大規模管理 Cloud PC 生命週期一直是在營運效率和安全性之間尋找平衡的過程。您希望快速取消佈建離職使用者的 Cloud PC 以釋放授權並減少攻擊面,但逐一操作既繁瑣又耗時。您希望在新建 Cloud PC 上設定強大的 PowerShell 安全預設值,但如果組織的 GPO 設定與微軟的預設值衝突,佈建本身可能會失敗。
本週的 Windows 365 更新(2026 年 7 月 27 日當週)透過兩項新功能直接解決了這兩個挑戰:
- 處於寬限期的 Cloud PC 大量取消佈建(公開預覽版)
- Cloud PC 佈建期間的 PowerShell 執行原則強化
讓我們詳細分析每項功能的作用、重要性以及如何準備您的環境 — 包括可能導致佈建失敗的關鍵 PowerShell 原則衝突。
1. 處於寬限期的 Cloud PC 大量取消佈建(公開預覽版)
解決的問題
當使用者的 Windows 365 授權被移除或從佈建群組中移除時,其 Cloud PC 進入 7 天寬限期。在此期間,Cloud PC 仍然存在 — 重要的是,仍然計入您的活躍 Cloud PC 授權使用量。管理員可以提前結束寬限期以立即取消佈建 Cloud PC,但只能逐一操作。
對於小型環境,這只是小麻煩。但對於管理數百或數千台 Cloud PC 的組織 — 特別是在季節性人員變動、裁員或組織重組期間 — 逐一操作的方法成為嚴重的營運瓶頸。
新功能
新的大量取消佈建功能(目前在公開預覽版中)允許管理員:
- 選擇多台已處於寬限期的 Cloud PC
- 大量結束寬限期,同時取消佈建
- 適用於 Windows 365 Enterprise 和 Windows 365 Frontline Dedicated
重要性
授權回收速度。 由於寬限期內的 Cloud PC 會消耗授權,大量取消佈建讓您可以立即釋放這些授權以供重新分配。
安全衛生。 離職使用者的 Cloud PC 被取消佈建的速度越快,未經授權存取的窗口就越小。
營運規模。 大量操作對於大型環境至關重要。此功能使 Cloud PC 取消佈建與 Intune 中已有的其他大量裝置管理功能保持一致。
注意事項
- 不可逆。 寬限期結束且 Cloud PC 取消佈建後,虛擬機及其本地狀態將被刪除。如果需要保留資料,請在大量取消佈建之前建立還原點。
- 預覽狀態。 作為公開預覽版功能,預計在正式發布前可能有 UI 變更和限制。
- 寬限期前提條件。 大量取消佈建僅適用於已處於寬限期的 Cloud PC。
IT 管理員應採取的措施
- 更新離職流程文件。 當使用者離職並移除 Cloud PC 授權時,標記其 Cloud PC 進行大量取消佈建。
- 首先建立還原點。 對於可能需要保留資料的 Cloud PC,在取消佈建之前使用大量還原點建立。
- 監控授權使用量。 定期查看寬限期內的 Cloud PC 數量和總活躍與可用授權計數。
- 實施審核工作流程。 大量破壞性操作應要求變更工單和審核。
- 先試點。 在大規模部署之前用小子集進行測試。
2. Cloud PC 佈建期間的 PowerShell 執行原則強化
解決的問題
PowerShell 是 Windows 管理中最強大的工具之一 — 也是惡意軟體和後滲透活動最常見的載體之一。歷史上,Cloud PC 佈建不強制執行特定的 PowerShell 執行原則,這意味著新建的 Cloud PC 可能繼承映像、租戶設定或佈建期間指令碼設定的任何原則。
新功能
Windows 365 現在在 Cloud PC 佈建期間明確將 PowerShell 執行原則設定為 RemoteSigned,範圍為 LocalMachine。這適用於所有 Cloud PC 產品。
實際含義:
- 本地建立的指令碼可以無需數位簽章即可執行 — 包括佈建期間使用的自訂指令碼延伸 (CSE) 指令碼
- 下載的指令碼 — 從網際網路或遠端位置取得的任何內容 — 必須由受信任的發行者數位簽章才能執行
關鍵注意事項:AllSigned 衝突
IT 管理員需要特別注意這一點。
如果您的組織透過 Intune 裝置設定或群組原則 (GPO) 強制執行 AllSigned PowerShell 執行原則,Cloud PC 佈建可能完全失敗。
原因是範圍優先級。Windows 365 在 LocalMachine 設定 RemoteSigned,但來自 GPO/Intune 的 MachinePolicy 或 UserPolicy 設定為 AllSigned 具有更高優先級。當佈建過程遇到此衝突 — 特別是如果需要執行 CSE 指令碼但未簽章 — 指令碼將失敗,佈建可能停滯或完全失敗。
重要性
安全改進。 RemoteSigned 是一個有意義的安全基線。它阻止最常見的 PowerShell 濫用模式 — 從網際網路下載並執行未簽章指令碼 — 同時不阻止合法的本地自動化。
標準化。 每台新建的 Cloud PC 現在都以相同的可預測 PowerShell 執行原則開始,無論映像中有什麼或租戶如何設定。
佈建失敗的可能性。 如果您的組織的安全原則與新預設值衝突,您可能會看到以前未發生的佈建失敗。
如何檢查目前狀態
# 檢查所有執行原則範圍
Get-ExecutionPolicy -List
# 檢查有效原則
Get-ExecutionPolicy
如果您在 MachinePolicy 或 UserPolicy 範圍看到 AllSigned,您面臨佈建失敗的風險。
IT 管理員應採取的措施
- 盤點佈建指令碼。 識別在 Cloud PC 佈建期間或之後執行的每個 PowerShell 指令碼。分類為本地建立與下載,已簽章與未簽章。
- 為遠端指令碼簽章。 如果佈建期間有從遠端位置下載的指令碼,從 PKI 或受信任 CA 取得程式碼簽章憑證並簽章。
- 審查 Intune/GPO PowerShell 原則。 如果在
MachinePolicy或UserPolicy範圍強制執行AllSigned:- 考慮將原則應用延遲到佈建完成後
- 確保所有佈建指令碼已正確簽章且憑證受 Cloud PC 信任
- 在試點群組中測試原則分層
- 建立 Cloud PC 安全基線文件。 記錄預期的執行原則和組織覆寫及其理由。
- 監控佈建成功率。 在此變更推出後,關注佈建失敗的增加。
- 培訓團隊。 確保管理員在排查 Cloud PC 指令碼失敗時知道檢查有效執行原則。
綜合影響:生命週期管理遇上安全強化
這兩項更新解決了同一硬幣的不同面:在整個生命週期中高效管理 Cloud PC,同時維護強大的安全預設值。
一個組織在專案結束時解雇 50 名承包商。
此更新之前:
- 每個承包商的 Cloud PC 進入 7 天寬限期,整個過程消耗授權
- 管理員必須逐一結束寬限期 — 在 Intune 管理中心點擊 50 次
- 同時,替代承包商的新建 Cloud PC 可能繼承不一致的 PowerShell 執行原則
此更新之後:
- 管理員選擇所有 50 台寬限期 Cloud PC 並大量取消佈建,立即釋放授權
- 替代承包商的 Cloud PC 以
RemoteSigned作為基線 PowerShell 執行原則進行佈建 — 一致、安全、可預測 - 如果組織透過 GPO 強制執行
AllSigned,管理員已經簽章了佈建指令碼並錯開了原則應用以避免衝突
準備清單
| 任務 | 優先級 | 說明 |
|---|---|---|
| 檢查有效的 PowerShell 執行原則 | 關鍵 | Get-ExecutionPolicy -List — 查看 MachinePolicy/UserPolicy 中的 AllSigned |
| 如果強制執行 AllSigned 則簽章佈建指令碼 | 關鍵 | 使用來自 PKI 或 CA 的受信任程式碼簽章憑證 |
| 如需要調整 GPO/Intune 原則時機 | 高 | 考慮在佈建完成後應用 AllSigned |
| 更新離職流程以進行大量取消佈建 | 高 | 標記離職使用者的 Cloud PC 進行批次處理 |
| 大量取消佈建前建立還原點 | 中 | 使用大量還原點建立保留資料 |
| 用小子集試點大量取消佈建 | 中 | 在廣泛部署前驗證行為 |
| 監控佈建成功率 | 中 | 關注原則變更後失敗增加 |
| 更新 Cloud PC 安全基線文件 | 低 | 記錄預期執行原則和覆寫 |
更多資訊,請參閱 Windows 365 新功能文件、取消佈建或結束 Cloud PC 寬限期、自動佈建步驟 和 Windows 365 已知問題。
在 X 上關注 @kkaminski 取得每日 Windows 365 更新和分析。