裝置登錄概觀
Windows Autopatch 必須將 現有的裝置註冊 到其服務,以代表您管理更新部署。
Windows 自動修補裝置註冊程式對使用者而言是透明的,因為它不需要重設裝置。
整體裝置註冊程式如下所示:
- IT 系統管理員在向 Windows Autopatch 註冊裝置 之前,先檢閱 Windows 自動修補裝置註冊必要條件。
- IT 系統管理員會透過新增裝置型 Microsoft Entra 群組作為自定義自動修補群組或默認自動修補群組的一部分,來識別要由Windows 自動修補管理的裝置。
- Windows Autopatch then:
- 在註冊前執行裝置整備 (必要條件檢查) 。
- 計算部署通道分佈。
- 根據先前的計算,將裝置指派給其中一個部署通道。
- 將裝置指派給管理所需的其他 Microsoft Entra 群組。
- 將裝置標示為主動進行管理,以便套用其更新部署原則。
- IT 系統管理員接著會監視裝置註冊趨勢和更新部署報告。
如需裝置註冊工作流程的詳細資訊,請參閱 詳細的裝置註冊工作流程圖 一節,以取得 Windows 自動修補裝置註冊程式背後的技術詳細數據。
詳細的裝置註冊工作流程圖表
請參閱下列詳細的工作流程圖表。 此圖表涵蓋 Windows 自動修補裝置註冊程式:
步驟 | 描述 |
---|---|
步驟 1:識別裝置 | IT 系統管理員會識別要由 Windows 自動修補服務管理的裝置。 |
步驟 2:新增裝置 | IT 系統管理員在建立/編輯自定義自動修補群組時,使用新增現有的裝置型 Microsoft Entra 群組時,透過直接成員資格或巢狀其他 Microsoft Entra ID 指派或動態群組將裝置新增至 Windows 自動修補裝置註冊 Microsoft Entra ID 指派群組。或編輯預設自動修補群組 |
步驟 3:探索裝置 | Windows Autopatch Discover Devices 函式會探索先前由 IT 系統管理員新增到 Windows 自動修補裝置註冊 Microsoft Entra ID 指派群組的裝置 (每小時) 裝置,或從步驟 2 中搭配自動修補群組使用的 Microsoft Entra 群組。 Windows 自動修補會使用 Microsoft Entra 裝置識別符,在將裝置註冊到其服務時,查詢 Microsoft Intune 和 Microsoft Entra ID 中的裝置屬性。
|
步驟 4:檢查必要條件 | Windows Autopatch 必要條件函式會發出 Intune 圖形 API 呼叫,以循序驗證註冊程式所需的裝置整備屬性。 如需詳細資訊,請參閱 詳細的必要條件檢查工作流程圖一 節。 服務會檢查下列裝置整備屬性和/或必要條件:
|
步驟 5:計算部署通道指派 | 一旦裝置通過 步驟 #4 中所述的所有必要條件,Windows Autopatch 就會開始其部署通道指派計算。 下列邏輯可用來計算 Windows 自動修補部署通道指派:
|
步驟 6:將裝置指派給部署通道群組 | 完成部署通道計算之後,Windows 自動修補會將裝置指派給兩個部署通道集,第一個部署通道集是以下 Microsoft Entra 群組所代表的服務型部署通道集:
|
步驟 7:將裝置指派給 Microsoft Entra 群組 | 當特定條件適用時,Windows 自動修補也會將裝置指派給下列 Microsoft Entra 群組:
|
步驟 8:裝置後註冊 | 在裝置后註冊中,會發生三個動作:
|
步驟 9:檢閱裝置註冊狀態 | IT 系統管理員會在 [ 已 註冊] 和 [ 未註冊 ] 索引卷標中檢閱裝置註冊狀態。
|
步驟 10:結束註冊工作流程 | 這是 Windows 自動修補裝置註冊工作流程的結尾。 |
詳細的必要條件檢查工作流程圖表
如先前詳細裝置註冊工作流程圖中的步驟 4 所述,下圖是 Windows 自動修補裝置註冊程式必要條件建構的可視化表示法。 必要條件檢查會循序執行。
Windows 自動修補部署更新步調
在租用戶註冊程序期間,Windows Autopatch 會建立兩個不同的部署通道集:
下列四 Microsoft Entra ID 指派的群組可用來組織以服務為基礎的部署通道集的裝置:
服務型部署通道 | 描述 |
---|---|
新式工作場所 Devices-Windows Autopatch-Test | 部署通道,用於測試以服務為基礎的設定、在生產環境推出前的應用程式部署 |
新式工作場所 Devices-Windows Autopatch-First | 適用於早期採用者的第一個生產環境部署通道。 |
新式工作場所 Devices-Windows Autopatch-Fast | 快速部署更新步調以快速推出和採用 |
新式工作場所 Devices-Windows Autopatch-Broad | 組織廣泛推出的最後部署通道 |
五個 Microsoft Entra ID 指派的群組,用來組織默認自動修補群組內軟體更新型部署通道集的裝置:
以軟體更新為基礎的部署通道 | 描述 |
---|---|
Windows 自動修補 - 測試 | 部署通道,用於在生產推出之前測試以軟體更新為基礎的部署。 |
Windows 自動修補 - Ring1 | 適用於早期採用者的第一個生產環境部署通道。 |
Windows 自動修補 - Ring2 | 快速部署步調以快速推出和採用。 |
Windows 自動修補 - Ring3 | 組織廣泛推出的最後部署通道。 |
Windows 自動修補 - 上次 | 特殊裝置或 VIP/主管的選擇性部署通道,在經過組織中早期和一般母體擴展的妥善測試之後,必須接收軟體更新部署。 |
在以軟體為基礎的部署通道集中,每個部署通道都有一組不同的更新部署原則來控制更新推出。
注意
不支援將裝置直接新增或匯入這些群組中的任何一個。 這樣做可能會影響 Windows 自動修補服務。 若要在這些群組之間行動裝置,請參閱 在部署更新步調之間行動裝置。
重要
Windows 自動修補裝置註冊不會將裝置指派給服務型 (新式 工作場所 Devices-Windows 自動修補測試) 的測試部署更新步調,或以軟體更新為基礎的 (Windows 自動修補 - 測試和 Windows 自動修補 - 默 認自動修補群組中的最後一個) 。 這是為了防止企業不可或缺的裝置受到影響,或由主管使用的裝置接收早期軟體更新部署。
在裝置註冊程式期間,Windows 自動修補會將每個裝置指派給 服務型和以軟體更新為基礎的部署通道 ,讓服務在組織中具有適當的裝置多樣性表示法。
部署通道發佈旨在盡可能將軟體更新部署發行至最少的裝置,以取得對指定更新部署進行質量評估所需的訊號。
注意
您無法為 Windows 自動修補服務所管理的裝置建立其他部署通道或使用您自己的通道。
預設部署通道計算邏輯
Windows 自動修補部署通道計算會在裝置註冊程式期間進行,而且會同時套用至 服務型和軟體更新型部署通道集:
- 如果 Windows Autopatch 租使用者的現有受控裝置大小 ≤ 200,則部署通道指派為第一 個 (5%) 、快速 (15%) ,其餘裝置會移至 Broad ring (80%) 。
- 如果 Windows Autopatch 租使用者的現有受控裝置大小為 >200,則部署通道指派會是 First (1%) 、Fast (9%) ,其餘裝置會移至 Broad ring (90%) 。
注意
您可以編輯預設自動修補群組來自定義部署通道計算邏輯。
服務型部署通道 | 默認自動修補群組部署通道 | 默認裝置平衡百分比 | 描述 |
---|---|---|---|
測試 | 測試 | 零 | Windows 自動修補不會自動將裝置新增至此部署通道。 您必須遵循必要的程式,手動將裝置新增至測試通道。 如需這些程式的詳細資訊,請 參閱在部署通道之間移動裝置。 根據您的環境大小,此通道中建議的裝置數目如下:
|
第一 | 環形 1 | 1% | 第一個通道是第一個接收變更的生產使用者群組。 此群組是第一組將數據傳送至 Windows Autopatch 的裝置,並用來產生所有使用者的健康情況訊號。 例如,Windows 自動修補可能會產生統計上顯著的訊號,指出所有使用者在特定版本中都有重大錯誤的趨勢,但無法確信其在您的組織中會這麼做。 由於 Windows 自動修補尚未有足夠的數據來通知發行決策,因此,如果測試通道中有在早期測試期間未涵蓋的案例,此部署通道中的裝置可能會發生中斷。 |
快速 | 環形 2 | 9% | 快速通道是接收變更的第二個生產使用者群組。 來自第一個通道的訊號會被視為 Broad 通道發行程式的一部分。 此部署通道的目標是要跨越在租用戶層級產生統計顯著分析所需的 500裝置閾值。 這些額外的裝置可讓 Windows Autopatch 考慮發行對其餘裝置的影響,並評估是否需要租用戶的目標動作。 |
廣泛 | 環形 3 | 80% 或 90% | Broad ring 是接收軟體更新部署的最後一個使用者群組。 因為它包含大部分已向 Windows 自動修補註冊的裝置,所以在軟體更新部署中偏好穩定性而非速度。 |
無 | 最後 | 零 | 「最後一個通道」是要用於特定裝置或屬於組織中VIP/主管的裝置。 Windows 自動修補不會自動將裝置新增至此部署通道。 |
軟體更新型對服務型部署環形對應
自動修補群組所導入的服務型和軟體更新型部署通道之間有一對一的對應。 此對應旨在協助針對尚未支援自動修補群組的其他軟體更新工作負載,例如 Microsoft 365 Apps 和 Microsoft Edge,在部署通道之間行動裝置。
如果將裝置移至 | 裝置也會移至 |
---|---|
Windows 自動修補 - 測試 | 新式工作場所 Devices-Windows Autopatch-Test |
Windows 自動修補 - Ring1 | 新式工作場所 Devices-Windows Autopatch-First |
Windows 自動修補 - Ring2 | 新式工作場所 Devices-Windows Autopatch-Fast |
Windows 自動修補 - Ring3 | 新式工作場所 Devices-Windows Autopatch-Broad |
Windows 自動修補 - 上次 | 新式工作場所 Devices-Windows Autopatch-Broad |
如果您的自動修補群組有五個以上的部署更新步調,而且您必須在 Ring3 之後將裝置移至部署更新步調。 例如,<Autopatch group name - Ring4, Ring5, Ring6, etc.>
。 裝置將會移至 Modern Workplace Devices-Windows Autopatch-Broad。
在部署更新步調之間行動裝置
如果您想要將裝置移至服務或軟體更新型) (不同的部署更新步調,您可以在 Windows Autopatch 的部署通道指派之後,從 [ 已註冊 ] 索引卷標針對一或多個裝置重複下列步驟。
重要
您只能在 相同 自動修補群組內的部署通道之間行動裝置。 您無法跨不同的自動修補群組,在部署通道之間行動裝置。 如果您嘗試選取屬於一個自動修補群組的裝置,以及屬於不同自動修補群組的另一個裝置,您會在 Microsoft Intune 入口網站的右上角收到下列錯誤訊息:「發生錯誤。請選取相同自動修補群組內的裝置。
若要在部署通道之間行動裝置:
注意
只有在裝置處於 [已 註冊 ] 索引標籤的作用中狀態時,才能將裝置移至其他部署通道。
- 在 Intune 系統管理中心,選取左窗格中的 [裝置]。
- 在 [ Windows 自動修補 ] 區段中,選取 [ 裝置]。
- 在 [ 已註冊] 索 引標籤中,選取您想要指派的一或多個裝置。 所有選取的裝置都會指派給您指定的部署通道。
- 從功能表中選取 [裝置動作 ]。
- 選 取 [指派通道]。 飛入視窗隨即開啟。
- 使用下拉功能表來選取要將裝置移至其中的部署通道,然後選取 [儲存]。 數據行指派的 Ring 會變更為 Pending。
- 當指派完成時,數據行指派的 Ring 會變更為 管理員 (表示您已變更) 且 Ring 數據行會顯示新的部署通道指派。
如果您在步驟 5 中沒有看到 [依數據行指派的通道] 變更為 [擱置],請在裝置刀鋒視窗中搜尋裝置,以查看裝置是否存在於 Microsoft Intune 中。 如需詳細資訊,請參閱 Intune 中的裝置詳細數據。
警告
不支援透過直接變更 Microsoft Entra 群組成員資格在部署更新步調之間行動裝置,而且可能會在 Windows 自動修補服務內造成非預期的設定衝突。 若要避免裝置的服務中斷,請使用先前所述的 [指派裝置以響鈴 ] 動作,在部署通道之間移動裝置。
自動化部署通道補救功能
Windows Autopatch 會監視其部署更新步調中的裝置成員資格,但新式 工作場所 Devices-Windows 自動修補測試、 Windows 自動修補 - 測試 和 Windows 自動修補 - 最後 一個更新步調除除外,以提供自動化部署通道補救功能,以降低其受控裝置不屬於其其中一個部署更新步調的風險。 這些自動化功能有助於降低裝置可能處於易受攻擊狀態的風險,並在裝置因下列任一原因而未收到更新部署時暴露於安全性威脅的風險:
- IT 系統管理員在 Windows 自動修補租用戶註冊程式所建立的物件上執行的變更,或
- 發生問題,導致裝置無法在裝置註冊程序期間取得指派的部署通道。
有兩個自動化部署通道補救功能:
函式 | 描述 |
---|---|
檢查裝置部署通道成員資格 | Windows 自動修補每小時都會檢查是否有任何受管理的裝置不屬於其中一個部署更新步調。 如果裝置不是部署通道的一部分,Windows Autopatch 會隨機將裝置指派給其中一個部署更新步調 (,但新式 工作場所 Devices-Windows 自動修補測試、 Windows 自動修補 - 測試和 Windows 自動修補 - 最後 一個更新步調) 除外。 |
多部署通道裝置修復程式 | 除了新式工作場所 Devices-Windows 自動修補測試、Windows 自動修補 - 測試和 Windows 自動修補 - 最後一個更新步調 ) 以外,Windows 自動修補每小時都會檢查是否有任何受控裝置屬於多個部署更新步調 (。 如果裝置是多個部署通道的一部分,Windows 自動修補會隨機移除裝置,直到裝置只是一個部署通道的一部分為止。 |
重要
Windows 自動修補自動化部署通道函式不會在下列部署通道中指派或移除裝置:
意見反應
https://aka.ms/ContentUserFeedback。
即將登場:在 2024 年,我們將逐步淘汰 GitHub 問題作為內容的意見反應機制,並將它取代為新的意見反應系統。 如需詳細資訊,請參閱:提交並檢視相關的意見反應