Cos’è l’Enrollment Status Page
L’Enrollment Status Page (ESP) è la schermata di stato che Windows mostra durante la fase di Windows Autopilot, tra il momento in cui il dispositivo si registra in Microsoft Intune e quello in cui l’utente ottiene un desktop utilizzabile. Il suo compito è bloccare l’uso del device finché le configurazioni critiche (app, policy, certificati, profili) non sono state applicate, evitando che l’utente si trovi davanti a un desktop “vuoto” e non conforme.
La ESP si configura in Intune → Devices → Enrollment → Enrollment Status Page. Esiste un profilo Default applicato a tutti gli utenti/device, ma la scelta architetturale corretta in produzione è creare profili ESP mirati assegnati a gruppi (device groups o user groups) con priorità: il profilo con priorità più alta vince. Questo permette, per esempio, una ESP severa per i portatili del reparto finance e una più leggera per i kiosk.
Le impostazioni chiave
Le opzioni principali che l’esame si aspetta tu conosca sono:
- Show app and profile configuration progress — abilita di fatto la ESP; se
No, il device passa subito all’uso. - Block device use until all apps and profiles are installed — impone il blocco fino al completamento del tracking.
- Show an error when installation takes longer than (timeout) — il timeout (default 60 minuti) oltre il quale la ESP dichiara errore.
- Allow users to reset device on error / Allow users to use device if installation error occurs / Block device use until these required apps are installed — governano il comportamento in caso di errore: reset, uscita comunque, oppure blocco selettivo su un elenco di app required.
- Only show page to devices provisioned by out-of-box experience (OOBE) — limita la ESP al primo OOBE, escludendo gli enrollment successivi di altri utenti.
Selezione delle app da tracciare
Quando scegli Block device use until required apps are installed, puoi selezionare All oppure un sottoinsieme di app. Solo le app required con assegnazione al gruppo target vengono effettivamente attese. Le app available non bloccano nulla. Rientrano nel tracking le Win32 app, le Microsoft Store app, le LOB app e le Microsoft 365 Apps.
Fase device vs fase user
La ESP procede in due fasi con ordine di applicazione preciso:
- Device preparation / Device setup (system context) — avviene prima del login, in system context. Qui si applicano security policy, certificati, e le app assegnate ai device groups con contesto device. È la fase che rende il device conforme indipendentemente da chi accede.
- Account setup (user context) — parte dopo l’autenticazione dell’utente e applica le policy e le app assegnate agli user groups, i profili utente e le impostazioni personali.
Capire questa distinzione è cruciale: un’app assegnata in user context non verrà mai installata nella fase device, e viceversa. Se vuoi che un’app critica blocchi la ESP prima ancora del login, deve essere assegnata come required a un device group e installabile in system context.
Personalizzazione OOBE e scenari
La ESP si combina con il deployment profile di Autopilot (User-driven, Self-deploying, Pre-provisioning) e con le impostazioni OOBE: language/region, privacy settings, EULA, local admin, tipo di join (Microsoft Entra join). In uno scenario Self-deploying (kiosk/digital signage) non c’è utente, quindi conta solo la fase device: la ESP traccia esclusivamente il system context.
Trappole tipiche d’esame
- Un’app non blocca la ESP → verifica che sia assegnata come required (non available) al gruppo giusto e inclusa nell’elenco delle app tracciate: solo required/blocking bloccano davvero.
- Il device appare “pronto” ma non è conforme → il timeout è troppo basso: allo scadere la ESP sblocca il device anche se policy o app critiche non sono ancora installate. Alza il timeout o usa il blocco selettivo sulle app required.
- App installata solo dopo il login, non durante il setup device → è assegnata in user context: riassegnala a un device group in system context se deve completarsi nella fase device.
- La ESP non compare ai re-enrollment → è attiva l’opzione only show page to devices provisioned by OOBE: la ESP si mostra solo al primo OOBE.
- Due profili ESP in conflitto → vince quello con priorità più alta assegnato al gruppo; verifica assegnazioni e ordine prima di sospettare un bug.