主题
生产环境 MDT + WDS 批量装机详细搭建文档
2026 状态说明
Microsoft 已宣布 Microsoft Deployment Toolkit(MDT)立即退休。现有 MDT 安装仍可继续运行,但不再获得功能更新、问题修复、安全更新或未来 Windows 版本兼容性更新。
本文因此定位为:存量环境维护、实验室、迁移过渡,以及已有 MDT/WDS 环境重建参考。新建长期生产部署平台时,应同步评估 Windows Autopilot 或 Configuration Manager OSD。
1. 准备基础环境
确保服务器已安装 Windows Server 2022,并先按 §1.0 配置静态 IP 地址(无论是否已有 AD 域都需做)。
1.0 配置服务器静态 IP 地址(加域前必做)
部署服务器必须配置静态 IP,并将 DNS 指向 AD DNS(域控制器),否则后续加域与名称解析会失败。
按以下步骤在 GUI 中设置:
- 打开网络连接窗口:按
Win + R,输入ncpa.cpl,回车。 - 进入网卡属性:右键点击正在使用的网卡(以太网或 Wi-Fi),选择“属性”。
- 找到 IPv4:双击列表中的“Internet 协议版本 4 (TCP/IPv4)”。
- 修改设置:选“使用下面的 IP 地址”,填写 IP 地址、子网掩码、默认网关,再在“首选 DNS 服务器”填写与 AD 域对应的 DNS(通常是域控制器的 IP)。
- 保存:依次点击所有窗口的"确定"即可。
1.1 如何搭建域控制器(新建林)
本节适用于环境中还没有任何 AD 域的情况:在一台全新的 Windows Server 2022 上安装 AD 域服务角色,并将其提升为新林中的第一台域控制器。
以管理员身份打开 PowerShell,执行:
powershell
$DomainName = Read-Host "输入域名(例如 huohuo.com)"; $NetbiosName = ($DomainName -split '\.')[0].ToUpper(); Write-Host "自动识别NetBIOS名称: $NetbiosName"; Install-WindowsFeature AD-Domain-Services -IncludeManagementTools; Install-ADDSForest -DomainName $DomainName -DomainNetbiosName $NetbiosName -ForestMode WinThreshold -DomainMode WinThreshold -InstallDns:$true -SafeModeAdministratorPassword (Read-Host -AsSecureString "输入目录服务还原模式(DSRM)密码") -Force脚本会依次提示输入域名与 DSRM 密码,NetBIOS 名由域名自动推导(huohuo.com → HUOHUO)。执行完成后服务器会自动重启,重启后本机即为域控制器。
若你的环境已有 AD 域,可跳过本节,直接进入第 2 章安装并配置 DHCP 和 WDS。
2. 安装并配置 DHCP 和 WDS
通过服务器管理器添加 DHCP 服务器与 Windows 部署服务(WDS) 角色,这是 PXE 网络启动的基础。WDS 的正常运行依赖 AD、DNS 和 DHCP。
powershell
Install-WindowsFeature -Name WDS,DHCP -IncludeManagementTools -Restart命令说明
不要连续执行两条分别带 -Restart 的 Install-WindowsFeature 命令——第一条完成后系统可能立即重启,导致第二条根本没机会执行。两个角色务必合并成一条命令安装。
安装后先不要初始化 WDS(初始化在 §6 用 MDT 生成的启动映像来配)。
2.1 完成 DHCP 配置
DHCP 角色安装后,还需在服务器控制台右上方的感叹号提示中完成配置
同机部署提醒
DHCP 与 WDS 安装在同一台服务器时,两者会争用 UDP 67 端口,还需在 §6.4 处理端口冲突并配置 PXE 引导。本节只完成 DHCP 地址分配作用域,WDS 初始化仍延后到 §6。
3. 安装 Windows ADK 与 PE 加载项
MDT 依赖 Windows ADK 中的 Deployment Tools 来处理镜像和生成部署环境。本文按 Windows 11 24H2 / 25H2 与 Windows Server 2022 场景采用 ADK 10.1.26100.2454,并安装对应的最新 servicing patch。
官方获取页面:https://learn.microsoft.com/en-us/windows-hardware/get-started/adk-install
3.1 安装 ADK
安装包下载
安装 ADK 时务必勾选部署工具(Deployment Tools),这是后续生成启动映像的基础。
以管理员运行安装包:
图 1 — 指定安装位置

图 2 — Windows 工具包隐私

图 3 — 许可协议

图 4 — 选择安装功能(至少勾选 Deployment Tools)

3.2 安装 ADK PE
官方下载入口:https://learn.microsoft.com/en-us/windows-hardware/get-started/adk-install
- 下载与 ADK 10.1.26100.2454 配套的
adkwinpesetup.exe。 - 以管理员身份运行安装程序。
- 安装位置建议保持默认。
- 完成安装后,确认 ADK PE 文件已安装。
- 如 Microsoft servicing 说明要求更新 WinPE 组件,则按当前安全基线同步更新。
3.3 安装后验证
完成 ADK 与 Windows PE Add-on 安装后,打开 Windows 设置 → 应用 → 安装的应用
图 5 — 在「设置 → 应用 → 安装的应用」中确认 ADK 与 WinPE Add-on 条目

提示:在搜索框输入
kit、assessment、deployment、PE等关键词可快速定位;ADK 系列条目通常按 发布者 Microsoft Corporation 排序。图中这两条即为 ADK 与 Windows PE Add-on,应当同时存在。
4. 安装 Microsoft Deployment Toolkit(MDT)
Legacy / 已退休组件
MDT 已被 Microsoft 立即退休,不再获得支持、修复、安全更新或未来 Windows 版本兼容性更新。 继续安装 MDT 8456 的目的,是维护已有环境或搭建传统部署实验 / 过渡环境。
官方历史下载页面:https://www.microsoft.com/en-us/download/details.aspx?id=54259
4.1 安装 MDT 8456 x64
安装包下载
- 下载 x64 安装包
MicrosoftDeploymentToolkit_x64.msi。 - 以管理员身份运行 MSI 安装包。
- 接受许可协议,安装路径保持默认即可。
- 完成安装后,从开始菜单打开 Deployment Workbench。
- 建议使用管理员权限启动 Deployment Workbench,并确认控制台能正常打开。
安装包:
MicrosoftDeploymentToolkit_x64.msi版本:8456
下载包留存建议
由于 MDT 已退休,Microsoft 已提示官方分发包未来可能被移除或弃用。如企业仍需维护 MDT,应按内部软件资产和安全规范留存安装介质、校验值与版本记录,不要从不可信第三方站点获取安装包。
4.2 完成本阶段后的状态
- Windows Server 2022 已加入域并完成基础网络配置。
- WDS 角色已安装,但尚未初始化。
- ADK 10.1.26100.2454、对应 Windows PE Add-on 与当前要求的 servicing patch 已安装。
- MDT 8456 x64 已安装,Deployment Workbench 可正常打开。
下一阶段可开始创建 Deployment Share、导入系统与驱动、创建 Task Sequence,再生成 LiteTouchPE 启动映像。
4.3 参考资料
5. 配置 MDT Deployment Share(核心)
5.1 创建部署共享
- Deployment Workbench → 右键 Deployment Shares → New Deployment Share。
- 路径:
D:\DeploymentShare(单独数据盘)。 - 共享名:
DeploymentShare$(隐藏共享,生产推荐)。 - 描述随意。
- 向导里勾选以下选项(决定是否在部署向导中提问):
- ☐ Ask for a computer name(按需,生产常关掉,用规则自动命名)
- ☐ Ask to join a domain or workgroup(取消,由规则自动加域)
- ☐ Ask for Domain and OU(取消)
- ☑ Migrate user data(如做刷新,可选)
- ☐ Ask for BitLocker(可选)
- 完成后生成
D:\DeploymentShare与共享。
5.2 导入操作系统(Windows 11)
- Deployment Shares → 你的共享 → Operating Systems → 右键 Import Operating System。
- 选 Full set of source files,指向 Win11 ISO 挂载盘。
- 目录名填
Windows 11 24H2(或 23H2)。 - 等待导入完成(会生成
install.wim索引)。
5.3 导入驱动(Total Control 模型 — 生产关键)
生产环境必须按机型隔离,避免驱动互相污染:
Out-of-Box Drivers → 右键 New Folder,按机型建目录,例如:
Dell OptiPlex 7010Lenovo ThinkCentre M90
每个机型目录 → Import Drivers → 指向该机型驱动包(建议只放 Win11 64 位驱动)。
Selection Profiles:Advanced Configuration → Selection Profiles → New,每个机型建一个 Profile,只勾对应驱动目录。
在
CustomSettings.ini(§5.6)里用DriverGroup按型号自动匹配:DriverGroup=Windows 11\%Model%其中
%Model%由 MDT 从 WMI 自动取机型名,所以驱动目录名要与实际Model字符串一致。
关键:
Model字符串来自wmic computersystem get model。建目录前先在一台样机上查实际值,目录名保持一致。
5.4 导入应用(可选)
Applications → New Application:
- 选 Application with source files,指向静默安装包(如
setup.exe /quiet)。 - 填静默参数(Command line)。
5.5 创建任务序列(Task Sequence)
- Task Sequences → New Task Sequence。
- ID:
WIN11-PRO(自定义),Name:Windows 11 专业版 标准部署。 - Template 选 Standard Client Task Sequence。
- 选刚导入的 Win11 OS。
- 填产品密钥(可用 KMS 或留空走自动激活)。
- 设本地管理员密码(或留空由 GPO 管)。
- 完成后双击任务序列 → Task Sequence 选项卡,确认:
- State Restore 阶段包含你要的应用。
- Preinstall 阶段有
Inject Drivers(设成Nothing让 DriverGroup 控制,或All Drivers简单场景)。 - 分区:默认
Format and Partition Disk (UEFI)已适配 GPT/UEFI。
5.6 配置规则(CustomSettings.ini / Bootstrap.ini)— 自动加域关键
Deployment Share 右键 → Properties → Rules 选项卡(即 CustomSettings.ini)。生产示例:
ini
[Settings]
Priority=Default
Properties=MyCustomProperty
[Default]
; 跳过不必要的向导页(全自动)
SkipBDDWelcome=YES
SkipComputerName=YES
SkipDomainMembership=YES
SkipUserData=YES
SkipAppsOnUpgrade=YES
SkipProductKey=YES
SkipSummary=YES
SkipFinalSummary=YES
SkipTimeZone=YES
TimeZoneName=China Standard Time
KeyboardLocale=zh-CN
UserLocale=zh-CN
UILanguage=zh-CN
; 自动加域
JoinDomain=contoso.com
DomainAdmin=contoso\svc-mdt
DomainAdminPassword=********
MachineObjectOU=OU=WDS_Computers,DC=contoso,DC=com
; 自动计算机命名(按序列号或 MAC)
OSDComputerName=%SerialNumber%
; 驱动按机型自动匹配
DriverGroup=Windows 11\%Model%
DomainAdminPassword明文写在共享里不安全。生产应改用 MDT Database 或部署时输入凭据;至少把共享 NTFS 权限收紧到仅部署运维组。
点 Edit Bootstrap.ini(启动映像阶段用的,决定连哪个共享):
ini
[Settings]
Priority=Default
[Default]
DeployRoot=\\MDT01\DeploymentShare$
UserID=svc-mdt
UserPassword=********
UserDomain=contoso
SkipBDDWelcome=YES
KeyBoardLocale=zh-CN改完 Rules/Bootstrap 后必须 Update Deployment Share(§5.7)才会生效进启动映像。
5.7 生成启动映像(Update Deployment Share)
- 部署共享右键 → Update Deployment Share。
- 选 Completely regenerate the boot images(首次或改了 Bootstrap 后必须完全重建)。
- 完成后在
D:\DeploymentShare\Boot\生成:LiteTouchPE_x64.wim(WDS 用)LiteTouchPE_x64.iso(备用,U 盘/ISO 启动)
6. 配置 WDS(分发启动映像)
6.1 初始化 WDS
服务器管理器 → 工具 → Windows 部署服务 → 右键服务器 → Configure Server:
- Standalone / Integrated with AD:选 Integrated with Windows Deployment Services(已加域,选"与 Active Directory 集成")。
- 远程安装文件夹:
D:\RemoteInstall(与 DeploymentShare 分开,避免混淆)。 - PXE 响应:生产选 Respond to all client computers (known and unknown),或配合"已知设备"策略。
6.2 添加 MDT 启动映像
WDS → 服务器 → Boot Images → 右键 Add Boot Image →指向 D:\DeploymentShare\Boot\LiteTouchPE_x64.wim → 命名 MDT LiteTouch Win11 (x64)。
这是关键一步:WDS 不再用自己的
boot.wim,而是用 MDT 生成的 LiteTouchPE,部署逻辑才完整。
6.3 配置启动(UEFI/安全启动)
- WDS 默认会为 x64 UEFI 提供
wdsmgfw.efi,LiteTouchPE 由 Microsoft 签名,安全启动可用,无需关 Secure Boot。 - 确认客户端 BIOS 设 UEFI + 网络启动(PXE over IPv4) 优先。
6.4 DHCP 集成(两种场景)
**场景 1:DHCP 与 WDS 不同服务器(生产常见)**在 DHCP 作用域选项里设:
- 选项 066(Boot Server Host Name)= WDS 服务器 IP 或 FQDN,如
MDT01.contoso.com - 选项 067(Bootfile Name)=
- UEFI:
boot\x64\wdsmgfw.efi - BIOS(旧机):
boot\x64\wdsnbp.com
- UEFI:
场景 2:DHCP 与 WDS 同一台服务器WDS → 服务器属性 → DHCP 选项卡:
- ☑ Do not listen on DHCP ports
- ☑ Configure DHCP option 60 to "PXEClient" (同时 DHCP 服务需授权、作用域正常)
7. 域加入权限委派(生产安全)
- AD 用户和计算机 → 建 OU
WDS_Computers。 - 右键 OU → 委派控制 → 添加
svc-mdt→ 选 "创建、删除以及管理计算机账户" + 勾 "将计算机加入域"。 - 验证
svc-mdt密码不过期策略(服务账户建议设Password never expires,或走托管服务账户)。 - 部署共享 NTFS:给
svc-mdt及运维组读取/写入;DeploymentShare$不向普通用户开放。
8. Win11 24H2(ADK 26100)WinPE 生成坑的规避
若你坚持用路线 B(24H2 基线 PE),Update Deployment Share 可能报: MakeWinPEMedia / The ADK WinPE 路径找不到 或生成后 PE 无法启动。
规避手段(按推荐顺序):
优先路线 A:改用 ADK 25398(§3 路线 A),部署的 OS 仍是 24H2,无功能损失。
应用 MDT 24H2 补丁:用官方/社区发布的 MDT 8456 24H2 支持补丁包,覆盖:
C:\Program Files\Microsoft Deployment Toolkit\Templates\LiteTouchPE.xml...\Templates\LiteTouchPE.xml与Binary\x64\PSProvider相关脚本 覆盖后完全重建启动映像(§5.7)。
兜底(手动 PE):若仍失败,用 ADK 手动生成:
powershell# 管理员 PowerShell & "C:\Program Files (x86)\Windows Kits\10\Assessment and Deployment Kit\Windows Preinstallation Environment\copype.cmd" amd64 D:\WinPE # 把 MDT 的脚本/Unattend 注入后 MakeWinPEMedia,再把生成的 wim 作为 WDS 启动映像此法维护成本高,仅作救急。
9. 客户端 PXE 启动与验证
- 客户端开机 → 进入启动菜单(如 F12)→ 选 IPv4 PXE Boot。
- 应看到 WDS 加载
MDT LiteTouch Win11 (x64)。 - 进入 LiteTouch 向导:因 Rules 已跳过大部分页,应自动:
- 选任务序列
WIN11-PRO - 分区(UEFI/GPT)
- 注入对应机型驱动
- 安装 OS → 加域到
WDS_Computers
- 选任务序列
- 完成后重启,登录域,验证:
- 计算机名 = 序列号(或你定义的规则)
- 已加入
contoso.com\WDS_Computers - 设备管理器无黄色感叹号(驱动匹配正确)
10. 运维与排错
| 现象 | 排查 |
|---|---|
| 客户端 PXE 卡在 " contacting server " | 检查 DHCP 选项 66/67、WDS 服务、防火墙 UDP 69/4011 |
LiteTouch 启动后提示连不上 \\MDT01\DeploymentShare$ | 查 Bootstrap.ini 的 UserID/密码、共享权限、网络连通 |
| 加域失败 | 查 svc-mdt 委派权限、OU 路径、账户是否锁定/过期 |
| 驱动不匹配(设备带感叹号) | 核对 Model 字符串与驱动目录名、DriverGroup 设置 |
| 24H2 PE 生成失败 | 见 §8,回退路线 A |
| 部署慢 | 部署共享移到独立高速盘;多机并发开 WDS 多播(Multicast) |
进阶:
- 多播:WDS → 服务器属性 → Multicast,对一次性大规模并发有效。
- MDT Database:把机型→驱动/应用/设置做成 SQL 数据库,适合机型很多的环境。
- LTI/ZTI:当前是 LTI(Lite Touch);配合 SCCM 才是 ZTI。
11. 上线前检查清单
- [ ] Server 2022 已加域,时间/DNS 正常
- [ ] ADK + WinPE add-on 版本一致(25398 或 26100+补丁)
- [ ] MDT 8456 安装完成
- [ ] WDS 角色安装,RemoteInstall 目录就位
- [ ] DeploymentShare 在独立盘,共享
DeploymentShare$ - [ ] Win11 OS 映像已导入
- [ ] 驱动按机型目录 + Selection Profile 建好,DriverGroup 规则正确
- [ ] CustomSettings.ini / Bootstrap.ini 已配(加域、跳过向导)
- [ ] Update Deployment Share 完全重建成功,生成 LiteTouchPE_x64.wim
- [ ] WDS 已添加 LiteTouchPE 启动映像
- [ ] DHCP 选项 66/67(或同机配置)正确
- [ ] svc-mdt 委派加域权限到目标 OU
- [ ] 一台样机 PXE 实测通过,驱动/加域验证 OK
- [ ] 大规模并发前评估多播
附:常用 PowerShell 速查
powershell
# 装 WDS 角色
Install-WindowsFeature -Name WDS -IncludeManagementTools -Restart
# 重启 WDS 服务
Restart-Service WDSServer
# 完全重建 MDT 启动映像(等效于控制台 Update)
# 在 Deployment Workbench 右键 Update Deployment Share 即可
# 查看 ADK 版本
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows Kits\Installed Roots"
# 查客户端机型字符串(建驱动目录前必查)
wmic computersystem get model文档版本:v1.0 | 适用 MDT 8456 + ADK 25398/26100 + Server 2022 + Win11
留言