基于 21v Intune 实现 Windows Autopilot device preparation
基于 21v Intune 实现 Windows Autopilot device preparation
目前 21v Intune 已经支持 Windows Autopilot device preparation(以下简称 WADP),但它并不是传统意义上的 Windows Autopilot,如果你对这块的理解还有些模糊,不妨先阅读这篇日志“Windows Autopilot device preparation 与 Windows Autopilot 比较”。21v Intune WADP 与公有云相比先决条件和支持特性保持一致,而一些区别主要来自 21v Intune 本身,例如当我们要通过 WADP 阶段推送安装应用时,由于 21v Intune 不支持企业应用商店所以将无法强制安装 Company Portal App(公司门户应用),只能使用 WinGet 下载后以 LOB 应用方式进行推送安装。
其他配置方面都可参考之前已经分享的日志“Windows Autopilot device preparation 快速上手”,gOxiA 也专门制作了一段视频用于演示设备执行部署时的过程体验。
https://weibo.com/tv/show/1034:5098153565683731?from=old_pc_videoshow
对于一些网友反馈说无法正常配置 Intune 后台的问题,gOxiA 看了一下主要集中在设备组这块,有关 WADP 设备组的创建可以参考“Windows Autopilot device preparation - Create a device group”。当为设备组添加所有者时可能会出现无法找到“Intune Provisioning Client (f1346770-5b25-470b-88bd-d5744ab7952c)”的问题。如果当前租户中确认无法找到“Intune Provisioning Client (f1346770-5b25-470b-88bd-d5744ab7952c)”,可以文中的“Adding the Intune Provisioning Client service principal”部分,手动先去创建这个 AppID,之后即可为设备组正常添加所有者。
由于 gOxiA 是在测试环境,所以是直接用 connect-azuread 连接到 AzureChinaCloud 租户,然后使用如下命令行进行的添加。
New-AzureADServicePrincipal -AppId f1346770-5b25-470b-88bd-d5744ab7952c
最后,友情提醒别忘记检查用户是否分配了相关的License,gOxiA 在实践时就因为忽略了用户检查步骤,导致遇到了“Internet 断开”的问题,由于没有明确的错误提示,做了很久的排错才发现问题所在。
Windows App 正式发布 - 通往 Windows 的统一网关
23年的11月末 gOxiA 与大家分享了 Windows App 的预览体验,时隔近1年我们终于迎来了 Windows App 的正式发布。Windows App 是一款跨平台的现代应用,现已公开支持 Windows、Android 和 iOS/MacOS/iPadOS,还支持基于 Web 浏览器方式运行。它将统一各类设备访问 Windows 365、Azure Virtual Desktop、远程桌面、远程桌面服务、Microsoft Dev Box的连接体验,安全并且可靠。
Windows App 提供了统一接入,从单个简化的界面管理和访问多个 Windows 服务,包括云PC、虚拟桌面和本地PC。通过可自定义的主屏幕、多显示器支持和动态显示分辨率来个性我们的界面体验。支持设备重定向,如USB重定向等功能提高工作效率,还专门对 Microsoft Teams 进行了优化,支持轻松账户切换等功能,帮助用户获得更高效的远程工作体验。
Windows App 各平台的获取方式:
- Windows,https://apps.microsoft.com/detail/9N1F85V9T8BN
- macOS,https://aka.ms/macOSWindowsApp
- iOS/iPad,https://aka.ms/iOSWindowsApp
- Android,https://play.google.com/store/apps/details?id=com.microsoft.rdc.androidx.beta
- Web Browser,https://windows.cloud.microsoft/
以下是各平台上 Windows App 的连接支持情况(PS:截至20241010)
- Windows
- 支持:
- Azure Virtual Desktop
- Windows 365
- Microsoft Dev Box
- 不支持:
- Remote Desktop Services
- Remote Desktop
- macOS
- 支持:
- Azure Virtual Desktop
- Windows 365
- Microsoft Dev Box
- Remote Desktop Services
- Remote Desktop
- iOS/iPadOS
- 支持:
- Azure Virtual Desktop
- Windows 365
- Microsoft Dev Box
- Remote Desktop Services
- Remote Desktop
- Android
- 支持:
- Azure Virtual Desktop
- Windows 365
- Microsoft Dev Box
- Remote Desktop Services
- Remote Desktop
- Web 浏览器
- 支持:
- Azure Virtual Desktop
- Windows 365
- Microsoft Dev Box
- 不支持:
- Remote Desktop Services
- Remote Desktop
此外,在不同平台上 Windows App 目前也存在一些功能差异,具体可参考:Windows App 比较平台和功能。如果当前仍需要在 Windows 上连接Windows Client/Server 的 RDP 远程桌面,可以继续使用 Remote Desktop 或系统自带的 Mstsc 程序。
从首发整体来看,当前对 iOS 和 Android 这类移动平台已经支持的非常完善,将使我们可以通过移动终端轻松地在任何时刻任何联网地点安全便捷地接入到云中的 Windows 平台。插上 USB 线缆或无线投屏方式连接到一个大屏幕或电视,然后蓝牙连接一套键盘鼠标,使用 Windows App 连接到位于云中的 Windows PC,崭新的体验!(PS:期待面向个人消费市场的 Windows 365 上线!!!)
Intune - 通过Windows公司标识符阻止非公司设备注册
Intune - 通过Windows公司标识符阻止非公司设备注册
之前 gOxiA 分享了“Intune - Windows 公司设备标识符”,通过收集 Windows 设备的制造商(Manufacturer)、型号(Model)和序列号(SerialNumber),可将其添加至 Windows 公司标识符,以标注该设备属于公司拥有的。
当我们完成 Windows 公司标识符的添加后,可以配置“设备 - 注册 - 设备平台限制”策略,将 “Windows (MDM)” 的 “个人拥有” 改为 “阻止”,这样一来当用户使用非公司拥有的设备或个人设备在 OOBE 阶段通过公司账号(M365)登录和配置时将提示“80180014”错误,从而有效的阻止了非授权或不合规的设备加入到公司环境,避免了组织资源和数据的泄露风险。
需要注意的是 Windows 公司标识符仅受 Windows 10 的2024年6月累计更新及以上版本,或 Windows 11 的204年3月累计更新及以上版本支持。
如果当前组织无法为设备进行 Windows Autopilot 设备注册,那么可以考虑利用 Windows 公司标识符和 Windows Autopilot device preparation 方案来实现,尤其是在使用 21v 租户和使用 Windows 11 的组织。Windows Autopilot device preparation 的过程可参考下面的 Demo 视频。
https://weibo.com/tv/show/1034:5056036852138048
https://www.youtube.com/watch?v=73vOVzd-bhg
推荐官方文档:
Understand Intune and Microsoft Entra device limit restrictions | Microsoft Learn