Oparte na użytkownikach dołączanie hybrydowe do usługi Microsoft Entra: Zwiększanie limitu konta komputera w jednostce organizacyjnej (OU)

Kroki dołączania hybrydowego rozwiązania Microsoft Entra kierowane przez użytkownika programu Windows Autopilot:

  • Krok 3. Zwiększenie limitu kont komputerów w jednostce organizacyjnej

Aby zapoznać się z omówieniem przepływu pracy dołączania hybrydowego usługi Microsoft Entra kierowanego przez użytkownika usługi Microsoft Autopilot Windows Autopilot, zobacz Omówienie dołączania hybrydowego usługi Microsoft Entra kierowanego przez użytkownika rozwiązania Windows Autopilot.

Uwaga

Jeśli limit konta komputera dla odpowiedniej jednostki organizacyjnej (OU) jest już zwiększony, pomiń ten krok i przejdź do kroku 4. Zarejestruj urządzenia jako urządzenia rozwiązania Windows Autopilot.

Zwiększ limit konta komputera w jednostce organizacyjnej (OU)

Ważna

Ten krok jest potrzebny tylko w jednym z następujących warunków:

Celem dodatku Intune Connector for Active Directory jest dołączanie komputerów do domeny i dodawanie ich do jednostki organizacyjnej. Z tego powodu zarządzane konto usługi używane dla łącznika usługi Intune dla usługi Active Directory musi mieć uprawnienia do tworzenia kont komputerów w jednostce organizacyjnej, w której komputery są przyłączone do domeny lokalnej.

W przypadku uprawnień domyślnych w usłudze Active Directory przyłączenia do domeny za pomocą łącznika usługi Intune dla usługi Active Directory mogą początkowo działać bez modyfikacji uprawnień jednostki organizacyjnej w usłudze Active Directory. Jednak gdy MSA podejmie próbę przyłączenia więcej niż 10 komputerów do domeny lokalnej, przestanie działać, ponieważ domyślnie usługa Active Directory zezwala na przyłączenie do domeny lokalnej najwyżej 10 komputerów z jednym kontem.

Następujący użytkownicy nie są ograniczeni przez przyłączenie do domeny z 10 komputerami:

  • Użytkownicy w grupach Administratorzy lub Administratorzy domeny: W celu zapewnienia zgodności z modelem zasad najmniejszych uprawnień firma Microsoft nie zaleca nadawania MSA uprawnień administratora ani administratora domeny.
  • Użytkownicy z delegowanymi uprawnieniami do jednostek organizacyjnych (OU) i kontenerów w usłudze Active Directory w celu tworzenia kont komputerów: Ta metoda jest zalecana, ponieważ jest zgodna z modelem zasad najmniejszych uprawnień.

Aby usunąć to ograniczenie, MSA musi mieć uprawnienie Tworzenie kont komputerów w jednostce organizacyjnej (OU), do której są przyłączone komputery w domenie lokalnej. Łącznik usługi Intune dla usługi Active Directory ustawia uprawnienia dla kont MSA na jednostki organizacyjne, o ile spełniony jest jeden z następujących warunków:

  • Administrator instalujący łącznik usługi Intune dla usługi Active Directory ma niezbędne uprawnienia do ustawiania uprawnień dla jednostek organizacyjnych.
  • Administrator konfigurujący łącznik usługi Intune dla usługi Active Directory ma niezbędne uprawnienia do ustawiania uprawnień dla jednostek organizacyjnych.

Jeśli administrator instalujący lub konfigurujący łącznik usługi Intune dla usługi Active Directory nie ma uprawnień niezbędnych do ustawiania uprawnień dla jednostek organizacyjnych, należy wykonać następujące czynności:

  1. Zaloguj się na komputerze, który ma dostęp do konsoli Użytkownicy i komputery usługi Active Directory, za pomocą konta z uprawnieniami niezbędnymi do ustawiania uprawnień w jednostkach organizacyjnych.

  2. Otwórz konsolę Użytkownicy i komputery usługi Active Directory, uruchamiając polecenie DSA.msc.

  3. Rozwiń żądaną domenę i przejdź do jednostki organizacyjnej (OU), do której są przyłączane komputery podczas rozwiązania Windows Autopilot.

    Uwaga

    Jednostka organizacyjna, do której komputery dołączają podczas wdrażania programu Windows Autopilot, jest określana później w kroku Konfigurowanie i przypisywanie profilu przyłączania do domeny .

  4. Kliknij prawym przyciskiem myszy jednostkę organizacyjną i wybierz polecenie Właściwości.

    Uwaga

    Jeśli komputery dołączają do domyślnego kontenera Komputery , a nie do jednostki organizacyjnej, kliknij prawym przyciskiem myszy kontener Komputery i wybierz polecenie Deleguj kontrolę.

  5. W otwartym oknie Właściwości jednostki organizacyjnej wybierz kartę Zabezpieczenia .

  6. Na karcie Zabezpieczenia wybierz pozycję Zaawansowane.

  7. W oknie Zaawansowane ustawienia zabezpieczeń wybierz pozycję Dodaj.

  8. W oknach wpisów uprawnień obok pozycji Podmiot zabezpieczeń wybierz link Wybierz podmiot zabezpieczeń .

  9. W oknie Wybieranie użytkownika, komputera, konta usługi lub grupy wybierz przycisk Typy obiektów.

  10. W oknie Typy obiektów zaznacz pole wyboru Konta usług, a następnie wybierz przycisk OK.

  11. W oknie Wybieranie użytkownika, komputera, konta usługi lub grupy w obszarze Wprowadź nazwę obiektu do wybrania wprowadź nazwę konta MSA używanego dla łącznika usługi Intune dla usługi Active Directory.

    Porada

    MSA zostało utworzone podczas kroku/sekcji Instalowanie kroku/sekcji dodatku Intune Connector for Active Directory i ma format nazwymsaODJ#####, w którym ##### znajduje się pięć losowych znaków. Jeśli nazwa MSA nie jest znana, wykonaj następujące kroki, aby znaleźć nazwę MSA:

    1. Na serwerze z uruchomionym łącznikiem usługi Intune dla usługi Active Directory kliknij prawym przyciskiem myszy menu Start, a następnie wybierz pozycję Zarządzanie komputerem.
    2. W oknie Zarządzanie komputerem rozwiń węzeł Usługi i aplikacje , a następnie wybierz pozycję Usługi.
    3. In the results pane, locate the service with the name Intune ODJConnector for Active Service. Nazwa konta MSA jest wyświetlana w kolumnie Logowanie jako .
  12. Wybierz pozycję Sprawdź nazwy , aby sprawdzić poprawność wpisu nazwy MSA. Po zweryfikowaniu wpisu wybierz przycisk OK.

  13. W oknach Permission Entry wybierz menu rozwijane Dotyczy: , a następnie wybierz opcję Tylko ten obiekt.

  14. W obszarze Uprawnienia usuń zaznaczenie wszystkich elementów, a następnie zaznacz tylko pole wyboru Utwórz obiekty komputerowe .

  15. Wybierz przycisk OK , aby zamknąć okno Wpis uprawnień .

  16. W oknie Zaawansowane ustawienia zabezpieczeń wybierz przycisk Zastosuj lub OK , aby zastosować zmiany.

Następny krok: rejestrowanie urządzeń jako urządzeń rozwiązania Windows Autopilot

Więcej informacji na temat zwiększania limitu konta komputera w jednostce organizacyjnej zawiera następujące artykuły: