本週的 Windows 365 最新動態更新以安全性為重點。Windows 365 的 Display Protection 現已進入公開預覽(2026 年 9 月 7 日當週),為管理員提供了一種新方法:透過保護雲端電腦與受支援端點裝置之間的顯示路徑,保護雲端電腦工作階段期間顯示的敏感內容。

這是微軟輸入與輸出保護(Input and Output Protection)方案中第一個出現在 Windows 365 最新動態頁面上的部分——對於處理受監管資料的組織來說,透過螢幕擷取竊取顯示內容是最難控制的內部風險之一。讓我們深入了解這個預覽版究竟能做什麼、它與我們在 8 月介紹的螢幕擷取保護有何不同,以及在啟用前你需要了解什麼。

變更內容

Windows 365 Enterprise 最新動態頁面上的公告寫道:

Windows 365 的 Display Protection 現已進入公開預覽。Display Protection 透過保護雲端電腦與受支援端點裝置之間的顯示路徑,協助保護雲端電腦工作階段期間顯示的敏感內容。管理員可以在 Microsoft Intune 中設定顯示保護層級。

完整的設定和疑難排解指南已發佈在新的文件頁面 Display Protection for Windows 365 and Azure Virtual Desktop 中。

Display Protection 究竟是什麼

Display Protection 是輸出保護的一個元件,而輸出保護是 Windows 365 雲端電腦和 Azure 虛擬桌面工作階段主機的輸入和輸出保護功能集的一部分。它的任務是:保護顯示輸出,防止端點內威脅進行未經授權的螢幕擷取和錄製

以往的緩解措施試圖在用戶端層面偵測或封鎖擷取嘗試,而 Display Protection 改變了遊戲規則——它讓顯示內容在受信任路徑之外根本無法顯示:

  • 受保護的顯示轉譯。 顯示串流在離開雲端電腦之前就進行了端對端加密。它只能在受支援端點裝置上的受信任、受保護路徑中解密和轉譯。
  • 硬體或軟體強制。 當有相容的 GPU 硬體可用時(獨立或內建顯示卡),解密直接在裝置的 GPU 中進行。否則,將使用受保護的軟體轉譯。
  • 選用的 HDCP 強制。 組織可以要求在連線的實體顯示器上啟用 HDCP,堵住受保護內容的類比漏洞。
  • 工作階段層級保護。 保護僅適用於正在檢視的遠端工作階段,不會改變雲端電腦本身的行為。

「端點內威脅」這個定位很關鍵。遭到入侵或惡意的端點——惡意軟體、流氓螢幕抓取器、使用第三方錄製工具的使用者——都無法取得像素內容,因為解密後的畫面永遠不會出現在受保護轉譯路徑之外。

與螢幕擷取保護的區別

8 月,Windows 365 為網頁連線增加了螢幕擷取保護——這是一種用戶端能力,當在受支援的用戶端中偵測到螢幕擷取畫面、錄製或螢幕分享嘗試時,會清空或封鎖遠端工作階段內容。

Display Protection 是不同的一層:

  • 螢幕擷取保護在用戶端運作,透過已知的擷取媒介封鎖受支援用戶端和瀏覽器中的擷取嘗試
  • Display Protection在傳輸和轉譯層運作,對顯示串流進行加密,使擷取工具從一開始就看不到可用的內容——無論是否偵測到「擷取嘗試」。

兩者互補。螢幕擷取保護對於 Display Protection 尚不支援的用戶端(如網頁瀏覽器)仍然有用,而 Display Protection 在最關鍵的端點上提高了安全門檻。浮水印功能仍然可用,作為對拍照式擷取的嚇阻。

保護層級

Windows 365 和 Azure 虛擬桌面都支援三種設定狀態:

層級行為
未設定未對雲端電腦或工作階段主機啟用顯示保護。
硬體或軟體強制雲端電腦或工作階段主機會嘗試建立受硬體保護的顯示通道;如果硬體保護不可用,則會回復到軟體保護。
強制要求硬體必須使用受硬體保護的顯示通道。如果端點無法滿足要求,連線將遭到封鎖,使用者會看到錯誤。

對大多數試點而言,硬體或軟體強制是合理的起點——它能在所有地方保護工作階段,同時仍允許在沒有相容 GPU 的端點上使用軟體回復。

設定 Display Protection

Windows 365(Microsoft Intune)

  1. 登入 Microsoft Intune 系統管理中心
  2. 移至 裝置 > 管理 Windows 365 雲端電腦 > 雲端電腦設定
  3. IO Protection 下,為 Display Protection 選取所需層級。

Azure 虛擬桌面

對於 AVD,請在主機集區進階設定中新增顯示保護 RDP 屬性:

  1. 在 Azure 入口網站中,開啟目標主機集區。
  2. 移至 RDP 屬性 > 進階
  3. 新增:enableWindowsCloudIODisplayProtection:i:<value>,其中值為 0(未設定)、1(硬體或軟體強制)或 2(強制要求硬體)。

此屬性可啟用伺服器端驗證,確認端點上已強制執行 Display Protection。

設定傳播

此設定會透過連線(RDP)屬性傳送到端點裝置,並快取在裝置上。若要立即套用變更,請在 Windows App 中選取重新整理——否則,設定變更最多可能需要 8 小時才能到達端點。

一個實用的小提示:如果在啟用或變更顯示保護後不久連線遭到意外封鎖,並出現不相容用戶端錯誤(0x204,擴充代碼 0x11f5),請先在 Windows App 中選取重新整理以提取最新設定(或等待設定傳播),然後再提交支援票證。

需求與支援矩陣

請仔細閱讀這些需求——端點需求非常嚴格:

  • 雲端電腦或工作階段主機: Windows 365 雲端電腦或 AVD 工作階段主機,執行受支援的 Windows 用戶端作業系統版本或 Windows Server。
  • 用戶端: Windows App for Windows,版本 2.0.1236.0 或更新版本(從 Microsoft Store 更新)。
  • 端點裝置: 實體 Windows 11 裝置。不支援虛擬機器作為端點。
  • 不支援: macOS、iOS、Android、網頁瀏覽器和 Windows 365 Link 裝置
  • 顯示器: 不支援透過 DisplayLink 或其他 USB 圖形介面卡連線的顯示器——它們不提供受保護的顯示路徑,而且通常不支援 HDCP。請將受保護的工作階段連線到由端點內建 GPU 驅動的顯示器(HDMI、DisplayPort 或 USB-C DisplayPort Alt 模式)。
  • 解析度: 受保護工作階段最高支援 4K(3840 x 2160)。不支援更高解析度。
  • 效能: 與硬體保護相比,軟體保護可能會增加工作階段建立時間——這也是優先選擇配備 GPU 的端點的原因之一。

驗證和監視保護

Microsoft 建議在設定顯示保護後執行以下驗證流程:

  1. 從實體 Windows 11 端點開啟 Windows App(2.0.1236.0 或更新版本)。
  2. 連線到已啟用顯示保護的雲端電腦或工作階段主機。
  3. 確認連線成功且沒有錯誤。
  4. 在工作階段處於啟用狀態時嘗試在端點上進行螢幕擷取——遠端工作階段內容應遭到封鎖或顯示為空白。

若要取得租用戶層級的可見度,請使用雲端電腦監視(預覽版),並在連線健全狀況頁面上檢視 DisplayProtectionState 連線事件。

疑難排解:錯誤代碼

錯誤代碼擴充代碼含義常見原因
0x2040x11f5用戶端不相容——用戶端平台或版本不支援顯示保護。從 iOS、macOS 或 Android 連線;Windows App 版本低於 2.0.1236;端點尚未收到更新的設定(選取重新整理,或等待最多 8 小時的傳播)。
0x2040x11f6未滿足原則——雲端電腦或工作階段主機因用戶端不滿足所需安全性原則而拒絕連線。端點預設為軟體保護;缺少 GPU 支援或 GPU 設定錯誤;遠端電腦要求僅限硬體強制。
0x110未滿足 HDCP 需求——實體顯示器輸出不支援所需的 HDCP 原則。舊的擴充座;不支援 HDCP 的 USB 顯示介面卡和 DisplayLink 擴充座;VGA 纜線;不支援 HDCP 的顯示器。

如果遇到與這些代碼不符的錯誤,請聯絡 Microsoft 支援,並提供活動識別碼、失敗時間戳記和重現步驟。

管理員現在應該做什麼

  1. 確定試點範圍。 顯示保護處於預覽階段——只在你希望納入預覽驗證的雲端電腦或工作階段主機上啟用它。選擇對安全敏感的試點使用者群組(財務、法務、人力資源或高階主管),並配備實體 Windows 11 端點。

  2. 稽核你的端點。 確認試點端點執行實體 Windows 11,並已從 Microsoft Store 安裝 Windows App 2.0.1236.0 或更新版本。檢查 GPU 支援以及顯示器是否透過內建 GPU 輸出連線——DisplayLink 擴充座和 USB 介面卡會導致失敗或連線遭到封鎖。

  3. 從硬體或軟體強制開始。 在 Intune 中設定 裝置 > 管理 Windows 365 雲端電腦 > 雲端電腦設定 > IO Protection,先選取中間層級。只有在驗證整個端點群體能夠滿足需求後,再切換到強制要求硬體

  4. 在推廣前進行驗證。 在每種端點類型上執行擷取測試驗證流程,並在雲端電腦監視中檢視 DisplayProtectionState。留意 0x204/0x110 錯誤系列,並將 Windows App 中的重新整理修復方法記錄在技術服務台團隊的文件中。

  5. 規劃更廣泛的 IO 保護方案。 顯示保護與輸入保護(保護鍵盤輸入免受鍵盤記錄器攻擊)搭配使用,並補充現有的螢幕擷取保護和浮水印功能。如果顯示內容竊取對你的組織是實際風險,現在正是建立端點強化操作手冊的時機。

來源