Ingresso híbrido do Microsoft Entra controlado pelo usuário: Instalar o Conector do Intune para Active Directory

Etapas de ingresso híbrido do Microsoft Entra controlada pelo usuário do Windows Autopilot:

  • Etapa 2: Instalar o conector do Intune para Active Directory

Para obter uma visão geral do fluxo de trabalho de ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot, confira Visão geral do ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot.

Observação

Se o Conector do Intune para Active Directory já estiver instalado e configurado, ignore esta etapa e vá para a Etapa 3: Aumentar o limite de conta de computador na unidade organizacional (UO).

Instalar o conector do Intune para Active Directory

O Conector do Intune para Active Directory, também conhecido como Conector ODJ (Junção de Domínio Offline), une computadores a um domínio local durante o processo do Windows Autopilot. O conector cria objetos de computador em uma UO (Unidade Organizacional) especificada no Active Directory durante o processo de ingresso no domínio.

Importante

O Conector do Intune para versões do Active Directory anteriores a 6.2501.2000.5 foram preteridos e não podem mais processar solicitações de registro. Para obter mais informações, consulte a postagem de blog Conector do Intune para Active Directory com conta de baixo privilégio para implantações de ingresso no Microsoft Entra Híbrido do Windows Autopilot.

Para atualizar o conector, você deve:

  1. Desinstale manualmente o conector herdado. Não há uma opção automática.
  2. Baixe e instale o conector atualizado (descrito neste artigo).

Dica

Se estiver usando vários domínios para registrar dispositivos do Autopilot:

  • Você precisaria de uma instância de conector separada para cada domínio. Um conector só pode processar solicitações de registro para o mesmo domínio do servidor em que foi instalado.
  • Pode haver no máximo 1 conector por servidor (VM ou físico). Servidores adicionais por domínio podem ser configurados para redundância, cada um com seu próprio conector instalado. Nessa configuração, se um conector falhar, as solicitações irão para outro conector em outro servidor dentro do mesmo domínio.

Selecione a guia que corresponde à versão do Conector do Intune para Active Directory que está sendo instalada:

Antes de começar

Desativar a Configuração de Segurança Reforçada do Internet Explorer

A partir da versão 6.2504.2001.8, o Conector do Intune atualizado para Active Directory passou a usar o WebView2, criado no Microsoft Edge, em vez do WebBrowser, baseado no Microsoft Internet Explorer. Essa alteração significa que a definição de Configuração de Segurança Reforçada do Internet Explorer no Windows Server não precisa mais ser desativada. Certifique-se de instalar a versão 6.2504.2001.8 ou posterior do Conector do Intune para Active Directory para evitar problemas com a definição da Configuração de Segurança Reforçada do Internet Explorer.

Baixar o conector do Intune para Active Directory

  1. No servidor em que o Conector do Intune para Active Directory está sendo instalado, entre no centro de administração do Microsoft Intune.

  2. Na tela Início , selecione Dispositivos no painel esquerdo.

  3. Na página Dispositivos | Tela de visão geral , em Por plataforma, selecione Windows.

  4. Na seção Windows | Tela de dispositivos Windows , em Integração de dispositivos, selecione Registro.

  5. Na seção Windows | Tela de registro do Windows, no Windows Autopilot, selecione Conector do Intune para Active Directory.

  6. Na tela Conector do Intune para Active Directory, selecione Adicionar.

  7. Na janela Adicionar conector que é aberta, em Configuração do Conector do Intune para Active Directory, selecione Baixar o Conector do Intune local para Active Directory. O link baixa um arquivo chamado ODJConnectorBootstrapper.exe.

Instalar o Conector do Intune para Active Directory no servidor

Importante

A instalação do Conector do Intune para Active Directory precisa ser feita com uma conta que tenha os seguintes direitos de domínio:

  • Obrigatório - Crie objetos msDs-ManagedServiceAccount no contêiner Contas de Serviço Gerenciado.
  • Opcional - Modificar permissões em UOs no Active Directory - se o administrador que instala o Conector do Intune atualizado para Active Directory não tiver esse direito, etapas de configuração adicionais serão exigidas por um administrador que tenha esses direitos. Para obter mais informações, consulte a etapa/seção Aumentar o limite de conta de computador na Unidade Organizacional.
  1. Entre no servidor em que o Conector do Intune para Active Directory está sendo instalado com uma conta que tenha direitos de administrador local.

  2. Se o Conector do Intune para Active Directory herdado anterior estiver instalado, desinstale-o antes de instalar o Conector do Intune para Active Directory atualizado. Para obter mais informações, consulte Desinstalar o Conector do Intune para Active Directory.

    Importante

    Ao desinstalar o Conector do Intune para Active Directory herdado anterior, certifique-se de executar o instalador do Conector do Intune para Active Directory herdado como parte do processo de desinstalação. Se o instalador herdado do Conector do Intune para Active Directory solicitar a desinstalação quando for executado, selecione para desinstalá-lo. Esta etapa garante que o Conector do Intune para Active Directory herdado anterior esteja totalmente desinstalado. O instalador herdado do Conector do Intune para Active Directory pode ser baixado do Conector do Intune para Active Directory.

    Dica

    Em domínios com apenas um Conector do Intune para Active Directory, a Microsoft recomenda primeiro instalar o Conector do Intune para Active Directory atualizado em outro servidor. A instalação do Conector do Intune para Active Directory atualizado em outro servidor deve ser feita antes de desinstalar o Conector do Intune para Active Directory herdado no servidor atual. Instalar o Conector do Intune para Active Directory em outra primeira vez evita qualquer tempo de inatividade enquanto o Conector do Intune para Active Directory está sendo atualizado no servidor atual.

  3. Abra o ODJConnectorBootstrapper.exe arquivo baixado para iniciar a instalação do Conector do Intune para a instalação da Configuração do Active Directory.

  4. Percorra o Conector do Intune para instalar a instalação da instalação do Active Directory.

  5. No final da instalação, marque a caixa de seleção Iniciar Conector do Intune para Active Directory.

    Observação

    Se Intune instalação de Configuração do Conector para Active Directory for fechada acidentalmente sem marcar a caixa de seleção Iniciar Intune Conector para Active Directory, a configuração do Intune Conector para Active Directory poderá ser reaberta selecionando Intune Conector para Active Directory>Intune Conector para Active Directory no menu Iniciar.

Entre no Conector do Intune para Active Directory

  1. Na janela Conector do Intune para Active Directory, na guia Registro, selecione Entrar.

  2. Na guia Entrar, entre com as credenciais do Microsoft Entra ID de uma função de administrador do Intune. A conta de usuário deve ter uma licença válida do Intune. O processo de entrada pode levar alguns minutos para ser concluído.

    Observação

    A conta usada para registrar o Conector do Intune para Active Directory é apenas um requisito temporário no momento da instalação. A conta não será usada no futuro depois que o servidor for registrado.

  3. Após a conclusão do processo de entrada:

    1. A janela de confirmação do Conector do Intune para Active Directory registrado com êxito é exibida. Selecione OK para fechar a janela.
    2. Uma conta de serviço gerenciado com o nome "<MSA_name>" foi configurada com êxito janela de confirmação é exibida. O nome do MSA está no formato msaODJ##### em que ##### há cinco caracteres aleatórios. Anote o nome do MSA que foi criado e selecione OK para fechar a janela. O nome do MSA pode ser necessário posteriormente para configurar o MSA para permitir a criação de objetos de computador em UOs.
  4. A guia Registro mostra que o Conector do Intune para Active Directory está registrado. O botão Entrar está esmaecido e a opção Configurar Conta de Serviço Gerenciada está ativada.

  5. Feche a janela Conector do Intune para o Active Directory.

Verifique se o Conector do Intune para Active Directory está ativo

Após a autenticação, o Conector do Intune para Active Directory conclui a instalação. Após concluir a instalação, verifique se ele está ativo no Intune seguindo estas etapas:

  1. Vá para o centro de administração do Microsoft Intune se ele ainda estiver aberto. Se a janela Adicionar conector ainda estiver sendo exibida, feche-a.

    Se o centro de administração do Microsoft Intune ainda não estiver aberto:

    1. Entre no Centro de administração do Microsoft Intune.

    2. Na tela Início , selecione Dispositivos no painel esquerdo.

    3. Na página Dispositivos | Tela de visão geral , em Por plataforma, selecione Windows.

    4. Na seção Windows | Tela de dispositivos Windows , em Integração de dispositivos, selecione Registro.

    5. Na seção Windows | Tela de registro do Windows, no Windows Autopilot, selecione Conector do Intune para Active Directory.

  2. Na página Conector do Intune para Active Directory:

    • Confirme se o servidor é exibido em Nome do conector e mostrado como Ativo em Status
    • Para o Conector do Intune para Active Directory atualizado, verifique se a versão é maior ou igual a 6.2501.2000.5.

    Se o servidor não for exibido, selecione Atualizar ou navegue para fora da página e, em seguida, navegue de volta para a página do Conector do Intune para Active Directory.

Observação

  • Pode levar vários minutos para que o servidor recém-registrado apareça na página Conector do Intune para Active Directory do centro de administração do Microsoft Intune. O servidor registrado só aparece se ele puder se comunicar com êxito com o serviço do Intune.

  • Os Conectores do Intune para Active Directory inativos ainda aparecem na página Conector do Intune para Active Directory e serão limpos automaticamente após 30 dias.

Depois que o Conector do Intune para Active Directory for instalado, ele começará a registrar em log no Visualizador de Eventos no caminho Logs > de Aplicativos e ServiçosMicrosoftIntuneODJConnectorService>>. Nesse caminho, os logsoperacionais e de Administração podem ser encontrados.

Configurar o MSA para permitir a criação de objetos em UOs (opcional)

Por padrão, os MSAs só têm acesso para criar objetos de computador no contêiner Computadores . As MSAs não têm acesso para criar objetos computacionais em unidades organizacionais (UOs). Para permitir que o MSA crie objetos em UOs, as UOs precisam ser adicionadas ao ODJConnectorEnrollmentWizard.exe.config arquivo XML encontrado no ODJConnectorEnrollmentWizard diretório em que o Conector do Intune para Active Directory foi instalado, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.

Para configurar o MSA para permitir a criação de objetos em UOs, siga estas etapas:

  1. No servidor em que o Conector do Intune para Active Directory está instalado, navegue até ODJConnectorEnrollmentWizard o diretório em que o Conector do Intune para Active Directory foi instalado, normalmenteC:\Program Files\Microsoft Intune\ODJConnector\.

  2. ODJConnectorEnrollmentWizard No diretório, abra o arquivo XML existente ODJConnectorEnrollmentWizard.exe.config em um editor de texto, por exemplo, Bloco de Notas.

  3. add key No elemento do ODJConnectorEnrollmentWizard.exe.config arquivo XML:

    • Ao lado de value=, adicione todas as UOs desejadas às quais o MSA deve ter acesso para criar objetos de computador.
    • O nome da UO precisa estar no formato de nome distinto LDAP e, se aplicável, precisa ser ignorado.
    • Há suporte para várias UOs separando cada UO por um ponto e vírgula (;).
    • Certifique-se de manter as aspas (") ao lado de value=. Todos os valores de OU precisam estar dentro de um par de aspas.
    • Não altere o nome do elemento-chave OrganizationalUnitsUsedForOfflineDomainJoin.

    O exemplo a seguir é um exemplo de entrada XML com várias UOs no formato de nome distinto LDAP:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    Dica

    No exemplo, substitua o texto vermelho de exemplo ao lado das value= UOs da organização no formato de nome distinto LDAP. Conforme mostrado no exemplo, verifique se todas as entradas de OU estão entre aspas (") e se cada OU está separada por um ponto e vírgula (;) .

  4. Depois que todas as UOs desejadas forem adicionadas, salve o ODJConnectorEnrollmentWizard.exe.config arquivo XML.

  5. Como um administrador com permissões apropriadas para modificar permissões de OU, abra o Conector do Intune para Active Directory navegando até Intune Conector para Active Directory>Intune Conector para Active Directory no menu Iniciar.

    Importante

    Se o administrador que instala e configura o Conector do Intune para Active Directory não tiver permissões para modificar as permissões de OU, a seção/as etapas Aumentar o limite de conta de computador na Unidade Organizacional precisarão ser seguidas por um administrador que tenha permissões para modificar as permissões de OU.

  6. Na guia Registro da janela Conector do Intune para Active Directory, selecione Configurar Conta de Serviço Gerenciada.

  7. Uma conta de serviço gerenciado com o nome "<MSA_name>" foi configurada com êxito janela de confirmação é exibida. Selecione OK para fechar a janela.

Usar uma Conta de Serviço Gerenciada personalizada (opcional)

Opcionalmente, você pode configurar o conector para usar sua própria Conta de Serviço Gerenciado, em vez do MSA configurado automaticamente pelo conector.

Requisitos do MSA

Esta seção descreve os requisitos do MSA.

  • A conta fornecida deve ser uma conta de serviço com uma das seguintes categorias de objeto no Active Directory:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • O valor de configuração da conta de serviço precisa estar no seguinte formato: <msaAccountName@domain>

  • A conta de serviço precisa existir no mesmo domínio que o servidor do Conector ODJ.

  • A conta de serviço precisa ser instalada no servidor que hospeda o Conector ODJ. Para obter mais informações, consulte Install-ADServiceAccount.

    • Se estiver usando o sMSA, a conta só poderá ser vinculada a um único computador.
    • Se estiver usando uma gMSA, o servidor no qual você está instalando a gMSA precisará ter acesso à senha.
  • A conta de serviço precisa ter permissão de logon como serviço local, que pode ser definida diretamente ou por meio da associação de grupo. Para obter mais informações, consulte Habilitar logon de serviço.

  • A permissão precisa ser concedida manualmente para contas de serviço criarem objetos de computador para fluxos híbridos do Autopilot. Para obter mais informações consulte Aumentar o limite de conta de computador na unidade organizacional (UO).

Como configurar

Atualizar ODJConnectorEnrollmentWizard.exe.config. Sua localização padrão é C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. Na seção appSettings do arquivo, adicione a seguinte linha:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Entre no conector.

Desabilitar atualizações de UO

Usar seu próprio MSA desabilitará o conector de fazer atualizações de UO, independentemente de qualquer configurado em OrganizationalUnitsUsedForOfflineDomainJoin. Para evitar erros, desabilite as atualizações de UO atualizando ODJConnectorEnrollmentWizard.exe.config. Sua localização padrão é C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. Na seção appSettings do arquivo, adicione a seguinte linha:

    <add key="DisableOUUpdates" value="true" />

  2. Entre no conector.

Próxima etapa: Aumentar o limite de conta de computador na unidade organizacional (UO)