Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
Program Configuration Manager obsługuje różne metody wdrażania sekwencji zadań na zdalnych klientach za pośrednictwem Internetu. Możesz wdrożyć uaktualnienie systemu Windows, użyć nośnika rozruchowego lub uruchomić je z Centrum oprogramowania. W tym artykule opisano poszczególne konfiguracje dla tych scenariuszy. Najpierw użyj polecenia Wdróż sekwencję zadań , aby utworzyć wdrożenie podstawowe. Następnie użyj konfiguracji podanej w tym artykule, aby dostosować ją do klientów internetowych.
Ostrzeżenie
Możesz zarządzać zachowaniem wdrożeń sekwencji zadań wysokiego ryzyka. Wdrożenie wysokiego ryzyka to takie, które jest instalowane automatycznie i może powodować niepożądane wyniki. Na przykład sekwencja zadań, która ma cel Wymagane , która wdraża system operacyjny, jest uznawana za wdrożenie wysokiego ryzyka. Aby uzyskać więcej informacji, zobacz Ustawienia zarządzania wdrożeniami wysokiego ryzyka.
Zezwalaj na uruchamianie sekwencji zadań w Internecie
Na stronie Środowisko użytkownika Kreatora wdrażania oprogramowania można skonfigurować wdrożenie w celu zezwolenia na uruchamianie sekwencji zadań dla klienta w Internecie. To ustawienie jest wymagane we wszystkich scenariuszach klienta internetowego. W poniższych sekcjach opisano główne scenariusze związane z włączeniem tego ustawienia.
Uwaga
Zaawansowane ustawienie sekwencji zadań w celu uruchomienia najpierw innego programu nie ma zastosowania do sekwencji zadań uruchamianych na klientach, którzy komunikują się za pośrednictwem bramy zarządzania chmurą (CMG). Ta opcja używa ścieżki sieciowej UNC pakietu, która nie jest dostępna za pośrednictwem usługi CMG.
Uaktualnienie systemu Windows w miejscu
Tego ustawienia należy używać w przypadku wdrożeń sekwencji zadań uaktualniania systemu Windows w miejscu na klientach internetowych za pośrednictwem bramy zarządzania w chmurze (CMG). Wszystkie obsługiwane wersje programu Configuration Manager obsługują ten scenariusz. Aby uzyskać więcej informacji, zobacz Wdrażanie uaktualnienia systemu Windows w miejscu za pomocą narzędzia CMG.
Instalowanie sekwencji zadań obrazowania systemu Windows z Centrum oprogramowania
Począwszy od wersji 2006, można wdrożyć sekwencję zadań z obrazem rozruchowym na urządzeniu, które komunikuje się za pośrednictwem CMG. Użytkownik musi rozpocząć sekwencję zadań z Centrum oprogramowania.
Uwaga
Gdy klient dołączony do usługi Microsoft Entra uruchomi sekwencję zadań wdrożenia systemu operacyjnego, klient w nowym systemie operacyjnym nie dołączy automatycznie do usługi Tożsamość Microsoft Entra. Mimo że nie dołączono do usługi Microsoft Entra, klient jest nadal zarządzany.
Po uruchomieniu sekwencji zadań wdrożenia systemu operacyjnego na kliencie internetowym, który jest przyłączony do usługi Microsoft Entra lub korzysta z uwierzytelniania opartego na tokenach, należy określić właściwość CCMHOSTNAME w kroku Okna konfiguracji i programu ConfigMgr.
Instalowanie sekwencji zadań obrazowania systemu Windows przy użyciu nośnika rozruchowego
Począwszy od wersji 2010, można użyć nośnika rozruchowego do ponownego tworzenia obrazu urządzeń internetowych łączących się za pośrednictwem CMG. Ten scenariusz pomaga lepiej wspierać pracowników zdalnych. Jeśli system Windows nie uruchamia się, aby użytkownik mógł uzyskać dostęp do Centrum oprogramowania, możesz teraz wysłać mu dysk USB w celu ponownego zainstalowania systemu Windows. Aby uzyskać więcej informacji, zobacz Wdrażanie systemu operacyjnego za pośrednictwem CMG przy użyciu nośnika rozruchowego.
W wersji 2002 i starszych operacje wymagające nośnika rozruchowego nie są obsługiwane przez to ustawienie. Zezwól na uruchamianie sekwencji zadań w Internecie tylko w przypadku ogólnych instalacji oprogramowania lub sekwencji zadań opartych na skryptach, które uruchamiają operacje w standardowym systemie operacyjnym.
Uwaga
W przypadku wszystkich scenariuszy sekwencji zadań opartych na Internecie w wersji 2002 i starszych uruchom sekwencję zadań z Centrum oprogramowania. Nie obsługują one środowiska Windows PE, środowiska PXE ani nośników sekwencji zadań.
Wdrażanie uaktualnienia systemu Windows w miejscu za pośrednictwem usługi CMG
Sekwencja zadań uaktualniania systemu Windows w miejscu obsługuje wdrażanie na klientach internetowych zarządzanych za pośrednictwem bramy zarządzania chmurą (CMG). Dzięki tej możliwości użytkownicy zdalni mogą łatwiej uaktualnić system do systemu Windows bez konieczności łączenia się z intranetem.
Upewnij się, że cała zawartość, do której odwołuje się sekwencja zadań uaktualniania w miejscu, jest dystrybuowana do CMG z włączoną zawartością. Włącz ustawienie CMG: Zezwól usłudze CMG na działanie jako punkt dystrybucji w chmurze i udostępnianie zawartości z magazynu platformy Azure. W przeciwnym razie urządzenia nie będą mogły uruchomić sekwencji zadań.
Podczas wdrażania sekwencji zadań uaktualniania użyj następujących ustawień:
Zezwól na uruchamianie sekwencji zadań dla klienta w Internecie na karcie Środowisko użytkownika wdrożenia.
Wybierz jedną z następujących opcji na karcie Punkty dystrybucji wdrożenia:
Pobierz zawartość lokalnie, gdy jest to wymagane przez uruchomioną sekwencję zadań. Aparat sekwencji zadań może pobierać pakiety na żądanie z CMG z obsługą zawartości. Ta opcja zapewnia dodatkową elastyczność w przypadku wdrożeń uaktualnień systemu Windows w miejscu na urządzeniach internetowych.
Pobierz całą zawartość lokalnie przed rozpoczęciem sekwencji zadań. Za pomocą tej opcji klient programu Configuration Manager pobiera zawartość ze źródła w chmurze przed rozpoczęciem sekwencji zadań.
(Opcjonalnie) Przed pobraniem zawartości dla tej sekwencji zadań na karcie Ogólne wdrożenia. Aby uzyskać więcej informacji, zobacz Konfigurowanie zawartości przed zapisaniem w pamięci podręcznej.
Uwaga
Uruchom sekwencję zadań z poziomu Centrum oprogramowania. Ten scenariusz nie obsługuje środowiska Windows PE, środowiska PXE ani nośnika sekwencji zadań.
Obsługa nośnika rozruchowego dla zawartości opartej na chmurze
Począwszy od wersji 2010, nośnik rozruchowy może pobierać zawartość w chmurze. Na przykład wysyłasz klucz USB do użytkownika w biurze zdalnym w celu odtworzenia obrazu jego urządzenia. Albo biuro, które ma lokalny serwer PXE, ale chcesz, aby urządzenia w jak największym stopniu priorytetyzowały usługi w chmurze. Zamiast dodatkowo obciążać sieć WAN w celu pobierania dużej zawartości wdrożenia systemu operacyjnego, nośniki rozruchowe i wdrożenia PXE mogą teraz pobierać zawartość ze źródeł opartych na chmurze. Na przykład brama zarządzania chmurą (CMG), dla której włączono udostępnianie zawartości.
Uwaga
Urządzenie nadal wymaga połączenia intranetowego z punktem zarządzania.
Po uruchomieniu sekwencji zadań pobiera ona zawartość ze źródeł w chmurze. Przejrzyj smsts.log na kliencie.
Wymagania wstępne dotyczące nośnika rozruchowego
Włącz następujące ustawienie klienta w grupie Cloud Services: Zezwalaj na dostęp do punktu dystrybucji w chmurze. Upewnij się, że ustawienie klienta zostało wdrożone na klientach docelowych. Aby uzyskać więcej informacji, zobacz Ustawienia klienta — informacje — Usługi w chmurze.
W przypadku grupy granicznej, w której znajduje się klient:
Skojarz CMG z włączoną zawartością. Aby uzyskać więcej informacji, zobacz Konfigurowanie grupy granic.
Włącz następującą opcję: Preferuj źródła oparte na chmurze przed źródłami lokalnymi. Aby uzyskać więcej informacji, zobacz Opcje grup granicznych dla plików równorzędnych.
Rozpowszechnij zawartość, do której odwołuje się sekwencja zadań, do CMG z włączoną zawartością.
Wdrażanie systemu operacyjnego za pośrednictwem CMG przy użyciu nośnika rozruchowego
Począwszy od wersji 2010, można używać nośnika rozruchowego do ponownego tworzenia obrazu urządzeń internetowych łączących się za pośrednictwem CMG. Ten scenariusz pomaga lepiej wspierać pracowników zdalnych. Jeśli system Windows nie uruchamia się, aby użytkownik mógł uzyskać dostęp do Centrum oprogramowania, możesz teraz wysłać mu dysk USB w celu ponownego zainstalowania systemu Windows.
Wymagania wstępne dotyczące nośnika rozruchowego za pośrednictwem usługi CMG
W przypadku całej zawartości, do której odwołuje się sekwencja zadań, rozprowadź ją do CMG z włączoną zawartością. Aby uzyskać więcej informacji, zobacz Rozpowszechnianie zawartości.
W grupie Usługi w chmurze włącz następujące ustawienia klienta:
Zezwalaj na dostęp do punktu dystrybucji w chmurze
Umożliwianie klientom korzystania z bramy zarządzania chmurą
Skonfiguruj krok sekwencji zadań Zastosuj ustawienia sieciowe , aby dołączyć do grupy roboczej. Podczas sekwencji zadań urządzenie nie może dołączyć do domeny lokalna usługa Active Directory. Nie ma łączności z kontrolerem domeny w celu przyłączenia do domeny.
Podczas wdrażania sekwencji zadań w kolekcji skonfiguruj następujące ustawienia:
Strona Środowisko użytkownika: Zezwalaj na uruchamianie sekwencji zadań dla klienta w Internecie
Strona Ustawienia wdrażania: udostępnij dla opcji, która zawiera multimedia.
Strona punktów dystrybucji, opcje wdrażania: pobierz zawartość lokalnie w razie potrzeby przez uruchomioną sekwencję zadań. Aby uzyskać więcej informacji, zobacz Opcje wdrażania.
Upewnij się, że urządzenie ma stałe połączenie internetowe podczas uruchamiania sekwencji zadań. Środowisko Windows PE nie obsługuje sieci bezprzewodowych, więc urządzenie potrzebuje połączenia z siecią przewodową.
Jeśli używasz certyfikatu opartego na PKI dla nośnika rozruchowego, skonfiguruj go dla algorytmu SHA256 za pomocą rozszerzonego dostawcy RSA i AES firmy Microsoft. Ta konfiguracja certyfikatu jest zalecana, ale nie wymagana. Certyfikat może być certyfikatem v3 (CNG).
W wersjach 2010 i 2103, jeśli skonfigurujesz punkt zarządzania tak, aby zezwalał na połączenia tylko internetowe, nie możesz używać nośnika rozruchowego za pośrednictwem CMG. Aby obejść ten problem, skonfiguruj punkt zarządzania tak, aby zezwalał na połączenia intranetowe i internetowe.
Jeśli CMG używa certyfikatu opartego na infrastrukturze PKI, należy dodać zaufany certyfikat główny do obrazu rozruchowego. W przeciwnym razie środowisko Windows PE nie może komunikować się z CMG, ponieważ nie ufa certyfikatowi CMG. Aby uzyskać więcej informacji, zobacz Dodawanie zaufanego certyfikatu głównego do obrazu rozruchowego.
Tworzenie nośnika rozruchowego w celu użycia CMG
Uruchom kreatora tworzenia nośnika sekwencji zadań dla nośnika rozruchowego. Aby uzyskać więcej informacji, zobacz Tworzenie nośnika rozruchowego. Zmodyfikuj proces standardowy, wykonując następujące kroki:
Na stronie kreatora Zarządzanie nośnikami wybierz opcję Multimedia oparte na witrynie.
Na stronie Zabezpieczenia ustaw silne hasło, aby chronić ten nośnik.
Na stronie Obraz rozruchowy w obszarze Punkt zarządzania wybierz bramę zarządzania chmurą w oknie dialogowym Dodawanie punktów zarządzania .
Po uruchomieniu urządzenia połączonego z Internetem za pomocą tego nośnika komunikuje się ono z określonym CMG. Nośnik rozruchowy pobiera zasady wdrażania sekwencji zadań za pośrednictwem usługi CMG. Po uruchomieniu sekwencji zadań pobiera ona całą dodatkową zawartość i zasady przez Internet.
Po uruchomieniu sekwencji zadań klient używa uwierzytelniania opartego na tokenach.
Dodawanie zaufanego certyfikatu głównego do obrazu rozruchowego
Jeśli CMG używa certyfikatu opartego na infrastrukturze PKI, należy dodać zaufany certyfikat główny do obrazu rozruchowego. W przeciwnym razie środowisko Windows PE nie może komunikować się z CMG, ponieważ nie ufa certyfikatowi CMG.
Krok 1. Eksportowanie obiektu blob rejestru certyfikatów
W systemie z zainstalowanym zaufanym certyfikatem głównym:
Otwórz menu Start. Wpisz
run, aby otworzyć okno Uruchamianie. Otwórzmmc.Z menu Plik wybierz polecenie Dodaj/Usuń przystawkę....
W oknie dialogowym Dodawanie lub usuwanie przystawek wybierz pozycję Certyfikaty, a następnie wybierz pozycję Dodaj.
W oknie dialogowym przystawki Certyfikaty wybierz pozycję Konto komputera, a następnie wybierz przycisk Dalej.
W oknie dialogowym Wybieranie komputera wybierz pozycję Komputer lokalny, a następnie wybierz przycisk Zakończ.
W oknie dialogowym Dodawanie lub usuwanie przystawek wybierz przycisk OK.
Rozwiń węzeł Certyfikaty, rozwiń węzeł Zaufane główne urzędy certyfikacji, a następnie wybierz pozycję Certyfikaty.
Wybierz certyfikat główny. W menu Akcja wybierz pozycję Otwórz.
Przejdź do karty Szczegóły .
Skopiuj wartość odcisku palca certyfikatu. Na przykład:
eb971f84c0c44b9eb22a378fecb45747eb971f84Z poziomu menu Start uruchom program
regedit.Przejdź do następującego klucza rejestru:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates. Aby uzyskać więcej informacji o tym kluczu rejestru, zobacz Lokalizacje magazynów systemowych.Wybierz klucz rejestru zgodny odciskiem palca certyfikatu głównego.
W menu Plik wybierz polecenie Eksportuj. Określ nazwę pliku i zapisz
.regplik.Edytuj plik w programie Notatnik. W ścieżce klucza zmień
SOFTWAREnawinpe-offlinei zapisz plik. Przykład:[HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates\eb971f84c0c44b9eb22a378fecb45747eb971f84]Skopiuj ten plik do lokalizacji dostępnej w następnym kroku.
Krok 2: Importowanie obiektu blob rejestru certyfikatów do obrazu rozruchu w trybie offline
W systemie z plikiem obrazu rozruchowego:
Zainstaluj plik WIM. Na przykład
DISM /Mount-image /imagefile:"C:\Sources\boot.wim" /Index:1 /MountDir:C:\Mount.Z poziomu menu Start uruchom program
regedit.Wybierz HKEY_LOCAL_MACHINE. W menu Plik wybierz polecenie Załaduj gałąź.
Przejdź do strony
C:\Mount\Windows\System32\configi wybierz opcję SOFTWARE. Ten plik jest gałęzią rejestru offline dla obrazu środowiska Windows PE zainstalowanego wC:\Mount.Ważna
Upewnij się, że ta ścieżka prowadzi do zainstalowanego obrazu środowiska Windows PE, a nie do domyślnej ścieżki systemu operacyjnego Windows.
Nazwij klucz dla załadowanej gałęzi
winpe-offline.W menu Plik wybierz pozycję Importuj. Przejdź do zmodyfikowanego
.regpliku, który został wcześniej wyeksportowany i zmodyfikowany. Wybierz opcję Otwórz.Przejdź do następującego klucza rejestru:
Computer\HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificatesi upewnij się, że dodano nowy klucz.Wybierz następujący klucz rejestru:
Computer\HKEY_LOCAL_MACHINE\winpe-offline. W menu Plik wybierz pozycję Zwalnianie gałęzi i wybierz pozycję Tak.Zamknij Edytor rejestru i wszystkie inne okna, które odwołują się do plików w programie
C:\Mount.Odinstaluj obraz rozruchowy i zatwierdź zmiany. Na przykład
DISM /Unmount-image /Commit /MountDir:C:\Mount
Obraz rozruchowy zawiera teraz zaufany certyfikat główny.