Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Windows Autopilot användardriven Microsoft Entra hybridanslutningssteg:
- Steg 1: Konfigurera automatisk Windows Intune registrering
- Steg 2: Installera Intune Connector för služba Active Directory
- Steg 3: Öka gränsen för datorkontot i organisationsenheten (OU)
- Steg 4: Registrera enheter som Windows Autopilot-enheter
- Steg 5: Skapa en enhetsgrupp
- Steg 6: Konfigurera och tilldela Windows ESP (Enrollment Status Page) för Windows Autopilot
- Steg 7: Skapa och tilldela Microsoft Entra hybridanslutning Windows Autopilot-profil
- Steg 8: Konfigurera och tilldela domänanslutningsprofil
- Steg 9: Tilldela Windows Autopilot-enhet till en användare (valfritt)
- Steg 10: Distribuera enheten
En översikt över Windows Autopilot användardriven Microsoft Entra hybridanslutning arbetsflöde finns i Windows Autopilot användardriven Microsoft Entra hybrid join översikt.
Obs!
Om gränsen för datorkontot för rätt organisationsenhet (OU) redan har ökats hoppar du över det här steget och går vidare till steg 4: Registrera enheter som Windows Autopilot-enheter.
Öka gränsen för datorkontot i organisationsenheten (OU)
Viktigt
Det här steget krävs bara i någon av följande situationer:
- Administratören som installerade och konfigurerade Intune Connector för služba Active Directory hade inte de rättigheter som beskrivs i kraven för Intune Connector för služba Active Directory.
- Administratören som installerade och konfigurerade Intune Connector hade rätt behörighet enligt ovan, men det hanterade tjänstkontot (MSA) kunde inte beviljas behörighet att skapa datorobjekt i de organisationsenheter som angavs under installationen av Intune Connector. Mer information finns i Konfigurera den nya Microsoft Intune anslutningsappen för služba Active Directory med principen om minsta behörighet.
-
ODJConnectorEnrollmentWizard.exe.configXML-filen ändrades inte för att lägga till OU:er som MSA ska ha behörighet för.
Syftet med Intune Connector för služba Active Directory är att ansluta datorer till en domän och lägga till dem i en organisationsenhet. Därför måste det hanterade tjänstkonto som används för Intune Connector för služba Active Directory ha behörighet att skapa datorkonton i organisationsenheten där datorerna är anslutna till den lokala domänen.
Med standardbehörigheter i služba Active Directory kan domänanslutningar av Intune Connector för služba Active Directory initialt fungera utan några behörighetsändringar för organisationsenheten i služba Active Directory. Men när MSA försöker ansluta fler än 10 datorer till den lokala domänen slutar det fungera eftersom služba Active Directory som standard endast tillåter att enskilda konton ansluter upp till 10 datorer till den lokala domänen.
Följande användare begränsas inte av begränsningen att ansluta till domäner med 10 datorer:
- Användare i grupperna Administratörer eller Domänadministratörer: För att följa modellen med principer för minsta behörighet rekommenderar Microsoft inte att du gör MSA till administratör eller domänadministratör.
- Användare med delegerade behörigheter för organisationsenheter (OU) och containrar i služba Active Directory för att skapa datorkonton: Den här metoden rekommenderas eftersom den följer modellen för principer med lägsta behörighet.
För att åtgärda den här begränsningen behöver MSA behörigheten Skapa datorkonton i organisationsenheten (OU) där datorerna är anslutna i den lokala domänen. Intune Connector för služba Active Directory anger behörigheter för MSA till organisationsenheterna så länge något av följande villkor är uppfyllt:
- Administratören som installerar Intune Connector för služba Active Directory har nödvändiga behörigheter för att ange behörigheter för organisationsenheterna.
- Administratören som konfigurerar Intune Connector för služba Active Directory har nödvändiga behörigheter för att ange behörigheter för organisationsenheterna.
Om administratören som installerar eller konfigurerar Intune Connector för služba Active Directory inte har nödvändiga behörigheter för att ange behörigheter för organisationsenheterna måste följande steg följas:
Logga in på en dator som har åtkomst till konsolen Active Directory - användare och datorer med ett konto som nödvändig behörighet för att ange behörigheter för organisationsenheter.
Öppna konsolen Active Directory - användare och datorer genom att köra DSA.msc.
Expandera önskad domän och navigera till den organisationsenhet (OU) som datorerna ansluter till under Windows Autopilot.
Obs!
Den organisationsenhet som datorer ansluter till under Windows Autopilot-distributionen anges senare under steget Konfigurera och tilldela domänanslutningsprofil .
Högerklicka på organisationsenheten och välj Egenskaper.
Obs!
Om datorer ansluter till standarddatorbehållaren i stället för en organisationsenhet högerklickar du på datorbehållaren och väljer Delegera kontroll.
I fönstret Egenskaper för organisationsenheten som öppnas väljer du fliken Säkerhet .
Välj Avancerat på fliken Säkerhet.
I fönstret Avancerade säkerhetsinställningar väljer du Lägg till.
Välj länken Välj ett huvudnamn bredvid Behörighetspost bredvid Behörighetspost.
I fönstret Välj användare, dator, tjänstkonto eller grupp väljer du knappen Objekttyper.
I fönstret Objekttyper markerar du kryssrutan Tjänstkonton och väljer sedan OK.
I fönstret Välj användare, dator, tjänstkonto eller grupp under Ange det objektnamn som ska väljas anger du namnet på den MSA som används för Intune Connector för služba Active Directory.
Tips
MSA skapades under steget/avsnittet Installera Intune Connector för služba Active Directory och har namnformatet
msaODJ#####där ##### är fem slumpmässiga tecken. Om MSA-namnet inte är känt följer du dessa steg för att hitta MSA-namnet:- På servern som kör Intune Connector för služba Active Directory högerklickar du på Start-menyn och väljer sedan Datorhantering.
- I fönstret Datorhantering expanderar du Tjänster och program och väljer sedan Tjänster.
- I resultatfönstret letar du upp tjänsten med namnet Intune ODJConnector för aktiv tjänst. MSA-namnet visas i kolumnen Logga in som .
Välj Kontrollera namn för att verifiera MSA-namnposten. När posten har verifierats väljer du OK.
I fönstret Behörighetspost väljer du den nedrullningsbara menyn Gäller för: och väljer sedan endast det här objektet.
Avmarkera alla objekt under Behörigheter och markera sedan endast kryssrutan Skapa datorobjekt .
Välj OK för att stänga fönstret Behörighetspost .
I fönstret Avancerade säkerhetsinställningar väljer du Verkställ eller OK för att tillämpa ändringarna.
Nästa steg: Registrera enheter som Windows AutoPilot-enheter
Relaterat innehåll
Mer information om hur du ökar gränsen för datorkontot i en organisationsenhet finns i följande artiklar: