Создание эталонной сборки Windows: пошаговое руководство от захвата образа до авторазвертывания с MDT и SCCM | AdminWiki

Создание эталонной сборки Windows: пошаговое руководство от захвата образа до авторазвертывания с MDT и SCCM

05 августа 2026 20 мин. чтения
Содержание статьи

Создание эталонной сборки Windows — это процесс подготовки настроенной операционной системы с последующей фиксацией её состояния в WIM-файл и автоматическим развертыванием на парке машин. Вы получаете идентичную конфигурацию на всех компьютерах: предустановленные приложения, интегрированные драйверы, актуальные обновления. Инструменты Microsoft Deployment Toolkit (MDT) и Microsoft Configuration Manager (прежнее название — System Center Configuration Manager, SCCM) позволяют довести этот процесс до zero-touch установки, когда администратору не нужно нажимать кнопки в мастере установки.

В этом руководстве разберем полный цикл: подготовку среды, захват образа через DISM, интеграцию драйверов и обновлений, настройку Task Sequence в MDT и Configuration Manager, а также тестирование и отладку. Основной сценарий ориентирован на Windows 11. Отдельные шаги применимы к Windows 10 22H2 и Windows Server 2022 только после проверки совместимости выбранных выпусков ADK, WinPE и Configuration Manager. Стандартная поддержка Windows 10 завершилась 14 октября 2025 года, поэтому в 2026 году для неё необходимо учитывать ESU или другую утвержденную в организации политику поддержки. Если вы уже сталкивались с развертыванием через PXE и WDS, материал поможет выстроить более воспроизводимый процесс.

Что актуально в 2026 году

Последняя техническая проверка: 24 августа 2026 года. Базовый сценарий статьи: Windows 11 24H2, Windows ADK для Windows 11 24H2 вместе с отдельным Windows PE add-on, MDT 8456 как legacy-инструмент и Microsoft Configuration Manager Current Branch. Номер сборки Configuration Manager и точный патч ADK нужно фиксировать в вашей инфраструктуре: совместимость зависит от целевого выпуска Windows и версии консоли.

MDT 8456 остается последним опубликованным выпуском MDT и не развивается как современная платформа с гарантированной совместимостью с актуальными выпусками Windows 11. Его можно сохранять для существующего LTI-процесса, но перед производственным использованием необходимо проверить конкретную связку в тестовой среде. Configuration Manager — актуальное название продукта, который многие администраторы по-прежнему называют SCCM. Термин SCCM сохранен в статье для совместимости с документацией и поисковыми запросами.

Матрица применимости Windows, ADK и MDT

Целевой сценарийБазовый наборОграничения
Windows 11 22H2/23H2ADK и WinPE 22H2 либо более новый набор, подтвержденный для целевой сборкиMDT 8456 — legacy-связка; не считайте её автоматически поддерживаемой. Configuration Manager проверяйте по матрице поддержки конкретного выпуска.
Windows 11 24H2ADK для Windows 11 24H2 и соответствующий Windows PE add-onДля MDT 8456 нет универсальной гарантии совместимости с этим набором. Для новой production-среды предпочтительнее Configuration Manager, unattend или Autopilot; MDT используйте после отдельного теста.
Windows 10 22H2ADK/WinPE, совместимые с целевой сборкой Windows 10 и выбранным инструментом развертыванияВ 2026 году выпуск находится за пределами стандартного жизненного цикла. Зафиксируйте наличие ESU или иной политики поддержки и не смешивайте его baseline с Windows 11 без проверки.
Windows Server 2022ADK/WinPE с подтвержденной поддержкой серверного сценария и соответствующий Server 2022 sourceПроверьте драйверы хранения, режим загрузки и шаги Task Sequence отдельно от клиентской сборки. Не переносите клиентские настройки и AppX в серверный образ автоматически.

Формулировка «MDT 8456 работает с ADK 22H2 или новее» слишком широкая. ADK 22H2 можно рассматривать только как отдельную legacy-связку для проверенных сценариев, а ADK 24H2 и более новые наборы требуют самостоятельной проверки MDT, WinPE, драйверов и скриптов. Перед внедрением сверяйте официальную матрицу Microsoft и результаты собственной тестовой установки.

Выбор сценария развертывания

СценарийКогда выбиратьЧто важно учитывать
Чистая установка через unattend или AutopilotНастройки и приложения удобнее применять после установки Windows, а OEM-образ или стандартный дистрибутив подходит как база.Меньше операций с WIM и проще переход на актуальные выпуски Windows, но требуется отдельная автоматизация приложений и политик.
Эталонный WIMНужно воспроизводимо развернуть фиксированный набор приложений, настроек и офлайн-обновлений.Появляется цикл обслуживания, тестирования, версионирования и повторного захвата образа.
MDT Lite Touch Installation (LTI)В организации уже используется on-premises PXE/LTI-процесс на MDT 8456.Инструмент legacy; совместимость с актуальными Windows 11 и ADK нужно подтверждать на каждой связке.
Microsoft Configuration ManagerНужны централизованные коллекции, точки распространения, мониторинг, управление контентом и корпоративная отчетность.Версию Current Branch, ADK, boot image и драйверы следует синхронизировать с политикой поддержки целевого выпуска Windows.

Краткое содержание

Подготовка среды для создания эталонного образа

До захвата образа необходимо развернуть инфраструктуру. Минимальный набор: рабочая станция администратора с установленным Windows ADK, а при использовании LTI — MDT, виртуальная машина для референсной установки и доступ к оригинальному ISO-дистрибутиву Windows. Для сценария Configuration Manager дополнительно потребуются его консоль, сетевой ресурс и настроенные Distribution Points. Отсутствие любого компонента приводит к ошибкам на этапе захвата или развертывания.

Необходимые компоненты: Windows ADK и MDT

Windows Assessment and Deployment Kit (ADK) содержит средства развертывания, включая DISM, Deployment Tools и утилиты для работы с образами. Windows Preinstallation Environment (WinPE) в современных выпусках распространяется отдельным Windows PE add-on, который следует устанавливать из той же ветки выпуска, что и ADK. Для Windows 11 24H2 в базовом сценарии используйте ADK для Windows 11 24H2 и соответствующий WinPE add-on. Для Windows 10 22H2 и Windows Server 2022 заранее проверьте поддерживаемую связку, а не выбирайте ADK только по принципу «новее — значит совместимее».

При установке ADK выберите компоненты:

  • Deployment Tools — DISM, OSCDIMG и средства работы с WIM;
  • Windows Preinstallation Environment (WinPE) — компонент отдельного add-on для загрузки, обслуживания и захвата образа;
  • User State Migration Tool (USMT) — опционально, для миграции пользовательских данных.

Microsoft Deployment Toolkit (MDT) — бесплатная надстройка, автоматизирующая создание Task Sequence и интеграцию драйверов. Установите MDT после ADK и WinPE add-on, если этот legacy-процесс нужен в вашей организации. Для MDT 8456 нет корректного универсального правила «ADK 22H2 или новее»: используйте только комбинацию из матрицы выше, которую проверили на чистой тестовой установке. DISM и WIM можно обслуживать без MDT.

Создание виртуальной машины для референсной установки

Референсная ВМ — чистая среда, где вы устанавливаете Windows, настраиваете приложения и выполняете sysprep. Используйте Hyper-V или VMware. Параметры ниже являются рабочим примером, а не универсальными требованиями:

  • Выделите 4 ГБ ОЗУ и 2 vCPU для базовой установки и обновлений; фактическое значение зависит от редакции Windows и набора приложений;
  • Отключите сетевой адаптер на время настройки либо ограничьте доступ правилами, чтобы Windows Update и Store не изменили состояние образа без контроля;
  • Создайте контрольную точку (снапшот) после чистой установки и перед существенными изменениями или sysprep;
  • Не присоединяйте ВМ к домену, Entra ID или MDM: sysprep с параметром generalize должен работать с переносимой установкой без пользовательских привязок.

Для настройки виртуализации на рабочей станции администратора используйте руководство по включению Hyper-V в Windows 11. Если планируете развертывать серверные редакции, обратитесь к инструкции по настройке Hyper-V на Windows Server.

Захват эталонного образа Windows

Захват образа — фиксация состояния системы в WIM-файл. Процесс состоит из двух шагов: обобщение системы через sysprep и создание образа через DISM в среде WinPE. Пропуск sysprep делает образ непригодным для развертывания на другом оборудовании из-за сохраненных уникальных идентификаторов и аппаратных привязок.

Использование Sysprep для обобщения системы

Sysprep удаляет уникальные идентификаторы (SID), сбрасывает аппаратно-зависимое состояние и подготавливает систему к новому запуску мастера настройки (OOBE). Запустите командную строку от имени администратора и выполните:

sysprep /generalize /oobe /shutdown

Параметры:

  • /generalize — удаляет уникальную информацию из установки Windows;
  • /oobe — запускает мастер начальной настройки при следующей загрузке;
  • /shutdown — выключает ВМ после завершения sysprep.

Правило о «лимите трех перезапусков» нельзя использовать как универсальное объяснение ошибки sysprep. Ограничения зависят от выпуска Windows, состояния лицензирования и количества операций generalize/rearm. Не запускайте sysprep повторно на той же ВМ без необходимости: используйте контрольную точку или пересоздайте референсную установку.

Если sysprep завершается ошибкой, сначала проверьте C:\Windows\System32\Sysprep\Panther\setupact.log и C:\Windows\System32\Sysprep\Panther\setuperr.log. Типовые причины — приложение Microsoft Store, установленное только для одного пользователя, несовпадение AppX и provisioned-пакета, незавершенное обновление, ожидающая перезагрузка, присоединение к домену или регистрация в MDM. Перед повторным запуском устраните конкретную причину из лога, а не только удаляйте последнюю строку ошибки.

Проверки перед захватом образа

Перед загрузкой в WinPE зафиксируйте состояние референсной ВМ. Это снижает риск захватить лишние данные или получить образ, который нельзя воспроизводимо активировать:

  • Проверьте состояние BitLocker командой manage-bde -status. Не захватывайте зашифрованный системный том как готовый WIM без предусмотренного процесса расшифровки и контроля ключей;
  • Убедитесь, что ВМ не присоединена к домену или Entra ID и не зарегистрирована в MDM;
  • Завершите Windows Update, выполните требуемые перезагрузки и убедитесь, что нет ожидающих операций обслуживания;
  • Удалите временные файлы и неконтролируемые кэши, но не удаляйте каталоги обслуживания при наличии незавершенного обновления;
  • Проверьте установленные AppX и provisioned-пакеты: dism /online /Get-ProvisionedAppxPackages. Приложения, оставшиеся только в профиле пользователя, часто блокируют sysprep;
  • Зафиксируйте состояние активации командой slmgr /dlv. Активация референсной ВМ не гарантирует активацию всех развернутых компьютеров: используйте KMS, MAK, цифровую лицензию или OEM-политику согласно лицензированию организации.

Захват образа с помощью DISM

После завершения sysprep ВМ выключена. Загрузите её с ISO-образа WinPE, созданного через ADK. В командной строке WinPE буквы томов могут отличаться от букв в установленной Windows. Найдите системный том и проверьте его содержимое:

diskpart
list vol
exit
dir C:\Windows

В примере ниже C: — том с обобщенной системой, а D: — отдельный локальный или внешний том для результата. Не сохраняйте WIM внутри /CaptureDir. На целевом томе должна быть файловая система, поддерживающая размер создаваемого файла, например NTFS; FAT32 может оказаться непригодной для WIM размером более 4 ГБ. Проверьте права записи и наличие свободного места с запасом относительно занятого пространства исходного тома:

md D:\Images
fsutil volume diskfree D:

Для сетевого хранилища сначала подключите ресурс в WinPE с помощью net use и проверьте доступ. При нестабильной сети безопаснее сначала создать WIM на локальном или внешнем NTFS-томе, а затем скопировать его на сервер.

Выполните захват образа:

dism /Capture-Image /ImageFile:D:\Images\ReferenceImage.wim /CaptureDir:C:\ /Name:"Windows 11 Enterprise Reference" /Description:"Эталонный образ Windows 11 Enterprise" /Compress:max /CheckIntegrity /Verify

Параметры:

  • /ImageFile — путь к создаваемому WIM-файлу на отдельном томе или подключенном сетевом ресурсе;
  • /CaptureDir — том с обобщенной системой; букву нужно подтвердить в текущем сеансе WinPE;
  • /Name — внутреннее имя образа в WIM;
  • /Description — описание редакции, сборки и назначения образа;
  • /Compress:max — максимальное стандартное сжатие. Оно увеличивает время захвата, а итоговый размер зависит от содержимого и версии Windows;
  • /CheckIntegrity и /Verify — проверка целостности во время операции и после её завершения, если эти параметры доступны в используемой версии DISM.

Проверьте метаданные, размер и контрольную сумму WIM:

dism /Get-ImageInfo /ImageFile:D:\Images\ReferenceImage.wim
certutil -hashfile D:\Images\ReferenceImage.wim SHA256

Сохраните SHA-256 вместе с версией исходного ISO, редакцией Windows, датой сборки и списком изменений. Ошибка /Get-ImageInfo может быть вызвана не только повреждением: сначала проверьте путь, права, доступность тома и завершение копирования.

Интеграция драйверов и обновлений в образ

Обслуживание образа в офлайн-режиме сокращает время установки на целевом оборудовании. Вместо загрузки обновлений через Windows Update при каждом развертывании вы встраиваете их в WIM-файл один раз. Аналогично с драйверами — система сразу распознает устройства без ручной установки. При этом драйверы WinPE и драйверы установленной операционной системы обслуживаются отдельно.

Драйверы WinPE и драйверы операционной системы

Boot-critical-драйверы контроллера хранения и сетевого адаптера нужны WinPE для доступа к диску, PXE и Distribution Point. Добавление драйвера командой /Add-Driver в смонтированный WIM операционной системы не исправляет отсутствие драйвера в WinPE. Для boot image используйте соответствующий boot.wim и индекс, который реально загружается вашей цепочкой:

dism /Get-ImageInfo /ImageFile:D:\Sources\boot.wim
dism /Mount-Image /ImageFile:D:\Sources\boot.wim /Index:2 /MountDir:D:\MountWinPE
dism /Image:D:\MountWinPE /Add-Driver /Driver:D:\Drivers\WinPE\Storage /Recurse
dism /Unmount-Image /MountDir:D:\MountWinPE /Commit

Индекс 2 в примере не является универсальным: выберите индекс по результату /Get-ImageInfo. В Configuration Manager boot image обычно обновляют через консоль, чтобы изменения корректно попали на точки распространения. Используйте подписанные INF-пакеты нужной архитектуры и отдельно тестируйте драйверы сетевой карты и контроллера хранения.

Добавление драйверов: репозиторий и команды DISM

Создайте структуру папок для драйверов по производителям и моделям устройств. Для каждой модели ноутбука или десктопа скачайте пакеты драйверов с сайта производителя (Dell, HP, Lenovo) и распакуйте в отдельную папку. Пример структуры:

D:\Drivers
├── Dell\Latitude_5540
│   ├── Chipset
│   ├── Network
│   └── Video
├── HP\EliteBook_860
└── Lenovo\ThinkPad_T14

Смонтируйте образ для обслуживания:

dism /Mount-Image /ImageFile:D:\Images\ReferenceImage.wim /Index:1 /MountDir:D:\Mount

Добавьте драйверы операционной системы рекурсивно для конкретной модели:

dism /Image:D:\Mount /Add-Driver /Driver:D:\Drivers\Dell\Latitude_5540 /Recurse

Параметр /Recurse сканирует все вложенные папки и добавляет INF-файлы драйверов. Не добавляйте в один образ все найденные пакеты без проверки: лишние или конфликтующие версии усложняют диагностику. После интеграции сохраните изменения:

dism /Unmount-Image /MountDir:D:\Mount /Commit

Если нужно отменить изменения, используйте /Discard вместо /Commit. После сбоя не удаляйте каталог монтирования вручную. Проверьте активные подключения и безопасно отмените незавершенную операцию:

dism /Get-MountedWimInfo
dism /Unmount-Image /MountDir:D:\Mount /Discard
dism /Cleanup-Wim

/Cleanup-Wim применяйте после проверки, что в системе не осталось других нужных смонтированных образов.

Встраивание обновлений безопасности и накопительных пакетов

Загрузите актуальное накопительное обновление (Cumulative Update), соответствующее редакции, архитектуре и номеру сборки Windows, в формате MSU. Не используйте старый номер KB из примера как постоянное значение. Смонтируйте образ и примените пакет:

dism /Image:D:\Mount /Add-Package /PackagePath:D:\Updates\windows11.0-kb<номер>-x64.msu

Для пакетов в формате CAB команда аналогична. Порядок SSU и CU зависит от выпуска Windows и способа поставки пакетов. Если SSU поставляется отдельно и требуется для выбранного CU, сначала установите SSU, затем CU. В современных выпусках последний CU часто уже включает актуальный SSU, поэтому не утверждайте обязательность отдельного SSU без проверки описания конкретного пакета и текущей матрицы Microsoft.

Проверить список установленных пакетов можно командой:

dism /Image:D:\Mount /Get-Packages

Если обслуживание завершилось ошибкой, проверьте состояние компонентного хранилища:

dism /Image:D:\Mount /Cleanup-Image /CheckHealth
dism /Image:D:\Mount /Cleanup-Image /ScanHealth
dism /Image:D:\Mount /Cleanup-Image /RestoreHealth /Source:WIM:D:\Images\install.wim:1 /LimitAccess
  • /CheckHealth быстро проверяет, отмечено ли хранилище как поврежденное;
  • /ScanHealth выполняет более тщательное сканирование;
  • /RestoreHealth исправляет повреждение с помощью источника. Индекс и версия install.wim должны соответствовать обслуживаемому образу.

После интеграции всех обновлений выполните очистку компонентов для уменьшения размера образа:

dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup /ResetBase

Параметр /ResetBase удаляет все замененные версии компонентов, делая невозможным удаление обновлений. Используйте его только после полного тестирования образа и убедитесь, что откат отдельных пакетов больше не требуется.

Настройка автоматического развертывания через MDT

MDT автоматизирует развертывание через Task Sequence — последовательность шагов, выполняемых без участия администратора. Вы импортируете эталонный образ, настраиваете правила и получаете Lite Touch Installation (LTI): достаточно загрузиться по сети и выбрать последовательность задач. В 2026 году этот раздел следует рассматривать как поддержку существующего legacy-процесса: для новой среды сначала оцените Configuration Manager, unattend или Autopilot.

Создание Task Sequence для развертывания

Откройте Deployment Workbench, перейдите в раздел Task Sequences и создайте новую последовательность. Выберите шаблон Standard Client Task Sequence. На шаге выбора образа укажите импортированный ранее ReferenceImage.wim. Настройте ключевые шаги:

  • Preinstall — форматирование диска, создание разделов и выбор схемы UEFI/GPT;
  • Install — применение образа, установка драйверов из репозитория MDT;
  • Postinstall — установка приложений, настройка параметров системы, активация Windows и присоединение к домену только на предусмотренном этапе.

Для добавления драйверов в репозиторий MDT создайте папки по моделям в разделе Out-of-Box Drivers и импортируйте INF-файлы. MDT автоматически подбирает драйверы по PnP-ID оборудования при развертывании, но результат нужно проверить на каждой критичной модели.

Автоматизация параметров установки через CustomSettings.ini

Файл CustomSettings.ini управляет параметрами мастера установки. В открытом тексте этого файла нельзя хранить пароль доменной учетной записи, особенно Domain Admin. Безопасный базовый вариант не выполняет присоединение к домену автоматически:

[Settings]
Priority=Default
Properties=MyCustomProperty

[Default]
OSInstall=Y
SkipProductKey=YES
SkipLocaleSelection=YES
SkipTimeZone=YES
SkipComputerName=NO
SkipDomainMembership=YES
TimeZoneName=Russian Standard Time
UILanguage=ru-RU
InputLocale=ru-RU
SystemLocale=ru-RU
UserLocale=ru-RU

Параметр SkipComputerName=NO оставляет возможность задать имя компьютера вручную. Для полной автоматизации (zero-touch) задайте имя через переменную или скрипт, генерирующий его по серийному номеру.

Если присоединение к домену необходимо, выполняйте его отдельным шагом с учетной записью минимальных прав, ограниченной нужными OU и операциями. Параметры выбора OU, имени компьютера и роли можно хранить в MDT Database или правилах, а секрет передавать контролируемым способом во время выполнения. Если используется bootstrap.ini, ограничьте доступ к сетевому ресурсу и загрузочному носителю, не помещайте туда пароль Domain Admin и предусмотрите ротацию учетной записи. Альтернативный вариант — присоединение к домену после развертывания через отдельный защищенный процесс.

Не задавайте одновременно SkipDomainMembership=YES и параметры JoinDomain: при пропуске шага членства в домене эти параметры не дают ожидаемого результата и создают ложное ощущение автоматизации.

Развертывание через MDT использует PXE-загрузку. Настройка WDS и PXE детально описана в руководстве по развертыванию Windows через PXE и WDS.

Развертывание с помощью SCCM для крупных парков

SCCM — прежнее название Microsoft Configuration Manager. Продукт предназначен для сред, где нужны централизованные коллекции, управление содержимым, Distribution Points, мониторинг и повторяемые Task Sequence. Не используйте порог «меньше 100 машин — MDT, больше 100 — SCCM» как универсальное правило: выбор зависит от требований к управлению, уже развернутой инфраструктуры, каналов связи и квалификации команды.

Интеграция эталонного образа в SCCM

В консоли Configuration Manager перейдите: Software Library → Operating Systems → Operating System Images. Нажмите Add Operating System Image и укажите путь к ReferenceImage.wim на сетевом ресурсе. Configuration Manager извлечет метаданные образа и добавит его в библиотеку. После импорта распространите образ на точки распространения (Distribution Points), проверьте состояние контента и только затем назначайте Task Sequence целевым коллекциям.

Настройка PXE и multicast для массовой установки

На точке распространения включите PXE-ответчик: свойства DP → вкладка PXE → Enable PXE support for clients. Для multicast-рассылки перейдите на вкладку Multicast и включите опцию Enable multicast, если её применение подтверждено топологией сети и версиями компонентов. Multicast передает образ одновременно группе компьютеров, но результат зависит от коммутаторов, маршрутизаторов, IGMP, пропускной способности и поведения клиентов.

Не закладывайте фиксированное значение «100 Мбит/с для 100 машин». Рассчитайте канал по размеру WIM, числу одновременных клиентов, скорости чтения с Distribution Point, резерву под рабочий трафик и времени, за которое допустимо завершить установку. Проведите замер на тестовой коллекции и отдельно проверьте сценарий, в котором часть компьютеров прерывает загрузку.

Создайте Task Sequence в разделе Task Sequences, выбрав шаблон Install an existing image package. Укажите импортированный образ, настройте шаги разметки UEFI/GPT, присоединения к домену и установки приложений. Распространите Task Sequence на точки распространения и назначьте на коллекцию устройств.

Тестирование и отладка эталонной сборки

Развертывание без тестирования приводит к массовым сбоям. Проверьте образ на виртуальной машине с конфигурацией, отличной от референсной, и минимум на нескольких реальных моделях оборудования. Результат теста фиксируйте вместе с версией WIM, boot image, драйверов, ADK и Configuration Manager.

Проверка образа на виртуальной машине и оборудовании

Создайте ВМ с конфигурацией, соответствующей требованиям целевого выпуска Windows. Для Windows 11 используйте UEFI, виртуальный TPM 2.0 и настройку Secure Boot согласно политике организации; 2 ГБ ОЗУ и 1 vCPU из старых инструкций недостаточно для полноценного теста Windows 11. В качестве рабочего baseline можно начать с 4 ГБ ОЗУ и 2 vCPU, но приложения и обновления могут потребовать больше.

Чек-лист проверки:

  • Система загружается в режиме UEFI с корректной схемой GPT и без ошибок OOBE;
  • Secure Boot включается и не блокирует загрузку нужных компонентов;
  • В WinPE и установленной Windows распознаются контроллер хранения и сетевой адаптер;
  • Диспетчер устройств не содержит неизвестных устройств и восклицательных знаков;
  • Сетевой адаптер получает корректный IP-адрес, работает DNS и доступен нужный сетевой ресурс;
  • PXE-загрузка, получение boot image и скачивание контента с Distribution Point завершаются успешно;
  • Установленные приложения запускаются, политики применяются, а Windows Update не возвращает образ в неподдерживаемое состояние;
  • Активация Windows проходит по реальной схеме лицензирования, а не только за счет состояния референсной ВМ;
  • После развертывания система корректно перезагружается, завершает OOBE и сохраняет настройки после повторного входа пользователя;
  • Тест повторяется на разных моделях оборудования, включая модели с отличающимися сетевыми и storage-драйверами.

Повторите тест на ВМ с другим типом дискового контроллера. Для Windows 11 приоритетен сценарий Gen 2 с UEFI и SCSI; IDE можно оставить для проверки legacy-сред, где такой режим действительно используется. Разница между IDE и SCSI сама по себе не заменяет проверку физических контроллеров хранения и драйверов WinPE.

Анализ логов развертывания

При сбое Task Sequence логи находятся в разных местах в зависимости от этапа и инструмента:

  • Configuration Manager в WinPE до разметки диска: X:\Windows\Temp\SMSTSLog\SMSTS.log;
  • Configuration Manager после форматирования диска: C:\_SMSTaskSequence\Logs\Smstslog\smsts.log;
  • Configuration Manager после загрузки установленной ОС: C:\Windows\CCM\Logs\Smstslog\smsts.log;
  • MDT: ищите BDD.log в каталогах MININT\SMSOSD\OSDLOGS и DeploymentLogs в зависимости от текущего этапа;
  • Sysprep и OOBE: C:\Windows\System32\Sysprep\Panther\setupact.log и C:\Windows\System32\Sysprep\Panther\setuperr.log.

Типичные ошибки в SMSTS.log:

  • Failed to run the action: Install Operating System. Error 0x80070002 — проверьте наличие контента на Distribution Point, путь к образу, границы, права и доступность сети;
  • Task Sequence failed with error code 0x80004005 — общий код ошибки. Анализируйте предыдущие строки: причиной могут быть контент, драйвер, разметка диска, учетная запись или нехватка места;
  • Sysprep failed — проверьте AppX, ожидающие обновления, присоединение к домену/Entra ID и файлы setupact.log/setuperr.log. Не списывайте ошибку автоматически на «лимит перезапусков».

Для диагностики проблем с драйверами после установки анализируйте C:\Windows\INF\setupapi.dev.log — он содержит записи об установке каждого устройства.

Оптимизация и обслуживание образа

Эталонный образ требует периодического обновления: добавление новых накопительных пакетов, обновление драйверов, удаление устаревших компонентов. Регулярное обслуживание сокращает время развертывания и размер WIM-файла, но каждый измененный образ должен получать новую версию и проходить тот же тестовый маршрут.

Проверка и уменьшение размера WIM-файла

После нескольких циклов интеграции обновлений размер образа растет. Перед экспортом смонтированного образа при необходимости выполните:

dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup

Параметр /ResetBase можно добавлять только после полного тестирования, если откат замененных обновлений больше не нужен:

dism /Image:D:\Mount /Cleanup-Image /StartComponentCleanup /ResetBase

Для обычного deployable WIM используйте предсказуемое максимальное стандартное сжатие:

dism /Export-Image /SourceImageFile:D:\Images\ReferenceImage.wim /SourceIndex:1 /DestinationImageFile:D:\Images\ReferenceImage_Compressed.wim /Compress:max /CheckIntegrity

Режим /Compress:recovery документирован для Windows 10 и более новых выпусков, но его назначение и совместимость зависят от версии DISM, целевого образа и цепочки MDT/Configuration Manager. Для Windows 11 24H2 и Server 2022 не делайте его стандартом без проверки импорта и развертывания. Если выбранный стек не принимает такой WIM, используйте /Compress:max.

dism /Export-Image /SourceImageFile:D:\Images\ReferenceImage.wim /SourceIndex:1 /DestinationImageFile:D:\Images\ReferenceImage_Recovery.wim /Compress:recovery /CheckIntegrity

Оценки размера не являются нормативом. Например, в одной сборке Windows 11 Enterprise с офисным пакетом и обновлениями исходный WIM занимал 12 ГБ, вариант с /Compress:max — 8,5 ГБ, а вариант с /Compress:recovery — 7,2 ГБ. Фактический результат зависит от редакции, дубликатов файлов, очистки компонентного хранилища и версии инструментов. Сравнивайте размеры только после одинакового цикла обслуживания и проверяйте контрольную сумму каждого опубликованного файла.

Дополнительно очистите образ перед экспортом: удалите временные файлы и кэш обновлений только после проверки отсутствия ожидающих операций обслуживания. Не называйте /StartComponentCleanup дефрагментацией WIM: эта команда очищает хранилище компонентов, а не выполняет дефрагментацию контейнера.

Подробнее об обслуживании кастомных образов — в руководстве по обслуживанию кастомных образов Windows.

Если в процессе развертывания возникают ошибки DLL или системных файлов, обратитесь к инструкции по диагностике и исправлению ошибок DLL и загрузки Windows.

Для хранения эталонных образов и скриптов развертывания используйте выделенный файловый сервер с ограниченными ACL, версионированием, резервным копированием и контролем SHA-256. Не размещайте WIM и конфигурационные файлы с учетными данными на общедоступном ресурсе.

FAQ: эталонный образ Windows, sysprep, DISM и MDT

Как захватить образ Windows в WIM?

Установите Windows в чистой ВМ, настройте приложения и обновления, проверьте BitLocker, доменные и AppX-привязки, запустите sysprep /generalize /oobe /shutdown, загрузитесь в WinPE и выполните dism /Capture-Image. Букву исходного тома и путь назначения определяйте заново в каждом сеансе WinPE.

Почему не работает sysprep?

Чаще всего причиной являются AppX, установленные не для всех пользователей, незавершенные обновления, ожидающая перезагрузка, присоединение к домену/Entra ID или повторные операции generalize/rearm. Начните с setupact.log и setuperr.log, затем исправьте указанную там первопричину.

Где находится SMSTS.log?

В WinPE до разметки диска ищите X:\Windows\Temp\SMSTSLog\SMSTS.log, после разметки — C:\_SMSTaskSequence\Logs\Smstslog\smsts.log, а после загрузки установленной ОС — C:\Windows\CCM\Logs\Smstslog\smsts.log. В MDT основным логом обычно является BDD.log, расположенный в каталогах MININT\SMSOSD\OSDLOGS или DeploymentLogs.

Как добавить драйвер в WIM?

Смонтируйте нужный индекс WIM через dism /Mount-Image, добавьте INF-пакеты командой dism /Image:D:\Mount /Add-Driver /Driver:D:\Drivers\Model /Recurse и завершите операцию через /Unmount-Image ... /Commit. Если проблема возникает до запуска установленной ОС, добавляйте boot-critical-драйвер в boot.wim или обновляйте boot image в Configuration Manager.

MDT или Configuration Manager?

MDT подходит для сохранения существующего Lite Touch-процесса с PXE, но в 2026 году остается legacy-инструментом и требует проверки совместимости с Windows 11 и ADK. Configuration Manager выбирайте при необходимости централизованного управления коллекциями, контентом, Distribution Points, мониторинга и корпоративных политик. Сравнивайте инструменты по требованиям и поддерживаемой матрице, а не только по числу компьютеров.

Изменения статьи

  • Уточнены применимость Windows 10/11 и Windows Server 2022, статус MDT 8456 и переименование SCCM в Microsoft Configuration Manager;
  • Добавлена матрица Windows/ADK/WinPE/MDT и дата технической проверки;
  • Обновлены сценарии sysprep, диагностика AppX и расположение setupact.log, setuperr.log и SMSTS.log;
  • Удален пароль из CustomSettings.ini и описан вариант присоединения к домену с минимальными правами;
  • Разделены драйверы WinPE и драйверы операционной системы, добавлены проверки свободного места, целостности и SHA-256 для WIM;
  • Уточнены порядок SSU/CU, команды проверки компонентного хранилища и завершение монтирования после ошибки;
  • Обновлены рекомендации по /Compress:recovery, размерам образов, сетевой нагрузке и выбору сценария развертывания;
  • Добавлены проверки UEFI/GPT, Secure Boot, PXE, разных моделей оборудования и повторной загрузки после установки.
Поделиться:
Сохранить гайд? В закладки браузера