Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Režim řízený uživatelem Windows Autopilot umožňuje nakonfigurovat nové zařízení s Windows tak, aby se automaticky transformovalo z továrního stavu do stavu připraveného k použití. Tento proces nevyžaduje, aby se pracovníci IT zařízení dotýkali.
Postup je jednoduchý. Zařízení je možné poslat nebo distribuovat koncovému uživateli přímo pomocí následujících pokynů:
- Zařízení vybalte, zapojte a zapněte.
- Pokud používá více jazyků, vyberte jazyk, národní prostředí a klávesnici.
- Připojte ho k bezdrátové nebo kabelové síti s přístupem k internetu. Pokud používáte bezdrátové připojení, nejprve se připojte k síti wi-fi.
- Zadejte e-mailovou adresu, účet a heslo organizace.
Zbytek procesu probíhá automaticky. Zařízení provede následující kroky:
- Připojte se k organizaci.
- Zaregistrujte se do služby Microsoft Intune nebo jiné služby správy mobilních zařízení (MDM).
- Nechte se nakonfigurovat podle definice organizace.
Další výzvy můžou být potlačeny během počátečního nastavení počítače (OOBE). Další informace o dostupných možnostech najdete v tématu Konfigurace profilů Windows Autopilot.
Důležité
Pokud používáte Služby Active Directory Federation (AD FS) (ADFS), existuje známý problém, který může koncovému uživateli umožnit přihlášení pomocí jiného účtu, než je účet přiřazený k danému zařízení.
Režim řízený uživatelem Windows Autopilot podporuje zařízení s připojením k Microsoft Entra a hybridně připojená zařízení Microsoft Entra. Další informace o těchto dvou možnostech spojení najdete v následujících článcích:
- Co je identita zařízení?
- Přečtěte si další informace o koncových bodech nativních pro cloud.
- Připojené k Microsoft Entra vs. hybridní připojení k Microsoft Entra v koncových bodech nativních pro cloud.
- Kurz: Nastavení a konfigurace koncového bodu Windows nativního pro cloud pomocí Microsoft Intune.
- Postupy: Naplánování implementace připojení k aplikaci Microsoft Entra.
- Architektura pro transformaci na správu koncových bodů Windows.
- Úspěšné díky vzdálenému Windows Autopilotu a hybridnímu připojení k aplikaci Microsoft Entra.
Kroky procesu řízeného uživateli jsou následující:
Jakmile se zařízení připojí k síti, stáhne si profil Windows Autopilota. Profil definuje nastavení používaná pro zařízení. Můžete například definovat výzvy potlačené během počátečního nastavení počítače.
Systém Windows vyhledává důležité aktualizace počátečního nastavení počítače. Pokud jsou k dispozici aktualizace, nainstalují se automaticky. V případě potřeby se zařízení restartuje.
Uživateli se zobrazí výzva k zadání přihlašovacích údajů pro Microsoft Entra. V tomto přizpůsobeném uživatelském prostředí se zobrazuje název tenanta aplikace Microsoft Entra, logo a přihlašovací text.
Zařízení se připojí k Microsoft Entra ID nebo služba Active Directory v závislosti na nastavení profilu Windows Autopilot.
Zařízení se zaregistruje do služby Intune nebo jiné nakonfigurované služby MDM. V závislosti na potřebách organizace tento zápis proběhne buď:
Během procesu připojení k aplikaci Microsoft Entra pomocí automatické registrace MDM.
Před procesem připojení ke službě služba Active Directory
Pokud je nakonfigurovaný, zobrazuje stránku stavu registrace .
Po dokončení úloh konfigurace zařízení se uživatel přihlásí k Windows pomocí přihlašovacích údajů, které předtím zadal. Pokud se zařízení během procesu ESP zařízení restartuje, musí uživatel znovu zadat své přihlašovací údaje. Tyto údaje se po restartování neuchovávají.
Po přihlášení se zobrazí stránka stavu registrace pro úlohy konfigurace zaměřené na uživatele.
Pokud během tohoto procesu narazíte na nějaké problémy, přečtěte si téma Řešení potíží s přehledem Windows Autopilotu.
Další informace o dostupných možnostech připojení najdete v následujících částech:
- Připojení k Microsoft Entra je k dispozici, pokud se zařízení nepotřebují připojovat k místní Active Directory doméně.
- Hybridní připojení přes Microsoft Entra je k dispozici pro zařízení, která se potřebují připojit k Microsoft Entra ID i k místní Active Directory doméně.
Režim řízený uživatelem pro připojení k aplikaci Microsoft Entra
Pokud chcete dokončit nasazení řízené uživateli pomocí Windows Autopilota, postupujte podle těchto přípravných kroků:
Ujistěte se, že uživatelé provádějící nasazení režimu řízeného uživateli můžou připojit zařízení k Microsoft Entra ID. Další informace naleznete v části Konfigurace nastavení zařízení v dokumentaci aplikace Microsoft Entra.
Vytvořte profil Windows Autopilot pro režim řízený uživatelem s požadovaným nastavením.
V aplikaci Intune je tento režim explicitně zvolen při vytváření profilu.
V Microsoft Store pro firmy a Partnerském centru je výchozí režim řízený uživatelem.
Pokud používáte Intune, vytvořte skupinu zařízení v Microsoft Entra ID a přiřaďte této skupině profil Windows Autopilot.
Pro každé zařízení, které je nasazené pomocí nasazení řízeného uživatelem, jsou potřeba tyto dodatečné kroky:
Přidejte zařízení do programu Windows Autopilot. Tento krok lze provést dvěma způsoby:
Automaticky výrobcem OEM nebo partnerem při zakoupení zařízení.
Ručně, jak je popsáno v části Ruční registrace zařízení pomocí Windows Autopilot.
Přiřaďte zařízení profil Windows Autopilot:
Pokud používáte dynamické skupiny zařízení Intune a Microsoft Entra, můžete toto přiřazení provést automaticky.
Pokud používáte statické skupiny zařízení Intune a Microsoft Entra, přidejte zařízení do skupiny zařízení ručně.
Pokud používáte jiné metody, jako je Microsoft Store pro firmy nebo Partnerské centrum, přiřaďte zařízení profil Windows Autopilota ručně.
Tip
Pokud je zamýšleným koncovým stavem zařízení spoluspráva, je možné v Intune nakonfigurovat registraci zařízení, aby se povolila spoluspráva, ke které dochází během procesu Windows Autopilot. Toto chování směruje autoritu úloh orchestrovaným způsobem mezi Správce konfigurace a Intune. Další informace najdete v tématu Jak se zaregistrovat pomocí programu Windows Autopilot.
Režim řízený uživatelem pro hybridní připojení v aplikaci Microsoft Entra
Důležité
Microsoft doporučuje nasazovat nová zařízení jako nativní pro cloud pomocí služby Microsoft Entra Join. Nedoporučuje se nasazovat nová zařízení jako zařízení pro hybridní připojení aplikace Microsoft Entra, a to ani prostřednictvím programu Windows Autopilot. Další informace najdete v tématu Hybridní připojení k Microsoft Entra vs. hybridní připojení k Microsoft Entra v koncových bodech nativních pro cloud: Která možnost je pro vaši organizaci ta pravá.
Windows Autopilot vyžaduje, aby zařízení byla připojená k síti Microsoft Entra. V případě prostředí místní Active Directory je možné zařízení připojit k místní doméně. Pokud chcete zařízení připojit, nakonfigurujte zařízení Windows Autopilot tak, aby byla hybridně připojená k Microsoft Entra ID.
Tip
Jak Microsoft komunikuje se zákazníky, kteří používají Microsoft Intune a Microsoft Configuration Manager k nasazení, správě a zabezpečení svých klientských zařízení, často dostáváme otázky týkající se spolusprávy zařízení a hybridně připojených zařízení Microsoft Entra. Mnoho zákazníků si tato dvě témata plete. Spoluspráva je možnost správy, zatímco Microsoft Entra ID je možnost identity. Další informace najdete v tématu Principy hybridních scénářů aplikace Microsoft Entra a spolusprávy. Tento blogový příspěvek si klade za cíl objasnit Microsoft Entra hybridní spojení a spolusprávu, jak spolu fungují, ale není to totéž.
Klienta nástroje Správce konfigurace nelze nasadit při zřizování nového počítače v režimu řízeném uživatelem Windows Autopilotu pro hybridní připojení k aplikaci Microsoft Entra. Toto omezení je způsobeno změnou identity zařízení během procesu připojení k aplikaci Microsoft Entra. Nasaďte klienta nástroje Správce konfigurace po procesu Windows Autopilot. Alternativní možnosti instalace klienta najdete v tématu Metody instalace klienta v nástroji Správce konfigurace.
Požadavky na režim řízený uživatelem s hybridním Microsoft Entra ID
Vytvořte profil Windows Autopilota pro režim řízený uživatelem.
V profilu Windows Autopilot v části Připojit se k Microsoft Entra ID jako vyberte Microsoft Entra hybridně připojené.
Pokud používáte Intune, je potřeba skupina zařízení v Microsoft Entra ID. Přiřaďte skupině profil Windows Autopilota.
Pokud používáte Intune, vytvořte a přiřaďte profil pro připojení k doméně. Konfigurační profil připojení k doméně obsahuje informace o místní Active Directory doméně.
Zařízení potřebuje přístup k internetu. Další informace najdete v požadavcích na síť.
Nainstalujte konektor aplikace Intune pro službu služba Active Directory.
Poznámka
Konektor Intune pro službu služba Active Directory připojí zařízení k místní doméně. Uživatelé nepotřebují oprávnění k připojení zařízení k místní doméně. Toto chování předpokládá, že konektor je pro tuto akci nakonfigurovaný jménem uživatele. Další informace naleznete v tématu Zvýšení limitu účtu počítače v organizační jednotce (OU).
Pokud používáte proxy server, povolte a nakonfigurujte možnost nastavení proxy protokolu WPAD (Web Proxy Auto-Discovery Protocol).
Kromě těchto základních požadavků pro hybridní připojení Microsoft Entra řízené uživateli platí pro místní zařízení následující další požadavky:
Zařízení má aktuálně podporovanou verzi Windows.
Zařízení je připojené k interní síti a má přístup k řadiči domény služby služba Active Directory.
Potřebuje přeložit záznamy DNS domény a řadičů domény.
K ověření uživatele musí komunikovat s řadičem domény.
Režim řízený uživateli pro hybridní připojení Microsoft Entra s podporou VPN
Zařízení připojená ke službě služba Active Directory vyžadují pro mnoho činností připojení k řadiči domény služby služba Active Directory. Mezi tyto činnosti patří ověření přihlašovacích údajů uživatele při přihlašování a použití nastavení zásad skupiny. Proces Windows Autopilot řízený uživatelem pro zařízení hybridně připojená k aplikaci Microsoft Entra ověřuje, jestli zařízení může kontaktovat řadič domény odesláním příkazu ping na tento řadič domény.
S přidáním podpory VPN pro tento scénář je možné nakonfigurovat proces hybridního připojení Microsoft Entra tak, aby kontrolu připojení přeskočil. Tato změna neodstraní potřebu komunikovat s řadičem domény. Aby bylo možné povolit připojení k síti organizace, doručí Intune potřebnou konfiguraci sítě VPN dříve, než se uživatel pokusí přihlásit do Windows.
Požadavky na režim řízený uživatelem s hybridním řešením Microsoft Entra ID a sítí VPN
Kromě základních požadavků na režim řízený uživatelem s hybridním připojením služby Microsoft Entra platí pro vzdálený scénář s podporou sítě VPN následující další požadavky:
Aktuálně podporovaná verze Windows.
V Microsoft Entra profilu hybridního připojení pro Windows Autopilot povolte následující možnost: Přeskočit kontrolu připojení k doméně.
Konfigurace sítě VPN s jednou z následujících možností:
Dá se nasadit pomocí aplikace Intune a umožňuje uživateli ručně vytvořit připojení VPN z přihlašovací obrazovky Windows.
Podle potřeby automaticky naváže připojení VPN.
Konkrétní požadovaná konfigurace sítě VPN závisí na používaném softwaru sítě VPN a ověřování. U řešení VPN, která nejsou od Microsoftu, tato konfigurace obvykle zahrnuje nasazení aplikace Win32 prostřednictvím rozšíření pro správu služby Intune. Tato aplikace by měla obsahovat klientský software VPN a všechny konkrétní informace o připojení. Například názvy hostitelů koncových bodů VPN. Podrobnosti o konfiguraci specifické pro tohoto poskytovatele najdete v dokumentaci poskytovatele sítě VPN.
Poznámka
Požadavky na síť VPN nejsou specifické pro Windows Autopilot. Pokud je například implementována konfigurace VPN, která umožňuje vzdálené resetování hesla, můžete stejnou konfiguraci použít s Windows Autopilotem. Tato konfigurace by uživateli umožnila přihlásit se k Windows pomocí nového hesla, když není v síti organizace. Jakmile se uživatel přihlásí a jeho přihlašovací údaje se uloží do mezipaměti, další pokusy o přihlášení nepotřebují připojení, protože systém Windows používá přihlašovací údaje uložené v mezipaměti.
Pokud software VPN vyžaduje ověřování certifikátů, použijte Intune také k nasazení požadovaného certifikátu zařízení. Toto nasazení je možné provést pomocí Intune možností registrace certifikátů, které cílí na profily certifikátů na zařízení.
Některé konfigurace nejsou podporované, protože se nepoužijí, dokud se uživatel nepřihlásí do Windows:
- Uživatelské certifikáty
- Moduly plug-in VPN pro UPW, které nepochází od Microsoftu, z Windows Storu
Ověření
Než se pokusíte o hybridní připojení k aplikaci Microsoft Entra pomocí sítě VPN, je důležité potvrdit, že režim řízený uživateli pro proces hybridního připojení k aplikaci Microsoft Entra funguje v interní síti. Tento test zjednodušuje řešení potíží tím, že se před přidáním konfigurace VPN ujistí, že základní proces funguje.
Dále potvrďte, že se dá Intune použít k nasazení konfigurace sítě VPN a jejích požadavků. Otestujte tyto komponenty s existujícím zařízením, ke kterému je už hybridní připojení služby Microsoft Entra. Někteří klienti VPN například vytvoří v rámci procesu instalace připojení VPN pro jednotlivé počítače. Ověřte konfiguraci pomocí následujícího postupu:
Ověřte, že je vytvořené aspoň jedno připojení VPN pro každý počítač.
Get-VpnConnection -AllUserConnectionZkuste připojení VPN spustit ručně.
RASDIAL.EXE "ConnectionName"Odhlaste se z Windows. Ověřte, jestli se na přihlašovací stránce Windows zobrazuje ikona připojení VPN .
Přesuňte zařízení mimo interní síť a zkuste navázat připojení pomocí ikony na přihlašovací stránce Windows. Přihlaste se k účtu, který nemá přihlašovací údaje uložené v mezipaměti.
U konfigurací sítě VPN, které se připojují automaticky, se může postup ověření lišit.
Poznámka
Pro tento scénář je možné použít trvale zapnutou síť VPN. Další informace najdete v tématu Nasazení sítě VPN always-on.
Další kroky
- Nasaďte hybridně připojená zařízení Microsoft Entra pomocí aplikace Intune a Windows Autopilota.
- Jak se zaregistrovat do programu Windows Autopilot.
- Vyzkoušejte si hybridní připojení Windows Autopilota přes VPN v laboratoři Azure.
Související obsah
- Co je identita zařízení?
- Přečtěte si další informace o koncových bodech nativních pro cloud.
- Připojené k Microsoft Entra vs. hybridní připojení k Microsoft Entra v koncových bodech nativních pro cloud.
- Kurz: Nastavení a konfigurace koncového bodu Windows nativního pro cloud pomocí Microsoft Intune.
- Postupy: Naplánování implementace připojení k aplikaci Microsoft Entra.
- Architektura pro transformaci na správu koncových bodů Windows.
- Principy hybridních scénářů Azure AD a spolusprávy.
- Úspěch díky vzdálenému systému Windows Autopilot a hybridnímu připojení ke službě Azure Active Directory.