Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La modalità guidata dall'utente di Windows Autopilot consente di configurare un nuovo dispositivo Windows per trasformarli automaticamente dallo stato di fabbrica a uno stato pronto per l'uso. Questo processo non richiede che il personale IT tocchi il dispositivo.
Il processo è semplice. I dispositivi possono essere spediti o distribuiti direttamente all'utente finale con le seguenti istruzioni:
- Disimballare il dispositivo, attaccarlo alla corrente e accenderlo.
- Se usa più lingue, seleziona una lingua, una localizzazione e una tastiera.
- Collegarlo a una rete wireless o cablata con accesso a Internet. Se si utilizza il wireless, connettersi prima alla rete Wi-Fi.
- Specificare un indirizzo di posta elettronica, un account e una password per l'organizzazione.
Il resto del processo è automatizzato. Il dispositivo esegue la procedura seguente:
- Partecipare all'organizzazione.
- Registrati a Microsoft Intune o a un altro servizio di gestione dei dispositivi mobili (MDM).
- Configurato come definito dall'organizzazione.
Altre richieste possono essere eliminate durante la configurazione guidata. Per altre informazioni sulle opzioni disponibili, vedi Configurare i profili di Windows Autopilot.
Importante
Se si usa Active Directory Federation Services (ADFS), esiste un problema noto che può consentire all'utente finale di accedere con un account diverso da quello assegnato al dispositivo.
La modalità guidata dall'utente di Windows Autopilot supporta l'accesso a Microsoft Entra e i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra. Per altre informazioni su queste due opzioni di join, vedere gli articoli seguenti:
- Che cos'è un'identità del dispositivo?.
- Altre informazioni sugli endpoint nativi del cloud.
- Microsoft Entra ha partecipato rispetto a Microsoft Entra hybrid unito in endpoint nativi del cloud.
- Esercitazione: Configurare un endpoint Windows nativo per il cloud con Microsoft Intune.
- Procedura: pianificare l'implementazione dell'adesione a Microsoft Entra.
- Framework per la trasformazione della gestione degli endpoint di Windows.
- Esito positivo con Windows Autopilot remoto e l'unione ibrida Microsoft Entra.
I passaggi del processo guidato dall'utente sono i seguenti:
Dopo la connessione a una rete, il dispositivo scarica un profilo Windows Autopilot. Il profilo definisce le impostazioni usate per il dispositivo. Ad esempio, definire i prompt soppressi durante la configurazione guidata.
Windows verifica la presenza di aggiornamenti critici della Configurazione guidata. Se gli aggiornamenti sono disponibili, vengono installati automaticamente. Se necessario, il dispositivo viene riavviato.
All'utente vengono richieste le credenziali di Microsoft Entra. Questa esperienza utente personalizzata mostra il nome del tenant di Microsoft Entra, il logo e il testo di accesso.
Il dispositivo viene aggiunto a Microsoft Entra ID o Active Directory, a seconda delle impostazioni del profilo di Windows Autopilot.
Il dispositivo viene registrato in Intune o in un altro servizio MDM configurato. A seconda delle esigenze dell'organizzazione, questa registrazione si verifica:
Durante il processo di aggiunta a Microsoft Entra, usando la registrazione automatica MDM.
Prima del processo di aggiunta ad Active Directory.
Se configurato, visualizza la pagina dello stato di registrazione (ESP).
Una volta completate le attività di configurazione del dispositivo, l'utente accede a Windows con le credenziali fornite in precedenza. Se il dispositivo viene riavviato durante il processo ESP del dispositivo, l'utente deve immettere di nuovo le credenziali. Questi dettagli non vengono mantenuti dopo il riavvio.
Dopo l'accesso, viene visualizzata la pagina di stato della registrazione per le attività di configurazione destinate all'utente.
Se vengono rilevati problemi durante questo processo, vedi Panoramica della risoluzione dei problemi di Windows Autopilot.
Per altre informazioni sulle opzioni di partecipazione disponibili, vedere le sezioni seguenti:
- Microsoft Entra aggiunta è disponibile se i dispositivi non devono essere aggiunti a un dominio Active Directory locale.
- L'unione ibrida a Microsoft Entra è disponibile per i dispositivi che devono aggiungere sia Microsoft Entra ID che al dominio Active Directory locale.
Modalità guidata dall'utente per l'aggiunta a Microsoft Entra
Per completare una distribuzione guidata dall'utente usando Windows Autopilot, seguire questa procedura di preparazione:
Assicurarsi che gli utenti che eseguono distribuzioni in modalità guidata dall'utente possano unire i dispositivi a Microsoft Entra ID. Per ulteriori informazioni, consulta Configurare le impostazioni del dispositivo nella documentazione di Microsoft Entra.
Creare un profilo di Windows Autopilot per la modalità guidata dall'utente con le impostazioni desiderate.
In Intune, questa modalità viene scelta esplicitamente quando viene creato un profilo.
In Microsoft Store per le aziende e Centro per i partner la modalità guidata dall'utente è l'impostazione predefinita.
Se si usa Intune, creare un gruppo di dispositivi in Microsoft Entra ID e assegnare il profilo Windows Autopilot a tale gruppo.
Per ogni dispositivo distribuito con la distribuzione guidata dall'utente, sono necessari questi passaggi aggiuntivi:
Aggiungere il dispositivo a Windows Autopilot. Questo passaggio può essere eseguito in due modi:
Automaticamente da un OEM o un partner al momento dell'acquisto del dispositivo.
Manualmente, come descritto in Registrare manualmente i dispositivi con Windows Autopilot.
Assegnare un profilo Windows Autopilot al dispositivo:
Se si utilizzano gruppi di dispositivi dinamici di Intune e Microsoft Entra, questa assegnazione può essere eseguita automaticamente.
Se si usano gruppi di dispositivi statici di Intune e Microsoft Entra, aggiungere manualmente il dispositivo al gruppo di dispositivi.
Se si usano altri metodi, ad esempio Microsoft Store per le aziende o Centro per i partner, assegnare manualmente un profilo Windows Autopilot al dispositivo.
Consiglio
Se lo stato finale previsto del dispositivo è la co-gestione, la registrazione dei dispositivi può essere configurata in Intune per abilitare la co-gestione, che avviene durante il processo di Windows Autopilot. Questo comportamento indirizza l'autorità del carico di lavoro in modo orchestrato tra Gestione configurazione e Intune. Per altre informazioni, vedere Come eseguire la registrazione con Windows Autopilot.
Modalità guidata dall'utente per l'unione ibrida Microsoft Entra
Importante
Microsoft consiglia di distribuire nuovi dispositivi nativi per il cloud usando l'aggiunta a Microsoft Entra. La distribuzione di nuovi dispositivi come dispositivi di join ibridi Microsoft Entra non è consigliata, neppure tramite Windows Autopilot. Per altre informazioni, vedere Microsoft Entra aggiunto o Microsoft Entra aggiunto ibrido negli endpoint nativi del cloud: Quale opzione è giusta per la tua organizzazione.
Windows Autopilot richiede che i dispositivi siano aggiunti a Microsoft Entra. Per un ambiente Active Directory locale, i dispositivi possono essere aggiunti al dominio locale. Per unire i dispositivi, configurare i dispositivi Windows Autopilot per l'unione ibrida a Microsoft Entra ID.
Consiglio
Mentre Microsoft comunica con i clienti che usano Microsoft Intune e Microsoft Configuration Manager per distribuire, gestire e proteggere i propri dispositivi client, spesso riceviamo domande sulla co-gestione dei dispositivi e sui dispositivi aggiunti all'ambiente ibrido di Microsoft Entra. Molti clienti confondono questi due argomenti. La co-gestione è un'opzione di gestione, mentre Microsoft Entra ID è un'opzione di identità. Per altre informazioni, vedere Comprendere gli scenari ibridi di Microsoft Entra e di co-gestione. Questo post di blog ha lo scopo di chiarire l'unione ibrida e la co-gestione di Microsoft Entra, come interagiscono ma non sono la stessa cosa.
Il client di Gestione configurazione non può essere distribuito durante il provisioning di un nuovo computer in modalità guidata dall'utente di Windows Autopilot per l'aggiunta ibrida a Microsoft Entra. Questa limitazione è dovuta alla modifica dell'identità del dispositivo durante il processo di adesione a Microsoft Entra. Distribuire il client di Gestione configurazione dopo il processo di Windows Autopilot. Per opzioni alternative per l'installazione del client, vedere Metodi di installazione client in Gestione configurazione.
Requisiti per la modalità guidata dall'utente con Microsoft Entra ID ibrido
Creare un profilo di Windows Autopilot per la modalità guidata dall'utente.
Nel profilo Windows Autopilot, in Aggiungi a Microsoft Entra ID come, seleziona Microsoft Entra ibrido unito.
Se si usa Intune, è necessario un gruppo di dispositivi in Microsoft Entra ID. Assegnare il profilo Windows Autopilot al gruppo.
Se si usa Intune, creare e assegnare un profilo di Aggiunta a un dominio. Un profilo di configurazione Aggiunta a un dominio include informazioni sul dominio Active Directory locale.
Il dispositivo deve accedere a Internet. Per altre informazioni, vedere i requisiti di rete.
Installare il connettore Intune per Active Directory.
Nota
Il connettore Intune per Active Directory aggiunge il dispositivo al dominio locale. Gli utenti non hanno bisogno di autorizzazioni per aggiungere dispositivi al dominio locale. Questo comportamento presuppone che il connettore sia configurato per questa azione per conto dell'utente. Per altre informazioni, vedere Aumentare il limite dell'account computer nell'unità organizzativa.
Se si usa un proxy, abilitare e configurare l'opzione impostazioni proxy WPAD (Web Proxy Auto-Discovery Protocol).
Oltre a questi requisiti di base per l'aggiunta ibrida a Microsoft Entra guidata dall'utente, ai dispositivi locali si applicano i requisiti aggiuntivi seguenti:
Attualmente il dispositivo ha una versione di Windows supportata.
Il dispositivo è connesso alla rete interna e ha accesso a un controller di dominio Active Directory.
Deve risolvere i record DNS per il dominio e i controller di dominio.
Per autenticare l'utente, è necessario comunicare con il controller di dominio.
Modalità guidata dall'utente per l'accesso ibrido a Microsoft Entra con supporto VPN
I dispositivi aggiunti ad Active Directory richiedono la connettività a un controller di dominio Active Directory per molte attività. Queste attività includono la convalida delle credenziali dell'utente quando esegue l'accesso e l'applicazione delle impostazioni di Criteri di gruppo. Il processo guidato dall'utente di Windows Autopilot per i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra verifica che il dispositivo possa contattare un controller di dominio eseguendo il ping a tale controller di dominio.
Con l'aggiunta del supporto VPN per questo scenario, il processo di join ibrido di Microsoft Entra può essere configurato in modo da ignorare il controllo della connettività. Questa modifica non elimina la necessità di comunicare con un controller di dominio. Per consentire invece la connessione alla rete dell'organizzazione, Intune fornisce la configurazione VPN necessaria prima che l'utente tenti di accedere a Windows.
Requisiti per la modalità guidata dall'utente con Microsoft Entra ID ibrido e VPN
Oltre ai requisiti di base per la modalità guidata dall'utente con l'unione ibrida Microsoft Entra, i requisiti aggiuntivi seguenti si applicano a uno scenario remoto con supporto VPN:
Una versione attualmente supportata di Windows.
Nel profilo di join ibrido di Microsoft Entra per Windows Autopilot abilitare l'opzione seguente: Ignorare il controllo della connettività del dominio.
Configurazione VPN con una delle seguenti opzioni:
Può essere distribuita con Intune e consente all'utente di stabilire manualmente una connessione VPN dalla schermata di accesso di Windows.
Stabilisce automaticamente una connessione VPN in base alle esigenze.
La configurazione VPN specifica richiesta dipende dal software VPN e dall'autenticazione in uso. Per le soluzioni VPN non Microsoft, questa configurazione prevede in genere la distribuzione di un'applicazione Win32 tramite Intune Management Extensions. Questa app includerebbe il software client VPN e qualsiasi informazione specifica sulla connessione. Ad esempio, i nomi host degli endpoint VPN. Per i dettagli di configurazione specifici per tale provider, vedere la documentazione del provider VPN.
Nota
I requisiti VPN non sono specifici per Windows Autopilot. Ad esempio, se viene implementata una configurazione VPN per abilitare la reimpostazione remota delle password, la stessa configurazione può essere usata con Windows Autopilot. Questa configurazione consentirebbe a un utente di accedere a Windows con una nuova password quando non si trova nella rete dell'organizzazione. Dopo che l'utente ha eseguito l'accesso e le sue credenziali sono memorizzate nella cache, i successivi tentativi di accesso non hanno bisogno di connettività perché Windows usa le credenziali memorizzate nella cache.
Se il software VPN richiede l'autenticazione del certificato, usare Intune per distribuire anche il certificato del dispositivo richiesto. Questa distribuzione può essere eseguita usando le funzionalità di registrazione certificati di Intune, assegnando i profili dei certificati al dispositivo.
Alcune configurazioni non sono supportate perché non vengono applicate fino a quando l'utente non accede a Windows:
- Certificati utente
- Plug-in VPN UWP non Microsoft da Windows Store
Convalida
Prima di tentare un'unione ibrida a Microsoft Entra tramite VPN, è importante verificare che la modalità guidata dall'utente per il processo di unione ibrida di Microsoft Entra funzioni nella rete interna. Questo test semplifica la risoluzione dei problemi, assicurandosi che il processo principale funzioni prima di aggiungere la configurazione VPN.
Verificare quindi che sia possibile usare Intune per distribuire la configurazione VPN e i relativi requisiti. Testare questi componenti con un dispositivo esistente già connesso all'ambiente ibrido Microsoft Entra. Ad esempio, alcuni client VPN creano una connessione VPN per computer come parte del processo di installazione. Convalidare la configurazione mediante la procedura seguente:
Verificare che venga creata almeno una connessione VPN per computer.
Get-VpnConnection -AllUserConnectionTentativo di avviare manualmente la connessione VPN.
RASDIAL.EXE "ConnectionName"Disconnettersi da Windows. Verifica che l'icona della connessione VPN sia visualizzata nella pagina di accesso di Windows.
Allontana il dispositivo dalla rete interna e prova a stabilire la connessione utilizzando l'icona nella pagina di accesso di Windows. Accedi a un account che non ha credenziali memorizzate nella cache.
Per le configurazioni VPN che si connettono automaticamente, la procedura di convalida potrebbe essere diversa.
Nota
Per questo scenario è possibile utilizzare una VPN sempre attiva. Per ulteriori informazioni, vedere Distribuire VPN sempre attiva.
Passaggi successivi
- Distribuire i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra usando Intune e Windows Autopilot.
- Come eseguire la registrazione con Windows Autopilot.
- Provare l'aggiunta ibrida di Windows Autopilot tramite VPN nel lab di Azure.
Contenuto correlato
- Che cos'è un'identità del dispositivo?.
- Altre informazioni sugli endpoint nativi del cloud.
- Microsoft Entra ha partecipato rispetto a Microsoft Entra hybrid unito in endpoint nativi del cloud.
- Esercitazione: Configurare un endpoint Windows nativo per il cloud con Microsoft Intune.
- Procedura: pianificare l'implementazione dell'adesione a Microsoft Entra.
- Framework per la trasformazione della gestione degli endpoint di Windows.
- Comprendere gli scenari ibridi di Azure AD e di co-gestione.
- Operazione riuscita con Windows Autopilot remoto e l'aggiunta ad Active Directory Azure ibrido.