提示
閱讀有關雲端原生端點的資訊時,您會看到下列條款:
- 端點:端點是一種裝置,例如行動電話、平板電腦、膝上型電腦或桌上型電腦。 「端點」和「裝置」可以交替使用。
- 受管理的端點:使用 MDM 解決方案或群組原則物件,從組織接收原則的端點。 這些裝置通常是組織所擁有,但也可以是 BYOD 或個人擁有的裝置。
- 雲端原生端點:已加入 Microsoft Entra 的端點。 它們未加入內部部署 AD。
- 工作負載:任何程式、服務或程序。
使用內部部署裝置管理或將之移至雲端原生端點時,您必須知道一些案例。 本文列出並說明一些已變更的行為、限制和解決方案。
雲端原生端點是加入 Microsoft Entra 的裝置。 在許多情況下,它們不需要直接連線到任何內部部署資源即可獲得可用性或管理。 如需更具體的資訊,請移至 什麼是雲端原生端點。
本功能適用於:
- Windows 雲端原生端點
在本文中, 電腦帳戶 和 電腦帳戶 會交替使用。
不使用機器驗證
當 Windows 端點,例如 Windows 裝置,加入 內部部署的 Active Directory (AD) 網域時,會自動建立電腦帳戶。 電腦/電腦帳戶可用於驗證。
電腦驗證會在下列情況發生:
- 內部部署資源,例如檔案共用、印表機、應用程式和網站,是使用內部部署 AD 電腦帳戶,而不是使用者帳戶存取。
- 管理員或應用程式開發人員使用電腦帳戶 (而非使用者或使用者群組) 來設定內部部署資源存取權。
雲端原生端點已加入 Microsoft Entra,且不存在於內部部署 AD 中。 雲端原生端點不支援內部部署 AD 電腦驗證。 在雲端原生端點上,僅使用內部部署 AD 電腦帳戶設定對內部部署檔案共用、應用程式或服務的存取將無法。
切換到使用者型驗證
- 建立新專案時,請勿使用機器驗證。 使用機器驗證並不常見,也不建議使用。 但這是你需要知道和意識到的事情。 請改用以使用者為基礎的驗證。
- 檢閱您的環境,並識別目前使用機器驗證的任何應用程式和服務。 然後,將存取變更為使用者型驗證或服務帳戶型驗證。
重要事項
Microsoft Entra Connect 裝置回寫功能會追蹤在 Microsoft Entra 中註冊的裝置。 這些裝置在內部部署 AD 中顯示為已註冊的裝置。
Microsoft Entra Connect 裝置回寫不會在內部部署 AD 網域中建立相同的內部部署 AD 電腦帳戶。 這些回寫裝置不支援內部部署電腦驗證。
如需裝置回寫支援之案例的相關資訊,請移至 Microsoft Entra Connect:啟用裝置回寫。
使用電腦帳戶的常見服務
下列清單包含可能使用機器帳戶進行驗證的常見功能和服務。 它還包括如果您的組織正在使用這些功能與機器身份驗證的建議。
使用電腦帳戶存取網路儲存空間失敗。 雲端原生端點無法存取使用電腦帳戶保護的檔案共用。 如果 ACL (存取控制清單) 權限僅指派給電腦帳戶,或指派給僅包含電腦帳戶的群組,則磁碟機與檔案共用或網路連接儲存裝置 (NAS) 共用的磁碟機對應將會失敗。
建議:
伺服器和工作站檔案共用: 更新權限以使用使用者帳戶型安全性。 當您這樣做時,請使用Microsoft Entra單一登入 (SSO) 來存取使用 Windows 整合式驗證的資源。
將檔案共用內容移動到 SharePoint Online 或 OneDrive。 如需更具體的資訊,請移 轉至將檔案共用移轉至 SharePoint 和 OneDrive。
NFS) 根存取 (網路檔案系統:將使用者引導至存取特定資料夾,而非根資料夾。 如果可以,請將內容從 NFS 移至 SharePoint Online 或 OneDrive。
已加入 Microsoft Entra 的 Windows 端點上的 Win32 應用程式:
- 如果應用程式使用電腦帳戶驗證,則無法運作。
- 如果應用程式存取的資源受僅包含電腦帳戶的群組保護,則無法運作。
建議:
- 如果您的 Win32 應用程式使用電腦驗證,請更新應用程式以使用 Microsoft Entra 驗證。 如需詳細資訊,請移至將應用程式驗證移轉至 Microsoft Entra。
- 檢查應用程式和 kiosk 裝置的驗證和身分識別。 更新驗證與身分識別以使用使用者帳戶型安全性。
如需詳細資訊,請移至 驗證和 Win32 應用程式。
僅使用電腦帳戶或電腦帳戶群組的 ACL 權限來限制網站存取的 IIS Web 伺服器部署將會失敗。 限制只存取電腦帳戶或電腦帳戶群組的驗證策略也會失敗。
建議:
- 在您的網站上,啟用交涉驗證。
- 更新您的網頁伺服器應用程式以使用 Microsoft Entra 驗證。 如需詳細資訊,請移至將應用程式驗證移轉至 Microsoft Entra。
其他資源:
Standard 列印管理和探索取決於機器驗證。 在加入 Microsoft Entra 的 Windows 端點上,使用者無法使用標準列印進行列印。
建議:使用通用列印。 如需更多詳細資訊,請參閱 什麼是通用列印。
在雲端原生端點上的機器內容中執行的 Windows 排程工作無法存取遠端伺服器和工作站上的資源。 雲端原生端點在內部部署 AD 中沒有帳戶,因此無法進行驗證。
建議:將排程的工作設定為使用 登入使用者或其他形式的帳戶型驗證。
Active Directory 登入指令碼是在內部部署 AD 使用者的屬性中指派,或使用 群組原則 物件 (GPO) 進行部署。 這些指令碼不適用於雲端原生端點。
建議:檢閱您的指令碼。 如果有新式的對應項,請改用它。 例如,如果您的指令碼設定使用者的主要磁碟機,則您可以改為將使用者的主要磁碟機移至 OneDrive。 如果您的指令碼會儲存共用資料夾內容,請改為將共用資料夾內容移轉至 SharePoint Online。
如果沒有新式對等指令碼,則可以使用 Microsoft Intune 部署 Windows PowerShell 指令碼。
如需詳細資訊,請移至:
群組原則物件可能不適用
您的某些舊版原則可能無法使用,或不適用於雲端原生端點。
解決方案:
使用 Intune 中的群組原則分析,您可以評估現有的 群組原則 物件 (GPO) 。 分析會顯示可用的原則,以及無法使用的原則。
在 Endpoint Management 中,原則會部署至使用者和群組。 它們不會以 LSDOU 順序套用。 這種行為是一種思維轉移,因此請確保您的使用者和群組井然有序。
如需有關 Microsoft Intune 中原則指派的具體資訊和指導方針,請移至 在 Microsoft Intune 中指派使用者和裝置設定檔。
清查您的原則,並決定其功能。 您可能會找到類別或分組,例如著重於安全性的原則、著重於作業系統的原則等等。
您可以建立包含類別或群組設定的 Intune 原則。 [設定目錄] 是很好的資源。
準備好建立新原則。 新式端點管理的內建功能,例如 Microsoft Intune,可能有建立和部署原則的更好選項。
移至雲端原生端點的高階規劃指南是很好的資源。
不要移轉您的所有原則。 請記住,您的舊原則可能不適用於雲端原生端點。
不要做你一直在做的事情,而是專注於你真正想要實現的目標。
已同步處理的使用者帳戶無法完成首次登入
同步處理的使用者帳戶是使用 Microsoft Entra Connect 同步處理至 Microsoft Entra 的內部部署 AD 網域使用者。
目前,具有已設定 [使用者必須在下次登入時變更密碼 ] 的同步使用者帳戶無法完成雲端原生端點的首次登入。
解決方案:
使用密碼雜湊同步和 Microsoft Entra Connect,其會強制同步處理 [登入時強制變更密碼] 屬性。
如需更具體的資訊,請移至 使用 Microsoft Entra Connect 同步實作密碼雜湊同步處理。