8 月为 Windows 365 带来了一波新更新,这波更新涉及 IT 管理员关心的四个领域:身份验证、连接弹性、数据保护和监控。微软在 2026 年 8 月 3 日和 8 月 10 日这两周宣布了这些功能,此外还有 7 月下旬的 Admin Insights 扩展。

让我们逐一了解每项更新:它是什么、为什么重要,以及您的团队应该做什么。


1. macOS 预览:会话内无密码认证

新增内容

会话内无密码认证现已面向 Windows App for macOS 推出预览版。此功能允许用户使用存储在 macOS 设备上的密钥或连接的硬件安全密钥(例如 iCloud 钥匙串中由 Touch ID 支持的密钥,或通过 USB/NFC 连接的物理 FIDO2 安全密钥),在 Cloud PC 会话内部完成 WebAuthn 质询。

工作原理如下:当 Cloud PC 会话内运行的网站或应用程序触发 WebAuthn 身份验证质询时,该质询会被重定向到本地 macOS 设备。用户使用本地密钥或硬件密钥完成身份验证,结果被传回 Cloud PC 会话。凭据永远不会离开本地设备。

这扩展了 Windows 客户端上已有的会话内无密码认证功能。macOS 以预览版加入,正式发布预计稍后推出。

为什么重要

对于拥有 Mac 用户访问 Windows 365 Cloud PC 的组织来说,这弥补了一个重要的安全缺口。此前,Mac 用户必须依赖密码或不太安全的身份验证方法来应对会话内质询——例如在 Cloud PC 内访问内部门户或批准交易。有了密钥支持,这些用户现在可以使用 Mac 上已有的防钓鱼凭据。

主要优势:

  • Cloud PC 内的防钓鱼认证——防止中间人攻击
  • 减少会话内认证场景对密码的依赖
  • 更好的用户体验——Mac 用户使用与 Microsoft 365 相同的密钥
  • 简化策略——管理员可以在连接和会话内两个层面强制无密码认证

要求

  • 支持会话内密钥重定向的预览版 Windows App for macOS
  • 具有平台密钥(iCloud 钥匙串、企业密钥)或连接的 FIDO2 安全密钥的 macOS 设备
  • 配置了无密码认证方法(FIDO2 安全密钥、密钥)的 Microsoft Entra ID 租户
  • 允许无密码认证的条件访问策略
  • 与 Entra ID 集成的 Windows 365 环境

IT 管理员应该做什么

  1. 识别环境中访问 Windows 365 Cloud PC 的 Mac 用户
  2. 验证 Entra ID 无密码配置——确保 FIDO2 安全密钥和密钥已启用为认证方法
  3. 加入或选择 macOS 版 Windows App 预览版以获得早期访问权限
  4. 与试点用户一起测试——验证 WebAuthn 质询正确重定向且密钥完成按预期工作
  5. 更新用户文档——告知 Mac 用户现在可以在 Cloud PC 会话中使用密钥

2. Modern Auto-Reconnect 开始推出

新增内容

Windows 365 已开始推出 Modern Auto-Reconnect,这是一种利用 RDP Multipath 在网络临时中断期间保持 Cloud PC 连接的新连接恢复体验。

传统的重连行为如下:当网络断开时,RDP 会话断开,客户端反复尝试重连,直到网络恢复或用户放弃。Modern Auto-Reconnect 通过使用 RDP Multipath 的多条传输路径来保持连接连续性,改变了这一状况。当一条路径降级时,系统可以切换到备用路径——或保持会话状态——并在网络恢复时更快地恢复连接。

结果:用户不会看到明显的断开和重连序列,而是经历短暂的小问题,会话从断点继续。打开的应用程序、进行中的工作和会话状态都会被保留。

此功能分阶段推出,因此不会立即在所有符合条件的 Cloud PC 上可用。

为什么重要

网络中断是 Cloud PC 支持工单最常见的原因之一。使用不稳定的 Wi-Fi、移动热点或分支机构网络的用户经常遇到短暂的断开,触发完整的断开-重连循环。Modern Auto-Reconnect 显著减少了这些事件的用户可见影响。

主要优势:

  • 临时网络中断后更快恢复
  • 连接变化时减少用户可见的中断(网络切换、Wi-Fi 转换、短暂断开)
  • 保留打开的应用程序和进行中的工作——不会丢失上下文
  • 在网络之间切换或从短暂连接中断中恢复时更无缝的体验
  • 降低支持负担——减少"Cloud PC 一直断开"的工单

要求

  • 支持 RDP Multipath 和 Modern Auto-Reconnect 的 Windows App 或远程桌面客户端版本(应启用自动更新)
  • 通过所需端口和协议访问 Windows 365 端点的网络连接
  • 没有阻止 RDP Multipath 或激进终止长会话的中间设备(防火墙、代理)
  • 作为分阶段推出的一部分,在您的区域/租户中启用该功能(无需租户级配置开关)

IT 管理员应该做什么

  1. 确保用户设备上启用了 Windows App 自动更新,以便获得最新客户端版本
  2. 检查防火墙和代理配置,确保 RDP Multipath 流量未被阻止
  3. 使用 Intune 中的 Cloud PC 监控监控连接运行状况——随着推出进展,观察连接失败率的改善
  4. 更新支持文档——让服务台人员了解重连行为正在变化以及预期效果
  5. 不要期望立即可用——这是分阶段推出,一些用户会先于其他人获得

3. Web 连接的屏幕捕获保护

新增内容

屏幕捕获保护现已可用于从支持的 Web 浏览器访问 Windows 365 Cloud PC。此前,此保护仅限于本机客户端连接(Windows、macOS、iOS/iPadOS 上的 Windows App)。现在,当用户通过浏览器连接到 Cloud PC 时,屏幕捕获尝试将被阻止,或显示空白/黑色区域,而不是显示 Cloud PC 内容。

这将数据丢失防护扩展到浏览器访问路径——该路径通常用于承包商、BYOD 场景以及无法或不愿安装本机 Windows App 的设备用户。

为什么重要

基于浏览器的访问是一把双刃剑。它很方便,无需安装客户端,但也意味着 Cloud PC 内容显示在控制较少的环境中。如果没有屏幕捕获保护,非托管设备上的用户可以使用标准的操作系统级截图工具捕获 Cloud PC 会话中显示的敏感信息。

通过此更新,组织现在可以在本机客户端和 Web 浏览器连接路径上强制实施一致的屏幕捕获保护。

主要优势:

  • 所有连接类型的一致数据保护——本机客户端和 Web
  • 降低通过非托管或半托管端点截图外泄的风险
  • 符合监管环境要求(金融、医疗、政府),这些环境必须防止屏幕录制
  • 覆盖 BYOD 和承包商场景,这些场景最常使用浏览器访问

要求

  • 必须通过 Intune / Windows 365 设置中的相应策略启用屏幕捕获保护
  • 支持保护机制的现代浏览器(Edge、Chrome 等)
  • 为获得更强保障,请与其他控制措施配合使用(剪贴板重定向限制、驱动器重定向限制、复制/粘贴策略)

IT 管理员应该做什么

  1. 查看当前的屏幕捕获保护策略——如果已为本机客户端启用,请验证它是否也适用于 Web 连接,或是否需要额外配置
  2. 识别通过浏览器访问 Cloud PC 的用户——承包商、BYOD 用户、非托管设备用户
  3. 在启用屏幕捕获保护的情况下测试浏览器访问——验证截图被阻止,并确保合法用例(如支持用的屏幕共享)有替代方案
  4. 更新安全文档——注明屏幕捕获保护现在涵盖 Web 连接
  5. 与其他数据保护控制措施结合——为全面保护,确保剪贴板、驱动器和打印机重定向策略也已适当配置

4. Admin Insights 扩展到 Monitor Cloud PCs 连接运行状况选项卡

新增内容

Windows 365 的 Admin Insights 之前已在 Microsoft Intune 管理中心的 Cloud PC Overview 页面提供,现已扩展到 Monitor Cloud PCs 页面 > 连接运行状况选项卡。该体验会显示离群值卡片,帮助管理员快速识别延迟较高或连接失败率较高的 Cloud PC。

管理员不再需要手动查看图表和表格,而是直接在连接运行状况选项卡上看到基于卡片的见解。这些卡片突出显示异常——延迟异常高、连接失败率升高或其他离群条件的 Cloud PC 或组——以便管理员主动调查和解决问题。

这是一个公共预览功能。

为什么重要

随着 Cloud PC 环境规模扩大,在问题变成事件之前发现问题变得更加困难。Admin Insights 通过自动呈现重要信号来解决这个问题。管理员无需定期检查连接运行状况仪表板并查找异常,系统会主动突出显示离群值。

主要优势:

  • 主动发现问题——离群值卡片在用户报告之前突出显示问题
  • 在正确的位置提供上下文见解——卡片直接出现在管理员正在使用的连接运行状况选项卡上
  • 更快的故障排除——卡片总结离群条件,使管理员可以专注于有问题的位置、网络或配置
  • 可扩展性——根据预定义阈值自动生成最多 15 张卡片
  • 减少噪音——一切正常时,管理员会看到"一切正常"消息,而不是空仪表板

要求

  • 可访问 Microsoft Intune 管理中心的 Windows 365(企业版)
  • 租户中必须提供 Cloud PC 监控(预览版)——它提供连接运行状况选项卡
  • 适当的 Intune/Windows 365 管理员角色(Cloud PC 管理员、Intune 管理员)
  • 数据注意事项:连接数据最多延迟 15 分钟,粒度约 2 分钟;运行状况数据最多延迟 30 分钟

IT 管理员应该做什么

  1. 在 Intune 管理中心导航到 Monitor Cloud PCs > 连接运行状况选项卡,查看新的 Admin Insights 卡片
  2. 查看离群值卡片——识别延迟较高或连接失败率较高的 Cloud PC 或组
  3. 调查标记的离群值——深入了解指标以了解根本原因(网络问题、区域问题、设备特定问题)
  4. 建立监控例行程序——将 Admin Insights 卡片检查作为每日或每周 Cloud PC 运行状况审查的一部分
  5. 提供反馈——由于这是公共预览,请使用 Intune 管理中心中的反馈渠道报告问题或提出改进建议

大局观

这四项更新反映了微软在 Windows 365 平台三个关键领域的持续投入:

安全性: macOS 上的无密码认证和 Web 连接的屏幕捕获保护都将安全控制扩展到以前未覆盖的场景。模式很明确——微软希望所有 Cloud PC 访问路径,无论客户端或平台如何,都支持相同级别的数据保护和认证安全。

弹性: Modern Auto-Reconnect 建立在 RDP Multipath 的基础上,使 Cloud PC 会话更能适应不完美网络的现实。系统不再将网络断开视为例外,而是优雅地处理它们——保持会话状态并快速恢复。

可观测性: Admin Insights 扩展到连接运行状况选项卡,延续了微软推动 Cloud PC 监控更加主动、更少手动的努力。随着环境规模扩大,自动化离群值检测变得至关重要——你不可能让人类整天盯着仪表板。

对于 IT 管理员来说,行动项目很明确:为 Windows App 启用自动更新,验证 Entra ID 中的无密码认证配置,查看屏幕捕获保护策略以包含 Web 连接,并开始检查连接运行状况选项卡上的新 Admin Insights 卡片。

这些功能正在推出中,预计未来几周会在您的租户中看到它们。


有关详细信息,请参阅 Windows 365 新增功能文档Admin Insights for Windows 365屏幕捕获保护RDP Multipath

在 X 上关注 @kkaminski 获取每日 Windows 365 更新和分析。