如何在强制Intune MDM合规时允许个人设备连接AVD?
针对Azure Virtual Desktop的条件访问豁免配置方案
核心结论
可以通过应用ID实现对Azure Virtual Desktop(AVD)的条件访问豁免——部分内置微软应用可能不会直接显示在条件访问的应用选择列表中,此时可手动输入应用ID的方式添加目标应用,再配置对应的豁免规则。
具体配置步骤
新建针对性的条件访问策略(不建议直接修改原有全局合规策略,避免影响其他业务场景)
- 分配用户和组:选择需要豁免的指定用户/用户组
- 云应用或操作:
- 选择「选择应用」,点击「添加应用」
- 在弹窗底部选择「无法找到应用?输入应用ID」,填入AVD的应用ID
a85cf173-4192-42f8-81fa-777a763e6e2c,完成添加
- 条件:保持默认即可,若有需要也可限定为仅针对非合规设备
- 授予:选择「授予访问权限」,取消勾选「要求设备标记为合规」(以此实现指定用户用个人设备访问AVD时不受原有合规限制)
- 启用策略:设置为「开启」
验证策略效果
- 使用指定用户的个人设备登录远程桌面应用,触发AVD登录请求
- 查看Azure AD登录日志,确认该请求已匹配到新建的豁免策略,未被原有全局合规策略拦截
注意事项
- 仅将豁免权限授予必要的用户组,避免过度放宽安全限制
- 若原有全局策略的「排除应用」列表中找不到目标应用,无法直接通过排除实现豁免,必须通过新建特定应用+用户的策略来覆盖原有规则
内容的提问来源于stack exchange,提问作者TechnoNewbie
相关产品推荐
相关产品推荐

