微軟 2026 年 7 月針對 Azure Virtual Desktop 的更新為 Android 用戶端體驗帶來了兩項重要增強功能。兩者都針對行動裝置 / BYOD 情境——這是 AVD 相較桌上型用戶端過去差距最大的領域。
Android 上的外部身分支援已正式推出,同時一項全新的預覽功能首次將工作階段內無密碼驗證帶入該平台。兩項更新共同補足了組織在為行動用戶擴展虛擬桌面時關鍵的身分與安全缺口。
Android 外部身分支援 — 正式推出
Windows App for Android 的外部身分支援現已正式推出。這表示外部使用者——B2B 訪客帳戶、承包商、合作夥伴——現在可以透過自己的 Entra ID 訪客身分,從 Android 裝置存取 AVD 桌面和 RemoteApp。
為什麼這很重要
微軟一直在有條不紊地擴展 AVD 用戶端平台的外部身分支援:
- 2025 年 11 月: Windows App for Windows 上的 AVD 服務外部身分支援正式推出
- 2026 年 4 月: macOS 和 Android 上的預覽版
- 2026 年 5 月: 適用於美國政府 Azure 的 Windows App for Windows 正式推出;FSLogix 設定檔支援外部身分正式推出
- 2026 年 7 月: Windows App for Android 正式推出
透過此次更新,外部身分的支援現已在兩個主要行動平台(Android 正式推出,macOS 仍在預覽階段)以及 Windows 上達到正式環境就緒狀態。結合 5 月的 FSLogix 正式推出,外部使用者現在可以在集區式主機集區上擁有持續性設定檔——這意味著從 Android 手機連線的承包商可以獲得與內部員工在 Windows 筆電上相同的桌面體驗。
運作方式
管理流程沒有改變。您仍然將外部使用者指派到應用程式群組——與您指派給內部使用者的方式相同。不同之處在於,當外部使用者從 Windows App for Android 連線時,其身分(您 Entra 租用戶中的 B2B 訪客帳戶)現已完全獲得支援。
重點:
- 無需額外授權,標準 AVD 授權即可
- 外部使用者必須先接受您組織的邀請才能登入
- FSLogix 設定檔容器可在集區式主機集區上用於外部身分(自 2026 年 5 月起正式推出)
- Windows App for Android 取代了舊版的 Remote Desktop 用戶端
部署前須檢查事項
如果您計劃從 Android 裝置啟用外部身分存取:
- 確認您的條件式存取原則——確保它們涵蓋外部身分和 Android 平台
- 確認 FSLogix 設定——如果您想要為外部使用者保留持續性設定檔,請確認已使用 Entra Kerberos 設定 Azure Files,且儲存體帳戶應用程式已從需要 MFA 的 CA 原則中排除(這是最常見的設定錯誤)
- 檢閱應用程式群組指派——外部使用者需要與內部使用者相同的應用程式群組指派
- 用戶端版本——確保使用者使用的是最新版的 Windows App for Android(11.0.0.94 或更新版本)
Android 工作階段內無密碼驗證 — 預覽版
伴隨外部身分的正式推出,微軟也為 Windows App for Android 推出了工作階段內無密碼驗證的預覽版。這項功能允許使用者使用儲存在 Android 裝置上的通行金鑰,在遠端工作階段中完成 WebAuthn 挑戰。
解決的問題
當使用者連線到 AVD 工作階段並在該工作階段內遇到驗證挑戰時——例如,存取需要 MFA 的 Microsoft Entra 保護資源——傳統上他們在行動裝置上的選擇有限。在 Windows 上,WebAuthn 重新導向自 2022 年起即可使用:遠端工作階段中的挑戰被重新導向到本機電腦,由 Windows Hello for Business 或 FIDO 金鑰完成驗證。
現在這項能力也擴展到 Android。當遠端工作階段內觸發 WebAuthn 挑戰時,它會被重新導向到 Android 裝置,使用者可以使用軟體型通行金鑰——通常儲存在 Microsoft Authenticator 中——來完成驗證。
運作方式
機制與 Windows 相同:WebAuthn 重新導向。redirectwebauthn RDP 屬性(預設啟用)控制遠端工作階段中的 WebAuthn 請求是否重新導向到本機裝置。當挑戰被重新導向時,由本機裝置的通行金鑰提供者處理。
目前限制
這是預覽版,有重要的限制:
- 僅支援 Android 本機裝置上的軟體型通行金鑰——您可以使用儲存在 Microsoft Authenticator 或類似軟體通行金鑰提供者中的通行金鑰
- 不支援實體安全金鑰——不支援 FIDO USB 金鑰和其他硬體代幣
- 不支援跨裝置驗證——無法掃描 QR 碼使用其他裝置的通行金鑰
- 預覽階段——未經完整測試,不建議用於正式環境關鍵工作流程
設定方式
WebAuthn 重新導向在主機集區層級控制:
透過 Azure 入口網站:
- 導覽至您的主機集區 → RDP 屬性 → 裝置重新導向
- 將「WebAuthn 重新導向」設為「遠端工作階段中的 WebAuthn 請求會重新導向到本機電腦」(此為預設值)
透過 Intune:
- 為 Windows 10 及更新版本的裝置建立設定檔
- 導覽至系統管理範本 → Windows 元件 → 遠端桌面服務 → 遠端桌面工作階段主機 → 裝置與資源重新導向
- 將「不允許 WebAuthn 重新導向」設為「已停用」
透過群組原則:
- 電腦設定 → 原則 → 系統管理範本 → Windows 元件 → 遠端桌面服務 → 遠端桌面工作階段主機 → 裝置與資源重新導向
- 將「不允許 WebAuthn 重新導向」設為「已停用」或「未設定」
更大的格局:行動 AVD 日趨成熟
這兩項更新,加上 7 月初推出的 RDP Multipath TCP 正式支援,代表了 Android AVD 體驗的重大成熟。試想現在可以實現什麼:
- 外部使用者可以從 Android 裝置連線,享有完整的身分支援(正式推出)
- 無密碼驗證透過 Android 上的通行金鑰在工作階段內運作(預覽版)
- 工作階段恢復能力透過 RDP Multipath TCP 容錯移轉獲得改善(正式推出)
對於有 BYOD 政策或承包商比例較高的組織而言,Android 用戶端現在是可行的主要存取方式——而不僅是在沒有筆電時的備用方案。
建議
- 先從 Android 上的外部身分開始——它已正式推出,適合正式環境使用,管理流程與您為 Windows 用戶端所做的完全相同
- 試行無密碼驗證——設定一個啟用 WebAuthn 重新導向的測試主機集區,讓 Android 使用者使用 Microsoft Authenticator 通行金鑰進行測試
- 更新條件式存取原則——確保您的 CA 原則涵蓋 Android 作為平台,無論是內部還是外部身分
- 傳達 Windows App 轉換——Android 上的舊版 Remote Desktop 用戶端正在被 Windows App 取代;請確保使用者已更新
尚待補強之處
- macOS 外部身分支援仍在預覽階段(尚未正式推出)
- Android 上的工作階段內無密碼驗證不支援硬體安全金鑰
- iOS/iPadOS 何時獲得類似的工作階段內無密碼驗證支援尚無消息
總結
微軟持續縮小桌面與行動 AVD 體驗之間的差距。Android 外部身分的正式推出使得以正式環境等級支援,將虛擬桌面存取擴展到承包商和合作夥伴的行動裝置成為可能。無密碼驗證預覽版雖然僅限於軟體通行金鑰,但指向一個未來:行動 AVD 使用者無論在工作階段連線還是工作階段內的驗證挑戰,都無需密碼即可完成驗證。
對於 BYOD 為主的環境,這些更新值得立即採取行動——外部身分已準備好投入正式環境,而無密碼驗證預覽版也值得試行以保持領先。
在 X 上追蹤 Kevin Kaminski:https://x.com/kkaminsk 以獲取更多 AVD 和 Azure 更新。