对于通过 Citrix 交付 Windows 365 云 PC 的组织来说,预配一直存在一个差距。标准 Windows 365 云 PC — Enterprise、Flex 和 Reserve — 可以利用 Autopilot 设备准备 (DPP) 来确保应用和脚本在用户登录之前已安装。但配置了 Citrix 集成的云 PC 呢?它们被排除在该工作流程之外。

这一情况随着微软最新更新(2026 年 7 月 27 日当周宣布)而改变。Autopilot 设备准备现在支持具有 Citrix 集成的云 PC,使 Citrix 预配体验与所有其他受支持的 Windows 365 部署场景保持一致。

让我们详细了解此功能的作用、重要性以及如何准备您的环境。


什么是 Autopilot 设备准备?

Autopilot 设备准备 (AP-DP) 是微软在 Intune 中的轻量级云原生部署方法。与传统 Autopilot(专为物理设备注册设计)不同,AP-DP 专为 Windows 365 云 PC 等云工作负载而构建。它的工作原理是在预配期间将云 PC 保持在"准备中"状态,同时安装所需的 Intune 应用、PowerShell 脚本和配置。只有满足这些要求后,云 PC 才会被标记为已预配并供用户使用。

AP-DP 最初可用于 Windows 365 Frontline 共享模式。后来扩展到 Enterprise、Flex Dedicated、Cloud Apps 和 Windows 365 Reserve。现在,通过此更新,它扩展到具有 Citrix 集成的云 PC — 弥补了 DPP 在 Windows 365 场景覆盖中的最后一个主要差距。


工作原理

工作流程简单明了,与标准云 PC 的现有 DPP 体验一致:

1. 在 Intune 中创建设备准备策略

在 Microsoft Intune 管理中心导航到设备 → Windows → 注册 → 设备准备策略。选择自动模式(用于云 PC 场景的模式),然后配置:

  • 所需应用 — 最多 10 个必须成功安装的 Intune 应用
  • 所需脚本 — 最多 10 个必须成功运行的 PowerShell 脚本
  • 其他受支持的配置 — 安全代理、配置基线等

2. 将策略链接到 Windows 365 预配策略

创建或编辑 Citrix 集成云 PC 的 Windows 365 预配策略时,在配置选项卡上选择您创建的 Autopilot 设备准备策略。配置:

  • 设备准备失败前的允许分钟数 — DPP 阶段的超时时间
  • 在安装失败或超时时阻止用户连接到云 PC — 可选择在成功时限制登录

3. 预配流程

当 Windows 365 预配 Citrix 集成云 PC 时:

  1. 照常创建云 PC
  2. DPP 自动启动,安装所需的应用和脚本
  3. 云 PC 在 Intune 中显示**“准备中”**状态
  4. 成功后,云 PC 被标记为已预配,用户可以登录
  5. 失败或超时时,云 PC 被标记为失败(如果启用了限制)或已预配但带有警告(如果未启用限制)

4. 在 Intune 中监控

设备准备部署状态可在 Intune 管理中心的设备 → 注册 → 监控 → Windows Autopilot 设备准备部署状态中查看。


为什么这对 Citrix 环境很重要

所有云 PC 的一致基线

使用 Citrix 交付 Windows 365 云 PC 的组织现在可以保证每个云 PC 在首次用户登录前都满足相同的应用和配置基线。这消除了"首日偏差" — 即用户收到半配置的桌面而软件稍后通过后台 Intune 处理到达的场景。

减少对自定义映像的依赖

微软在所有云 PC 场景中强调的 DPP 关键优势之一是能够将应用安装和配置逻辑移入 Intune,而不是将其嵌入自定义映像。对于 Citrix 环境 — 由于分层和预配的复杂性,自定义映像管理历来更加复杂 — 这一点尤其有价值。您可以维护更小的映像集,并使用 AP-DP 在预配时应用应用和配置,从而简化生命周期管理。

访问前的安全限制

启用 DPP 限制后,Citrix 集成云 PC 在所有必需的安全工具(EDR 代理、VPN 客户端、配置基线、强化脚本)安装并验证之前,不会对用户可用。这确保了通过 Citrix 暴露的每个云 PC 在可访问之前都满足组织的安全合规要求。

统一管理模型

对于运行物理端点(Autopilot 管理)、标准云 PC 和 Citrix 交付云 PC 的混合环境的组织,DPP 提供了统一的、以 Intune 为中心的部署模型。相同的设备准备策略框架适用于所有场景,减少了管理复杂性和培训开销。


要求

要将 DPP 与 Citrix 集成云 PC 配合使用:

  • 操作系统: Windows 11 24H2 带 KB5052093 或更高版本(库映像已包含此更新)
  • 自定义映像: 必须基于 2025 年 3 月或更高日期的 Windows 11 24H2 媒体并包含 KB5052093
  • Intune 订阅 及适当许可证
  • 为 Windows 365 配置的 Citrix 集成

IT 管理员应该做什么

1. 清点 Citrix 云 PC 预配脚本

识别 Citrix 集成云 PC 在预配期间或之后运行的每个应用和脚本。将每个分类为必需(访问前必须安装)与可选(稍后安装)。将必需项移入设备准备策略。

2. 创建并链接 DPP 策略

在 Intune 中,以自动模式创建设备准备策略,包含所需的应用和脚本。然后将其链接到 Citrix 云 PC 的现有 Windows 365 预配策略的配置选项卡上。

3. 决定限制行为

选择是否在 DPP 失败时阻止登录。对于大多数组织,答案应该是 — 如果必需的安全工具或应用未能安装,用户不应该能够访问云 PC。将超时设置为给脚本足够完成时间的值,但不要过长以至于失败的预配不被注意。

4. 与试点组测试

在广泛推广之前,与一小组 Citrix 云 PC 测试启用 DPP 的预配。监控"准备中"状态,验证应用安装,并确认首次登录时的最终用户体验是否顺畅。

5. 更新预配文档

更新运行手册和预配文档以反映 Citrix 云 PC 的新 DPP 工作流程。记录所需的应用/脚本、链接的 DPP 策略、超时值和限制行为。

6. 监控预配成功率

启用 DPP 后,关注预配失败或延长"准备中"状态的任何增加。使用 Intune 中的设备准备部署状态仪表板来识别和排除问题。


准备清单

任务优先级说明
清点 Citrix 云 PC 预配应用/脚本关键分类为必需与可选
在 Intune 中创建 DPP 策略(自动模式)关键仅包含必需应用和脚本
将 DPP 策略链接到 Citrix 云 PC 预配策略关键在配置选项卡上配置
在失败时启用登录限制如果必需应用未能安装则阻止访问
设置适当的超时值平衡脚本完成时间与失败检测
与试点组测试广泛推广前验证
更新预配文档记录 DPP 工作流程、超时、限制
启用后监控预配成功率关注延长的"准备中"状态或失败
审查自定义映像要求如果使用自定义映像,确保 Windows 11 24H2 带 KB5052093

大局观

此更新是微软更广泛战略的一部分,旨在使 Autopilot 设备准备成为所有 Windows 365 场景的标准预配质量门。从 Frontline 共享模式功能开始,现已扩展到 Enterprise、Flex、Reserve、Cloud Apps 以及 — 通过此更新 — Citrix 集成云 PC。信息很明确:每个云 PC,无论交付方式如何,都应在用户登录之前完全配置和安全。

对于在 Windows 365 旁运行 Citrix 的组织,这弥补了一个重要的差距。您不再需要在 Citrix 的交付灵活性和 DPP 的预配可靠性之间做出选择。您可以两者兼得 — 一个经过验证、安全并按组织基线配置的 Citrix 交付云 PC,在用户可用之前已准备就绪。

这是朝着真正一致、安全的云 PC 生命周期管理迈出的重要一步 — 无论交付机制如何。


更多信息,请参阅 Windows 365 新功能文档在云 PC 中使用 Autopilot 设备准备Windows Autopilot 设备准备概述

在 X 上关注 @kkaminski 获取每日 Windows 365 更新和分析。