本周的 Windows 365 最新动态更新是一个看似很小、但具有实际运营分量的变化。“启用本地管理员”设置现已在云电脑配置中进入公开预览(2026 年 9 月 7 日当周),为管理员提供了一条现代化的 Intune 途径,用于控制哪些用户是其自己云电脑上的本地管理员。

表面看,这只是一个开关移到了新的边栏中。但实际上,它填补了微软退役“用户设置”页面后留下的最后一个重要空缺——那曾是管理员授予本地管理员权限的唯一位置。如果你一直在等待一个云电脑设置替代方案,以便完成“用户设置”迁移,那么现在它来了。

变更内容

Windows 365 Enterprise 最新动态页面上的公告写道:

“启用本地管理员”设置现已在云电脑配置中进入公开预览——现有的启用本地管理员设置现在可以通过 Intune 中的设备 > 云电脑设置 > 创建 > 云电脑配置进行配置。此设置允许 IT 管理员授予用户在其云电脑上的本地管理员权限。

完整的配置指南位于更新后的云电脑配置页面。

“启用本地管理员”究竟做什么

该设置本身与旧的“用户设置”版本相比没有变化:如果启用,已分配组中的每位用户都会被提升为其自己每台云电脑的本地管理员。 权限作用于用户级别,并且只针对分配给该用户的那台云电脑。

这意味着目标用户的 Entra ID 账户会被添加到其自己云电脑上的本地 Administrators 组,从而可以:

  • 安装和卸载软件及驱动程序
  • 更改系统和应用程序设置
  • 管理本地用户和组
  • 修改与安全相关的配置,包括防火墙和服务

这不是租户级管理员,也不是 Windows 365 管理员角色——它是持久 Windows 桌面上的经典永久本地管理员。对于开发人员和高级用户场景,这通常是生产力需求;对于受监管或共享工作负载,这通常是被明确禁止的。

为什么这次迁移很重要:“用户设置”正在退役

微软一直在将云电脑控制项整合到设备 > 云电脑设置下的新云电脑配置构造中,并逐步淘汰较早的用户设置页面。这次迁移中棘手的部分是本地管理员:与还原和重置选项不同,“启用本地管理员”在新模型中没有直接替代品——正在做迁移的管理员在遇到这一项时会卡住。

本次预览版移除了这道障碍。微软更新后的文档明确给出了建议:

我们建议在配置启用本地管理员(预览)设置时使用云电脑配置用户设置中现有的启用本地管理员(预览)配置目前仍可继续在那里管理。随着用户设置支持逐步淘汰,我们建议将这些配置迁移到云电脑配置

所以今天不会有任何东西中断。现有的“用户设置”分配仍会继续工作。但前进的路径现在很清晰了,而且它与你的其余云电脑设置已经在走的路径相同。

如何配置

  1. 登录 Microsoft Intune 管理中心
  2. 转到设备 > 云电脑设置(在管理 Windows 365 云电脑下)。
  3. 选择创建 > 云电脑配置
  4. 为该设置输入名称和可选的描述
  5. 配置设置选项卡上,将启用本地管理员(预览)设置为启用。对于你不想配置的任何项目,保留为未配置
  6. 添加所需的任何范围标记
  7. 分配下,选择添加组,并选择应接收此设置的用户组。
  8. 查看并选择创建

云电脑配置支持用户组定向,同一页面还承载另外两项功能:AI 启用功能(Frontier 预览)业务连续性与灾难恢复功能(预览)。微软的文档还带有说明:此页面上的某些设置仅适用于规格为 8 vCPU / 32 GB / 256 GB 及以上的云电脑,因此在广泛推出之前请先查看规格说明。

注意重叠的分配

本地管理员行为由用户组成员身份驱动,因此重叠的策略是造成意外情况的经典来源。在“用户设置”模型下,如果某个用户属于多个策略,则最近创建的策略生效,其余策略被忽略——最后更新时间并不重要。

更棘手的一点是:如果适用的设置中未勾选启用本地管理员,则这些组中用户的本地管理员权限会被移除。这可能会悄悄破坏那些将用户添加到本地 Administrators 组的自定义解决方案或脚本。请让分配保持明确无歧义,避免从多个配置对象定向同一组。

安全注意事项

在持久 Windows 桌面上授予最终用户本地管理员是一项真实风险,而非走形式。本地管理员用户可以安装任意软件、禁用或削弱安全控制、以提升的权限运行恶意软件,并篡改日志和安全代理。云电脑在这方面与物理电脑并无不同——而且它们可被远程访问,这扩大了暴露面。

启用时的实用建议:

  1. 默认保持关闭,适用于标准用户和受监管工作负载。仅在岗位职责需要时才开启——例如开发工具、特定驱动程序或调试器场景——并将其限定到明确可控的小型 Entra ID 组。
  2. 使用 Windows LAPS。 当必须存在本地管理员账户时(应急访问、支持),通过 Intune 终结点安全 > 账户保护使用 Windows LAPS 进行管理,使密码唯一、定期轮换并安全存储。
  3. 优先采用即时提升。 在可行的情况下,采用终结点特权管理,使提升是限时的、经过审批并有审计记录,而不是永久的。
  4. 考虑显式的本地组成员身份。 当需要将特定账户加入本地 Administrators 组时,Intune 账户保护 > 本地用户组成员身份比一刀切的组开关提供更精细的控制。
  5. 使用 Intune 和 Windows 365 RBAC 执行管理操作,而不是在任务允许时以本地管理员身份登录。

管理员现在应该做什么

  1. 盘点你的“用户设置”使用情况。 找出当前启用本地管理员的任何“用户设置”策略,并记录它定向的用户组。
  2. 在预览中搭建等效的云电脑配置,分配相同的组,并验证本地管理员成员身份在测试云电脑上的行为是否符合预期。
  3. 重建设置,然后退役旧设置。 一旦云电脑配置正常工作,就移除重叠的“用户设置”策略,做到单一事实来源——并记住本地管理员相关的移除语义。
  4. 迁移时收紧权限。 这次迁移是缩小本地管理员人群的好时机,而不是把宽泛的组直接照搬过来。配合 LAPS,并在可能时配合终结点特权管理。
  5. 确认规格。 在大规模部署之前,查看关于此页面上 8 vCPU / 32 GB / 256 GB 及以上设置的说明。

来源

在 X 上关注 https://x.com/kkaminsk,获取每周 Windows 365 和 Intune 更新。