本周 Windows 365 What’s New 页面出现了一个重要更新:Autopilot Device Preparation (DPP) 已面向 Windows 365 政府环境正式发布。如果您在 GCC High 或 DoD 租户中管理 Cloud PC,这次更新将使您的预配体验更接近商业环境的水平。
变更内容
截至 2026 年 8 月 10 日当周,Autopilot Device Preparation 已面向Windows 365 Enterprise 和 Windows 365 Flex(专用模式)在政府环境(特别是 GCC High 和 DoD)中正式发布。
IT 管理员可以使用设备准备策略,确保所需的 Intune 应用和脚本在预配过程中应用于 Cloud PC,然后才向用户开放。Cloud PC 在设置过程中会显示「准备中」状态。
对政府客户的意义
政府云环境在预配自动化方面历来落后于商业环境。旧版 Autopilot (v1) 从未在 GCC High 中提供。Autopilot Device Preparation (v2) 从一开始就是为了满足政府云要求而设计的,Microsoft 在过去一年中一直在逐步扩展其可用性。
通过此次正式发布,运行 Windows 365 的政府组织现在可以:
- 标准化 Cloud PC 预配 — 将 DPP 策略附加到 Windows 365 预配策略,使每台新 Cloud PC 在用户连接前自动接收所需的应用、安全配置和 PowerShell 脚本
- 减少自定义映像依赖 — 使用标准画廊映像并通过 Intune 策略叠加所需软件,而非维护臃肿的自定义映像
- 提高预配可靠性 — Cloud PC 在所有必需应用和脚本安装并验证之前保持"准备中"状态,降低用户连接到配置不完整 Cloud PC 的风险
- 简化合规管理 — 安全工具、合规配置和管理代理在预配期间安装,确保每台 Cloud PC 从首次启动即满足组织要求
政府云的限制:仍不可用的功能
DPP 在 GCC High 和 DoD 中与商业环境相比存在重要限制。规划政府 Cloud PC 部署的管理员应了解以下约束:
支持的功能
- 用户驱动部署
- 仅限 Microsoft Entra ID (Azure AD) 加入 — 不支持混合加入
- 预配期间安装必需应用
- 预配期间执行 PowerShell 脚本
- 将 DPP 策略链接到 Windows 365 Enterprise 和 Flex 专用预配策略
GCC High/DoD 中不可用
- 自部署模式 — 无需用户交互的 kiosk 式自动部署
- 预配模式 — 技术人员在用户交付前进行预配置
- 硬件哈希注册 — 预注册设备 ID 不受支持
- Windows 365 Flex 共享模式 — GCCH 和 DoD 不支持
- Windows Autopatch — 功能更新、质量更新、加速更新和驱动程序更新不可用
- OOBE 自定义 — 自定义开箱体验不可用
这些限制意味着,虽然 DPP 显著改善了政府 Cloud PC 的预配体验,但政府管理员仍需比商业同行采取更多手动操作。具体而言,您无法通过硬件哈希预注册设备,因此预配依赖于目标用户登录时触发的用户驱动注册。
如何为 Windows 365 政府 Cloud PC 设置 DPP
先决条件
- Windows 11 24H2 或更高版本(或 23H2 + KB5035942 或更高版本)
- Microsoft Entra ID 加入 — GCC High 不支持混合加入
- Intune 注册 — 必须配置自动 MDM 注册
- 适当的许可 — Windows 365 Enterprise 或 Flex 专用 + Intune
- 政府云租户 — GCC High 或 DoD
配置步骤
在 Microsoft Entra ID 中创建设备组。 该组将在预配完成时接收设备。将 Intune 设备策略(安全基线、合规策略、应用部署)分配给此组。
在 Microsoft Entra ID 中创建用户组。 只有此组中的用户才能在预配期间触发设备准备策略。
在 Intune 中创建设备准备策略:
- 导航到 设备 > Windows > Windows 注册 > 设备准备策略 > 创建
- 将部署模式设置为用户驱动
- 将加入类型设置为Microsoft Entra 加入
- 将用户账户类型设置为标准用户(如需要可设为管理员)
- 添加用户进入桌面前应安装的必需应用
- 分配给步骤 2 中的用户组
将必需应用分配给设备组。 即使应用在 DPP 策略中列出,Intune 仍需将这些应用作为"必需"部署到设备组才能实际推送。
将 DPP 策略链接到 Windows 365 预配策略。 在 Intune 管理中心,转到预配 Cloud PC > 预配策略,选择您的策略,并链接设备准备策略。
先进行试点。 先用 5-10 台 Cloud PC 进行小批量测试,验证 DPP 策略、应用分配和网络配置是否正常。监控"准备中"状态,注意是否有 Cloud PC 卡住——配置错误的 DPP 策略可能导致 Cloud PC 无限期停留在准备状态。
政府 Cloud PC 部署的实际场景
场景 1:机构级标准化
一家在 GCC High 中运行 Windows 365 Enterprise 的联邦机构希望每台新 Cloud PC 都预装标准安全工具集——CrowdStrike 代理、必需的 PowerShell 模块、M365 应用和自定义合规脚本——而无需维护自定义映像。通过 DPP 正式发布,他们将设备准备策略附加到预配策略。新 Cloud PC 从标准画廊映像预配,在"准备中"阶段安装所有必需应用和脚本,验证完成后才向用户开放。
场景 2:国防承包商入职
一家在 DoD 环境中运营的国防承包商需要为新的机密项目快速预配 200 台 Cloud PC。使用 Windows 365 Flex 专用模式和 DPP,他们创建链接到 DPP 策略的预配策略,安装项目特定的安全工具和合规脚本。200 台 Cloud PC 批量预配,每台在向用户开放前都经过 DPP 引导的准备阶段。
场景 3:合规驱动刷新
一个政府组织需要确保所有 Cloud PC 满足更新的安全基线。他们不重新映像现有 Cloud PC,而是使用新安全工具更新 DPP 策略。策略更新后新预配的 Cloud PC 自动接收更新的工具集。现有 Cloud PC 可以取消预配并重新预配以通过更新的 DPP 流程。
管理员现在应该做什么
更新政府 Cloud PC 预配文档。 如果您的操作手册仍提到 GCC High/DoD 中缺乏 DPP 支持,是时候更新了。
审核自定义映像。 如果您维护政府 Cloud PC 自定义映像主要是为了包含必需应用,请评估 DPP 策略是否能取代这一需求。标准画廊映像 + DPP 策略是更可维护的方法。
规划 DPP 策略架构。 规划哪些应用、脚本和配置应放入 DPP 策略,哪些应通过 Intune 单独分配。记住:DPP 策略中的应用也必须作为"必需"分配给设备组。
小规模试点。 从 5-10 台 Cloud PC 开始验证 DPP 配置。监控预配时间——DPP 会在 Cloud PC 标记为就绪之前增加应用安装时间。
查看 Intune 政府服务矩阵。 查看 Microsoft Intune 政府服务文档 了解 GCC High/DoD 的最新功能可用性,因为能力在持续演进。
展望未来
此次正式发布使 Windows 365 政府预配更接近商业环境的水平,但差距仍然存在。自部署模式、预配模式和硬件哈希注册仍在路线图上。Microsoft 已表示这些功能正在为 GCC High/DoD “规划中”,政府管理员应关注未来更新。
大趋势很明确:Microsoft 正在系统性缩小 Windows 365 在商业和政府云之间的功能差距。每次季度更新都使政府环境更接近商业客户已享受数月的体验。对于因预配自动化限制而推迟在 GCC High 中部署 Windows 365 的组织,DPP 正式发布消除了一个重要障碍。
需要在 GCC High 或 DoD 环境中部署 Windows 365?Big Hat Group 专注于面向政府和受监管行业的 Microsoft 云部署。关注 X 获取每日 Windows 365 更新。