ADG Оставить заявку
Блог Системное администрирование 6 мин чтения

Windows Autopilot + Intune для Windows 11 Enterprise: zero-touch с BitLocker и security baseline из коробки

Переводим клиента на Windows 11 Enterprise через Autopilot: настраиваем zero-touch provisioning, автоматическое применение security baseline и BitLocker без ручного вмешательства.

Контекст момента

Microsoft расширяет Windows Autopilot для Windows 11 Enterprise с поддержкой новых требований безопасности - zero-touch provisioning получает нативную интеграцию с TPM 2.0 и UEFI-функциями платформы

После того как мы прошли первые два кольца rollout-а у одного из клиентов на managed-сопровождении, дошла очередь до следующего этапа - новые машины должны приходить уже готовыми. Без установки образа вручную, без того чтобы кто-то час сидел рядом и кликал «Далее». Это сценарий для Windows Autopilot, и вот как мы его собирали.

Зачем Autopilot именно сейчас

Ситуация типичная: клиент планирует заменить часть парка - те машины, которые не прошли аудит по TPM и железу. Новые устройства будут приходить с Windows 11 Pro OEM от производителя. Задача - при первом включении машина сама вступает в домен (точнее, в Azure AD), получает корпоративные политики, шифрование и нужный набор приложений. Пользователь включает ноутбук, вводит корпоративные учётные данные - и через 20-30 минут рабочее место готово.

Это называется Autopilot user-driven mode с Hybrid Azure AD join или чистым Azure AD join - в зависимости от того, есть ли у клиента on-premise Active Directory. В нашем случае - гибридный вариант: AD на площадке клиента остаётся, но Intune управляет устройствами через облако.

Регистрация устройств: откуда берётся hardware hash

Autopilot работает через аппаратный идентификатор - hardware hash, который привязывает конкретное устройство к тенанту Microsoft 365 клиента. Есть три способа его получить:

  • Через производителя. Если закупка идёт у OEM-партнёра Microsoft (Dell, HP, Lenovo и ряд других), они могут загрузить hash напрямую в Autopilot при отгрузке. Это идеальный сценарий - машина зарегистрирована ещё до того, как её распаковали.
  • Через PowerShell с существующих машин. Скрипт Get-WindowsAutoPilotInfo из PowerShell Gallery собирает hash и может напрямую загрузить его через Graph API. Используется для машин, которые уже в парке и переводятся в Autopilot-управление.
  • Через SCCM / Configuration Manager. Если у клиента есть CM, есть коннектор для co-management, который умеет передавать данные в Intune.

У нашего клиента закупка пошла через авторизованного реселлера с поддержкой Autopilot-регистрации. Первые десять машин производитель зарегистрировал сам - и это действительно работает как ожидалось.

Профиль развёртывания: что настраивали

В Endpoint Manager (Intune) создаётся Autopilot deployment profile. Это набор настроек, который определяет, что произойдёт при первом включении машины. Ключевые параметры, которые мы выставили:

Deployment mode - User-Driven. Пользователь проходит через урезанный OOBE (Out of Box Experience): вводит учётные данные Azure AD, и дальше машина делает всё сама. Альтернатива - Self-Deploying mode для устройств без пользователя (киоски, переговорные), но это не наш случай.

Join to Azure AD / Hybrid Azure AD. Настройка определяет, куда машина вступает. Для гибридного join-а нужен дополнительный компонент - Intune Connector for Active Directory, установленный на сервере в локальной сети клиента. Он проксирует создание объекта компьютера в on-premise AD.

Enrollment Status Page (ESP). Экран с прогресс-баром, который держит пользователя на паузе до завершения всех установок. Без него пользователь может попасть на рабочий стол раньше, чем прилетят политики и приложения - и получить сломанный опыт. ESP держит экран заблокированным до завершения применения всех назначенных конфигураций. На первом развёртывании это занимало около 25 минут - в основном установка приложений.

Skip specific OOBE pages. Лицензионное соглашение, настройки конфиденциальности, Cortana - всё это можно убрать из OOBE корпоративного устройства, чтобы не тратить время пользователя.

Security baseline и BitLocker: автоматически, не вручную

Вот где Windows 11 добавляет конкретики по сравнению с предыдущими версиями. Microsoft выпустила обновлённые security baselines для Windows 11 в MEM, и они учитывают новые возможности платформы: аппаратный TPM 2.0, Virtualization-Based Security, Credential Guard.

В Intune security baseline - это готовый набор конфигурационных политик, рекомендованных Microsoft. Его можно взять за основу, скорректировать под реалии клиента и назначить на группу устройств. После применения baseline машина получает конкретные настройки: Windows Defender в нужном режиме, правила брандмауэра, отключение устаревших протоколов, параметры аудита.

BitLocker настраивается через отдельную политику в разделе Endpoint security - Disk encryption. Мы настроили:

  • Encryption method - XTS-AES 256-bit для системного диска, AES-CBC 256-bit для съёмных носителей.
  • Startup authentication - TPM + PIN. TPM без PIN проще для пользователя, но PIN добавляет второй фактор при физическом доступе к машине. Клиент выбрал TPM + PIN для ноутбуков, просто TPM для десктопов.
  • Recovery keys - автоматическое сохранение в Azure AD. Ключ восстановления попадает в свойства объекта устройства в Azure AD и доступен администратору через портал или через Graph API. Это важный момент: без этой настройки ключ может потеряться, и заблокированная машина станет хорошей головной болью.

Шифрование начинается автоматически в процессе Autopilot provisioning, до того как пользователь получает рабочий стол. К моменту, когда ESP снимает блокировку, диск уже зашифрован.

Что не сработало с первого раза

Гибридный Azure AD join с Intune Connector оказался чувствителен к тайм-аутам. Коннектор создаёт объект компьютера в локальном AD, потом ждёт его синхронизации в Azure AD через Azure AD Connect. Если синхронизация задержалась (у клиента цикл синхронизации был выставлен на 30 минут), Autopilot получал ошибку на этапе join-а - машина падала с таймаутом. Решение - сократить цикл синхронизации до 5 минут на период активного развёртывания, либо запускать Start-ADSyncSyncCycle -PolicyType Delta вручную после регистрации устройства.

Второй момент - ESP зависал на установке одного приложения. Оказалось, что пакет .intunewin был собран неправильно: install command ссылался на путь, который отличался регистром от фактического пути в архиве. На Windows 10 это работало (файловая система нечувствительна к регистру в большинстве конфигураций), а вот логика проверки возвращаемого кода дала сбой именно в сочетании с ESP. Пересобрали пакет - проблема ушла.

Где сейчас

Первые десять машин прошли Autopilot-провиженинг, пользователи работают. С точки зрения операционной работы разница ощутимая: вместо того чтобы инженер тратил несколько часов на подготовку машины, она приходит и настраивается сама. Оставшаяся работа - дообкатать список приложений в Intune (пара корпоративных программ ещё на ручной установке) и проверить, как сценарий работает при замене машины пользователя, то есть при переносе данных через OneDrive Known Folder Move.

Autopilot - это не «включил и забыл». Первоначальная настройка требует времени и понимания того, как устроен стек Azure AD / Intune / on-premise AD. Но когда пайплайн собран и протестирован, каждая следующая машина обходится в разы дешевле.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.