- MDOP 將 App-V、UE-V 和 AGPM 等工具整合在一起,以優化和集中管理軟體保障環境中的 Windows 桌面。
- MDOP 配置由 ADMX/ADML 群組原則範本控制,這些範本必須複製到本機電腦或中央網域儲存。
- UE-V 和 App-V 可以作為盒內元件部署,也可以透過代理程式部署,這需要一個具有適當 SMB 和 NTFS 權限的網路儲存位置。
- App-V 5.1 維護和熱修復版本以累積軟體包的形式分發,用於修復問題,必須按照原始架構和安裝方法進行應用。
微軟桌面優化套件 (MDOP)是一套旨在幫助系統管理員更好地控制桌面環境的工具。它支援應用程式虛擬化、進階群組原則管理、災難復原和 BitLocker 管理等功能。儘管其許多元件已直接整合到 Windows 系統中,但在企業環境中,了解如何安裝、配置和利用它仍然至關重要。
在以下章節中,您將學習如何安裝和使用 MDOP 及其關鍵元件(App-V、UE-V、AGPM、MBAM、DaRT、MED-V 等),所需條件,如何部署群組原則範本(.admx 和 .adml),以及如何建立測驗環境來驗證解決方案。您還將了解支援的 Windows 版本以及最新維護更新的分發方式。
什麼是 Microsoft Desktop Optimization Pack (MDOP)?它包含哪些內容?
MDOP 是 Windows 軟體保障的權益,針對大量授權客戶。它並非單獨零售的產品,而是為已在其 Windows 授權中包含軟體保障的組織提供的附加功能。
MDOP 中包含的虛擬化技術可實現個人化的使用者體驗、簡化的應用程式部署、提高軟體與作業系統的相容性,並集中管理裝置和配置。 MDOP 的理念是從被動的維修模式轉變為主動的維護模式,從而最大限度地減少停機時間並降低支援工作。
在 MDOP 2015(及後續版本)中,我們可以找到以下主要解決方案,這些解決方案仍然是討論如何在公司中安裝 Microsoft Desktop Optimization Pack (MDOP) 時的參考標準:
- 微軟高階群組原則管理 (AGPM)變更控制和高階群組原則管理。
- 微軟應用程式虛擬化(App-V) 適用於 Windows 桌面:虛擬化和集中式應用程式發布。
- 微軟使用者體驗虛擬化(UE-V):設備間使用者設定的同步。
- Microsoft BitLocker 管理與監控 (MBAM)集中管理和監控 BitLocker。
- Microsoft 診斷與復原工具集 (DaRT)系統診斷和恢復工具。
- 微軟企業桌面虛擬化 (MED-V):傳統桌面虛擬化(主要是為了相容於舊版應用程式)。
該軟體包的目標是使Windows 工作站管理更簡單、更可預測、更自動化,從而減少事故並確保符合公司政策。
AGPM 和 MDOP 技術與 Windows 版本的兼容性
安裝 MDOP 之前,關鍵步驟之一是檢查高階群組原則管理 (AGPM)和其他技術與您環境中的 Windows 和 Windows Server 版本是否相容。一般來說,AGPM 版本對應如下:
- AGPM 4.0 SP3- 相容於 Windows 11、Windows 10、Windows 8.1、Windows 8、Windows 7、Windows Vista SP1、Windows Server 2012、Windows Server 2012 R2、Windows Server 2008 和 Windows Server 2008 R2。
- AGPM 4.0 SP2- 支援 Windows 8.1、Windows 8、Windows 7、Windows Vista SP1、Windows Server 2012、Windows Server 2008 和 Windows Server 2008 R2。
- AGPM 4.0 SP1它可以在 Windows 8、Windows 7、Windows Vista SP1、Windows Server 2012、Windows Server 2008 和 Windows Server 2008 R2 上使用。
- AGPM 4.0- 適用於 Windows Vista SP1、Windows 7、Windows Server 2008 和 Windows Server 2008 R2。
- AGPM 3.0專為 Windows Vista SP1 和 Windows Server 2008 設計。
- AGPM 2.5適用於 Windows Vista 和 Windows Server 2003 環境。
此相容性對應非常重要,因為AGPM 控制台與群組原則管理主控台 (GPMC) 集成,並透過版本控制、變更審批、高級委派等功能擴展了 GPMC 的功能。如果您的網域或控制台運行在現代系統(Windows 10、Windows 11、Windows Server 2012/2016/2019 等)上,則需要升級至 AGPM 4.0 SP3 以確保獲得支援。
此外,自 Windows 10 版本 1607 起,App-V 和 UE-V 已成為作業系統「預設」的一部分,這改變了它們的部署和更新方式:它們不再使用傳統的 MDOP 套件進行安裝,而是透過每月累積的 Windows 更新進行維護。
MDOP 的群組原則範本(ADMX/ADML)
大多數 MDOP 技術配置(例如App-V、UE-V 或 MBAM)都透過群組原則進行控制。為此,Microsoft 提供了.admx 和 .adml 格式的管理範本。這些模板以壓縮檔案的形式下載,通常命名為 MDOP_ADMX_Templates.cab,並按技術和版本進行組織。
下載和部署這些 MDOP 群組原則範本的一般流程如下:
- 下載 .cab 文件 使用來自微軟下載中心或相應批量許可入口網站的最新 MDOP 範本。
- 使用命令列工具展開文件 擴大:
expand <carpeta_descarga>\MDOP_ADMX_Templates.cab -F:* <carpeta_destino> - 在解壓縮後的資料夾中,找到 每項技術的 .admx 文件在某些情況下,同一產品會有多組 GPO;例如,MBAM 同時具有管理設定和使用者特定設定。
- 找到相應的語言文件,該文件 .adml 這與您需要的文化參考相符(例如, EN-US (適用於美式英語)
- 將 .admx 和 .adml 檔案複製到策略定義位置可以儲存在本機上,也可以儲存在中央域儲存中。
根據您希望管理策略的位置,這些範本將有兩個位置選項:
- 本機檔案(單一電腦)
- 模板(.admx):
%systemroot%\policyDefinitions\ - 語言檔案(.adml):
%systemroot%\policyDefinitions\
- 模板(.admx):
- 中央域儲存(建議用於企業環境)
- 模板(.admx):
%systemroot%\sysvol\domain\policies\PolicyDefinitions\ - 語言檔案(.adml):
%systemroot%\sysvol\domain\policies\PolicyDefinitions\
- 模板(.admx):
例如,對於美式英語,中央儲存中的語言路徑為%systemroot%\sysvol\domain\policies\PolicyDefinitions\en-us。複製後,您可以使用群組原則管理主控台 (GPMC) 或進階群組原則管理 (AGPM) 來編輯 App-V、UE-V、MBAM 和其他 MDOP 元件的設定。
MDOP 的先決條件和執照
在開始安裝 MDOP 的任何組件之前,請務必了解這些技術是「Microsoft 桌面優化軟體保障包」的一部分。這意味著您需要:
- 附軟體保障的 Windows 許可證 以批量許可模式。
- 存取相應的下載入口網站(VLSC 或類似入口網站)以取得 MDOP 二進位檔案及其策略範本。
- 管理憑證 在您將部署代理程式、服務或控制台的裝置和伺服器上(特別是 UE-V、App-V、AGPM 和 MBAM)。
此外,每個元件都有特定的作業系統、.NET 和 PowerShell 需求。這一點在使用者體驗虛擬化 (UE-V) 中尤其重要,無論是 Windows 10 1607 及更高版本的「內建」版本,還是透過代理安裝的 UE-V 2.x 分支。
在 Windows 10 上安裝和評估內建的 UE-V(使用者體驗虛擬化)
在運行Windows 10 版本 1607 或更高版本的環境中,UE-V 已整合到作業系統本身,但預設為停用。為了評估它是否適合作為跨設備的用戶設置同步解決方案,通常建議設置一個測試環境,其中至少包含兩台客戶端計算機,它們共享同一個網路和一個文件共享。
標準的 UE-V 內建安裝程式會同步Windows、Office 和其他相容應用程式的預設設定。使用者自訂設定(工作列、字型、某些應用程式的設定)則透過儲存在中央資料夾中的設定包在裝置之間傳輸。
步驟 1:UE-V 盒內組件的要求
啟用此服務前,您必須確保設備符合最低要求。在現代分公司中,UE-V 內建設備相容於以下設備:
| Sistema的operativo | 版 | 服務包 | 建築 | PowerShell的 | NET框架。 |
|---|---|---|---|---|---|
| Windows 10 版本 1607 | 企業 | 不適用 | 32或64位 | Windows PowerShell 3.0 或更高版本 | .NET Framework 4 或更高版本 |
| Windows 8和Windows 8.1 | 企業版或專業版 | 無 | 32或64位 | Windows PowerShell 3.0 或更高版本 | NET框架4.5的。 |
| Windows Server 2012/2012 R2 | 標準或資料中心 | 無 | 64位元 | Windows PowerShell 3.0 或更高版本 | NET框架4.5的。 |
在典型的測試環境中,至少會有兩台客戶端計算機,運行 Windows 10 企業版 1607 或更高版本,加入網域,以及一台文件伺服器,其中包含兩台設備均可存取的共享資源。
步驟 2:建立 UE-V 的設定儲存位置
UE-V 需要一個中央網路位置來儲存每個使用者的設定包。這個共用資料夾稱為“設定儲存路徑”,必須使用適當的權限進行保護。
建立此配置儲存位置的典型步驟如下:
- 創建一個 安全群組 在 Active Directory 中,並將所有將使用 UE-V 的使用者都包含在內。
- 在檔案伺服器上建立一個新資料夾,作為配置包的儲存庫, 授予 UE-V 使用者群組權限負責 UE-V 的管理員也必須擁有對該資料夾的足夠權限。
- 為 UE-V 使用者配置共用資料夾 可以建立自己的目錄 首次連線時,建議授予對其子資料夾的完全控制權限,並阻止存取其其餘同級目錄。
- 如下定義共享層級的 SMB 權限:
用戶帳號 建議的許可證 托多斯 無許可證 UE-V 用戶安全群組 全面控制 - 如下設定配置儲存資料夾的 NTFS 權限:
用戶帳號 建議的許可證 範圍 創建者/所有者 全面控制 僅限子資料夾和文件 UE-V 用戶安全群組 列出資料夾/讀取資料、建立資料夾或追加數據 僅此資料夾
透過這種結構,每個使用者都將擁有自己的獨立資料夾(通常以 %username% 結尾),UE-V 將在其中儲存配置包,而其他使用者無法存取它們。
步驟 3:註冊範本、設定儲存路徑並啟用 UE-V 服務
在 Windows 10 版本 1607 及更高版本中,UE-V 服務已安裝但未啟用。啟用服務之前,需要在用戶端裝置上註冊 UE-V 配置範本並設定配置儲存路徑。
首次註冊 UE-V 範本時,可以使用 PowerShell。例如,要註冊特定範本:
Register-UevTemplate
如果您希望註冊所有預設內建的 UE-V 模板,可以執行以下命令:
Get-childItem C:\ProgramData\Microsoft\UEV\InboxTemplates\*.xml | % { Register-UevTemplate $_.FullName }
模板註冊完成後,您需要指定自訂設定的儲存位置。這可以透過群組原則或 PowerShell 來完成。
使用群組原則配置 UE-V 儲存路徑
- 打開 組策略編輯器 在設備上或透過 GPMC。
- 導航至: 電腦設定 > 管理範本 > Windows 元件 > Microsoft 使用者體驗虛擬化.
- 編輯設置 “儲存路徑配置”.
- 勾選該選項 “已啟用” 並指定步驟 2 中建立的共享資源的 UNC 路徑,以…結尾
%username%並儲存變更。
以%username%結尾是確保每個使用者在共享資源中獲得唯一且隔離的資料夾的關鍵。
使用 PowerShell 設定 UE-V 儲存路徑
如果您喜歡直接的方法或想要自動化部署,可以在提升權限的 PowerShell 視窗中執行以下命令:
Set-UevConfiguration -SettingsStoragePath \\servidor\settingsshare\%username%
再次強調,路徑必須以%username%結尾,以確保每個使用者只能寫入自己的目錄。
啟用 UE-V 服務
儲存路徑配置完成後,剩下的就是啟動 UE-V 服務。這可以透過群組原則或 PowerShell 完成。
- 集團指令
- 開啟群組原則編輯器。
- 導航 電腦設定 > 管理範本 > Windows 元件 > Microsoft 使用者體驗虛擬化.
- 編輯設置 “使用使用者體驗虛擬化(UE-V)”.
- 馬卡爾 “已啟用” 並應用更改。
- 請重新啟動設備以使服務正常啟動。
- 使用 PowerShell
- 開啟 PowerShell 控制台並執行 啟用-UEV.
- 重新啟動系統。
- 使用以下命令檢查狀態 取得 UevStatus 確認該服務已啟動並正常運作。
步驟 4:在測試環境中驗證 UE-V 的運作情況
安裝配置完成後,強烈建議在兩台不同的電腦上進行即時使用者測試,以確保同步功能正常運作。典型場景如下:
- 在第一組(A組)中,需要改變使用者體驗的幾個方面,例如:
- 將工作列移到螢幕側邊。
- 修改系統預設字體。
- 將記事本調整為使用該選項 “詞語調整”.
- UE-V 範本中包含的任何 Windows 應用程式的更新選項。
- 從計算機 A 註銷。設定資訊會在下列情況下儲存至 UE-V 軟體套件:
- 使用者鎖定會話或登出。
- 受監控的應用程式已關閉。
- 同步提供者正在運行,預設每 30 分鐘啟動一次。
- 使用同一使用者在另一台已啟用 UE-V 的電腦(電腦 B)上登入。
- 檢查配置是否已變更(工作列位置、字型、記事本設定等)。 B隊也出現了同樣的情況。.
- 如果需要,請在電腦 B 上再次變更設置,然後從電腦 A 登出並重新登錄,以驗證變更是否按相反的方向進行。
這種類型的測試可以讓你很快地驗證 UE-V 是否能夠正確地擷取和重現網域內不同裝置上的使用者自訂設定。
使用代理安裝和評估 UE-V 2.x
在混合場景下,例如使用較舊的系統或仍然將 UE-V 2.x 作為經典 MDOP 套件的一部分使用時,部署方法略有不同,因為需要在客戶端電腦上安裝代理程式。但功能邏輯仍然類似:配置包儲存在網路共用上,並在多個裝置之間同步設定。
UE-V 2.x 的系統需求
UE-V 2.1 SP1 和 2.x 版本擴展了支援的系統範圍,包括早期版本的 Windows 和 Windows Server。典型要求如下:
| Sistema的operativo | 版 | 服務包 | 建築 | PowerShell的 | NET框架。 |
|---|---|---|---|---|---|
| 窗戶7 | 旗艦版、企業版或專業版 | SP1 | 32或64位 | PowerShell 3.0 或更高版本 | .NET Framework 4 或更高版本 |
| 在Windows Server 2008 R2 | 標準版、企業版、資料中心版或網路版 | SP1 | 64位元 | PowerShell 3.0 或更高版本 | .NET Framework 4 或更高版本 |
| 窗戶8.1 | 企業版或專業版 | 沒有 SP | 32或64位 | PowerShell 3.0 或更高版本 | NET框架4.5的。 |
| Windows Server 2012/2012 R2 | 標準或資料中心 | 沒有 SP | 64位元 | PowerShell 3.0 或更高版本 | NET框架4.5的。 |
| Windows 10(早期版本 1607) | 企業版或專業版 | 沒有 SP | 32或64位 | PowerShell 3.0 或更高版本 | NET框架4.5的。 |
| 在Windows Server 2016 | 標準或資料中心 | 沒有 SP | 64位元 | PowerShell 3.0 或更高版本 | NET框架4.5的。 |
與盒裝版本一樣,為了評估 UE-V 2.x,建議至少有兩台客戶端電腦共用一個網路資源,設定包將位於該資源上。
在 UE-V 2.x 中配置儲存位置
儲存資料夾的概念與現代 UE-V 中的相同:它是一個共用資源,具有適當的 SMB 和 NTFS 權限,以及一個包含參與同步使用者的安全性群組。建立資源的步驟和建議的權限與上述相同(安全性群組、「建立者/擁有者」權限等)。
UE-V 2.x 代理安裝
主要區別在於客戶端的部署方式。您需要在要新增至 UE-V 的電腦上執行 AgentSetup.exe 安裝程式。安裝程式會自動偵測系統是 32 位元還是 64 位元。
為了簡化初始設置,您可以使用命令列參數啟動安裝程序,該參數從一開始就定義了配置儲存路徑:
AgentSetup.exe SettingsStoragePath=\\servidor\settingsshare\%username%
這樣,安裝完成後,UE-V代理程式就能知道使用者設定包的儲存和讀取位置。此後,同步行為將與UE-V內建的同步行為非常相似。
與 UE-V 2.x 的同步測試
驗證同步是否正常運作的方法基本上相同。在第一個設備(設備 A)上,您可以:
- 將工作列移到桌面上的其他位置。
- 修改Windows預設字體。
- 開啟計算器並將其設定為模式 科學家.
- 調整 UE-V 2.1 SP1 中具有關聯配置範本的其他應用程式的行為。
- 停用 Microsoft 帳戶和行動裝置設定檔同步,以免干擾測試。
完成變更後,請登出電腦 A,以強制建立或更新 UE-V 配置套件。然後:
- 使用同一使用者登入第二台電腦(電腦 B)。
- 請確認工作列位置、預設字型和計算器的科學模式已正確複製。
- 如果要確認雙向性,可以在電腦 B 上撤銷更改,登出,然後在電腦 A 上重新登入。
這些測試證實UE-V 2.x 與您設定的網路基礎架構和權限配合使用正常。
MDOP 中 App-V 5.1 的維護更新和熱修復
使用 MDOP 時,另一個重要方面是管理 App-V 的服務版本。服務版本(例如 2018 年 3 月的 Microsoft Desktop Optimization Pack)包含 App-V 5.1 RTM 用戶端的累積修復程式。
需要考慮以下幾點:
- 自 Windows 10 版本 1607 起, App-V客戶端是「盒裝」的。 並繼續使用 App-V 5.1 伺服器進行應用程式發布。
- App-V「內建」版本的修復 它們透過 Windows 10 的每月累積更新進行分發。因此,保持設備更新換代非常重要。
- 每個新的維護版本都是 累積:包含先前版本的所有修復(包括安全性修補程式)。
2018 年 3 月發布的 App-V 5.1 RTM 維護版本修復了以下問題:
- 糾錯中的錯誤修正 註冊表的用戶子樹資料持久性 當某些資料包屬於連接組時。
- 添加者 額外註冊 幫助管理員在同一個軟體包有多個設定檔時選擇正確的配置。
- 解決失敗的方案 App-V 服務可能會被阻止 在連接用戶眾多的 RDS 伺服器上。
- 修正了由於存取控制清單管理不善而導致的存取 App-V 套件資料夾的問題,該問題阻止了應用程式的發布。
App-V 5.1 RTM 更新通常以客戶端特定的執行檔 (.exe) 的形式分發,例如用於 RDS 場景:
| 檔案名稱 | 版 | 大小 | 日期 | 時間 |
|---|---|---|---|---|
| Appv5.1rtm_client_kb4074878.exe | 5.1.134.0 | 41.600.088字節 | 01-3-2018 | 05:18 |
| Appv5.1rtm_rds_kb4074878.exe | 5.1.134.0 | 41.600.720字節 | 01-3-2018 | 05:19 |
如果原始用戶端是使用.exe 安裝程式部署的,則其中包含適用於 x86 和 x64 的 MSI 和 MSP 套件。如果直接使用了特定架構的 MSI,則需要套用關聯的 .MSP 檔案才能正確更新用戶端。
要從可執行檔中提取 MSP 文件,您可以執行以下命令:
AppV5.1RTM_Client_KB4074878.exe /LAYOUT
應用此類修補程式後,需要重新啟動電腦才能完成更新。此外,在許多情況下,這些維護包會取代先前的修補程序,因此始終建議查閱 Microsoft 文檔,以確定要安裝的版本及其解決的問題。
與MDOP相關的法律和支援方面
作為 MDOP 一部分分發的軟體,包括服務版本和管理模板,均受微軟授權條款的約束。本質上,它是許可軟體,而非出售軟體,這意味著:
- 僅可使用協議中明確規定的功能; 微軟保留所有其他權利.
- 除非適用法律明確允許,否則不得規避技術限制、進行逆向工程或發佈軟體供他人複製。
- 建立已獲授權 安全副本 該軟體僅用於重新安裝。
- 文件可以複製和使用。 供內部參考 由擁有設備或網路合法存取權限的人員操作。
- 軟體受以下條款約束: 出口限制 根據美國法律,包括目的地、最終用戶和允許用途的限制。
- 由於它是“按原樣”提供的軟體, 可能沒有任何相關的支援服務 或者說,這些都是有限的。
此外,還需考慮保固除外條款和責任限制,這些條款通常會將可追償的損失限制在極小的數額,並排除間接損失、利潤損失和特殊損害賠償,但始終以當地法律允許的範圍為限。在某些國家,例如澳洲或加拿大(例如魁北克省),也會包含額外的法律條文以符合特定法規。
考慮到所有這些背景,正確部署 MDOP,並正確管理 App-V、UE-V、AGPM 和其他工具,可以改變您管理組織中 Windows 工作場所的方式,從處理偶爾發生的事件轉變為擁有一個更加可控、標準化和易於維護的環境,前提是遵守許可要求以及良好的更新和安全實踐。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。

