本周的 Windows 365 最新动态更新以安全为重点。Windows 365 的 Display Protection 现已进入公开预览(2026 年 9 月 7 日当周),为管理员提供了一种新方法:通过保护云电脑与受支持终端设备之间的显示路径,保护云电脑会话期间显示的敏感内容。

这是微软输入与输出保护(Input and Output Protection)方案中第一个出现在 Windows 365 最新动态页面上的部分——对于处理受监管数据的组织来说,通过屏幕捕获窃取显示内容是最难控制的内部风险之一。让我们深入了解这个预览版究竟能做什么、它与我们在 8 月介绍的屏幕捕获保护有何不同,以及在启用前你需要了解什么。

变更内容

Windows 365 Enterprise 最新动态页面上的公告写道:

Windows 365 的 Display Protection 现已进入公开预览。Display Protection 通过保护云电脑与受支持终端设备之间的显示路径,帮助保护云电脑会话期间显示的敏感内容。管理员可以在 Microsoft Intune 中配置显示保护级别。

完整的配置和故障排除指南已发布在新的文档页面 Display Protection for Windows 365 and Azure Virtual Desktop 中。

Display Protection 究竟是什么

Display Protection 是输出保护的一个组件,而输出保护是 Windows 365 云电脑和 Azure 虚拟桌面会话主机的输入和输出保护功能集的一部分。它的任务是:保护显示输出,防止终端驻留威胁进行未经授权的屏幕捕获和录制

以往的缓解措施试图在客户端层面检测或阻止捕获尝试,而 Display Protection 改变了游戏规则——它让显示内容在受信任路径之外根本无法显示:

  • 受保护的显示渲染。 显示流在离开云电脑之前就进行了端到端加密。它只能在受支持终端设备上的受信任、受保护路径中解密和渲染。
  • 硬件或软件强制。 当有兼容的 GPU 硬件可用时(独立或集成显卡),解密直接在设备的 GPU 中进行。否则,将使用受保护的软件渲染。
  • 可选的 HDCP 强制。 组织可以要求在连接的物理显示器上启用 HDCP,从而堵住受保护内容的模拟漏洞。
  • 会话级保护。 保护仅适用于正在查看的远程会话,不会改变云电脑本身的行为。

“终端驻留威胁”这个定位很关键。被入侵或恶意的终端——恶意软件、流氓屏幕抓取器、使用第三方录制工具的用户——都无法获取像素内容,因为解密后的帧永远不会出现在受保护渲染路径之外。

与屏幕捕获保护的区别

8 月,Windows 365 为 Web 连接增加了屏幕捕获保护——这是一种客户端能力,当在受支持的客户端中检测到截图、录制或屏幕共享尝试时,会清空或阻止远程会话内容。

Display Protection 是不同的一层:

  • 屏幕捕获保护在客户端工作,通过已知的捕获向量阻止受支持客户端和浏览器中的捕获尝试
  • Display Protection在传输和渲染层工作,对显示流进行加密,使捕获工具从一开始就看不到可用的内容——无论是否检测到“捕获尝试”。

两者互为补充。屏幕捕获保护对于 Display Protection 尚不支持的客户端(如 Web 浏览器)仍然有用,而 Display Protection 在最关键的终端上提高了安全门槛。水印功能仍然可用,作为对拍照式捕获的威慑。

保护级别

Windows 365 和 Azure 虚拟桌面都支持三种配置状态:

级别行为
未配置未对云电脑或会话主机启用显示保护。
硬件或软件强制云电脑或会话主机尝试建立受硬件保护的显示通道;如果硬件保护不可用,则回退到软件保护。
强制要求硬件必须使用受硬件保护的显示通道。如果终端无法满足要求,连接将被阻止,用户会看到错误。

对大多数试点而言,硬件或软件强制是合理的起点——它能在所有地方保护会话,同时仍允许在没有兼容 GPU 的终端上使用软件回退。

配置 Display Protection

Windows 365(Microsoft Intune)

  1. 登录 Microsoft Intune 管理中心
  2. 转到 设备 > 管理 Windows 365 云电脑 > 云电脑设置
  3. IO Protection 下,为 Display Protection 选择所需级别。

Azure 虚拟桌面

对于 AVD,请在主机池高级设置中添加显示保护 RDP 属性:

  1. 在 Azure 门户中,打开目标主机池。
  2. 转到 RDP 属性 > 高级
  3. 添加:enableWindowsCloudIODisplayProtection:i:<value>,其中值为 0(未配置)、1(硬件或软件强制)或 2(强制要求硬件)。

该属性可启用服务器端验证,确认终端上已强制执行 Display Protection。

配置传播

该设置通过连接(RDP)属性传送到终端设备并缓存在设备上。要立即应用更改,请在 Windows App 中选择刷新——否则,配置更改最多可能需要 8 小时才能到达终端。

一个实际的小提示:如果在启用或更改显示保护后不久连接被意外阻止,并出现不兼容客户端错误(0x204,扩展代码 0x11f5),请先在 Windows App 中选择刷新以拉取最新配置(或等待配置传播),然后再提交支持工单。

要求和支持矩阵

请仔细阅读这些要求——终端要求非常严格:

  • 云电脑或会话主机: Windows 365 云电脑或 AVD 会话主机,运行受支持的 Windows 客户端操作系统版本或 Windows Server。
  • 客户端: Windows App for Windows,版本 2.0.1236.0 或更高版本(从 Microsoft Store 更新)。
  • 终端设备: 物理 Windows 11 设备。不支持虚拟机作为终端。
  • 不支持: macOS、iOS、Android、Web 浏览器和 Windows 365 Link 设备
  • 显示器: 不支持通过 DisplayLink 或其他 USB 图形适配器连接的显示器——它们不提供受保护的显示路径,而且通常不支持 HDCP。请将会话连接到由终端内置 GPU 驱动的显示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。
  • 分辨率: 受保护会话最高支持 4K(3840 x 2160)。不支持更高分辨率。
  • 性能: 与硬件保护相比,软件保护可能会增加会话建立时间——这也是优先选择配备 GPU 的终端的原因之一。

验证和监控保护

Microsoft 建议在配置显示保护后执行以下验证流程:

  1. 从物理 Windows 11 终端打开 Windows App(2.0.1236.0 或更高版本)。
  2. 连接到已启用显示保护的云电脑或会话主机。
  3. 确认连接成功且没有错误。
  4. 在会话处于活动状态时尝试在终端上进行屏幕捕获——远程会话内容应被阻止或显示为空白。

要获得租户级可见性,请使用云电脑监视(预览版),并在连接运行状况页面上查看 DisplayProtectionState 连接事件。

故障排除:错误代码

错误代码扩展代码含义常见原因
0x2040x11f5客户端不兼容——客户端平台或版本不支持显示保护。从 iOS、macOS 或 Android 连接;Windows App 版本低于 2.0.1236;终端尚未收到更新的配置(选择刷新,或等待最多 8 小时的传播)。
0x2040x11f6未满足策略——云电脑或会话主机因客户端不满足所需安全策略而拒绝连接。终端默认为软件保护;缺少 GPU 支持或 GPU 配置错误;远程计算机要求仅限硬件强制。
0x110未满足 HDCP 要求——物理显示器输出不支持所需的 HDCP 策略。旧的扩展坞;不支持 HDCP 的 USB 显示适配器和 DisplayLink 扩展坞;VGA 线缆;不支持 HDCP 的显示器。

如果遇到与这些代码不匹配的错误,请联系 Microsoft 支持,并提供活动 ID、失败时间戳和重现步骤。

管理员现在应该做什么

  1. 确定试点范围。 显示保护处于预览阶段——只在你希望纳入预览验证的云电脑或会话主机上启用它。选择对安全敏感的试点用户组(财务、法务、人力资源或高管),并配备物理 Windows 11 终端。

  2. 审计你的终端。 确认试点终端运行物理 Windows 11,并已从 Microsoft Store 安装 Windows App 2.0.1236.0 或更高版本。检查 GPU 支持以及显示器是否通过内置 GPU 输出连接——DisplayLink 扩展坞和 USB 适配器会导致失败或连接被阻止。

  3. 从硬件或软件强制开始。 在 Intune 中配置 设备 > 管理 Windows 365 云电脑 > 云电脑设置 > IO Protection,先选择中间级别。只有在验证整个终端群体能够满足要求后,再切换到强制要求硬件

  4. 在推广前进行验证。 在每种终端类型上运行捕获测试验证流程,并在云电脑监视中查看 DisplayProtectionState。留意 0x204/0x110 错误系列,并将 Windows App 中的刷新修复方法记录在帮助台团队的文档中。

  5. 规划更广泛的 IO 保护方案。 显示保护与输入保护(保护键盘输入免受键盘记录器攻击)配合使用,并补充现有的屏幕捕获保护和水印功能。如果显示内容窃取对你的组织是真实风险,现在正是建立终端加固运行手册的时机。

来源