本週的 Windows 365 最新動態更新是一個看似很小、但具有實際營運份量的變化。「啟用本機系統管理員」設定現已在雲端電腦設定中進入公開預覽(2026 年 9 月 7 日當週),為系統管理員提供了一條現代化的 Intune 途徑,用來控制哪些使用者是其自身雲端電腦上的本機系統管理員。
表面上看,這只是一個開關移到了新的刀鋒中。但實際上,它填補了 Microsoft 退役「使用者設定」頁面後留下的最後一個重要缺口——那曾是系統管理員授予本機系統管理員權限的唯一位置。如果你一直在等待一個雲端電腦設定替代方案,以便完成「使用者設定」移轉,那麼現在它來了。
變更內容
Windows 365 Enterprise 最新動態頁面上的公告寫道:
「啟用本機系統管理員」設定現已在雲端電腦設定中進入公開預覽——現有的啟用本機系統管理員設定現在可以透過 Intune 中的裝置 > 雲端電腦設定 > 建立 > 雲端電腦設定來設定。此設定允許 IT 系統管理員授予使用者在其雲端電腦上的本機系統管理員權限。
完整的設定指引位於更新後的雲端電腦設定頁面。
「啟用本機系統管理員」究竟做什麼
此設定本身與舊的「使用者設定」版本相比並無變化:如果啟用,已指派群組中的每位使用者都會被提升為其自身每台雲端電腦的本機系統管理員。 權限作用於使用者層級,且只針對指派給該使用者的那台雲端電腦。
這表示目標使用者的 Entra ID 帳戶會被加入其自身雲端電腦上的本機 Administrators 群組,從而可以:
- 安裝和解除安裝軟體與驅動程式
- 變更系統和應用程式設定
- 管理本機使用者和群組
- 修改與安全性相關的設定,包括防火牆和服務
這不是租用戶層級系統管理員,也不是 Windows 365 系統管理員角色——它是永續性 Windows 桌面上的經典永久本機系統管理員。對開發人員和進階使用者情境而言,這通常是生產力需求;對受監管或共用工作負載而言,這通常是被明確禁止的。
為什麼這次移轉很重要:「使用者設定」正在退役
Microsoft 一直將雲端電腦控制項整合到裝置 > 雲端電腦設定下的新雲端電腦設定建構中,並逐步淘汰較早的使用者設定頁面。這次移轉中棘手的部分是本機系統管理員:與還原和重設選項不同,「啟用本機系統管理員」在新模型中沒有直接替代品——正在進行移轉的系統管理員在遇到這一項時會卡住。
本次預覽版移除了這道障礙。Microsoft 更新後的文件明確給出建議:
我們建議在設定啟用本機系統管理員(預覽)設定時使用雲端電腦設定。使用者設定中現有的啟用本機系統管理員(預覽)設定目前仍可繼續在那裡管理。隨著使用者設定支援逐步淘汰,我們建議將這些設定移轉到雲端電腦設定。
所以今天不會有任何東西中斷。現有的「使用者設定」指派仍會繼續運作。但前進的路徑現在很清楚了,而且它與你其餘雲端電腦設定已經在走的路徑相同。
如何設定
- 登入 Microsoft Intune 系統管理中心。
- 前往裝置 > 雲端電腦設定(在管理 Windows 365 雲端電腦下)。
- 選擇建立 > 雲端電腦設定。
- 為該設定輸入名稱和選用的描述。
- 在設定設定索引標籤上,將啟用本機系統管理員(預覽)設為啟用。對於你不想設定的任何項目,保留為未設定。
- 新增所需的任何範圍標籤。
- 在指派下,選擇新增群組,並選擇應接收此設定的使用者群組。
- 檢閱並選擇建立。
雲端電腦設定支援使用者群組目標設定,同一頁面還承載另外兩項功能:AI 啟用功能(Frontier 預覽)和業務持續性與災難復原功能(預覽)。Microsoft 的文件還附有一項附註:此頁面上的某些設定僅適用於規格為 8 vCPU / 32 GB / 256 GB 及以上的雲端電腦,因此在廣泛推行之前請先查看規格說明。
注意重疊的指派
本機系統管理員行為由使用者群組成員資格驅動,因此重疊的原則是不斷出現意外情況的經典來源。在「使用者設定」模型下,如果某個使用者屬於多個原則,則最近建立的原則會生效,其餘原則會被忽略——最後更新時間並不重要。
更棘手的一點是:如果適用的設定中未勾選啟用本機系統管理員,則這些群組中使用者的本機系統管理員權限會被移除。這可能會悄悄破壞那些將使用者加入本機 Administrators 群組的自訂解決方案或指令碼。請讓指派保持明確無歧義,避免從多個設定物件對同一群組進行目標設定。
安全性考量
在永續性 Windows 桌面上授予終端使用者本機系統管理員是一項真實風險,而非形式。本機系統管理員使用者可以安裝任意軟體、停用或削弱安全性控制、以提升的權限執行惡意程式,並竄改記錄與安全性代理程式。雲端電腦在這方面與實體電腦並無不同——而且它們可被遠端存取,這擴大了暴露面。
啟用時的實用建議:
- 預設保持關閉,適用於標準使用者和受監管工作負載。僅在職務需要時才開啟——例如開發工具、特定驅動程式或偵錯工具情境——並將其限定到明確可控的小型 Entra ID 群組。
- 使用 Windows LAPS。 當必須存在本機系統管理員帳戶時(緊急存取、支援),透過 Intune 端點安全性 > 帳戶保護使用 Windows LAPS 進行管理,讓密碼唯一、定期輪換並安全儲存。
- 優先採用即時提升。 在可行的情況下,採用端點特殊權限管理,讓提升是限時的、經過核准並有稽核記錄,而不是永久的。
- 考慮明確的本機群組成員資格。 當需要將特定帳戶加入本機 Administrators 群組時,Intune 帳戶保護 > 本機使用者群組成員資格比一刀切的群組開關提供更精細的控制。
- 使用 Intune 和 Windows 365 RBAC 執行系統管理工作,而不是在任務允許時以本機系統管理員身分登入。
系統管理員現在應該做什麼
- 盤點你的「使用者設定」使用情況。 找出目前啟用本機系統管理員的任何「使用者設定」原則,並記錄它目標設定的使用者群組。
- 在預覽中建立對等的雲端電腦設定,指派相同的群組,並驗證本機系統管理員成員資格在測試雲端電腦上的行為是否符合預期。
- 重建設定,然後淘汰舊設定。 一旦雲端電腦設定正常運作,就移除重疊的「使用者設定」原則,做到單一事實來源——並記住本機系統管理員相關的移除語意。
- 移轉時收緊權限。 這次移轉是縮小本機系統管理員族群的好時機,而不是把廣泛的群組直接照搬過來。搭配 LAPS,並在可能時搭配端點特殊權限管理。
- 確認規格。 在大規模部署之前,查看關於此頁面上 8 vCPU / 32 GB / 256 GB 及以上設定的附註。
來源
- Windows 365 Enterprise 最新動態——Microsoft Learn
- 雲端電腦設定——Microsoft Learn
- Windows 365 中的使用者設定——Microsoft Learn
- Windows 365 雲端電腦安全性基準——Microsoft Learn
- Windows 365 角色型存取控制——Microsoft Learn
- 透過 Intune 設定 Windows LAPS——Microsoft Learn
在 X 上關注 https://x.com/kkaminsk,取得每週 Windows 365 和 Intune 更新。