Skip to main content

2026 年 8 月 26 日

多用户支持和管理

多用户功能在管理员今后如何管理其设备方面进行了大量更改。通过使用新的现代堆栈架构,Workspace ONE 将能够管理具有多个用户的设备。登录 Windows 桌面的用户将成为设备的已注册用户。然后,我们将所有登录用户的已注册用户。将设备资源分配给设备非常重要。

多用户现在是 Workspace ONE 纳管 Windows 设备的默认注册方法。从 UEM 2406 和 Intelligent Hub 2404 开始,默认情况下所有设备都将启用多用户。此更改将创建新的用例,包括基于轮班的工作以及无需执行企业擦除即可重新分配设备的功能。启用多用户功能无需传递额外的命令行开关或参数。

注册

共有五种类型的注册选项,部分注册选项还有其他要求。

  1. 开箱即用注册:支持使用 Autopilot 注册的设备。但是,必须安装 Intelligent Hub 才能启用多用户功能。在系统设置 > 设备与用户 > Microsoft > Windows 中,确保选中发布 Intelligent Hub 选项。

  2. **命令行注册:**对于多用户模式,所有设备默认都将启用多用户功能,无需额外的命令行开关。

  3. **代理注册:**支持基于代理的注册。在代理注册注册期间启用多用户无需进行其他配置 。

  4. **使用 Dropship Provisioning 注册(联机和脱机):**支持多用户模式,无需进行其他配置。

  5. 注册预备注册流程:支持标准单用户注册预备,无需进行其他配置。不支持高级单用户或多用户注册预备。要验证注册预备用户设置,请导航至: 用户详细信息 -> 高级 -> 注册预备

    **注意:**任何用户现在都可以成为注册预备用户。管理员不再需要将用户预配置为专用注册预备用户。如果在设备上下文中创建了通用资源,并且为设备的所有用户配置了分配,则不会重新安装资源。

2506 中添加了一项功能,使管理员能够选择要用于新注册的用户模式类型。 "用户模式"的默认值设置为"多用户",但现在可以根据需要从此处选择单用户注册。 也可以按组织组 (OG) 进行配置。您可以在 Console 的以下位置找到此选项:系统 > 设备和用户 > Microsoft > Windows > Intelligent Hub 设置 > 注册的默认用户模式

有关更多注册信息,请参阅:[TechZone 上的 Workspace ONE UEM Windows 多用户](https://techzone.omnissa.com/resource/workspace-one-uem-windows-Multi User#device-enrollment)。

共享设备设置

默认设置是提示用户输入其组织组 (OG)。 如果未更改此设置,系统将提示用户输入组织组 ID。 建议将此设置更改为固定组织组用户组组织组,以便进行无提示用户重新分配。对于"固定组织组",设备将保留在当前组织组中,而"用户组组织"则会将设备移动到配置的组织组。组分配模式位于系统设置 > 设备和用户 > 常规 > 共享设备下。 从这里可以控制如何将设备映射到正确的组织组。

Console 视图

设备在 Console 内的多个区域显示其当前用户模式(多用户、单用户)。

  • **多用户模式:**设备的已注册用户将根据当前登录Windows用户进行更新。

  • **单用户模式:**已注册用户将始终 是 已在设备上注册的用户。如果其他用户登录 Windows,将不会更新已注册用户。

设备列表和详细信息页面

设备列表自定义视图会显示"用户模式"列,其中显示了当前模式。 设备详细信息视图也会在"设备信息"面板中显示当前用户模式。

筛选器

在"设备列表视图"页面上,添加了筛选器以帮助执行多种管理场景:

  • **单用户(旧版):**由于 Intelligent Hub 旧版本不支持多用户而注册为单用户设备的设备。

  • **多用户:**已注册或迁移到多用户模式的设备。

  • **支持多用户:**当前已注册为单用户 (旧版)但可用于迁移的设备。这些设备满足迁移到多用户的要求,包括正确的 Intelligent Hub 版本。在将现有单用户(旧版)设备迁移到多用户时使用此筛选器。

  • **单用户:**当前已暂停其用户重新分配功能的多用户设备。新用户登录 Windows 时,将不会更新这些设备上的注册用户。可以在设备列表视图或设备详细信息页面上暂停(或取消暂停)用户重新分配。

目录服务支持

多用户引入了对以下目录类型配置的支持:

  • 支持 LDAP Active Directory
  • 不支持 LDAP Lotus Domino
  • 不支持 LDAP Novell e-Directory
  • 支持 LDAP 其他
  • 支持 Omnissa Identity Services
  • 不支持任何配置

唯一标识符的属性

要确定当前登录的用户并将其与 UEM Console 中的用户对象进行匹配,必须设置用于匹配的属性。在 Windows Intelligent Hub 设置中,管理员应从可能的 UEM 用户属性以及 Intelligent Hub 可从设备收集的四个属性中选择适当的配对。大多数用例中建议使用 UPN/UPN。在唯一标识符的属性下,选择与所需客户端用户属性一致的 UEM 用户属性,如下所示。

UEM 用户属性 客户端用户属性
对象标识符 对象 GUID(需要能够查看域控制程序)
用户名 Sam 帐户名称
建议:用户主体名称 用户主体名称
员工 ID 用户 SID
电子邮件地址
自定义属性 1-5

默认情况下,唯一标识符设置为"对象标识符"/"对象 GUID"。我们强烈建议根据您的环境需求更改此设置。请注意,"对象 GUID"需要与域控制器建立活动连接才能获取设备上的 GUID。要进行配置,请转到:设置 > 设备设置 > 设备和用户 > Microsoft > Windows > Intelligent Hub 设置

迁移

从 2406 开始,默认情况下,所有新注册的 Windows 桌面设备都将启用多用户。现有的已注册 Windows 桌面设备将保留为单用户(旧版)设备。管理员需要将以前注册的设备迁移到多用户。这是为了让管理员在启用多用户之前能够验证其资源分配。这将确保如果在迁移后更新了注册用户,不会无意中移除任何资源。

示例:某 IT 团队成员使用命令行注册预备注册了一个设备。在此设置期间,该团队成员登录到设备完成了一些其他配置,并无意中将设备注册到自己。然后,设备被移交给实际最终用户。迁移到多用户时,此设备的注册用户将被更改为实际最终用户。如果未将资源分配分配给实际最终用户,则在迁移时会将其移除。有关如何正确配置通用资源以在多用户方案中使用的详细信息,请参阅"资源分配"部分。

迁移到多用户

可以通过几种不同的方式迁移以前注册的设备:

  • **设备列表视图:**在"设备列表"视图中,通过复选框选择一个或多个设备,然后选择"更改为多用户模式"。要确定哪些设备能够迁移,请使用"设备列表视图"页面"筛选器"部分的"支持多用户"筛选器。此筛选器将列出能够迁移的所有设备(当前为单用户,并满足支持多用户的最低 Intelligent Hub 要求)。然后,将向管理员显示以下接受屏幕。单击"继续"。

    注意:"设备列表视图"被限制为一次最多选择 100 台设备。要一次迁移超过 100 台设备,建议使用 API 方法。  

  • **通过 API 迁移:**可以使用以下 POST URL 触发迁移: https://%APISERVERUL%/api/mdm/devices/action/ 具有以下正文:

{
"action_name": "MIGRATE_TO_Multi User",
"filter":
{
"organization_group_uuid": "999362E5-7D35-487B-A74F-7C0A377BB521", "device_uuids": [
"338234E5-F1DE-46CF-AE1C-DFFD919CFE32",
"40D18DF3-0B04-4648-A26A-E5D24F2CD4D9"
]
} }

重要提示 请确保选择 API 版本 3。需要将此数据添加到 API 标头,如以下示例所示: "Accept", "application/json; version=3"

可用操作如下:

  • MIGRATE_TO_Multi User -- 用于将设备从支持多用户迁移到多用户设备

  • CHANGE_TO_SINGLEUSER -- 将多用户设备更改为单用户设备

  • CHANGE_TO_Multi User -- 将单用户设备更改为多用户设备

切换用户时的最终用户体验:

多用户设计为尽可能地对最终用户呈现无缝状态。要将设备重新分配给新用户,只需从 Windows 注销,然后以其他企业用户身份登录即可。

在已加入域的设备(Active Directory、混合加入或 AAD)上,将以静默方式执行用户重新分配。要确认重新分配成功,最终用户将在登录后看到以下 Windows 通知。此通知仅在用户切换后显示一次。

在加入工作组的设备上,Workspace ONE 无法查找静默重新分配设备所需的必要属性。在这些设备上,Intelligent Hub 将提示最终用户使用其企业凭据进行身份验证。成功输入其凭据后,用户将看到通知,指示其用户现在已连接到 Workspace ONE,并且设备已正确重新分配。

  • **用户重新分配失败:**当新用户登录到已加入域的计算机时,Workspace ONE 将以静默方式尝试签出设备。如果第一次尝试失败,Workspace 将等待两分钟后重试。此操作将重复三次。如果 Workspace ONE 无法以静默方式签出设备,Intelligent Hub 将提示用户输入其凭据。输入用户凭据后,将重新分配设备。

  • **注销与切换用户:**要执行用户重新分配,当前用户必须注销 Windows。不支持执行用户切换。建议利用 CSP 或 GPO 阻止在需要频繁切换用户的设备进行用户切换。有关 CSP 的更多信息,请参阅 Microsoft: https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-cspwindowslogon

分配 用户 A 用户 B
系统上下文应用程序 - 已分配给设备 应用程序将保留在设备上 应用程序将保留在设备上
系统上下文应用程序 - 已分配给用户 A 应用程序将保留在设备上 应用程序被移除
系统上下文应用程序 - 已分配给用户 B 应用程序被移除 应用程序将保留在设备上
系统上下文应用程序 - 已分配给用户 A 和 B 应用程序将保留在设备上 应用程序将保留在设备上
用户上下文应用程序 - 已分配给用户 A 应用程序将保留在设备上 应用程序将保留在设备上
用户上下文应用程序 - 已分配给用户 B 应用程序将保留在设备上 应用程序将保留在设备上
用户上下文应用程序 - 已分配给用户 A 和 B 应用程序将保留在设备上 应用程序将保留在设备上

配置文件上下文

配置文件上下文的工作方式与设备级配置相似。它们使用设备配置文件进行安装,并影响设备上的所有用户。其中一些示例包括设备的加密和/或常规 DLP 设置。然后使用用户配置文件安装用户特定的资源,如身份证书或自定义。

分配组

Workspace ONE 利用分配组将资源分配给设备。如果用户没有某个资源的分配,则会卸载该资源。必须将所有用户分配到共享工作站上的公用资源,这一点至关重要。例如:所有用户都将使用的应用程序。 对于所有必需的资源,请检查所用的分配组。如果利用用户组,请确保它们包括所有用户,或者如果使用智能组,请检查用户组是否属于条件的一部分,以及是否应用了任何用户排除项。

工作流

具有所有已纳入资源的工作流在多用户设备上完全受支持。所分配的工作流的行为与配置文件或应用程序不同。工作流在每次用户切换时都将重新执行和重新评估。这可确保将用户上下文资源应用于当前注册用户。设备上已安装的应用程序和配置文件将不会重新安装,因为 UEM 检测会检查以前的安装状态。

证书

可以在多用户设备上使用用户和设备证书。分配的设备证书可供所有用户使用,而用户证书仅适用于当前注册用户。如果用户首次登录设备,则将为注册用户请求并安装用户证书。如果用户再次登录到设备,则证书已安装,并且不会生成新的 CA 请求。

防止用户重新分配。

UEM Consol 中有两种方法可以禁止或阻止用户重新分配。

**签出限制:**如果需要阻止特定组将设备签出到其用户帐户,可以使用以下配置:

  • 在"Windows 多用户签出限制"部分添加的用户组的所有成员将无法更改设备上的注册用户。 如果在子 OG 中没有选择"覆盖"选项,则可以按组织组配置此设置,并且该设置将被继承到所有子 OG。

    例如:用户 A 登录到设备,技术支持人员也登录到该设备。设备应保持分配给用户 A。在这种情况下,可以将技术支持员工的帐户添加到用户组并在签出限制中进行配置。技术支持人员将不再更改此 OG 中任何设备上的注册用户。
    为签出限制配置的用户帐户仍能够注册设备,但无法更改已注册设备上的用户。这不适用于注册预备流 - 无法将注册预备流设备更改至签出限制组中的用户。

**从多用户模式切换到单用户模式:**如果需要临时或永久暂停/停止用户重新分配,可以在 Console 中选择一个或多个设备,以从多用户模式切换到单用户模式。如果设备处于单用户模式,则注册用户不会更改为任何新的登录用户。如果将来允许单用户设备使用多用户功能而不需要重新注册设备,则也将其 用于单用户设备。 在设备切换回多用户模式后,每个用户的更改都将更改设备的注册用户。接下来,通过 API 暂停和恢复。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…