Windows Autopilot 使用者導向模式

Windows Autopilot 使用者驅動模式可將新的 Windows 裝置設定為自動從原廠狀態轉換為準備就緒狀態。 此程序不需要 IT 人員觸碰裝置。

過程很簡單。 裝置可以按照下列指示直接運送或散發給終端使用者:

  1. 從包裝中取出裝置,插上電源然後開啟。
  2. 如果使用多種語言,請選取語言、地區設定和鍵盤。
  3. 將它連線到具有網際網路存取的無線或有線網路。 如果使用無線,請先連接到 Wi-Fi 網路。
  4. 指定組織的電子郵件地址帳戶和密碼。

流程的其餘部分是自動化的。 該裝置會執行下列步驟:

  1. 加入組織。
  2. (MDM) 服務註冊 Microsoft Intune 或其他行動裝置管理。
  3. 依組織定義進行設定。

在全新體驗期間可以隱藏其他提示 (OOBE) 。 如需可用選項的詳細資訊,請參閱設定 Windows Autopilot 設定檔

重要事項

如果正在使用Active Directory 同盟服務 (ADFS) ,則會發生已知問題,可讓使用者使用不同於指派給該裝置的帳戶登入。

Windows Autopilot 使用者驅動模式支援 Microsoft Entra 聯結和 Microsoft Entra 混合聯結裝置。 如需這兩個加入選項的詳細資訊,請參閱下列文章:

使用者導向流程的步驟如下:

  1. 裝置連線到網路之後,裝置會下載 Windows Autopilot 設定檔。 該設定檔會定義裝置所使用的設定。 例如,定義 OOBE 期間隱藏的提示。

  2. Windows 會檢查重要的 OOBE 更新。 如果有可用的更新,則會自動安裝更新。 如有需要,裝置會重新啟動。

  3. 系統會提示使用者輸入 Microsoft Entra 認證。 此自訂使用者體驗會顯示 Microsoft Entra 租用戶名稱、標誌和登入文字。

  4. 裝置會加入 Microsoft Entra ID 或 Active Directory,視 Windows Autopilot 設定檔設定而定。

  5. 裝置會註冊 Intune 或其他已設定的 MDM 服務。 根據組織需求,此註冊會進行:

    • 在 Microsoft Entra 加入程序期間,使用 MDM 自動註冊。

    • 在 Active Directory 加入流程之前。

  6. 如果已設定,則會在 ESP) (顯示註冊 狀態頁面

  7. 裝置設定工作完成後,使用者會使用先前提供的認證登入 Windows。 如果裝置在裝置 ESP 程序期間重新啟動,使用者必須重新輸入其認證。 這些詳細資料在重新啟動後不會保留。

  8. 在登入之後,註冊狀態頁面會顯示以供進行以使用者為鎖定目標的設定工作。

如果在此過程中發現任何問題,請參閱 Windows Autopilot 疑難排解概觀

如需有關可用加入選項的詳細資訊,請參閱下列各節:

Microsoft Entra Join 的使用者驅動模式

若要使用 Windows Autopilot 完成使用者導向部署,請遵循下列準備步驟:

  1. 請確定執行使用者驅動模式部署的使用者可以將裝置加入 Microsoft Entra ID。 如需詳細資訊,請參閱 Microsoft Entra 文件中的設定裝置設定

  2. 使用所需設定,為使用者驅動模式建立 Windows Autopilot 設定檔。

    • 在 Intune 中,建立設定檔時會明確選擇此模式。

    • 在商務用 Microsoft Store 和合作夥伴中心,預設值為使用者驅動模式。

  3. 如果使用 Intune,請在 Microsoft Entra ID 中建立裝置群組,並將 Windows Autopilot 設定檔指派給該群組。

對於使用使用者驅動部署部署的每個裝置,需要執行以下額外步驟:

  • 將裝置新增至 Windows Autopilot。 此步驟可以通過兩種方式完成:

  • 將 Windows Autopilot 設定檔指派給裝置:

    • 如果使用 Intune 和 Microsoft Entra 動態裝置群組,可以自動完成此指派。

    • 如果使用 Intune 和 Microsoft Entra 靜態裝置群組,請手動將裝置新增至裝置群組。

    • 如果使用其他方法,例如商務用 Microsoft Store 或合作夥伴中心,請手動將 Windows Autopilot 設定檔指派給裝置。

提示

如果裝置的預定結束狀態是共同管理,可以在 Intune 中設定裝置註冊以啟用共同管理,這會在 Windows Autopilot 程序期間發生。 此行為會以協調的方式在 設定管理員 和 Intune 之間引導工作負載授權。 如需詳細資訊,請參閱如何 註冊 Windows Autopilot

Microsoft Entra 混合式聯結的使用者驅動模式

重要事項

Microsoft 建議使用 Microsoft Entra join 將新裝置部署為雲端原生。 不建議將新裝置部署為 Microsoft Entra 混合加入裝置,包括透過 Windows Autopilot。 如需詳細資訊,請參閱 加入 Microsoft Entra 與雲端原生端點中混合加入的 Microsoft Entra:哪個選項適合您的組織

Windows Autopilot 要求裝置已加入 Microsoft Entra。 針對內部部署的 Active Directory 環境,可以將裝置加入內部部署網域。 若要加入裝置,請將 Windows Autopilot 裝置設定為混合式加入至 Microsoft Entra ID

提示

當 Microsoft 與使用 Microsoft Intune 和 Microsoft Configuration Manager 部署、管理及保護其用戶端裝置的客戶交談時,我們經常收到有關共同管理裝置和 Microsoft Entra 混合式加入裝置的問題。 許多客戶混淆了這兩個主題。 共同管理是一種管理選項,而 Microsoft Entra ID 則是一種身分識別選項。 如需詳細資訊,請參閱瞭解混合式 Microsoft Entra 和共同管理案例。 這篇部落格文章旨在闡明 Microsoft Entra 混合式聯接和共同管理,它們如何協同運作,但不是同一回事。

在 Windows Autopilot 使用者驅動模式中為 Microsoft Entra 混合式聯結佈建新電腦時,無法部署 設定管理員 用戶端。 此限制是由於 Microsoft Entra 加入程序期間裝置的身分識別變更所致。 在 Windows Autopilot 程序之後部署 設定管理員 用戶端。 如需安裝用戶端的替代選項,請參閱 設定管理員 中的用戶端安裝方法

使用混合式 Microsoft Entra ID 的使用者驅動模式需求

  • 建立使用者驅動模式的 Windows Autopilot 設定檔。

    在 Windows Autopilot 設定檔中,在 [加入 Microsoft Entra ID] 底下,選取 [Microsoft Entra 混合式加入]。

  • 如果使用 Intune,則需要在 Microsoft Entra ID 中建立裝置群組。 將 Windows Autopilot 設定檔指派給群組。

  • 如果使用 Intune,請建立並指派網域聯結設定檔。 網域聯結設定檔包含內部部署 Active Directory 網域資訊。

  • 裝置必須存取網際網路。 如需詳細資訊,請參閱 網路需求

  • 安裝適用於 Active Directory 的 Intune 連接器。

    注意事項

    Active Directory 的 Intune 連接器會將裝置加入內部部署網域。 使用者不需要權限即可將裝置加入內部部署網域。 此行為假設連接器已代表使用者針對此動作進行設定。 如需詳細資訊,請參閱 增加組織 單位 (OU) 中的電腦帳戶限制

  • 如果使用 Proxy,請啟用並設定 Web Proxy 自動探索通訊協定 (WPAD) Proxy 設定選項。

除了使用者導向的 Microsoft Entra 混合式聯結的這些核心需求之外,下列額外需求也適用於內部部署裝置:

  • 裝置具有目前支援的 Windows 版本。

  • 裝置會連線到內部網路,並可存取 Active Directory 網域控制站。

    • 它必須解析網域和網域控制站的 DNS 記錄。

    • 它需要與網域控制站通訊,以驗證使用者。

使用 VPN 支援的 Microsoft Entra 混合式加入的使用者驅動模式

加入 Active Directory 的裝置需要連線至 Active Directory 網域控制站,才能進行許多活動。 這些活動包括在使用者登入時驗證使用者的認證,以及套用群組原則設定。 適用於 Microsoft Entra 混合式加入裝置的 Windows Autopilot 使用者導向程序,會驗證裝置可以透過抓取網域控制站,以連絡該網域控制站。

新增此案例的 VPN 支援後,Microsoft Entra 混合式聯結程序可設定為略過連線檢查。 這項變更並不會消除與網域控制站通訊的需求。 相反地,為了允許連線到組織的網路,Intune 會在使用者嘗試登入 Windows 之前提供所需的 VPN 設定。

使用混合式 Microsoft Entra ID 和 VPN 的使用者驅動模式需求

除了具有 Microsoft Entra 混合式聯結的使用者驅動模式的核心需求之外,下列額外需求也適用於支援 VPN 的遠端案例:

  • 目前支援的 Windows 版本。

  • 在 Windows Autopilot 的 Microsoft Entra 混合式加入設定檔中,啟用下列選項: 略過網域連線檢查

  • 具有下列其中一個選項的 VPN 設定:

    • 可以使用 Intune 進行部署,並允許使用者從 Windows 登入畫面手動建立 VPN 連線。

    • 視需要自動建立 VPN 連線。

所需的特定 VPN 設定取決於所使用的 VPN 軟體和驗證。 對於非 Microsoft VPN 解決方案,此設定通常涉及透過 Intune 管理擴充功能部署 Win32 應用程式。 此應用程序將包括 VPN 客戶端軟件和任何特定的連接信息。 例如,VPN 端點主機名稱。 如需特定於該提供者的設定詳細資料,請參閱 VPN 提供者的文件。

注意事項

VPN 需求並非特定於 Windows Autopilot。 例如,如果實作 VPN 設定來啟用遠端密碼重設,則相同的設定可以與 Windows Autopilot 搭配使用。 此設定可讓使用者在不在組織的網路上時,使用新密碼登入 Windows。 使用者登入並快取其認證之後,後續的登入嘗試就不需要連線,因為 Windows 會使用快取的認證。

如果 VPN 軟體需要憑證驗證,請使用 Intune 來部署所需的裝置憑證。 您可以使用 Intune 憑證註冊功能來完成此部署,並將憑證設定檔定位為裝置。

某些設定不受到支援,因為它們要等到使用者登入 Windows 才會套用:

  • 使用者憑證
  • 來自 Windows 市集中的非 Microsoft UWP VPN 外掛程式

驗證

在使用 VPN 嘗試 Microsoft Entra 混合式加入之前,請務必確認 Microsoft Entra 混合式加入程序的使用者驅動模式可在內部網路上運作。 此測試會在新增 VPN 設定之前確定核心程序正常運作,從而簡化疑難排解。

接下來,確認可以使用 Intune 來部署 VPN 設定及其需求。 使用已加入 Microsoft Entra 混合式的現有裝置來測試這些元件。 例如,某些 VPN 用戶端會在安裝程序中建立每部機器的 VPN 連線。 使用下列步驟驗證設定:

  1. 確認已為每部機器建立至少一個 VPN 連線。

    Get-VpnConnection -AllUserConnection
    
  2. 嘗試手動啟動 VPN 連線。

    RASDIAL.EXE "ConnectionName"
    
  3. 登出 Windows。 確認 VPN 連線 圖示是否出現在 Windows 登入頁面上。

  4. 將裝置移出內部網路,並嘗試使用 Windows 登入頁面上的圖示建立連線。 登入沒有快取認證的帳戶。

對於自動連線的 VPN 設定,驗證步驟可能會有所不同。

注意事項

在此案例中可以使用永遠開啟的 VPN。 如需詳細資訊,請參閱部署 永遠開啟的 VPN

後續步驟