8 月为 Windows 365 带来了一波新更新,这波更新涉及 IT 管理员关心的四个领域:身份验证、连接弹性、数据保护和监控。微软在 2026 年 8 月 3 日和 8 月 10 日这两周宣布了这些功能,此外还有 7 月下旬的 Admin Insights 扩展。
让我们逐一了解每项更新:它是什么、为什么重要,以及您的团队应该做什么。
1. macOS 预览:会话内无密码认证
新增内容
会话内无密码认证现已面向 Windows App for macOS 推出预览版。此功能允许用户使用存储在 macOS 设备上的密钥或连接的硬件安全密钥(例如 iCloud 钥匙串中由 Touch ID 支持的密钥,或通过 USB/NFC 连接的物理 FIDO2 安全密钥),在 Cloud PC 会话内部完成 WebAuthn 质询。
工作原理如下:当 Cloud PC 会话内运行的网站或应用程序触发 WebAuthn 身份验证质询时,该质询会被重定向到本地 macOS 设备。用户使用本地密钥或硬件密钥完成身份验证,结果被传回 Cloud PC 会话。凭据永远不会离开本地设备。
这扩展了 Windows 客户端上已有的会话内无密码认证功能。macOS 以预览版加入,正式发布预计稍后推出。
为什么重要
对于拥有 Mac 用户访问 Windows 365 Cloud PC 的组织来说,这弥补了一个重要的安全缺口。此前,Mac 用户必须依赖密码或不太安全的身份验证方法来应对会话内质询——例如在 Cloud PC 内访问内部门户或批准交易。有了密钥支持,这些用户现在可以使用 Mac 上已有的防钓鱼凭据。
主要优势:
- Cloud PC 内的防钓鱼认证——防止中间人攻击
- 减少会话内认证场景对密码的依赖
- 更好的用户体验——Mac 用户使用与 Microsoft 365 相同的密钥
- 简化策略——管理员可以在连接和会话内两个层面强制无密码认证
要求
- 支持会话内密钥重定向的预览版 Windows App for macOS
- 具有平台密钥(iCloud 钥匙串、企业密钥)或连接的 FIDO2 安全密钥的 macOS 设备
- 配置了无密码认证方法(FIDO2 安全密钥、密钥)的 Microsoft Entra ID 租户
- 允许无密码认证的条件访问策略
- 与 Entra ID 集成的 Windows 365 环境
IT 管理员应该做什么
- 识别环境中访问 Windows 365 Cloud PC 的 Mac 用户
- 验证 Entra ID 无密码配置——确保 FIDO2 安全密钥和密钥已启用为认证方法
- 加入或选择 macOS 版 Windows App 预览版以获得早期访问权限
- 与试点用户一起测试——验证 WebAuthn 质询正确重定向且密钥完成按预期工作
- 更新用户文档——告知 Mac 用户现在可以在 Cloud PC 会话中使用密钥
2. Modern Auto-Reconnect 开始推出
新增内容
Windows 365 已开始推出 Modern Auto-Reconnect,这是一种利用 RDP Multipath 在网络临时中断期间保持 Cloud PC 连接的新连接恢复体验。
传统的重连行为如下:当网络断开时,RDP 会话断开,客户端反复尝试重连,直到网络恢复或用户放弃。Modern Auto-Reconnect 通过使用 RDP Multipath 的多条传输路径来保持连接连续性,改变了这一状况。当一条路径降级时,系统可以切换到备用路径——或保持会话状态——并在网络恢复时更快地恢复连接。
结果:用户不会看到明显的断开和重连序列,而是经历短暂的小问题,会话从断点继续。打开的应用程序、进行中的工作和会话状态都会被保留。
此功能分阶段推出,因此不会立即在所有符合条件的 Cloud PC 上可用。
为什么重要
网络中断是 Cloud PC 支持工单最常见的原因之一。使用不稳定的 Wi-Fi、移动热点或分支机构网络的用户经常遇到短暂的断开,触发完整的断开-重连循环。Modern Auto-Reconnect 显著减少了这些事件的用户可见影响。
主要优势:
- 临时网络中断后更快恢复
- 连接变化时减少用户可见的中断(网络切换、Wi-Fi 转换、短暂断开)
- 保留打开的应用程序和进行中的工作——不会丢失上下文
- 在网络之间切换或从短暂连接中断中恢复时更无缝的体验
- 降低支持负担——减少"Cloud PC 一直断开"的工单
要求
- 支持 RDP Multipath 和 Modern Auto-Reconnect 的 Windows App 或远程桌面客户端版本(应启用自动更新)
- 通过所需端口和协议访问 Windows 365 端点的网络连接
- 没有阻止 RDP Multipath 或激进终止长会话的中间设备(防火墙、代理)
- 作为分阶段推出的一部分,在您的区域/租户中启用该功能(无需租户级配置开关)
IT 管理员应该做什么
- 确保用户设备上启用了 Windows App 自动更新,以便获得最新客户端版本
- 检查防火墙和代理配置,确保 RDP Multipath 流量未被阻止
- 使用 Intune 中的 Cloud PC 监控监控连接运行状况——随着推出进展,观察连接失败率的改善
- 更新支持文档——让服务台人员了解重连行为正在变化以及预期效果
- 不要期望立即可用——这是分阶段推出,一些用户会先于其他人获得
3. Web 连接的屏幕捕获保护
新增内容
屏幕捕获保护现已可用于从支持的 Web 浏览器访问 Windows 365 Cloud PC。此前,此保护仅限于本机客户端连接(Windows、macOS、iOS/iPadOS 上的 Windows App)。现在,当用户通过浏览器连接到 Cloud PC 时,屏幕捕获尝试将被阻止,或显示空白/黑色区域,而不是显示 Cloud PC 内容。
这将数据丢失防护扩展到浏览器访问路径——该路径通常用于承包商、BYOD 场景以及无法或不愿安装本机 Windows App 的设备用户。
为什么重要
基于浏览器的访问是一把双刃剑。它很方便,无需安装客户端,但也意味着 Cloud PC 内容显示在控制较少的环境中。如果没有屏幕捕获保护,非托管设备上的用户可以使用标准的操作系统级截图工具捕获 Cloud PC 会话中显示的敏感信息。
通过此更新,组织现在可以在本机客户端和 Web 浏览器连接路径上强制实施一致的屏幕捕获保护。
主要优势:
- 所有连接类型的一致数据保护——本机客户端和 Web
- 降低通过非托管或半托管端点截图外泄的风险
- 符合监管环境要求(金融、医疗、政府),这些环境必须防止屏幕录制
- 覆盖 BYOD 和承包商场景,这些场景最常使用浏览器访问
要求
- 必须通过 Intune / Windows 365 设置中的相应策略启用屏幕捕获保护
- 支持保护机制的现代浏览器(Edge、Chrome 等)
- 为获得更强保障,请与其他控制措施配合使用(剪贴板重定向限制、驱动器重定向限制、复制/粘贴策略)
IT 管理员应该做什么
- 查看当前的屏幕捕获保护策略——如果已为本机客户端启用,请验证它是否也适用于 Web 连接,或是否需要额外配置
- 识别通过浏览器访问 Cloud PC 的用户——承包商、BYOD 用户、非托管设备用户
- 在启用屏幕捕获保护的情况下测试浏览器访问——验证截图被阻止,并确保合法用例(如支持用的屏幕共享)有替代方案
- 更新安全文档——注明屏幕捕获保护现在涵盖 Web 连接
- 与其他数据保护控制措施结合——为全面保护,确保剪贴板、驱动器和打印机重定向策略也已适当配置
4. Admin Insights 扩展到 Monitor Cloud PCs 连接运行状况选项卡
新增内容
Windows 365 的 Admin Insights 之前已在 Microsoft Intune 管理中心的 Cloud PC Overview 页面提供,现已扩展到 Monitor Cloud PCs 页面 > 连接运行状况选项卡。该体验会显示离群值卡片,帮助管理员快速识别延迟较高或连接失败率较高的 Cloud PC。
管理员不再需要手动查看图表和表格,而是直接在连接运行状况选项卡上看到基于卡片的见解。这些卡片突出显示异常——延迟异常高、连接失败率升高或其他离群条件的 Cloud PC 或组——以便管理员主动调查和解决问题。
这是一个公共预览功能。
为什么重要
随着 Cloud PC 环境规模扩大,在问题变成事件之前发现问题变得更加困难。Admin Insights 通过自动呈现重要信号来解决这个问题。管理员无需定期检查连接运行状况仪表板并查找异常,系统会主动突出显示离群值。
主要优势:
- 主动发现问题——离群值卡片在用户报告之前突出显示问题
- 在正确的位置提供上下文见解——卡片直接出现在管理员正在使用的连接运行状况选项卡上
- 更快的故障排除——卡片总结离群条件,使管理员可以专注于有问题的位置、网络或配置
- 可扩展性——根据预定义阈值自动生成最多 15 张卡片
- 减少噪音——一切正常时,管理员会看到"一切正常"消息,而不是空仪表板
要求
- 可访问 Microsoft Intune 管理中心的 Windows 365(企业版)
- 租户中必须提供 Cloud PC 监控(预览版)——它提供连接运行状况选项卡
- 适当的 Intune/Windows 365 管理员角色(Cloud PC 管理员、Intune 管理员)
- 数据注意事项:连接数据最多延迟 15 分钟,粒度约 2 分钟;运行状况数据最多延迟 30 分钟
IT 管理员应该做什么
- 在 Intune 管理中心导航到 Monitor Cloud PCs > 连接运行状况选项卡,查看新的 Admin Insights 卡片
- 查看离群值卡片——识别延迟较高或连接失败率较高的 Cloud PC 或组
- 调查标记的离群值——深入了解指标以了解根本原因(网络问题、区域问题、设备特定问题)
- 建立监控例行程序——将 Admin Insights 卡片检查作为每日或每周 Cloud PC 运行状况审查的一部分
- 提供反馈——由于这是公共预览,请使用 Intune 管理中心中的反馈渠道报告问题或提出改进建议
大局观
这四项更新反映了微软在 Windows 365 平台三个关键领域的持续投入:
安全性: macOS 上的无密码认证和 Web 连接的屏幕捕获保护都将安全控制扩展到以前未覆盖的场景。模式很明确——微软希望所有 Cloud PC 访问路径,无论客户端或平台如何,都支持相同级别的数据保护和认证安全。
弹性: Modern Auto-Reconnect 建立在 RDP Multipath 的基础上,使 Cloud PC 会话更能适应不完美网络的现实。系统不再将网络断开视为例外,而是优雅地处理它们——保持会话状态并快速恢复。
可观测性: Admin Insights 扩展到连接运行状况选项卡,延续了微软推动 Cloud PC 监控更加主动、更少手动的努力。随着环境规模扩大,自动化离群值检测变得至关重要——你不可能让人类整天盯着仪表板。
对于 IT 管理员来说,行动项目很明确:为 Windows App 启用自动更新,验证 Entra ID 中的无密码认证配置,查看屏幕捕获保护策略以包含 Web 连接,并开始检查连接运行状况选项卡上的新 Admin Insights 卡片。
这些功能正在推出中,预计未来几周会在您的租户中看到它们。
有关详细信息,请参阅 Windows 365 新增功能文档、Admin Insights for Windows 365、屏幕捕获保护 和 RDP Multipath。
在 X 上关注 @kkaminski 获取每日 Windows 365 更新和分析。