Pre-provisioning della distribuzione con Windows Autopilot

Windows Autopilot consente alle organizzazioni di eseguire facilmente il provisioning di nuovi dispositivi usando l'immagine OEM e i driver preinstallati. Questa funzionalità consente agli utenti finali di preparare i dispositivi per l'azienda usando un processo semplice.

Diagramma del processo OEM.

Windows Autopilot può fornire anche un servizio di pre-provisioning che aiuta i partner o il personale IT a pre-effettuare il provisioning di un PC Windows completamente configurato e pronto per l'azienda. Dal punto di vista dell'utente finale, l'esperienza guidata dall'utente di Windows Autopilot rimane invariata, ma portare il dispositivo allo stato di provisioning completo è più veloce.

Con Windows Autopilot per la distribuzione pre-provisioning, il processo di provisioning viene suddiviso. Le parti che richiedono tempo vengono eseguite da IT, partner o OEM. L'utente finale deve semplicemente completare alcune impostazioni e criteri necessari e iniziare a usare il dispositivo.

Diagramma del processo OEM con il partner.

Le distribuzioni di cui è stato effettuato il provisioning usano Microsoft Intune nelle versioni attualmente supportate di Windows. Tali distribuzioni si basano su scenari guidati dall'utente di Windows Autopilot esistenti e supportano scenari in modalità guidata dall'utente sia per i dispositivi aggiunti a Microsoft Entra che per quelli aggiunti a Microsoft Entra ibridi.

Requisiti

Importante

Un dispositivo non può essere registrato di nuovo automaticamente tramite Windows Autopilot dopo una distribuzione iniziale con modalità di pre-provisioning. Eliminare invece il record del dispositivo nell'interfaccia di amministrazione di Microsoft Intune. Nell'interfaccia di amministrazione di Microsoft Intune selezionare Dispositivi>Tutti i dispositivi> selezionare i dispositivi da eliminare>. Per altre informazioni, vedere Aggiornamenti all'esperienza di accesso e distribuzione Windows Autopilot.

Oltre ai requisiti di Windows Autopilot, Windows Autopilot per la distribuzione di cui è stato effettuato il pre-provisioning richiede anche:

  • Una versione attualmente supportata di Windows.
  • edizioni Windows Pro, Enterprise o Education.
  • Un abbonamento a Intune.
  • Dispositivi fisici che supportano TPM (Trusted Platform Module) 2.0 e l'attestazione dei dispositivi. Le macchine virtuali non sono supportate. Il processo del provisioning preliminare usa le funzionalità di distribuzione automatica di Windows Autopilot, quindi è necessario il TPM 2.0. Il processo di attestazione del TPM richiede anche l'accesso a un set di URL HTTPS unici per ogni provider del TPM. Per altre informazioni, vedere la voce relativa alla modalità di distribuzione automatica di Windows Autopilot e al preprovisioning di Windows Autopilot in Requisiti di rete.
  • Connettività di rete. L'utilizzo della connettività wireless richiede la selezione di area geografica, lingua e tastiera prima di potersi connettere e avviare il provisioning.
  • Un profilo della pagina di stato di registrazione (ESP) deve essere destinato al dispositivo.

Importante

  • Poiché l'OEM o il fornitore esegue il processo di pre-provisioning, questo processo non richiede l'accesso all'infrastruttura di dominio locale di un utente finale. Il processo di pre-provisioning è diverso da un tipico scenario di accesso ibrido di Microsoft Entra perché il riavvio del dispositivo è posticipato. Il dispositivo viene risigillato prima del momento in cui ci si aspetta la connettività a un controller di dominio. La rete di dominio viene invece contattata quando il dispositivo viene decompresso in locale dall'utente finale.

  • Vedi Problemi noti di Windows Autopilot e Risoluzione dei problemi di importazione e registrazione dei dispositivi di Windows Autopilot per esaminare i problemi noti e le relative soluzioni.

Preparazione

I dispositivi per il quale è previsto il pre-provisioning vengono registrati per Windows Autopilot tramite il normale processo di registrazione.

Per essere pronti a provare Windows Autopilot per la distribuzione pre-fornita, assicurarsi che gli scenari guidati dall'utente di Windows Autopilot esistenti possano essere usati correttamente:

  • Partecipazione a Microsoft Entra guidata dall'utente. Assicurarsi che i dispositivi possano essere distribuiti tramite Windows Autopilot e unirli a un tenant di Microsoft Entra ID.

  • Gestito dall'utente con l'unione ibrida Microsoft Entra. Per abilitare le funzionalità dell'unione ibrida Microsoft Entra, assicurarsi che sia possibile eseguire le azioni seguenti:

    • Distribuire i dispositivi usando Windows Autopilot.
    • Aggiungere i dispositivi a un dominio Active Directory locale.
    • Registra i dispositivi con Microsoft Entra ID.

    Importante

    Microsoft consiglia di distribuire nuovi dispositivi nativi per il cloud usando l'aggiunta a Microsoft Entra. La distribuzione di nuovi dispositivi come dispositivi di join ibridi Microsoft Entra non è consigliata, neppure tramite Windows Autopilot. Per altre informazioni, vedere Microsoft Entra aggiunto o Microsoft Entra aggiunto ibrido negli endpoint nativi del cloud: Quale opzione è giusta per la tua organizzazione.

Se questi scenari non possono essere completati, anche Windows Autopilot per la distribuzione pre-fornita non ha esito positivo perché si basa su questi scenari.

Prima che il processo di pre-provisioning possa essere avviato nella struttura del servizio di provisioning, è necessario configurare un'altra impostazione del profilo Windows Autopilot. Negli articoli seguenti è disponibile un'esercitazione dettagliata su come configurare un profilo di Windows Autopilot per il pre-provisioning:

Il processo di pre-provisioning applica tutti i criteri mirati ai dispositivi da Intune. Questi criteri includono certificati, modelli di sicurezza, impostazioni, app e altro ancora, qualsiasi cosa destinata al dispositivo. Inoltre, tutte le app Win32 o line-of-business (LOB) vengono installate se soddisfano le condizioni seguenti:

  • Configurato per l'installazione nel contesto del dispositivo.
  • Assegnato al dispositivo o all'utente preassegnato al dispositivo Windows Autopilot.

Importante

Assicurarsi di non dover assegnare le app Win32 e line-of-business allo stesso dispositivo. Se le app Win32 e line-of-business devono essere destinate al dispositivo, è consigliabile usare Windows Autopilot preparazione del dispositivo. Per ulteriori informazioni, vedere Aggiungere un'app line-of-business per Windows a Microsoft Intune.

Nota

Per garantire un facile accesso alla modalità di pre-provisioning, selezionare la modalità lingua come specificato dall'utente nei profili di Windows Autopilot. La fase del tecnico di pre-provisioning installa tutte le app di destinazione del dispositivo e tutte le app mirate all'utente e al contesto del dispositivo destinate all'utente assegnato. Se non c'è nessun utente assegnato, vengono installate solo le app di destinazione del dispositivo. Altri criteri mirati all'utente non vengono applicati finché l'utente non accede al dispositivo. Per verificare questi comportamenti, assicurati di creare app e criteri appropriati destinati a dispositivi e utenti.

Scenari

Windows Autopilot per la distribuzione con provisioning preliminare supporta due scenari distinti:

  • Distribuzione guidate dall'utente con partecipazione a Microsoft Entra. Il dispositivo viene unito a un tenant di Microsoft Entra.

  • Distribuzioni guidate dall'utente con join ibrido Microsoft Entra. Il dispositivo è collegato a un dominio Active Directory locale e registrato separatamente con Microsoft Entra ID.

    Importante

    Microsoft consiglia di distribuire nuovi dispositivi nativi per il cloud usando l'aggiunta a Microsoft Entra. La distribuzione di nuovi dispositivi come dispositivi di join ibridi Microsoft Entra non è consigliata, neppure tramite Windows Autopilot. Per altre informazioni, vedere Microsoft Entra aggiunto o Microsoft Entra aggiunto ibrido negli endpoint nativi del cloud: Quale opzione è giusta per la tua organizzazione.

Ognuno di questi scenari è costituito da due parti, un flusso tecnico e un flusso utente. A livello generale, queste parti sono le stesse per l'unione Microsoft Entra e l'unione ibrida Microsoft Entra. Le differenze vengono rilevate principalmente dall'utente finale nei passaggi di autenticazione.

Flusso tecnico

Dopo che il cliente o l'amministratore IT ha impostato tutte le app e le impostazioni desiderate per i dispositivi tramite Intune, il tecnico di pre-provisioning può avviare il processo di pre-provisioning. Il tecnico può essere un membro del personale IT, un partner di servizi o un OEM: ogni organizzazione può decidere chi deve eseguire queste attività. Indipendentemente dallo scenario, il processo eseguito dal tecnico è lo stesso:

  • Avviare il dispositivo.

  • Nella prima schermata della Configurazione guidata, che potrebbe essere una selezione della lingua, una schermata di selezione delle impostazioni locali o la pagina di accesso a Microsoft Entra, non selezionare Avanti. Premi invece il tasto Windows cinque volte per visualizzare un'altra finestra di dialogo delle opzioni. In questa schermata selezionare l'opzione di provisioning Windows Autopilot e quindi selezionare Continua.

  • Nella schermata di configurazione di Windows Autopilot vengono visualizzate le informazioni seguenti sul dispositivo:

    • Profilo di Windows Autopilot assegnato al dispositivo.
    • Nome dell'organizzazione per il dispositivo.
    • Utente assegnato al dispositivo (se presente).
    • Codice QR contenente un identificatore unico per il dispositivo. Questo codice può essere usato per cercare il dispositivo in Intune, che potrebbe essere necessario per apportare modifiche alla configurazione. Ad esempio, assegnare un utente o aggiungere il dispositivo ai gruppi necessari per il targeting di app o criteri.
  • Convalidare le informazioni visualizzate. Se sono necessarie modifiche, apporta le modifiche e quindi seleziona Aggiorna per scaricare di nuovo i dettagli aggiornati del profilo Windows Autopilot.

  • Seleziona Provisioning per avviare il processo di provisioning.

Se il processo di pre-provisioning viene completato:

  • Verrà visualizzata una schermata di stato dell'esito positivo con informazioni sul dispositivo, inclusi gli stessi dettagli presentati in precedenza. Ad esempio, profilo Windows Autopilot, nome dell'organizzazione, utente assegnato e codice a matrice. Viene fornito anche il tempo trascorso per i passaggi di pre-provisioning.

  • Seleziona Sigilla per arrestare il dispositivo. A quel punto, il dispositivo può essere spedito all'utente finale.

Nota

Il flusso del tecnico eredita il comportamento dalla modalità di distribuzione automatica. Self-Deploying modalità usa la pagina dello stato di registrazione per mantenere il dispositivo in uno stato di provisioning. Il dispositivo in uno stato di provisioning impedisce all'utente di passare al desktop dopo la registrazione, ma prima che il software e la configurazione siano stati applicati. Di conseguenza, se la Pagina dello stato di iscrizione è disabilitata, il pulsante di richiusura può essere visualizzato prima che il software e la configurazione siano applicati. Questo comportamento può consentire di passare al flusso utente prima del completamento del provisioning del flusso tecnico. La schermata di esito positivo convalida che la registrazione è andata a buon fine, non che il flusso del tecnico sia necessariamente completo.

Se il processo di provisioning preliminare ha esito negativo:

  • Viene visualizzata una schermata di stato di errore con informazioni sul dispositivo, inclusi gli stessi dettagli presentati in precedenza. Ad esempio, profilo Windows Autopilot, nome dell'organizzazione, utente assegnato e codice a matrice. Viene fornito anche il tempo trascorso per i passaggi di pre-provisioning.

  • I log di diagnostica possono essere raccolti dal dispositivo e quindi reimpostati per riavviare il processo.

Flusso utente

Importante

  • Attendi almeno 90 minuti dopo l'esecuzione del flusso Tecnico prima di eseguire il flusso Utente. L'attesa assicura che i token vengano aggiornati correttamente tra il flusso del tecnico e il flusso dell'utente. Questo scenario influisce principalmente sugli scenari di laboratorio e test in cui il flusso utente viene eseguito entro 90 minuti dal completamento del flusso tecnico.

  • Il flusso utente deve essere eseguito entro sei mesi dal completamento del flusso del tecnico. Attendere più di sei mesi può causare la mancata validità dei certificati usati dal motore di gestione di Intune (IME), causando errori quali:

    Error code: [Win32App][DetectionActionHandler] Detection for policy with id: <policy_id> resulted in action status: Failed and detection state: NotComputed.

  • La conformità in Microsoft Entra ID viene reimpostata durante il flusso utente. I dispositivi potrebbero essere visualizzati come conformi in Microsoft Entra ID al termine del flusso tecnico, ma poi risultare non conformi all'avvio del flusso utente. Attendere il completamento del flusso utente per consentire la rivalutazione e l'aggiornamento della conformità.

Se il processo di pre-provisioning è stato completato e il dispositivo è stato sigillato di nuovo, consegnarlo all'utente finale. L'utente finale completa il normale processo guidato dall'utente di Windows Autopilot seguendo questa procedura:

  • Accendi il dispositivo.

  • Selezionare la lingua, le impostazioni locali e il layout di tastiera appropriati.

  • Connettersi a una rete (se si usa Wi-Fi). È sempre necessario l'accesso a Internet. Se si usa l'unione ibrida Microsoft Entra, deve essere presente anche la connettività a un controller di dominio.

  • Se si utilizza Microsoft Entra join, nella schermata di accesso con marchio immettere le credenziali di Microsoft Entra dell'utente.

  • Se si usa l'unione ibrida Microsoft Entra, il dispositivo verrà riavviato; dopo il riavvio, immettere le credenziali Active Directory dell'utente.

    Nota

    In determinate circostanze, le credenziali di Microsoft Entra potrebbero essere richieste anche durante uno scenario di join ibrido di Microsoft Entra. Ad esempio, se Active Directory Federation Service (ADFS) non è in uso.

  • Altri criteri e app vengono recapitati al dispositivo, come monitorato dalla pagina dello stato di registrazione (ESP). Al termine, l'utente può accedere al desktop.

L'ESP del dispositivo viene rieseguito durante il flusso utente in modo che sia l'ESP del dispositivo che quello dell'utente vengano eseguiti quando l'utente accede. Questo comportamento consente all'ESP di installare altri criteri assegnati al dispositivo dopo che il dispositivo ha completato la fase del tecnico.

Nota

Se l'Assistente Sign-In dell'account Microsoft (wlidsvc) è disabilitato durante il flusso del tecnico, l'opzione di accesso Microsoft Entra potrebbe non essere visualizzata. Agli utenti viene invece chiesto di accettare il contratto EULA e di creare un account locale, comportamento che potrebbe non essere desiderato.

Distribuzione di un dispositivo

Per altre informazioni sull'avvio di una distribuzione in un dispositivo quando si usa Windows Autopilot per il pre-provisioning, vedere i passaggi Flusso tecnico e Flusso utente delle esercitazioni Windows Autopilot per la distribuzione pre-fornita: