Microsoft 持续提高云端交付 Windows 的安全门槛,2026 年 9 月的 Azure Virtual Desktop 更新又增加了一个重要层次:Azure Virtual Desktop 显示保护现已进入公共预览。如果说屏幕捕获保护是阻止截屏,那么显示保护则是直接加密显示路径本身——这是一项纵深防御举措,矛头直指屏幕抓取器和录制器等驻留终端的威胁。
新动态:显示保护(公共预览)
Microsoft 于 2026 年 9 月在 Azure Virtual Desktop“新增功能”页面发布的公告言简意赅:
面向 Azure Virtual Desktop 的显示保护现已推出公共预览。显示保护通过保护会话主机与受支持终端设备之间的显示路径,帮助保护远程会话期间显示的敏感内容。管理员可在 Azure 门户中为其主机池配置所需的显示保护级别。
显示保护是 Microsoft 正在 Windows 365 与 AVD 中推广的输入和输出保护系列的一部分。输出侧已于 2026 年 9 月对 Windows 365 云电脑正式发布(GA);本次公告将该显示路径保护以预览形式引入 Azure Virtual Desktop 会话主机。输入侧——用于抵御键盘记录器、保护键盘输入的 Windows Cloud 输入保护——仍是独立配置的单独组件。
显示保护的工作原理
核心思路简单而有力:与其要求客户端拦截捕获尝试,不如直接端到端加密显示流,让捕获行为无内容可得。
- 受保护的显示渲染——显示流在离开会话主机前即被加密,仅在终端设备上受信任、受保护的路径中解密和渲染。
- 硬件优先解密——当存在兼容 GPU(独立或集成皆可)时,解密在 GPU 内部完成;否则客户端回退到受保护的软件渲染。
- 受信任终端要求——只有满足所需保护级别的受支持 Windows App 客户端才能打开受保护会话。
- 可配置的保护级别——组织可以要求软件或硬件级保护,并可对连接的显示器强制执行 HDCP。
- 会话级生效——保护仅作用于正在查看的远程会话,不会改变会话主机本身的行为。
由于加密内容只能在受信任路径中渲染,终端上运行的恶意软件——屏幕抓取器、录制工具、恶意程序——都无法捕获远程会话的有效画面。
显示保护与屏幕捕获保护的对比
如果您一直在关注 AVD 安全,很可能已经部署了屏幕捕获保护(SCP)。两者解决的是相关但不同的问题,值得精确区分:
| 能力 | 屏幕捕获保护 | 显示保护 |
|---|---|---|
| 机制 | 通过操作系统功能和 API 阻止截屏/屏幕共享 | 加密显示流,仅在受信任的终端路径中渲染 |
| 保护程度 | 捕获尝试只得到空白内容 | DRM 级通道可抵御终端捕获和录制 |
| 配置方式 | 会话主机上的 Intune/GPO 策略 | 主机池 RDP 属性(AVD)或 Intune 云电脑设置(Windows 365) |
| 支持客户端 | Windows、macOS、Web(2026 年 8 月)、移动端(通过 MAM) | 仅限物理 Windows 11 上的 Windows App |
| 互补功能 | 水印(针对拍照的 QR 码威慑) | 输入保护(键盘记录器),同属 I/O 保护系列 |
简言之,SCP 是客户端遵守的策略;显示保护是终端必须具备能力的受保护通道。两者配合良好:显示路径由显示保护负责,更广泛的客户端覆盖交给 SCP,拍照威慑则由水印承担。
保护级别
显示保护支持三种状态,对应主机池上设置的 RDP 属性值:
| 级别 | 值 | 行为 |
|---|---|---|
| 未配置 | 0 | 不启用显示保护 |
| 硬件或软件强制 | 1 | 主机尝试建立硬件保护显示通道,硬件不可用时回退到软件保护 |
| 必须硬件强制 | 2 | 强制要求硬件保护通道;终端无法满足时连接被阻止 |
为 AVD 启用显示保护
Azure Virtual Desktop 通过主机池级别的 RDP 属性完成配置:
- 在 Azure 门户中打开目标主机池。
- 进入 RDP 属性 → 高级选项卡。
- 添加 RDP 属性:
enableWindowsCloudIODisplayProtection:i:<值>0— 未配置1— 硬件或软件强制2— 必须硬件强制
该属性可在服务器端验证终端是否已强制启用显示保护。
作为对照,Windows 365 管理员在 Microsoft Intune 中配置对应设置:设备 → 管理 Windows 365 云电脑 → 云电脑设置 → IO 保护 → 显示保护。
一个值得了解的运维细节:该设置通过连接(RDP)属性下发到终端并缓存在设备上。更改配置后,用户可在 Windows App 中选择刷新立即拉取更新——否则最长需要 8 小时才能传播到位。如果在启用功能后连接意外被阻止,请先尝试刷新,再开支持工单。
先决条件与受支持的终端
显示保护对可连接受保护会话的终端有严格限制。请按以下要求规划:
- 会话主机:运行受支持 Windows 客户端操作系统或 Windows Server 的 AVD 会话主机。
- 客户端:Windows 上 2.0.1236.0 或更高版本的 Windows App(请从 Microsoft Store 更新)。
- 终端设备:物理 Windows 11 设备。不支持将虚拟机作为终端。
- 显示器:将受保护会话连接到终端内置 GPU 驱动的显示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。不支持 DisplayLink 和 USB 显卡适配器——它们没有受保护的显示路径,且通常不支持 HDCP。
- 分辨率:受保护会话最高支持 4K(3840 × 2160),更高分辨率不受支持。
- 不支持的客户端:虚拟机、macOS、iOS、Android、Web 浏览器以及 Windows 365 Link 设备。
由于不支持的客户端无法打开受保护会话,请只在真正需要纳入预览验证的主机池上启用显示保护——全租户一刀切式启用可能导致用户无法登录会话。
错误代码与故障排查
当无法建立显示保护时,连接会被阻止,用户会看到错误。需要了解三种代码:
| 错误 | 扩展代码 | 含义 | 常见原因 |
|---|---|---|---|
| 0x204 | 0x11f5 | 客户端不兼容 | 使用 iOS/macOS/Android 客户端、Windows App 低于 2.0.1236,或配置缓存过期(在 Windows App 中选择刷新或等待最多 8 小时) |
| 0x204 | 0x11f6 | 不满足策略 | 终端回退到软件保护、GPU 缺失或配置错误、要求仅硬件强制 |
| 0x110 | — | 不满足 HDCP | 旧式扩展坞、DisplayLink/USB 显示适配器、VGA 线缆、不支持 HDCP 的显示器 |
如果遇到此处未列出的代码,请记录活动 ID 和时间戳并联系 Microsoft 支持。
验证与监控保护
在小规模试点中验证该功能:
- 从物理 Windows 11 终端打开 Windows App(2.0.1236.0 或更高版本)。
- 连接到已启用显示保护的会话主机——连接应无错误地成功建立。
- 在会话进行时尝试用截屏工具捕获屏幕——远程内容应被阻止或显示为空白。
如需租户级可见性,云电脑监控(预览)会在连接运行状况页面报告 DisplayProtectionState 连接事件,便于确认受保护会话确实按预期级别建立。
这对您的 AVD 安全策略意味着什么
显示保护标志着 Microsoft 云桌面安全方向的转变:从用客户端策略劝阻捕获,升级为用加密、受信任的渲染路径杜绝捕获。对于金融、医疗、法律、政府承包商等受监管行业的组织而言,这是实打实的升级——尤其是对居家办公或使用受管公司设备、数据泄露风险最高的员工。
几点实操建议:
- 先在小范围试点——用一个主机池和少量用户验证,再大规模推广。
- 先审计终端就绪度——确认您的设备是否全部为物理 Windows 11 硬件、带支持 HDCP 的显示器且 Windows App 为最新版;旧扩展坞和 USB 显示适配器无法通过 HDCP 要求。
- 分层而不是替换——保留屏幕捕获保护和水印以覆盖更广的客户端(macOS、Web、移动端),同时用显示保护加固主要 Windows 终端路径。
- 留意分辨率上限——如果用户使用超宽屏或多 4K 显示布局,受保护会话上限为 4K,且无法在 DisplayLink 外接显示器上渲染。
- 记录错误代码——0x110、0x204/0x11f5 和 0x204/0x11f6 各有不同解决办法;一份简短的排障说明能为服务台节省大量时间。
展望
AVD 显示保护目前是公共预览,意味着 Microsoft 正在真实部署中验证该功能,随后才会正式发布(GA)。鉴于 Windows 365 输出保护侧本月已 GA,AVD 在今年晚些时候 GA 并不令人意外——但预览功能不应被视为生产级保障。请先在试点主机池上测试、演练各种失败模式,并通过 Windows 365/Azure Virtual Desktop 反馈渠道向 Microsoft 提交意见。
有一点已经非常明确:把远程会话当作“终端可信”来对待的时代正在结束。显示保护再次提醒我们,现代 EUC 安全栈关乎身份、设备健康,也关乎屏幕上每一个像素的完整性。
如需持续跟踪 Azure Virtual Desktop 更新,请关注 AVD 新动态系列,并在 X 上与我们联系:https://x.com/kkaminsk。