Управляемый пользователем режим Windows Autopilot

Управляемый пользователем режим Windows Autopilot позволяет настроить новое устройство Windows, чтобы автоматически перевести его из заводского состояния в состояние готовности к использованию. Этот процесс не требует, чтобы ИТ-специалисты прикасались к устройству.

Это простой процесс. Устройства могут быть отправлены или переданы непосредственно конечному пользователю со следующими инструкциями:

  1. Распакуйте устройство, подключите его к питанию и включите его.
  2. Если в приложении используется несколько языков, выберите язык, языковой стандарт и клавиатуру.
  3. Подключите устройство к беспроводной или проводной сети с доступом к Интернету. При использовании беспроводного подключения сначала подключитесь к беспроводной сети.
  4. Укажите адрес электронной почты, учетную запись и пароль для организации.

Остальная часть процесса автоматизирована. Устройство выполняет следующие действия.

  1. Присоединение к организации.
  2. Зарегистрируйтесь в Microsoft Intune или другой службе управления мобильными устройствами (MDM).
  3. Настройка согласно определению организации.

Другие запросы могут быть подавлены во время запуска при первом включении компьютера (OOBE). Дополнительные сведения о доступных параметрах см. в статье Настройка профилей Windows Autopilot.

Важно!

Если используются службы федерации Active Directory (AD FS) (ADFS), существует известная проблема, из-за которой конечный пользователь может войти с учетной записью, отличной от той, которая назначена этому устройству.

Управляемый пользователем режим Windows Autopilot поддерживает устройства с гибридным присоединением к Microsoft Entra и Microsoft Entra. Дополнительные сведения об этих двух вариантах объединения см. в следующих статьях.

Действия процесса, управляемого пользователем:

  1. После подключения устройства к сети оно загружает профиль Windows Autopilot. Профиль определяет параметры, используемые для устройства. Например, вы можете определить запросы, которые подавляются во время запуска при первом включении.

  2. Windows проверяет наличие критических обновлений запуска при первом включении. Если обновления доступны, они устанавливаются автоматически. При необходимости устройство перезапускается.

  3. Пользователю предлагается ввести учетные данные Microsoft Entra. Этот настраиваемый пользовательский интерфейс отображает имя, логотип и текст входа клиента Microsoft Entra.

  4. Устройство присоединяется к Microsoft Entra ID или Active Directory в зависимости от параметров профиля Windows Autopilot.

  5. Устройство регистрируется в Intune или другой настроенной службе MDM. В зависимости от потребностей организации происходит одна из следующих регистраций:

    • В процессе присоединения к Microsoft Entra с использованием автоматической регистрации MDM.

    • Перед присоединением к Active Directory.

  6. Если параметр настроен, отображается страница состояния регистрации (ESP).

  7. После завершения задач настройки устройства пользователь входит в Windows с помощью ранее предоставленных учетных данных. Если устройство перезапускается во время процесса ESP устройства, пользователю необходимо повторно ввести свои учетные данные. Эти сведения не сохраняются после перезапуска.

  8. После входа отображается страница состояния регистрации для задач конфигурации, предназначенных для пользователя.

Если в ходе этого процесса будут обнаружены какие-либо проблемы, см. Обзор устранения неполадок Windows Autopilot.

Дополнительные сведения о доступных вариантах присоединения см. в следующих разделах.

Управляемый пользователем режим для присоединения к Microsoft Entra

Чтобы выполнить развертывание, управляемое пользователем, с помощью Windows Autopilot выполните следующие действия по подготовке:

  1. Убедитесь, что пользователи, выполняющие развертывания в управляемом пользователем режиме, могут присоединить устройства к Microsoft Entra ID. Дополнительные сведения см. в разделе "Настройка параметров устройства" в документации по Microsoft Entra.

  2. Создайте профиль Windows Autopilot для управляемого пользователем режима с нужными параметрами.

    • В Intune этот режим явно выбирается при создании профиля.

    • В Microsoft Store для бизнеса и Центре партнеров по умолчанию используется управляемый пользователем режим.

  3. Если вы используете Intune, создайте группу устройств в Microsoft Entra ID и назначьте профиль Windows Autopilot этой группе.

Для каждого устройства, развернутого с помощью управляемого пользователем развертывания, необходимы следующие дополнительные действия:

  • Добавьте устройство в Windows Autopilot. Этот шаг можно выполнить двумя способами:

  • Назначьте профиль Windows Autopilot устройству:

    • При использовании динамических групп устройств Intune и Microsoft Entra это назначение может быть выполнено автоматически.

    • Если вы используете статические группы устройств Intune и Microsoft Entra, вручную добавьте устройство в группу устройств.

    • При использовании других методов, таких как Microsoft Store для бизнеса или Центр партнеров, вручную назначьте профиль Windows Autopilot устройству.

Совет

Если предполагаемым конечным состоянием устройства является совместное управление, регистрация устройства может быть настроена в Intune, чтобы включить совместное управление, что и происходит в процессе Windows Autopilot. Это поведение управляет центром рабочей нагрузки совместно с Configuration Manager и Intune. Дополнительные сведения см. в разделе Регистрация в Windows Autopilot.

Управляемый пользователем режим для гибридного присоединения к Microsoft Entra

Важно!

Корпорация Майкрософт рекомендует развертывать новые устройства как облачные с помощью присоединения к Microsoft Entra. Развертывание новых устройств в качестве устройств гибридного присоединения Microsoft Entra не рекомендуется, в том числе с помощью Windows Autopilot. Дополнительные сведения см. в разделе Присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra в ориентированных на облако конечных точках: какой вариант подходит для вашей организации.

Windows Autopilot требует, чтобы устройства были присоединены к Microsoft Entra. В среде локальной службы Active Directory устройства можно присоединить к локальному домену. Чтобы присоединить устройства, настройте гибридное присоединение устройств Windows Autopilot к Microsoft Entra ID.

Совет

В процессе общения корпорации Майкрософт с клиентами, использующими Microsoft Intune и Microsoft Configuration Manager для развертывания, управления и защиты своих клиентских устройств, мы часто получаем вопросы о совместном управлении устройствами и гибридными присоединенными устройствами Microsoft Entra. Многие клиенты путают эти две темы. Совместное управление — это вариант управления, а Microsoft Entra ID — это вариант удостоверения. Дополнительные сведения см. в разделе Общие сведения о гибридных сценариях Microsoft Entra и совместном управлении. Эта запись блога призвана прояснить гибридное присоединение к Microsoft Entra и совместное управление, а также то, как они работают вместе, но это не одно и то же.

Клиент Configuration Manager не может быть развернут при подготовке нового компьютера в управляемом пользователем режиме Windows Autopilot для гибридного присоединения Microsoft Entra. Это ограничение связано с изменением удостоверения устройства в процессе присоединения к Microsoft Entra. Разверните клиент Configuration Manager после запуска Windows Autopilot. Альтернативные варианты установки клиента см. в разделе "Способы установки клиента" в Configuration Manager.

Требования для управляемого пользователем режима с гибридным Microsoft Entra ID

  • Создайте профиль Windows Autopilot для управляемого пользователем режима.

    В профиле Windows Autopilot в разделе "Присоединиться к Microsoft Entra ID как" выберите "Гибридное присоединение к Microsoft Entra".

  • Если вы используете Intune, в Microsoft Entra ID требуется группа устройств. Назначьте группе профиль Windows Autopilot.

  • При использовании Intune создайте и назначьте профиль присоединения к домену. Профиль конфигурации присоединения к домену включает сведения о локальном домене Active Directory.

  • Устройству требуется доступ к Интернету. Дополнительные сведения см. в требованиях к сети.

  • Установите соединитель Intune для Active Directory.

    Примечание.

    Соединитель Intune для Active Directory присоединяет устройство к локальному домену. Пользователям не нужны разрешения для присоединения устройств к локальному домену. Такое поведение предполагает, что соединитель настроен для этого действия от имени пользователя. Дополнительные сведения см. в статье Увеличение ограничения учетной записи компьютера в подразделении (OU).

  • При использовании прокси-сервера включите и настройте параметр параметров прокси-сервера Web Proxy Auto-Discovery Protocol (WPAD).

В дополнение к этим основным требованиям для гибридного присоединения Microsoft Entra, управляемого пользователем, к локальным устройствам применяются следующие дополнительные требования:

  • На устройстве установлена поддерживаемая в настоящее время версия Windows.

  • Устройство подключено к внутренней сети и имеет доступ к контроллеру домена Active Directory.

    • Необходимо разрешить записи DNS для домена и контроллеров домена.

    • Он должен взаимодействовать с контроллером домена для проверки подлинности пользователя.

Управляемый пользователем режим для гибридного присоединения Microsoft Entra с поддержкой VPN

Для устройств, присоединенных к Active Directory, требуется подключение к контроллеру домена Active Directory для выполнения многих действий. Эти действия включают проверку учетных данных пользователя при входе и применение параметров групповой политики. Управляемый пользователем процесс Windows Autopilot для гибридно присоединенных устройств Microsoft Entra проверяет, может ли устройство связаться с контроллером домена, выполнив проверку связи с этим контроллером домена.

С добавлением поддержки VPN для этого сценария процесс гибридного присоединения Microsoft Entra можно настроить так, чтобы пропустить проверку подключения. Это изменение не устраняет необходимость в обращении к контроллеру домена. Вместо этого, чтобы разрешить подключение к сети организации, Intune предоставляет необходимую конфигурацию VPN до того, как пользователь попытается войти в Windows.

Требования к управляемому пользователем режиму с гибридным Microsoft Entra ID и VPN

Помимо основных требований для управляемого пользователем режима с гибридным присоединением к Microsoft Entra, к удаленному сценарию с поддержкой VPN применяются следующие дополнительные требования:

  • Поддерживаемая в настоящее время версия Windows.

  • В профиле гибридного присоединения Microsoft Entra для Windows Autopilot включите следующий параметр. Пропустить проверку подключения к домену.

  • Конфигурация VPN с одним из следующих вариантов:

    • Может быть развернут с Intune и позволяет пользователю вручную устанавливать VPN-подключение с экрана входа в Windows.

    • При необходимости VPN-подключение устанавливается автоматически.

Конкретная требуемая конфигурация VPN зависит от используемого программного обеспечения VPN и используемой проверки подлинности. Для VPN-решений сторонних производителей эта конфигурация обычно включает развертывание приложения Win32 с помощью расширений управления Intune. Это приложение будет включать клиентское программное обеспечение VPN и любые сведения о подключении. Например, имена узлов конечных точек VPN. Подробные сведения о конфигурации, относящейся к этому поставщику, см. в документации поставщика услуг VPN.

Примечание.

Требования к VPN не относятся только к Windows Autopilot. Например, если конфигурация VPN реализована для включения удаленного сброса пароля, эту же конфигурацию можно использовать с Windows Autopilot. Такая конфигурация позволит пользователю входить в Windows с новым паролем, когда он не подключен к сети организации. После входа пользователя в систему и кэширования его учетных данных последующие попытки входа не требуют подключения, так как Windows использует кэшированные учетные данные.

Если программное обеспечение VPN требует проверки подлинности сертификата, используйте Intune, чтобы также развернуть необходимый сертификат устройства. Это развертывание можно выполнить с помощью возможностей регистрации сертификатов Intune, нацеленных на профили сертификатов устройства.

Некоторые конфигурации не поддерживаются, так как они не применяются, пока пользователь не войдет в Windows:

  • Сертификаты пользователей
  • VPN-подключаемые модули VPN сторонних производителей UWP из Магазина Windows

Проверка

Перед попыткой гибридного присоединения к Microsoft Entra с помощью VPN важно убедиться, что управляемый пользователем режим для процесса гибридного присоединения Microsoft Entra работает во внутренней сети. Этот тест упрощает устранение неполадок, убедившись, что основной процесс работает перед добавлением конфигурации VPN.

Затем убедитесь, что Intune можно использовать для развертывания конфигурации VPN и ее требований. Протестируйте эти компоненты с существующим устройством, которое уже гибридно присоединено к Microsoft Entra. Например, некоторые VPN-клиенты создают VPN-подключение для каждого компьютера в процессе установки. Проверьте конфигурацию, выполнив следующие действия.

  1. Убедитесь, что создается хотя бы одно VPN-подключение на компьютер.

    Get-VpnConnection -AllUserConnection
    
  2. Попробуйте запустить VPN-подключение вручную.

    RASDIAL.EXE "ConnectionName"
    
  3. Выйдите из Windows. Убедитесь, что на странице входа в Windows отображается значок VPN-подключения .

  4. Отнесите устройство от внутренней сети и попробуйте установить подключение с помощью значка на странице входа в Windows. Войдите в учетную запись без кэшированных учетных данных.

Для конфигураций VPN, которые подключаются автоматически, шаги проверки могут отличаться.

Примечание.

Для этого сценария можно использовать всегда включенный VPN. Дополнительные сведения см. в статье "Развертывание VPN-подключения Always-On".

Дальнейшие действия