Benutzergesteuerter Microsoft Entra-Hybridbeitritt: Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)

Schritte für benutzergesteuerte Microsoft Entra Hybridverbindungen in Windows Autopilot:

  • Schritt 3: Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)

Eine Übersicht über den benutzergesteuerten Microsoft Entra-Hybridjoin-Workflow von Windows Autopilot finden Sie unter Übersicht über benutzergesteuerte Microsoft Entra-Hybridverbindungen in Windows Autopilot.

Hinweis

Wenn das Computerkontolimit für die richtige Organisationseinheit (OU) bereits erhöht wurde, überspringen Sie diesen Schritt und fahren Sie mit Schritt 4 fort: Registrieren von Geräten als Windows Autopilot-Geräte.

Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)

Wichtig

Dieser Schritt ist nur unter einer der folgenden Bedingungen erforderlich:

Der Zweck von Intune Connector für Active Directory besteht darin, Computer mit einer Domäne zu verknüpfen und sie einer Organisationseinheit hinzuzufügen. Aus diesem Grund muss das verwaltete Dienstkonto, das für den Intune-Connector für Active Directory verwendet wird, über Berechtigungen zum Erstellen von Computerkonten in der Organisationseinheit verfügen, in der die Computer mit der lokalen Domäne verknüpft sind.

Mit Standardberechtigungen in Active Directory funktionieren Domänenbeitritte über den Intune-Connector für Active Directory anfänglich ohne Berechtigungsänderungen an der Organisationseinheit in Active Directory. Nachdem MSA jedoch versucht hat, mehr als 10 Computer mit der lokalen Domäne zu verbinden, funktioniert es nicht mehr, da Active Directory standardmäßig nur zulässt, dass ein einzelnes Konto bis zu 10 Computer mit der lokalen Domäne verbindet.

Die folgenden Benutzer sind nicht durch die Beschränkung auf den Domänenbeitritt von 10 Computern eingeschränkt:

  • Benutzer in den Gruppen "Administratoren" oder "Domänenadministratoren": Um das Modell der Prinzipien der geringsten Rechte einzuhalten, empfiehlt Microsoft nicht, den MSA zu einem Administrator oder Domänenadministrator zu machen.
  • Benutzer mit delegierten Berechtigungen für Organisationseinheiten (OUs) und Container in Active Directory zum Erstellen von Computerkonten: Diese Methode wird empfohlen, da sie dem Modell der geringsten Rechte folgt.

Um diese Einschränkung zu beheben, benötigt der MSA die Berechtigung Computerkonten erstellen in der Organisationseinheit (OU), mit der die Computer in der lokalen Domäne verbunden sind. Der Intune Connector für Active Directory legt die Berechtigungen für die MSAs auf die Organisationseinheiten fest, solange eine der folgenden Bedingungen erfüllt ist:

  • Der Administrator, der den Intune-Connector für Active Directory installiert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.
  • Der Administrator, der den Intune-Connector für Active Directory konfiguriert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.

Wenn der Administrator, der den Intune-Connector für Active Directory installiert oder konfiguriert, nicht über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten verfügt, müssen die folgenden Schritte ausgeführt werden:

  1. Melden Sie sich bei einem Computer mit Zugriff auf die Konsole "Active Directory-Benutzer und -Computer" mit einem Konto an, das über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für Organisationseinheiten verfügt.

  2. Öffnen Sie die Konsole "Active Directory-Benutzer und -Computer", indem Sie DSA.msc ausführen.

  3. Erweitern Sie die gewünschte Domäne und navigieren Sie zu der Organisationseinheit (OU), der Computer während Windows Autopilot beitreten.

    Hinweis

    Die Organisationseinheit, der Computer während der Windows Autopilot-Bereitstellung beitreten, wird später im Schritt "Konfigurieren und Zuweisen eines Domänenbeitrittsprofils" angegeben.

  4. Klicken Sie mit der rechten Maustaste auf die Organisationseinheit, und wählen Sie Eigenschaften aus.

    Hinweis

    Wenn Computer anstelle einer Organisationseinheit dem Standardcontainer "Computer" beitreten, klicken Sie mit der rechten Maustaste auf den Container "Computer", und wählen Sie "Steuerung delegieren" aus.

  5. Wählen Sie im daraufhin geöffneten Fenster "Organisationseinheitseigenschaften " die Registerkarte "Sicherheit " aus.

  6. Wählen Sie auf der Registerkarte "Sicherheit " die Option "Erweitert" aus.

  7. Klicken Sie im Fenster "Erweiterte Sicherheitseinstellungen " auf "Hinzufügen".

  8. Wählen Sie in den Berechtigungseingabefenstern neben "Prinzipal" den Link "Prinzipal auswählen" aus .

  9. Klicken Sie im Fenster "Benutzer, Computer, Dienstkonto oder Gruppe auswählen" auf die Schaltfläche "Objekttypen".

  10. Aktivieren Sie im Fenster "Objekttypen" das Kontrollkästchen "Dienstkonten", und klicken Sie dann auf "OK".

  11. Geben Sie im Fenster Benutzer, Computer, Dienstkonto oder Gruppe auswählen unter Geben Sie den Namen des auszuwählenden Objekts ein den Namen des MSA ein, der für den Intune Connector für Active Directory verwendet wird.

    Tipp

    Der MSA wurde während des Schritts/Abschnitts "Installieren des Intune Connectors für Active Directory" erstellt und hat das Namensformat mit msaODJ########## fünf zufälligen Zeichen. Wenn der MSA-Name nicht bekannt ist, führen Sie die folgenden Schritte aus, um den MSA-Namen zu finden:

    1. Klicken Sie auf dem Server, auf dem der Intune-Connector für Active Directory ausgeführt wird, mit der rechten Maustaste auf das Startmenü, und wählen Sie dann Computerverwaltung aus.
    2. Erweitern Sie im Fenster Computerverwaltung die Option Dienste und Anwendungen , und wählen Sie dann Dienste aus.
    3. Suchen Sie im Ergebnisbereich den Dienst mit dem Namen Intune ODJConnector for Active Service. Der Name des MSA wird in der Spalte Anmelden als aufgeführt.
  12. Wählen Sie "Namen überprüfen " aus, um den MSA-Namenseintrag zu überprüfen. Nachdem der Eintrag bestätigt wurde, wählen Sie OK aus.

  13. Klicken Sie in den Fenstern "Berechtigungseintrag " auf das Dropdownmenü "Gilt für:", und wählen Sie dann "Nur dieses Objekt" aus.

  14. Deaktivieren Sie unter Berechtigungen alle Elemente, und aktivieren Sie dann nur das Kontrollkästchen Computerobjekte erstellen .

  15. Klicken Sie auf OK , um das Fenster Berechtigungseingabe zu schließen.

  16. Wählen Sie im Fenster " Erweiterte Sicherheitseinstellungen " entweder "Übernehmen " oder "OK " aus, um die Änderungen zu übernehmen.

Nächster Schritt: Registrieren von Geräten als Windows Autopilot-Geräte

Weitere Informationen zum Erhöhen des Kontolimits für Computer in einer Organisationseinheit finden Sie in den folgenden Artikeln: