Microsoft 持續提高雲端交付 Windows 的安全性門檻,2026 年 9 月的 Azure Virtual Desktop 更新再添重要一層:Azure Virtual Desktop 顯示保護現已進入公開預覽。如果說螢幕擷取保護是阻止截圖,顯示保護則是直接加密顯示路徑本身——這是縱深防禦的一步,矛頭直指螢幕抓取器與錄製器等端點內威脅。

新動態:顯示保護(公開預覽)

Microsoft 於 2026 年 9 月在 Azure Virtual Desktop「新功能」頁面發布的公告言簡意賅:

面向 Azure Virtual Desktop 的顯示保護現已推出公開預覽。顯示保護透過保護工作階段主機與受支援端點裝置之間的顯示路徑,協助保護遠端工作階段期間顯示的敏感性內容。管理員可在 Azure 入口網站中為其主機集區設定所需的顯示保護等級。

顯示保護是 Microsoft 正在 Windows 365 與 AVD 中推展的輸入與輸出保護系列的一部分。輸出側已於 2026 年 9 月對 Windows 365 雲端電腦正式發布(GA);本次公告將該顯示路徑保護以預覽形式引進 Azure Virtual Desktop 工作階段主機。輸入側——用於抵禦鍵盤記錄器、保護鍵盤輸入的 Windows Cloud 輸入保護——仍是獨立設定的個別元件。

顯示保護的運作方式

核心概念簡單而強大:與其要求用戶端攔截擷取嘗試,不如直接端對端加密顯示串流,讓擷取行為無內容可得。

  • 受保護的顯示轉譯——顯示串流在離開工作階段主機前即已加密,僅在端點裝置上受信任、受保護的路徑中解密與轉譯。
  • 硬體優先解密——當有相容 GPU 時(獨立或內建皆可),解密在 GPU 內部完成;否則用戶端會退回受保護的軟體式轉譯。
  • 受信任端點需求——只有符合所需保護等級的受支援 Windows App 用戶端才能開啟受保護工作階段。
  • 可設定的保護等級——組織可以要求軟體或硬體式保護,並可對所連接的顯示器選擇性強制執行 HDCP。
  • 工作階段專屬——保護僅作用於正在檢視的遠端工作階段,不會改變工作階段主機本身的行為。

由於加密內容只能在受信任路徑中轉譯,端點上執行的惡意軟體——螢幕抓取器、錄製工具、惡意程式——都無法擷取遠端工作階段的有效畫面。

顯示保護與螢幕擷取保護的比較

如果您一直關注 AVD 安全性,可能已部署螢幕擷取保護(SCP)。兩者解決相關但不同的問題,值得精確區分:

能力螢幕擷取保護顯示保護
機制透過作業系統功能與 API 封鎖截圖/畫面分享加密顯示串流,僅在受信任的端點路徑中轉譯
保護程度擷取嘗試只得到空白內容DRM 等級通道可抵禦端點擷取與錄製
設定方式工作階段主機上的 Intune/GPO 原則主機集區 RDP 屬性(AVD)或 Intune 雲端電腦設定(Windows 365)
支援用戶端Windows、macOS、Web(2026 年 8 月)、行動裝置(透過 MAM)僅限實體 Windows 11 上的 Windows App
互補功能浮水印(針對拍照的 QR Code 威懾)輸入保護(鍵盤記錄器),同屬 I/O 保護系列

簡言之,SCP 是用戶端遵守的原則;顯示保護則是端點必須具備能力的受保護通道。兩者搭配良好:顯示路徑交給顯示保護,更廣的用戶端涵蓋交給 SCP,拍照威懾則由浮水印承擔。

保護等級

顯示保護支援三種狀態,對應主機集區上設定的 RDP 屬性值:

等級行為
未設定0不啟用顯示保護
硬體或軟體強制1主機嘗試建立硬體保護顯示通道;硬體無法使用時退回軟體保護
必須硬體強制2強制要求硬體保護通道;端點無法滿足時連線遭到封鎖

為 AVD 啟用顯示保護

Azure Virtual Desktop 透過主機集區層級的 RDP 屬性完成設定:

  1. Azure 入口網站中開啟目標主機集區。
  2. 前往 RDP 屬性進階索引標籤。
  3. 新增 RDP 屬性:enableWindowsCloudIODisplayProtection:i:<值>
    • 0 — 未設定
    • 1 — 硬體或軟體強制
    • 2 — 必須硬體強制

此屬性可讓伺服器端驗證端點是否已強制啟用顯示保護。

對照而言,Windows 365 管理員在 Microsoft Intune 中設定對應項目:裝置 → 管理 Windows 365 雲端電腦 → 雲端電腦設定 → IO 保護 → 顯示保護。

一個值得留意的維運細節:此設定會透過連線(RDP)屬性傳遞到端點並快取在裝置上。變更設定後,使用者可在 Windows App 中選取重新整理立即取得更新——否則最長需要 8 小時才會傳播完成。如果在啟用功能後連線意外遭到封鎖,請先嘗試重新整理,再開立支援案件。

必要條件與支援的端點

顯示保護對可連接受保護工作階段的端點有嚴格限制。請依下列需求規劃:

  • 工作階段主機:執行受支援 Windows 用戶端作業系統或 Windows Server 的 AVD 工作階段主機。
  • 用戶端:Windows 上 2.0.1236.0 或更新版本的 Windows App(請從 Microsoft Store 更新)。
  • 端點裝置實體 Windows 11 裝置。不支援將虛擬機器作為端點。
  • 顯示器:將受保護工作階段連接到端點內建 GPU 驅動的顯示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。不支援 DisplayLink 與 USB 顯示介面卡——它們沒有受保護的顯示路徑,且通常不支援 HDCP。
  • 解析度:受保護工作階段最高支援 4K(3840 × 2160),更高解析度不受支援。
  • 不支援的用戶端:虛擬機器、macOS、iOS、Android、Web 瀏覽器與 Windows 365 Link 裝置。

由於不支援的用戶端無法開啟受保護工作階段,請只在真正需要納入預覽驗證的主機集區上啟用顯示保護——全租用戶一刀切式啟用可能導致使用者無法登入工作階段。

錯誤碼與疑難排解

無法建立顯示保護時,連線會遭到封鎖,使用者會看到錯誤。需要認識三種代碼:

錯誤延伸代碼意義常見原因
0x2040x11f5用戶端不相容使用 iOS/macOS/Android 用戶端、Windows App 低於 2.0.1236,或設定快取過期(在 Windows App 中選取重新整理或等待最多 8 小時)
0x2040x11f6未符合原則端點退回軟體保護、GPU 遺失或設定錯誤、要求僅限硬體強制
0x110未符合 HDCP舊式擴充座、DisplayLink/USB 顯示介面卡、VGA 線材、不支援 HDCP 的顯示器

若遇到此處未列出的代碼,請記錄活動識別碼與時間戳記,並連絡 Microsoft 支援。

驗證與監控保護

在小規模試驗中驗證此功能:

  1. 實體 Windows 11 端點開啟 Windows App(2.0.1236.0 或更新版本)。
  2. 連接到已啟用顯示保護的工作階段主機——連線應無錯誤地成功建立。
  3. 在工作階段進行時嘗試用截圖工具擷取螢幕——遠端內容應遭到封鎖或顯示為空白。

如需租用戶層級的可見度,雲端電腦監控(預覽)會在連線健康狀態頁面報告 DisplayProtectionState 連線事件,便於確認受保護工作階段確實以預期等級建立。

這對您的 AVD 安全性策略意味著什麼

顯示保護標誌著 Microsoft 雲端桌面安全方向的轉變:從以用戶端原則勸阻擷取,升級為以加密、受信任的轉譯路徑杜絕擷取。對於金融、醫療、法律、政府承包商等受監管產業的組織而言,這是實質升級——尤其是對居家辦公或使用受管公司裝置、資料外洩風險最高的員工。

幾點實務建議:

  1. 先小範圍試驗——先用一個主機集區和少數使用者驗證,再大規模推廣。
  2. 先稽核端點整備度——確認裝置是否皆為實體 Windows 11 硬體、配備支援 HDCP 的顯示器,且 Windows App 為最新版;舊擴充座與 USB 顯示介面卡無法通過 HDCP 需求。
  3. 分層而非取代——保留螢幕擷取保護與浮水印以涵蓋更廣的用戶端(macOS、Web、行動裝置),同時以顯示保護強化主要 Windows 端點路徑。
  4. 留意解析度上限——若使用者採用超寬或雙 4K 顯示配置,受保護工作階段上限為 4K,且無法在 DisplayLink 外接顯示器上轉譯。
  5. 記錄錯誤碼——0x110、0x204/0x11f5 與 0x204/0x11f6 各有不同解決方式;一份簡短排障說明能為服務台節省大量時間。

展望

AVD 顯示保護目前是公開預覽,代表 Microsoft 正在真實部署中驗證此功能,之後才會正式發布(GA)。考量 Windows 365 輸出保護側本月已 GA,AVD 在今年稍後 GA 並不令人意外——但預覽功能不應視為生產環境保證。請先在試驗主機集區上測試、演練各種失敗模式,並透過 Windows 365/Azure Virtual Desktop 意見反應管道向 Microsoft 提交意見。

有一點已非常明確:把遠端工作階段當作「端點可信」的時代正在結束。顯示保護再次提醒我們,現代 EUC 安全堆疊關乎身分識別、裝置健康狀態,也關乎螢幕上每個像素的完整性。


如需持續追蹤 Azure Virtual Desktop 更新,請關注 AVD 新動態系列,並在 X 上與我們聯繫:https://x.com/kkaminsk