Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Microsoft empfiehlt die Bereitstellung neuer Geräte als cloudnativ mithilfe von Microsoft Entra Join. Die Bereitstellung neuer Geräte als Microsoft Entra Hybrid Join-Geräte wird nicht empfohlen, auch nicht über Windows Autopilot. Weitere Informationen finden Sie unter Microsoft Entra Join vs. Microsoft Entra Hybrid Join in cloudnative Endpunkte: Welche Option ist für Ihre Organization geeignet?
Intune und Windows Autopilot können zum Einrichten von Microsoft Entra Hybrid eingebundenen Geräten verwendet werden. Führen Sie dazu die Schritte in diesen Artikel durch. Weitere Informationen zu Microsoft Entra Hybrid Join finden Sie unter Grundlegendes zu Microsoft Entra Hybrid Join und Co-Management.
Anforderungen
Die Liste der Anforderungen für die Durchführung von Microsoft Entra Hybrid Join während Windows Autopilot ist in drei verschiedene Kategorien unterteilt:
- Allgemein – allgemeine Anforderungen.
- Geräteregistrierung – Anforderungen für die Geräteregistrierung.
- Intune-Connector – Anforderungen für Intune-Connector für Active Directory.
Wählen Sie die entsprechende Registerkarte aus, um die relevanten Anforderungen anzuzeigen:
- Die Microsoft Entra Hybrid-verbundenen Geräte wurden erfolgreich konfiguriert. Stellen Sie sicher, dass Sie die Geräteregistrierung mithilfe des Cmdlets Get-MgDevice überprüfen.
- Wenn die domänen- und organisationseinheitsbasierte Filterung als Teil von Microsoft Entra Connect konfiguriert ist, stellen Sie sicher, dass die Standardorganisationseinheit (OU) oder der Container, die für die Windows Autopilot-Geräte vorgesehen ist, im Synchronisierungsbereich enthalten ist.
Einrichten der automatischen MDM-Registrierung für Windows
Melden Sie sich beim Azure-Portal an, und wählen Sie Microsoft Entra ID aus.
Wählen Sie im linken Bereich Mobilität verwalten | (MDM und WIP)>Microsoft Intune.
Stellen Sie sicher, dass Benutzer, die mit Microsoft Entra verbundene Geräte mithilfe von Intune und Windows bereitstellen, Mitglieder einer Gruppe sind, die im MDM-Benutzerbereich enthalten ist.
Verwenden Sie die Standardwerte in den Feldern URL zu den MDM-Nutzungsbedingungen, URL für MDM-Ermittlung und MDM Compliance-URL, und klicken Sie dann auf Speichern.
Installieren des Intune-Connectors für Active Directory
Der Intune-Connector für Active Directory, auch bekannt als Offline-Domänenbeitrittsconnector (ODJ), verbindet Computer während des Windows Autopilot-Prozesses mit einer lokalen Domäne. Der Connector erstellt Computerobjekte in einer angegebenen Organisationseinheit (OU) in Active Directory während des Domänenbeitrittsprozesses.
Wichtig
Der Intune Connector für Active Directory-Versionen vor 6.2501.2000.5 ist veraltet und kann keine Registrierungsanforderungen mehr verarbeiten. Weitere Informationen finden Sie im Blogbeitrag Intune Connector für Active Directory mit niedrigem privilegiertem Konto für Windows Autopilot Hybrid Microsoft Entra Join Bereitstellungen.
Um den Connector zu aktualisieren, müssen Sie:
- Deinstallieren Sie den Legacy-Connector manuell. Es gibt keine automatische Option.
- Laden Sie den aktualisierten Connector herunter und installieren Sie ihn (in diesem Artikel beschrieben).
Tipp
Wenn Sie mehrere Domänen zum Registrieren von Autopilot-Geräten verwenden:
- Sie benötigen eine separate Connector-instance für jede Domäne. Ein Connector kann nur Registrierungsanforderungen für dieselbe Domäne verarbeiten wie der Server, auf dem er installiert wurde.
- Pro Server (VM oder physisch) kann es höchstens 1 Connector geben. Aus Redundanzgründen können zusätzliche Server pro Domäne eingerichtet werden, auf denen jeweils ein eigener Connector installiert ist. Wenn in diesem Setup ein Connector fehlschlägt, werden die Anforderungen an einen anderen Connector auf einem anderen Server innerhalb derselben Domäne weitergeleitet.
Wählen Sie die Registerkarte aus, die der Version des Intune-Connectors für Active Directory entspricht, der installiert wird:
Bevor Sie beginnen
Stellen Sie vor der Installation sicher, dass alle Anforderungen des Intune Connectors für Active Directory-Server erfüllt sind.
Microsoft empfiehlt (nicht erforderlich), dass der Administrator, der den Intune Connector für Active Directory installiert und konfiguriert, über die Domänenrechte verfügt, die in den Anforderungen für Intune Connector für Active Directory aufgeführt sind. Diese Rechte ermöglichen es dem Installations- und Konfigurationsprozess von Intune Connector für Active Directory, Berechtigungen für das verwaltete Dienstkonto (Managed Service Account, MSA) auf dem Computercontainer oder in Organisationseinheiten festzulegen, in denen Computerobjekte erstellt werden.
Wenn dem Administrator diese Berechtigungen fehlen, muss ein anderer Administrator mit den entsprechenden Rechten Das Computerkontolimit in der Organisationseinheit (OU) erhöhen.
Deaktivieren der verstärkten Sicherheitskonfiguration für Internet Explorer
Ab Version 6.2504.2001.8 wurde der aktualisierte Intune Connector für Active Directory auf die Verwendung von WebView2, basierend auf Microsoft Edge, anstelle von WebBrowser, basierend auf Microsoft Internet Explorer, umgestellt. Diese Änderung bedeutet, dass die Einstellung für die verstärkte Sicherheitskonfiguration für Internet Explorer in Windows Server nicht mehr deaktiviert werden muss. Installieren Sie unbedingt Version 6.2504.2001.8 oder höher des Intune Connectors für Active Directory, um Probleme mit der Einstellung der verstärkten Sicherheitskonfiguration für Internet Explorer zu vermeiden.
Herunterladen des Intune-Connectors für Active Directory
Melden Sie sich auf dem Server, auf dem der Intune-Connector für Active Directory installiert wird, beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Intune Connector für Active Directory aus.
Wählen Sie im Bildschirm Intune Connector für Active Directorydie Option Hinzufügen aus.
Wählen Sie im daraufhin geöffneten Fenster Connector hinzufügen unter Konfigurieren des Intune-Connectors für Active Directory die Option Lokalen Intune-Connector für Active Directory herunterladen aus. Der Link lädt eine Datei mit dem Namen
ODJConnectorBootstrapper.exe.
Installieren des Intune-Connectors für Active Directory auf dem Server
Wichtig
Die Installation von Intune Connector für Active Directory muss mit einem Konto durchgeführt werden, das über die folgenden Domänenrechte verfügt:
- Erforderlich – Erstellen Sie msDs-ManagedServiceAccount-Objekte im Container für verwaltete Dienstkonten.
- Optional – Berechtigungen in Organisationseinheiten in Active Directory ändern – Wenn der Administrator, der den aktualisierten Intune Connector für Active Directory installiert, nicht über dieses Recht verfügt, sind zusätzliche Konfigurationsschritte von einem Administrator erforderlich, der über diese Rechte verfügt. Weitere Informationen finden Sie im Schritt/Abschnitt Erhöhen des Computerkontolimits in der Organisationseinheit.
Melden Sie sich auf dem Server, auf dem der Intune-Connector für Active Directory installiert wird, mit einem Konto an, das über lokale Administratorrechte verfügt.
Wenn der vorherige ältere Intune Connector für Active Directory installiert ist, deinstallieren Sie ihn zuerst, bevor Sie den aktualisierten Intune Connector für Active Directory installieren. Weitere Informationen finden Sie unter Deinstallieren des Intune-Connectors für Active Directory.
Wichtig
Wenn Sie den vorherigen Legacy-Intune-Connector für Active Directory deinstallieren, stellen Sie sicher, dass Sie den Legacy-Installer von Intune Connector für Active Directory als Teil des Deinstallationsvorgangs ausführen. Wenn der ältere Intune Connector für Active Directory-Installer auffordert, ihn bei seiner Ausführung zu deinstallieren, wählen Sie die Option zum Deinstallieren aus. Dieser Schritt stellt sicher, dass der vorherige ältere Intune Connector für Active Directory vollständig deinstalliert wird. Das Legacy-Installationsprogramm von Intune Connector für Active Directory kann von Intune Connector für Active Directory heruntergeladen werden.
Tipp
In Domänen mit nur einem einzigen Intune Connector für Active Directory empfiehlt Microsoft, zuerst den aktualisierten Intune Connector für Active Directory auf einem anderen Server zu installieren. Die Installation des aktualisierten Intune Connectors für Active Directory auf einem anderen Server sollte vor der Deinstallation des älteren Intune Connectors für Active Directory auf dem aktuellen Server erfolgen. Durch die Installation des Intune-Connectors für Active Directory auf einem anderen Server werden Ausfallzeiten vermieden, während der Intune-Connector für Active Directory auf dem aktuellen Server aktualisiert wird.
Öffnen Sie die
ODJConnectorBootstrapper.exeheruntergeladene Datei, um die Installation des Intune Connectors für Active Directory-Setup zu starten.Durchlaufen Sie Schritt für Schritt die Installation des Intune Connectors für Active Directory.
Aktivieren Sie am Ende der Installation das Kontrollkästchen Intune Connector für Active Directory starten.
Hinweis
Wenn die Installation von Intune Connector für Active Directory-Setup versehentlich geschlossen wird, ohne das Kontrollkästchen "Intune Connector für Active Directory starten" zu aktivieren, kann die Konfiguration von Intune Connector für Active Directory erneut geöffnet werden, indem Sie Intune Connector für Active Directory>auswählen.Intune Connector für Active Directory aus dem Startmenü.
Anmelden beim Intune-Connector für Active Directory
Wählen Sie im Fenster Intune Connector für Active Directory auf der Registerkarte Registrierungdie Option Anmelden aus.
Melden Sie sich auf der Registerkarte "Anmelden" mit den Microsoft Entra ID-Anmeldeinformationen einer Intune-Administratorrolle an. Dem Benutzerkonto muss eine Intune-Lizenz zugewiesen werden. Der Anmeldevorgang kann einige Minuten in Anspruch nehmen.
Hinweis
Das Konto, das zum Registrieren des Intune Connectors für Active Directory verwendet wird, ist zum Zeitpunkt der Installation nur eine temporäre Anforderung. Das Konto wird in Zukunft nicht mehr verwendet, nachdem der Server registriert wurde.
Nach Abschluss des Anmeldevorgangs:
- Das Bestätigungsfenster für die erfolgreiche Registrierung von Intune Connector für Active Directory wird angezeigt. Klicken Sie auf "OK ", um das Fenster zu schließen.
-
Ein verwaltetes Dienstkonto mit dem Namen "<MSA_name>" wurde erfolgreich eingerichtet Bestätigungsfenster wird angezeigt. Der Name des MSA wird in dem Format
msaODJ#####angegeben, das ##### aus fünf zufälligen Zeichen besteht. Notieren Sie sich den Namen des erstellten MSA, und klicken Sie dann auf OK , um das Fenster zu schließen. Der Name des MSA kann später benötigt werden, um den MSA so zu konfigurieren, dass das Erstellen von Computerobjekten in Organisationseinheiten möglich ist.
Die Registerkarte "Registrierung" zeigt an, dass Intune Connector für Active Directory registriert ist. Die Schaltfläche "Anmelden " ist abgeblendet und "Verwaltetes Dienstkonto konfigurieren " ist aktiviert.
Schließen Sie das Fenster Intune Connector für Active Directory.
Überprüfen Sie, ob der Intune Connector für Active Directory aktiv ist.
Nach der Authentifizierung wird die Installation des Intune-Connectors für Active Directory abgeschlossen. Überprüfen Sie nach Abschluss der Installation, ob es in Intune aktiv ist, indem Sie die folgenden Schritte ausführen:
Wechseln Sie zum Microsoft Intune Admin Center, wenn es noch geöffnet ist. Wenn das Fenster "Connector hinzufügen " weiterhin angezeigt wird, schließen Sie es.
Wenn das Microsoft Intune Admin Center nicht mehr geöffnet ist:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Intune Connector für Active Directory aus.
Auf der Seite Intune Connector für Active Directory:
- Vergewissern Sie sich, dass der Server unter Connectorname und unter Statusals aktiv angezeigt wird
- Stellen Sie für den aktualisierten Intune Connector für Active Directory sicher, dass die Version größer oder gleich 6.2501.2000.5 ist.
Wenn der Server nicht angezeigt wird, wählen Sie Aktualisieren aus, oder navigieren Sie von der Seite weg, und navigieren Sie dann zurück zur Seite Intune Connector für Active Directory.
Hinweis
Es kann einige Minuten dauern, bis der neu registrierte Server auf der Seite Intune Connector für Active Directory im Microsoft Intune Admin Center angezeigt wird. Der registrierte Server wird nur angezeigt, wenn er erfolgreich mit dem Intune-Dienst kommunizieren kann.
Inaktive Intune-Connectors für Active Directory werden weiterhin auf der Seite "Intune Connector für Active Directory" angezeigt und nach 30 Tagen automatisch bereinigt.
Nachdem der Intune Connector für Active Directory installiert wurde, beginnt er mit der Protokollierung im Ereignisanzeige unter dem Pfad "Anwendungs- und Dienstprotokolle>Microsoft>Intune>ODJConnectorService". Unter diesem Pfad befinden sich Admin- und Betriebsprotokolle.
Konfigurieren Sie die MSA, um das Erstellen von Objekten in Organisationseinheiten zuzulassen (optional)
Standardmäßig haben MSAs nur Zugriff auf das Erstellen von Computerobjekten im Container Computer . MSAs haben keinen Zugriff zum Erstellen von Computerobjekten in Organisationseinheiten (OUs). Damit der MSA Objekte in Organisationseinheiten erstellen kann, müssen die Organisationseinheiten normalerweise der XML-Datei hinzugefügt werden, die sich in ODJConnectorEnrollmentWizard dem ODJConnectorEnrollmentWizard.exe.config Verzeichnis befindet, C:\Program Files\Microsoft Intune\ODJConnector\in dem der Intune-Connector für Active Directory installiert wurde.
Gehen Sie folgendermaßen vor, um den MSA so zu konfigurieren, dass das Erstellen von Objekten in Organisationseinheiten zulässig ist:
Navigieren Sie auf dem Server, auf dem der Intune Connector für Active Directory installiert ist, normalerweise
C:\Program Files\Microsoft Intune\ODJConnector\zumODJConnectorEnrollmentWizardVerzeichnis, wo der Intune Connector für Active Directory installiert wurde.Öffnen Sie im
ODJConnectorEnrollmentWizardVerzeichnis die vorhandeneODJConnectorEnrollmentWizard.exe.configXML-Datei in einem Texteditor, z. B. Notepad.Im Element der
add keyODJConnectorEnrollmentWizard.exe.configXML-Datei:-
value=Fügen Sie neben alle gewünschten Organisationseinheiten hinzu, auf die der MSA zugreifen soll, um Computerobjekte zu erstellen. - Der Organisationseinheitsname muss im Format "Distinguished Name" (LDAP ) vorliegen und ggf. mit Escape-Zeichen versehen werden.
- Mehrere Organisationseinheiten werden unterstützt, indem jede Organisationseinheit durch ein Semikolon (;)) getrennt wird.
- Stellen Sie sicher, dass Sie die Anführungszeichen (") neben beibehalten
value=. Alle OE-Werte müssen innerhalb eines Anführungszeichenpaars liegen. - Ändern Sie nicht den Namen des Schlüsselelements
OrganizationalUnitsUsedForOfflineDomainJoin.
Das folgende Beispiel zeigt einen XML-Beispieleintrag mit mehreren Organisationseinheiten im LDAP-Format für definierte Namen:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Tipp
Ersetzen Sie in diesem Beispiel den roten Beispieltext neben der
value=Datei durch die Organisationseinheiten der Organisation im Distinguished Name-Format "LDAP". Wie im Beispiel gezeigt, stellen Sie sicher, dass sich alle OE-Einträge innerhalb der Anführungszeichen (") befinden und dass jede Organisationseinheit durch ein Semikolon (;) getrennt ist.-
Nachdem alle gewünschten Organisationseinheiten hinzugefügt wurden, speichern Sie die
ODJConnectorEnrollmentWizard.exe.configXML-Datei.Öffnen Sie als Administrator, der über die entsprechenden Berechtigungen zum Ändern von OE-Berechtigungen verfügt, den Intune Connector für Active Directory, indem Sie im Startmenü zu Intune Connector für Active Directory>Intune Connector für Active Directory navigieren.
Wichtig
Wenn der Administrator, der den Intune-Connector für Active Directory installiert und konfiguriert, nicht über die Berechtigungen zum Ändern von OE-Berechtigungen verfügt, müssen die Abschnitte/Schritte Erhöhen des Computerkontolimits in der Organisationseinheit stattdessen von einem Administrator ausgeführt werden, der über Berechtigungen zum Ändern von OE-Berechtigungen verfügt.
Wählen Sie auf der Registerkarte Registrierung im Fenster Intune Connector für Active Directorydie Option Verwaltetes Dienstkonto konfigurieren aus.
Ein Bestätigungsfenster Ein verwaltetes Dienstkonto mit dem Namen "<MSA_name>" wurde erfolgreich eingerichtet wird angezeigt. Klicken Sie auf "OK ", um das Fenster zu schließen.
Verwenden eines benutzerdefinierten verwalteten Dienstkontos (optional)
Optional können Sie den Connector so konfigurieren, dass er Ihr eigenes verwaltetes Dienstkonto verwendet, im Gegensatz zu dem vom Connector automatisch eingerichteten MSA.
MSA-Anforderungen
In diesem Abschnitt werden die MSA-Anforderungen beschrieben.
Das angegebene Konto muss ein Dienstkonto mit einer der folgenden Objektkategorien in Active Directory sein:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Der Konfigurationswert für das Dienstkonto muss das folgende Format aufweisen:
<msaAccountName@domain>Das Dienstkonto muss in derselben Domäne wie der Server des ODJ-Connectors vorhanden sein.
Das Dienstkonto muss auf dem Server installiert werden, auf dem der ODJ-Connector gehostet wird. Weitere Informationen finden Sie unter Install-ADServiceAccount.
- Wenn Sie sMSA verwenden, kann das Konto nur mit einem einzelnen Computer verknüpft werden.
- Wenn Sie ein gMSA verwenden, muss der Server, auf dem Sie das gMSA installieren, Zugriff auf das Passwort haben.
Das Dienstkonto muss über die lokale Berechtigung "Anmelden als Dienst " verfügen, die direkt oder über eine Gruppenmitgliedschaft festgelegt werden kann. Weitere Informationen finden Sie unter Aktivieren der Dienstanmeldung.
Die Berechtigung zum Erstellen von Computerobjekten für hybride Autopilot-Flows muss für Dienstkonten manuell erteilt werden. Weitere Informationen finden Sie unter Erhöhen des Kontolimits für den Computer in der Organisationseinheit (OU).
Einrichten
Aktualisieren ODJConnectorEnrollmentWizard.exe.config. Der Standardspeicherort ist C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Fügen Sie im Abschnitt "appSettings " der Datei die folgende Zeile hinzu:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Melden Sie sich beim Connector an.
Deaktivieren von OE-Updates
Wenn Sie Ihren eigenen MSA verwenden, wird der Connector daran gehindert, OE-Aktualisierungen vorzunehmen, unabhängig davon, welche in "OrganizationalUnitsUsedForOfflineDomainJoin" konfiguriert sind. Um Fehler zu vermeiden, deaktivieren Sie OE-Updates, indem Sie am ODJConnectorEnrollmentWizard.exe.config Der Standardspeicherort ist C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Fügen Sie im Abschnitt "appSettings " der Datei die folgende Zeile hinzu:
<add key="DisableOUUpdates" value="true" />Melden Sie sich beim Connector an.
Konfigurieren von Webproxyeinstellungen
Wenn in der Netzwerkumgebung ein Webproxy vorhanden ist, stellen Sie sicher, dass der Intune-Connector für Active Directory ordnungsgemäß funktioniert, indem Sie auf Konfigurieren von Proxyeinstellungen für den Intune-Connector für Active Directory verweisen.
Erhöhen des Kontolimits für den Computer in der Organisationseinheit
Wichtig
Dieser Schritt ist nur unter einer der folgenden Bedingungen erforderlich:
- Der Administrator, der den Intune Connector für Active Directory installiert und konfiguriert hat, verfügte nicht über die erforderlichen Rechte, wie in den Anforderungen für Intune Connector für Active Directory beschrieben.
- Der Administrator, der den Intune Connector installiert und konfiguriert hat, verfügte über die entsprechenden Rechte, wie oben beschrieben, aber dem verwalteten Dienstkonto (Managed Service Account, MSA) konnte keine Berechtigung zum Erstellen von Computerobjekten in den Organisationseinheiten erteilt werden, die während der Installation des Intune Connectors angegeben wurden. Weitere Informationen finden Sie unter Konfigurieren des neuen Microsoft Intune-Connectors für Active Directory mit dem Prinzip der geringsten Rechte.
- Die
ODJConnectorEnrollmentWizard.exe.configXML-Datei wurde nicht geändert, um Organisationseinheiten hinzuzufügen, für die der MSA über Berechtigungen verfügen sollte.
Der Zweck von Intune Connector für Active Directory besteht darin, Computer mit einer Domäne zu verknüpfen und sie einer Organisationseinheit hinzuzufügen. Aus diesem Grund muss das verwaltete Dienstkonto, das für den Intune-Connector für Active Directory verwendet wird, über Berechtigungen zum Erstellen von Computerkonten in der Organisationseinheit verfügen, in der die Computer mit der lokalen Domäne verknüpft sind.
Mit Standardberechtigungen in Active Directory funktionieren Domänenbeitritte über den Intune-Connector für Active Directory anfänglich ohne Berechtigungsänderungen an der Organisationseinheit in Active Directory. Nachdem MSA jedoch versucht hat, mehr als 10 Computer mit der lokalen Domäne zu verbinden, funktioniert es nicht mehr, da Active Directory standardmäßig nur zulässt, dass ein einzelnes Konto bis zu 10 Computer mit der lokalen Domäne verbindet.
Die folgenden Benutzer sind nicht durch die Beschränkung auf den Domänenbeitritt von 10 Computern eingeschränkt:
- Benutzer in den Gruppen "Administratoren" oder "Domänenadministratoren": Um das Modell der Prinzipien der geringsten Rechte einzuhalten, empfiehlt Microsoft nicht, den MSA zu einem Administrator oder Domänenadministrator zu machen.
- Benutzer mit delegierten Berechtigungen für Organisationseinheiten (OUs) und Container in Active Directory zum Erstellen von Computerkonten: Diese Methode wird empfohlen, da sie dem Modell der geringsten Rechte folgt.
Um diese Einschränkung zu beheben, benötigt der MSA die Berechtigung Computerkonten erstellen in der Organisationseinheit (OU), mit der die Computer in der lokalen Domäne verbunden sind. Der Intune Connector für Active Directory legt die Berechtigungen für die MSAs auf die Organisationseinheiten fest, solange eine der folgenden Bedingungen erfüllt ist:
- Der Administrator, der den Intune-Connector für Active Directory installiert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.
- Der Administrator, der den Intune-Connector für Active Directory konfiguriert, verfügt über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten.
Wenn der Administrator, der den Intune-Connector für Active Directory installiert oder konfiguriert, nicht über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für die Organisationseinheiten verfügt, müssen die folgenden Schritte ausgeführt werden:
Melden Sie sich bei einem Computer mit Zugriff auf die Konsole "Active Directory-Benutzer und -Computer" mit einem Konto an, das über die erforderlichen Berechtigungen zum Festlegen von Berechtigungen für Organisationseinheiten verfügt.
Öffnen Sie die Konsole "Active Directory-Benutzer und -Computer", indem Sie DSA.msc ausführen.
Erweitern Sie die gewünschte Domäne und navigieren Sie zu der Organisationseinheit (OU), der Computer während Windows Autopilot beitreten.
Hinweis
Die Organisationseinheit, der Computer während der Windows Autopilot-Bereitstellung beitreten, wird später im Schritt "Konfigurieren und Zuweisen eines Domänenbeitrittsprofils" angegeben.
Klicken Sie mit der rechten Maustaste auf die Organisationseinheit, und wählen Sie Eigenschaften aus.
Hinweis
Wenn Computer anstelle einer Organisationseinheit dem Standardcontainer "Computer" beitreten, klicken Sie mit der rechten Maustaste auf den Container "Computer", und wählen Sie "Steuerung delegieren" aus.
Wählen Sie im daraufhin geöffneten Fenster "Organisationseinheitseigenschaften " die Registerkarte "Sicherheit " aus.
Wählen Sie auf der Registerkarte "Sicherheit " die Option "Erweitert" aus.
Klicken Sie im Fenster "Erweiterte Sicherheitseinstellungen " auf "Hinzufügen".
Wählen Sie in den Berechtigungseingabefenstern neben "Prinzipal" den Link "Prinzipal auswählen" aus .
Klicken Sie im Fenster "Benutzer, Computer, Dienstkonto oder Gruppe auswählen" auf die Schaltfläche "Objekttypen".
Aktivieren Sie im Fenster "Objekttypen" das Kontrollkästchen "Dienstkonten", und klicken Sie dann auf "OK".
Geben Sie im Fenster Benutzer, Computer, Dienstkonto oder Gruppe auswählen unter Geben Sie den Namen des auszuwählenden Objekts ein den Namen des MSA ein, der für den Intune Connector für Active Directory verwendet wird.
Tipp
Der MSA wurde während des Schritts/Abschnitts "Installieren des Intune Connectors für Active Directory" erstellt und hat das Namensformat mit
msaODJ########## fünf zufälligen Zeichen. Wenn der MSA-Name nicht bekannt ist, führen Sie die folgenden Schritte aus, um den MSA-Namen zu finden:- Klicken Sie auf dem Server, auf dem der Intune-Connector für Active Directory ausgeführt wird, mit der rechten Maustaste auf das Startmenü, und wählen Sie dann Computerverwaltung aus.
- Erweitern Sie im Fenster Computerverwaltung die Option Dienste und Anwendungen , und wählen Sie dann Dienste aus.
- Suchen Sie im Ergebnisbereich den Dienst mit dem Namen Intune ODJConnector for Active Service. Der Name des MSA wird in der Spalte Anmelden als aufgeführt.
Wählen Sie "Namen überprüfen " aus, um den MSA-Namenseintrag zu überprüfen. Nachdem der Eintrag bestätigt wurde, wählen Sie OK aus.
Klicken Sie in den Fenstern "Berechtigungseintrag " auf das Dropdownmenü "Gilt für:", und wählen Sie dann "Nur dieses Objekt" aus.
Deaktivieren Sie unter Berechtigungen alle Elemente, und aktivieren Sie dann nur das Kontrollkästchen Computerobjekte erstellen .
Klicken Sie auf OK , um das Fenster Berechtigungseingabe zu schließen.
Wählen Sie im Fenster " Erweiterte Sicherheitseinstellungen " entweder "Übernehmen " oder "OK " aus, um die Änderungen zu übernehmen.
Erstellen einer Gerätegruppe
Wählen Sie im Microsoft Intune Admin Center die Option Gruppen>Neue Gruppe aus.
Wählen Sie im Gruppenbereich die folgenden Optionen aus:
Wählen Sie unter Gruppentyp die Option Sicherheit aus.
Geben Sie einen Gruppennamen und eine Gruppenbeschreibung ein.
Wählen Sie einen Mitgliedschaftstyp aus.
Wenn dynamische Geräte als Mitgliedschaftstyp ausgewählt sind, wählen Sie im Gruppenbereich die Option Dynamische Gerätemitglieder aus.
Wählen Sie im Feld RegelsyntaxBearbeiten aus, und geben Sie eine der folgenden Codezeilen ein:
Geben Sie Folgendes ein, um eine Gruppe zu erstellen, die alle Windows Autopilot-Geräte enthält:
(device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")Das Gruppentagfeld von Intune ist dem OrderID-Attribut auf Microsoft Entra-Geräten zugeordnet. Geben Sie Folgendes ein, um eine Gruppe zu erstellen, die alle Windows Autopilot-Geräte mit einem bestimmten Gruppentag (OrderID) enthält:
(device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")Geben Sie Folgendes ein, um eine Gruppe zu erstellen, die alle Windows Autopilot-Geräte mit einer bestimmten Bestellungskennung enthält:
(device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")
Wählen Sie Speichern>Erstellen aus.
Registrierung von Windows Autopilot-Geräten
Wählen Sie eine der folgenden Methoden zum Registrieren von Windows Autopilot-Geräten aus.
Registrieren von Windows Autopilot-Geräten, die bereits registriert sind
Erstellen Sie ein Windows Autopilot-Bereitstellungsprofil mit der Einstellung Alle Zielgeräte zu Autopilot konvertieren , die auf Ja festgelegt ist.
Weisen Sie das Profil einer Gruppe zu, die die Mitglieder enthält, die automatisch bei Windows Autopilot registriert werden müssen.
Weitere Informationen finden Sie unter Konfigurieren von Windows Autopilot-Profilen.
Registrieren von Windows Autopilot-Geräten, die nicht registriert sind
Geräte, die noch nicht beim Windows Autopilot registriert sind, können manuell registriert werden. Weitere Informationen finden Sie unter Manuelle Registrierung.
Registrieren von Geräten eines OEMs
Beim Kauf neuer Geräte können einige OEMs die Geräte im Auftrag der organization registrieren. Weitere Informationen finden Sie unter OEM-Registrierung.
Registriertes Windows Autopilot-Gerät anzeigen
Bevor Geräte in Intune registriert werden, werden registrierte Windows Autopilot-Geräte an drei Stellen angezeigt (mit namen, die auf ihre Seriennummern festgelegt sind):
- Der Bereich "Windows Autopilot-Geräte" im Microsoft Intune Admin Center. Geräte>nach Plattform auswählen | Onboarding von Windows-Geräten>| Registrierung. Wählen Sie unter Windows Autopilotdie Option Geräte aus.
- Die Geräte | Bereich "Alle Geräte" im Azure-Portal. Klicken Sie auf Geräte>Alle Geräte.
- Der Autopilot-Bereich im Microsoft 365 Admin Center. Wählen Sie"Geräte-Autopilot>" aus.
Nachdem die Windows Autopilot-Geräte registriert wurden, werden die Geräte an vier Stellen angezeigt:
- Die Geräte | Bereich "Alle Geräte" im Microsoft Intune Admin Center. Klicken Sie auf Geräte>Alle Geräte.
- Die Windows | Bereich Windows-Geräte im Microsoft Intune Admin Center. Geräte>nach Plattform auswählen | Windows.
- Die Geräte | Bereich "Alle Geräte" im Azure-Portal. Klicken Sie auf Geräte>Alle Geräte.
- Der Bereich "Aktive Geräte" im Microsoft 365 Admin Center. Geräte> auswählen:Aktive Geräte.
Hinweis
Nachdem Geräte registriert wurden, werden die Geräte weiterhin im Windows Autopilot-Gerätebereich im Microsoft Intune Admin Center und im Autopilot-Bereich im Microsoft 365 Admin Center angezeigt, aber diese Objekte sind die Windows Autopilot-registrierten Objekte.
Sobald ein Gerät in Windows Autopilot registriert ist, wird ein Geräteobjekt in Microsoft Entra ID vorab erstellt. Wenn ein Gerät eine hybride Microsoft Entra-Bereitstellung durchläuft, wird beabsichtigt ein anderes Geräteobjekt erstellt, was zu doppelten Einträgen führt.
VPNs
Die folgenden VPN-Clients wurden getestet und validiert:
- In-Box-Windows VPN-Client
- Cisco AnyConnect (Win32-Client)
- Pulse Secure (Win32-Client)
- GlobalProtect (Win32-Client)
- Prüfpunkt (Win32-Client)
- Citrix NetScaler (Win32-Client)
- SonicWall (Win32-Client)
- FortiClient-VPN (Win32-Client)
Wenn Sie VPNs verwenden, wählen Sie Ja für die Option "AD-Konnektivitätsprüfung überspringen " im Windows Autopilot-Bereitstellungsprofil aus. Always-On VPNs sollten diese Option nicht benötigen, da die Verbindung automatisch hergestellt wird.
Hinweis
Diese Liste von VPN-Clients ist keine umfassende Liste aller VPN-Clients, die mit Windows Autopilot arbeiten. Wenden Sie sich an den jeweiligen VPN-Anbieter, um Kompatibilität, Unterstützung und Unterstützung mit Windows Autopilot oder Probleme bei der Verwendung einer VPN-Lösung mit Windows Autopilot zu erfahren.
Nicht unterstützte VPN-Clients
Die folgenden VPN-Lösungen funktionieren bekanntermaßen nicht mit Windows Autopilot und werden daher für die Verwendung mit Windows Autopilot nicht unterstützt:
- UWP-basierte VPN-Plug-Ins
- Alles, was ein Benutzerzertifikat erfordert
- DirectAccess
Darüber hinaus werden alle BYO-VPN-Konfigurationen (Bring-your-own) für die Verwendung während Windows Autopilot im Vorbereitstellungsmodus nicht unterstützt.
Hinweis
Wenn ein bestimmter VPN-Client in dieser Liste nicht aufgeführt ist, bedeutet dies nicht automatisch, dass er unterstützt wird oder mit Windows Autopilot funktioniert. Diese Liste listet nur die VPN-Clients auf, von denen bekannt ist, dass sie nicht mit Windows Autopilot funktionieren.
Erstellen und Zuweisen eines Windows Autopilot-Bereitstellungsprofils
Windows Autopilot-Bereitstellungsprofile werden verwendet, um die Windows Autopilot-Geräte zu konfigurieren.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilotdie Option Bereitstellungsprofile aus.
Wählen Sie im Bildschirm Windows Autopilot-Bereitstellungsprofile das Dropdownmenü "Profil erstellen " und dann "Windows-PC" aus.
Geben Sie im Bildschirm Profil erstellen auf der Seite Grundlagen einen Namen und optional eine Beschreibung ein.
Wenn alle Geräte in den zugewiesenen Gruppen automatisch bei Windows Autopilot registriert werden sollen, legen Sie Alle Zielgeräte auf Autopilot konvertieren auf Ja fest. Alle unternehmenseigenen, nicht Windows Autopilot-Geräte in zugewiesenen Gruppen werden beim Windows Autopilot-Bereitstellungsdienst registriert. Geräte, die persönlicher Besitzer sind, sind nicht bei Windows Autopilot registriert. Die Verarbeitung der Registrierung kann 48 Stunden dauern. Wenn die Registrierung des Geräts aufgehoben und zurückgesetzt wird, registriert Windows Autopilot es erneut. Nachdem ein Gerät auf diese Weise registriert wurde, wird es durch das Deaktivieren dieser Einstellung oder das Entfernen der Profilzuweisung nicht aus dem Windows Autopilot-Bereitstellungsdienst entfernt. Stattdessen müssen die Geräte direkt gelöscht werden. Weitere Informationen finden Sie unter Löschen von Windows Autopilot-Geräten.
Wählen Sie Weiter aus.
Wählen Sie auf der Seite Windows-Willkommensseite als Bereitstellungsmodus die Option Benutzergesteuert aus.
Wählen Sie im Feld Mit Microsoft Entra ID verknüpfen als die Option Microsoft Entra hybrid verbunden aus.
Wenn Sie Geräte außerhalb des Netzwerks der Organisation mithilfe der VPN-Unterstützung bereitstellen, legen Sie die Option "Domänenkonnektivitätsprüfung überspringen" auf "Ja" fest. Weitere Informationen finden Sie unter Benutzergesteuerter Modus für Microsoft Entra Hybrid Join mit VPN-Unterstützung.
Konfigurieren Sie die restlichen Optionen auf der Seite Windows-Willkommensseite nach Bedarf.
Wählen Sie Weiter aus.
Wählen Sie auf der Seite Bereichstags die Bereichstags für dieses Profil aus.
Wählen Sie Weiter aus.
Wählen Sie auf der Seite "Zuweisungen " die Option "Gruppen auswählen, die einbezogen werden sollen> " aus, suchen Sie nach und wählen Sie die Gerätegruppe >aus.
Wählen Sie Weiter>Erstellen aus.
Hinweis
Intune sucht regelmäßig nach neuen Geräten in den zugewiesenen Gruppen und beginnt dann mit der Zuweisung von Profilen zu diesen Geräten. Aufgrund verschiedener Faktoren, die an der Profilzuweisung im Windows Autopilot beteiligt sind, kann die geschätzte Zeit für die Zuweisung von Szenario zu Szenario variieren. Diese Faktoren können Microsoft Entra-Gruppen, Mitgliedschaftsregeln, Hash eines Geräts, Intune- und Windows Autopilot-Dienst sowie Internetverbindung sein. Die Zuweisungszeit variiert abhängig von allen Faktoren und Variablen, die in einem bestimmten Szenario eine Rolle spielen.
Aktivieren der Registrierungsstatusseite (optional)
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich "Geräte " aus.
Navigieren Sie im Menü "Geräte | Übersichtsbildschirm wählen Sie unter Nach Plattformdie Option Windows aus.
In der Windows | Wählen Sie auf dem Bildschirm Windows-Geräte unter Geräte-Onboardingdie Option Registrierung aus.
In der Windows | Wählen Sie auf dem Windows-Registrierungsbildschirm unter Windows Autopilot die Seite "Registrierungsstatus" aus.
Klicken Sie im Bereich Seite zum Registrierungsstatus auf Standard>Einstellungen.
Legen Sie für Installationsfortschritt für Apps und Profile anzeigenYes (Ja) fest.
Konfigurieren Sie die anderen Optionen je nach Bedarf.
Wählen Sie Speichern.
Erstellen und Zuweisen eines Domänenbeitrittsprofils
Wählen Sie im Microsoft Intune Admin CenterGeräte>verwalten | Konfigurationsrichtlinien>>erstellen>eine neue Richtlinie.
Geben Sie im daraufhin geöffneten Fenster zum Erstellen eines Profils die folgenden Eigenschaften ein:
- Name: Geben Sie einen aussagekräftigen Namen für das neue Profil ein.
- Beschreibung: Geben Sie eine Beschreibung für das Profil ein.
- Plattform: Wählen Sie Windows 10 und höher aus.
- Profiltyp: Wählen Sie Vorlagen, wählen Sie den Vorlagennamen Domain Join und wählen Sie Erstellen.
Geben Sie denNamen und dieBeschreibung ein, und wählen Sie Weiteraus.
Geben Sie ein Computernamenspräfix und denDomänennamenan.
(Optional) Geben Sie eine Organisationseinheit (OE) im DN-Format an. Zu diesen Optionen gehören Folgende:
- Stellen Sie eine Organisationseinheit bereit, in der die Steuerung an das Windows-Gerät delegiert wird, auf dem der Intune-Connector für Active Directory ausgeführt wird.
- Stellen Sie eine Organisationseinheit bereit, in der die Steuerung an die Stammcomputer im lokalen Active Directory der Organisation delegiert wird.
- Wenn dieses Feld leer bleibt, wird das Computerobjekt im Active Directory-Standardcontainer erstellt. Der Standardcontainer ist normalerweise der
CN=ComputersContainer. Weitere Informationen finden Sie unter Umleiten von Benutzern und Computern in Active Directory-Domänen.
Gültige Beispiele:
OU=SubOU,OU=TopLevelOU,DC=contoso,DC=comOU=Mine,DC=contoso,DC=com
Ungültige Beispiele:
-
CN=Computers,DC=contoso,DC=com- Ein Container kann nicht angegeben werden. Lassen Sie den Wert stattdessen leer, um den Standardwert für die Domäne zu verwenden. -
OU=Mine- Die Domain muss über dieDC=Attribute angegeben werden.
Achten Sie darauf, den Wert in der Organisationseinheit nicht in Anführungszeichen zu setzen.
Klicken Sie auf OK>Erstellen. Das Profil wird erstellt und in der Liste angezeigt.
Weisen Sie ein Geräteprofil derselben Gruppe zu, die im Schritt Gerätegruppe erstellen verwendet wurde. Es können verschiedene Gruppen verwendet werden, wenn Geräte mit verschiedenen Domänen oder Organisationseinheiten verknüpft werden müssen.
Hinweis
Die Benennungsfunktion für Windows Autopilot für Microsoft Entra Hybrid Join unterstützt keine Variablen wie %SERIAL%. Es werden nur Präfixe für den Computernamen unterstützt.
Deinstallieren von Intune Connector für Active Directory
Der Intune-Connector für Active Directory wird lokal über eine ausführbare Datei auf einem Computer installiert. Wenn der Intune-Connector für Active Directory von einem Computer deinstalliert werden muss, muss dies auch lokal auf dem Computer erfolgen. Der Intune-Connector für Active Directory kann nicht über das Intune-Portal oder über einen Graph-API-Aufruf entfernt werden.
Um den Intune-Connector für Active Directory vom Server zu deinstallieren, wählen Sie die entsprechende Registerkarte für die Version des Windows Server-Betriebssystems aus, und führen Sie dann die folgenden Schritte aus:
Melden Sie sich bei dem Computer an, auf dem der Intune-Connector für Active Directory gehostet wird.
Klicken Sie mit der rechten Maustaste auf das Startmenü und wählen Sie dann Einstellungen>, Apps>, Installierte Apps.
Oder
Wählen Sie die folgende > Verknüpfung für installierte Apps aus:
Suchen Sie im > Fenster "Installierte Apps" nach Intune Connector für Active Directory.
Wählen Sie nebenIntune Connector für Active Directory ...>Deinstallieren Sie die Deinstallation, und wählen Sie dann die Schaltfläche Deinstallieren aus.
Der Intune Connector für Active Directory wird deinstalliert.
In einigen Fällen wird der Intune Connector für Active Directory möglicherweise erst vollständig deinstalliert, wenn der ursprüngliche Intune Connector für Active Directory-Installer
ODJConnectorBootstrapper.exeerneut ausgeführt wird. Führen Sie dasODJConnectorBootstrapper.exeInstallationsprogramm erneut aus, um zu überprüfen, ob der Intune Connector für Active Directory vollständig deinstalliert wurde. Wenn Sie zur Deinstallation aufgefordert werden, wählen Sie die Option zum Deinstallieren aus. Schließen Sie andernfalls dasODJConnectorBootstrapper.exeInstallationsprogramm.Hinweis
Der Legacy-Installationsprogramm von Intune Connector für Active Directory kann vom Intune Connector für Active Directory heruntergeladen werden und sollte nur für Deinstallationen verwendet werden. Verwenden Sie für Neuinstallationen den aktualisierten Intune Connector für Active Directory.
Nächste Schritte
Nachdem Windows Autopilot konfiguriert wurde, erfahren Sie, wie Sie diese Geräte verwalten. Weitere Informationen finden Sie unter Was ist die Microsoft Intune-Geräteverwaltung?.
Verwandte Inhalte
- Was ist eine Geräteidentität?.
- Erfahren Sie mehr über cloudnative Endpunkte.
- Microsoft Entra eingebunden vs. Microsoft Entra Hybrid eingebunden in cloudnative Endpunkte.
- Tutorial: Einrichten und Konfigurieren eines cloudnativen Windows-Endpunkts mit Microsoft Intune.
- Gewusst wie: Planen der Implementierung Ihres Microsoft Entras-Beitritts.
- Ein Framework zur Transformation der Windows-Endpunktverwaltung.
- Grundlegendes zu Szenarien für hybrides Azure AD und die gemeinsame Verwaltung.
- Erfolg mit Remote-Windows Autopilot und hybridem Beitritt zu Azure Active Directory.