Короткий ответ
Новое рабочее место в contoso.example должно рождаться из одного контура: Autopilot/Intune или MDT/WDS/SCCM-образ + GPO, плюс бумажный/тикетный чеклист выдачи. Не «чистая Windows с сайта и ручной Office». В чеклисте: имя WS-042, домен, LAPS, BitLocker escrow, Microsoft 365 Apps нужного канала, эталон драйверов, принтер HP-M428 через сервер, OneDrive KFM по политике, пакет диагностики. Не пиратский ISO и не общий локальный админ.
Windows 10 22H2 и Windows 11 23H2/24H2 не смешивайте в одном «золотом» без отдельных колец.
Симптомы и как отличить
- У бухгалтерии Office MSI 2016, у склада 365 Current Channel.
- BitLocker включён, ключа в AD нет.
- Helpdesk не знает пароль локального админа.
- Автозагрузка с тремя VPN.
- Имена
DESKTOP-XXXX.
Это не «один сбой Windows», а отсутствие стандарта. Лечится процессом, не format уже выданных ПК в пятницу без плана миграции.
| Подход | Когда |
|---|---|
| Autopilot + Intune | облачное управление, новые устройства |
| Образ + GPO | on-prem, слабый канал, одинаковое железо |
| Гибрид | часто: Autopilot hybrid join + GPO |
Не путать с разовой починкой профиля на одном узле.
Возможные причины
- Нет владельца эталона.
- Образ старее 18 месяцев.
- Пользователь ставит HP Full и Chrome сам.
- GPO из 2014 на 24H2 без пилота.
- Нет кольца обновлений.
- Исключения «директору можно всё» без записи.
- Закупка ноутбуков трёх вендоров без драйвер-пакета.
Диагностика
Снимите выборку 5 ПК:
Get-ComputerInfo | Select-Object CsName, WindowsProductName, OsBuildNumber
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration -EA SilentlyContinue |
Select-Object VersionToReport, UpdateChannel
Get-BitLockerVolume -MountPoint C -EA SilentlyContinue | Select-Object MountPoint, ProtectionStatusПлюс: LAPS есть? Объект в AD? Autopilot hash? Сверьте с инвентарём.
Документ: что должно быть (целевой эталон) vs что есть. Без этого образ «на глаз».
Сеть: DNS только DC, 802.1X, VLAN пользователей — в паспорте выдачи, не в голове.
Решение
Соберите чеклист выдачи (минимум). Каждый пункт — да/нет с датой и кем.
1. Железо и BIOS
TPM on, Secure Boot on, служебные порты, прошивка с вендора. Модель в каталоге.
2. ОС и имя
Только поддерживаемая ветка (пилот 24H2, остальной парк по lifecycle). Имя WS-042 из IPAM/инвентаря до join. Sysprep generalize для образов. Autopilot: hash в тенант, профиль ESP.
3. Идентичность
Hybrid/Entra join по решению. Не оба криво. Часовой пояс, время с NTP домена.
4. Локальный админ
Windows LAPS, не Excel с паролями. Пользователь не в Administrators без заявки.
5. BitLocker
GPO escrow в AD/Entra до включения. Проверка: объект msFVE после первого reboot. Иначе следующая заявка — recovery без ключа.
6. Обновления
Кольцо: пилот OU, WSUS/Intune. Не пауза 365 дней. CU не в день выдачи директору без пилота.
7. Microsoft 365 Apps
Один канал C2R из портала организации. Назначение лицензии ivan.petrov@contoso.example до выдачи. Не MSI+365 вместе. Не KMS-кряк.
8. Сеть и печать
DHCP, доменные DNS. Очередь \\print01\HP-M428 GPO, не локальный Full Feature. Скан — по регламенту.
9. OneDrive / известные папки
KFM только если диск и обучение готовы. On-Demand on.
10. Агенты
Один AV (Defender или корпоративный), один VPN, агент инвентаря. Автозагрузка эталон — снять Autoruns с золотого.
11. Диагностика
Ярлык/скрипт пакета со статьи сбора.
12. Приёмка
Логон Ивана, почта, шар \\fs01\dept, печать тестовой, VPN если нужен, BitLocker On, LAPS читается.
Образ vs Intune: если канал слабый — толстый образ с CU и драйверами. Если устройства с завода — Autopilot, драйверы через Intune. Смешение «Autopilot потом вручную Office с ISO» убивает смысл.
GPO: отдельный OU Workstations, блокировка локальных админ-твиков, USB-политика согласована с МФУ, Point and Print, канал Office. Фильтры WMI на 22H2 vs 24H2, не одна каша.
Пилот: 5 ПК, неделя, потом этаж. Документ rollback: снять KFM, откатить CU.
Закупка: SKU RAM/SSD под 11+365, не 8 ГБ без обсуждения.
Не храните золотой образ на SMB без ACL и без версии в имени gold-w11-24h2-2026-09.
Три подряд выданных ПК без снежинок — критерий, что эталон жив. Если четвёртый снова с MSI Office и без LAPS, процесс сломан, не «пользователь кривой». Владелец золотого образа/профиля Autopilot назначается поименно. Обновление эталона по календарю, пилот 5 машин.
Не клонируйте BitLocker-диск Clonezilla без процедуры. Не вшивайте Domain Admin в образ. Исключения директора — письменно и со сроком. Windows 10 22H2 и 11 24H2 — разные кольца, не один WIM «на всех». Чеклист в тикете выдачи обязателен: печать HP-M428, шар, почта, ключ в AD.
Как проверить, что проблема устранена
Эталон работает, когда три подряд выданных WS-*:
- Имя и OU верные.
- LAPS и BitLocker ключ находятся без квеста.
- Office канал совпадает.
- Автозагрузка совпадает с золотым списком.
- Чеклист в тикете закрыт, не «ну почти».
- Пользователь печатает и открывает шар в первый день.
Аудит раз в квартал выборки gpresult/C2R/BitLocker.
Если не помогло
- Вендор BIOS ломает PCR — окно suspend в чеклисте.
- Autopilot ESP висит — сеть/ESP профили, не «поставьте Windows с флешки и забудьте».
- Пользователи ставят софт — AppLocker/Intune allowed list.
- Устаревший MDT на 24H2 — обновите ADK, не держите 2018.
Не отключайте TPM, чтобы «проще клонировать». Не выключайте WU в образе навсегда.
Профилактика
- Владелец эталона (роль, не «кто свободен»).
- Календарь обновления золотого (месяц/квартал).
- Запрет ручной выдачи без тикета.
- Склад драйверов только вендор.
- Связь с кадровым онбордингом: учётка готова до выдачи ноутбука.
FAQ
Обязательно ли Autopilot?
Нет. Образ+GPO валиден. Обязателен один описанный путь.
Можно ли донастроить руками после образа?
Только пункты чеклиста (имя уже в образе/Autopilot). Не «ещё три программы с форума».
Windows 10 22H2 ещё класть в золотой?
Пока есть парк и поддержка — отдельный образ. Новые закупки планируйте на 11 по lifecycle Microsoft 365 Apps/Windows.
Нужен ли локальный Office LTSC вместо 365?
Только если нет облака и есть лицензии. Не смешивать без нужды.
Как быть с исключениями директора?
Письменное исключение, срок, владелец риска. Иначе эталон мёртв.
Sysprep или просто clonezilla?
Sysprep generalize для доменных клонов. Голый clone без generalize — дубли SID и боль OneDrive/WU.