Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Procedura di partecipazione ibrida a Microsoft Entra guidata dall'utente di Windows Autopilot:
- Passaggio 1: configurare la registrazione automatica di Windows a Intune
- Passaggio 2: Installare il connettore di Intune per Active Directory
- Passaggio 3: aumentare il limite dell'account computer nell'unità organizzativa
- Passaggio 4: Registrare i dispositivi come dispositivi di Windows Autopilot
- Passaggio 5: Creare un gruppo di dispositivi
- Passaggio 6: Configurare e assegnare Windows Autopilot Pagina dello stato di registrazione (ESP)
- Passaggio 7: Creare e assegnare l'aggiunta ibrida a Microsoft Entra Profilo Windows Autopilot
- Passaggio 8: Configurare e assegnare il profilo di aggiunta a un dominio
- Passaggio 9: Assegnare il dispositivo Windows Autopilot a un utente (facoltativo)
- Passaggio 10: Distribuire il dispositivo
Per una panoramica del flusso di lavoro di aggiunta ibrida di Microsoft Entra guidata dall'utente di Windows Autopilot, vedere Panoramica delle unioni ibride di Microsoft Entra gestite dall'utente di Windows Autopilot.
Nota
Se il limite dell'account computer per l'unità organizzativa appropriata è già aumentato, ignorare questo passaggio e andare al passaggio 4: Registrare i dispositivi come dispositivi di Windows Autopilot.
Aumentare il limite dell'account computer nell'unità organizzativa
Importante
Questo passaggio è necessario solo in una delle condizioni seguenti:
- L'amministratore che ha installato e configurato Intune Connector per Active Directory non disponeva dei diritti appropriati, come descritto in Intune Connector per i requisiti di Active Directory.
- L'amministratore che ha installato e configurato Intune Connector disponeva dei diritti appropriati, come descritto in precedenza, ma non è stato possibile concedere all'account del servizio gestito (MSA) l'autorizzazione per creare oggetti computer nelle unità organizzative specificate durante l'installazione di Intune Connector. Per altre informazioni, vedere Configurare il nuovo connettore di Microsoft Intune per Active Directory con il principio dei privilegi minimi.
- Il
ODJConnectorEnrollmentWizard.exe.configfile XML non è stato modificato per aggiungere unità organizzative per le quali l'MSA dovrebbe avere le autorizzazioni.
Lo scopo di Intune Connector per Active Directory è quello di aggiungere computer a un dominio e aggiungerli a un'unità organizzativa. Per questo motivo, l'account del servizio gestito utilizzato per il connettore di Intune per Active Directory deve disporre delle autorizzazioni necessarie per creare account computer nell'unità organizzativa in cui i computer sono aggiunti al dominio locale.
Con le autorizzazioni predefinite in Active Directory, i join a domini tramite Intune Connector per Active Directory potrebbero inizialmente funzionare senza alcuna modifica delle autorizzazioni all'unità organizzativa in Active Directory. Tuttavia, dopo che MSA tenta di aggiungere più di 10 computer al dominio locale, smette di funzionare perché per impostazione predefinita Active Directory consente solo a un singolo account di aggiungere fino a 10 computer al dominio locale.
Gli utenti seguenti non sono limitati dal limite di aggiunta a 10 computer domain join:
- Utenti nel gruppo Administrators o Domain Administrators: Per garantire la conformità al modello dei principi dei privilegi minimi, Microsoft non consiglia di assegnare al servizio gestito il servizio gestito come amministratore o amministratore di dominio.
- Utenti con autorizzazioni delegate per unità organizzative e contenitori in Active Directory per creare account computer: questo metodo è consigliato perché segue il modello dei principi dei privilegi minimi.
Per correggere questa limitazione, l'MSA necessita dell'autorizzazione Crea account computer nell'unità organizzativa a cui i computer sono aggiunti nel dominio locale. Intune Connector per Active Directory imposta le autorizzazioni per gli MSA sulle unità organizzative purché venga soddisfatta una delle condizioni seguenti:
- L'amministratore che installa Intune Connector per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
- L'amministratore che configura Intune Connector per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Se l'amministratore che installa o configura Intune Connector per Active Directory non dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative, è necessario seguire i seguenti passaggi:
Accedere a un computer che ha accesso alla console Utenti e computer di Active Directory con un account che dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Aprire la console Utenti e computer di Active Directory eseguendo DSA.msc.
Espandere il dominio desiderato e passare all'unità organizzativa a cui i computer vengono aggiunti durante Windows Autopilot.
Nota
L'unità organizzativa aggiunta dai computer durante la distribuzione di Windows Autopilot viene specificata in un secondo momento durante il passaggio Configurare e assegnare il profilo di aggiunta a un dominio .
Fare clic con il pulsante destro del mouse sull'unità organizzativa e selezionare Proprietà.
Nota
Se i computer vengono aggiunti al contenitore Computer predefinito anziché a un'unità organizzativa, fare clic con il pulsante destro del mouse sul contenitore Computer e scegliere Delega controllo.
Nella finestra Proprietà unità organizzativa visualizzata selezionare la scheda Sicurezza .
Nella scheda Sicurezza , selezionare Avanzate.
Nella finestra Impostazioni di sicurezza avanzate , selezionare Aggiungi.
Nelle finestre Immissione autorizzazioni , accanto a Entità, selezionare il collegamento Seleziona un'entità principale.
Nella finestra Seleziona utente, computer, account di servizio o gruppo, selezionare il pulsante Tipi di oggetto....
Nella finestra Tipi di oggetto selezionare la casella di controllo Account di servizio , quindi scegliere OK.
Nella finestra Seleziona utente, computer, account di servizio o gruppo, in Immettere il nome dell'oggetto da selezionare, immettere il nome dell'MSA utilizzato per Intune Connector per Active Directory.
Consiglio
L'MSA è stato creato durante il passaggio/sezione Installazione di Intune Connector per Active Directory e ha il formato del nome in
msaODJ#####cui ##### sono presenti cinque caratteri casuali. Se il nome MSA non è noto, seguire questa procedura per trovare il nome MSA:- Nel server che esegue Intune Connector per Active Directory fare clic con il pulsante destro del mouse sul menu Start e quindi selezionare Gestione computer.
- Nella finestra Gestione computer espandere Servizi e applicazioni , quindi selezionare Servizi.
- Nel riquadro dei risultati individuare il servizio con il nome Intune ODJConnector per il servizio attivo. Il nome dell'MSA è elencato nella colonna Accedi come .
Selezionare Controlla nomi per convalidare la voce del nome MSA. Una volta convalidata la voce, selezionare OK.
Nelle finestre Immissione autorizzazioni selezionare il menu a discesa Si applica a: e quindi selezionare Solo questo oggetto.
In Autorizzazioni deselezionare tutti gli elementi e quindi selezionare solo la casella di controllo Crea oggetti computer .
Selezionare OK per chiudere la finestra Immissione autorizzazioni .
Nella finestra Impostazioni sicurezza avanzate , selezionare Applica o OK per applicare le modifiche.
Passaggio successivo: Registrare i dispositivi come dispositivi di Windows Autopilot
Contenuto correlato
Per altre informazioni sull'aumento del limite dell'account computer in un'unità organizzativa, vedere gli articoli seguenti: