Создание эталонной сборки Windows — это процесс подготовки настроенной операционной системы с последующей фиксацией её состояния в WIM-файл и автоматическим развертыванием на парке машин. Вы получаете идентичную конфигурацию на всех компьютерах: предустановленные приложения, интегрированные драйверы, актуальные обновления. Инструменты Microsoft Deployment Toolkit (MDT) и Microsoft Configuration Manager (прежнее название — System Center Configuration Manager, SCCM) позволяют довести этот процесс до zero-touch установки, когда администратору не нужно нажимать кнопки в мастере установки.
В этом руководстве разберем полный цикл: подготовку среды, захват образа через DISM, интеграцию драйверов и обновлений, настройку Task Sequence в MDT и Configuration Manager, а также тестирование и отладку. Основной сценарий ориентирован на Windows 11. Отдельные шаги применимы к Windows 10 22H2 и Windows Server 2022 только после проверки совместимости выбранных выпусков ADK, WinPE и Configuration Manager. Стандартная поддержка Windows 10 завершилась 14 октября 2025 года, поэтому в 2026 году для неё необходимо учитывать ESU или другую утвержденную в организации политику поддержки. Если вы уже сталкивались с развертыванием через PXE и WDS, материал поможет выстроить более воспроизводимый процесс.
Что актуально в 2026 году
Последняя техническая проверка: 24 августа 2026 года. Базовый сценарий статьи: Windows 11 24H2, Windows ADK для Windows 11 24H2 вместе с отдельным Windows PE add-on, MDT 8456 как legacy-инструмент и Microsoft Configuration Manager Current Branch. Номер сборки Configuration Manager и точный патч ADK нужно фиксировать в вашей инфраструктуре: совместимость зависит от целевого выпуска Windows и версии консоли.
MDT 8456 остается последним опубликованным выпуском MDT и не развивается как современная платформа с гарантированной совместимостью с актуальными выпусками Windows 11. Его можно сохранять для существующего LTI-процесса, но перед производственным использованием необходимо проверить конкретную связку в тестовой среде. Configuration Manager — актуальное название продукта, который многие администраторы по-прежнему называют SCCM. Термин SCCM сохранен в статье для совместимости с документацией и поисковыми запросами.
Матрица применимости Windows, ADK и MDT
| Целевой сценарий | Базовый набор | Ограничения |
|---|---|---|
| Windows 11 22H2/23H2 | ADK и WinPE 22H2 либо более новый набор, подтвержденный для целевой сборки | MDT 8456 — legacy-связка; не считайте её автоматически поддерживаемой. Configuration Manager проверяйте по матрице поддержки конкретного выпуска. |
| Windows 11 24H2 | ADK для Windows 11 24H2 и соответствующий Windows PE add-on | Для MDT 8456 нет универсальной гарантии совместимости с этим набором. Для новой production-среды предпочтительнее Configuration Manager, unattend или Autopilot; MDT используйте после отдельного теста. |
| Windows 10 22H2 | ADK/WinPE, совместимые с целевой сборкой Windows 10 и выбранным инструментом развертывания | В 2026 году выпуск находится за пределами стандартного жизненного цикла. Зафиксируйте наличие ESU или иной политики поддержки и не смешивайте его baseline с Windows 11 без проверки. |
| Windows Server 2022 | ADK/WinPE с подтвержденной поддержкой серверного сценария и соответствующий Server 2022 source | Проверьте драйверы хранения, режим загрузки и шаги Task Sequence отдельно от клиентской сборки. Не переносите клиентские настройки и AppX в серверный образ автоматически. |
Формулировка «MDT 8456 работает с ADK 22H2 или новее» слишком широкая. ADK 22H2 можно рассматривать только как отдельную legacy-связку для проверенных сценариев, а ADK 24H2 и более новые наборы требуют самостоятельной проверки MDT, WinPE, драйверов и скриптов. Перед внедрением сверяйте официальную матрицу Microsoft и результаты собственной тестовой установки.
Выбор сценария развертывания
| Сценарий | Когда выбирать | Что важно учитывать |
|---|---|---|
| Чистая установка через unattend или Autopilot | Настройки и приложения удобнее применять после установки Windows, а OEM-образ или стандартный дистрибутив подходит как база. | Меньше операций с WIM и проще переход на актуальные выпуски Windows, но требуется отдельная автоматизация приложений и политик. |
| Эталонный WIM | Нужно воспроизводимо развернуть фиксированный набор приложений, настроек и офлайн-обновлений. | Появляется цикл обслуживания, тестирования, версионирования и повторного захвата образа. |
| MDT Lite Touch Installation (LTI) | В организации уже используется on-premises PXE/LTI-процесс на MDT 8456. | Инструмент legacy; совместимость с актуальными Windows 11 и ADK нужно подтверждать на каждой связке. |
| Microsoft Configuration Manager | Нужны централизованные коллекции, точки распространения, мониторинг, управление контентом и корпоративная отчетность. | Версию Current Branch, ADK, boot image и драйверы следует синхронизировать с политикой поддержки целевого выпуска Windows. |
Краткое содержание
- Подготовка среды для создания эталонного образа
- Захват эталонного образа Windows
- Интеграция драйверов и обновлений в образ
- Настройка автоматического развертывания через MDT
- Развертывание с помощью SCCM для крупных парков
- Тестирование и отладка эталонной сборки
- Оптимизация и обслуживание образа
Подготовка среды для создания эталонного образа
До захвата образа необходимо развернуть инфраструктуру. Минимальный набор: рабочая станция администратора с установленным Windows ADK, а при использовании LTI — MDT, виртуальная машина для референсной установки и доступ к оригинальному ISO-дистрибутиву Windows. Для сценария Configuration Manager дополнительно потребуются его консоль, сетевой ресурс и настроенные Distribution Points. Отсутствие любого компонента приводит к ошибкам на этапе захвата или развертывания.
Необходимые компоненты: Windows ADK и MDT
Windows Assessment and Deployment Kit (ADK) содержит средства развертывания, включая DISM, Deployment Tools и утилиты для работы с образами. Windows Preinstallation Environment (WinPE) в современных выпусках распространяется отдельным Windows PE add-on, который следует устанавливать из той же ветки выпуска, что и ADK. Для Windows 11 24H2 в базовом сценарии используйте ADK для Windows 11 24H2 и соответствующий WinPE add-on. Для Windows 10 22H2 и Windows Server 2022 заранее проверьте поддерживаемую связку, а не выбирайте ADK только по принципу «новее — значит совместимее».
При установке ADK выберите компоненты:
- Deployment Tools — DISM, OSCDIMG и средства работы с WIM;
- Windows Preinstallation Environment (WinPE) — компонент отдельного add-on для загрузки, обслуживания и захвата образа;
- User State Migration Tool (USMT) — опционально, для миграции пользовательских данных.
Microsoft Deployment Toolkit (MDT) — бесплатная надстройка, автоматизирующая создание Task Sequence и интеграцию драйверов. Установите MDT после ADK и WinPE add-on, если этот legacy-процесс нужен в вашей организации. Для MDT 8456 нет корректного универсального правила «ADK 22H2 или новее»: используйте только комбинацию из матрицы выше, которую проверили на чистой тестовой установке. DISM и WIM можно обслуживать без MDT.
Создание виртуальной машины для референсной установки
Референсная ВМ — чистая среда, где вы устанавливаете Windows, настраиваете приложения и выполняете sysprep. Используйте Hyper-V или VMware. Параметры ниже являются рабочим примером, а не универсальными требованиями:
- Выделите 4 ГБ ОЗУ и 2 vCPU для базовой установки и обновлений; фактическое значение зависит от редакции Windows и набора приложений;
- Отключите сетевой адаптер на время настройки либо ограничьте доступ правилами, чтобы Windows Update и Store не изменили состояние образа без контроля;
- Создайте контрольную точку (снапшот) после чистой установки и перед существенными изменениями или sysprep;
- Не присоединяйте ВМ к домену, Entra ID или MDM: sysprep с параметром generalize должен работать с переносимой установкой без пользовательских привязок.
Для настройки виртуализации на рабочей станции администратора используйте руководство по включению Hyper-V в Windows 11. Если планируете развертывать серверные редакции, обратитесь к инструкции по настройке Hyper-V на Windows Server.
Захват эталонного образа Windows
Захват образа — фиксация состояния системы в WIM-файл. Процесс состоит из двух шагов: обобщение системы через sysprep и создание образа через DISM в среде WinPE. Пропуск sysprep делает образ непригодным для развертывания на другом оборудовании из-за сохраненных уникальных идентификаторов и аппаратных привязок.
Использование Sysprep для обобщения системы
Sysprep удаляет уникальные идентификаторы (SID), сбрасывает аппаратно-зависимое состояние и подготавливает систему к новому запуску мастера настройки (OOBE). Запустите командную строку от имени администратора и выполните:
sysprep /generalize /oobe /shutdown
Параметры:
/generalize— удаляет уникальную информацию из установки Windows;/oobe— запускает мастер начальной настройки при следующей загрузке;/shutdown— выключает ВМ после завершения sysprep.
Правило о «лимите трех перезапусков» нельзя использовать как универсальное объяснение ошибки sysprep. Ограничения зависят от выпуска Windows, состояния лицензирования и количества операций generalize/rearm. Не запускайте sysprep повторно на той же ВМ без необходимости: используйте контрольную точку или пересоздайте референсную установку.
Если sysprep завершается ошибкой, сначала проверьте C:\Windows\System32\Sysprep\Panther\setupact.log и C:\Windows\System32\Sysprep\Panther\setuperr.log. Типовые причины — приложение Microsoft Store, установленное только для одного пользователя, несовпадение AppX и provisioned-пакета, незавершенное обновление, ожидающая перезагрузка, присоединение к домену или регистрация в MDM. Перед повторным запуском устраните конкретную причину из лога, а не только удаляйте последнюю строку ошибки.
Проверки перед захватом образа
Перед загрузкой в WinPE зафиксируйте состояние референсной ВМ. Это снижает риск захватить лишние данные или получить образ, который нельзя воспроизводимо активировать:
- Проверьте состояние BitLocker командой
manage-bde -status. Не захватывайте зашифрованный системный том как готовый WIM без предусмотренного процесса расшифровки и контроля ключей; - Убедитесь, что ВМ не присоединена к домену или Entra ID и не зарегистрирована в MDM;
- Завершите Windows Update, выполните требуемые перезагрузки и убедитесь, что нет ожидающих операций обслуживания;
- Удалите временные файлы и неконтролируемые кэши, но не удаляйте каталоги обслуживания при наличии незавершенного обновления;
- Проверьте установленные AppX и provisioned-пакеты:
dism /online /Get-ProvisionedAppxPackages. Приложения, оставшиеся только в профиле пользователя, часто блокируют sysprep; - Зафиксируйте состояние активации командой
slmgr /dlv. Активация референсной ВМ не гарантирует активацию всех развернутых компьютеров: используйте KMS, MAK, цифровую лицензию или OEM-политику согласно лицензированию организации.
Захват образа с помощью DISM
После завершения sysprep ВМ выключена. Загрузите её с ISO-образа WinPE, созданного через ADK. В командной строке WinPE буквы томов могут отличаться от букв в установленной Windows. Найдите системный том и проверьте его содержимое:
diskpart
list vol
exit
dir C:\Windows
В примере ниже C: — том с обобщенной системой, а D: — отдельный локальный или внешний том для результата. Не сохраняйте WIM внутри /CaptureDir. На целевом томе должна быть файловая система, поддерживающая размер создаваемого файла, например NTFS; FAT32 может оказаться непригодной для WIM размером более 4 ГБ. Проверьте права записи и наличие свободного места с запасом относительно занятого пространства исходного тома:
md D:\Images
fsutil volume diskfree D:
Для сетевого хранилища сначала подключите ресурс в WinPE с помощью net use и проверьте доступ. При нестабильной сети безопаснее сначала создать WIM на локальном или внешнем NTFS-томе, а затем скопировать его на сервер.
Выполните захват образа:
dism /Capture-Image /ImageFile:D:\Images\ReferenceImage.wim /CaptureDir:C:\ /Name:"Windows 11 Enterprise Reference" /Description:"Эталонный образ Windows 11 Enterprise" /Compress:max /CheckIntegrity /Verify
Параметры:
/ImageFile— путь к создаваемому WIM-файлу на отдельном томе или подключенном сетевом ресурсе;/CaptureDir— том с обобщенной системой; букву нужно подтвердить в текущем сеансе WinPE;/Name— внутреннее имя образа в WIM;/Description— описание редакции, сборки и назначения образа;/Compress:max— максимальное стандартное сжатие. Оно увеличивает время захвата, а итоговый размер зависит от содержимого и версии Windows;/CheckIntegrityи/Verify— проверка целостности во время операции и после её завершения, если эти параметры доступны в используемой версии DISM.
Проверьте метаданные, размер и контрольную сумму WIM:
dism /Get-ImageInfo /ImageFile:D:\Images\ReferenceImage.wim
certutil -hashfile D:\Images\ReferenceImage.wim SHA256
Сохраните SHA-256 вместе с версией исходного ISO, редакцией Windows, датой сборки и списком изменений. Ошибка /Get-ImageInfo может быть вызвана не только повреждением: сначала проверьте путь, права, доступность тома и завершение копирования.
Интеграция драйверов и обновлений в образ
Обслуживание образа в офлайн-режиме сокращает время установки на целевом оборудовании. Вместо загрузки обновлений через Windows Update при каждом развертывании вы встраиваете их в WIM-файл один раз. Аналогично с драйверами — система сразу распознает устройства без ручной установки. При этом драйверы WinPE и драйверы установленной операционной системы обслуживаются отдельно.
Драйверы WinPE и драйверы операционной системы
Boot-critical-драйверы контроллера хранения и сетевого адаптера нужны WinPE для доступа к диску, PXE и Distribution Point. Добавление драйвера командой /Add-Driver в смонтированный WIM операционной системы не исправляет отсутствие драйвера в WinPE. Для boot image используйте соответствующий boot.wim и индекс, который реально загружается вашей цепочкой:
dism /Get-ImageInfo /ImageFile:D:\Sources\boot.wim
dism /Mount-Image /ImageFile:D:\Sources\boot.wim /Index:2 /MountDir:D:\MountWinPE
dism /Image:D:\MountWinPE /Add-Driver /Driver:D:\Drivers\WinPE\Storage /Recurse
dism /Unmount-Image /MountDir:D:\MountWinPE /Commit
Индекс 2 в примере не является универсальным: выберите индекс по результату /Get-ImageInfo. В Configuration Manager boot image обычно обновляют через консоль, чтобы изменения корректно попали на точки распространения. Используйте подписанные INF-пакеты нужной архитектуры и отдельно тестируйте драйверы сетевой карты и контроллера хранения.
Добавление драйверов: репозиторий и команды DISM
Создайте структуру папок для драйверов по производителям и моделям устройств. Для каждой модели ноутбука или десктопа скачайте пакеты драйверов с сайта производителя (Dell, HP, Lenovo) и распакуйте в отдельную папку. Пример структуры:
D:\Drivers
├── Dell\Latitude_5540
│ ├── Chipset
│ ├── Network
│ └── Video
├── HP\EliteBook_860
└── Lenovo\ThinkPad_T14
Смонтируйте образ для обслуживания:
dism /Mount-Image /ImageFile:D:\Images\ReferenceImage.wim /Index:1 /MountDir:D:\Mount
Добавьте драйверы операционной системы рекурсивно для конкретной модели:
dism /Image:D:\Mount /Add-Driver /Driver:D:\Drivers\Dell\Latitude_5540 /Recurse
Параметр /Recurse сканирует все вложенные папки и добавляет INF-файлы драйверов. Не добавляйте в один образ все найденные пакеты без проверки: лишние или конфликтующие версии усложняют диагностику. После интеграции сохраните изменения:
dism /Unmount-Image /MountDir:D:\Mount /Commit
Если нужно отменить изменения, используйте /Discard вместо /Commit. После сбоя не удаляйте каталог монтирования вручную. Проверьте активные подключения и безопасно отмените незавершенную операцию:
dism /Get-MountedWimInfo
dism /Unmount-Image /MountDir:D:\Mount /Discard
dism /Cleanup-Wim
/Cleanup-Wim применяйте после проверки, что в системе не осталось других нужных смонтированных образов.
Встраивание обновлений безопасности и накопительных пакетов
Загрузите актуальное накопительное обновление (Cumulative Update), соответствующее редакции, архитектуре и номеру сборки Windows, в формате MSU. Не используйте старый номер KB из примера как постоянное значение. Смонтируйте образ и примените пакет:
dism /Image:D:\Mount /Add-Package /PackagePath:D:\Updates\windows11.0-kb<номер>-x64.msu
Для пакетов в формате CAB команда аналогична. Порядок SSU и CU зависит от выпуска Windows и способа поставки пакетов. Если SSU поставляется отдельно и требуется для выбранного CU, сначала установите SSU, затем CU. В современных выпусках последний CU часто уже включает актуальный SSU, поэтому не утверждайте обязательность отдельного SSU без проверки описания конкретного пакета и текущей матрицы Microsoft.
Проверить список установленных пакетов можно командой:
dism /Image:D:\Mount /Get-Packages
Если обслуживание завершилось ошибкой, проверьте состояние компонентного хранилища:
dism /Image:D:\Mount /Cleanup-Image /CheckHealth
dism /Image:D:\Mount /Cleanup-Image /ScanHealth
dism /Image:D:\Mount /Cleanup-Image /RestoreHealth /Source:WIM:D:\Images\install.wim:1 /LimitAccess
/CheckHealthбыстро проверяет, отмечено ли хранилище как поврежденное;/ScanHealthвыполняет более тщательное сканирование;/RestoreHealthисправляет повреждение с помощью источника. Индекс и версияinstall.wimдолжны соответствовать обслуживаемому образу.
После интеграции всех обновлений выполните очистку компонентов для уменьшения размера образа:
dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup /ResetBase
Параметр /ResetBase удаляет все замененные версии компонентов, делая невозможным удаление обновлений. Используйте его только после полного тестирования образа и убедитесь, что откат отдельных пакетов больше не требуется.
Настройка автоматического развертывания через MDT
MDT автоматизирует развертывание через Task Sequence — последовательность шагов, выполняемых без участия администратора. Вы импортируете эталонный образ, настраиваете правила и получаете Lite Touch Installation (LTI): достаточно загрузиться по сети и выбрать последовательность задач. В 2026 году этот раздел следует рассматривать как поддержку существующего legacy-процесса: для новой среды сначала оцените Configuration Manager, unattend или Autopilot.
Создание Task Sequence для развертывания
Откройте Deployment Workbench, перейдите в раздел Task Sequences и создайте новую последовательность. Выберите шаблон Standard Client Task Sequence. На шаге выбора образа укажите импортированный ранее ReferenceImage.wim. Настройте ключевые шаги:
- Preinstall — форматирование диска, создание разделов и выбор схемы UEFI/GPT;
- Install — применение образа, установка драйверов из репозитория MDT;
- Postinstall — установка приложений, настройка параметров системы, активация Windows и присоединение к домену только на предусмотренном этапе.
Для добавления драйверов в репозиторий MDT создайте папки по моделям в разделе Out-of-Box Drivers и импортируйте INF-файлы. MDT автоматически подбирает драйверы по PnP-ID оборудования при развертывании, но результат нужно проверить на каждой критичной модели.
Автоматизация параметров установки через CustomSettings.ini
Файл CustomSettings.ini управляет параметрами мастера установки. В открытом тексте этого файла нельзя хранить пароль доменной учетной записи, особенно Domain Admin. Безопасный базовый вариант не выполняет присоединение к домену автоматически:
[Settings]
Priority=Default
Properties=MyCustomProperty
[Default]
OSInstall=Y
SkipProductKey=YES
SkipLocaleSelection=YES
SkipTimeZone=YES
SkipComputerName=NO
SkipDomainMembership=YES
TimeZoneName=Russian Standard Time
UILanguage=ru-RU
InputLocale=ru-RU
SystemLocale=ru-RU
UserLocale=ru-RU
Параметр SkipComputerName=NO оставляет возможность задать имя компьютера вручную. Для полной автоматизации (zero-touch) задайте имя через переменную или скрипт, генерирующий его по серийному номеру.
Если присоединение к домену необходимо, выполняйте его отдельным шагом с учетной записью минимальных прав, ограниченной нужными OU и операциями. Параметры выбора OU, имени компьютера и роли можно хранить в MDT Database или правилах, а секрет передавать контролируемым способом во время выполнения. Если используется bootstrap.ini, ограничьте доступ к сетевому ресурсу и загрузочному носителю, не помещайте туда пароль Domain Admin и предусмотрите ротацию учетной записи. Альтернативный вариант — присоединение к домену после развертывания через отдельный защищенный процесс.
Не задавайте одновременно SkipDomainMembership=YES и параметры JoinDomain: при пропуске шага членства в домене эти параметры не дают ожидаемого результата и создают ложное ощущение автоматизации.
Развертывание через MDT использует PXE-загрузку. Настройка WDS и PXE детально описана в руководстве по развертыванию Windows через PXE и WDS.
Развертывание с помощью SCCM для крупных парков
SCCM — прежнее название Microsoft Configuration Manager. Продукт предназначен для сред, где нужны централизованные коллекции, управление содержимым, Distribution Points, мониторинг и повторяемые Task Sequence. Не используйте порог «меньше 100 машин — MDT, больше 100 — SCCM» как универсальное правило: выбор зависит от требований к управлению, уже развернутой инфраструктуры, каналов связи и квалификации команды.
Интеграция эталонного образа в SCCM
В консоли Configuration Manager перейдите: Software Library → Operating Systems → Operating System Images. Нажмите Add Operating System Image и укажите путь к ReferenceImage.wim на сетевом ресурсе. Configuration Manager извлечет метаданные образа и добавит его в библиотеку. После импорта распространите образ на точки распространения (Distribution Points), проверьте состояние контента и только затем назначайте Task Sequence целевым коллекциям.
Настройка PXE и multicast для массовой установки
На точке распространения включите PXE-ответчик: свойства DP → вкладка PXE → Enable PXE support for clients. Для multicast-рассылки перейдите на вкладку Multicast и включите опцию Enable multicast, если её применение подтверждено топологией сети и версиями компонентов. Multicast передает образ одновременно группе компьютеров, но результат зависит от коммутаторов, маршрутизаторов, IGMP, пропускной способности и поведения клиентов.
Не закладывайте фиксированное значение «100 Мбит/с для 100 машин». Рассчитайте канал по размеру WIM, числу одновременных клиентов, скорости чтения с Distribution Point, резерву под рабочий трафик и времени, за которое допустимо завершить установку. Проведите замер на тестовой коллекции и отдельно проверьте сценарий, в котором часть компьютеров прерывает загрузку.
Создайте Task Sequence в разделе Task Sequences, выбрав шаблон Install an existing image package. Укажите импортированный образ, настройте шаги разметки UEFI/GPT, присоединения к домену и установки приложений. Распространите Task Sequence на точки распространения и назначьте на коллекцию устройств.
Тестирование и отладка эталонной сборки
Развертывание без тестирования приводит к массовым сбоям. Проверьте образ на виртуальной машине с конфигурацией, отличной от референсной, и минимум на нескольких реальных моделях оборудования. Результат теста фиксируйте вместе с версией WIM, boot image, драйверов, ADK и Configuration Manager.
Проверка образа на виртуальной машине и оборудовании
Создайте ВМ с конфигурацией, соответствующей требованиям целевого выпуска Windows. Для Windows 11 используйте UEFI, виртуальный TPM 2.0 и настройку Secure Boot согласно политике организации; 2 ГБ ОЗУ и 1 vCPU из старых инструкций недостаточно для полноценного теста Windows 11. В качестве рабочего baseline можно начать с 4 ГБ ОЗУ и 2 vCPU, но приложения и обновления могут потребовать больше.
Чек-лист проверки:
- Система загружается в режиме UEFI с корректной схемой GPT и без ошибок OOBE;
- Secure Boot включается и не блокирует загрузку нужных компонентов;
- В WinPE и установленной Windows распознаются контроллер хранения и сетевой адаптер;
- Диспетчер устройств не содержит неизвестных устройств и восклицательных знаков;
- Сетевой адаптер получает корректный IP-адрес, работает DNS и доступен нужный сетевой ресурс;
- PXE-загрузка, получение boot image и скачивание контента с Distribution Point завершаются успешно;
- Установленные приложения запускаются, политики применяются, а Windows Update не возвращает образ в неподдерживаемое состояние;
- Активация Windows проходит по реальной схеме лицензирования, а не только за счет состояния референсной ВМ;
- После развертывания система корректно перезагружается, завершает OOBE и сохраняет настройки после повторного входа пользователя;
- Тест повторяется на разных моделях оборудования, включая модели с отличающимися сетевыми и storage-драйверами.
Повторите тест на ВМ с другим типом дискового контроллера. Для Windows 11 приоритетен сценарий Gen 2 с UEFI и SCSI; IDE можно оставить для проверки legacy-сред, где такой режим действительно используется. Разница между IDE и SCSI сама по себе не заменяет проверку физических контроллеров хранения и драйверов WinPE.
Анализ логов развертывания
При сбое Task Sequence логи находятся в разных местах в зависимости от этапа и инструмента:
- Configuration Manager в WinPE до разметки диска:
X:\Windows\Temp\SMSTSLog\SMSTS.log; - Configuration Manager после форматирования диска:
C:\_SMSTaskSequence\Logs\Smstslog\smsts.log; - Configuration Manager после загрузки установленной ОС:
C:\Windows\CCM\Logs\Smstslog\smsts.log; - MDT: ищите
BDD.logв каталогахMININT\SMSOSD\OSDLOGSиDeploymentLogsв зависимости от текущего этапа; - Sysprep и OOBE:
C:\Windows\System32\Sysprep\Panther\setupact.logиC:\Windows\System32\Sysprep\Panther\setuperr.log.
Типичные ошибки в SMSTS.log:
Failed to run the action: Install Operating System. Error 0x80070002— проверьте наличие контента на Distribution Point, путь к образу, границы, права и доступность сети;Task Sequence failed with error code 0x80004005— общий код ошибки. Анализируйте предыдущие строки: причиной могут быть контент, драйвер, разметка диска, учетная запись или нехватка места;Sysprep failed— проверьте AppX, ожидающие обновления, присоединение к домену/Entra ID и файлыsetupact.log/setuperr.log. Не списывайте ошибку автоматически на «лимит перезапусков».
Для диагностики проблем с драйверами после установки анализируйте C:\Windows\INF\setupapi.dev.log — он содержит записи об установке каждого устройства.
Оптимизация и обслуживание образа
Эталонный образ требует периодического обновления: добавление новых накопительных пакетов, обновление драйверов, удаление устаревших компонентов. Регулярное обслуживание сокращает время развертывания и размер WIM-файла, но каждый измененный образ должен получать новую версию и проходить тот же тестовый маршрут.
Проверка и уменьшение размера WIM-файла
После нескольких циклов интеграции обновлений размер образа растет. Перед экспортом смонтированного образа при необходимости выполните:
dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup
Параметр /ResetBase можно добавлять только после полного тестирования, если откат замененных обновлений больше не нужен:
dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup /ResetBase
Для обычного deployable WIM используйте предсказуемое максимальное стандартное сжатие:
dism /Export-Image /SourceImageFile:D:\Images\ReferenceImage.wim /SourceIndex:1 /DestinationImageFile:D:\Images\ReferenceImage_Compressed.wim /Compress:max /CheckIntegrity
Режим /Compress:recovery документирован для Windows 10 и более новых выпусков, но его назначение и совместимость зависят от версии DISM, целевого образа и цепочки MDT/Configuration Manager. Для Windows 11 24H2 и Server 2022 не делайте его стандартом без проверки импорта и развертывания. Если выбранный стек не принимает такой WIM, используйте /Compress:max.
dism /Export-Image /SourceImageFile:D:\Images\ReferenceImage.wim /SourceIndex:1 /DestinationImageFile:D:\Images\ReferenceImage_Recovery.wim /Compress:recovery /CheckIntegrity
Оценки размера не являются нормативом. Например, в одной сборке Windows 11 Enterprise с офисным пакетом и обновлениями исходный WIM занимал 12 ГБ, вариант с /Compress:max — 8,5 ГБ, а вариант с /Compress:recovery — 7,2 ГБ. Фактический результат зависит от редакции, дубликатов файлов, очистки компонентного хранилища и версии инструментов. Сравнивайте размеры только после одинакового цикла обслуживания и проверяйте контрольную сумму каждого опубликованного файла.
Дополнительно очистите образ перед экспортом: удалите временные файлы и кэш обновлений только после проверки отсутствия ожидающих операций обслуживания. Не называйте /StartComponentCleanup дефрагментацией WIM: эта команда очищает хранилище компонентов, а не выполняет дефрагментацию контейнера.
Подробнее об обслуживании кастомных образов — в руководстве по обслуживанию кастомных образов Windows.
Если в процессе развертывания возникают ошибки DLL или системных файлов, обратитесь к инструкции по диагностике и исправлению ошибок DLL и загрузки Windows.
Для хранения эталонных образов и скриптов развертывания используйте выделенный файловый сервер с ограниченными ACL, версионированием, резервным копированием и контролем SHA-256. Не размещайте WIM и конфигурационные файлы с учетными данными на общедоступном ресурсе.
FAQ: эталонный образ Windows, sysprep, DISM и MDT
Как захватить образ Windows в WIM?
Установите Windows в чистой ВМ, настройте приложения и обновления, проверьте BitLocker, доменные и AppX-привязки, запустите sysprep /generalize /oobe /shutdown, загрузитесь в WinPE и выполните dism /Capture-Image. Букву исходного тома и путь назначения определяйте заново в каждом сеансе WinPE.
Почему не работает sysprep?
Чаще всего причиной являются AppX, установленные не для всех пользователей, незавершенные обновления, ожидающая перезагрузка, присоединение к домену/Entra ID или повторные операции generalize/rearm. Начните с setupact.log и setuperr.log, затем исправьте указанную там первопричину.
Где находится SMSTS.log?
В WinPE до разметки диска ищите X:\Windows\Temp\SMSTSLog\SMSTS.log, после разметки — C:\_SMSTaskSequence\Logs\Smstslog\smsts.log, а после загрузки установленной ОС — C:\Windows\CCM\Logs\Smstslog\smsts.log. В MDT основным логом обычно является BDD.log, расположенный в каталогах MININT\SMSOSD\OSDLOGS или DeploymentLogs.
Как добавить драйвер в WIM?
Смонтируйте нужный индекс WIM через dism /Mount-Image, добавьте INF-пакеты командой dism /Image:D:\Mount /Add-Driver /Driver:D:\Drivers\Model /Recurse и завершите операцию через /Unmount-Image ... /Commit. Если проблема возникает до запуска установленной ОС, добавляйте boot-critical-драйвер в boot.wim или обновляйте boot image в Configuration Manager.
MDT или Configuration Manager?
MDT подходит для сохранения существующего Lite Touch-процесса с PXE, но в 2026 году остается legacy-инструментом и требует проверки совместимости с Windows 11 и ADK. Configuration Manager выбирайте при необходимости централизованного управления коллекциями, контентом, Distribution Points, мониторинга и корпоративных политик. Сравнивайте инструменты по требованиям и поддерживаемой матрице, а не только по числу компьютеров.
Изменения статьи
- Уточнены применимость Windows 10/11 и Windows Server 2022, статус MDT 8456 и переименование SCCM в Microsoft Configuration Manager;
- Добавлена матрица Windows/ADK/WinPE/MDT и дата технической проверки;
- Обновлены сценарии sysprep, диагностика AppX и расположение setupact.log, setuperr.log и SMSTS.log;
- Удален пароль из CustomSettings.ini и описан вариант присоединения к домену с минимальными правами;
- Разделены драйверы WinPE и драйверы операционной системы, добавлены проверки свободного места, целостности и SHA-256 для WIM;
- Уточнены порядок SSU/CU, команды проверки компонентного хранилища и завершение монтирования после ошибки;
- Обновлены рекомендации по
/Compress:recovery, размерам образов, сетевой нагрузке и выбору сценария развертывания; - Добавлены проверки UEFI/GPT, Secure Boot, PXE, разных моделей оборудования и повторной загрузки после установки.