Intune-logo-wide

HOWTO: 使用 Intune 发布管理员控制的 SSO 设置

        在 2023 年 11月发布的更新(KB5032288)中,微软加入了确保欧洲经济区(EEA)遵守《数字市场法案》(DMA)的解决方案,旨在确保位于该区域的用户在使用 MSA 或 EntraID 登录 Windows 后启用第一个应用程序或服务时将提示用户是否愿意使用登录 Windows 的账号来登录这些应用或服务,从而限制了 Windows 单点登录(SSO),这一举措从 2024年1月开始推广至2024年3月全面推广。

        EEA 区域包括了:奥地利、比利时、保加利亚、克罗地亚、塞浦路斯共和国、捷克共和国、丹麦、爱沙尼亚、芬兰、法国、德国、希腊、匈牙利、爱尔兰、意大利、拉脱维亚、立陶宛、卢森堡、马耳他、荷兰、波兰、葡萄牙、罗马尼亚、斯洛伐克、斯洛文尼亚、西班牙、瑞典、冰岛、列支敦士登和挪威。 EEA 区内共有 30 个国家。注意,由于英国退出欧盟,自 2021 年起不再是 EEA 成员国。

        虽然该措施不影响中国用户,但对于正在出海的中国企业来说会有一些影响。好消息是!自 2026年7月发布的 KB5101650 更新允许管理员来配置受托管的终端是否自动接受 SSO 权限。但是会有一些前置条件:

  • 范围:仅适用于拥有 EntraID 账户的 Windows 托管企业设备
  • 不支持个人账户 - MSA
  • 不支持非托管设备
  • 支持的操作系统:Windows 11 24H2 和 25H2 含 KB5101650

        要实现自动接受受管理设备的 SSO 权限,只需要修改注册表:

  • HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD
  • AutoAcceptSsoPermission
  • DWORD
  • 1

        该配置可以通过 GPO 等支持注册表策略部署的管理工具进行设置,对于在使用 Intune 的组织可以通过下发面向设备的 PowerShell 脚本,脚本内容参考如下:

$Path = "HKLM:\SOFTWARE\Policies\MicrosoftWindows\AAD"
if (-not (Test-Path $Path)) { New-Item -Path $Path -Force | Out-Null }

New-ItemProperty `
   -Path $Path `
   -Name "AutoAcceptSsoPermission" `
   -PropertyType DWord `
   -Value 1 `
   -Force | Out-Null

        对于网上流传的通过 OMA-URI 方式配置注册表的方法,经测试当前并不可行,所以放弃 ./Device/Vendor/MSFT/Registry 这个方式吧


官方参考:Admin SSO Control | Microsoft Learn

Microsoft Cloud | 评论(0) | 引用(0) | 阅读(22)
发表评论
昵称 [注册]
密码 游客无需密码
网址
电邮
打开HTML 打开UBB 打开表情 隐藏 记住我