对于管理 Windows 365 环境的 IT 管理员来说,在移动设备上支持外部用户一直意味着妥协。你可以让承包商访问云 PC,但 Android 上的身份体验落后于 Windows 和 macOS。即使在微软推动通行密钥和无密码登录其生态系统其余部分的同时,会话内挑战仍然以基于密码的身份验证为常态。

本周,这一差距显著缩小。微软最新的 Windows 365 更新(2026 年 7 月 27 日当周)发布了两项以 Android 为重点的功能,共同重塑了云 PC 的移动访问故事:

  1. Windows App for Android 的外部身份支持已正式发布
  2. Windows App for Android 的会话内无密码身份验证处于预览阶段

让我们详细分析每项功能的作用、重要性以及如何准备您的环境。


1. Android 上的外部身份支持(正式发布)

解决的问题

外部身份——通过 Microsoft Entra External ID 管理的承包商、合作伙伴、供应商和其他非员工用户——已经能够访问 Windows 365 云 PC 一段时间了。但是,客户端支持一直不均衡。外部身份访问在 Windows 和 Web 客户端上可用,并逐步扩展到 macOS 和 iOS。Android 一直是例外,这意味着使用 Android 平板电脑或手机的承包商组织的承包商要么必须发放公司管理的 Windows 设备,要么将访问限制在不太方便的平台上。

随着此次正式发布,这一情况发生了变化。外部身份现在可以登录 Windows App for Android 并使用其外部身份访问分配的云 PC——无需内部 AD 账户。

工作原理

底层机制依赖于此 Microsoft Entra External ID,以及在配置了无域 SAML IdP 联合的情况下。无域联合已于 2026 年 6 月正式发布,您可以为电子邮件域与 SAML IdP 上配置的域不同的外部身份配置云 PC。用户兑换其对组织的邀请,然后使用其外部凭据登录 Windows App for Android。

对于使用 Global Secure Access(私有访问)的组织,外部用户可以通过 Global Secure Access 客户端从自己的 Android 设备连接,通过您分配的流量转发配置文件访问云 PC 后面的私有资源。这创建了一个端到端的零信任模型:外部身份 → 条件访问 → Global Secure Access → Windows 365 云 PC。

重要性

客户端对等。 Android 是缺失的部分。外部用户现在可以在 Windows、macOS、iOS 和 Android 上使用相同的身份模型,无论设备如何,IT 管理员都能获得一致的策略执行。

简化入职。 无需为承包商配置内部 AD 账户。外部身份保留在 Entra External ID 中,与您的员工目录清晰分离,具有有针对性的条件访问和生命周期管理。

扩展部署场景。 外勤人员、使用共享 Android 平板电脑的承包商和使用个人设备的合作伙伴都可以访问云 PC,而无需平台限制的摩擦。

IT 管理员应做什么

  • 审查您的外部身份策略。 如果您一直犹豫是否支持 Android,现在是时候更新访问策略,将 Windows App for Android 列为批准的客户端了。
  • 验证条件访问。 确保您的 CA 策略针对 Windows 365 云应用,并应用适合外部用户的身份验证强度要求。
  • 测试体验。 让一组外部用户试点从 Google Play 商店安装 Windows App for Android,并验证登录和连接流程。
  • 更新文档。 修改承包商入职指南,将 Android 列为支持的平台。

2. Android 上的会话内无密码身份验证(预览)

解决的问题

即使在前门有强登录,云 PC 会话通常需要额外的身份验证挑战——敏感操作的重新身份验证、条件访问升级提示或会话内的应用级登录。从历史上看,Android 上的这些会话内挑战默认使用密码或传统 MFA 方法,如短信或语音通话。

这有两个问题。首先,密码可被钓鱼,历史上是安全链中最薄弱的环节。其次,微软正在积极淘汰传统 MFA:Entra ID 中的本机短信和语音 MFA 将于 2027 年 2 月 1 日退役,从 2026 年 9 月 1 日起,仍依赖这些方法的用户将被提示注册通行密钥。

新的预览功能将基于 WebAuthn 的无密码身份验证 引入 Android 上 Windows App 的会话内挑战,使用存储在 Microsoft Authenticator 中的通行密钥。

工作原理

配置后流程很简单:

  1. 管理员启用通行密钥。 身份验证策略管理员在 Entra 管理中心启用通行密钥(FIDO2)同步配置文件类型,并将其定向到相关用户或组。
  2. 用户注册通行密钥。 用户将其工作或学校帐户添加到 Android 上的 Microsoft Authenticator 并创建通行密钥,可直接在应用中或通过安全信息页面完成。
  3. 会话内挑战触发 WebAuthn。 当 Windows App for Android 或云 PC 内的资源请求强身份验证时,应用触发 WebAuthn 挑战。Android 移交给 Authenticator,后者使用本地存储的、受硬件保护的通行密钥完成挑战——通常通过生物识别验证(指纹或面部)或设备 PIN。

用户无需输入密码。该挑战具有抗钓鱼能力,绑定到设备,并在几秒钟内完成。

当前限制

这是一个预览版,因此有一些需要注意的限制:

  • 仅限基于软件的通行密钥。 该功能支持通过基于软件的提供商(如 Microsoft Authenticator)存储的通行密钥。硬件安全密钥和跨设备通行密钥传输(例如,从另一台设备的二维码)在此预览中不受支持。
  • 仅限 Android。 此特定预览适用于 Android 上的 Windows App。iOS 支持预计将随后推出,但尚未公布时间表。
  • 通行密钥提供商依赖。 通行密钥必须存储在运行 Windows App 的同一 Android 设备上。不能使用来自不同设备的通行密钥。

重要性

云 PC 会话的抗钓鱼身份验证。 通行密钥(FIDO2/WebAuthn)不受钓鱼、重放和中间人攻击的影响——从根本上比密码或一次性代码更强。

与微软无密码路线图保持一致。 随着短信和语音 MFA 退役在 2027 年 2 月临近,组织需要会话内身份验证的迁移路径。此预览为 Android 云 PC 用户提供了该路径。

更好的用户体验。 用户通过指纹或面部扫描完成会话内挑战,而不是输入密码或等待短信代码。对于 Android 上的承包商和一线工作人员,这在不影响安全性的情况下减少了摩擦。

条件访问集成。 Entra ID 的身份验证强度策略可以要求特权访问使用抗钓鱼方法。通过通行密钥可用于会话内挑战,管理员可以端到端地执行这些要求——不仅是在登录时,而是在整个云 PC 会话中。

IT 管理员应做什么

  • 在 Entra ID 中启用通行密钥。 如果尚未启用,请配置通行密钥(FIDO2)同步配置文件,并将其定向到从 Android 设备访问云 PC 的用户。
  • 更新身份验证强度策略。 审查您的条件访问策略,并考虑要求 Windows 365 访问使用抗钓鱼身份验证强度,特别是对于外部身份和特权角色。
  • 传达 MFA 迁移时间表。 提醒用户短信和语音 MFA 即将退役。2026 年 9 月 1 日是通行密钥注册提示的截止日期——确保您的用户已准备就绪。
  • 试点预览。 确定一组使用 Android 的承包商或员工,让他们使用 Windows App 和 Microsoft Authenticator 测试会话内无密码身份验证。

综合影响:Android 成为一等云 PC 客户端

这两项更新共同显著提升了 Android 在 Windows 365 生态系统中的地位。考虑一个常见场景:

承包商需要从个人 Android 平板电脑访问云 PC。

此更新之前:

  • Android 对外部身份的支持有限——承包商可能根本无法登录
  • 会话内身份验证挑战依赖密码或短信 MFA——两者都很弱,都在被淘汰

此更新之后:

  • 承包商使用其外部身份登录 Windows App for Android(正式发布)
  • 当敏感操作触发重新身份验证提示时,他们使用存储在 Microsoft Authenticator 中的通行密钥完成——生物识别验证,无密码,无短信

这就是微软跨 Entra ID、Windows 365 和 Windows App 生态系统一直在构建的端到端无密码、零信任访问模型。Android 现在是这个故事的一部分。


准备清单

任务优先级备注
在 Entra ID 中启用通行密钥(FIDO2)同步会话内无密码预览所需
更新 Android 上外部身份的条件访问将 Windows App for Android 列为批准的客户端
审查外部身份治理确保承包商帐户的生命周期管理到位
向用户传达短信/语音 MFA 退役2026 年 9 月 1 日提示截止日期;2027 年 2 月 1 日退役
与 Android 用户试点会话内无密码在更广泛推出之前验证体验
更新承包商入职文档将 Android 列为支持的平台

下一步

这两项功能都是微软更广泛推动的一部分,旨在使 Windows 365 在所有平台上都可访问和安全,特别关注移动和自带设备场景。外部身份正式发布现已可用,而会话内无密码预览正在向符合条件的租户推出。

预计 iOS 的会话内无密码支持将随后推出,因为 Microsoft Authenticator 通行密钥支持已在 iOS 上存在。随着 WebAuthn 标准在 Android 上成熟,微软也可能将支持的通行密钥提供商扩展到 Authenticator 之外。

对于拥有大量承包商群体或移动优先工作人员的组织,这些更新值得立即关注。Android 不再是 Windows 365 访问的二等公民——它现在是一个完全支持的、无密码能力的平台。


更多信息,请参阅 Windows 365 新功能文档外部身份文档Entra ID 通行密钥文档

在 X 上关注 @kkaminski 获取每日 Windows 365 更新和分析。