Combinación híbrida de Microsoft Entra controlada por el usuario: aumentar el límite de cuentas informáticas en la unidad organizativa (OU)

Pasos de unión híbrida de Microsoft Entra controlados por el usuario de Windows Autopilot:

  • Paso 3: Aumentar el límite de cuentas informáticas en la unidad organizativa (OU)

Para obtener información general sobre el flujo de trabajo de unión híbrida de Microsoft Entra controlado por el usuario de Windows Autopilot, consulte Introducción a la unión híbrida de Microsoft Entra controlada por el usuario de Windows Autopilot.

Nota:

Si ya se ha aumentado el límite de cuentas informáticas para la unidad organizativa (OU) adecuada, omita este paso y pase al paso 4: Registrar dispositivos como dispositivos Windows Autopilot.

Aumentar el límite de cuentas informáticas en la unidad organizativa (OU)

Importante

Este paso solo es necesario si se cumple una de las condiciones siguientes:

El propósito de Intune Connector para Active Directory es unir equipos a un dominio y agregarlos a una unidad organizativa. Por este motivo, la cuenta de servicio administrada que se usa para Intune Connector para Active Directory debe tener permisos para crear cuentas de equipo en la unidad organizativa donde los equipos están unidos al dominio local.

Con los permisos predeterminados en Active Directory, las combinaciones a dominios por parte del conector de Intune para Active Directory podrían funcionar inicialmente sin ninguna modificación de permisos en la unidad organizativa en Active Directory. Sin embargo, después de que MSA intentara unir más de 10 equipos al dominio local, dejaría de funcionar porque, de forma predeterminada, Active Directory solo permite que una sola cuenta una hasta 10 equipos en el dominio local.

Los siguientes usuarios no están restringidos por la limitación de unión a dominios de 10 equipos:

  • Usuarios de los grupos Administradores o Administradores de dominio: Para cumplir con el modelo de principios de privilegios mínimos, Microsoft no recomienda convertir al MSA en un administrador o administrador de dominio.
  • Usuarios con permisos delegados en unidades organizativas (UO) y contenedores de Active Directory para crear cuentas de equipo: Se recomienda este método, ya que sigue el modelo de principios de privilegios mínimos.

Para corregir esta limitación, MSA necesita el permiso Crear cuentas de equipo en la unidad organizativa (OU) a la que se unen los equipos en el dominio local. El conector de Intune para Active Directory establece los permisos de las MSA en las unidades organizativas, siempre que se cumpla una de las condiciones siguientes:

  • El administrador que instala el conector de Intune para Active Directory tiene los permisos necesarios para establecer permisos en las unidades organizativas.
  • El administrador que configura el conector de Intune para Active Directory tiene los permisos necesarios para establecer permisos en las unidades organizativas.

Si el administrador que instala o configura el conector de Intune para Active Directory no tiene los permisos necesarios para establecer permisos en las unidades organizativas, se deben seguir los pasos siguientes:

  1. Inicie sesión en un equipo que tenga acceso a la consola de Usuarios y equipos de Active Directory con una cuenta que tenga los permisos necesarios para establecer permisos en unidades organizativas.

  2. Abra la consola de Usuarios y equipos y equipos de Active Directory ejecutando DSA.msc.

  3. Expanda el dominio deseado y navegue hasta la unidad organizativa (OU) a la que se unen los equipos durante Windows Autopilot.

    Nota:

    La unidad organizativa a la que se unen los equipos durante la implementación de Windows Autopilot se especifica más adelante en el paso Configurar y asignar perfil de unión a dominio .

  4. Haga clic con el botón derecho en la unidad organizativa y seleccione Propiedades.

    Nota:

    Si los equipos se unen al contenedor predeterminado Equipos en lugar de a una unidad organizativa, haga clic con el botón derecho en el contenedor Equipos y seleccione Delegar control.

  5. En la ventana Propiedades de unidad organizativa que se abre, selecciona la pestaña Seguridad .

  6. En la pestaña Seguridad , seleccione Avanzada.

  7. En la ventana Configuración de seguridad avanzada , seleccione Agregar.

  8. En las ventanas Entrada de permisos , junto a Entidad de seguridad, seleccione el vínculo Seleccionar una entidad de seguridad .

  9. En la ventana Seleccionar usuario, equipo, cuenta de servicio o grupo, seleccione el botón Tipos de objeto...

  10. En la ventana Tipos de objeto , seleccione la casilla Cuentas de servicio y luego haga clic en Aceptar.

  11. En la ventana Seleccionar usuario, equipo, cuenta de servicio o grupo, en Escriba el nombre del objeto que desea seleccionar, escriba el nombre del MSA que se usa para Intune Connector para Active Directory.

    Sugerencia

    La MSA se creó durante el paso o la sección Instalar el conector de Intune para Active Directory y tiene el formato de nombre donde msaODJ########## hay cinco caracteres aleatorios. Si no se conoce el nombre de MSA, siga estos pasos para encontrar el nombre de MSA:

    1. En el servidor que ejecuta el conector de Intune para Active Directory, haga clic con el botón derecho en el menú Inicio y después seleccione Administración de equipos.
    2. En la ventana Administración de equipos , expanda Servicios y aplicaciones y , a continuación, seleccione Servicios.
    3. En el panel de resultados, localice el servicio con el nombre Intune ODJConnector for Active Service. El nombre de la MSA aparece en la columna Iniciar sesión como .
  12. Seleccione Comprobar nombres para validar la entrada del nombre MSA. Una vez validada la entrada, selecciona Aceptar.

  13. En las ventanas Entrada de permiso , seleccione el menú desplegable Se aplica a: y, a continuación, seleccione Solo este objeto.

  14. En Permisos, anule la selección de todos los elementos y active solo la casilla Crear objetos de equipo .

  15. Seleccione Aceptar para cerrar la ventana de entrada de permisos .

  16. En la ventana Configuración de seguridad avanzada , seleccione Aplicar o Aceptar para aplicar los cambios.

Siguiente paso: registrar dispositivos como dispositivos de Windows Autopilot

Para obtener más información sobre cómo aumentar el límite de cuentas informáticas en una unidad organizativa, consulte los siguientes artículos: