Область применения:
В этой статье приведены инструкции по устранению распространенных проблем с Windows Autopilot.
Устранение неполадок с Windows Autopilot обзор
Какие понятия следует понимать при устранении неполадок Windows Autopilot?
Решение Windows Autopilot упрощает все этапы жизненного цикла устройства с Windows, но всегда существуют ситуации, в которых могут возникнуть проблемы. При устранении неполадок полезно понимать:
- Поток процесса Windows Autopilot.
- Как скачиваются профили устройств Windows Autopilot.
- Основные действия , которые необходимо выполнить во время устранения неполадок.
Что такое поток процесса Windows Autopilot?
Независимо от того, выполняется ли развертывание устройства, управляемое пользователем, или саморазвертывающееся устройство, процесс устранения неполадок примерно одинаков. Полезно понимать рабочий процесс для конкретного устройства:
Сетевое подключение установлено. Подключение может быть беспроводным (Wi-Fi) или проводным (Ethernet).
Скачан профиль Windows Autopilot. При использовании проводного подключения или установлении беспроводного подключения профиль загружается из службы развертывания Windows Autopilot сразу после установки сетевого подключения.
Выполняется проверка подлинности пользователя. Во время развертывания, управляемого пользователем, пользователь вводит свои учетные данные Microsoft Entra, которые затем проверяются.
Выполняется присоединение к Microsoft Entra. При развертывании, управляемом пользователем, устройство присоединяется к Microsoft Entra ID с использованием указанных учетных данных пользователя. В сценариях самостоятельного развертывания устройство присоединяется без указания учетных данных пользователя.
Выполняется автоматическая регистрация в системе управления мобильными устройствами (MDM). В процессе присоединения к Microsoft Entra устройство регистрируется в службе MDM, настроенной в Microsoft Entra ID (например, Microsoft Intune).
Применяются параметры. Если страница состояния регистрации настроена, большинство параметров применяются во время отображения страницы состояния регистрации. Если параметры не настроены или недоступны, они будут применены после входа пользователя в систему.
Как скачиваются профили устройств Windows Autopilot?
При загрузке устройства Windows, подключенного к Интернету, оно пытается подключиться к службе Windows Autopilot и загрузить профиль Windows Autopilot. Профиль Windows Autopilot загружается как можно скорее, а затем снова после каждой перезагрузки.
Примечание.
На этом этапе важно, чтобы профиль Windows Autopilot существовал в клиенте, чтобы пустой профиль не кэшировался локально на устройстве. При необходимости можно получить новый профиль Windows Autopilot, перезагрузив устройство.
Если необходимо перезагрузить компьютер во время запуска при первом включении Windows для получения нового профиля Windows Autopilot:
Нажмите клавиши SHIFT-F10, чтобы открыть окно командной строки.
В окне командной строки введите одну из следующих двух команд:
shutdown.exe /r /t 0для немедленного перезапуска .shutdown.exe /s /t 0, чтобы немедленно завершить работу .
Дополнительные сведения см. в разделе "Параметры Command-Line установки Windows".
Какие основные действия необходимо выполнить при устранении неполадок Windows Autopilot?
Основные действия по устранению неполадок:
Проверка конфигурации: настроены ли Microsoft Entra ID и Microsoft Intune или служба управления мобильными устройствами (MDM), не принадлежащие корпорации Майкрософт, как указано в требованиях к конфигурации Windows Autopilot?
Проверьте сетевое подключение: может ли устройство получить доступ к службам, описанным в требованиях к сети Windows Autopilot?
Поведение при первом включении компьютера (OOBE) Windows: отображаются ли ожидаемые экраны OOBE ? Настроена ли страница учетных данных Microsoft Entra с использованием сведений, специфичных для организации, как ожидается?
Проблемы с присоединением к Microsoft Entra: может ли устройство присоединиться к Microsoft Entra ID?
Проблемы с регистрацией в MDM: может ли устройство зарегистрироваться в службе Microsoft Intune или сторонней службе MDM?
Просмотрите журналы, которые автоматически собираются при сбое Windows Autopilot. Дополнительные сведения см. в разделе Сбор диагностики с устройства с Windows.
Как включить дополнительные подробные сведения об устранении неполадок?
В Windows 11 можно открыть страницу диагностики Windows Autopilot для просмотра дополнительных подробных сведений об устранении неполадок в процессе подготовки Windows Autopilot. Включение страницы диагностики Windows Autopilot:
Перейдите в профиль ESP, где необходимо включить страницу диагностики Windows Autopilot.
Убедитесь, что для параметра "Показывать ход настройки приложения и профиля " установлено значение "Да".
Убедитесь, что для параметра "Включить сбор журналов и диагностику для конечных пользователей" установлено значение "Да".
Чтобы получить доступ к какой-либо диагностической информации после включения страницы диагностики, нажмите кнопку "Просмотр диагностики" или введите клавишу CTRL + SHIFT + D. Страница диагностики в настоящее время поддерживается в следующих условиях:
- Windows 11.
- Управляемый пользователем режим Windows Autopilot.
- При входе с помощью рабочей или учебной учетной записи. Личные учетные записи Майкрософт не поддерживаются.
Примечание.
По умолчанию при сбое Windows Autopilot автоматически собираются данные диагностики. Дополнительные сведения см. в разделе Сбор диагностики с устройства с Windows.
Чтобы диагностика могла быть успешно отправлена из клиента, убедитесь, что URL-адрес
lgmsapeweu.blob.core.windows.netне заблокирован в сети.
Где выполняется вход в систему Windows Autopilot?
Windows Autopilot регистрирует записи в журнале событий. Записи журнала можно использовать для просмотра сведений, связанных с параметрами профиля Windows Autopilot и потоком запуска при первом включении компьютера . Эти записи можно просмотреть с помощью Просмотра событий. Просмотрите сведения в разделе "Просмотр событий" в разделе "Журналы приложений и служб" ->Microsoft ->Windows ->ModernDeployment-Diagnostics-Provider ->Autopilot.
Что означают разные идентификаторы событий в записях журнала событий Windows Autopilot в просмотре событий?
В зависимости от сценария и конфигурации профиля могут записываться следующие события.
| Код события | Type | Сообщение | Описание |
|---|---|---|---|
| 100 | Предупреждение | Политика Autopilot [имя] не найдена. | Эта ошибка обычно является временной проблемой, пока устройство ожидает загрузки профиля Windows Autopilot. |
| 101 | Информация | AutopilotGetPolicyDwordByName выполнено успешно: имя политики = [имя параметра]; Значение политики = [значение]. | В этом сообщении показано, как Windows Autopilot получает и обрабатывает числовые параметры запуска при первом включении компьютера. |
| 103 | Информация | AutopilotGetPolicyStringByName выполнено успешно: имя политики = [имя]; value = [значение]. | В этом сообщении показано, как Windows Autopilot получает и обрабатывает строки параметров OOBE, такие как имя клиента Microsoft Entra. |
| 109 | Информация | AutopilotGetOobeSettingsOverride выполнено успешно: параметр OOBE [имя параметра]; state = [штат]. | В этом сообщении показано, как Windows Autopilot получает и обрабатывает параметры запуска при первом включении компьютера, связанные с состоянием. |
| 111 | Информация | AutopilotRetrieveSettings выполнен успешно. | Это сообщение означает, что параметры, сохраненные в профиле Windows Autopilot, которые управляют поведением при первом включении, были успешно получены. |
| 153 | Информация | AutopilotManager сообщил, что состояние изменилось с [исходное состояние] на [новое состояние]. | Обычно в этом сообщении говорится, что ProfileState_Unknown ProfileState_Available. Этот регистр означает, что профиль был доступен и скачан для устройства и что устройство готово к развертыванию с помощью Windows Autopilot. |
| 160 | Информация | Начало сбора данных AutopilotRetrieveSettings. | Это сообщение показывает, что Windows Autopilot готовится к загрузке необходимых параметров профиля Windows Autopilot. |
| 161 | Информация | AutopilotManager успешно извлек параметры. | Успешно загружен профиль Windows Autopilot. |
| 163 | Информация | AutopilotManager определил, что загрузка не требуется, и устройство уже подготовлено. Чтобы изменить этот параметр, очистите или сбросьте устройство. | Это сообщение указывает на то, что на устройстве присутствует профиль Windows Autopilot. Процесс Sysprep / Generalize обычно удаляет профиль Windows Autopilot. |
| 164 | Информация | AutopilotManager определил, что Интернет доступен для попытки скачивания политики. | |
| 171 | Error | AutopilotManager не удалось установить подтверждение удостоверения доверенного платформенного модуля. HRESULT=[код ошибки]. | Это сообщение указывает на проблему с выполнением аттестации TPM, необходимой для завершения процесса в режиме саморазвертывания. |
| 172 | Error | AutopilotManager не удалось установить профиль Autopilot как доступный. HRESULT=[код ошибки]. | Обычно эта ошибка связана с событием с кодом 171. |
| 807 | Error | ZtdDeviceIsNotRegistered | Проверьте, правильно ли загружен в Intune аппаратный хэш устройства и что устройству назначен профиль развертывания. |
| 809 | Error | ZtdDeviceHasNoAssignedProfile — назначенный профиль не существует. | Профиль Windows Autopilot, назначенный устройству, был удален без предварительной очистки. Назначьте другой профиль Windows Autopilot устройству, а затем попытайтесь повторно зарегистрировать устройство. |
| 815 | Error | ZtdDeviceHasNoAssignedProfile — устройству не назначен профиль, а в клиенте не найден профиль по умолчанию. | Не найден профиль Windows Autopilot, назначенный устройству. Проверьте, назначен ли устройству профиль Windows Autopilot. |
| 908 | Error |
SerialNumberMismatch ProductKeyIdMismatch |
Серийный номер или ключ продукта, записанные в Windows Autopilot, не соответствует физическому оборудованию, которое препятствует регистрации. Повторно зарегистрируйте устройство, а затем повторите попытку его регистрации. |
Где хранятся параметры профиля Windows Autopilot, полученные из службы развертывания Windows Autopilot?
Параметры профиля Windows Autopilot, полученные из службы развертывания Windows Autopilot, сохраняются в реестре устройства. Эти сведения можно найти в следующем разделе реестра:
HKLM\SOFTWARE\Microsoft\Provisioning\Diagnostics\Autopilot
Доступные записи реестра включают:
| Значение | Описание |
|---|---|
| AadTenantId | GUID клиента Microsoft Entra, в который вошел пользователь. Пользователь получает сообщение об ошибке, если эта запись не соответствует клиенту, который использовался для регистрации устройства. |
| CloudAssignedTenantDomain | Клиент Microsoft Entra, в котором зарегистрировано устройство, например, contosomn.onmicrosoft.com. Если устройство не зарегистрировано в Windows Autopilot, это значение будет пустым. |
| CloudAssignedTenantId | GUID клиента Microsoft Entra, в котором зарегистрировано устройство. GUID соответствует домену клиента из значения реестра CloudAssignedTenantDomain. Если устройство не зарегистрировано в Windows Autopilot, это значение будет пустым. |
| IsAutopilotDisabled | Если значение равно 1, это значение реестра указывает, что устройство не зарегистрировано в Windows Autopilot. Это состояние также может указывать на то, что не удалось скачать профиль Windows Autopilot из-за проблем с сетевым подключением, брандмауэром или из-за тайм-аутов сети. |
| TenantMatched | Этой записи присваивается значение 1, если идентификатор клиента пользователя совпадает с идентификатором клиента, на котором было зарегистрировано устройство. Если это значение реестра равно 0, пользователь получит сообщение об ошибке и будет вынужден начать заново. |
| CloudAssignedOobeConfig | Растровое изображение, показывающее, какие параметры Windows Autopilot были настроены. Значения включают: SkipCortanaOptIn = 1, OobeUserNotLocalAdmin = 2, SkipExpressSettings = 4, SkipOemRegistration = 8, SkipEula = 16 |
Можно ли использовать трассировку событий Windows с Windows Autopilot?
Трассировку событий Windows можно использовать для получения подробных сведений из Windows Autopilot и связанных компонентов. Файлы трассировки событий Windows можно просматривать с помощью анализатора производительности Windows или аналогичных средств. Дополнительные сведения см. в разделе "Устранение неполадок Windows Autopilot".
Почему соединитель Intune для Active Directory не регистрирует события в просмотре событий, хотя ведение журнала включено?
Соединитель Intune для Active Directory изначально вошел в просмотр событий непосредственно в журналах приложений и служб в журнале, называемом службой соединителя ODJ. Однако ведение журнала для соединителя Intune для Active Directory с тех пор перемещено по пути Журналы >приложений и службMicrosoftIntuneODJConnectorService>>. Если журнал обслуживания соединителя ODJ в исходном расположении пуст или не обновляется, выполните проверку нового местоположения пути.
Устранение неполадок при импорте и регистрации устройств Windows Autopilot
Почему код ошибки "0x80180014" возникает при попытке повторной регистрации ранее зарегистрированного устройства?
Код ошибки 0x80180014 может возникнуть в одном из следующих сценариев:
В Microsoft Intune изменен режим саморазвертывания Windows Autopilot и режим предварительной подготовки. Чтобы повторно использовать устройство, необходимо удалить запись устройства, созданную Intune.
Это изменение влияет на все развертывания Windows Autopilot, использующие режим самостоятельного развертывания или предварительной подготовки. Это изменение влияет на устройства при их повторном использовании, сбросе или повторном развертывании профиля.
Чтобы устранить проблему в этом сценарии и повторно развернуть устройство с помощью Windows Autopilot, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации в разделе Windows Autopilot выберите "Устройства".
Выберите устройство, на котором произошла ошибка, а затем на панели инструментов выберите Разблокировать устройство.
Повторно разверните профиль развертывания Windows Autopilot.
Примечание.
Сообщение об успехе может не отображаться после выбора пункта "Разблокировать устройство", но устройство готово к повторному использованию.
Регистрация Windows MDM отключена в клиенте Intune.
Чтобы устранить проблему в этом сценарии и повторно развернуть устройство с помощью Windows Autopilot, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации в разделе "Параметры регистрации" выберите Ограничение платформы устройств.
На экране "Ограничения регистрации " в разделе "Ограничения типа устройства" выберите "Все пользователи " в столбце "Имя ".
На открывшемся экране "Все пользователи " в разделе "Управление" выберите "Свойства".
В открывшемся экране "Свойства " рядом с параметрами платформы выберите ссылку "Изменить ".
На открывшемся экране ограничения правки :
Найдите Windows (MDM) в столбце "Тип ".
Убедитесь, что для Windows (MDM) установлено значение "Разрешить " в столбце "Платформа ".
Если для Windows (MDM) установлено значение "Блокировка", измените это значение на "Разрешить".
Выберите "Просмотреть + сохранить", а затем нажмите "Сохранить ", если параметр был изменен, или "Отмена ", если параметры не были изменены.
Повторите указанные выше действия для дополнительных ограничений, которые могут существовать на экране ограничений регистрации , кроме экрана "Все пользователи". Необходимо проверить только ограничения для платформы Windows .
Примечание.
При наличии нескольких ограничений могут существовать ограничения, разрешающие регистрацию MDM только для определенных групп. Некоторые ограничения, блокирующие регистрацию в MDM, могут быть действительными в зависимости от того, какой группе назначены ограничения. Если возникла эта проблема, убедитесь, что устройство не является членом одной из групп, где заблокирована регистрация MDM. Кроме того, если применимо, измените параметр регистрации MDM для этого ограничения на "Разрешить".
В обоих этих сценариях в дополнение к возникновению 0x80180014 ошибок в журналах трассировки событий Windows (ETW) может также отображаться следующая ошибка управления мобильными устройствами (MDM):
MDM Enroll: Server Returned Fault/Code/Subcode/Value=(DeviceNotSupported) Fault/Reason/Text=(Enrollment blocked for AP device by SDM One Time Limit Check)
Почему при выборе пункта "Импорт" при попытке импорта CSV-файла с аппаратным хэшем устройства ничего не происходит?
Эта проблема обычно возникает из-за неправильного форматирования хэша устройства в CSV-файле. При возникновении проблемы можно подтвердить путем запуска трассировки сети. Скорее всего, хэш устройства в CSV-файле имеет неправильный формат, если в трассировке сети возникает ошибка 400 . В тексте сообщения об ошибке 400 указано:
Cannot convert the literal '[DEVICEHASH]' to the expected type 'Edm.Binary'
Все, что повреждает собранный хэш, может привести к этой ошибке. Одна из возможностей заключается в том, что сам хэш не может быть декодирован, даже если хэш является допустимым.
Хеш устройства — Base64. На уровне устройства он закодирован как Base64 без подбитки, но Windows Autopilot ожидает использовать мягкий Base64. Как правило, полезная нагрузка не требует заполнения и процесс работает. Иногда, однако, полезная нагрузка не выровнена должным образом, и необходима набивка. В этом случае возникает сообщение об ошибке 400 . Декодер PowerShell Base64 также ожидает мягкую форму Base64, поэтому этот декодер можно использовать для проверки правильного заполнения хэша.
Символы "A" в конце хэша фактически являются пустыми данными. Каждый символ в Base64 состоит из 6 бит. A в Base64 — это 6 бит, равные 0. Удаление или добавление As в конце не изменяет фактические данные полезных данных.
Чтобы решить эту проблему, хэш необходимо изменить. Затем новое значение необходимо проверять, пока PowerShell не выполнит декодирование хэша. Результат в основном неразборчив, и это нормально, если ошибка "Недопустимая длина" для массива символов или строки Base-64 не отображается.
Чтобы протестировать base64, используйте следующую версию PowerShell:
[System.Text.Encoding]::ascii.getstring( [System.Convert]::FromBase64String("DEVICE HASH"))
Например:
[System.Text.Encoding]::ascii.getstring( [System.Convert]::FromBase64String("Q29udG9zbwAAA"))
Этот конкретный пример не является хэшем устройства, но это смещенный необработанный Base64, поэтому он хорош для тестирования.
Теперь о правилах набивки. Знак заполнения — "=". Знак заполнения может находиться только в конце хэша, но не более двух символов заполнения. Вот основная логика.
- Не удается ли декодировать хэш?
- Да. Последние два символа отображаются в виде "="?
- Да. Замените "=" одним символом "A" и повторите попытку
- Нет. Добавьте еще один символ "=" в конце, затем повторите попытку
- Да. Последние два символа отображаются в виде "="?
- Нет. Этот хеш допустим
Зациклив логику на хэше предыдущего примера, мы получим следующие перестановки:
- Q29udG9zbwAAA
- Q29udG9zbwAAA=
- Q29udG9zbwAAA==
- Q29udG9zbwAAAA
- Q29udG9zbwAAAA=
- Q29udG9zbwAAAA== — этот результат имеет допустимые отступы.
Замените собранный хэш этим новым мягким хэшем, а затем попробуйте импортировать его снова.
Почему профиль Windows Autopilot не применяется после изменения оборудования устройства?
Профиль Windows Autopilot не применяется, если выполняются следующие условия:
На устройстве изменилось оборудование.
Образ устройства изменяется до версии Windows, предшествующей одной из следующих версий:
Windows 11 версии 21H2 с KB5017383.
Это ожидаемое поведение.
Сообщение "Ожидается исправление" или "Требуется внимание" также может отображаться на странице устройств Windows Autopilot для соответствующего устройства. Эти сообщения указывают на то, что на устройстве произошли изменения оборудования. Если выбрать ссылку для состояния "Ожидается исправление ", появится следующее сообщение:
We've detected a hardware change on this device. We're trying to automatically register the new hardware. You don't need to do anything now; the status will be updated at the next check in with the result.
Чтобы решить эту проблему, отмените регистрацию и повторно зарегистрируйте устройство. Дополнительные сведения, в том числе о том, как отменить регистрацию устройства, см. в следующих статьях:
Почему тип присоединения для устройства отображается как "Microsoft Entra зарегистрирована", а не "Присоединен Microsoft Entra"?
Эта проблема возникает, если устройство было ранее зарегистрировано в Microsoft Entra ID до присоединения к Microsoft Entra ID. Возможно, устройство зарегистрировано в Microsoft Entra ID с помощью чего-то вроде присоединения на рабочем месте. Если зарегистрированное устройство Microsoft Entra ID не удаляется из Microsoft Entra ID до присоединения устройства к Microsoft Entra ID, в записи сохраняется предыдущий тип доверия. Присоединение существующего устройства, зарегистрированного в Microsoft Entra, к Microsoft Entra ID приводит к тому, что устройство Windows Autopilot отображается как зарегистрированное устройство Microsoft Entra, а не присоединенное к Microsoft Entra.
Чтобы решить эту проблему, перед регистрацией существующего зарегистрированного устройства Microsoft Entra ID в качестве устройства Windows Autopilot следует удалить следующие существующие объекты устройства для устройства:
- Microsoft Intune.
- Microsoft Entra ID.
- Windows Autopilot.
После удаления всех объектов устройств зарегистрируйте устройство в качестве устройства Windows Autopilot, а затем повторно зарегистрируйте устройство. Дополнительные сведения о надлежащем удалении всех объектов устройств см. в разделе Отмена регистрации устройства.
Почему регистрация в Microsoft Intune или в решении MDM стороннего производителя завершается сбоем с кодом "80180018"?
Чтобы устранить проблемы с регистрацией в Microsoft Intune, такие как код ошибки, 80180018 на странице ошибки "Что-то пошло не так", см. раздел Устранение неполадок при регистрации устройств с Windows в Intune. К распространенным проблемам относятся:
- Пользователю назначены неправильные или отсутствующие лицензии.
- Для пользователя зарегистрировано слишком много устройств.
Почему сброс Windows Autopilot завершается сбоем сразу с ошибкой?
Дополнительную справку см. в разделе "Сброс Windows Autopilot: устранение неполадок", если сразу же произошел сбой сброса Windows Autopilot с ошибкой:
Ran into trouble. Please sign in with an administrator account to see why and reset manually.
Почему гибридные развертывания Windows Autopilot завершаются сбоем во время ESP с кодом ошибки "0x80070774"?
Ошибка 0x80070774 может возникнуть, если существует несоответствие домена между местом, где установлен соединитель Intune для Active Directory, и местом, на которое нацелены конфигурации устройств. Например, соединитель Intune для Active Directory установлен в одном домене Active Directory, а устройства настроены для другого. Чтобы решить эту проблему, настройте соединитель Intune для Active Directory в соответствующем домене.
Устранение неполадок запуска при первом включении компьютера Windows во время Windows Autopilot
Почему запуск при первом включении Windows (OOBE) не работает должным образом во время Windows Autopilot?
Полезно для проверки, получило ли устройство профиль Windows Autopilot. Если устройство получило профиль Windows Autopilot, проверьте правильность параметров профиля.
В чем причина сообщения об ошибке "Не удается подключиться к URL-адресу условий использования MDM в вашей организации"?
Это сообщение об ошибке обычно указывает на проблему с лицензированием. Полное сообщение об ошибке гласит:
Something went wrong
Can't connect to the URL of your organization's MDM terms of use. Try again, or contact your system administrator with the problem information from this page.
Убедитесь, что у пользователя, входящего в устройство, есть действительная лицензия на Intune, EMS или Microsoft 365.
Устранение проблем с присоединением к Microsoft Entra
Какова наиболее распространенная проблема при подключении устройства к Microsoft Entra ID?
Наиболее распространенная проблема присоединения устройства к Microsoft Entra ID связана с разрешениями Microsoft Entra. Убедитесь в наличии правильной конфигурации, позволяющей пользователям присоединять устройства к Microsoft Entra ID. Дополнительные сведения см. в разделе Требования к конфигурации.
Что произойдет, если пользователь попытается присоединить больше устройств к Microsoft Entra ID, чем разрешено?
Ошибки возникают, если пользователь превышает разрешенное количество устройств, к которым можно присоединиться. Это ограничение по умолчанию составляет 50 устройств, но его можно настроить в Microsoft Entra ID. Дополнительные сведения см. в разделе Общие сведения об ограничениях для устройств Intune и Microsoft Entra.
Почему удаление объекта устройства в Microsoft Entra ID приводило к тому, что устройство больше не могло присоединиться к Microsoft Entra ID?
При импорте создается устройство Microsoft Entra. Важно, чтобы этот объект не был удален. Объект выступает в качестве якоря Windows Autopilot в Microsoft Entra ID для членства в группах и таргетинга, включая профиль. Его удаление может привести к ошибкам присоединения Microsoft Entra. Если этот объект будет удален, проблему можно устранить, удалив и повторно импортировав устройство в качестве устройства Windows Autopilot. Удаление и повторный импорт устройства в качестве устройства Windows Autopilot воссоздает связанный объект в Microsoft Entra ID.
Устранение конфликтов политики с Windows Autopilot
Почему параметр веб-входа отсутствует на экране входа в Windows после завершения предварительной подготовки Windows Autopilot?
Политики паролей устройств в базовых параметрах безопасности вызывают проблемы после предварительной подготовки. Чтобы устранить эту проблему, измените параметры паролей в базовом плане безопасности на "Не настроено " или назначьте базовый план группе пользователей.
Могут ли политики конфликтовать с правильной работой Windows Autopilot?
Для Windows доступно значительное количество параметров политики, в том числе:
- Собственные политики управления мобильными устройствами (MDM).
- Параметры групповой политики (с поддержкой ADMX).
Некоторые параметры политики могут вызывать проблемы в некоторых сценариях Windows Autopilot. Эти проблемы могут возникать из-за того, как политики меняют поведение Windows. При обнаружении какой-либо из этих проблем удалите соответствующую политику, чтобы решить проблему.
Какие политики конфликтуют с Windows Autopilot?
Известно, что следующие политики вызывают проблемы с Windows Autopilot. Настройте политики надлежащим образом, чтобы они не конфликтовали с Windows Autopilot:
| Политика | Дополнительные сведения |
|---|---|
| Запрет смены языка/региона/клавиатуры | Этот объект групповой политики не поддерживается при первом включении компьютера, так как он влияет на автоматический вход в систему. Если эту политику нужно настроить для пользователей, выберите скрытие этих страниц в профиле Windows Autopilot, чтобы запретить пользователям вносить изменения. |
| CSP AppLocker | Поставщик служб конфигурации (CSP) AppLocker не поддерживается на странице состояния регистрации, так как он инициирует перезагрузку при применении политики или удалении. |
| Политика ограничений устройств и паролей | Запуск при первом включении компьютера (OOBE) или автоматический вход в систему рабочего стола пользователя может завершиться сбоем при перезагрузке устройства во время страницы состояния регистрации устройства (ESP). Этот сбой может возникнуть, если к устройству применяются определенные политики DeviceLock . К таким политикам относятся:
|
|
Поведение запроса на повышение прав базового плана и уровня безопасности Windows Базовый план безопасности Windows/требовать одобрения администратором для администраторов Базовый план безопасности Windows / включение безопасности на основе виртуализации |
Эти политики требуют перезагрузки, в результате чего при изменении параметров контроля учетных записей (UAC) во время запуска при первом включении компьютера с помощью страницы состояния регистрации устройства (ESP) может появиться больше запросов. Увеличение количества запросов более вероятно, если устройство перезагрузится после применения политик. Чтобы обойти эту проблему, политики можно настроить для пользователей, а не для устройств, чтобы они применялись позже. |
| Ограничения для устройств/Облако и хранилище/Помощник по входу в учетную запись Майкрософт | Если для этой политики задать значение «отключено», служба помощника по входу Microsoft (WLIDSVC) будет отключена. Эта служба Windows Autopilot требуется для получения профиля Windows Autopilot. |
| Разделы реестра, влияющие на Windows Autopilot, если параметр устройства требует перезагрузки во время ESP устройства |
Раздел реестра: Если раздел реестра AutoAdminLogon имеет значение 0 (отключено), это нарушает работу Windows Autopilot.Путь реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Automatic logon |
| MDM побеждает групповую политику | Эта политика позволяет управлять тем, какая политика используется, если на устройстве настроены политика MDM и эквивалентная ей групповая политика (GP). |
| Объекты групповой политики, влияющие на Windows Autopilot для предварительно подготовленного развертывания | Предварительная подготовка Windows Autopilot не работает, если включен любой из четырех параметров политики GPO, перечисленных здесь. Путь объекта групповой политики: Конфигурация компьютера\Параметры Windows\Параметры безопасности\Локальные политики\Параметры безопасности Правила: Интерактивный вход в систему: заголовок сообщения для пользователей при входе в систему Интерактивный вход в систему: текст сообщения для пользователей при входе в систему Интерактивный вход в систему: требовать Windows Hello для бизнеса или интеллектуального карта Контроль учетных записей пользователей: поведение запроса на повышение прав для администраторов в режиме утверждения администраторов — запрос на ввод учетных данных на безопасном рабочем столе |
| PreferredAadTenantDomainName | Если эта политика включена, она добавляет предпочитаемый домен в DefaultUser0, что приводит к сбою автоматического входа. |
Устранение неполадок при установке приложений во время Windows Autopilot
Почему появляется сообщение об ошибке "Выполняется другая установка, повторите попытку позже" во время ESP развертывания Windows Autopilot?
Страница состояния регистрации (ESP), используемая Windows Autopilot, не поддерживает одновременное использование бизнес-приложений и приложений Win32. Приложения LOB и Win32 используют TrustedInstaller , который не допускает одновременной установки. Если одно и то же приложение LOB и Win32 пытаются установить одновременно, во время ESP возникает следующее сообщение об ошибке:
Another installation is in progress, please try again later.
Дополнительные сведения см. в разделе Настройка страницы состояния регистрации — Настройка устройства: Приложения.
Если требуется смешивание бизнес- и Win32-приложений, рассмотрите возможность подготовки устройства Windows Autopilot, которая не использует ESP, поэтому поддерживает сочетание бизнес-приложений и приложений Win32.
Почему в ESP развертывания Windows Autopilot версии Office "нажми и работай" не удается установить установщик Teams Machine-Wide или вызвать сбой установки других приложений Win32 на основе MSI?
Установщик Machine-Wide Teams версии Office "нажми и работай" Microsoft 365 включает установку MSI. ESP не отслеживает установку MSI установщика Teams Machine-Wide. Так как ESP не отслеживает установку MSI установщика Teams Machine-Wide, может возникнуть конфликт при попытке установки других приложений Win32 на основе MSI во время ESP. MSI-файлы устанавливаются с помощью TrustedInstaller , что не допускает одновременной установки. Этот конфликт может привести к сбою установщика Machine-Wide Teams или других установок на основе MSI во время ESP. Дополнительные сведения см. в разделе Настройка страницы состояния регистрации — Настройка устройства: Приложения.
Эта проблема может быть случайной и возникать не всегда. Проблема возникает из-за проблемы времени между установщиком Machine-Wide Teams и другими установками MSI приложения Win32.
Чтобы обойти проблему или избежать ошибки, воспользуйтесь одним из следующих решений:
Не устанавливайте Teams в составе установки Office в Microsoft 365 по технологии "нажми и работай". Вместо этого разверните Teams как приложение Win32 после завершения развертывания Windows Autopilot.
Не устанавливайте версию Office "нажми и работай" Microsoft 365 во время ESP. Вместо этого после завершения развертывания Windows Autopilot разверните установку Office Microsoft 365 "нажми и работай".
Используйте пользовательский сценарий PowerShell для расширения управления (IME) Intune, который проверяет, устанавливает ли TrustedInstaller в настоящее время другой MSI. Если да, дождитесь завершения установки текущего MSI-файла, прежде чем запускать новую установку MSI.
Для развертывания Windows 11 используйте подготовку устройства Windows Autopilot. Подготовка устройств Windows Autopilot не использует ESP, поэтому поддерживает одновременное использование бизнес-приложений и приложений Win32.
Продолжение работы для ошибок ESP. Если проблема возникает при включенной этой опции, некоторые приложения, включая Teams , могут не установиться. Тем не менее, экстрасенсорное восприятие продолжается и не подводит.
Устранение неполадок соединителя Intune для Active Directory
Почему соединитель Intune для Active Directory не регистрирует события в просмотре событий, хотя ведение журнала включено?
Соединитель Intune для Active Directory изначально вошел в просмотр событий непосредственно в журналах приложений и служб в журнале, называемом службой соединителя ODJ. Однако ведение журнала для соединителя Intune для Active Directory с тех пор перемещено по пути Журналы >приложений и службMicrosoftIntuneODJConnectorService>>. Если журнал обслуживания соединителя ODJ в исходном расположении пуст или не обновляется, выполните проверку нового местоположения пути.
Почему удаление соединителя Intune для Active Directory через приложение "Параметры" не приводит к полному удалению приложения?
Соединитель Intune для Active Directory необходимо удалить с помощью приложения "Параметры" и установленного исполняемого файла соединителя Intune для Active Directory ODJConnectorBoostrapper.exe. При удалении соединителя Intune для Active Directory запустите ODJConnectorBoostrapper.exe и выберите параметр удаления. Версия установщика ODJConnectorBoostrapper.exe должна соответствовать версии удаляемого соединителя.
Почему при установке соединителя Intune для Active Directory возникает ошибка "Учетной записи MSA не удалось предоставить разрешение на создание объектов-компьютеров в следующих подразделениях"?
Эта ошибка может возникать при нескольких различных типах сбоев, включая:
- Администратор, устанавливающий и настраивающий соединитель Intune для Active Directory, не имеет необходимых разрешений, как указано в требованиях соединителя Intune для Active Directory.
- Подразделение (OU), указанное в файле конфигурации XML соединителя Intune для Active Directory
ODJConnectorEnrollmentWiazard.exe.config, не существует.
Подробные сведения об ошибке и ее причине, обычно находятся ODJConnectorUI.log в следующей папке:
C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard
Следуйте инструкциям по увеличению ограничения учетной записи компьютера в подразделении при возникновении следующей ошибки ODJConnectorUI.log:
System.AggregateException: One or more errors occurred. ---> System.DirectoryServices.DirectoryServicesCOMException: A constraint violation occurred.
Дополнительные сведения см. в статье Установка соединителя Intune для Active Directory на сервере.
Почему возникает ошибка «Не удается запустить службу ODJConnectorSvc на компьютере». Возникает при настройке соединителя Intune для Active Directory?
Эта ошибка может возникнуть по нескольким причинам, в том числе:
Домен имеет несколько контроллеров домена с политикой задержки репликации. MSA была создана на одном из контроллеров домена, но поиск был выполнен на другом контроллере домена. Дождитесь завершения репликации в соответствии с политикой или выполните синхронизацию вручную. После завершения репликации откройте соединитель и выберите "Настроить MSA".
Настроена групповая политика, которая не позволяет запускать службы от имени учетной записи без привилегий. Убедитесь, что учетной записи MSA предоставлены привилегии входа в качестве службы . Например, см. этот экземпляр с Operations Manager, чтобы включить вход службы.
Почему возникает ошибка "Microsoft Edge не может читать и записывать данные в свой каталог данных"?
Эта ошибка означает, что пользователю необходимы разрешения на чтение и запись для указанного каталога. Дополнительные сведения о предоставлении этих разрешений см. в разделе Управление папками данных пользователей.
Почему при использовании соединителя Intune для Active Directory начались сбои регистраций?
Убедитесь, что соединитель Intune для Active Directory обновлен до версии 6.2501.2000.5 или выше и что устаревшая версия больше не используется. Дополнительные сведения см. в разделе Требования к Active Directory для соединителя Intune.
Почему при настройке соединителя Intune для Active Directory возникают сообщения об ошибках "Переход на веб-страницу отменен" или "Не удается безопасно подключиться к этой странице"?
Эта ошибка может возникать в случае нескольких различных типов проблем, включая:
Сервер, на котором администратор устанавливает и настраивает соединитель Intune для Active Directory, не имеет необходимого доступа к Интернету, или обязательные URL-адреса Intune не разрешены. Дополнительные сведения см. в следующих статьях:
Сервер отправляет сетевой запрос по протоколу TLS 1.0 или 1.1, так как криптография PKCS отключена. Чтобы устранить эту проблему, на сервере, на котором размещен соединитель Intune для Active Directory, удалите значение раздела реестра, указанное в следующей команде, выполнив команду из командной строки с повышенными привилегиями:
reg.exe delete "HKLM\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\KeyExchangeAlgorithms\PKCS" /v Enabled /f
Почему гибридные развертывания Windows Autopilot завершаются сбоем во время ESP с кодом ошибки "0x80070774"?
Ошибка 0x80070774 может возникнуть, если существует несоответствие домена между местом, где установлен соединитель Intune для Active Directory, и местом, на которое нацелены конфигурации устройств. Например, соединитель Intune для Active Directory установлен в одном домене Active Directory, а устройства настроены для другого. Чтобы решить эту проблему, настройте соединитель Intune для Active Directory в соответствующем домене.