HOWTO: 通过 Intune 管理 WSL 和 WSLC
![]()
![]()
HOWTO: 通过 Intune 管理 WSL 和 WSLC
前端时间 gOxiA 与大家分享了 WSLC (WSL 容器)相关的内容 - 微软 WSL 容器发布预览版,从 WSL 2.9.3 Pre-Release 开始可以使用 WSLC 命令处理容器事务,如果你还没有开始体验,可通过 wsl --update --pre-release 获取预览版。相信你也会发自内心的感谢微软伟大的产品开发团队!
![]()
对于组织用户可能迫切需要统一管理 WSL/WSLC,并进行颗粒化的配置。WSL 的项目网站提供了 WSL ADMX,IT 管理员可以使用这个管理模板进行预管理和配置。如果当前组织正在使用 Intune,也不是问题!因为 Intune 已经支持导入 ADMX。
登录 Intune 管理中心,转到“设备 - Windows - 配置”,选择“导入 ADMX”。
在“导入 ADMX”页面点击“导入”,上传“ADMX 文件”和“默认语言的 ADML 文件”即可。
如果导入失败,如下图所示,则根据提示先导入 WSL ADMX 依赖的 Windows ADMX,然后重新尝试上传导入 WSL ADMX。
WSL ADMX 导入成功后,我们即可通过创建 CSP 来预先管理和配置 WSL/WSLC。以下 CSP 配置全部属于 WSL 命名空间,最终在 Intune 中会以:./Vendor/MSFT/Policy/Config/WSL/<PolicyName> 的形式出现。
EnableWSL(启用或禁用 WSL)
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableWSL
值: 0 = 禁用 WSL 1 = 启用 WSL
DefaultVersion(默认 WSL 版本)
控制默认使用 WSL 1 或 WSL 2。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/DefaultVersion
值: 1 = WSL 1 2 = WSL 2
EnableInterop(启用 Windows ↔ Linux 互操作)
控制是否允许 WSL 调用 Windows 程序、Windows 调用 Linux 程序。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableInterop
值: 0 = 禁用互操作 1 = 启用互操作
EnableDriveMounting(启用自动挂载 Windows 盘符)
控制 WSL 是否自动挂载 C:、D: 等。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableDriveMounting
值: 0 = 禁用自动挂载 1 = 启用自动挂载
EnableNetwork(启用 WSL 网络集成)
控制 WSL 是否使用 Windows 网络堆栈。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableNetwork
值: 0 = 禁用网络 1 = 启用网络
EnableFirewall(启用 WSL 防火墙例外)
控制是否允许 WSL 网络流量通过 Windows 防火墙。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableFirewall
值: 0 = 禁用例外 1 = 启用例外
EnableContainer(启用 WSL Container)
控制是否允许 WSL Container 功能。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableContainer
值: 0 = 禁用 1 = 启用
ContainerNetworkingMode(WSL 容器网络模式)
控制容器网络行为。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/ContainerNetworkingMode
值: 0 = NAT 1 = Bridge 2 = None
ContainerCpuLimit(容器 CPU 限制)
限制容器 CPU 使用。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/ContainerCpuLimit
值:数字(百分比或核心数)
ContainerMemoryLimit(容器内存限制)
限制容器内存使用。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/ContainerMemoryLimit
值:数字(MB)
AllowedDistros(允许的发行版列表)
限制用户可安装的 Linux 发行版。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/AllowedDistros
值:发行版名称列表(例如:Ubuntu;Debian;Alpine)
EnableLogging(启用 WSL 日志)
控制是否记录 WSL 日志。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnableLogging
值: 0 = 禁用 1 = 启用
DebugMode(WSL 调试模式)
启用额外调试输出。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/DebugMode
值: 0 = 禁用 1 = 启用
EnterpriseMode(企业模式)
启用企业级限制。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/EnterpriseMode
值: 0 = 禁用 1 = 启用
GraphIntegration(Graph API 集成)
控制是否允许 WSL 与企业 Graph API 集成。
CSP 路径: ./Vendor/MSFT/Policy/Config/WSL/GraphIntegration
值: 0 = 禁用 1 = 启用
如果你觉得 CSP 配置麻烦,也可以通过创建基于模板类型的“导入的管理模板”配置文件来进行可视化配置。
HOWTO: 使用 EntraID 登录 Azure VM
HOWTO: 使用 EntraID 登录 Azure VM
一台基于 Windows 11 的 Azure VM,如果想通过 EntraID 登录系统,该如何实现呢?!
我们首先想到是通过“设置 - 账户 - 访问工作或学校账户”将设备连接到 EntraID,在连接过程务必选择“将此设备加入 Microsoft Entra ID”,这样设备将以非注册方式加入到 EntraID(AAD),就像传统的加入到 AD 一样的概念。之后我们理所当然的通过 RDP 使用 EntraID 进行连接和登录,此时我们会发现输入了正确的账号密码后仍然提示无法登录。即使我们在 mstsc(远程桌面连接)中启用了“使用 Web 账户登录远程计算机”,但会发现经过 Web 验证后仍会报错,并提示 0xcaa20002 错误。
那我们该如何解决这个问题,确保能够使用 EntraID 登录到远程 Azure VM 上呢?!
如果我们是新建 Azure VM,那么在创建过程中的“高级”选项页面下,可以看到“扩展”安装选项,此时需要点击“选择要安装的扩展”。
然后找到名为“Azure AD based Windows Login”的扩展程序,并安装它。
安装完毕后,即可看到这个扩展的安装状态。
对于已经创建好的 Azure VM,我们可以当前虚机的左侧导航栏找到“扩展 + 应用程序”选项,进入后可以在“扩展”页找到“添加”按钮。
确认“Azure AD based Windows Login”扩展安装完毕后,接下来我们需要找到这台已经加入到 EntraID 设备的 DeviceID,有两个渠道获取:
1. 访问 Microsoft Entra ID,在“设备”中找到该虚拟机,并从“属性”页中获取 DeviceID。
2. 先用本地账号 RDP 登录到 Azure VM,然后在 CMD 中运行 dsregcmd /status 查询 DeviceID。
当然如果你嫌麻烦,也可以直接使用 Azure VM 的计算机名。
有了 DeviceID 或计算名后,我们还需要为本地电脑安装 Windows App,可以从微软应用商店搜索并安装该应用。如果你对该应用还不了解,可参考 gOxIA 之前发布的日志“Windows App 正式发布 - 通往 Widnows 的统一网关”。打开 Windows App 添加 Remote PC,输入 Azure VM 的域名及 RDP 端口,并打开“使用 Web 账户”选项,输入我们获取到的 DeviceID 或 计算机名,保存后再进行登录即可使用 EntraID 或 M365 账号正常通过 RDP 远程登录到 Azure VM 的桌面。
使用 Intune 企业应用管理实现更轻松的应用部署
![]()
使用 Intune 企业应用管理实现更轻松的应用部署
Microsoft Intune 企业应用管理(EAM)发布已经有很长一段时间,它作为 Intune Suite 一部分提供给 Intune 用户,7月1日 M365 E3 和 E5 用户将可以无需额外购买即可享用 Intune Suite。 今天我们就来了解一下 EAM,Intune 企业应用管理旨在帮助使用 Intune 的企业用户能够更轻松的发现和部署应用。通常 Intune 管理员分发应用时需要从 MSStore 或使用其他方式推送应用,特别是分发非 MSStore 应用时会发现其过程是比较繁琐的。但现在有了 EAM 就会轻松许多,微软在企业应用目录中准备了常见的 Microsoft 和非 Microsoft 应用程序,这些 Win32 应用已经使用 Microsoft Win32 Content Prep Tool 做了处理,并由微软托管。这样一来 IT 省去了打包 Win32 应用的工作,而且应用的更新也可以由 EAM 接管实现。但其也有一些局限性:
- 没有回滚或自动卸载修复
- EAM 里的应用虽然由微软打包和托管,但不代表是绝对安全的
- EAM 因为包含了大量的应用,所以其应用目录会以缓存方式提供,该缓存最长一个小时,所以期间可能会现实过时的版本
- EAM 虽然提供了自动更新,但不支持部署环和部署计划等管理方式
- 自动更新的报告只存储每台设备最新报告的状态
- EAM 不受 ESP 或 Autopilot 设备准备中阻断应用支持
要通过 EAM 分发应用也是非常简单,应用类型选择“企业应用目录应用”,然后即可在 EAM 里搜索想要发布的应用了。
企业 IT 更为关注的自动更新配置页面如下图所示。确定这些配置后便可像常规 Win32 应用发布一样执行后续的配置步骤,你会发现所有需要填写配置的必要信息都已经自动填充,整个发布过程真的令人感到轻松!






