Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Etapas de ingresso híbrido do Microsoft Entra controlada pelo usuário do Windows Autopilot:
- Etapa 2: Instalar o conector do Intune para Active Directory
- Etapa 3: Aumentar o limite de conta de computador na unidade organizacional (UO)
- Etapa 4: registrar dispositivos como dispositivos Windows Autopilot
- Etapa 5: criar um grupo de dispositivos
- Etapa 6: configurar e atribuir a Página de status de registro (ESP) do Windows Autopilot
- Etapa 7: criar e atribuir um perfil do Windows Autopilot de ingresso híbrido do Microsoft Entra
- Etapa 8: configurar e atribuir perfil de ingresso no domínio
- Etapa 9: atribuir um dispositivo Windows Autopilot a um usuário (opcional)
- Etapa 10: Implantar o dispositivo
Para obter uma visão geral do fluxo de trabalho de ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot, confira Visão geral do ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot.
Observação
Se o Conector do Intune para Active Directory já estiver instalado e configurado, ignore esta etapa e vá para a Etapa 3: Aumentar o limite de conta de computador na unidade organizacional (UO).
Instalar o conector do Intune para Active Directory
O Conector do Intune para Active Directory, também conhecido como Conector ODJ (Junção de Domínio Offline), une computadores a um domínio local durante o processo do Windows Autopilot. O conector cria objetos de computador em uma UO (Unidade Organizacional) especificada no Active Directory durante o processo de ingresso no domínio.
Importante
O Conector do Intune para versões do Active Directory anteriores a 6.2501.2000.5 foram preteridos e não podem mais processar solicitações de registro. Para obter mais informações, consulte a postagem de blog Conector do Intune para Active Directory com conta de baixo privilégio para implantações de ingresso no Microsoft Entra Híbrido do Windows Autopilot.
Para atualizar o conector, você deve:
- Desinstale manualmente o conector herdado. Não há uma opção automática.
- Baixe e instale o conector atualizado (descrito neste artigo).
Dica
Se estiver usando vários domínios para registrar dispositivos do Autopilot:
- Você precisaria de uma instância de conector separada para cada domínio. Um conector só pode processar solicitações de registro para o mesmo domínio do servidor em que foi instalado.
- Pode haver no máximo 1 conector por servidor (VM ou físico). Servidores adicionais por domínio podem ser configurados para redundância, cada um com seu próprio conector instalado. Nessa configuração, se um conector falhar, as solicitações irão para outro conector em outro servidor dentro do mesmo domínio.
Selecione a guia que corresponde à versão do Conector do Intune para Active Directory que está sendo instalada:
Antes de começar
Antes de instalar, verifique se todos os requisitos do conector do Intune para servidor do Active Directory foram atendidos.
A Microsoft recomenda (não obrigatório) que o administrador que instala e configura o Conector do Intune para Active Directory tenha os direitos de domínio listados nos requisitos do Conector do Intune para Active Directory. Esses direitos permitem que o instalador e o processo de configuração do Conector do Intune para Active Directory definam permissões para a MSA (Conta de Serviço Gerenciada) no contêiner do computador ou nas UOs em que os objetos de computador são criados.
Se o administrador não tiver essas permissões, outro administrador com os direitos apropriados deverá Aumentar o limite de conta de computador na unidade organizacional (UO).
Desativar a Configuração de Segurança Reforçada do Internet Explorer
A partir da versão 6.2504.2001.8, o Conector do Intune atualizado para Active Directory passou a usar o WebView2, criado no Microsoft Edge, em vez do WebBrowser, baseado no Microsoft Internet Explorer. Essa alteração significa que a definição de Configuração de Segurança Reforçada do Internet Explorer no Windows Server não precisa mais ser desativada. Certifique-se de instalar a versão 6.2504.2001.8 ou posterior do Conector do Intune para Active Directory para evitar problemas com a definição da Configuração de Segurança Reforçada do Internet Explorer.
Baixar o conector do Intune para Active Directory
No servidor em que o Conector do Intune para Active Directory está sendo instalado, entre no centro de administração do Microsoft Intune.
Na tela Início , selecione Dispositivos no painel esquerdo.
Na página Dispositivos | Tela de visão geral , em Por plataforma, selecione Windows.
Na seção Windows | Tela de dispositivos Windows , em Integração de dispositivos, selecione Registro.
Na seção Windows | Tela de registro do Windows, no Windows Autopilot, selecione Conector do Intune para Active Directory.
Na tela Conector do Intune para Active Directory, selecione Adicionar.
Na janela Adicionar conector que é aberta, em Configuração do Conector do Intune para Active Directory, selecione Baixar o Conector do Intune local para Active Directory. O link baixa um arquivo chamado
ODJConnectorBootstrapper.exe.
Instalar o Conector do Intune para Active Directory no servidor
Importante
A instalação do Conector do Intune para Active Directory precisa ser feita com uma conta que tenha os seguintes direitos de domínio:
- Obrigatório - Crie objetos msDs-ManagedServiceAccount no contêiner Contas de Serviço Gerenciado.
- Opcional - Modificar permissões em UOs no Active Directory - se o administrador que instala o Conector do Intune atualizado para Active Directory não tiver esse direito, etapas de configuração adicionais serão exigidas por um administrador que tenha esses direitos. Para obter mais informações, consulte a etapa/seção Aumentar o limite de conta de computador na Unidade Organizacional.
Entre no servidor em que o Conector do Intune para Active Directory está sendo instalado com uma conta que tenha direitos de administrador local.
Se o Conector do Intune para Active Directory herdado anterior estiver instalado, desinstale-o antes de instalar o Conector do Intune para Active Directory atualizado. Para obter mais informações, consulte Desinstalar o Conector do Intune para Active Directory.
Importante
Ao desinstalar o Conector do Intune para Active Directory herdado anterior, certifique-se de executar o instalador do Conector do Intune para Active Directory herdado como parte do processo de desinstalação. Se o instalador herdado do Conector do Intune para Active Directory solicitar a desinstalação quando for executado, selecione para desinstalá-lo. Esta etapa garante que o Conector do Intune para Active Directory herdado anterior esteja totalmente desinstalado. O instalador herdado do Conector do Intune para Active Directory pode ser baixado do Conector do Intune para Active Directory.
Dica
Em domínios com apenas um Conector do Intune para Active Directory, a Microsoft recomenda primeiro instalar o Conector do Intune para Active Directory atualizado em outro servidor. A instalação do Conector do Intune para Active Directory atualizado em outro servidor deve ser feita antes de desinstalar o Conector do Intune para Active Directory herdado no servidor atual. Instalar o Conector do Intune para Active Directory em outra primeira vez evita qualquer tempo de inatividade enquanto o Conector do Intune para Active Directory está sendo atualizado no servidor atual.
Abra o
ODJConnectorBootstrapper.exearquivo baixado para iniciar a instalação do Conector do Intune para a instalação da Configuração do Active Directory.Percorra o Conector do Intune para instalar a instalação da instalação do Active Directory.
No final da instalação, marque a caixa de seleção Iniciar Conector do Intune para Active Directory.
Observação
Se Intune instalação de Configuração do Conector para Active Directory for fechada acidentalmente sem marcar a caixa de seleção Iniciar Intune Conector para Active Directory, a configuração do Intune Conector para Active Directory poderá ser reaberta selecionando Intune Conector para Active Directory>Intune Conector para Active Directory no menu Iniciar.
Entre no Conector do Intune para Active Directory
Na janela Conector do Intune para Active Directory, na guia Registro, selecione Entrar.
Na guia Entrar, entre com as credenciais do Microsoft Entra ID de uma função de administrador do Intune. A conta de usuário deve ter uma licença válida do Intune. O processo de entrada pode levar alguns minutos para ser concluído.
Observação
A conta usada para registrar o Conector do Intune para Active Directory é apenas um requisito temporário no momento da instalação. A conta não será usada no futuro depois que o servidor for registrado.
Após a conclusão do processo de entrada:
- A janela de confirmação do Conector do Intune para Active Directory registrado com êxito é exibida. Selecione OK para fechar a janela.
-
Uma conta de serviço gerenciado com o nome "<MSA_name>" foi configurada com êxito janela de confirmação é exibida. O nome do MSA está no formato
msaODJ#####em que ##### há cinco caracteres aleatórios. Anote o nome do MSA que foi criado e selecione OK para fechar a janela. O nome do MSA pode ser necessário posteriormente para configurar o MSA para permitir a criação de objetos de computador em UOs.
A guia Registro mostra que o Conector do Intune para Active Directory está registrado. O botão Entrar está esmaecido e a opção Configurar Conta de Serviço Gerenciada está ativada.
Feche a janela Conector do Intune para o Active Directory.
Verifique se o Conector do Intune para Active Directory está ativo
Após a autenticação, o Conector do Intune para Active Directory conclui a instalação. Após concluir a instalação, verifique se ele está ativo no Intune seguindo estas etapas:
Vá para o centro de administração do Microsoft Intune se ele ainda estiver aberto. Se a janela Adicionar conector ainda estiver sendo exibida, feche-a.
Se o centro de administração do Microsoft Intune ainda não estiver aberto:
Na tela Início , selecione Dispositivos no painel esquerdo.
Na página Dispositivos | Tela de visão geral , em Por plataforma, selecione Windows.
Na seção Windows | Tela de dispositivos Windows , em Integração de dispositivos, selecione Registro.
Na seção Windows | Tela de registro do Windows, no Windows Autopilot, selecione Conector do Intune para Active Directory.
Na página Conector do Intune para Active Directory:
- Confirme se o servidor é exibido em Nome do conector e mostrado como Ativo em Status
- Para o Conector do Intune para Active Directory atualizado, verifique se a versão é maior ou igual a 6.2501.2000.5.
Se o servidor não for exibido, selecione Atualizar ou navegue para fora da página e, em seguida, navegue de volta para a página do Conector do Intune para Active Directory.
Observação
Pode levar vários minutos para que o servidor recém-registrado apareça na página Conector do Intune para Active Directory do centro de administração do Microsoft Intune. O servidor registrado só aparece se ele puder se comunicar com êxito com o serviço do Intune.
Os Conectores do Intune para Active Directory inativos ainda aparecem na página Conector do Intune para Active Directory e serão limpos automaticamente após 30 dias.
Depois que o Conector do Intune para Active Directory for instalado, ele começará a registrar em log no Visualizador de Eventos no caminho Logs > de Aplicativos e ServiçosMicrosoftIntuneODJConnectorService>>. Nesse caminho, os logsoperacionais e de Administração podem ser encontrados.
Configurar o MSA para permitir a criação de objetos em UOs (opcional)
Por padrão, os MSAs só têm acesso para criar objetos de computador no contêiner Computadores . As MSAs não têm acesso para criar objetos computacionais em unidades organizacionais (UOs). Para permitir que o MSA crie objetos em UOs, as UOs precisam ser adicionadas ao ODJConnectorEnrollmentWizard.exe.config arquivo XML encontrado no ODJConnectorEnrollmentWizard diretório em que o Conector do Intune para Active Directory foi instalado, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.
Para configurar o MSA para permitir a criação de objetos em UOs, siga estas etapas:
No servidor em que o Conector do Intune para Active Directory está instalado, navegue até
ODJConnectorEnrollmentWizardo diretório em que o Conector do Intune para Active Directory foi instalado, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.ODJConnectorEnrollmentWizardNo diretório, abra o arquivo XML existenteODJConnectorEnrollmentWizard.exe.configem um editor de texto, por exemplo, Bloco de Notas.add keyNo elemento doODJConnectorEnrollmentWizard.exe.configarquivo XML:- Ao lado de
value=, adicione todas as UOs desejadas às quais o MSA deve ter acesso para criar objetos de computador. - O nome da UO precisa estar no formato de nome distinto LDAP e, se aplicável, precisa ser ignorado.
- Há suporte para várias UOs separando cada UO por um ponto e vírgula (;).
- Certifique-se de manter as aspas (") ao lado de
value=. Todos os valores de OU precisam estar dentro de um par de aspas. - Não altere o nome do elemento-chave
OrganizationalUnitsUsedForOfflineDomainJoin.
O exemplo a seguir é um exemplo de entrada XML com várias UOs no formato de nome distinto LDAP:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Dica
No exemplo, substitua o texto vermelho de exemplo ao lado das
value=UOs da organização no formato de nome distinto LDAP. Conforme mostrado no exemplo, verifique se todas as entradas de OU estão entre aspas (") e se cada OU está separada por um ponto e vírgula (;) .- Ao lado de
Depois que todas as UOs desejadas forem adicionadas, salve o
ODJConnectorEnrollmentWizard.exe.configarquivo XML.Como um administrador com permissões apropriadas para modificar permissões de OU, abra o Conector do Intune para Active Directory navegando até Intune Conector para Active Directory>Intune Conector para Active Directory no menu Iniciar.
Importante
Se o administrador que instala e configura o Conector do Intune para Active Directory não tiver permissões para modificar as permissões de OU, a seção/as etapas Aumentar o limite de conta de computador na Unidade Organizacional precisarão ser seguidas por um administrador que tenha permissões para modificar as permissões de OU.
Na guia Registro da janela Conector do Intune para Active Directory, selecione Configurar Conta de Serviço Gerenciada.
Uma conta de serviço gerenciado com o nome "<MSA_name>" foi configurada com êxito janela de confirmação é exibida. Selecione OK para fechar a janela.
Usar uma Conta de Serviço Gerenciada personalizada (opcional)
Opcionalmente, você pode configurar o conector para usar sua própria Conta de Serviço Gerenciado, em vez do MSA configurado automaticamente pelo conector.
Requisitos do MSA
Esta seção descreve os requisitos do MSA.
A conta fornecida deve ser uma conta de serviço com uma das seguintes categorias de objeto no Active Directory:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
O valor de configuração da conta de serviço precisa estar no seguinte formato:
<msaAccountName@domain>A conta de serviço precisa existir no mesmo domínio que o servidor do Conector ODJ.
A conta de serviço precisa ser instalada no servidor que hospeda o Conector ODJ. Para obter mais informações, consulte Install-ADServiceAccount.
- Se estiver usando o sMSA, a conta só poderá ser vinculada a um único computador.
- Se estiver usando uma gMSA, o servidor no qual você está instalando a gMSA precisará ter acesso à senha.
A conta de serviço precisa ter permissão de logon como serviço local, que pode ser definida diretamente ou por meio da associação de grupo. Para obter mais informações, consulte Habilitar logon de serviço.
A permissão precisa ser concedida manualmente para contas de serviço criarem objetos de computador para fluxos híbridos do Autopilot. Para obter mais informações consulte Aumentar o limite de conta de computador na unidade organizacional (UO).
Como configurar
Atualizar ODJConnectorEnrollmentWizard.exe.config. Sua localização padrão é C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Na seção appSettings do arquivo, adicione a seguinte linha:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Entre no conector.
Desabilitar atualizações de UO
Usar seu próprio MSA desabilitará o conector de fazer atualizações de UO, independentemente de qualquer configurado em OrganizationalUnitsUsedForOfflineDomainJoin. Para evitar erros, desabilite as atualizações de UO atualizando ODJConnectorEnrollmentWizard.exe.config. Sua localização padrão é C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
Na seção appSettings do arquivo, adicione a seguinte linha:
<add key="DisableOUUpdates" value="true" />Entre no conector.