使用 Microsoft Intune 部署远程帮助

本文介绍使用 Microsoft Intune 部署远程帮助的步骤。

规划远程帮助部署时,请考虑以下最佳做法:

  • 用户沟通和培训:为了推动采用和有效使用,请为支持人员和最终用户提供文档或简短培训。

  • 支持人员培训:确保支持团队知道如何启动会话。 让他们了解通过 Intune 管理中心或远程帮助应用启动会话等功能,以及如何生成/输入会话代码。 同时让他们了解无法帮助租户外部用户的局限性。 强调安全实践,例如在获得控制权之前确认通话中的最终用户同意。

  • 最终用户指南:让用户知道新的远程支持工具可用。 指示他们如何启动支持会话 - 例如,“当你联系 IT 支持人员时,他们可能会要求你打开远程帮助应用并共享代码,或者你可能会收到允许屏幕共享的弹出通知。”向他们保证该工具是安全的,只有经过授权的 IT 人员才能连接,并且他们必须允许任何屏幕共享或控制。

  • 安全监视:密切关注使用情况以检测任何异常行为。 例如,Intune 的审核日志和 Entra ID 登录日志显示谁在登录远程帮助。 应调查异常时间或未知的帮助程序。 此外,请确保在员工离开支持团队时,将他们从远程帮助角色中删除,以撤销其使用该工具的能力。

  • 汇报和新功能:远程帮助正在不断发展。 Microsoft可能会推出新功能 (例如支持更多平台的能力或改进的 Web 帮助程序仪表板) 。 通过 Intune 发行说明或技术社区博客随时了解最新信息。 了解这些更新可以帮助您完善支持流程。

为租户配置远程帮助

若要将租户配置为支持远程帮助,请查看并完成以下任务。 为所有受支持的远程帮助平台配置这些任务非常重要。

任务 1:启用远程帮助

  1. 登录到 Microsoft Intune 管理中心,然后转到租户管理>远程帮助

  2. 在“设置”选项卡上:

    1. “启用远程帮助”设置为“已启用”以允许使用远程帮助。 默认情况下已禁用此设置。
    2. 如果要允许此选项,请将“允许远程帮助注销设备”设置为“启用”。 默认情况下已禁用此设置。
    3. “禁用聊天”设置为“”以删除远程帮助应用中的聊天功能。 默认情况下,聊天处于启用状态,此设置设为 “否”
  3. 选择“保存”

注意

新许可证或试用许可证可能需要一段时间才能生效,从 30 分钟到 8 小时不等。 新的远程帮助会话可能会继续指示未为租户启用远程帮助,即使启用了远程帮助。

任务 2:配置远程帮助的权限

远程帮助 使用Microsoft Intune基于角色的访问控制 (RBAC) 来设置允许帮助程序的访问级别。 通过 RBAC,可以确定哪些用户可以提供帮助以及他们可以提供的帮助级别。

内置技术支持操作员角色包括最必需的权限,但不包括远程帮助应用 - Windows 无人参与控制远程登录权限。 若要在 Windows 设备上授予无人参与控制,请创建包含此权限的自定义 Intune 角色。 您可以为标准远程帮助方案分配内置的“技术支持操作员”角色,或创建自定义角色以仅授予特定用户组所需的远程帮助和远程任务权限。 有关远程帮助所需的单个权限的详细信息,请参阅计划远程帮助

下载远程帮助应用

对于 Windows 支持,无人参与和无人参与支持使用单独的应用程序和工作流。 这种分离有助于组织区分用户辅助支持和帮助台启动的支持,并更好地控制每种类型的管理、部署、保护和许可方式。

有人参与的支持

有人参与的支持是指最终用户参与并授予帮助程序访问权限的会话。 参与的会话支持仅查看访问、完全控制和可选的 UAC 提升。

直接从 aka.ms/downloadremotehelp 的 Microsoft 下载最新版本的 远程帮助。

远程帮助的最新版本是 5.2.1037.0

无人参与支持

无人参与支持是指允许授权帮助程序在没有会话主动参与者的情况下访问和控制 Intune 托管设备的会话。

必须安装 Azure 虚拟桌面代理和 Azure 虚拟桌面代理启动加载程序。 首先安装代理,然后安装启动加载程序。 安装后无需进一步配置。 从以下链接下载安装程序:

按照提示进行操作。 当安装程序提示输入注册令牌时,它会自动在该字段中 INVALID_TOKEN填充 . 将此值保留不变,选择 “下一步”,然后完成安装。

安装远程帮助应用

远程帮助可从 Microsoft 下载,并且必须先安装在每台设备上,然后该设备才能参与远程帮助会话。 对于 Windows 支持,无人参与和无人参与支持使用单独的应用程序和工作流。 这种分离有助于组织区分用户辅助支持和帮助台启动的支持,并更好地控制每种类型的管理、部署、保护和许可方式。

有人参与的支持

远程帮助的默认行为可让用户选择自动更新,并在有可用更新时自行更新。 当需要新版本的远程帮助时,应用会提示用户进行更新。 要安装更新版本,可以使用之前下载和安装远程帮助的相同过程。 在安装更新的版本之前,无需卸载以前的版本。

  • 作为 Intune 管理员,你可以下载应用并将其部署到已注册的设备。 有关应用部署的详细信息,请参阅在 Windows 设备上安装应用
  • 有权在其设备上安装应用的个人用户也可以下载和安装远程帮助。

注意

  • 2022 年 5 月,现有的远程帮助用户在打开远程帮助应用时会看到建议的升级屏幕。 用户无需升级即可继续使用远程帮助。
  • 2022 年 5 月 23 日,现有的远程帮助用户在打开远程帮助应用时将看到强制升级屏幕。 在升级到最新版本的远程帮助之前,他们无法继续。
  • 远程帮助需要 Microsoft Edge WebView2 运行时。 在远程帮助安装过程中,如果设备上未安装 Microsoft Edge WebView2 运行时,则远程帮助会安装它。 卸载远程帮助时,不会卸载 Microsoft Edge WebView2 运行时。
将远程帮助部署为企业应用目录应用

企业应用目录是 Microsoft 为支持 Intune 而准备的预包装 Win32 应用集合。 企业应用目录应用是可以通过 Intune 中的企业应用目录添加的 Windows 应用。 此应用类型使用 Win32 平台,并支持可自定义的功能。 企业应用目录中提供了远程帮助。 若要了解详细信息,请参阅将企业应用目录应用添加到 Microsoft Intune

将远程帮助部署为 Win32 应用

若要使用 Intune 部署远程帮助,可以将应用添加为 Windows Win32 应用,并定义检测规则以识别未安装最新版本远程帮助的设备。 在将远程帮助添加为 Win32 应用之前,必须重新打包*remotehelpinstaller.exe*为文件*.intunewin*,这是一个可使用 Intune 部署的 Win32 应用文件。 有关如何将文件重新打包为 Win32 应用的信息,请参阅 准备 Win32 应用内容以进行上传

将远程帮助重新打包为 .intunewin 文件后,请使用“添加 Win32 应用”中的过程和以下详细信息上传和部署远程帮助。 在以下内容中,重新打包的 remotehelpinstaller.exe 文件将被命名为 remotehelp.intunewin

重要

若要利用命令行示例,请确保将下载的文件重命名为 remotehelpinstaller.exe

  1. 在“应用信息”页上,选择 “选择应用程序包文件”,找到之前准备好的 remotehelp.intunewin 文件,然后选择“ 确定”

    添加 发布服务器,然后选择 下一步。 “应用信息”页面上的其他详细信息为可选信息。

  2. 在“程序”页面上,配置以下选项:

    • 对于 安装命令行,指定 remotehelpinstaller.exe /quiet acceptTerms=1
    • 对于 “卸载”命令行,指定 remotehelpinstaller.exe /uninstall /quiet acceptTerms=1

    若要选择退出自动更新,请在安装命令中指定 enableAutoUpdates=0 remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0

    重要

    命令行选项 acceptTermsenableAutoUpdates 始终区分大小写。

    将其余选项保留为默认值,然后选择 “下一步 ”以继续。

  3. 在“要求”页上,配置以下选项以满足环境要求,然后选择“ 下一步”:

    • 操作系统体系结构
    • 最低操作系统
  4. 在“检测规则”页面上,对于 规则格式,请选择 手动配置检测规则,然后选择 添加 以打开检测规则 窗格。 配置以下选项:

    • 对于 规则类型,请选择 文件

    • 对于 路径,请指定 C:\Program Files\Remote Help

    • 对于 文件或文件夹,请指定 RemoteHelp.exe

    • 对于 检测方法,请选择 字符串(版本)

    • 对于 运算符,请选择 大于或等于

    • 对于“值”,指定要部署的远程帮助版本。 例如, 10.0.22467.1000。 有关如何获取远程帮助版本的详细信息,请参阅本文的下一个注释。

    • 关联于 64 位客户端上的 32 位应用 设置保留为

      注意

      若要获取 RemoteHelp.exe的版本,请手动将 RemoteHelp 安装到计算机并运行以下 PowerShell 命令: (Get-Item “$env:ProgramFiles\Remote Help\RemoteHelp.exe”) 。VersionInfo. 在输出中,记下 FileVersion,并使用它在检测规则中指定 Value

  5. 转到“分配”页,然后选择应安装远程帮助应用的一个或多个适用设备组。 远程帮助适用于针对设备组,而不适用于用户组。

  6. 完成 Windows 应用的创建,让 Intune 在适用设备上部署和安装远程帮助。

无人参与支持

无人参与支持是指允许授权帮助程序在没有会话主动参与者的情况下访问和控制 Intune 托管设备的会话。

无人参与控制远程登录依赖于 Azure 虚拟桌面代理和 Azure 虚拟桌面代理启动加载程序。 请先安装代理,然后再安装启动加载程序,因为启动加载程序依赖于代理。

当设备开机并能够访问 Internet 时,代理将自动更新。 当有较新版本可用时,Azure 虚拟桌面代理会自行更新。 无法控制或管理更新过程,并且代理会保持最新状态,并使用可用于 Azure 虚拟桌面服务的最新版本。

将远程帮助无人参与支持部署为 Win32 应用

对于使用无人参与控制的 Windows 设备,请在部署 Azure 虚拟桌面代理启动加载程序之前部署 Azure 虚拟桌面代理。 若要确保应用按正确顺序安装,请将启动加载程序应用配置为依赖于代理应用。

首先,将每个安装程序准备为一个单独的 Win32 应用包:

  1. 下载以下安装程序:

  2. 为每个安装程序创建单独的源文件夹和输出文件夹。

  3. 使用 Microsoft Win32 内容准备工具 将每个 MSI 文件打包为 .intunewin 文件。 有关详细信息,请参阅 准备要上传的 Win32 应用内容

准备好这两个包后,创建 Azure 虚拟桌面代理应用:

  1. 使用 添加 Win32 应用 中的过程 (Win32) 添加 Windows 应用

  2. 在“应用信息”页上,选择“选择应用程序包文件”,选择之前准备好的 Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> 文件,然后选择“确定”

    对于 Publisher,请指定 Microsoft。 配置组织所需的任何其他应用信息,然后选择 下一步。

  3. 在“程序”页面上,查看自动填充的安装和卸载命令。 你无需进行修改。 选择 下一步

  4. 在“要求”页上,配置以下选项,然后选择“ 下一步”:

    • 对于“最低操作系统”,请选择 Windows 10 1607 或你的环境支持的更高版本。
  5. 在“检测规则”页上,配置以下选项:

    • 对于 “规则格式”,选择 “手动配置检测规则”,然后选择“ 添加”
    • 对于 “规则类型”,选择“ MSI”。
    • 确认已填充 MSI 产品代码 ,选择“ 确定”,然后选择“ 下一步”。
  6. 在“依赖项”页上,不要添加依赖项。 选择 下一步

  7. 在“取代”页上,根据组织的要求配置取代,然后选择“ 下一步”。

  8. 在“分配”页上,添加应接收应用的设备组,然后选择 “下一步”。

  9. 查看应用配置,然后选择“ 创建”

创建 Azure 虚拟桌面代理应用后,创建启动加载程序应用:

  1. 使用准备好的 Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> 文件重复上述步骤。

  2. 在“依赖项”页上,选择“添加”,然后选择你创建的 Azure 虚拟桌面代理应用、远程桌面服务基础结构代理

  3. “自动安装” 设置为 “是”,选择代理应用,然后选择 “下一步”。

  4. 在“分配”页上,将启动加载程序应用分配给与代理应用相同的设备组。

  5. 查看应用配置,然后选择“ 创建”

Intune 首先安装 Azure 虚拟桌面代理,然后在检测到代理依赖项后安装启动加载程序。

配置远程帮助

有人参与的支持

根据使用远程帮助的环境,可能需要创建防火墙规则以允许远程帮助通过 Windows 防火墙。 在必要时,应允许以下远程帮助可执行文件通过防火墙:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

无人参与支持

使用配置文件启用远程桌面

若要允许目标设备接受远程连接,请使用 Windows 设置目录配置文件启用远程桌面。

在创建配置文件之前,请确保防火墙允许远程桌面协议 (RDP) 流量。

要创建和分配配置文件,请执行以下操作:

  1. 在 Microsoft Intune 管理中心,转到“设备>”“管理设备>”“配置”。

  2. 选择“ 新建>策略”,然后配置以下选项:

    • 对于 平台,请选择 Windows 10 和更高版本
    • 对于 “配置文件类型”,选择“ 设置目录”。

    选择“创建”。

  3. 在“基本信息”页上,输入配置文件的名称和可选说明,然后选择“ 下一步”。

  4. 在“配置设置”页上,选择 “添加设置”。

  5. 在设置选取器中,搜索 “远程桌面”,然后选择 “允许用户使用远程桌面服务进行远程连接”。

  6. 允许用户使用远程桌面服务远程连接设置为“已启用”,然后选择“下一步”。

  7. 在“分配”页上,选择应接收配置文件的设备组,然后选择 “下一步”。

  8. 查看配置文件配置,然后选择“ 创建”

分配配置文件和目标设备检查后,Intune 将应用远程桌面设置。 若要监视部署,请转到设备>管理设备>>配置策略,然后选择配置文件。 查看设备和用户检查状态、设备分配状态按设置状态

若要验证设备上的设置,请转到 设置>系统>远程桌面,并确认远程桌面已启用。

更新远程帮助应用

远程帮助通过 Microsoft 更新接收更新(如果配置)。 否则,需要使用作为 Intune Suite) 的一部分提供的企业应用程序目录 (,或通过将更新打包并部署为 Win32 应用来更新应用程序。

设置远程帮助的条件访问

本部分概述在租户上预配远程帮助服务以进行条件访问的步骤。

  1. 在管理员模式下打开 PowerShell。
  2. 在 PowerShell 中,输入以下命令:

安装

Install-Module Microsoft.Graph -Scope CurrentUser

登录

使用该 Connect-MgGraph 命令通过所需的作用域登录。 需要使用管理员帐户登录才能同意所需的范围。


Connect-MgGraph -Scopes "Application.ReadWrite.All"

创建服务主体

使用 Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2创建服务主体。

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

为便于阅读,输出已缩短。

此 ID 对应于远程协助服务的应用 ID。

显示名称为远程协助服务,它是远程帮助的后端服务。 

注销

使用该 Disconnect-MgGraph 命令注销。

Disconnect-MgGraph

创建条件访问策略

创建远程帮助服务主体后,详细了解如何设置条件访问策略

若要将条件访问策略应用于远程帮助,请执行以下步骤:

  1. 导航到你创建的条件访问策略。
  2. 选择 目标资源
    1. 选择以前 (云应用) 资源,以指定此策略的应用对象。
    2. 选择 “排除”。
    3. 选择 “选择资源”
    4. “选择”下,检查应用 ID 为 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2 的 RemoteAssistanceService

后续步骤