Benutzergesteuerter Microsoft Entra-Hybridbeitritt: Erstellen und Zuweisen eines benutzergesteuerten Windows Autopilot-Profils für den Microsoft Entra-Hybridbeitritt

Schritte für benutzergesteuerte Microsoft Entra Hybridverbindungen in Windows Autopilot:

  • Schritt 7: Erstellen und Zuweisen des Windows Autopilot-Profils für Microsoft Entra Hybrid Join

Eine Übersicht über den benutzergesteuerten Microsoft Entra-Hybridjoin-Workflow von Windows Autopilot finden Sie unter Übersicht über benutzergesteuerte Microsoft Entra-Hybridverbindungen in Windows Autopilot.

Erstellen und Zuweisen eines benutzergesteuerten Windows Autopilot-Profils für Microsoft Entra Hybrid Join

Das Windows Autopilot-Profil gibt an, wie das Gerät während der Windows Installation konfiguriert und was während der Out-of-Box-Experience (OOBE) angezeigt wird.

Wenn ein Administrator ein Windows Autopilot-Profil für das benutzergesteuerte Szenario erstellt, werden Geräte mit diesem Windows Autopilot-Profil dem Benutzer zugeordnet, der das Gerät registriert. Für die Registrierung des Geräts sind Benutzeranmeldeinformationen erforderlich.

Der Unterschied zwischen einem Microsoft Entra-Beitritt und einem Microsoft Entra-Hybridbeitritt besteht darin, dass das Microsoft Entra-Hybridbeitrittsszenario während Windows Autopilot sowohl eine lokale Domäne als auch eine Microsoft Entra ID verbindet. Das benutzergesteuerte Microsoft Entra ID-Beitrittsszenario verknüpft Microsoft Entra ID nur während Windows Autopilot.

Tipp

Für Konfigurations-Manager Administratoren ähnelt das Windows Autopilot-Profil einigen Konfigurationen, die während einer Tasksequenz über eine unattend.xml Datei ausgeführt werden. Die unattend.xml-Datei wird während der Schritte "Windows-Einstellungen anwenden " und " Netzwerkeinstellungen anwenden " konfiguriert. Beachten Sie jedoch, dass Windows Autopilot keine unattend.xml Dateien verwendet.

Führen Sie die folgenden Schritte aus, um ein benutzergesteuertes Windows Autopilot-Profil für Microsoft Entra-Hybridbeitritt zu erstellen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.

  3. Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.

  4. In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.

  5. In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Bereitstellungsprofile aus.

  6. Wählen Sie im Bildschirm Windows Autopilot-Bereitstellungsprofile das Dropdownmenü "Profil erstellen " und dann "Windows-PC" aus.

  7. Der Bildschirm Profil erstellen wird geöffnet. Auf der Seite "Grundlagen ":

    1. Geben Sie neben Name einen Namen für das Windows Autopilot-Profil ein.

    2. Geben Sie neben Beschreibung eine Beschreibung ein.

    3. Wählen Sie Weiter aus.

      Hinweis

      Microsoft empfiehlt, die Option Alle Zielgeräte auf Autopilot konvertieren auf Ja festzulegen. Dieses Tutorial konzentriert sich auf neue Geräte, bei denen das Gerät mithilfe des Hardwarehashs manuell als Windows Autopilot-Gerät importiert wird. Diese Option kann jedoch hilfreich sein, wenn Windows Autopilot-Profile Gerätegruppen zugewiesen werden, die vorhandene Geräte enthalten. Diese Option ist beispielsweise hilfreich, wenn das Szenario Windows Autopilot für vorhandene Geräte verwendet wird. Mit Windows Autopilot für vorhandene Geräte müssen vorhandene Geräte möglicherweise nach Abschluss der Windows Autopilot-Bereitstellung als Windows Autopilot-Gerät registriert werden. Weitere Informationen finden Sie unter Gerät für Windows Autopilot registrieren.

  1. Auf der Seite "Out-of-Box-Experience" (OOBE):

    • Wählen Sie unter Bereitstellungsmodus die Option Benutzergesteuert aus.

    • Wählen Sie für Join to Microsoft Entra ID as die Option Microsoft Entra hybrid joined aus. Nachdem diese Option ausgewählt wurde, ändern sich mehrere Optionen unterhalb dieser Option.

    • Wählen Sie für Skip AD connectivity checkdie Option Nein aus. In diesem Abschnitt des Tutorials wird davon ausgegangen, dass es sich bei dem Gerät, das Windows Autopilot durchläuft, um einen lokalen internen Client handelt, der über direkte Verbindungen mit der lokalen Domäne und den lokalen Domänencontrollern verfügt. Informationen zu Off-Premise-/Internet-Szenarien, in denen VPN-Konnektivität erforderlich ist, finden Sie unter Off-Premises-/Internet-Szenarien und VPN-Konnektivität.

    • Wählen Sie für die Microsoft-Software-Lizenzbedingungendie Option Ausblenden aus, um die Seite mit den EULA zu überspringen.

    • Wählen Sie unter Datenschutzeinstellungendie Option Ausblenden aus, um die Datenschutzeinstellungen zu überspringen.

    • Wählen Sie für "Kontooptionen ausblenden" die Option "Ausblenden" aus.

    • Wählen Sie unter Benutzerkontotyp je nach gewünschtem Benutzertyp entweder Administrator oder Standardbenutzer aus. Wenn Administrator ausgewählt wird, wird der Benutzer der lokalen Administratorgruppe auf dem Gerät hinzugefügt.

    • Wählen Sie für Vorabbereitstellung zulassen die Option Nein aus.

      Hinweis

      Informationen zu Windows Autopilot für vorab bereitgestellte Bereitstellungen Microsoft Entra Hybridverbindungen finden Sie unter Schritt-für-Schritt-Tutorial für Windows Autopilot für vorgefertigte Bereitstellung Microsoft Entra Hybridverknüpfung in Intune

    • Wählen Sie unter Sprache (Region) die Option Betriebssystemstandard aus, um die Standardsprache für das zu konfigurierende Betriebssystem zu verwenden. Wenn eine andere Sprache gewünscht wird, wählen Sie die gewünschte Sprache aus der Dropdownliste aus.

    • Wählen Sie für Tastatur automatisch konfigurierendie Option Ja aus, um die Tastaturauswahlseite zu überspringen.

    • Die Vorlage "Gerätenamen anwenden" ist für Microsoft Entra Hybrid Join-Szenarien abgeblendet. Gerätenamen sind zwar nicht so stabil, können aber während des Schritts "Domänenbeitrittsprofil konfigurieren und zuweisen " angegeben werden.

    Hinweis

    Die oben genannten Einstellungen wurden ausgewählt, um die Benutzerinteraktion während der Geräteeinrichtung zu minimieren. Einige der Optionen, die als ausgeblendet festgelegt sind, können stattdessen wie gewünscht angezeigt werden. Beispielsweise können einige Regionen erfordern, dass Datenschutzeinstellungen immer angezeigt werden.

    Hinweis

    Wenn die Bildschirme Sprache/Region und Tastatur auf ausgeblendet festgelegt sind, werden sie möglicherweise weiterhin angezeigt, wenn zu Beginn der Windows Autopilot-Bereitstellung keine Netzwerkverbindung besteht. Wenn zu Beginn der Bereitstellung keine Netzwerkverbindung besteht, wurde das Windows Autopilot-Profil, in dem die Einstellungen zum Ausblenden dieser Bildschirme festgelegt sind, noch nicht heruntergeladen. Sobald die Netzwerkverbindung hergestellt ist, wird das Windows Autopilot-Profil heruntergeladen und alle zusätzlichen Bildschirmeinstellungen sollten wie erwartet funktionieren.

  1. Sobald die Optionen auf der Seite Out-of-Box Experience (OOBE) wie gewünscht konfiguriert sind, wählen Sie Weiter aus.

  2. Auf der Seite "Aufgaben ":

    1. Wählen Sie unter "Eingeschlossene Gruppen" die Option "Gruppen hinzufügen" aus.

    Hinweis

    Stellen Sie sicher, dass Sie die richtigen Gerätegruppen unter "Eingeschlossene Gruppen" und nicht unter "Ausgeschlossene Gruppen" hinzufügen. Durch versehentliches Hinzufügen der gewünschten Gerätegruppen unter "Ausgeschlossene Gruppen " wird verhindert, dass Geräte in diesen Gerätegruppen das Windows Autopilot-Profil erhalten.

    1. Wählen Sie im daraufhin geöffneten Fenster "Gruppen auswählen " die Gruppen aus, denen das Windows Autopilot-Profil zugewiesen werden soll. Diese Gerätegruppen sind normalerweise die Gerätegruppen, die im vorherigen Schritt "Gerätegruppe erstellen" erstellt wurden. Wenn Sie fertig sind, wählen Sie Auswählen aus.

    2. Stellen Sie sicher, dass unter "Eingeschlossene Gruppen>" die richtigen Gruppen ausgewählt sind, und wählen Sie dann "Weiter" aus.

  3. Überprüfen Sie auf der Seite Überprüfen + Erstellen , ob alle Einstellungen korrekt festgelegt sind, und wählen Sie dann Erstellen aus, um das Windows Autopilot-Profil zu erstellen.

Vergewissern Sie sich, dass dem Gerät ein Windows Autopilot-Profil zugewiesen ist.

Stellen Sie vor der Bereitstellung eines Geräts sicher, dass ein Windows Autopilot-Profil einer Gerätegruppe zugewiesen ist, in der das Gerät Mitglied ist. Die Zuweisung des Windows Autopilot-Profils zu einem Gerät kann einige Zeit dauern, nachdem das Windows Autopilot-Profil der Gerätegruppe zugewiesen oder nachdem das Gerät der Gerätegruppe hinzugefügt wurde. Führen Sie die folgenden Schritte aus, um zu überprüfen, ob das Profil einem Gerät zugewiesen ist:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.

  3. Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.

  4. In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.

  5. In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option "Geräte" aus.

  6. Auf dem daraufhin geöffneten Bildschirm "Windows Autopilot-Geräte" :

    1. Suchen Sie das gewünschte Gerät, auf dem der Status der Windows Autopilot-Bereitstellungsprofilzuweisung überprüft werden muss.

    2. Sobald das Gerät lokalisiert wurde, wird seine aktuelle status unter der Spalte "Profil status aufgeführt. Der Status hat einen der folgenden Werte:

      Bevor Sie mit dem Windows Autopilot-Bereitstellungsprozess auf einem Gerät beginnen, stellen Sie auf der Seite "Windows Autopilot-Geräte" Folgendes sicher:

      • Der Profil status status des Geräts zugewiesen ist.
      • In den Eigenschaften des Geräts hat das Zuweisungsdatum einen Wert.
      • In den Eigenschaften des Geräts zeigt das zugewiesene Profil das erwartete Windows Autopilot-Profil an.

Hinweis

Intune sucht regelmäßig nach neuen Geräten in den zugewiesenen Gerätegruppen und beginnt dann mit der Zuweisung von Profilen zu diesen Geräten. Aufgrund verschiedener Faktoren, die an der Profilzuweisung im Windows Autopilot beteiligt sind, kann die geschätzte Zeit für die Zuweisung von Szenario zu Szenario variieren. Diese Faktoren können Microsoft Entra-Gruppen, Mitgliedschaftsregeln, Hash eines Geräts, Intune- und Windows Autopilot-Dienste sowie Internetverbindung sein. Die Zuweisungszeit variiert abhängig von allen Faktoren und Variablen, die in einem bestimmten Szenario eine Rolle spielen.

Externe/Internetszenarien und VPN-Verbindung

Der benutzergesteuerte Microsoft Entra-Hybridbeitritt in Windows Autopilot unterstützt externe Szenarien bzw. Internetszenarien, in denen keine direkte Verbindung zu Active Directory und Domänencontrollern verfügbar ist. Ein externes Szenario bzw. ein externes Internetszenario macht jedoch keine Verbindung zu Active Directory und einem Domänencontroller während des Domänenbeitritts erforderlich. In einem Off-Premises-/Internet-Szenario kann während des Windows Autopilot-Prozesses eine Verbindung mit Active Directory und einem Domänencontroller über eine VPN-Verbindung hergestellt werden.

Für Off-Premises-/Internet-Szenarien, die VPN-Konnektivität erfordern, besteht die einzige Änderung im Windows Autopilot-Profil in der Einstellung Skip AD connectivity check. Im Abschnitt "Erstellen und Zuweisen eines benutzergesteuerten Windows Autopilot-Profils mit Microsoft Entra-Hybridverknüpfung" sollte die Einstellung "AD-Konnektivitätsprüfung überspringen" auf "Ja" statt auf "Nein" festgelegt werden. Wenn Sie diese Option auf Ja festlegen, wird verhindert, dass die Bereitstellung fehlschlägt, da keine direkte Verbindung zu Active Directory und Domänencontrollern besteht, bis die VPN-Verbindung hergestellt wurde.

Neben der Änderung der Einstellung " AD-Verbindungsprüfung überspringen " im Windows Autopilot-Profil auf "Ja " stützt sich die VPN-Unterstützung auch auf die folgenden Anforderungen:

  • Die VPN-Lösung kann mit Intune bereitgestellt und installiert werden.
  • Die VPN-Lösung muss eine der folgenden Optionen unterstützen:
    • Ermöglicht dem Benutzer, über den Windows-Anmeldebildschirm manuell eine VPN-Verbindung herzustellen.
    • Baut bei Bedarf automatisch eine VPN-Verbindung auf.

Die VPN-Lösung muss während des Windows Autopilot-Prozesses über Intune installiert und konfiguriert werden. Die Konfiguration muss die Bereitstellung aller erforderlichen Gerätezertifikate umfassen, wenn diese von der VPN-Lösung benötigt werden. Sobald die VPN-Lösung auf dem Gerät installiert und konfiguriert ist, kann die VPN-Verbindung entweder automatisch oder manuell vom Benutzer hergestellt werden, woraufhin der Domänenbeitritt erfolgen kann. Weitere Informationen und Support zu VPN-Lösungen während Windows Autopilot erhalten Sie vom jeweiligen VPN-Anbieter.

Hinweis

Einige VPN-Konfigurationen werden nicht unterstützt, da die Verbindung erst initiiert wird, wenn sich der Benutzer bei Windows anmeldet. Zu den nicht unterstützten VPN-Konfigurationen gehören:

  • VPN-Lösungen, die Benutzerzertifikate verwenden.
  • Nicht von Microsoft stammende UWP-VPN-Plug-Ins aus dem Windows Store.

Nächster Schritt: Konfigurieren und Zuweisen eines Domänenbeitrittsprofils

Weitere Informationen zum Konfigurieren von Windows Autopilot-Profilen finden Sie in den folgenden Artikeln: