Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Schritte für benutzergesteuerte Microsoft Entra Hybridverbindungen in Windows Autopilot:
- Schritt 1: Einrichten der automatischen Registrierung von Windows Intune
- Schritt 2: Installieren des Intune-Connectors für Active Directory
- Schritt 3: Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)
- Schritt 4: Registrieren von Geräten als Windows Autopilot-Geräte
- Schritt 5: Erstellen einer Gerätegruppe
- Schritt 6: Konfigurieren und Zuweisen der Windows Autopilot-Registrierungsstatusseite (ESP)
- Schritt 7: Erstellen und Zuweisen des Windows Autopilot-Profils für Microsoft Entra Hybrid Join
- Schritt 8: Konfigurieren und Zuweisen eines Domänenbeitrittsprofils
- Schritt 9: Zuweisen des Windows Autopilot-Geräts zu einem Benutzer (optional)
- Schritt 10: Bereitstellen des Geräts
Eine Übersicht über den benutzergesteuerten Microsoft Entra-Hybridjoin-Workflow von Windows Autopilot finden Sie unter Übersicht über benutzergesteuerte Microsoft Entra-Hybridverbindungen in Windows Autopilot.
Hinweis
Wenn das Computerkontolimit für die richtige Organisationseinheit (OU) bereits erhöht wurde, überspringen Sie diesen Schritt und fahren Sie mit Schritt 4 fort: Registrieren von Geräten als Windows Autopilot-Geräte.
Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)
Wichtig
Dieser Schritt ist nur unter einer der folgenden Bedingungen erforderlich:
- Der Administrator, der den Intune Connector für Active Directory installiert und konfiguriert hat, verfügte nicht über die erforderlichen Rechte, wie in den Anforderungen für Intune Connector für Active Directory beschrieben.
- Der Administrator, der den Intune Connector installiert und konfiguriert hat, verfügte über die entsprechenden Rechte, wie oben beschrieben, aber dem verwalteten Dienstkonto (Managed Service Account, MSA) konnte keine Berechtigung zum Erstellen von Computerobjekten in den Organisationseinheiten erteilt werden, die während der Installation des Intune Connectors angegeben wurden. Weitere Informationen finden Sie unter Konfigurieren des neuen Microsoft Intune-Connectors für Active Directory mit dem Prinzip der geringsten Rechte.
- Die
ODJConnectorEnrollmentWizard.exe.configXML-Datei wurde nicht geändert, um Organisationseinheiten hinzuzufügen, für die der MSA über Berechtigungen verfügen sollte.
Der Zweck von Intune Connector für Active Directory besteht darin, Computer mit einer Domäne zu verknüpfen und sie einer Organisationseinheit hinzuzufügen. Aus diesem Grund muss das verwaltete Dienstkonto, das für den Intune-Connector für Active Directory verwendet wird, über Berechtigungen zum Erstellen von Computerkonten in der Organisationseinheit verfügen, in der die Computer mit der lokalen Domäne verknüpft sind.
Mit Standardberechtigungen in Active Directory funktionieren Domänenbeitritte über den Intune-Connector für Active Directory anfänglich ohne Berechtigungsänderungen an der Organisationseinheit in Active Directory. Nachdem MSA jedoch versucht hat, mehr als 10 Computer mit der lokalen Domäne zu verbinden, funktioniert es nicht mehr, da Active Directory standardmäßig nur zulässt, dass ein einzelnes Konto bis zu 10 Computer mit der lokalen Domäne verbindet.
Die folgenden Benutzer sind nicht durch die Beschränkung auf den Domänenbeitritt von 10 Computern eingeschränkt:
- Benutzer in den Gruppen "Administratoren" oder "Domänenadministratoren": Um das Modell der Prinzipien der geringsten Rechte einzuhalten, empfiehlt Microsoft nicht, den MSA zu einem Administrator oder Domänenadministrator zu machen.
- Benutzer mit delegierten Berechtigungen für Organisationseinheiten (OUs) und Container in Active Directory zum Erstellen von Computerkonten: Diese Methode wird empfohlen, da sie dem Modell der geringsten Rechte folgt.
Um diese Einschränkung zu beheben, benötigt der MSA die Berechtigung Computerkonten erstellen in der Organisationseinheit (OU), mit der die Computer in der lokalen Domäne verbunden sind. Der Intune Connector für Active Directory legt die Berechtigungen für die MSAs auf die Organisationseinheiten fest, solange eine der folgenden Bedingungen erfüllt ist:
- Der Administrator, der den Intune-Connector für Active Directory installiert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.
- Der Administrator, der den Intune-Connector für Active Directory konfiguriert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.
Wenn der Administrator, der den Intune-Connector für Active Directory installiert oder konfiguriert, nicht über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten verfügt, müssen die folgenden Schritte ausgeführt werden:
Melden Sie sich bei einem Computer mit Zugriff auf die Konsole "Active Directory-Benutzer und -Computer" mit einem Konto an, das über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für Organisationseinheiten verfügt.
Öffnen Sie die Konsole "Active Directory-Benutzer und -Computer", indem Sie DSA.msc ausführen.
Erweitern Sie die gewünschte Domäne und navigieren Sie zu der Organisationseinheit (OU), der Computer während Windows Autopilot beitreten.
Hinweis
Die Organisationseinheit, der Computer während der Windows Autopilot-Bereitstellung beitreten, wird später im Schritt "Konfigurieren und Zuweisen eines Domänenbeitrittsprofils" angegeben.
Klicken Sie mit der rechten Maustaste auf die Organisationseinheit, und wählen Sie Eigenschaften aus.
Hinweis
Wenn Computer anstelle einer Organisationseinheit dem Standardcontainer "Computer" beitreten, klicken Sie mit der rechten Maustaste auf den Container "Computer", und wählen Sie "Steuerung delegieren" aus.
Wählen Sie im daraufhin geöffneten Fenster "Organisationseinheitseigenschaften " die Registerkarte "Sicherheit " aus.
Wählen Sie auf der Registerkarte "Sicherheit " die Option "Erweitert" aus.
Klicken Sie im Fenster "Erweiterte Sicherheitseinstellungen " auf "Hinzufügen".
Wählen Sie in den Berechtigungseingabefenstern neben "Prinzipal" den Link "Prinzipal auswählen" aus .
Klicken Sie im Fenster "Benutzer, Computer, Dienstkonto oder Gruppe auswählen" auf die Schaltfläche "Objekttypen".
Aktivieren Sie im Fenster "Objekttypen" das Kontrollkästchen "Dienstkonten", und klicken Sie dann auf "OK".
Geben Sie im Fenster Benutzer, Computer, Dienstkonto oder Gruppe auswählen unter Geben Sie den Namen des auszuwählenden Objekts ein den Namen des MSA ein, der für den Intune Connector für Active Directory verwendet wird.
Tipp
Der MSA wurde während des Schritts/Abschnitts "Installieren des Intune Connectors für Active Directory" erstellt und hat das Namensformat mit
msaODJ########## fünf zufälligen Zeichen. Wenn der MSA-Name nicht bekannt ist, führen Sie die folgenden Schritte aus, um den MSA-Namen zu finden:- Klicken Sie auf dem Server, auf dem der Intune-Connector für Active Directory ausgeführt wird, mit der rechten Maustaste auf das Startmenü, und wählen Sie dann Computerverwaltung aus.
- Erweitern Sie im Fenster Computerverwaltung die Option Dienste und Anwendungen , und wählen Sie dann Dienste aus.
- Suchen Sie im Ergebnisbereich den Dienst mit dem Namen Intune ODJConnector for Active Service. Der Name des MSA wird in der Spalte Anmelden als aufgeführt.
Wählen Sie "Namen überprüfen " aus, um den MSA-Namenseintrag zu überprüfen. Nachdem der Eintrag bestätigt wurde, wählen Sie OK aus.
Klicken Sie in den Fenstern "Berechtigungseintrag " auf das Dropdownmenü "Gilt für:", und wählen Sie dann "Nur dieses Objekt" aus.
Deaktivieren Sie unter Berechtigungen alle Elemente, und aktivieren Sie dann nur das Kontrollkästchen Computerobjekte erstellen .
Klicken Sie auf OK , um das Fenster Berechtigungseingabe zu schließen.
Wählen Sie im Fenster " Erweiterte Sicherheitseinstellungen " entweder "Übernehmen " oder "OK " aus, um die Änderungen zu übernehmen.
Nächster Schritt: Registrieren von Geräten als Windows Autopilot-Geräte
Verwandte Inhalte
Weitere Informationen zum Erhöhen des Kontolimits für Computer in einer Organisationseinheit finden Sie in den folgenden Artikeln: