Setup a Windows Autopilot test lab

Ein Windows Autopilot Testlab einrichten

Viele Unternehmen verfolgen eine Cloud-First-Strategie und versuchen, immer mehr On-Premises-Infrastruktur in die Cloud zu verlagern. Dazu gehört auch die Geräteverwaltung. Mit Covid 19 wurde das Arbeiten aus der Ferne zur neuen Normalität, und viele Unternehmen stehen vor der Herausforderung, wie sie Geräte im Homeoffice sicher und komfortabel verwalten können.

Mit Intune verfügt Microsoft über eine sehr leistungsfähige Lösung, um Geräte über das Internet zu verwalten. In meinen Blogs möchte ich dir Einblicke in das Cloud-Gerätemanagement geben und dir hilfreiche Skripte und Tools an die Hand geben.

In diesem Blogbeitrag beginne ich mit einem grundlegenden Thema: Es geht darum, wie man ein Windows Autopilot Gerät von Grund auf einrichtet. Ich erkläre, wie du eine Testumgebung aufsetzt, um Erfahrungen mit Windows 10 Autopilot zu sammeln oder verschiedene Dinge auszuprobieren.

Was ist Windows Autopilot?

Mit Windows 1809 wurde Windows Autopilot eingeführt. Es ist eine auf Microsoft Intune basierende Technologie, um Windows 10 Geräte einfach bereitzustellen und zurückzusetzen. Autopilot bietet eine einfache und nahtlose Erfahrung für die Geräteregistrierung im Unternehmen. Da nur einige grundlegende Konfigurationen (Sprache, Tastatur und Netzwerkverbindung) konfiguriert werden müssen, können Geräte direkt auf dem Desktop eines Benutzers bereitgestellt werden.

Windows Autopilot erhält während der Registrierung alle Einstellungen, Anpassungen und Anwendungen von Intune, das heißt, die Image-Erstellung aus der traditionellen Umgebung ist nicht mehr notwendig. Dies bietet die Möglichkeit, Änderungen dynamischer vorzunehmen, ohne ein neues Image zu erstellen. Der gesamte Prozess funktioniert mit einem Windows-Vanilla-Image.

In den letzten Jahren haben wir beobachtet, wie der Dienst von Microsoft kontinuierlich weiterentwickelt und verbessert wurde. Weitere Informationen zu Windows Autopilot findest du hier: Overview of Windows Autopilot | Microsoft Docs

Was sind die Voraussetzungen für Autopilot?

Das Wichtigste, um Geräte über Windows Autopilot einzurichten, ist eine Internetverbindung.
Zusätzlich benötigst du einen M365 Tenant. Wie du einen kostenlosen Dev Tenant einrichtest, wird von Joymalya Basu Roy im folgenden Blogbeitrag sehr gut beschrieben (Want to Learn Intune? Get an M365 Dev Tenant – MDM Tech Space (joymalya.com)).

Der Dev Tenant enthält 25 M365 E5 Lizenzen, welche die Intune- und Windows-Lizenz beinhalten. Wenn du in einem anderen Tenant arbeitest, stelle sicher, dass eine der folgenden Lizenzen verfügbar ist:

  • Microsoft 365 Business Premium Abonnement
  • Microsoft 365 F1 oder F3 Abonnement
  • Microsoft 365 Academic A1, A3 oder A5 Abonnement
  • Microsoft 365 Enterprise E3 oder E5 Abonnement, das alle Windows 10-, Microsoft 365- und EM+S-Funktionen umfasst (Microsoft Entra ID und Intune).
  • Enterprise Mobility + Security E3 oder E5 Abonnement, das alle benötigten Microsoft Entra ID- und Intune-Funktionen umfasst.
  • Intune for Education Abonnement, das alle benötigten Microsoft Entra ID- und Intune-Funktionen umfasst.
  • Microsoft Entra ID P1 oder P2 und Microsoft Intune Abonnement (oder ein alternativer MDM-Dienst).

Außerdem wird eine virtuelle Maschine oder ein Hardware-Arbeitsplatz mit einer der folgenden Windows 10 Versionen benötigt:

  • Windows 10 Pro
  • Windows 10 Pro Education
  • Windows 10 Pro for Workstations
  • Windows 10 Enterprise
  • Windows 10 Education
  • Windows 10 Enterprise 2019 LTSC
  • Windows 10 IOT Enterprise
  • Windows 10 IOT Enterprise 2019 LTSC

Los geht’s

Wenn du die oben genannten Voraussetzungen erfüllst, kannst du dich im Intune Admin Center anmelden

Zuerst musst du das automatische Enrollment von Intune für alle Benutzer aktivieren. Wähle dazu im Intune Admin Center Devices > Enroll devices > Automatics Enrollment und wähle All für “MDM user scope” und “MAM user scope” aus und klicke auf save.

Ein Windows Autopilot Testlab einrichten

Company Branding hinzufügen

Um die Registrierungserfahrung anzupassen, fügen wir ein Branding hinzu.
Dazu musst du das Azure Portal öffnen und Microsoft Entra ID aufrufen. Dafür haben wir 2 Möglichkeiten. Entweder über die Verknüpfung auf der Startseite oder über die Suchleiste.

Ein Windows Autopilot Testlab einrichten
  • Wähle Company branding und Configure
Ein Windows Autopilot Testlab einrichten
  • Konfiguriere das Company Branding nach deinen Wünschen und speichere die Einstellungen
Ein Windows Autopilot Testlab einrichten

Dynamische Gerätegruppe erstellen

Bevor wir das Deployment-Profil erstellen, müssen wir eine Gerätegruppe anlegen, in der die zugehörigen Geräte gruppiert werden. Öffne dazu das Intune Admin Center.

  • Wähle Groups aus der linken Menüleiste
  • Klicke auf New group
  • Wähle Security als Group type, gib einen Gruppennamen ein und wähle Dynamic Device als Membership type
  • Klicke auf Add dynamic query
Ein Windows Autopilot Testlab einrichten
  • Klicke auf Edit und gib den folgenden Filter ein
    • Die OrderID kann frei definiert werden (in meinem Beispiel: “AutoPilotTest1”).
(device.devicePhysicalIds -any _ -eq "[OrderID]:AutoPilotTest1")
Ein Windows Autopilot Testlab einrichten
  • Klicke auf Create

Jetzt ist die Gruppe erstellt, in die die Autopilot-Objekte kommen. Mehr zu den Autopilot-Objekten später.
Nun benötigen wir eine zweite Gruppe, der wir Richtlinien und Anwendungen zuweisen können.

Dafür erstellen wir eine neue Gruppe, diesmal aber vom Typ Assigned. Anschließend fügen wir die zuvor erstellte Gruppe mit den Autopilot-Objekten über No members selected hinzu.

Ein Windows Autopilot Testlab einrichten

Zu guter Letzt benötigen wir eine dritte Gruppe, in die die Benutzer kommen, damit wir die Lizenzen anhängen können. Diese Gruppe heißt All Users und ist eine dynamische Gruppe.

Als Filter geben wir Folgendes an:

(user.surname -ne " 0")
Ein Windows Autopilot Testlab einrichten
  • Um eine Lizenz hinzuzufügen, gehe zu Licenses > Assignments
Ein Windows Autopilot Testlab einrichten
  • Wähle die Microsoft 365 E5 Developer Lizenz aus und klicke auf Save.

Hinweis: Mit dieser Lizenz können wir recht viele Dienste testen und lizenzieren. Die Windows-Lizenz ist in der Developer-Lizenz nicht enthalten, aber das ist nicht weiter schlimm, da es sich nur um ein Testlab handelt.

Ein Windows Autopilot Testlab einrichten

 Deployment-Profil erstellen

Jetzt erstellen wir ein neues Windows Autopilot Deployment Profil.

  •  Wähle im Intune Admin Center Devices > Provisioning Profiles > Create Profiles > Windows PC
  • Gib einen Namen ein
Ein Windows Autopilot Testlab einrichten
  • Die OOBE-Einstellungen (out-of-the-box experience) können auf den Standardwerten belassen werden.

Wenn du einen benutzerdefinierten Hostnamen festlegen möchtest, kannst du dies mit der markierten Einstellung tun. Dafür kannst du die Variablen %SERIAL% oder %RAND:x% verwenden (x = Anzahl der Zeichen)

  • Klicke auf next.
Ein Windows Autopilot Testlab einrichten
  • Klicke auf Add groups und wähle die dynamische Gruppe aus, die wir im vorherigen Schritt erstellt haben.
  • Klicke auf Select und Next.
  • Klicke auf Create
Ein Windows Autopilot Testlab einrichten

Jetzt haben wir das Enrollment-Profil erstellt und können mit dem nächsten Schritt fortfahren.

Ein Windows Autopilot Testlab einrichten

Enrollment Status Page

Bei der Bereitstellung eines Modern Workplace sehen wir die sogenannte Enrollment Status Page (ESP). Diese zeigt den Fortschritt der Bereitstellung an. Diese Seite wollen wir jetzt konfigurieren.

  • Wähle Devices > Enroll devices > Enrollment Status Page im Intune Admin Center.

Standardmäßig gibt es bereits einen Eintrag. Diesen wollen wir nun nach unseren Bedürfnissen konfigurieren

  • Klicke auf All users and all devices
Ein Windows Autopilot Testlab einrichten
  • Klicke neben der Überschrift Settings auf Edit
Ein Windows Autopilot Testlab einrichten
  • Wähle Yes für “Show app and profile configuration progress“.
  • Wähle No für “Show custom message when time limit error occurs” oder füge eine benutzerdefinierte Nachricht für einen Time-out ein
  • Wähle Yes für “Allow users to reset device if installation error occurs“.

Wir möchten dem Benutzer die Möglichkeit geben, dass er das Gerät zurücksetzen kann, falls während der Registrierung ein Fehler auftritt, um den Prozess von vorne zu beginnen.

  • Klicke auf Review + save > Save
Ein Windows Autopilot Testlab einrichten

Voilà, das Deployment-Profil ist erstellt und die Enrollment Status Page ist konfiguriert. Können wir jetzt mit dem Setup eines Geräts beginnen?
Nein, leider fehlt noch ein letzter Schritt. Wir müssen das Testgerät zuerst in unserem Tenant registrieren.
Normalerweise wird die Registrierung eines Geräts bei Windows Autopilot vom OEM, Reseller oder Distributor durchgeführt. Sie erhalten das Recht, diese Geräte im Tenant des bestellenden Unternehmens zu registrieren.
Durch das Hochladen des Geräte-Hashes wird das Gerät mit dem Unternehmen verbunden und ihm wird über ein Group Tag das definierte Enrollment-Profil zugewiesen.

Ein Windows Autopilot Testlab einrichten

Das Gerät registrieren

Da wir mit einer VM oder Hardware testen, die nicht als Autopilot-Gerät bestellt wurde, müssen wir sie selbst registrieren. Wie das geht, erkläre ich jetzt.
Zuerst musst du eine VM oder eine Testmaschine mit einem aktuellen Windows 10 Image einrichten (je neuer, desto besser).

  • Starte die Maschine und drücke “Shift + F10” auf der Tastatur.
  • Tippe im CMD-Fenster PowerShell ein
Ein Windows Autopilot Testlab einrichten
  • Gib die folgenden Befehle ein:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Unrestricted
Install-Script -Name Get-WindowsAutoPilotInfo

Bestätige alle Abfragen mit [Y] Yes oder [A] Yes to all

Ein Windows Autopilot Testlab einrichten
  • Gib den folgenden Befehl ein und authentifiziere dich mit einem Intune Admin Konto:
Get-WindowsAutoPilotInfo.ps1 -GroupTag AutoPilotTest1 -online
Ein Windows Autopilot Testlab einrichten
  • Akzeptiere die erforderlichen Berechtigungen.
Ein Windows Autopilot Testlab einrichten

Jetzt können wir in Intune prüfen, ob der Hash vorhanden ist und ob das Group Tag gesetzt wurde

Navigiere dazu im Intune Admin Center zu Devices > Enroll devices > Devices

Da ist es. Wir finden das Gerät und sehen auch, dass das Group Tag gesetzt wurde und durch die dynamische Gruppenmitgliedschaft auch das Enrollment-Profil zugewiesen wurde.

Ein Windows Autopilot Testlab einrichten

Ich hoffe, ich konnte dir mit diesem Blog einen Überblick geben, wie man Windows Autopilot in Intune konfiguriert. In einem meiner nächsten Blogs werde ich erklären, wie man ein Gerät registriert und was während der Registrierung passiert.

Bleib gesund, Cheers
Jannik

Comments are closed.