<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://goxia.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://goxia.maytide.net/read.php/2209.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 发布管理员控制的 SSO 设置]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Tue, 21 Jul 2026 12:19:26 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2209.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>HOWTO: 使用 Intune 发布管理员控制的 SSO 设置</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 2023 年 11月发布的更新（KB5032288）中，微软加入了确保欧洲经济区（EEA）遵守《数字市场法案》（DMA）的解决方案，旨在确保位于该区域的用户在使用 MSA 或 EntraID 登录 Windows 后启用第一个应用程序或服务时将提示用户是否愿意使用登录 Windows 的账号来登录这些应用或服务，从而限制了 Windows 单点登录（SSO），这一举措从 2024年1月开始推广至2024年3月全面推广。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; EEA 区域包括了：奥地利、比利时、保加利亚、克罗地亚、塞浦路斯共和国、捷克共和国、丹麦、爱沙尼亚、芬兰、法国、德国、希腊、匈牙利、爱尔兰、意大利、拉脱维亚、立陶宛、卢森堡、马耳他、荷兰、波兰、葡萄牙、罗马尼亚、斯洛伐克、斯洛文尼亚、西班牙、瑞典、冰岛、列支敦士登和挪威。 EEA 区内共有 30 个国家。注意，由于英国退出欧盟，自 2021 年起不再是 EEA 成员国。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 虽然该措施不影响中国用户，但对于正在出海的中国企业来说会有一些影响。好消息是！自 2026年7月发布的 <a href="https://support.microsoft.com/en-us/servicing/os/windows-11/2026/07/july-14-2026-kb5101650-os-builds-26200-8875-and-26100-8875" target="_blank">KB5101650</a> 更新允许管理员来配置受托管的终端是否自动接受 SSO 权限。但是会有一些前置条件：</p><ul><li>范围：仅适用于拥有 EntraID 账户的 Windows 托管企业设备</li><li>不支持个人账户 - MSA</li><li>不支持非托管设备</li><li>支持的操作系统：Windows 11 24H2 和 25H2 含 KB5101650</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要实现自动接受受管理设备的 SSO 权限，只需要修改注册表：</p><ul><li><strong><em>HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD</em></strong></li><li><strong><em>AutoAcceptSsoPermission</em></strong></li><li><strong><em>DWORD</em></strong></li><li><strong><em>1</em></strong></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该配置可以通过 GPO 等支持注册表策略部署的管理工具进行设置，对于在使用 Intune 的组织可以通过下发面向设备的 PowerShell 脚本，脚本内容参考如下：</p><p><strong><em><font color="#a5a5a5">$Path = "HKLM:\SOFTWARE\Policies\MicrosoftWindows\AAD"<br/>if (-not (Test-Path $Path)) &#123; New-Item -Path $Path -Force &#124; Out-Null &#125;</font></em></strong></p><strong><em><font color="#a5a5a5"></font></em></strong><p><strong><em><font color="#a5a5a5">New-ItemProperty `<br/>&nbsp;&nbsp; -Path $Path `<br/>&nbsp;&nbsp; -Name "AutoAcceptSsoPermission" `<br/>&nbsp;&nbsp; -PropertyType DWord `<br/>&nbsp;&nbsp; -Value 1 `<br/>&nbsp;&nbsp; -Force &#124; Out-Null</font></em></strong><br/></p><p><p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于网上流传的通过 OMA-URI 方式配置注册表的方法，经测试当前并不可行，<font style="background-color: rgb(255, 255, 0);">所以放弃 ./Device/Vendor/MSFT/Registry 这个方式吧</font>！</p><p><br/></p><p>官方参考：<a href="https://learn.microsoft.com/en-us/entra/identity/devices/sso-admin-control/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Admin SSO Control &#124; Microsoft Learn</a></p>
]]>
</description>
</item>
</channel>
</rss>