Microsoft 持续提高云端交付 Windows 的安全门槛,2026 年 9 月的 Azure Virtual Desktop 更新又增加了一个重要层次:Azure Virtual Desktop 显示保护现已进入公共预览。如果说屏幕捕获保护是阻止截屏,那么显示保护则是直接加密显示路径本身——这是一项纵深防御举措,矛头直指屏幕抓取器和录制器等驻留终端的威胁。

新动态:显示保护(公共预览)

Microsoft 于 2026 年 9 月在 Azure Virtual Desktop“新增功能”页面发布的公告言简意赅:

面向 Azure Virtual Desktop 的显示保护现已推出公共预览。显示保护通过保护会话主机与受支持终端设备之间的显示路径,帮助保护远程会话期间显示的敏感内容。管理员可在 Azure 门户中为其主机池配置所需的显示保护级别。

显示保护是 Microsoft 正在 Windows 365 与 AVD 中推广的输入和输出保护系列的一部分。输出侧已于 2026 年 9 月对 Windows 365 云电脑正式发布(GA);本次公告将该显示路径保护以预览形式引入 Azure Virtual Desktop 会话主机。输入侧——用于抵御键盘记录器、保护键盘输入的 Windows Cloud 输入保护——仍是独立配置的单独组件。

显示保护的工作原理

核心思路简单而有力:与其要求客户端拦截捕获尝试,不如直接端到端加密显示流,让捕获行为无内容可得。

  • 受保护的显示渲染——显示流在离开会话主机前即被加密,仅在终端设备上受信任、受保护的路径中解密和渲染。
  • 硬件优先解密——当存在兼容 GPU(独立或集成皆可)时,解密在 GPU 内部完成;否则客户端回退到受保护的软件渲染。
  • 受信任终端要求——只有满足所需保护级别的受支持 Windows App 客户端才能打开受保护会话。
  • 可配置的保护级别——组织可以要求软件或硬件级保护,并可对连接的显示器强制执行 HDCP。
  • 会话级生效——保护仅作用于正在查看的远程会话,不会改变会话主机本身的行为。

由于加密内容只能在受信任路径中渲染,终端上运行的恶意软件——屏幕抓取器、录制工具、恶意程序——都无法捕获远程会话的有效画面。

显示保护与屏幕捕获保护的对比

如果您一直在关注 AVD 安全,很可能已经部署了屏幕捕获保护(SCP)。两者解决的是相关但不同的问题,值得精确区分:

能力屏幕捕获保护显示保护
机制通过操作系统功能和 API 阻止截屏/屏幕共享加密显示流,仅在受信任的终端路径中渲染
保护程度捕获尝试只得到空白内容DRM 级通道可抵御终端捕获和录制
配置方式会话主机上的 Intune/GPO 策略主机池 RDP 属性(AVD)或 Intune 云电脑设置(Windows 365)
支持客户端Windows、macOS、Web(2026 年 8 月)、移动端(通过 MAM)仅限物理 Windows 11 上的 Windows App
互补功能水印(针对拍照的 QR 码威慑)输入保护(键盘记录器),同属 I/O 保护系列

简言之,SCP 是客户端遵守的策略;显示保护是终端必须具备能力的受保护通道。两者配合良好:显示路径由显示保护负责,更广泛的客户端覆盖交给 SCP,拍照威慑则由水印承担。

保护级别

显示保护支持三种状态,对应主机池上设置的 RDP 属性值:

级别行为
未配置0不启用显示保护
硬件或软件强制1主机尝试建立硬件保护显示通道,硬件不可用时回退到软件保护
必须硬件强制2强制要求硬件保护通道;终端无法满足时连接被阻止

为 AVD 启用显示保护

Azure Virtual Desktop 通过主机池级别的 RDP 属性完成配置:

  1. Azure 门户中打开目标主机池。
  2. 进入 RDP 属性高级选项卡。
  3. 添加 RDP 属性:enableWindowsCloudIODisplayProtection:i:<值>
    • 0 — 未配置
    • 1 — 硬件或软件强制
    • 2 — 必须硬件强制

该属性可在服务器端验证终端是否已强制启用显示保护。

作为对照,Windows 365 管理员在 Microsoft Intune 中配置对应设置:设备 → 管理 Windows 365 云电脑 → 云电脑设置 → IO 保护 → 显示保护。

一个值得了解的运维细节:该设置通过连接(RDP)属性下发到终端并缓存在设备上。更改配置后,用户可在 Windows App 中选择刷新立即拉取更新——否则最长需要 8 小时才能传播到位。如果在启用功能后连接意外被阻止,请先尝试刷新,再开支持工单。

先决条件与受支持的终端

显示保护对可连接受保护会话的终端有严格限制。请按以下要求规划:

  • 会话主机:运行受支持 Windows 客户端操作系统或 Windows Server 的 AVD 会话主机。
  • 客户端:Windows 上 2.0.1236.0 或更高版本的 Windows App(请从 Microsoft Store 更新)。
  • 终端设备物理 Windows 11 设备。不支持将虚拟机作为终端。
  • 显示器:将受保护会话连接到终端内置 GPU 驱动的显示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。不支持 DisplayLink 和 USB 显卡适配器——它们没有受保护的显示路径,且通常不支持 HDCP。
  • 分辨率:受保护会话最高支持 4K(3840 × 2160),更高分辨率不受支持。
  • 不支持的客户端:虚拟机、macOS、iOS、Android、Web 浏览器以及 Windows 365 Link 设备。

由于不支持的客户端无法打开受保护会话,请只在真正需要纳入预览验证的主机池上启用显示保护——全租户一刀切式启用可能导致用户无法登录会话。

错误代码与故障排查

当无法建立显示保护时,连接会被阻止,用户会看到错误。需要了解三种代码:

错误扩展代码含义常见原因
0x2040x11f5客户端不兼容使用 iOS/macOS/Android 客户端、Windows App 低于 2.0.1236,或配置缓存过期(在 Windows App 中选择刷新或等待最多 8 小时)
0x2040x11f6不满足策略终端回退到软件保护、GPU 缺失或配置错误、要求仅硬件强制
0x110不满足 HDCP旧式扩展坞、DisplayLink/USB 显示适配器、VGA 线缆、不支持 HDCP 的显示器

如果遇到此处未列出的代码,请记录活动 ID 和时间戳并联系 Microsoft 支持。

验证与监控保护

在小规模试点中验证该功能:

  1. 物理 Windows 11 终端打开 Windows App(2.0.1236.0 或更高版本)。
  2. 连接到已启用显示保护的会话主机——连接应无错误地成功建立。
  3. 在会话进行时尝试用截屏工具捕获屏幕——远程内容应被阻止或显示为空白。

如需租户级可见性,云电脑监控(预览)会在连接运行状况页面报告 DisplayProtectionState 连接事件,便于确认受保护会话确实按预期级别建立。

这对您的 AVD 安全策略意味着什么

显示保护标志着 Microsoft 云桌面安全方向的转变:从用客户端策略劝阻捕获,升级为用加密、受信任的渲染路径杜绝捕获。对于金融、医疗、法律、政府承包商等受监管行业的组织而言,这是实打实的升级——尤其是对居家办公或使用受管公司设备、数据泄露风险最高的员工。

几点实操建议:

  1. 先在小范围试点——用一个主机池和少量用户验证,再大规模推广。
  2. 先审计终端就绪度——确认您的设备是否全部为物理 Windows 11 硬件、带支持 HDCP 的显示器且 Windows App 为最新版;旧扩展坞和 USB 显示适配器无法通过 HDCP 要求。
  3. 分层而不是替换——保留屏幕捕获保护和水印以覆盖更广的客户端(macOS、Web、移动端),同时用显示保护加固主要 Windows 终端路径。
  4. 留意分辨率上限——如果用户使用超宽屏或多 4K 显示布局,受保护会话上限为 4K,且无法在 DisplayLink 外接显示器上渲染。
  5. 记录错误代码——0x110、0x204/0x11f5 和 0x204/0x11f6 各有不同解决办法;一份简短的排障说明能为服务台节省大量时间。

展望

AVD 显示保护目前是公共预览,意味着 Microsoft 正在真实部署中验证该功能,随后才会正式发布(GA)。鉴于 Windows 365 输出保护侧本月已 GA,AVD 在今年晚些时候 GA 并不令人意外——但预览功能不应被视为生产级保障。请先在试点主机池上测试、演练各种失败模式,并通过 Windows 365/Azure Virtual Desktop 反馈渠道向 Microsoft 提交意见。

有一点已经非常明确:把远程会话当作“终端可信”来对待的时代正在结束。显示保护再次提醒我们,现代 EUC 安全栈关乎身份、设备健康,也关乎屏幕上每一个像素的完整性。


如需持续跟踪 Azure Virtual Desktop 更新,请关注 AVD 新动态系列,并在 X 上与我们联系:https://x.com/kkaminsk