Microsoft Intune 的 Service Release 2607 在 7 月 27 日最初发布日之后继续提供增量更新。Windows 设备配置文件中新增了五项设置目录条目,涵盖 Azure Virtual Desktop 会话管理、Microsoft Store 包移除、Get Started 应用控制、OneDrive 治理,以及——也许最值得关注的是——一项在 Visual Studio 中为 GitHub Copilot 禁用模型上下文协议(MCP)的新策略。

这些新增内容反映了微软持续推进的举措:将 Intune 设置目录打造成 Windows 端点的集中配置中心,同时应对围绕 AI 工具和云存储出现的新治理挑战。

以下是每项新设置的详细解析、其作用,以及 IT 管理员为何应该重视。


Windows 设置目录中新的 Windows App(Azure Virtual Desktop)设置

Intune 现在直接在 Windows 设置目录中公开了五项新的 Windows App(Azure Virtual Desktop)设置。这些设置为管理员提供了对托管 Windows 设备上 Windows App 客户端体验的策略级控制——此前这需要手动配置或使用组策略。

新设置:

  • 关闭 Windows App 的自动更新——控制 Windows App 客户端是否自动检查并安装更新。如果你希望通过自己的流程来控制更新时机,可以禁用此设置。
  • 非活动时间间隔后自动注销用户——在定义的未活动时间段后将用户从 Windows App 中注销。这是一项会话安全控制,可防止空闲的 AVD 会话保持可访问状态。
  • 跳过首次运行体验(FRE)——跳过 Windows App 的引导向导,让用户直接进入其资源。可减少标准化部署中的摩擦。
  • 管理员发布环策略——设置 Windows App 遵循的更新发布环(通道)。让你能够像分阶段推进 Windows 功能更新一样分阶段推进 Windows App 更新。
  • 自动在桌面创建 Windows App 快捷方式——为已发布的 Windows App 资源创建桌面快捷方式。对于需要用户立即访问特定 AVD 资源的任务型员工环境非常有用。

为何重要:

对于运行 Azure Virtual Desktop 的组织来说,这些设置弥合了 Intune 设备管理与 AVD 客户端体验之间的差距。此前,配置 Windows App 客户端需要组策略、自定义脚本或接受默认行为。将这些设置纳入 Intune 设置目录意味着:

  • 会话安全——非活动后自动注销可降低共享和 BYOD 终端上的"离位未锁"风险。在受监管环境中,这支持 ISO 27001 和 SOC 2 等框架要求的会话管理控制。
  • 更新治理——发布环控制让你可以先在测试组中试点新版本的 Windows App,再大规模部署,从而降低客户端兼容性问题的风险。
  • 用户体验标准化——跳过 FRE 并自动创建快捷方式可减少支持工单,并消除用户自行进行首次配置带来的差异性。

实际使用场景:

  • 高安全 AVD 环境——为财务、人力资源或管理员桌面强制实施较短的闲置超时(15-30 分钟)
  • 任务型员工部署——为呼叫中心或信息亭场景自动创建桌面快捷方式并跳过 FRE,让用户获得即时、无摩擦的访问
  • 分阶段 Windows App 发布——使用发布环在生产用户全面使用前验证新的 AVD 客户端版本

适用于: Windows


“移除默认 Microsoft Store 包"设置的新选项

ApplicationManagement 区域中现有的 移除默认 Microsoft Store 包 设置现在有了一个新的子设置:指定要额外移除的包系列名称

它的作用:

此子设置允许你提供自定义的包系列名称(PFN)列表,在 Intune 已移除的内置默认 Microsoft Store 包集合之外,额外从 Windows 设备中移除这些包。此前,你只能移除默认集合——无法用组织特定的包扩展该列表。

为何重要:

  • 减少攻击面——每个预装的 Store 应用都可能成为更新渠道、潜在漏洞,以及用户访问消费类服务的途径。扩展移除列表可让你清除更多臃肿软件、消费类应用或已不再获批的先前部署应用。
  • 防止数据泄露——移除同步到消费者 Microsoft 帐户的应用(Xbox、消费者版 OneDrive、消费者版 Outlook)可降低公司数据流入个人云服务的可能性。
  • 合规与标准化——通过 Intune 策略而非自定义 PowerShell 脚本或映像修改来执行此操作,使其可重复、可报告、可审计——这是受监管环境的关键要求。

实际使用场景:

  • 受监管环境——从处理 PII、HIPAA 数据或出口管制信息的端点中清除消费类消息、游戏和社交应用
  • 特权工作站——从管理员或开发人员工作站中移除所有非必要的 Store 应用,以减少横向移动路径
  • 信息亭和共享设备——提供锁定式体验,仅保留已获批的 Store 应用可用

适用于: Windows


禁用 Get Started 应用的新设置

Experience 策略 CSP 中新增的 禁用 Get Started 设置可阻止用户在 Windows 中使用 Get Started 应用。

它的作用:

Get Started 应用(有时称为"提示"或"获取帮助”)是 Windows 的引导体验,向用户展示 Microsoft 推荐、功能亮点和设置指南。它经常包含提示用户使用个人 Microsoft 帐户登录、启用消费类功能或探索可能与公司政策冲突的 Microsoft 服务的提示。

这项新的 Intune 设置允许管理员在托管 Windows 设备上完全禁用该应用。

为何重要:

  • 消除冲突性引导——Get Started 应用经常提示用户使用个人帐户登录、启用消费者版 OneDrive 或探索公司 IT 尚未批准的功能。禁用它可确保用户遵循公司引导流程。
  • 减少支持工单——遵循 Get Started 提示的用户往往会陷入与 Intune 策略冲突的配置中,当设置与预期不符时就会产生支持工单。
  • 更清爽的 VDI 体验——在 AVD 和共享设备上,Get Started 应用只会增加干扰而没有价值。禁用它可为任务型员工创造更专注的体验。

实际使用场景:

  • 企业身份环境——防止在公司托管机器上使用个人 Microsoft 帐户的提示
  • VDI 和共享工作区——为不需要引导指南的任务型员工移除非必要的 UX 元素
  • 教育和考试实验室——避免可能引导学生进入其环境未批准的功能或网络的建议

适用于: Windows


Windows 设置目录中的新 OneDrive 设置

Windows 设置目录中新增了七项 OneDrive 设置,使管理员能够显著加强对托管 Windows 设备上 OneDrive 配置的控制。这些设置解决了 OneDrive 治理中几个长期存在的缺口,尤其是离线数据访问和混合 SharePoint 身份验证方面。

新设置:

为 OneDrive 文件夹设置自定义名称

允许管理员为本地 OneDrive 同步文件夹指定自定义名称,而不是默认的"OneDrive – <组织名称>"。这对于以下情况尤其有用:

  • 多租户组织——用户可能拥有来自不同租户的 OneDrive 文件夹,使用"Corporate-OneDrive"之类的自定义名称可消除歧义
  • 脚本与自动化的一致性——依赖已知文件夹路径的合规脚本、备份工具和监控系统可以在所有设备上可靠运行
  • 数据分类的清晰性——清晰命名的文件夹可帮助用户区分企业存储与个人位置

为本地 SharePoint 同步启用 OIDC 身份验证

在连接到本地 SharePoint Server 时,为 OneDrive 同步客户端启用基于 OpenID Connect(OIDC)的身份验证。这为混合 SharePoint 场景带来了现代基于令牌的身份验证,取代了旧式身份验证方法。

  • 与现代身份验证对齐——OIDC 将 SharePoint Online 使用的、支持条件访问的基于令牌的身份验证模型带到本地 SharePoint
  • 为无密码做好准备——现代身份验证是无密码和 passkey 策略的先决条件,可减少对基于密码访问本地内容的依赖
  • 统一治理——无论内容位于 SharePoint Online 还是本地,都能应用一致的身份和访问管理

为 OIDC 指定 Entra 应用程序的应用程序 ID URI

上述 OIDC 身份验证的配套设置——当用于 OIDC 的 Microsoft Entra 应用程序的应用程序 ID URI 与 SharePoint Server URL 不同时,可指定该 URI。这可以处理 Entra 应用注册使用与 SharePoint 端点不同的 URI 的情况。

阻止用户在 Web 版 OneDrive 中启用脱机模式

阻止用户打开 Web 版 OneDrive 的脱机模式。这是本次发布中安全意义最大的 OneDrive 设置之一。

为什么脱机模式控制很重要:

  • 端点上的数据驻留——脱机同步决定了敏感文件是否被缓存在本地。限制它可以减少丢失或被盗设备上的数据量,即使这些设备已加密。
  • BYOD 和承包商设备——在管理较松的端点上,阻止脱机模式只允许基于浏览器的访问,防止公司文件被不受控制地复制到本地。
  • 法规合规——某些数据保护制度非常关注数据的实际存储位置。严格的脱机控制可以更容易地证明敏感库没有被持久缓存在端点上。
  • 事件响应——较少的本地缓存可简化设备遭到入侵时的遏制流程;需要恢复的数据更少,需要跟踪的副本也更少。

阻止来自其他组织的共享库启用脱机模式

将脱机模式阻止扩展到从其他组织共享的库和文件夹。这对于 B2B 协作场景非常重要——外部组织与你的用户共享内容时,你可能希望允许访问,但防止这些内容被缓存在本地。

卸载时硬删除文件夹快捷方式内容

当 OneDrive 文件夹快捷方式被卸载时,此设置会永久删除本地内容,而不是将其移到回收站。这可确保干净的取消配置,设备上不残留任何孤立数据。

用户失去权限时硬删除文件夹快捷方式内容

当用户失去对文件夹的访问权限时,永久删除文件夹快捷方式的内容。这对于以下情况至关重要:

  • 自动化离职流程——当员工离职且其项目访问权限被撤销时,此设置可确保其设备上不会残留共享文件夹中的任何缓存数据
  • 项目轮换——当用户在不同项目之间调动时,旧项目数据会被干净地移除,而不是滞留在回收站中

OneDrive 设置的实际使用场景:

  • 高敏感库(并购、健康记录、国防项目)——完全阻止脱机同步;仅允许通过 AVD 或浏览器访问
  • 共享或信息亭设备——防止 OneDrive 在会话之间缓存用户数据
  • 多租户组织——使用自定义文件夹名称区分各租户的 OneDrive 实例
  • 混合 SharePoint——在本地 SharePoint 上启用 OIDC 实现现代身份验证,同时保持条件访问策略
  • 离职流程自动化——硬删除设置可确保用户在离职或角色变更时访问权限被干净地移除

适用于: Windows


更新的 Visual Studio 管理模板:为 GitHub Copilot 禁用 MCP

Visual Studio 管理模板已更新至版本 1.0.184.40051,新增了一项策略设置:在 Visual Studio 中为 GitHub Copilot 禁用模型上下文协议(MCP)(DisableMCP)。

什么是 MCP,为什么禁用它很重要?

模型上下文协议(MCP)是一种机制,允许 Visual Studio 中的 GitHub Copilot 连接到外部工具、数据源和服务。通过 MCP 集成,Copilot 可以从内部 API 获取信息、查询数据库、阅读文档,并与各种开发工具交互——将其能力从简单的代码补全扩展到充当整个开发环境中的 AI 集成层。

虽然 MCP 实现了强大的工作流,但它也带来了重大的安全和治理考量:

  • 数据外泄风险——MCP 集成可能将内部系统和数据暴露给 AI 工具。连接到内部 API 的 Copilot 实例可能将敏感数据拉入其上下文窗口,从而可能泄露源代码、机密或架构细节。
  • 供应链担忧——开发人员工作站是高价值目标。启用 MCP 的 Copilot 充当内部工具的"超级集成器"。配置错误或过于宽松的 MCP 集成可能会无意中为敏感数据的流动创造通道。
  • 未经审查的集成——如果没有禁用策略,个别开发人员可能会将 Copilot 连接到未经安全审查的内部系统,从而形成绕过正常治理流程的影子集成。

Disable MCP 设置的作用:

通过 Intune 策略启用后,此设置会在托管设备上集中阻止 Visual Studio 中 GitHub Copilot 的所有 MCP 集成。Copilot 的核心功能(基于编辑器上下文的代码建议)仍然可用——只有外部工具连接被禁用。

为什么这是本次更新中最关键的安全控制:

对于受监管行业(医疗保健、国防、金融)的组织而言,能够证明 AI 工具未经明确批准就无法直接与受保护的数据系统集成,正在成为新兴 AI 风险框架下的重要控制。此设置提供了这种控制。

实际使用场景:

  • 安全开发环境——为开发人员生产力启用 GitHub Copilot,但强制在以下环境禁用 MCP:
    • 处理 PCI 数据的支付系统团队
    • 处理 PHI 的医疗保健团队
    • 处理机密或出口管制代码的国防团队
    • 任何尚未正式评估 AI 与内部系统集成的环境
  • 分阶段 AI 采用——第一阶段:禁用 MCP 的 Copilot(无外部集成)。第二阶段及以后:在风险评估和数据保护审查之后,通过单独的治理流程为经过审查的工具选择性启用 MCP。
  • 第三方和供应商开发人员机器——如果供应商通过 Intune 使用你的 Visual Studio 模板,禁用 MCP 可确保他们的 Copilot 实例无法在没有正式集成路径的情况下自动接入你的内部系统。

适用于: Windows


如何落地这些新设置

对于 Windows 端点团队:

  • 审查你的 AVD 配置——新的 Windows App 设置让你可以用 Intune 原生策略取代手动 GPO 或脚本。将现有 AVD 客户端配置迁移到 Intune 设置目录配置文件。
  • 更新你的 Microsoft Store 应用移除基线——确定要清除的消费类应用的其他 PFN,并将其添加到新的子设置中。
  • 评估 Get Started 应用——如果你已经在使用自定义引导流程,禁用 Get Started 可以消除冲突性引导。
  • 审计 OneDrive 脱机模式——确定当前哪些库在脱机同步,并判断根据你的数据敏感度分级阻止脱机模式是否合适。
  • 规划 MCP 治理——如果你的开发人员在 Visual Studio 中使用 GitHub Copilot,应立即评估 Disable MCP 设置。即使你今天不禁用它,了解集成面对于 AI 风险管理也至关重要。

对于安全团队:

  • OneDrive 脱机模式控制是数据驻留和端点数据保护的关键杠杆。定义分级策略:高敏感库完全阻止脱机;标准库允许在合规、加密的设备上脱机。
  • MCP 禁用应纳入你的 AI 治理框架。即使允许 Copilot 的组织,也应了解存在哪些 MCP 集成以及它们是否经过安全审查。
  • AVD 会话控制(自动注销)支持 ISO 27001、SOC 2 及类似框架要求的会话管理控制。

对于开发治理:

  • MCP 设置是第一个专门针对 AI 工具链集成的 Intune 原生策略控制。随着 AI 辅助开发成为常态,可以预期会出现更多此类控制。现在就开始建立你的治理基线。

总结

Service Release 2607 新增的这五项设置目录条目,展示了 Intune 作为 Windows 端点全面配置平台的持续扩展。这些新增内容涵盖三大主题:

  1. 会话与客户端管理——Windows App AVD 设置将客户端治理纳入 Intune 的策略引擎
  2. 数据治理与保护——OneDrive 脱机模式控制、硬删除策略和 Store 包移除扩展了端点数据保护
  3. AI 工具链治理——针对 GitHub Copilot 的 MCP 禁用设置是通过端点策略管理 AI 辅助开发风险的早期但重要的一步

对于 IT 管理员来说,优先行动很明确:对照你的数据保护要求评估 OneDrive 脱机模式控制,评估是否应在开发环境中禁用 MCP,并开始将 AVD 客户端配置从 GPO 迁移到 Intune 原生策略。


在 X 上关注 Kevin:https://x.com/kkaminski,获取更多 Intune 和端点管理内容。