以下项是 Windows 365 企业版 和 Windows 365 Flex 的已知问题。
首次云电脑登录会触发不可能的旅行位置警报
使用条件访问时,首次登录云电脑的用户可能会触发不可能的旅行位置警报。
解决方案
按照以下步骤调查风险 ,并根据用户的物理位置和云电脑的位置验证活动是否与用户的预期行为匹配。
Windows 365 中的水印支持
水印支持在会话主机上配置,并由远程桌面客户端强制实施。 可以通过配置组策略对象(GPO)或 Intune 设置目录来配置水印支持。 QR 码嵌入式内容设置的默认值不允许管理员从云电脑泄露的图像中查找设备信息。
解决方案
在 GPO 或 Intune 设置目录中检查您用于配置水印支持的 Intune 配置文件。 确保 QR 码嵌入的内容设置已配置为 设备 ID。
有关详细信息,请参阅 Azure 虚拟桌面的管理模板。
使用 iPad 和远程桌面应用访问云电脑时缺少开始菜单和任务栏
当非本地管理员用户使用 iPad 和 Microsoft 远程桌面 应用登录到云电脑时,Windows 11 用户界面中可能缺少开始菜单和任务栏。
解决方案
确保拥有最新版本的远程桌面客户端,可从远程桌面服务和远程 PC 的远程桌面客户端中找到。
此外,还可以使用 Windows 365 登录到云电脑。
还原和自动更新凭据
向 Active Directory 注册的许多设备可能具有自动更新的计算机帐户密码。 默认情况下,这些密码每 30 天更新一次。 此自动化适用于已加入混合的 PC,但不适用于 Microsoft Entra Native PC。
计算机帐户密码在云电脑上进行维护。 如果云电脑还原到存储了以前密码的点,云电脑将无法登录到域。
有关详细信息,请参阅 计算机帐户密码过程。
游标的可见位置与实际位置偏移
在远程桌面会话中,在文本文件中选择一个位置时,云电脑中的光标与实际位置存在一些偏移量。
可能的原因
在高 DPI 模式下,服务器和云电脑浏览器都缩放游标。 此冲突导致可见光标位置与实际光标位置之间的偏移。
解决方案
关闭高 DPI 模式。
Outlook 仅下载一个月的邮件
Outlook 仅下载上一个月的邮件,无法在 Outlook 设置中更改。
解决方案
打开注册表编辑器。
删除路径
syncwindowsetting下的注册表项。\HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Office\16.0\Outlook\Cached Mode在路径
syncwindowsetting下添加注册表项,值为1。\HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Cached Mode
完成这些步骤后,默认值将为一个月。 但是,可以在 Outlook 设置中更改下载期。
本地 Windows 升级可能会更改计算机名称
将现有的云电脑从 Windows 10 的某个版本升级到 Windows 11 的某个版本时,计算机名称可能会更改为一个前缀为“pps”的名称。但 Intune 设备名称保持不变。
解决方案
通过使用未更改的 Intune 设备名称,可以在 Microsoft Intune 中通过“设备”>“所有设备”列表或“设备”>“Windows 365”>“所有云电脑”列表来查找和管理云电脑。
Windows 365 预配失败
如果满足以下两个条件,Windows 365 预配可能会失败:
- Desired State Configuration (DSC) 扩展未签名。
- PowerShell 执行策略设置为 GPO 中的 AllSigned 。
解决方案
- 检查 Azure 网络连接(ANC)是否因“发生内部错误”而失败。 虚拟机部署超时。如果是这种情况,请查看相关的 GPO。
- 检查 PowerShell 执行策略是否已设置为 AllSigned。 如果是,请删除 GPO 或将 PowerShell 执行策略重置为 “不受限制”。
- 重试 ANC 状态检查。 如果检查成功,请重试预配。
云电脑报告不符合合规性策略
以下设备符合性设置在评估云电脑时报告为 不适用:
- 受信任的平台模块 (TPM)
- 要求对设备上的数据存储进行加密
在评估云电脑时,以下设备符合性设置可能会报告为 “不合规 ”:
- 需要 BitLocker
- 要求在设备上启用安全启动。 安全启动功能的云电脑支持现在可供所有客户使用。
解决方案
若要在云电脑上启用安全启动,请重新预配特定的云电脑。有关详细信息,请参阅 “重新预配云电脑”
若要删除“不符合”设置,请执行以下作:
- 为所有云电脑创建筛选器。
- 对于对象是云电脑并包含任何不合规中的任意设置的现有设备符合性策略,请使用此新筛选器将云电脑排除在策略分配之外。
- 在没有任何不合规设置的情况下创建新的设备符合性策略,并使用此新筛选器将云 PC 包含在策略分配中。
单一登录用户在连接尝试期间看到允许远程桌面连接的对话框
启用单一登录时,用户会看到一条提示,用于对 Microsoft Entra ID 进行身份验证,并在启动与新云电脑的连接时允许远程桌面连接。 Microsoft Entra 在再次提示之前,最多会记住 15 台设备 30 天。 若要连接,用户在此对话框中选择 “是 ”。
若要防止此对话框出现,您可以创建一个预先同意的设备组。 若要开始,请按照说明 配置目标设备组。
单一登录用户连接通过 Microsoft Entra 条件访问被拒绝
可能的原因
若要使用单一登录功能登录,远程桌面客户端会从 Microsoft Entra 请求 Microsoft 远程桌面应用的访问令牌。 在此请求过程中出现问题可能会导致连接失败。
疑难解答步骤
按照排查登录问题步骤进行。
云电脑锁定时,它会立即断开单一登录用户的连接
未使用单一登录时,用户可以看到云电脑锁屏界面并输入凭据以解锁其 Windows 会话。 但是,使用单一登录时,云电脑会完全断开会话的连接,以启用以下功能:
- 用户可以使用无密码身份验证来解锁其云电脑。
- 解锁云电脑时,可以强制实施条件访问策略和多重身份验证。
当单一登录用户从非托管设备进行连接时,不会要求他们重新进行身份验证到Microsoft Entra ID
使用单一登录时,所有身份验证行为(包括支持的凭据类型和登录频率)都通过 Microsoft Entra ID 驱动。
解决方案
若要通过 Microsoft Entra ID 强制实施定期重新身份验证,请使用 登录频率控制创建条件访问策略。
在 Intune 管理中心的“设备 > 概述”页上看不到云电脑报告
如果在 Intune 管理中心中打开 “使用设备预览 ”设置, “云电脑性能”选项卡 、 “连接质量问题 ”报告的云电脑和 利用率 较低的云电脑不在“ 概述 ”页上。
解决方案
在 “设备>概述 ”页的右上角,关闭 “使用设备预览”。
还原或调整大小作后,云电脑停滞在重启循环中
可能的原因
对于 2022 年 7 月之前预配的使用以下任一机制的云电脑,可能会出现此问题:
- Microsoft攻击面减少规则(例如, 在 Microsoft Intune 中使用终结点安全策略管理攻击面减少设置),或
- 在预配后过程中阻止安装语言脚本执行的第三方解决方案。
2022 年 7 月之后预配的云电脑不会遇到此问题。
疑难解答步骤
确定根本原因:
搜索 Windows 事件日志。 如果系统显示以下重新启动事件(1074),请继续执行步骤 2。
The process C:\WINDOWS\system32\wbem\wmiprvse.exe (<CPC Name>) has initiated the restart of computer <CPC Name> on behalf of user NT AUTHORITY\SYSTEM for the following reason: Application: Maintenance (Planned) Reason Code: 0x80040001 Shutdown Type: restart Comment: DSC is restarting the computer.在管理 Windows PowerShell 命令提示符窗口中,运行
Get-DscConfigurationStatus。 如果结果显示作业正在等待重启,请继续执行步骤 3。在管理命令提示符下,运行
Get-DscConfiguration。 如果结果显示用于安装语言的 DSC,请继续查看“解决方案”部分。
解决方案
若要停止重启循环,请尝试以下任一选项:
删除 Azure Site Recovery 策略或将策略切换到审核模式,然后将新策略应用到云电脑。
在提升的命令窗口中,运行以下命令以重新启动作业:
`Remove-DSCConfiguration -Stage Pending,Current,Previous -Verbose`
GCC 高政府客户的云电脑连接问题
某些 GCC High 政府客户(其资源部署到 microsoft.us 环境)在使用 Web 客户端或 Safari 浏览器连接到其云电脑时,可能会遇到问题。
可能的原因
当 Web 客户端或 Safari 浏览器阻止第三方 Cookie 时,会出现此问题。 第三方 Cookie 是由你访问的域以外的域设置的 Cookie。
对于资源部署到 microsoft.us 环境的 GCC High 客户,Web 客户端或 Safari 浏览器使用云电脑的域名(该域名不同于 microsoft.us)来确定第一方域。 因此,Web 客户端或 Safari 浏览器会将 Cookie 视为 microsoft.us 第三方 Cookie。 如果 Web 客户端或 Safari 浏览器阻止第三方 Cookie,则无法存储 microsoft.us Cookie 或使用它们进行身份验证和授权。
因此,受影响的客户无法连接到其云电脑会话。
解决方案
在您的 Web 客户端设置、Safari 浏览器设置或组策略中允许来自 microsoft.us 的第三方 Cookie。
此更改允许 Web 客户端或 Safari 浏览器存储并使用 microsoft.us Cookie 连接到云电脑会话。
当客户端在 macOS 上使用 Windows 应用时,政府环境中发生的 Windows 365 身份验证问题
- 在 macOS 上使用 Windows 365 的政府客户(GCC、GCC High)在使用 Windows 应用添加工作或学校帐户时可能会遇到身份验证失败。
- 对 Windows 365 的 Web 浏览器访问仍然不受影响。
- macOS 上的 Windows 应用在发现过程中无法正确检测 GCC High Windows 365 环境。
- 身份验证期间无法自动识别所需的工作区 URL(
https://rdweb.wvd.azure.us/api/arm/feeddiscovery)。
可能的原因
此行为是设计造成的。 若要添加设备,政府客户必须选择“ 添加工作区” 而不是 “工作或学校帐户”。
解决方案
- 选择“添加工作区”,而不是选择“添加帐户”。
- 手动输入以下 URL:
https://rdweb.wvd.azure.us/api/arm/feeddiscovery
现在应发现并添加 Windows 365 设备。
Windows 安全报告“内存完整性功能已关闭”。 你的设备可能易受攻击。
Windows 安全报告“内存完整性功能已关闭”。 你的设备可能易受攻击。
在云电脑的 Windows 系统信息中,你可能还会看到基于虚拟化的安全性(VBS)行显示 “已启用”但未运行。
打开嵌套虚拟化时,可能会出现此问题。 嵌套虚拟化需要一个正在运行的嵌套虚拟化管理程序,这会禁用直接内存访问(DMA)保护。 运行 VBS 时,需要 DMA 保护。
解决方案
- 对于每个云电脑,请关闭嵌套虚拟化。
- 强制实施 VBS 的策略还会强制实施 DMA 保护。
另一个选项是不要求 VBS 使用 DMA,因为它们彼此不兼容。
Microsoft Teams 未强制实施屏幕捕获保护
启用屏幕捕获保护后,Microsoft Windows 365 云电脑上的 Teams 不会强制实施屏幕捕获保护。
疑难解答步骤
确认 WebRTC 版本是最新的。
确认已正确配置屏幕捕获保护策略以保护客户端和服务器:
- 登录到 Microsoft Intune 管理中心,选择 “设备>配置”,然后选择策略。
- 在 “配置设置”下,选择 “Windows 组件>远程桌面服务>远程桌面会话主机>Azure 虚拟桌面”,然后配置以下设置:
- 启用屏幕捕获保护 = 启用
- 屏幕捕获保护选项 = 阻止客户端和服务器上的屏幕捕获
Windows 365角色分配不支持将设备组作为范围组
Windows 365角色分配不支持将设备组添加为作用域组的一部分。 它仅支持用户组。
解决方案
请确保在管理员的角色分配中添加正确的用户组。 对于没有关联用户的设备(处于共享模式的 Frontline 设备或 CloudApps),将跳过范围组检查。
Windows 365 范围标记和嵌套组
Windows 365 不支持嵌套安全组。 如果将范围标记应用于嵌套安全组的顶部,则内部嵌套组中的云电脑不会分配作用域标记。
解决方案
将范围标记单独应用于嵌套安全组中的每个组。
Windows 365 不支持编辑单个云电脑的范围标记
Windows 365 用户界面和图形 API 不支持编辑单个云电脑的范围标记。
解决方案
若要将范围标记关联同步到 Windows 365 服务,请编辑 Intune“ 所有设备” 边栏选项卡上单个云电脑的范围标记。
无法编辑自定义图像的范围标记
顶级管理员无法添加或编辑应用于自定义图像的范围标记。
解决方案
当作用域管理员创建自定义映像时,自定义映像使用与作用域管理员关联的相同范围标记进行标记。
例如,如果与“Scope Tag A”关联的作用域管理员创建了一个自定义映像,那么该自定义映像将被自动标记为“Scope Tag A”。
最新的 Windows 365 云 PC 库镜像中缺少 WebRTC 重定向服务
Cloud PC 图像库的 2024 年 5 月 21 日更新缺少 WebRTC 重定向程序服务。 如果没有此组件,Teams 媒体重定向将不起作用。
这适用于以下图库图像:
- 具有 Microsoft 365 应用的 Windows 11 23H2
- 具有 Microsoft 365 应用的 Windows 11 22H2
疑难解答步骤
对于新预配的云电脑,请验证 WebRTC 是否可用。 如果没有,可以使用以下任一选项:
若要将 WebRTC 重定向服务应用添加到默认安装到云电脑的应用列表中,请按照使用 Microsoft Intune 将 Microsoft 365 应用添加到 Windows 10/11 设备中的步骤进行操作。
若要将 WebRTC 重定向程序服务应用添加到单个云电脑,请按照安装远程桌面 WebRTC 重定向程序服务中的步骤作。 若要获取最新的安装程序,请参阅 https://aka.ms/msrdcwebrtcsvc/msi。
Windows 365 Flex功能问题
以下项是 Windows 365 Flex 的已知问题。
用户无法访问处于共享模式的 Windows 365 Flex 云PC
当 Windows 365 的 Flex Cloud PC 在共享模式下分配给拥有 10,000 多个成员的 Microsoft Entra ID 组时,某些用户可能无法获得访问权限,并且在 Windows 应用客户端中看不到 Flex Cloud PC 卡。
解决方案
将 Microsoft Entra ID 组成员身份减少到少于 10,000 个用户。
当所有云电脑预配失败时,无法减少云电脑计数
如果 Windows Autopilot 设备准备配置文件(DPP)失败导致云电脑预配失败,并且所有云电脑未显示已成功预配的设备,管理员将无法减少分配配置中的云电脑数。
解决方案
在预配策略中执行重新预配置操作。
- 转到 Microsoft Intune 管理中心>设备>Windows 365。
- 选择 “预配策略”。
- 选择受影响的预配策略。
- 若要重置部署状态,请选择 “重新预配”。
- 重新预配过程完成后,您可以根据需要调整云电脑的数量。
许可证更改后,计划的重新预配无法恢复运行
当 Windows 365 弹性云电脑以共享模式预配置时,如果许可证过期或者从租户中被移除,这些云电脑将被取消预配置。 添加有效许可证后,云电脑会根据策略配置进行预配。 但是,计划的重新预配和手动重新预配功能仍然处于禁用状态。
解决方案
若要在还原过期的许可证后还原完整的重新预配功能,
删除预配策略分配:
- 转到受影响的预配策略。
- 转到 “分配 ”选项卡,然后删除所有组分配。
重新添加分配:
- 等待 5-10 分钟以完成删除处理。
- 将组分配重新添加回策略。
- 验证重新预配选项现已可用。
由于共用用户存储限制,无法减少云电脑计数
如果操作会导致共用用户存储量超过其限制,则无法在共享模式下减少 Windows 365 Flex Cloud PC 的云电脑数量。
解决方案
- 若要确定新的共用用户存储限制,请将所需的云电脑数乘以要使用的作系统磁盘大小(以 GB 为单位)。
- 删除单个用户存储以符合新限制。
Autopilot 设备准备(DPP)如果达到超时限制,最初会显示失败。
创建预配策略后,会收到 DevicePreparationProfileTimeout 错误代码。 这意味着云 PC 的预配过程达到了初始 DPP 超时,但未能成功应用 Autopilot 设备准备工作。
解决方案
等待进程继续。 Autopilot 设备的准备工作在初始超时期限后继续在后台进行安装。
Windows Autopilot 设备准备部署状态不会立即显示云电脑序列号
预配后,Autopilot 设备准备配置文件的状态信息不包括云电脑序列号。
解决方案
等待进程继续。 云电脑序列号最多可能需要 30 分钟才能显示在状态信息中。
Citrix 云电脑目前不支持使用 Windows Autopilot 设备准备
已配置为使用 Citrix 集成的云电脑不支持设备准备策略(DPP)。 如果将设备准备策略分配给用于 Citrix 云电脑的预配策略,则不会在云电脑预配期间应用该策略。
解决方案
目前没有解决方法。 若要使用 Citrix 集成,请使用不包含设备准备策略的预配策略配置云电脑。