已加入 Microsoft Entra 與已加入混合式 Microsoft Entra 的雲端原生端點

提示

閱讀有關雲端原生端點的資訊時,您會看到下列條款:

  • 端點:端點是一種裝置,例如行動電話、平板電腦、膝上型電腦或桌上型電腦。 「端點」和「裝置」可以交替使用。
  • 受管理的端點:使用 MDM 解決方案或群組原則物件,從組織接收原則的端點。 這些裝置通常是組織所擁有,但也可以是 BYOD 或個人擁有的裝置。
  • 雲端原生端點:已加入 Microsoft Entra 的端點。 它們未加入內部部署 AD。
  • 工作負載:任何程式、服務或程序。

許多重要且有價值的服務,包括條件式存取和 Microsoft Entra 單一登入,都需要端點具備雲端身分識別。 對於組織擁有的 Windows 端點,當裝置已加入 Microsoft Entra 或已加入混合式 Microsoft Entra 時,會建立雲端身分識別。

移至雲端原生端點時,您必須瞭解加入 Microsoft Entra 的裝置與加入混合式 Microsoft Entra 的裝置之間的差異:

  • 已加入 Microsoft Entra:裝置已加入 Microsoft Entra。 它們未加入內部部署 AD。

    如需詳細資訊,請前往 [Microsoft Entra加入的裝置], (開啟另一個Microsoft網站) 。

  • 已加入混合式 Microsoft Entra:裝置已在 Microsoft Entra 中註冊並加入內部部署 AD 網域。

    如需更具體的資訊,請移至 [混合式Microsoft Entra加入裝置], (開啟另一個Microsoft網站) 。

本功能適用於:

  • Windows 雲端原生端點

本文說明加入 Microsoft Entra 的裝置與加入混合式 Microsoft Entra 的裝置之間的一些差異。 如需雲端原生端點及其優點的概觀,請移至 什麼是雲端原生端點。

已加入 Microsoft Entra

當端點 ,例如 Windows 裝置Microsoft Entra加入時,它會與Microsoft Entra建立信任,並在 Microsoft Entra 中具有身分識別 (device-id) 。 端點由組織管理和控制。

端點已加入 Microsoft Entra。 它未加入內部部署 AD 網域。

若要將 Windows 端點加入 Microsoft Entra,您可以使用一些選項:

  • 使用 Windows Autopilot。 Windows Autopilot 會引導使用者完成 Windows 全新體驗 (OOBE) 。 當使用者輸入其公司或學校帳戶時,端點會加入 Microsoft Entra。

    向 Windows Autopilot 註冊的所有裝置都會自動被視為組織擁有的裝置。 Windows Autopilot 是讓組織裝置加入 Microsoft Entra 並由 IT 管理時,最常採用的方法之一。

  • 使用 Windows 全新體驗 (OOBE) 。 當使用者在裝置上輸入其公司或學校帳戶時,端點會自動加入 Microsoft Entra。

  • 使用 [設定] 應用程式。 在裝置上,使用者會開啟 [設定] 應用程式 (帳戶存取公司或學校>、>連線) ,以及使用其公司或學校帳戶。

  • 使用視窗佈建套件。 如需詳細資訊,請移至:

組織 IT 優勢

  • 使用條件式存取,您可以允許或限制存取符合或不符合您需求的組織資源。
  • 設定和工作資料會在符合企業規範的雲端中漫遊。 不會使用像 Hotmail 這樣的個人 Microsoft 帳戶,而且可以封鎖。
  • 使用 Windows Hello 企業版,您可以降低認證竊取的風險。

使用者權益

  • 若要使用 Microsoft Entra 和 Windows 端點對使用者進行驗證,使用者需要公司或學校帳戶。 不使用個人帳戶。

  • 取得單一登入 (SSO) 至具有網際網路連線的 Microsoft 365 和 SaaS 應用程式。

  • 利用 Windows Hello 企業版的便利性和安全性來登入其 Windows 端點。

    當使用者使用 Windows Hello 企業版登入時,會自動對其許多線上和內部部署應用程式和資源使用 SSO。

  • 作業系統設定會在所有加入 Microsoft Entra 的裝置上漫遊。

    重要事項

    在加入 Microsoft Entra 的裝置上遠端工作的使用者不需要 VPN 即可在裝置上的快取認證到期時登入。 在混合式 Microsoft Entra 加入的裝置上,當快取的認證到期時,它們確實需要 VPN 才能登入。

Microsoft Entra 已加入資源

已加入混合式 Microsoft Entra

已加入混合式 Microsoft Entra 的裝置已加入內部部署 AD 網域,並已向 Microsoft Entra 註冊。 這些裝置 需要 網路視線到內部部署網域控制站 (DC,) 進行初始登入和裝置管理。

如果裝置無法連線至 DC,則使用者可能無法登入,而且可能無法收到原則更新。

許多現有已加入網域裝置的組織都想要 Microsoft Entra 和端點管理的優點和功能。 如果您的裝置還不能完全雲端原生,您可以向 Microsoft Entra 註冊這些現有的裝置。 當您在 Microsoft Entra 中註冊現有的裝置時,會建立裝置身分識別,且您的裝置會混合式 Microsoft Entra 加入。 它們不被視為雲端原生端點。

如果您的組織已準備就緒,並且想要成為雲端原生,那麼Microsoft Entra本文中的加入 () 是正確的選擇。 需要重設現有的裝置。 如需更具體的資訊和指引,請移至 [高層級規劃指南]。

混合式 Microsoft Entra 已加入資源

如需如何向 Microsoft Entra 註冊現有已加入網域的裝置的資訊,請移至設定混合式 Microsoft Entra 聯結。 設定混合式 Microsoft Entra Join 包含受管理網域和同盟網域的資訊。

哪個選項適合您的組織

正確的選項取決於您的環境、端點和組織目標。 做出此決定時,請考慮未來和長期影響。

請考量下列案例:

案例 Microsoft Entra Join 或混合式 Microsoft Entra Join
您正在佈建新的 Windows 端點 Microsoft Entra join

如果您有要佈建和註冊的全新、整修或重新整理的 Windows 裝置,則建議使用 Microsoft Entra Join。 Windows 內建作業系統的新式功能,包括新式管理、新式驗證等。 Microsoft Entra Join 應該是新增和重設端點的預設選項。

混合式 Microsoft Entra Join

您可以針對新端點使用混合式 Microsoft Entra Join,但通常不建議這樣做。 使用混合式 Microsoft Entra 聯結加入時,您可能無法使用 Windows 內建的新式功能。
您有混合式 Microsoft Entra 或已加入 AD 的現有、先前佈建的 Windows 端點 混合式 Microsoft Entra Join

如果您有已加入內部部署 AD 網域的現有端點 (包括混合式Microsoft Entra加入的) ,則建議使用混合式 Microsoft Entra 加入。 裝置會取得雲端身分識別,並可以使用需要雲端身分識別的雲端服務。 對於具有現有端點的使用者,此選項的影響最小。

Microsoft Entra join

已加入內部部署 AD 網域 (的現有裝置,包括混合式Microsoft Entra加入的) 必須重設才能加入Microsoft Entra。 如果無法重設,則沒有支援的 Microsoft 路徑可加入 Microsoft Entra。

常見問題、解答和案例

本節回答有關加入 Microsoft Entra 和混合加入 Microsoft Entra 裝置的常見問題。

混合式 Microsoft Entra 聯結應該是裝置的長期或最終目標狀態嗎?

否,混合式 Microsoft Entra Join 不應該是長期的,也不應該是任何組織的最終目標。

當您不受 (技術、政治或法規原因) 限制時,您的組織應該要遷移或計畫移至Microsoft Entra加入 Windows 端點。

組織應該採用什麼策略來將現有的混合式 Microsoft Entra Join 裝置移至 Microsoft Entra Join?

該策略取決於許多因素,其中許多因素是特定於您的組織。

一般而言,Microsoft 建議等待補充事件。 例如,當有新的 (或重設 Windows 執行個體時,您可以在硬體重新整理、作業系統升級或裝置疑難排解案例期間移至 Microsoft Entra Join) 。 使用此方法,您可以將使用者中斷降到最低,並簡化轉換成 Microsoft Entra Join 的程序。 請記住,沒有任何 Microsoft 支援的程序或路徑可以在不重設 Windows 的情況下將現有的裝置從混合式 Microsoft Entra Join 轉換為 Microsoft Entra Join。

在加入 Microsoft Entra 混合式的裝置上,您必須執行完整的裝置抹除,因為 Windows Autopilot 重設不支援加入 Microsoft Entra 的混合式裝置。

若要移至 Microsoft Entra Join,您可以主動重設現有的裝置。 這種方法可能會對使用者造成更大的干擾,並且需要更多的規劃 & 測試。 但如果您有一些裝置,或如果您有強大的業務案例要移至 Microsoft Entra Join,則可以使用此方法。

有一個封鎖程式可防止我的組織移至 Microsoft Entra Join

可能有超出 Microsoft 控制範圍的阻擋因素和挑戰,可能會阻止您的組織完全移至 Microsoft Entra Join。 也可能有特定於您的組織及其設定或期望的未知障礙。 這些阻擋因素可能是技術性的,也可能是由於其他非技術性原因而發生。

請記住,移至 Microsoft Entra Join 並非全部或全不的命題。 將裝置移至 Microsoft Entra Join 需要一些時間,即使有或沒有阻擋程式或抑制程式。

如果您確定阻止您使用 Microsoft Entra Join 的潛在阻礙因素,請確定範圍、影響和解決方案。 移至雲端原生端點的高階規劃指南可協助解決問題。

Microsoft Entra Join 和混合式 Microsoft Entra Join 端點可以共存於相同環境中嗎?

是的,Microsoft Entra Join 和混合式 Microsoft Entra Join 端點可以共存於相同的環境中。 它們並不相互排斥。

擁有混合環境確實會增加複雜性、維護和支援成本。 但您可以使用混合式 Microsoft Entra Join,直到取代或重設這些端點為止。 請記住,混合式 Microsoft Entra Join 不應該是貴組織對於 Windows 端點狀態的最終目標。

Microsoft Entra Join 系統上的使用者可以存取內部部署資源嗎?

是的,Microsoft Entra Join 系統上的使用者可以存取內部部署資源。

Microsoft Entra Join 端點可以存取內部部署資源,而且可以使用單一登入 (SSO) 。 如需更具體的資訊,請移至 雲端原生端點和內部部署資源。

Intune 可以管理哪些裝置加入狀態?

Microsoft Intune 是 100% 雲端解決方案,可以管理採用 Microsoft Entra Join 或混合式 Microsoft Entra Join 的 Windows 用戶端裝置。 Intune 有許多內建功能和設定,可以管理設定、控制裝置功能、協助保護端點等等。

移至雲端原生端點的高層級規劃指南:您應該知道的 Intune 功能列出其中一些功能。 什麼是 Intune 也是不錯的資源。

在混合式 Microsoft Entra Join 端點上,您可以使用內部部署群組原則物件 (GPO) 或Intune來控制原則設定。 您也可以使用 GPO 和 Intune 的組合,但這種組合會增加系統管理額外負荷和複雜度。 如果您啟用 (Intune (雲端) + 設定管理員 (內部部署) ) 共同管理,則您可以使用一些Microsoft Entra功能,例如條件式存取。

如需一些指引,請移至 部署指南:設定或移至 Microsoft Intune。

裝置合規性和/或條件式存取需要哪些裝置加入狀態?

由 Intune 管理或由 Intune 和 設定管理員 共同管理時,混合式 Microsoft Entra Join 和 Microsoft Entra Join 端點都支援合規性原則和條件式存取。

混合式 Microsoft Entra Join 是否有限制?

是,混合式 Microsoft Entra 加入有限制。

這些限制通常與僅內部部署網域加入裝置相同。 具體而言,混合式 Microsoft Entra Join 端點需要內部部署 AD 網域控制站的視線,以便進行初始登入和變更密碼。 如果網域已關閉或無法使用,則可能會封鎖使用者登入其端點。 如果您的組織要放棄擁有內部部署網域,則您也必須離開裝置的混合式 Microsoft Entra Join。

如果您使用 無密碼驗證,則使用者需要網際網路存取權,以及網域控制站的視線 () 。 若要驗證,混合式 Microsoft Entra Join 端點可以使用 kerberos 和 NTLM。

混合式 Microsoft Entra Join 是否被視為雲端原生?

否,混合式 Microsoft Entra Join 不被視為雲端原生。

雲端解決方案是將 Microsoft Entra 加入您的端點。 端點及其身分識別會在 Microsoft Entra 中建立並儲存。 Intune 會使用設定和原則來管理端點。 這些服務可搭配其他雲端服務使用,包括 Microsoft 365、Microsoft Defender 全面偵測回應等。

遵循雲端原生端點指導方針

  1. 概觀: 什麼是雲端原生端點?
  2. 教學課程:使用 Microsoft Intune 設定雲端原生 Windows 端點
  3. 🡺 概念:已加入Microsoft Entra與混合式 Microsoft Entra 已加入 (您現在在這裡)
  4. 概念:雲端原生端點和內部部署資源
  5. 高階規劃指南
  6. 已知問題與重要資訊