訓練
認證
Microsoft 365 Certified: Endpoint Administrator Associate - Certifications
使用現代化管理、共同管理方法和 Microsoft Intune 整合的基本元素,規劃並執行端點部署策略。
使用 Microsoft Intune 中的 Windows 驅動程式更新管理,您可以檢閱、核准受控 Windows 10 和 Windows 11 裝置的驅動程式更新部署和暫停部署。 Intune 和商務用 Windows Update (WUfB) 部署服務 (DS) 負責識別指派驅動程式更新原則之裝置適用的驅動程式更新。 依類別 Intune 和 WUfB-DS 排序更新,可協助您輕鬆識別所有裝置的建議驅動程式更新,或可能被視為選擇性以供更多限制使用的更新。
使用 Windows 驅動程式更新原則,您仍可控制哪些驅動程式更新可安裝在您的裝置上。 您可以:
啟用建議驅動程式更新的自動核准。 針對自動核准設定的原則會自動核准並部署每個新驅動程式更新版本,這些版本會被視為指派給原則之裝置 的建議驅動 程式。 建議的驅動程式通常是由發行者標示為 必要之驅動程序發行者所發佈的最新驅動程式更新。 未識別為目前建議驅動程式的驅動程式也可作為 其他驅動程式使用,這可視為選擇性驅動程式更新。
稍後,當 OEM 中較新的驅動程式更新發行並識別為目前建議的驅動程式更新時,Intune 會自動將它新增至原則,並將先前建議的驅動程式移至其他驅動程式清單。
提示
由於有較新的建議驅動程式更新可供使用,已核准的建議驅動程式更新會移至 其他驅動 程式清單,但仍會獲得核准。 當有較新的建議和核准的驅動程式更新可用時,WUfB-DS 只會安裝該最新核准的版本。 如果已暫停最新核准的更新版本,部署服務會自動提供下一個最新且已核准的更新版本,該版本現在位於 其他驅動程式 清單中。 此行為可確保上次核准的已知良好驅動程式更新版本可以繼續安裝在裝置上,而較新的建議版本仍會暫停。
使用此原則設定,您也可以選擇檢閱可用的更新,以選擇性地核准、暫停或拒絕 任何 仍可供具有原則之裝置使用的更新。
設定原則以要求手動核准所有更新。 此原則可確保系統管理員必須先核准驅動程式更新,才能部署。 具有此原則之裝置的較新版本驅動程式更新會自動新增至原則,但在核准之前會保持非使用中狀態。
稍後,當原則中的裝置建議使用來自 OEM 的較新驅動程式更新時,原則狀態會更新,以指出有驅動程式擱置您的檢閱。 此狀態會變成動作的呼叫,以檢閱原則,並決定是否要核准將最新的驅動程式部署至裝置。
不論原則設定和包含的驅動程序為何,只有核准的驅動程式可以在裝置上安裝。 此外,Windows Update 只會在版本比裝置上目前安裝的更新還新時,才安裝最新可用和核准的更新。
Windows 驅動程式更新管理適用於:
若要使用 Windows Driver Update 管理,您的組織必須具有下列授權、訂用帳戶和網路設定:
Intune:您的租使用者需要 Microsoft Intune 方案 1 訂用帳戶。
Microsoft Entra ID:Microsoft Entra ID 免費 (或更新) 訂用帳戶。
Windows 訂用帳戶和授權:
您的組織必須具有下列其中一個訂用帳戶,其中包含商務用 Windows Update 部署服務的授權:
檢閱您的訂用帳戶詳細數據,以瞭解 Windows 11 的適用性。
如果您在為需要 WUfB-DS 的功能建立新原則時遭到封鎖,而且您透過 Enterprise 合約 (EA) 取得使用 WUfB 的授權,請連絡您的授權來源,例如您的Microsoft帳戶小組或向您銷售授權的合作夥伴。 帳戶小組或合作夥伴可以確認您的租用戶授權符合 WUfB-DS 授權需求。 請參閱 使用現有的EA啟用訂用帳戶啟用。
Windows 版本:
下列 Windows 10/11 版本支援驅動程式更新:
注意
不支援的版本和版本:
Windows 10/11 企業版 LTSC:[品質更新] 底下的 [功能更新]、[驅動程式更新] 和 [加速品質更新原則],可在 [Windows 10] 和 [更新版本] 下方取得,不支援 LTSC) 版本 (長期服務通道。 規劃在 Intune 中使用更新通道原則。
裝置必須:
執行持續支援的 Windows 10/11 版本。
在 Intune MDM 中註冊,並加入混合式 AD 或 Microsoft Entra 加入。
已開啟遙測並設定為報告 基本 的最低數據層級,如 Windows 檔中 Windows 診斷數據收集的變更 中所定義。
您可以使用下列其中一個 Intune 裝置組態設定檔路徑來設定 Windows 10 或 Windows 11 裝置的遙測:
如需 Windows 遙測設定的詳細資訊,包括來自 Windows 的目前和過去設定選項,請參閱 Windows 檔中的 Windows 診斷數據收集變更 。
Microsoft帳戶 Sign-In Assistant (wlidsvc) 必須能夠執行。 如果服務遭到封鎖或設定為 [ 已停用],則無法接收更新。 如需詳細資訊,請參閱 其他更新時未提供功能更新。 根據預設,服務會設定為 [手動 (觸發程序啟動) ],這可讓它在需要時執行。
可存取受控裝置 Intune 所需的網路端點。 請參閱 網路端點。
若要支援 Windows 驅動程式更新的報告,您必須在 Intune 中啟用 Windows 診斷數據的使用。 其他報表可能已啟用診斷數據,例如 Windows 功能更新和加速品質更新報告。 若要啟用 Windows 診斷資料的使用:
登入 Microsoft Intune 系統管理中心,然後移至租用戶系統管理>連接器和令牌>Windows 數據。
展開 [Windows 數據 ],並確定 [ 啟用處理器設定中需要 Windows 診斷數據的功能 ] 設定切換為 [ 開啟]。
如需詳細資訊,請參閱依 Intune 啟用 Windows 診斷數據的使用。
GCC High 環境目前不支援驅動程式 匯報 的 Intune 原則。
若要管理 Windows 驅動程式更新,您的帳戶必須獲指派 Intune 角色型訪問控制 (包含下列許可權的 RBAC) 角色:
您可以將具有一或多個許可權 的裝置 設定許可權新增至您自己的自定義 RBAC 角色,或使用其中一個內建 的原則和配置檔管理員 角色,其中包含這些許可權。
如需詳細資訊,請參閱 Microsoft Intune 的角色型訪問控制。
Windows 10 和更新版本的驅動程式更新 Intune 原則需要使用商務用 Windows Update (WUfB) 和 Windows Update for Business 部署服務 (WUfB ds) 。 WUfB 支援 WPJ 裝置時,WUfB ds 提供 WPJ 裝置不支援的其他功能。
如需有關 Intune Windows Update 原則之 WPJ 限制的詳細資訊,請參閱管理 Windows 10 和在 Intune 中 Windows 11 軟體更新中的加入工作場所裝置的原則限制。
Windows 驅動程式更新管理架構:
在您建立原則並管理原則中驅動程式的核准之前,建議您建構驅動程式更新部署計劃,其中包含可核准驅動程式和韌體更新的小組成員。 要考慮的主題包括:
使用 自動 驅動程式核准與使用 手動 驅動程式核准的時機。
在所有裝置上廣泛安裝這些更新之前,使用驅動程式更新原則的部署更新步調來限制新驅動程式更新的安裝,以測試裝置群組。 透過這種方法,您的小組可以在廣泛部署更新之前,先找出早期通道中的潛在問題。 使用通道可讓您有時間在後續更新步調中暫停麻煩的更新,以延遲或防止其部署。 環形的組織方法範例包括:
針對不同的裝置和硬體型號,根據您的組織單位或兩者的組合來建構驅動程式更新原則。
針對自動更新使用原則延遲期間和手動核准更新的 可用日期 ,以配合您的更新通道進行品質和功能更新排程。
您也可以設定手動核准更新的更新可用性,以符合常見的更新週期,例如Microsoft的 Patch Tuesday 版本。 排程的對齊有助於減少某些驅動程式更新所需的額外系統重新啟動。
僅將裝置指派給一個驅動程式更新原則,以協助防止裝置透過多個原則管理其驅動程式。 當您先前拒絕或暫停個別原則中的相同更新時,這有助於避免由一個原則安裝驅動程式。 如需規劃部署的詳細資訊,請參閱 Windows 部署檔中的建立 部署計劃 。
注意
Windows 會在 Autopilot 期間套用重大更新。 這些更新可能包含系統管理員尚未核准的重要驅動程式更新。
若要協助避免需要從大量裝置復原驅動程序的問題,請使用 部署更新步調 將驅動程式安裝限制為小型初始裝置群組。 這種方法可讓您有時間評估驅動程式的成功或相容性,然後再將驅動程式廣泛部署到整個組織。
雖然支援每個裝置使用多個原則,但我們不建議這麼做。 相反地,建議您將裝置新增至單一原則,以避免對裝置的驅動程式是或未核准產生混淆。
請考慮從兩個原則接收驅動程式更新的裝置。 在一個原則中,會核准特定更新,而在其他原則中,該更新會暫停。 由於 核准 的狀態一律為優先,因此即使任何其他原則中已設定該更新的任何其他狀態,驅動程式仍會安裝在裝置上。
因為當 OEM 發行新的更新時,或如果該更新需要重新啟動,它不一定會事先清楚,所以請考慮定期的更新檢閱模式。
為了協助減輕這種類型的週期性挑戰,我們正在評估變更,以減輕使用 Patch Tuesday 更新手動協調驅動程式更新的需求。
為了確保可用的驅動程式清單是最新的,具有比原則目標之所有裝置上已安裝之舊版本的驅動程式已不再適用。 這些較舊的驅動程式會從先前部署和作用中原則的驅動程式清單中移除。 只有可更新目前安裝在原則目標裝置上的驅動程式版本的驅動程式,仍可在原則中使用。
您無法透過驅動程式更新管理,以比裝置上已存在的舊版本安裝驅動程式。
Intune 每天執行 WUfB-DS 同步處理,您可以使用 [同步處理] 選項視需要執行同步處理。 完成同步處理的時間取決於所涉及的裝置資訊,但通常只需要幾分鐘的時間才能完成。
裝置會在裝置執行 Windows Update 掃描時,每天與 WUfB-DS 服務同步。
您可以繼續針對驅動程式以外的更新使用 Configuration Manager,或開始將其他更新類型移至雲端管理,Intune 一次一個更新類型。 若要這樣做,請先在您的 Configuration Manager 階層中啟用雲端連結或共同管理,以在 Intune 中註冊受控裝置。
採用雲端式更新的建議和慣用路徑是將 Windows Update 工作負載移至 Intune。 如果您的組織尚未就緒,您可以在 Intune 中使用驅動程式和韌體管理功能,而不需要完成下列步驟來移動工作負載:
注意
下列程式僅適用於受控 Windows 11 裝置。 針對 Windows 10 裝置,建議您將 Configuration Manager 共同管理設定中的 Windows Update 工作負載移至 Intune。 或者,將 Windows Update 工作負載設定為 [試驗] 設定,並指定包含受控裝置範圍內 Windows 10 集合。
將 Windows Update 工作負載設定為 [Configuration Manager]。
在 Intune 中設定您的驅動程序原則,以註冊裝置,並準備好進行管理,如使用 Microsoft Intune 管理 Windows 驅動程式更新的原則中所述。
使用指定 Windows 匯報 特定類別的來源原則,設定以網域為基礎的組策略,將 Windows Update 設定為驅動程式 匯報 的來源。
注意
因為 Configuration Manager 使用本機組策略來設定更新來源原則,所以使用 Intune 或 CSP 嘗試設定這些相同的設定會導致裝置狀態未定義且無法預測。
針對您想要部署驅動程式和韌體的裝置,在 Intune 中啟用數據收集。
[選擇性]強制允許使用原則提交診斷數據。 提交至 Microsoft 的診斷數據可讓您使用 Microsoft Intune 的 Windows Update 報表。
注意
根據預設,Windows 裝置上允許將診斷數據提交至Microsoft。 停用診斷數據收集可防止 Microsoft Intune 使用 Windows Update 報告來報告受控裝置的任何更新資訊。
使用網域型組策略或 Intune,將 [允許診斷數據] 設定為 [選擇性] 或 [必要]。 如需如何完成這項工作的詳細資訊,請移至:
[選擇性]在診斷數據中啟用裝置名稱收集。 如需使用網域型組策略或 Intune 組態的詳細資訊,請參閱診斷數據需求。
注意
若要使用 Intune 來設定稍早所述的任何診斷數據設定,您必須將裝置組態共同管理工作負載移至 Intune。
您可以在 Intune 中將功能更新管理移至雲端,方法是在 Intune 中設定功能更新原則,然後使用指定特定 Windows匯報 匯報 類別的來源原則組策略,將功能更新設定設為 Windows Update。
在品質或功能 匯報 Intune 中使用更新通道原則時,您必須將 Windows Update 工作負載移至 Intune。
品質更新期限和寬限期設定適用於驅動程式。
以下是有關何時將期限套用至驅動程式的更多詳細數據:
訓練
認證
Microsoft 365 Certified: Endpoint Administrator Associate - Certifications
使用現代化管理、共同管理方法和 Microsoft Intune 整合的基本元素,規劃並執行端點部署策略。
文件
在 Intune 中建立 Windows 10 Windows 11 裝置的 Windows 驅動程式更新原則
使用 Microsoft Intune 來管理在 Intune 受控 Windows 10 和 Windows 11 裝置上安裝 Windows 驅動程式更新的原則。
使用 Microsoft Intune 原則,儘快在受管理的裝置上加速安裝 Windows 更新。
瞭解如何在 Microsoft Intune 中使用商務用 Windows Update
使用 Microsoft Intune 中商務用 Windows Update 更新通道的 Intune 原則來管理 Windows 10 和 Windows 11 軟體更新。