微软 2026 年 7 月针对 Azure Virtual Desktop 的更新为 Android 客户端体验带来了两项重要增强。两者都聚焦于移动端/BYOD 场景——这一直是 AVD 与其桌面客户端相比差距最大的领域。

Android 上的外部身份支持现已正式发布,同时一项全新的预览版首次为该平台带来了会话内无密码身份验证。这两项更新共同弥补了企业在向移动用户扩展虚拟桌面时面临的关键身份与安全缺口。

Android 外部身份支持——正式发布

Windows App for Android 的外部身份支持现已正式发布。这意味着外部用户——B2B 访客账户、承包商、合作伙伴——现在可以使用自己的 Entra ID 访客身份,从其 Android 设备访问 AVD 桌面和 RemoteApp。

为何重要

微软一直在有条不紊地扩展 AVD 各客户端平台的外部身份支持:

  • 2025 年 11 月: Windows App for Windows 上的 AVD 服务外部身份支持正式发布
  • 2026 年 4 月: macOS 和 Android 上发布预览版
  • 2026 年 5 月: Windows App for Windows(Azure 美国政府区域)正式发布;FSLogix 外部身份配置文件支持正式发布
  • 2026 年 7 月: Windows App for Android 正式发布

通过此次更新,外部身份功能现已可在两大主要移动平台(Android 正式发布,macOS 仍为预览版)以及 Windows 上投入生产使用。结合 5 月份正式发布的 FSLogix,外部用户现在可以在池化主机池上拥有持久配置文件——这意味着从 Android 手机连接的承包商可以获得与使用 Windows 笔记本电脑的内部员工相同的桌面体验。

工作原理

管理流程没有变化。您仍然像为内部用户一样,将外部用户分配到应用组。区别在于,当外部用户从 Windows App for Android 连接时,其身份(您 Entra 租户中的 B2B 访客账户)现在完全受支持。

要点:

  • 无需超出标准 AVD 许可的额外许可
  • 外部用户在登录前必须先兑换其组织邀请
  • FSLogix 配置文件容器支持池化主机池上的外部身份(自 2026 年 5 月起正式发布)
  • Windows App for Android 取代了旧版远程桌面客户端

部署前注意事项

如果您计划允许从 Android 设备进行外部身份访问:

  1. 验证条件访问策略——确保策略涵盖外部身份和 Android 平台
  2. 确认 FSLogix 配置——如需为外部用户实现配置文件持久化,请确保 Azure Files 已配置 Entra Kerberos,且存储账户应用已从需要 MFA 的 CA 策略中排除(这是最常见的配置错误)
  3. 检查应用组分配——外部用户需要与内部用户相同的应用组分配
  4. 客户端版本——确保用户使用的是最新版 Windows App for Android(11.0.0.94 或更高版本)

Android 会话内无密码身份验证——预览版

在外部身份正式发布的同时,微软还推出了 Windows App for Android 的会话内无密码身份验证预览版。该功能允许用户使用存储在其 Android 设备上的通行密钥,在远程会话中完成 WebAuthn 质询。

解决的问题

当用户连接到 AVD 会话并在该会话内遇到身份验证质询时——例如访问需要 MFA 的 Microsoft Entra 保护资源——他们在移动端的传统选择非常有限。在 Windows 上,WebAuthn 重定向自 2022 年起就已可用:远程会话中的质询被重定向到本地 PC,由 Windows Hello for Business 或 FIDO 密钥完成身份验证。

现在,这一功能即将登陆 Android。当远程会话内触发 WebAuthn 质询时,它会被重定向到 Android 设备,用户可以使用基于软件的通行密钥(通常存储在 Microsoft Authenticator 中)来完成验证。

工作原理

其机制与 Windows 相同:WebAuthn 重定向。redirectwebauthn RDP 属性(默认启用)控制远程会话中的 WebAuthn 请求是否重定向到本地设备。当质询被重定向时,由本地设备的通行密钥提供程序处理。

当前限制

这是预览版,存在重要限制:

  • 仅支持本地 Android 设备上的基于软件的通行密钥——您可以使用存储在 Microsoft Authenticator 或类似软件通行密钥提供程序中的通行密钥
  • 不支持物理安全密钥——不支持 FIDO USB 密钥及其他硬件令牌
  • 不支持跨设备身份验证——您无法扫描二维码以使用另一台设备上的通行密钥
  • 预览状态——未经全面测试,不建议用于生产关键型工作流

配置

WebAuthn 重定向在主机池级别控制:

通过 Azure 门户:

  1. 导航至您的主机池RDP 属性设备重定向
  2. 将"WebAuthn 重定向"设置为"远程会话中的 WebAuthn 请求重定向到本地计算机"(此为默认值)

通过 Intune:

  1. 为 Windows 10 及更高版本设备创建配置配置文件
  2. 导航至管理模板Windows 组件远程桌面服务远程桌面会话主机设备和资源重定向
  3. 将"不允许 WebAuthn 重定向"设置为"已禁用"

通过组策略:

  1. 计算机配置策略管理模板Windows 组件远程桌面服务远程桌面会话主机设备和资源重定向
  2. 将"不允许 WebAuthn 重定向"设置为"已禁用"或"未配置"

全局视角:移动端 AVD 的成熟

这两项更新,加上 7 月初正式发布的 RDP Multipath TCP,标志着 Android AVD 体验的重大成熟。试想现在可以实现什么:

  • 外部用户可以从 Android 设备连接,并享有完整的身份支持(正式发布)
  • 无密码身份验证可通过 Android 上的通行密钥在会话内工作(预览版)
  • 会话韧性通过 RDP Multipath TCP 故障转移得到改善(正式发布)

对于采用 BYOD 策略或依赖承包商劳动力的组织而言,Android 客户端现在已成为一种可行的主要访问方式——而不仅仅是笔记本电脑不可用时的备用方案。

建议

  1. 从 Android 上的外部身份入手——该功能已正式发布,可投入生产,管理流程与您已为 Windows 客户端执行的完全相同
  2. 试点无密码身份验证——设置一个启用了 WebAuthn 重定向的测试主机池,让 Android 用户使用 Microsoft Authenticator 通行密钥进行测试
  3. 更新条件访问策略——确保您的 CA 策略将 Android 作为一个平台来考虑,涵盖内部和外部身份
  4. 宣传 Windows App 过渡——Android 上的旧版远程桌面客户端正在被 Windows App 取代;确保用户已完成更新

尚待完善之处

  • macOS 的外部身份支持仍处于预览阶段(尚未正式发布)
  • Android 上的会话内无密码验证不支持硬件安全密钥
  • 尚未公布 iOS/iPadOS 是否将获得类似的会话内无密码支持

总结

微软正在持续缩小桌面端和移动端 AVD 体验之间的差距。Android 上的外部身份正式发布使得以生产就绪的方式,为使用移动设备的承包商和合作伙伴扩展虚拟桌面访问成为可能。无密码预览版虽然仅限于软件通行密钥,但已指明了未来的方向——移动 AVD 用户可以在会话连接和会话内质询中,全程无需密码即可完成身份验证。

对于 BYOD 密集的环境,这些更新值得立即采取行动——外部身份功能已可投入生产,而无密码预览版也值得试点推行,以便抢占先机。


在 X 上关注 Kevin Kaminski:https://x.com/kkaminsk,获取更多 AVD 和 Azure 更新。