微軟已為 Intune Remote Help 新增了一項重要功能:在 Azure Virtual Desktop RemoteApp 工作階段中提供遠端協助的能力。這項更新於 2026 年 7 月的 AVD What’s New 中公布,改變了使用 RemoteApp 向使用者發佈個別應用程式(而不提供完整桌面存取權)之組織的支援模式。
伴隨這項功能公告,微軟也已確認 Remote Help 現已隨附於 Microsoft 365 E3 和 E5 授權,無需額外費用——這是自 2026 年 7 月 1 日起,將 Intune Suite 功能納入核心 Microsoft 365 SKU 的更廣泛措施之一。
新功能:RemoteApp 工作階段的 Remote Help
截至目前,Intune Remote Help 可以附加到完整的 AVD 桌面工作階段——包括 Windows 365 Cloud PC 和 Azure Virtual Desktop 多工作階段主機。但對於僅發佈 RemoteApp(透過 AVD 提供、不含完整桌面的個別應用程式,如 SAP、Excel 或自訂企業營運應用程式)的組織而言,技術服務台人員過去無法查看或控制這些已發佈應用程式工作階段內的情況。
這個缺口現已補上。Remote Help 可以附加到 RemoteApp 工作階段,協助者可以查看並與已發佈的應用程式視窗互動——無需取得使用者桌面其餘部分的存取權。
為什麼這很重要
RemoteApp 廣泛用於組織希望向使用者提供特定應用程式、卻不暴露完整桌面環境的情境。常見的使用案例包括:
- 承包商與合作夥伴存取: 向外部使用者發佈單一應用程式(如 ERP 或 CRM 用戶端),而不授予完整桌面
- BYOD 情境: 在個人裝置上提供公司應用程式,無需完整的桌面虛擬化
- 企業營運應用程式交付: 在 Azure 基礎架構上執行舊版或資源密集型應用程式,同時呈現為本機安裝
在這些情境中,當使用者遇到問題時,支援人員過去只能依賴電話排解或畫面描述。現在他們可以直接查看應用程式、與其互動並解決問題——範圍僅限於已發佈的應用程式。
運作方式
工作階段附加模型
Remote Help 會附加到使用者的底層 AVD 工作階段,並對遠端應用程式 UI 進行控制。協助者可以看到 RemoteApp 視窗整合在使用者的本機桌面中,並可像其他任何 Remote Help 工作階段一樣,在該應用程式內點擊、輸入和互動。
對於 AVD 多工作階段主機——多個使用者共用同一部虛擬機器——微軟使用程式碼式流程,確保 Remote Help 繫結到正確的使用者工作階段:
- 協助者(支援人員) 在裝置上開啟 Remote Help 應用程式,使用其 Entra ID 帳戶登入,並產生 8 位數安全碼
- 分享者(終端使用者) 在其 RemoteApp 工作階段內開啟 Remote Help 應用程式,輸入該安全碼,並接受分享要求
- Remote Help 繫結到共用主機上該特定使用者的工作階段
- 協助者現在可以查看並控制該工作階段中已發佈的應用程式
這個程式碼式流程在多工作階段環境中至關重要——可防止支援人員意外連線到共用 VM 上錯誤使用者的工作階段。
RemoteApp 與完整桌面支援
| 情境 | 協助者看到的內容 | 使用案例 |
|---|---|---|
| 完整桌面(AVD 多工作階段或 Cloud PC) | 整個 Windows 桌面(工作列、開始功能表、所有應用程式) | 一般作業系統與應用程式排解 |
| RemoteApp 工作階段 | 僅已發佈的應用程式視窗 | RemoteApp 專屬環境中的應用程式特定問題 |
關鍵差異:在 RemoteApp 工作階段中,協助者只能看到已發佈的應用程式——看不到工作列、開始功能表或桌面桌布。這是刻意設計的範圍限制,與 RemoteApp 體驗本身一致——使用者會將已發佈的應用程式視為裝置上的本機視窗。
授權:Remote Help 現已隨附於 E3 和 E5
2026 年 7 月的這項更新,對注重成本的 IT 部門來說特別值得關注。
舊模式
Remote Help 過去是 Intune Suite 附加元件 SKU 的一部分——這是一項需要超越基本 Intune Plan 1 或 Plan 2 授權的進階功能。組織需要同時為協助者(IT 支援人員)和分享者(接受支援的終端使用者)購買 Intune Suite。
新模式
自 2026 年 7 月 1 日起,Intune Suite 功能——包括 Remote Help——已納入 Microsoft 365 E3 和 E5 訂閱。Microsoft 365 E3 的價格從每位使用者每月 $23 調整為 $26,但現在包含:
- Remote Help(適用於 Cloud PC 和 AVD 的 RBAC 範圍技術服務台工作階段)
- Advanced Analytics(裝置查詢、異常偵測、更深入的端點分析)
- Endpoint Privilege Management
- Enterprise Application Management
- Cloud PKI
對於已在 E3 或 E5 上的組織而言,Remote Help 現在實際上是不需額外費用的功能。這移除了先前限制 Remote Help 採用的重大授權障礙。
這對 AVD 環境的意義
許多 AVD 部署都運行在 Microsoft 365 E3 或 E5 授權之上(其中包含多工作階段的 Windows 授權權利)。隨著 Remote Help 現在整合到這些相同的授權中,完整的支援堆疊——從透過 Intune 的端點管理到遠端協助——都無需購買額外 SKU 即可涵蓋。
安全性架構
Remote Help 被設計為安全、租用戶繫結的遠端支援工具。其安全性模型對於多個使用者共用基礎架構的 AVD 環境尤其重要。
驗證與身分
- 協助者和分享者都必須使用 Microsoft Entra ID 組織帳戶登入
- Remote Help 僅能在您組織的租用戶內運作——支援人員無法協助來自其他租用戶或外部組織的使用者
- 這種租用戶隔離對 AVD 至關重要,因為多個組織可能共用 Azure 基礎架構
存取控制
- Remote Help 存取權是透過 Intune 角色型存取控制(RBAC)進行管理
- 您可以限制誰能啟動 Remote Help 工作階段,以及他們可以執行哪些動作(僅檢視、完全控制、提高權限)
- RBAC 可以限定在特定裝置群組,包括 AVD 主機集區
工作階段隱私
- 分享者必須明確同意工作階段——在協助者可以看到任何內容之前,他們必須接受分享要求
- 工作階段可透過 Intune 稽核,包括誰在何時連線到哪個裝置
- 可以套用條件式存取原則來限制 Remote Help 的使用(例如,要求協助者使用符合規範的裝置或 MFA)
網路安全性
- 通訊透過 HTTPS(連接埠 443)運行,使用透過 TLS 1.2 的 RDP
- 裝置上不需要任何輸入防火牆規則——所有流量都是對 Microsoft 服務的輸出流量
- 微軟新增了一個端點:
*.trouter.communications.svc.cloud.microsoft,用於從 Intune 系統管理中心啟動 Remote Help 工作階段時改善連線
必要條件與限制
您需要的項目
- Remote Help 應用程式安裝在 AVD 工作階段主機上(透過 Intune 部署,或從
aka.ms/downloadremotehelp下載) - Intune 註冊——裝置必須完成 Intune 註冊並註冊至 Entra
- 授權——Microsoft 365 E3 或 E5(現已包含 Remote Help),或其他方案可加購 Intune Suite 附加元件
- 網路存取——對
remotehelp.microsoft.com和*.trouter.communications.svc.cloud.microsoft的輸出 HTTPS - Intune 租用戶設定——必須在 租用戶管理 → Remote Help → 設定 中啟用 Remote Help
目前的限制
- 不支援 GCC High 或 DoD 租用戶——政府社群雲端環境不支援 AVD 中的 Remote Help
- AVD 的無人值守 Remote Help——雖然 Windows 的無人值守 Remote Help 即將推出(目標 2026 年 8 月正式推出),但其對 AVD 多工作階段或 RemoteApp 工作階段的適用性尚未有文件說明。在官方指引確認無人值守支援之前,請在 AVD 中規劃有人值守流程
- 多工作階段 VM 上的標準遠端動作仍受限——多項 Intune 遠端動作(Autopilot 重設、BitLocker 金鑰輪替、Fresh Start)在 Windows Enterprise 多工作階段 VM 上仍無法使用
- 僅限租用戶範圍——支援外部 AVD 租用戶的 MSP 必須在該租用戶的身分與 Intune 環境內作業
設定步驟
1. 在 Intune 中啟用 Remote Help
- 登入 Microsoft Intune 系統管理中心
- 前往 租用戶管理 → Remote Help → 設定
- 將 啟用 Remote Help 設為 已啟用
- 選擇僅允許已註冊裝置,或同時允許未註冊裝置使用 Remote Help
- 可選擇啟用或停用聊天功能
2. 設定 RBAC
將包含 Remote Help 權限的 Intune 角色(例如 Help Desk Operator)指派給您的技術服務台群組。將角色範圍限定在相關的裝置群組,包括 AVD 主機集區。
3. 部署 Remote Help 應用程式
透過 Intune(以 Win32 應用程式或企業營運應用程式形式)將 Remote Help 用戶端部署到 AVD 工作階段主機。使用者必須能在其 RemoteApp 工作階段內使用該應用程式。
4. 更新網路端點
確保對以下項目有輸出存取權:
- 連接埠 443 上的
remotehelp.microsoft.com *.trouter.communications.svc.cloud.microsoft,以改善 Launch Remote Help 的可靠性
5. 設定條件式存取(選用)
套用條件式存取原則,限制誰可以使用 Remote Help——例如,要求支援人員使用符合規範的裝置或 MFA。
更大的格局:Intune 與 AVD 的匯流
這項更新是更廣泛趨勢的一部分:Intune 管理與 AVD 營運的匯流。回顧過去一年發生的事:
- 透過 Intune 管理 Windows Enterprise 多工作階段已正式推出——系統管理員可以從 Intune 系統管理中心管理 AVD 多工作階段 VM
- Intune Suite 功能現已包含在 E3/E5 中——移除了進階管理功能的授權障礙
- RemoteApp 的 Remote Help——補上了僅應用程式交付情境的支援缺口
- Windows 的無人值守 Remote Help——將於 2026 年 8 月推出,讓 IT 無需終端使用者參與即可啟動支援工作階段
這些改變共同將 Intune 定位為實體端點與 AVD 虛擬桌面/應用程式的統一管理平面。對於已投資 Microsoft 365 生態系統的組織而言,管理藍圖正變得日益一致——一個系統管理中心、一套原則、一個授權模式。
建議
- 如果您有 E3/E5,現在就啟用 Remote Help——它已包含在您的授權中,而且 RemoteApp 支援讓它對 AVD 環境立即發揮效用
- 將 Remote Help 應用程式部署到您的 AVD 工作階段主機——它必須在使用者工作階段內可用,程式碼式流程才能運作
- 更新防火牆規則——將
*.trouter.communications.svc.cloud.microsoft加入允許清單,以確保工作階段啟動可靠 - 培訓您的技術服務台了解 RemoteApp 專屬流程——程式碼式工作階段繫結與標準的裝置型 Remote Help 不同
- 先用測試主機集區試行——在全面推出之前,先以您的特定 RemoteApp 設定驗證體驗
- 為無人值守支援做好規劃——無人值守 Remote Help for Windows 目標 2026 年 8 月正式推出,請開始規劃如何在 AVD 情境中使用它
尚待補強之處
- AVD RemoteApp 的無人值守 Remote Help 尚未有文件說明——2026 年 8 月的無人值守功能聚焦於 Windows 桌面裝置
- 沒有適用於 AVD 的 macOS Remote Help——Remote Help 可在 macOS 上使用,但 AVD RemoteApp 情境以 Windows 為主
- RemoteApp 本身的 Intune 設定仍有限——Remote Help 支援 RemoteApp 工作階段,但 Intune 尚未能完整管理 RemoteApp 發佈設定
總結
為 Intune Remote Help 新增 RemoteApp 工作階段支援,補上了 AVD 支援藍圖中的一個實際缺口。透過 RemoteApp 發佈應用程式的組織,現在可以提供先前僅限於完整桌面工作階段的同等遠端協助。再加上 Remote Help 隨附於 Microsoft 365 E3 和 E5,對於任何運行在這些授權之上的 AVD 部署而言,幾乎沒有理由不啟用此功能。
對於管理 AVD 環境的 IT 部門而言,這項更新降低了支援成本、縮短了 RemoteApp 使用者的問題解決時間,並進一步將管理堆疊整合在 Intune 之下——全部無需額外授權支出。
在 X 上追蹤 Kevin Kaminski:https://x.com/kkaminsk 以獲取更多 AVD 和 Azure 更新。