<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://goxia.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://goxia.maytide.net/read.php/2190.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 执行设备安全启动证书更新]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 12 Mar 2026 04:25:02 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2190.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 执行设备安全启动证书更新</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 距离6月所剩无几，回顾 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 之前的日志“<a href="https://goxia.maytide.net/read.php/2172.htm" target="_blank">HOWTO: 升级 Secure Boot 证书解决2026年到期问题</a>”，可见关注该问题的用户还是比较多的。对于正在使用 Intune 现代管理技术的组织，可以借助 Intune 来轻松执行设备安全启动证书的更新任务，如果之前阅读过“<a href="https://goxia.maytide.net/read.php/2186.htm" target="_blank">HOWTO: 通过 Intune 修正脚本监视安全启动证书状态</a>”并已实施监测，那应该会有可靠的数据支撑来执行更新工作。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为了确保可靠高效的更新建议采用分步执行的策略，这里推荐使用 Intune 的分配筛选器创建不同的筛选策略来分配安全启动证书更新策略。例如计划先为 Microsoft Surface 品牌的设备执行安全证书更新，为此登录 Intune 管理中心转到“<strong>租户管理 - 分配筛选器 - 创建 - 托管设备</strong>”，之后跟随向导完成设置，主要的设置在“<strong>规则</strong>”配置中，可以根据不同属性创建表达式。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main.png"><img width="634" height="373" title="assignmentfilter-main" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter-main" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_thumb.png" border="0"></a></p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter.png"><img width="634" height="533" title="assignmentfilter" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 表达式创建完毕后，即可转到“设备 - 管理设备 -配置”中创建安全启动证书更新策略，平台为“<strong>Windows 10 及更高版本</strong>”，配置文件类型为“<strong>设置目录</strong>”，跟随向导完成配置，其中配置设置里可搜索关键词“<strong>Secure</strong>”来找到“<strong>安全启动</strong>”配置，并勾选“<strong>启用安全启动证书更新</strong>”。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_3.png"><img width="634" height="373" title="assignmentfilter-main" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="assignmentfilter-main" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/assignmentfilter-main_thumb_3.png" border="0"></a></p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot.png"><img width="634" height="373" title="intune-secureboot" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-secureboot" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 因为我们计划此更新策略只先行在 Microsoft Surface 品牌的设备上执行，所以在“<strong>分配</strong>”配置页面中，对分配的条目添加“<strong>分配筛选器</strong>”，选择“<strong>在分配中包含已筛选的设备</strong>”，并选择我们前面添加的筛选即可。这表示只有符合过滤条件的设备才能获得策略！如果选择“<strong>在分配中排除已筛选的设备</strong>”，则匹配过滤器的设备不会收到该策略。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot-assignmentfilter.png"><img width="634" height="334" title="intune-secureboot-assignmentfilter" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-secureboot-assignmentfilter" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_A727/intune-secureboot-assignmentfilter_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 完成上述配置后即可等待策略执行，需要注意的是安全启动设置并不会立即开始应用，为每 12小时运行一次。在应用了安全启动更新后并不会导致重启，但需要重启才能完成更新。</p><p><br/></p><p>推荐官方文档：</p><p><a href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-secureboot/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Policy CSP - SecureBoot &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2188.htm</link>
<title><![CDATA[适用于组织的 Windows Backup 首次登录还原体验现已发布]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 08 Mar 2026 07:32:19 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2188.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>适用于组织的 Windows Backup 首次登录还原体验现已发布</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2026年2月24日微软公布首次登录还原体验已作为 Windows Backup for Organizations 的一部分正式提供。首次登录还原体验即允许组织用户在完成 OOBE 后首次登录 Windows 时可以再次选择是否要从备份恢复设备。如果你对 Windows Backup for Organizations 还感到陌生，建议先阅读以下几篇日志：</p><ul><li><a href="https://goxia.maytide.net/read.php/2153.htm">微软推出适用于组织的 Windows 备份</a></li><li><a href="https://goxia.maytide.net/read.php/2154.htm">HOWTO: 为组织启用 Windows Backup</a></li><li><a href="https://goxia.maytide.net/read.php/2173.htm">适用于组织的 Windows 备份已正式发布</a></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 默认情况下，当 IT 启用了 Windows Backup for Organizations 后，用户可以在自己的设备上使用 Windows Backup 对当前系统进行备份，当重装系统或使用新设备时，在 OOBE 完成组织账户验证后，便会提示选择还原电脑，可将之前的备份信息恢复到当前设备上。在早期，用户只有在 OOBE 阶段才能进行这个恢复选择，但现在用户即使在 OOBE 错过了恢复操作，也可以在首次登录 Windows 桌面时根据提示再次选择是否执行恢复，这一体验将会极大的方便用户。<p><a href="https://goxia.maytide.net/ftpup/2026/Windows-Backup-_DCFA/WBfO.png"><img width="400" height="500" title="WBfO" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WBfO" src="https://goxia.maytide.net/ftpup/2026/Windows-Backup-_DCFA/WBfO_thumb.png" border="0"></a><p><img alt="WBaR_OOBERecovery" src="http://goxia.maytide.net/ftpup/2018/a8ddba485349_8170/WBaR_OOBERecovery_thumb.png"><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 需要注意，首次登录期间的还原要求如下：<ul><li>Windows 11 24H2 26100.7922 或更高版本</li><li>Windows 11 25H2 26200.7922 或更高版本</li><li>设备已完成注册</li><li>注册后，用户首次登录</li><li>用户至少有一个备份配置文件</li><li>必须 Microsoft Entra 联接或 Microsoft Entra 混合联接</li></ul><p><br/></p><p>推荐官方文档：</p><p><a href="https://learn.microsoft.com/zh-cn/windows/configuration/windows-backup/?tabs=intune/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Backup for Organizations overview &#124; Microsoft Learn</a>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2186.htm</link>
<title><![CDATA[HOWTO: 通过 Intune 修正脚本来监视安全启动证书状态]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 28 Feb 2026 15:54:29 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2186.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f53" size="4"><strong>HOWTO: 通过 Intune 修正脚本来监视安全启动证书状态</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 去年11月份 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 分享了“<a href="https://goxia.maytide.net/read.php/2172.htm" target="_blank">HOWTO: 升级 Secure Boot 证书解决 2026年到期问题</a>”的日志，看起来很多 IT 都在关注这个事情。如果当前组织正计划开始实施安全证书的更新，并且已经在基于 Intune 管理，那么强烈建议考虑通过 Intune 修正脚本来监视安全启动证书的状态。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 微软官方给出了一套方案，使用一个 PowerShell 脚本来收集安全启动和证书状态，将这些清单数据输出为 JSON 字符串，并将其报告回 Intune，这样 IT 人员便可直观了解到每个设备的安全启动证书的状态信息，来采取对应的计划或措施。微软提供的脚本只用来收集对应信息，不会做任何变更动作，可放心使用。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该脚本的获取地址：<a title="https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b" href="https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b">https://support.microsoft.com/en-us/topic/sample-secure-boot-inventory-data-collection-script-d02971d2-d4b5-42c9-b58a-8527f0ffa30b</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从脚本内容可见会从以下源读取信息：</p><ul><li>注册表 - HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot，获取安全启动证书更新状态、设备属性等信息。</li><li>WMI/CIM - 获取 OS 版本、上次启动时间和主板硬件信息。</li><li>事件日志 - 收集事件ID 为 1801 和 1808 的系统事件，这两个 ID 事件为安全启动更新事件。</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 相关信息会转换为 JSON 字符串输出显示在 Intune 门户中，具体位置是“设备 - 脚本和修正”在列表中找到刚才添加的脚本条目，进入后在列中启用“修正前检测输出”，具体如下图所示，就能看到收集到的设备安全启动的相关信息。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/monitor.png"><img width="630" height="300" title="monitor" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="monitor" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/monitor_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要创建这个修正也很简单，进入 Intune 管理中心 - 设备 - 脚本和修正，添加脚本。然后定义个名称，并根据需要添加说明。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script.png"><img width="630" height="366" title="add-script" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，上传 ps1 脚本文件，并确保“使用已登录的凭据运行此脚本”和“强制执行脚本签名检查”为“否”，并将“在 64 位 PowerShell 中运行脚本”设为“是”。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-1.png"><img width="630" height="628" title="add-script-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-1" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 根据需要分配要收集数据额组，并配置一个计划，建议为每日执行。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-2.png"><img width="630" height="587" title="add-script-2" style="margin: 0px; border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-2" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在审阅界面确认配置无误便可创建。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-summary.png"><img width="630" height="636" title="add-script-summary" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="add-script-summary" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/add-script-summary_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 需要注意的是，如果进入脚本和修正后无法在修正中添加脚本，则需要检查是否允许 Windows 许可证验证，为此 IT 管理员需要进入 Intune 租户管理 - 连接器和令牌中找到 Windows 数据选项来启用该配置。</p><p><a href="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/enabled-windows-datas.png"><img width="630" height="441" title="enabled-windows-datas" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="enabled-windows-datas" src="https://goxia.maytide.net/ftpup/2026/HOWTO--Intune-_14553/enabled-windows-datas_thumb.png" border="0"></a></p><p><br/></p><p>推荐官方文档：</p><p><a href="https://support.microsoft.com/en-us/topic/monitoring-secure-boot-certificate-status-with-microsoft-intune-remediations-6696a27b-fa09-4570-b112-124965adc87f" target="_blank">Monitoring Secure Boot certificate status with Microsoft Intune remediations &#124; Microsoft Support</a><p><a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/remediations/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Intune Remediations &#124; Microsoft Learn</a><p><a href="https://learn.microsoft.com/en-us/intune/tenant-administration/windows-diagnostic-data#windows-license-verification/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Enable Windows diagnostic data and license verification &#124; Microsoft Learn</a>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2185.htm</link>
<title><![CDATA[适用于 Win32 应用的 PowerShell 脚本安装程序]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Tue, 24 Feb 2026 08:15:59 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2185.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>适用于 Win32 应用的 PowerShell 脚本安装程序</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2026年新年伊始，Intune 公布了最新的功能 - 允许在添加 Win32 应用时上传 PowerShell 脚本作为安装程序，而不再只是指定命令行。在过去我们基本的流程是测试验证应用程序安装包的静默参数，然后根据需要准备安装脚本，并使用“<a href="https://github.com/microsoft/Microsoft-Win32-Content-Prep-Tool.git" target="_blank">Microsoft Win32 Content Prep Tool</a>”对应用程序安装包进行 .intunewin 打包，然后在 Intune 中上传该文件包（.intunewin），提供相关的信息和安装命令行进行发布。</p><p><a href="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add.png"><img width="630" height="624" title="intune-win32app-add" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-win32app-add" src="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add_thumb.png" border="0"></a></p><p><a href="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add-1.png"><img width="630" height="624" title="intune-win32app-add-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-win32app-add-1" src="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这种方法的繁琐程度也是显而易见，一旦需要修改安装脚本就需要重新打包上传安装包，即使是使用默认的命令行也需要维护这些安装包的安装信息。现在，Intune 允许在发布 Win32 应用时额外上传用于安装的 PowerShell 脚本，这一举措将极大提升 IT 的效率，简化发布流程。</p><p><a href="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add-2.png"><img width="630" height="383" title="intune-win32app-add-2" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-win32app-add-2" src="https://goxia.maytide.net/ftpup/2026/e3c54211d9b3_D461/intune-win32app-add-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如上图所示，我们可以将“安装程序类型”指定为“PowerShell 脚本”，然后单独上传用于安装的 ps1 文件即可，Intune 会自行将脚本与应用内容一起打包，并在与应用安装程序相同的上下文中运行该脚本。这对于要部署安装复杂应用的场景非常重要，我们可以在 ps1 中做正式安装前的检查工作，对安装过程中的配置更改，在安装后进行实例的验证，当然如果要基于设备状态和运行环境执行复杂条件逻辑，那基于此方式的安装都会非常便利，且不用再将 ps1 脚本与应用安装包一同打包 .intunewin 文件，也减少了维护的复杂度。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于此 PowerShell 安装脚本的支持需要注意以下几点：</p><ul><li>脚本的大小限制为 50KB</li><li>脚本与应用安装程序一致的上下文中运行</li><li>脚本中的返回代码会确定安装成功或失败状态</li><li>脚本应以无提示方式运行，无需用户交互</li></ul><p><br/></p><p>推荐官方参考：</p><p><a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/whats-new#week-of-january-12-2026/?WT.mc_id=WDIT-MVP-4000544" target="_blank">What's new in Microsoft Intune - Week of January 12, 2026 &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/intune/intune-service/apps/apps-win32-app-management#powershell-script-installer/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Win32 app management in Microsoft Intune &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2183.htm</link>
<title><![CDATA[在 OOBE 期间安装 Windows 安全更新的 ESP 支持已于 2026年1月13日启用]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 26 Jan 2026 11:06:06 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2183.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="https://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png" /></p>&nbsp;&nbsp;<p><font color="#fd3f0d" size="4"><strong>在 OOBE 期间安装 Windows 安全更新的 ESP 支持已于 2026年1月13日启用</strong></font></p>&nbsp;&nbsp;<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; 去年9月 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 分享了“<a href="https://goxia.maytide.net/read.php/2158.htm" target="_blank">ESP 将提供在 Windows OOBE 期间安装更新的支持</a>”，这个功能能够确保现代部署方案下的终端设备在 Windows 初始配置阶段就是最新的安全更新版本，无需等待进入系统后的持续 Windows Update，满足了高合规和安全要求的组织需求。</p>&nbsp;&nbsp;<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; 但在当时发布后因为众多因素影响，微软暂停了这一特性的正式启用，直至今年1月13日才开始重新启用，我们可以在 Intune 更新历史中追溯到这个说明更新。</p>&nbsp;&nbsp;<p><a href="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/Snipaste_2026-01-24_12-46-31.png"><img title="Snipaste_2026-01-24_12-46-31" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" border="0" alt="Snipaste_2026-01-24_12-46-31" src="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/Snipaste_2026-01-24_12-46-31_thumb.png" width="630" height="658" /></a></p>&nbsp;&nbsp;<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; 具体可参考：<a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/whats-new#enrollment-status-page-support-for-installing-windows-security-updates-during-windows-oobe-/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Enrollment Status Page support for installing Windows security updates during Windows OOBE &#124; Microsoft Learn</a></p>&nbsp;&nbsp;<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; 该功能的前提条件是 IT 管理员需要在 Intune Portal 里为 ESP（注册状态页） 启用该功能，我们可以在设置页面看到预览字样已被去除，意味着正式启用。</p>&nbsp;&nbsp;<p><a href="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/ESP-Update.png"><img title="ESP-Update" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" border="0" alt="ESP-Update" src="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/ESP-Update_thumb.png" width="630" height="599" /></a></p>&nbsp;&nbsp;<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; 一旦启用 ESP 阶段执行 Windows Update，用户在执行 Windows Autopilot 过程的尾声就会看到向导开始为当前设备执行更新。从实际的体验来看，下载和安装的速度还是令人满意的，不会牺牲太多的时间，但换来的是用户登录桌面后，系统即保持最新的安全更新状态。</p>&nbsp;&nbsp;<p><a href="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/Snipaste_2026-01-22_19-37-55.png"><img title="Snipaste_2026-01-22_19-37-55" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" border="0" alt="Snipaste_2026-01-22_19-37-55" src="https://goxia.maytide.net/ftpup/2026/d47ecb44803a_FCC5/Snipaste_2026-01-22_19-37-55_thumb.png" width="630" height="472" /></a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2179.htm</link>
<title><![CDATA[Windows App 分屏预览版]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Fri, 19 Dec 2025 03:39:57 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2179.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/WindowsApp_logo.png"><img width="120" height="120" title="WindowsApp_logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WindowsApp_logo" src="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/WindowsApp_logo_thumb.png" border="0"></a></p><p><font color="#fd3f53" size="4"><strong>Windows App 分屏预览版</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 近期 Windows App 的 Web 版提供了一个全新的功能特性 - 分屏，目前还处于预览版。从媒体了解到该功能已获专利，堪称业内独一无二。它在 Windows App 的网页版中实现了 Windows 的分屏功能，即在浏览器中模拟出两个显示器，从而实现在同一个会话中并排查多个桌面，方便窗口的组织和导航，无需频繁地进行切换。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该项功能的启用非常容易，只需要在登录远程桌面时打开“Split screen”，当然也可以在使用时通过界面右上角的设置图标进行开启或关闭。</p><p><a href="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/SplitScreen_WindowsApp.png"><img width="400" height="514" title="SplitScreen_WindowsApp" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="SplitScreen_WindowsApp" src="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/SplitScreen_WindowsApp_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以下是实际使用时的效果。</p><p><a href="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/SplitScreen_in_WindowsApp.gif"><img width="630" height="354" title="SplitScreen_in_WindowsApp" style="display: inline;" alt="SplitScreen_in_WindowsApp" src="http://goxia.maytide.net/ftpup/2025/Windows-App-_9875/SplitScreen_in_WindowsApp_thumb.gif"></a></p><p>需要注意，要在 Windows App 网页版中开启这个分屏需要确保当前主显示器的宽度至少为1600像素，Windows App 才允许将当前屏幕分割为两个并排的显示器。</p><p>具体可参考：<a href="https://learn.microsoft.com/en-us/windows-app/display-settings?tabs=web#split-screen-preview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Split Screen (Preview) &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2177.htm</link>
<title><![CDATA[AVD App Attach 是什么]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Tue, 09 Dec 2025 06:29:01 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2177.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="AVD-logo" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-logo_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">AVD App Attach 是什么</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你了解过 Microsoft 应用虚拟化（App-V），那么就很容易理解 App Attach（应用附加），它是 Azure Virtual Desktop（AVD）的一项新功能，允许将应用程序以 MSIX 或 App-V 包的形式动态挂载到用户会话，而无需直接安装在会话主机上。这种方式不仅提升了灵活性，还大大提高了安全性和可维护性。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; App Attach 应用通过 RemoteApp 或桌面会话的方式交付，用户只会看到分配给他们的应用。而且同一个应用包可用于多个主机池，并能够针对不同用户分配不同的应用。支持并排运行多个版本，或通过新镜像进行原地更新。不同于VHD/VHDX 映像，App Attach 采用 CimFS 映像格式，更快更节省资源。应用在运行时始终在容器中，隔离用户数据与系统，可有效简化故障排除。IT 还可以使用 Azure Log Analytics 提供使用和健康数据。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; App Attach 可以使用以下应用包类型和文件格式：</p><ul><li>MSIX 和 MSIXBundle</li><li>Appx 和 AppxBundle</li><li>App-V（.appv）</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 微软推荐企业采用 MSIX 格式。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; App Attach 应用的交付流程并不复杂，可归纳为以下：</p><ol><li>创建映像：从现有安装包生成 MSIX，或使用 App-V 包。</li><li>文件共享：将映像文件存储在 SMB 文件共享中，推荐 Azure Files。</li><li>挂载映像：用户登录时，映像会挂载到会话主机。</li><li>注册应用：支持两种注册方式，按需注册（推荐），仅在用户启动应用时完成完整注册，减少登录延迟；登录阻断注册，在登陆时完成全部注册，可能增加登录时间。</li></ol><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; App Attach 在身份和权限方面，支持 EntraID 和 ADDS 验证，需要配置 NTFS 和共享权限，确保会话主机能够读取映像。此外，所有的 MSIX 或 Appx 包必须具有有效的代码签名证书（1.3.6.1.5.5.7.3.3），以确保信任链完整。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为了提升 App Attach 的性能和可用性，文件共享应与会话主机位于同一个区域，避免产生较大的延迟。还应该配置防病毒等安全软件将映像文件排除，减少干扰。为了实现灾备，还应考虑 DFS + Azure Files，确保文件复制到备用位置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 了解上述信息后，我们可以尝试为一个 MSIX 安装包创建 CimFS 格式的 App Attach。微软专为创建 App Attach 映像提供了一个简单易用的工具 - <a href="https://aka.ms/msixmgr" target="_blank">MSIXMGR Tool</a>，使用该工具我们仅需要执行一个简单的命令行即可将 MSIX 转换为 CimFS 映像。</p><p><strong><em>msixmgr.exe -unpack -packagepath c:msixappname.msix -destination c:msixappnameappname.cim -applyacls -create -filetype cim -rootdirectory apps</em></strong></p><p><strong><em><a href="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/CreateMSIXtoCimFS.png"><img width="630" height="492" title="CreateMSIXtoCimFS" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="CreateMSIXtoCimFS" src="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/CreateMSIXtoCimFS_thumb.png" border="0"></a></em></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; MSIXMGR Tool 的使用和参数可参考：<a href="https://learn.microsoft.com/en-us/azure/virtual-desktop/msixmgr-tool-syntax-description/?WT.mc_id=WDIT-MVP-4000544" target="_blank">MSIXMGR Tool patameters</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你当前的应用程序不是 MSIX 格式，则可以参考 “<a href="https://learn.microsoft.com/en-us/windows/msix/packaging-tool/tool-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">MSIX Packaging Tool</a>” 对现有应用安装包进行 MSIX 打包。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要将 App Attach 添加到会话主机也是非常容易，在主机池管理中提供了添加向导。</p><p><a href="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach.png"><img width="630" height="365" title="AppAttach" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AppAttach" src="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 创建应用附加的基本信息页面确认选择了正确的资源组、主机池和位置信息。</p><p><a href="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-1.png"><img width="630" height="290" title="AppAttach-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AppAttach-1" src="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，选择 CIM 所位于的存储账户及相关信息。</p><p><a href="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-2.png"><img width="630" height="662" title="AppAttach-2" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AppAttach-2" src="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 随后，分配主机池和可访问的用户，直到跟随向导完成配置。</p><p><a href="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-3.png"><img width="630" height="350" title="AppAttach-3" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AppAttach-3" src="http://goxia.maytide.net/ftpup/2025/AVD-App-Attach-_AD10/AppAttach-3_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 到这里 App Attach 也就暂告段落，我们会在以后的日志中陆续分享相关的技术资讯。</p><p>推荐官方文档：</p><p><a href="https://learn.microsoft.com/en-us/azure/virtual-desktop/app-attach-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">App Attach overview &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/azure/virtual-desktop/app-attach-create-msix-image/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Create an MSIX image &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/azure/virtual-desktop/app-attach-setup/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Add and manage App Attach applications &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2176.htm</link>
<title><![CDATA[Azure Virtual Desktop 快速上手]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 27 Nov 2025 07:31:52 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2176.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-logo.png"><img width="400" height="110" title="AVD-logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AVD-logo" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-logo_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">Azure Virtual Desktop 快速上手</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;本月（2025年11月）微软公布 Azure Virtual Desktop（AVD）可以为外部身份提供 AVD 虚拟桌面资源，分配资源的管理流程并未发生变化。于是 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 决定认真地做一次 AVD 上手，也就有了这篇分享！</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;如果你是 Windows 传统基础架构的专家，那么不会对 AVD 陌生，它主要提供的服务就是我们过去使用的 RDS 和 Remote App，而 AVD 基于 Azure，并提供了很多不同的特性：</p><ul><li>可以选择 Windows 10、Windows 11、Windows Server 为用户提供完整的 Windows 体验。</li><li>可以使用单会话模式将设备分配给单一用户，也可以共享模式使用。</li><li>提供了完整的桌面，也支持 RemoteApp 来提供单个或多个应用。</li><li>可选内置 Microsoft 365 企业版应用，并优化以适应多用户虚拟场景。</li><li>允许安装你能从任何地方运行的业务线或自定义应用，包括 Win32、MSIX 和 Appx 格式的应用。（PS：目前还提供了 App Attach 支持，这也是 gOxiA 后续要测试的。）</li><li>提供面向外部使用的软件即服务（SaaS）。</li><li>替换现有的远程桌面服务（RDS）部署。</li><li>通过统一的管理体验，管理来自不同 Windows 和 Windows Server 系统的桌面和应用。</li><li>支持本地以混合配置托管桌面和应用，还支持 Azure Local。</li></ul><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-Banner.jpg"><img width="630" height="354" title="AVD-Banner" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AVD-Banner" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-Banner_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;AVD 允许跨平台的客户端联接，供不同用户应用场景使用，包含：Windows、macOS、iOS/iPadOS、Android/Chrome OS，甚至是 Web browser 和 Meta Quest。这是一个令人感到振奋的特性！借助 Azure 我们可以在全球多个数据中心部署我们的 AVD 为全球用户提供无处不在的 Windows 体验！并且 AVD 目前已经支持 GPU，我们可以为高级用户提供强大的 GPU 算力！</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;心动不如行动，打开 Azure Portal 创建一个资源组，并创建一个虚拟网络，这里 gOxiA 将默认子网改为了一个 192.168.192.0/24 的网络。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/VirtualNetwork.png"><img width="630" height="515" title="VirtualNetwork" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="VirtualNetwork" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/VirtualNetwork_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;接下来，我们转到 <a href="https://portal.azure.com/#blade/Microsoft_Azure_WVD/WvdManagerMenuBlade" target="_blank">Azure 虚拟桌面</a>，首先创建主机池，这里我们首选应用组类型为“桌面”，并采用“共用”类型主机池。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/Host-Pool.png"><img width="422" height="732" title="Host-Pool" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Host-Pool" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/Host-Pool_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;下一步便是创建会话主机，因为是快速上手，推荐在该向导页面就添加虚拟机，为了能够为用户提供 Windows 11 25H2 桌面体验和 Microsoft 365 应用，gOxiA 选择了 Windows 11 Enterprise multi-session, Version 25H2 + Microsoft 365 Apps，这是一个特殊的 Windows 11 版本，基于企业版底座，主要特性就是支持多用户会话模式，在过去 RDS 时代我们只能基于 Windows Server 提供共用模式。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-choose-OSImage.png"><img width="630" height="495" title="AVD-choose-OSImage" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AVD-choose-OSImage" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-choose-OSImage_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;其他配置主要就是绑定使用的虚拟网络，我们前面已经创建。因为不使用混合模式，所以目录基于 Microsoft Entra ID，最后别忘记为会话主机配置一个本地管理员。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/SH.png"><img width="613" height="1743" title="SH" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="SH" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/SH_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;再下一步，便会指引我们注册桌面应用组，每一个应用组都要属于一个工作区，所以在进行应用组注册时会提示新建工作区。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/workspace.png"><img width="630" height="314" title="workspace" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="workspace" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/workspace_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;到这里我们基本就算创建完成了，一路跟随向导完成配置等待我们首个 AVD 创建完毕吧！半杯白茶的时间回来就能看到所有的必须资源都已经创建配置完毕！接下来我们要配置应用组权限允许特定的用户可以访问 AVD。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/DAG-assign.png"><img width="630" height="283" title="DAG-assign" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="DAG-assign" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/DAG-assign_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;由于我们配置使用 EntraID 访问和登录，还需要参考官方文档进行额外的配置。</p><p><a href="https://learn.microsoft.com/en-us/azure/virtual-desktop/configure-single-sign-on/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Configure single sign-on for Azure Virtual Desktop using Microsoft Entra ID &#124; Microsoft Learn</a><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;最后，为主机池配置 RDP ，将“Microsoft Entra 单一登录” 改为“连接将使用 Microsoft Entra 身份验证来提供单一登录”，以允许 EntraID 进行身份验证。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/Host-Pool-RDP.png"><img width="630" height="476" title="Host-Pool-RDP" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Host-Pool-RDP" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/Host-Pool-RDP_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;如果遇到了账户登录问题，强烈建议参考和学习以下官方文档。</p><p><a href="https://learn.microsoft.com/en-us/entra/identity/devices/howto-vm-sign-in-azure-ad-windows/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Azure Windows VMs and Microsoft Entra ID &#124; Microsoft Learn</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;现在，在客户端上安装和使用 <a href="https://goxia.maytide.net/read.php/2122.htm" target="_blank">Windows App</a> 登录被授权的账号体验 AVD 吧！下图展示了 gOxiA 通过 MSA 账号登录 Windows App 并访问 AVD 虚拟桌面的实例。</p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/WindowsApp_MSA_login.png"><img width="630" height="390" title="WindowsApp_MSA_login" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WindowsApp_MSA_login" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/WindowsApp_MSA_login_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-Windows11EntMultiSession-Demo.png"><img width="630" height="530" title="AVD-Windows11EntMultiSession-Demo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="AVD-Windows11EntMultiSession-Demo" src="http://goxia.maytide.net/ftpup/2025/f979526c1a6f_CA88/AVD-Windows11EntMultiSession-Demo_thumb.png" border="0"></a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2173.htm</link>
<title><![CDATA[适用于组织的 Windows 备份已正式发布]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 24 Nov 2025 07:11:05 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2173.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="400" height="85" alt="Intune-logo-wide" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><img alt="WindowsBackup-logo" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WindowsBackup-logo_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">适用于组织的 Windows 备份已正式发布</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 回顾九月初 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 发布的两篇日志：“<a href="https://goxia.maytide.net/read.php/2153.htm" target="_blank">微软推出适用于组织的 Windows 备份</a>”，“<a href="https://goxia.maytide.net/read.php/2154.htm" target="_blank">HOWTO: 为组织启用 Windows Backup</a>”，相信你已经对 Windows 备份有了一定的了解，并掌握了如何配置和使用它们，在第二篇 HOWTO 日志中还专门制作分享了 Windows 备份的使用过程，使大家可以直观地看到实际的效果。在本月即11月17微软官方正式发布了适用于组织的 Windows 备份。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这篇日志主要回顾和确认 Windows 备份的一些关键信息点，首先已经明确的系统的要求，具体如下：</p><ul><li>备份要求</li></ul><blockquote><p>在满足以下系统要求的设备上需要使用 Microsoft Entra ID 登录才可以使用 Windows 备份功能</p></blockquote><ul><ul><li>Windows 10 22H2（19045.6216）或更高版本</li><li>Windows 11 22H2（22621.5768）或更高版本</li><li>Windows 11 23H2（22631.5768）或更高版本</li><li>Windows 11 24H2（26100.4916）或更高版本</li><li>必须 Microsoft Entra 联接或Microsoft Entra 混合联接</li></ul><li>还原要求</li></ul><blockquote><p>使用还原功能需要满足以下要求</p></blockquote><ul><ul><li>Windows 11 22H2（22621.3958）或更高版本</li><li>Windows 11 23H2（22631.3958）或更高版本</li><li>Windows 11 24H2（26100.4770）或更高版本</li><li>用户至少有一个备份配置文件</li><li>如果使用 Autopilot，必须将配置文件配置为使用“用户驱动模式”，不支持自部署模式</li><li>必须 Microsoft Entra 联接</li></ul></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，适用于组织的 Windows 备份当前在 GCCH/主权云或中国/世纪互联不受支持。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要配置适用于组织的 Windows 备份，可参考之前的日志“<a href="https://goxia.maytide.net/read.php/2154.htm" target="_blank">HOWTO: 为组织启用 Windows Backup</a>”。对于其中的“还原配置”，除了可以通过界面化操作 Microsoft Intune 管理中心 - 设备 - 注册 - Windows 备份和还原进行全局启用，也可以通过 CSP 的方式，具体的信息如下：</p><ul><li>OMA-URI: <strong>./Device/Vendor/MSFT/WindowsBackupAndRestore/EnableWindowsRestore</strong></li><li>数据类型：<strong>Boolean</strong></li><li>值：<strong>True</strong></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该功能涉及的其他策略的详细设置可参考：<a href="https://learn.microsoft.com/en-us/windows/configuration/windows-backup/policy-settings/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Backup for Organizations policy settings &#124; Microsoft Lean</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 官方还提供了适用于组织的 Windows 备份常见问题解答，非常有价值。<a href="https://learn.microsoft.com/en-us/windows/configuration/windows-backup/faq/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Backup for Organizations Frequently Asked Questions (FAQ) &#124; Microsoft Learn</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果组织 IT 需要对该功能进行评估，那么可参考下面的备份和还原设置支持情况：</p><ul><li>系统</li><ul><li>显示</li><ul><li>多个显示器</li><ul><li>根据监视器连接记住窗口位置 ✔️</li><li>在监视器断开连接时最小化窗口 ✔️</li><li>在显示器之间轻松移动光标 ✔️</li></ul><li>夜灯</li><ul><li>在显示器上显示暖色以帮助你入睡 ✔️</li><li>强度 ✔️</li><li>计划夜灯 ✔️</li><li>日落到日出/设置小时 (实际日出/日落时间取决于位置) ✔️</li><li>打开 ✔️</li><li>关闭 ✔️</li></ul></ul><li>声音</li><ul><li>单声道音频 ✔️</li><li>更多声音设置 &gt; 声音 [程序事件] (Windows 默认声音) ✔️</li></ul><li>通知</li><ul><li>通知✔️</li><ul><li>允许通知播放声音 ✖️</li><li>在锁屏界面上显示通知 ✔️</li><li>在锁屏界面上显示提醒和传入 VoIP 呼叫 ✖️</li><li>显示通知钟图标 ✖️</li></ul><li>请勿打扰 ✔️</li><li>打开“请勿自动打扰”</li><ul><li>在此期间 ✔️</li><li>复制显示 (优先级通知横幅也会隐藏)&nbsp; ✔️</li><li>玩游戏时 ✔️</li><li>在全屏模式下使用应用时， (优先级通知横幅也会隐藏)&nbsp; ✔️</li><li>在 Windows 功能更新后的第一小时 ✔️</li></ul><li>设置优先级通知</li><ul><li>呼叫和提醒</li><ul><li>显示传入呼叫，包括 VoIP ✔️</li><li>显示提醒，而不考虑使用的应用 ✔️</li><li> 应用 ✔️</li></ul></ul></ul><li>多任务</li><ul><li>贴靠 Windows ✖️</li><ul><li>贴靠窗口时，建议可以贴靠窗口旁边的内容 ✖️</li><li>将鼠标悬停在窗口的最大化按钮上时显示对齐布局 ✖️</li><li>将窗口拖动到屏幕顶部时显示对齐布局 ✖️</li><li>在任务视图中将鼠标悬停在任务栏应用上以及按 Alt+Tab 时显示我的贴靠窗口 ✖️</li><li>拖动窗口时，无需一直拖动到屏幕边缘即可贴靠窗口 ✖️</li></ul><li>桌面</li><ul><li>在任务上，显示所有打开的窗口 ✔️</li><li>按 Alt+Tab 时显示所有打开的窗口 ✔️</li><li>标题栏窗口摇动 ✔️</li></ul></ul><li>面向开发人员</li><ul><li>文件资源管理器</li><ul><li>显示文件扩展名 ✔️</li><li>显示隐藏文件和系统文件 ✔️</li><li>在标题栏中显示完整路径 ✔️</li><li>显示空驱动器 ✔️</li></ul></ul><li>关于</li><ul><li>重命名此电脑 ✔️</li></ul></ul><li>蓝牙&amp;设备</li><ul><li>自动播放</li><ul><li>对所有媒体和设备使用自动播放&nbsp; ✔️</li><li>可移动驱动器&nbsp; ✔️</li><li>内存卡&nbsp; ✔️</li></ul><li>打印机 &amp; 扫描仪</li><ul><li>“让 Windows 管理我的默认打印机”，&nbsp; ✔️</li></ul><li>鼠标</li><ul><li>鼠标指针速度&nbsp; ✔️</li><li>滚动鼠标滚轮滚动&nbsp; ✔️</li><li>一次滚动的线条&nbsp; ✔️</li><li>将鼠标悬停在非活动窗口上时滚动它们&nbsp; ✔️</li></ul><li>笔和 Windows Ink</li><ul><li>使用触控笔时忽略触摸输入&nbsp; ✔️</li><li>让我在可用时将触控笔用作鼠标&nbsp; ✔️</li><li>使用笔按钮作为右键单击等效项（如果可用） ✖️</li><li>某些设备上仅支持触觉信号 ()&nbsp; ✔️</li><li>虽然某些设备上仅支持墨迹书写 ()&nbsp; ✔️</li><li>与设备交互时， (某些设备上仅支持)&nbsp; ✔️</li><li>某些设备上仅支持强度 ()&nbsp; ✔️</li></ul><li>选择快捷方式按钮的作用</li><ul><li>单击&nbsp; ✔️</li><li>双击&nbsp; ✔️</li><li>长按 (只支持某些笔)&nbsp; ✔️</li><li>允许应用替代快捷方式按钮行为&nbsp; ✔️</li><li>如果可用，请在从存储中删除笔后显示笔菜单&nbsp; ✔️</li></ul><li>触摸板</li><ul><li>更改光标速度&nbsp; ✔️</li><li>触摸板敏感度&nbsp; ✔️</li><li>用一根手指点击可单击&nbsp; ✔️</li><li>用两根手指点击以右键单击&nbsp; ✔️</li><li>点击两次并拖动以多选&nbsp; ✔️</li><li>按触摸板的右下角右键单击&nbsp; ✔️</li><li>拖动两根手指滚动&nbsp; ✔️</li><li>捏合缩放&nbsp; ✔️</li><li>某些设备上仅支持触摸板反馈 ()&nbsp; ✔️</li><li>某些设备上仅支持强度 ()&nbsp; ✔️</li></ul><li>USB</li><ul><li>连接通知&nbsp; ✔️</li><li>如果此电脑通过 USB 充电缓慢，则显示通知&nbsp; ✔️</li></ul><li>触摸</li><ul><li>三指和四指触摸手势&nbsp; ✔️</li><li>触摸屏幕唤醒 (仅在某些设备上支持)&nbsp; ✔️</li></ul></ul><li>网络和 Internet</li><ul><li>Wlan&nbsp;&nbsp;&nbsp; </li><ul><li>随机硬件地址） ✔️</li></ul><li>VPN&nbsp;&nbsp;&nbsp; </li><ul><li>允许 VPN 通过按流量计费的网络 ✔️</li><li>在漫游时允许 VPN ✔️</li></ul><li>手机网络&nbsp;&nbsp;&nbsp; </li><ul><li>让 Windows 使我保持连接 ✔️</li><li>按流量计费的连接 ✔️</li><li>下拉列表) (数据漫游选项 ✔️</li><li>每当 Wi-Fi 较差时使用手机网络 ✔️</li></ul></ul><li>个性化</li><ul><li>背景&nbsp;&nbsp;&nbsp; </li><ul><li>个性化背景 ✔️</li><li>选择照片 ✔️</li><li>选择适合桌面映像的 ✔️</li></ul><li>颜色&nbsp;&nbsp;&nbsp; </li><ul><li>选择模式 ✔️</li><li>透明度效果 ✔️</li><li>主题色 ✔️<br/>Windows 颜色 ✔️</li><li>自定义颜色 ✔️</li><li>在开始和任务栏上显示主题色 ✔️</li><li>在标题栏和窗口边框上显示主题色 ✔️</li></ul><li>主题 ✔️</li><li>锁屏界面&nbsp;&nbsp;&nbsp; </li><ul><li>个性化锁屏界面 ✔️</li><li>在锁屏界面上获取有趣的事实、提示、技巧等 ✔️</li><li>在登录屏幕上显示锁屏界面背景图片 ✔️</li></ul><li>开始</li><ul><li>&nbsp; “开始”屏幕布局&nbsp;&nbsp;&nbsp; </li><li>布局 ✔️</li><li>显示最近添加的应用 ✔️</li><li>显示最常用的应用 ✖️</li><li>在“开始”屏幕中显示推荐的文件、文件资源管理器中的最近文件和跳转Lists中的项 ✔️</li><li>显示提示、快捷方式、新应用等的建议 ✔️</li><li>显示与帐户相关的通知 ✔️</li></ul><li>&nbsp; 文件夹&nbsp;&nbsp;&nbsp; </li><ul><li>“设置” ✔️</li><li>文件资源管理器 ✔️</li><li>文档 ✔️</li><li>下载 ✔️</li><li>音乐 ✔️</li><li>图片 ✔️</li><li>视频 ✔️</li><li>网络 ✔️</li><li>个人文件夹 ✔️</li></ul><li>任务栏&nbsp;&nbsp;&nbsp; </li><ul><li>&nbsp; 任务栏固定布局 ✔️ 直到 23H2 ❌ 24H2 及更高版本</li><li>&nbsp; 任务栏项</li><ul><li>“任务视图” ✔️</li><li>小组件 ✔️</li><li>&nbsp; 任务栏行为&nbsp;&nbsp;&nbsp; </li><li>任务栏对齐方式 ✔️</li><li>自动隐藏任务栏 ✔️</li><li>在任务栏应用上显示锁屏提醒 ✔️</li><li>在任务栏应用上显示闪烁 ✔️</li><li>在所有显示器上显示任务栏 ✔️</li><li>使用多个显示器时，在上显示任务栏应用 ✔️</li><li>从任务栏共享任何窗口 ✔️</li><li>选择任务栏的远角以显示桌面 ✔️</li><li>合并任务栏按钮并隐藏标签 ✔️</li><li>合并任务栏按钮并隐藏其他任务栏上的标签 ✔️</li></ul><li>文本输入&nbsp;&nbsp;&nbsp; </li><ul><li>触摸键盘的主题 ✔️</li></ul><li>触摸键盘&nbsp;&nbsp;&nbsp; </li><ul><li>触摸键盘大小 ✔️</li><li>显示关键背景 ✔️</li><li>键文本大小 ✔️</li></ul></ul></ul><li>应用</li><ul><li>不支持备份或还原引用</li></ul><li>账户</li><ul><li>Windows 备份&nbsp;&nbsp;&nbsp; </li><ul><li>记住我的应用 ✖️</li><li>记住我的首选项 (切换)&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li><ul><li>辅助功能&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li><li>帐户、WiFi 网络和密码&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li><li>个性化&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li><li>语言首选项和字典&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li><li>“其他 Windows 设置”，&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li></ul><li>Email和帐户&nbsp;&nbsp;&nbsp; </li><ul><li>其他应用使用的帐户 (MSA 帐户仅)&nbsp;&nbsp;&nbsp;&nbsp; ✔️</li></ul></ul></ul><li>时间和语言</li><ul><li>日期 &amp; 时间&nbsp;&nbsp;&nbsp; </li><ul><li>自动设置时区 ✔️</li><li>时区 ✔️</li><li>在任务栏中显示其他日历 ✔️</li></ul><li>键入&nbsp;&nbsp;&nbsp; </li><ul><li>触摸键盘&nbsp;&nbsp; </li><ul><li>键入时播放关键声音 ✔️</li><li>将每个句子的第一个字母大写 ✔️</li><li>在双击空格键后添加句点 ✔️</li><li>双击 Shift 时使用所有大写字母 ✔️</li></ul><li>在物理键盘上键入时显示文本建议 ✔️</li><li>多语言文本建议 ✔️</li><li>自动更正拼写错误的字词 ✔️</li><li>突出显示拼写错误的单词 ✔️</li></ul></ul><li>游戏</li><ul><li>游戏栏 ✔️</li><li>游戏模式 ✔️</li><li>游戏栏快捷方式 (应用内设置) ✔️</li><li>Game Bar (Win + G) ✔️</li><li>&nbsp; (Win + Alt + PrtScrn) 获取屏幕截图 ✔️</li><li>记录最后 30 秒 (Win + Alt + G) ✔️</li><li>开始/停止录制 (Win + Alt + R) ✔️</li><li>麦克风打开/关闭 (Win + Alt + M) ✔️</li><li>HDR 开/关 (Win + Alt + B) ✔️</li></ul><li>辅助功能</li><li>视觉</li><ul><li>文本大小&nbsp;&nbsp;&nbsp; </li><ul><li>文本大小 ✔️</li></ul><li>视觉效果&nbsp;&nbsp;&nbsp; </li><ul><li>始终显示滚动条 ✔️</li><li>透明度效果 ✔️</li><li>动画效果 ✔️</li><li>在首选时间量后关闭通知 ✔️</li></ul><li>鼠标指针和触摸&nbsp;&nbsp;&nbsp; </li><ul><li>鼠标指针样式 ✔️</li><li>大小 ✔️</li><li>触摸指示器 ✔️</li><li>使触摸指示器圆圈变暗并变大 ✔️</li></ul><li>文本光标&nbsp;&nbsp;&nbsp; </li><ul><li>文本光标指示器 ✔️</li><li>文本光标指示器大小 ✔️</li><li>文本光标指示器颜色 ✔️</li><li>文本光标粗细 ✔️</li></ul><li>放大镜&nbsp;&nbsp;&nbsp; </li><ul><li> 放大镜 (切换) ✖️</li><li>登录前启动放大镜 ✖️</li><li>登录后启动放大镜 ✔️</li><li>缩放级别 ✔️</li><li>缩放增量 ✔️</li></ul><li>视图&nbsp;&nbsp;&nbsp; </li><ul><li>视图首选项 ✔️</li><li>选择“停靠”和“全屏视图”时，让放大镜跟随我的……</li><ul><li>鼠标指针 ✔️</li><li>键盘焦点 ✔️</li><li>文本光标 ✔️</li><li>讲述人光标 ✔️</li></ul><li>在所选镜头视图) 时更改镜头大小</li><ul><li> 高度/宽度滑块 ✔️</li></ul><li>选择“全屏视图”时，将鼠标指针位置 () ✔️</li><li>选择“全屏视图”时，将文本光标位置保留 () ✔️</li><li>反转颜色 ✔️</li><li>图像和文本的平滑边缘 ✔️</li><li>阅读快捷方式 ✔️</li></ul><li>颜色筛选器&nbsp;&nbsp;&nbsp; </li><ul><li>颜色筛选器 ✔️</li><li>首选颜色筛选器选择 ✔️</li><li>颜色筛选器的键盘快捷方式 ✔️</li></ul><li>对比度主题&nbsp;&nbsp;&nbsp; </li><ul><li> 对比度主题 ✔️</li><li>“选择主题” ✔️</li><li>文本 ✔️</li><li>超链接 ✔️</li><li>失效文本 ✔️</li><li>所选文本 ✔️</li><li>按钮文本 ✔️</li><li>背景 ✔️</li></ul><li>讲述人&nbsp;&nbsp;&nbsp; </li><ul><li>讲述人 (切换) ✖️</li><ul><li>登录前启动“讲述人” ✖️</li><li>登录后启动“讲述人” ✔️</li></ul><li>“讲述人”键盘快捷方式 ✖️</li><li>讲述人主页&nbsp;&nbsp;&nbsp; </li><ul><li>当“讲述人”启动时显示“讲述人主页” ✔️</li></ul><li>选择语音 ✔️</li><ul><li>速度 ✔️</li><li> 俯仰 ✔️</li><li>音量 ✔️</li></ul><li>在讲述人说话时降低其他应用的音量 ✔️</li><li>详细级别 ✔️</li><ul><li>强调带格式的文本 ✔️</li><li> 按字符朗读时按拼音朗读 ✔️</li><li>阅读标点符号时稍稍暂停 ✔️</li><li>阅读高级详细信息，例如按钮和其他控件上的帮助文本 ✔️</li></ul><li>更改大写文本的读取方式 ✔️</li><li>按钮和控件的上下文级别 ✔️</li><ul><li>阅读有关如何与按钮和其他控件交互的提示 ✔️</li><li>告诉我为什么无法执行作 ✔️</li><li>播放声音而不是常见作的公告 ✔️</li><li>告诉我有关按钮和其他控件的详细信息 ✔️</li></ul><li>键入时让讲述人朗读&nbsp;&nbsp;&nbsp; </li><ul><li>字母、数字和标点符号 ✔️</li><li>字词 ✔️</li><li>功能键 ✔️</li><li>箭头、Tab 和其他导航键 ✔️</li><li>切换键，如 Caps lock 和 Num lock ✔️</li><li>Shift、Alt 和其他修饰键 ✔️</li></ul><li>讲述人密钥 ✔️</li><li>在触摸键盘上，当我抬起手指时激活键 ✔️</li><li>使用鼠标读取屏幕并与之交互 ✔️</li><ul><li>让“讲述人”光标跟在鼠标后面 ✔️</li></ul><li>显示“讲述人”光标 ✔️</li><li>在讲述人阅读文本时，使用“讲述人”光标移动文本光标 ✔️</li><li>同步“讲述人”光标和系统焦点 ✔️</li><li>启用讲述人扩展 ✔️</li></ul></ul><li>听觉</li><ul><li>音频</li><ul><li>单声道音频 ✔️</li><li>在音频通知期间刷屏 ✔️</li></ul><li>字幕</li><ul><li>实时字幕</li><ul><li>筛选不雅内容 ✔️</li><li>位置 ✔️</li></ul><li>标题样式 ✔️</li></ul></ul><li>交互</li><ul><li>语音</li><ul><li>语音访问 ✖️</li><li>登录电脑后启动语音访问 ✔️</li><li>在登录电脑之前启动语音访问 ✔️</li></ul><li>键盘</li><ul><li>粘滞键 ✔️</li><li>粘滞键的键盘快捷方式 ✔️</li><li>在任务栏上显示粘滞键图标 ✔️</li><li>在一行中按下两次时锁定快捷键 ✔️</li><li>同时按下两个键时关闭粘滞键 ✔️</li><li>按下并释放快捷键时播放声音 ✔️</li><li>筛选键 ✔️</li><li>筛选器键的键盘快捷方式 ✔️</li><li>在任务栏上显示“筛选器键”图标 ✔️</li><li>按下键时发出哔哔声 ✔️</li><li>忽略快速击键 ✔️</li><li>在接受击键之前等待 ✔️</li><li>忽略意外的击键 ✔️</li><li>在接受重复的击键之前等待 ✔️</li><li>忽略重复击键 ✔️</li><li>在接受第一次重复击键之前等待 ✔️</li><li>在接受后续重复击键之前等待 ✔️</li><li>切换键 ✔️</li><li>通知首选项</li><ul><li>从键盘打开粘滞键、筛选键或切换键时通知我 ✔️</li><li>当我从键盘打开或关闭粘滞键、筛选键或切换键时播放声音 ✔️</li></ul><li>访问键添加下划线 ✔️</li><li>使用打印屏幕打开屏幕捕获 ✔️</li></ul><li>鼠标</li><ul><li>鼠标键切换 ✔️</li><li>仅在数字锁定键处于打开状态时使用鼠标键 ✔️</li><li>在任务栏上显示鼠标键图标 ✔️</li><li>按住 Ctrl 键以加快速度，按住 Shift 以放慢速度 ✔️</li><li>鼠标键速度 ✔️</li><li>鼠标键加速 ✔️</li></ul><li>目视控制</li><ul><li>目视控制切换 ✔️</li><li>目视控制应用内设置</li><ul><li>选择“单击”方式 ✔️</li><li>显示目视光标 ✔️</li><li>使用形状书写 ✔️</li><li>使用高级鼠标功能 ✔️</li><li>键入停留时间 ✔️</li><li>一般停留时间 ✔️</li><li>平滑 ✔️</li><li>滞后 ✔️</li><li>底部停靠 ✔️</li><li>键盘停靠按钮 ✔️</li></ul></ul></ul><li>隐私&amp;安全性</li><ul><li>活动历史记录</li><ul><li>在此设备上存储我的活动历史记录 ✔️直到23H2，✖️ 24H2及更更高版本</li></ul></ul><li>Windows 更新</li><ul><li>不会备份或还原 Windows 更新设置</li></ul><li>文件资源管理器设置</li><ul><li>单击打开项目（指向选择） ✔️</li><li>缩小（精简视图）项之间的空间 ✔️</li><li>在标题栏中显示完整路径 ✔️</li><li>隐藏的文件和文件夹：不显示隐藏的文件、文件夹或驱动器/显示隐藏的文件、文件夹和驱动器 ✔️</li><li>隐藏空驱动器 ✔️</li><li>隐藏已知文件类型的扩展名 ✔️</li><li>使用检查框选择项目 ✔️</li><li>回收站</li><ul><li>显示删除确认对话框 ✔️</li></ul><li>桌面</li><ul><li>查看 (图标大小、自动排列图标、将图标与网格对齐、显示桌面图标)&nbsp;&nbsp; ✔️</li><li>按 (名称、大小、项目类型、修改日期) 排序 ✔️</li></ul></ul></ul><p>详见：<a href="https://learn.microsoft.com/en-us/windows/configuration/windows-backup/catalog?pivots=windows-11/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Backup/restore settings catalog &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2170.htm</link>
<title><![CDATA[Intune 设置目录已支持 Windows 11 25H2]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 23 Oct 2025 03:31:48 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2170.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Intune-logo-wide" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>Intune 设置目录已支持 Windows 11 25H2</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 近日微软公布消息 <a href="https://learn.microsoft.com/en-us/intune/intune-service/configuration/settings-catalog/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Intune 设置目录</a>已提供了对 Windows 11 25H2 设置的支持，当前新增了 36 个新的设置。这意味着组织 IT 可以通过 Intune 安心地管理运行着 Windows 11 25H2 的设备。微软会继续投资于 Intune 设置目录基础结构，以确保及时支持新的 Windows 设置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这些 Windows 11 25H2 的新设置包括：</p><p><a href="http://goxia.maytide.net/ftpup/2025/Intune_8B93/Intune-W25H2-Settings-Catalog.png"><img width="800" height="663" title="Intune-W25H2-Settings-Catalog" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-W25H2-Settings-Catalog" src="http://goxia.maytide.net/ftpup/2025/Intune_8B93/Intune-W25H2-Settings-Catalog_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这些 Windows 11 25H2 设置目录于 2025年 10月 20日发布，作为 Intune 管理员可密切关注：<a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/whats-new/?WT.mc_id=WDIT-MVP-4000544" target="_blank">What's new in Microsoft Intune &#124; Microsoft Learn</a>。微软也在 Github 上公布了设备配置列表（<a href="https://github.com/IntunePMFiles/DeviceConfig" target="_blank">DeviceConfig List</a>）的详细数据方便管理员查询和参考，其中包括了 Intune 可管理的 Windows、macOS、iOS、Linux 的所有可用配置。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2165.htm</link>
<title><![CDATA[Microsoft Intune Suite - Remote Help]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 13 Oct 2025 06:54:58 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2165.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Logo.png"><img width="400" height="114" title="Intune-Remote-Help-Logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-Remote-Help-Logo" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Logo_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">Microsoft Intune Suite - Remote Help</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你之前使用过 Windows 内置的 “快速助手 - Quick Assist”，那将有助于你了解 Microsoft Intune Suite - Remote Help（远程帮助），快速助手工具可以让我们非常便捷的开始一个远程帮助活动，打开程序点击“帮助某人”便可生成一个安全代码，然后发给对方即可借助互联网将两者连接，实现共享/控制屏幕以及文字对话，<a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 经常使用这个工具去帮助朋友或亲属解决 Windows 电脑相关的问题。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/QuickAssist.png"><img width="268" height="400" title="QuickAssist" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="QuickAssist" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/QuickAssist_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在组织中通常会借助一些第三方的产品，那或多或少总会涉及一些问题，而今天 gOxiA 要介绍的是 Microsoft Intune Suite 中的 Remote Help 工具，它也是一种基于云的解决方案，支持通过角色的访问控制实现安全的技术支持连接，这对于要求高安全性的组织来说，无疑是至关重要的。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-banner.png"><img width="630" height="380" title="Intune-Remote-Help-banner" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-Remote-Help-banner" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-banner_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Remote Help 相比较 Quick Assist 还有一些额外的特性，首先它支持多个平台，除了 Windows，我们还可以为 Android 和 macOS 提供支持，并且还提供了基于 Web 的访问。</p><ul><li>Windows 上的 Remote Help</li><ul><li>下载地址：<a title="https://aka.ms/downloadremotehelp" href="https://aka.ms/downloadremotehelp">https://aka.ms/downloadremotehelp</a></li><li>Remote Help 在 Windows 上支持以下功能：</li><ul><li>条件访问：管理员可以在设置 Remote Help 策略和条件时利用条件访问功能来提升安全和合规性。</li><li>符合性警告：当使用 Remote Help 连接到用户时，如果该设备不符合其分配的策略，则程序会看到有关设备的不符合性警告，但该警告并不会阻止访问，但会提供有关在会话期间使用敏感数据风险的透明度。</li><li>权限提升：技术支持人员可以与共享者计算上的 UAC 提示交付，以能够在其设备上完成需要的管理权限验证。</li><li>增强的聊天：支持特俗字符和其他语言，包括中文。</li><li>远程启动会话：帮助程序能够通过向用户的设备发送通知，从 Intune 在帮助程序和用户设备上无缝启动远程帮助，这样技术支持人员就能够无需交换会话代码发起连接。</li></ul></ul><li>macOS 上的 Remote Help</li><ul><li>下载地址：<a title="https://aka.ms/downloadremotehelpmacos" href="https://aka.ms/downloadremotehelpmacos">https://aka.ms/downloadremotehelpmacos</a></li><li>功能与 Windows 基本一致</li><li>支持 macOS 13、14、15 和最新的 26 版本</li><li>提供 Remote Help Web App 支持，兼容 Safari 16.4.1+，Chrome 109+，Edge 109+，Firefox 122+</li></ul><li>Android 上的 Remote Help</li><ul><li>下载地址：<a title="https://play.google.com/store/apps/details?id=com.microsoft.intune.remotehelp" href="https://play.google.com/store/apps/details?id=com.microsoft.intune.remotehelp">https://play.google.com/store/apps/details?id=com.microsoft.intune.remotehelp</a></li><li>主要功能：</li><ul><li>屏幕共享及完全控制</li><li>无人值守控制</li><li>符合性警告</li></ul><li>支持的设备目前有一些显示，从官方了解到当前支持三星和斑马的设备，并要求注册了 Android Enterprise Dedicated</li></ul><li>Remote Help Web 应用程序</li><ul><li>访问地址：<a title="https://aka.ms/rh" href="https://aka.ms/rh">https://aka.ms/rh</a>，对于受帮助者可以直接访问：<a title="https://remotehelp.microsoft.com/authroleselection" href="https://remotehelp.microsoft.com/authroleselection">https://remotehelp.microsoft.com/authroleselection</a></li><li>Remote Help Web App 允许我们在未安装 Remote Help 应用的支持的设备上使用 Remote Help，这使得一些不可能成为可能。例如 Linux 虽然未受正式支持，但 Remote Help Web App 可能适用于使用受支持浏览器的大多数 Linux 设备。</li></ul></ul><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web.png"><img width="630" height="445" title="remote-help-web" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="remote-help-web" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web-1.png"><img width="630" height="203" title="remote-help-web-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="remote-help-web-1" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web-1_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web-2.png"><img width="630" height="243" title="remote-help-web-2" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="remote-help-web-2" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/remote-help-web-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果当前组织已经购买了 Microsoft Intune Suite，可在租户管理中启用远程帮助。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Enable.png"><img width="630" height="449" title="Intune-Remote-Help-Enable" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-Remote-Help-Enable" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Enable_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 根据需要通过 Intune RBAC 配置 Remote Help 权限，并分配给对应用户。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Role.png"><img width="630" height="449" title="Intune-Remote-Help-Role" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-Remote-Help-Role" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Intune-Remote-Help_B5FE/Intune-Remote-Help-Role_thumb.png" border="0"></a></p><p>推荐微软官方文档：<a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/remote-help/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Use Remote Help with Microsoft Intune &#124; Microsoft Learn</a></p><p>推荐微软官方指引 Demo：<a title="https://regale.cloud/microsoft/play/1746/remote-help#/0/0" href="https://regale.cloud/microsoft/play/1746/remote-help#/0/0">https://regale.cloud/microsoft/play/1746/remote-help#/0/0</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2158.htm</link>
<title><![CDATA[ESP 将提供在 Windows OOBE 期间安装更新的支持]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Tue, 23 Sep 2025 03:45:45 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2158.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="400" height="85" alt="Intune-logo-wide" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png"></p><p><font color="#fd3f53" size="4"><strong>ESP 将提供在 Windows OOBE 期间安装更新的支持</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在2025年9月1日的 Intune 更新中提到了将在 Windows OOBE 期间安装 Windows 安全更新的注册状态页支持，这是一项对于组织设备部署和交付非常重要的功能，如果你的组织要求交付的设备系统更新始终保持在一个相对最新的状态，并且已经在使用 Autopilot 部署设备，那么这项功能将带来极大的帮助，只要启用它！设备用户在 OOBE 阶段即可安装最新的 Windows 安全更新。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为此，我们需要修改 Autopilot 现有的 ESP，如果可以看到“安装 Windows 更新(可能会重启设备) (预览)”，将其改为“是”即可。顺便检查 Windows Update 策略是否有阻止更新的配置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_ESP.png"><img width="630" height="435" title="ESP_InstallQualityUpdates_ESP" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="ESP_InstallQualityUpdates_ESP" src="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_ESP_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 但很奇怪，在实际测试时 OOBE 阶段并未进行有效的 Windows 更新，期间检查了注册表，在<strong><em> HKLM\SOFTWARE\Microsoft\Windows\Autopilot\EnrollmentStatusTracking\Device\Setup</em></strong> 下并未看到 <strong><em>Policy</em></strong> 以及<strong><em> InstallQualityUpdates</em></strong> 键值。</p><p><a href="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_Reg.png"><img width="630" height="441" title="ESP_InstallQualityUpdates_Reg" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="ESP_InstallQualityUpdates_Reg" src="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_Reg_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 随后，使用 Graph Explorer 查询了 <strong><em>deviceEnrollmentConfigurations</em></strong>，显示结果为 <strong><em>“InstallQualityUpdates”: true,</em></strong>！！！</p><p><a href="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_GraphExplorer.png"><img width="630" height="400" title="ESP_InstallQualityUpdates_GraphExplorer" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="ESP_InstallQualityUpdates_GraphExplorer" src="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_GraphExplorer_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 真是神奇，继续排查 DDF，可见 InstallQualityUpdates 值却为 False！！！</p><p><a href="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_DDF.png"><img width="630" height="420" title="ESP_InstallQualityUpdates_DDF" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="ESP_InstallQualityUpdates_DDF" src="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/ESP_InstallQualityUpdates_DDF_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 百思不得其解，继续找寻线索才重新注意到该功能被延迟了！</p><p><a href="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/Intune_Update1Sept2025.png"><img width="630" height="698" title="Intune_Update1Sept2025" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune_Update1Sept2025" src="http://goxia.maytide.net/ftpup/2018/76d0522977a9_9FC1/Intune_Update1Sept2025_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 但不管怎样，这项功能都值得期待，相信用不了多长时间，即能正常使用。</p><p><br/></p><p>推荐官方参考：</p><p><a href="https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/whats-new#enrollment-status-page-support-for-installing-windows-security-updates-during-windows-oobe-/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Enrollment Status Page support for installing Windows security updates during Windows OOBE</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2154.htm</link>
<title><![CDATA[HOWTO: 为组织启用 Windows Backup]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 03 Sep 2025 06:02:15 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2154.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide.png"><img width="630" height="134" title="Intune-logo-wide" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-logo-wide" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/Intune-logo-wide_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WindowsBackup-logo.png"><img width="240" height="55" title="WindowsBackup-logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WindowsBackup-logo" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WindowsBackup-logo_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为组织启用 Windows Backup</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "<a href="https://goxia.maytide.net/read.php/2153.htm">微软推出适用于组织的 Windows 备份</a>"，前面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 已经介绍过该功能为可选功能，默认是未启用状态，如果需要为本组织启用 Windows Backup for Organizations，我们需要通过 Intune 进行一些配置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 首先我们需要为组织启用 Windows Backup for Organizations，为此登录到 <a href="https://intune.microsoft.com" target="_blank">Intune Portal</a> 并转到“设备 - 注册 - Windows”，找到“Windows Backup and Restore”，将其状态设置为“On”，这样用户在 OOBE 阶段通过身份验证后，即可看到恢复向导。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-Intune.png"><img width="630" height="316" title="WBaR-Intune" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WBaR-Intune" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-Intune_thumb.png" border="0"></a></p><p><img alt="WBaR_OOBERecovery" src="http://goxia.maytide.net/ftpup/2018/a8ddba485349_8170/WBaR_OOBERecovery_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，我们还需要为客户端配置策略，使其允许使用 Windows Backup，为此创建基于“设置目录”的配置策略，然后搜索“Backup”即可看到位于“管理模板\Windows 组件\同步设置”中的“Enable Windows Backup”，将其配置为启用即可。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-intune-settings.png"><img width="630" height="387" title="WBaR-intune-settings" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WBaR-intune-settings" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-intune-settings_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，该设置中还有其他额外的一些细节配置，IT 管理员可根据需要进行设置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-intune-settings-WBaR.png"><img width="559" height="732" title="WBaR-intune-settings-WBaR" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WBaR-intune-settings-WBaR" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Windows-Backup_971C/WBaR-intune-settings-WBaR_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 一旦策略生效，用户便可在自己所属的客户端上使用 Windows Backup（备份）应用进行相关的备份，此外还会再计划任务中创建一个每8天执行一次备份的任务。</p><p><img alt="WindowsBackup_Start" src="http://goxia.maytide.net/ftpup/2018/a8ddba485349_8170/WindowsBackup_Start_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以下是 Windows 10 备份并在 Windows 11 上恢复的 Demo，可作为参考。从整个过程来看，极大提升了用户在备份和恢复上的应用体验，让用户更有自信的去备份和恢复 Windows 系统。对于组织 IT 人员，也可将 Windows 备份和还原 功能利用在日后的迁移项目中。</p><p><a title="https://weibo.com/tv/show/1034:5206790422593660?from=old_pc_videoshow" href="https://weibo.com/tv/show/1034:5206790422593660?from=old_pc_videoshow">https://weibo.com/tv/show/1034:5206790422593660?from=old_pc_videoshow</a></p><p><a title="https://youtu.be/hUxJuyCAueU" href="https://youtu.be/hUxJuyCAueU">https://youtu.be/hUxJuyCAueU</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，我们重点回顾以下 Windows Backup for Organizations 在 备份 和 恢复 时对系统版本的要求：</p><ul><li>Backup：</li><ul><li>√ Windows 10 22H2 (<a href="https://support.microsoft.com/topic/19045-6216-96d99cf6-f8b5-4798-9892-4e3eb8f11548" target="_blank">19045.6216</a>) 或更高版本</li><li>√ Windows 11 22H2 (<a href="https://support.microsoft.com/topic/22621-5768-c67aac47-127c-4bd1-b92d-ebd9093f031d" target="_blank">22621.5768</a>) 或更高版本</li><li>√ Windows 11 23H2 (<a href="https://support.microsoft.com/topic/22631-5768-c67aac47-127c-4bd1-b92d-ebd9093f031d" target="_blank">22631.5768</a>) 或更高版本</li><li>√ Widnows 11 24H2 (<a href="https://support.microsoft.com/topic/26100-4946-e4b87262-75c8-4fef-9df7-4a18099ee294" target="_blank">26100.4946</a>) 或更高版本</li></ul><li>Restore：</li><ul><li>√ Windows 11 22H2 (<a href="https://support.microsoft.com/topic/de3e1e24-0c07-4210-9777-8e03a1446bae" target="_blank">22621.3958</a>) 或更高版本</li><li>√ Windows 11 23H2 (<a href="https://support.microsoft.com/topic/de3e1e24-0c07-4210-9777-8e03a1446bae" target="_blank">22631.3958</a>) 或更高版本</li><li>√ Widnows 11 24H2 (<a href="https://support.microsoft.com/topic/89f3ad4f-a5fe-4065-b217-01e622133ca1" target="_blank">26100.1301</a>) 或更高版本</li></ul></ul><p>推荐官方文档：</p><p><a href="https://support.microsoft.com/en-us/windows/back-up-and-restore-with-windows-backup-87a81f8a-78fa-456e-b521-ac0560e32338#id0ebh=windows_10" target="_blank">使用 Windows 备份 进行备份和还原 &#124; Microsoft Support</a></p><p><a href="https://support.microsoft.com/en-us/windows/windows-backup-settings-catalog-deebcba2-5bc0-4e63-279a-329926955708#id0ebd=windows_10" target="_blank">Windows 备份设置目录 &#124; Microsoft Support</a></p><p><a href="https://learn.microsoft.com/zh-cn/windows/configuration/windows-backup/?tabs=intune/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Backup for Organizations overview &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2148.htm</link>
<title><![CDATA[Microsoft Connected Cache for Enterprise - 卸载和重装]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 10 Aug 2025 12:48:51 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2148.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="MCC-logo" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/MCC-logo_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">Microsoft Connected Cache for Enterprise - 卸载和重装</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 前面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 与大家分享了“<a href="https://goxia.maytide.net/read.php/2145.htm" target="_blank">Microsoft Connected Cache - 概述</a>”、“<a href="https://goxia.maytide.net/read.php/2146.htm" target="_blank">适用于企业和教育的 Microsoft Connected Cache</a>”、“<a href="https://goxia.maytide.net/read.php/2147.htm" target="_blank">Microsoft Connected Cache for Enterprise - 实践</a>”，相信已经上手的朋友会有一些收获。我们继续前行，尝试卸载和重装 Microsoft Connected Cache for Enterprise，过程其实非常简单，只是我们可能会遇到一些小小的“意外”，该如何处理解决以及完成目标，是 gOxiA 今天要分享的。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 例如当我们访问 Cache Nodes 管理界面时，应该会留意到系统给出的提示，要求我们将那些需要迁移的缓存节点使用新的缓存节点部署包重新部署安装，留意下图标注的位置已决定是否需要重新部署。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/0-uninstallmcc.png"><img width="630" height="113" title="0-uninstallmcc" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="0-uninstallmcc" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/0-uninstallmcc_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 本例中是一台基于 Ubuntu Server 的缓存节点主机，接下来 gOxiA 将会先卸载现有缓存节点版本，然后安装最新的版本。首先执行 uninstallmcc.sh 执行卸载脚本，如果未 sudo 需进行管理员权限认证，如下图所示。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/1-uninstallmcc.png"><img width="630" height="157" title="1-uninstallmcc" style="margin: 0px; border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="1-uninstallmcc" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/1-uninstallmcc_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 卸载过程非常快，最后会给出结果，如下图提示会有一个报错：“Failed to remove cron job for host update”，提示未能移除定时任务。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/2-uninstalmcc-failed.png"><img width="630" height="472" title="2-uninstalmcc-failed" style="margin: 0px; border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="2-uninstalmcc-failed" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/2-uninstalmcc-failed_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果要彻底清除，建议安装 cron，为此执行如下指令：</p><p>sudo apt update</p><p>sudo apt install cron</p><p>./uninstallmcc.sh</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/3-uninstallmcc-finish.png"><img width="630" height="472" title="3-uninstallmcc-finish" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="3-uninstallmcc-finish" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/3-uninstallmcc-finish_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 再次卸载就不会再有警告信息，最后我们下载最新的缓存节点部署包再次执行安装。最新的缓存节点部署包可以从该网址下载：<a title="https://aka.ms/mcc-ent-linux-deploy-scripts" href="https://aka.ms/mcc-ent-linux-deploy-scripts">https://aka.ms/mcc-ent-linux-deploy-scripts</a>，参考前面的日志进行安装即可。如果在安装时遇到如下图报错：“<strong><em><font color="#ff0000">The registration key is no longer valid, please visit the Azure portal for a new command line</font></em></strong>”，请重新生成部署相关信息。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/4-reinstallmcc-error.png"><img width="630" height="302" title="4-reinstallmcc-error" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="4-reinstallmcc-error" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/4-reinstallmcc-error_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 另外需要注意，如果是重新部署 Linux 缓存节点将其迁移到 GA 版本，用户必须执行如下操作，否则内容请求将会失败。</p><p>chmod 777 -R /cachenode</p><p>sudo iotedge restart MCC</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 稍等几分钟我们可以使用 sudo iotedge list 进行检查。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/iotedge_list.png"><img width="630" height="98" title="iotedge_list" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="iotedge_list" src="http://goxia.maytide.net/ftpup/2018/Microsoft-Connected-Cache-for-Enterprise_11775/iotedge_list_thumb.png" border="0"></a></p><p>推荐官方参考：</p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-monitoring#ga-migration-status/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Monitor cache node usage - GA migration status &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2147.htm</link>
<title><![CDATA[Microsoft Connected Cache for Enterprise - 实践]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 28 Jul 2025 05:05:06 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2147.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="MCC-logo" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/MCC-logo_thumb.png"></p><p><strong><font color="#fd3f53" size="4">Microsoft Connected Cache for Enterprise - 实践</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 就在 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 近期集中发布 MCC 相关日志期间，微软于 7月23日公告 <a href="https://techcommunity.microsoft.com/blog/windows-itpro-blog/microsoft-connected-cache-is-now-generally-available/4432150" target="_blank">Microsoft Connected Cache for Enterprise 正式版发布</a>了。那今天就为大家奉上 MCC for Enterprise 的上手日志。如果你需要了解 Microsoft Connected Cache，不妨先回顾一下 gOxiA 之前发布的日志：“<a href="https://goxia.maytide.net/read.php/2145.htm" target="_blank">Microsoft Connected Cache - 概述</a>”，“<a href="https://goxia.maytide.net/read.php/2146.htm" target="_blank">适用于企业和教育的 Microsoft Connected Cache</a>”。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 本例 MCC 的 CacheNode 将使用 Ubuntu 24.04 ，这里不再复述 Ubuntu 的准备过程。接下来我们需要通过 <a href="https://portal.azure.com" target="_blank">Azure Portal</a> 创建 Microsoft Connected Cache for Enterprise 服务（以下简称：MCC4E），并创建和配置基于 Ubuntu 系统的 Cache Node，最后在 Ubuntu 系统上执行部署脚本，并对 Cache Node 执行验证，确保无误后便可通过组策略（GPO）或 Intune 为客户端进行分发配置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来我们首先通过 Azure Portal 创建 MCC4E，可以在 Azure 市场中搜索关键词，在搜索结果中确认“Microsoft Connected Cache for Enterprise”并创建资源。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/1-SearchMCC.png"><img width="634" height="496" title="1-SearchMCC" style="margin: 0px; display: inline; background-image: none;" alt="1-SearchMCC" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/1-SearchMCC_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/2-MCC.png"><img width="634" height="505" title="2-MCC" style="display: inline; background-image: none;" alt="2-MCC" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/2-MCC_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; MCC4E 资源的创建非常简单，为该资源起个容易识别的名字，并确认在哪个订阅、资源组和位置，最后执行创建即可。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/3-CreateMCC.png"><img width="634" height="445" title="3-CreateMCC" style="margin: 0px; display: inline; background-image: none;" alt="3-CreateMCC" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/3-CreateMCC_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 稍等片刻，我们便可转到 MCC4E 资源的 Cache Node Management 页面，并通过位于顶部的“Create Cache Node”按钮创建我们所需的缓存节点，在下图中我们可以看到一则提示“<em><font color="#666666">公共预览版缓存节点将于2025年9月14日停止运行。必须重新部署现有的公共预览版缓存节点。</font></em>”，具体可参考：<a title="https://aka.ms/mcc-ent-release-notes" href="https://aka.ms/mcc-ent-release-notes">https://aka.ms/mcc-ent-release-notes</a>。如果之前在预览阶段就部署了Cache Node 则需要根据提示执行重新部署。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode.png"><img width="634" height="220" title="4-CreateCacheNode" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我们继续，创建 Cache Node，选择 Linux 为我们要用的 OS，并为 Cache Node 创建一个名称。这样一个基于 Linux 系统的缓存节点便创建完毕，接下来我们为该缓存节点生成一些必要的配置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-1.png"><img width="634" height="267" title="4-CreateCacheNode-1" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode-1" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 首先在“Configuration”中为缓存节点指定要用于存储缓存数据的目录，以及可使用容量。如果当前缓存节点有多块可使用的硬盘驱动器，则可以继续添加存储配置但当前最多可配置 9 个。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-2.png"><img width="490" height="517" title="4-CreateCacheNode-2" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode-2" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后点击“Save”按钮保存配置并等待生效，一旦配置可用便可在“Deployment”页面看到要执行的命令行，此时我们可以将“Download deployment package”下载到 gOxiA 实现准备好的 Ubuntu 缓存节点主机上，以备使用。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-3.png"><img width="634" height="456" title="4-CreateCacheNode-3" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode-3" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-3_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在缓存节点主机上我们首先解压缩下载的部署包，并为其中的文件配置执行权限，然后执行“Deployment”页面提供的命令行即可。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-4.png"><img width="634" height="327" title="4-CreateCacheNode-4" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode-4" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-4_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在“Updates”页面我们还可以为缓存节点主机配置快速更新或周期性更新，确保缓存节点主机中的数据都是最新的，以解决安全漏洞并提高质量和性能。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-5.png"><img width="634" height="324" title="4-CreateCacheNode-5" style="margin: 0px; display: inline; background-image: none;" alt="4-CreateCacheNode-5" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/4-CreateCacheNode-5_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当我们执行命令行无误，稍等片刻应该就能看到当前缓存节点主机的状态，如果要执行验证，可以参考官方文档 “<a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-verify-cache-node/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Verify Connected Cache node functionality &#124; Microsoft Learn</a>” 执行相关指令。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/5-Verify-1.png"><img width="634" height="194" title="5-Verify-1" style="display: inline; background-image: none;" alt="5-Verify-1" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/5-Verify-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如下图我们可以先用 “wget <a href="http://localhost/filestreamingservice/files/7bc846e0-af9c-49be-a03d-bb04428c9bb5/Microsoft.png?cacheHostOrigin=dl.delivery.mp.microsoft.com">http://localhost/filestreamingservice/files/7bc846e0-af9c-49be-a03d-bb04428c9bb5/Microsoft.png?cacheHostOrigin=dl.delivery.mp.microsoft.com</a>” 验证缓存节点主机在运行且可以访问。然后可以通过在客户端上访问 <a href="http://[HostMachine-IP-address]/filestreamingservice/files/7bc846e0-af9c-49be-a03d-bb04428c9bb5/Microsoft.png?cacheHostOrigin=dl.delivery.mp.microsoft.com">http://[HostMachine-IP-address]/filestreamingservice/files/7bc846e0-af9c-49be-a03d-bb04428c9bb5/Microsoft.png?cacheHostOrigin=dl.delivery.mp.microsoft.com</a> 来验证客户端到缓存节点主机是否正常。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/5-Verify.png"><img width="634" height="406" title="5-Verify" style="margin: 0px; display: inline; background-image: none;" alt="5-Verify" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/5-Verify_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 完成上述操作和验证，当前缓存节点主机即高创建和配置完毕，接下来我们要将其分发给客户端来使用。转到 <a href="https://intune.microsoft.com" target="_blank">Intune Portal</a> 为设备创建传递优化配置，通过设置目录查找 DOCacheHost 或 DOCacheHostSource 根据需要进行配置。对于 DOCacheHost 我们可以指定一个或多个以逗号分隔的缓存节点主机，这些缓存节点主机的名称可以是 FQDN 或 IP 地址。对于 DOCacheHostSource 提供了两个配置项：1 = DHCP 选项 235；2 = DHCP 选项 235 强制，其中后者 2 配置可覆盖 DOCacheHost 配置。如果配置了 DOCacheHostSource 还必须为组织本地网络配置 DHCP 235 选项，可参考下图。具体应该采用哪个配置方案，还要根据实际环境来决策！</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-DO-GPO.png"><br/></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-Intune-Configuration.png"><img width="634" height="483" title="6-Intune-Configuration" style="margin: 0px; display: inline; background-image: none;" alt="6-Intune-Configuration" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-Intune-Configuration_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-Intune-Configuration-DHCP.png"><img width="634" height="473" title="6-Intune-Configuration-DHCP" style="display: inline; background-image: none;" alt="6-Intune-Configuration-DHCP" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-Intune-Configuration-DHCP_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对应的 GPO 配置可参考下图，位于“计算机配置 - 管理模板 - Windows 组件 - 传递优化”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-DO-GPO_3.png"><img width="532" height="517" title="6-DO-GPO" style="display: inline; background-image: none;" alt="6-DO-GPO" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/6-DO-GPO_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于 DOCacheHostSource，我们可能需要在特定环境中使用注册表来实现，该键值信息如下：</p><p><strong>"HKLM\SOFTWARE\Policies\Microsoft\Windows\DeliveryOptimization" /f /v DOCacheHostSource /t REG_DWORD /d 2</strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，我们可以配置 DelayCacheServerFallbackBackground 和 DelayCacheServerFallbackForeground 延迟策略，来提高从网络缓存主机拉取数据的机会，根据推荐后台和前台建议分别是 60 秒和 30 秒。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，如果我们需要在后续检查和监视 MCC 的运行情况，都可以在 Azure Portal MCC 资源的概述和监视中对其进行监控。</p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/7-review.png"><img width="629" height="517" title="7-review" style="margin: 0px; display: inline; background-image: none;" alt="7-review" src="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/7-review_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/e27f1b3aee9f_9DD6/unsupport_os.png"><br/></a></p><p>推荐参考：</p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-release-notes/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Release Notes for Microsoft Connected Cache for Enterprise and Education &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/delivery-optimization-configure#2d-improve-p2p-efficiency/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Improve P2P efficiency &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/waas-delivery-optimization#types-of-download-content-supported-by-delivery-optimization/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Types of download content supported by Delivery Optimization &#124; Microsoft Learn</a></p><p><a href="https://techcommunity.microsoft.com/blog/windows-itpro-blog/optimize-windows-autopilot-bandwidth-use-with-connected-cache/4389056" target="_blank">Optimize Windows Autopilot bandwidth use with Connected Cache &#124; Windows IT Pro Blog</a></p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-faq/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache for Enterprise Frequently Asked Questions &#124; Micrososft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-troubleshooting/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Troubleshoot Microsoft Connected Cache for Enterprise and Education &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2146.htm</link>
<title><![CDATA[适用于企业和教育的 Microsoft Connected Cache]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 21 Jul 2025 14:52:05 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2146.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="MCC-logo" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/MCC-logo_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>适用于企业和教育的 Microsoft Connected Cache</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 前面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 已经分享了 “<a href="https://goxia.maytide.net/read.php/2145.htm" target="_blank">Microsoft Connected - 概述</a>”，今天我们继续学习探讨 适用于企业和教育的 Microsoft Connected Cache（MCC），作为一种纯软件缓存解决方案，其当前主要支持以下应用场景：</p><ul><li>Windows Autopilot 部署方案</li><li>从 Microsoft Intune 获取每月更新或 Win32 应用，适用于纯云或混合模式</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于没有大带宽 Internet 连接，且没有专用服务器硬件，仅包含 10 - 50 台 Windows 终端设备的分公司，可以利用 Windows 11 作为缓存节点；而那些大型企业环境或组织分支，如 100 -1000 台设备，可利用或部署的服务器硬件，则可以在 Windows Server 2022 及更高版本，或 Ubuntu 24.04 上部署缓存节点。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要实施应用适用于企业和教育的 MCC，我们需要满足以下各项条件：</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>许可证</strong>：</p><p>1. 有效的 Azure 订阅，需要用于创建适用于企业和教育的 MCC</p><p>2. 在当前公共预览版阶段，用于连接缓存的 Azure 资源将免费提供</p><p>3. 客户端设备必须使用 Windows 企业版 E3/E5，包含在 Microsoft 365 F3/E/E5 中；对于教育用户则需要 Windows 教育版 A3/A5，包含在 Microsoft 365 A3 或 A5 中</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>缓存节点主机</strong>：</p><p>1. 在安装最新版的 MCC 之前，必须从主机上卸载任何以前安装的 Connected Cache</p><p>2. 主机访问的相关终结点必须在企业出口放行，具体可参考：<a title="https://learn.microsoft.com/en-us/windows/deployment/do/delivery-optimization-endpoints" href="https://learn.microsoft.com/en-us/windows/deployment/do/delivery-optimization-endpoints">https://learn.microsoft.com/en-us/windows/deployment/do/delivery-optimization-endpoints</a></p><p>3. 保留 80 端口不被占用</p><p>4. 主机必须至少 4GB 的可用内存</p><p>5. 对于 Windows 缓存节点主机，Windows 11 必须为 <a href="https://support.microsoft.com/topic/march-12-2024-kb5035853-os-builds-22621-3296-and-22631-3296-a69ac07f-e893-4d16-bbe1-554b7d9dd39b" target="_blank">22631.3296</a> 及更高版本；Windows Server 2022 必须为 <a href="https://support.microsoft.com/topic/january-9-2024-kb5034129-os-build-20348-2227-6958a36f-efaf-4ef5-a576-c5931072a89a" target="_blank">20348.2227</a> 或更高版本。Windows 主机还必须支持嵌套虚拟化，确保其相关安全设置的启用不被影响。必须为 Windows 缓存节点主机安装 WSL 2。</p><p>6. 对于 Linux 缓存节点主机，操作系统需 Ubuntu 24.04，或 RHEL 8.x 或 9.x（容器引擎必须替换为 Moby，其默认为 Podman）</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，还需要注意在缓存节点主机上不支持多宿主接口，NIC 应确保不低于 1Gbps，且支持 SR-IOV 以获得最佳性能，以下是推荐的几个场景的配置。</p><p>1. 分公司，CPU 内核 ≥ 4，内存 8GB 其中可用 4GB，硬盘 100GB 可用空间，1Gbps 带宽</p><p>2. 中小型企业，CPU 内核 ≥ 8，内存 16GB 其中可用 4GB，500GB 可用硬盘空间，5Gbps 带宽</p><p>3. 大型企业，CPU 内核 ≥ 16，内存 32GB 其中可用 4GB，2块 200 ~ 500GB 硬盘空间，10Gbps 带宽</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 综上，gOxiA 个人见解直接部署 Ubuntu 缓存节点主机是最佳的选择，后面我们将继续探讨如何上手创建基于 Ubuntu 的 MCC 缓存节点主机。</p><p><br/></p><p>推荐参考：</p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-edu-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache for Enterprise and Education Overview &#124; Microsoft Learn</a><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-ent-prerequisites/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache for Enterprise and Education Requirements &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2145.htm</link>
<title><![CDATA[Microsoft Connected Cache - 概述]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 17 Jul 2025 05:13:25 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2145.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/MCC-logo.png"><img width="400" height="120" title="MCC-logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="MCC-logo" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/MCC-logo_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">Microsoft Connected Cache - 概述</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 什么是 Microsoft Connected Cache（微软连接缓存，以下简称 MCC）？！首先它基于 Azure，但通常部署在本地网络中，是一种用于 Microsoft 软件内容和更新的缓存解决方案。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; MCC 当前提供了两种服务，需要注意的是它们都还处于预览阶段，创建和管理 MCC 都需要通过 Azure 管理门户，所以我们可以在 Azure 市场中找到并创建它们。</p><ul><li><a href="https://azuremarketplace.microsoft.com/en-us/marketplace/apps/Microsoft.MccIspPackage?tab=Overview" target="_blank">适用于 Internet 服务提供商的 MCC</a> - Microsoft Connected Cache for ISPs</li><li><a href="https://azuremarketplace.microsoft.com/en-us/marketplace/apps/Microsoft.MCCEnterprisePackage?tab=Overview" target="_blank">适用于企业和教育的 MCC</a> - Microsoft Connected Cache for Enterprise and Education</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当 MCC 在 Azure 中创建完毕即可获取部署所需的数据，在本地网络中根据需要部署任意数量的服务器，它们可以是物理机，也可以是一台虚拟机，支持 Windows 或 Linux 系统。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; MCC 的优势显而易见：</p><p>1. 减少了主干网络的负载，据称可达到 98% 以上的缓存命中率。</p><p>2. 不需要内容管理，透明、智能的缓存，并且拉取模型仅缓存网络上设备使用的内容。</p><p>3. 可根据需要灵活部署到任意数量的物理或虚拟服务器上。</p><p>4. 提升了下载体验，应用了 MCC 后，那些数据离用户更近了，不再受出口网络的影响，使下载速度更快，下载成功率更高。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于 Microsoft Connected Cache for ISPs，其面向 Internet 服务提供商，如：联通、电信和移动它们。通过 Azure 门户为本地网络创建了缓存节点后，并配置为通过 CIDR 或 BGP 路由将流量传递给客户。这样一来当终端用户需要访问或下载微软软件内容和更新时就会通过这些缓存节点下载数据，从而帮助减少对网络带宽的使用量。Microsoft Connected Cache for ISPs 支持以下内容的缓存：</p><ul><li>Windows Upadte：Windows 功能和质量更新</li><li>Office Click-to-run：Microsoft 365 应用版和其更新</li><li>Client apps：Intune、应用商店里的应用和更新</li><li>Endpoint protection：Windows Defender 定义更新</li><li>Xbox：Xbox Game Pass（Only PC）</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Microsoft Connected Cache for ISPs 工作原理：</p><p><a href="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/mcc-isp-diagram.png"><img width="630" height="447" title="mcc-isp-diagram" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="mcc-isp-diagram" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/mcc-isp-diagram_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 有关其详细介绍可参考：<a href="https://learn.microsoft.com/en-us/windows/deployment/do/mcc-isp-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache for ISPs overview &#124; Microsoft Learn</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 而 Microsoft Connected Cache for Enterprise and Education 是一种仅限软件的缓存解决方案，面向组织用户，如：企业或教育。同样需要通过 Azure 门户来创建本地缓存节点，然后通过 Intune，或 DHCP，也可以通过注册表来配置 DOCacheHost 设置，实现客户端识别和访问 MCC 缓存节点。Microsoft Connected Cache for Enterprise and Education 支持以下内容的缓存：</p><ul><!--StartFragment--><li>Windows Upadte：Windows 功能和质量更新</li><li>Office Click-to-run：Microsoft 365 应用版和其更新</li><li>Client apps：Intune、应用商店里的应用和更新</li><li>Endpoint protection：Windows Defender 定义更新</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Microsoft Connected Cache for Enterprise and Education 工作原理：</p><p><a href="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/mcc_ent_publicpreview.png"><img width="630" height="472" title="mcc_ent_publicpreview" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="mcc_ent_publicpreview" src="http://goxia.maytide.net/ftpup/2018/4f166dbc0b02_A180/mcc_ent_publicpreview_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Microsoft Connected Cache for Enterprise and Education 非常适合部署在使用现代管理方式的组织中，可极大地优化 Intune 和 Windows Autopilot 的带宽使用，此外 ConfigMgr 也支持使用 MCC（可参考：<a href="https://learn.microsoft.com/en-us/intune/configmgr/core/plan-design/hierarchy/microsoft-connected-cache/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache with Configuration Manager &#124; Microsoft Learn</a>）。</p><ul><!--EndFragment--></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 后续我们将着重学习和探讨 Microsoft Connected Cache for Enterprise and Education，<a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 会继续分享先相关日志，敬请关注！</p><p><br/></p><p>推荐参考：</p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/waas-microsoft-connected-cache/?WT.mc_id=WDIT-MVP-4000544" target="_blank">What is Microsoft Connected Cache? &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows/deployment/do/delivery-optimization-endpoints/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Microsoft Connected Cache content and services endpoints &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2144.htm</link>
<title><![CDATA[HOWTO: 为 64位 Arm 架构启用 Windows 热补丁]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 16 Jul 2025 05:19:24 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2144.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为 64位 Arm 架构启用 Windows 热补丁</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 适用于 Windows 11 24H2 Arm64 的热补丁现已正式发布，借助热补丁 IT 现在可以快速实施补丁的更新，帮助终端设备免受安全问题带来的影响，同时还能最大限度地降低用户中断时间。是的，在过去我们每次安装完 Windows 更新都要面临设备重启的问题，现在有了热补丁无需重启设备即可安装更新并生效。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要为设备启用热补丁需要一些前置条件：</p><p>1. Windows 11 24H2 企业版，26100.2033 或更高版本</p><p>2. 设备必须采用最新的基线版本才能获得热补丁更新。微软通常按季度发布基线更新作为标准累计更新。</p><blockquote><p>热补丁的发行周期可参考下表：</p><p>基线：包含最新的安全修补程序、累计新功能和增强功能，需要重启。</p><p>热补丁：包含安全更新，无需重启。</p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><p align="center"></p><table border="1" cellspacing="0" cellpadding="2"><tbody><tr><td valign="top"><p align="center">季度</p></td><td valign="top"><p align="center">基线更新</p></td><td valign="top"><p align="center">热补丁</p></td></tr><tr><td valign="top"><p align="center">1</p></td><td valign="top"><p align="center">1月</p></td><td valign="top"><p align="center">2月和3月</p></td></tr><tr><td valign="top"><p align="center">2</p></td><td valign="top"><p align="center">4月</p></td><td valign="top"><p align="center">5月和6月</p></td></tr><tr><td valign="top"><p align="center">3</p></td><td valign="top"><p align="center">7月</p></td><td valign="top"><p align="center">8月和9月</p></td></tr><tr><td valign="top"><p align="center">4</p></td><td valign="top"><p align="center">10月</p></td><td valign="top"><p align="center">11月和12月</p></td></tr></tbody></table></blockquote><p>3. 符合条件的许可证之一：Windows 11 企业版 E3或 E5，Microsoft 365 F3，Windows 11 教育版 A3 或 A5，Microsoft 365 商业高级版或 Windows 365 企业版。</p><p>4. 通过 Microsoft Intune 管理 Windows Update</p><p>5. 设备启用基于虚拟化的安全性（VBS）</p><p>6. 对于 Arm64 设备需要禁用其 CHPE。（<em><font color="#666666">CHPE 是一种新型的 PE 文件，我们只需要理解它会同时包含像 x86 和 Arm64 这样的代码，且 x86 仿真进程和 Arm64 本机进程都可以使用，从而提升仿真器的性能。</font></em>）</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以上前置条件中，之所以要为 Arm64 设备禁用 CHPE 是因为目前热补丁与 CHPE OS 二进制文件“%SystemRoot%\SyChpe32”还不兼容。要禁用 CHPE 也非常方便，只需要在 Intune 中下发一条策略即可，为此我们转到 Intune 管理门户，为设备创建一个基于“设置目录”的配置文件，搜索 CHPE 即可找到"<strong>Disable CHPE</strong>"，将其配置为“<strong>CHPE Binaries Disabled</strong>”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Arm--Windows_8E10/disable-CHPE-Intune-SettingsCatalog.png"><img width="634" height="296" title="disable-CHPE-Intune-SettingsCatalog" style="display: inline; background-image: none;" alt="disable-CHPE-Intune-SettingsCatalog" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Arm--Windows_8E10/disable-CHPE-Intune-SettingsCatalog_thumb.png" border="0"></a></p><p>该配置对应的 CSP 如下：</p><p><strong>./Device/Vendor/MSFT/Policy/Config/Hotpatch/DisableCHPE，Int，0（启用 - 默认） or 1（禁用）</strong></p><p>注册表路径如下：</p><p><strong>HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\HotPatchRestrictions = 1</strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当为 Arm64 设备下发了 DisableCHPE 配置文件后，便可以修改现有或创建新的 Windows Update 的质量更新策略，如下图所示，我们仅需要确保“<strong>如果可用，请在不重启设备的情况下应用（“热补丁”）”</strong>设置为“<strong>启用状态</strong>”，并将其指派给需要热补丁的 Arm64 设备组即可。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Arm--Windows_8E10/hotpatch-intune.png"><img width="634" height="384" title="hotpatch-intune" style="display: inline; background-image: none;" alt="hotpatch-intune" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Arm--Windows_8E10/hotpatch-intune_thumb.png" border="0"></a></p><p><br/></p><p>推荐参考：</p><ul><li><a href="https://techcommunity.microsoft.com/blog/windows-itpro-blog/hotpatching-now-available-for-64-bit-arm-architecture/4430949" target="_blank">Hotpatching now available for 64-bit Arm architecture</a></li><li><a href="https://support.microsoft.com/en-us/topic/release-notes-for-hotpatch-on-windows-11-version-24h2-enterprise-clients-c0906ee6-5e62-498f-bd5a-8f4966349f3c/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Hotpatch updates &#124; Microsoft Learn</a></li><li><a href="https://support.microsoft.com/en-us/topic/release-notes-for-hotpatch-on-windows-11-version-24h2-enterprise-clients-c0906ee6-5e62-498f-bd5a-8f4966349f3c" target="_blank">Release notes for hotpatch on Windows 11 24H2 Enterprise</a></li><li><a href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-system#disablechpe/?WT.mc_id=WDIT-MVP-4000544" target="_blank">DisableCHPE &#124; Microsoft Learn - System policy CSP</a></li><li><a href="https://learn.microsoft.com/en-us/windows/arm/apps-on-arm-program-compat-troubleshooter/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Program Compatibility Troubleshooter on Arm &#124; Microsoft Learn</a></li></ul>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2143.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 管理 Windows存储感知]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 14 Jul 2025 04:42:29 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2143.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Banner.png"><img width="400" height="234" title="StorageSense-Banner" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="StorageSense-Banner" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Banner_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 管理 Windows 存储感知</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 存储感知（Storage Sense）是一项重要的 Windows 功能，它能够帮助我们自动释放硬盘空间，在固态硬盘以及云存储普及初期，存储感知为用户带来了极大的便利性，在硬盘空间不足时存储感知自动运行，清理掉那些在一段时间不用的文件，例如回收站、下载文件夹，以及 OneDrive 云存储中的文件。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我们要检查和配置存储感知，只需要打开“设置 - 系统 - 存储”即可看到“存储感知”设置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-UI.png"><img width="634" height="517" title="StorageSense-UI" style="display: inline; background-image: none;" alt="StorageSense-UI" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-UI_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-UI-Settings.png"><img width="634" height="1192" title="StorageSense-UI-Settings" style="display: inline; background-image: none;" alt="StorageSense-UI-Settings" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-UI-Settings_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在上图中我们可以留意底部的设置，“Fan - 个人” 是 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 的 OneDrive 云存储，默认释放阈值是 30 天，这意味着 30 天里未使用过的云文件将会从硬盘占用空间中被释放掉，以回收更多的存储空间。前面讲过在过去我们的 SSD 固态硬盘可能并不大，128GB 或 256GB，即使再大达到 512GB，也可能无法应对日益暴增的云存储容量，所以我们需要利用存储感知来帮助我们释放那些已经不再活跃的云文件。但是，现金越来越多的笔记本电脑或台式机使用大容量的 SSD 固态硬盘，并且我们有时可能需要确保本地保留完整的云数据，便于整理或查询，那么存储感知可能会对我们造成些许小困扰。拿前一段时间的经历举例，家中的工作站有几个TB的存储空间，OneDrive 存储已经使用了 1.2TB，其中大多数是照片和视频，此时希望能快速查阅和整理它们，gOxiA 便使用 OneDrive 设置中的 “下载所有文件” 将保存到 OneDrive 全部同步到本地，确保任何时候都可以从本地使用这些文件，同样也提升了照片查阅和管理的效率。此时 OneDrive “下载所有文件” 并不会影响到存储感知的配置，所以在30天后存储感知清理了那些未使用过的文件，尤其是当 gOxiA 长期出差在外回家打开电脑登录桌面后，结果可想而知！</p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/OneDrive.png"><img width="634" height="462" title="OneDrive" style="display: inline; background-image: none;" alt="OneDrive" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/OneDrive_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于企业环境，员工将云文件始终保留在本地的需求也在日益增长，此时 IT 就需要对终端设备进行统一的配置以满足需求，对于现代管理方式，我们可以通过 Intune 提供的“设置目录”对存储感知进行配置，首先创建一个配置文件，选择“Windows 10 及更高版本” 平台，然后选择“设置目录”，并创建配置文件，随后起一个便于识别的名字，然后添加设置，我们可以在搜索框中直接键入“Storage”进行搜索，然后在结果中找到“存储”类别，便可看到那些可选的设置，如下图所示。</p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Intune.png"><img width="634" height="367" title="StorageSense-Intune" style="display: inline; background-image: none;" alt="StorageSense-Intune" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Intune_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 根据需要我们可以配置：</p><ul><li>配置存储感知（回收站清理阈值），可配置为0-365天，0 将不删除回收站中的内容</li><ul><li>CSP - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseRecycleBinCleanupThreshold</strong>，Int，0 - 365（默认值30）</li></ul><li>配置存储感知（全局 Cadence），1 - 每天；7 - 一周；30 - 一个月；0 - 可用磁盘空间不足时</li><ul><li>CPS - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseGlobalCadence</strong>，Int，0（在可用磁盘空间不足时 - 默认）or 1（每天）or 7（每周）or 30（每月）</li></ul><li>配置存储感知（云内容冻结阈值）：可配置为0-365天，0 将不释放 OneDrive 中的内容</li><ul><li>CPS - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseCloudContentDehydrationThreshold</strong>，Int，0（默认）- 365</li></ul><li>配置存储感知（下载清理阈值）：0-365天，0 将不删除下载文件夹中的内容</li><ul><li>CPS - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/ConfigStorageSenseDownloadsCleanupThreshold</strong>，Int，0（默认）- 365</li></ul><li>允许存储感知（全局）：阻止；允许</li><ul><li>CSP - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/AllowStorageSenseGlobal</strong>，Int，0（阻止 - 默认值）or 1（允许）</li></ul><li>允许存储感知（临时文件清理）：阻止；允许</li><ul><li>CSP - <strong>./Device/Vendor/MSFT/Policy/Config/Storage/AllowStorageSenseTemporaryFilesCleanup</strong>，Int，0（阻止）or 1（允许 - 默认值）</li></ul></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 有关 CSP 的详细信息可参考：<a title="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-storage#configstoragesenserecyclebincleanupthreshold" href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-storage#configstoragesenserecyclebincleanupthreshold">https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-storage#configstoragesenserecyclebincleanupthreshold</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于需要组策略（GPO）管理的 IT 环境，可以在“<strong>计算机配置 - 管理模板 - 系统 - 存储感知</strong>”中找到相关配置，可参考下图。</p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense.png"><img width="634" height="345" title="StorageSense" style="margin: 0px; display: inline; background-image: none;" alt="StorageSense" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Allow.png"><img width="556" height="517" title="StorageSense-Allow" style="display: inline; background-image: none;" alt="StorageSense-Allow" src="http://goxia.maytide.net/ftpup/2018/8b81fbefff45_A41F/StorageSense-Allow_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 有关使用存储感知管理驱动器空间，可参考：</p><p><a title="https://support.microsoft.com/zh-cn/windows/%E4%BD%BF%E7%94%A8%E5%AD%98%E5%82%A8%E6%84%9F%E7%9F%A5%E7%AE%A1%E7%90%86%E9%A9%B1%E5%8A%A8%E5%99%A8%E7%A9%BA%E9%97%B4-654f6ada-7bfc-45e5-966b-e24aded96ad5" href="https://support.microsoft.com/zh-cn/windows/%E4%BD%BF%E7%94%A8%E5%AD%98%E5%82%A8%E6%84%9F%E7%9F%A5%E7%AE%A1%E7%90%86%E9%A9%B1%E5%8A%A8%E5%99%A8%E7%A9%BA%E9%97%B4-654f6ada-7bfc-45e5-966b-e24aded96ad5">https://support.microsoft.com/zh-cn/windows/%E4%BD%BF%E7%94%A8%E5%AD%98%E5%82%A8%E6%84%9F%E7%9F%A5%E7%AE%A1%E7%90%86%E9%A9%B1%E5%8A%A8%E5%99%A8%E7%A9%BA%E9%97%B4-654f6ada-7bfc-45e5-966b-e24aded96ad5</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2139.htm</link>
<title><![CDATA[使用 Windows Update for Business 管理设备驱动更新]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 01 Mar 2025 10:35:55 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2139.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f53" size="4"><strong>使用 Windows Update for Business 管理设备驱动更新</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <a href="https://goxia.maytide.net/read.php/2120.htm" target="_blank">是时候考虑向云更新工具过渡</a>了，除了我们的 Windows 系统更新，设备驱动也该如此。如果你的组织正在计划通过一种现代手段来管理设备驱动更新，那 Windows Update for Business 绝对 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 首推的云工具/服务。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <a href="https://learn.microsoft.com/en-us/windows/deployment/update/waas-manage-updates-wufb/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Update for Business</a> (以下简称：WUfB) 基于云的 Windows 系统更新服务，除了提供 Windows 质量更新、功能更新以外，还提供了驱动程序更新，这将使组织内的设备始终保持最新的状态。在过去我们在部署系统映像时需要基于驱动程序标准化最佳实践，将各种型号的设备驱动集中起来，分厂商型号或分类进行管理，然后再通过部署平台随系统映像一同部署，但在之后的时间里，那些设备驱动将始终保持在最初的版本，一旦驱动因为性能、兼容性和安全问题需要更新时，组织内的 IT 人员将承受巨大的压力和工作量。也许我们会通过设备厂商提供的专用更新程序，但总体来说无疑增加了无形的成本，对最终用户的体验也并非绝对的好。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当下，设备应用环境更新复杂，面对的挑战也更多，组织基于安全考虑，需要开始不断的进行设备驱动乃至固件的更新维护工作，此时就需要一套完善易用的方案。正如 gOxiA 前面所介绍的，WUfB 将是组织的首选，尤其是那些已经在使用现代管理方案 - Intune 的组织。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 今天就跟随 gOxiA 快速上手 WUfB 管理设备驱动更新，你将发现原来一切都是那么简单轻松！！！</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 首先，我们要做一些准备工作，将组织内的设备进行汇总，确认其 deviceManufacturer 和 deviceModel 名称，这样我没就可以为每个具体型号的设备创建一个设备组用来接收驱动更新。对于已经注册到 Intune 的设备，我们可以检查设备的硬件属性，其中就包含了 deviceManufacturer (制造商) 和 deviceModel (模型) 名称。否则我们使用 WMIC 命令在端点设备上提取，命令为：<strong>wmic csproduct</strong>；如果你的组织设备已经升级到最新版的 Windows 11 24H2，请使用 PowerShell 命令提取，即：<strong>Get-CimInstance -ClassName Win32_ComputerSystemProduct</strong></p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/get-devicemodel.png"><img width="630" height="306" title="get-devicemodel" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="get-devicemodel" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/get-devicemodel_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 收集了设备必要的信息后，我们便可以访问 Intune Portal 创建一个“<strong>动态设备</strong>”类型的“<strong>安全组</strong>”，参考如下：</p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/create-devicegroup.png"><img width="630" height="715" title="create-devicegroup" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="create-devicegroup" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/create-devicegroup_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该设备组名为“ThinkStation P360U”，使用动态查询会自动将所有符合的设备自动匹配到该组，此时就会用上我们前面收集到的信息，<strong><em>deviceManufacturer Equals Lenovo；deviceModel Equals 30G2A00RCW</em></strong>，参考如下图：</p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/dyn-devicegroup.png"><img width="630" height="246" title="dyn-devicegroup" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="dyn-devicegroup" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/dyn-devicegroup_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来，我们从 Intune Portal 左侧的导航列表找到“设备”，并转至其下的“Windows 更新”，创建“驱动程序更新”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-Drivers.png"><img width="630" height="306" title="WUfB-Drivers" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WUfB-Drivers" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-Drivers_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这里允许选择创建两种类型的配置文件，一种是“<strong>自动批准所有推荐的驱动程序更新</strong>”；还有一种“<strong>手动批准和部署驱动程序更新</strong>”。先说前者，理解起来很简单，由 WUfB 推送的所有推荐的驱动程序更新都将自动审批并推送给最终的设备组，此外我们还可以配置在几天后可用，这样便有了一个缓冲期。对于那些“其他驱动程序”类型的驱动，仍将需要 IT 管理员手动审批。</p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-AutoApp.png"><img width="634" height="454" title="WUfB-AutoApp" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WUfB-AutoApp" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-AutoApp_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-RecommendDrivers.png"><img width="634" height="238" title="WUfB-RecommendDrivers" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WUfB-RecommendDrivers" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-RecommendDrivers_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-OtherDrivers.png"><img width="634" height="372" title="WUfB-OtherDrivers" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WUfB-OtherDrivers" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-OtherDrivers_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 手动批准和部署驱动程序更新的策略则需要 IT 管理员手动一个一个审批那些推荐的驱动程序。</p><p><a href="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-Menual.png"><img width="634" height="407" title="WUfB-Menual" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="WUfB-Menual" src="http://goxia.maytide.net/ftpup/2018/b96e5f7ec8f1_F4D0/WUfB-Menual_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为不同的设备组即不同型号的设备创建策略后，一单该组包含了设备，便会开始检索该设备所匹配的驱动，该组无设备时将不会生成驱动相关的数据。为了遵循设备驱动仅安装厂商针对该型号设备发布的驱动程序最佳实践原则，应该为每个设备型号创建一个设备组并分配一个驱动更新策略。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; OK，今天的分享也到到此结束，不用担心 WUfB 的驱动程序质量，因为现代设备的驱动都会通过 WHQL 认证，由设备厂商发布到 WUfB，并且微软也会对其进行安全验证。通过 WUfB 管理设备的驱动更新，IT 人员的精力能够得到释放，去专注更有价值的工作，设备的驱动和固件的更新都将通过 WUfB 推送给端点设备并根据策略执行部署，一切都将变得如此轻松！！！</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2137.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 配置多显示器策略]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 22 Feb 2025 04:14:59 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2137.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p>&nbsp;&nbsp;<p><font color="#fd3f0d" size="4"><strong>HOWTO: 使用 Intune 配置多显示器策略</strong></font></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 组织用户每天都在忙碌着，可能穿梭在多个会议室之间，或参加各种公开活动，当我们外接显示器或大型投屏设备时可能并不会留心最小化所有打开的文件，这些文件可能是一些机密的或很有隐私性的，想想吧！！！结果会怎样？？？</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune-_A2C6/byAI-ExtDisplay.png"><img width="630" height="631" title="byAI-ExtDisplay" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="byAI-ExtDisplay" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune-_A2C6/byAI-ExtDisplay_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 用户总在抱怨他们不是专业的 IT 人员，对设备和系统的使用并不会面面俱到，它们更关注于自己的本职工作。此时是组织 ITPro 出场的时刻了，要么不断宣讲和传授安全知识以及系统使用技巧，要么通过一种标准的配置方法去帮助用户实现那些并不在意但又非常重要的操作。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你的组织正在使用 Intune 这类现代管理平台，请留意 Intune 在 2025年2月5日 发布的功能更新（<a href="https://learn.microsoft.com/en-us/mem/intune/fundamentals/whats-new#new-settings-available-in-the-windows-settings-catalog-to-configure-multiple-display-mode/?WT.mc_id=WDIT-MVP-4000544" target="_blank">服务版本 2501</a>），其中包含了一个新的设备配置支持，可用于配置多个显示模式，如：仅允许内置显示器，或外置显示器，或复制模式和扩展模式。这一配置将简化用户的配置过程，不仅提升了使用体验，还可确保“尴尬”发生。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来就跟随 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 做一次实践。首先打开 <a href="https://intune.microsoft.com" target="_blank">Intune</a> Portal，在左侧导航栏找到并进入“设备”，然后转到“管理设备”下的“配置”页面，并创建一个新策略。这条用于配置多个显示模式的策略平台为“Windows 10 及更高版本”，配置文件类型为“设置目录”。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 之后，跟随向导创建配置文件，起一个便于识别的策略名称。在“配置设置”这里点击“添加设置”，可以通过搜索“Configure Multiple Display Mode”快速找到，它位于“显示器”类别。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune-_A2C6/Intune-ConfigureMultipleDisplayMode.png"><img width="634" height="334" title="Intune-ConfigureMultipleDisplayMode" style="display: inline; background-image: none;" alt="Intune-ConfigureMultipleDisplayMode" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune-_A2C6/Intune-ConfigureMultipleDisplayMode_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 根据组织的标准选择一个默认的模式，我个人更倾向于“Extend”来实践，它既允许用户快速扩展屏幕，又能确保安全行。需要注意，在配置页面中提供了五个选项供我们选择。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 组织 IT 也可以直接通过 CSP <a href="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-Display?WT.mc_id=Portal-fx#configuremultipledisplaymode/?WT.mc_id=WDIT-MVP-4000544" target="_blank">ConfigureMultipleDisplayMode</a> 进行配置，以下配置信息。</p>&nbsp;&nbsp;<p><strong>./Device/Vendor/MSFT/Policy/Config/Display/ConfigureMultipleDisplayMode</strong></p>&nbsp;&nbsp;<p>属性格式：<strong>Int</strong></p>&nbsp;&nbsp;<p>允许的值：<strong>0</strong>（默认值），<strong>1</strong>（复制），<strong>2</strong>（扩展）</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2128.htm</link>
<title><![CDATA[基于 21v Intune 实现 Windows Autopilot device preparation]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 27 Nov 2024 05:37:31 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2128.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">基于 21v Intune 实现 Windows Autopilot device preparation</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 目前 21v Intune 已经支持 Windows Autopilot device preparation（以下简称 WADP），但它并不是传统意义上的 Windows Autopilot，如果你对这块的理解还有些模糊，不妨先阅读这篇日志“<a href="https://goxia.maytide.net/read.php/2115.htm" target="_blank">Windows Autopilot device preparation 与 Windows Autopilot 比较</a>”。21v Intune WADP 与公有云相比先决条件和支持特性保持一致，而一些区别主要来自 21v Intune 本身，例如当我们要通过 WADP 阶段推送安装应用时，由于 21v Intune 不支持企业应用商店所以将无法强制安装 Company Portal App（公司门户应用），只能使用 WinGet 下载后以 LOB 应用方式进行推送安装。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 其他配置方面都可参考之前已经分享的日志“<a href="https://goxia.maytide.net/read.php/2115.htm" target="_blank">Windows Autopilot device preparation 快速上手</a>”，<a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 也专门制作了一段视频用于演示设备执行部署时的过程体验。</p><p><a title="https://weibo.com/tv/show/1034:5098153565683731?from=old_pc_videoshow" href="https://weibo.com/tv/show/1034:5098153565683731?from=old_pc_videoshow">https://weibo.com/tv/show/1034:5098153565683731?from=old_pc_videoshow</a></p><p><a title="https://youtu.be/JBP9jvJQUFk" href="https://youtu.be/JBP9jvJQUFk">https://youtu.be/JBP9jvJQUFk</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于一些网友反馈说无法正常配置 Intune 后台的问题，gOxiA 看了一下主要集中在设备组这块，有关 WADP 设备组的创建可以参考“<a href="https://learn.microsoft.com/en-us/autopilot/device-preparation/tutorial/user-driven/entra-join-device-group#adding-the-intune-provisioning-client-service-principal" target="_blank">Windows Autopilot device preparation - Create a device group</a>”。当为设备组添加所有者时可能会出现无法找到“Intune Provisioning Client (f1346770-5b25-470b-88bd-d5744ab7952c)”的问题。如果当前租户中确认无法找到“Intune Provisioning Client (f1346770-5b25-470b-88bd-d5744ab7952c)”，可以文中的“<a href="https://learn.microsoft.com/en-us/autopilot/device-preparation/tutorial/user-driven/entra-join-device-group#adding-the-intune-provisioning-client-service-principal" target="_blank">Adding the Intune Provisioning Client service principal</a>”部分，手动先去创建这个 AppID，之后即可为设备组正常添加所有者。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 由于 gOxiA 是在测试环境，所以是直接用 connect-azuread 连接到 AzureChinaCloud 租户，然后使用如下命令行进行的添加。</p><p><strong><em><font style="background-color: rgb(255, 255, 0);">New-AzureADServicePrincipal -AppId f1346770-5b25-470b-88bd-d5744ab7952c</font></em></strong></p><p><a href="http://goxia.maytide.net/ftpup/2018/-21v-Intune--Windows-Autopilot_AAB0/new-azureadserviceprincipan_IntuneProvisioningClient.png"><img width="630" height="69" title="new-azureadserviceprincipan_IntuneProvisioningClient" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="new-azureadserviceprincipan_IntuneProvisioningClient" src="http://goxia.maytide.net/ftpup/2018/-21v-Intune--Windows-Autopilot_AAB0/new-azureadserviceprincipan_IntuneProvisioningClient_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，友情提醒别忘记检查用户是否分配了相关的License，gOxiA 在实践时就因为忽略了用户检查步骤，导致遇到了“Internet 断开”的问题，由于没有明确的错误提示，做了很久的排错才发现问题所在。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2122.htm</link>
<title><![CDATA[Windows App 正式发布 - 通往 Windows 的统一网关]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 10 Oct 2024 08:47:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2122.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/Windows-App_DD6A/WindowsApp-MSStore-logo.png"><img width="285" height="353" title="WindowsApp-MSStore-logo" style="display: inline; background-image: none;" alt="WindowsApp-MSStore-logo" src="http://goxia.maytide.net/ftpup/2018/Windows-App_DD6A/WindowsApp-MSStore-logo_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 23年的11月末 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 与大家分享了 <a href="https://goxia.maytide.net/read.php/2096.htm" target="_blank">Windows App 的预览体验</a>，时隔近1年我们终于迎来了 Windows App 的正式发布。Windows App 是一款跨平台的现代应用，现已公开支持 Windows、Android 和 iOS/MacOS/iPadOS，还支持基于 Web 浏览器方式运行。它将统一各类设备访问 Windows 365、Azure Virtual Desktop、远程桌面、远程桌面服务、Microsoft Dev Box的连接体验，安全并且可靠。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows App 提供了统一接入，从单个简化的界面管理和访问多个 Windows 服务，包括云PC、虚拟桌面和本地PC。通过可自定义的主屏幕、多显示器支持和动态显示分辨率来个性我们的界面体验。支持设备重定向，如USB重定向等功能提高工作效率，还专门对 Microsoft Teams 进行了优化，支持轻松账户切换等功能，帮助用户获得更高效的远程工作体验。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows App 各平台的获取方式：</p><ul><li>Windows，<a title="https://apps.microsoft.com/detail/9N1F85V9T8BN" href="https://apps.microsoft.com/detail/9N1F85V9T8BN">https://apps.microsoft.com/detail/9N1F85V9T8BN</a></li><li>macOS，<a title="https://aka.ms/macOSWindowsApp" href="https://aka.ms/macOSWindowsApp">https://aka.ms/macOSWindowsApp</a></li><li>iOS/iPad，<a title="https://aka.ms/iOSWindowsApp" href="https://aka.ms/iOSWindowsApp">https://aka.ms/iOSWindowsApp</a></li><li>Android，<a title="https://play.google.com/store/apps/details?id=com.microsoft.rdc.androidx.beta" href="https://play.google.com/store/apps/details?id=com.microsoft.rdc.androidx.beta">https://play.google.com/store/apps/details?id=com.microsoft.rdc.androidx.beta</a></li><li>Web Browser，<a title="https://windows.cloud.microsoft/" href="https://windows.cloud.microsoft/">https://windows.cloud.microsoft/</a></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以下是各平台上 Windows App 的连接支持情况（PS：截至20241010）</p><ul><li>Windows</li><ul><li>支持：</li><ul><li>Azure Virtual Desktop</li><li>Windows 365</li><li>Microsoft Dev Box</li></ul><li>不支持：</li><ul><li>Remote Desktop Services</li><li>Remote Desktop</li></ul></ul><li>macOS</li><ul><li>支持：</li><ul><!--StartFragment--><li>Azure Virtual Desktop</li><li>Windows 365</li><li>Microsoft Dev Box</li><li>Remote Desktop Services</li><li>Remote Desktop</li><!--EndFragment--></ul></ul><li>iOS/iPadOS</li><ul><li>支持：</li><ul><!--StartFragment--><li>Azure Virtual Desktop</li><li>Windows 365</li><li>Microsoft Dev Box</li><li>Remote Desktop Services</li><li>Remote Desktop</li><!--EndFragment--></ul></ul><li>Android</li><ul><li>支持：</li><ul><!--StartFragment--><li>Azure Virtual Desktop</li><li>Windows 365</li><li>Microsoft Dev Box</li><li>Remote Desktop Services</li><li>Remote Desktop</li><!--EndFragment--></ul></ul><li>Web 浏览器</li><ul><!--StartFragment--><li>支持：</li><ul><li>Azure Virtual Desktop</li><li>Windows 365</li><li>Microsoft Dev Box</li></ul><li>不支持：</li><ul><li>Remote Desktop Services</li><li>Remote Desktop</li></ul></ul></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，在不同平台上 Windows App 目前也存在一些功能差异，具体可参考：<a href="https://learn.microsoft.com/zh-cn/windows-app/compare-platforms-features?toc=admins/toc.json/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows App 比较平台和功能</a>。如果当前仍需要在 Windows 上连接Windows Client/Server 的 RDP 远程桌面，可以继续使用 <a href="https://www.microsoft.com/store/productId/9WZDNCRFJ3PS?ocid=pdpshare" target="_blank">Remote Desktop</a> 或系统自带的 Mstsc 程序。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从首发整体来看，当前对 iOS 和 Android 这类移动平台已经支持的非常完善，将使我们可以通过移动终端轻松地在任何时刻任何联网地点安全便捷地接入到云中的 Windows 平台。插上 USB 线缆或无线投屏方式连接到一个大屏幕或电视，然后蓝牙连接一套键盘鼠标，使用 Windows App 连接到位于云中的 Windows PC，崭新的体验！（PS：期待面向个人消费市场的 Windows 365 上线！！！）</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-App_DD6A/WindowsApp-Android.png"><img width="534" height="1181" title="WindowsApp-Android" style="display: inline; background-image: none;" alt="WindowsApp-Android" src="http://goxia.maytide.net/ftpup/2018/Windows-App_DD6A/WindowsApp-Android_thumb.png" border="0"></a></p><p><br/></p><ul><ul><!--EndFragment--></ul></ul>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2118.htm</link>
<title><![CDATA[Intune - 通过Windows公司标识符阻止非公司设备注册]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 05 Sep 2024 09:22:50 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2118.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>Intune - 通过Windows公司标识符阻止非公司设备注册</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 之前 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 分享了“<a href="https://goxia.maytide.net/read.php/2117.htm" target="_blank">Intune - Windows 公司设备标识符</a>”，通过收集 Windows 设备的<strong>制造商（Manufacturer）、型号（Model）和序列号（SerialNumber）</strong>，可将其添加至 Windows 公司标识符，以标注该设备属于公司拥有的。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Intune---Windows_D97E/wmiobject-Manufacturer_Model_SerialNumber.png"><img width="630" height="120" title="wmiobject-Manufacturer_Model_SerialNumber" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="wmiobject-Manufacturer_Model_SerialNumber" src="http://goxia.maytide.net/ftpup/2018/Intune---Windows_D97E/wmiobject-Manufacturer_Model_SerialNumber_thumb.png" border="0"></a></p><p><img alt="add-corp-device-identifier-windows" src="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/add-corp-device-identifier-windows_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当我们完成 Windows 公司标识符的添加后，可以配置“<strong>设备 - 注册 - 设备平台限制</strong>”策略，将 “<strong>Windows (MDM)</strong>” 的 “<strong>个人拥有</strong>” 改为 “<strong>阻止</strong>”，这样一来当用户使用非公司拥有的设备或个人设备在 OOBE 阶段通过公司账号（M365）登录和配置时将提示“<strong>80180014</strong>”错误，从而有效的阻止了非授权或不合规的设备加入到公司环境，避免了组织资源和数据的泄露风险。</p><p><img alt="intune-deviceplatformrestriction" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-deviceplatformrestriction_thumb.png"></p><p><img alt="Intune-80180014" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Intune-80180014_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 需要注意的是 Windows 公司标识符仅受 Windows 10 的2024年6月累计更新及以上版本，或 Windows 11 的204年3月累计更新及以上版本支持。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Intune---Windows_D97E/Intune-80180014-Win10.png"><img width="630" height="420" title="Intune-80180014-Win10" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-80180014-Win10" src="http://goxia.maytide.net/ftpup/2018/Intune---Windows_D97E/Intune-80180014-Win10_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果当前组织无法为设备进行 Windows Autopilot 设备注册，那么可以考虑利用 Windows 公司标识符和 <a href="https://goxia.maytide.net/read.php/2115.htm" target="_blank">Windows Autopilot device preparation</a> 方案来实现，尤其是在使用 21v 租户和使用 Windows 11 的组织。Windows Autopilot device preparation 的过程可参考下面的 Demo 视频。</p><p><a href="https://weibo.com/tv/show/1034:5056036852138048">https://weibo.com/tv/show/1034:5056036852138048</a><p><a href="https://www.youtube.com/watch?v=73vOVzd-bhg">https://www.youtube.com/watch?v=73vOVzd-bhg</a><p>推荐官方文档：</p><p><a href="https://learn.microsoft.com/en-us/mem/intune/enrollment/device-limit-intune-azure/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Understand Intune and Microsoft Entra device limit restrictions &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2117.htm</link>
<title><![CDATA[HOWTO: 解决注册工作或学校账户时发生 80180014 错误]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 04 Sep 2024 06:26:45 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2117.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 解决“注册工作或学校账户”时发生 80180014 错误</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;当我们在 Windows OOBE 阶段使用“注册工作或学校账户”配置电脑时，通常会使用企业分配的 M365 账号进行登录，来完成设备的注册并从 Intune 获取设备或用户的企业标准化配置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Setup_up_for_Work_or_School.png"><img width="630" height="472" title="Setup_up_for_Work_or_School" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Setup_up_for_Work_or_School" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Setup_up_for_Work_or_School_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Setup_up_for_Work_or_School-login.png"><img width="630" height="472" title="Setup_up_for_Work_or_School-login" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Setup_up_for_Work_or_School-login" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Setup_up_for_Work_or_School-login_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;但在完成身份验证开始执行后续的设备设置过程时发生了 80180014 错误，如下图所示。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Intune-80180014.png"><img width="630" height="420" title="Intune-80180014" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-80180014" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/Intune-80180014_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;80180014 错误说明设备注册被组织而导致失败。这通常是由于设备未符合注册策略所致，我们可以访问 Intune Portal 并转至“设备 - 注册 - 设备平台限制”，检查当前策略。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-main.png"><img width="630" height="506" title="intune-main" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-main" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-main_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-deviceplatformrestriction.png"><img width="630" height="304" title="intune-deviceplatformrestriction" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-deviceplatformrestriction" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-deviceplatformrestriction_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;当 Windows (MDM) 阻止 个人拥有 的设备进行注册时，将发生 80180014 错误。要解决此问题我们需要允许个人拥有的设备。当阻止 Windows (MDM) 注册，或对系统版本进行限制时也会发生 80180014 错误，提示“你的组织不支持这个 Windows 版本”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-deviceplatformrestriction-setup.png"><img width="630" height="299" title="intune-deviceplatformrestriction-setup" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="intune-deviceplatformrestriction-setup" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--80180014-_B837/intune-deviceplatformrestriction-setup_thumb.png" border="0"></a></p><p><br/></p><p>官方参考：</p><p><a href="https://learn.microsoft.com/zh-cn/windows/win32/mdmreg/mdm-registration-constants?source=recommendations/?WT.mc_id=WDIT-MVP-4000544" target="_blank">MDM 注册错误值参考</a></p><p><a href="https://learn.microsoft.com/en-us/mem/intune/enrollment/enrollment-restrictions-set/?WT.mc_id=WDIT-MVP-4000544" target="_blank">注册限制概述</a></p><p><a href="https://learn.microsoft.com/en-us/mem/intune/enrollment/create-device-platform-restrictions/?WT.mc_id=WDIT-MVP-4000544" target="_blank">创建设备平台限制</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2116.htm</link>
<title><![CDATA[Intune - Windows 公司设备标识符]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 19 Aug 2024 03:52:08 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2116.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f53" size="4">Intune - Windows 公司设备标识符</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows 公司设备标识符，很容易理解的一个词，即公司所属的 Windows 设备。它是 Intune 提供的一种新的解决方案，可以帮 ITPro 更轻松，更安全的识别和管理企业的 Windows 设备。该方案标识设备的方法是通过 PC 硬件内置的序列号、制造商和型号组合实现的，只需企业 IT 事先收集整理设备的特定信息到一个 CSV 文件中，上传到 Intune 即可。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 下表列出了在没有公司设备标识符的情况下注册设备以及使用公司标识符进行注册时授予设备的所有权类型。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/corp-device-identifier.png"><img width="630" height="233" title="corp-device-identifier" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="corp-device-identifier" src="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/corp-device-identifier_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 综上，为了确保公司设备能够在注册后被正确的进行标识，建议应当使用公司设备标识符进行预先定义。为此，我们可以使用如下命令收集整理注册所需的信息。</p><p><div class="code">(Get-WmiObject -Class Win32_ComputerSystem &#124; ForEach-Object &#123;$_.Manufacturer, $_.Model, (Get-WmiObject -Class Win32_BIOS).SerialNumber -join ',' &#125;)</div></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于商用设备，IT 在进行入库时可以通过设备包装上的条码进行收集，或从供应商那里获得。将收集到信息保存为 CSV 格式文件，然后访问 <a href="https://intune.microsoft.com" target="_blank">Intune Portal</a>，转至 "设备 - 注册 - 公司设备标识符"。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/intune-corp-device-identifier.png"><img width="634" height="409" title="intune-corp-device-identifier" style="display: inline; background-image: none;" alt="intune-corp-device-identifier" src="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/intune-corp-device-identifier_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，选择“添加 - 上传 CSV 文件”，对于 Windows 平台当前仅支持 CSV 文件添加，不支持手动。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/add-corp-device-identifier.png"><img width="634" height="158" title="add-corp-device-identifier" style="display: inline; background-image: none;" alt="add-corp-device-identifier" src="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/add-corp-device-identifier_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 进入 CSV 添加模式后请选择“制造商、型号和序列号（仅限Windows）”这个选项，然后上传整理好的 CSV 文件，添加完成。</p><p>&nbsp;<a href="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/add-corp-device-identifier-windows.png"><img width="634" height="913" title="add-corp-device-identifier-windows" style="display: inline; background-image: none;" alt="add-corp-device-identifier-windows" src="http://goxia.maytide.net/ftpup/2018/Intune-_8BC6/add-corp-device-identifier-windows_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，这里需要特别留意，通过 CSV 批量添加设备时请确保满足以下要求：</p><p>1. CSV 文件中的内容格式务必为：制造商, 型号, 序列号；</p><p>2. 客户端操作系统版本至少 Windows 10（19045.4598）或 Windows 11（22621.3374/22631.3374）</p><p>3. CSV 中的设备记录 ≤ 5000，且 CSV 文件大小 ≤ 5MB</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 提示，对于现有注册的设备当移除其对应的公司设备标识符后，其所有权将恢复到以前的状态。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 借助公司设备标识符我们可以实现更灵活的资产注册和管理方案，尤其是那些在使用 21v 的企业客户，可通过该解决方案配合设备准备策略实施设备交付。我们也可以借助该公司设备标识符来进行注册限制，后面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 将会再与大家分享。</p><p><br/></p><p>官方参考文档：</p><p><a href="https://learn.microsoft.com/en-us/mem/intune/enrollment/corporate-identifiers-add#identify-corporate-owned-devices-with-imei-or-serial-number/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Identify devices as corporate-owned &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2115.htm</link>
<title><![CDATA[Windows Autopilot device preparation 快速上手]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 28 Jul 2024 10:01:53 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2115.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f53" size="4">Windows Autopilot device preparation 快速上手</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 前面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 与大家分享了 <a href="https://goxia.maytide.net/read.php/2113.htm" target="_blank">Windows Autopilot device preparation 与 Windows Autopilot 比较</a>，以及相关的演示视频，今天将快速上手 Windows Autopilot device preparation（以下简称：Device preparation）。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Device preparation 被誉为“<a href="https://techcommunity.microsoft.com/t5/microsoft-intune-blog/windows-deployment-with-the-next-generation-of-windows-autopilot/ba-p/4148169" target="_blank">下一代 Windows Autopilot</a>”，但目前仍与现有的 Windows Autopilot 共存，由于底层架构进行了重新的设计，所以在配置准备等方面都发生了重大的变化，其中还包含一个重要的变化是不再依赖硬件哈希来进行预注册，这相对来说将会灵活很多，但是也意味着暂时无法使用自部署模式和预配模式（白手套）。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-1.png"><img width="634" height="375" title="Device-preparation-1" style="display: inline; background-image: none;" alt="Device-preparation-1" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 既然发生了变化，我们就要从基本条件和基本准备入手。首先了解一下基本条件：</p><ul><li>支持 Windows 11 23H2 的 KB5035942 及更高版本</li><li>支持 Windows 11 22H2 的 KB5035942 及更高版本</li><li>仅支持 Entra ID，不支持混合模式</li><li>已经注册为 Autopilot 的设备将不受支持，所以要被测试的客户端需要先从 Autopilot 解除注册</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来，我们将要创建两类组：一个特用于 Device preparation的设备组，以及用户组。该设备组主要用于应用和脚本的分配，也就是说在 Device preparation 阶段指定的这些应用和脚本将会被分配给该组的设备。此外需要为其分配一个特定的所有者“Intune Provisioning Client (f1346770-5b25-470b-88bd-d5744ab7952c)”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-devicegroup.png"><img width="634" height="375" title="Device-preparation-devicegroup" style="display: inline; background-image: none;" alt="Device-preparation-devicegroup" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-devicegroup_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 用户组主要用于指定哪些用户将应用 Device preparation，它不再像以前那样通过硬件哈希来进行识别。（PS：本次测试 gOxiA 使用了同一个组 - Device preparation。）</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 现在，我们将要创建 Device preparation（设备准备）策略。从下图可以看到之前已经创建好的策略，通过点击左上方的“创建”按钮我们将开始一个新的配置文件。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-2.png"><img width="634" height="170" title="Device-preparation-2" style="display: inline; background-image: none;" alt="Device-preparation-2" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 点击创建后将启动一个向导，在简介部分我们可以了解其相关资讯以及指导。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-3.png"><img width="634" height="716" title="Device-preparation-3" style="display: inline; background-image: none;" alt="Device-preparation-3" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-3_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在“基本信息”页中为该策略命名。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-4.png"><img width="634" height="275" title="Device-preparation-4" style="display: inline; background-image: none;" alt="Device-preparation-4" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-4_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在“设备组”页中我们搜索并添加之前为其创建的设备组。（PS：该组中的设备将在 OOBE 阶段安装指定的应用和脚本）</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-5.png"><img width="619" height="375" title="Device-preparation-5" style="display: inline; background-image: none;" alt="Device-preparation-5" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-5_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在“配置设置”页中，首先配置“部署设置”，其中部署模式当前仅支持“用户驱动”；部署类型“单个用户”；联接类型“已联接 Microsoft Entra”；用户账户类型“标准用户”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6.png"><img width="634" height="363" title="Device-preparation-6" style="display: inline; background-image: none;" alt="Device-preparation-6" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来配置“现成体验设置”，如下图所示，与 ESP 功能相似，可配置超时时间，自定义错误信息，以及是否允许用户在多次尝试后跳过设置，并允许是否显示诊断链接。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6-1.png"><img width="634" height="335" title="Device-preparation-6-1" style="display: inline; background-image: none;" alt="Device-preparation-6-1" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 应用和脚本部分，受 Device preparation 当前限制仅支持 10 个要部署的应用和脚本，所以即使前面我们为特定的设备组分配了超过其数量限制的应用，在这里也只能配置10个。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6-2.png"><img width="634" height="900" title="Device-preparation-6-2" style="display: inline; background-image: none;" alt="Device-preparation-6-2" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-6-2_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 配置以上信息后，接下来可以跳过“范围标记”页，如果没有特殊的需求。之后会进入到“分配”页。即 Device preparation 策略为哪些用户有效。它实际替代了之前 Windows Autopilot 设备的预注册。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-7.png"><img width="592" height="375" title="Device-preparation-7" style="display: inline; background-image: none;" alt="Device-preparation-7" src="http://goxia.maytide.net/ftpup/2018/Windows-Autopilot-device-preparation-_EADB/Device-preparation-7_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后在“查看+创建”页复查我们的相关配置，如果没有错误点击“保存”即使策略生效。至此，我们的 Device preparation 策略创建完毕，我们可以准备一个客户端设备进行测试。具体的过程可以参考已经发布的视频 Demo。</p><p><a title="https://weibo.com/tv/show/1034:5056036852138048" href="https://weibo.com/tv/show/1034:5056036852138048">https://weibo.com/tv/show/1034:5056036852138048</a></p><p><a title="https://www.youtube.com/watch?v=73vOVzd-bhg" href="https://www.youtube.com/watch?v=73vOVzd-bhg">https://www.youtube.com/watch?v=73vOVzd-bhg</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2113.htm</link>
<title><![CDATA[Windows Autopilot device preparation 与 Windows Autopilot 比较]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Fri, 19 Jul 2024 04:10:26 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2113.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">Windows Autopilot device preparation 与 Windows Autopilot 比较</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 微软在今年5月下旬公布了 Windows Autopilot device preparation - 设备准备（以下简称Device preparation），在“<a href="https://techcommunity.microsoft.com/t5/microsoft-intune-blog/windows-deployment-with-the-next-generation-of-windows-autopilot/ba-p/4148169" target="_blank">Windows deployment with the next generation of Windows Autopilot</a>”这篇文章中可以了解到基本概况。<a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 也在近期发布了 Demo 视频，感兴趣的网友可以从常用的社交应用访问观看。</p><p><a href="http://goxia.maytide.net/ftpup/2018/22a6cc602232_9408/Windows-Autopilot-device-preparation.png"><img width="634" height="424" title="Windows-Autopilot-device-preparation" style="display: inline; background-image: none;" alt="Windows-Autopilot-device-preparation" src="http://goxia.maytide.net/ftpup/2018/22a6cc602232_9408/Windows-Autopilot-device-preparation_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从现有资讯来看，大家对 Device preparation 都存在不同的认识和看法，好在官方团队在不断地更新 Q&amp;A。对于Device preparation，gOxiA 一反常态不再先做基本介绍，有需要的可以移步上方官方文档先了解，今天主要跟大家分享的是 Device preparation 与 Windows Autopilot 的常用特性比较，可以更好帮助我们去认识和了解 Device preparation。</p><ul><li>Device preparation 适用于 GCCH 和 DoD 主权云。未来还将在 21v 提供。而 Windows Autopilot 则支持更多种类的设备，例如：Hololens 和 MTR；并且还提供了更多可自定义的选项用于预配体验。</li><li>Device preparation 当前仅支持用户驱动模式。而 Windows Autopilot 包含：用户驱动、预配置、自部署和现有设备。</li><li>Device preparation 不需要为设备进行预注册。而 Windows Autopilot 需要先收集设备信息并注册到 Autopilot。</li><li>Device preparation 需要管理员创建设备准备策略和一个以 Intune 预配客户端 为所有者的设备安全组。而 Windows Autopilot 除了需要预先注册设备外，还需要创建 Windows Autopilot 部署配置文件，以及注册状态页（ESP）。</li><li>Device preparation 仅在 OOBE 期间基于设备进行预配，目前支持部署最多10个应用（LOB、Win32、MSStore、M365），和10个 PowerShell 脚本。而 Windows Autopilot 在 ESP 期间提供基于设备和用户的预配，且支持任意数量的应用程序。</li><li>Device preparation 仅从 Windows 11 的 23H2 和 22H2 的&nbsp; KB5035942 开始提供支持。而 Windows Autopilot 对所有当前支持的 Windows 11 和 Windows 10 提供支持。 </li><li>Device preparation 仅支持 Microsoft Entra 加入。而 Windows Autopilot 提供了混合加入支持。</li><li>Device preparation 不支持 Windows Autopilot 重置。</li><li>Device preparation 不支持 DFCI。</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 更为详细的内容，可参考：<a title="https://learn.microsoft.com/en-us/autopilot/device-preparation/compare" href="https://learn.microsoft.com/en-us/autopilot/device-preparation/compare">https://learn.microsoft.com/en-us/autopilot/device-preparation/compare</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 了解以上众多不同，整体看下来还是 Windows Autopilot 提供了更丰富的功能特性，支持也更加广泛。正如官方所讲，仍旧会持续投资 Windows Autopilot，并希望将基于 Windows Autopilot 配置文件和设备准备策略的两个方案并存一段时间！此外，Device preparation 底层体系结构不同，可提供改进部署体验的功能，例如不需要为设备进行预注册。也正因此已在使用 Windows Autopilot 部署的设备将不能同时通过设备准备策略进行部署，需要先从 Autopilot 中取消注册。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 后续，gOxiA 也会与大家分享设备准备策略的上手。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2101.htm</link>
<title><![CDATA[HOWTO: 通过 Intune 配置 Windows 客户端拒绝向移动存储写入数据]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 03 Feb 2024 07:49:12 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2101.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p>&nbsp;&nbsp;<p><strong><font color="#fd3f53" size="4">HOWTO: 通过 Intune 配置 Windows 客户端拒绝向移动存储写入数据</font></strong></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在企业环境下一些 Windows 客户端将受到严格的管控，尤其是在一些涉及敏感数据的场景中，通常需要禁止将本机数据写入到 USB 等移动存储设备中，以避免数据泄露。如果企业正在使用 Intune 管理这些客户端和策略，那将很轻松的能够实现这些需求，并且提供了更为灵活全面的管控方案。今天就跟随 <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 来做这个配置实践，首先登录 <a href="https://endpoint.microsoft.com" target="_blank">Microsoft Intune 管理中心</a>，进入“<strong>设备 – Windows - 配置文件</strong>”，然后“<strong>创建</strong>”配置文件，“<strong>平台</strong>”这里选择“<strong>Windows 10 和更高版本</strong>”，“<strong>配置文件类型</strong>”选择“<strong>设置目录</strong>”。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/1.png"><img width="634" height="373" title="1" style="display: inline; background-image: none;" alt="1" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/1_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 进入“<strong>创建配置文件</strong>”向导页面，先为配置文件填入一个名称，本例为“<em>Deny Removable Storage Write Access</em>”。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/2.png"><img width="634" height="644" title="2" style="display: inline; background-image: none;" alt="2" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/2_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 然后，找到“<strong><font style="background-color: rgb(255, 255, 0);">Storage</font></strong>”类别（也可以通过搜索找到），然后选中“<strong>Remove Disk Deny Write Access</strong>”，之后将左侧内容窗格中的配置启用 - “<strong>Enabled</strong>”即可。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; OK！到这里主要配置完成，是不是非常轻松便捷！但是我们从备注中可以了解到，一旦启用该配置，将拒绝所有移动存储的写入。<font style="background-color: rgb(255, 255, 0);">对于那些希望允许将数据写入移动存储已启用 Bitlocker To Go 的组织</font>，则建议改用“<strong>Computer Configuration\Administrative Templates\Windows Components\Bitlocker Drive Encryption\Removable Data Drivers</strong>”进行配置，如果希望改用则继续关注后面的截图。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/3.png"><img width="634" height="414" title="3" style="display: inline; background-image: none;" alt="3" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/3_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我们可以搜索“<strong>Bitlocker</strong>”分类，找到“<strong>Administrative Templates\Windows Components\Bitlocker Drive Encryption\Removable Data Drives</strong>”，勾选“<strong>Deny write access to removable drives not protected by Bitlocker</strong>”，这里我们应当留意它的子选项“<strong>Do not allow write access to devices configured in another organization</strong>”，这将禁止写入到非授权的设备，即使它已经使用 Bitlocker。此外，我们还要注意，这个分类配置会被前面的“<strong>Remove Disk Deny Write Access</strong>”覆盖，所以不能同时配置。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/4.png"><img width="634" height="416" title="4" style="display: inline; background-image: none;" alt="4" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/4_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; OK，一旦决定采用的限制方案即可完成配置进入配置文件分配的页面，最后宣告完成。</p>&nbsp;&nbsp;<p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/5.png"><img width="634" height="411" title="5" style="display: inline; background-image: none;" alt="5" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_D1DF/5_thumb.png" border="0"></a></p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果您希望创建更为复杂的限制策略，可以搜索“<font style="background-color: rgb(255, 255, 0);"><strong>Removable</strong></font>”，在“<strong>Removable Storage Access</strong>”分类中提供了多达38个策略，其中我们可以使用“<strong>Custom Classes</strong>”为特定设备配置禁止访问的权限。通过“<strong>Device Installation Restrictions</strong>”还可以允许安装特定的设备进行更为复杂全面的管控，多管齐下的方案总有能够适配组织安全需求的。</p>&nbsp;&nbsp;<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，如果我们推送了“<strong>Remove Disk Deny Write Access</strong>”策略，并希望在客户端上验证是否应用了该策略，可以通过事件日志查看器找到“<strong><font style="background-color: rgb(255, 255, 0);">Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider</font></strong>”，并查阅事件<strong><font style="background-color: rgb(255, 255, 0);">ID813</font></strong>的日志，其中能够看到相关的记录。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2095.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 配置 LAPS]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Tue, 14 Nov 2023 06:07:53 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2095.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="310" height="89" alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/MicrosoftEntra-logo.png"><img width="290" height="80" title="MicrosoftEntra-logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="MicrosoftEntra-logo" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/MicrosoftEntra-logo_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 配置 LAPS</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 大家在熟悉“<a href="https://goxia.maytide.net/read.php/2094.htm" target="_blank">HOWTO: 使用 Intune 为 Windows 启用本地管理员</a>”之后，接下来就跟随 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 了解如何为 Entra（AAD）账号启用 <a href="https://learn.microsoft.com/zh-cn/entra/identity/devices/howto-manage-local-admin-passwords/?WT.mc_id=WDIT-MVP-4000544" target="_blank">LAPS</a>（<a href="https://learn.microsoft.com/zh-cn/entra/identity/devices/howto-manage-local-admin-passwords/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Local Administrator Password Solution</a>），以及使用 Intune 配置 LAPS 策略。首先我们需要先在 <a href="https://entra.microsoft.com" target="_blank">Microsoft Entra</a> 管理中心为设备启用本地管理员密码解决方案（LAPS）。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 进入 Microsoft Entra 管理中心导航至“标识 - 设备 -&nbsp; 设备设置”，在右侧内容窗格中找到“本地管理员设置”，将“启用 Microsoft Entra 本地管理员密码解决方案(LAPS)”配置为“是”。简单一部便可谓云账号启用 LAPS，实属方便！但需要注意只有安装了2023年4月11日累计更新的 Windows 10/11/Server 2019/Server 2022 才受支持。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/EnableLAPS.png"><img width="634" height="478" title="EnableLAPS" style="display: inline; background-image: none;" alt="EnableLAPS" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/EnableLAPS_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，若要允许对应管理员查看密码和密码元数据，需要授予相关权限：</p><ul><li>microsoft.directory/deviceLocalCredentials/password/read操作</li><li>microsoft.directory/deviceLocalCredentials/standard/read操作</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果列出所有通过 LAPS 管理的设备，可以在 Microsoft Entra 管理中心导航至“标识 - 设备 - 本地管理员密码恢复”进行查阅。也可以通过 Intune 管理中心，找到设备，在监视器选项中找到“本地管理员密码”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/EnableLAPS-localadminrecovery.png"><img width="634" height="327" title="EnableLAPS-localadminrecovery" style="display: inline; background-image: none;" alt="EnableLAPS-localadminrecovery" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/EnableLAPS-localadminrecovery_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/intune-device-localadminrecovery.png"><img width="634" height="253" title="intune-device-localadminrecovery" style="display: inline; background-image: none;" alt="intune-device-localadminrecovery" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/intune-device-localadminrecovery_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 若要使用 Intune 来配置 LAPS 策略，可以在 <a href="https://intune.microsoft.com" target="_blank">Intune 管理中心</a> 导航至“终结点安全性 - 账户保护”创建 LAPS 默认策略。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/Intune-AccountProtect-LAPS.png"><img width="634" height="324" title="Intune-AccountProtect-LAPS" style="display: inline; background-image: none;" alt="Intune-AccountProtect-LAPS" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/Intune-AccountProtect-LAPS_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/LAPS-Settings.png"><img width="567" height="388" title="LAPS-Settings" style="display: inline; background-image: none;" alt="LAPS-Settings" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/LAPS-Settings_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此外，也可以通过设备配置文件为 LAPS 创建策略（配置文件类型：模板；模板名称：管理模板，可找到 LAPS），其中包含以下几项：</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/Intune-Device-Settings-LAPS.png"><img width="634" height="274" title="Intune-Device-Settings-LAPS" style="display: inline; background-image: none;" alt="Intune-Device-Settings-LAPS" src="http://goxia.maytide.net/ftpup/2018/HOWTO_BC04/Intune-Device-Settings-LAPS_thumb.png" border="0"></a></p><ul><li><strong>Do not allow password expiration time longer than required by policy</strong></li><ul><li>启用此设置时，不允许计划的密码过期时间超过“密码设置”策略规定的密码期限。当检测到此类过期时，会立即更改密码，并根据策略设置密码过期。 禁用或未配置此设置时，密码过期时间可能比“密码设置”策略所需的时间长。</li></ul><li><strong>Enable local admin password management</strong></li><ul><li>启用本地管理员帐户的密码管理 如果启用此设置，则管理本地管理员密码 如果禁用或未配置此设置，则不会管理本地管理员密码。</li></ul><li><strong>Name of administrator account to manage</strong></li><ul><li>管理员帐户名称：要管理其密码的本地帐户的名称。 使用内置管理员帐户时不要配置。内置管理员帐户由已知 SID 自动检测，即使在重命名时也是如此。</li></ul><li><strong>Password Settings</strong></li><ul><li>配置密码参数 密码复杂性：生成新密码时使用哪些字符 默认值：大写字母 + 小写字母 + 数字 + 特殊字符 密码长度 最少：8 个字符 最大值：64 个字符 默认值：14 个字符 密码期限（以天为单位） 最短：1 天 最长：365 天 默认值：30 天</li></ul></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 基于 Microsoft Entra ID 对 LAPS 的支持包括以下功能：</p><ul><li>使用 Microsoft Entra ID 启用 Windows LAPS - 启用租户范围的策略和客户端策略，以将本地管理员密码备份到 Microsoft Entra ID。</li><li>本地管理员密码管理 - 配置客户端策略以设置帐户名、密码期限、长度、复杂性、手动密码重置等。 </li><li>恢复本地管理员密码 - 使用 API/门户体验恢复本地管理员密码。 </li><li>枚举所有启用了 Windows LAPS 的设备 - 使用 API/门户体验枚举启用了 Windows LAPS 的 Microsoft Entra ID 中的所有 Windows 设备。 </li><li>本地管理员密码恢复授权 - 将基于角色的访问控制 （RBAC） 策略与自定义角色和管理单元结合使用。 </li><li>审核本地管理员密码更新和恢复 - 使用审核日志 API/门户体验来监视密码更新和恢复事件。 </li><li>本地管理员密码恢复的条件访问策略 - 在具有密码恢复授权的目录角色上配置条件访问策略。</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 毋庸置疑，基于Microsoft Entra ID 的 LAPS 方案以及通过 Intune 管理的 LAPS 策略是最易于部署和配置的。</p><p>官方参考资料：</p><ul><li><a href="https://learn.microsoft.com/zh-cn/entra/identity/devices/howto-manage-local-admin-passwords/?WT.mc_id=WDIT-MVP-4000544" target="_blank">本地管理员密码解决方案</a></li><li><a href="https://learn.microsoft.com/en-us/mem/intune/protect/windows-laps-policy/?WT.mc_id=WDIT-MVP-4000544" target="_blank">使用 Intune 管理 LAPS 策略</a></li><li><a href="https://learn.microsoft.com/en-us/mem/intune/protect/windows-laps-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Intune 对 LAPS 的支持</a></li></ul>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2094.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 为 Windows 启用本地管理员]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Fri, 10 Nov 2023 01:47:22 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2094.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 为 Windows 启用本地管理员</font></strong></p><p>&nbsp;&nbsp;&nbsp; 前面 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 与大家分享了“<a href="https://goxia.maytide.net/read.php/2091.htm">HOWTO: 启用本地 Windows Autopilot 重置设备</a>”，文中提到要使用该功能必须要启用本地管理员。对基于 Intune 管理的 Windows PC 来说实施起来并不复杂，今天我们就快速熟悉这一操作流程。</p><p><img alt="AutopilotReset-CTRL_WIN_R" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-CTRL_WIN_R_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 <a href="https://intune.microsoft.com" target="_blank">Intune 管理中心</a> 转至 <strong>设备-配置-策略</strong>，<strong>新建策略</strong>，平台为<strong> Windows 10 和更高版本</strong>，配置文件类型为 <strong>设置目录</strong>。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--Windows-_802C/EnableLocalAdmin-CreateDeviceProfile.png"><img width="587" height="254" title="EnableLocalAdmin-CreateDeviceProfile" style="display: inline; background-image: none;" alt="EnableLocalAdmin-CreateDeviceProfile" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--Windows-_802C/EnableLocalAdmin-CreateDeviceProfile_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 <strong>设置选取器</strong> 中找到 <strong>本地策略安全选项</strong>，然后勾选“<strong>账户 - 启用 Administrator 账户状态</strong>”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--Windows-_802C/EnableLocalAdmin.png"><img width="634" height="388" title="EnableLocalAdmin" style="display: inline; background-image: none;" alt="EnableLocalAdmin" src="http://goxia.maytide.net/ftpup/2018/HOWTO--Intune--Windows-_802C/EnableLocalAdmin_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 该策略对应的 CSP 为 <a href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-LocalPoliciesSecurityOptions?WT.mc_id=Portal-Microsoft_Intune_Workflows#accounts_enableadministratoraccountstatus/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Accounts_EnableAdministratorAccountStatus</a><strong></strong>，详细信息如下：</p><p><strong>./Device/Vendor/MSFT/Policy/Config/LocalPoliciesSecurityOptions/Accounts_EnableAdministratorAccountStatus</strong></p><p>格式：<strong>Int</strong></p><p>值：<strong>1</strong> 启用；<strong>0</strong> 禁用（默认）</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <font style="background-color: rgb(255, 255, 0);">需要注意：如果在禁用管理员帐户后尝试重新启用管理员帐户，并且当前管理员密码不符合密码要求，则无法重新启用该帐户。</font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后分配该策略，例如：所有设备，完成这些操作即完成配置。出于安全性考虑，我们也可以同时勾选“<strong>账户 - 重命名 Administrator 账户</strong>”，以降低穷举类的攻击。该策略对应的 CSP 为 <a href="https://learn.microsoft.com/zh-cn/windows/client-management/mdm/policy-csp-LocalPoliciesSecurityOptions?WT.mc_id=Portal-Microsoft_Intune_Workflows#accounts_renameadministratoraccount/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Accounts_RenameAdministratorAccount</a><strong></strong>，详细信息如下：</p><p><strong>./Device/Vendor/MSFT/Policy/Config/LocalPoliciesSecurityOptions/Accounts_RenameAdministratorAccount</strong></p><p>格式：<strong>chr</strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 虽然很轻松的完成了启用本地管理员的配置，但本地管理员的密码管理问题不容忽视。在过去我们需要编写一个脚本来配置本地管理员（Administrator）的密码，但无法实现动态维护，且存在一些安全隐患。现在，<a href="https://entra.microsoft.com" target="_blank">Microsoft Entra</a>（AAD）内置了 LAPS（Windows Local Administrator Password Solution）的支持，可以很轻松的实现本地管理员密码轮换和管理，针对 LAPS 的启用会另起一篇日志与大家分享。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2091.htm</link>
<title><![CDATA[HOWTO: 启用本地 Windows Autopilot 重置设备]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 15 Oct 2023 08:58:23 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2091.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 启用本地 Windows Autopilot 重置设备</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows <a href="https://learn.microsoft.com/zh-cn/autopilot/windows-autopilot-reset/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Autopilot Reset</a> 是一种快速将设备恢复为就绪状态的部署方案，可以删除个人文件、应用以及设置；保留 Wi-Fi 连接以及用户的生物识别信息；确保设备在发起 Autopilot Reset 后在 OOBE 阶段重新自动执行 Autopilot 部署。Autopilot Reset 支持远程和本地发起重置，前者为模式配置，后者已需要另行下发设备配置文件。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 下图为远程发起重置的方法，可通过 Intune 设备管理中找到对应的设备，然后进行 Autopilot 重置。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/Autpilot-reset.png"><img width="634" height="135" title="Autpilot-reset" style="margin: 0px; display: inline; background-image: none;" alt="Autpilot-reset" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/Autpilot-reset_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果基于本地发起重置，可在登录界面按下“<strong><em>Ctrl+Win+R</em></strong>”热键，下面将介绍如何启用本地 Windows Autpilot 重置（需要单独配置的主要原因是避免意外触发 Autopilot Reset）。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-CTRL_WIN_R.png"><img width="555" height="417" title="AutopilotReset-CTRL_WIN_R" style="display: inline; background-image: none;" alt="AutopilotReset-CTRL_WIN_R" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-CTRL_WIN_R_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-CTRL_WIN_R-1.png"><img width="555" height="417" title="AutopilotReset-CTRL_WIN_R-1" style="display: inline; background-image: none;" alt="AutopilotReset-CTRL_WIN_R-1" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-CTRL_WIN_R-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 首先，创建设备配置文件，平台选择“<strong>Windows 10 或更高版本</strong>”，配置文件类型选择“<strong>设备限制</strong>”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/DeviceProfile.png"><img width="247" height="417" title="DeviceProfile" style="margin: 0px; display: inline; background-image: none;" alt="DeviceProfile" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/DeviceProfile_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在设备限制策略中找到并启用 <a href="https://learn.microsoft.com/zh-cn/autopilot/windows-autopilot-reset/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Autopilot 重置</a>。在微软官方文档中提到也可以使用预配包（PPKG）中的“<strong>DisableAutomaticReDeploymentCredentials</strong>”，将其设置为“<strong>No</strong>”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/EnabledAutopilotReset.png"><img width="242" height="417" title="EnabledAutopilotReset" style="display: inline; background-image: none;" alt="EnabledAutopilotReset" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/EnabledAutopilotReset_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/DisableAutomaticReDeploymentCredentials.png"><img width="634" height="407" title="DisableAutomaticReDeploymentCredentials" style="display: inline; background-image: none;" alt="DisableAutomaticReDeploymentCredentials" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/DisableAutomaticReDeploymentCredentials_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你习惯使用 CSP，没问题。</p><p><strong><em>./Device/Vendor/MSFT/Policy/Config/CredentialProviders/DisableAutomaticReDeploymentCredentials</em></strong></p><p>格式：<strong><em>Int</em></strong></p><p>值：<strong>0</strong>（启用Autopilot重置凭据的可见性）；<strong>1</strong>（Default，禁用）</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 友情提示：</p><p>1. 首次登录时生物识别因为还未与账号PIN关联所以暂时不可用，需要重新设置PIN码即可。但设备之后重启会提示是否继续使用人脸或指纹登录，根据需要进行选择。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-WinHello-Prompt.png"><img width="584" height="417" title="AutopilotReset-WinHello-Prompt" style="display: inline; background-image: none;" alt="AutopilotReset-WinHello-Prompt" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_DE05/AutopilotReset-WinHello-Prompt_thumb.png" border="0"></a></p><p>2. 本地发起的 <a href="https://learn.microsoft.com/en-us/autopilot/windows-autopilot/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Autopilot</a> Reset 还需要确保本地管理员账号为启用状态，否则 <strong>CTRL+WIN+R</strong> 将无效。下一篇日志将会与大家分享通过 Intune 启用本地管理员账号的方法。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2090.htm</link>
<title><![CDATA[HOWTO: 为Autopilot设备取消分配用户]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 14 Oct 2023 03:37:56 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2090.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为Autopilot设备取消用户分配</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在开始前，我们先了解一下为什么会将Autopilot设备分配给用户？！在设备注册到<a href="https://learn.microsoft.com/en-us/autopilot/windows-autopilot/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Autopilot</a>后，默认情况下处于共享设备模式，即有权限的用户可以在 OOBE 阶段输入账号密码来准备设备（即：注册依据）。但如果 IT 管理员 在 Autopilot 设备管理中将其分配给用户，则在 OOBE 阶段的用户登录页面上会预先填充账号名称，我们仅输入密码进行验证即可，并且还会自动应用分配给用户的策略和应用程序，对于用户而言，以及已经在实施 <a href="https://learn.microsoft.com/en-us/autopilot/tutorial/pre-provisioning/azure-ad-join-workflow/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Autopilot for pre-provisioning deployment</a> 的组织，都将获得更好的体验。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/oobe-login.png"><img width="625" height="417" title="oobe-login" style="display: inline; background-image: none;" alt="oobe-login" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/oobe-login_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要将 Autopilot 设备分配给用户，可以通过 <a href="https://intune.microsoft.com" target="_blank">Intune 管理中心</a>，进入“<strong>设备 - 注册设备 - Windows Autopilot 设备</strong>”，找到需要分配用户的设备，然后点击“<strong>分配用户</strong>”，跟随向导完成即可。注意：仅能将设备分配一个账号。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/assignuserfromdevice.png"><img width="634" height="399" title="assignuserfromdevice" style="display: inline; background-image: none;" alt="assignuserfromdevice" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/assignuserfromdevice_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果需要在 Autopilot 注册设备时就标记分配用户信息，可以在 CSV 文件中添加“<a href="https://learn.microsoft.com/en-us/autopilot/add-devices/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Assigned User</a><strong></strong>”列。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; OK，从以上步骤中可以看出过程中的 UI 和操作逻辑还是比较清晰易用的。但是……如果我们现在需要取消分配用户呢？！你会发现很难找到这个选项。最后 <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 没辙只能祭出“<a href="https://developer.microsoft.com/en-us/graph/graph-explorer" target="_blank">Microsoft Graph</a>”。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 首先，我们先获取到 Autopilot 设备的 ID，可以使用“<a href="https://learn.microsoft.com/en-us/graph/api/intune-enrollment-windowsautopilotdeviceidentity-list?view=graph-rest-1.0&amp;tabs=http/?WT.mc_id=WDIT-MVP-4000544" target="_blank">windowsAutopilotDeviceIdentities</a>”，所需权限“<strong><em>DeviceManagementServiceConfig.Read.All</em></strong>”。即：“<strong><em>GET </em></strong><strong><em>https://graph.microsoft.com/v1.0/deviceManagement/windowsAutopilotDeviceIdentities</em></strong>”，如果成功将会获得如下的视图和内容，将 ID 信息记录下来。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice-1.png"><img width="634" height="314" title="unassignuserfromdevice-1" style="display: inline; background-image: none;" alt="unassignuserfromdevice-1" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice-1_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/windowsAutopilotDeviceIdentities.png"><img width="555" height="417" title="windowsAutopilotDeviceIdentities" style="display: inline; background-image: none;" alt="windowsAutopilotDeviceIdentities" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/windowsAutopilotDeviceIdentities_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 之后，就可以使用“<a href="https://learn.microsoft.com/en-us/graph/api/intune-enrollment-windowsautopilotdeviceidentity-unassignuserfromdevice?view=graph-rest-1.0&amp;tabs=http/?WT.mc_id=WDIT-MVP-4000544" target="_blank">unassignUserFromDevice</a>”进行取消分配用户的操作，所需权限“<strong><em>DeviceManagementServiceConfig.ReadWrite.All</em></strong>”。即“<strong><em>POST https://graph.microsoft.com/v1.0/deviceManagement/windowsAutopilotDeviceIdentities/&#123;windowsAutopilotDeviceIdentity-id&#125;/microsoft.graph.unassignUserFromDevice</em></strong>”，其中<strong>&#123;&#125;</strong>替换为前面获取到的 ID。如果成功将返回 OK - 200 响应。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice-response.png"><img width="634" height="82" title="unassignuserfromdevice-response" style="display: inline; background-image: none;" alt="unassignuserfromdevice-response" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice-response_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 搞定之后久久不能平静，总觉得在 UI 下应该会提供选项才对啊，开个 Case 才了解到原来“取消分配用户”的选项位于 Autopilot 设备列表中每个设备的最右边“<strong>…</strong>”中，OMG！！！</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice.png"><img width="634" height="239" title="unassignuserfromdevice" style="display: inline; background-image: none;" alt="unassignuserfromdevice" src="http://goxia.maytide.net/ftpup/2018/HOWTO-Autopilot_7EEE/unassignuserfromdevice_thumb.png" border="0"></a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2089.htm</link>
<title><![CDATA[HOWTO: 通过 Intune 为 Windows 终结点设备配置应用自动更新]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 11 Oct 2023 04:44:51 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2089.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为终结点设备配置应用自动更新</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果你所在的组织已经逐步使用<a href="https://apps.microsoft.com/" target="_blank">微软应用商店</a>（<a href="https://apps.microsoft.com/" target="_blank">MS AppStore</a>/<a href="https://apps.microsoft.com/" target="_blank">MSStore</a>）来为终结点设备部署应用程序，那么今天这个分享将会有一些启示或帮助。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 使用 MSStore 部署应用是一种推荐的现代应用管理手段，我个人认为具有以下优势和特点：</p><ol><li>无需维护安装版本</li><li>无需额外的存储资源</li><li>安装源可靠安全</li></ol><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 作为应用生命周期管理中重要的一环 —— 应用更新，可以确保用户始终使用最新的，安全的应用程序。默认情况下MSStore会启用应用自动更新。但为了防止用户级别的误配置，设备管理员应当强制启用自动更新。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于 Windows 我们有三种可选的方式：</p><ol><li>CSP</li></ol><p>在 ApplicationManagement中提供了 <a href="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-applicationmanagement#allowappstoreautoupdate/?WT.mc_id=WDIT-MVP-4000544" target="_blank">AllowAppStoreAutoUpdate</a>配置，具体信息如下：</p><p><strong>./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/AllowAppStoreAutoUpdate</strong></p><p>格式：<strong>Int</strong></p><p>值：<strong>0</strong>，不允许；<strong>1</strong>，允许；<strong>2</strong>（默认），未配置。</p><p>当未配置时，将使用MSStore的选项配置。</p><ol><li>设备配置文件</li></ol><p>为设备创建一个配置文件，平台：Windows 10 和更高版本，配置文件类型：设置目录。配置文件名称为必须。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/1.png"><img width="634" height="326" title="1" style="display: inline; background-image: none;" alt="1" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/1_thumb.png" border="0"></a></p><p>配置设置页面中点击“添加设置”，在右侧列表中找到“Microsoft App Store”，并勾选“允许 Microsoft 应用商店中的应用自动更新”，之后将其配置为：0。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/2.png"><img width="634" height="411" title="2" style="display: inline; background-image: none;" alt="2" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/2_thumb.png" border="0"></a></p><p>最后分配给所有设备即可。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/3.png"><img width="634" height="272" title="3" style="display: inline; background-image: none;" alt="3" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/3_thumb.png" border="0"></a></p><ol><li>GPO</li></ol><p>如果希望使用组策略进行配置，可在“计算机配置 - 管理模板 - Windows 组件 - 应用商店”，找到“关闭自动下载和安装更新”，将其设置为“已禁用”。</p><p><a href="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/4.png"><img width="634" height="301" title="4" style="display: inline; background-image: none;" alt="4" src="http://goxia.maytide.net/ftpup/2018/HOWTO-_8DE4/4_thumb.png" border="0"></a></p><p>GPO 配置后对应的注册表位置信息如下：</p><p><strong>Software\Policies\Microsoft\WindowsStore</strong></p><p><strong>AutoDownload, DWORD, 4(Enabled) or 2(Disabled)</strong></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2087.htm</link>
<title><![CDATA[Windows 365 Frontline 云电脑]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 10 Sep 2023 09:02:33 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2087.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365_logo_horiz_blue_rgb.png"><img width="400" height="75" title="Windows365_logo_horiz_blue_rgb" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Windows365_logo_horiz_blue_rgb" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365_logo_horiz_blue_rgb_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">Windows 365 Frontline 云电脑</font></strong></p><p><strong><font color="#fd3f0d" size="4"><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365_frontline_banner.png"><img width="630" height="272" title="Windows365_frontline_banner" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Windows365_frontline_banner" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365_frontline_banner_thumb.png" border="0"></a></font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 早前微软公布了 Windows 365 的 Frontline 版本，旨在帮助企业节省成本。从其基础订阅价格以及可选配置订阅的价格看，貌似成本并不低，2vCPU/4GB/64GB的基础配置也要一个月42美金，主流的4vCPU/16GB/256GB达到了113美金/月。那它是如何帮助组织降本增效的呢？！ </p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline.png"><img width="634" height="257" title="Windows365Frontline" style="display: inline; background-image: none;" alt="Windows365Frontline" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-1.png"><img width="634" height="445" title="Windows365Frontline-1" style="display: inline; background-image: none;" alt="Windows365Frontline-1" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从微软的官方介绍中了解到，Windows 365 Frontline 允许单个许可证预配三台云电脑，但这三台电脑仅提供一个并发会话。也就意味着如果有10个许可证，那么可以预配30台云电脑，其中10台云电脑可以处于活动状态，供用户使用。此种授权方式非常适合那些无需全天候访问电脑，但又需要独立系统环境的员工使用。它不像远程桌面服务那样基于 Windows Server 或 Windows 10 Multiple Editions，来提供多会话服务，所以不会有很多的限制！Windows 365 Frontline 更像一个独立的个人电脑，可以提供卓越的 Windows PC 体验，员工可以拥有云电脑的完全访问权。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要使用 Windows 365 Frontline，必须具有以下许可：</p><ul><li>Windows 11 企业版或 Windows 10 企业版</li><li>Microsoft Intune</li><li>Azure AD P1</li></ul><p><br/></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 预配 Windows 365 Frontline 的过程很简单，如果之前你已经经历过预配过程，那么只需要在常见预配的第一步选择“Frontline”即可。你会留意到在配置Frontline前无需为用户分配 Windows 365 许可证，因为 Windows 365 Frontline 许可证不遵循与基于用户的许可相同的行为。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-2.png"><img width="634" height="417" title="Windows365Frontline-2" style="display: inline; background-image: none;" alt="Windows365Frontline-2" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-2_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-3.png"><img width="634" height="417" title="Windows365Frontline-3" style="display: inline; background-image: none;" alt="Windows365Frontline-3" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-3_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-4.png"><img width="634" height="417" title="Windows365Frontline-4" style="display: inline; background-image: none;" alt="Windows365Frontline-4" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-4_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-5.png"><img width="634" height="417" title="Windows365Frontline-5" style="display: inline; background-image: none;" alt="Windows365Frontline-5" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-5_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-6.png"><img width="634" height="417" title="Windows365Frontline-6" style="display: inline; background-image: none;" alt="Windows365Frontline-6" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Frontline-_E2FC/Windows365Frontline-6_thumb.png" border="0"></a></p><p><br/></p><p>参考文档：</p><p><a href="https://learn.microsoft.com/zh-cn/windows-365/enterprise/introduction-windows-365-frontline/?WT.mc_id=WDIT-MVP-4000544" target="_blank">什么是Windows 365 Frontline &#124; Microsoft Learn</a></p><p><a href="https://www.microsoft.com/en-us/microsoft-365/blog/2023/04/06/windows-365-offers-flexibility-from-the-office-or-home-to-the-frontline/" target="_blank">Windows 365 offers flexibility from the office or home to the frontline &#124; Blog Home</a></p><p><a href="https://techcommunity.microsoft.com/t5/windows-it-pro-blog/windows-365-frontline-is-now-generally-available/ba-p/3859292" target="_blank">Windows 365 Frontline is now generally available &#124; Tech Community</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2085.htm</link>
<title><![CDATA[轻松上手 Windows 365 Switch]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 13 Aug 2023 08:07:25 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2085.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Windows365-Logo" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows365-Logo_thumb.png"> <a href="https://learn.microsoft.com/zh-cn/windows-365/overview?WT.mc_id=WDIT-MVP-4000544" target="_blank"><strong><font size="4">Windows 365</font></strong></a></p><p><font color="#fd3f0d" size="4"><strong>轻松上手 Windows 365 Switch</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;前面 gOxiA 与大家分享了 Windows 365 Boot，很有意思的体验。如果你错过了，不妨先移步阅读 - “<a href="https://goxia.maytide.net/read.php/2084.htm" target="_blank">轻松上手 Windows 365 Boot</a>”。Windows 365 提供了云端的 Windows 电脑体验，不论你身在何处，只要有能上网的系统（Windows，MacOS，iOS，Android，甚至是 Linux）就可以快速连接到 Windows 365 - 云端电脑。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-banner-1.png"><img width="630" height="353" title="windows-365-banner-1" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="windows-365-banner-1" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-banner-1_thumb.png" border="0"></a></p><p><br/></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;而今天要分享的 Windows 365 Switch 是 Windows 云电脑与 Windows 11 紧密集成的一个功能特性，它可让最终用户通过 Windows 11 任务视图 按钮在本地设备桌面和云电脑之间快速切换，而无需打开单独的应用去登录云电脑，使之看起来就像当前系统的一个可切换桌面。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-switch.png"><img width="634" height="424" title="windows-365-switch" style="display: inline; background-image: none;" alt="windows-365-switch" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-switch_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;既然它是面向最终用户的而且与系统深度集成，所以我们并不需要进行复杂的配置。只不过因为当前是预览版，所以唯一的要求就是本地物理设备的系统和云端电脑的系统都要加入到 <a href="https://www.microsoft.com/en-us/windowsinsider/" target="_blank">Windows Insider Program</a> ，选择 Beta Channel 即可。在未来新的 Windows 11 版本发布相信我们就可以略过下面的步骤直接使用。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在微软官方面向用户的 KB 中有关于需求说明，除了上面提到了本地物理设备和云端电脑要切换到 Beta Channel 获取安装最新的 Windows 11 预览版，Windows 365 应用也要满足 1.3.179.0 或更高版本。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;当前 Windows 11 Beta 最新版本为 <a href="https://blogs.windows.com/windows-insider/2023/08/10/announcing-windows-11-insider-preview-build-22621-2191-and-22631-2191/" target="_blank">22631.2191</a>；<a href="https://www.microsoft.com/store/productid/9N1F85V9T8BN?ocid=pdpshare" target="_blank">Windows 365 App</a> 可直接从 Microsoft Store 下载安装到最新版本。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;此外需要注意的是云端电脑因为也要加入到 Beta Channel，而当前 4G/128G 配置的 Cloud PC 采用的是 Intel Xeon 8272CL CPU 将无法满足硬件需求。所以实际测试体验时，建议使用 8G/256G 的 AMD EPYC 7763 配置的 Cloud PC。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-2.png"><img width="634" height="462" title="windows-365-insider-issue-2" style="display: inline; background-image: none;" alt="windows-365-insider-issue-2" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-2_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-3.png"><img width="634" height="476" title="windows-365-insider-issue-3" style="display: inline; background-image: none;" alt="windows-365-insider-issue-3" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-3_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在加入 Windows Insider Program 时需要确保当前系统启用了诊断和反馈，如果遇到提示跟随向导打开便是。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-1.png"><img width="634" height="476" title="windows-365-insider-issue-1" style="display: inline; background-image: none;" alt="windows-365-insider-issue-1" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-insider-issue-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;以上工作准备就绪，打开 Windows 365 App，就能会看到 Cloud PC 选项中出现了 Add/Remove from Task view 的选择。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-seitch-addorremove_from_taskview.png"><img width="634" height="395" title="windows-365-seitch-addorremove_from_taskview" style="display: inline; background-image: none;" alt="windows-365-seitch-addorremove_from_taskview" src="http://goxia.maytide.net/ftpup/2018/-Windows-365-Switch_C4EE/windows-365-seitch-addorremove_from_taskview_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;一旦将当前 Cloud PC 添加到任务视图，我们就可以轻松的进行切换，并且还支持手势切换，在触屏或多点触控板四指左右滑动即可在桌面间轻松移动。来看看下面这段演示视频感受一下吧。</p><p><iframe height=498 width=510 src='https://player.youku.com/embed/XNTk5OTI3NTk4OA==' frameborder=0 'allowfullscreen'></iframe><br/></p><p>参考文档：</p><p><a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-switch-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows 365 Switch &#124; Microsoft Learn</a></p><p><a href="https://support.microsoft.com/en-us/windows/windows-365-switch-4ea65cc3-05ff-4166-ac8b-389af27108f8" target="_blank">Windows 365 Switch &#124; Microsoft Support</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2084.htm</link>
<title><![CDATA[轻松上手 Windows 365 Boot]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 12 Aug 2023 12:06:50 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2084.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows365-Logo.png"><img width="100" height="99" title="Windows365-Logo" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Windows365-Logo" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows365-Logo_thumb.png" border="0"></a>&nbsp;<font size="4"><strong>Windows 365</strong></font></p><p><strong><font size="4">轻松上手 Windows 365 Boot</font></strong></p><p><font size="4">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <a href="https://learn.microsoft.com/zh-cn/windows-365/overview?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows 365</a> 云端上的 Windows 云电脑（Cloud PC），它是微软一项基于云的服务。旨在任何地方的接入互联网的设备上访问和使用。Cloud PC 具有高度可用，经过优化和可伸缩的特性，可为最终用户提供丰富的 Windows 桌面体验。</font></p><p><font size="4">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 简单理解，我们一旦使用了云端的 Windows 365，就意味着可以在任何地方，不论使用的是 Windows，MacOS，iOS，Android，还是 Linux 的设备，只要它们可以上网，就可以访问使用那台云端 Windows 电脑。</font></p><p><font size="4"><font size="4"><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows365-Banner.png"><img width="634" height="314" title="Windows365-Banner" style="display: inline; background-image: none;" alt="Windows365-Banner" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows365-Banner_thumb.png" border="0"></a></font></font></p><p><font size="4">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 而今天要分享的 Windows 365 Boot 是 Windows 365 的一项功能，允许 IT 管理员配置 Windows 11 物理设备，使其在开机后时就可直接登录到 Windows 365 Cloud PC，从而避免登录和使用本地物理设备上的系统。这样多个用户就可以使用相同的物理设备登录到自己的个人云电脑，免去了先登录到本地设备系统，再打开程序去连接和登录云电脑的步骤。非常适合那些共享电脑的场景，如：一线销售或呼叫中心，等。整个过程的演示可以参考下面这段视频。</font></p><p><iframe width="510" height="498" src="https://player.youku.com/embed/XNTk5ODk4NjA0MA==" frameborder="0" 'allowfullscreen'=""></iframe><br/></p><p><font size="4">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows 365 Boot 的启用和配置都是基于 Intune 管理中心的 Windows 365 Boot 引导方案来自动化实现的。其配置的主要对象是目标账户以及目标设备。</font></p><p><font size="4"><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/windows-365-boot-workflow.png"><img width="600" height="467" title="windows-365-boot-workflow" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="windows-365-boot-workflow" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/windows-365-boot-workflow_thumb.png" border="0"></a></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 参考这个文档 <a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-boot-guide?WT.mc_id=WDIT-MVP-4000544" target="_blank">Guided scenario - deploy Windows 365 Boot to shared physical devices &#124; Microsoft Learn</a> 即可了解轻松上手的步骤。因为是引导式配置，基本上跟随向导完成每一个步骤的配置信息即可。要启动 Windows 365 Boot 引导式配置可在“设备 - Windows 365”中找到。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot.png"><img width="634" height="383" title="Intune-W365-Boot" style="display: inline; background-image: none;" alt="Intune-W365-Boot" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot_thumb.png" border="0"></a></p><ol><li>在基本信息配置中为 Windows 365 Boot 起一个资源前缀，已便于我们识别哪些配置文件，资源和策略是属于当前 Windows 365 Boot 的。<br/><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-1.png"><img width="634" height="677" title="Intune-W365-Boot-1" style="display: inline; background-image: none;" alt="Intune-W365-Boot-1" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-1_thumb.png" border="0"></a>&nbsp;</li><li>为终结点设备创建更新策略，如介绍所述因为用于 Windows 365 Boot 的设备将被配置为限制与用户交互，所以需要为这个物理设备配置自动接收重更新。<br/><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-2.png"><img width="634" height="426" title="Intune-W365-Boot-2" style="display: inline; background-image: none;" alt="Intune-W365-Boot-2" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-2_thumb.png" border="0"></a></li><li>为终结点设备分配 VPN 或 Wi-Fi 配置文件，可减少配置设备联网所需的工作量。此外还可以选择配置终结点设备的系统语言。<br/><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-3.png"><img width="634" height="374" title="Intune-W365-Boot-3" style="display: inline; background-image: none;" alt="Intune-W365-Boot-3" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-3_thumb.png" border="0"></a></li><li>分配 Windows 365 Boot 的组，可以新建也可以使用现有组。<br/><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-4.png"><img width="634" height="248" title="Intune-W365-Boot-4" style="display: inline; background-image: none;" alt="Intune-W365-Boot-4" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-4_thumb.png" border="0"></a></li><li>所需信息完成后将看来到配置审阅界面对相关信息进行复查，没有问题则保存生效。在底部的部署说明中会介绍将要生成的相关配置和策略。<br/><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-5.png"><img width="583" height="677" title="Intune-W365-Boot-5" style="display: inline; background-image: none;" alt="Intune-W365-Boot-5" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Intune-W365-Boot-5_thumb.png" border="0"></a></li></ol><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Intune 部分准备完毕后，便是关键的终结点设备的准备工作，将用于体验 Windows 365 Boot 的 Windows 11 Enterprise 电脑加入到 <a href="https://www.microsoft.com/en-us/windowsinsider/" target="_blank">Windows Insider Program</a> （Windows 预览体验计划），可在 Windows 设置 - Windows 更新 中找到，测试频道选择 Beta 即可，截至目前最新的 Beta 版本是 22631.2191，可以通过 <a href="https://aka.ms/BetaLatest" target="_blank">Latest build in Beta Channel</a> 获取相关信息。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows-insider-program.png"><img width="634" height="502" title="Windows-insider-program" style="display: inline; background-image: none;" alt="Windows-insider-program" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/Windows-insider-program_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当设备升级到最新的 Beta 版本后，加入到 Intune。可通过 Windows 设置 - 账户 - 连接工作或学校账户 添加，务必确保设备注册到 Intune。如果有任何异常，建议重置一下当前系统。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/connect-work-school-account.png"><img width="634" height="502" title="connect-work-school-account" style="display: inline; background-image: none;" alt="connect-work-school-account" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/connect-work-school-account_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 一旦成功获取配置文件和策略，这台设备重启后就会开始 Windows 365 Boot。当我们开心的体验 Windows 365 Boot 时，这仅仅是第一步，当涉及到落地实际场景和大规模采用的时候，要考虑和实施的内容还有很多值得去学习、思考和研究。</p><p><a href="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/windows-365-boot-deviec-login.png"><img width="634" height="477" title="windows-365-boot-deviec-login" style="display: inline; background-image: none;" alt="windows-365-boot-deviec-login" src="http://goxia.maytide.net/ftpup/2018/Windows-365-Boot_FEB6/windows-365-boot-deviec-login_thumb.png" border="0"></a></p><font size="2"><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 好吧，今天我们已经迈出了卓有成效的一大步！让我们保持继续的学习和分享！</p><p>参考推荐：</p><p><a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-boot-overview/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows 365 Boot overview &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-boot-guide/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows 365 Boot quided scenario &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-boot-physical-device-requirements/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Physical device requirements &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/en-us/windows-365/enterprise/windows-365-boot-restrict-user-access-physical-device/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Restrict access to physical device &#124; Microsoft Learn</a></p></font>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2077.htm</link>
<title><![CDATA[一些值得关注的 Windows Autopilot 新增功能]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 10 Jul 2023 07:45:06 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2077.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">一些值得关注的 Windows Autopilot 新增功能</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在微软最近发布的一篇文档中“<a href="https://learn.microsoft.com/en-us/mem/autopilot/windows-autopilot-whats-new#one-step-removal-of-windows-autopilot-registration/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Autopilot 新增功能 &#124; Microsoft Learn</a>”我们需要留意到一些重要的信息，它将有助于我们顺畅成功地实施 Windows Autopilot。</p><p>1. One step removal of Windows Autopilot registration</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从 Intune 2307 版（可在 Intune 租户信息中确认当前版本），Windows Autopilot 过程中将添加删除设备注册的步骤，而无需事先通过 Intune Portal 进行操作。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这个功能看起来比较难以理解，其实主要用于解决已经执行了预预配和自部署的那些设备重新执行部署配置文件的问题。总之，在 <a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 看来，我们无需过度论证，它主要是改进了部署的成功率。</p><p><br/></p><p>2. Device rename occurs during technician phase for pre-provisioning</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从 Intune 2303 版开始，强制在 Pre-provisioning mode 的技术人员阶段进行设备重命名，以便为 AAD 联接设备进行预预配。这一改进，将设备重命名从用户阶段跳过。但需要 Windows 10 安装了 <a href="https://support.microsoft.com/topic/march-21-2023-kb5023773-os-builds-19042-2788-19044-2788-and-19045-2788-preview-5850ac11-dd43-4550-89ec-9e63353fef23" target="_blank">KB5023773</a>，Windows 11 安装了 <a href="https://support.microsoft.com/topic/march-28-2023-kb5023778-os-build-22621-1485-preview-d490bb51-492e-410c-871f-50ad01b0f765" target="_blank">KB5023778</a> 质量更新。</p><p><br/></p><p>3. Install required apps during pre-provisioning</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ESP（注册状态页）配置文件中新增加了一个选项，允许我们选择是否在Pre-provosioning阶段尝试安装所需的应用程序。理解其实还是比较困难的，在配置阶段我们可以设置在安装完所有应用和配置文件之前，避免用户使用设备。并且在发生错误后，可选重置或继续使用设备。此外，“如果已将所需应用分配给用户/设备，需要在安装完毕前阻止设备使用”，该选项默认是全部，但他们如果安装失败，则ESP将继续，并在用户登录时重试该应用。但现在，“如果已将所需应用分配给用户/设备，需要在安装完毕前阻止设备使用”，这个选项下多了一个“仅在技术人员阶段中失败的所选阻止应用”，如果选择“是”那些指定的应用必须被成功安装，否则部署失败。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-Autopilot-_DDD0/esp-blockapp.jpg"><img width="634" height="540" title="esp-blockapp" style="display: inline; background-image: none;" alt="esp-blockapp" src="http://goxia.maytide.net/ftpup/2018/-Windows-Autopilot-_DDD0/esp-blockapp_thumb.jpg" border="0"></a></p><p><br/></p><p>4. New Microsoft Store apps now supported with the Enrollment Status Page</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从2303开始ESP阶段将支持 Microsoft Store App(New)，这个比较容易理解，由于 Microsoft Store for Business 停用，阻止 IT 如果要部署应用商店内的应用都相继转至“Microsoft Store App(New)”，但之前在ESP阶段这些App并不会被安装比如进入到桌面后才会开始，而现在则完全不同。参考：“<a href="https://goxia.maytide.net/read.php/2073.htm" target="_blank">HOWTO: 在 Intune 中使用 Microsoft Store App(New) 添加应用</a>”</p><p><br/></p><p>5. Update to the Windows Autopilot sign-in experience</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 用户现在必须在注册期间初始登录时输入其凭据。将不再允许预先填充 AAD 的 UPN。这个更新到时有意思，记得早前很多用户喜欢减少 UPN 的输入，可能是现在考虑到安全隐私合规因素，又不再支持了。</p><p><br/></p><p>6. Windows Autopilot diagnostics page</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在使用 Windows Autopilot 部署 Windows 11 时，如果遇到错误，用户可以查看有关其详细故障排除信息。提供了新的诊断页面，非常友好的视图来方便我们排除故障，同时也可导出日志进行分析。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Windows-Autopilot-_DDD0/autopilot-diagnosticspage.jpg"><img width="634" height="481" title="autopilot-diagnosticspage" style="display: inline; background-image: none;" alt="autopilot-diagnosticspage" src="http://goxia.maytide.net/ftpup/2018/-Windows-Autopilot-_DDD0/autopilot-diagnosticspage_thumb.jpg" border="0"></a></p><p><br/></p><p>本次分享就到这里，其中主要包含了 gOxiA 关注的信息，若要了解详细的内容还请移步：“<a href="https://learn.microsoft.com/en-us/mem/autopilot/windows-autopilot-whats-new#one-step-removal-of-windows-autopilot-registration/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Autopilot 新增功能 &#124; Microsoft Learn</a>”</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2076.htm</link>
<title><![CDATA[加深对 Windows Autopilot 方案的认识]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 09 Jul 2023 02:52:41 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2076.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">加深对 Windows Autopilot 方案的认识</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows Autopilot 作为 Windows 现代部署方式逐渐受到各类企业 IT 的青睐。它不用再像传统部署方式那样要求IT为每个设备型号维护自定义映像和驱动程序。Autopilot 将使用 OEM 优化版本的 Windows，即设备首次开箱直接基于随机系统进行配置，使其达到企业所需要的交付标准。这一过程消除了IT执行这些后端过程的需要，从而节省了时间并可以更快更灵活地将设备交付给员工。</p><p><a href="http://goxia.maytide.net/ftpup/2018/ae8da6678ed8_CCBC/Autopilot.jpg"><img width="593" height="333" title="Autopilot" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Autopilot" src="http://goxia.maytide.net/ftpup/2018/ae8da6678ed8_CCBC/Autopilot_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows Autopilot 不需要推送系统映像，它就是借助了 Intune 管理设备的强大功能和特性，将应用程序、策略设置、证书、VPN、Wi-Fi等常用的企业标准化配置通过 Internet 推送给设备端，而无需依赖企业内部的基础架构。Windows Autopilot 可以看作是 Intune 的一项功能或者子集，如同其名字一样 Autopilot 旨在 OOBE 阶段引导用户执行正确的配置流程。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 一台已经注册到 Windows Autopilot 的全新 Windows 设备被寄送到了用户手中，用户拆箱打开设备加电将会进入 OOBE，即大家所说的欢迎界面，它将引导用户完成基本配置（区域、键盘和网络配置），然后提示用户输入公司账号和密码进行设备的配置，一旦验证成功将通过当前连接到互联网的网络从 Intune 中下载前面所讲的企业标准化配置直至结束，进入系统桌面后用户会发现系统已经被配置为企业的标准化桌面环境，甚至可以直接打开 Outlook 处理邮件，打开 OneDrive 访问自己的工作文件，使用 Teams 进行远程交流，连接 VPN 访问公司网络。而这一过程就是 Windows Autopilot 方案中的“用户驱动模式 - User Driven mode”，主要用于单个用户的设备部署，由用户运行部署。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在实际交付场景中，由于用户可能处于不同的网络环境下，当推送的应用程序容量较大的时候，也就意味着等待时间变长，可能会对用户体验有所影响，甚至会导致部署异常或失败。那么桌面交付决策人可能希望那些流转回 IT 服务台的设备，能够借助 IT 人员之手去执行标准化配置，或由OEM/经销商交付的设备去完成企业标准化配置。但这一过程又不要涉及到最终用户隐私（例如IT或OEM或经销商必须获取用户的权限即可完成配置），也避免了配置人员的账户信息及数据残留在用户设备上的可能。此时，IT/OEM/经销商人员在设备首次运行时，即 OOBE 阶段无需进行用户验证，只需要连续按下五次Win键，便可直接从 Intune 获取企业标准化配置。这一方案即 Windows Autopilot 中的 “预预配模式 - Pre-provisioning mode”。它相比较用户驱动模式的特殊之处在于无需用户身份验证，这就需要设备除了已经注册到 Windows Autopilot 外，还需要拥有 TPM 2.0 实现设备验证。预预配置模式也用于单个用户的设备，部署由IT/OEM/经销商发现，无需用户。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于那些专用设备，如多用户使用的共享电脑或展台电脑，更希望能实现设备摆放到位后开机即可完全自动化地去执行部署。这一方案即 Windows Autopilot 中的“自部署模式 - Self-Deploying mode”。它将完全自动化 OOBE 阶段，包括那些区域、键盘和网络配置，并基于设备身份进行验证，所以自部署模式除了要求设备已经注册到 Windows Autopilot 和 TPM 2.0 外，还需要连接到有访问互联网的有线网络。这样当设备首次开机后便直接联网与Intune通讯进行设备验证，并根据自部署模式配置文件实施自动化操作和后续的标准化配置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以上便是 Windows Autopilot 常用的三个方案：用户驱动模式、预预配模式、自部署模式。此外，Windows Autopilot 还有两个方案：面向现有设备的 Windows Autopilot（Windows Autopilot for existing devices），Windows Autopilot 重置（Windows Autopilot Reset）。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 面向现有设备的 Windows Autopilot 方案本身在技术上不是 Autopilot 部署，它是在准备运行 Autopilot 部署的设备上完全重新安装 Windows 的方法。它不需要提前注册为 Autopilot 设备，并且可以使用自定义映像，可以像传统模式那样使用 MDT 或 ConfigMgr 任务序列，通过 JSON 文件将仅能使用 Autopilot 的用户驱动模式分配给设备，所以它与受支持的 Autopilot 标准方案一起使用。除非设备已经被分配了 Autopilot 配置文件，才能支持预预配模式和自部署模式。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows Autopilot Reset 也比较容易理解，允许远程发起设备重置的操作，即复位当前设备环境，重新执行标准化部署，这对那些设备再分配，或执行人员角色变更更为合适。当然也可用于修复那些系统环境有损坏的场景使其恢复至就绪状态，但如果 Windows 安装中存在严重损坏，这个方案将不起作用。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; OK，至此相信你已经对 Windows Autopilot 有了进一步的深刻认识。记住 Autopilot 不会分发/推送操作系统映像，所以一个经过优化的、纯净的 OEM 随机系统显得至关重要！！！其三个标准方案：用户驱动模式、预预配模式、自部署模式，应用于不同交付场景，但对硬件和网络会有要求。</p><p>参考：<a href="https://learn.microsoft.com/zh-cn/mem/autopilot/tutorial/autopilot-scenarios/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Windows Autopilot scenarios &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2075.htm</link>
<title><![CDATA[通过 Intune 控制 Windows 设备的位置服务]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 08 Jul 2023 09:39:21 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2075.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>通过 Intune 控制 Windows 10 设备的位置服务</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 Windows 中提供了一个“查找我的设备”的功能，可以帮助我们找到这些设备的位置，并根据情况锁定它。注意：该功能仅适用于 MSA 类型的账号。我们可以访问 <a href="https://account.microsoft.com/devices">https://account.microsoft.com/devices</a> 来使用这项功能。具体可参考：“<a href="https://support.microsoft.com/zh-cn/account-billing/%E6%9F%A5%E6%89%BE%E5%B9%B6%E9%94%81%E5%AE%9A%E4%B8%A2%E5%A4%B1%E7%9A%84-windows-%E8%AE%BE%E5%A4%87-890bf25e-b8ba-d3fe-8253-e98a12f26316" target="_blank">查找并锁定丢失的 Windows 设备</a>”。“查找我的设备”基于位置服务，当位置服务被启用后，其他应用程序也将有访问设备位置的权限，除非我们在隐私逐个对访问位置服务的应用进行配置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于使用 Intune 的组织如果希望禁用位置服务，则可以使用 Windows 设备配置文件，有两种方案：</p><p>1. 创建一个基于“设置目录”的配置文件，我们可以在“系统”下找到“允许位置”配置项。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location-2.jpg"><img width="634" height="413" title="location-2" style="display: inline; background-image: none;" alt="location-2" src="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location-2_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 允许位置有三个模式：</p><p>1）强制关闭位置。所有位置隐私设置将关闭并显示为灰色，用户无法更改。</p><p>2）允许使用位置服务。用户具有控制权，可以启用或禁用“位置隐私”设置。</p><p>3）强制打开位置。所有位置隐私设置都已切换并显示为灰色，用户无法更改。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location-1.jpg"><img width="634" height="323" title="location-1" style="display: inline; background-image: none;" alt="location-1" src="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location-1_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当配置为强制关闭位置后，Windows 隐私中的位置将被禁用，将如下图所示。</p><p><a href="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location.jpg"><img width="525" height="622" title="location" style="display: inline; background-image: none;" alt="location" src="http://goxia.maytide.net/ftpup/2018/-Intune--Windows-10-_C228/location_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我们也可以通过添加 CSP 策略来实现，具体为：</p><p><strong>./Device/Vendor/MSFT/Policy/Config/System/AllowLocation</strong></p><p>格式：<strong>Int</strong></p><p>值：<strong>0</strong> Force Location Off；<strong>1</strong> default，Location service is allowed；<strong>2</strong> Force Location On</p><p>参考：<a href="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-system#allowlocation/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Policy-CSP-System#system-allowlocation</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 Intune 设备管理中也提供了“定位设备”的功能，并且它除了支持 Windows 平台外，还支持 Android Enterprise 以及 iOS/iPadOS，并且提供了更丰富的功能。如果你有兴趣可参阅：<a href="https://learn.microsoft.com/zh-cn/mem/intune/remote-actions/device-locate/?WT.mc_id=WDIT-MVP-4000544" target="_blank">Intune 定位设备 &#124; Microsoft Learn</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，我们通过一篇官方KB了解一下 <a href="https://support.microsoft.com/zh-cn/windows/windows-%E4%BD%8D%E7%BD%AE%E6%9C%8D%E5%8A%A1%E5%92%8C%E9%9A%90%E7%A7%81-3a8eee0a-5b0b-dc07-eede-2a5ca1c49088#WindowsVersion=Windows_10" target="_blank">Windows 位置服务和隐私</a>。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2074.htm</link>
<title><![CDATA[微软推出 Microsoft Intune Suite]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Thu, 16 Mar 2023 04:58:04 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2074.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>微软推出 Microsoft Intune Suite</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 近期微软 Intune 推出了 Microsoft Intune Suite，经过了学习和研究，了解到它是一个授权类型的解决方案捆绑包，将任务关键型的 Endpoint 管理和安全解决方案统一到一起，从而简化客户的 Endpoint 管理体验，改善其安全状况，并通过卓越的用户体验将人员置于中心位置。微软安全和M365与Intune Suite深度集成可为 IT 和安全团队提供数据科学和 AI 以提高自动化程度，帮助他们在解决终结点管理和其他安全挑战仿麦呢简单快速地从被动转变为主动。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 那什么是 Microsoft Intune Suite 呢？！</p><p><a href="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Suite.jpg"><img width="459" height="295" title="Intune-Suite" style="display: inline; background-image: none;" alt="Intune-Suite" src="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Suite_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 简单理解，他将 Intune 一些额外的功能或支持特性做了一个打包，包含内容如下：</p><ul><li><a href="https://go.microsoft.com/fwlink/?linkid=2225979&amp;clcid=0x4809&amp;culture=en-sg&amp;country=sg" target="_blank">Microsoft Intune Remote Help</a></li><li><a href="https://go.microsoft.com/fwlink/?linkid=2226428&amp;clcid=0x4809&amp;culture=en-sg&amp;country=sg" target="_blank">Microsoft Intune Endpoint Privilege Management</a></li><li><a href="https://go.microsoft.com/fwlink/?linkid=2225980&amp;clcid=0x4809&amp;culture=en-sg&amp;country=sg" target="_blank">Microsoft Tunnel for Mobile Application Management</a></li><li><a href="https://go.microsoft.com/fwlink/?linkid=2226429&amp;clcid=0x4809&amp;culture=en-sg&amp;country=sg" target="_blank">Microsoft Intune advanced endpoint analytics</a></li><li><a href="https://go.microsoft.com/fwlink/?linkid=2226334&amp;clcid=0x4809&amp;culture=en-sg&amp;country=sg" target="_blank">Microsoft Intune management and protection of specialty devices</a></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 看起来它更像是 Intune Plan 的增强版，下图我们可以看到他们之间的区别。</p><p><a href="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-plan.jpg"><img width="630" height="144" title="Intune-plan" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune-plan" src="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-plan_thumb.jpg" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 所以如果您的组织正需要完善和增强 Intune 管控设备的能力和体验，则建议首选 Microsoft Intune Suite，但请注意它首先需要具有 Intune Plan 1，这一 Intune 核心功能包含在 Microsoft 365 E3、E5、F1、和 F3 订阅，以及 Enterprise Mobility + Security E3 和 E5 订阅；商业高级版计划中。若要购买或使用 Intune Suite 可以通过 Microsoft 365 Admin Center 或 Microsoft Intune Admin Center</p><p><a href="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Purchase.jpg"><img width="634" height="507" title="Intune-Purchase" style="display: inline; background-image: none;" alt="Intune-Purchase" src="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Purchase_thumb.jpg" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Purchase-1.jpg"><img width="634" height="616" title="Intune-Purchase-1" style="display: inline; background-image: none;" alt="Intune-Purchase-1" src="http://goxia.maytide.net/ftpup/2018/8dbb4f61bebc_A9D0/Intune-Purchase-1_thumb.jpg" border="0"></a></p><p>更多有价值的参考资料请移步如下链接：</p><p><a title="https://www.microsoft.com/en-sg/security/business/Microsoft-Intune?rtc=1#products" href="https://www.microsoft.com/en-sg/security/business/Microsoft-Intune?rtc=1#products">https://www.microsoft.com/en-sg/security/business/Microsoft-Intune?rtc=1#products</a></p><p><a title="https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/intune-add-ons#available-add-ons" href="https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/intune-add-ons#available-add-ons">https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/intune-add-ons#available-add-ons</a></p><p><a title="https://www.youtube.com/watch?v=nEa5AFBCRbI" href="https://www.youtube.com/watch?v=nEa5AFBCRbI">https://www.youtube.com/watch?v=nEa5AFBCRbI</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后，要深入了解 Intune Suite 的总体价值，建议要分步学习和了解其包含的功能和特性。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2073.htm</link>
<title><![CDATA[HOWTO: 在 Intune 中使用 Microsoft Store App(New) 添加应用]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 26 Feb 2023 13:00:35 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2073.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>HOWTO: 在 Intune 中使用 Microsoft Store App(New) 添加应用</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 早先 <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 曾分享过一篇日志，介绍了<a href="https://goxia.maytide.net/read.php/1999.htm" target="_blank">如何使用 Intune 为 Windows PC 部署 Microsoft Store 应用</a>，但当时该模式并不支持强制部署，需要用户通过 Company Portal 选择安装。对于那些希望将应用商店里的应用强行部署到客户端设备上的场景，在过去会通过 Microsoft Store for Business，但管理 Intune 的朋友应该也获悉了 Microsoft Store for Business 将于2023年第一季度停用的消息，似乎只能提前下载到那些支持 Offline 部署的 UWP 应用才能满足需求。</p><p><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/MSStoreFB-retire.png"><img width="457" height="574" title="MSStoreFB-retire" style="display: inline; background-image: none;" alt="MSStoreFB-retire" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/MSStoreFB-retire_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 但现在，微软在 Intune 中提供了一个新的添加应用的类型 - Microsoft Store App(new)，与之前的 Microsoft Store App 相比，新的 Microsoft Store 应用功能进行了重要改进：</p><ul><li>可以直接在 Intune 内浏览和搜索来自 Microsoft Store 的应用。（之前有一段时间，我们需要先访问 MSStore 的 Web 站点获取相关的 URL 才能进行添加）</li><li>可以为应用部署进行安装或卸载。</li><li>可以监视 MSStore App 的安装进度和结果</li><li>支持 MSStore 中的 Win32 应用，当前为预览版本。（那些缺少足够信息，或检测、安装和升级性不可靠的 Win32 App 将暂不受支持，具体可参考：<a title="https://techcommunity.microsoft.com/t5/intune-customer-success/troubleshooting-the-microsoft-store-and-microsoft-intune/ba-p/3750341" href="https://techcommunity.microsoft.com/t5/intune-customer-success/troubleshooting-the-microsoft-store-and-microsoft-intune/ba-p/3750341">https://techcommunity.microsoft.com/t5/intune-customer-success/troubleshooting-the-microsoft-store-and-microsoft-intune/ba-p/3750341</a>）</li><li>UWP 应用支持系统上下文和用户上下文。</li><li>部署模式支持“必需，可用于已注册的设备，和 卸载”。</li></ul><p><br/></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 若要体验 Microsoft Store App(new) 添加应用，可参考如下步骤：</p><ol><li>访问 <a href="https://endpoint.microsoft.com/#home" target="_blank">Microsoft Intune Admin Center</a> （貌似又改名了？！！！），进入“应用”&nbsp; - “所有应用”，选择“添加”，并确认使用“Microsoft Store 应用(新版)”。<br/><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew.png"><img width="634" height="375" title="Intune_MSStoreAppNew" style="display: inline; background-image: none;" alt="Intune_MSStoreAppNew" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew_thumb.png" border="0"></a></li><li>在“应用信息”界面，点击“搜索 Microsoft Store 应用(新)，然后在右侧出现的搜索栏中搜索要部署的应用，例如：Remote Desktop”。<br/><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps.png"><img width="634" height="360" title="Intune_MSStoreAppNew-SearchApps" style="display: inline; background-image: none;" alt="Intune_MSStoreAppNew-SearchApps" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps_thumb.png" border="0"></a><br/><br/>如果搜索的应用包含 Win32 版本，并且符合 Intune 部署需求，则会显示供我们选择。<br/><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps-2.png"><img width="634" height="173" title="Intune_MSStoreAppNew-SearchApps-2" style="display: inline; background-image: none;" alt="Intune_MSStoreAppNew-SearchApps-2" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps-2_thumb.png" border="0"></a></li><li>之后，所必须的应用信息会自动填写到“应用信息”界面对应的文本框中，这极大提升了 Intune App 部署人员的体验，简化了添加流程。<br/><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps-1.png"><img width="434" height="574" title="Intune_MSStoreAppNew-SearchApps-1" style="display: inline; background-image: none;" alt="Intune_MSStoreAppNew-SearchApps-1" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-SearchApps-1_thumb.png" border="0"></a></li><li>“分配”应用界面中，我们可以根据需要为“组、所有用户、所有设备”分配，也可以供已注册的设备（组或所有用户）选择安装，或执行卸载。在配置分配后，还可以配置最终用户通知，立刻开始安装或指定的日期和时间，还可以为那些安装应用后需要重启的情况指定重启宽限期。<br/><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-AssignApp.png"><img width="634" height="263" title="Intune_MSStoreAppNew-AssignApp" style="display: inline; background-image: none;" alt="Intune_MSStoreAppNew-AssignApp" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-AssignApp_thumb.png" border="0"></a></li><li>最后，确认信息和配置无误后便可创建添加应用。<p><p><p><p><p><a href="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-Commit.png"><img width="401" height="574" title="Intune_MSStoreAppNew-Commit" style="margin: 0px; display: inline; background-image: none;" alt="Intune_MSStoreAppNew-Commit" src="http://goxia.maytide.net/ftpup/2023/6c9d3f5fbf9e_13024/Intune_MSStoreAppNew-Commit_thumb.png" border="0"></a></p></li></ol><p><p><p><p><p><br/></p><p>参考文档：</p><p><a title="https://learn.microsoft.com/zh-cn/mem/intune/apps/store-apps-microsoft" href="https://learn.microsoft.com/zh-cn/mem/intune/apps/store-apps-microsoft/?WT.mc_id=WDIT-MVP-4000544">https://learn.microsoft.com/zh-cn/mem/intune/apps/store-apps-microsoft</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2071.htm</link>
<title><![CDATA[[Tips] 使用 MDM CSP TenantLockdown 策略将设备锁定到租户]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Fri, 17 Feb 2023 23:13:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2071.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="400" height="89" alt="Windows-11-logo" src="http://goxia.maytide.net/ftpup/2018/Windows-11-_7ED2/Windows-11-logo_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>使用 MDM CSP TenantLockdown 策略将设备锁定到租户</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 MDM CSP 中包含一个租户锁定的策略，即 TenantLockdown。从官方介绍可了解到 TenantLockdown 可以将设备锁定到租户，从而确保在发生意外或故意重置或擦除设备后，设备仍绑定到租户上。它的实现原理和逻辑还是比较容易理解的，借助 TenantLockdown 提供的 RequireNetworkInOOBE 策略，在值为 True 时，当设备在首次登录或重置后通过 OOBE 时，用户需要联网才能继续，而不是像过去那样有跳过的选项。这将强制用户在 OOBE 阶段进行联网，只要联网设备便会从 Internet 获取到注册状态，当设备之前是注册在 Autopilot 中时，后面的用户登录界面就会强制用户使用 M365 账号登录，从而在一定程度上保护了设备。</p><p>./Vendor/MSFT<br/>TenantLockdown<br/>----RequireNetworkInOOBE，布尔值：True 或 False</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 参考文档：<a title="https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp" href="https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp">https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp</a></p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/TenantLockdown.png"><img width="634" height="207" title="TenantLockdown" style="display: inline; background-image: none;" alt="TenantLockdown" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/TenantLockdown_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 有些网友可能会考虑到一些问题，例如不通过重置当前 Windows 实例，而是重新安装一遍 Windows，根据目前的测试 Windows 较新版本已经开始强制联网才能继续通过 OOBE；此外，TenantLockdown 还会向UEFI 中写入配置变量。对于企业中的普通用户来说，还是能够增加设备重用或非授权再用的难度，但要完全杜绝恐怕在管理技术上还有一段路要走。</p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/force_network_flag.png"><img width="634" height="340" title="force_network_flag" style="display: inline; background-image: none;" alt="force_network_flag" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/force_network_flag_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 另外，早先 Intune 的 Windows 限制测试中包含了“要求用户在设备安装期间连接到网络”的策略，但那时是可以通过断网手段来规避的，但随着策略逻辑的完善，对企业终端设备的管理会更加严谨可靠。</p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/win-deviceconfig-restrictions.png"><img width="634" height="1070" title="win-deviceconfig-restrictions" style="display: inline; background-image: none;" alt="win-deviceconfig-restrictions" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/win-deviceconfig-restrictions_thumb.png" border="0"></a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2059.htm</link>
<title><![CDATA[HOWTO: 使用 Intune 强制开启 Windows Defender 防篡改保护]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 05 Feb 2023 06:11:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2059.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/MS-Security_logo_horiz_c-gray_rgb.png"><img width="400" height="121" title="MS-Security_logo_horiz_c-gray_rgb" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="MS-Security_logo_horiz_c-gray_rgb" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/MS-Security_logo_horiz_c-gray_rgb_thumb.png" border="0"></a><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/Microsoft_Defender_256x256_RGB.png"><img width="121" height="121" title="Microsoft_Defender_256x256_RGB" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Microsoft_Defender_256x256_RGB" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/Microsoft_Defender_256x256_RGB_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 使用 Intune 强制开启 Windows Defender 防篡改保护</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows Defender 中的防篡改保护（Tamper Protection）有助于防止恶意应用更改其重要的防病毒设置，包括“<strong>实时保护</strong>”和“<strong>云提供的保护</strong>”。如果当时前是管理员登录，则仍可以在“<strong>病毒和威胁保护</strong>”设置中关闭“<strong>篡改保护</strong>”，但其他程序仍无法更改这个设置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 篡改保护并不影响第三方防病毒应用的工作方式，也不影响这些应用注册 Windows 安全中心的方式。默认情况下篡改保护处于打开状态。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 作为企业 IT 管理员或安全管理员，当然希望能够强制开启篡改保护，且禁止修改其设置。如果当前组织已经在使用现代管理模式，如 Intune！则可以通过 <a href="http://endpoint.microsoft.com" target="_blank">Endpoint Manager Center</a> 进行策略的下发。为此，访问 Endpoint Manager Center，定位至“<strong>终结点安全性 - 防病毒 - AV 策略</strong>”，并创建该策略，选择“<strong>Windows 10、Windows 11 和 Windows Server (预览版)</strong>”平台，配置文件选择“<strong>Windows Security Experience</strong>”，跟随向导创建策略名称等信息，并在配置中打开“<strong>TamperProtection(设备)</strong>”。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image.png"><img width="634" height="497" title="image" style="margin: 0px; display: inline; background-image: none;" alt="image" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_3.png"><img width="418" height="574" title="image" style="margin: 0px; display: inline; background-image: none;" alt="image" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_thumb_3.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 注意，在 Intune 中管理篡改保护的要求如下：</p><ul><li><em>必须分配适当的 权限 ，例如全局管理员、安全管理员或安全操作。 </em></li><li><em>组织使用Intune来管理设备。 需要 (Intune许可证;Intune包含在 Microsoft 365 E3/E5、企业移动性 + 安全性 E3/E5、Microsoft 365 商业高级版、Microsoft 365 F1/F3、Microsoft 365 政府版 G3/G5 和相应的教育许可证中。) </em></li><li><em>Windows 设备必须运行Windows 10版本 1709 或更高版本或Windows 11。 (有关版本的详细信息，请参阅 Windows 版本信息。) </em></li><li><em>必须将 Windows 安全性与 安全智能 更新到版本 1.287.60.0 (或更高版本) 结合使用。 </em></li><li><em>你的设备必须使用反恶意软件平台版本 4.18.1906.3 (或更高版本) 和反恶意软件引擎版本 1.1.15500.X (或更高版本) 。 (管理Microsoft Defender防病毒更新并应用 baselines。) </em></li><li><em>Intune和 Defender for Endpoint 租户必须共享同一Microsoft Entra (Azure Active Directory) 基础结构。 </em></li><li><em>设备必须载入到 Defender for Endpoint。</em></li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当下发防篡改保护策略后，本机管理员将无法更改相关的设置，也无法关闭篡改防护。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_4.png"><img width="634" height="493" title="image" style="margin: 0px; display: inline; background-image: none;" alt="image" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_thumb_4.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 具有计算机管理权限的账户在使用 PowerShell 命令 <strong><em>Set-MPPreference -DisableTamperProtection $true</em></strong> 强行关闭时将会报错。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_5.png"><img width="634" height="203" title="image" style="margin: 0px; display: inline; background-image: none;" alt="image" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Intune-_128AC/image_thumb_5.png" border="0"></a></p><p>参考资料：</p><p><a href="https://learn.microsoft.com/zh-cn/microsoft-365/security/defender-endpoint/manage-tamper-protection-microsoft-endpoint-manager?view=o365-worldwide#turn-tamper-protection-on-or-off-in-microsoft-intune/?WT.mc_id=WDIT-MVP-4000544" target="_blank">使用 Microsoft Intune 管理组织的篡改防护 &#124; Microsoft Learn</a></p><p><a href="https://learn.microsoft.com/zh-cn/microsoft-365/security/defender-endpoint/prevent-changes-to-security-settings-with-tamper-protection?view=o365-worldwide#turn-tamper-protection-on-or-off-in-the-microsoft-365-defender-portal/?WT.mc_id=WDIT-MVP-4000544" target="_blank">使用篡改保护保护安全设置 &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2067.htm</link>
<title><![CDATA[HOWTO: 使用 Intune CSP 为 Windows 11 OOBE 跳过设备选择隐私设置]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Wed, 11 Jan 2023 05:17:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2067.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="400" height="89" alt="Windows-11-logo" src="http://goxia.maytide.net/ftpup/2018/Windows-11-_7ED2/Windows-11-logo_thumb.png"></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 为 Windows 11 OOBE 跳过设备选择隐私设置</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 前面 <a href="http://goxia.maytide.net" target="_blank">gOxiA</a> 分享了<a href="https://goxia.maytide.net/read.php/2063.htm" target="_blank">如何使用 PPKG 跳过 Windows OOBE</a> 过程，但是细心的网友会发现在登录桌面完成首次动画后会显示“为你的设备选择隐私设置”的界面，并且无法跳过。对于企业自动化部署场景来说，这一步会造成一些影响。那么我们该如何跳过设备选择隐私设置呢？！</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 Windows 10 的时候我们可以通过配置 PrivacyConsentStatus 键值来略过隐私设置，它位于 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\OOBE，类型为 DWORD，设置为 1 时将跳过隐私设置，但为 2 时则会重新显示隐私设置。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/w10-privacy.png"><img width="634" height="416" title="w10-privacy" style="display: inline; background-image: none;" alt="w10-privacy" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/w10-privacy_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 但是这个键值在 Windows 11 上失去了作用，取而代之的是 <strong>DisablePrivacyExperience</strong>，它位于<strong> HKLM\SOFTWARE\Policies\Microsoft\Windows\OOBE</strong>，类型依旧是 <strong>DWORD</strong>，值为<strong> 1</strong> 时则禁用隐私设置。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/w11-privacy.png"><img width="634" height="476" title="w11-privacy" style="display: inline; background-image: none;" alt="w11-privacy" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/w11-privacy_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果当前组织仍在使用传统的 GPO 实施测试，则可以通过“计算机配置 - 管理模板 - Windows 组件 - OOBE”，找到“在用户登录时不启动隐私设置体验”进行配置。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/gpo-DisablePrivacyExperience.png"><img width="634" height="448" title="gpo-DisablePrivacyExperience" style="display: inline; background-image: none;" alt="gpo-DisablePrivacyExperience" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Windows-11-OOBE-_120DB/gpo-DisablePrivacyExperience_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果当前基于动态部署方式，则可以考虑在 PPKG 中添加“<strong>ProvisioningCommands</strong>”，然后使用“<strong>DeviceContext</strong>”下的“<strong>CommandLine</strong>”执行注册表修改命令。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于使用现代部署模式，如 Intune，则可以下发 CSP 策略。</p><p>Scope：<strong>Device and User</strong></p><p>Editions：<strong>除了Home以外</strong></p><p>OS：<strong>1809及以上版本</strong></p><p>User：<strong>./User/Vendor/MSFT/Policy/Config/Privacy/DisablePrivacyExperience</strong></p><p>Device：<strong>./Device/Vendor/MSFT/Policy/Config/Privacy/DisablePrivacyExperience</strong></p><p>Format：<strong>Int</strong></p><p>Value：<strong>1</strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从 CSP 的版本使用情况来看，对于 Windows 10 使用 DisablePrivacyExperience 也是适用的。</p><p>参考文档：<a title="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-privacy" href="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-privacy">https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-privacy</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2061.htm</link>
<title><![CDATA[HOWTO: 允许 Microsoft 365 用户使用临时访问密码]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 26 Nov 2022 22:22:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2061.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/m365.png"><img width="326" height="119" title="m365" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="m365" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/m365_thumb.png" border="0"></a></p><p><strong><font color="#fd3f0d" size="4">HOWTO: 允许 Microsoft 365 用户使用临时访问密码</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 用户需要使用一个临时密码来登录自己账号访问资源，或执行某些操作，这种应用场景其实是存在的，在某些特定场景下也是合规的。如果按照以前的做法，重新修改用户账户密码使用完毕后再重新改回，显然不够妥当。但借助 Azure 身份验证方法中提供的临时访问密码就可以实现我们的需求，它允许 Microsoft 365 管理员为账户创建一个临时访问密码，在特定的时间开始生效，在一定时长后失效，并且可设置为是否为一次性使用。该项安全技术同样适用于 Windows 10/11 的 OOBE 阶段。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 要为 Microsoft 365 用户账号启用和配置临时访问密码，可访问 Endpoint Manager Center，定位至“用户”，找到用户为其配置“身份验证方法”，添加“临时访问密码”。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-1.png"><img width="634" height="500" title="TAP-1" style="display: inline; background-image: none;" alt="TAP-1" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-1_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 配置成功后，会给出临时访问密码，以及安全注册信息。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-3.png"><img width="634" height="567" title="TAP-3" style="display: inline; background-image: none;" alt="TAP-3" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-3_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 接下来可以访问 <a href="http://aka.ms/mysecurityinfo">http://aka.ms/mysecurityinfo</a> 来注册用户的凭据，或在其他场景中使用。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-login.png"><img width="404" height="409" title="TAP-login" style="display: inline; background-image: none;" alt="TAP-login" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-login_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-OOBE.png"><img width="634" height="476" title="TAP-OOBE" style="display: inline; background-image: none;" alt="TAP-OOBE" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-OOBE_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果无法为用户账户添加临时密码访问，则需要对 Azure AD 进行配置，为此请登录 Azure Portal，在 AAD 安全组中找到身份验证方法，并添加临时访问密码。全局设置中可以为特定的用户/组启用，也可以配置最短生存周期，最长生存周期，以及默认生存期，并可强制为一次性使用。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-0.png"><img width="634" height="499" title="TAP-0" style="display: inline; background-image: none;" alt="TAP-0" src="http://goxia.maytide.net/ftpup/2022/HOWTO--Microsoft-365-_BDBB/TAP-0_thumb.png" border="0"></a></p><p>参考文档：</p><p><a href="https://learn.microsoft.com/en-us/azure/active-directory/authentication/howto-authentication-temporary-access-pass/?WT.mc_id=WDIT-MVP-4000544">https://learn.microsoft.com/en-us/azure/active-directory/authentication/howto-authentication-temporary-access-pass</a><p>注意：临时访问密码一次仅能设置一个，如果重复设置将替换之前的配置。</p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2047.htm</link>
<title><![CDATA[[Intune] HOWTO: 解决关联账号发生 0x80180002 错误问题]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 07 Nov 2022 12:15:08 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2047.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><strong><font color="#fd3f53" size="4">HOWTO: 解决关联账号发生 0x80180002 错误问题</font></strong></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows 客户端设备以本机或 MSA 账号配置登录，之前关联在其他组织中，现已退出，并重新通过“登录工作或学校账户” 以 BYOD 形式关联一个新组织 M365 账号，完成登录验证进行注册时发生错误提示“你的账户未在此设备上设置，因为无法启用设备管理。此设备可能无法访问某些资源，如 Wi-Fi、VPN或电子邮件。”</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 错误代码：80180002，属于未知错误代码。如下图所示：</p><p><a href="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_0x80100002.png"><img width="630" height="472" title="Intune_0x80100002" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune_0x80100002" src="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_0x80100002_thumb.png" border="0"></a></p><p><br/></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 完全没有排查头绪，换其他账号是可以正常注册的，查看事件日志 DeviceManagement-Enterprise-Diagnostics-Provider 线索不多，但可看到从服务器端返回了 FailedAuthentication，难道是用户名密码问题，测试后未发现异常。</p><p><a href="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/IntuneDMEDP_ID52.png"><img width="630" height="448" title="Intune DMEDP_ID52" style="margin: 0px; border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune DMEDP_ID52" src="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/IntuneDMEDP_ID52_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_DMEDP_ID11.png"><img width="630" height="443" title="Intune_DMEDP_ID11" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune_DMEDP_ID11" src="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_DMEDP_ID11_thumb.png" border="0"></a></p><p><br/></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 翻阅 <a href="https://learn.microsoft.com" target="_blank">Microsoft Learn</a> (PS：Microsoft Docs 已经正式更名并纳入到 Microsoft Learn 体系) 找到一篇文档：<a href="https://learn.microsoft.com/en-us/troubleshoot/mem/intune/device-enrollment/windows10-enroll-error-80180002b" target="_blank">80180002b error during Windows 10 Group Policy-based auto-enrollment to Intune</a> &#124; <a href="https://learn.microsoft.com" target="_blank">Microsoft Learn</a>，按照其建议进行了排查确认，并未发现异常，设备属于 Workplace joined，也已经正常退出，80180002与80180002b还是有区别的！只能从账号创建的过程再逐个排查。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最终找到问题所在，账户创建人员仅为当前用户分配了 Office E3 的 License，并未分配 Enterprise Mobility + Security E5，随即问题解决。</p><p><a href="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_License.png"><img width="299" height="472" title="Intune_License" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="Intune_License" src="http://goxia.maytide.net/ftpup/2018/75357622576d_10FAE/Intune_License_thumb.png" border="0"></a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2056.htm</link>
<title><![CDATA[HOWTO: 使用 Intune CSP 禁用 OOBE 阶段的首次登录动画]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sat, 01 Oct 2022 01:46:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2056.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="Windows_logo_horiz_blue_rgb" src="http://goxia.maytide.net/ftpup/2018/Windows-_8577/Windows_logo_horiz_blue_rgb_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>HOWTO: 使用 Intune CSP 禁用 OOBE 阶段的首次登录动画</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 当我们在准备批量自动化部署 Windows 前都会制作参考映像，并对其进行定制，以及预置一些应用程序，或加载一些自动化配置。但在实际部署时会发现 Windows OOBE 的自动化配置过程是实现了，但在“首次运行动画”这个阶段等待了漫长的时间，曾有网友遇到该时间长达近半个小时。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/image.png"><img width="600" height="450" title="image" style="margin: 0px; display: inline; background-image: none;" alt="image" src="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/image_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 那么我们是否有办法加快或禁用这段动画吗？对于传统部署模式，虽然在 Windows 应答文件中没有预设的配置选项，但是可以通过组策略或脚本进行配置。</p><p>1. 组策略，定位到“计算机配置-管理模板-系统-登录”，禁用“显示首次登录动画”。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/gpo_showfirstanimation.png"><img width="634" height="549" title="gpo_showfirstanimation" style="margin: 0px; display: inline; background-image: none;" alt="gpo_showfirstanimation" src="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/gpo_showfirstanimation_thumb.png" border="0"></a></p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/gpo_showfirstanimation-1.png"><img width="618" height="574" title="gpo_showfirstanimation-1" style="display: inline; background-image: none;" alt="gpo_showfirstanimation-1" src="http://goxia.maytide.net/ftpup/2022/HOWTO--OOBE-_F520/gpo_showfirstanimation-1_thumb.png" border="0"></a></p><p>2. 如果需要在 Windows 应答文件中实现，则需要添加执行脚本，参考如下：</p><p><em>&lt;RunSynchronousCommand wcm:action="add"&gt;</em><p><em>&nbsp;&nbsp;&nbsp; &lt;Description&gt;disable FirstLogonAnimation&lt;/Description&gt;</em><p><em>&nbsp;&nbsp;&nbsp; &lt;Order&gt;1&lt;/Order&gt;</em><p><em>&nbsp;&nbsp;&nbsp; &lt;Path&gt;<strong>reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableFirstLogonAnimation /d 0 /t REG_DWORD /f</strong>&lt;/Path&gt;</em><p><em>&lt;/RunSynchronousCommand&gt;</em><p><em>&lt;RunSynchronousCommand wcm:action="add"&gt;</em><p><em>&lt;Description&gt;disable animation&lt;/Description&gt;</em><p><em>&lt;Order&gt;2&lt;/Order&gt;</em><p><em>&lt;Path&gt;<strong>reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v DelayedDesktopSwitchTimeout /d 0 /t REG_DWORD /f</strong>&lt;/Path&gt;</em><p><em>&lt;/RunSynchronousCommand&gt;</em><p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果正在使用现代部署模式，如 Intune 这类的 MDM 平台，则可以直接使用 CSP 进行预配。<p>范围：Device<p>版本：Pro、Ent、Edu、SE<p>系统：1903及以上<p><strong>./Device/Vendor/MSFT/Policy/Config/WindowsLogon/EnableFirstLogonAnimation</strong><p>格式：<strong>int</strong><p>值：<strong>0</strong> -&gt; Disabled<p>参考信息：<p><a title="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-windowslogon#enablefirstlogonanimation" href="https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-windowslogon#enablefirstlogonanimation">https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-windowslogon#enablefirstlogonanimation</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2042.htm</link>
<title><![CDATA[[Intune] 设备维修对 Windows Autopilot 影响]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Sun, 18 Sep 2022 18:55:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2042.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Windows 设备在执行 Windows Autopilot 注册后，如果发生了硬件故障需要进行维修或部件替换时，大概率会影响其已注册的信息。在微软的官方文档中提供了详细的说明，但看起来并不容易理解，但在此文我们只需要知道更换哪些部件不会影响 Autopilot 注册，同时了解关键部件替换后的修复方案，我想就能解决工作中的顾虑。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 可在不影响 Autopilot 启用或需要特殊修复步骤的情况下替换的部件：</p><ul><li>内存</li><li>电源</li><li>显卡</li><li>读卡器</li><li>声卡</li><li>扩展卡</li><li>麦克风</li><li>摄像头</li><li>散热风扇</li><li>热传感器</li><li>CMOS电池</li></ul><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对于常见的硬盘、主板替换后都是需要取消并重新注册设备到 Autopilot 的。对于企业 IT 和 采购人员来说，选择整合式设计的 PC 设备在生命周期管理中可能显得更为简便高效。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 参考文档：<a href="https://learn.microsoft.com/en-us/mem/autopilot/autopilot-mbr" target="_blank">Windows Autopilot Motherboard replacement &#124; Microsoft Learn</a></p>
]]>
</description>
</item><item>
<link>https://goxia.maytide.net/read.php/2051.htm</link>
<title><![CDATA[使用 21v Microsoft Intune 部署 Windows 设备]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Mon, 08 Aug 2022 00:36:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2051.htm</guid> 
<description>
<![CDATA[ 
	<p><img alt="logo_intune" src="http://goxia.maytide.net/ftpup/2018/83837cef08fa_F50A/logo_intune_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>使用 21v Microsoft Intune 部署 Windows 设备</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 今天的分享不会涉及太多技术细节，之所以会聊到这个话题是因为有不少网友咨询“21v Intune 不支持 Autopilot，无法部署 Windows 设备”！！！<a href="https://goxia.maytide.net" target="_blank">gOxiA</a> 认为这句话一半对，一半错。为什么会这么讲的？！首先我们先了解一下 21v Intune（由世纪互联运行的Intune）中的功能差异，官方的描述如下：</p><p>由于中国境内的服务由中国境内的合作伙伴运营，因此在 Intune 中存在一些功能差异。<ul><li>由世纪互联运营的 Intune 仅支持独立部署。 客户可以使用共同管理将其现有 Configuration Manager 部署附加到 Microsoft Intune 云。 </li><li>不支持从公有云迁移到主权云。 有兴趣迁移到由世纪互联运营的 Intune 的客户必须手动迁移。 </li><li>目前不支持租户附加功能（无需注册即可将设备同步到 Intune 以支持云控制台方案）。 </li><li>由世纪互联运营的 Intune 不支持派生凭据。 </li><li><font style="background-color: rgb(255, 255, 0);"><strong>通过使用现代 MDM 渠道支持 Windows 10 的管理。</strong></font></li><li>由世纪互联运营的 Intune 不支持本地 Exchange Connector。 </li><li><strong><font style="background-color: rgb(255, 255, 0);">Windows Autopilot 和企业应用商店功能当前不可用</font></strong>。 </li><li>Microsoft Endpoint Manager 终结点分析和 Log Analytics 功能当前不可用。</li><li>由于 Google 移动服务在中国不可用，因此由世纪互联运营的 Intune 中的客户无法使用需要 Google 移动服务的功能。 这些功能包括： </li><ul><li>Google Play 保护机制功能（如 SafetyNet 设备证明）。 </li><li>从 Google Play 商店管理应用。 </li><li>Android Enterprise 功能。 有关详细信息，请参阅此 <a href="https://support.google.com/work/android/answer/6270910?hl=en">Google 文档</a>。</li></ul><li>适用于 Android 的 Intune 公司门户 应用使用 Google 移动服务与Microsoft Intune服务进行通信。 由于 Google Play 服务在中国不可用，因此某些任务最长可能需要 8 小时才能完成。 有关详细信息，请参阅此<a href="https://learn.microsoft.com/zh-cn/mem/intune/apps/manage-without-gms#limitations-of-intune-management-when-gms-is-unavailable">文章</a>。 </li><li>为了遵守本地法规和提供改进的功能，Intune 客户端体验（公司门户应用）在中国可能有所不同。 </li><li>隔离不可用。 </li><li>移动应用管理 (MAM) 的可用性取决于这些应用在中华人民共和国的可用性。 </li><li>由世纪互联运营的 Intune 不支持企业设备的 Android （AOSP） 管理。 </li><li>由世纪互联运营的Intune不支持移动威胁防御 (MTD) 连接器，适用于 Android 和 iOS 设备的 MTD 供应商。 </li><li>由世纪互联运营的Intune不支持合作伙伴设备管理与适用于 macOS 设备的 Jamf 集成。</li></ul><p>原文来源：<a title="https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/china" href="https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/china">https://learn.microsoft.com/zh-cn/mem/intune/fundamentals/china</a> &#124; Microsoft Learn&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; gOxiA 特别对上文进行了标注，我们先来看 Windows Autopilot，这个功能其实理解起来还是比较难的，最终用户或企业IT会容易误解，甚至其内部人员恐怕也经常误解。从官方文档描述来看 Windows Autopilot 是一组用于设置和预配置新设备以让它们可供高效使用的技术，它为 IT 和最终用户简化了从初始部署到生命周期结束的 Windows 设备生命周期。其过程是最初部署新的 Windows 设备时，Windows Autopilot 使用 OEM 优化的 Windows 客户端版本。此版本预安装在设备上，因此无需为每个设备型号维护自定义映像和驱动程序。现有 Windows 安装可以转换为“业务就绪”状态，而不是重新映像设备，它可以：</p><ul><li>应用设置和策略</li><li>安装应用</li><li>更改用于支持高级功能的 Windows 版本。例如，从 Windows Pro 到 Windows Enterprise。</li></ul><p><img width="630" height="539" alt="进程概述。" src="https://learn.microsoft.com/zh-cn/mem/autopilot/images/image1.png"></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 部署后，可以使用以下方法管理 Windows 设备：</p><ul><li>Microsoft Intune</li><li>适用于企业的 Windows 更新</li><li>Microsoft Endpoint Configuration Manager</li><li>其他类似工具</li></ul><p>原文来源：<a title="https://learn.microsoft.com/zh-cn/mem/autopilot/windows-autopilot" href="https://learn.microsoft.com/zh-cn/mem/autopilot/windows-autopilot">https://learn.microsoft.com/zh-cn/mem/autopilot/windows-autopilot</a> &#124; Microsoft Learn</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 是否能理解 Windows Autopilot，比较抽象并且会先入为主出现一些误解！那再读读这篇 <a title="https://www.microsoft.com/zh-cn/microsoft-365/blog/2018/06/07/simplifying-it-with-the-latest-updates-from-windows-autopilot/" href="https://www.microsoft.com/zh-cn/microsoft-365/blog/2018/06/07/simplifying-it-with-the-latest-updates-from-windows-autopilot/">https://www.microsoft.com/zh-cn/microsoft-365/blog/2018/06/07/simplifying-it-with-the-latest-updates-from-windows-autopilot/</a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果还是没能理解，好吧！我们从 IT 桌面交付这个维度来看，Windows Autopilot 解决了我们桌面标准化过程中的设备交付流程问题，引导设备和用户按照企业标准进行配置。</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 那回到我们的问题上来，21v Intune 没有 Windows Autopilot 是不是就无法做设备交付，或配置设备？不然，只是我们无法实现完整的，自动化的，引导式的交付流程。但对于我们的设备交付来讲，如果仅仅是为了满足能够基于 Internet 来推送 Windows 配置，安全策略，软件，甚至脚本……那么 21v Intune 完全可以支持，下面我们就用一张图来展示说明。</p><p><a href="http://goxia.maytide.net/ftpup/2022/HOWTO--21v-Intune_E24F/21v_intune.png"><img width="630" height="338" title="21v_intune" style="border: 0px currentcolor; border-image: none; display: inline; background-image: none;" alt="21v_intune" src="http://goxia.maytide.net/ftpup/2022/HOWTO--21v-Intune_E24F/21v_intune_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 如果您有什么想法或问题，欢迎来询！</p>
]]>
</description>
</item>
</channel>
</rss>