Expérience utilisateur Jonction hybride de Microsoft Entra : Augmentation de la limite du compte d’ordinateur dans l’unité d’organisation

Windows AutoPilot piloté par l’utilisateur Étapes de jonction hybride de Microsoft Entra :

  • Étape 3 : Augmentation de la limite du nombre de comptes d’ordinateur dans l’unité d’organisation

Pour obtenir une vue d’ensemble du flux de travail de la jointure hybride de Microsoft Entra pilotée par l’utilisateur de Windows Autopilot, consultez Vue d’ensemble de la jointure hybride de Microsoft Entra pilotée par l’utilisateur Windows Autopilot.

Remarque

Si la limite du compte d’ordinateur pour l’unité d’organisation appropriée est déjà augmentée, ignorez cette étape et passez à l’étape 4 : Inscrire des appareils en tant qu’appareils Windows Autopilot.

Augmentation de la limite du nombre de comptes d’ordinateur dans l’unité d’organisation

Importante

Cette étape n’est nécessaire que dans l’une des conditions suivantes :

L’objectif d’Intune Connector pour Active Directory est de joindre des ordinateurs à un domaine et de les ajouter à une unité d’organisation. Pour cette raison, le compte de service géré utilisé pour le connecteur Intune pour Active Directory doit disposer des autorisations nécessaires pour créer des comptes d’ordinateur dans l’unité d’organisation où les ordinateurs sont joints au domaine local.

Avec les autorisations par défaut dans Active Directory, les jonctions de domaine par le connecteur Intune pour Active Directory peuvent fonctionner initialement sans modification d’autorisation de l’unité d’organisation dans Active Directory. Toutefois, lorsque MSA tente de joindre plus de 10 ordinateurs au domaine local, il cesse de fonctionner, car par défaut, Active Directory n’autorise qu’un seul compte à joindre jusqu’à 10 ordinateurs au domaine local.

Les utilisateurs suivants ne sont pas limités par la limitation de jonction de domaine de 10 ordinateurs :

  • Utilisateurs des groupes Administrateurs ou Administrateurs de domaine : Afin de respecter le modèle des principes du moindre privilège, Microsoft ne recommande pas de faire du MSA un administrateur ou un administrateur de domaine.
  • Utilisateurs disposant d’autorisations déléguées sur des unités d’organisation (OU) et des conteneurs dans Active Directory pour créer des comptes d’ordinateur : Cette méthode est recommandée, car elle suit le modèle des principes du moindre privilège.

Pour résoudre ce problème, le compte MSA a besoin de l’autorisation Créer des comptes d’ordinateur dans l’unité d’organisation où les ordinateurs sont joints dans le domaine local. Le connecteur Intune pour Active Directory définit les autorisations des comptes MSA sur les unités d’organisation tant que l’une des conditions suivantes est remplie :

  • L’administrateur qui installe le connecteur Intune pour Active Directory dispose des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.
  • L’administrateur qui configure le connecteur Intune pour Active Directory dispose des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.

Si l’administrateur qui installe ou configure le connecteur Intune pour Active Directory ne dispose pas des autorisations nécessaires pour définir des autorisations sur les unités d’organisation, les étapes suivantes doivent être suivies :

  1. Connectez-vous à un ordinateur ayant accès à la console Utilisateurs et ordinateurs Active Directory avec un compte disposant des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.

  2. Ouvrez la console Utilisateurs et ordinateurs Active Directory en exécutant DSA.msc.

  3. Développez le domaine souhaité et accédez à l’unité d’organisation (UO) à laquelle les ordinateurs se rejoignent pendant Windows Autopilot.

    Remarque

    L’unité d’organisation que les ordinateurs rejoignent pendant le déploiement de Windows Autopilot est spécifiée plus tard au cours de l’étape Configurer et attribuer un profil de jonction de domaine .

  4. Faites un clic droit sur l’unité d’organisation et sélectionnez Propriétés.

    Remarque

    Si les ordinateurs rejoignent le conteneur Ordinateurs par défaut au lieu d’une unité d’organisation, cliquez avec le bouton droit sur le conteneur Ordinateurs et sélectionnez Déléguer le contrôle.

  5. Dans la fenêtre Propriétés de l’unité d’organisation qui s’ouvre, sélectionnez l’onglet Sécurité .

  6. Dans l’onglet Sécurité, sélectionnez Avancé.

  7. Dans la fenêtre Paramètres de sécurité avancés , sélectionnez Ajouter.

  8. Dans la fenêtre Entrée d’autorisation , en regard de Principal, sélectionnez le lien Sélectionner un principal .

  9. Dans la fenêtre Sélectionner un utilisateur, un ordinateur, un compte de service ou un groupe, sélectionnez le bouton Types d’objets... .

  10. Dans la fenêtre Types d’objets, activez la case case activée Comptes de service, puis cliquez sur OK.

  11. Dans la fenêtre Sélectionner un utilisateur, un ordinateur, un compte de service ou un groupe, sous Entrer le nom de l’objet à sélectionner, entrez le nom du compte MSA utilisé pour le connecteur Intune pour Active Directory.

    Conseil

    Le compte MSA a été créé au cours de l’étape/section d’installation du connecteur Intune pour Active Directory et a le format de nom où msaODJ########## se trouvent cinq caractères aléatoires. Si le nom du MSA n’est pas connu, procédez comme suit pour rechercher le nom du MSA :

    1. Sur le serveur qui exécute le connecteur Intune pour Active Directory, cliquez avec le bouton droit sur le menu Démarrer, puis sélectionnez Gestion de l’ordinateur.
    2. Dans la fenêtre Gestion de l’ordinateur , développez Services et applications , puis sélectionnez Services.
    3. Dans le volet des résultats, recherchez le service nommé Intune ODJConnector for Active Service. Le nom du compte MSA est répertorié dans la colonne Connexion en tant que .
  12. Sélectionnez Vérifier les noms pour valider l’entrée de nom MSA. Une fois l’entrée validée, sélectionnez OK.

  13. Dans les fenêtres Entrée d’autorisation , sélectionnez le menu déroulant S’applique à :, puis sélectionnez Cet objet uniquement.

  14. Sous Autorisations, désélectionnez tous les éléments, puis activez uniquement la case à case activée Créer des objets d’ordinateur.

  15. Sélectionnez OK pour fermer la fenêtre Entrée d’autorisation .

  16. Dans la fenêtre Paramètres de sécurité avancés , sélectionnez Appliquer ou OK pour appliquer les modifications.

Étape suivante : Inscrire des appareils en tant qu’appareils Windows Autopilot

Pour plus d’informations sur l’augmentation de la limite du nombre de comptes d’ordinateur dans une unité d’organisation, consultez les articles suivants :