大規模管理 Cloud PC 生命週期一直是在營運效率和安全性之間尋找平衡的過程。您希望快速取消佈建離職使用者的 Cloud PC 以釋放授權並減少攻擊面,但逐一操作既繁瑣又耗時。您希望在新建 Cloud PC 上設定強大的 PowerShell 安全預設值,但如果組織的 GPO 設定與微軟的預設值衝突,佈建本身可能會失敗。

本週的 Windows 365 更新(2026 年 7 月 27 日當週)透過兩項新功能直接解決了這兩個挑戰:

  1. 處於寬限期的 Cloud PC 大量取消佈建(公開預覽版)
  2. Cloud PC 佈建期間的 PowerShell 執行原則強化

讓我們詳細分析每項功能的作用、重要性以及如何準備您的環境 — 包括可能導致佈建失敗的關鍵 PowerShell 原則衝突。


1. 處於寬限期的 Cloud PC 大量取消佈建(公開預覽版)

解決的問題

當使用者的 Windows 365 授權被移除或從佈建群組中移除時,其 Cloud PC 進入 7 天寬限期。在此期間,Cloud PC 仍然存在 — 重要的是,仍然計入您的活躍 Cloud PC 授權使用量。管理員可以提前結束寬限期以立即取消佈建 Cloud PC,但只能逐一操作

對於小型環境,這只是小麻煩。但對於管理數百或數千台 Cloud PC 的組織 — 特別是在季節性人員變動、裁員或組織重組期間 — 逐一操作的方法成為嚴重的營運瓶頸。

新功能

新的大量取消佈建功能(目前在公開預覽版中)允許管理員:

  • 選擇多台已處於寬限期的 Cloud PC
  • 大量結束寬限期,同時取消佈建
  • 適用於 Windows 365 EnterpriseWindows 365 Frontline Dedicated

重要性

授權回收速度。 由於寬限期內的 Cloud PC 會消耗授權,大量取消佈建讓您可以立即釋放這些授權以供重新分配。

安全衛生。 離職使用者的 Cloud PC 被取消佈建的速度越快,未經授權存取的窗口就越小。

營運規模。 大量操作對於大型環境至關重要。此功能使 Cloud PC 取消佈建與 Intune 中已有的其他大量裝置管理功能保持一致。

注意事項

  • 不可逆。 寬限期結束且 Cloud PC 取消佈建後,虛擬機及其本地狀態將被刪除。如果需要保留資料,請在大量取消佈建之前建立還原點。
  • 預覽狀態。 作為公開預覽版功能,預計在正式發布前可能有 UI 變更和限制。
  • 寬限期前提條件。 大量取消佈建僅適用於已處於寬限期的 Cloud PC。

IT 管理員應採取的措施

  1. 更新離職流程文件。 當使用者離職並移除 Cloud PC 授權時,標記其 Cloud PC 進行大量取消佈建。
  2. 首先建立還原點。 對於可能需要保留資料的 Cloud PC,在取消佈建之前使用大量還原點建立。
  3. 監控授權使用量。 定期查看寬限期內的 Cloud PC 數量和總活躍與可用授權計數。
  4. 實施審核工作流程。 大量破壞性操作應要求變更工單和審核。
  5. 先試點。 在大規模部署之前用小子集進行測試。

2. Cloud PC 佈建期間的 PowerShell 執行原則強化

解決的問題

PowerShell 是 Windows 管理中最強大的工具之一 — 也是惡意軟體和後滲透活動最常見的載體之一。歷史上,Cloud PC 佈建不強制執行特定的 PowerShell 執行原則,這意味著新建的 Cloud PC 可能繼承映像、租戶設定或佈建期間指令碼設定的任何原則。

新功能

Windows 365 現在在 Cloud PC 佈建期間明確將 PowerShell 執行原則設定為 RemoteSigned,範圍為 LocalMachine。這適用於所有 Cloud PC 產品

實際含義:

  • 本地建立的指令碼可以無需數位簽章即可執行 — 包括佈建期間使用的自訂指令碼延伸 (CSE) 指令碼
  • 下載的指令碼 — 從網際網路或遠端位置取得的任何內容 — 必須由受信任的發行者數位簽章才能執行

關鍵注意事項:AllSigned 衝突

IT 管理員需要特別注意這一點。

如果您的組織透過 Intune 裝置設定群組原則 (GPO) 強制執行 AllSigned PowerShell 執行原則,Cloud PC 佈建可能完全失敗

原因是範圍優先級。Windows 365 在 LocalMachine 設定 RemoteSigned,但來自 GPO/Intune 的 MachinePolicyUserPolicy 設定為 AllSigned 具有更高優先級。當佈建過程遇到此衝突 — 特別是如果需要執行 CSE 指令碼但未簽章 — 指令碼將失敗,佈建可能停滯或完全失敗。

重要性

安全改進。 RemoteSigned 是一個有意義的安全基線。它阻止最常見的 PowerShell 濫用模式 — 從網際網路下載並執行未簽章指令碼 — 同時不阻止合法的本地自動化。

標準化。 每台新建的 Cloud PC 現在都以相同的可預測 PowerShell 執行原則開始,無論映像中有什麼或租戶如何設定。

佈建失敗的可能性。 如果您的組織的安全原則與新預設值衝突,您可能會看到以前未發生的佈建失敗。

如何檢查目前狀態

# 檢查所有執行原則範圍
Get-ExecutionPolicy -List

# 檢查有效原則
Get-ExecutionPolicy

如果您在 MachinePolicyUserPolicy 範圍看到 AllSigned,您面臨佈建失敗的風險。

IT 管理員應採取的措施

  1. 盤點佈建指令碼。 識別在 Cloud PC 佈建期間或之後執行的每個 PowerShell 指令碼。分類為本地建立與下載,已簽章與未簽章。
  2. 為遠端指令碼簽章。 如果佈建期間有從遠端位置下載的指令碼,從 PKI 或受信任 CA 取得程式碼簽章憑證並簽章。
  3. 審查 Intune/GPO PowerShell 原則。 如果在 MachinePolicyUserPolicy 範圍強制執行 AllSigned
    • 考慮將原則應用延遲到佈建完成後
    • 確保所有佈建指令碼已正確簽章且憑證受 Cloud PC 信任
    • 在試點群組中測試原則分層
  4. 建立 Cloud PC 安全基線文件。 記錄預期的執行原則和組織覆寫及其理由。
  5. 監控佈建成功率。 在此變更推出後,關注佈建失敗的增加。
  6. 培訓團隊。 確保管理員在排查 Cloud PC 指令碼失敗時知道檢查有效執行原則。

綜合影響:生命週期管理遇上安全強化

這兩項更新解決了同一硬幣的不同面:在整個生命週期中高效管理 Cloud PC,同時維護強大的安全預設值。

一個組織在專案結束時解雇 50 名承包商。

此更新之前:

  • 每個承包商的 Cloud PC 進入 7 天寬限期,整個過程消耗授權
  • 管理員必須逐一結束寬限期 — 在 Intune 管理中心點擊 50 次
  • 同時,替代承包商的新建 Cloud PC 可能繼承不一致的 PowerShell 執行原則

此更新之後:

  • 管理員選擇所有 50 台寬限期 Cloud PC 並大量取消佈建,立即釋放授權
  • 替代承包商的 Cloud PC 以 RemoteSigned 作為基線 PowerShell 執行原則進行佈建 — 一致、安全、可預測
  • 如果組織透過 GPO 強制執行 AllSigned,管理員已經簽章了佈建指令碼並錯開了原則應用以避免衝突

準備清單

任務優先級說明
檢查有效的 PowerShell 執行原則關鍵Get-ExecutionPolicy -List — 查看 MachinePolicy/UserPolicy 中的 AllSigned
如果強制執行 AllSigned 則簽章佈建指令碼關鍵使用來自 PKI 或 CA 的受信任程式碼簽章憑證
如需要調整 GPO/Intune 原則時機考慮在佈建完成後應用 AllSigned
更新離職流程以進行大量取消佈建標記離職使用者的 Cloud PC 進行批次處理
大量取消佈建前建立還原點使用大量還原點建立保留資料
用小子集試點大量取消佈建在廣泛部署前驗證行為
監控佈建成功率關注原則變更後失敗增加
更新 Cloud PC 安全基線文件記錄預期執行原則和覆寫

更多資訊,請參閱 Windows 365 新功能文件取消佈建或結束 Cloud PC 寬限期自動佈建步驟Windows 365 已知問題

在 X 上關注 @kkaminski 取得每日 Windows 365 更新和分析。