Skip to content

生产环境 MDT + WDS 批量装机详细搭建文档

2026 状态说明

Microsoft 已宣布 Microsoft Deployment Toolkit(MDT)立即退休。现有 MDT 安装仍可继续运行,但不再获得功能更新、问题修复、安全更新或未来 Windows 版本兼容性更新。

本文因此定位为:存量环境维护、实验室、迁移过渡,以及已有 MDT/WDS 环境重建参考。新建长期生产部署平台时,应同步评估 Windows Autopilot 或 Configuration Manager OSD。

1. 准备基础环境

确保服务器已安装 Windows Server 2022,并先按 §1.0 配置静态 IP 地址(无论是否已有 AD 域都需做)。

1.0 配置服务器静态 IP 地址(加域前必做)

部署服务器必须配置静态 IP,并将 DNS 指向 AD DNS(域控制器),否则后续加域与名称解析会失败。

按以下步骤在 GUI 中设置:

  1. 打开网络连接窗口:按 Win + R,输入 ncpa.cpl,回车。
  2. 进入网卡属性:右键点击正在使用的网卡(以太网或 Wi-Fi),选择“属性”。
  3. 找到 IPv4:双击列表中的“Internet 协议版本 4 (TCP/IPv4)”。
  4. 修改设置:选“使用下面的 IP 地址”,填写 IP 地址、子网掩码、默认网关,再在“首选 DNS 服务器”填写与 AD 域对应的 DNS(通常是域控制器的 IP)。
  5. 保存:依次点击所有窗口的"确定"即可。

1.1 如何搭建域控制器(新建林)

本节适用于环境中还没有任何 AD 域的情况:在一台全新的 Windows Server 2022 上安装 AD 域服务角色,并将其提升为新林中的第一台域控制器。

管理员身份打开 PowerShell,执行:

powershell
$DomainName = Read-Host "输入域名(例如 huohuo.com)"; $NetbiosName = ($DomainName -split '\.')[0].ToUpper(); Write-Host "自动识别NetBIOS名称: $NetbiosName"; Install-WindowsFeature AD-Domain-Services -IncludeManagementTools; Install-ADDSForest -DomainName $DomainName -DomainNetbiosName $NetbiosName -ForestMode WinThreshold -DomainMode WinThreshold -InstallDns:$true -SafeModeAdministratorPassword (Read-Host -AsSecureString "输入目录服务还原模式(DSRM)密码") -Force

脚本会依次提示输入域名DSRM 密码,NetBIOS 名由域名自动推导(huohuo.comHUOHUO)。执行完成后服务器会自动重启,重启后本机即为域控制器。

若你的环境已有 AD 域,可跳过本节,直接进入第 2 章安装并配置 DHCP 和 WDS。

2. 安装并配置 DHCP 和 WDS

通过服务器管理器添加 DHCP 服务器Windows 部署服务(WDS) 角色,这是 PXE 网络启动的基础。WDS 的正常运行依赖 AD、DNS 和 DHCP。

powershell
Install-WindowsFeature -Name WDS,DHCP -IncludeManagementTools -Restart

命令说明

不要连续执行两条分别带 -RestartInstall-WindowsFeature 命令——第一条完成后系统可能立即重启,导致第二条根本没机会执行。两个角色务必合并成一条命令安装。

安装后先不要初始化 WDS(初始化在 §6 用 MDT 生成的启动映像来配)。

2.1 完成 DHCP 配置

DHCP 角色安装后,还需在服务器控制台右上方的感叹号提示中完成配置

同机部署提醒

DHCP 与 WDS 安装在同一台服务器时,两者会争用 UDP 67 端口,还需在 §6.4 处理端口冲突并配置 PXE 引导。本节只完成 DHCP 地址分配作用域,WDS 初始化仍延后到 §6。


3. 安装 Windows ADK 与 PE 加载项

MDT 依赖 Windows ADK 中的 Deployment Tools 来处理镜像和生成部署环境。本文按 Windows 11 24H2 / 25H2 与 Windows Server 2022 场景采用 ADK 10.1.26100.2454,并安装对应的最新 servicing patch。

官方获取页面https://learn.microsoft.com/en-us/windows-hardware/get-started/adk-install

3.1 安装 ADK

安装包下载

安装 ADK 时务必勾选部署工具(Deployment Tools),这是后续生成启动映像的基础。

管理员运行安装包

图 1 — 指定安装位置

ADK 安装 - 指定位置

图 2 — Windows 工具包隐私

ADK 安装 - 隐私

图 3 — 许可协议

ADK 安装 - 许可协议

图 4 — 选择安装功能(至少勾选 Deployment Tools)

ADK 安装 - 选择功能

3.2 安装 ADK PE

官方下载入口https://learn.microsoft.com/en-us/windows-hardware/get-started/adk-install

  1. 下载与 ADK 10.1.26100.2454 配套的 adkwinpesetup.exe
  2. 管理员身份运行安装程序。
  3. 安装位置建议保持默认。
  4. 完成安装后,确认 ADK PE 文件已安装。
  5. 如 Microsoft servicing 说明要求更新 WinPE 组件,则按当前安全基线同步更新。

下载 adkwinpesetup.exe

3.3 安装后验证

完成 ADK 与 Windows PE Add-on 安装后,打开 Windows 设置 → 应用 → 安装的应用

图 5 — 在「设置 → 应用 → 安装的应用」中确认 ADK 与 WinPE Add-on 条目

安装的应用列表中 ADK 与 WinPE Add-on 条目

提示:在搜索框输入 kitassessmentdeploymentPE 等关键词可快速定位;ADK 系列条目通常按 发布者 Microsoft Corporation 排序。图中这两条即为 ADK 与 Windows PE Add-on,应当同时存在。


4. 安装 Microsoft Deployment Toolkit(MDT)

Legacy / 已退休组件

MDT 已被 Microsoft 立即退休,不再获得支持、修复、安全更新或未来 Windows 版本兼容性更新。 继续安装 MDT 8456 的目的,是维护已有环境或搭建传统部署实验 / 过渡环境。

官方历史下载页面https://www.microsoft.com/en-us/download/details.aspx?id=54259

4.1 安装 MDT 8456 x64

安装包下载

下载 mdtsetup.exe待上传

  1. 下载 x64 安装包 MicrosoftDeploymentToolkit_x64.msi
  2. 管理员身份运行 MSI 安装包。
  3. 接受许可协议,安装路径保持默认即可。
  4. 完成安装后,从开始菜单打开 Deployment Workbench
  5. 建议使用管理员权限启动 Deployment Workbench,并确认控制台能正常打开。

安装包:MicrosoftDeploymentToolkit_x64.msi 版本:8456

下载包留存建议

由于 MDT 已退休,Microsoft 已提示官方分发包未来可能被移除或弃用。如企业仍需维护 MDT,应按内部软件资产和安全规范留存安装介质、校验值与版本记录,不要从不可信第三方站点获取安装包。

4.2 完成本阶段后的状态

  • Windows Server 2022 已加入域并完成基础网络配置。
  • WDS 角色已安装,但尚未初始化。
  • ADK 10.1.26100.2454、对应 Windows PE Add-on 与当前要求的 servicing patch 已安装。
  • MDT 8456 x64 已安装,Deployment Workbench 可正常打开。

下一阶段可开始创建 Deployment Share、导入系统与驱动、创建 Task Sequence,再生成 LiteTouchPE 启动映像。

4.3 参考资料


5. 配置 MDT Deployment Share(核心)

5.1 创建部署共享

  1. Deployment Workbench → 右键 Deployment Shares → New Deployment Share。
  2. 路径:D:\DeploymentShare(单独数据盘)。
  3. 共享名:DeploymentShare$(隐藏共享,生产推荐)。
  4. 描述随意。
  5. 向导里勾选以下选项(决定是否在部署向导中提问):
    • ☐ Ask for a computer name(按需,生产常关掉,用规则自动命名)
    • ☐ Ask to join a domain or workgroup(取消,由规则自动加域)
    • ☐ Ask for Domain and OU(取消)
    • ☑ Migrate user data(如做刷新,可选)
    • ☐ Ask for BitLocker(可选)
  6. 完成后生成 D:\DeploymentShare 与共享。

5.2 导入操作系统(Windows 11)

  1. Deployment Shares → 你的共享 → Operating Systems → 右键 Import Operating System。
  2. Full set of source files,指向 Win11 ISO 挂载盘。
  3. 目录名填 Windows 11 24H2(或 23H2)。
  4. 等待导入完成(会生成 install.wim 索引)。

5.3 导入驱动(Total Control 模型 — 生产关键)

生产环境必须按机型隔离,避免驱动互相污染:

  1. Out-of-Box Drivers → 右键 New Folder,按机型建目录,例如:

    • Dell OptiPlex 7010
    • Lenovo ThinkCentre M90
  2. 每个机型目录 → Import Drivers → 指向该机型驱动包(建议只放 Win11 64 位驱动)。

  3. Selection Profiles:Advanced Configuration → Selection Profiles → New,每个机型建一个 Profile,只勾对应驱动目录。

  4. CustomSettings.ini(§5.6)里用 DriverGroup 按型号自动匹配:

    DriverGroup=Windows 11\%Model%

    其中 %Model% 由 MDT 从 WMI 自动取机型名,所以驱动目录名要与实际 Model 字符串一致。

关键:Model 字符串来自 wmic computersystem get model。建目录前先在一台样机上查实际值,目录名保持一致。

5.4 导入应用(可选)

Applications → New Application:

  • 选 Application with source files,指向静默安装包(如 setup.exe /quiet)。
  • 填静默参数(Command line)。

5.5 创建任务序列(Task Sequence)

  1. Task Sequences → New Task Sequence。
  2. ID:WIN11-PRO(自定义),Name:Windows 11 专业版 标准部署
  3. Template 选 Standard Client Task Sequence
  4. 选刚导入的 Win11 OS。
  5. 填产品密钥(可用 KMS 或留空走自动激活)。
  6. 设本地管理员密码(或留空由 GPO 管)。
  7. 完成后双击任务序列 → Task Sequence 选项卡,确认:
    • State Restore 阶段包含你要的应用。
    • Preinstall 阶段有 Inject Drivers(设成 Nothing 让 DriverGroup 控制,或 All Drivers 简单场景)。
    • 分区:默认 Format and Partition Disk (UEFI) 已适配 GPT/UEFI。

5.6 配置规则(CustomSettings.ini / Bootstrap.ini)— 自动加域关键

Deployment Share 右键 → Properties → Rules 选项卡(即 CustomSettings.ini)。生产示例:

ini
[Settings]
Priority=Default
Properties=MyCustomProperty

[Default]
; 跳过不必要的向导页(全自动)
SkipBDDWelcome=YES
SkipComputerName=YES
SkipDomainMembership=YES
SkipUserData=YES
SkipAppsOnUpgrade=YES
SkipProductKey=YES
SkipSummary=YES
SkipFinalSummary=YES
SkipTimeZone=YES
TimeZoneName=China Standard Time
KeyboardLocale=zh-CN
UserLocale=zh-CN
UILanguage=zh-CN
; 自动加域
JoinDomain=contoso.com
DomainAdmin=contoso\svc-mdt
DomainAdminPassword=********
MachineObjectOU=OU=WDS_Computers,DC=contoso,DC=com
; 自动计算机命名(按序列号或 MAC)
OSDComputerName=%SerialNumber%
; 驱动按机型自动匹配
DriverGroup=Windows 11\%Model%

DomainAdminPassword 明文写在共享里不安全。生产应改用 MDT Database 或部署时输入凭据;至少把共享 NTFS 权限收紧到仅部署运维组。

Edit Bootstrap.ini(启动映像阶段用的,决定连哪个共享):

ini
[Settings]
Priority=Default

[Default]
DeployRoot=\\MDT01\DeploymentShare$
UserID=svc-mdt
UserPassword=********
UserDomain=contoso
SkipBDDWelcome=YES
KeyBoardLocale=zh-CN

改完 Rules/Bootstrap 后必须 Update Deployment Share(§5.7)才会生效进启动映像。

5.7 生成启动映像(Update Deployment Share)

  1. 部署共享右键 → Update Deployment Share
  2. Completely regenerate the boot images(首次或改了 Bootstrap 后必须完全重建)。
  3. 完成后在 D:\DeploymentShare\Boot\ 生成:
    • LiteTouchPE_x64.wim(WDS 用)
    • LiteTouchPE_x64.iso(备用,U 盘/ISO 启动)

6. 配置 WDS(分发启动映像)

6.1 初始化 WDS

服务器管理器 → 工具 → Windows 部署服务 → 右键服务器 → Configure Server

  • Standalone / Integrated with AD:选 Integrated with Windows Deployment Services(已加域,选"与 Active Directory 集成")。
  • 远程安装文件夹:D:\RemoteInstall(与 DeploymentShare 分开,避免混淆)。
  • PXE 响应:生产选 Respond to all client computers (known and unknown),或配合"已知设备"策略。

6.2 添加 MDT 启动映像

WDS → 服务器 → Boot Images → 右键 Add Boot Image →指向 D:\DeploymentShare\Boot\LiteTouchPE_x64.wim → 命名 MDT LiteTouch Win11 (x64)

这是关键一步:WDS 不再用自己的 boot.wim,而是用 MDT 生成的 LiteTouchPE,部署逻辑才完整。

6.3 配置启动(UEFI/安全启动)

  • WDS 默认会为 x64 UEFI 提供 wdsmgfw.efi,LiteTouchPE 由 Microsoft 签名,安全启动可用,无需关 Secure Boot。
  • 确认客户端 BIOS 设 UEFI + 网络启动(PXE over IPv4) 优先。

6.4 DHCP 集成(两种场景)

**场景 1:DHCP 与 WDS 不同服务器(生产常见)**在 DHCP 作用域选项里设:

  • 选项 066(Boot Server Host Name)= WDS 服务器 IP 或 FQDN,如 MDT01.contoso.com
  • 选项 067(Bootfile Name)=
    • UEFI:boot\x64\wdsmgfw.efi
    • BIOS(旧机):boot\x64\wdsnbp.com

场景 2:DHCP 与 WDS 同一台服务器WDS → 服务器属性 → DHCP 选项卡:

  • ☑ Do not listen on DHCP ports
  • ☑ Configure DHCP option 60 to "PXEClient" (同时 DHCP 服务需授权、作用域正常)

7. 域加入权限委派(生产安全)

  1. AD 用户和计算机 → 建 OU WDS_Computers
  2. 右键 OU → 委派控制 → 添加 svc-mdt → 选 "创建、删除以及管理计算机账户" + 勾 "将计算机加入域"。
  3. 验证 svc-mdt 密码不过期策略(服务账户建议设 Password never expires,或走托管服务账户)。
  4. 部署共享 NTFS:给 svc-mdt 及运维组读取/写入;DeploymentShare$ 不向普通用户开放。

8. Win11 24H2(ADK 26100)WinPE 生成坑的规避

若你坚持用路线 B(24H2 基线 PE),Update Deployment Share 可能报: MakeWinPEMedia / The ADK WinPE 路径找不到 或生成后 PE 无法启动。

规避手段(按推荐顺序):

  1. 优先路线 A:改用 ADK 25398(§3 路线 A),部署的 OS 仍是 24H2,无功能损失。

  2. 应用 MDT 24H2 补丁:用官方/社区发布的 MDT 8456 24H2 支持补丁包,覆盖:

    • C:\Program Files\Microsoft Deployment Toolkit\Templates\LiteTouchPE.xml
    • ...\Templates\LiteTouchPE.xmlBinary\x64\PSProvider 相关脚本 覆盖后完全重建启动映像(§5.7)。
  3. 兜底(手动 PE):若仍失败,用 ADK 手动生成:

    powershell
    # 管理员 PowerShell
    & "C:\Program Files (x86)\Windows Kits\10\Assessment and Deployment Kit\Windows Preinstallation Environment\copype.cmd" amd64 D:\WinPE
    # 把 MDT 的脚本/Unattend 注入后 MakeWinPEMedia,再把生成的 wim 作为 WDS 启动映像

    此法维护成本高,仅作救急。


9. 客户端 PXE 启动与验证

  1. 客户端开机 → 进入启动菜单(如 F12)→ 选 IPv4 PXE Boot
  2. 应看到 WDS 加载 MDT LiteTouch Win11 (x64)
  3. 进入 LiteTouch 向导:因 Rules 已跳过大部分页,应自动:
    • 选任务序列 WIN11-PRO
    • 分区(UEFI/GPT)
    • 注入对应机型驱动
    • 安装 OS → 加域到 WDS_Computers
  4. 完成后重启,登录域,验证:
    • 计算机名 = 序列号(或你定义的规则)
    • 已加入 contoso.com\WDS_Computers
    • 设备管理器无黄色感叹号(驱动匹配正确)

10. 运维与排错

现象排查
客户端 PXE 卡在 " contacting server "检查 DHCP 选项 66/67、WDS 服务、防火墙 UDP 69/4011
LiteTouch 启动后提示连不上 \\MDT01\DeploymentShare$Bootstrap.ini 的 UserID/密码、共享权限、网络连通
加域失败svc-mdt 委派权限、OU 路径、账户是否锁定/过期
驱动不匹配(设备带感叹号)核对 Model 字符串与驱动目录名、DriverGroup 设置
24H2 PE 生成失败见 §8,回退路线 A
部署慢部署共享移到独立高速盘;多机并发开 WDS 多播(Multicast)

进阶:

  • 多播:WDS → 服务器属性 → Multicast,对一次性大规模并发有效。
  • MDT Database:把机型→驱动/应用/设置做成 SQL 数据库,适合机型很多的环境。
  • LTI/ZTI:当前是 LTI(Lite Touch);配合 SCCM 才是 ZTI。

11. 上线前检查清单

  • [ ] Server 2022 已加域,时间/DNS 正常
  • [ ] ADK + WinPE add-on 版本一致(25398 或 26100+补丁)
  • [ ] MDT 8456 安装完成
  • [ ] WDS 角色安装,RemoteInstall 目录就位
  • [ ] DeploymentShare 在独立盘,共享 DeploymentShare$
  • [ ] Win11 OS 映像已导入
  • [ ] 驱动按机型目录 + Selection Profile 建好,DriverGroup 规则正确
  • [ ] CustomSettings.ini / Bootstrap.ini 已配(加域、跳过向导)
  • [ ] Update Deployment Share 完全重建成功,生成 LiteTouchPE_x64.wim
  • [ ] WDS 已添加 LiteTouchPE 启动映像
  • [ ] DHCP 选项 66/67(或同机配置)正确
  • [ ] svc-mdt 委派加域权限到目标 OU
  • [ ] 一台样机 PXE 实测通过,驱动/加域验证 OK
  • [ ] 大规模并发前评估多播

附:常用 PowerShell 速查

powershell
# 装 WDS 角色
Install-WindowsFeature -Name WDS -IncludeManagementTools -Restart

# 重启 WDS 服务
Restart-Service WDSServer

# 完全重建 MDT 启动映像(等效于控制台 Update)
# 在 Deployment Workbench 右键 Update Deployment Share 即可

# 查看 ADK 版本
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows Kits\Installed Roots"

# 查客户端机型字符串(建驱动目录前必查)
wmic computersystem get model

文档版本:v1.0 | 适用 MDT 8456 + ADK 25398/26100 + Server 2022 + Win11

留言

还可输入 500 字
留言加载中…

基于 VitePress 构建