Configuration de réseau requise
Windows Autopilot dépend de différents services Internet. L’accès à ces services doit être fourni pour que Windows Autopilot fonctionne correctement. Dans le cas le plus simple, l’activation d’une fonctionnalité correcte peut être obtenue en garantissant les conditions suivantes :
- Assurez-vous de la résolution de noms DNS (Domain Name Services) pour les noms DNS Internet.
- Autorisez l’accès à tous les hôtes via le port 80 (HTTP), 443 (HTTPS) et 123 (UDP/NTP).
Une configuration supplémentaire peut être nécessaire pour accorder l’accès aux services requis dans les environnements qui :
- Avoir un accès Internet plus restrictif.
- Exiger une authentification avant de pouvoir accéder à Internet.
Configuration requise pour le service
Windows Autopilot s’appuie sur différents types de services pour fonctionner correctement. Pour que ces services fonctionnent correctement, certaines configurations réseau doivent être effectuées. Ces services et leurs configurations réseau requises sont les suivants :
Service Windows Autopilot Deployment
Une fois la connexion réseau établie, chaque appareil Windows contacte le service de déploiement Windows Autopilot. Les URL suivantes sont utilisées :
https://ztd.dds.microsoft.com
https://login.live.com
Windows Activation
Windows Autopilot nécessite les services d’activation de Windows. Pour plus d’informations sur les URL qui doivent être accessibles pour les services d’activation, consultez Échec de l’activation ou de la validation de Windows avec le code d’erreur 0x8004FE33.
Identifiant Microsoft Entra
Microsoft Entra ID valide les informations d’identification de l’utilisateur. En outre, l’appareil est joint ou inscrit à Microsoft Entra ID pendant Windows Autopilot. Pour plus d’informations, voir Service web d’URL et d’adresses IP Office 365.
Microsoft Intune
Une fois l’authentification effectuée, Microsoft Entra ID déclenche l’inscription de l’appareil dans le service Intune de gestion des périphériques mobiles (MDM). Pour plus d’informations sur les exigences de communication réseau d’Intune, consultez Points de terminaison réseau pour Microsoft Intune.
Collecte automatique des diagnostics d’appareil Windows Autopilot
Pour que les diagnostics puissent être téléchargés correctement à partir du client, assurez-vous que l’URL lgmsapeweu.blob.core.windows.net n’est pas bloquée sur le réseau. Les diagnostics sont disponibles pendant 28 jours avant d’être supprimés.
Pour plus d’informations, consultez Collecter les diagnostics à partir d’un appareil Windows.
Windows Update
Au cours du processus OOBE (out-of-Box Experience) et après la configuration du système d’exploitation Windows, le service Windows Update récupère les mises à jour nécessaires. En cas de problèmes de connexion à Windows Update, consultez la section Résolution des problèmes liés à Windows Update.
Si Windows Update n’est pas accessible, le processus Windows Autopilot se poursuit toujours, mais les mises à jour critiques ne sont pas disponibles.
Optimisation de la distribution
Windows Autopilot contacte le service d’optimisation de la distribution lors du téléchargement des applications et des mises à jour. Ce contact établit un partage pair à pair du contenu de sorte que seuls quelques appareils ont besoin de le télécharger sur Internet.
- Mises à jour Windows.
- Applications du Microsoft Store et mises à jour d’applications.
- Mises à jour Office.
- Applications Intune Win32.
Si le service d’optimisation de la distribution n’est pas accessible, le processus Windows Autopilot continue d’effectuer des téléchargements d’optimisation de la distribution à partir du cloud sans homologue à pair.
Synchronisation NTP (Network Time Protocol)
Lorsqu’un appareil Windows démarre, il communique avec un serveur de temps réseau pour s’assurer que l’heure sur l’appareil est correcte. Assurez-vous que le port UDP 123 to time.windows.com est accessible.
DNS (Domain Name System)
Pour résoudre les noms Internet pour tous les services, l’appareil communique avec un serveur DNS, généralement fourni via DHCP. Ce serveur DNS doit être capable de résoudre les noms Internet.
Données de diagnostic
La collecte de données de diagnostic est activée par défaut. Pour plus d’informations, consultez Gérer les données de diagnostic d’entreprise.
Si l’appareil ne peut pas envoyer de données de diagnostic, le processus Windows Autopilot se poursuit. Toutefois, les services qui dépendent des données de diagnostic ne fonctionnent pas.
Indicateur d'état de la connexion réseau (NCSI)
Windows doit être en mesure de détecter que l’appareil peut accéder à Internet. Pour plus d’informations, consultez l’indicateur d’état de connexion réseau (NCSI).
*.msftconnecttest.com doit pouvoir être résolu via DNS et accessible via HTTP.
Services de notifications Push Windows (WNS)
Ce service permet à Windows de recevoir des notifications d’applications et de services. Pour plus d’informations, consultez le Microsoft Store.
Si les services WNS ne sont pas disponibles, le processus Windows Autopilot continue sans notifications.
Microsoft Store
Les applications du Microsoft Store peuvent être envoyées sur l’appareil en les déclenchant via Intune ou un autre service MDM. Des mises à jour des applications et des applications supplémentaires peuvent également être nécessaires lorsque l’utilisateur se connecte pour la première fois. Pour plus d’informations, voir Mise à jour de l’intégration d’Intune avec le Microsoft Store sur Windows et FAQ : Prise en charge des expériences Microsoft Store sur les appareils gérés.
Si le Microsoft Store n’est pas accessible, le processus Windows Autopilot continue toujours sans applications du Microsoft Store.
Microsoft 365
Dans le cadre de la configuration de l’appareil Intune, l’installation des applications Microsoft 365 pour les entreprises peut être nécessaire. Pour obtenir une liste qui inclut tous les services Office, les noms DNS, les adresses IP, y compris Microsoft Entra ID et d’autres services susceptibles de chevaucher les services répertoriés précédemment, consultez URL et plages d’adresses IP d’Office 365.
Listes de révocation de certificats (CRL)
Certains de ces services doivent également case activée listes de révocation de certificats (CRL) pour les certificats utilisés dans les services. Pour obtenir la liste complète, voir URL et plages d’adresses IP Office 365, et Chaînes de certificats Office 365.
Jonction Microsoft Entra hybride
L’appareil peut être joint de manière hybride à Microsoft Entra. L’ordinateur doit se trouver sur le réseau interne pour que la jonction hybride Microsoft Entra fonctionne. Pour plus d’informations, consultez Mode piloté par l’utilisateur de Windows Autopilot.
Mode de déploiement automatique Windows Autopilot et préapprovisionnement Windows Autopilot
Le processus d’attestation du TPM requiert l’accès à un ensemble d’URL HTTPS, qui sont uniques pour chaque fournisseur de TPM. Garantir l’accès à ce modèle d’URL : *.microsoftaik.azure.net.
Les périphériques TPM du microprogramme, qui sont fournis uniquement par Intel, AMD ou Qualcomm, n’incluent pas tous les certificats nécessaires au démarrage et doivent pouvoir les récupérer auprès du fabricant lors de la première utilisation. Les appareils dotés de puces TPM discrètes sont fournis avec ces certificats préinstallés. Parmi ces appareils, il peut s’agir de tous les fabricants. Pour plus d’informations, consultez les recommandations relatives au module de plateforme sécurisée (TPM).
Pour chaque fournisseur de module TPM du microprogramme, assurez-vous que l’URL appropriée est accessible afin que les certificats puissent être demandés. Par exemple :
- Intel :
https://ekop.intel.com/ekcertservice
- Qualcomm :
https://ekcert.spserv.microsoft.com/EKCertificate/GetEKCertificate/v1
- AMD :
https://ftpm.amd.com/pki/aia
Paramètres du proxy
Le déploiement des paramètres proxy pour Windows Autopilot doit être configuré sur le serveur proxy lui-même. L’implémentation de paramètres proxy via la stratégie Intune n’est pas entièrement prise en charge, car elle peut entraîner des problèmes et un comportement inattendu avec les déploiements d’accès privilégiés.