Windows Autopilot 裝置準備 使用者導向的 Microsoft Entra 聯結: 建立 Windows Autopilot 裝置準備原則

Windows Autopilot 裝置準備 使用者導向的 Microsoft Entra 聯結步驟:

  • 步驟 6:建立 Windows Autopilot 裝置準備原則

如需 Windows Autopilot 裝置準備使用者導向的 Microsoft Entra 聯結工作流程概觀,請參閱 Windows Autopilot 裝置準備使用者導向的 Microsoft Entra 聯結概觀。

建立使用者驅動的 Microsoft Entra Join Windows Autopilot 裝置準備原則

Windows Autopilot 原則會指定如何在 Windows 安裝程式期間設定裝置,以及在 OOBE) (全新體驗期間顯示的內容。

若要建立使用者導向的 Microsoft Entra Join Windows Autopilot 裝置準備原則,請遵循下列步驟:

  1. 登入 Microsoft Intune 系統管理中心。

  2. 在 主 畫面中,選取左側窗格中的 [ 裝置 ]。

  3. 在 裝置 |[概觀 ] 畫面的 [ 依平台] 底下,選取 [Windows]。

  4. 在 Windows |Windows 裝置 畫面,在 裝置上線下,選取 [註冊]。

  5. 在 Windows |在 [Windows Autopilot裝置準備] 底下的 [Windows 註冊] 畫面中,選取 [ 裝置準備原則]。

  6. 在 [裝置準備原則 ] 畫面中,選取 [ 建立],然後選取 [ 使用者驅動]。

  7. 建立 設定檔 畫面隨即開啟。 在 [簡介] 頁面中,選取 [下一步]。

  8. 在 [基本] 頁面中:

    1. 在 [名稱 ] 文字方塊中,輸入 Windows Autopilot 裝置準備原則的名稱。

    2. 在 描述 文字方塊中,視需要輸入 Windows Autopilot 裝置準備原則的描述。

    3. 輸入名稱和描述後,選取 [下一步]。

  9. 在 [裝置群組 ] 頁面中,選取 [ 依群組名稱搜尋.. ] 方塊,然後選取或搜尋 在步驟 3: 建立指派的裝置群組中建立的裝置群組。 請務必選取 在步驟 3: 建立指派的裝置群組 中建立的裝置群組,而不是 在步驟 4: 建立使用者群組中建立的使用者群組。 選取正確的裝置群組之後,選取 [ 下一步]。

  10. 在 [組態設定 ] 頁面中,視需要設定各種設定,然後選取 [下一步]。 如需本頁設定的詳細資訊,請參閱下一節 組態設定。

  11. 在 [範圍標記] 頁面中,選取 [下一步]。

    注意事項

    範圍標籤是 選用的。 在本教學課程中,將略過範圍標記,並保留為預設範圍標記。 不過,如果需要指定自訂範圍標籤,請在此頁面進行。 如需範圍標記的詳細資訊,請參閱 將 角色型存取控制和範圍標記用於分散式 IT。

  12. 在 [作業 ] 頁面中,選取 [ 依群組名稱搜尋.. ] 方塊,然後選取或搜尋 在步驟 4:建立使用者群組中建立的使用者群組。 請務必選取 在步驟 4: 建立使用者群組 中建立的使用者群組,而不是 在步驟 3: 建立指派的裝置群組中建立的裝置群組。 選取正確的使用者群組之後,選取 [ 下一步]。

  13. 在 [檢閱 + 建立 ] 頁面中,檢閱所有設定以確保它們都正確無誤。 確認所有內容後,選取 [ 儲存] 以完成建立 Windows Autopilot 裝置準備原則。

組態設定

[ 組態設定 ] 頁面有數個組態選項。 以下小節說明 [組態設定] 頁面中的每個選項,以及每個選項應針對 Microsoft Entra join Windows Autopilot 裝置準備部署設定的內容。

在 [組態設定 ] 頁面中:

  1. 選取 [ 部署設定 ] 區段以展開:

    1. 部署模式 - 在下拉式功能表中選取 [ 使用者驅動 ]。

    2. 部署類型 - 在下拉式功能表中選取 [單一使用者 ]。

    3. 加入類型 - 在下拉式功能表中選取已加入 Microsoft Entra。

    4. 使用者帳戶類型 - 透過切換開關,根據需要選擇 Standard User 或 Administrator。

    重要事項

    根據預設,當裝置在 Microsoft Entra ID 中註冊時,系統會自動將使用者新增至裝置上的系統管理員群組。 如果此設定設為 [Standard使用者],Windows Autopilot 裝置準備部署可確保在部署完成、使用者登入並連線到桌面之前,已將使用者從系統管理員群組中移除。

  2. 選取 [ 全新體驗] 區 段來展開。

    1. 顯示安裝錯誤之前允許的分鐘數 - 輸入部署失敗前允許的分鐘數。

      輸入的值適用於整個部署,而非個別應用程式安裝或 PowerShell 指令碼。 可接受的值是介於 15 到 720 之間的整數。

    2. 自訂錯誤訊息 - 輸入自訂訊息,以在部署失敗時顯示給終端使用者。

    3. 允許使用者在多次嘗試之後略過安裝 - 切換開關,根據需要選擇 [ 是 ] 或 [否 ]。

      一般而言,部署失敗之後會顯示 [ 重試 ] 按鈕,允許使用者重試部署。 將此選項設定為 [是 ] 也會新增 [ 無論如何仍繼續 ] 按鈕,允許部署失敗、將使用者登入,並讓他們繼續進入桌面。

    4. 顯示診斷連結 - 透過切換開關,根據需要選擇 [是 ] 或 [否 ]。

      如果部署失敗,將此選項設定為 [是 ] 會在部署失敗頁面上顯示連結,讓使用者擷取診斷記錄。

    重要事項

    下列的開箱即用體驗設定—語言 (地區) 、 自動設定鍵盤、 隱藏Microsoft軟體授權條款、 隱藏隱私權設定、 隱藏變更帳戶選項和 套用裝置名稱範本—— 僅適用於相關聯的裝置。 只有當裝置 使用裝置關聯繫結至您的租用戶時,才會生效,且對未關聯的裝置沒有影響,例如僅以公司識別碼上線的裝置。 此限制不適用於適用於所有 Windows Autopilot 裝置準備部署的 [ 應用程式 ] 或 [ 指令碼 ] 區段。

    1. 語言 (區域) - 設定在 OOBE 期間套用至裝置的語言和地區。

    2. 自動設定鍵盤 - 跳過 OOBE 中的鍵盤選擇頁面。

      注意事項

      當裝置在 OOBE 期間使用 Wi-Fi 網路連線時,不會隱藏語言和鍵盤選取畫面。

    3. 隱藏Microsoft軟體授權條款 - 隱藏 OOBE 中的 Microsoft 軟體授權條款 (EULA) 頁面。

    4. 隱藏隱私權設定 - 隱藏 OOBE 中的隱私權設定頁面。

    5. 隱藏變更帳戶選項 - 防止變更帳戶選項顯示在公司登入和網域錯誤頁面上。 此設定需要在 Microsoft Entra ID 中設定公司商標。

    6. 套用裝置名稱範本 - 在註冊之前,使用自訂首碼結合四個隨機字元來 %RAND:4% 重新命名裝置 () 或 %SERIAL% (裝置序號) 。 產生的裝置名稱最多可以長達 63 個字元。

  3. 選取 [ 應用程式 ] 區段以展開:

    [ 應用程式 ] 區段可讓您選取最多 25 個受管理應用程式,以在部署期間安裝。 選取使用者使用裝置之前必須安裝的基本應用程式。

    重要事項

    此設定中選取的應用程式應該指派給先前在 [裝置群組] 頁面中指定的裝置安全性群組。 如果適用,應用程式也應該設定為安裝在 系統 內容中,因為它是在 OOBE 期間無使用者登入時安裝。

    1. 在 [允許的應用程式] 底下,選取 [新增]。 [ 選取應用程式 ] 窗格隨即開啟。

    2. 在 [選取應用程式 ] 窗格中:

      1. 捲動瀏覽應用程式清單,或使用 [搜尋 ] 方塊來搜尋所需的應用程式。

      2. 找到所需的應用程式後,請選擇該應用程式旁邊的 [新增 ] 按鈕。 應用程式會新增至 [選取的應用程式] 下的清單。

      3. 選取所有想要的應用程式後,選取 [儲存]。

    所有選取的應用程式都應顯示在 [允許的應用程式] 下。

    注意事項

    下列類型的應用程式支援與 Windows Autopilot 裝置準備搭配使用:

    此外,Windows Autopilot 裝置準備支援在同一部署中同時部署 Win32 和企業營運 (LOB) 應用程式。

  4. 選取 [ 指令碼 ] 區段以展開:

    [ 指令碼] 區段允許選擇最多 10 個 PowerShell 指令碼在部署期間安裝。 此處指定的 PowerShell 指令碼應該是終端使用者開始使用裝置之前應該在裝置上執行的基本 PowerShell 指令碼。

    重要事項

    在此設定中選取的 PowerShell 指令碼應該指派給先前在 [裝置群組 ] 頁面中指定的裝置安全性群組。 PowerShell 指令碼也應該配置為在 系統 內容中執行,因為 PowerShell 指令碼是在 OOBE 期間無使用者登入時執行。 可以透過在 PowerShell 指令碼的屬性中將選項「使用登入的憑證執行此指令碼」設為「否」,將 PowerShell 指令碼設定為在系統內容中執行。

    1. 在 [允許的指令碼] 底下,選取 [新增]。 [ 選取指令碼] 窗格隨即開啟。

    2. 在 [選取指令碼 ] 窗格中:

      1. 捲動瀏覽 PowerShell 指令碼清單,或使用 [搜尋 ] 方塊來搜尋所需的 PowerShell 指令碼。

      2. 找到所需的 PowerShell 指令碼後,請選取 PowerShell 指令碼旁邊的 [ 新增 ] 按鈕。 PowerShell 指令碼會新增至 [ 選取的指令碼] 下的清單。

      3. 選取所有需要的 PowerShell 指令碼後,選取 [儲存]。

    所有選取的 PowerShell 指令碼都應顯示在 [允許的指令碼] 下。

重要事項

如果裝置註冊為 Windows Autopilot 裝置,是否執行 Windows Autopilot 部署或 Windows Autopilot 裝置準備部署取決於裝置的關聯狀態:

  • 裝置未與您的租用戶關聯。 Windows Autopilot 註冊優先,且執行 Windows Autopilot 部署,而非裝置準備部署。
  • 此裝置已與您的租用戶相關聯。 裝置關聯優先,而 Windows Autopilot 裝置準備部署會執行。

若要在已註冊的裝置上執行裝置準備而不將其關聯,請先移除裝置的 Windows Autopilot 註冊。 如需詳細資訊,請參閱 取消註冊裝置。

原則優先順序

如果多個 Windows Autopilot 裝置準備原則指派給使用者,則優先順序最高的原則優先。 在首頁>上註冊裝置 |Windows 註冊裝置>準備原則畫面中,最高優先順序原則會顯示在清單頂端,且在 [優先順序] 欄中具有最小數字。 若要變更原則的優先順序,請將其拖曳到清單中的不同位置。

裝置準備原則可以指派給裝置或使用者。 當裝置同時具有以裝置為基礎的指派和以使用者為基礎的指派時,以 裝置為基礎的指派優先。 例如,如果您在 預先關聯裝置時將裝置準備原則直接指派給裝置,則會使用該原則,而非任何指派給註冊期間登入之使用者的原則。

下一個步驟:上線受信任的裝置

建立裝置準備原則之後,請選擇下列其中 一種 方法,以確保只準備信任的裝置。 您不需要同時使用兩者:

  • 公司識別碼 (選擇性) - 上傳裝置識別碼,以便在封鎖個人裝置註冊時,只限受信任的裝置進行註冊。
  • 裝置關聯 (選擇性) - 在註冊之前將裝置繫結到您的租用戶。 相關聯的裝置會自動視為公司擁有,因此 您不需要 上傳公司識別碼。 裝置關聯也能啟用僅適用於相關聯裝置的現成體驗設定。

若要使用公司識別碼:

若要改用裝置關聯:

注意事項

如果 Windows Autopilot 註冊限制可用來封鎖個人裝置註冊,則 Windows Autopilot 裝置準備只需要 Intune 的公司識別碼。 如果註冊限制不會封鎖個人裝置,而且您也沒有使用裝置關聯,那麼下一個步驟就是部署裝置。