Połączona usługa Microsoft Entra a hybrydowa usługa Microsoft Entra dołączona do natywnych chmurowych punktów końcowych

Porada

Czytając o natywnych punktach końcowych w chmurze, można spotkać się z następującymi terminami:

  • Punkt końcowy: punkt końcowy to urządzenie, takie jak telefon komórkowy, tablet, laptop lub komputer stacjonarny. Terminy "punkty końcowe" i "urządzenia" są używane zamiennie.
  • Zarządzane punkty końcowe: punkty końcowe, które odbierają zasady od organizacji za pomocą rozwiązania MDM lub obiektów zasady grupy. Te urządzenia są zwykle własnością organizacji, ale mogą to być również urządzenia typu BYOD lub osobiste.
  • Natywne punkty końcowe chmury: punkty końcowe połączone z usługą Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.
  • Obciążenie: dowolny program, usługa lub proces.

Wiele krytycznych i wartościowych usług, w tym dostęp warunkowy i logowanie jednokrotne Microsoft Entra, wymaga, aby punkty końcowe miały tożsamość w chmurze. W przypadku punktów końcowych systemu Windows należących do organizacji tożsamość w chmurze jest tworzona, gdy urządzenie dołącza do usługi Microsoft Entra lub dołącza do hybrydowej usługi Microsoft Entra.

Podczas przechodzenia na natywne dla chmury punkty końcowe należy zrozumieć różnice między połączonymi urządzeniami z usługi Microsoft Entra a hybrydowymi urządzeniami połączonymi z usługą Microsoft Entra:

  • Dołączenie firmy Microsoft Entra: Urządzenia są dołączone do usługi Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.

    Aby uzyskać bardziej szczegółowe informacje, przejdź do urządzeń połączonych z usługą Microsoft Entra (otwiera inną witrynę firmy Microsoft).

  • Hybrydowa firma Microsoft Entra dołączyła: urządzenia są rejestrowane w usłudze Microsoft Entra i przyłączane do lokalnej domeny usługi AD.

    Aby uzyskać bardziej szczegółowe informacje, przejdź do hybrydowych urządzeń połączonych z usługą Microsoft Entra (otwiera inną witrynę firmy Microsoft).

Ta funkcja ma zastosowanie do:

  • Natywne punkty końcowe systemu Windows w chmurze

W tym artykule opisano niektóre różnice między połączonymi urządzeniami z usługą Microsoft Entra a hybrydowymi urządzeniami połączonymi z usługą Microsoft Entra. Aby zapoznać się z omówieniem natywnych chmurowych punktów końcowych i ich zalet, przejdź do tematu Co to są natywne punkty końcowe w chmurze.

Microsoft Entra dołączył

Gdy punkt końcowy, taki jak urządzenie z systemem Windows, jest dołączony do usługi Microsoft Entra, ustanawia zaufanie z usługą Microsoft Entra i ma tożsamość (device-id) w usłudze Microsoft Entra. Punkt końcowy jest zarządzany i kontrolowany przez organizację.

Punkt końcowy jest połączony z usługą Microsoft Entra. Nie jest przyłączona do lokalnej domeny usługi AD.

Aby dołączyć punkty końcowe systemu Windows do usługi Microsoft Entra, masz kilka opcji:

Korzyści informatyczne organizacji

  • Za pomocą dostępu warunkowego możesz przyznać lub ograniczyć dostęp do zasobów organizacji, które spełniają lub nie spełniają Twoich wymagań.
  • Ustawienia i dane służbowe wędrują za pośrednictwem chmur zgodnych z wymogami korporacyjnymi. Nie są używane żadne osobiste konta Microsoft, takie jak Hotmail, i można je zablokować.
  • Za pomocą funkcji Windows Hello dla firm można zmniejszyć ryzyko kradzieży poświadczeń.

Korzyści dla użytkownika końcowego

  • Aby uwierzytelnić użytkowników końcowych za pomocą usługi Microsoft Entra i punktu końcowego systemu Windows, użytkownicy muszą mieć konto służbowe. Nie są używane żadne konta osobiste.

  • Uzyskaj logowanie jednokrotne do platformy Microsoft 365 i aplikacji SaaS za pomocą połączenia internetowego.

  • Wykorzystaj wygodę i bezpieczeństwo funkcji Windows Hello dla firm, aby zalogować się do punktu końcowego systemu Windows.

    Podczas logowania się przy użyciu funkcji Windows Hello dla Firm użytkownicy automatycznie używają logowania jednokrotnego do wielu swoich aplikacji i zasobów lokalnych i internetowych.

  • Ustawienia systemu operacyjnego są mobilne na wszystkich połączonych urządzeniach usługi Microsoft Entra.

    Ważna

    Użytkownicy końcowi pracujący zdalnie na urządzeniach dołączonych do usługi Microsoft Entra nie potrzebują sieci VPN do zalogowania się po wygaśnięciu poświadczeń pamięci podręcznej na urządzeniu. Na hybrydowych urządzeniach dołączonych do usługi Microsoft Entra potrzebują one sieci VPN, aby zalogować się po wygaśnięciu buforowanych poświadczeń.

Połączone zasoby usługi Microsoft Entra

Hybrydowa usługa Microsoft Entra dołączyła

Hybrydowe urządzenia dołączone do usługi Microsoft Entra są dołączone do lokalnej domeny usługi AD i są zarejestrowane w usłudze Microsoft Entra. Te urządzenia wymagają kontaktu sieci z lokalnymi kontrolerami domeny na potrzeby logowania początkowego i zarządzania urządzeniami.

Jeśli urządzenia nie mogą nawiązać połączenia z kontrolerem domeny, użytkownicy mogą nie mieć możliwości zalogowania się i mogą nie otrzymywać aktualizacji zasad.

Wiele organizacji z istniejącymi urządzeniami przyłączonymi do domeny chce korzyści i funkcji usługi Microsoft Entra i zarządzania punktami końcowymi. Jeśli Twoje urządzenia nie mogą być jeszcze w pełni natywne dla chmury, możesz zarejestrować te istniejące urządzenia w usłudze Microsoft Entra. Podczas rejestrowania istniejących urządzeń w usłudze Microsoft Entra tworzona jest tożsamość urządzenia, a urządzenia są dołączone hybrydowo do usługi Microsoft Entra. Nie są one uznawane za natywne punkty końcowe w chmurze.

Jeśli Twoja organizacja jest gotowa i chce korzystać z rozwiązań natywnych dla chmury, właściwym wyborem jest dołączenie do usługi Microsoft Entra (w tym artykule). Istniejące urządzenia muszą zostać zresetowane. Aby uzyskać bardziej szczegółowe informacje i wskazówki, zobacz Przewodnik dotyczący planowania na wysokim poziomie.

Hybrydowe zasoby połączone z usługą Microsoft Entra

Aby uzyskać informacje na temat rejestrowania istniejących urządzeń przyłączonych do domeny w usłudze Microsoft Entra, przejdź do tematu Konfigurowanie hybrydowego dołączania do usługi Microsoft Entra. Konfigurowanie hybrydowego połączenia usługi Microsoft Entra obejmuje informacje dotyczące domen zarządzanych i domen federacyjnych.

Która opcja jest odpowiednia dla Twojej organizacji

Właściwa opcja zależy od środowiska, punktów końcowych i celów organizacji. Podejmując tę decyzję, weź pod uwagę przyszłe i długoterminowe skutki.

Rozważ następujące scenariusze:

Scenariusz Dołączenie do usługi Microsoft Entra lub hybrydowe dołączenie do usługi Microsoft Entra
Trwa inicjowanie obsługi nowych punktów końcowych systemu Windows Dołącz do usługi Microsoft Entra

Jeśli masz nowe, odnowione lub odświeżone urządzenia z systemem Windows, które inicjujesz i rejestrujesz, zalecane jest dołączenie do usługi Microsoft Entra. System operacyjny Windows ma nowoczesne funkcje, w tym nowoczesne zarządzanie, nowoczesne uwierzytelnianie i inne. Dołączanie do usługi Microsoft Entra powinno być opcją domyślną dla nowych i resetowanych punktów końcowych.

Hybrydowe dołączanie do usługi Microsoft Entra

Możesz użyć hybrydowego połączenia usługi Microsoft Entra Join dla nowych punktów końcowych, ale zwykle nie jest to zalecane. Po dołączeniu przy użyciu hybrydowego dołączania do usługi Microsoft Entra, możesz nie mieć możliwości korzystania z nowoczesnych funkcji wbudowanych w system Windows.
Masz istniejące, wcześniej zainicjowane punkty końcowe systemu Windows, które są hybrydowe połączone z usługą Microsoft Entra lub AD Hybrydowe dołączanie do usługi Microsoft Entra

Jeśli masz istniejące punkty końcowe przyłączone do lokalnej domeny usługi AD (w tym dołączone hybrydowe rozwiązanie usługi Microsoft Entra), zalecane jest hybrydowe dołączenie do usługi Microsoft Entra. Urządzenia uzyskują tożsamość w chmurze i mogą korzystać z usług w chmurze, które wymagają tożsamości w chmurze. W przypadku użytkowników końcowych z istniejącymi punktami końcowymi ta opcja ma minimalny wpływ.

Dołącz do usługi Microsoft Entra

Istniejące urządzenia przyłączone do lokalnej domeny usługi AD (w tym urządzenia hybrydowe dołączone do usługi Microsoft Entra) muszą zostać zresetowane, aby dołączyły do usługi Microsoft Entra. Jeśli nie można ich zresetować, oznacza to, że nie ma obsługiwanej ścieżki firmy Microsoft, aby dołączyć do nich do usługi Microsoft Entra.

Często zadawane pytania, odpowiedzi i scenariusze

Ta sekcja zawiera odpowiedzi na często zadawane pytania dotyczące połączonych i hybrydowych urządzeń połączonych z usługą Microsoft Entra firmy Microsoft Entra.

Czy hybrydowe połączenie usługi Microsoft Entra powinno być długoterminowym czy końcowym stanem docelowym dla urządzeń?

Nie, hybrydowe dołączanie do usługi Microsoft Entra nie powinno być długoterminowe ani być celem końcowym dla żadnej organizacji.

Jeśli nie podlegasz ograniczeniom (z przyczyn technicznych, politycznych lub regulacyjnych), Twoja organizacja powinna przenieść lub planować przejście na usługę Microsoft Entra dołączoną dla punktów końcowych systemu Windows.

Jaką strategię powinna przyjąć organizacja, aby przenieść istniejące urządzenia hybrydowe usługi Microsoft Entra Join do usługi Microsoft Entra Join?

Strategia zależy od wielu czynników, z których wiele jest specyficznych dla Twojej organizacji.

Ogólnie rzecz biorąc, firma Microsoft zaleca oczekiwanie na zdarzenie uzupełniające. Na przykład możesz przejść do usługi Microsoft Entra Join podczas odświeżania sprzętu, uaktualniania systemu operacyjnego lub rozwiązywania problemów z urządzeniem, gdy istnieje nowe wystąpienie (lub resetowanie) systemu Windows. Stosując to podejście, minimalizujesz zakłócenia użytkowników i usprawniasz proces konwersji do usługi Microsoft Entra Join. Pamiętaj, że nie ma obsługiwanego przez firmę Microsoft procesu ani ścieżki do konwersji istniejącego urządzenia z hybrydowej usługi Microsoft Entra Dołącz do usługi Microsoft Entra Dołącz bez resetowania systemu Windows.

Na urządzeniach dołączonych hybrydowo do usługi Microsoft Entra należy wykonać pełne czyszczenie urządzenia, ponieważ funkcja Windows Autopilot Reset nie obsługuje połączonych urządzeń hybrydowych usługi Microsoft Entra.

Aby przejść do usługi Microsoft Entra Join, możesz proaktywnie zresetować istniejące urządzenia. Takie podejście może być bardziej uciążliwe dla użytkowników i wymaga więcej planowania & testowania. Możesz jednak użyć tego podejścia, jeśli masz kilka urządzeń lub jeśli masz solidne uzasadnienie biznesowe, aby przejść do usługi Microsoft Entra Join.

Dostępna jest blokada uniemożliwiająca mojej organizacji przejście do usługi Microsoft Entra Dołącz

Możliwe jest, że istnieją blokady i wyzwania poza kontrolą firmy Microsoft, które mogą uniemożliwić Twojej organizacji pełne przejście do usługi dołączania do usługi Microsoft Entra. Mogą również istnieć nieznane blokery, które są specyficzne dla Twojej organizacji, jej konfiguracji lub oczekiwań. Te blokady mogą mieć charakter techniczny lub wynikać z innych, nietechnicznych przyczyn.

Pamiętaj, że przejście do usługi Microsoft Entra Join nie jest propozycją typu "wszystko albo nic". Przenoszenie urządzeń do usługi Microsoft Entra Join wymaga czasu, nawet z blokerami lub inhibitorami lub bez nich.

Jeśli zidentyfikujesz potencjalny bloker, który uniemożliwia korzystanie z usługi Microsoft Entra Join, określ zakres, wpływ i rozwiązanie. Pomocny może być przewodnik dotyczący ogólnego planowania przejścia do natywnych punktów końcowych w chmurze.

Czy punkty końcowe usługi Microsoft Entra Join i rozwiązania hybrydowego Microsoft Entra Join mogą współistnieć w tym samym środowisku?

Tak, punkty końcowe dołączania do usługi Microsoft Entra i hybrydowe dołączania do usługi Microsoft Entra mogą współistnieć w tym samym środowisku. Nie wykluczają się wzajemnie.

Środowisko mieszane zwiększa złożoność, koszty konserwacji i pomocy technicznej. Możesz jednak używać hybrydowego dołączania do usługi Microsoft Entra, dopóki te punkty końcowe nie zostaną zastąpione lub zresetowane. Pamiętaj, że hybrydowe dołączanie do usługi Microsoft Entra nie powinno być celem końcowym organizacji dla stanu punktu końcowego systemu Windows.

Czy użytkownicy systemów dołączania do usługi Microsoft Entra mogą uzyskiwać dostęp do zasobów lokalnych?

Tak, użytkownicy systemów dołączania do usługi Microsoft Entra mogą uzyskiwać dostęp do zasobów lokalnych.

Punkty końcowe usługi Microsoft Entra Join mogą uzyskiwać dostęp do zasobów lokalnych i mogą używać logowania jednokrotnego (SSO). Aby uzyskać bardziej szczegółowe informacje, przejdź do natywnych dla chmury punktów końcowych i zasobów lokalnych.

Jakimi stanami dołączania urządzeń można zarządzać w usłudze Intune?

Microsoft Intune, który jest rozwiązaniem w 100% opartym na chmurze, może zarządzać urządzeniami klienckimi z systemem Windows, które są Microsoft Entra Join lub Hybrid Microsoft Entra Join. Usługa Intune ma wiele wbudowanych funkcji i ustawień, które pozwalają zarządzać ustawieniami, kontrolować funkcje urządzenia, pomagać w zabezpieczaniu punktów końcowych i nie tylko.

W przewodniku High level planning guide to move to cloud-native endpoints: Funkcje usługi Intune, które należy znać, wymieniono niektóre z tych funkcji. Co to jest usługa Intune jest również dobrym zasobem.

W przypadku punktów końcowych sprzężenia hybrydowego usługi Microsoft Entra można sterować ustawieniami zasad grupy za pomocą lokalnych obiektów zasad grupy (GPO) lub usługi Intune. Można również używać kombinacji obiektu zasad grupy i usługi Intune, ale taka kombinacja zwiększa obciążenie administracyjne i złożoność. Jeśli włączysz współzarządzanie (Intune (chmura) + Configuration Manager (lokalnie)), możesz korzystać z niektórych funkcji usługi Microsoft Entra, takich jak dostęp warunkowy.

Aby uzyskać wskazówki, przejdź do Przewodnika wdrażania: konfigurowanie lub przenoszenie do usługi Microsoft Intune.

Jakie stany dołączania urządzeń są wymagane dla zgodności urządzenia i/lub dostępu warunkowego?

Zarówno punkty końcowe Microsoft Entra Hybrid Join, jak i Microsoft Entra Join obsługują zasady zgodności i dostęp warunkowy, gdy są zarządzane przez Intune lub współzarządzane przez Intune i Configuration Manager.

Czy istnieją ograniczenia dotyczące hybrydowego dołączania do usługi Microsoft Entra?

Tak, istnieją ograniczenia dotyczące hybrydowego dołączania do usługi Microsoft Entra.

Te ograniczenia są zazwyczaj takie same w przypadku urządzeń przyłączonych do domeny tylko lokalnie. W szczególności punkty końcowe hybrydowego dołączania do usługi Microsoft Entra wymagają linii wglądu do lokalnego kontrolera domeny usługi AD w celu początkowego logowania i zmiany haseł. Jeśli domena nie działa lub jest niedostępna, użytkownicy mogą mieć zablokowaną możliwość logowania się do swoich punktów końcowych. Jeśli Twoja organizacja odchodzi od posiadania domeny lokalnej, musisz również odejść od hybrydowego dołączania do usługi Microsoft Entra dla swoich urządzeń.

Jeśli korzystasz z uwierzytelniania bez użycia haseł, użytkownicy muszą mieć dostęp do Internetu i linię wzroku do kontrolerów domeny. Aby uwierzytelnić hybrydowe punkty końcowe usługi Microsoft Entra Join mogą używać protokołu Kerberos i NTLM.

Czy hybrydowa usługa Microsoft Entra Join jest uważana za natywną dla chmury?

Nie, hybrydowe dołączanie do usługi Microsoft Entra nie jest uważane za natywne dla chmury.

Rozwiązaniem w chmurze jest dołączenie usługi Microsoft Entra do punktów końcowych. Punkty końcowe i ich tożsamości są tworzone i przechowywane w usłudze Microsoft Entra. Usługa Intune zarządza punktami końcowymi za pomocą ustawień i zasad. Te usługi współpracują z innymi usługami w chmurze, takimi jak Microsoft 365, Microsoft Defender XDR i inne.

Postępuj zgodnie ze wskazówkami dotyczącymi natywnych dla chmurowych punktów końcowych

  1. Omówienie: co to są natywne punkty końcowe w chmurze?
  2. Samouczek: konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune
  3. 🡺 Koncepcja: dołączenie do usługi Microsoft Entra a hybrydowe dołączenie usługi Microsoft Entra (Jesteś tutaj)
  4. Koncepcja: natywne dla chmury punkty końcowe i zasoby lokalne
  5. Przewodnik dotyczący ogólnego planowania
  6. Znane problemy i ważne informacje