對於管理 Windows 365 環境的 IT 管理員來說,在行動裝置上支援外部使用者一直意味著妥協。您可以讓承包商存取雲端 PC,但 Android 上的身分體驗落後於 Windows 和 macOS。即使在微軟推動通行密鑰和無密碼登入其生態系統其餘部分的同時,工作階段內挑戰仍然以基於密碼的身份驗證為常態。
本週,這一差距顯著縮小。微軟最新的 Windows 365 更新(2026 年 7 月 27 日當週)發布了兩項以 Android 為重點的功能,共同重塑了雲端 PC 的行動存取故事:
- Windows App for Android 的外部身分支援已正式發布
- Windows App for Android 的工作階段內無密碼身份驗證處於預覽階段
1. Android 上的外部身分支援(正式發布)
解決的問題
外部身分——透過 Microsoft Entra External ID 管理的承包商、合作夥伴、供應商和其他非員工使用者——已經能夠存取 Windows 365 雲端 PC 一段時間了。但是,用戶端支援一直不均衡。外部身分存取在 Windows 和 Web 用戶端上可用,並逐步擴展到 macOS 和 iOS。Android 一直是例外,這意味著使用 Android 平板電腦或手機的承包商組織的承包商要麼必須發放公司管理的 Windows 裝置,要麼將存取限制在不太方便的平台上。
隨著此次正式發布,這一情況發生了變化。外部身分現在可以登入 Windows App for Android 並使用其外部身分存取分配的雲端 PC——無需內部 AD 帳戶。
工作原理
底層機制依賴於 Microsoft Entra External ID,以及在設定了無網域 SAML IdP 聯合的情況下。無網域聯合已於 2026 年 6 月正式發布,您可以為電子郵件網域與 SAML IdP 上設定的網域不同的外部身分設定雲端 PC。使用者兌換其對組織的邀請,然後使用其外部憑證登入 Windows App for Android。
對於使用 Global Secure Access(私人存取)的組織,外部使用者可以透過 Global Secure Access 用戶端從自己的 Android 裝置連接,透過您分配的流量轉送設定檔存取雲端 PC 後面的私人資源。這建立了一個端到端的零信任模型:外部身分 → 條件式存取 → Global Secure Access → Windows 365 雲端 PC。
重要性
用戶端對等。 Android 是缺失的部分。外部使用者現在可以在 Windows、macOS、iOS 和 Android 上使用相同的身分模型,無論裝置如何,IT 管理員都能獲得一致的策略執行。
簡化入職。 無需為承包商配置內部 AD 帳戶。外部身分保留在 Entra External ID 中,與您的員工目錄清晰分離,具有有針對性的條件式存取和生命週期管理。
擴展部署場景。 外勤人員、使用共享 Android 平板電腦的承包商和使用個人裝置的合作夥伴都可以存取雲端 PC,而無需平台限制的摩擦。
IT 管理員應做什麼
- 審查您的外部身分策略。 如果您一直猶豫是否支援 Android,現在是時候更新存取策略,將 Windows App for Android 列為批准的用戶端了。
- 驗證條件式存取。 確保您的 CA 策略針對 Windows 365 雲端應用程式,並套用適合外部使用者的身分驗證強度要求。
- 測試體驗。 讓一組外部使用者試點從 Google Play 商店安裝 Windows App for Android,並驗證登入和連接流程。
- 更新文件。 修改承包商入職指南,將 Android 列為支援的平台。
2. Android 上的工作階段內無密碼身份驗證(預覽)
解決的問題
即使在前門有強登入,雲端 PC 工作階段通常需要額外的身分驗證挑戰——敏感操作的重新身分驗證、條件式存取升級提示或工作階段內的應用程式級登入。從歷史上來看,Android 上的這些工作階段內挑戰預設使用密碼或傳統 MFA 方法,如簡訊或語音通話。
這有兩個問題。首先,密碼可被釣魚,歷史上是安全鏈中最薄弱的環節。其次,微軟正在積極淘汰傳統 MFA:Entra ID 中的原生簡訊和語音 MFA 將於 2027 年 2 月 1 日退役,從 2026 年 9 月 1 日起,仍依賴這些方法的使用者將被提示註冊通行密鑰。
新的預覽功能將基於 WebAuthn 的無密碼身份驗證 引入 Android 上 Windows App 的工作階段內挑戰,使用儲存在 Microsoft Authenticator 中的通行密鑰。
工作原理
設定後流程很簡單:
- 管理員啟用通行密鑰。 身分驗證策略管理員在 Entra 系統管理中心啟用通行密鑰(FIDO2)同步設定檔類型,並將其定向到相關使用者或群組。
- 使用者註冊通行密鑰。 使用者將其工作或學校帳戶新增到 Android 上的 Microsoft Authenticator 並建立通行密鑰,可直接在應用程式中或透過安全資訊頁面完成。
- 工作階段內挑戰觸發 WebAuthn。 當 Windows App for Android 或雲端 PC 內的資源請求強身分驗證時,應用程式觸發 WebAuthn 挑戰。Android 移交給 Authenticator,後者使用本地儲存的、受硬體保護的通行密鑰完成挑戰——通常透過生物特徵驗證(指紋或臉部)或裝置 PIN。
使用者無需輸入密碼。該挑戰具有抗釣魚能力,繫結到裝置,並在幾秒鐘內完成。
目前限制
這是一個預覽版,因此有一些需要注意的限制:
- 僅限基於軟體的通行密鑰。 該功能支援透過基於軟體的提供者(如 Microsoft Authenticator)儲存的通行密鑰。硬體安全金鑰和跨裝置通行密鑰傳輸(例如,從另一台裝置的 QR code)在此預覽中不受支援。
- 僅限 Android。 此特定預覽適用於 Android 上的 Windows App。iOS 支援預計將隨後推出,但尚未公布時間表。
- 通行密鑰提供者依賴。 通行密鑰必須儲存在執行 Windows App 的同一 Android 裝置上。不能使用來自不同裝置的通行密鑰。
重要性
雲端 PC 工作階段的抗釣魚身分驗證。 通行密鑰(FIDO2/WebAuthn)不受釣魚、重放和中間人攻擊的影響——從根本上比密碼或一次性代碼更強。
與微軟無密碼路線圖保持一致。 隨著簡訊和語音 MFA 退役在 2027 年 2 月臨近,組織需要工作階段內身分驗證的遷移路徑。此預覽為 Android 雲端 PC 使用者提供了該路徑。
更好的使用者體驗。 使用者透過指紋或臉部掃描完成工作階段內挑戰,而不是輸入密碼或等待簡訊代碼。對於 Android 上的承包商和一線工作人員,這在不影響安全性的情況下減少了摩擦。
條件式存取整合。 Entra ID 的身分驗證強度策略可以要求特殊權限存取使用抗釣魚方法。透過通行密鑰可用於工作階段內挑戰,管理員可以端到端地執行這些要求——不僅是在登入時,而是在整個雲端 PC 工作階段中。
IT 管理員應做什麼
- 在 Entra ID 中啟用通行密鑰。 如果尚未啟用,請設定通行密鑰(FIDO2)同步設定檔,並將其定向到從 Android 裝置存取雲端 PC 的使用者。
- 更新身分驗證強度策略。 審查您的條件式存取策略,並考慮要求 Windows 365 存取使用抗釣魚身分驗證強度,特別是對於外部身分和特殊權限角色。
- 傳達 MFA 遷移時間表。 提醒使用者簡訊和語音 MFA 即將退役。2026 年 9 月 1 日是通行密鑰註冊提示的截止日期——確保您的使用者已準備就緒。
- 試點預覽。 確定一組使用 Android 的承包商或員工,讓他們使用 Windows App 和 Microsoft Authenticator 測試工作階段內無密碼身分驗證。
綜合影響:Android 成為一等雲端 PC 用戶端
這兩項更新共同顯著提升了 Android 在 Windows 365 生態系統中的地位。考慮一個常見場景:
承包商需要從個人 Android 平板電腦存取雲端 PC。
此更新之前:
- Android 對外部身分的支援有限——承包商可能根本無法登入
- 工作階段內身分驗證挑戰依賴密碼或簡訊 MFA——兩者都很弱,都在被淘汰
此更新之後:
- 承包商使用其外部身分登入 Windows App for Android(正式發布)
- 當敏感操作觸發重新身分驗證提示時,他們使用儲存在 Microsoft Authenticator 中的通行密鑰完成——生物特徵驗證,無密碼,無簡訊
這就是微軟跨 Entra ID、Windows 365 和 Windows App 生態系統一直在建構的端到端無密碼、零信任存取模型。Android 現在是這個故事的一部分。
準備清單
| 任務 | 優先級 | 備註 |
|---|---|---|
| 在 Entra ID 中啟用通行密鑰(FIDO2)同步 | 高 | 工作階段內無密碼預覽所需 |
| 更新 Android 上外部身分的條件式存取 | 高 | 將 Windows App for Android 列為批准的用戶端 |
| 審查外部身分治理 | 中 | 確保承包商帳戶的生命週期管理到位 |
| 向使用者傳達簡訊/語音 MFA 退役 | 中 | 2026 年 9 月 1 日提示截止日期;2027 年 2 月 1 日退役 |
| 與 Android 使用者試點工作階段內無密碼 | 中 | 在更廣泛推出之前驗證體驗 |
| 更新承包商入職文件 | 低 | 將 Android 列為支援的平台 |
下一步
這兩項功能都是微軟更廣泛推動的一部分,旨在使 Windows 365 在所有平台上都可存取和安全,特別關注行動和自帶裝置場景。外部身分正式發布現已可用,而工作階段內無密碼預覽正在向符合條件的租戶推出。
預計 iOS 的工作階段內無密碼支援將隨後推出,因為 Microsoft Authenticator 通行密鑰支援已在 iOS 上存在。隨著 WebAuthn 標準在 Android 上成熟,微軟也可能將支援的通行密鑰提供者擴展到 Authenticator 之外。
對於擁有大量承包商群體或行動優先工作人員的組織,這些更新值得立即關注。Android 不再是 Windows 365 存取的二等公民——它現在是一個完全支援的、無密碼能力的平台。
更多資訊,請參閱 Windows 365 新功能文件、外部身分文件和 Entra ID 通行密鑰文件。
在 X 上關注 @kkaminski 取得每日 Windows 365 更新和分析。