本周的 Windows 365 最新动态更新以安全为重点。Windows 365 的 Display Protection 现已进入公开预览(2026 年 9 月 7 日当周),为管理员提供了一种新方法:通过保护云电脑与受支持终端设备之间的显示路径,保护云电脑会话期间显示的敏感内容。
这是微软输入与输出保护(Input and Output Protection)方案中第一个出现在 Windows 365 最新动态页面上的部分——对于处理受监管数据的组织来说,通过屏幕捕获窃取显示内容是最难控制的内部风险之一。让我们深入了解这个预览版究竟能做什么、它与我们在 8 月介绍的屏幕捕获保护有何不同,以及在启用前你需要了解什么。
变更内容
Windows 365 Enterprise 最新动态页面上的公告写道:
Windows 365 的 Display Protection 现已进入公开预览。Display Protection 通过保护云电脑与受支持终端设备之间的显示路径,帮助保护云电脑会话期间显示的敏感内容。管理员可以在 Microsoft Intune 中配置显示保护级别。
完整的配置和故障排除指南已发布在新的文档页面 Display Protection for Windows 365 and Azure Virtual Desktop 中。
Display Protection 究竟是什么
Display Protection 是输出保护的一个组件,而输出保护是 Windows 365 云电脑和 Azure 虚拟桌面会话主机的输入和输出保护功能集的一部分。它的任务是:保护显示输出,防止终端驻留威胁进行未经授权的屏幕捕获和录制。
以往的缓解措施试图在客户端层面检测或阻止捕获尝试,而 Display Protection 改变了游戏规则——它让显示内容在受信任路径之外根本无法显示:
- 受保护的显示渲染。 显示流在离开云电脑之前就进行了端到端加密。它只能在受支持终端设备上的受信任、受保护路径中解密和渲染。
- 硬件或软件强制。 当有兼容的 GPU 硬件可用时(独立或集成显卡),解密直接在设备的 GPU 中进行。否则,将使用受保护的软件渲染。
- 可选的 HDCP 强制。 组织可以要求在连接的物理显示器上启用 HDCP,从而堵住受保护内容的模拟漏洞。
- 会话级保护。 保护仅适用于正在查看的远程会话,不会改变云电脑本身的行为。
“终端驻留威胁”这个定位很关键。被入侵或恶意的终端——恶意软件、流氓屏幕抓取器、使用第三方录制工具的用户——都无法获取像素内容,因为解密后的帧永远不会出现在受保护渲染路径之外。
与屏幕捕获保护的区别
8 月,Windows 365 为 Web 连接增加了屏幕捕获保护——这是一种客户端能力,当在受支持的客户端中检测到截图、录制或屏幕共享尝试时,会清空或阻止远程会话内容。
Display Protection 是不同的一层:
- 屏幕捕获保护在客户端工作,通过已知的捕获向量阻止受支持客户端和浏览器中的捕获尝试。
- Display Protection在传输和渲染层工作,对显示流进行加密,使捕获工具从一开始就看不到可用的内容——无论是否检测到“捕获尝试”。
两者互为补充。屏幕捕获保护对于 Display Protection 尚不支持的客户端(如 Web 浏览器)仍然有用,而 Display Protection 在最关键的终端上提高了安全门槛。水印功能仍然可用,作为对拍照式捕获的威慑。
保护级别
Windows 365 和 Azure 虚拟桌面都支持三种配置状态:
| 级别 | 行为 |
|---|---|
| 未配置 | 未对云电脑或会话主机启用显示保护。 |
| 硬件或软件强制 | 云电脑或会话主机尝试建立受硬件保护的显示通道;如果硬件保护不可用,则回退到软件保护。 |
| 强制要求硬件 | 必须使用受硬件保护的显示通道。如果终端无法满足要求,连接将被阻止,用户会看到错误。 |
对大多数试点而言,硬件或软件强制是合理的起点——它能在所有地方保护会话,同时仍允许在没有兼容 GPU 的终端上使用软件回退。
配置 Display Protection
Windows 365(Microsoft Intune)
- 登录 Microsoft Intune 管理中心。
- 转到 设备 > 管理 Windows 365 云电脑 > 云电脑设置。
- 在 IO Protection 下,为 Display Protection 选择所需级别。
Azure 虚拟桌面
对于 AVD,请在主机池高级设置中添加显示保护 RDP 属性:
- 在 Azure 门户中,打开目标主机池。
- 转到 RDP 属性 > 高级。
- 添加:
enableWindowsCloudIODisplayProtection:i:<value>,其中值为0(未配置)、1(硬件或软件强制)或2(强制要求硬件)。
该属性可启用服务器端验证,确认终端上已强制执行 Display Protection。
配置传播
该设置通过连接(RDP)属性传送到终端设备并缓存在设备上。要立即应用更改,请在 Windows App 中选择刷新——否则,配置更改最多可能需要 8 小时才能到达终端。
一个实际的小提示:如果在启用或更改显示保护后不久连接被意外阻止,并出现不兼容客户端错误(0x204,扩展代码 0x11f5),请先在 Windows App 中选择刷新以拉取最新配置(或等待配置传播),然后再提交支持工单。
要求和支持矩阵
请仔细阅读这些要求——终端要求非常严格:
- 云电脑或会话主机: Windows 365 云电脑或 AVD 会话主机,运行受支持的 Windows 客户端操作系统版本或 Windows Server。
- 客户端: Windows App for Windows,版本 2.0.1236.0 或更高版本(从 Microsoft Store 更新)。
- 终端设备: 物理 Windows 11 设备。不支持虚拟机作为终端。
- 不支持: macOS、iOS、Android、Web 浏览器和 Windows 365 Link 设备。
- 显示器: 不支持通过 DisplayLink 或其他 USB 图形适配器连接的显示器——它们不提供受保护的显示路径,而且通常不支持 HDCP。请将会话连接到由终端内置 GPU 驱动的显示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。
- 分辨率: 受保护会话最高支持 4K(3840 x 2160)。不支持更高分辨率。
- 性能: 与硬件保护相比,软件保护可能会增加会话建立时间——这也是优先选择配备 GPU 的终端的原因之一。
验证和监控保护
Microsoft 建议在配置显示保护后执行以下验证流程:
- 从物理 Windows 11 终端打开 Windows App(2.0.1236.0 或更高版本)。
- 连接到已启用显示保护的云电脑或会话主机。
- 确认连接成功且没有错误。
- 在会话处于活动状态时尝试在终端上进行屏幕捕获——远程会话内容应被阻止或显示为空白。
要获得租户级可见性,请使用云电脑监视(预览版),并在连接运行状况页面上查看 DisplayProtectionState 连接事件。
故障排除:错误代码
| 错误代码 | 扩展代码 | 含义 | 常见原因 |
|---|---|---|---|
0x204 | 0x11f5 | 客户端不兼容——客户端平台或版本不支持显示保护。 | 从 iOS、macOS 或 Android 连接;Windows App 版本低于 2.0.1236;终端尚未收到更新的配置(选择刷新,或等待最多 8 小时的传播)。 |
0x204 | 0x11f6 | 未满足策略——云电脑或会话主机因客户端不满足所需安全策略而拒绝连接。 | 终端默认为软件保护;缺少 GPU 支持或 GPU 配置错误;远程计算机要求仅限硬件强制。 |
0x110 | — | 未满足 HDCP 要求——物理显示器输出不支持所需的 HDCP 策略。 | 旧的扩展坞;不支持 HDCP 的 USB 显示适配器和 DisplayLink 扩展坞;VGA 线缆;不支持 HDCP 的显示器。 |
如果遇到与这些代码不匹配的错误,请联系 Microsoft 支持,并提供活动 ID、失败时间戳和重现步骤。
管理员现在应该做什么
确定试点范围。 显示保护处于预览阶段——只在你希望纳入预览验证的云电脑或会话主机上启用它。选择对安全敏感的试点用户组(财务、法务、人力资源或高管),并配备物理 Windows 11 终端。
审计你的终端。 确认试点终端运行物理 Windows 11,并已从 Microsoft Store 安装 Windows App 2.0.1236.0 或更高版本。检查 GPU 支持以及显示器是否通过内置 GPU 输出连接——DisplayLink 扩展坞和 USB 适配器会导致失败或连接被阻止。
从硬件或软件强制开始。 在 Intune 中配置 设备 > 管理 Windows 365 云电脑 > 云电脑设置 > IO Protection,先选择中间级别。只有在验证整个终端群体能够满足要求后,再切换到强制要求硬件。
在推广前进行验证。 在每种终端类型上运行捕获测试验证流程,并在云电脑监视中查看
DisplayProtectionState。留意0x204/0x110错误系列,并将 Windows App 中的刷新修复方法记录在帮助台团队的文档中。规划更广泛的 IO 保护方案。 显示保护与输入保护(保护键盘输入免受键盘记录器攻击)配合使用,并补充现有的屏幕捕获保护和水印功能。如果显示内容窃取对你的组织是真实风险,现在正是建立终端加固运行手册的时机。