Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Действия по гибридному присоединению к гибридному присоединению к Microsoft Entra, управляемые пользователем Windows Autopilot:
- Шаг 1. Настройка автоматической регистрации в Windows в Intune
- Шаг 2. Установка соединителя Intune для Active Directory
- Шаг 3. Увеличение ограничения учетной записи компьютера в подразделении
- Шаг 4. Регистрация устройств в качестве устройств Windows Autopilot
- Шаг 5. Создание группы устройств
- Шаг 6. Настройка и назначение страницы состояния регистрации в Windows Autopilot (ESP)
- Шаг 7. Создание и назначение профиля Windows Autopilot для гибридного присоединения к Microsoft Entra
- Шаг 8. Настройка и назначение профиля присоединения к домену
- Шаг 9. Назначение устройства Windows Autopilot пользователю (необязательно)
- Шаг 10. Развертывание устройства
Обзор процесса гибридного присоединения Microsoft Entra, управляемого пользователем Windows Autopilot, см. в разделе Обзор гибридного присоединения Microsoft Entra, управляемого пользователем.
Примечание.
Если ограничение учетной записи компьютера для соответствующего подразделения уже увеличено, пропустите этот шаг и перейдите к шагу 4. Регистрация устройств в качестве устройств Windows Autopilot.
Увеличение ограничения учетной записи компьютера в подразделении
Важно!
Этот шаг необходим только при одном из следующих условий:
- У администратора, установившего и настроившего соединитель Intune для Active Directory, не было соответствующих прав, описанных в требованиях соединителя Intune для Active Directory.
- Администратор, установивший и настроивший соединитель Intune, имел соответствующие права, указанные выше, но управляемой учетной записи службы (MSA) не удалось предоставить разрешение на создание объектов-компьютеров в подразделениях, указанных во время установки соединителя Intune. Дополнительные сведения см. в разделе Настройка нового соединителя Microsoft Intune для Active Directory по принципу наименьших привилегий.
- XML-файл
ODJConnectorEnrollmentWizard.exe.configне был изменен для добавления подразделений, на которые у MSA должны быть разрешения.
Соединитель Intune для Active Directory предназначен для подключения компьютеров к домену и добавления их в подразделение. По этой причине управляемая учетная запись службы, используемая для соединителя Intune для Active Directory, должна иметь разрешения на создание учетных записей компьютеров в подразделении, где компьютеры присоединены к локальному домену.
При наличии разрешений по умолчанию в Active Directory присоединение к домену с помощью соединителя Intune для Active Directory может изначально работать без каких-либо изменений разрешений подразделения в Active Directory. Однако после попытки MSA присоединить более 10 компьютеров к локальному домену эта служба перестает работать, так как по умолчанию Active Directory позволяет присоединить к локальному домену только 10 компьютеров.
Ограничение на присоединение к домену из 10 компьютеров не ограничивает следующих пользователей:
- Пользователи в группах "Администраторы" или "Администраторы домена". Для соблюдения модели принципа наименьших привилегий корпорация Майкрософт не рекомендует назначать MSA администратором или администратором домена.
- Пользователям с делегированными разрешениями на подразделения и контейнеры в Active Directory для создания учетных записей компьютеров: Рекомендуется использовать этот метод, так как он использует модель принципа предоставления минимальных привилегий.
Чтобы устранить это ограничение, MSA требуется разрешение " Создание учетных записей компьютеров " в организационном подразделении (OU), к которому присоединяются компьютеры в локальном домене. Соединитель Intune для Active Directory задает разрешения MSA для подразделений, если выполняется одно из следующих условий:
- Администратор, устанавливающий соединитель Intune для Active Directory, обладает необходимыми разрешениями для установки разрешений для подразделений.
- Администратор, настраивающий соединитель Intune для Active Directory, имеет необходимые разрешения для установки разрешений для подразделений.
Если у администратора, устанавливающего или настраивающего соединитель Intune для Active Directory, нет необходимых разрешений для установки разрешений для подразделений, необходимо выполнить следующие действия:
Войдите в компьютер, у которого есть доступ к консоли "Пользователи и компьютеры Active Directory" с учетной записью, которая в качестве необходимых разрешений для установки разрешений для подразделений.
Откройте консоль "Пользователи и компьютеры Active Directory", запустив DSA.msc.
Разверните нужный домен и перейдите к подразделению (OU), к которому присоединяются компьютеры во время Windows Autopilot.
Примечание.
Подразделение, к которому компьютеры присоединяются во время развертывания Windows Autopilot, указывается позже на этапе настройки и назначения профиля присоединения к домену .
Щелкните подразделение правой кнопкой мыши и выберите "Свойства".
Примечание.
Если компьютеры присоединяются к контейнеру Computers по умолчанию, а не к подразделению, щелкните контейнер Computers правой кнопкой мыши и выберите Delegate Control.
В открывшихся окнах свойств подразделения перейдите на вкладку "Безопасность".
На вкладке "Безопасность " выберите "Дополнительно".
В окне "Расширенные параметры безопасности " нажмите кнопку "Добавить".
В окнах ввода разрешений рядом с полем "Директор" щелкните ссылку "Выбрать субъекта ".
В окне "Выбрать пользователя, компьютер, учетную запись службы или группу " нажмите кнопку "Типы объектов... ".
В окне "Типы объектов" установите флажок "Проверка учетных записей служб" и нажмите кнопку "ОК".
В окне "Выбор пользователя, компьютера, учетной записи службы или группы" в поле "Введите имя выбираемого объекта" введите имя MSA, используемого для соединителя Intune для Active Directory.
Совет
Учетная запись MSA была создана на этапе/этапе "Установка соединителя Intune для Active Directory" и имеет формат имени, в ##### котором
msaODJ#####находятся пять случайных символов. Если имя MSA неизвестно, выполните следующие действия, чтобы найти имя MSA:- На сервере с соединителем Intune для Active Directory щелкните правой кнопкой мыши меню "Пуск" и выберите "Управление компьютером".
- В окне "Управление компьютером " разверните "Службы и приложения ", а затем выберите "Службы".
- В области результатов найдите службу с именем Intune ODJConnector for Active Service. Имя учетной записи Майкрософт указано в столбце "Войти как".
Выберите "Проверить имена", чтобы проверить запись имени MSA. После проверки записи нажмите кнопку "ОК".
В окнах ввода разрешений щелкните раскрывающееся меню Применяется к: , а затем выберите только этот объект.
В разделе "Разрешения" отмените выбор всех элементов, а затем установите флажок "Создать проверку объектов-компьютеров".
Нажмите кнопку "ОК", чтобы закрыть окно ввода разрешения .
В окне "Расширенные параметры безопасности " нажмите " Применить " или "ОК ", чтобы применить изменения.
Следующий шаг: регистрация устройств в качестве устройств Windows Autopilot
Связанные материалы
Дополнительные сведения об увеличении ограничения учетной записи компьютера в организационном подразделении см. в следующих статьях: