Gebruikersgestuurde hybride deelname aan Microsoft Entra: de limiet voor computeraccounts in de organisatie-eenheid (OU) verhogen

Windows Autopilot-gebruikersgestuurde Microsoft Entra hybride deelnamestappen:

  • Stap 3: de limiet voor het computeraccount in de organisatie-eenheid (OU) verhogen

Voor een overzicht van de Windows Autopilot-werkstroom voor gebruikersgestuurde Microsoft Entra hybride deelname, raadpleegt u Overzicht van gebruikersgestuurde Microsoft Entra hybride deelname aan Windows Autopilot.

Opmerking

Als de limiet voor het computeraccount voor de juiste organisatie-eenheid al is verhoogd, slaat u deze stap over en gaat u verder met stap 4: Apparaten registreren als Windows Autopilot-apparaten.

De limiet voor het computeraccount in de organisatie-eenheid (OU) verhogen

Belangrijk

Deze stap is slechts nodig in een van de volgende gevallen:

Met Intune Connector voor Active Directory kunt u computers koppelen aan een domein en deze toevoegen aan een organisatie-eenheid. Daarom moet het Managed Service-account dat wordt gebruikt voor de Intune-connector voor Active Directory, beschikken over machtigingen voor het maken van computeraccounts in de organisatie-eenheid waaraan de computers zijn gekoppeld aan het on-premises domein.

Met standaardmachtigingen in Active Directory werken domeinkoppelingen door de Intune-connector voor Active Directory mogelijk in eerste instantie zonder dat de machtigingen voor de organisatie-eenheid in Active Directory zijn gewijzigd. Wanneer MSA echter meer dan tien computers aan het on-premises domein wil koppelen, werkt MSA niet meer omdat in Active Directory standaard slechts één account kan worden gekoppeld aan maximaal tien computers aan het on-premises domein.

De volgende gebruikers worden niet beperkt door de beperking van deelname aan domeinen met 10 computers:

  • Gebruikers in de groep Administrators of Domeinbeheerders: om te voldoen aan het model met de principes met de minste bevoegdheden, raadt Microsoft af om de MSA een beheerder of domeinbeheerder te maken.
  • Gebruikers met gedelegeerde machtigingen voor organisatie-eenheden en containers in Active Directory om computeraccounts te maken: Deze methode wordt aanbevolen, omdat hiervoor het model wordt gevolgd volgens principes met de minste bevoegdheden.

De MSA lost deze beperking alleen op als de MSA de machtiging Computeraccounts maken nodig in de organisatie-eenheid (OU) waarmee de computers zijn verbonden in het on-premises domein. De Intune Connector voor Active Directory stelt de machtigingen voor de MSA's voor de organisatie-eenheden in als aan een van de volgende voorwaarden wordt voldaan:

  • De beheerder die de Intune Connector voor Active Directory installeert, beschikt over de benodigde machtigingen om machtigingen in te stellen voor de organisatie-eenheden.
  • De beheerder die de Intune-connector voor Active Directory configureert, beschikt over de benodigde machtigingen om machtigingen voor de organisatie-eenheden in te stellen.

Als de beheerder die de Intune Connector voor Active Directory installeert of configureert, niet over de benodigde machtigingen beschikt om machtigingen voor de organisatie-eenheden in te stellen, moet u de volgende stappen volgen:

  1. Meld u aan bij een computer die toegang heeft tot de Active Directory: gebruikers en computers console met een account dat als de benodigde machtigingen voor het instellen van machtigingen voor organisatie-eenheden.

  2. Open de console Active Directory: gebruikers en computers door DSA.msc uit te voeren.

  3. Vouw het gewenste domein uit en navigeer naar de organisatie-eenheid (OU) waaraan computers deelnemen tijdens Windows Autopilot.

    Opmerking

    De organisatie-eenheid waaraan computers deelnemen tijdens de Windows Autopilot-implementatie wordt later opgegeven tijdens de stap Domeindeelname configureren en toewijzen .

  4. Klik met de rechtermuisknop op de organisatie-eenheid en selecteer Eigenschappen.

    Opmerking

    Als computers deelnemen aan de standaardcontainer Computers in plaats van een organisatie-eenheid, klikt u met de rechtermuisknop op de container Computers en selecteert u Beheer delegeren.

  5. Selecteer het tabblad Beveiliging in het venster Eigenschappen van organisatie-eenheid dat wordt geopend.

  6. Selecteer op het tabblad Beveiliging de optie Geavanceerd.

  7. Selecteer Toevoegen in het venster Geavanceerde beveiligingsinstellingen.

  8. Selecteer in het venster Toegangsmachtiging , naast de hoofd, de koppeling Een principal selecteren .

  9. Selecteer de knop Objecttypen... in het venster Gebruiker, computer, serviceaccount of groep selecteren.

  10. Schakel in het venster Objecttypen het selectievakje Serviceaccounts in en selecteer vervolgens OK.

  11. Voer in het venster Gebruiker, computer, serviceaccount of groep onder Enter the object name to select de naam in van de MSA die wordt gebruikt voor de Intune Connector for Active Directory.

    Tip

    De MSA is gemaakt tijdens de stap/sectie Install the Intune Connector for Active Directory en heeft de naamnotatie msaODJ##### waar ##### vijf willekeurige tekens staan. Als de MSA-naam niet bekend is, volgt u deze stappen om de MSA-naam te vinden:

    1. Klik op de server waarop de Intune Connector for Active Directory wordt uitgevoerd, met de rechtermuisknop op het menu Start en selecteer vervolgens Computerbeheer.
    2. Vouw in het venster Computerbeheer Services en toepassingen uit en selecteer Services.
    3. Zoek in het resultatenvenster de service met de naam Intune ODJConnector for Active Service. De naam van het MSA wordt vermeld in de kolom Aanmelden als .
  12. Selecteer Namen controleren om de vermelding van de MSA-naam te valideren. Selecteer OK wanneer de invoer is gevalideerd.

  13. Selecteer in het venster Vermelding op machtiging het vervolgkeuzemenu Van toepassing op: en selecteer vervolgens Alleen dit object.

  14. Schakel onder Machtigingen de selectie van alle items ongedaan en schakel vervolgens alleen het selectievakje Computerobjecten maken in.

  15. Selecteer OK om het venster Vermelding van machtigingen te sluiten.

  16. Selecteer in het venster Geavanceerde beveiligingsinstellingen de optie Toepassen of OK om de wijzigingen toe te passen.

Volgende stap: Apparaten registreren als Windows Autopilot-apparaten

Zie de volgende artikelen voor meer informatie over het verhogen van de limiet voor computeraccounts in een organisatie-eenheid: