本週 Windows 365 What’s New 頁面出現了一個重要更新:Autopilot Device Preparation (DPP) 已面向 Windows 365 政府環境正式發佈。如果您在 GCC High 或 DoD 租戶中管理 Cloud PC,這次更新將使您的預配體驗更接近商業環境的水準。

變更內容

截至 2026 年 8 月 10 日當週,Autopilot Device Preparation 已面向 Windows 365 EnterpriseWindows 365 Flex(專用模式)政府環境(特別是 GCC High 和 DoD)中正式發佈。

IT 管理員可以使用裝置準備策略,確保所需的 Intune 應用和腳本在頸配過程中套用於 Cloud PC,然後才向使用者開放。Cloud PC 在設定過程中會顯示「準備中」狀態。

對政府客戶的意義

政府雲環境在預配自動化方面歷來落後於商業環境。舊版 Autopilot (v1) 從未在 GCC High 中提供。Autopilot Device Preparation (v2) 從一開始就是為了滿足政府雲要求而設計的,Microsoft 在過去一年中一直在逐步擴展其可用性。

透過此次正式發佈,執行 Windows 365 的政府組織現在可以:

  • 標準化 Cloud PC 預配 — 將 DPP 策略附加到 Windows 365 預配策略,使每台新 Cloud PC 在使用者連接前自動接收所需的應用、安全設定和 PowerShell 腳本
  • 減少自訂映像依賴 — 使用標準資源庫映像並透過 Intune 策略疊加所需軟體,而非維護膨脹的自訂映像
  • 提高預配可靠性 — Cloud PC 在所有必需應用和腳本安裝並驗證之前保持「準備中」狀態,降低使用者連接到設定不完整 Cloud PC 的風險
  • 簡化合規管理 — 安全工具、合規設定和管理代理在預配期間安裝,確保每台 Cloud PC 從首次啟動即滿足組織要求

政府雲的限制:仍不可用的功能

DPP 在 GCC High 和 DoD 中與商業環境相比存在重要限制。規劃政府 Cloud PC 部署的管理員應瞭解以下約束:

支援的功能

  • 使用者驅動部署
  • 僅限 Microsoft Entra ID (Azure AD) 加入 — 不支援混合加入
  • 預配期間安裝必需應用
  • 預配期間執行 PowerShell 腳本
  • 將 DPP 策略連結到 Windows 365 Enterprise 和 Flex 專用預配策略

GCC High/DoD 中不可用

  • 自部署模式 — 無需使用者互動的 kiosk 式自動部署
  • 預配模式 — 技術人員在使用者交付前進行預設定
  • 硬體雜湊註冊 — 預註冊裝置 ID 不受支援
  • Windows 365 Flex 共享模式 — GCCH 和 DoD 不支援
  • Windows Autopatch — 功能更新、品質更新、加速更新和驅動程式更新不可用
  • OOBE 自訂 — 自訂開箱體驗不可用

如何為 Windows 365 政府 Cloud PC 設定 DPP

先決條件

  1. Windows 11 24H2 或更高版本(或 23H2 + KB5035942 或更高版本)
  2. Microsoft Entra ID 加入 — GCC High 不支援混合加入
  3. Intune 註冊 — 必須設定自動 MDM 註冊
  4. 適當的授權 — Windows 365 Enterprise 或 Flex 專用 + Intune
  5. 政府雲租戶 — GCC High 或 DoD

設定步驟

  1. 在 Microsoft Entra ID 中建立裝置群組。 該群組將在預配完成時接收裝置。將 Intune 裝置策略(安全基線、合規策略、應用部署)指派給此群組。

  2. 在 Microsoft Entra ID 中建立使用者群組。 只有此群組中的使用者才能在預配期間觸發裝置準備策略。

  3. 在 Intune 中建立裝置準備策略:

    • 導覽到 裝置 > Windows > Windows 註冊 > 裝置準備策略 > 建立
    • 將部署模式設定為使用者驅動
    • 將加入類型設定為Microsoft Entra 加入
    • 將使用者帳戶類型設定為標準使用者(如需要可設為管理員)
    • 新增使用者進入桌面前應安裝的必需應用
    • 指派給步驟 2 中的使用者群組
  4. 將必需應用指派給裝置群組。 即使應用在 DPP 策略中列出,Intune 仍需將這些應用作為「必需」部署到裝置群組才能實際推送。

  5. 將 DPP 策略連結到 Windows 365 預配策略。 在 Intune 管理中心,前往預配 Cloud PC > 預配策略,選擇您的策略,並連結裝置準備策略。

  6. 先進行試點。 先用 5-10 台 Cloud PC 進行小批量測試,驗證 DPP 策略、應用指派和網路設定是否正常。監控「準備中」狀態,注意是否有 Cloud PC 卡住——設定錯誤的 DPP 策略可能導致 Cloud PC 無限期停留在準備狀態。

政府 Cloud PC 部署的實際場景

場景 1:機構級標準化

一家在 GCC High 中執行 Windows 365 Enterprise 的聯邦機構希望每台新 Cloud PC 都預裝標準安全工具集——CrowdStrike 代理、必需的 PowerShell 模組、M365 應用和自訂合規腳本——而無需維護自訂映像。透過 DPP 正式發佈,他們將裝置準備策略附加到預配策略。新 Cloud PC 從標準資源庫映像預配,在「準備中」階段安裝所有必需應用和腳本,驗證完成後才向使用者開放。

場景 2:國防承包商入職

一家在 DoD 環境中營運的國防承包商需要為新的機密專案快速預配 200 台 Cloud PC。使用 Windows 365 Flex 專用模式和 DPP,他們建立連結到 DPP 策略的預配策略,安裝專案特定的安全工具和合規腳本。200 台 Cloud PC 批量預配,每台在向使用者開放前都經過 DPP 引導的準備階段。

場景 3:合規驅動重新整理

一個政府組織需要確保所有 Cloud PC 滿足更新的安全基線。他們不重新映像現有 Cloud PC,而是使用新安全工具更新 DPP 策略。策略更新後新預配的 Cloud PC 自動接收更新的工具集。現有 Cloud PC 可以取消預配並重新預配以通過更新的 DPP 流程。

管理員現在應該做什麼

  1. 更新政府 Cloud PC 預配文件。 如果您的操作手冊仍提到 GCC High/DoD 中缺乏 DPP 支援,是時候更新了。

  2. 稽核自訂映像。 如果您維護政府 Cloud PC 自訂映像主要是為了包含必需應用,請評估 DPP 策略是否能取代這一需求。標準資源庫映像 + DPP 策略是更可維護的方法。

  3. 規劃 DPP 策略架構。 規劃哪些應用、腳本和設定應放入 DPP 策略,哪些應透過 Intune 單獌指派。記住:DPP 策略中的應用也必須作為「必需」指派給裝置群組。

  4. 小規模試點。 從 5-10 台 Cloud PC 開始驗證 DPP 設定。監控預配時間——DPP 會在 Cloud PC 標記為就緒之前增加應用安裝時間。

  5. 檢視 Intune 政府服務矩陣。 檢視 Microsoft Intune 政府服務文件 瞭解 GCC High/DoD 的最新功能可用性,因為能力持續演進。

展望未來

此次正式發佈使 Windows 365 政府預配更接近商業環境的水準,但差距仍然存在。自部署模式、預配模式和硬體雜湊註冊仍在路線圖上。Microsoft 已表示這些功能正在為 GCC High/DoD「規劃中」,政府管理員應關注未來更新。

大趨勢很明確:Microsoft 正在系統性縮小 Windows 365 在商業和政府雲之間的功能差距。每次季度更新都使政府環境更接近商業客戶已享受數月的體驗。對於因預配自動化限制而推遲在 GCC High 中部署 Windows 365 的組織,DPP 正式發佈消除了一个重要障礙。


需要在 GCC High 或 DoD 環境中部署 Windows 365?Big Hat Group 專注於面向政府和受監管產業的 Microsoft 雲端部署。關注 X 取得每日 Windows 365 更新。