大规模管理云 PC 生命周期一直是在运营效率和安全性之间寻找平衡的过程。您希望快速取消预配离职用户的云 PC 以释放许可证并减少攻击面,但逐个操作既繁琐又耗时。您希望在新建云 PC 上设置强大的 PowerShell 安全默认值,但如果组织的 GPO 设置与微软的默认值冲突,预配本身可能会失败。
本周的 Windows 365 更新(2026 年 7 月 27 日当周)通过两项新功能直接解决了这两个挑战:
- 处于宽限期的云 PC 批量取消预配(公开预览版)
- 云 PC 预配期间的 PowerShell 执行策略强化
让我们详细分析每项功能的作用、重要性以及如何准备您的环境 — 包括可能导致预配失败的关键 PowerShell 策略冲突。
1. 处于宽限期的云 PC 批量取消预配(公开预览版)
解决的问题
当用户的 Windows 365 许可证被移除或从预配组中移除时,其云 PC 进入 7 天宽限期。在此期间,云 PC 仍然存在 — 重要的是,仍然计入您的活跃云 PC 许可证使用量。管理员可以提前结束宽限期以立即取消预配云 PC,但只能逐个操作。
对于小型环境,这只是一个小麻烦。但对于管理数百或数千台云 PC 的组织 — 特别是在季节性人员变动、裁员或组织重组期间 — 逐个操作的方法成为严重的运营瓶颈。
新功能
新的批量取消预配功能(目前在公开预览版中)允许管理员:
- 选择多台已处于宽限期的云 PC
- 批量结束宽限期,同时取消预配
- 适用于 Windows 365 Enterprise 和 Windows 365 Frontline Dedicated
重要性
许可证回收速度。 由于宽限期内的云 PC 会消耗许可证,批量取消预配让您可以立即释放这些许可证以供重新分配。
安全卫生。 离职用户的云 PC 被取消预配的速度越快,未经授权访问的窗口就越小。
运营规模。 批量操作对于大型环境至关重要。此功能使云 PC 取消预配与 Intune 中已有的其他批量设备管理功能保持一致。
注意事项
- 不可逆。 宽限期结束且云 PC 取消预配后,虚拟机及其本地状态将被删除。如果需要保留数据,请在批量取消预配之前创建还原点。
- 预览状态。 作为公开预览版功能,预计在正式发布前可能有 UI 变更和限制。
- 宽限期前提条件。 批量取消预配仅适用于已处于宽限期的云 PC。
IT 管理员应采取的措施
- 更新离职流程文档。 当用户离职并移除云 PC 许可证时,标记其云 PC 进行批量取消预配。
- 首先创建还原点。 对于可能需要保留数据的云 PC,在取消预配之前使用批量还原点创建。
- 监控许可证使用量。 定期查看宽限期内的云 PC 数量和总活跃与可用许可证计数。
- 实施审批工作流。 批量破坏性操作应要求变更工单和审批。
- 先试点。 在大规模部署之前用小子集进行测试。
2. 云 PC 预配期间的 PowerShell 执行策略强化
解决的问题
PowerShell 是 Windows 管理中最强大的工具之一 — 也是恶意软件和后渗透活动最常见的载体之一。历史上,云 PC 预配不强制执行特定的 PowerShell 执行策略,这意味着新建的云 PC 可能继承镜像、租户配置或预配期间脚本设置的任何策略。
新功能
Windows 365 现在在云 PC 预配期间明确将 PowerShell 执行策略设置为 RemoteSigned,范围为 LocalMachine。这适用于所有云 PC 产品。
实际含义:
- 本地创建的脚本可以无需数字签名即可运行 — 包括预配期间使用的自定义脚本扩展 (CSE) 脚本
- 下载的脚本 — 从互联网或远程位置获取的任何内容 — 必须由受信任的发布者数字签名才能执行
关键注意事项:AllSigned 冲突
IT 管理员需要特别注意这一点。
如果您的组织通过 Intune 设备配置或组策略 (GPO) 强制执行 AllSigned PowerShell 执行策略,云 PC 预配可能完全失败。
原因是范围优先级。Windows 365 在 LocalMachine 设置 RemoteSigned,但来自 GPO/Intune 的 MachinePolicy 或 UserPolicy 设置为 AllSigned 具有更高优先级。当预配过程遇到此冲突 — 特别是如果需要运行 CSE 脚本但未签名 — 脚本将失败,预配可能停滞或完全失败。
重要性
安全改进。 RemoteSigned 是一个有意义的安全基线。它阻止最常见的 PowerShell 滥用模式 — 从互联网下载并运行未签名脚本 — 同时不阻止合法的本地自动化。
标准化。 每台新建的云 PC 现在都以相同的可预测 PowerShell 执行策略开始,无论镜像中有什么或租户如何配置。
预配失败的可能性。 如果您的组织的安全策略与新默认值冲突,您可能会看到以前未发生的预配失败。
如何检查当前状态
# 检查所有执行策略范围
Get-ExecutionPolicy -List
# 检查有效策略
Get-ExecutionPolicy
如果您在 MachinePolicy 或 UserPolicy 范围看到 AllSigned,您面临预配失败的风险。
IT 管理员应采取的措施
- 盘点预配脚本。 识别在云 PC 预配期间或之后运行的每个 PowerShell 脚本。分类为本地创建与下载,已签名与未签名。
- 为远程脚本签名。 如果预配期间有从远程位置下载的脚本,从 PKI 或受信任 CA 获取代码签名证书并签名。
- 审查 Intune/GPO PowerShell 策略。 如果在
MachinePolicy或UserPolicy范围强制执行AllSigned:- 考虑将策略应用延迟到预配完成后
- 确保所有预配脚本已正确签名且证书受云 PC 信任
- 在试点组中测试策略分层
- 创建云 PC 安全基线文档。 记录预期的执行策略和组织覆盖及其理由。
- 监控预配成功率。 在此变更推出后,关注预配失败的增加。
- 培训团队。 确保管理员在排查云 PC 脚本失败时知道检查有效执行策略。
综合影响:生命周期管理遇上安全强化
这两项更新解决了同一硬币的不同面:在整个生命周期中高效管理云 PC,同时维护强大的安全默认值。
一个组织在项目结束时解雇 50 名承包商。
此更新之前:
- 每个承包商的云 PC 进入 7 天宽限期,整个过程消耗许可证
- 管理员必须逐个结束宽限期 — 在 Intune 管理中心点击 50 次
- 同时,替代承包商的新建云 PC 可能继承不一致的 PowerShell 执行策略
此更新之后:
- 管理员选择所有 50 台宽限期云 PC 并批量取消预配,立即释放许可证
- 替代承包商的云 PC 以
RemoteSigned作为基线 PowerShell 执行策略进行预配 — 一致、安全、可预测 - 如果组织通过 GPO 强制执行
AllSigned,管理员已经签名了预配脚本并错开了策略应用以避免冲突
准备清单
| 任务 | 优先级 | 说明 |
|---|---|---|
| 检查有效的 PowerShell 执行策略 | 关键 | Get-ExecutionPolicy -List — 查看 MachinePolicy/UserPolicy 中的 AllSigned |
| 如果强制执行 AllSigned 则签名预配脚本 | 关键 | 使用来自 PKI 或 CA 的受信任代码签名证书 |
| 如需要调整 GPO/Intune 策略时机 | 高 | 考虑在预配完成后应用 AllSigned |
| 更新离职流程以进行批量取消预配 | 高 | 标记离职用户的云 PC 进行批量处理 |
| 批量取消预配前创建还原点 | 中 | 使用批量还原点创建保留数据 |
| 用小子集试点批量取消预配 | 中 | 在广泛部署前验证行为 |
| 监控预配成功率 | 中 | 关注策略变更后失败增加 |
| 更新云 PC 安全基线文档 | 低 | 记录预期执行策略和覆盖 |
更多信息,请参阅 Windows 365 新功能文档、取消预配或结束云 PC 宽限期、自动预配步骤 和 Windows 365 已知问题。
在 X 上关注 @kkaminski 获取每日 Windows 365 更新和分析。