Windows Autopilot ne uspijeva? Rješavanje pogreške 80180014 i ESP problema za helpdesk timove 2026

Windows Autopilot najčešće pada zbog pogreške 0x80180014 (blokada MDM enrollmenta) ili zapele ESP stranice. Playbook za tier-1 i tier-2 helpdesk s PowerShell dijagnostikom, provjerom deployment profila i Autopilot V2 (Device Preparation) tokom u 2026.

Autopilot 0x80180014 ESP Popravak 2026

Ažurirano: 16. srpnja 2026.

Windows Autopilot registracija najčešće ne uspije zbog blokade MDM registracije u Intune tenantu. Kôd pogreške koji ćete vidjeti u 9 od 10 slučajeva je 0x80180014, s porukom "Something went wrong. This feature is not supported". Rješenje je gotovo uvijek isto: omogućiti Windows MDM registraciju u Devices > Enrollment > Device Platform Restrictions, dodijeliti korisniku važeću Intune licencu i obrisati duplikate uređaja iz Microsoft Entra ID. U ovom vodiču pokrivamo cijeli enrollment flow i sve česte pogreške koje viđamo na service desku u 2026.

  • Pogreška 0x80180014 gotovo uvijek znači da Device Platform Restrictions blokira "Windows MDM" registraciju za korisnika ili grupu.
  • Enrollment Status Page (ESP) zaglavljuje se najčešće zbog miješanja LOB i Win32 aplikacija ili nedostatka Intune licence na korisniku.
  • Get-AutopilotDiagnostics je jedini alat koji trebate za dubinsku analizu u OOBE fazi (pokreće se iz Shift+F10 command prompta).
  • Uređaji već registrirani u drugom tenantu vraćaju kôd 0x8018000a i moraju biti deregistrirani prije novog enrollmenta.
  • Autopilot V2 (Device Preparation, AP-DP) traži čist Corporate Device Identifier (CDI) CSV bez skrivenih znakova i BOM-a.
  • TPM 2.0 i Secure Boot su tvrdi preduvjeti za Self-Deploying i Pre-Provisioning scenarije.

Zašto Windows Autopilot registracija ne uspijeva?

Prije nego što otvorim Intune admin center, uvijek si postavim isto pitanje: u kojoj fazi je uređaj stao? Autopilot nije jedna radnja. To je lanac cloud upita, autentikacije, dodjele profila i konfiguracije. Kad znaš gdje je flow puknuo, znaš i gdje gledati. Iskreno, na service desku svakodnevno vidim tier-1 kolege kako pokušavaju "sve resetirati" prije nego što uopće identificiraju fazu, a to gubi jedan cijeli sat po ticketu.

Grubo, Autopilot flow ima četiri faze: Registracija (profil se preuzima s Autopilot servisa), Autentikacija (korisnik se prijavljuje u Entra ID), MDM enrollment (uređaj se predaje Intuneu) i Device/Account setup faza kroz ESP. Poruka na ekranu vam govori u kojoj fazi je pukla stvar. Ako nema Autopilot profila i uređaj ide u standardni OOBE, problem je u registraciji ili mrežnom pristupu (endpointi ztd.dds.microsoft.com i cs.dds.microsoft.com moraju biti dostupni). Ako se korisnik ne može prijaviti, problem je u licencama ili Conditional Access. A ako uređaj upiše korisnika ali se zaglavi na "Preparing your device", problem je gotovo sigurno u ESP-u i Intune Management Extension (IME) logovima.

Iz iskustva, top 3 uzroka u 2026. su: (1) MDM enrollment restrikcije koje tretiraju Autopilot uređaje kao osobne (0x80180014), (2) uređaj koji je već negdje registriran a hardware hash je reimportan (0x8018000a) i (3) ESP zaglavljen na Win32 aplikaciji koja u pozadini čeka na TrustedInstaller zbog LOB paketa koji je krenuo istovremeno. Sve tri su rješive u 10 do 15 minuta ako ih znaš prepoznati.

Kako popraviti Autopilot pogrešku 0x80180014

Kod pogreške 0x80180014 ("Something went wrong. This feature is not supported" ili "Your organization does not support this version of Windows"), uređaj je uspješno prošao Entra ID autentikaciju, ali ga je Intune odbio na MDM enrollmentu. Razlog je gotovo isključivo Device Platform Restrictions politika. Autopilot uređaji tijekom onboardinga nastupaju kao osobni, ne korporativni, i ako vaš tenant blokira osobne Windows uređaje, enrollment padne baš u tom trenutku.

Popravak u Microsoft Intune admin centru:

  1. Otvorite Devices > Enrollment > Device platform restrictions.
  2. Odaberite postojeću restrikciju (obično "All Users") i kliknite Properties > Edit uz "Platform settings".
  3. Postavite Windows (MDM) na Allow.
  4. Ako želite Autopilot za osobne uređaje (BYOD), postavite Personally owned na Allow. Za corporate Autopilot dovoljno je da MDM platforma bude dozvoljena.
  5. Pričekajte 5 do 10 minuta da promjena propagira, resetirajte uređaj i ponovite Autopilot.

Drugi kandidati koji vraćaju 0x80180014:

  • MDM User Scope u Entra ID. Otvorite portal Entra > Mobility (MDM and MAM) > Microsoft Intune. MDM user scope mora biti All ili grupa u kojoj se nalazi korisnik.
  • Nedostajuća Intune licenca. Korisnik mora imati M365 E3/E5, M365 Business Premium, EMS ili standalone Intune plan. Bez licence Autopilot padne pri prvom pozivu DeviceManagement-Enterprise-Diagnostics-Provider.
  • Duplikati uređaja u Entra ID. Isti serijski broj s dva Device Object-a je klasika. Intune vidi "already enrolled" i baci 0x80180014. Otvorite Entra > Devices, potražite serijski broj i obrišite stari zapis.

Enrollment Status Page (ESP) je zapeo, što sada?

Kad ESP visi na "Preparing your device", "Setting up your account" ili konkretnoj Win32 aplikaciji, imate točno jedan pouzdan alat: registry pod HKLM\SOFTWARE\Microsoft\Windows\Autopilot\EnrollmentStatusTracking. Windows tamo bilježi stanje svake aplikacije koju ESP prati. Ako neka Win32 aplikacija ima InstallationState = 4 (failed), ESP staje i ne ide dalje. To je najčešći uzrok "zauvijek zapelo" tiketa u našem redu.

Za dubinsku dijagnostiku pritisnite Shift+F10 tijekom OOBE-a (mora biti omogućeno u Autopilot deployment profilu, inače kombinacija nema efekta). Otvorit će se command prompt s SYSTEM ovlastima. Odatle imate pristup Event Vieweru, registry-ju i log fajlovima:

# Otvori IME log direktorij, tu su svi tragovi Win32 app instalacija
explorer C:\ProgramData\Microsoft\IntuneManagementExtension\Logs

# Pogledaj koja aplikacija se izvršava trenutno
Get-Content C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log -Tail 100

# Provjeri ESP tracking registry
reg query "HKLM\SOFTWARE\Microsoft\Windows\Autopilot\EnrollmentStatusTracking" /s

Ostali klasični uzroci ESP zastoja u 2026:

  • LOB + Win32 istovremeno. ESP ne podržava paralelno LOB (line-of-business, .msi/.appx) i Win32 pakete jer oboje koriste TrustedInstaller. Kad se pokrenu zajedno, dobit ćete "Another installation is in progress" i timeout 0x800705b4. Podijelite pakete u različite ESP faze ili prebacite sve na Win32.
  • "Identifying" faza traje zauvijek. Znači da Intune ne može izračunati ESP politike za tog korisnika. Provjerite ima li licencu i je li Autopilot deployment profil dodijeljen.
  • AppLocker/WDAC policy triggerira reboot. Ako koristite Microsoft Defender Application Control ili AppLocker CSP tijekom Autopilot faze, uređaj će se restartati. To je očekivano, ali izgleda kao "zapelo". Označite ESP setting Allow users to reset device if installation error occurs = No dok se ovo ne stabilizira.
  • Nedostaje FirstSync UserSID grana. Ako HKLM\SOFTWARE\Microsoft\Enrollments\{GUID}\FirstSync\{UserSID} ne postoji, ESP i IME padaju iz koraka. Postavite IsServerProvisioningDone = 0 i pokrenite Sync iz Company Portala; OMADMClient rekreira granu.

Za širi kontekst upravljanja uređajima kroz Intune i konfiguraciju baznih politika, pogledajte naš kompletni vodič za Microsoft Intune upravljanje uređajima.

Autopilot Deployment Profile: provjera i dodjela

Ako uređaj tijekom OOBE-a ne prikazuje branding vaše tvrtke, pita za ime uređaja ili preskače Entra ID join, uzrok je gotovo sigurno nedostajući ili neispravan Autopilot deployment profil. Bez dodijeljenog profila uređaj se ponaša kao "obični" Windows 11 stroj, pa Autopilot registry (HKLM\SOFTWARE\Microsoft\Provisioning\Diagnostics\Autopilot) neće imati CloudAssignedTenantId upisan.

Provjera u Intune admin centru:

  1. Otvorite Devices > Enrollment > Deployment Profiles.
  2. Uđite u profil koji koristite i pogledajte tab Assigned devices. Je li vaš serijski broj tamo?
  3. Ako nije, profil je dodijeljen grupi koja ne uključuje uređaj. Ili premjestite uređaj u grupu, ili proširite dodjelu na All devices za testni profil.
  4. Provjerite je li profil dodijeljen prije uvoza hardware hasha. Ako je uređaj uvezen kasnije, može potrajati 15 do 30 minuta da servis dodijeli profil.
# PowerShell na uređaju: provjeri je li Autopilot profil primljen
# Ovo se izvršava iz Shift+F10 command prompta tijekom OOBE-a
$autopilotKey = "HKLM:\SOFTWARE\Microsoft\Provisioning\Diagnostics\Autopilot"
Get-ItemProperty -Path $autopilotKey | Select-Object CloudAssignedTenantId,
    CloudAssignedOobeConfig, CloudAssignedDomainJoinMethod, CloudAssignedForcedEnrollment

# Ako je CloudAssignedTenantId prazan, profil nije stigao, provjeri mrežu i dodjelu profila

PowerShell dijagnostika s Get-AutopilotDiagnostics

Ako imate samo jedan alat u toolkitu, neka to bude Get-AutopilotDiagnostics. To je community PowerShell modul (autor Michael Niehaus, bivši MSFT PM za Autopilot) koji parsira sve relevantne registry ključeve, event logove i IME logove u jedan pregledan output. Osobno, ovo je prva stvar koju pokrenem kad tier-1 kolega uskoči u eskalaciju. Otvorite Shift+F10 tijekom OOBE-a i pokrenite:

# Instalacija iz PowerShell galerije (potreban je internet, koristi TLS 1.2)
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
Install-Script -Name Get-AutopilotDiagnostics -Force

# Osnovno izvještavanje: timeline i status svake faze
Get-AutopilotDiagnostics.ps1

# Uključi provjeru MDM diagnostic reporta (ovo je ono što stvarno želite u ticketu)
Get-AutopilotDiagnostics.ps1 -Online -AllSessions

# Spremi izlaz u ZIP koji možete zakačiti na Intune ticket
Get-AutopilotDiagnostics.ps1 -ZipFile C:\temp\autopilot-diag.zip

Za tier-2 dubinsku analizu bez modula, koristite ugrađeni MDMDiagnosticsTool:

# Prikupi Autopilot i Intune tragove u jedan CAB za slanje Microsoft supportu
MdmDiagnosticsTool.exe -area "Autopilot;DeviceEnrollment;DeviceProvisioning;TPM" `
    -zip C:\temp\MDMDiag.zip

# Pregled Event Loga za provisioning greške
Get-WinEvent -LogName "Microsoft-Windows-Provisioning-Diagnostics-Provider/Admin" -MaxEvents 50 |
    Where-Object {$_.LevelDisplayName -in @("Error","Warning")} |
    Select-Object TimeCreated, Id, Message |
    Format-Table -Wrap

U outputu tražite ključne poruke: ProvisioningProgressPage_ApplicationsFailed (Win32/LOB app pao), DeviceConfigurationTimeOut (ESP timeout), DeviceNotSupported (najčešće TPM ili Secure Boot). Autoritativan referentni popis pogrešaka i dijagnostičkih tragova održava se u Microsoft dokumentaciji za ESP troubleshooting. Preporučujem da je stavite kao bookmark svakoj tier-1 osobi u timu.

Hardware hash i Corporate Device Identifier (Autopilot V2)

Klasični Autopilot (V1) traži hardware hash, Base64-enkodirani identifikator generiran iz TPM-a i OA3 tabelice. Autopilot V2, javno poznat kao Autopilot Device Preparation (AP-DP), izbacio je hardware hash u korist Corporate Device Identifier (CDI) koji koristi Manufacturer, Model i Serial Number. To pojednostavljuje uvoz (nema više Get-WindowsAutoPilotInfo koraka), ali dodaje novu klasu grešaka.

Ako vam Autopilot V2 padne s "Import failed" ili "Invalid CSV format":

  1. Otvorite CDI CSV u Notepad++ i pogledajte encoding u status baru. Mora biti UTF-8 bez BOM. Excel često zapisuje BOM koji lomi parser.
  2. Provjerite delimiter, mora biti zarez, ne točka-zarez (ovo je klopka na hrvatskim regionalnim postavkama Excela!).
  3. Header row mora točno biti: Manufacturer,Model,Serial Number (bez razmaka oko zareza).
  4. Uklonite nevidljive znakove. Non-breaking space (U+00A0) i zero-width space (U+200B) klasika su copy-paste import padova.
# PowerShell provjera CDI CSV integriteta prije uploada
$csv = Get-Content C:\Autopilot\cdi.csv -Raw

# Detekcija BOM-a
if ($csv[0] -eq [char]0xFEFF) {
    Write-Warning "CSV ima BOM, resave kao UTF-8 without BOM u VS Code ili Notepad++"
}

# Detekcija skrivenih Unicode znakova
if ($csv -match "[​‌‍ ]") {
    Write-Warning "Pronadjen skriveni Unicode znak (zero-width ili nbsp)"
}

# Konvertiraj i zapisi cistu verziju
[System.IO.File]::WriteAllText(
    "C:\Autopilot\cdi_clean.csv",
    ($csv -replace "[​-‍ ]",""),
    (New-Object System.Text.UTF8Encoding($false))
)

Za V1 flow (i dalje podržan), hardware hash prikupljate izravno na uređaju:

# Prikupljanje hardware hash-a s uređaja (V1 Autopilot)
# Zahtijeva internet, PowerShell kao Administrator
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned -Force
Install-Script -Name Get-WindowsAutoPilotInfo -Force
Get-WindowsAutoPilotInfo -OutputFile C:\Temp\hash.csv

# Za uvoz u Intune: Devices > Enrollment > Devices > Import

TPM 2.0, Secure Boot i preduvjeti uređaja

Pogreška "Securing your hardware (Failed: 0x800705b4)" ili 0x800705b4 tijekom Self-Deploying scenarija znači da uređaj ne zadovoljava hardware preduvjete. Windows Autopilot Self-Deploying i Pre-Provisioning načini zahtijevaju:

  • Fizički TPM 2.0. TPM 1.2 i virtualni TPM (npr. Hyper-V) neće raditi. VMware vTPM je podržan u User-Driven modu, ali ne u Self-Deploying.
  • Secure Boot omogućen i UEFI (ne Legacy BIOS).
  • Attestation identity key ispisan u TPM-u od strane proizvođača.
# Brza provjera TPM statusa i Secure Boot-a prije Autopilota
Get-Tpm | Select-Object TpmPresent, TpmReady, TpmEnabled, TpmActivated, ManufacturerVersionFull

# Da li je Secure Boot ukljucen?
Confirm-SecureBootUEFI

# Provjera je li uredjaj UEFI ili Legacy BIOS
$env:firmware_type
# ili
bcdedit | Select-String "path"
# EFI\Microsoft\Boot\bootmgfw.efi = UEFI. Ako vidite bootmgr = Legacy BIOS.

Ako uređaji koriste BitLocker i traže recovery ključ nakon Autopilota, pogledajte naš vodič za BitLocker recovery ključ na Windows 11. Autopilot i BitLocker escrow često sudaraju upravo u ESP fazi.

"Uređaj je već registriran" (0x8018000a)

Kôd 0x8018000a "The device is already enrolled" najčešće viđamo na uređajima koje smo dobili iz reuse cikla. Laptop je vraćen s prošlog projekta, netko ga je resetirao, ali je Entra ID Device Object ostao. Autopilot pokušava kreirati novi zapis, servis odbija jer serijski broj već postoji. Meni se to prošlog kvartala dogodilo na 40 komada Latitude 5540 koje smo preuzeli od odjela u restrukturiranju, dobar podsjetnik da CSV od dobavljača nije jamstvo čistog stanja.

Playbook za rješavanje:

  1. Entra ID cleanup. Portal Entra > Devices > All devices, filtrirajte po serijskom broju, obrišite stari device object.
  2. Intune cleanup. Intune > Devices > All devices, potražite isti serijski broj i obrišite. Također provjerite Devices > Enrollment > Windows > Devices, jer Autopilot registrira uređaje odvojeno.
  3. Provjerite drugi tenant. Ako je uređaj došao od dobavljača, možda je registriran u njegovom "Cloud Solution Provider" tenantu. CSP mora izvršiti Deregister prije nego što ga registrirate kod sebe.
  4. Rebuild MDM certificate store. Na uređaju: certutil -delstore MY "*Intune*" pa dsregcmd /leave pa dsregcmd /debug. Nakon toga svježi reset.
# PowerShell: masovno provjeriti duplikate uredjaja u Entra ID
# Zahtijeva Microsoft.Graph modul
Connect-MgGraph -Scopes "Device.Read.All"

Get-MgDevice -All |
    Group-Object -Property DisplayName |
    Where-Object Count -gt 1 |
    Select-Object Count, Name, @{
        n='LastActivity'; e={($_.Group | Sort-Object ApproximateLastSignInDateTime -Descending)[0].ApproximateLastSignInDateTime}
    } |
    Format-Table -AutoSize

# Obrisi zastarjele duplikate (starije od 180 dana bez sign-ina)
# Prvo DRY RUN, samo WhatIf
$cutoff = (Get-Date).AddDays(-180)
Get-MgDevice -All -Filter "approximateLastSignInDateTime lt $($cutoff.ToString('o'))" |
    ForEach-Object { Remove-MgDevice -DeviceId $_.Id -WhatIf }

Za širi kontekst kako Entra ID i on-prem AD ostaju u sinkronizaciji tijekom ovih clean-up radnji, pogledajte naš vodič za rješavanje AD/Entra sinkronizacije.

Trijaža za tier-1 helpdesk: playbook u 5 koraka

Ovaj playbook držim na Confluence stranici i svaka nova osoba na service desku ga koristi tijekom prvog tjedna. Cilj je da tier-1 riješi 70% Autopilot ticketa bez eskalacije na tier-2.

  1. Prikupi činjenice. Serijski broj uređaja, korisničko ime, poruka pogreške (screenshot), koliko dugo je uređaj bio na koraku prije failea. Bez ovog nema smisla ni gledati u Intune.
  2. Provjeri korisničku licencu. Entra ID > korisnik > Licenses. Traži M365 E3/E5 ili Business Premium. Bez licence uređaj neće nikad proći ESP.
  3. Provjeri MDM enrollment postavke. Intune > Devices > Enrollment > Device platform restrictions. Windows MDM mora biti Allow.
  4. Provjeri Autopilot profil. Intune > Devices > Enrollment > Deployment Profiles. Uređaj mora biti u Assigned devices.
  5. Prikupi logove. Ako su sva prethodna četiri koraka OK, uputite korisnika da pritisne Shift+F10, pokrenite Get-AutopilotDiagnostics u ZIP, i eskalirajte na tier-2 s log fajlom u ticketu.

Za sigurnost identiteta korisnika koji prolaze Autopilot enrollment, kombinirajte ovaj playbook s SSPR i MFA reset procedurom u Entra ID. Često se Autopilot ticket zapravo pretvori u zaključan account.

Za tekući popis known issues i workaroundova koje Microsoft javno održava, pratite Microsoftovu službenu stranicu Autopilot known issues. Ažurira se tjedno i uvijek prije velikih Intune servisnih izdanja. Za sve error kodove i FAQ koje Microsoft priznaje kao autoritativne, referenca je Windows Autopilot troubleshooting FAQ.

Česta pitanja

Kako resetirati Autopilot uređaj koji je zaglavljen u OOBE-u?

Ako se uređaj zaglavi u OOBE, pritisnite Shift+F10, pokrenite shutdown /r /o /t 0 i uđite u Windows Recovery Environment. Odaberite Troubleshoot > Reset this PC > Remove everything > Cloud download. Cloud download povlači fresh Windows sliku s Microsoftovih servera i osigurava da nema zaostalih MDM tragova iz prethodnog pokušaja.

Zašto Autopilot ne dodjeljuje profil mom uređaju?

Tri najčešća razloga: (1) uređaj je uvezen ali još nije prošao servisnu sinkronizaciju, pričekajte 15 do 30 minuta; (2) deployment profil je dodijeljen grupi koja ne uključuje uređaj, provjerite Dynamic membership pravila; (3) uređaj nema pristup ztd.dds.microsoft.com, provjerite proxy i firewall pravila za Autopilot endpoint URL-ove.

Koliko dugo bi ESP trebao trajati?

Default timeout je 60 minuta, ali očekivani realan raspon je 20 do 45 minuta za User-Driven flow s prosječnim opterećenjem od 8 do 12 aplikacija. Ako trajanje pređe 60 minuta i vaš ESP nije konfiguriran da dozvoli propuštanje, uređaj će se prisilno resetirati. Za velike Win32 pakete povećajte timeout na 120 minuta u ESP settings.

Radi li Windows Autopilot za Windows 11 25H2?

Da, Autopilot podržava Windows 11 25H2 od izlaska (rujan 2026). Preporučuje se minimalno servisiranje Intune tenanta u zadnja tri mjeseca i verzija Intune Management Extension 1.90 ili novija. Autopilot V2 (Device Preparation) je od 25H2 GA za sve licence koje uključuju Intune.

Kako pretvoriti postojeći Autopilot uređaj u Autopilot V2?

Ne postoji direktna migracija. Autopilot V1 (Deployment Profiles) i V2 (Device Preparation) koegzistiraju kao dva različita mehanizma. Za prebacivanje uređaja obrišite ga iz V1 Autopilot lista, uklonite iz Entra ID i Intunea, pa importajte kroz Corporate Device Identifier u novi V2 tok. Preporuka je pokrenuti Autopilot V2 samo za nove uređaje dok V1 dovršite ciklus.

Zašto Autopilot pokušava koristiti krivi jezik ili region?

Autopilot deployment profil ima Language, Region i Keyboard postavke koje nadglasavaju firmware defaults. Ako uređaj kreće u English (US) unatoč tome što je profil postavljen na Hrvatski, provjerite da Automatically configure keyboard nije uključen (ova opcija koristi geolokaciju umjesto profila). Za regionalne postavke Hrvatske uvijek postavite eksplicitno: Language = hr-HR, Region = HR, Keyboard = 041A:0000041A.

Tom Hanley
O Autoru Tom Hanley

Service desk lead and unapologetic Windows expert. Has opinions about Group Policy that he will share at length.