网络要求
Windows Autopilot 依赖于各种基于 Internet 的服务。 必须提供对这些服务的访问权限,Windows Autopilot 才能正常运行。 在最简单的情况下,可以通过确保满足以下条件来实现适当的功能:
- 确保域名服务 (Internet DNS 名称的 DNS) 名称解析。
- 允许通过端口 80 (HTTP) 、443 (HTTPS) 和 123 (UDP/NTP) 访问所有主机。
可能需要其他配置来授予对以下环境中所需服务的访问权限:
- 具有更严格的 Internet 访问权限。
- 需要先进行身份验证,然后才能访问 Internet。
服务要求
Windows Autopilot 依赖于几种不同类型的服务才能正常运行。 为了使这些服务正常运行,需要执行某些网络配置。 这些服务及其所需的网络配置如下所示:
Windows Autopilot Deployment Service
建立网络连接后,每个 Windows 设备都将联系 Windows Autopilot Deployment Service。 使用以下 URL:
https://ztd.dds.microsoft.com
https://login.live.com
Windows 激活
Windows Autopilot 需要 Windows 激活服务。 有关激活服务需要访问的 URL 的详细信息,请参阅 Windows 激活或验证失败并显示错误代码 0x8004FE33。
Microsoft Entra ID
Microsoft Entra ID 验证用户凭据。 此外,设备会在 Windows Autopilot 期间加入或注册到 Microsoft Entra ID。 有关详细信息,请参阅 Office 365 IP 地址和 URL Web 服务。
Microsoft Intune
经过身份验证后,Microsoft Entra ID会触发设备注册到 Intune 移动设备管理 (MDM) 服务。 有关 Intune 的网络通信要求的详细信息,请参阅 Microsoft Intune 的网络终结点。
Windows Autopilot 自动设备诊断收集
为了使诊断能够从客户端成功上传,请确保网络上未阻止 URLlgmsapeweu.blob.core.windows.net。 诊断在删除之前的 28 天内可用。
有关详细信息,请参阅从 Windows 设备收集诊断。
Windows 更新
在 OOBE) 过程 (开箱即用体验期间和 Windows OS 配置后,Windows 更新服务会检索所需的更新。 如果连接到 Windows 更新时出现问题,请参阅 Windows 更新问题疑难解答。
如果无法访问 Windows 更新,Windows Autopilot 进程仍会继续,但关键更新不可用。
传递优化
下载应用程序和更新时,Windows Autopilot 会与 传递优化 服务联系。 此联系人建立内容的对等共享,以便只有少数设备需要从 Internet 下载内容。
- Windows 汇报。
- Microsoft Store 应用程序和应用程序更新。
- Office 汇报。
- Intune Win32 应用程序。
如果无法访问传递优化服务,Windows Autopilot 过程仍会继续从云中下载传递优化,而无需对等。
NTP) 同步 (网络时间协议
当 Windows 设备启动时,它将与网络时间服务器通信,以确保设备上的时间是正确的。 确保 UDP 端口 123 可以 time.windows.com 访问。
域名服务 (DNS)
为了解析所有服务的 Internet 名称,设备将与通常通过 DHCP 提供的 DNS 服务器进行通信。 此 DNS 服务器必须能够解析 Internet 名称。
诊断数据
默认情况下启用诊断数据收集。 有关详细信息,请参阅 管理企业诊断数据。
如果设备无法发送诊断数据,Windows Autopilot 过程仍会继续。 但是,依赖于诊断数据的服务无法正常工作。
网络连接状态指示器 (NCSI)
Windows 必须能够判断设备是否可以访问 Internet。 有关详细信息,请参阅网络连接状态指示器 (NCSI)。
*.msftconnecttest.com 必须可通过 DNS 解析并且可通过 HTTP 访问。
Windows 通知服务 (WNS)
此服务用于使 Windows 能够接收来自应用程序和服务的通知。 有关详细信息,请参阅 Microsoft Store。
如果 WNS 服务不可用,Windows Autopilot 过程仍会继续,而不会发出通知。
Microsoft Store
可以通过 Intune 或其他 MDM 服务触发 Microsoft Store 中的应用程序来推送到设备。 用户首次登录时,可能还需要更新应用和其他应用程序。 有关详细信息,请参阅与 Windows 上的 Microsoft Store 的 Intune 集成更新和常见问题解答:在托管设备上支持 Microsoft Store 体验。
如果无法访问 Microsoft Store,则 Windows Autopilot 过程仍会继续,而无需 Microsoft Store 应用。
Microsoft 365
作为 Intune 设备配置的一部分,可能需要安装适用于企业的 Microsoft 365 应用程序。 对于包含所有 Office 服务、DNS 名称、IP 地址(包括 Microsoft Entra ID)以及可能与之前列出的服务重叠的其他服务的列表,请参阅 Office 365 URL 和 IP 地址范围。
证书吊销列表 (CRL)
其中一些服务还需要检查证书吊销列表 (服务中使用的证书的 CRL) 。 有关完整列表,请参阅 Office 365 URL 和 IP 地址范围以及Office 365 证书链。
Microsoft Entra 混合加入
设备可以是 Microsoft Entra 混合加入的。 计算机应位于内部网络上,Microsoft Entra 混合联接才能正常工作。 有关详细信息,请参阅 Windows Autopilot 用户驱动模式。
Windows Autopilot 自部署模式和 Windows Autopilot 预预配
TPM 证明过程需要访问一组 HTTPS URL,这些 URL 对于每个 TPM 提供程序都是唯一的。 确保可以访问此 URL 模式: *.microsoftaik.azure.net。
固件 TPM 设备(仅由 Intel、AMD 或 Qualcomm 提供)在启动时不包含所需的所有证书,并且必须能够在首次使用时从制造商处检索这些证书。 具有离散 TPM 芯片的设备预装了这些证书。 这些设备包括来自任何其他制造商的设备。 有关详细信息,请参阅 TPM 建议。
对于每个固件 TPM 提供程序,请确保可访问相应的 URL,以便可以成功请求证书。 例如:
- Intel:
https://ekop.intel.com/ekcertservice
- Qualcomm:
https://ekcert.spserv.microsoft.com/EKCertificate/GetEKCertificate/v1
- AMD:
https://ftpm.amd.com/pki/aia
代理设置
应在代理服务器本身上配置 Windows Autopilot 的部署代理设置。 不完全支持通过 Intune 策略实现代理设置,因为这可能会导致特权访问部署出现问题和意外行为。