Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
När du läser om molnbaserade slutpunkter ser du följande termer:
- Slutpunkt: En slutpunkt är en enhet som en mobiltelefon, surfplatta, bärbar dator eller stationär dator. "Slutpunkter" och "enheter" används parallellt.
- Hanterade slutpunkter: Slutpunkter som tar emot principer från organisationen med hjälp av en MDM-lösning eller grupprincip objekt. Dessa enheter är vanligtvis organisationsägda, men kan också vara BYOD-enheter eller personligt ägda enheter.
- Molnbaserade slutpunkter: Slutpunkter som är anslutna till Microsoft Entra. De är inte anslutna till lokal AD.
- Arbetsbelastning: Alla program, tjänster eller processer.
När du använder eller flyttar lokal enhetshantering till molnbaserade slutpunkter finns det några scenarier som du behöver känna till. I den här artikeln visas och beskrivs några ändrade beteenden, begränsningar och lösningar.
Molnbaserade slutpunkter är enheter som är anslutna till Microsoft Entra. I många fall kräver de inte en direkt anslutning till några lokala resurser för användbarhet eller hantering. Mer specifik information finns i Vad är molnbaserade slutpunkter.
Den här funktionen gäller för:
- Molnbaserade Windows-slutpunkter
I den här artikeln används datorkonton och datorkonton parallellt.
Använd inte maskinautentisering
När en Windows-slutpunkt, t.ex. en Windows-enhet, ansluter till en lokal Active Directory-domän (AD) skapas ett datorkonto automatiskt. Dator-/datorkontot kan användas för att autentisera.
Maskinautentisering sker när:
- Lokala resurser, till exempel filresurser, skrivare, program och webbplatser, nås med lokala AD-datorkonton i stället för användarkonton.
- Administratörer och programutvecklare konfigurerar lokal resursåtkomst med hjälp av datorkonton i stället för användare eller användargrupper.
Molnbaserade slutpunkter är anslutna till Microsoft Entra och finns inte i lokal AD. Molnbaserade slutpunkter stöder inte lokal AD-datorautentisering. Konfigurering av åtkomst till lokala filresurser, program eller tjänster med endast lokala AD-datorkonton misslyckas på molnbaserade slutpunkter.
Växla till användarbaserad autentisering
- Använd inte maskinautentisering när du skapar nya projekt. Att använda maskinautentisering är inte vanligt och är inte en rekommenderad metod. Men det är något du behöver känna till och vara medveten om. Använd i stället användarbaserad autentisering.
- Granska din miljö och identifiera alla program och tjänster som för närvarande använder datorautentisering. Ändra sedan åtkomsten till användarbaserad autentisering eller tjänstbaserad autentisering.
Viktigt
Funktionen Microsoft Entra Connect tillbakaskrivning av enheter spårar enheter som är registrerade i Microsoft Entra. Dessa enheter visas i lokal AD som registrerade enheter.
Microsoft Entra Connect tillbakaskrivning av enhet skapar inte identiska lokala AD-datorkonton i den lokala AD-domänen. Dessa tillbakaskrivningsenheter stöder inte lokal datorautentisering.
Information om scenarier som stöds med tillbakaskrivning av enheter finns i Microsoft Entra Connect: Aktivera tillbakaskrivning av enhet.
Vanliga tjänster som använder datorkonton
Följande lista innehåller vanliga funktioner och tjänster som kan använda datorkonton för autentisering. Den innehåller även rekommendationer om din organisation använder de här funktionerna med maskinautentisering.
Åtkomsten till nätverkslagringen misslyckas med datorkonton. Molnbaserade slutpunkter kan inte komma åt filresurser som skyddas med datorkonton. Om ACL-behörigheter (åtkomstkontrollista) endast tilldelas till datorkonton eller tilldelas till grupper som endast innehåller datorkonton misslyckas enhetsmappningen med filresurser eller nätverksanslutna lagringsresurser (NAS).
Rekommendation:
Filresurser för server- och arbetsstationer: Uppdatera behörigheter för att använda användarkontobaserad säkerhet. När du gör det kan du använda Microsoft Entra enkel inloggning (SSO) för att få åtkomst till resurser som använder Windows-integrerad autentisering.
Flytta filresursinnehåll till SharePoint Online eller OneDrive. Mer specifik information finns i Migrera filresurser till SharePoint och OneDrive.
Rotåtkomst för Network File System (NFS): Dirigera användare till specifika mappar, inte roten. Om möjligt kan du flytta innehåll från en NFS till SharePoint Online eller OneDrive.
Win32-appar på Microsoft Entra anslutna Windows slutpunkter:
- Fungerar inte om apparna använder autentisering med datorkonto.
- Fungerar inte om apparna får åtkomst till resurser som skyddas med grupper som endast innehåller datorkonton.
Rekommendation:
- Om dina Win32-appar använder datorautentisering uppdaterar du appen så att den använder Microsoft Entra autentisering. Mer information finns i Migrera programautentisering till Microsoft Entra.
- Kontrollera autentiseringen och identiteterna för dina program och kioskenheter. Uppdatera autentisering och identiteter för att använda användarkontobaserad säkerhet.
Mer information finns i Autentisering och Win32-appar.
IIS-webbserverdistributioner som begränsar webbplatsåtkomst med hjälp av ACL-behörigheter med endast datorkonton eller grupper av datorkonton kommer att misslyckas. Autentiseringsstrategier som begränsar åtkomsten till endast datorkonton eller grupper av datorkonton misslyckas också.
Rekommendation:
- Aktivera förhandlingsautentisering på dina webbplatser.
- Uppdatera dina webbserverappar för att använda Microsoft Entra autentisering. Mer information finns i Migrera programautentisering till Microsoft Entra.
Fler resurser:
Standardhantering och identifiering av utskrifter är beroende av maskinautentisering. På Microsoft Entra anslutna Windows slutpunkter kan användare inte skriva ut med standardutskrift.
Rekommendation: Använd Universell utskrift. Mer specifik information finns i Vad är Universell utskrift.
Schemalagda Windows-aktiviteter som körs i datorkontexten på molnbaserade slutpunkter kan inte komma åt resurser på fjärrservrar och arbetsstationer. Den molnbaserade slutpunkten har inget konto i lokal AD och kan därför inte autentisera.
Rekommendation: Konfigurera dina schemalagda aktiviteter så att de använder inloggad användare eller någon annan form av kontobaserad autentisering.
služba Active Directory-inloggningsskript tilldelas i den lokala AD-användarens egenskaper eller distribueras med ett grupprincipobjekt (GPO). De här skripten är inte tillgängliga för molnbaserade slutpunkter.
Rekommendation: Granska dina skript. Om det finns en modern motsvarighet kan du använda den i stället. Om skriptet till exempel anger användarens hemenhet kan du flytta användarens hemenhet till OneDrive i stället. Om skriptet lagrar innehåll i delade mappar migrerar du innehållet i den delade mappen till SharePoint Online i stället.
Om det inte finns någon modern motsvarighet kan du distribuera Windows PowerShell skript med Microsoft Intune.
Mer information finns i:
Grupprincipobjekt kanske inte gäller
Det är möjligt att vissa av dina äldre principer inte är tillgängliga eller inte gäller för molnbaserade slutpunkter.
Lösning:
Med hjälp av grupprincip analyser i Intune kan du utvärdera dina befintliga grupprincip objekt (GPO). Analysen visar vilka principer som är tillgängliga och vilka som inte är tillgängliga.
I slutpunktshantering distribueras principer till användare och grupper. De tillämpas inte i LSDOU-ordning. Det här beteendet är ett tankeskifte, så se till att användarna och grupperna är i ordning.
Mer specifik information och vägledning om principtilldelning i Microsoft Intune finns i Tilldela användar- och enhetsprofiler i Microsoft Intune.
Inventera principerna och bestäm vad de ska göra. Du kan hitta kategorier eller grupperingar, till exempel principer som fokuserar på säkerhet, principer som fokuserar på operativsystemet och så vidare.
Du kan skapa en Intune princip som innehåller inställningarna från dina kategorier eller grupperingar. Inställningskatalogen är en bra resurs.
Var beredd på att skapa nya principer. De inbyggda funktionerna i modern slutpunktshantering, till exempel Microsoft Intune, kan ha bättre alternativ för att skapa och distribuera principer.
Planeringsguiden för hög nivå för att flytta till molnbaserade slutpunkter är en bra resurs.
Migrera inte alla principer. Kom ihåg att dina gamla principer kanske inte fungerar med molnbaserade slutpunkter.
Istället för att göra som du alltid har gjort, fokusera på vad du faktiskt vill uppnå.
Synkroniserade användarkonton kan inte slutföra den första inloggningen
Synkroniserade användarkonton är lokala AD-domänanvändare som synkroniseras till Microsoft Entra med Microsoft Entra Connect.
För närvarande kan inte synkroniserade användarkonton med lösenord där användaren måste ändra lösenord vid nästa inloggning som konfigureras inte slutföra en förstagångsinloggning till en molnbaserad slutpunkt.
Lösning:
Använd synkronisering av lösenordshash och Microsoft Entra Connect, som tvingar fram lösenordsändring vid inloggningsattribut för synkronisering.
Mer specifik information finns i Implementera synkronisering av lösenordshash med Microsoft Entra Connect Sync.
Följ vägledningen för molnbaserade slutpunkter
- Översikt: Vad är molnbaserade slutpunkter?
- Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune
- Koncept: Microsoft Entra ansluten vs. hybrid Microsoft Entra ansluten
- Koncept: Molnbaserade slutpunkter och lokala resurser
- Planeringsguide på hög nivå
- 🡺 Kända problem och viktig information (Du är här)