Короткий ответ

Новое рабочее место в contoso.example должно рождаться из одного контура: Autopilot/Intune или MDT/WDS/SCCM-образ + GPO, плюс бумажный/тикетный чеклист выдачи. Не «чистая Windows с сайта и ручной Office». В чеклисте: имя WS-042, домен, LAPS, BitLocker escrow, Microsoft 365 Apps нужного канала, эталон драйверов, принтер HP-M428 через сервер, OneDrive KFM по политике, пакет диагностики. Не пиратский ISO и не общий локальный админ.

Windows 10 22H2 и Windows 11 23H2/24H2 не смешивайте в одном «золотом» без отдельных колец.

Симптомы и как отличить

  • У бухгалтерии Office MSI 2016, у склада 365 Current Channel.
  • BitLocker включён, ключа в AD нет.
  • Helpdesk не знает пароль локального админа.
  • Автозагрузка с тремя VPN.
  • Имена DESKTOP-XXXX.

Это не «один сбой Windows», а отсутствие стандарта. Лечится процессом, не format уже выданных ПК в пятницу без плана миграции.

ПодходКогда
Autopilot + Intuneоблачное управление, новые устройства
Образ + GPOon-prem, слабый канал, одинаковое железо
Гибридчасто: Autopilot hybrid join + GPO

Не путать с разовой починкой профиля на одном узле.

Возможные причины

  1. Нет владельца эталона.
  2. Образ старее 18 месяцев.
  3. Пользователь ставит HP Full и Chrome сам.
  4. GPO из 2014 на 24H2 без пилота.
  5. Нет кольца обновлений.
  6. Исключения «директору можно всё» без записи.
  7. Закупка ноутбуков трёх вендоров без драйвер-пакета.

Диагностика

Снимите выборку 5 ПК:

Get-ComputerInfo | Select-Object CsName, WindowsProductName, OsBuildNumber
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration -EA SilentlyContinue |
  Select-Object VersionToReport, UpdateChannel
Get-BitLockerVolume -MountPoint C -EA SilentlyContinue | Select-Object MountPoint, ProtectionStatus

Плюс: LAPS есть? Объект в AD? Autopilot hash? Сверьте с инвентарём.

Документ: что должно быть (целевой эталон) vs что есть. Без этого образ «на глаз».

Сеть: DNS только DC, 802.1X, VLAN пользователей — в паспорте выдачи, не в голове.

Решение

Соберите чеклист выдачи (минимум). Каждый пункт — да/нет с датой и кем.

1. Железо и BIOS

TPM on, Secure Boot on, служебные порты, прошивка с вендора. Модель в каталоге.

2. ОС и имя

Только поддерживаемая ветка (пилот 24H2, остальной парк по lifecycle). Имя WS-042 из IPAM/инвентаря до join. Sysprep generalize для образов. Autopilot: hash в тенант, профиль ESP.

3. Идентичность

Hybrid/Entra join по решению. Не оба криво. Часовой пояс, время с NTP домена.

4. Локальный админ

Windows LAPS, не Excel с паролями. Пользователь не в Administrators без заявки.

5. BitLocker

GPO escrow в AD/Entra до включения. Проверка: объект msFVE после первого reboot. Иначе следующая заявка — recovery без ключа.

6. Обновления

Кольцо: пилот OU, WSUS/Intune. Не пауза 365 дней. CU не в день выдачи директору без пилота.

7. Microsoft 365 Apps

Один канал C2R из портала организации. Назначение лицензии ivan.petrov@contoso.example до выдачи. Не MSI+365 вместе. Не KMS-кряк.

8. Сеть и печать

DHCP, доменные DNS. Очередь \\print01\HP-M428 GPO, не локальный Full Feature. Скан — по регламенту.

9. OneDrive / известные папки

KFM только если диск и обучение готовы. On-Demand on.

10. Агенты

Один AV (Defender или корпоративный), один VPN, агент инвентаря. Автозагрузка эталон — снять Autoruns с золотого.

11. Диагностика

Ярлык/скрипт пакета со статьи сбора.

12. Приёмка

Логон Ивана, почта, шар \\fs01\dept, печать тестовой, VPN если нужен, BitLocker On, LAPS читается.

Образ vs Intune: если канал слабый — толстый образ с CU и драйверами. Если устройства с завода — Autopilot, драйверы через Intune. Смешение «Autopilot потом вручную Office с ISO» убивает смысл.

GPO: отдельный OU Workstations, блокировка локальных админ-твиков, USB-политика согласована с МФУ, Point and Print, канал Office. Фильтры WMI на 22H2 vs 24H2, не одна каша.

Пилот: 5 ПК, неделя, потом этаж. Документ rollback: снять KFM, откатить CU.

Закупка: SKU RAM/SSD под 11+365, не 8 ГБ без обсуждения.

Не храните золотой образ на SMB без ACL и без версии в имени gold-w11-24h2-2026-09.

Три подряд выданных ПК без снежинок — критерий, что эталон жив. Если четвёртый снова с MSI Office и без LAPS, процесс сломан, не «пользователь кривой». Владелец золотого образа/профиля Autopilot назначается поименно. Обновление эталона по календарю, пилот 5 машин.

Не клонируйте BitLocker-диск Clonezilla без процедуры. Не вшивайте Domain Admin в образ. Исключения директора — письменно и со сроком. Windows 10 22H2 и 11 24H2 — разные кольца, не один WIM «на всех». Чеклист в тикете выдачи обязателен: печать HP-M428, шар, почта, ключ в AD.

Как проверить, что проблема устранена

Эталон работает, когда три подряд выданных WS-*:

  1. Имя и OU верные.
  2. LAPS и BitLocker ключ находятся без квеста.
  3. Office канал совпадает.
  4. Автозагрузка совпадает с золотым списком.
  5. Чеклист в тикете закрыт, не «ну почти».
  6. Пользователь печатает и открывает шар в первый день.

Аудит раз в квартал выборки gpresult/C2R/BitLocker.

Если не помогло

  • Вендор BIOS ломает PCR — окно suspend в чеклисте.
  • Autopilot ESP висит — сеть/ESP профили, не «поставьте Windows с флешки и забудьте».
  • Пользователи ставят софт — AppLocker/Intune allowed list.
  • Устаревший MDT на 24H2 — обновите ADK, не держите 2018.

Не отключайте TPM, чтобы «проще клонировать». Не выключайте WU в образе навсегда.

Профилактика

  • Владелец эталона (роль, не «кто свободен»).
  • Календарь обновления золотого (месяц/квартал).
  • Запрет ручной выдачи без тикета.
  • Склад драйверов только вендор.
  • Связь с кадровым онбордингом: учётка готова до выдачи ноутбука.

FAQ

Обязательно ли Autopilot?

Нет. Образ+GPO валиден. Обязателен один описанный путь.

Можно ли донастроить руками после образа?

Только пункты чеклиста (имя уже в образе/Autopilot). Не «ещё три программы с форума».

Windows 10 22H2 ещё класть в золотой?

Пока есть парк и поддержка — отдельный образ. Новые закупки планируйте на 11 по lifecycle Microsoft 365 Apps/Windows.

Нужен ли локальный Office LTSC вместо 365?

Только если нет облака и есть лицензии. Не смешивать без нужды.

Как быть с исключениями директора?

Письменное исключение, срок, владелец риска. Иначе эталон мёртв.

Sysprep или просто clonezilla?

Sysprep generalize для доменных клонов. Голый clone без generalize — дубли SID и боль OneDrive/WU.