Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Procedura di partecipazione ibrida a Microsoft Entra guidata dall'utente di Windows Autopilot:
- Passaggio 2: Installare il connettore di Intune per Active Directory
- Passaggio 3: aumentare il limite dell'account computer nell'unità organizzativa
- Passaggio 4: Registrare i dispositivi come dispositivi di Windows Autopilot
- Passaggio 5: Creare un gruppo di dispositivi
- Passaggio 6: Configurare e assegnare Windows Autopilot Pagina dello stato di registrazione (ESP)
- Passaggio 7: Creare e assegnare l'aggiunta ibrida a Microsoft Entra Profilo Windows Autopilot
- Passaggio 8: Configurare e assegnare il profilo di aggiunta a un dominio
- Passaggio 9: Assegnare il dispositivo Windows Autopilot a un utente (facoltativo)
- Passaggio 10: Distribuire il dispositivo
Per una panoramica del flusso di lavoro di aggiunta ibrida di Microsoft Entra guidata dall'utente di Windows Autopilot, vedere Panoramica delle unioni ibride di Microsoft Entra gestite dall'utente di Windows Autopilot.
Nota
Se Intune Connector per Active Directory è già installato e configurato, ignorare questo passaggio e procedere al Passaggio 3: aumentare il limite dell'account computer nell'unità organizzativa.
Installare il connettore di Intune per Active Directory
Il connettore Intune per Active Directory, noto anche come connettore ODJ (Offline Domain Join), consente di unire computer a un dominio locale durante il processo di Windows Autopilot. Il connettore crea oggetti computer in un'unità organizzativa specificata in Active Directory durante il processo di aggiunta a un dominio.
Importante
Il connettore di Intune per le versioni di Active Directory precedenti alla 6.2501.2000.5 è deprecato e non può più elaborare le richieste di registrazione. Per altre informazioni, vedere il post di blog sulle distribuzioni di partecipazione a Intune Connector per Active Directory con account con privilegi bassi per Windows Autopilot Hybrid Microsoft Entra.
Per aggiornare il connettore, è necessario:
- Disinstallare manualmente il connettore legacy. Non è disponibile un'opzione automatica.
- Scaricare e installare il connettore aggiornato (descritto in questo articolo).
Consiglio
Se si usano più domini per registrare i dispositivi di Autopilot:
- È necessaria un'istanza del connettore separata per ogni dominio. Un connettore può elaborare solo le richieste di registrazione per lo stesso dominio del server in cui è stato installato.
- Può essere presente al massimo 1 connettore per server (VM o fisico). È possibile configurare server aggiuntivi per dominio per la ridondanza, ognuno con il proprio connettore installato. In questa configurazione, se si verifica un errore, le richieste verranno inviate a un altro connettore in un altro server all'interno dello stesso dominio.
Selezionare la scheda corrispondente alla versione di Intune Connector per Active Directory che si sta installando:
Prima di iniziare
Prima dell'installazione, assicurarsi che siano soddisfatti tutti i requisiti del connettore Intune per il server Active Directory.
Microsoft raccomanda (non obbligatorio) che l'amministratore che installa e configura Intune Connector per Active Directory disponga dei diritti di dominio elencati in Intune Connector per i requisiti di Active Directory. Questi diritti consentono al programma di installazione e al processo di configurazione di Intune Connector per Active Directory di impostare le autorizzazioni per l'account del servizio gestito (MSA) nel contenitore di computer o nelle unità organizzative in cui vengono creati gli oggetti computer.
Se l'amministratore non dispone di queste autorizzazioni, un altro amministratore con i diritti appropriati deve aumentare il limite dell'account computer nell'unità organizzativa.
Disattivare la configurazione della sicurezza avanzata di Internet Explorer
A partire dalla versione 6.2504.2001.8, il connettore Intune aggiornato per Active Directory è passato all'uso di WebView2, basato su Microsoft Edge, anziché WebBrowser, basato su Microsoft Internet Explorer. Questa modifica significa che non è più necessario disattivare l'impostazione Configurazione sicurezza avanzata di Internet Explorer in Windows Server. Assicurarsi di installare la versione 6.2504.2001.8 o successiva di Intune Connector per Active Directory per evitare problemi con l'impostazione di configurazione della sicurezza avanzata di Internet Explorer.
Scaricare il connettore di Intune per Active Directory
Nel server in cui viene installato Intune Connector per Active Directory accedere all'interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Schermata di registrazione di Windows, in Windows Autopilot, selezionare Intune Connector per Active Directory.
Nella schermata di Intune Connector per Active Directory selezionare Aggiungi.
Nella finestra Aggiungi connettore visualizzata, in Configurazione del connettore Intune per Active Directory selezionare Scarica il connettore Intune locale per Active Directory. Il collegamento scarica un file denominato
ODJConnectorBootstrapper.exe.
Installare Intune Connector per Active Directory nel server
Importante
L'installazione di Intune Connector per Active Directory deve essere eseguita con un account che disponga dei diritti di dominio seguenti:
- Obbligatorio : creare oggetti msDs-ManagedServiceAccount nel contenitore Account del servizio gestito.
- Facoltativo - Modificare le autorizzazioni nelle unità organizzative in Active Directory: se l'amministratore che installa il connettore di Intune aggiornato per Active Directory non dispone di questo diritto, sono necessari ulteriori passaggi di configurazione da parte di un amministratore che dispone di questi diritti. Per altre informazioni, vedere il passaggio/sezione Aumentare il limite dell'account computer nell'unità organizzativa.
Accedere al server in cui viene installato Intune Connector per Active Directory con un account con diritti di amministratore locale.
Se è installato il connettore di Intune legacy precedente per Active Directory, disinstallarlo prima di installare il connettore di Intune per Active Directory aggiornato. Per ulteriori informazioni, vedere Disinstallare Intune Connector per Active Directory.
Importante
Quando si disinstalla il precedente programma di installazione di Intune Connector per Active Directory, assicurarsi di eseguire il programma di installazione di Intune Connector per Active Directory legacy come parte del processo di disinstallazione. Se il programma di installazione legacy di Intune Connector per Active Directory richiede di disinstallarlo durante l'esecuzione, selezionare per disinstallarlo. In questo modo si garantisce che il connettore Intune legacy precedente per Active Directory sia completamente disinstallato. Il programma di installazione legacy di Intune Connector per Active Directory può essere scaricato da Intune Connector per Active Directory.
Consiglio
Nei domini con un solo connettore di Intune per Active Directory, Microsoft consiglia di installare prima il connettore di Intune per Active Directory aggiornato in un altro server. L'installazione del connettore di Intune aggiornato per Active Directory in un altro server deve essere eseguita prima di disinstallare il connettore di Intune per Active Directory legacy nel server corrente. L'installazione di Intune Connector per Active Directory su un altro primo evento evita i tempi di inattività durante l'aggiornamento di Intune Connector per Active Directory sul server corrente.
Aprire il
ODJConnectorBootstrapper.exefile scaricato per avviare l'installazione di Intune Connector per Active Directory.Eseguire l'installazione di Intune Connector for Active Directory.
Al termine dell'installazione selezionare la casella di controllo Avvia connettore Intune per Active Directory.
Nota
Se Intune installazione di Connettore per Active Directory viene chiusa accidentalmente senza selezionare la casella di controllo Avvia Intune connettore per Active Directory, è possibile riaprire la configurazione di Intune Connettore per Active Directory selezionando Intune Connettore per Active Directory>Intune Connector per Active Directory dal menu Start.
Accedere al connettore di Intune per Active Directory
Nella finestra Intune Connector per Active Directory, nella scheda Registrazione, selezionare Accedi.
Nella scheda Accedi accedere con le credenziali di Microsoft Entra ID di un ruolo di amministratore di Intune. All'account utente deve essere assegnata una licenza di Intune. Il completamento del processo di accesso potrebbe richiedere alcuni minuti.
Nota
L'account usato per registrare Intune Connector per Active Directory è solo un requisito temporaneo al momento dell'installazione. L'account non viene più usato dopo la registrazione del server.
Al termine del processo di accesso:
- Viene visualizzata la finestra di conferma della registrazione completata di Intune Connector per Active Directory. Selezionare OK per chiudere la finestra.
-
Un account del servizio gestito con il nome "<MSA_name>" è stato configurato correttamente viene visualizzata la finestra di conferma. Il nome dell'account del servizio gestito è nel formato
msaODJ#####contenente ##### cinque caratteri casuali. Annotare il nome dell'MSA creato e quindi selezionare OK per chiudere la finestra. Il nome dell'MSA potrebbe essere necessario in un secondo momento per configurare l'MSA in modo da consentire la creazione di oggetti computer nelle unità organizzative.
Nella scheda Registrazione viene visualizzato il connettore di Intune per Active Directory registrato. Il pulsante Accedi è disattivato e l'opzione Configura account del servizio gestito è abilitata.
Chiudere la finestra Connettore Intune per Active Directory.
Verificare che il connettore Intune per Active Directory sia attivo
Dopo l'autenticazione, Connettore Intune per Active Directory termina l'installazione. Al termine dell'installazione, verificare che sia attivo in Intune seguendo questa procedura:
Passare all'interfaccia di amministrazione di Microsoft Intune se è ancora aperta. Se la finestra Aggiungi connettore è ancora visualizzata, chiuderla.
Se l'interfaccia di amministrazione di Microsoft Intune non è ancora aperta:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Schermata di registrazione di Windows, in Windows Autopilot, selezionare Intune Connector per Active Directory.
Nella pagina Intune Connector per Active Directory:
- Verificare che il server sia visualizzato in Nome connettore e Attivo in Stato
- Per la versione aggiornata di Intune Connector per Active Directory, verificare che la versione sia maggiore o uguale alla 6.2501.2000.5.
Se il server non è visualizzato, selezionare Aggiorna o uscire dalla pagina e quindi tornare alla pagina Connettore Intune per Active Directory.
Nota
Possono essere necessari alcuni minuti prima che il server appena registrato venga visualizzato nella pagina Intune Connector per Active Directorydell'interfaccia di amministrazione di Microsoft Intune. Il server registrato viene visualizzato solo se riesce a comunicare correttamente con il servizio Intune.
I connettori di Intune inattivi per Active Directory vengono ancora visualizzati nella pagina Connettore di Intune per Active Directory e verranno puliti automaticamente dopo 30 giorni.
Dopo l'installazione di Intune Connector per Active Directory, inizierà l'accesso al Visualizzatore eventi nel percorso Registri> applicazioni e serviziMicrosoft>Intune>ODJConnectorService. In questo percorso sono disponibili i log di amministrazione e operativi.
Configurare l'MSA per consentire la creazione di oggetti nelle unità organizzative (facoltativo)
Per impostazione predefinita, gli MSA hanno accesso solo alla creazione di oggetti computer nel contenitore Computer . Gli MSA non hanno accesso alla creazione di oggetti computer nelle unità organizzative. Per consentire all'MSA di creare oggetti nelle unità organizzative, è necessario aggiungere le unità organizzative al ODJConnectorEnrollmentWizard.exe.config file XML che si trova nella ODJConnectorEnrollmentWizard directory in cui è stato installato Intune Connector per Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.
Per configurare l'MSA in modo da consentire la creazione di oggetti nelle unità organizzative, seguire questa procedura:
Nel server in cui è installato il connettore Intune per Active Directory, passare alla
ODJConnectorEnrollmentWizarddirectory in cui è stato installato il connettore Intune per Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.ODJConnectorEnrollmentWizardNella directory, aprire il file XML esistenteODJConnectorEnrollmentWizard.exe.configin un editor di testo, ad esempio Blocco note.Nell'elemento
add keydelODJConnectorEnrollmentWizard.exe.configfile XML:- Accanto a
value=, aggiungere le unità organizzative desiderate a cui l'MSA deve avere accesso per creare oggetti computer. - Il nome dell'unità organizzativa deve essere nel formato nome distinto LDAP e, se applicabile, deve essere preceduto da un carattere di escape.
- Più unità organizzative sono supportate separando ogni unità organizzativa con un punto e virgola (;).
- Assicurati di mantenere le virgolette (") accanto a
value=. Tutti i valori dell'unità organizzativa devono essere racchiusi tra una coppia di virgolette. - Non modificare il nome dell'elemento
OrganizationalUnitsUsedForOfflineDomainJoinchiave.
Nell'esempio seguente è riportato un esempio di voce XML con più unità organizzative nel formato LDAP Distinguished Name:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Consiglio
Nell'esempio sostituire il testo rosso di esempio accanto a
value=con le unità organizzative dell'organizzazione nel formato LDAP Distinguished Name. Come mostrato nell'esempio, assicurarsi che tutte le voci dell'unità organizzativa siano racchiuse tra virgolette (") e che ogni unità organizzativa sia separata da un punto e virgola (;) .- Accanto a
Dopo aver aggiunto tutte le unità organizzative desiderate, salvare il
ODJConnectorEnrollmentWizard.exe.configfile XML.In qualità di amministratore che dispone delle autorizzazioni appropriate per modificare le autorizzazioni dell'unità organizzativa, aprire Intune Connector per Active Directory passando a Intune Connector for Active Directory>Intune Connector for Active Directory dal menu Start.
Importante
Se l'amministratore che installa e configura il connettore di Intune per Active Directory non dispone delle autorizzazioni per modificare le autorizzazioni dell'unità organizzativa, la sezione o i passaggi Aumentare il limite dell'account computer nell'unità organizzativa devono essere seguiti da un amministratore che disponga delle autorizzazioni per modificare le autorizzazioni dell'unità organizzativa.
Nella scheda Registrazione nella finestra Connettore di Intune per Active Directory selezionare Configura account del servizio gestito.
Viene visualizzata una finestra di conferma L'account del servizio gestito denominato "<MSA_name>" è stato configurato correttamente . Selezionare OK per chiudere la finestra.
Usare un account del servizio gestito personalizzato (facoltativo)
Facoltativamente, è possibile configurare il connettore per l'utilizzo del proprio account di servizio gestito, anziché l'MSA configurato automaticamente dal connettore.
Requisiti MSA
In questa sezione vengono descritti i requisiti MSA.
L'account fornito deve essere un account di servizio con una delle seguenti categorie di oggetti in Active Directory:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Il valore di configurazione per l'account di servizio deve avere il formato seguente:
<msaAccountName@domain>L'account di servizio deve esistere nello stesso dominio del server del connettore ODJ.
L'account di servizio deve essere installato nel server che ospita il connettore ODJ. Per altre informazioni, vedere Install-ADServiceAccount.
- Se si usa l'account del servizio gestito (sMSA), l'account può essere collegato a un solo computer.
- Se si usa un account del servizio gestito di gruppo, il server in cui si installa il servizio gestito del gruppo deve avere accesso alla password.
L'account di servizio deve disporre di un'autorizzazione locale per l'accesso come servizio , che può essere impostata direttamente o tramite l'appartenenza a gruppi. Per ulteriori informazioni, vedere Abilitare l'accesso al servizio.
L'autorizzazione deve essere concessa manualmente per gli account di servizio per creare oggetti computer per i flussi di Autopilot ibridi. Per altre informazioni, vedere Aumentare il limite dell'account computer nell'unità organizzativa.
Come si configura
Aggiorna ODJConnectorEnrollmentWizard.exe.config. La sua posizione predefinita è C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Nella sezione appSettings del file aggiungi la riga seguente:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Accedere al connettore.
Disabilitare gli aggiornamenti dell'unità organizzativa
L'uso del proprio MSA impedirà al connettore di apportare aggiornamenti dell'unità organizzativa, indipendentemente da quelli configurati in OrganizationalUnitsUsedForOfflineDomainJoin. Per evitare errori, disabilitare gli aggiornamenti dell'unità organizzativa aggiornando ODJConnectorEnrollmentWizard.exe.config. La sua posizione predefinita è C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Nella sezione appSettings del file aggiungi la riga seguente:
<add key="DisableOUUpdates" value="true" />Accedere al connettore.