本周 Windows 365 What’s New 页面发布了两项正式发布(GA)公告,两项都填补了特定 Windows 365 用户群的重要空白。首先,Citrix Cloud PC 的 Autopilot Device Preparation (DPP) 现已面向 Windows 365 政府环境正式发布。其次,Microsoft Purview Customer Key (CMK) 对 Windows 365 Reserve 的支持已从公共预览转为正式发布,补齐了按需 Cloud PC SKU 的企业级加密版图。
变更内容
Citrix Cloud PC 的 Autopilot Device Preparation——面向 Windows 365 政府环境正式发布(2026 年 8 月 31 日当周)
Citrix Cloud PC 的 Autopilot Device Preparation 支持现已面向 Windows 365 政府环境正式发布。GCC High 和 DoD 环境中的管理员可以将设备准备策略与 Citrix 集成的 Cloud PC 配合使用,确保必需的应用和脚本在预配期间安装完成——在 Cloud PC 可供使用之前。
这是 Microsoft 于 2026 年 7 月下旬面向商业租户推出的功能的政府扩展。当时,针对 Citrix 的 DPP 使 Citrix Cloud PC 预配体验与原生 Windows 365 方案保持一致,而本周的更新为政府云带来了同样的能力。
Microsoft Purview Customer Key 对 Windows 365 Reserve 的支持——正式发布(2026 年 8 月 3 日当周更新)
Microsoft Purview Customer Key 对 Windows 365 Reserve 的支持现已正式发布。管理员可以使用存储在 Azure Key Vault 中的客户托管密钥来加密 Reserve Cloud PC 磁盘,从而对加密密钥管理(包括密钥轮换、撤销和审计)获得更强的控制。
Reserve 的 CMK 于 2026 年 7 月初以公共预览形式发布。随着本次正式发布,该功能将现有的 Windows 365 Cloud PC Customer Key 体验扩展到 Reserve SKU,与 Windows 365 Enterprise 和 Flex 保持一致。
Citrix Cloud PC 的 Autopilot Device Preparation:填补政府预配空白
如果您在政府租户中管理 Citrix 集成的 Cloud PC,本次更新消除了您的环境与商业 Windows 365 之间最后几个预配一致性差距之一。
为什么 DPP for Citrix 在政府云中很重要
- 策略驱动的 Citrix 预配。 无需先预配 Citrix Cloud PC 再事后修复,而是将 DPP 策略附加到预配工作流,让所需的 Intune 应用和脚本在设置期间运行。
- 一致的开箱即用就绪状态。 无论通过原生 Windows 365 路径还是 Citrix 集成进行预配,用户首次登录时都能获得真正可用的 Cloud PC。
- 减少预配后的工单。 在预配期间暂存业务线应用、安全代理和配置脚本,缩小了"Cloud PC 已创建但尚未就绪"的差距,从而减少支持噪音。
- 可治理、可重复的构建。 政府环境依赖确定性强、可审计的部署流程。DPP 策略使 Citrix 托管的 Cloud PC 与机队其他设备一样采用策略驱动的构建流程。
需要记住的事项
与政府云中的其他 DPP 方案一样,这属于部署时的准备。它不会取代设备使用后的持续应用管理、合规或补救。其价值取决于设备准备策略的质量——应用和脚本必须在预配时间窗口内可部署,并且与您的 Cloud PC 构建流程兼容。
Microsoft Purview Customer Key 对 Windows 365 Reserve:按需 Cloud PC 的加密控制
Windows 365 Reserve Cloud PC 本质上是临时的——用于应急设备更换、承包商入职、季节性高峰和其他短期需求。但"临时"并不意味着这些磁盘上的数据可以脱离合规义务。
CMK 为 Reserve 客户带来什么
- 客户控制的密钥。 Reserve Cloud PC 磁盘使用组织在 Azure Key Vault 中持有的密钥进行加密,而非仅依赖 Microsoft 托管密钥。
- 密钥生命周期控制。 轮换、撤销和审计由组织自己的安全流程管理——与受监管行业应用于其他加密工作负载的控制相同。
- 合规对齐。 对于受合同、监管或主权要求约束的组织,CMK 为"谁控制我们静态数据的加密密钥?“提供了可辩护的答案。
- 产品组合一致性。 CMK 已覆盖 Windows 365 Enterprise 和 Flex。随着 Reserve 正式发布,所有 Windows 365 SKU 现在都支持客户托管加密。
运营上的权衡
客户托管加密将真正的责任转移给您的团队。密钥轮换、访问控制、事件处理和恢复规划成为您的职责。如果密钥被禁用、撤销或以其他方式不可用,可能会影响对加密 Cloud PC 的访问——因此密钥治理必须审慎设计,并在大规模启用 CMK 之前建立应急流程。
管理员现在应该做什么
政府 + Citrix:更新您的运行手册。 如果您的预配文档仍反映 GCC High/DoD 中不支持 Citrix Cloud PC 的 DPP,请更新文档并开始规划策略驱动的 Citrix 预配。
在测试组中试点 Citrix 的 DPP。 创建设备准备策略,分配必需的应用和脚本,将其链接到 Citrix Cloud PC 预配策略,并在全面推广前以小批量验证。密切观察预配流程——配置错误的 DPP 策略可能使 Cloud PC 卡在准备状态。
Reserve CMK:审查您的预览配置。 如果您在公共预览期间启用了 Reserve 的 CMK,请确认配置已为正式发布做好准备——包括密钥保管库权限、密钥轮换计划和审计日志。
首次使用 Reserve 上的 CMK?从前提条件开始。 加入 Microsoft Purview Customer Key,预配 Azure Key Vault,并在加密生产 Reserve 池之前记录密钥生命周期和恢复流程。在非生产环境中测试撤销和恢复。
更新合规文档。 如果您一直在等待 Reserve CMK 正式发布以满足内部或外部合规要求,现在就是完成推出并更新证据记录的信号。
展望
这两项公告遵循一致的模式:Microsoft 正在系统地填补功能空白——在预配方面缩小商业云与政府云之间的差距,在安全方面统一各 SKU 的能力。运行 Citrix 的政府租户现在拥有与商业环境一致的预配方案,Reserve 客户也拥有了与 Enterprise 和 Flex 相同的静态数据控制能力。
对于在 GCC High 或 DoD 中运行 Citrix 集成 Cloud PC、或在受监管行业使用 Windows 365 Reserve 的组织,这两项更新都值得立即行动,而不是等到下一个季度周期。
正在规划政府环境中的 Citrix 集成 Cloud PC 部署,或为 Windows 365 Reserve 推出客户托管加密?Big Hat Group 帮助组织大规模架构、保护和运营 Windows 365。在 X 上关注我们,获取每日 Windows 365 更新。