Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Корпорация Майкрософт рекомендует развертывать новые устройства как облачные с помощью присоединения к Microsoft Entra. Развертывание новых устройств в качестве устройств гибридного присоединения Microsoft Entra не рекомендуется, в том числе с помощью Windows Autopilot. Дополнительные сведения см. в разделе Присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra в ориентированных на облако конечных точках: какой вариант подходит для вашей организации.
Intune и Windows Autopilot можно использовать для настройки устройств, присоединенных к гибридному развертыванию Microsoft Entra. Для этого выполните действия, описанные в этой статье. Дополнительные сведения о гибридном присоединении к Microsoft Entra см. в разделе Общие сведения о гибридном присоединении к Microsoft Entra и совместном управлении.
Требования
Список требований для выполнения гибридного присоединения Microsoft Entra во время Windows Autopilot разделен на три категории:
- Общие – общие требования.
- Регистрация устройств — требования к регистрации устройств.
- Соединитель Intune — соединитель Intune для требований Active Directory.
Выберите соответствующую вкладку, чтобы просмотреть соответствующие требования.
- Успешно настроены гибридные присоединенные устройства Microsoft Entra. Обязательно проверьте регистрацию устройства с помощью командлета Get-MgDevice .
- Если в Microsoft Entra Connect настроена фильтрация на основе доменов и подразделений, убедитесь, что подразделение или контейнер по умолчанию, предназначенные для устройств Windows Autopilot, включены в область синхронизации.
Настройка автоматической регистрации в MDM Windows
Войдите на портал Azure и выберите Microsoft Entra ID.
На панели слева выберите Управление | мобильностью (MDM и WIP)>Microsoft Intune.
Убедитесь в том, что пользователи, которые развертывают устройства, присоединенные к Microsoft Entra с помощью Intune и Windows, являются участниками группы, включенной в область пользователей MDM.
Оставьте значения по умолчанию в полях URL-адрес условий использования MDM, URL-адрес обнаружения MDM и URL-адрес соответствия MDM. Нажмите кнопку Сохранить.
Установка соединителя Intune для Active Directory
Соединитель Intune для Active Directory, также известный как соединитель автономного присоединения к домену (ODJ), присоединяет компьютеры к локальному домену во время процесса Windows Autopilot. Соединитель создает объекты-компьютеры в указанном подразделении в Active Directory в процессе присоединения к домену.
Важно!
Соединитель Intune для Active Directory версий старше 6.2501.2000.5 устарел и больше не может обрабатывать запросы на регистрацию. Дополнительные сведения см. в записи блога о соединителе Intune для Active Directory с учетной записью с низким уровнем привилегий для развертываний гибридного присоединения к Microsoft Entra Windows Autopilot.
Чтобы обновить соединитель, необходимо:
- Вручную удалите устаревший соединитель. Автоматического параметра нет.
- Скачайте и установите обновленный соединитель (описано в этой статье).
Совет
При использовании нескольких доменов для регистрации устройств Autopilot:
- Для каждого домена потребуется отдельный экземпляр соединителя. Соединитель может обрабатывать запросы на регистрацию только для домена, на котором установлен сервер.
- На один сервер (виртуальную машину или физический) может приходиться не более 1 соединителя. Можно настроить для резервирования дополнительные серверы для каждого домена, каждый из которых должен содержать собственный соединитель. В таких конфигурациях при сбое одного соединителя запросы будут направляться к другому соединителю на другом сервере в том же домене.
Выберите вкладку, соответствующую версии устанавливаемого соединителя Intune для Active Directory.
Подготовка к работе
Перед установкой убедитесь, что выполнены все требования соединителя Intune для сервера Active Directory.
Корпорация Майкрософт рекомендует (не обязательно), чтобы администратор, устанавливающий и настраивающий соединитель Intune для Active Directory, имел права домена, указанные в требованиях соединителя Intune для Active Directory. Эти права позволяют установщику соединителя Intune для Active Directory и процессу конфигурации устанавливать разрешения для управляемой учетной записи службы (MSA) в контейнере компьютера или в подразделениях, где создаются объекты-компьютеры.
Если у администратора нет этих разрешений, другой администратор с соответствующими правами должен Увеличить лимит учетных записей компьютеров в подразделении (OU).
Выключение конфигурации усиленной безопасности обозревателя Internet
Начиная с версии 6.2504.2001.8 обновленный соединитель Intune для Active Directory перешел на использование WebView2, созданного на основе Microsoft Edge, вместо WebBrowser, созданного на основе Microsoft Internet Обозревателя. Это изменение означает, что параметр настройки усиленной безопасности обозревателя в Windows Server больше не нужно отключать. Установите соединитель Intune для Active Directory версии 6.2504.2001.8 или более поздней, чтобы избежать проблем с параметром конфигурации усиленной безопасности обозревателя.
Скачайте соединитель Intune для Active Directory
На сервере, на котором устанавливается соединитель Intune для Active Directory, войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации Windows в разделе Windows Autopilot выберите соединитель Intune для Active Directory.
На экране соединителя Intune для Active Directory выберите "Добавить".
В открывшемся окне "Добавить соединитель" в разделе "Настройка соединителя Intune для Active Directory" выберите "Скачать локальный соединитель Intune для Active Directory". По ссылке скачивается файл с именем
ODJConnectorBootstrapper.exe.
Установите соединитель Intune для Active Directory на сервере
Важно!
Установку соединителя Intune для Active Directory необходимо выполнять с учетной записью со следующими правами домена:
- Обязательное — создание объектов msDs-ManagedServiceAccount в контейнере управляемых учетных записей служб.
- Необязательно: изменение разрешений в подразделениях в Active Directory. Если у администратора, устанавливающего обновленный соединитель Intune для Active Directory, нет этого права, администратору, обладающему этими правами, потребуется выполнить дополнительные действия по настройке. Дополнительные сведения см. в шаге или разделе "Увеличение ограничения учетной записи компьютера" в организационном подразделении.
Войдите на сервер, на котором устанавливается соединитель Intune для Active Directory, с помощью учетной записи с правами локального администратора.
Если установлен предыдущий коннектор Intune для Active Directory, сначала удалите его перед установкой обновленного соединителя Intune для Active Directory. Дополнительные сведения см. в статье Удаление соединителя Intune для Active Directory.
Важно!
При удалении предыдущего установщика устаревшего соединителя Intune для Active Directory обязательно запустите установщик устаревшего соединителя Intune для Active Directory. Если установщик устаревшего соединителя Intune для Active Directory предлагает удалить его во время запуска, выберите его. Этот шаг обеспечивает полное удаление предыдущего устаревшего соединителя Intune для Active Directory. Установщик устаревшего соединителя Intune для Active Directory можно скачать из соединителя Intune для Active Directory.
Совет
В доменах, где используется только один соединитель Intune для Active Directory, корпорация Майкрософт рекомендует сначала установить обновленный соединитель Intune для Active Directory на другом сервере. Установите обновленный соединитель Intune для Active Directory на другом сервере до удаления старого соединителя Intune для Active Directory на текущем сервере. Установка соединителя Intune для Active Directory на другом сервере позволяет избежать простоев, пока соединитель Intune для Active Directory обновляется на текущем сервере.
Откройте скачанный
ODJConnectorBootstrapper.exeфайл, чтобы запустить соединитель Intune для установки Active Directory.Выполните указания соединителя Intune для установки Active Directory.
По окончании установки установите флажок Запустить соединитель Intune для Active Directory.
Примечание.
Если установка соединителя Intune для программы установки Active Directory случайно закрыта без установки флажка Запустить соединитель Intune для Active Directory, соединитель Intune для конфигурации Active Directory можно повторно открыть, выбрав соединитель Intune для Active Directory>Intune Соединитель для Active Directory из меню "Пуск".
Вход в соединитель Intune для Active Directory
В окне соединителя Intune для Active Directory на вкладке "Регистрация" выберите "Войти".
На вкладке "Вход" войдите с помощью учетных данных Microsoft Entra ID для роли администратора Intune. Учетной записи пользователя должна быть назначена лицензия Intune. Процесс входа может занять несколько минут.
Примечание.
Учетная запись, используемая для регистрации соединителя Intune для Active Directory, является временным требованием во время установки. Учетная запись не будет использоваться после регистрации сервера.
После завершения входа:
- Откроется окно подтверждения успешной регистрации соединителя Intune для Active Directory. Нажмите кнопку "ОК", чтобы закрыть окно.
-
Управляемая учетная запись службы с именем "<MSA_name>" была успешно настроена, появится окно подтверждения. Имя учетной записи Майкрософт имеет формат, в котором
msaODJ########## пять случайных символов. Запомните имя созданной учетной записи Майкрософт, а затем нажмите кнопку "ОК", чтобы закрыть окно. Имя MSA может потребоваться позднее для настройки MSA для создания объектов-компьютеров в подразделениях.
На вкладке "Регистрация" показано, что соединитель Intune для Active Directory зарегистрирован. Кнопка "Войти" неактивна, а параметр "Настроить учетную запись управляемой службы" включен.
Закройте окно соединителя Intune для Active Directory.
Проверьте, включен ли соединитель Intune для Active Directory
После проверки подлинности соединитель Intune для Active Directory завершает установку. После завершения установки убедитесь, что он активен в Intune, выполнив следующие действия.
Перейдите в Центр администрирования Microsoft Intune, если он еще открыт. Если окно добавления соединителя по-прежнему отображается, закройте его.
Если Центр администрирования Microsoft Intune еще не открыт:
Войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации Windows в разделе Windows Autopilot выберите соединитель Intune для Active Directory.
На странице соединителя Intune для Active Directory выполните указанные ниже действия.
- Убедитесь, что сервер отображается в названии соединителя, а в разделе "Состояние" — в качестве активного
- Для обновленного соединителя Intune для Active Directory убедитесь, что установлена версия 6.2501.2000.5 или равна ей.
Если сервер не отображается, выберите "Обновить" или покиньте страницу, а затем вернитесь на страницу соединителя Intune для Active Directory.
Примечание.
В течение нескольких минут вновь зарегистрированный сервер отобразится на странице "Соединитель Intune" для Active Directory в Центре администрирования Microsoft Intune. Зарегистрированный сервер отображается только в том случае, если он может успешно взаимодействовать со службой Intune.
Неактивные соединители Intune для Active Directory по-прежнему отображаются на странице "Соединитель Intune для Active Directory" и будут автоматически удалены через 30 дней.
После установки соединителя Intune для Active Directory он начнет вести журнал в Просмотре событий по пути Журналы> приложений и служб MicrosoftIntuneODJConnectorService>>. По этому пути можно найти журналы администраторов и операционные журналы.
Настройте MSA, чтобы разрешить создание объектов в подразделениях (необязательно)
По умолчанию учетные записи Майкрософт имеют доступ только для создания объектов-компьютеров в контейнере "Компьютеры ". У учетных записей Майкрософт нет доступа к созданию объектов-компьютеров в подразделениях. Чтобы разрешить MSA создавать объекты в подразделениях, подразделения необходимо добавить в ODJConnectorEnrollmentWizard.exe.config XML-файл, находящийся в ODJConnectorEnrollmentWizard каталоге, где обычно C:\Program Files\Microsoft Intune\ODJConnector\установлен соединитель Intune для Active Directory.
Чтобы разрешить создание объектов в подразделениях, выполните следующие действия.
На сервере, где установлен соединитель Intune для Active Directory, перейдите в
ODJConnectorEnrollmentWizardкаталог, где обычноC:\Program Files\Microsoft Intune\ODJConnector\был установлен соединитель Intune для Active Directory.В каталоге
ODJConnectorEnrollmentWizardоткройте существующийODJConnectorEnrollmentWizard.exe.configXML-файл в текстовом редакторе, например, Блокноте.В
add keyэлементеODJConnectorEnrollmentWizard.exe.configXML-файла:- Рядом с пунктом
value=, добавьте любые желаемые OU, к которым MSA должен иметь доступ для создания объектов-компьютеров. - Имя подразделения должно быть в формате различающегося имени LDAP и если применимо, его необходимо экранировать.
- Поддержка нескольких подразделений обеспечивается путем разделения подразделений точкой с запятой (;).
- Обязательно сохраните кавычки (") рядом с
value=. Все значения подразделений должны быть заключены в одну пару кавычек. - Не изменяйте имя элемента
OrganizationalUnitsUsedForOfflineDomainJoinключа.
Ниже приведен пример XML-записи с несколькими подразделениями в формате различающегося имени LDAP:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Совет
В этом примере замените красный текст рядом с
value=ним на подразделения организации в формате различающегося имени LDAP. Как показано в примере, убедитесь, что все записи подразделений заключены в кавычки ("), а каждое подразделение разделено точкой с запятой (;) .- Рядом с пунктом
После добавления всех нужных подразделений сохраните
ODJConnectorEnrollmentWizard.exe.configXML-файл.В качестве администратора, обладающего соответствующими разрешениями на изменение разрешений подразделений, откройте соединитель Intune для Active Directory, перейдя в соединитель Intune для Active Directory>. Соединитель Intune для Active Directory из меню "Пуск".
Важно!
Если у администратора, устанавливающего и настраивающего соединитель Intune для Active Directory, нет разрешений на изменение разрешений OU, то вместо этого к разделу или шагам "Увеличение ограничения учетной записи компьютера" в организационном подразделении должен следовать администратор, обладающий разрешениями на изменение разрешений OU.
На вкладке "Регистрация" в окне соединителя Intune для Active Directory выберите "Настройка учетной записи управляемой службы".
Откроется окно подтверждения управляемой учетной записи службы с именем "<MSA_name>". Нажмите кнопку "ОК", чтобы закрыть окно.
Использование настраиваемой управляемой учетной записи службы (необязательно)
При желании соединитель можно настроить на использование собственной управляемой учетной записи службы, в отличие от учетной записи Майкрософт, автоматически настроенной соединителем.
Требования к MSA
В этом разделе описаны требования к MSA.
Предоставленная учетная запись должна быть учетной записью службы с одной из следующих категорий объектов в Active Directory:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Значение конфигурации для учетной записи службы должно быть в следующем формате:
<msaAccountName@domain>Учетная запись службы должна находиться в том же домене, что и сервер соединителя ODJ.
Учетная запись службы должна быть установлена на сервере, на котором размещен соединитель ODJ. Дополнительные сведения см. в разделе Install-ADServiceAccount.
- При использовании sMSA учетную запись можно связать только с одним компьютером.
- При использовании gMSA сервер, на который вы устанавливаете gMSA, должен иметь доступ к паролю.
Учетная запись службы должна иметь локальное разрешение " Вход в качестве службы ", которое можно установить напрямую или через членство в группе. Дополнительные сведения см. в разделе "Включение входа службы".
Разрешение на создание объектов-компьютеров для гибридных потоков Autopilot необходимо предоставлять учетным записям служб вручную. Дополнительные сведения см. в статье Увеличение ограничения учетной записи компьютера в подразделении (OU).
Настройка
Обновление ODJConnectorEnrollmentWizard.exe.config. Его расположение по умолчанию: C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
В разделе appSettings файла добавьте следующую строку:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Войдите в соединитель.
Отключение обновлений подразделений
Использование собственной учетной записи Майкрософт не позволит соединителю вносить обновления подразделений, независимо от настроенных в OrganizationalUnitsUsedForOfflineDomainJoin. Чтобы избежать ошибок, отключите обновления подразделений путем обновления ODJConnectorEnrollmentWizard.exe.config. Его расположение по умолчанию: C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
В разделе appSettings файла добавьте следующую строку:
<add key="DisableOUUpdates" value="true" />Войдите в соединитель.
Настройка параметров веб-прокси
Если в сетевой среде есть веб-прокси, убедитесь, что соединитель Intune для Active Directory работает правильно, воспользовавшись разделом Настройка параметров прокси-сервера для соединителя Intune для Active Directory.
Увеличение предельного количества учетных записей компьютеров в подразделении
Важно!
Этот шаг необходим только при одном из следующих условий:
- У администратора, установившего и настроившего соединитель Intune для Active Directory, не было соответствующих прав, описанных в требованиях соединителя Intune для Active Directory.
- Администратор, установивший и настроивший соединитель Intune, имел соответствующие права, указанные выше, но управляемой учетной записи службы (MSA) не удалось предоставить разрешение на создание объектов-компьютеров в подразделениях, указанных во время установки соединителя Intune. Дополнительные сведения см. в разделе Настройка нового соединителя Microsoft Intune для Active Directory по принципу наименьших привилегий.
- XML-файл
ODJConnectorEnrollmentWizard.exe.configне был изменен для добавления подразделений, на которые у MSA должны быть разрешения.
Соединитель Intune для Active Directory предназначен для подключения компьютеров к домену и добавления их в подразделение. По этой причине управляемая учетная запись службы, используемая для соединителя Intune для Active Directory, должна иметь разрешения на создание учетных записей компьютеров в подразделении, где компьютеры присоединены к локальному домену.
При наличии разрешений по умолчанию в Active Directory присоединение к домену с помощью соединителя Intune для Active Directory может изначально работать без каких-либо изменений разрешений подразделения в Active Directory. Однако после попытки MSA присоединить более 10 компьютеров к локальному домену эта служба перестает работать, так как по умолчанию Active Directory позволяет присоединить к локальному домену только 10 компьютеров.
Ограничение на присоединение к домену из 10 компьютеров не ограничивает следующих пользователей:
- Пользователи в группах "Администраторы" или "Администраторы домена". Для соблюдения модели принципа наименьших привилегий корпорация Майкрософт не рекомендует назначать MSA администратором или администратором домена.
- Пользователям с делегированными разрешениями на подразделения и контейнеры в Active Directory для создания учетных записей компьютеров: Рекомендуется использовать этот метод, так как он использует модель принципа предоставления минимальных привилегий.
Чтобы устранить это ограничение, MSA требуется разрешение " Создание учетных записей компьютеров " в организационном подразделении (OU), к которому присоединяются компьютеры в локальном домене. Соединитель Intune для Active Directory задает разрешения MSA для подразделений, если выполняется одно из следующих условий:
- Администратор, устанавливающий соединитель Intune для Active Directory, обладает необходимыми разрешениями для установки разрешений для подразделений.
- Администратор, настраивающий соединитель Intune для Active Directory, имеет необходимые разрешения для установки разрешений для подразделений.
Если у администратора, устанавливающего или настраивающего соединитель Intune для Active Directory, нет необходимых разрешений для установки разрешений для подразделений, необходимо выполнить следующие действия:
Войдите в компьютер, у которого есть доступ к консоли "Пользователи и компьютеры Active Directory" с учетной записью, которая в качестве необходимых разрешений для установки разрешений для подразделений.
Откройте консоль "Пользователи и компьютеры Active Directory", запустив DSA.msc.
Разверните нужный домен и перейдите к подразделению (OU), к которому присоединяются компьютеры во время Windows Autopilot.
Примечание.
Подразделение, к которому компьютеры присоединяются во время развертывания Windows Autopilot, указывается позже на этапе настройки и назначения профиля присоединения к домену .
Щелкните подразделение правой кнопкой мыши и выберите "Свойства".
Примечание.
Если компьютеры присоединяются к контейнеру Computers по умолчанию, а не к подразделению, щелкните контейнер Computers правой кнопкой мыши и выберите Delegate Control.
В открывшихся окнах свойств подразделения перейдите на вкладку "Безопасность".
На вкладке "Безопасность " выберите "Дополнительно".
В окне "Расширенные параметры безопасности " нажмите кнопку "Добавить".
В окнах ввода разрешений рядом с полем "Директор" щелкните ссылку "Выбрать субъекта ".
В окне "Выбрать пользователя, компьютер, учетную запись службы или группу " нажмите кнопку "Типы объектов... ".
В окне "Типы объектов" установите флажок "Проверка учетных записей служб" и нажмите кнопку "ОК".
В окне "Выбор пользователя, компьютера, учетной записи службы или группы" в поле "Введите имя выбираемого объекта" введите имя MSA, используемого для соединителя Intune для Active Directory.
Совет
Учетная запись MSA была создана на этапе/этапе "Установка соединителя Intune для Active Directory" и имеет формат имени, в ##### котором
msaODJ#####находятся пять случайных символов. Если имя MSA неизвестно, выполните следующие действия, чтобы найти имя MSA:- На сервере с соединителем Intune для Active Directory щелкните правой кнопкой мыши меню "Пуск" и выберите "Управление компьютером".
- В окне "Управление компьютером " разверните "Службы и приложения ", а затем выберите "Службы".
- В области результатов найдите службу с именем Intune ODJConnector for Active Service. Имя учетной записи Майкрософт указано в столбце "Войти как".
Выберите "Проверить имена", чтобы проверить запись имени MSA. После проверки записи нажмите кнопку "ОК".
В окнах ввода разрешений щелкните раскрывающееся меню Применяется к: , а затем выберите только этот объект.
В разделе "Разрешения" отмените выбор всех элементов, а затем установите флажок "Создать проверку объектов-компьютеров".
Нажмите кнопку "ОК", чтобы закрыть окно ввода разрешения .
В окне "Расширенные параметры безопасности " нажмите " Применить " или "ОК ", чтобы применить изменения.
Создание группы устройств
В Центре администрирования Microsoft Intune выберите "Группы>".Новая группа.
В области группы выберите следующие параметры:
В поле Тип группы выберите Безопасность.
Заполните поля Имя группы и Описание группы.
Выберите значение в поле Тип членства.
Если для типа членства выбрано "Динамические устройства ", на панели "Группа " выберите "Динамические участники устройства".
Выберите Изменить в поле Синтаксис правила и введите одну из следующих строк кода.
Чтобы создать группу, включающую все устройства Windows Autopilot, введите:
(device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")Поле тега группы Intune сопоставляется с атрибутом OrderID на устройствах Microsoft Entra. Чтобы создать группу, включающую все устройства Windows Autopilot с определенным тегом группы (OrderID), введите:
(device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")Чтобы создать группу, включающую все устройства Windows Autopilot с определенным идентификатором заказа на покупку, введите:
(device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")
Выберите Сохранить>Создать.
Регистрация устройств Windows Autopilot
Выберите один из следующих способов регистрации устройств Windows Autopilot.
Регистрация устройств Windows Autopilot, которые уже зарегистрированы
Создайте профиль развертывания Windows Autopilot, установив для параметра "Преобразовать все целевые устройства в Autopilot " значение "Да".
Назначьте профиль группе, содержащей участников, которые должны быть автоматически зарегистрированы в Windows Autopilot.
Дополнительные сведения см. в статье Настройка профилей Windows Autopilot.
Регистрация устройств Windows Autopilot, которые не зарегистрированы
Устройства, которые еще не зарегистрированы в Windows Autopilot, можно зарегистрировать вручную. Дополнительные сведения см. в статье Регистрация вручную.
Регистрация устройств изготовителем оборудования
При покупке новых устройств некоторые изготовители оборудования могут зарегистрировать устройства от имени организации. Дополнительные сведения см. в статье Регистрация производителем оборудования.
Показать зарегистрированное устройство Windows Autopilot
Перед регистрацией устройств в Intune зарегистрированные устройства Windows Autopilot отображаются в трех местах (с именами в соответствии с их серийными номерами):
- Панель "Устройства Windows Autopilot" в Центре администрирования Microsoft Intune. Выбор устройств>по платформе | Подключение устройств с Windows>| Регистрация. В разделе Windows Autopilot выберите "Устройства".
- Устройства | Панель "Все устройства" на портале Azure. Последовательно выберите Устройства>Все устройства.
- Панель Autopilot в Центре администрирования Microsoft 365. Выберите устройства>Autopilot.
После регистрации устройств Windows Autopilot они отображаются в четырех местах:
- Устройства | Панель "Все устройства" в Центре администрирования Microsoft Intune. Выберите Устройства>Все устройства.
- Приложение Windows | Область "Устройства с Windows" в Центре администрирования Microsoft Intune. Выбор устройств>по платформе | Windows.
- Устройства | Панель "Все устройства" на портале Azure. Последовательно выберите Устройства>Все устройства.
- Панель "Активные устройства" в Центре администрирования Microsoft 365. Выберите "Устройства" Активные>устройства.
Примечание.
После регистрации устройств они по-прежнему отображаются в области устройств Windows Autopilot в Центре администрирования Microsoft Intune и на панели Autopilot в Центре администрирования Microsoft 365, но эти объекты являются объектами, зарегистрированными в Windows Autopilot.
Объект устройства предварительно создается в Microsoft Entra ID после регистрации устройства в Windows Autopilot. Когда устройство проходит через гибридное развертывание Microsoft Entra, по умолчанию создается другой объект устройства, что приводит к дублированию записей.
VPN
Следующие VPN-клиенты тестируются и проверяются:
- Встроенный клиент VPN в Windows
- Cisco AnyConnect (клиент Win32)
- Pulse Secure (клиент Win32)
- GlobalProtect (клиент Win32)
- Checkpoint (клиент Win32)
- Citrix NetScaler (клиент Win32)
- SonicWall (клиент Win32)
- FortiClient VPN (клиент Win32)
При использовании VPN выберите "Да" для параметра "Пропустить проверку подключения AD" в профиле развертывания Windows Autopilot. Always-On VPN не должны требовать эту опцию, так как она подключается автоматически.
Примечание.
Этот список VPN-клиентов не является полным списком всех VPN-клиентов, работающих с Windows Autopilot. Обратитесь к соответствующему поставщику VPN для решения проблем совместимости и поддержки Windows Autopilot или любых проблем с использованием решения VPN с Windows Autopilot.
Неподдерживаемые клиенты VPN
Известно, что следующие решения VPN не работают с Windows Autopilot и поэтому не поддерживаются для использования с Windows Autopilot:
- Дополнительные модули VPN на основе UWP
- Все клиенты, требующие сертификации пользователей
- DirectAccess
Кроме того, в Windows Autopilot в режиме предварительной подготовки не поддерживаются любые конфигурации VPN с поддержкой "принеси сам" (BYO).
Примечание.
Если в этом списке не указан конкретный VPN-клиент, это не означает, что он поддерживается автоматически или работает с Windows Autopilot. В этом списке перечислены только VPN-клиенты, которые, как известно , не работают с Windows Autopilot.
Создание и назначение профиля развертывания Windows Autopilot
Профили развертывания Windows Autopilot используются для настройки устройств Windows Autopilot.
Войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации Windows в разделе Windows Autopilot выберите Профили развертывания.
На экране профилей развертывания Windows Autopilot щелкните раскрывающееся меню "Создать профиль " и выберите "Компьютер с Windows".
На экране "Создание профиля " на странице " Основы " введите имя и необязательное описание.
Если все устройства в назначенных группах должны автоматически регистрироваться в Windows Autopilot, присвойте параметру "Преобразовать все целевые устройства в Autopilot " значение "Да". Все корпоративные устройства без Windows Autopilot в назначенных группах регистрируются в службе Windows Autopilot для развертывания. Личные устройства не зарегистрированы в Windows Autopilot. Регистрация завершится в течение 48 часов. После отмены регистрации устройства и его сброса Windows Autopilot регистрирует его снова. После регистрации устройства таким образом отключение этого параметра или удаление назначения профиля не приведет к удалению устройства из службы развертывания Windows Autopilot. Вместо этого необходимо напрямую удалять устройства. Дополнительные сведения см. в разделе Удаление устройств Windows Autopilot.
Нажмите кнопку Далее.
На странице Готовый интерфейс (OOBE) для параметра Режим развертывания выберите Под управлением пользователя.
В поле "Присоединиться к Microsoft Entra ID как" выберите "Гибридное присоединение к Microsoft Entra".
При развертывании устройств вне сети организации с поддержкой VPN установите для параметра Пропустить проверку подключения к домену значение Да. Дополнительные сведения см. в разделе "Управляемый пользователем режим для гибридного присоединения к Microsoft Entra с поддержкой VPN".
Настройте оставшиеся параметры на странице Запуск при первом включении (OOBE).
Нажмите кнопку Далее.
На странице Теги области выберите теги области для этого профиля.
Нажмите кнопку Далее.
На странице "Задания" нажмите "Выбрать группы для включения>" и выполните поиск и выберите группу > устройств "Выбрать".
Щелкните Далее>Создать.
Примечание.
Intune периодически проверяет наличие новых устройств в назначенных группах, а затем начинает процесс назначения профилей этим устройствам. В силу нескольких факторов, влияющих на процесс назначения профиля Windows Autopilot, предполагаемое время выполнения задания может варьироваться от сценария к сценарию. К таким факторам могут относиться группы Microsoft Entra, правила членства, хэш устройства, службы Intune и Windows Autopilot, а также подключение к Интернету. Время выполнения задания зависит от всех факторов и переменных, задействованных в конкретном сценарии.
Включение страницы состояния регистрации (необязательно)
Войдите в Центр администрирования Microsoft Intune.
На начальном экране выберите "Устройства " в области слева.
В разделе "Устройства" | Экран "Обзор" в разделе "По платформе" выберите Windows.
В окне Windows | Экран устройств с Windows в разделе "Подключение устройств" выберите "Регистрация".
В окне Windows | Экран регистрации Windows в разделе Windows Autopilot выберите страницу состояния регистрации.
На панели Страница состояния регистрации выберите По умолчанию>Параметры.
В поле Показать ход установки приложений и профилей выберите значение Да.
При необходимости настройте остальные параметры.
Нажмите Сохранить.
Создание и назначение профиля присоединения к домену
В Центре администрирования Microsoft Intune выберите Устройства>Управление устройствами | Политики> конфигурации >создают>новую политику.
В открывшемся окне создания профиля введите следующие свойства:
- Имя: введите описательное имя для нового профиля.
- Описание: введите описание профиля
- Платформа: выберите Windows 10 и более поздних версий.
- Тип профиля: выберите "Шаблоны", выберите имя шаблона "Присоединение к домену" и нажмите кнопку "Создать".
Введите имя и описание, а затем выберите Далее.
Укажите Префикс имени компьютера и Имя домена.
(Необязательно.) Укажите подразделение в формате различающегося имени. Параметры включают:
- Предоставьте подразделение, в котором управление делегировано устройству с Windows, на котором запущен соединитель Intune для Active Directory.
- Предоставьте подразделение, в котором управление делегировано корневым компьютерам в локальной службе Active Directory организации.
- Если это поле оставить пустым, компьютерный объект создается в контейнере Active Directory по умолчанию. Контейнером по умолчанию обычно является контейнер.
CN=ComputersДополнительные сведения см. в статье Перенаправление контейнеров пользователей и компьютеров в доменах Active Directory.
Допустимые примеры:
OU=SubOU,OU=TopLevelOU,DC=contoso,DC=comOU=Mine,DC=contoso,DC=com
Недопустимые примеры:
-
CN=Computers,DC=contoso,DC=com- контейнер не может быть указан. Вместо этого оставьте значение пустым, чтобы использовать значение по умолчанию для домена. -
OU=Mine- домен должен быть указан с помощьюDC=атрибутов.
Не заключайте значение в поле "Подразделение" в кавычки.
Выберите ОК>Создать. Созданный профиль отобразится в списке.
Назначьте профиль устройства той же группе, которая использовалась в действии Создание группы устройства. Если требуется присоединять устройства к разным доменам или подразделениям, можно использовать разные группы.
Примечание.
Возможность присвоения имен Windows Autopilot для гибридного присоединения Microsoft Entra не поддерживает такие переменные, как %SERIAL%. Поддерживаются только префиксы для имени компьютера.
Удаление соединителя Intune для Active Directory
Соединитель Intune для Active Directory устанавливается локально на компьютере через исполняемый файл. Если соединитель Intune для Active Directory необходимо удалить с компьютера, это также необходимо сделать локально на компьютере. Соединитель Intune для Active Directory нельзя удалить через портал Intune или вызов API Graph.
Чтобы удалить соединитель Intune для Active Directory с сервера, выберите соответствующую вкладку для версии ОС Windows Server и выполните указанные ниже действия.
Войдите на компьютер, на котором размещен соединитель Intune для Active Directory.
Щелкните правой кнопкой мыши меню "Пуск" и выберите "Параметры", "Приложения",>"Установленные> приложения".
Или
Выберите следующий ярлык установленных приложений>:
В окне "Установленные приложения>" найдите соединитель Intune для Active Directory.
Рядом с пунктом "Соединитель Intune для Active Directory" выберите ...>Удалите и нажмите кнопку "Удалить".
Соединитель Intune для Active Directory будет удален.
В некоторых случаях соединитель Intune для Active Directory может не полностью удаляться, пока исходный установщик
ODJConnectorBootstrapper.exeсоединителя Intune для Active Directory не будет запущен снова. Чтобы убедиться, что соединитель Intune для Active Directory полностью удален, запуститеODJConnectorBootstrapper.exeустановщик еще раз. Если появится запрос на удаление, выберите его. В противном случае закройте установщик.ODJConnectorBootstrapper.exeПримечание.
Установщик устаревшего соединителя Intune для Active Directory можно скачать из соединителя Intune для Active Directory, и его следует использовать только для удаления. Для новых установок используйте обновленный соединитель Intune для Active Directory.
Дальнейшие действия
После настройки Windows Autopilot узнайте, как управлять этими устройствами. Дополнительные сведения см. в статье Что такое управление устройствами с помощью Microsoft Intune.
Связанные материалы
- Что такое удостоверение устройства?.
- Подробнее об облачных конечных точках.
- Присоединение Microsoft Entra и гибридное присоединение Microsoft Entra в ориентированных на облако конечных точках.
- Руководство. Установка и настройка облачной конечной точки Windows с помощью Microsoft Intune.
- Инструкции Планирование внедрения присоединения к Microsoft Entra.
- Инфраструктура для преобразования управления конечными точками Windows.
- Общие сведения о сценариях гибридной среды Azure AD и совместного управления.
- Успех благодаря удаленному присоединению к Windows Autopilot и гибридному присоединению к Azure Active Directory.