Unión híbrida de Microsoft Entra controlada por el usuario: Instalar el conector de Intune para Active Directory

Pasos de unión híbrida de Microsoft Entra controlados por el usuario de Windows Autopilot:

  • Paso 2: Instalar el conector de Intune para Active Directory

Para obtener información general sobre el flujo de trabajo de unión híbrida de Microsoft Entra controlado por el usuario de Windows Autopilot, consulte Introducción a la unión híbrida de Microsoft Entra controlada por el usuario de Windows Autopilot.

Nota:

Si Intune Connector para Active Directory ya está instalado y configurado, omita este paso y pase al paso 3: Aumentar el límite de cuentas informáticas en la unidad organizativa (OU).

Instalar el conector de Intune para Active Directory

El conector de Intune para Active Directory, también conocido como conector de unión a dominio sin conexión (ODJ), une los equipos a un dominio local durante el proceso de Windows Autopilot. El conector crea objetos de equipo en una unidad organizativa (OU) especificada en Active Directory durante el proceso de unión al dominio.

Importante

El conector de Intune para Active Directory versiones anteriores a 6.2501.2000.5 están en desuso y ya no pueden procesar solicitudes de inscripción. Para obtener más información, consulte la entrada de blog Conector de Intune para Active Directory con cuenta con pocos privilegios para Windows Autopilot Hybrid Microsoft Entra join deployments.

Para actualizar el conector, es preciso:

  1. Desinstale manualmente el conector heredado. No hay una opción automática.
  2. Descargue e instale el conector actualizado (descrito en este artículo).

Sugerencia

Si usas varios dominios para inscribir dispositivos de Autopilot:

  • Necesitaría una instancia de conector independiente para cada dominio. Un conector solo puede procesar solicitudes de inscripción para el mismo dominio que el servidor en el que se instaló.
  • Puede haber como máximo 1 conector por servidor (VM o físico). Se pueden configurar servidores adicionales por dominio para redundancia, cada uno con su propio conector instalado. En esa configuración, si se produce un error en un conector, las solicitudes irán a otro conector en otro servidor dentro del mismo dominio.

Seleccione la pestaña correspondiente a la versión de Intune Connector para Active Directory que se va a instalar:

Antes de empezar

Desactivar la Configuración de seguridad mejorada de Internet Explorer

A partir de la versión 6.2504.2001.8, el conector de Intune actualizado para Active Directory cambió a usar WebView2, basado en Microsoft Edge, en lugar de WebBrowser, creado en Microsoft Internet Explorer. Este cambio significa que ya no es necesario desactivar la opción de configuración de seguridad mejorada de Internet Explorer en Windows Server. Asegúrese de instalar la versión 6.2504.2001.8 o posterior del conector de Intune para Active Directory para evitar problemas con la configuración de seguridad mejorada de Internet Explorer.

Descargar el conector de Intune para Active Directory

  1. En el servidor donde se instala Conector de Intune para Active Directory, inicie sesión en el Centro de administración de Microsoft Intune.

  2. En la pantalla de inicio , selecciona Dispositivos en el panel izquierdo.

  3. En los dispositivos | en la pantalla de información general , en Por plataforma, selecciona Windows.

  4. En el panel de trabajo de Windows | Pantalla de dispositivos Windows , en Incorporación de dispositivos, seleccione Inscripción.

  5. En el panel de trabajo de Windows | Pantalla de inscripción de Windows, en Windows Autopilot, seleccione Intune Connector para Active Directory.

  6. En la pantalla Conector de Intune para Active Directory, seleccione Agregar.

  7. En la ventana Agregar conector que se abre, en Configurar el conector de Intune para Active Directory, seleccione Descargar el conector de Intune local para Active Directory. El vínculo descarga un archivo denominado ODJConnectorBootstrapper.exe.

Instalar Conector de Intune para Active Directory en el servidor

Importante

La instalación de Intune Connector para Active Directory debe realizarse con una cuenta que tenga los siguientes derechos de dominio:

  • Obligatorio : cree objetos msDs-ManagedServiceAccount en el contenedor Cuentas de servicio administradas.
  • Opcional - modificar los permisos en unidades organizativas en Active Directory: si el administrador que instala el conector de Intune actualizado para Active Directory no tiene este derecho, un administrador con estos derechos requiere pasos de configuración adicionales. Para obtener más información, consulte el paso o la sección Aumentar el límite de cuentas informáticas en la Unidad organizativa.
  1. Inicie sesión en el servidor donde se instala Conector de Intune para Active Directory con una cuenta que tenga derechos de administrador local.

  2. Si está instalado el conector de Intune para Active Directory heredado anterior, desinstálelo primero antes de instalar el conector de Intune para Active Directory actualizado. Para obtener más información, consulte Desinstalación del conector de Intune para Active Directory.

    Importante

    Al desinstalar el conector de Intune heredado anterior para Active Directory, asegúrese de ejecutar el instalador de Intune Connector para Active Directory heredado como parte del proceso de desinstalación. Si el instalador de Intune Connector para Active Directory heredado solicita desinstalarlo cuando se ejecuta, seleccione Desinstalarlo. Este paso garantiza que el conector de Intune heredado anterior para Active Directory se desinstala completamente. El instalador de Intune Connector para Active Directory heredado se puede descargar desde Intune Connector para Active Directory.

    Sugerencia

    En dominios con un solo conector de Intune para Active Directory, Microsoft recomienda instalar primero el conector de Intune actualizado para Active Directory en otro servidor. La instalación del conector de Intune Connector actualizado para Active Directory en otro servidor debe realizarse antes de desinstalar el conector de Intune Connector para Active Directory heredado en el servidor actual. Instalar Conector de Intune para Active Directory en otro primero evita cualquier tiempo de inactividad mientras se actualiza Conector de Intune para Active Directory en el servidor actual.

  3. Abra el ODJConnectorBootstrapper.exe archivo que se descargó para iniciar el conector de Intune para la instalación de instalación de Active Directory.

  4. Pasee por el conector de Intune para la instalación de instalación de Active Directory.

  5. Al final de la instalación, active la casilla Iniciar conector de Intune para Active Directory.

    Nota:

    Si Intune instalación de Conector para la instalación de Active Directory se cierra accidentalmente sin activar la casilla Iniciar Intune Conector para Active Directory, la configuración de Intune Connector para Active Directory se puede volver a abrir seleccionando Intune Conector para Active Directory>Intune Conector para Active Directory en el menú Inicio.

Iniciar sesión en el conector de Intune para Active Directory

  1. En la ventana de Intune Connector para Active Directory, en la pestaña Inscripción, seleccione Iniciar sesión.

  2. En la pestaña Iniciar sesión, inicie sesión con las credenciales de Microsoft Entra ID de un rol de administrador de Intune. La cuenta de usuario debe tener una licencia de Intune asignada. El proceso de inicio de sesión puede tardar unos minutos en completarse.

    Nota:

    La cuenta usada para inscribir el conector de Intune para Active Directory es solo un requisito temporal en el momento de la instalación. La cuenta no se usa en el futuro después de que se haya inscrito el servidor.

  3. Una vez completado el proceso de inicio de sesión:

    1. Aparece la ventana de confirmación de inscripción correcta de Intune Connector para Active Directory. Seleccione Aceptar para cerrar la ventana.
    2. Una cuenta de servicio administrada con el nombre "<MSA_name>" se configuró correctamente aparece la ventana de confirmación. El nombre de la MSA tiene el formato msaODJ##### donde ##### hay cinco caracteres aleatorios. Anote el nombre de la MSA que se creó y, a continuación, seleccione Aceptar para cerrar la ventana. El nombre de la MSA podría ser necesario más adelante para configurar la MSA de modo que permita la creación de objetos de equipo en unidades organizativas.
  4. La pestaña Inscripción muestra que Intune Connector para Active Directory está inscrito. El botón Iniciar sesión está atenuado y Configurar cuenta de servicio administrada está habilitado.

  5. Cierre la ventana Conector de Intune para Active Directory.

Compruebe que el conector de Intune para Active Directory está activo

Después de la autenticación, el conector de Intune para Active Directory termina de instalarse. Cuando termine de instalarse, compruebe que está activo en Intune siguiendo estos pasos:

  1. Vaya al Centro de administración de Microsoft Intune si aún está abierto. Si la ventana Agregar conector sigue apareciendo, ciérrela.

    Si el Centro de administración de Microsoft Intune no sigue abierto:

    1. Inicie sesión en el Centro de administración de Microsoft Intune.

    2. En la pantalla de inicio , selecciona Dispositivos en el panel izquierdo.

    3. En los dispositivos | en la pantalla de información general , en Por plataforma, selecciona Windows.

    4. En el panel de trabajo de Windows | Pantalla de dispositivos Windows , en Incorporación de dispositivos, seleccione Inscripción.

    5. En el panel de trabajo de Windows | Pantalla de inscripción de Windows, en Windows Autopilot, seleccione Intune Connector para Active Directory.

  2. En la página Conector de Intune para Active Directory:

    • Confirme que el servidor se muestra en Nombre del conector y se muestra como Activo en Estado
    • Para el conector de Intune actualizado para Active Directory, asegúrese de que la versión sea mayor o igual que 6.2501.2000.5.

    Si el servidor no se muestra, seleccione Actualizar o salga de la página y, a continuación, vuelva a la página de Intune Connector para Active Directory.

Nota:

  • El servidor recién inscrito puede tardar varios minutos en aparecer en la página Conector de Intune para Active Directory del Centro de administración de Microsoft Intune. El servidor inscrito solo aparece si puede comunicarse correctamente con el servicio de Intune.

  • Los conectores de Intune inactivos para Active Directory siguen apareciendo en la página Conector de Intune para Active Directory y se limpiarán automáticamente después de 30 días.

Una vez instalado el conector de Intune para Active Directory, comenzará a registrarse en el Visor de eventos en la ruta de acceso Registros de> aplicaciones y servicios MicrosoftIntune>>ODJConnectorService. En esta ruta de acceso, se pueden encontrar los registros de Administración y Operación.

Configurar MSA para permitir la creación de objetos en unidades organizativas (opcional)

De forma predeterminada, las MSA solo tienen acceso para crear objetos de equipo en el contenedor Equipos . Las MSA no tienen acceso para crear objetos de equipo en unidades organizativas (OU). Para permitir que MSA cree objetos en unidades organizativas, estas deben agregarse al archivo XML que se encuentra en ODJConnectorEnrollmentWizard el ODJConnectorEnrollmentWizard.exe.config directorio donde se instaló Conector de Intune para Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.

Para configurar el MSA para permitir la creación de objetos en unidades organizativas, siga estos pasos:

  1. En el servidor donde está instalado Conector de Intune para Active Directory, vaya al ODJConnectorEnrollmentWizard directorio donde se instaló Conector de Intune para Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.

  2. En el directorio, abra el archivo XML existente ODJConnectorEnrollmentWizard.exe.config en un editor de texto, por ejemplo, Bloc de ODJConnectorEnrollmentWizard notas.

  3. En el add key elemento del ODJConnectorEnrollmentWizard.exe.config archivo XML:

    • Junto a value=, agregue las unidades organizativas deseadas a las que MSA deba tener acceso para crear objetos de equipo.
    • El nombre de la unidad organizativa debe tener el formato de nombre distintivo LDAP y, si procede, debe tener escape.
    • Se admiten varias unidades organizativas separando cada unidad organizativa con un punto y coma (;).
    • Asegúrese de conservar las comillas (") junto a value=. Todos los valores de unidad organizativa deben estar dentro de un par de comillas.
    • No cambie el nombre del elemento OrganizationalUnitsUsedForOfflineDomainJoinclave.

    El ejemplo siguiente es una entrada XML de ejemplo con varias unidades organizativas en formato de nombre distintivo LDAP:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    Sugerencia

    En el ejemplo, reemplace el texto rojo del ejemplo junto a value= las unidades organizativas de la organización en formato de nombre distintivo LDAP. Como se muestra en el ejemplo, asegúrese de que todas las entradas de unidad organizativa están entre comillas (") y que cada unidad organizativa está separada por un punto y coma (;) .

  4. Una vez agregadas todas las unidades organizativas deseadas, guarde el ODJConnectorEnrollmentWizard.exe.config archivo XML.

  5. Como administrador que tiene los permisos adecuados para modificar los permisos de unidad organizativa, abra el conector de Intune para Active Directory y vaya a Intune Conector para Active Directory>Intune Conector para Active Directory en el menú Inicio.

    Importante

    Si el administrador que instala y configura el conector de Intune para Active Directory no tiene permisos para modificar los permisos de unidad organizativa, entonces la sección o los pasos para aumentar el límite de cuentas informáticas en la unidad organizativa deben ser seguidos en su lugar por un administrador que tenga permisos para modificar los permisos de unidad organizativa.

  6. En la pestaña Inscripción de la ventana de Intune Connector para Active Directory, seleccione Configurar cuenta de servicio administrada.

  7. Aparece una ventana de confirmación de una cuenta de servicio administrada con el nombre "<MSA_name>" que se configuró correctamente . Seleccione Aceptar para cerrar la ventana.

Usar una cuenta de servicio administrada personalizada (opcional)

De forma opcional, puede configurar el conector para que use su propia cuenta de servicio administrada, en lugar de la MSA que configura automáticamente el conector.

Requisitos de MSA

En esta sección se describen los requisitos de MSA.

  • La cuenta proporcionada debe ser una cuenta de servicio con cualquiera de las siguientes categorías de objetos en Active Directory:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • El valor de configuración de la cuenta de servicio debe tener el siguiente formato: <msaAccountName@domain>

  • La cuenta de servicio debe existir en el mismo dominio que el servidor del conector de ODJ.

  • La cuenta de servicio debe instalarse en el servidor que hospeda el conector de ODJ. Para obtener más información, consulte Install-ADServiceAccount.

    • Si usa SMSA, la cuenta solo se puede vincular a un único equipo.
    • Si usa una gMSA, el servidor en el que va a instalar la gMSA debe tener acceso a la contraseña.
  • La cuenta de servicio debe tener un permiso de inicio de sesión local como servicio , que se puede establecer directamente o a través de la pertenencia a grupos. Para obtener más información, consulte Habilitar inicio de sesión de servicio.

  • Se debe conceder permiso manualmente a las cuentas de servicio para crear objetos de equipo para flujos de Autopilot híbrido. Para obtener más información, consulte Aumento del límite de cuentas informáticas en la unidad organizativa (OU).

Cómo configurar

Actualizar ODJConnectorEnrollmentWizard.exe.config. Su ubicación predeterminada es C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. En la sección appSettings del archivo, agregue la línea siguiente:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Inicie sesión en el conector.

Deshabilitar actualizaciones de unidad organizativa

El uso de su propia MSA deshabilitará al conector para que no realice actualizaciones de unidades organizativas, independientemente de las que estén configuradas en OrganizationalUnitsUsedForOfflineDomainJoin. Para evitar errores, deshabilite las actualizaciones de unidades organizativas actualizando ODJConnectorEnrollmentWizard.exe.config. Su ubicación predeterminada es C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. En la sección appSettings del archivo, agregue la línea siguiente:

    <add key="DisableOUUpdates" value="true" />

  2. Inicie sesión en el conector.

Siguiente paso: Aumentar el límite de cuentas informáticas en la unidad organizativa (OU)