Microsoft Intune 的 Service Release 2607 在 7 月 27 日初次發布之後,持續推出漸進式更新。Windows 裝置設定檔中新增了五項設定目錄(Settings Catalog)項目,涵蓋 Azure Virtual Desktop 工作階段管理、Microsoft Store 套件移除、Get Started 應用程式控制、OneDrive 治理,以及——或許最值得關注的——一項用於停用 Visual Studio 中 GitHub Copilot 之模型上下文協定(Model Context Protocol,MCP)的新原則。

這些新增內容反映出 Microsoft 持續推動將 Intune 設定目錄打造為 Windows 端點的核心設定中樞,同時也因應 AI 工具與雲端儲存所帶來的新興治理挑戰。

以下是每項新設定的詳細說明、其功能,以及 IT 管理員應重視的原因。


Windows 設定目錄中的新 Windows App(Azure Virtual Desktop)設定

Intune 現在直接在 Windows 設定目錄中開放五項新的 Windows App(Azure Virtual Desktop)設定。這些設定讓管理員能夠以原則層級控制受管理 Windows 裝置上的 Windows App 用戶端體驗——過去這需要手動設定或透過群組原則(Group Policy)來達成。

新設定內容:

  • 關閉 Windows App 自動更新 — 控制 Windows App 用戶端是否自動檢查並安裝更新。若想透過自有流程掌控更新時機,可停用此選項。
  • 閒置一段時間後自動登出使用者 — 使用者在 Windows App 中閒置超過指定時間後自動登出。這是一項工作階段安全控制,可防止閒置的 AVD 工作階段持續保持可存取狀態。
  • 略過首次執行體驗(FRE) — 略過 Windows App 的引導精靈,讓使用者直接前往其資源。可減少標準化部署中的操作摩擦。
  • 管理員發布通道原則(Admin Release Ring Policy) — 設定 Windows App 遵循的更新發布通道(channel)。讓你能像分階段推出 Windows 功能更新一樣,分階段推出 Windows App 更新。
  • 自動在桌面建立 Windows App 捷徑 — 為已發布的 Windows App 資源建立桌面捷徑。對於需要立即存取特定 AVD 資源的工作人員環境特別實用。

為何重要:

對於執行 Azure Virtual Desktop 的組織而言,這些設定彌補了 Intune 裝置管理與 AVD 用戶端體驗之間的落差。過去,設定 Windows App 用戶端需要仰賴群組原則、自訂指令碼,或接受預設行為。將這些項目納入 Intune 設定目錄後,代表:

  • 工作階段安全 — 閒置自動登出可降低共用與 BYOD 端點上「離開後未鎖定」的風險。在受監管環境中,這有助於滿足 ISO 27001 與 SOC 2 等框架要求的工作階段管理控制。
  • 更新治理 — 發布通道控制可讓你先以測試群組試行新的 Windows App 版本,再進行大規模部署,降低用戶端相容性問題的風險。
  • 使用者體驗標準化 — 略過 FRE 與自動建立捷徑可減少支援工單,並消除使用者自行進行首次執行設定所帶來的變異性。

實際應用情境:

  • 高安全性 AVD 環境 — 針對財務、人資或管理人員桌面強制執行短時閒置逾時(15–30 分鐘)
  • 工作人員部署 — 為客服中心或 Kiosk 情境自動建立桌面捷徑並略過 FRE,讓使用者能立即、無摩擦地存取
  • 分階段推出 Windows App — 使用發布通道在推出至正式環境使用者之前,先行驗證新的 AVD 用戶端版本

適用於: Windows


移除預設 Microsoft Store 套件設定的新選項

ApplicationManagement 區域中既有的 移除預設 Microsoft Store 套件(Remove Default Microsoft Store packages) 設定現在新增了一項子設定:指定要移除的其他套件系列名稱(Specify additional package family names to remove)

功能說明:

這項子設定讓你能提供自訂的套件系列名稱(PFN)清單,除了 Intune 已移除的內建預設 Microsoft Store 套件組合之外,可再從 Windows 裝置移除其他套件。過去只能移除預設組合——無法擴充清單加入組織特定的套件。

為何重要:

  • 縮小攻擊面 — 每個預先安裝的 Store 應用程式都是一個潛在的更新管道、潛在的弱點,以及使用者存取消費性服務的潛在途徑。擴充移除清單可讓你清除額外的垃圾軟體、消費性應用程式,或已不再核准的先前部署應用程式。
  • 防止資料外洩 — 移除會同步至消費型 Microsoft 帳戶(Xbox、消費版 OneDrive、消費版 Outlook)的應用程式,可降低公司資料流入個人雲端服務的機率。
  • 合規與標準化 — 透過 Intune 原則而非自訂 PowerShell 指令碼或修改映像檔來執行,可確保流程可重複、可回報且可稽核——這是受監管環境的關鍵要求。

實際應用情境:

  • 受監管環境 — 從處理 PII、HIPAA 資料或受出口管制資訊的端點移除消費型訊息、遊戲與社交應用程式
  • 高權限工作站 — 從管理員或開發人員工作站移除所有非必要 Store 應用程式,減少橫向移動路徑
  • Kiosk 與共用裝置 — 僅提供已核准的 Store 應用程式,打造封閉鎖定的使用體驗

適用於: Windows


停用 Get Started 應用程式的新設定

Experience 原則 CSP 中新增的 停用 Get Started(Disable Get Started) 設定,可防止使用者使用 Windows Get Started 應用程式。

功能說明:

Get Started 應用程式(有時稱為 Tips 或 Get Help)是 Windows 的上手體驗,會向使用者展示 Microsoft 建議、功能重點與設定指引。它經常包含使用個人 Microsoft 帳戶登入、啟用消費性功能,或探索可能與公司原則衝突之 Microsoft 服務的提示。

這項新的 Intune 設定可讓管理員在受管理的 Windows 裝置上完全隱藏此應用程式。

為何重要:

  • 消除互相衝突的引導 — Get Started 應用程式經常提示使用者以個人帳戶登入、啟用消費版 OneDrive,或探索公司 IT 尚未核准的功能。停用它可確保使用者遵循公司的上手指引流程。
  • 減少支援工單 — 遵循 Get Started 提示的使用者,往往會陷入與 Intune 原則衝突的設定,進而在設定不符預期時產生支援工單。
  • 更簡潔的 VDI 體驗 — 在 AVD 與共用裝置上,Get Started 應用程式只會增添雜訊而無實質價值。停用它可為工作人員打造更專注的體驗。

實際應用情境:

  • 公司身分識別環境 — 防止公司管理的機器出現使用個人 Microsoft 帳戶的登入提示
  • VDI 與共用工作區 — 為不需要上手指引的工作人員移除非必要的 UX 元素
  • 教育與考試實驗室 — 避免出現可能引導學生進入未經核准功能或網路的建議

適用於: Windows


Windows 設定目錄中的新 OneDrive 設定

Windows 設定目錄新增了七項 OneDrive 設定,讓管理員對受管理 Windows 裝置上的 OneDrive 設定擁有更全面的控制。這些設定解決了 OneDrive 治理中多項長期存在的缺口,尤其是離線資料存取與混合式 SharePoint 驗證方面。

新設定內容:

為 OneDrive 資料夾設定自訂名稱

讓管理員指定本機 OneDrive 同步資料夾的自訂名稱,取代預設的「OneDrive – <組織名稱>」。這對以下情況特別實用:

  • 多租戶組織 — 使用者可能擁有來自不同租戶的 OneDrive 資料夾;自訂名稱(例如「Corporate-OneDrive」)可消除混淆
  • 指令碼與自動化一致性 — 依賴已知資料夾路徑的合規指令碼、備份工具與監控系統,可在所有裝置上可靠運作
  • 資料分類清晰度 — 清楚標示的資料夾有助使用者區分公司儲存空間與個人位置

為內部部署 SharePoint 同步啟用 OIDC 驗證

讓 OneDrive 同步用戶端在連線至內部部署 SharePoint Server 時,可使用 OpenID Connect(OIDC)驗證。這將現代化的權杖式驗證導入混合式 SharePoint 情境,取代傳統驗證方法。

  • 現代化驗證對齊 — OIDC 將 SharePoint Online 所使用的權杖式、可感知條件式存取的驗證模型帶入內部部署 SharePoint
  • 無密碼就緒 — 現代化驗證是通行金鑰(passkey)與無密碼策略的先決條件,可降低對內部部署內容之密碼式存取的依賴
  • 統一治理 — 無論內容位於 SharePoint Online 或內部部署,都能套用一致的身分識別與存取管理

指定 Entra 應用程式用於 OIDC 的應用程式識別碼 URI

上述 OIDC 驗證的配套設定——當你的 Microsoft Entra 應用程式用於 OIDC 的應用程式識別碼 URI 與 SharePoint Server URL 不同時,可在此指定。這可處理 Entra 應用程式註冊使用與 SharePoint 端點不同 URI 的情況。

防止使用者在網頁版 OneDrive 啟用離線模式

封鎖使用者開啟網頁版 OneDrive 的離線模式。這是本次發行中安全意義最重大的 OneDrive 設定之一。

離線模式控制為何重要:

  • 端點上的資料落地(Data residency) — 離線同步決定敏感檔案是否在本機快取。限制離線同步可減少遺失或被竊裝置上的資料量,即使裝置已加密亦然。
  • BYOD 與承包商裝置 — 在管理較鬆散的端點上,封鎖離線模式僅允許透過瀏覽器存取,防止公司檔案未受控地複製到本機。
  • 法規遵循 — 部分資料保護制度非常重視資料的實際存放位置。嚴格的離線控制有助於證明敏感文件庫未持續快取於端點上。
  • 事件回應 — 減少本機快取可簡化裝置遭到入侵時的圍堵作業;需要復原的資料更少,需要追蹤的副本也更少。

防止其他組織共用文件庫的離線模式

將離線模式封鎖延伸至其他組織共用的文件庫與資料夾。這對 B2B 協作情境很重要——外部組織與你的使用者分享內容時,你可能希望允許存取,但防止該內容被快取在本機。

取消掛載時永久刪除資料夾捷徑內容

當 OneDrive 資料夾捷徑取消掛載時,此設定會永久刪除本機內容,而非移至資源回收筒。這可確保取消佈建時乾淨徹底,裝置上不會遺留任何孤兒資料。

使用者喪失權限時永久刪除資料夾捷徑內容

當使用者喪失某資料夾的存取權限時,永久刪除該資料夾捷徑的內容。這對以下情況至關重要:

  • 自動化離職流程 — 員工離職且其專案存取權被撤銷時,確保裝置上不會殘留來自共用資料夾的快取資料
  • 專案輪調 — 使用者在不同專案間調動時,舊專案資料會被乾淨地移除,而非殘留在資源回收筒

OneDrive 設定的實際應用情境:

  • 高度敏感文件庫(併購、醫療紀錄、國防專案)— 完全封鎖離線同步;僅允許透過 AVD 或瀏覽器存取
  • 共用或 Kiosk 裝置 — 防止 OneDrive 在工作階段之間快取使用者資料
  • 多租戶組織 — 使用自訂資料夾名稱區分不同租戶的 OneDrive 執行個體
  • 混合式 SharePoint — 為內部部署 SharePoint 啟用 OIDC 現代化驗證,同時維持條件式存取原則
  • 離職自動化 — 永久刪除設定可確保使用者離職或變更角色時乾淨移除其存取權

適用於: Windows


更新的 Visual Studio 系統管理範本:停用 GitHub Copilot 的 MCP

Visual Studio 系統管理範本已更新至 1.0.184.40051 版,新增一項原則設定:停用 GitHub Copilot 的模型上下文協定(MCP)(DisableMCP)。

什麼是 MCP?為何停用它很重要?

模型上下文協定(MCP)是一項機制,讓 Visual Studio 中的 GitHub Copilot 得以連線至外部工具、資料來源與服務。透過 MCP 整合,Copilot 可以從內部 API 取得資訊、查詢資料庫、閱讀文件,並與各種開發者工具互動——將其能力從單純的程式碼自動完成,擴展為跨開發環境運作的 AI 驅動整合層。

雖然 MCP 能實現強大的工作流程,但它也帶來重大的安全與治理考量:

  • 資料外洩風險 — MCP 整合可能將內部系統與資料暴露給 AI 工具。連線至內部 API 的 Copilot 執行個體可能將敏感資料拉入其上下文視窗,進而洩漏原始碼、機密或架構細節。
  • 供應鏈隱憂 — 開發人員工作站是高價值目標。啟用 MCP 的 Copilot 扮演內部工具的「超級整合器」。設定錯誤或過度寬鬆的 MCP 整合,可能無意間為敏感資料創造流通管道。
  • 未經審查的整合 — 若無停用原則,個別開發人員可能將 Copilot 連線至未經安全審查的內部系統,形成繞過正常治理流程的影子整合。

停用 MCP 設定的功能:

透過 Intune 原則啟用後,此設定會在受管理的裝置上集中封鎖 Visual Studio 中 GitHub Copilot 的所有 MCP 整合。Copilot 的核心功能(根據編輯器內容提供程式碼建議)仍可使用——只有外部工具連線會被停用。

為何這是本次更新中最關鍵的安全控制:

對於受監管產業(醫療保健、國防、金融)的組織而言,能夠證明 AI 工具在未經明確核准的情況下無法直接整合受保護的資料系統,正逐漸成為新興 AI 風險框架下的重要控制措施。這項設定提供了此類控制。

實際應用情境:

  • 安全開發環境 — 為開發人員生產力啟用 GitHub Copilot,但強制停用 MCP,適用於:
    • 處理 PCI 資料的支付系統團隊
    • 處理 PHI 的醫療保健團隊
    • 處理機密或受出口管制程式碼的國防團隊
    • 任何尚未正式評估 AI 與內部系統整合的環境
  • 分階段導入 AI — 第一階段:停用 MCP 的 Copilot(無外部整合)。第二階段以後:在風險評估與資料保護審查完成後,透過獨立的治理流程,選擇性地為已審查的工具允許 MCP。
  • 第三方與廠商開發人員機器 — 若廠商透過 Intune 使用你的 Visual Studio 範本,停用 MCP 可確保他們的 Copilot 執行個體無法在沒有正式整合路徑的情況下自動存取你的內部系統。

適用於: Windows


如何落實這些新設定

對 Windows 端點團隊:

  • 檢視你的 AVD 設定 — 新的 Windows App 設定可讓你以 Intune 原生原則取代手動 GPO 或指令碼。將既有的 AVD 用戶端設定遷移至 Intune 設定目錄設定檔。
  • 更新你的 Microsoft Store 應用程式移除基準 — 找出你想清除的消費性應用程式之其他 PFN,並加入新的子設定。
  • 評估 Get Started 應用程式 — 若你已在使用自訂上手流程,停用 Get Started 可消除互相衝突的引導。
  • 稽核 OneDrive 離線模式 — 找出目前正在離線同步的文件庫,並判斷依你的資料機密等級,封鎖離線模式是否適當。
  • 規劃 MCP 治理 — 若你的開發人員使用搭配 GitHub Copilot 的 Visual Studio,應立即評估停用 MCP 設定。即使今天不加以停用,了解整合介面對於 AI 風險管理也至關重要。

對安全團隊:

  • OneDrive 離線模式控制 是資料落地與端點資料保護的關鍵槓桿。定義分層原則:高度敏感的文件庫完全封鎖離線;標準文件庫允許在符合規範的加密裝置上離線。
  • MCP 停用 應納入你的 AI 治理框架。即使是允許 Copilot 的組織,也應了解目前存在哪些 MCP 整合,以及它們是否已通過安全審查。
  • AVD 的工作階段控制(自動登出)可支援 ISO 27001、SOC 2 及類似框架要求的工作階段管理控制。

對開發治理團隊:

  • MCP 設定是第一個專門針對 AI 工具鏈整合的 Intune 原生原則控制。隨著 AI 輔助開發成為常態,預期會有更多此類控制。現在就建立你的治理基準。

摘要

這五項新增至 Service Release 2607 的設定目錄項目,展現了 Intune 持續擴展為 Windows 端點全面設定平台的方向。這些新增內容橫跨三大主題:

  1. 工作階段與用戶端管理 — Windows App AVD 設定將用戶端治理帶入 Intune 的原則引擎
  2. 資料治理與保護 — OneDrive 離線模式控制、永久刪除原則與 Store 套件移除,擴展了端點資料保護
  3. AI 工具鏈治理 — GitHub Copilot 的 MCP 停用設定,是透過端點原則管理 AI 輔助開發風險的重要早期步驟

對 IT 管理員而言,優先事項十分明確:依據你的資料保護需求評估 OneDrive 離線模式控制、評估開發環境中是否應停用 MCP,並開始將 AVD 用戶端設定從 GPO 遷移至 Intune 原生原則。


在 X 上追蹤 Kevin:https://x.com/kkaminski,獲取更多 Intune 與端點管理內容。