用于预配置部署的 Windows Autopilot

Windows Autopilot 帮助组织使用预安装的 OEM 映像和驱动程序轻松预配新设备。 此功能允许最终用户使用简单的流程让他们的设备为业务做好准备。

OEM 流程示意图。

Windows Autopilot 还可以提供 预预配 服务,帮助合作伙伴或 IT 人员预配完全配置且可用于业务的 Windows 电脑。 从最终用户的角度来看,Windows Autopilot 用户驱动的体验保持不变,但使其设备进入完全预配状态的速度更快。

对于 预预配部署的 Windows Autopilot,预配过程是拆分的。 耗时的部分由 IT、合作伙伴或 OEM 完成。 最终用户只需完成一些必要的设置和策略,然后他们就可以开始使用他们的设备。

与合作伙伴的 OEM 流程示意图。

预预配部署在当前支持的 Windows 版本中使用 Microsoft Intune。 此类部署基于现有的 Windows Autopilot 用户驱动方案,并支持已加入 Microsoft Entra 和已加入 Microsoft Entra 混合的设备的用户驱动模式方案。

要求

重要

在使用预预配模式进行初始部署后,设备无法通过 Windows Autopilot 自动重新注册。 请改为在 Microsoft Intune 管理中心中删除设备记录。 在 Microsoft Intune 管理中心中,选择“设备”>,选择“所有设备>”,选择要删除>的设备“删除”。 更多相关信息,请参阅 更新到 Windows Autopilot 登录和部署体验

除了 Windows Autopilot 要求外,用于预预配部署的 Windows Autopilot 还需要:

  • 当前支持的 Windows 版本。
  • Windows 专业版、企业版或教育版。
  • Intune 订阅。
  • 支持受信任的平台模块 (TPM) 2.0 和设备证明的物理设备。 不支持虚拟机。 预配置过程使用 Windows Autopilot 自行部署功能,因此需要 TPM 2.0。 TPM 证明过程还需要访问一组 HTTPS URL,这些 URL 对于每个 TPM 提供程序都是唯一的。 有关详细信息,请参阅 网络要求中 Windows Autopilot 自部署模式和 Windows Autopilot 预预预配条目。
  • 网络连接。 使用无线连接需要先选择区域、语言和键盘,然后才能连接并开始预配。
  • ESP) 配置文件 (注册状态页必须以设备为目标。

重要

  • 由于 OEM 或供应商执行预预配过程,因此此过程 不需要访问最终用户的本地域基础结构。 预预配过程与典型的 Microsoft Entra 混合联接方案不同,因为设备重启将被推迟。 在预期连接到域控制器之前,设备已经重新封装。 相反,当最终用户在本地拆箱设备时,会联系域网络。

  • 请参阅 Windows Autopilot 已知问题Windows Autopilot 设备导入和注册疑难解答, 以查看已知问题及其解决方案。

准备

计划预预配的设备将通过正常注册过程注册 Windows Autopilot。

若要准备好试用 Windows Autopilot 进行预预配部署,请确保可以成功使用现有的 Windows Autopilot 用户驱动方案:

  • 用户驱动的 Microsoft Entra 加入。 确保可以使用 Windows Autopilot 部署设备并将其加入 Microsoft Entra ID 租户。

  • 用户驱动的 Microsoft Entra 混合加入。 若要启用 Microsoft Entra 混合联接的功能,请确保可以执行以下操作:

    • 使用 Windows Autopilot 部署设备。
    • 将设备加入本地 Active Directory 域。
    • 向 Microsoft Entra ID 注册设备。

    重要

    Microsoft 建议使用 Microsoft Entra 加入将新设备部署为云原生。 不建议将新设备部署为 Microsoft Entra 混合联接设备,包括通过 Windows Autopilot。 有关详细信息,请参阅 加入 Microsoft Entra 与云原生终结点中加入的 Microsoft Entra 混合:哪个选项适合你的组织

如果无法完成这些方案,用于预预配部署的 Windows Autopilot 也不会成功,因为它建立在这些方案之上。

在预配服务设施中启动预预配置过程之前,必须配置另一个 Windows Autopilot 配置文件设置。 以下文章提供了有关如何配置 Windows Autopilot 配置文件进行预预配置的详细教程:

预预配过程应用 Intune 中所有面向设备的策略。 这些策略包括证书、安全模板、设置、应用等 - 任何面向设备的内容。 此外,如果 Win32 或业务线 (LOB) 应用满足以下条件,则将安装它们:

  • 配置为安装在设备上下文中。
  • 分配给设备或预分配给 Windows Autopilot 设备的用户。

重要

请确保不要将 Win32 和 LOB 应用定向到同一设备。 如果 Win32 和 LOB 应用都需要面向设备,请考虑使用 Windows Autopilot 设备准备。 有关详细信息,请参阅将 Windows 业务线应用添加到 Microsoft Intune。

注意

为确保轻松访问预预配模式,请选择用户在 Windows Autopilot 配置文件中指定的语言模式。 预预配技术员阶段安装所有面向设备的应用,以及任何面向指定用户的面向用户的设备上下文应用。 如果没有分配的用户,则它只会安装面向设备的应用。 在用户登录设备之前,不会应用其他面向用户的策略。 若要验证这些行为,请务必针对设备和用户创建适当的应用和策略。

应用场景

用于预配置部署的 Windows Autopilot 支持两种不同方案:

  • 使用 Microsoft Entra 加入的用户驱动部署。 设备已加入 Microsoft Entra 租户。

  • 使用 Microsoft Entra 混合联接进行用户驱动的部署。 设备已加入本地 Active Directory 域,并使用 Microsoft Entra ID 单独注册。

    重要

    Microsoft 建议使用 Microsoft Entra 加入将新设备部署为云原生。 不建议将新设备部署为 Microsoft Entra 混合联接设备,包括通过 Windows Autopilot。 有关详细信息,请参阅 加入 Microsoft Entra 与云原生终结点中加入的 Microsoft Entra 混合:哪个选项适合你的组织

每个方案都由两部分组成:技术人员流程和用户流程。 在高级别上,这些部分对于 Microsoft Entra 联接和 Microsoft Entra 混合联接是相同的。 最终用户将在身份验证步骤中看到这些差异。

技术人员流程

在客户或 IT 管理员通过 Intune 确定他们想要用于其设备的所有应用和设置后,预预配技术人员可以开始预预配过程。 技术人员可以是 IT 人员、服务合作伙伴或 OEM - 每个组织可以决定由谁来执行这些活动。 无论何种情况,技术人员完成的过程都是相同的:

  • 启动设备。

  • 从 OOBE) 屏幕 ( (第一个现成体验(可以是语言选择、区域设置选择屏幕或) 的 Microsoft Entra 登录页)开始,请不要选择“下一步”。 相反,按 Windows 键五次以查看另一个选项对话框。 在该屏幕中,选择 Windows Autopilot 预配 选项,然后选择 “继续”

  • Windows Autopilot 配置 屏幕上,它显示有关设备的以下信息:

    • 分配给设备的 Windows Autopilot 配置文件。
    • 设备的组织名称。
    • 分配给设备的用户 (是否有一个) 。
    • 包含设备唯一标识符的 QR 代码。 此代码可用于在 Intune 中查找设备,更改配置可能需要这样做。 例如,分配用户或将设备添加到应用或策略目标所需的组。
  • 验证显示的信息。 如果需要任何更改,请进行更改,然后选择“ 刷新 ”以重新下载更新的 Windows Autopilot 配置文件详细信息。

  • 选择“设置”以开始配置过程。

如果预预配过程成功完成:

  • 此时将显示一个成功状态屏幕,其中包含有关设备的信息,包括之前显示的相同详细信息。 例如,Windows Autopilot 配置文件、组织名称、分配的用户和 QR 代码。 还提供了预配步骤的已用时间。

  • 选择“重新封装”以关闭设备。 此时,设备可以运送给最终用户。

注意

技术人员流从 自部署模式继承行为。 Self-Deploying 模式使用注册状态页使设备保持处于预配状态。 处于预配状态的设备会阻止用户在注册之后、但在软件和配置应用完成之前继续转到桌面。 因此,如果注册状态页已禁用,则在软件和配置应用完成之前可能会显示重新封装按钮。 此行为可能允许在技术人员流预配完成之前继续转到用户流。 成功屏幕验证注册是否成功,而不是技术人员流程一定已完成。

如果预配置过程失败:

  • 将显示错误状态屏幕,其中包含有关设备的信息,包括之前显示的相同详细信息。 例如,Windows Autopilot 配置文件、组织名称、分配的用户和 QR 代码。 还提供了预配步骤的已用时间。

  • 可以从设备收集诊断日志,然后将其重置以重新开始进程。

用户流程

重要

  • 运行技术人员流后,请等待至少 90 分钟,然后再运行用户流。 等待可确保在技术人员流和用户流之间正确刷新令牌。 当技术人员流完成后 90 分钟内运行用户流时,这种情况主要影响实验室和测试方案。

  • 用户流应在技术人员流完成后的六个月内运行。 等待超过六个月可能会导致 Intune 管理引擎 (IME) 使用的证书不再有效,从而导致以下错误:

    Error code: [Win32App][DetectionActionHandler] Detection for policy with id: <policy_id> resulted in action status: Failed and detection state: NotComputed.

  • Microsoft Entra ID 中的合规性在用户流期间重置。 技术人员流程完成后,设备可能会在 Microsoft Entra ID 中显示为合规,但在用户流程启动后显示为不合规。 用户流完成后留出足够的时间,以便重新评估和更新合规性。

如果预预配过程成功完成,并且设备已重新密封,请将设备交付给最终用户。 最终用户按照以下步骤完成正常的 Windows Autopilot 用户驱动过程:

  • 接通设备电源。

  • 选择适当的语言、区域设置和键盘布局。

  • 连接到网络(如果使用 Wi-Fi)。 始终需要 Internet 访问。 如果使用 Microsoft Entra 混合联接,还必须连接到域控制器。

  • 如果使用 Microsoft Entra 加入,请在品牌登录屏幕上输入用户的 Microsoft Entra 凭据。

  • 如果使用 Microsoft Entra 混合加入,设备将重新启动;重新启动后,输入用户的 Active Directory 凭据。

    注意

    在某些情况下,在 Microsoft Entra 混合加入方案期间,系统可能还会提示输入 Microsoft Entra 凭据。 例如,如果未使用 Active Directory 联合身份验证服务 (ADFS) 。

  • 更多的策略和应用将传递到设备,如注册状态页 (ESP) 跟踪的那样。 一旦完成,用户就可以访问桌面。

设备 ESP 在用户流期间重新运行,以便用户登录时设备和用户 ESP 都运行。 此行为允许 ESP 在设备完成技术人员阶段后安装分配给设备的其他策略。

注意

如果在技术人员流程期间禁用了 Microsoft 帐户 Sign-In 助手 (wlidsvc) ,则 Microsoft Entra 登录选项可能不会显示。 相反,系统会要求用户接受 EULA 并创建本地帐户,这可能不是所需的行为。

部署设备

有关使用 Windows Autopilot 进行预预配时在设备上启动部署的详细信息,请参阅 Windows Autopilot 的技术人员流和用户流步骤,了解预预配部署教程: