Amazon Workspaces Windows OS 通过组策略限制剪贴板复制和防截屏

本文描述了 Amazon Workspaces 云桌面内的 Windows 桌面的安全管控。当 Workspaces 使用 AWS Managed Microsoft AD 服务作为目录时候,需要将 Workspaces 服务使用的安全管控组策略配置到这个托管目录服务上。由此必须额外启动一个 EC2 Windows,加入到 AWS Managed Microsoft AD 的域中,以域管理员身份登陆,配置 GPO 组策略。修改后的安全策略对新创建的桌面即时生效。对于现在已经存在的 Workspaces 桌面时候,还需要等待最长 120 分钟自动加载、并且重新连接 Workspaces 才会生效。此外也可以强制刷新。

一、背景

本文介绍在 AWS Managed Microsoft AD(AWS 托管的 Microsoft Active Directory)目录中,为使用 WorkSpaces Streaming Protocol(WSP)的 Windows WorkSpaces 配置单向剪贴板传输规则的方法。目标是允许用户将本地设备上的剪贴板内容粘贴到云桌面,同时禁止用户将云桌面中的内容复制到本地设备。

此需求通过 WorkSpaces 的组策略实现。系统内置的策略是:

  • Copy and Paste - Allows two-way clipboard (copy/paste) redirection
  • Copy Only - Allows copying data from the server clipboard to the client clipboard only
  • Paste Only - Allows pasting data from the client clipboard to the server clipboard only

为了满足单向传输需求,这里选择 Paste Only 策略。

策略选项 允许的数据方向 禁止的数据方向
Paste Only 本地电脑 → 云上 Windows WorkSpace,允许 云上 Windows WorkSpace → 本地电脑

由于 Amazon WorkSpaces 控制台不提供对应的单独开关,WSP 的剪贴板重定向策略由 Active Directory Group Policy Object(GPO,组策略对象)控制。

二、准备实施组策略的管理节点

1、AWS Managed Microsoft AD 的管理边界说明

AWS Managed Microsoft AD 由 AWS 托管的域控制器提供服务,管理员不能登录域控制器或修改域控制器操作系统。因此实施 GPO 应从一台已加入该目录域的 EC2 Windows 管理节点进行配置,例如,可以在一台 Windows Amazon EC2 管理实例上安装 Active Directory Administration Tools。

使用创建目录时设置的目录管理员账号登录:

Admin@<directory-domain-fqdn>

Admin 账号可在客户 OU(Organizational Unit,组织单位)中创建和链接 GPO。但不得修改 AWS Reserved OU、Domain Controllers OU、Default Domain PolicyDefault Domain Controllers Policy。应为本规则创建独立 GPO,以便审计、回滚和排查策略冲突。

2、创建 Windows EC2 作为组策略的管理节点

本节采用“先创建 EC2,再手动加入现有目录”的方式。EC2 和 AWS Managed Microsoft AD 需要位于同一个 VPC。如果二者不在同一个 VPC,则需要调整 AWS Managed Microsoft AD 的 VPC Security Group 来放行远端的流量。

打开 Amazon EC2 控制台,确认 Region 为 Europe (Frankfurt) eu-central-1,选择:

  • 名称:workspaces-gpo-management-node
  • AMI 镜像:Microsoft Windows Server 2025 Base
  • 架构:x86_64
  • Instance type:t3.large: 2 vCPU, 8 GiB memory
  • Key pair (login):选择现有密钥对(要求 RSA 格式),后续需要使用该私钥解密本地 Administrator 密码。
  • Network settings 中选择编辑,选择 WorkSpaces 所在子网
  • Security Group:入站允许远程登录 TCP 3389 端口,出站放行所有
  • 磁盘:gp3 类型,80 GB

本节创建完成后再手动加域。创建完毕后,按如下方法获取密码:

登录 EC2 控制台 -> 选中新创建的 EC2 Windows -> 点击上方 Connect 按钮 -> 点击 RDP (Remote Desktop Protocol) 标签页 -> 点击 Get Windows Password 链接。

在新打开的标签页中,上传创建 EC2 时使用的密钥(私钥文件),点击 Decrypt password 按钮,即可获得密码。然后使用用户名 Administrator 登录系统。

3、组策略的管理节点加入 WorkSpaces 使用的 AWS Managed Microsoft AD 域

进入本区域的 Directory Service,点击 WorkSpaces 服务使用的目录服务,获取以下两个信息:

  • 目录信息页面上方,获取 Directory NetBIOS nameDirectory DNS name,例如本例中使用了 vdi-euvdi-eu.bitipcman.com 这两个名称,后续将使用;
  • 进入 Networking & Security 标签页,下方可以看到 DNS IPv4 addresses 的域控制器 IP 地址。记录下这两个 IP 地址。

登录到上一步创建的 EC2,修改网卡的 DNS 为上述两个 IP 地址。修改时,DNS over HTTPS 选项保持关闭状态。

修改完成后,在管理员 PowerShell 中执行 ipconfig /flushdns 刷新 DNS 配置,这样就无须重启 EC2 即可生效。

在实例中按 Win+R,执行 sysdm.cpl 命令,然后按以下步骤操作:

  • System Properties 中选择 Computer Name 标签页,点击页面下方的 Change 按钮;
  • 根据命名规范设置计算机名称,例如 GPO-MGR,注意不能超过 15 个字符;
  • Member of 中选择 Domain,输入上一步在目录服务中查询到的完整域名,如 vdi-eu.bitipcman.com
  • 选择 OK

上一步 DNS 配置和域名填写均正确时,会弹出凭据窗口,要求输入具备加域权限的域账号。使用创建 AWS Managed Microsoft AD 目录时设置的 Admin 账号登录。注意,需要使用以下两种格式中的一种:

<NETBIOS Name>\Admin
<directory-domain-fqdn>\Admin

对应到本文的例子,就是以下两种格式二选一:

vdi-eu\Admin
vdi-eu.bitipcman.com\Admin

输入后点击 OK 按钮,会收到提示:

Welcome to the xxxxxxxx domain.

再次点击 OK 按钮。系统提示必须重启才能生效。现在重启 EC2。

4、首次使用域账号登录到 EC2

Windows 系统首次加入域后,重启可能需要 3~5 分钟。等待几分钟后,使用 RDP 重新登录,并使用 <NETBIOS Name>\Admin 格式的域账号登录,例如本文中的 vdi-eu\Admin

登录后,以管理员身份打开 PowerShell,替换如下命令的 为完整域名,然后执行:

whoami /upn
systeminfo | findstr /B /C:"Domain"

返回结果应类似如下:

admin@vdi-eu.bitipcman.com
Domain:      vdi-eu.bitipcman.com

完成以上操作后,这台 EC2 已成为域内的 Windows 节点,且当前登录账号仍然具有域管理员权限。下一章将在此 EC2 上安装 Windows 组策略管理控制台,并部署 WSP 管理模板。

5、安装组策略管理控制台

接上一步,使用域管理员身份登录,点击开始菜单,弹出框中能看到 PowerShell 的图标,然后用鼠标右键点击这个图标,选择 Run as administrator,然后执行如下命令:

Install-WindowsFeature -Name GPMC

返回结果如下:

Success Restart Needed Exit Code      Feature Result
------- -------------- ---------      --------------
True    No             Success        {Group Policy Management}

如果未以管理员身份运行 PowerShell,那么这里会报告权限不足,安装失败。

安装 Active Directory 管理工具:

Install-WindowsFeature -Name RSAT-AD-Tools -IncludeAllSubFeature

返回结果如下:

Success Restart Needed Exit Code      Feature Result
------- -------------- ---------      --------------
True    No             Success        {Remote Server Administration Tools, Activ...

安装完成后,执行如下命令:

gpmc.msc

此时能打开 Group Policy Management 管理控制台。环境准备完成。

三、部署 Amazon WorkSpaces 组策略

1、从一台新创建且正在运行的 WorkSpace 获取当前最新版本的策略模板

在一台运行中的 Windows WorkSpace 中,打开以下目录:

C:\Program Files\Amazon\WSP

获得以下文件:

wsp.admx
wsp.adml

其中,ADMX(Administrative Template XML)是组策略管理模板,ADML 是对应语言资源文件。

将这两个文件通过网络复制出来,放到上一步搭建好的组策略管理节点上。

2、在组策略管理节点上将模板部署到 Central Store

在管理主机的文件资源管理器中,访问域的 SYSVOL 共享目录。按下 Win+R 快捷键,输入路径格式如下:

\\<directory-domain-fqdn>\SYSVOL\<directory-domain-fqdn>\Policies

在该目录中,再创建下一级目录 PolicyDefinitions 以及 PolicyDefinitions\en-US。即目录如下:

PolicyDefinitions\en-US

最后将上一步获得的两个模板文件复制过去。

复制好的路径效果类似如下:

\\corp.example.com\SYSVOL\corp.example.com\Policies\PolicyDefinitions\wsp.admx
\\corp.example.com\SYSVOL\corp.example.com\Policies\PolicyDefinitions\en-US\wsp.adml

注意:SYSVOL 会在 AWS Managed Microsoft AD 的域控制器间复制。仅应保存 GPO 所需的模板、脚本或配置文件;不要将安装包、可执行文件和其他大文件放入 SYSVOL,以免造成目录存储空间压力。

3、定位 WorkSpaces 计算机对象所在 OU

配置组策略的生效范围需要以 OU 为单位。查询 OU 有两个方法,可以通过图形界面浏览,也可以使用 PowerShell 查询。以下方法二选一。

(1) 方法 1:使用 Active Directory Users and Computers 工具的图形界面查询

执行如下命令:

dsa.msc

在 Active Directory Users and Computers 中,点击域的全名,再点击域的 Directory NetBIOS name 这个节点,展开后的 Computers 节点中即可看到当前已存在的 WorkSpaces 云桌面。

(2) 方法 2:使用 PowerShell 查询

先登录一台已经创建好的 WorkSpaces 云桌面,查看其计算机名称,通常类似 WSAMZN-CSU0NJLU 这种名称,将其带入如下命令:

Get-ADComputer -Identity <WorkSpace 计算机名称> -Properties DistinguishedName |
  Select-Object Name, DistinguishedName

即可查询出该桌面的 OU。例如查询结果如下:

Name            DistinguishedName
----            -----------------
WSAMZN-CSU0NJLU CN=WSAMZN-CSU0NJLU,OU=Computers,OU=vdi-eu,DC=vdi-eu,DC=bitipcman,DC=com

以上结果可以看到,OU 正好是域的 Directory NetBIOS name 名称。知道了 OU,下一步以 OU 为单位创建组策略。

4、为云桌面所在的 OU 创建组策略

使用域管理员身份登录,点击开始菜单,弹出框中能看到 PowerShell 的图标,然后用鼠标右键点击这个图标,选择 Run as administrator,然后执行 gpmc.msc 命令打开组策略管理器。注意不要使用 gpedit.msc,这个是本地组策略,不是整个域的策略管理。因此必须执行 gpmc.msc

在 Group Policy Management 管理界面中,层层点击展开目录,找到上一步确认的 OU 的名字。其位置如下:

gpmc.msc
└── Forest
    └── Domains
        └── <你的域的FQDN全名>
            └── <WorkSpaces 计算机账户所在 OU,也就是上一步查询出的名字>

鼠标右键点击 OU,在弹出菜单中,点击 Create a GPO in this domain, and Link it here。在弹出对话框内,输入新的组策略名称为 WorkSpaces-policy,下方的 Source Starter GPO 默认保持为 none。点击 OK 完成创建。

完成创建后,在 Linked Group Policy Objects 下,可以看到刚才新建的组策略的名字。使用鼠标右键点击 Edit 按钮。

现在打开了新的 Group Policy Management Editor 组策略编辑器窗口,点击展开找到如下配置:

Computer Configuration
  > Policies
    > Administrative Templates
      > Amazon
        > WSP
          > Configure clipboard redirection

首先将这个策略设置为 Enabled。然后在 Options 位置,从 Clipboard redirection options 下拉框中,选择 Paste Only

注意:不要将 Configure clipboard redirection 设置为 Disabled。该值会关闭双向剪贴板重定向;要实现单向传输,必须先选择 Enabled,再选择 Paste Only

此外,为了开启防截屏,需要编辑 Configure Screen Capture Protection,将其设置为 Enabled

最后点击 Apply 应用,然后点击 OK 按钮。

至此配置完成,今后新创建的 WorkSpaces 将会自动获取最新策略,并遵守这个配置。

5、现有 WorkSpaces 节点更新计算机组策略

修改的组策略对新创建或重新启动的 WorkSpaces 生效。对于现有 WorkSpaces,策略生效还需要满足以下两个条件:

  • 位于域内的 WorkSpaces 桌面操作系统每隔约 90 分钟自动更新组策略,另外增加 0~30 分钟的随机延迟。也就是最短 90 分钟、最长 120 分钟后获得新的组策略。
  • WorkSpaces 需要断开连接,重新登录方可生效。

如果以上两个条件不满足,策略不会生效。如果希望立刻查看配置效果,则需要登录到 WorkSpaces 后刷新策略。

(1) 登录 WorkSpaces 后强制刷新组策略

以普通用户身份正常登录 Windows WorkSpaces,点击开始菜单,弹出框中能看到 PowerShell 的图标,然后用鼠标右键点击这个图标,选择 Run as administrator,然后执行如下命令。

gpupdate /target:computer /force

返回结果如下:

Updating policy...

Computer Policy update has completed successfully.

完成命令后,断开当前 WorkSpaces 客户端会话并重新连接,即可生效。

(2) 强制重启 WorkSpaces(可选)

注:只要断开现有 WorkSpaces 连接,再重新连接即可,不需要重启 WorkSpaces 操作系统。如果管理员希望强制重启,让用户强制重连,那么可以进入 Amazon WorkSpaces 控制台强制重启 WorkSpaces。注意:用户当前桌面未保存的任务将会丢失。

按以下路径操作:

WorkSpaces Personal
  > 选择目标 WorkSpace
    > Actions
      > Reboot WorkSpaces

注意:重启会中断用户会话,应在维护窗口执行。

四、验证配置成功

1、确认 GPO 已应用

以普通用户身份正常登录 Windows WorkSpaces,点击开始菜单,弹出框中能看到 PowerShell 的图标,然后用鼠标右键点击这个图标,选择 Run as administrator,然后执行如下命令:

gpresult /r /scope computer

返回结果中应在 Applied Group Policy Objects 下显示:

WorkSpaces-policy

2、执行双向验证

测试项 操作 预期结果
本地→云桌面 在本地设备复制文本并粘贴到 WorkSpace 中的记事本 粘贴成功
云桌面→本地 在 WorkSpace 中复制文本并粘贴到本地设备记事本 粘贴失败,或保留本地原有剪贴板内容
会话重连后复测 断开并重新连接 WSP 客户端后,重复以上测试 策略持续生效

五、小结

  • 该策略仅控制 WorkSpaces 会话中的剪贴板重定向,不等同于完整的数据防泄漏(Data Loss Prevention,DLP)方案。它不能单独阻止浏览器上传、Webmail 附件、企业网盘同步、应用导出、截图、拍照、打印、USB 重定向或其他网络外发通道。若业务要求严格限制数据外发,应结合网络出口控制、浏览器策略、打印与 USB 策略、企业 DLP 和审计日志进行分层防护。
  • GPO 将对其链接 OU 及其下层 OU 中的计算机对象生效。对于不同数据敏感度的 WorkSpaces,应使用独立 OU 或计算机安全组进行分组,避免将 Paste Only 规则误应用至需要双向剪贴板的业务云桌面。
  • 修改或删除 GPO 前,应记录适用 OU、计算机数量和业务负责人。推荐先在测试 OU 中完成验证,再推广至生产 WorkSpaces OU。
  • AWS 文档说明,当启用剪贴板重定向时,从 Microsoft Office 应用复制超过 890 KB 的内容,应用可能出现最长约 5 秒的短暂卡顿或无响应。该限制应纳入用户验收与运维说明。

六、参考文档

Amazon WorkSpaces:Manage your Windows WorkSpaces in WorkSpaces Personal

https://docs.aws.amazon.com/workspaces/latest/adminguide/group_policy.html

Amazon WorkSpaces:Install the Group Policy Administrative Template files for the WorkSpaces Streaming Protocol (WSP)

https://docs.aws.amazon.com/whitepapers/latest/access-workspaces-with-access-cards/install-the-group-policy-administrative-template-files-for-the-workspaces-streaming-protocol-wsp.html

AWS Directory Service:AWS Managed Microsoft AD Administrator account and group permissions

https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_getting_started_admin_account.html


最后修改于 2026-08-16