使用 Microsoft Intune 部署遠端說明

本文說明使用 Microsoft Intune 部署遠端說明的步驟。

規劃遠端說明部署時,請考慮下列最佳作法:

  • 使用者通訊和訓練: 若要推動採用和有效使用,請為您的技術支援人員和使用者提供文件或簡短訓練。

  • 服務台訓練:確定您的支援小組知道如何啟動會話。 讓他們瞭解透過 Intune 系統管理中心或遠端說明應用程式啟動工作階段、如何產生/輸入工作階段代碼等功能。 同時讓他們意識到無法協助租用戶外部使用者的限制。 強調安全實踐,例如在控制之前確認通話中的最終用戶同意。

  • 終端使用者指引:讓您的使用者知道有可用的新的遠端支援工具。 指示他們如何起始支援工作階段,例如,「當您連絡 IT 服務台時,他們可能會要求您開啟遠端說明應用程式並共用代碼,或者您可能會收到快顯通知以允許螢幕畫面分享。」向他們保證該工具是安全的,只有經過授權的 IT 才能連接,並且他們必須允許任何螢幕共享或控制。

  • 安全監視:密切注意使用情況以偵測任何異常行為。 例如,Intune 的稽核記錄和 Entra ID 登入記錄會顯示誰正在登入遠端說明。 應調查異常時間或未知的幫手。 此外,請確定當員工離開支援小組時,會將他們從遠端說明角色中移除,以撤銷其使用工具的能力。

  • 匯報和新功能:遠端說明正在不斷發展。 Microsoft可能會推出新功能 (例如支援更多平台的能力或改進的網頁協助程式儀表板) 。 透過 Intune 版本資訊或技術社群部落格保持更新。 了解這些更新可以幫助您完善支援流程。

為您的租用戶設定遠端說明

若要將租用戶設定為支援遠端說明,請檢閱並完成下列工作。 為所有支援的遠端說明平台設定這些工作非常重要。

作業 1:啟用遠端說明

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [租用戶管理>] 遠端說明

  2. 在 [ 設定] 索引標籤上:

    1. [啟用遠端說明] 設定為 [已啟用],以允許使用遠端說明。 根據預設,這個設定是停用的。
    2. 如果您想要允許此選項,請將 [允許對未註冊裝置的遠端說明] 設為 [已啟用]。 根據預設,這個設定是停用的。
    3. [停用聊天] 設定為 [是],以移除遠端說明應用程式中的聊天功能。 根據預設,聊天功能會啟用,且此設定會設 為 [否]。
  3. 選取 [儲存]

注意事項

新授權或試用版授權可能需要一段時間才能變成作用中,介於 30 分鐘到 8 小時之間。 即使已啟用遠端說明,新的遠端說明工作階段仍可能會繼續指出租用戶未啟用遠端說明。

作業 2:設定遠端說明的權限

遠端說明 會使用Microsoft Intune角色型存取控制 (RBAC) 來設定允許協助程式的存取層級。 透過 RBAC,您可以決定哪些使用者可以提供說明,以及他們可以提供的協助層級。

內建的技術支援中心操作員角色包含大部分的必要權限,但不包括遠端說明應用程式 - Windows 自動控制遠端登入權限。 若要在 Windows 裝置上授與自動控制權,請建立包含此權限的自訂 Intune 角色。 您可以為標準遠端說明案例指派內建的 [支援中心操作員] 角色,或建立自訂角色以僅授予特定使用者群組所需的遠端說明和遠端任務權限。 如需有關遠端說明所需個別權限的詳細資訊,請參閱規劃遠端說明

下載遠端說明應用程式

針對 Windows 支援,有人值守和自動支援會使用不同的應用程式和工作流程。 這種分離可協助組織區分使用者協助和技術支援台啟動的支援,並更好地控制每種類型的管理、部署、安全和允許方式。

有人值守的支援

有人值守的支援是指使用者參與並授予協助者存取權的工作階段。 出席工作階段支援僅供檢視存取、完全控制和選擇性的 UAC 提高權限。

在 aka.ms/downloadremotehelp 直接從 Microsoft 下載最新版本的 遠端說明

遠端說明的最新版本是 5.2.1037.0

自動支援

自動支援是指允許授權協助程式存取和控制受 Intune 管理裝置的工作階段,而不需要工作階段中的主動參與者。

必須安裝 Azure 虛擬桌面代理程式和 Azure 虛擬桌面代理程式開機載入器。 請先安裝代理程式,然後再安裝開機載入器。 安裝之後,不需要進一步設定。 從下列連結下載安裝程式:

依照提示操作。 當安裝程式提示輸入註冊權杖時,它會自動以 INVALID_TOKEN填入欄位。 請保持此值不變,選取 [下一步],然後完成安裝。

安裝遠端說明應用程式

可從 Microsoft 下載遠端說明,而且必須先安裝在每個裝置上,該裝置才能參與遠端說明工作階段。 針對 Windows 支援,有人值守和自動支援會使用不同的應用程式和工作流程。 這種分離可協助組織區分使用者協助和技術支援台啟動的支援,並更好地控制每種類型的管理、部署、安全和允許方式。

有人值守的支援

遠端說明的預設行為會讓使用者加入自動更新,並在有可用更新時自行更新。 當需要新版本的遠端說明時,應用程式會提示使用者更新。 若要安裝更新版本,您可以使用之前下載並安裝遠端說明的相同程序。 安裝更新版本之前,不需要先解除安裝舊版。

  • 身為 Intune 系統管理員,您可以將應用程式下載並部署到已註冊的裝置。 如需應用程式部署的詳細資訊,請參閱 在 Windows 裝置上安裝應用程式
  • 有權限在其裝置上安裝應用程式的個別使用者也可以下載並安裝遠端說明。

注意事項

  • 在 2022 年 5 月,遠端說明的現有使用者在開啟 遠端說明應用程式時,會看到建議的升級畫面。 使用者可以繼續使用遠端說明,而不需升級。
  • 在 2022 年 5 月 23 日,遠端說明的現有使用者在開啟 遠端說明應用程式時,會看到強制升級畫面。 他們必須升級至最新版本的遠端說明才能繼續。
  • 遠端說明需要 Microsoft Edge WebView2 執行階段。 在遠端說明安裝程序期間,如果裝置上未安裝 Microsoft Edge WebView2 執行階段,則遠端說明會安裝它。 解除安裝遠端說明時,不會解除安裝 Microsoft Edge WebView2 執行階段。
將遠端說明部署為企業應用程式目錄應用程式

企業應用程式目錄是 Microsoft 準備以支援 Intune 的預先封裝 Win32 應用程式集合。 企業應用程式目錄應用程式是可以透過 Intune 中的企業應用程式目錄新增的 Windows 應用程式。 此應用程式類型使用 Win32 平台,並支援可自訂的功能。 遠端說明可在企業應用程式目錄中使用。 若要深入了解,請參閱將企業應用程式目錄應用程式新增至 Microsoft Intune

將遠端說明部署為 Win32 應用程式

若要使用 Intune 部署遠端說明,您可以將應用程式新增為 Windows Win32 應用程式,並定義偵測規則來識別未安裝最新版遠端說明的裝置。 您必須先將遠端說明新增為 Win32 應用程式,才能重新封裝*remotehelpinstaller.exe**.intunewin*檔案,這是您可以使用 Intune 部署的 Win32 應用程式檔案。 如需如何將檔案重新封裝為 Win32 應用程式的詳細資訊,請參閱 準備要上傳的 Win32 應用程式內容

將遠端說明重新封裝為 .intunewin 檔案之後,請使用新增 Win32 應用程式中的程序以及下列詳細資料來上傳和部署遠端說明。 以下將重新封裝的 remotehelpinstaller.exe 檔案命名為 remotehelp.intunewin

重要事項

若要利用命令列範例,請確保下載的檔案已重新命名為 remotehelpinstaller.exe

  1. 在 [應用程式資訊] 頁面上,選取 [選取應用程式套件檔案],並找出先前準備的 remotehelp.intunewin 檔案,然後選取 [確定]。

    新增 發行者, 然後選取 [下一步]。 [應用程式資訊] 頁面上的其他詳細資料是選擇性的。

  2. 在 [程式] 頁面上,設定下列選項:

    • 針對 [安裝命令列],指定 remotehelpinstaller.exe /quiet acceptTerms=1
    • 針對 [解除安裝] 命令列,指定 remotehelpinstaller.exe /uninstall /quiet acceptTerms=1

    若要退出自動更新,請在安裝命令中指定 enableAutoUpdates=0 remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0

    重要事項

    命令列選項 acceptTermsenableAutoUpdates 一律區分大小寫。

    將其餘選項保留為預設值,然後選取 [ 下一步 ] 以繼續。

  3. 在 [需求] 頁面上,設定下列選項以符合您的環境需求,然後選取 [下一步]:

    • 作業系統架構
    • 最低作業系統
  4. 在 [偵測規則] 頁面的 [規則格式] 中,選取 [手動設定偵測規則],然後選取 [ 新增 ] 以開啟 [偵測規則 ] 窗格。 設定下列選項:

    • 針對 [規則類型],選取 [檔案]

    • 針對 [路徑],指定 C:\Program Files\遠端說明

    • 針對 [檔案] 或 [資料夾],指定 RemoteHelp.exe

    • 針對 [偵測方法],選取 [ 字串 (版本)

    • 針對運算子,選取 [大於或等於]

    • 針對 [值],指定您要部署的遠端說明版本。 例如, 10.0.22467.1000。 如需取得遠端說明版本的詳細資訊,請參閱本文中的下一個說明。

    • 離開 :與 64 位元用戶端上的 32 位元應用程式相關聯 ,設定 為 [否]

      注意事項

      若要取得 RemoteHelp.exe的版本,請手動將 RemoteHelp 安裝到電腦,然後執行下列 PowerShell 命令: (Get-Item “$env:ProgramFiles\Remote Help\RemoteHelp.exe”) 。VersionInfo。 從輸出中,記下 FileVersion,並使用它在偵測規則中指定

  5. 移至 [指派] 頁面,然後選取應安裝遠端說明應用程式的適用裝置群組或裝置群組。 遠端說明適用於以裝置群組為目標,而非使用者群組。

  6. 完成 Windows 應用程式的建立,讓 Intune 在適用的裝置上部署和安裝遠端說明。

自動支援

自動支援是指允許授權協助程式存取和控制受 Intune 管理裝置的工作階段,而不需要工作階段中的主動參與者。

自動控制遠端登入依賴 Azure 虛擬桌面代理程式和 Azure 虛擬桌面代理程式開機載入器。 請先安裝代理程式,然後再安裝開機載入器,因為開機載入器取決於代理程式。

當裝置接機且可以存取網際網路時,代理程式會自動更新。 當有較新版本可用時,Azure 虛擬桌面代理程式會自行更新。 無法控制或管理更新程序,且代理程式會以適用於 Azure 虛擬桌面服務的最新版本保持最新狀態。

將遠端說明自動支援部署為 Win32 應用程式

對於使用自動控制的 Windows 裝置,請先部署 Azure 虛擬桌面代理程式,再部署 Azure 虛擬桌面代理程式。 若要確保應用程式以正確的順序安裝,請將開機載入器應用程式設定為相依於代理程式應用程式。

首先,將每個安裝程式準備為個別的 Win32 應用程式套件:

  1. 下載下列安裝程式:

  2. 為每個安裝程式建立不同的來源和輸出資料夾。

  3. 使用 Microsoft Win32 內容準備工具 將每個 MSI 檔案封裝為 .intunewin 檔案。 如需詳細資訊,請參閱 準備要上傳的 Win32 應用程式內容

準備好這兩個套件之後,請建立 Azure 虛擬桌面代理程式應用程式:

  1. 使用 新增 Win32 應用程式 中的程序,將 Windows 應用程式新增 (Win32)

  2. 在 [應用程式資訊] 頁面上,選取 [選取應用程式套件檔案],選取之前準備的 Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> 檔案,然後選取 [確定]。

    針對 [發行者],請指定 Microsoft。 設定組織所需的任何其他應用程式資訊,然後選取 [下一步]。

  3. 在 [程式] 頁面上,檢閱自動填入的安裝和解除安裝命令。 您無須加以修改。 選取 [下一步]

  4. 在 [需求] 頁面上,設定下列選項,然後選取 [下一步]:

    • 針對 [最低作業系統],選取您的環境支援的 Windows 10 1607 或更新版本。
  5. 在 [偵測規則] 頁面上,設定下列選項:

    • 針對 規則格式,選取 手動設定偵測規則,然後選取 新增
    • 針對 [規則類型],選取 [MSI]。
    • 確認已填入 MSI 產品代碼 ,選取 [ 確定],然後選取 [ 下一步]。
  6. 在 [相依性] 頁面上,請勿新增相依性。 選取 [下一步]

  7. 在 [取代] 頁面上,根據您的組織要求,設定取代,然後選取 [下一步]。

  8. 在 [作業] 頁面上,新增應接收應用程式的裝置群組,然後選取 [下一步]。

  9. 檢閱應用程式設定,然後選取 [建立]。

建立 Azure 虛擬桌面代理程式應用程式之後,建立開機載入器應用程式:

  1. 使用您準備的 Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> 檔案重複上述步驟。

  2. 在 [相依性] 頁面上,選取 [新增],然後選取您建立的 Azure 虛擬桌面代理程式應用程式,即遠端桌面服務基礎結構代理程式

  3. [自動安裝] 保持設定為 [是],選取代理程式應用程式,然後選取 [下一步]。

  4. 在 [指派] 頁面上,將開機載入器應用程式指派給與代理程式應用程式相同的裝置群組。

  5. 檢閱應用程式設定,然後選取 [建立]。

Intune 會先安裝 Azure 虛擬桌面代理程式,然後在偵測到代理程式相依性之後安裝開機載入器。

設定遠端說明

有人值守的支援

根據使用遠端說明的環境而定,可能需要建立防火牆規則以允許遠端說明透過 Windows 防火牆。 如有必要,應允許下列遠端說明可執行檔透過防火牆:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

自動支援

使用組態設定檔啟用遠端桌面

若要允許目標裝置接受遠端連線,請使用 Windows 設定目錄組態設定檔來啟用遠端桌面。

建立設定檔之前,請確定防火牆允許遠端桌面通訊協定 (RDP) 流量。

若要建立並指派組態設定檔:

  1. 在 Microsoft Intune 系統管理中心,移至 [裝置>] [管理裝置>] [設定]。

  2. 選取>建立新原則,然後設定下列選項:

    • 針對 [平台],選取 [Windows 10 及更新版本]。
    • 針對 設定檔類型,選取 設定目錄

    選取 [建立]

  3. 在 [基本] 頁面上,輸入設定檔的名稱和選擇性描述,然後選取 [下一步]。

  4. 在 [組態設定] 頁面上,選取 [新增設定]。

  5. 在設定選擇器中,搜尋 [遠端桌面],然後選取 [允許使用者使用遠端桌面服務進行遠端連線]。

  6. [允許使用者使用遠端桌面服務進行遠端連線] 設定為 [已啟用],然後選取 [下一步]。

  7. 在 [指派] 頁面上,選取應接收設定檔的裝置群組,然後選取 [下一步]。

  8. 檢閱設定檔組態,然後選取 建立

指派設定檔並簽入目標裝置之後,Intune 就會套用遠端桌面設定。 若要監視部署,請移至 [裝置>管理裝置>設定>原則],然後選取設定檔。 檢閱 裝置和使用者簽入狀態裝置指派狀態每個設定狀態

若要驗證裝置上的設定,請前往 [設定]>、[系統>] [遠端桌面],並確認 [遠端桌面] 已啟用。

更新遠端說明應用程式

如果已設定,遠端說明會透過 Microsoft Update 接收更新。 否則,您必須使用作為 Intune 套件) 一部分的 Enterprise App Catalog 來更新應用程式 (或將更新封裝並部署為 Win32 應用程式。

設定遠端說明的條件式存取

本節概述在租用戶上為條件式存取佈建遠端說明服務的步驟。

  1. 以系統管理員模式開啟 PowerShell。
  2. 在 PowerShell 中輸入下列命令:

安裝

Install-Module Microsoft.Graph -Scope CurrentUser

登入

使用 Connect-MgGraph 命令以所需的範圍登入。 您必須使用系統管理員帳戶登入,才能同意必要的範圍。


Connect-MgGraph -Scopes "Application.ReadWrite.All"

建立服務主體

使用 AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2建立Remote Assistance Service服務主體。

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

為了便於閱讀,輸出已縮短。

識別碼會對應至遠端協助服務的應用程式識別碼。

顯示名稱為「遠端協助服務」,是「遠端說明」的後端服務。 

登出

使用命令登 Disconnect-MgGraph 出。

Disconnect-MgGraph

建立條件式存取原則

建立遠端說明服務主體後,深入了解如何設定條件式存取原則

若要將條件式存取原則套用至遠端說明,請遵循下列步驟:

  1. 瀏覽至您建立的條件式存取原則。
  2. 選取目標資源。
    1. 選取 資源 (先前稱為雲端應用程式) ,以指定此原則的適用對象。
    2. 選取 [ 排除]。
    3. 選取 選取資源
    4. [選取] 底下,檢查 RemoteAssistanceService 搭配的應用程式識別碼為 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2。

後續步驟