Cos’è un profilo di deployment Autopilot
Un Autopilot deployment profile è l’oggetto in Microsoft Intune che descrive come un dispositivo Windows 11 si configura durante la OOBE (Out-Of-Box Experience). Il profilo non installa nulla di per sé: definisce il tipo di esperienza, il join type verso Microsoft Entra ID, e come viene personalizzata la fase iniziale. Le app, i criteri di conformità e le configurazioni arrivano dopo, tramite l’enrollment MDM e l’Enrollment Status Page (ESP). Da amministratore associate, la domanda ricorrente è “quale scenario scelgo e con quali impostazioni”, quindi partiamo dai tre modelli.
I tre scenari di deployment
User-driven
È lo scenario predefinito: il dispositivo viene consegnato all’utente, che accende, si connette a Internet e autentica con le proprie credenziali Entra ID. Alla fine possiede il PC con il proprio profilo. È la scelta corretta per il knowledge worker che riceve il laptop a casa. Il join type può essere:
- Microsoft Entra join (cloud-only, tipico dei nuovi deployment).
- Microsoft Entra hybrid join, quando serve ancora la line-of-sight verso un domain controller e la registrazione dell’oggetto in AD DS (richiede l’Intune Connector for Active Directory e connettività VPN/rete on-prem durante l’OOBE).
Self-deploying
Il dispositivo si configura senza alcun intervento utente e senza credenziali durante l’OOBE: entra in Entra ID come device, non come utente. È lo scenario per kiosk, digital signage, sale conferenze e shared device dove nessun utente “possiede” la macchina. Richiede un Entra join (non è supportato hybrid) e va spesso abbinato allo shared/self-deploying mode con account condivisi.
Pre-provisioning (ex white glove)
Divide il deployment in due fasi. Il technician flow viene eseguito da IT o dal reseller/OEM: pre-carica app e policy, così il dispositivo esce “quasi pronto”. Il user flow che segue è brevissimo, perché il grosso del provisioning è già avvenuto. È la scelta per ridurre i tempi di attesa dell’utente finale e per catene logistiche in cui l’hardware transita da un tecnico. Supporta sia Entra join sia hybrid join.
Impostazioni chiave del profilo
- Deployment mode: User-driven vs Self-deploying è la prima scelta e determina se serve o meno l’autenticazione utente.
- Join to Microsoft Entra ID as: Microsoft Entra joined oppure Microsoft Entra hybrid joined.
- Personalizzazione OOBE: nascondere il contratto di licenza (EULA), saltare le pagine sulla privacy, impostare la lingua/regione/tastiera automaticamente, applicare un device name template (es.
CU-%SERIAL%). - User account type: Standard vs Administrator. Per la maggior parte degli endpoint gestiti si sceglie Standard, così l’utente non ha diritti admin locali.
- Blocco della modifica account: l’opzione Allow pre-provisioned deployment e soprattutto “Allow users to change account setup” impostata su Hide impedisce all’utente di cambiare l’account con cui si effettua il join, forzando l’identità aziendale.
Registrazione dei dispositivi
Perché Autopilot riconosca un device serve registrarlo tramite l’hardware hash (hardware ID). Le vie sono tre: pre-registrazione dall’OEM/reseller (via Partner Center / CSP), Windows Autopilot device preparation o l’import manuale del CSV generato con Get-WindowsAutopilotInfo. Solo dopo la registrazione il dispositivo compare in Intune e può ricevere un profilo.
Install-Script Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile hash.csv
Assegnazione del profilo
Il profilo non si assegna al singolo device ma a un gruppo Entra (di norma dinamico). Il criterio di appartenenza usa spesso l’Autopilot group tag (OrderID/GroupTag), così puoi indirizzare device diversi a profili diversi in base al tag impostato in fase di import.
Trappole tipiche d’esame
- Scenario: vuoi eseguire il self-deploying mode su macchine virtuali standard per un test → Risposta giusta: non funziona; il self-deploying richiede TPM 2.0 con device attestation, assente nelle VM comuni. Usa hardware fisico compatibile.
- Scenario: hai importato l’hardware hash ma il device riceve il profilo sbagliato → Risposta giusta: verifica il group tag e l’appartenenza al gruppo Entra dinamico; il profilo segue il gruppo, non il device.
- Scenario: serve che gli oggetti computer restino in AD DS on-prem → Risposta giusta: profilo hybrid Entra join con Intune Connector for AD e rete on-prem raggiungibile durante l’OOBE.
- Scenario: sala riunioni con account condiviso, nessun login personale → Risposta giusta: self-deploying, non user-driven.
- Scenario: ridurre l’attesa dell’utente pur pre-caricando app pesanti → Risposta giusta: pre-provisioning (white glove) con technician flow.