Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kroki dołączania hybrydowego rozwiązania Microsoft Entra kierowane przez użytkownika programu Windows Autopilot:
- Krok 1. Konfigurowanie automatycznej rejestracji w usłudze Intune systemu Windows
- Krok 2. Instalowanie łącznika usługi Intune dla usługi Active Directory)
- Krok 3. Zwiększenie limitu kont komputerów w jednostce organizacyjnej
- Krok 4. Rejestrowanie urządzeń jako urządzeń rozwiązania Windows Autopilot
- Krok 5. Tworzenie grupy urządzeń
- Krok 6. Konfigurowanie i przypisywanie strony stanu rejestracji rozwiązania Windows Autopilot
- Krok 7: Utwórz i przypisz profil dołączania hybrydowego do usługi Windows Autopilot usługi Microsoft Entra
- Krok 8. Konfigurowanie i przypisywanie profilu przyłączenia do domeny
- Krok 9. Przypisywanie urządzenia rozwiązania Windows Autopilot do użytkownika (opcjonalnie)
- Krok 10: Wdrażanie urządzenia
Aby zapoznać się z omówieniem przepływu pracy dołączania hybrydowego usługi Microsoft Entra kierowanego przez użytkownika usługi Microsoft Autopilot Windows Autopilot, zobacz Omówienie dołączania hybrydowego usługi Microsoft Entra kierowanego przez użytkownika rozwiązania Windows Autopilot.
Uwaga
Jeśli limit konta komputera dla odpowiedniej jednostki organizacyjnej (OU) jest już zwiększony, pomiń ten krok i przejdź do kroku 4. Zarejestruj urządzenia jako urządzenia rozwiązania Windows Autopilot.
Zwiększ limit konta komputera w jednostce organizacyjnej (OU)
Ważna
Ten krok jest potrzebny tylko w jednym z następujących warunków:
- Administrator, który zainstalował i skonfigurował łącznik usługi Intune dla usługi Active Directory, nie miał odpowiednich uprawnień opisanych w artykule Łącznik usługi Intune dla wymagań usługi Active Directory).
- Administrator, który zainstalował i skonfigurował łącznik usługi Intune, miał odpowiednie uprawnienia opisane powyżej, ale zarządzanemu kontu usługi (MSA) nie można było przyznać uprawnień do tworzenia obiektów komputerów w jednostkach organizacyjnych określonych podczas instalacji łącznika usługi Intune. Aby uzyskać więcej informacji, zobacz Konfigurowanie nowego łącznika usługi Microsoft Intune dla usługi Active Directory przy użyciu zasady najmniejszych uprawnień.
- Plik
ODJConnectorEnrollmentWizard.exe.configXML nie został zmodyfikowany w celu dodania jednostek organizacyjnych, do których MSA powinno mieć uprawnienia.
Celem dodatku Intune Connector for Active Directory jest dołączanie komputerów do domeny i dodawanie ich do jednostki organizacyjnej. Z tego powodu zarządzane konto usługi używane dla łącznika usługi Intune dla usługi Active Directory musi mieć uprawnienia do tworzenia kont komputerów w jednostce organizacyjnej, w której komputery są przyłączone do domeny lokalnej.
W przypadku uprawnień domyślnych w usłudze Active Directory przyłączenia do domeny za pomocą łącznika usługi Intune dla usługi Active Directory mogą początkowo działać bez modyfikacji uprawnień jednostki organizacyjnej w usłudze Active Directory. Jednak gdy MSA podejmie próbę przyłączenia więcej niż 10 komputerów do domeny lokalnej, przestanie działać, ponieważ domyślnie usługa Active Directory zezwala na przyłączenie do domeny lokalnej najwyżej 10 komputerów z jednym kontem.
Następujący użytkownicy nie są ograniczeni przez przyłączenie do domeny z 10 komputerami:
- Użytkownicy w grupach Administratorzy lub Administratorzy domeny: W celu zapewnienia zgodności z modelem zasad najmniejszych uprawnień firma Microsoft nie zaleca nadawania MSA uprawnień administratora ani administratora domeny.
- Użytkownicy z delegowanymi uprawnieniami do jednostek organizacyjnych (OU) i kontenerów w usłudze Active Directory w celu tworzenia kont komputerów: Ta metoda jest zalecana, ponieważ jest zgodna z modelem zasad najmniejszych uprawnień.
Aby usunąć to ograniczenie, MSA musi mieć uprawnienie Tworzenie kont komputerów w jednostce organizacyjnej (OU), do której są przyłączone komputery w domenie lokalnej. Łącznik usługi Intune dla usługi Active Directory ustawia uprawnienia dla kont MSA na jednostki organizacyjne, o ile spełniony jest jeden z następujących warunków:
- Administrator instalujący łącznik usługi Intune dla usługi Active Directory ma niezbędne uprawnienia do ustawiania uprawnień dla jednostek organizacyjnych.
- Administrator konfigurujący łącznik usługi Intune dla usługi Active Directory ma niezbędne uprawnienia do ustawiania uprawnień dla jednostek organizacyjnych.
Jeśli administrator instalujący lub konfigurujący łącznik usługi Intune dla usługi Active Directory nie ma uprawnień niezbędnych do ustawiania uprawnień dla jednostek organizacyjnych, należy wykonać następujące czynności:
Zaloguj się na komputerze, który ma dostęp do konsoli Użytkownicy i komputery usługi Active Directory, za pomocą konta z uprawnieniami niezbędnymi do ustawiania uprawnień w jednostkach organizacyjnych.
Otwórz konsolę Użytkownicy i komputery usługi Active Directory, uruchamiając polecenie DSA.msc.
Rozwiń żądaną domenę i przejdź do jednostki organizacyjnej (OU), do której są przyłączane komputery podczas rozwiązania Windows Autopilot.
Uwaga
Jednostka organizacyjna, do której komputery dołączają podczas wdrażania programu Windows Autopilot, jest określana później w kroku Konfigurowanie i przypisywanie profilu przyłączania do domeny .
Kliknij prawym przyciskiem myszy jednostkę organizacyjną i wybierz polecenie Właściwości.
Uwaga
Jeśli komputery dołączają do domyślnego kontenera Komputery , a nie do jednostki organizacyjnej, kliknij prawym przyciskiem myszy kontener Komputery i wybierz polecenie Deleguj kontrolę.
W otwartym oknie Właściwości jednostki organizacyjnej wybierz kartę Zabezpieczenia .
Na karcie Zabezpieczenia wybierz pozycję Zaawansowane.
W oknie Zaawansowane ustawienia zabezpieczeń wybierz pozycję Dodaj.
W oknach wpisów uprawnień obok pozycji Podmiot zabezpieczeń wybierz link Wybierz podmiot zabezpieczeń .
W oknie Wybieranie użytkownika, komputera, konta usługi lub grupy wybierz przycisk Typy obiektów.
W oknie Typy obiektów zaznacz pole wyboru Konta usług, a następnie wybierz przycisk OK.
W oknie Wybieranie użytkownika, komputera, konta usługi lub grupy w obszarze Wprowadź nazwę obiektu do wybrania wprowadź nazwę konta MSA używanego dla łącznika usługi Intune dla usługi Active Directory.
Porada
MSA zostało utworzone podczas kroku/sekcji Instalowanie kroku/sekcji dodatku Intune Connector for Active Directory i ma format nazwy
msaODJ#####, w którym ##### znajduje się pięć losowych znaków. Jeśli nazwa MSA nie jest znana, wykonaj następujące kroki, aby znaleźć nazwę MSA:- Na serwerze z uruchomionym łącznikiem usługi Intune dla usługi Active Directory kliknij prawym przyciskiem myszy menu Start, a następnie wybierz pozycję Zarządzanie komputerem.
- W oknie Zarządzanie komputerem rozwiń węzeł Usługi i aplikacje , a następnie wybierz pozycję Usługi.
- In the results pane, locate the service with the name Intune ODJConnector for Active Service. Nazwa konta MSA jest wyświetlana w kolumnie Logowanie jako .
Wybierz pozycję Sprawdź nazwy , aby sprawdzić poprawność wpisu nazwy MSA. Po zweryfikowaniu wpisu wybierz przycisk OK.
W oknach Permission Entry wybierz menu rozwijane Dotyczy: , a następnie wybierz opcję Tylko ten obiekt.
W obszarze Uprawnienia usuń zaznaczenie wszystkich elementów, a następnie zaznacz tylko pole wyboru Utwórz obiekty komputerowe .
Wybierz przycisk OK , aby zamknąć okno Wpis uprawnień .
W oknie Zaawansowane ustawienia zabezpieczeń wybierz przycisk Zastosuj lub OK , aby zastosować zmiany.
Następny krok: rejestrowanie urządzeń jako urządzeń rozwiązania Windows Autopilot
Zawartość pokrewna
Więcej informacji na temat zwiększania limitu konta komputera w jednostce organizacyjnej zawiera następujące artykuły: