微软为Windows远程排障带来无人值守支持 IT管理员可直接登录设备维修
微软正在进一步完善企业 Windows 设备的远程运维能力。继本月早些时候为 IT 管理员加入原生注册表清单支持后,该公司如今又在 Intune 中推出一项长期被用户呼吁的功能:支持“远程登录”的无人值守 Remote Help。

这项功能已随 Intune 2026 年 8 月服务版本上线,获得授权的服务台人员无需终端用户守在电脑前,即可远程访问并排查实体 Windows PC 的问题。过去,Windows Remote Help 会话必须由最终用户参与并手动接受连接;启用无人值守模式后,技术支持人员可在目标设备的 Windows 登录界面,使用自身获得授权的凭据登录并展开操作。
微软表示,远程支持人员建立的会话将与用户原有的 Windows 会话相互独立。也就是说,用户既有会话不会被注销或终止,而是保持锁定和保留状态,从而避免支持人员直接看到用户正在使用的桌面及应用内容。
不过,该功能目前存在较严格的适用范围。无人值守 Remote Help 仅面向已纳入 Intune 管理、归企业所有,且加入 Microsoft Entra ID 或 Microsoft Entra 混合环境的实体 Windows 设备开放。个人电脑和 BYOD 设备、Windows 365 Cloud PC、Azure Virtual Desktop 虚拟机以及其他虚拟设备,暂时均不支持无人值守控制;目标设备还必须使用 x64 架构的 Windows 系统。
在基础条件方面,设备需保持开机并接入互联网,同时必须安装 Intune Management Extension,以启用高级设备管理能力。微软还要求在目标电脑上开启远程桌面功能。
管理员端也需要完成额外部署。目标设备必须安装 Azure Virtual Desktop Agent 与 Azure Virtual Desktop Agent Bootloader,且前者应先于后者安装。两项组件均可作为 Win32 应用通过 Intune 下发,微软称其后续更新将自动完成。

安全控制是该功能设计的重点之一。微软在 Intune 中新增了名为“Windows unattended control remote sign-in”的专用基于角色的访问控制权限,用于决定哪些服务台人员能够发起无人值守连接。该权限可限定在特定设备组内生效。由于远程人员能够在用户不在场时访问设备,微软建议企业仅向适当的支持人员授予相关权限。
完成配置后,管理员可在 Intune 管理中心选定一台受管 Windows 设备,并发起新的远程协助会话。门户将分别提供有人值守与无人值守两种控制选项,并在连接前检查权限、设备状态及各项前提条件是否满足。
微软还针对设备正在被使用的情况进行了处理:若已有用户登录目标电脑,Windows 会向其显示远程连接通知;随后,用户会话将被锁定,支持人员则在独立的 Windows 会话中处理故障。这样既能让 IT 团队完成排障,也不会暴露用户当前的桌面和应用内容。用户重新登录自己的会话后,即可恢复对设备的控制。
此外,无人值守会话支持完整审计。管理员能够查看正在进行的会话、回顾历史会话记录,并通过 Intune 审核日志追踪 Remote Help 活动,以确认具体访问者及访问时间。
该功能可通过 Intune Suite(服务版本 2608)、Remote Help 独立附加组件,或符合条件的 Microsoft 365 E3/E5 许可获得,但企业仍须满足微软针对 Remote Help 的授权及设备要求。

