Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Windowsキッティング自動化のススメ

 Windowsキッティング自動化のススメ

【第1回】KINTOテクノロジーズ MeetUp!での登壇資料です。
イベントURL:https://kinto-technologies.connpass.com/event/289977/

More Decks by KTCコーポレートITグループ

Other Decks in Technology

Transcript

  1. 5 KTCのMDM構成 iPhone Mac Windows Intune iPhone Mac ⾃動デバイス登録 ⾃動デバイス登録

    Mac、iPhoneはある程度⾃動化されているものの、Windowsは⼿動でデバイス登録。
  2. 6 これまでのIntune構成 キッティング⽤静的グループ 構成プロファイル コンプライアンスポリシー アプリ配布 ②⼿動で参加 ③⾃動で制御が適⽤される ①⼿動でAzureAD &Intuneに参加

    AzureAD&Intuneへの参加と、各プロファイルに紐づいた静的なグループにへ割り当てを⼿動で⾏う ことでキッティングを⾏う。 AzureAD KTCにおけるWindowsのIntune制御 Intune & 更新リング 管理者
  3. 7 Autopilotってなに? • Windows Autopilot登録 • ⼿動登録 • ⾃動登録 •

    構成プロファイル • コンプライアンスポリシー • アプリ配布 • 更新リング Autopilotとは、WindowsデバイスをIntuneに登録する⽅式の⼀つです。 デバイス登録 デバイス管理 事前にPCのHWハッシュを登録しておくことで、エンドユーザーがPCにログインすればセットアップが開始され ます。 初回起動時に会社のMSアカウントへサインインすると⾃動でキッティングが⾏われる仕組みとなっています。
  4. AzureAD Intune & 8 Autopilotってなに? Autopilot⽤動的グループ Autopilotプロファイル 構成プロファイル コンプライアンスポリシー アプリ配布

    ②⾃動でAzureAD、 Intuneに参加 ③⾃動でグループに 参加 HWハッシュ登録 ①HWハッシュを登録 ベンダーor管理者 ④⾃動で各プロファイルが適⽤され、キッティング が完了する ユーザー Windows Autopilotによるキッティング⾃動化の仕組み 更新リング
  5. 11 Windows Autopilot導⼊ これまで これから キッティング⽤ 静的グループ 構成プロファイル コンプライアンスポリシー アプリ配布

    更新リング Autopilot 動的グループ 構成プロファイル コンプライアンスポリシー アプリ配布 更新リング Autopilotプロファイル Autopilot導⼊のために設定したところは以下だけ 1. Autopilotプロファイルの構成 2. 動的グループの構成
  6. Autopilotプロファイルは、初期セットアップ画⾯での各種設定をスキップさせるこ とができます。 12 Autopilotプロファイル設計 • ⾔語の設定 • 地域の設定 • ネットワーク設定

    • Windowsライセンス同意 • プライバシー設定 • サインイン スキップ※ スキップ※ スキップ スキップ ※有線LAN接続時のみ
  7. これにより、デバイス登録〜デバイス制御までの流れを⾃動化することができます。 13 動的デバイスグループ設計 すべての Autopilot デバイスを含むグループを作成するには、 「(device.devicePhysicalIDs -any (_ -contains

    "[ZTDID]"))」と⼊⼒します。 Windows Autopilot のデバイス グループを作成する | Microsoft Learn デバイス登録 グループ割り 当て デバイス制御 &アプリ配信 Autopilot登録を⾏ったデバイスは、Autopilotデバイス属性が付与されます。 このAutopilot属性を使って動的デバイスグループのルールを設定します
  8. Autopilot導⼊でどれくらいの効果があったのか︖ 16 結果 定量的な効果 定性的な効果 No. キッティング作業内容 備考 1 HWの取得

    ベンダーにて実施 2 HWをIntuneに登録 ベンダーにて実施 3 ユーザーとデバイスをキッティング⽤グループに追加する 4 HWハッシュ登録画⾯で利⽤するユーザーと紐づけ 5 資産管理番号のラベル貼り 6 ⾔語の設定 7 地域の設定 8 キーボードレイアウトの設定 9 無線LANの接続 10 Windows10仕様許諾の同意 11 プライバシー設定 12 キッティング作業⽤アカウントの作成 13 シリアル番号の確認 14 AzureADへの参加(Intuneへの登録) 15 スタッフのアカウントでログイン 16 キッティング⽤スマホの電話番号で多要素認証設定 TAP 17 PINコードの仮設定 18 BitLockerの有効化確認 登録ステータスページ 19 WindowsUpdateの実施 20 プリンタードライバのインストール 21 No.11の多要素認証削除 TAP 22 キッティング作業⽤アカウントの削除 23 ネットワーク検索の確認 24 既存ソフトウェアの削除 25 OneDriveの設定 26 インストールアプリの確認 登録ステータスページ • 約40%の作業項⽬の削減を達成(Autopilot以外の機 能の利⽤や付随した運⽤の改善も含む)。 • 作業の簡略化により作業漏れやミスをしにくい状 況になった。 • スタッフ⾃⾝でPCキッティングを実施できるレベ ルになった。 • 端末準備の時間が短くなったことで素早くスタッ フにPCを渡せるようになった。
  9. • Autopilotはゼロタッチキッティングのほんの⼀部であること 17 Autopilot設計で気をつけなきゃいけないこと • オブジェクトは「デバイス」か「ユーザー」か検討すること Microsoft Intune でのデバイス プロファイルの割り当て

    | Microsoft Learn ・⾃動デバイス登録設定・動的デバイスグループ設定など他の機能の組み合わせが必要です。 ・プロファイルによってはユーザーオブジェクトを割り当てることを推奨されます。 ※その逆もまた然り ・対象と除外のオブジェクトが⼀致していること 割り当て対象に「デバイス」、除外対象に「ユーザー」 割り当て対象に「デバイス」、除外対象に「デバイス」
  10. 開発検証PC⽤Autopilotプロファイル スタッフ⽤Autopilotプロファイル • 通常のキッティングフローと異なるデバイスへの考慮が必要 18 Autopilot設計で気をつけなきゃいけないこと 動的デバイス グループ 動的デバイス グループ

    構成プロファイル グループタグの値は何か︖ ・「グループタグ」を設定しておくことで様々な種類のキッティングフローに対応可能に コンプライアンスポリシー アプリ配布 構成プロファイル コンプライアンスポリシー アプリ配布