Nuta
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować się zalogować lub zmienić katalog.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz wybrać, czy sesja jest rozłączona, czy ekran zdalnego blokady jest wyświetlany, gdy sesja zdalna jest zablokowana przez użytkownika lub zasady. Gdy zachowanie blokady sesji jest ustawione na rozłączenie, zostanie wyświetlone okno dialogowe informujące użytkowników, że zostali rozłączeni. Użytkownicy mogą wybrać opcję Połącz ponownie z okna dialogowego, gdy będą gotowi do ponownego nawiązania połączenia.
W przypadku korzystania z logowania jednokrotnego przy użyciu Tożsamość Microsoft Entra odłączenie sesji zapewnia następujące korzyści:
Spójne środowisko logowania za pośrednictwem Tożsamość Microsoft Entra w razie potrzeby.
Środowisko logowania jednokrotnego i ponowne nawiązywanie połączenia bez monitu o uwierzytelnienie, jeśli są dozwolone przez zasady dostępu warunkowego.
Obsługa uwierzytelniania bez hasła, takiego jak klucze dostępu i urządzenia FIDO2, w przeciwieństwie do ekranu zdalnego blokowania. Odłączenie sesji jest niezbędne, aby zapewnić pełną obsługę uwierzytelniania bez hasła.
Zasady dostępu warunkowego, w tym uwierzytelnianie wieloskładnikowe i częstotliwość logowania, są ponownie oceniane, gdy użytkownik ponownie nawiązuje połączenie z sesją.
Możesz wymagać uwierzytelniania wieloskładnikowego, aby powrócić do sesji i uniemożliwić użytkownikom odblokowywanie przy użyciu prostej nazwy użytkownika i hasła.
W przypadku scenariuszy korzystających ze starszego uwierzytelniania, w tym protokołu NTLM, CredSSP, RDSTLS, TLS i RDP, użytkownicy są monitowane o ponowne wprowadzenie poświadczeń podczas ponownego nawiązywania połączenia lub rozpoczęcia nowego połączenia.
Domyślne zachowanie blokady sesji różni się w zależności od tego, czy używasz logowania jednokrotnego z Tożsamość Microsoft Entra, czy starszego uwierzytelniania. W poniższej tabeli przedstawiono domyślną konfigurację dla każdego scenariusza:
| Scenariusz | Konfiguracja domyślna |
|---|---|
| Logowanie jednokrotne przy użyciu Tożsamość Microsoft Entra | Rozłącz sesję |
| Starsze protokoły uwierzytelniania | Pokaż ekran zdalnego blokowania |
W tym artykule pokazano, jak zmienić zachowanie blokady sesji z domyślnej konfiguracji przy użyciu Microsoft Intune lub zasady grupy.
Wymagania wstępne
Wybierz odpowiednią kartę dla metody konfiguracji.
Przed skonfigurowaniem zachowania blokady sesji należy spełnić następujące wymagania wstępne:
Istniejąca pula hostów z hostami sesji.
Na hostach sesji musi działać jeden z następujących systemów operacyjnych z zainstalowaną odpowiednią aktualizacją zbiorczą:
- Windows 11 pojedynczą lub wielosesyjną z zainstalowanym Aktualizacje skumulowanym 2024–05 dla Windows 11 (KB5037770) lub nowszym.
- Windows 10 pojedynczą lub wielosesyjną wersję 21H2 lub nowszą z zainstalowanym Aktualizacje zbiorczym 2024-06 dla Windows 10 (KB5039211) lub nowszym.
- Windows Server 2022 r. z zainstalowaną aktualizacją zbiorczą 2024-05 dla systemu operacyjnego serwera firmy Microsoft (KB5037782) lub nowszą.
Aby skonfigurować Intune, potrzebne są następujące elementy:
- Konto Tożsamość Microsoft Entra, do których przypisano wbudowaną rolę RBAC menedżera zasad i profilów.
- Grupa zawierająca urządzenia, które chcesz skonfigurować.
Konfigurowanie zachowania blokady sesji
Wybierz odpowiednią kartę dla metody konfiguracji.
Aby skonfigurować środowisko blokady sesji przy użyciu Intune:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Utwórz lub edytuj profil konfiguracji dla urządzeń Windows 10 i nowszych przy użyciu typu profilu wykazu ustawień.
W selektorze ustawień przejdź do pozycji Szablony> administracyjneSkładniki> systemu WindowsUsługi> pulpituzdalnego Zabezpieczenia hosta> sesji pulpitu zdalnego.
Zaznacz pole wyboru dla jednego z następujących ustawień, w zależności od wymagań:
W przypadku logowania jednokrotnego przy użyciu Tożsamość Microsoft Entra:
Zaznacz pole wyboru Rozłącz sesję zdalną przy blokadzie na potrzeby uwierzytelniania Platforma tożsamości Microsoft, a następnie zamknij selektor ustawień.
Rozwiń kategorię Szablony administracyjne, a następnie przełącz przełącznik Rozłącz sesję zdalną przy blokadzie na potrzeby uwierzytelniania Platforma tożsamości Microsoft na wartość Włączone lub Wyłączone:
Aby rozłączyć sesję zdalną po zablokowaniu sesji, przełącz przełącznik na Włączone.
Aby wyświetlić ekran zdalnego blokowania po zablokowaniu sesji, przełącz przełącznik na Wyłączone.
W przypadku starszych protokołów uwierzytelniania:
Zaznacz pole wyboru Rozłącz sesję zdalną przy blokadzie na potrzeby starszego uwierzytelniania, a następnie zamknij selektor ustawień.
Rozwiń kategorię Szablony administracyjne , a następnie przełącz przełącznik Rozłącz sesję zdalną na blokadzie dla starszego uwierzytelniania na wartość Włączone lub Wyłączone:
Aby rozłączyć sesję zdalną po zablokowaniu sesji, przełącz przełącznik na Włączone.
Aby wyświetlić ekran zdalnego blokowania po zablokowaniu sesji, przełącz przełącznik na Wyłączone.
Wybierz pozycję Dalej.
Opcjonalnie: na karcie Tagi zakresu wybierz tag zakresu, aby filtrować profil. Aby uzyskać więcej informacji na temat tagów zakresu, zobacz artykuł Używanie kontroli dostępu opartej na rolach (RBAC) i tagów zakresu w rozproszonej infrastrukturze informatycznej.
Na karcie Przypisania wybierz grupę zawierającą komputery dostarczające sesję zdalną, którą chcesz skonfigurować, a następnie wybierz pozycję Dalej.
Na karcie Przeglądanie i tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.
Gdy zasady zostaną zastosowane do hostów sesji, uruchom je ponownie, aby ustawienia zostały zastosowane.
Aby przetestować konfigurację, połącz się z sesją zdalną, a następnie zablokuj sesję zdalną. W zależności od konfiguracji sprawdź, czy sesja zostanie rozłączona lub zostanie wyświetlony ekran zdalnego blokady.