Udostępnij przez


Konfigurowanie zachowania blokady sesji dla usługi Azure Virtual Desktop

Możesz wybrać, czy sesja jest rozłączona, czy ekran zdalnego blokady jest wyświetlany, gdy sesja zdalna jest zablokowana przez użytkownika lub zasady. Gdy zachowanie blokady sesji jest ustawione na rozłączenie, zostanie wyświetlone okno dialogowe informujące użytkowników, że zostali rozłączeni. Użytkownicy mogą wybrać opcję Połącz ponownie z okna dialogowego, gdy będą gotowi do ponownego nawiązania połączenia.

W przypadku korzystania z logowania jednokrotnego przy użyciu Tożsamość Microsoft Entra odłączenie sesji zapewnia następujące korzyści:

  • Spójne środowisko logowania za pośrednictwem Tożsamość Microsoft Entra w razie potrzeby.

  • Środowisko logowania jednokrotnego i ponowne nawiązywanie połączenia bez monitu o uwierzytelnienie, jeśli są dozwolone przez zasady dostępu warunkowego.

  • Obsługa uwierzytelniania bez hasła, takiego jak klucze dostępu i urządzenia FIDO2, w przeciwieństwie do ekranu zdalnego blokowania. Odłączenie sesji jest niezbędne, aby zapewnić pełną obsługę uwierzytelniania bez hasła.

  • Zasady dostępu warunkowego, w tym uwierzytelnianie wieloskładnikowe i częstotliwość logowania, są ponownie oceniane, gdy użytkownik ponownie nawiązuje połączenie z sesją.

  • Możesz wymagać uwierzytelniania wieloskładnikowego, aby powrócić do sesji i uniemożliwić użytkownikom odblokowywanie przy użyciu prostej nazwy użytkownika i hasła.

W przypadku scenariuszy korzystających ze starszego uwierzytelniania, w tym protokołu NTLM, CredSSP, RDSTLS, TLS i RDP, użytkownicy są monitowane o ponowne wprowadzenie poświadczeń podczas ponownego nawiązywania połączenia lub rozpoczęcia nowego połączenia.

Domyślne zachowanie blokady sesji różni się w zależności od tego, czy używasz logowania jednokrotnego z Tożsamość Microsoft Entra, czy starszego uwierzytelniania. W poniższej tabeli przedstawiono domyślną konfigurację dla każdego scenariusza:

Scenariusz Konfiguracja domyślna
Logowanie jednokrotne przy użyciu Tożsamość Microsoft Entra Rozłącz sesję
Starsze protokoły uwierzytelniania Pokaż ekran zdalnego blokowania

W tym artykule pokazano, jak zmienić zachowanie blokady sesji z domyślnej konfiguracji przy użyciu Microsoft Intune lub zasady grupy.

Wymagania wstępne

Wybierz odpowiednią kartę dla metody konfiguracji.

Przed skonfigurowaniem zachowania blokady sesji należy spełnić następujące wymagania wstępne:

Konfigurowanie zachowania blokady sesji

Wybierz odpowiednią kartę dla metody konfiguracji.

Aby skonfigurować środowisko blokady sesji przy użyciu Intune:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Utwórz lub edytuj profil konfiguracji dla urządzeń Windows 10 i nowszych przy użyciu typu profilu wykazu ustawień.

  3. W selektorze ustawień przejdź do pozycji Szablony> administracyjneSkładniki> systemu WindowsUsługi> pulpituzdalnego Zabezpieczenia hosta> sesji pulpitu zdalnego.

    Zrzut ekranu przedstawiający opcje zabezpieczeń hosta sesji pulpitu zdalnego w portalu Microsoft Intune.

  4. Zaznacz pole wyboru dla jednego z następujących ustawień, w zależności od wymagań:

    • W przypadku logowania jednokrotnego przy użyciu Tożsamość Microsoft Entra:

      1. Zaznacz pole wyboru Rozłącz sesję zdalną przy blokadzie na potrzeby uwierzytelniania Platforma tożsamości Microsoft, a następnie zamknij selektor ustawień.

      2. Rozwiń kategorię Szablony administracyjne, a następnie przełącz przełącznik Rozłącz sesję zdalną przy blokadzie na potrzeby uwierzytelniania Platforma tożsamości Microsoft na wartość Włączone lub Wyłączone:

        • Aby rozłączyć sesję zdalną po zablokowaniu sesji, przełącz przełącznik na Włączone.

        • Aby wyświetlić ekran zdalnego blokowania po zablokowaniu sesji, przełącz przełącznik na Wyłączone.

    • W przypadku starszych protokołów uwierzytelniania:

      1. Zaznacz pole wyboru Rozłącz sesję zdalną przy blokadzie na potrzeby starszego uwierzytelniania, a następnie zamknij selektor ustawień.

      2. Rozwiń kategorię Szablony administracyjne , a następnie przełącz przełącznik Rozłącz sesję zdalną na blokadzie dla starszego uwierzytelniania na wartość Włączone lub Wyłączone:

        • Aby rozłączyć sesję zdalną po zablokowaniu sesji, przełącz przełącznik na Włączone.

        • Aby wyświetlić ekran zdalnego blokowania po zablokowaniu sesji, przełącz przełącznik na Wyłączone.

  5. Wybierz pozycję Dalej.

  6. Opcjonalnie: na karcie Tagi zakresu wybierz tag zakresu, aby filtrować profil. Aby uzyskać więcej informacji na temat tagów zakresu, zobacz artykuł Używanie kontroli dostępu opartej na rolach (RBAC) i tagów zakresu w rozproszonej infrastrukturze informatycznej.

  7. Na karcie Przypisania wybierz grupę zawierającą komputery dostarczające sesję zdalną, którą chcesz skonfigurować, a następnie wybierz pozycję Dalej.

  8. Na karcie Przeglądanie i tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.

  9. Gdy zasady zostaną zastosowane do hostów sesji, uruchom je ponownie, aby ustawienia zostały zastosowane.

  10. Aby przetestować konfigurację, połącz się z sesją zdalną, a następnie zablokuj sesję zdalną. W zależności od konfiguracji sprawdź, czy sesja zostanie rozłączona lub zostanie wyświetlony ekran zdalnego blokady.