透過網際網路部署工作順序

適用於:Configuration Manager (目前的分支)

Configuration Manager 支援各種方法,可透過網際網路將工作順序部署至遠端用戶端。 您可以部署 Windows 升級、使用可開機媒體,或從軟體中心啟動。 本文涵蓋這些案例的特定設定。 首先,使用 [部署工作順序] 以建立基本部署。 然後使用本文中的設定,針對網際網路型用戶端進行自訂。

警告

您可以管理高風險工作順序部署的行為。 高風險部署是自動安裝的部署,可能會造成不必要的結果。 例如,部署作業系統之目的為 [必要] 的工作順序會被視為高風險部署。 如需詳細資訊,請參閱 管理高風險部署的設定。

允許任務序列在網際網路上執行

在 [部署軟體精靈] 的 [ 使用者經歷 ] 頁面上,您可以將部署設定為允許在 網際網路上為用戶端執行工作順序。 所有以網際網路為基礎的用戶端案例都需要此設定。 下列各節涵蓋啟用此設定時的主要案例。

注意事項

[ 先執行另一個程式] 的任務順序進階設定不適用於在透過雲端管理閘道 (CMG) 通訊的用戶端上執行的工作順序。 此選項會使用套件的 UNC 網路路徑,無法透過 CMG 存取。

Windows 就地升級

使用此設定,透過雲端管理閘道 (CMG) ,將 Windows 就地升級工作順序部署至網際網路型用戶端。 所有支援的 Configuration Manager 版本都支援這種情況。 如需詳細資訊,請參閱 透過 CMG 部署 Windows 就地升級。

從軟體中心安裝 Windows 映像處理任務序列

從版本 2006 開始,您可以將具有開機映像的任務順序部署到透過 CMG 通訊的裝置。 使用者必須從軟體中心啟動工作順序。

注意事項

加入 Microsoft Entra 的用戶端執行作業系統部署工作順序時,新作業系統中的用戶端不會自動加入 Microsoft Entra ID。 即使未加入 Microsoft Entra,用戶端仍處於管理狀態。

當您在已加入 Microsoft Entra 或使用權杖型驗證的網際網路用戶端上執行作業系統部署工作順序時,您必須在安裝視窗和 ConfigMgr 步驟中指定 CCMHOSTNAME 屬性。

使用可開機媒體安裝 Windows 映像處理任務順序

從 2010 版開始,您可以使用可開機媒體來重新映像透過 CMG 連線的網際網路型裝置。 此案例可協助您更完善支援遠端工作者。 如果 Windows 無法啟動,因此使用者可以存取軟體中心,您現在可以傳送 USB 磁碟機給他們,以重新安裝 Windows。 如需詳細資訊,請參閱 使用可開機媒體透過 CMG 部署作業系統。

在版本 2002 及較舊版本中,此設定不支援需要開機媒體的作業。 只允許在網際網路上執行工作順序,以適用於一般軟體安裝或在標準作業系統中執行作業的指令碼型工作順序。

注意事項

針對版本 2002 及較早版本的所有網際網路工作順序案例,請從軟體中心啟動工作順序。 它們不支援 Windows PE、PXE 或任務序列媒體。

透過 CMG 部署 Windows 就地升級

Windows 就地升級工作順序支援部署至透過雲端 管理閘道 (CMG) 管理的網際網路用戶端。 這項功能可讓遠端使用者更輕鬆地升級至 Windows,而不需要連線到內部網路。

請確定就地升級工作順序所參考的所有內容都已散發至啟用內容的 CMG。 啟用 CMG 設定:允許 CMG 充當雲端發佈點,並提供來自 Azure 儲存體的內容。 否則,裝置將無法執行工作順序。

部署升級工作順序時,請使用下列設定:

  • 在部署的 [使用者體驗] 索引標籤上,允許在網際網路上的用戶端執行工作順序。

  • 在部署的 [發佈點] 索引標籤上選擇下列其中一個選項:

    • 執行中的工作順序需要時,將內容下載到本機。 工作順序引擎可以從啟用內容的 CMG 隨選下載套件。 此選項可讓您在 Windows 就地升級部署至網際網路型裝置時,提供額外的彈性。

    • 在啟動工作順序之前,先在本機下載所有內容。 使用此選項時,Configuration Manager 用戶端會在啟動工作順序之前,先從雲端來源下載內容。

  • (選擇性) 在部署的 [一般] 索引標籤上預先 下載此工作順序的內容。 如需詳細資訊,請參閱 設定預先快取內容。

注意事項

從軟體中心啟動工作順序。 此案例不支援 Windows PE、PXE 或工作順序媒體。

雲端式內容的可開機媒體支援

從 2010 版開始, 可開機媒體 可以下載雲端式內容。 例如,您可以傳送 USB 金鑰給遠端辦公室的使用者,以重新為其裝置建立映像。 或是擁有本機 PXE 伺服器的辦公室,但您希望裝置盡可能優先處理雲端服務。 開機媒體和 PXE 部署現在可以從雲端式來源取得內容,而不是進一步耗費 WAN 來下載大型作業系統部署內容。 例如,雲端管理閘道 (您啟用的 CMG) ,以便共用內容。

注意事項

裝置仍然需要內部網路連線到管理點。

工作順序執行時,會從雲端式來源下載內容。 在用戶端上檢閱 smsts.log 。

可開機媒體的先決條件

  • 在 [雲端服務] 群組中啟用下列用戶端設定: 允許存取雲端發佈點。 確定用戶端設定已部署到目標用戶端。 如需詳細資訊,請參閱 關於用戶端設定 - 雲端服務。

  • 針對用戶端所在的邊界群組:

  • 將工作順序所參考的內容散發至啟用內容的 CMG。

使用可開機媒體透過 CMG 部署作業系統

從 2010 版開始,您可以使用開機媒體來重新映像透過 CMG 連線的網際網路型裝置。 此案例可協助您更完善支援遠端工作者。 如果 Windows 無法啟動,因此使用者可以存取軟體中心,您現在可以傳送 USB 磁碟機給他們,以重新安裝 Windows。

透過 CMG 開機媒體的必要條件

  • 設定 CMG

  • 針對工作順序中參照的所有內容,將其發佈到啟用內容的 CMG。 如需詳細資訊,請參閱 散發內容。

  • 在 [雲端服務 ] 群組中啟用下列用戶端設定:

    • 允許存取雲端發佈點

    • 讓用戶端使用雲端管理閘道

  • 設定 [ 套用網路設定] 工作順序步驟以加入工作群組。 在工作順序期間,裝置無法加入內部部署的 Active Directory 網域。 它沒有與網域控制站的連線,無法加入網域。

  • 將 工作順序部署 至集合時,請設定下列設定:

    • 使用者體驗頁面: 允許在網際網路上為用戶端執行任務順序

    • 部署設定頁面:可供包含媒體的選項使用。

    • 發佈點頁面,部署選項: 執行中的工作順序需要時,在本機下載內容。 如需詳細資訊,請參閱 部署選項。

  • 請確定裝置在工作順序執行時具備持續的網際網路連線。 Windows PE 不支援無線網路,因此裝置需要有線網路連線。

  • 如果您將 PKI 型憑證用於開機媒體,請使用 Microsoft 增強型 RSA 和 AES 提供者為 SHA256 進行設定。 建議但並非必要使用此憑證設定。 憑證可以是 v3 (CNG) 憑證。

  • 在版本 2010 和 2103 中,如果您將管理點設定為 允許僅限網際網路的連線,則無法透過 CMG 使用開機媒體。 若要解決此問題,請將管理點設定為 [允許內部網路和網際網路連線]。

  • 如果您的 CMG 使用 PKI 型憑證,則需要將受信任的根憑證新增至開機映像。 否則,Windows PE 無法與 CMG 通訊,因為它不信任 CMG 的憑證。 如需詳細資訊,請參閱 將受信任的根憑證新增至開機映像。

建立開機媒體以使用 CMG

啟動可開機媒體的 [建立工作順序媒體精靈]。 如需詳細資訊,請參閱 建立可開機媒體。 使用下列步驟修改標準流程:

  • 在精靈的 [ 媒體管理 ] 頁面上,選取 [網站型媒體] 選項。

  • 在 [ 安全性 ] 頁面上,設定強式密碼來保護此媒體。

  • 在 [開機映像] 頁面的 [管理點] 底下,從 [新增管理點] 對話方塊中選取 [雲端管理閘道]。

使用此媒體開啟網際網路連線裝置時,它會與指定的 CMG 通訊。 開機媒體會透過 CMG 下載工作順序部署的原則。 工作順序執行時,它會透過網際網路下載任何其他內容和原則。

工作順序執行之後,用戶端會使用權杖型驗證。

將受信任的根憑證新增至開機映像

如果您的 CMG 使用 PKI 型憑證,則需要將受信任的根憑證新增至開機映像。 否則,Windows PE 無法與 CMG 通訊,因為它不信任 CMG 的憑證。

步驟 1:匯出憑證登錄 Blob

在已安裝受信任根憑證的系統上:

  1. 開啟 [開始] 功能表。 輸入 run 以開啟 [執行] 視窗。 開啟 mmc。

  2. 從 [檔案] 功能表選擇 [ 新增/移除嵌入式管理單元...]。

  3. 在 [新增或移除嵌入式管理單元] 對話方塊中,選取 [ 憑證],然後選取 [新增]。

    1. 在 [憑證] 嵌入式管理單元對話方塊中,選取 [ 電腦帳戶],然後選取 [ 下一步]。

    2. 在 [選取電腦] 對話方塊中,選取 [ 本機電腦],然後選取 [完成]。

    3. 在 [新增或移除嵌入式管理單元] 對話方塊中,選取 [確定]。

  4. 展開 [憑證]、[受信任的根憑證授權單位],然後選取 [憑證]。

  5. 選取根憑證。 在 [動作 ] 功能表上選取 [ 開啟]。

  6. 切換至 [詳細資料 ] 索引標籤。

  7. 複製憑證指紋的值。 例如, eb971f84c0c44b9eb22a378fecb45747eb971f84

  8. 從 [開始] 功能表 regedit執行 。

  9. 瀏覽至下列登錄機碼: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates。 如需有關此登錄機碼的詳細資訊,請參閱 系統存放區位置。

  10. 選取符合根憑證指紋的登錄機碼。

  11. 在 [檔案 ] 功能表上選取 [匯出]。 指定檔案名稱,然後儲存檔案 .reg 。

  12. 在記事本中編輯檔案。 在機碼路徑中,變更 SOFTWARE 為 winpe-offline並儲存檔案。 例如:

    [HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates\eb971f84c0c44b9eb22a378fecb45747eb971f84]

  13. 將此檔案複製到下一步可存取的位置。

步驟 2:將憑證登錄 Blob 匯入離線開機映像

在具有開機映像檔的系統上:

  1. 掛接 WIM 檔案。 例如,DISM /Mount-image /imagefile:"C:\Sources\boot.wim" /Index:1 /MountDir:C:\Mount。

  2. 從 [開始] 功能表 regedit執行 。

  3. 選取 HKEY_LOCAL_MACHINE。 在 [檔案 ] 功能表上,選取 [載入登錄區]。

  4. 瀏覽至 C:\Mount\Windows\System32\config 並選取 [軟體]。 此檔案是掛載至 C:\MountWindows PE 映像的離線登錄區。

    重要事項

    請確定此路徑是掛接的 Windows PE 映像,而不是預設的 Windows OS 路徑。

  5. 為載入的登錄區 winpe-offline命名機碼。

  6. 在 [檔案 ] 功能表上選取 [ 匯入]。 瀏覽至您先前匯出及修改的已修改 .reg 檔案。 選取 [開啟]。

  7. 瀏覽至下列登錄機碼: Computer\HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates 並確認已新增新金鑰。

  8. 選取下列登錄機碼: Computer\HKEY_LOCAL_MACHINE\winpe-offline。 在 [ 檔案 ] 功能表上,選取 [卸載登錄區],然後選取 [是]。

  9. 關閉登錄編輯程式和任何其他參考檔案 C:\Mount的視窗。

  10. 解除掛接開機映像 並認可變更。 例如,DISM /Unmount-image /Commit /MountDir:C:\Mount

開機映像現在包含受信任的根憑證。

後續步驟

監視作業系統部署

管理工作順序以自動化工作