Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Microsoft consiglia di distribuire nuovi dispositivi nativi per il cloud usando l'aggiunta a Microsoft Entra. La distribuzione di nuovi dispositivi come dispositivi di join ibridi Microsoft Entra non è consigliata, neppure tramite Windows Autopilot. Per altre informazioni, vedere Microsoft Entra aggiunto o Microsoft Entra aggiunto ibrido negli endpoint nativi del cloud: Quale opzione è giusta per la tua organizzazione.
È possibile usare Intune e Windows Autopilot per configurare dispositivi aggiunti all'ambiente ibrido di Microsoft Entra. A tale scopo, segui i passaggi descritti in questo articolo. Per altre informazioni sull'unione ibrida di Microsoft Entra, vedere Informazioni sull'unione ibrida e la co-gestione di Microsoft Entra.
Requisiti
L'elenco dei requisiti per l'esecuzione dell'unione ibrida Microsoft Entra durante Windows Autopilot è organizzato in tre diverse categorie:
- Generale - requisiti generali.
- Registrazione dei dispositivi - requisiti di registrazione dei dispositivi.
- Connettore Intune - Connettore Intune per requisiti di Active Directory.
Selezionare la scheda appropriata per visualizzare i requisiti pertinenti:
- Configurati correttamente i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra. Assicurati di verificare la registrazione del dispositivo usando il cmdlet Get-MgDevice .
- Se il filtro basato su dominio e unità organizzativa è configurato come parte di Microsoft Entra Connect, assicurarsi che l'unità organizzativa predefinita o il contenitore destinato ai dispositivi Windows Autopilot sia incluso nell'ambito di sincronizzazione.
Configurare la registrazione automatica MDM di Windows
Accedere al portale di Azure e selezionare Microsoft Entra ID.
Nel riquadro sinistro selezionare Gestisci | mobilità (MDM e WIP)>Microsoft Intune.
Assicurarsi che gli utenti che distribuiscono dispositivi aggiunti a Microsoft Entra usando Intune e Windows siano membri di un gruppo incluso nell'ambito utente MDM.
Usare i valori predefiniti nelle caselle URL delle Condizioni per l'utilizzo di MDM, URL di individuazione MDM e URL di conformità MDM e quindi selezionare Salva.
Installare il connettore di Intune per Active Directory
Il connettore Intune per Active Directory, noto anche come connettore ODJ (Offline Domain Join), consente di unire computer a un dominio locale durante il processo di Windows Autopilot. Il connettore crea oggetti computer in un'unità organizzativa specificata in Active Directory durante il processo di aggiunta a un dominio.
Importante
Il connettore di Intune per le versioni di Active Directory precedenti alla 6.2501.2000.5 è deprecato e non può più elaborare le richieste di registrazione. Per altre informazioni, vedere il post di blog sulle distribuzioni di partecipazione a Intune Connector per Active Directory con account con privilegi bassi per Windows Autopilot Hybrid Microsoft Entra.
Per aggiornare il connettore, è necessario:
- Disinstallare manualmente il connettore legacy. Non è disponibile un'opzione automatica.
- Scaricare e installare il connettore aggiornato (descritto in questo articolo).
Consiglio
Se si usano più domini per registrare i dispositivi di Autopilot:
- È necessaria un'istanza del connettore separata per ogni dominio. Un connettore può elaborare solo le richieste di registrazione per lo stesso dominio del server in cui è stato installato.
- Può essere presente al massimo 1 connettore per server (VM o fisico). È possibile configurare server aggiuntivi per dominio per la ridondanza, ognuno con il proprio connettore installato. In questa configurazione, se si verifica un errore, le richieste verranno inviate a un altro connettore in un altro server all'interno dello stesso dominio.
Selezionare la scheda corrispondente alla versione di Intune Connector per Active Directory che si sta installando:
Prima di iniziare
Prima dell'installazione, assicurarsi che siano soddisfatti tutti i requisiti del connettore Intune per il server Active Directory.
Microsoft raccomanda (non obbligatorio) che l'amministratore che installa e configura Intune Connector per Active Directory disponga dei diritti di dominio elencati in Intune Connector per i requisiti di Active Directory. Questi diritti consentono al programma di installazione e al processo di configurazione di Intune Connector per Active Directory di impostare le autorizzazioni per l'account del servizio gestito (MSA) nel contenitore di computer o nelle unità organizzative in cui vengono creati gli oggetti computer.
Se l'amministratore non dispone di queste autorizzazioni, un altro amministratore con i diritti appropriati deve aumentare il limite dell'account computer nell'unità organizzativa.
Disattivare la configurazione della sicurezza avanzata di Internet Explorer
A partire dalla versione 6.2504.2001.8, il connettore Intune aggiornato per Active Directory è passato all'uso di WebView2, basato su Microsoft Edge, anziché WebBrowser, basato su Microsoft Internet Explorer. Questa modifica significa che non è più necessario disattivare l'impostazione Configurazione sicurezza avanzata di Internet Explorer in Windows Server. Assicurarsi di installare la versione 6.2504.2001.8 o successiva di Intune Connector per Active Directory per evitare problemi con l'impostazione di configurazione della sicurezza avanzata di Internet Explorer.
Scaricare il connettore di Intune per Active Directory
Nel server in cui viene installato Intune Connector per Active Directory accedere all'interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Schermata di registrazione di Windows, in Windows Autopilot, selezionare Intune Connector per Active Directory.
Nella schermata di Intune Connector per Active Directory selezionare Aggiungi.
Nella finestra Aggiungi connettore visualizzata, in Configurazione del connettore Intune per Active Directory selezionare Scarica il connettore Intune locale per Active Directory. Il collegamento scarica un file denominato
ODJConnectorBootstrapper.exe.
Installare Intune Connector per Active Directory nel server
Importante
L'installazione di Intune Connector per Active Directory deve essere eseguita con un account che disponga dei diritti di dominio seguenti:
- Obbligatorio : creare oggetti msDs-ManagedServiceAccount nel contenitore Account del servizio gestito.
- Facoltativo - Modificare le autorizzazioni nelle unità organizzative in Active Directory: se l'amministratore che installa il connettore di Intune aggiornato per Active Directory non dispone di questo diritto, sono necessari ulteriori passaggi di configurazione da parte di un amministratore che dispone di questi diritti. Per altre informazioni, vedere il passaggio/sezione Aumentare il limite dell'account computer nell'unità organizzativa.
Accedere al server in cui viene installato Intune Connector per Active Directory con un account con diritti di amministratore locale.
Se è installato il connettore di Intune legacy precedente per Active Directory, disinstallarlo prima di installare il connettore di Intune per Active Directory aggiornato. Per ulteriori informazioni, vedere Disinstallare Intune Connector per Active Directory.
Importante
Quando si disinstalla il precedente programma di installazione di Intune Connector per Active Directory, assicurarsi di eseguire il programma di installazione di Intune Connector per Active Directory legacy come parte del processo di disinstallazione. Se il programma di installazione legacy di Intune Connector per Active Directory richiede di disinstallarlo durante l'esecuzione, selezionare per disinstallarlo. In questo modo si garantisce che il connettore Intune legacy precedente per Active Directory sia completamente disinstallato. Il programma di installazione legacy di Intune Connector per Active Directory può essere scaricato da Intune Connector per Active Directory.
Consiglio
Nei domini con un solo connettore di Intune per Active Directory, Microsoft consiglia di installare prima il connettore di Intune per Active Directory aggiornato in un altro server. L'installazione del connettore di Intune aggiornato per Active Directory in un altro server deve essere eseguita prima di disinstallare il connettore di Intune per Active Directory legacy nel server corrente. L'installazione di Intune Connector per Active Directory su un altro primo evento evita i tempi di inattività durante l'aggiornamento di Intune Connector per Active Directory sul server corrente.
Aprire il
ODJConnectorBootstrapper.exefile scaricato per avviare l'installazione di Intune Connector per Active Directory.Eseguire l'installazione di Intune Connector for Active Directory.
Al termine dell'installazione selezionare la casella di controllo Avvia connettore Intune per Active Directory.
Nota
Se Intune installazione di Connettore per Active Directory viene chiusa accidentalmente senza selezionare la casella di controllo Avvia Intune connettore per Active Directory, è possibile riaprire la configurazione di Intune Connettore per Active Directory selezionando Intune Connettore per Active Directory>Intune Connector per Active Directory dal menu Start.
Accedere al connettore di Intune per Active Directory
Nella finestra Intune Connector per Active Directory, nella scheda Registrazione, selezionare Accedi.
Nella scheda Accedi accedere con le credenziali di Microsoft Entra ID di un ruolo di amministratore di Intune. All'account utente deve essere assegnata una licenza di Intune. Il completamento del processo di accesso potrebbe richiedere alcuni minuti.
Nota
L'account usato per registrare Intune Connector per Active Directory è solo un requisito temporaneo al momento dell'installazione. L'account non viene più usato dopo la registrazione del server.
Al termine del processo di accesso:
- Viene visualizzata la finestra di conferma della registrazione completata di Intune Connector per Active Directory. Selezionare OK per chiudere la finestra.
-
Un account del servizio gestito con il nome "<MSA_name>" è stato configurato correttamente viene visualizzata la finestra di conferma. Il nome dell'account del servizio gestito è nel formato
msaODJ#####contenente ##### cinque caratteri casuali. Annotare il nome dell'MSA creato e quindi selezionare OK per chiudere la finestra. Il nome dell'MSA potrebbe essere necessario in un secondo momento per configurare l'MSA in modo da consentire la creazione di oggetti computer nelle unità organizzative.
Nella scheda Registrazione viene visualizzato il connettore di Intune per Active Directory registrato. Il pulsante Accedi è disattivato e l'opzione Configura account del servizio gestito è abilitata.
Chiudere la finestra Connettore Intune per Active Directory.
Verificare che il connettore Intune per Active Directory sia attivo
Dopo l'autenticazione, Connettore Intune per Active Directory termina l'installazione. Al termine dell'installazione, verificare che sia attivo in Intune seguendo questa procedura:
Passare all'interfaccia di amministrazione di Microsoft Intune se è ancora aperta. Se la finestra Aggiungi connettore è ancora visualizzata, chiuderla.
Se l'interfaccia di amministrazione di Microsoft Intune non è ancora aperta:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Schermata di registrazione di Windows, in Windows Autopilot, selezionare Intune Connector per Active Directory.
Nella pagina Intune Connector per Active Directory:
- Verificare che il server sia visualizzato in Nome connettore e Attivo in Stato
- Per la versione aggiornata di Intune Connector per Active Directory, verificare che la versione sia maggiore o uguale alla 6.2501.2000.5.
Se il server non è visualizzato, selezionare Aggiorna o uscire dalla pagina e quindi tornare alla pagina Connettore Intune per Active Directory.
Nota
Possono essere necessari alcuni minuti prima che il server appena registrato venga visualizzato nella pagina Intune Connector per Active Directorydell'interfaccia di amministrazione di Microsoft Intune. Il server registrato viene visualizzato solo se riesce a comunicare correttamente con il servizio Intune.
I connettori di Intune inattivi per Active Directory vengono ancora visualizzati nella pagina Connettore di Intune per Active Directory e verranno puliti automaticamente dopo 30 giorni.
Dopo l'installazione di Intune Connector per Active Directory, inizierà l'accesso al Visualizzatore eventi nel percorso Registri> applicazioni e serviziMicrosoft>Intune>ODJConnectorService. In questo percorso sono disponibili i log di amministrazione e operativi.
Configurare l'MSA per consentire la creazione di oggetti nelle unità organizzative (facoltativo)
Per impostazione predefinita, gli MSA hanno accesso solo alla creazione di oggetti computer nel contenitore Computer . Gli MSA non hanno accesso alla creazione di oggetti computer nelle unità organizzative. Per consentire all'MSA di creare oggetti nelle unità organizzative, è necessario aggiungere le unità organizzative al ODJConnectorEnrollmentWizard.exe.config file XML che si trova nella ODJConnectorEnrollmentWizard directory in cui è stato installato Intune Connector per Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.
Per configurare l'MSA in modo da consentire la creazione di oggetti nelle unità organizzative, seguire questa procedura:
Nel server in cui è installato il connettore Intune per Active Directory, passare alla
ODJConnectorEnrollmentWizarddirectory in cui è stato installato il connettore Intune per Active Directory, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.ODJConnectorEnrollmentWizardNella directory, aprire il file XML esistenteODJConnectorEnrollmentWizard.exe.configin un editor di testo, ad esempio Blocco note.Nell'elemento
add keydelODJConnectorEnrollmentWizard.exe.configfile XML:- Accanto a
value=, aggiungere le unità organizzative desiderate a cui l'MSA deve avere accesso per creare oggetti computer. - Il nome dell'unità organizzativa deve essere nel formato nome distinto LDAP e, se applicabile, deve essere preceduto da un carattere di escape.
- Più unità organizzative sono supportate separando ogni unità organizzativa con un punto e virgola (;).
- Assicurati di mantenere le virgolette (") accanto a
value=. Tutti i valori dell'unità organizzativa devono essere racchiusi tra una coppia di virgolette. - Non modificare il nome dell'elemento
OrganizationalUnitsUsedForOfflineDomainJoinchiave.
Nell'esempio seguente è riportato un esempio di voce XML con più unità organizzative nel formato LDAP Distinguished Name:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Consiglio
Nell'esempio sostituire il testo rosso di esempio accanto a
value=con le unità organizzative dell'organizzazione nel formato LDAP Distinguished Name. Come mostrato nell'esempio, assicurarsi che tutte le voci dell'unità organizzativa siano racchiuse tra virgolette (") e che ogni unità organizzativa sia separata da un punto e virgola (;) .- Accanto a
Dopo aver aggiunto tutte le unità organizzative desiderate, salvare il
ODJConnectorEnrollmentWizard.exe.configfile XML.In qualità di amministratore che dispone delle autorizzazioni appropriate per modificare le autorizzazioni dell'unità organizzativa, aprire Intune Connector per Active Directory passando a Intune Connector for Active Directory>Intune Connector for Active Directory dal menu Start.
Importante
Se l'amministratore che installa e configura il connettore di Intune per Active Directory non dispone delle autorizzazioni per modificare le autorizzazioni dell'unità organizzativa, la sezione o i passaggi Aumentare il limite dell'account computer nell'unità organizzativa devono essere seguiti da un amministratore che disponga delle autorizzazioni per modificare le autorizzazioni dell'unità organizzativa.
Nella scheda Registrazione nella finestra Connettore di Intune per Active Directory selezionare Configura account del servizio gestito.
Viene visualizzata una finestra di conferma L'account del servizio gestito denominato "<MSA_name>" è stato configurato correttamente . Selezionare OK per chiudere la finestra.
Usare un account del servizio gestito personalizzato (facoltativo)
Facoltativamente, è possibile configurare il connettore per l'utilizzo del proprio account di servizio gestito, anziché l'MSA configurato automaticamente dal connettore.
Requisiti MSA
In questa sezione vengono descritti i requisiti MSA.
L'account fornito deve essere un account di servizio con una delle seguenti categorie di oggetti in Active Directory:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Il valore di configurazione per l'account di servizio deve avere il formato seguente:
<msaAccountName@domain>L'account di servizio deve esistere nello stesso dominio del server del connettore ODJ.
L'account di servizio deve essere installato nel server che ospita il connettore ODJ. Per altre informazioni, vedere Install-ADServiceAccount.
- Se si usa l'account del servizio gestito (sMSA), l'account può essere collegato a un solo computer.
- Se si usa un account del servizio gestito di gruppo, il server in cui si installa il servizio gestito del gruppo deve avere accesso alla password.
L'account di servizio deve disporre di un'autorizzazione locale per l'accesso come servizio , che può essere impostata direttamente o tramite l'appartenenza a gruppi. Per ulteriori informazioni, vedere Abilitare l'accesso al servizio.
L'autorizzazione deve essere concessa manualmente per gli account di servizio per creare oggetti computer per i flussi di Autopilot ibridi. Per altre informazioni, vedere Aumentare il limite dell'account computer nell'unità organizzativa.
Come si configura
Aggiorna ODJConnectorEnrollmentWizard.exe.config. La sua posizione predefinita è C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Nella sezione appSettings del file aggiungi la riga seguente:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Accedere al connettore.
Disabilitare gli aggiornamenti dell'unità organizzativa
L'uso del proprio MSA impedirà al connettore di apportare aggiornamenti dell'unità organizzativa, indipendentemente da quelli configurati in OrganizationalUnitsUsedForOfflineDomainJoin. Per evitare errori, disabilitare gli aggiornamenti dell'unità organizzativa aggiornando ODJConnectorEnrollmentWizard.exe.config. La sua posizione predefinita è C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Nella sezione appSettings del file aggiungi la riga seguente:
<add key="DisableOUUpdates" value="true" />Accedere al connettore.
Configurare le impostazioni del proxy Web
Se nell'ambiente di rete è presente un proxy Web, verificare che il connettore Intune per Active Directory funzioni correttamente facendo riferimento a Configurazione delle impostazioni proxy per il connettore Intune per Active Directory.
Aumentare il limite dell'account computer nell'unità organizzativa
Importante
Questo passaggio è necessario solo in una delle condizioni seguenti:
- L'amministratore che ha installato e configurato Intune Connector per Active Directory non disponeva dei diritti appropriati, come descritto in Intune Connector per i requisiti di Active Directory.
- L'amministratore che ha installato e configurato Intune Connector disponeva dei diritti appropriati, come descritto in precedenza, ma non è stato possibile concedere all'account del servizio gestito (MSA) l'autorizzazione per creare oggetti computer nelle unità organizzative specificate durante l'installazione di Intune Connector. Per altre informazioni, vedere Configurare il nuovo connettore di Microsoft Intune per Active Directory con il principio dei privilegi minimi.
- Il
ODJConnectorEnrollmentWizard.exe.configfile XML non è stato modificato per aggiungere unità organizzative per le quali l'MSA dovrebbe avere le autorizzazioni.
Lo scopo di Intune Connector per Active Directory è quello di aggiungere computer a un dominio e aggiungerli a un'unità organizzativa. Per questo motivo, l'account del servizio gestito utilizzato per il connettore di Intune per Active Directory deve disporre delle autorizzazioni necessarie per creare account computer nell'unità organizzativa in cui i computer sono aggiunti al dominio locale.
Con le autorizzazioni predefinite in Active Directory, i join a domini tramite Intune Connector per Active Directory potrebbero inizialmente funzionare senza alcuna modifica delle autorizzazioni all'unità organizzativa in Active Directory. Tuttavia, dopo che MSA tenta di aggiungere più di 10 computer al dominio locale, smette di funzionare perché per impostazione predefinita Active Directory consente solo a un singolo account di aggiungere fino a 10 computer al dominio locale.
Gli utenti seguenti non sono limitati dal limite di aggiunta a 10 computer domain join:
- Utenti nel gruppo Administrators o Domain Administrators: Per garantire la conformità al modello dei principi dei privilegi minimi, Microsoft non consiglia di assegnare al servizio gestito il servizio gestito come amministratore o amministratore di dominio.
- Utenti con autorizzazioni delegate per unità organizzative e contenitori in Active Directory per creare account computer: questo metodo è consigliato perché segue il modello dei principi dei privilegi minimi.
Per correggere questa limitazione, l'MSA necessita dell'autorizzazione Crea account computer nell'unità organizzativa a cui i computer sono aggiunti nel dominio locale. Intune Connector per Active Directory imposta le autorizzazioni per gli MSA sulle unità organizzative purché venga soddisfatta una delle condizioni seguenti:
- L'amministratore che installa Intune Connector per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
- L'amministratore che configura Intune Connector per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Se l'amministratore che installa o configura Intune Connector per Active Directory non dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative, è necessario seguire i seguenti passaggi:
Accedere a un computer che ha accesso alla console Utenti e computer di Active Directory con un account che dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Aprire la console Utenti e computer di Active Directory eseguendo DSA.msc.
Espandere il dominio desiderato e passare all'unità organizzativa a cui i computer vengono aggiunti durante Windows Autopilot.
Nota
L'unità organizzativa aggiunta dai computer durante la distribuzione di Windows Autopilot viene specificata in un secondo momento durante il passaggio Configurare e assegnare il profilo di aggiunta a un dominio .
Fare clic con il pulsante destro del mouse sull'unità organizzativa e selezionare Proprietà.
Nota
Se i computer vengono aggiunti al contenitore Computer predefinito anziché a un'unità organizzativa, fare clic con il pulsante destro del mouse sul contenitore Computer e scegliere Delega controllo.
Nella finestra Proprietà unità organizzativa visualizzata selezionare la scheda Sicurezza .
Nella scheda Sicurezza , selezionare Avanzate.
Nella finestra Impostazioni di sicurezza avanzate , selezionare Aggiungi.
Nelle finestre Immissione autorizzazioni , accanto a Entità, selezionare il collegamento Seleziona un'entità principale.
Nella finestra Seleziona utente, computer, account di servizio o gruppo, selezionare il pulsante Tipi di oggetto....
Nella finestra Tipi di oggetto selezionare la casella di controllo Account di servizio , quindi scegliere OK.
Nella finestra Seleziona utente, computer, account di servizio o gruppo, in Immettere il nome dell'oggetto da selezionare, immettere il nome dell'MSA utilizzato per Intune Connector per Active Directory.
Consiglio
L'MSA è stato creato durante il passaggio/sezione Installazione di Intune Connector per Active Directory e ha il formato del nome in
msaODJ#####cui ##### sono presenti cinque caratteri casuali. Se il nome MSA non è noto, seguire questa procedura per trovare il nome MSA:- Nel server che esegue Intune Connector per Active Directory fare clic con il pulsante destro del mouse sul menu Start e quindi selezionare Gestione computer.
- Nella finestra Gestione computer espandere Servizi e applicazioni , quindi selezionare Servizi.
- Nel riquadro dei risultati individuare il servizio con il nome Intune ODJConnector per il servizio attivo. Il nome dell'MSA è elencato nella colonna Accedi come .
Selezionare Controlla nomi per convalidare la voce del nome MSA. Una volta convalidata la voce, selezionare OK.
Nelle finestre Immissione autorizzazioni selezionare il menu a discesa Si applica a: e quindi selezionare Solo questo oggetto.
In Autorizzazioni deselezionare tutti gli elementi e quindi selezionare solo la casella di controllo Crea oggetti computer .
Selezionare OK per chiudere la finestra Immissione autorizzazioni .
Nella finestra Impostazioni sicurezza avanzate , selezionare Applica o OK per applicare le modifiche.
Creare un gruppo di dispositivi
Nell'interfaccia di amministrazione di Microsoft Intune selezionare NuovogruppoGruppi>.
Nel riquadro Gruppo selezionare le opzioni seguenti:
Per Tipo di gruppo selezionare Sicurezza.
Immettere un nome e una descrizione per il gruppo.
Selezionare un tipo di iscrizione.
Se per il tipo di appartenenza è selezionato Dispositivi dinamici , nel riquadro Gruppo selezionare Membri dispositivo dinamici.
Selezionare Modifica nella casella Sintassi regola e immettere una delle righe di codice seguenti:
Per creare un gruppo che includa tutti i dispositivi di Windows Autopilot, immettere:
(device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")Il campo Tag di gruppo di Intune esegue il mapping all'attributo OrderID nei dispositivi Microsoft Entra. Per creare un gruppo che includa tutti i dispositivi di Windows Autopilot con un tag di gruppo specifico (OrderID), immettere:
(device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")Per creare un gruppo che includa tutti i dispositivi Windows Autopilot con un ID ordine di acquisto specifico, immettere:
(device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")
Selezionare Salva>Crea.
Registrare i dispositivi di Windows Autopilot
Selezionare una delle modalità seguenti per registrare i dispositivi di Windows Autopilot.
Registrare i dispositivi Windows Autopilot già registrati
Creare un profilo di distribuzione di Windows Autopilot con l'impostazione Converti tutti i dispositivi di destinazione in Autopilot impostata su Sì.
Assegnare il profilo a un gruppo che contiene i membri che devono essere registrati automaticamente con Windows Autopilot.
Per altre informazioni, vedi Configurare i profili di Windows Autopilot.
Registrare i dispositivi Windows Autopilot non registrati
I dispositivi non ancora registrati in Windows Autopilot possono essere registrati manualmente. Per ulteriori informazioni, vedere Registrazione manuale.
Registrare dispositivi da un OEM
Se acquistano nuovi dispositivi, alcuni OEM possono registrarli per conto dell'organizzazione. Per altre informazioni, vedere Registrazione OEM.
Visualizza il dispositivo Windows Autopilot registrato
Prima che i dispositivi vengano registrati in Intune, i dispositivi Windows Autopilot registrati vengono visualizzati in tre posizioni (con i nomi impostati sui numeri di serie):
- Riquadro Dispositivi Windows Autopilotnell'interfaccia di amministrazione di Microsoft Intune. Seleziona i dispositivi>per piattaforma | Onboardingdei dispositivi Windows >| Iscrizione. In Windows Autopilot selezionare Dispositivi.
- I dispositivi | Riquadro Tutti i dispositivi nel portale di Azure. Seleziona i dispositivi>,tutti i dispositivi.
- Riquadro Autopilotnell'interfaccia di amministrazione di Microsoft 365. Seleziona dispositivi>Autopilot.
Dopo la registrazione dei dispositivi Windows Autopilot, i dispositivi vengono visualizzati in quattro posizioni:
- I dispositivi | Riquadro Tutti i dispositivinell'interfaccia di amministrazione di Microsoft Intune. Seleziona i dispositivi>Tutti i dispositivi.
- La finestra di dialogo Windows | Riquadro dei dispositivi Windowsnell'interfaccia di amministrazione di Microsoft Intune. Seleziona i dispositivi>per piattaforma | Windows.
- I dispositivi | Riquadro Tutti i dispositivi nel portale di Azure. Seleziona i dispositivi>,tutti i dispositivi.
- Riquadro Dispositivi attivinell'interfaccia di amministrazione di Microsoft 365. Seleziona Dispositivi Dispositivi>attivi.
Nota
Dopo la registrazione dei dispositivi, i dispositivi vengono comunque visualizzati nel riquadro Dispositivi di Windows Autopilot nell'interfaccia di amministrazione di Microsoft Intune e nel riquadro Autopilotnell'interfaccia di amministrazione di Microsoft 365, ma questi oggetti sono gli oggetti registrati di Windows Autopilot.
Un oggetto dispositivo viene precreato in Microsoft Entra ID dopo la registrazione del dispositivo in Windows Autopilot. Quando un dispositivo viene sottoposto a una distribuzione ibrida di Microsoft Entra, per impostazione predefinita, viene creato un altro oggetto dispositivo con conseguente duplicazione delle voci.
VPN
I client VPN seguenti vengono testati e convalidati:
- Client VPN Windows incluso
- Cisco AnyConnect (client Win32)
- Pulse Secure (client Win32)
- GlobalProtect (client Win32)
- Checkpoint (client Win32)
- Citrix NetScaler (client Win32)
- SonicWall (client Win32)
- FortiClient VPN (client Win32)
Quando si usano le VPN, selezionare Sì per l'opzione Ignora controllo connettività di Active Directory nel profilo di distribuzione di Windows Autopilot. Always-On VPN non dovrebbero richiedere questa opzione poiché si connette automaticamente.
Nota
Questo elenco di client VPN non è un elenco completo di tutti i client VPN che funzionano con Windows Autopilot. Contatta il rispettivo fornitore VPN per informazioni sulla compatibilità e il supporto con Windows Autopilot o su eventuali problemi relativi all'uso di una soluzione VPN con Windows Autopilot.
Client VPN non supportati
Le soluzioni VPN seguenti non funzionano con Windows Autopilot e pertanto non sono supportate per l'uso con Windows Autopilot:
- Plug-in VPN basati su piattaforma UWP
- Tutto ciò che richiede un certificato utente
- DirectAccess
Inoltre, le configurazioni BYO (Bring-Your-Own VPN) non sono supportate per l'uso durante Windows Autopilot in modalità di pre-provisioning.
Nota
L'omissione di uno specifico client VPN da questo elenco non significa automaticamente che sia supportato o che funzioni con Windows Autopilot. Questo elenco elenca solo i client VPN che notoriamente non funzionano con Windows Autopilot.
Creare e assegnare un profilo di distribuzione di Windows Autopilot
I profili di distribuzione di Windows Autopilot vengono usati per configurare i dispositivi Windows Autopilot.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Schermata di registrazione di Windows , in Windows Autopilot, selezionare Profili di distribuzione.
Nella schermata dei profili di distribuzione di Windows Autopilot selezionare il menu a discesa Crea profilo e quindi selezionare PC Windows.
Nella schermata Crea profilo , nella pagina Operazioni di base , immettere un Nome e una Descrizione facoltativa.
Se tutti i dispositivi nei gruppi assegnati devono eseguire automaticamente la registrazione in Windows Autopilot, impostare Converti tutti i dispositivi di destinazione su Autopilot su Sì. Tutti i dispositivi non Windows Autopilot di proprietà dell'azienda in gruppi assegnati vengono registrati con il servizio di distribuzione Windows Autopilot. I dispositivi di proprietà personale non sono registrati in Windows Autopilot. Attendere 48 ore per l'elaborazione della registrazione. Quando la registrazione del dispositivo viene annullata e reimpostata, Windows Autopilot lo registra di nuovo. Dopo aver registrato un dispositivo in questo modo, la disabilitazione di questa impostazione o la rimozione dell'assegnazione del profilo non rimuoverà il dispositivo dal servizio di distribuzione Windows Autopilot. Al contrario, i dispositivi devono essere eliminati direttamente. Per altre informazioni, vedere Eliminare i dispositivi Windows Autopilot.
Seleziona Avanti.
Nella pagina Configurazione guidata (OOBE), per la modalità di distribuzione, selezionare Guidata dall'utente.
Nella casella Partecipa a Microsoft Entra ID as selezionare Microsoft Entra ibrido unito.
Se si distribuiscono dispositivi al di fuori della rete dell'organizzazione utilizzando il supporto VPN, impostare l'opzione Ignora controllo connettività dominio su Sì. Per altre informazioni, vedere Modalità guidata dall'utente per l'accesso ibrido a Microsoft Entra con supporto VPN.
Configura le opzioni rimanenti nella pagina Configurazione guidata in base alle esigenze.
Seleziona Avanti.
Nella pagina Tag degli ambiti , selezionare i tag degli ambiti per questo profilo.
Seleziona Avanti.
Nella pagina Assegnazioni, seleziona Seleziona gruppi da includere>, cerca e seleziona il gruppo > di dispositivi Seleziona.
Selezionare Crea>.
Nota
Intune verifica periodicamente la presenza di nuovi dispositivi nei gruppi assegnati e avvia il processo di assegnazione dei profili a tali dispositivi. A causa di diversi fattori coinvolti nel processo di assegnazione del profilo di Windows Autopilot, il tempo stimato per l'assegnazione può variare da scenario a scenario. Questi fattori possono includere gruppi di Microsoft Entra, regole di appartenenza, hash di un dispositivo, Intune e il servizio Windows Autopilot e connessione Internet. Il tempo di assegnazione varia a seconda di tutti i fattori e le variabili coinvolte in uno scenario specifico.
(Facoltativo) Attivare la pagina dello stato di registrazione
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Nella schermata iniziale , seleziona Dispositivi nel riquadro a sinistra.
Nei dispositivi | Schermata Panoramica , in Per piattaforma, selezionare Windows.
Nella finestra | Schermata Dispositivi Windows , in Onboarding del dispositivo, selezionare Registrazione.
Nella finestra | Nella schermata di registrazione di Windows selezionare Pagina stato registrazione inWindows Autopilot.
Nel riquadro Pagina stato registrazione selezionare Impostazioni predefinite>.
Nella casella Mostra stato installazione app e profilo selezionare Sì.
Configurare le altre opzioni in base alle esigenze.
Seleziona Salva.
Creare e assegnare un profilo di aggiunta a un dominio
Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Dispositivi>Gestisci dispositivi | I criteri> di configurazione >creano>nuovi criteri.
Nella finestra Crea un profilo visualizzata, immettere le seguenti proprietà:
- Nome: immettere un nome descrittivo per il nuovo profilo.
- Descrizione: immettere una descrizione per il profilo.
- Piattaforma: selezionare Windows 10 e versioni successive.
- Tipo di profilo: selezionare Modelli, selezionare il nome del modello Aggiunta a un dominio e selezionare Crea.
Immetti il nome e la descrizione e seleziona Avanti.
Specificare un prefisso del nome del computer e un nome di dominio.
(Facoltativo) Fornire un'unità organizzativa (OU) in formato DN. Le opzioni includono:
- Fornire un'unità organizzativa in cui il controllo è delegato al dispositivo Windows che esegue Intune Connector per Active Directory.
- Fornire un'unità organizzativa in cui il controllo è delegato ai computer radice nella versione locale di Active Directory dell'organizzazione.
- Se si lascia vuoto questo campo, l'oggetto computer viene creato nel contenitore predefinito di Active Directory. Il contenitore predefinito è in genere il
CN=Computerscontenitore. Per ulteriori informazioni, consulta Reindirizzare i contenitori di utenti e computer nei domini di Active Directory.
Esempi validi:
OU=SubOU,OU=TopLevelOU,DC=contoso,DC=comOU=Mine,DC=contoso,DC=com
Esempi non validi:
-
CN=Computers,DC=contoso,DC=com- Non è possibile specificare un contenitore. Lasciare invece vuoto il valore per usare il valore predefinito per il dominio. -
OU=Mine- Il dominio deve essere specificato tramite gliDC=attributi.
Assicurarsi di non racchiudere il valore di Unità organizzativa tra virgolette.
Selezionare OK>Crea. Il profilo viene creato e visualizzato nell'elenco.
Assegnare un profilo di dispositivo allo stesso gruppo usato nel passaggio Creare un gruppo di dispositivi. È possibile usare gruppi diversi se è necessario aggiungere dispositivi a domini o unità organizzative diverse.
Nota
La funzionalità di denominazione per Windows Autopilot per l'unione ibrida di Microsoft Entra non supporta variabili come %SERIAL%. Supporta solo i prefissi per il nome del computer.
Disinstallare Intune Connector per Active Directory
Intune Connector per Active Directory viene installato localmente in un computer tramite un file eseguibile. Se è necessario disinstallare Intune Connector per Active Directory da un computer, è necessario farlo anche in locale nel computer. Il connettore Intune per Active Directory non può essere rimosso tramite il portale di Intune o una chiamata API Graph.
Per disinstallare Intune Connector per Active Directory dal server, seleziona la scheda appropriata per la versione del sistema operativo Windows Server e quindi segui i passaggi:
Accedere al computer che ospita Intune Connector per Active Directory.
Fare clic con il pulsante destro del mouse sul menu Start, quindi selezionare Impostazioni>,App>installate.
Oppure
Selezionare il collegamento alle app > installate seguenti:
Nella finestra App > installate trovare Intune Connector per Active Directory.
Accanto a Intune Connector per Active Directory, selezionare ...>Disinstalla e quindi seleziona il pulsante Disinstalla.
Il connettore Intune per Active Directory procede con la disinstallazione.
In alcuni casi, il connettore Intune per Active Directory potrebbe non essere disinstallato completamente fino a quando non viene eseguito di nuovo il programma di installazione
ODJConnectorBootstrapper.exeoriginale di Intune Connector per Active Directory. Per verificare che Intune Connector per Active Directory sia completamente disinstallato, eseguire di nuovo ilODJConnectorBootstrapper.exeprogramma di installazione. Se chiede di disinstallarlo, seleziona per disinstallarlo. In caso contrario, chiudere il programma diODJConnectorBootstrapper.exeinstallazione.Nota
Il programma di installazione legacy di Intune Connector per Active Directory può essere scaricato da Intune Connector per Active Directory e deve essere usato solo per le disinstallazioni. Per le nuove installazioni, usare la versione aggiornata di Intune Connector per Active Directory.
Passaggi successivi
Dopo aver configurato Windows Autopilot, scoprire come gestire questi dispositivi. Per altre informazioni, vedere Che cos'è la gestione dei dispositivi di Microsoft Intune?.
Contenuto correlato
- Che cos'è un'identità del dispositivo?.
- Altre informazioni sugli endpoint nativi del cloud.
- Microsoft Entra ha partecipato rispetto a Microsoft Entra hybrid unito in endpoint nativi del cloud.
- Esercitazione: Configurare un endpoint Windows nativo per il cloud con Microsoft Intune.
- Procedura: pianificare l'implementazione dell'adesione a Microsoft Entra.
- Framework per la trasformazione della gestione degli endpoint di Windows.
- Comprendere gli scenari ibridi di Azure AD e di co-gestione.
- Operazione riuscita con Windows Autopilot remoto e l'aggiunta ad Active Directory Azure ibrido.