Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Porada
Czytając o natywnych punktach końcowych w chmurze, można spotkać się z następującymi terminami:
- Punkt końcowy: punkt końcowy to urządzenie, takie jak telefon komórkowy, tablet, laptop lub komputer stacjonarny. Terminy "punkty końcowe" i "urządzenia" są używane zamiennie.
- Zarządzane punkty końcowe: punkty końcowe, które odbierają zasady od organizacji za pomocą rozwiązania MDM lub obiektów zasady grupy. Te urządzenia są zwykle własnością organizacji, ale mogą to być również urządzenia typu BYOD lub osobiste.
- Natywne punkty końcowe chmury: punkty końcowe połączone z usługą Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.
- Obciążenie: dowolny program, usługa lub proces.
W przypadku korzystania z lub przenoszenia zarządzania urządzeniami lokalnymi do natywnych punktów końcowych w chmurze należy znać kilka scenariuszy. Ten artykuł zawiera listę i opis niektórych zmienionych zachowań, ograniczeń i rozwiązań.
Natywne punkty końcowe w chmurze to urządzenia połączone z usługą Microsoft Entra. W wielu przypadkach nie wymagają one bezpośredniego połączenia z żadnymi zasobami lokalnymi na potrzeby korzystania z nich ani zarządzania. Aby uzyskać bardziej szczegółowe informacje, zobacz Co to są punkty końcowe natywne dla chmury.
Ta funkcja ma zastosowanie do:
- Natywne punkty końcowe systemu Windows w chmurze
W tym artykule nazwy "konta komputerów " i "konta komputerów " są używane zamiennie.
Nie korzystaj z uwierzytelniania komputera
Gdy punkt końcowy systemu Windows, taki jak urządzenie z systemem Windows, dołącza do domeny lokalnej usługi Active Directory (AD), konto komputera jest tworzone automatycznie. Do uwierzytelniania można użyć konta komputera/komputera.
Uwierzytelnianie komputera ma miejsce, gdy:
- Dostęp do zasobów lokalnych, takich jak udziały plików, drukarki, aplikacje i witryny sieci Web, uzyskuje się przy użyciu lokalnych kont komputerów usługi AD, a nie kont użytkowników.
- Administratorzy lub deweloperzy aplikacji konfigurują dostęp do zasobów lokalnych przy użyciu kont komputerów, a nie użytkowników lub grup użytkowników.
Natywne dla chmury punkty końcowe są dołączone do usługi Microsoft Entra i nie istnieją w lokalnej usłudze AD. Natywne dla chmury punkty końcowe nie obsługują uwierzytelniania lokalnych maszyn usługi AD. Konfigurowanie dostępu do lokalnych udziałów plików, aplikacji lub usług przy użyciu tylko lokalnych kont komputerów usługi AD zakończy się niepowodzeniem w natywnych dla chmury punktach końcowych.
Przełączanie na uwierzytelnianie oparte na użytkowniku
- Podczas tworzenia nowych projektów nie używaj uwierzytelniania maszynowego. Uwierzytelnianie za pomocą maszyny nie jest powszechne i nie jest zalecaną praktyką. Ale jest to coś, co musisz wiedzieć i być świadomym. Zamiast tego używaj uwierzytelniania opartego na użytkowniku.
- Przejrzyj swoje środowisko i zidentyfikuj wszystkie aplikacje i usługi, które obecnie korzystają z uwierzytelniania komputera. Następnie zmień poziom dostępu na uwierzytelnianie oparte na użytkownikach lub na podstawie konta usługi.
Ważna
Funkcja zapisywania zwrotnego urządzeń usługi Microsoft Entra Connect śledzi urządzenia zarejestrowane w usłudze Microsoft Entra. Te urządzenia są wyświetlane w lokalnej usłudze AD jako zarejestrowane urządzenia.
Zapisywanie zwrotne urządzeń usługi Microsoft Entra Connect nie tworzy identycznych kont lokalnych komputerów usługi AD w lokalnej domenie usługi AD. Te urządzenia zapisywania zwrotnego nie obsługują uwierzytelniania komputera lokalnego.
Aby uzyskać informacje na temat scenariuszy obsługiwanych za pomocą funkcji zapisywania zwrotnego urządzeń, przejdź do strony Microsoft Entra Connect: Włączanie zapisywania zwrotnego urządzeń.
Typowe usługi korzystające z kont komputerów
Poniższa lista zawiera typowe funkcje i usługi, które mogą używać kont komputerów do uwierzytelniania. Zawiera również zalecenia, jeśli Twoja organizacja używa tych funkcji z uwierzytelnianiem komputera.
Dostęp do magazynu sieciowego kończy się niepowodzeniem w przypadku kont komputerów. Natywne punkty końcowe w chmurze nie mogą uzyskiwać dostępu do udziałów plików zabezpieczonych przy użyciu kont maszyn. Jeśli uprawnienia ACL (listy kontroli dostępu) są przypisywane tylko do kont komputerów lub do grup zawierających tylko konta komputerów, mapowanie dysków za pomocą udziałów plików lub udziałów magazynu dołączonego do sieci (NAS) nie powiedzie się.
Zalecenie:
Udziały plików serwera i stacji roboczej: Zaktualizuj uprawnienia do korzystania z zabezpieczeń opartych na kontach użytkowników. Gdy to zrobisz, użyj funkcji logowania jednokrotnego (SSO) usługi Microsoft Entra, aby uzyskać dostęp do zasobów korzystających ze zintegrowanego uwierzytelniania systemu Windows.
Przenieś zawartość udziału pliku do usługi SharePoint Online lub OneDrive. Aby uzyskać bardziej szczegółowe informacje, przejdź do tematu Migrowanie udziałów plików do programu SharePoint i usługi OneDrive.
Dostęp do katalogu głównego Network File System (NFS): kieruj użytkowników, aby uzyskiwali dostęp do określonych folderów, a nie do katalogu głównego. Jeśli to możliwe, przenieś zawartość z systemu plików NFS do usługi SharePoint Online lub OneDrive.
Aplikacje Win32 na platformie Microsoft Entra dołączyły do punktów końcowych systemu Windows:
- Nie będzie działać, jeśli aplikacje używają uwierzytelniania konta komputera.
- Nie będzie działać, jeśli aplikacje uzyskują dostęp do zasobów zabezpieczonych za pomocą grup zawierających tylko konta komputerów.
Zalecenie:
- Jeśli aplikacje Win32 używają uwierzytelniania maszynowego, zaktualizuj aplikację, aby używała uwierzytelniania usługi Microsoft Entra. Aby uzyskać więcej informacji, przejdź do tematu Migrowanie uwierzytelniania aplikacji do usługi Microsoft Entra.
- Sprawdź uwierzytelnianie i tożsamości aplikacji i urządzeń kiosku. Zaktualizuj uwierzytelnianie i tożsamości, aby używać zabezpieczeń opartych na kontach użytkowników.
Aby uzyskać więcej informacji, przejdź do uwierzytelniania i aplikacji Win32.
Wdrażanie serwera sieci Web usług IIS ograniczające dostęp do witryn przy użyciu uprawnień ACL tylko z kontami komputerów lub grupami kont komputera zakończy się niepowodzeniem. Zawiodą również strategie uwierzytelniania ograniczające dostęp tylko do kont komputerów lub grup kont komputerów.
Zalecenie:
- W witrynach sieci Web włącz uwierzytelnianie negocjacyjne.
- Zaktualizuj aplikacje serwera sieci Web, aby używały uwierzytelniania usługi Microsoft Entra. Aby uzyskać więcej informacji, przejdź do tematu Migrowanie uwierzytelniania aplikacji do usługi Microsoft Entra.
Więcej zasobów:
Standardowe zarządzanie drukowaniem i odnajdywanie zależy od uwierzytelniania komputera. W punktach końcowych systemu Windows połączonych z usługą Microsoft Entra użytkownicy nie mogą drukować przy użyciu standardowego drukowania.
Zalecenie: Użyj drukowania uniwersalnego. Aby uzyskać bardziej szczegółowe informacje, zobacz Co to jest drukowanie uniwersalne.
Zaplanowane zadania systemu Windows , które są uruchamiane w kontekście komputera na natywnych chmurowych punktach końcowych, nie mogą uzyskać dostępu do zasobów na zdalnych serwerach i stacjach roboczych. Natywny dla chmury punkt końcowy nie ma konta w lokalnej usłudze AD i dlatego nie może się uwierzytelniać.
Zalecenie: Skonfiguruj zaplanowane zadania tak, aby używały zalogowanego użytkownika lub innej formy uwierzytelniania opartego na koncie.
Skrypty logowania usługi Active Directory są przypisywane we właściwościach lokalnego użytkownika usługi AD lub wdrażane przy użyciu obiektu zasady grupy (GPO). Te skrypty nie są dostępne w przypadku punktów końcowych natywnych dla chmury.
Zalecenie: przejrzyj skrypty. Jeśli istnieje nowoczesny odpowiednik, użyj go zamiast tego. Jeśli na przykład skrypt ustawia dysk domowy użytkownika, możesz zamiast tego przenieść dysk domowy użytkownika do usługi OneDrive. Jeśli w skrypcie jest przechowywana zawartość folderów udostępnionych, przeprowadź migrację zawartości folderów udostępnionych do usługi SharePoint Online.
Jeśli nie ma nowoczesnego odpowiednika, skrypty programu Windows PowerShell można wdrożyć przy użyciu usługi Microsoft Intune.
Aby uzyskać więcej informacji, zobacz:
Obiekty zasady grupy mogą nie mieć zastosowania
Możliwe, że niektóre starsze zasady są niedostępne lub nie mają zastosowania do natywnych punktów końcowych w chmurze.
Rozwiązanie:
Korzystając z zasady grupy analizy w Intune, możesz ocenić istniejące obiekty zasady grupy (GPO). Analiza pokazuje zasady, które są dostępne, i zasady, które nie są dostępne.
W przypadku zarządzania punktami końcowymi zasady są wdrażane dla użytkowników i grup. Nie są one stosowane w kolejności LSDOU. Takie zachowanie to zmiana sposobu myślenia, dlatego należy upewnić się, że użytkownicy i grupy są w odpowiednim porządku.
Aby uzyskać bardziej szczegółowe informacje i wskazówki dotyczące przypisywania zasad w usłudze Microsoft Intune, przejdź do tematu Przypisywanie profilów użytkowników i urządzeń w usłudze Microsoft Intune.
Zinwentaryzuj zasady i określ ich działanie. Możesz znaleźć kategorie lub grupy, takie jak zasady koncentrujące się na zabezpieczeniach, zasady koncentrujące się na systemie operacyjnym itd.
Możesz utworzyć zasady usługi Intune, które zawierają ustawienia z kategorii lub grup. Katalog ustawień jest dobrym źródłem informacji.
Przygotuj się do tworzenia nowych zasad. Wbudowane funkcje nowoczesnego zarządzania punktami końcowymi, takie jak usługa Microsoft Intune, mogą mieć lepsze opcje tworzenia i wdrażania zasad.
Dobrym zasobem jest przewodnik dotyczący planowania wysokiego poziomu, aby przejść do punktów końcowych natywnych dla chmury .
Nie migruj wszystkich zasad. Pamiętaj, że stare zasady mogą nie mieć sensu w przypadku natywnych dla chmury punktów końcowych.
Zamiast robić to, co zawsze, skup się na tym, co naprawdę chcesz osiągnąć.
Zsynchronizowane konta użytkowników nie mogą ukończyć pierwszego logowania
Synchronizowane konta użytkowników to użytkownicy lokalnej domeny AD, którzy są synchronizowani z usługą Microsoft Entra przy użyciu usługi Microsoft Entra Connect.
Obecnie zsynchronizowane konta użytkowników z hasłami, które mają skonfigurowany użytkownik musi zmienić hasło przy następnym logowaniu , nie mogą ukończyć logowania po raz pierwszy do punktu końcowego natywnego dla chmury.
Rozwiązanie:
Użyj synchronizacji skrótów haseł i połączenia usługi Microsoft Entra, co wymusza synchronizację atrybutu wymuszania zmiany hasła przy logowaniu.
Aby uzyskać bardziej szczegółowe informacje, przejdź do tematu Implementowanie synchronizacji skrótów haseł za pomocą synchronizacji usługi Microsoft Entra Connect.
Postępuj zgodnie ze wskazówkami dotyczącymi natywnych dla chmurowych punktów końcowych
- Omówienie: co to są natywne punkty końcowe w chmurze?
- Samouczek: konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune
- Koncepcja: dołączyła firma Microsoft Entra a hybrydowa firma Microsoft Entra dołączyła
- Koncepcja: natywne dla chmury punkty końcowe i zasoby lokalne
- Przewodnik dotyczący ogólnego planowania
- 🡺 Znane problemy i ważne informacje (jesteś tutaj)