Подготовка устройств Windows Autopilot в автоматическом режиме для Windows 365: создание назначенной группы устройств

Подготовка устройства Windows Autopilot в автоматическом режиме для Windows 365 действий:

  • Шаг 2. Создание группы назначенных устройств

Общие сведения о подготовке устройств Windows Autopilot в автоматическом режиме для рабочего процесса Windows 365 см. в статье Подготовка устройств Windows Autopilot в автоматическом режиме для обзора Windows 365.

Примечание.

Группа устройств, созданная на этом этапе, относится к подготовке устройств Windows Autopilot. Корпорация Майкрософт рекомендует создавать группы устройств специально для использования с подготовкой устройств Windows Autopilot вместо повторного использования существующих групп устройств, используемых в других сценариях Windows Autopilot.

Создание группы назначенных устройств

Группы устройств — это совокупность устройств или облачных компьютеров, объединенных в группу Microsoft Entra. Обычно группы устройств могут быть назначенными или динамическими:

  • Назначенные группы : устройства или облачные компьютеры добавляются в группу вручную и являются статическими. При подготовке устройства Windows Autopilot используются только назначенные группы.
  • Динамические группы . Устройства или облачные компьютеры автоматически добавляются в группу на основе правил. В подготовке устройств Windows Autopilot динамические группы не используются.

При подготовке устройств Windows Autopilot используется назначенная группа устройств в рамках политики подготовки устройств Windows Autopilot. Группа устройств, указанная в политике подготовки устройств Windows Autopilot, должна быть назначенной группой устройств. Затем в процессе подготовки устройств Windows Autopilot устройства автоматически добавляются устройства или облачные компьютеры в эту назначенную группу устройств во время развертывания подготовки устройств Windows Autopilot.

Важно!

Группа устройств, указанная в политике подготовки устройств Windows Autopilot, должна быть назначенной группой устройств безопасности.

Совет

Хотя одна и та же назначенная группа устройств может использоваться для нескольких политик подготовки устройств Windows Autopilot, корпорация Майкрософт рекомендует создавать отдельную назначенную группу устройств для каждой политики подготовки устройств Windows Autopilot. Например, разные назначенные группы устройств для сценария, управляемого пользователем, или для автоматического сценария. Создание отдельной назначенной группы устройств упрощает управление политиками подготовки устройств Windows Autopilot и назначенными им устройствами или облачными компьютерами.

Чтобы создать назначенную группу устройств безопасности для использования с подготовкой устройств Windows Autopilot, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. На начальном экране выберите "Группы " в области слева.

  3. В группах | Экран "Все группы", убедитесь, что выбран параметр "Все группы", а затем выберите "Новая группа".

  4. На открывшемся экране "Новая группа ":

    1. В поле Тип группы выберите Безопасность.

    2. В поле "Имя группы" введите имя группы устройств, например "Группа устройств для подготовки устройств Windows Autopilot".

    3. В поле "Описание группы" введите описание для группы устройств.

    4. Если группы можно назначить роли Microsoft Entra, выберите "Нет".

    5. В поле "Тип членства" выберите "Назначенное".

    6. Для владельцев выберите ссылку Нет выбранных владельцев.

    7. На открывшемся экране "Добавить владельцев ":

      1. Прокрутите список объектов и выберите субъект-службу. Клиент подготовки Intune с идентификатором AppId f1346770-5b25-470b-88bd-d5744ab7952c. Вы также можете использовать строку поиска, чтобы найти и выбрать клиент подготовки Intune.

        Примечание.

        • В некоторых клиентах субъект-служба может называться "ConfidentialClient Intune" Autopilot, а не "Клиент подготовки Intune". Если AppID субъекта-службы равен f1346770-5b25-470b-88bd-d5744ab7952c, это правильный субъект-служба.

        • Если субъект-служба клиента подготовки Intune или Intune Autopilot ConfidentialClient с идентификатором AppId f1346770-5b25-470b-88bd-d5744ab7952c недоступен ни в списке объектов, ни при поиске, см. раздел Добавление субъекта-службы клиента подготовки Intune.

      2. Выбрав клиент подготовки Intune в качестве владельца, нажмите кнопку "Выбрать".

    8. Нажмите кнопку "Создать ", чтобы завершить создание назначенной группы устройств.

    Важно!

    Устройства автоматически добавляются в эту группу устройств в ходе развертывания подготовки устройств Windows Autopilot. Добавлять устройства вручную в качестве членов группы устройств, созданной на этом этапе, не обязательно, но это не повлияет на процесс подготовки устройств Windows Autopilot.

Добавление субъекта-службы клиента подготовки Intune

Если субъект-служба клиента подготовки Intune с AppId f1346770-5b25-470b-88bd-d5744ab7952c недоступен при выборе владельца группы устройств, выполните следующие действия, чтобы добавить субъект-службу:

  1. На устройстве, где обычно администрируется Microsoft Intune или Microsoft Entra ID, откройте командную строку Windows PowerShell с повышенными привилегиями.

  2. В окне командной строки Windows PowerShell:

    1. Установите модуль Microsoft.Graph.Authentication , введя следующую команду:

      Install-Module Microsoft.Graph.Authentication
      

      При появлении запроса:

      • Согласитесь установить NuGet , введя Y или Yes или нажав кнопку Yes .
      • Согласитесь на установку из недоверенного репозитория PSGallery , введя Y или Yes или нажав кнопку Yes .

      Дополнительные сведения см. в разделах Microsoft.Graph.Authentication и Set-PSRepository -InstallationPolicy.

    2. Установите модуль Microsoft.Graph.Applications , введя следующую команду:

      Install-Module Microsoft.Graph.Applications
      

      Если вам будет предложено это сделать, согласитесь на установку из недоверенного репозитория PSGallery , введя Y или Yes или нажав кнопку Yes .

      Дополнительные сведения см. в разделах Microsoft.Graph.Applications и Set-PSRepository -InstallationPolicy.

    3. После установки модулей Microsoft.Graph.Authentication и Microsoft.Graph.Applications подключитесь к Microsoft Entra ID, введя следующую команду:

      Connect-MgGraph -Scopes "Application.ReadWrite.All"
      

      Для получения дополнительной информации см. Connect-MgGraph.

    4. Если вы еще не прошли проверку подлинности в Microsoft Entra ID, появится окно входа в учетную запись. Введите учетные данные администратора Microsoft Entra ID, у которого есть разрешения на добавление субъектов-служб.

    5. Если откроется окно "Запрошенные разрешения", установите флажок " Согласие от имени вашей организации " и нажмите кнопку "Принять ".

    6. После проверки подлинности в Microsoft Entra ID и предоставления соответствующих разрешений добавьте субъект-службу клиента подготовки Intune, введя следующую команду:

      New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952c
      

      Дополнительные сведения см. в разделе New-MgServicePrincipal -BodyParameter.

      Примечание.

      • Если субъект-служба клиента подготовки Intune уже существует в клиенте, отображается следующее сообщение об ошибке:

        New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name
        f1346770-5b25-470b-88bd-d5744ab7952c is already in use.
        Status: 409 (Conflict)
        ErrorCode: Request_MultipleObjectsWithSameKeyValue
        
      • Следующее сообщение об ошибке выводится, если выполняется одно из следующих условий:

        • Учетная запись, используемая для входа с помощью Connect-MgGraph команды, не имеет разрешений на добавление субъекта-службы в клиент.
        • Аргумент -Scopes "Application.ReadWrite.All" не добавляется в Connect-MgGraph команду.
        • Окно "Запрошенные разрешения" не принято.
        • Флажок "Согласие от имени вашей организации" не установлен в окне "Запрошенные разрешения ".
        New-MgServicePrincipal : Insufficient privileges to complete the operation.
        Status: 403 (Forbidden)
        ErrorCode: Authorization_RequestDenied
        

Следующий шаг: назначение приложений и сценариев PowerShell группе устройств

Дополнительные сведения о создании групп в Intune см. в следующих статьях.