Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : Configuration Manager (branche actuelle)
Configuration Manager prend en charge différentes méthodes de déploiement d’une séquence de tâches sur des clients distants via Internet. Vous pouvez déployer une mise à niveau Windows, utiliser un support de démarrage ou la démarrer à partir du Centre logiciel. Cet article décrit les configurations particulières de ces scénarios. Première utilisation Déployez une séquence de tâches pour créer le déploiement de base. Utilisez ensuite les configurations de cet article pour le personnaliser pour les clients Internet.
Avertissement
Vous pouvez gérer le comportement des déploiements de séquence de tâches à haut risque. Un déploiement à haut risque est un déploiement qui est installé automatiquement et qui est susceptible d’entraîner des résultats indésirables. Par exemple, une séquence de tâches dont l’objectif est Requis et qui déploie un système d’exploitation est considérée comme un déploiement à haut risque. Pour plus d’informations, consultez Paramètres de gestion des déploiements à haut risque.
Autoriser l’exécution d’une séquence de tâches sur Internet
Dans la page Expérience utilisateur de l’Assistant Déploiement de logiciels, vous pouvez configurer le déploiement pour autoriser l’exécution de la séquence de tâches pour le client sur Internet. Ce paramètre est requis pour tous les scénarios de clients Internet. Les sections suivantes couvrent les principaux scénarios dans lesquels vous activez ce paramètre.
Remarque
Le paramètre avancé de séquence de tâches pour Exécuter un autre programme en premier ne s’applique pas aux séquences de tâches qui s’exécutent sur des clients qui communiquent via une passerelle de gestion cloud (CMG). Cette option utilise le chemin d’accès réseau UNC du package, qui n’est pas accessible via la passerelle de gestion des fichiers CMG.
Mise à niveau sur place de Windows
Utilisez ce paramètre pour les déploiements d’une séquence de tâches de mise à niveau sur place de Windows vers des clients Internet via la passerelle de gestion cloud (CMG). Toutes les versions prises en charge de Configuration Manager prennent en charge ce scénario. Pour plus d’informations, consultez Déployer une mise à niveau sur place de Windows via CMG.
Installer une séquence de tâches d’imagerie Windows à partir du Centre logiciel
À compter de la version 2006, vous pouvez déployer une séquence de tâches avec une image de démarrage sur un appareil qui communique via la passerelle de gestion des adresses cloud. L’utilisateur doit démarrer la séquence de tâches à partir du Centre logiciel.
Remarque
Lorsqu’un client joint à Microsoft Entra exécute une séquence de tâches de déploiement de système d’exploitation, le client du nouveau système d’exploitation ne rejoint pas automatiquement Microsoft Entra ID. Même si Microsoft Entra n’est pas joint, le client est toujours géré.
Lorsque vous exécutez une séquence de tâches de déploiement de système d’exploitation sur un client Internet, soit joint à Microsoft Entra, soit utilisant l’authentification basée sur un jeton, vous devez spécifier la propriété CCMHOSTNAME à l’étape Configurer Windows et ConfigMgr.
Utiliser un support de démarrage pour installer une séquence de tâches d’imagerie Windows
À compter de la version 2010, vous pouvez utiliser un support de démarrage pour réimager les appareils Internet qui se connectent via une passerelle de gestion des commandes. Ce scénario vous permet de mieux prendre en charge les travailleurs à distance. Si Windows ne démarre pas pour permettre à l’utilisateur d’accéder au Centre logiciel, vous pouvez à présent lui envoyer un lecteur USB pour le réinstaller. Pour plus d’informations, consultez Déployer un système d’exploitation sur CMG à l’aide d’un support de démarrage.
Dans la version 2002 et les versions antérieures, les opérations qui nécessitent un support de démarrage ne sont pas prises en charge avec ce paramètre. Autoriser une séquence de tâches à s’exécuter sur Internet uniquement pour les installations de logiciels génériques ou les séquences de tâches basées sur des scripts qui exécutent des opérations dans le système d’exploitation standard.
Remarque
Pour tous les scénarios de séquence de tâches Internet dans la version 2002 et antérieures, démarrez la séquence de tâches à partir du Centre logiciel. Ils ne prennent pas en charge les supports Windows PE, PXE ou de séquence de tâches.
Déployer la mise à niveau sur place de Windows via CMG
La séquence de tâches de mise à niveau sur place de Windows prend en charge le déploiement sur des clients Internet gérés via la passerelle de gestion cloud (CMG). Cette possibilité permet aux utilisateurs distants d’effectuer plus facilement la mise à niveau vers Windows sans avoir à se connecter à l’intranet.
Assurez-vous que tout le contenu référencé par la séquence de tâches de mise à niveau sur place est distribué à une GCM compatible avec le contenu. Activez le paramètre CMG : autorisez CMG à fonctionner comme un point de distribution cloud et à traiter le contenu à partir du stockage Azure. Sinon, les appareils ne peuvent pas exécuter la séquence de tâches.
Lorsque vous déployez une séquence de tâches de mise à niveau, utilisez les paramètres suivants :
Autoriser l’exécution de la séquence de tâches pour le client sur Internet, sous l’onglet Expérience utilisateur du déploiement.
Choisissez l’une des options suivantes sous l’onglet Points de distribution du déploiement :
Téléchargez du contenu localement en cas de besoin pour la séquence de tâches en cours d’exécution. Le moteur de séquence de tâches peut télécharger des packages à la demande à partir d’une passerelle de gestion des données Microsoft activée pour le contenu. Cette option offre une flexibilité supplémentaire pour vos déploiements de mise à niveau Windows sur place vers des périphériques Internet.
Téléchargez tout le contenu localement avant de commencer la séquence de tâches. Avec cette option, le client Configuration Manager télécharge le contenu à partir de la source cloud avant de démarrer la séquence de tâches.
(Facultatif) Pré-téléchargez le contenu pour cette séquence de tâches, dans l’onglet Général du déploiement. Pour plus d’informations, consultez Configurer le contenu de pré-cache.
Remarque
Démarrez la séquence de tâches à partir du Centre logiciel. Ce scénario ne prend pas en charge les supports Windows PE, PXE ou séquence de tâches.
Prise en charge des supports de démarrage pour le contenu basé sur le cloud
Depuis la version 2010, les supports de démarrage peuvent télécharger du contenu dans le cloud. Par exemple, vous envoyez une clé USB à un utilisateur d’un bureau distant pour recréer une image de son appareil. Ou un bureau qui dispose d’un serveur PXE local, mais vous souhaitez que les appareils donnent la priorité autant que possible aux services cloud. Au lieu de taxer davantage le WAN pour télécharger du contenu de déploiement de système d’exploitation volumineux, les supports de démarrage et les déploiements PXE peuvent désormais obtenir du contenu à partir de sources basées sur le cloud. Par exemple, une passerelle de gestion cloud (CMG) que vous activez pour partager du contenu.
Remarque
L’appareil a encore besoin d’une connexion intranet au point de gestion.
Lorsque la séquence de tâches s’exécute, elle télécharge le contenu à partir des sources basées sur le cloud. Passez en revue smsts.log sur le client.
Conditions préalables pour le média de démarrage
Activez le paramètre client suivant dans le groupe Services cloud : Autorisez l’accès au point de distribution cloud. Assurez-vous que le paramètre client est déployé sur les clients cibles. Pour plus d’informations, consultez À propos des paramètres client - Services cloud.
Pour le groupe de limites dans lequel se trouve le client :
Associez la passerelle de gestion des données Microsoft basée sur le contenu. Pour plus d’informations, consultez Configurer un groupe de limites.
Activez l’option suivante : Préférez les sources basées sur le cloud aux sources locales. Pour plus d’informations, consultez Options de groupe de limites pour les téléchargements homologues.
Distribuez le contenu référencé par la séquence de tâches à la GCM activée pour le contenu.
Déployer un système d’exploitation sur une passerelle de gestion des données CMG à l’aide d’un support de démarrage
À compter de la version 2010, vous pouvez utiliser le support de démarrage pour réimager les appareils Internet qui se connectent via une passerelle de gestion des données (CMG). Ce scénario vous permet de mieux prendre en charge les travailleurs à distance. Si Windows ne démarre pas pour permettre à l’utilisateur d’accéder au Centre logiciel, vous pouvez à présent lui envoyer un lecteur USB pour le réinstaller.
Conditions préalables pour le support de démarrage via CMG
Pour tout le contenu référencé dans la séquence de tâches, distribuez-le à une GCM compatible avec le contenu. Pour plus d’informations, voir Distribuer du contenu.
Activez les paramètres client suivants dans le groupe Services cloud :
Autoriser l’accès au point de distribution cloud
Permettre aux clients d’utiliser une passerelle de gestion cloud
Configurez l’étape de séquence de tâches Appliquer les paramètres réseau pour rejoindre un groupe de travail. Pendant la séquence de tâches, l’appareil ne peut pas rejoindre le domaine Active Directory Active Directory local. Il n’a pas de connectivité à un contrôleur de domaine pour joindre le domaine.
Lorsque vous déployez la séquence de tâches dans une collection, configurez les paramètres suivants :
Page Expérience utilisateur : Autoriser l’exécution d’une séquence de tâches pour le client sur Internet
Page Paramètres de déploiement : Rendre disponible une option qui inclut un média.
Page Points de distribution, options de déploiement : Téléchargez du contenu localement en cas de besoin pour la séquence de tâches en cours d’exécution. Pour plus d’informations, consultez la section Options de déploiement.
Assurez-vous que l’appareil dispose d’une connexion Internet constante pendant l’exécution de la séquence de tâches. Windows PE ne prend pas en charge les réseaux sans fil, l’appareil nécessite donc une connexion réseau filaire.
Si vous utilisez un certificat basé sur une infrastructure à clé publique pour le support de démarrage, configurez-le pour SHA256 avec le fournisseur RSA et AES amélioré Microsoft. Cette configuration de certificat est recommandée, mais pas obligatoire. Le certificat peut être un certificat v3 (CNG).
Dans les versions 2010 et 2103, si vous configurez le point de gestion pour autoriser les connexions Internet uniquement, vous ne pouvez pas utiliser de support de démarrage sur une passerelle de gestion des données (CMG). Pour contourner ce problème, configurez le point de gestion sur Autoriser les connexions intranet et Internet.
Si votre GCM utilise un certificat basé sur une infrastructure à clé publique, vous devez ajouter le certificat racine approuvé à l’image de démarrage. Sinon, Windows PE ne peut pas communiquer avec la passerelle de gestion des commandes, car il n’approuve pas le certificat de la GCM. Pour plus d’informations, consultez Ajouter un certificat racine de confiance à une image de démarrage.
Créer un support de démarrage pour utiliser une GCM
Démarrez l’assistant de création d’un média de séquence de tâches pour le support de démarrage. Pour plus d’informations, consultez Créer un média de démarrage. Modifiez le processus standard en procédant comme suit :
Sur la page Gestion des supports de l’Assistant, sélectionnez l’option Média basé sur le site.
Dans la page Sécurité , définissez un mot de passe fort pour protéger ce média.
Sur la page Image de démarrage , sous Point de gestion , sélectionnez la passerelle de gestion Cloud dans la boîte de dialogue Ajouter des points de gestion .
Lorsque vous démarrez un appareil connecté à Internet à l’aide de ce support, il communique avec la passerelle de gestion des données CMG spécifiée. Le support de démarrage télécharge la stratégie pour le déploiement de séquence de tâches via la passerelle de gestion des clusters. À mesure que la séquence de tâches s’exécute, elle télécharge tout contenu et stratégies supplémentaires sur Internet.
Une fois la séquence de tâches exécutée, le client utilise l’authentification basée sur les jetons.
Ajouter un certificat racine approuvé à une image de démarrage
Si votre GCM utilise un certificat basé sur une infrastructure à clé publique, vous devez ajouter le certificat racine approuvé à l’image de démarrage. Sinon, Windows PE ne peut pas communiquer avec la passerelle de gestion des commandes, car il n’approuve pas le certificat de la GCM.
Étape 1 : Exporter l’objet blob du Registre de certificats
Sur un système sur lequel le certificat racine approuvé est installé :
Ouvrir le menu Démarrer. Tapez
runpour ouvrir la fenêtre Exécuter. Ouvrirmmcle .Dans le menu Fichier, choisissez Ajouter/Supprimer un composant logiciel enfichable....
Dans la boîte de dialogue Ajouter ou supprimer des composants logiciels enfichables, sélectionnez Certificats, puis sélectionnez Ajouter.
Dans la boîte de dialogue du composant logiciel enfichable Certificats, sélectionnez Un compte d’ordinateur, puis cliquez sur Suivant.
Dans la boîte de dialogue Sélectionner un ordinateur, sélectionnez L’ordinateur local, puis Terminer.
Dans la boîte de dialogue Ajouter ou supprimer des composants logiciels enfichables, sélectionnez OK.
Développez Certificats, Autorités de certification racines de confiance, puis sélectionnez Certificats.
Sélectionnez le certificat racine. Dans le menu Action , sélectionnez Ouvrir.
Passez à l’onglet Détails .
Copiez la valeur de l’empreinte du certificat. Par exemple,
eb971f84c0c44b9eb22a378fecb45747eb971f84Dans le menu Démarrer, exécutez
regedit.Accédez à la clé de Registre suivante :
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates. Pour plus d’informations sur cette clé de Registre, consultez la section Emplacements du magasin système.Sélectionnez la clé de Registre qui correspond à l’empreinte du certificat racine.
Dans le menu Fichier , sélectionnez Exporter. Spécifiez un nom de fichier, puis enregistrez le
.regfichier.Modifiez le fichier dans le Bloc-notes. Dans le chemin d’accès de la clé, accédez
SOFTWAREàwinpe-offline, puis enregistrez le fichier. Par exemple :[HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates\eb971f84c0c44b9eb22a378fecb45747eb971f84]Copiez ce fichier dans un emplacement accessible pour l’étape suivante.
Étape 2 : Importer l’objet blob du Registre de certificats dans l’image de démarrage hors connexion
Sur un système qui contient le fichier image de démarrage :
Montez le fichier WIM. Par exemple :
DISM /Mount-image /imagefile:"C:\Sources\boot.wim" /Index:1 /MountDir:C:\Mount.Dans le menu Démarrer, exécutez
regedit.Sélectionnez HKEY_LOCAL_MACHINE. Dans le menu Fichier , sélectionnez Charger Hive.
Accédez à
C:\Mount\Windows\System32\configLOGICIEL et sélectionnez-le. Ce fichier est la ruche du Registre hors connexion pour l’image Windows PE montée surC:\Mount.Importante
Assurez-vous que ce chemin d’accès est bien celui de l’image Windows PE montée, et non celui du système d’exploitation Windows par défaut.
Nommez la clé de la ruche
winpe-offlinechargée.Dans le menu Fichier , sélectionnez Importer. Accédez au fichier modifié
.regque vous avez précédemment exporté et modifié. Sélectionnez Ouvrir.Accédez à la clé de Registre suivante :
Computer\HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificateset confirmez que la nouvelle clé est ajoutée.Sélectionnez la clé de Registre suivante :
Computer\HKEY_LOCAL_MACHINE\winpe-offlineDans le menu Fichier, sélectionnez Décharger la ruche, puis Oui.Fermez l’Éditeur du Registre et toutes les autres fenêtres qui référencent des fichiers dans
C:\Mount.Démontez l’image de démarrage et validez les modifications. Par exemple,
DISM /Unmount-image /Commit /MountDir:C:\Mount
L’image de démarrage inclut désormais le certificat racine approuvé.