Windows Autopilot användardrivet läge

Med användardrivet läge med Windows Autopilot kan en ny Windows-enhet konfigureras för att automatiskt omvandla dem från fabrikstillståndet till ett användningsklart tillstånd. Den här processen kräver inte att IT-personalen rör enheten.

Processen är enkel. Enheter kan levereras eller distribueras till slutanvändaren direkt med följande instruktioner:

  1. Packa upp enheten, koppla in den och starta den.
  2. Om den använder flera språk väljer du språk, språkinställning och tangentbord.
  3. Anslut den till ett trådlöst eller kabelanslutet nätverk med internetåtkomst. Om du använder trådlöst nätverk ansluter du först till Wi-Fi-nätverket.
  4. Ange en e-postadress, ett konto och ett lösenord för organisationen.

Resten av processen är automatiserad. Enheten utför följande steg:

  1. Gå med i organisationen.
  2. Registrera dig i Microsoft Intune eller en annan MDM-tjänst (hantering av mobila enheter).
  3. Konfigurera enligt organisationens definition.

Andra prompter kan ignoreras under välkomstprogrammet (OOBE). Mer information om de tillgängliga alternativen finns i Konfigurera Windows Autopilot-profiler.

Viktigt

Om Active Directory Federation Services (ADFS) (AD FS) (Active Directory Federation Services (ADFS)) används finns ett känt problem som kan göra det möjligt för slutanvändaren att logga in med ett annat konto än det som tilldelats enheten.

Windows Autopilot användardrivet läge stöder Microsoft Entra anslutning och Microsoft Entra hybridanslutna enheter. Mer information om dessa två kopplingsalternativ finns i följande artiklar:

Stegen i den användardrivna processen är följande:

  1. När enheten har anslutits till ett nätverk laddar enheten ned en Windows Autopilot-profil. Profilen definierar de inställningar som används för enheten. Definiera till exempel de prompter som ignorerades under välkomstprogrammet.

  2. Windows söker efter viktiga OOBE-uppdateringar. Om det finns tillgängliga uppdateringar installeras de automatiskt. Om det behövs startas enheten om.

  3. Användaren uppmanas att ange autentiseringsuppgifter för Microsoft Entra. Den här anpassade användarupplevelsen visar Microsoft Entra klientnamn, logotyp och inloggningstext.

  4. Enheten ansluter till Microsoft Entra ID eller služba Active Directory, beroende på Windows Autopilot-profilinställningarna.

  5. Enheten registreras till Intune eller en annan konfigurerad MDM-tjänst. Beroende på organisationens behov sker den här registreringen antingen:

    • Under anslutningsprocessen för Microsoft Entra använder du automatisk MDM-registrering.

    • Före služba Active Directory-anslutningsprocessen.

  6. Om den är konfigurerad visas registreringsstatussidan (ESP).

  7. När enhetskonfigurationsuppgifterna är klara loggas användaren in på Windows med de autentiseringsuppgifter som de tidigare angett. Om enheten startas om under enhetens ESP-process måste användaren ange sina autentiseringsuppgifter på nytt. Den här informationen bevaras inte efter omstart.

  8. Efter inloggningen visas registreringsstatussidan för användarriktade konfigurationsuppgifter.

Om några problem hittas under den här processen kan du läsa Felsökning av Windows Autopilot översikt.

Mer information om tillgängliga kopplingsalternativ finns i följande avsnitt:

Användardrivet läge för anslutning till Microsoft Entra

Följ dessa förberedelsesteg för att slutföra en användardriven distribution med Windows Autopilot:

  1. Se till att användarna som utför distributioner i användarorienterat läge kan ansluta enheter till Microsoft Entra ID. Mer information finns i Konfigurera enhetsinställningar i dokumentationen för Microsoft Entra.

  2. Skapa en Windows Autopilot-profil för användardrivet läge med önskade inställningar.

    • I Intune väljs det här läget uttryckligen när en profil skapas.

    • I Microsoft Store för företag och Partnercenter är användardrivet läge standard.

  3. Om du använder Intune skapar du en enhetsgrupp i Microsoft Entra ID och tilldelar Windows Autopilot-profilen till gruppen.

Dessa extra steg krävs för varje enhet som distribueras med användardriven distribution:

  • Lägg till enheten i Windows Autopilot. Det här steget kan göras på två sätt:

  • Tilldela en Windows Autopilot-profil till enheten:

    • Om du använder dynamiska enhetsgrupper i Intune och Microsoft Entra kan den här tilldelningen göras automatiskt.

    • Om du använder statiska enhetsgrupper i Intune och Microsoft Entra lägger du till enheten manuellt i enhetsgruppen.

    • Om du använder andra metoder, till exempel Microsoft Store för företag eller Partnercenter, tilldelar du manuellt en Windows Autopilot-profil till enheten.

Tips

Om det avsedda sluttillståndet för enheten är samhantering kan enhetsregistrering konfigureras i Intune för att aktivera samhantering, vilket sker under Windows Autopilot-processen. Det här beteendet dirigerar arbetsbelastningsauktoriteten på ett orkestrerat sätt mellan Configuration Manager och Intune. Mer information finns i Så här registrerar du dig med Windows Autopilot.

Användardrivet läge för Microsoft Entra hybridanslutning

Viktigt

Microsoft rekommenderar att du distribuerar nya enheter som molnbaserade med hjälp av Microsoft Entra anslutning. Distribution av nya enheter som Microsoft Entra hybridanslutningsenheter rekommenderas inte, inklusive via Windows Autopilot. Mer information finns i Microsoft Entra ansluten vs. Microsoft Entra hybridansluten i molnbaserade slutpunkter: Vilket alternativ passar bäst för din organisation.

Windows Autopilot kräver att enheterna är anslutna till Microsoft Entra. För en lokal Active Directory miljö kan enheter anslutas till den lokala domänen. Om du vill ansluta till enheterna konfigurerar du Windows Autopilot-enheter så att de hybridansluts till Microsoft Entra ID.

Tips

När Microsoft pratar med kunder som använder Microsoft Intune och Microsoft Configuration Manager för att distribuera, hantera och skydda sina klientenheter får vi ofta frågor om samhantering av enheter och Microsoft Entra hybridanslutna enheter. Många kunder blandar ihop dessa två ämnen. Samhantering är ett hanteringsalternativ, medan Microsoft Entra ID är ett identitetsalternativ. Mer information finns i Förstå hybridscenarier för Microsoft Entra och samhantering. Det här blogginlägget syftar till att klargöra Microsoft Entra hybridanslutning och samhantering, hur de fungerar tillsammans, men är inte samma sak.

Configuration Manager -klienten kan inte distribueras när du etablerar en ny dator i Windows Autopilot användardrivet läge för Microsoft Entra hybridanslutning. Den här begränsningen beror på identitetsändringen för enheten under Microsoft Entra anslutningsprocessen. Distribuera Configuration Manager -klienten efter Windows Autopilot processen. Se Klientinstallationsmetoder i Configuration Manager för alternativa alternativ för installation av klienten.

Krav för användardrivet läge med hybrid Microsoft Entra ID

  • Skapa en Windows Autopilot-profil för användardrivet läge.

    I Windows Autopilot-profilen under Anslut till Microsoft Entra ID som väljer du Microsoft Entra hybrid ansluten.

  • Om du använder Intune krävs en enhetsgrupp i Microsoft Entra ID. Tilldela gruppen Windows Autopilot-profilen.

  • Om du använder Intune skapar och tilldelar du en domänanslutningsprofil. En domänanslutningskonfigurationsprofil innehåller lokal Active Directory domäninformation.

  • Enheten måste ha åtkomst till Internet. Mer information finns i nätverkskraven.

  • Installera Intune Connector för služba Active Directory.

    Obs!

    Intune Connector för služba Active Directory ansluter enheten till den lokala domänen. Användarna behöver inte behörighet att ansluta enheter till den lokala domänen. Det här beteendet förutsätter att anslutningsappen har konfigurerats för den här åtgärden för användarens räkning. Mer information finns i Öka gränsen för datorkontot i organisationsenheten (OU).

  • Om du använder en proxy aktiverar och konfigurerar du alternativet för proxyinställningar för Web Proxy Auto-Discovery Protocol (WPAD).

Utöver dessa grundläggande krav för användardriven Microsoft Entra hybridanslutning gäller följande extra krav för lokala enheter:

  • Enheten har en version av Windows som stöds.

  • Enheten är ansluten till det interna nätverket och har åtkomst till en služba Active Directory-domänkontrollant.

    • Den måste matcha DNS-posterna för domänen och domänkontrollanterna.

    • Den behöver kommunicera med domänkontrollanten för att autentisera användaren.

Användardrivet läge för Microsoft Entra hybridanslutning med VPN-stöd

Enheter som är anslutna till služba Active Directory kräver anslutning till en služba Active Directory-domänkontrollant för många aktiviteter. Dessa aktiviteter omfattar verifiering av användarens autentiseringsuppgifter när de loggar in och tillämpning av grupprincipinställningar. Den användardrivna Windows Autopilot-processen för Microsoft Entra hybridanslutna enheter verifierar att enheten kan kontakta en domänkontrollant genom att pinga domänkontrollanten.

Med tillägget av VPN-stöd för det här scenariot kan Microsoft Entra hybridanslutningsprocessen konfigureras för att hoppa över anslutningskontrollen. Den här ändringen eliminerar inte behovet av att kommunicera med en domänkontrollant. För att tillåta anslutning till organisationens nätverk levererar Intune i stället den nödvändiga VPN-konfigurationen innan användaren försöker logga in på Windows.

Krav för användardrivet läge med hybrid Microsoft Entra ID och VPN

Förutom de grundläggande kraven för användardrivet läge med Microsoft Entra hybridanslutning gäller följande extra krav för ett fjärrscenario med VPN-stöd:

  • En version av Windows som för närvarande omfattas av support.

  • I Microsoft Entra hybridanslutningsprofilen för Windows Autopilot aktiverar du följande alternativ: Hoppa över domänanslutningskontroll.

  • En VPN-konfiguration med något av följande alternativ:

    • Kan distribueras med Intune och låter användaren manuellt upprätta en VPN-anslutning från Windows inloggningsskärm.

    • Upprättar automatiskt en VPN-anslutning efter behov.

Vilken VPN-konfiguration som krävs beror på vilken VPN-programvara och autentisering som används. För VPN-lösningar som inte kommer från Microsoft innebär den här konfigurationen vanligtvis att distribuera en Win32-app via Intune Management Extensions. Den här appen skulle innehålla VPN-klientprogramvaran och all specifik anslutningsinformation. Till exempel värdnamn för VPN-slutpunkter. Konfigurationsinformation som är specifik för den providern finns i VPN-leverantörens dokumentation.

Obs!

VPN-kraven är inte specifika för Windows Autopilot. Om en VPN-konfiguration till exempel implementeras för att aktivera fjärråterställning av lösenord kan samma konfiguration användas med Windows Autopilot. Den här konfigurationen gör det möjligt för en användare att logga in på Windows med ett nytt lösenord när de inte är ansluten till organisationens nätverk. När användaren loggar in och autentiseringsuppgifterna cachelagras behövs ingen anslutning för efterföljande inloggningsförsök eftersom Windows använder de cachelagrade autentiseringsuppgifterna.

Om VPN-programvaran kräver certifikatautentisering använder du Intune för att även distribuera det enhetscertifikat som krävs. Den här distributionen kan göras med hjälp av registreringsfunktionerna för Intune-certifikat, med certifikatprofilerna riktade till enheten.

Vissa konfigurationer stöds inte eftersom de inte tillämpas förrän användaren loggar in i Windows:

  • Användarcertifikat
  • UWP VPN-plugin-program från andra leverantörer än Microsoft från Windows Store

Validering

Innan du försöker ansluta en Microsoft Entra-hybrid med VPN är det viktigt att bekräfta att det användardrivna läget för Microsoft Entra hybridanslutningsprocessen fungerar på det interna nätverket. Det här testet förenklar felsökningen genom att se till att kärnprocessen fungerar innan du lägger till VPN-konfigurationen.

Bekräfta sedan att Intune kan användas för att distribuera VPN-konfigurationen och dess krav. Testa dessa komponenter med en befintlig enhet som redan är Microsoft Entra hybridansluten. Vissa VPN-klienter skapar till exempel en VPN-anslutning per dator som en del av installationsprocessen. Verifiera konfigurationen med hjälp av följande steg:

  1. Kontrollera att det skapas minst en VPN-anslutning per dator.

    Get-VpnConnection -AllUserConnection
    
  2. Försök starta VPN-anslutningen manuellt.

    RASDIAL.EXE "ConnectionName"
    
  3. Logga ut från Windows. Kontrollera att VPN-anslutningsikonen visas på inloggningssidan i Windows.

  4. Flytta enheten från det interna nätverket och försök upprätta anslutningen med hjälp av ikonen på inloggningssidan i Windows. Logga in på ett konto som inte har cachelagrade autentiseringsuppgifter.

För VPN-konfigurationer som ansluter automatiskt kan valideringsstegen vara annorlunda.

Obs!

En ständigt påslagen VPN kan användas för det här scenariot. Mer information finns i Distribuera Always-On VPN.

Nästa steg