Требования к сети
Работа решения Windows Autopilot зависит от различных веб-служб. Чтобы Windows Autopilot работал правильно, необходимо предоставить доступ к этим службам. В простейшем случае включение соответствующего функционала достигается выполнением следующих условий:
- Обеспечение разрешения DNS-имен служб доменных имен (DNS) для DNS-имен в Интернете.
- Разрешение доступа ко всем узлам через порт 80 (HTTP), 443 (HTTPS) и 123 (UDP/NTP).
Может потребоваться дополнительная настройка, чтобы предоставить доступ к необходимым службам в средах, которые:
- Ограничьте доступ в Интернет.
- Требовать проверки подлинности перед получением доступа к Интернету.
Требования к обслуживанию
Для правильной работы Windows Autopilot используется несколько различных типов служб. Для правильной работы этих служб требуется выполнить определенные настройки сети. Эти службы и требуемые сетевые конфигурации следующие:
Служба Windows Autopilot Deployment
После установки сетевого подключения каждое устройство с Windows связывается со службой Windows Autopilot Deployment. Используются следующие URL-адреса.
https://ztd.dds.microsoft.com
https://login.live.com
Активация Windows
Windows Autopilot требует наличия служб активации Windows. Дополнительные сведения об URL-адресах, которые должны быть доступны для служб активации, см. в разделе Сбой активации или проверки Windows с кодом ошибки 0x8004FE33.
Microsoft Entra ID
Microsoft Entra ID проверяет учетные данные пользователя. Кроме того, устройство присоединяется или регистрируется в Microsoft Entra ID во время Windows Autopilot. Дополнительные сведения см. в статье Веб-служба IP-адресов и URL-адресов в Office 365.
Microsoft Intune
После проверки подлинности Microsoft Entra ID запускает регистрацию устройства в службе управления мобильными устройствами (MDM) Intune. Дополнительные сведения о требованиях Intune к сетевому подключению см. в разделе Конечные точки сети для Microsoft Intune.
Автоматический сбор диагностики устройств Windows Autopilot
Чтобы диагностика могла быть успешно отправлена из клиента, убедитесь, что URL-адрес lgmsapeweu.blob.core.windows.net не заблокирован в сети. Средства диагностики доступны в течение 28 дней, а затем удаляются.
Дополнительные сведения см. в разделе Сбор диагностики с устройства с Windows.
Центр обновления Windows
В процессе запуска при первом включении компьютера (OOBE) и после настройки ОС Windows служба клиентского компонента Центра обновления Windows получает необходимые обновления. Если возникли проблемы с подключением к клиентскому компоненту Центра обновления Windows, см. раздел Устранение неполадок с клиентским компонентом Центра обновления Windows.
Если клиентский компонент Центра обновления Windows недоступен, процесс Windows Autopilot по-прежнему продолжается, но критические обновления недоступны.
Оптимизация доставки
Windows Autopilot связывается со службой оптимизации доставки при загрузке приложений и обновлений. Этот контакт устанавливает одноранговый обмен содержимым, чтобы только несколько устройств скачивали его из Интернета.
- Обновления Windows.
- Приложения и обновления приложений Microsoft Store.
- Обновления Office.
- Приложения Win32 Intune.
Если служба оптимизации доставки недоступна, процесс Windows Autopilot по-прежнему продолжается со скачиваниями оптимизации доставки из облака без однорангового обмена.
Синхронизация по протоколу NTP
При запуске устройства с Windows оно связывается с сервером сетевого времени, чтобы убедиться в правильности времени на устройстве. Убедитесь, что порт 123 UDP time.windows.com доступен.
Службы доменных имен (DNS)
Для разрешения интернет-имен для всех служб устройство обращается к DNS-серверу, как правило, по протоколу DHCP. Этот DNS-сервер должен иметь возможность разрешать имена Интернета.
Данные диагностики
Сбор диагностических данных включен по умолчанию. Дополнительные сведения см. в статье "Управление диагностическими данными предприятия".
Если устройству не удается отправить диагностические данные, процесс Windows Autopilot все равно продолжается. Однако службы, зависящие от диагностических данных, не работают.
Индикатор состояния сетевого подключения (NCSI)
Windows должна иметь возможность определить, что устройство может получить доступ к Интернету. Дополнительные сведения см. в разделе Индикатор состояния сетевого подключения (NCSI).
*.msftconnecttest.com должен быть разрешимым через DNS и доступен через протокол HTTP.
Службы уведомлений Windows (WNS)
Эта служба используется для того, чтобы ОС Windows могла получать уведомления из приложений и служб. Дополнительные сведения см. в Microsoft Store.
Если службы WNS недоступны, процесс Windows Autopilot по-прежнему продолжается без уведомлений.
Microsoft Store
Приложения из Microsoft Store можно принудительно отправлять на устройство, запуская их с помощью Intune или другой службы MDM. При первом входе пользователя в систему также могут потребоваться обновления для приложений и дополнительные приложения. Дополнительные сведения см. в статьях "Обновление интеграции Intune с Microsoft Store в Windows" и "Вопросы и ответы: Поддержка возможностей Microsoft Store на управляемых устройствах".
Если Microsoft Store недоступен, процесс Windows Autopilot по-прежнему продолжается без приложений Microsoft Store.
Microsoft 365
В рамках настройки устройства Intune может потребоваться установить приложения Microsoft 365 для предприятий. Список, включающий все службы Office, DNS-имена, IP-адреса, включая Microsoft Entra ID и другие службы, которые могут пересекаться с ранее перечисленными службами, см. в разделе URL-адреса и диапазоны IP-адресов Office 365.
Списки отзыва сертификатов (CRL)
Некоторые из этих служб также должны проводить проверку списков отзыва сертификатов (CRL) для сертификатов, используемых в службах. Полный список см. в статьях URL-адреса и диапазоны IP-адресов Office 365 и цепочки сертификатов Office 365.
Гибридное присоединение к Microsoft Entra
Устройство может быть гибридно присоединено к Microsoft Entra. Компьютер должен находиться во внутренней сети, чтобы работать гибридное присоединение Microsoft Entra. Дополнительные сведения см. в разделе Управляемый пользователем режим Windows Autopilot.
Режим саморазвертывания Windows Autopilot и предварительная подготовка Windows Autopilot
Для процесса аттестации TPM требуется доступ к набору URL-адресов HTTPS, уникальных для каждого поставщика TPM. Убедитесь в доступе к этому шаблону URL-адреса: *.microsoftaik.azure.net.
Устройства TPM встроенного ПО, предоставляемые только Intel, AMD или Qualcomm, не включают все необходимые сертификаты во время загрузки и должны иметь возможность получить их от производителя при первом использовании. Эти сертификаты предустановлены для устройств с дискретными микросхемами TPM. К таким устройствам относятся устройства любых других производителей. Дополнительные сведения см. в рекомендациях по доверенному платформенному модулю.
Убедитесь, что для каждого поставщика TPM встроенного ПО доступен соответствующий URL-адрес, чтобы можно было успешно запрашивать сертификаты. Например, вы можете:
- Intel:
https://ekop.intel.com/ekcertservice
- Qualcomm:
https://ekcert.spserv.microsoft.com/EKCertificate/GetEKCertificate/v1
- AMD:
https://ftpm.amd.com/pki/aia
Параметры прокси-сервера
Развертывание параметров прокси-сервера для Windows Autopilot должен быть настроен на самом прокси-сервере. Реализация параметров прокси-сервера с помощью политики Intune поддерживается не полностью, так как это может вызвать проблемы и непредвиденное поведение при развертывании с привилегированным доступом.