Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Windows AutoPilot piloté par l’utilisateur Étapes de jonction hybride de Microsoft Entra :
- Étape 1 : configurer l’inscription automatique Windows à Intune
- Étape 2 : Installer le connecteur Intune pour Active Directory
- Étape 3 : Augmentation de la limite du nombre de comptes d’ordinateur dans l’unité d’organisation
- Étape 4 : Inscrire des appareils en tant qu’appareils Windows Autopilot
- Étape 5 : Créer un groupe d’appareils
- Étape 6 : Configurer et attribuer la page d’état de l’inscription à Windows Autopilot (ESP)
- Étape 7 : Créer et affecter un profil Windows Autopilot de jonction hybride Microsoft Entra
- Étape 8 : configurer et affecter un profil de jonction de domaine
- Étape 9 : Attribuer l’appareil Windows Autopilot à un utilisateur (facultatif)
- Étape 10 : Déployer l’appareil
Pour obtenir une vue d’ensemble du flux de travail de la jointure hybride de Microsoft Entra pilotée par l’utilisateur de Windows Autopilot, consultez Vue d’ensemble de la jointure hybride de Microsoft Entra pilotée par l’utilisateur Windows Autopilot.
Remarque
Si la limite du compte d’ordinateur pour l’unité d’organisation appropriée est déjà augmentée, ignorez cette étape et passez à l’étape 4 : Inscrire des appareils en tant qu’appareils Windows Autopilot.
Augmentation de la limite du nombre de comptes d’ordinateur dans l’unité d’organisation
Importante
Cette étape n’est nécessaire que dans l’une des conditions suivantes :
- L’administrateur qui a installé et configuré le connecteur Intune pour Active Directory ne disposait pas des droits appropriés, comme indiqué dans les exigences du connecteur Intune pour Active Directory.
- L’administrateur qui a installé et configuré le connecteur Intune disposait des droits appropriés décrits ci-dessus, mais le compte de service administré (MSA) n’a pas pu être autorisé à créer des objets ordinateur dans l’unité ou les unités d’organisation spécifiées lors de l’installation du connecteur Intune. Pour plus d’informations, consultez Configurer le nouveau connecteur Microsoft Intune pour Active Directory avec le principe du moindre privilège.
- Le
ODJConnectorEnrollmentWizard.exe.configfichier XML n’a pas été modifié pour ajouter des unités d’organisation pour lesquelles le MSA doit disposer d’autorisations.
L’objectif d’Intune Connector pour Active Directory est de joindre des ordinateurs à un domaine et de les ajouter à une unité d’organisation. Pour cette raison, le compte de service géré utilisé pour le connecteur Intune pour Active Directory doit disposer des autorisations nécessaires pour créer des comptes d’ordinateur dans l’unité d’organisation où les ordinateurs sont joints au domaine local.
Avec les autorisations par défaut dans Active Directory, les jonctions de domaine par le connecteur Intune pour Active Directory peuvent fonctionner initialement sans modification d’autorisation de l’unité d’organisation dans Active Directory. Toutefois, lorsque MSA tente de joindre plus de 10 ordinateurs au domaine local, il cesse de fonctionner, car par défaut, Active Directory n’autorise qu’un seul compte à joindre jusqu’à 10 ordinateurs au domaine local.
Les utilisateurs suivants ne sont pas limités par la limitation de jonction de domaine de 10 ordinateurs :
- Utilisateurs des groupes Administrateurs ou Administrateurs de domaine : Afin de respecter le modèle des principes du moindre privilège, Microsoft ne recommande pas de faire du MSA un administrateur ou un administrateur de domaine.
- Utilisateurs disposant d’autorisations déléguées sur des unités d’organisation (OU) et des conteneurs dans Active Directory pour créer des comptes d’ordinateur : Cette méthode est recommandée, car elle suit le modèle des principes du moindre privilège.
Pour résoudre ce problème, le compte MSA a besoin de l’autorisation Créer des comptes d’ordinateur dans l’unité d’organisation où les ordinateurs sont joints dans le domaine local. Le connecteur Intune pour Active Directory définit les autorisations des comptes MSA sur les unités d’organisation tant que l’une des conditions suivantes est remplie :
- L’administrateur qui installe le connecteur Intune pour Active Directory dispose des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.
- L’administrateur qui configure le connecteur Intune pour Active Directory dispose des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.
Si l’administrateur qui installe ou configure le connecteur Intune pour Active Directory ne dispose pas des autorisations nécessaires pour définir des autorisations sur les unités d’organisation, les étapes suivantes doivent être suivies :
Connectez-vous à un ordinateur ayant accès à la console Utilisateurs et ordinateurs Active Directory avec un compte disposant des autorisations nécessaires pour définir des autorisations sur les unités d’organisation.
Ouvrez la console Utilisateurs et ordinateurs Active Directory en exécutant DSA.msc.
Développez le domaine souhaité et accédez à l’unité d’organisation (UO) à laquelle les ordinateurs se rejoignent pendant Windows Autopilot.
Remarque
L’unité d’organisation que les ordinateurs rejoignent pendant le déploiement de Windows Autopilot est spécifiée plus tard au cours de l’étape Configurer et attribuer un profil de jonction de domaine .
Faites un clic droit sur l’unité d’organisation et sélectionnez Propriétés.
Remarque
Si les ordinateurs rejoignent le conteneur Ordinateurs par défaut au lieu d’une unité d’organisation, cliquez avec le bouton droit sur le conteneur Ordinateurs et sélectionnez Déléguer le contrôle.
Dans la fenêtre Propriétés de l’unité d’organisation qui s’ouvre, sélectionnez l’onglet Sécurité .
Dans l’onglet Sécurité, sélectionnez Avancé.
Dans la fenêtre Paramètres de sécurité avancés , sélectionnez Ajouter.
Dans la fenêtre Entrée d’autorisation , en regard de Principal, sélectionnez le lien Sélectionner un principal .
Dans la fenêtre Sélectionner un utilisateur, un ordinateur, un compte de service ou un groupe, sélectionnez le bouton Types d’objets... .
Dans la fenêtre Types d’objets, activez la case case activée Comptes de service, puis cliquez sur OK.
Dans la fenêtre Sélectionner un utilisateur, un ordinateur, un compte de service ou un groupe, sous Entrer le nom de l’objet à sélectionner, entrez le nom du compte MSA utilisé pour le connecteur Intune pour Active Directory.
Conseil
Le compte MSA a été créé au cours de l’étape/section d’installation du connecteur Intune pour Active Directory et a le format de nom où
msaODJ########## se trouvent cinq caractères aléatoires. Si le nom du MSA n’est pas connu, procédez comme suit pour rechercher le nom du MSA :- Sur le serveur qui exécute le connecteur Intune pour Active Directory, cliquez avec le bouton droit sur le menu Démarrer, puis sélectionnez Gestion de l’ordinateur.
- Dans la fenêtre Gestion de l’ordinateur , développez Services et applications , puis sélectionnez Services.
- Dans le volet des résultats, recherchez le service nommé Intune ODJConnector for Active Service. Le nom du compte MSA est répertorié dans la colonne Connexion en tant que .
Sélectionnez Vérifier les noms pour valider l’entrée de nom MSA. Une fois l’entrée validée, sélectionnez OK.
Dans les fenêtres Entrée d’autorisation , sélectionnez le menu déroulant S’applique à :, puis sélectionnez Cet objet uniquement.
Sous Autorisations, désélectionnez tous les éléments, puis activez uniquement la case à case activée Créer des objets d’ordinateur.
Sélectionnez OK pour fermer la fenêtre Entrée d’autorisation .
Dans la fenêtre Paramètres de sécurité avancés , sélectionnez Appliquer ou OK pour appliquer les modifications.
Étape suivante : Inscrire des appareils en tant qu’appareils Windows Autopilot
Contenu connexe
Pour plus d’informations sur l’augmentation de la limite du nombre de comptes d’ordinateur dans une unité d’organisation, consultez les articles suivants :