Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Schritte für benutzergesteuerte Microsoft Entra Hybridverbindungen in Windows Autopilot:
- Schritt 2: Installieren des Intune-Connectors für Active Directory
- Schritt 3: Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU)
- Schritt 4: Registrieren von Geräten als Windows Autopilot-Geräte
- Schritt 5: Erstellen einer Gerätegruppe
- Schritt 6: Konfigurieren und Zuweisen der Windows Autopilot-Registrierungsstatusseite (ESP)
- Schritt 7: Erstellen und Zuweisen des Windows Autopilot-Profils für Microsoft Entra Hybrid Join
- Schritt 8: Konfigurieren und Zuweisen eines Domänenbeitrittsprofils
- Schritt 9: Zuweisen des Windows Autopilot-Geräts zu einem Benutzer (optional)
- Schritt 10: Bereitstellen des Geräts
Eine Übersicht über den benutzergesteuerten Microsoft Entra-Hybridjoin-Workflow von Windows Autopilot finden Sie unter Übersicht über benutzergesteuerte Microsoft Entra-Hybridverbindungen in Windows Autopilot.
Hinweis
Wenn der Intune-Connector für Active Directory bereits installiert und konfiguriert ist, überspringen Sie diesen Schritt und fahren Sie mit Schritt 3 fort: Erhöhen Sie das Computerkontolimit in der Organisationseinheit (OU).
Installieren des Intune-Connectors für Active Directory
Der Intune-Connector für Active Directory, auch bekannt als Offline-Domänenbeitrittsconnector (ODJ), verbindet Computer während des Windows Autopilot-Prozesses mit einer lokalen Domäne. Der Connector erstellt Computerobjekte in einer angegebenen Organisationseinheit (OU) in Active Directory während des Domänenbeitrittsprozesses.
Wichtig
Der Intune Connector für Active Directory-Versionen vor 6.2501.2000.5 ist veraltet und kann keine Registrierungsanforderungen mehr verarbeiten. Weitere Informationen finden Sie im Blogbeitrag Intune Connector für Active Directory mit niedrigem privilegiertem Konto für Windows Autopilot Hybrid Microsoft Entra Join Bereitstellungen.
Um den Connector zu aktualisieren, müssen Sie:
- Deinstallieren Sie den Legacy-Connector manuell. Es gibt keine automatische Option.
- Laden Sie den aktualisierten Connector herunter und installieren Sie ihn (in diesem Artikel beschrieben).
Tipp
Wenn Sie mehrere Domänen zum Registrieren von Autopilot-Geräten verwenden:
- Sie benötigen eine separate Connector-instance für jede Domäne. Ein Connector kann nur Registrierungsanforderungen für dieselbe Domäne verarbeiten wie der Server, auf dem er installiert wurde.
- Pro Server (VM oder physisch) kann es höchstens 1 Connector geben. Aus Redundanzgründen können zusätzliche Server pro Domäne eingerichtet werden, auf denen jeweils ein eigener Connector installiert ist. Wenn in diesem Setup ein Connector fehlschlägt, werden die Anforderungen an einen anderen Connector auf einem anderen Server innerhalb derselben Domäne weitergeleitet.
Wählen Sie die Registerkarte aus, die der Version des Intune-Connectors für Active Directory entspricht, der installiert wird:
Bevor Sie beginnen
Stellen Sie vor der Installation sicher, dass alle Anforderungen des Intune Connectors für Active Directory-Server erfüllt sind.
Microsoft empfiehlt (nicht erforderlich), dass der Administrator, der den Intune Connector für Active Directory installiert und konfiguriert, über die Domänenrechte verfügt, die in den Anforderungen für Intune Connector für Active Directory aufgeführt sind. Diese Rechte ermöglichen es dem Installations- und Konfigurationsprozess von Intune Connector für Active Directory, Berechtigungen für das verwaltete Dienstkonto (Managed Service Account, MSA) auf dem Computercontainer oder in Organisationseinheiten festzulegen, in denen Computerobjekte erstellt werden.
Wenn dem Administrator diese Berechtigungen fehlen, muss ein anderer Administrator mit den entsprechenden Rechten Das Computerkontolimit in der Organisationseinheit (OU) erhöhen.
Deaktivieren der verstärkten Sicherheitskonfiguration für Internet Explorer
Ab Version 6.2504.2001.8 wurde der aktualisierte Intune Connector für Active Directory auf die Verwendung von WebView2, basierend auf Microsoft Edge, anstelle von WebBrowser, basierend auf Microsoft Internet Explorer, umgestellt. Diese Änderung bedeutet, dass die Einstellung für die verstärkte Sicherheitskonfiguration für Internet Explorer in Windows Server nicht mehr deaktiviert werden muss. Installieren Sie unbedingt Version 6.2504.2001.8 oder höher des Intune Connectors für Active Directory, um Probleme mit der Einstellung der verstärkten Sicherheitskonfiguration für Internet Explorer zu vermeiden.
Herunterladen des Intune-Connectors für Active Directory
Melden Sie sich auf dem Server, auf dem der Intune-Connector für Active Directory installiert wird, beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Intune Connector für Active Directory aus.
Wählen Sie im Bildschirm Intune Connector für Active Directorydie Option Hinzufügen aus.
Wählen Sie im daraufhin geöffneten Fenster Connector hinzufügen unter Konfigurieren des Intune-Connectors für Active Directory die Option Lokalen Intune-Connector für Active Directory herunterladen aus. Der Link lädt eine Datei mit dem Namen
ODJConnectorBootstrapper.exe.
Installieren des Intune-Connectors für Active Directory auf dem Server
Wichtig
Die Installation von Intune Connector für Active Directory muss mit einem Konto durchgeführt werden, das über die folgenden Domänenrechte verfügt:
- Erforderlich – Erstellen Sie msDs-ManagedServiceAccount-Objekte im Container für verwaltete Dienstkonten.
- Optional – Berechtigungen in Organisationseinheiten in Active Directory ändern – Wenn der Administrator, der den aktualisierten Intune Connector für Active Directory installiert, nicht über dieses Recht verfügt, sind zusätzliche Konfigurationsschritte von einem Administrator erforderlich, der über diese Rechte verfügt. Weitere Informationen finden Sie im Schritt/Abschnitt Erhöhen des Computerkontolimits in der Organisationseinheit.
Melden Sie sich auf dem Server, auf dem der Intune-Connector für Active Directory installiert wird, mit einem Konto an, das über lokale Administratorrechte verfügt.
Wenn der vorherige ältere Intune Connector für Active Directory installiert ist, deinstallieren Sie ihn zuerst, bevor Sie den aktualisierten Intune Connector für Active Directory installieren. Weitere Informationen finden Sie unter Deinstallieren des Intune-Connectors für Active Directory.
Wichtig
Wenn Sie den vorherigen Legacy-Intune-Connector für Active Directory deinstallieren, stellen Sie sicher, dass Sie den Legacy-Installer von Intune Connector für Active Directory als Teil des Deinstallationsvorgangs ausführen. Wenn der ältere Intune Connector für Active Directory-Installer auffordert, ihn bei seiner Ausführung zu deinstallieren, wählen Sie die Option zum Deinstallieren aus. Dieser Schritt stellt sicher, dass der vorherige ältere Intune Connector für Active Directory vollständig deinstalliert wird. Das Legacy-Installationsprogramm von Intune Connector für Active Directory kann von Intune Connector für Active Directory heruntergeladen werden.
Tipp
In Domänen mit nur einem einzigen Intune Connector für Active Directory empfiehlt Microsoft, zuerst den aktualisierten Intune Connector für Active Directory auf einem anderen Server zu installieren. Die Installation des aktualisierten Intune Connectors für Active Directory auf einem anderen Server sollte vor der Deinstallation des älteren Intune Connectors für Active Directory auf dem aktuellen Server erfolgen. Durch die Installation des Intune-Connectors für Active Directory auf einem anderen Server werden Ausfallzeiten vermieden, während der Intune-Connector für Active Directory auf dem aktuellen Server aktualisiert wird.
Öffnen Sie die
ODJConnectorBootstrapper.exeheruntergeladene Datei, um die Installation des Intune Connectors für Active Directory-Setup zu starten.Durchlaufen Sie Schritt für Schritt die Installation des Intune Connectors für Active Directory.
Aktivieren Sie am Ende der Installation das Kontrollkästchen Intune Connector für Active Directory starten.
Hinweis
Wenn die Installation von Intune Connector für Active Directory-Setup versehentlich geschlossen wird, ohne das Kontrollkästchen "Intune Connector für Active Directory starten" zu aktivieren, kann die Konfiguration von Intune Connector für Active Directory erneut geöffnet werden, indem Sie Intune Connector für Active Directory>auswählen.Intune Connector für Active Directory aus dem Startmenü.
Anmelden beim Intune-Connector für Active Directory
Wählen Sie im Fenster Intune Connector für Active Directory auf der Registerkarte Registrierungdie Option Anmelden aus.
Melden Sie sich auf der Registerkarte "Anmelden" mit den Microsoft Entra ID-Anmeldeinformationen einer Intune-Administratorrolle an. Dem Benutzerkonto muss eine Intune-Lizenz zugewiesen werden. Der Anmeldevorgang kann einige Minuten in Anspruch nehmen.
Hinweis
Das Konto, das zum Registrieren des Intune Connectors für Active Directory verwendet wird, ist zum Zeitpunkt der Installation nur eine temporäre Anforderung. Das Konto wird in Zukunft nicht mehr verwendet, nachdem der Server registriert wurde.
Nach Abschluss des Anmeldevorgangs:
- Das Bestätigungsfenster für die erfolgreiche Registrierung von Intune Connector für Active Directory wird angezeigt. Klicken Sie auf "OK ", um das Fenster zu schließen.
-
Ein verwaltetes Dienstkonto mit dem Namen "<MSA_name>" wurde erfolgreich eingerichtet Bestätigungsfenster wird angezeigt. Der Name des MSA wird in dem Format
msaODJ#####angegeben, das ##### aus fünf zufälligen Zeichen besteht. Notieren Sie sich den Namen des erstellten MSA, und klicken Sie dann auf OK , um das Fenster zu schließen. Der Name des MSA kann später benötigt werden, um den MSA so zu konfigurieren, dass das Erstellen von Computerobjekten in Organisationseinheiten möglich ist.
Die Registerkarte "Registrierung" zeigt an, dass Intune Connector für Active Directory registriert ist. Die Schaltfläche "Anmelden " ist abgeblendet und "Verwaltetes Dienstkonto konfigurieren " ist aktiviert.
Schließen Sie das Fenster Intune Connector für Active Directory.
Überprüfen Sie, ob der Intune Connector für Active Directory aktiv ist.
Nach der Authentifizierung wird die Installation des Intune-Connectors für Active Directory abgeschlossen. Überprüfen Sie nach Abschluss der Installation, ob es in Intune aktiv ist, indem Sie die folgenden Schritte ausführen:
Wechseln Sie zum Microsoft Intune Admin Center, wenn es noch geöffnet ist. Wenn das Fenster "Connector hinzufügen " weiterhin angezeigt wird, schließen Sie es.
Wenn das Microsoft Intune Admin Center nicht mehr geöffnet ist:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Intune Connector für Active Directory aus.
Auf der Seite Intune Connector für Active Directory:
- Vergewissern Sie sich, dass der Server unter Connectorname und unter Statusals aktiv angezeigt wird
- Stellen Sie für den aktualisierten Intune Connector für Active Directory sicher, dass die Version größer oder gleich 6.2501.2000.5 ist.
Wenn der Server nicht angezeigt wird, wählen Sie Aktualisieren aus, oder navigieren Sie von der Seite weg, und navigieren Sie dann zurück zur Seite Intune Connector für Active Directory.
Hinweis
Es kann einige Minuten dauern, bis der neu registrierte Server auf der Seite Intune Connector für Active Directory im Microsoft Intune Admin Center angezeigt wird. Der registrierte Server wird nur angezeigt, wenn er erfolgreich mit dem Intune-Dienst kommunizieren kann.
Inaktive Intune-Connectors für Active Directory werden weiterhin auf der Seite "Intune Connector für Active Directory" angezeigt und nach 30 Tagen automatisch bereinigt.
Nachdem der Intune Connector für Active Directory installiert wurde, beginnt er mit der Protokollierung im Ereignisanzeige unter dem Pfad "Anwendungs- und Dienstprotokolle>Microsoft>Intune>ODJConnectorService". Unter diesem Pfad befinden sich Admin- und Betriebsprotokolle.
Konfigurieren Sie die MSA, um das Erstellen von Objekten in Organisationseinheiten zuzulassen (optional)
Standardmäßig haben MSAs nur Zugriff auf das Erstellen von Computerobjekten im Container Computer . MSAs haben keinen Zugriff zum Erstellen von Computerobjekten in Organisationseinheiten (OUs). Damit der MSA Objekte in Organisationseinheiten erstellen kann, müssen die Organisationseinheiten normalerweise der XML-Datei hinzugefügt werden, die sich in ODJConnectorEnrollmentWizard dem ODJConnectorEnrollmentWizard.exe.config Verzeichnis befindet, C:\Program Files\Microsoft Intune\ODJConnector\in dem der Intune-Connector für Active Directory installiert wurde.
Gehen Sie folgendermaßen vor, um den MSA so zu konfigurieren, dass das Erstellen von Objekten in Organisationseinheiten zulässig ist:
Navigieren Sie auf dem Server, auf dem der Intune Connector für Active Directory installiert ist, normalerweise
C:\Program Files\Microsoft Intune\ODJConnector\zumODJConnectorEnrollmentWizardVerzeichnis, wo der Intune Connector für Active Directory installiert wurde.Öffnen Sie im
ODJConnectorEnrollmentWizardVerzeichnis die vorhandeneODJConnectorEnrollmentWizard.exe.configXML-Datei in einem Texteditor, z. B. Notepad.Im Element der
add keyODJConnectorEnrollmentWizard.exe.configXML-Datei:-
value=Fügen Sie neben alle gewünschten Organisationseinheiten hinzu, auf die der MSA zugreifen soll, um Computerobjekte zu erstellen. - Der Organisationseinheitsname muss im Format "Distinguished Name" (LDAP ) vorliegen und ggf. mit Escape-Zeichen versehen werden.
- Mehrere Organisationseinheiten werden unterstützt, indem jede Organisationseinheit durch ein Semikolon (;)) getrennt wird.
- Stellen Sie sicher, dass Sie die Anführungszeichen (") neben beibehalten
value=. Alle OE-Werte müssen innerhalb eines Anführungszeichenpaars liegen. - Ändern Sie nicht den Namen des Schlüsselelements
OrganizationalUnitsUsedForOfflineDomainJoin.
Das folgende Beispiel zeigt einen XML-Beispieleintrag mit mehreren Organisationseinheiten im LDAP-Format für definierte Namen:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Tipp
Ersetzen Sie in diesem Beispiel den roten Beispieltext neben der
value=Datei durch die Organisationseinheiten der Organisation im Distinguished Name-Format "LDAP". Wie im Beispiel gezeigt, stellen Sie sicher, dass sich alle OE-Einträge innerhalb der Anführungszeichen (") befinden und dass jede Organisationseinheit durch ein Semikolon (;) getrennt ist.-
Nachdem alle gewünschten Organisationseinheiten hinzugefügt wurden, speichern Sie die
ODJConnectorEnrollmentWizard.exe.configXML-Datei.Öffnen Sie als Administrator, der über die entsprechenden Berechtigungen zum Ändern von OE-Berechtigungen verfügt, den Intune Connector für Active Directory, indem Sie im Startmenü zu Intune Connector für Active Directory>Intune Connector für Active Directory navigieren.
Wichtig
Wenn der Administrator, der den Intune-Connector für Active Directory installiert und konfiguriert, nicht über die Berechtigungen zum Ändern von OE-Berechtigungen verfügt, müssen die Abschnitte/Schritte Erhöhen des Computerkontolimits in der Organisationseinheit stattdessen von einem Administrator ausgeführt werden, der über Berechtigungen zum Ändern von OE-Berechtigungen verfügt.
Wählen Sie auf der Registerkarte Registrierung im Fenster Intune Connector für Active Directorydie Option Verwaltetes Dienstkonto konfigurieren aus.
Ein Bestätigungsfenster Ein verwaltetes Dienstkonto mit dem Namen "<MSA_name>" wurde erfolgreich eingerichtet wird angezeigt. Klicken Sie auf "OK ", um das Fenster zu schließen.
Verwenden eines benutzerdefinierten verwalteten Dienstkontos (optional)
Optional können Sie den Connector so konfigurieren, dass er Ihr eigenes verwaltetes Dienstkonto verwendet, im Gegensatz zu dem vom Connector automatisch eingerichteten MSA.
MSA-Anforderungen
In diesem Abschnitt werden die MSA-Anforderungen beschrieben.
Das angegebene Konto muss ein Dienstkonto mit einer der folgenden Objektkategorien in Active Directory sein:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Der Konfigurationswert für das Dienstkonto muss das folgende Format aufweisen:
<msaAccountName@domain>Das Dienstkonto muss in derselben Domäne wie der Server des ODJ-Connectors vorhanden sein.
Das Dienstkonto muss auf dem Server installiert werden, auf dem der ODJ-Connector gehostet wird. Weitere Informationen finden Sie unter Install-ADServiceAccount.
- Wenn Sie sMSA verwenden, kann das Konto nur mit einem einzelnen Computer verknüpft werden.
- Wenn Sie ein gMSA verwenden, muss der Server, auf dem Sie das gMSA installieren, Zugriff auf das Passwort haben.
Das Dienstkonto muss über die lokale Berechtigung "Anmelden als Dienst " verfügen, die direkt oder über eine Gruppenmitgliedschaft festgelegt werden kann. Weitere Informationen finden Sie unter Aktivieren der Dienstanmeldung.
Die Berechtigung zum Erstellen von Computerobjekten für hybride Autopilot-Flows muss für Dienstkonten manuell erteilt werden. Weitere Informationen finden Sie unter Erhöhen des Kontolimits für den Computer in der Organisationseinheit (OU).
Einrichten
Aktualisieren ODJConnectorEnrollmentWizard.exe.config. Der Standardspeicherort ist C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Fügen Sie im Abschnitt "appSettings " der Datei die folgende Zeile hinzu:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Melden Sie sich beim Connector an.
Deaktivieren von OE-Updates
Wenn Sie Ihren eigenen MSA verwenden, wird der Connector daran gehindert, OE-Aktualisierungen vorzunehmen, unabhängig davon, welche in "OrganizationalUnitsUsedForOfflineDomainJoin" konfiguriert sind. Um Fehler zu vermeiden, deaktivieren Sie OE-Updates, indem Sie am ODJConnectorEnrollmentWizard.exe.config Der Standardspeicherort ist C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Fügen Sie im Abschnitt "appSettings " der Datei die folgende Zeile hinzu:
<add key="DisableOUUpdates" value="true" />Melden Sie sich beim Connector an.