Управляемое пользователем гибридное присоединение к Microsoft Entra: увеличение ограничения учетной записи компьютера в подразделении

Действия по гибридному присоединению к гибридному присоединению к Microsoft Entra, управляемые пользователем Windows Autopilot:

  • Шаг 3. Увеличение ограничения учетной записи компьютера в подразделении

Обзор процесса гибридного присоединения Microsoft Entra, управляемого пользователем Windows Autopilot, см. в разделе Обзор гибридного присоединения Microsoft Entra, управляемого пользователем.

Примечание.

Если ограничение учетной записи компьютера для соответствующего подразделения уже увеличено, пропустите этот шаг и перейдите к шагу 4. Регистрация устройств в качестве устройств Windows Autopilot.

Увеличение ограничения учетной записи компьютера в подразделении

Важно!

Этот шаг необходим только при одном из следующих условий:

Соединитель Intune для Active Directory предназначен для подключения компьютеров к домену и добавления их в подразделение. По этой причине управляемая учетная запись службы, используемая для соединителя Intune для Active Directory, должна иметь разрешения на создание учетных записей компьютеров в подразделении, где компьютеры присоединены к локальному домену.

При наличии разрешений по умолчанию в Active Directory присоединение к домену с помощью соединителя Intune для Active Directory может изначально работать без каких-либо изменений разрешений подразделения в Active Directory. Однако после попытки MSA присоединить более 10 компьютеров к локальному домену эта служба перестает работать, так как по умолчанию Active Directory позволяет присоединить к локальному домену только 10 компьютеров.

Ограничение на присоединение к домену из 10 компьютеров не ограничивает следующих пользователей:

  • Пользователи в группах "Администраторы" или "Администраторы домена". Для соблюдения модели принципа наименьших привилегий корпорация Майкрософт не рекомендует назначать MSA администратором или администратором домена.
  • Пользователям с делегированными разрешениями на подразделения и контейнеры в Active Directory для создания учетных записей компьютеров: Рекомендуется использовать этот метод, так как он использует модель принципа предоставления минимальных привилегий.

Чтобы устранить это ограничение, MSA требуется разрешение " Создание учетных записей компьютеров " в организационном подразделении (OU), к которому присоединяются компьютеры в локальном домене. Соединитель Intune для Active Directory задает разрешения MSA для подразделений, если выполняется одно из следующих условий:

  • Администратор, устанавливающий соединитель Intune для Active Directory, обладает необходимыми разрешениями для установки разрешений для подразделений.
  • Администратор, настраивающий соединитель Intune для Active Directory, имеет необходимые разрешения для установки разрешений для подразделений.

Если у администратора, устанавливающего или настраивающего соединитель Intune для Active Directory, нет необходимых разрешений для установки разрешений для подразделений, необходимо выполнить следующие действия:

  1. Войдите в компьютер, у которого есть доступ к консоли "Пользователи и компьютеры Active Directory" с учетной записью, которая в качестве необходимых разрешений для установки разрешений для подразделений.

  2. Откройте консоль "Пользователи и компьютеры Active Directory", запустив DSA.msc.

  3. Разверните нужный домен и перейдите к подразделению (OU), к которому присоединяются компьютеры во время Windows Autopilot.

    Примечание.

    Подразделение, к которому компьютеры присоединяются во время развертывания Windows Autopilot, указывается позже на этапе настройки и назначения профиля присоединения к домену .

  4. Щелкните подразделение правой кнопкой мыши и выберите "Свойства".

    Примечание.

    Если компьютеры присоединяются к контейнеру Computers по умолчанию, а не к подразделению, щелкните контейнер Computers правой кнопкой мыши и выберите Delegate Control.

  5. В открывшихся окнах свойств подразделения перейдите на вкладку "Безопасность".

  6. На вкладке "Безопасность " выберите "Дополнительно".

  7. В окне "Расширенные параметры безопасности " нажмите кнопку "Добавить".

  8. В окнах ввода разрешений рядом с полем "Директор" щелкните ссылку "Выбрать субъекта ".

  9. В окне "Выбрать пользователя, компьютер, учетную запись службы или группу " нажмите кнопку "Типы объектов... ".

  10. В окне "Типы объектов" установите флажок "Проверка учетных записей служб" и нажмите кнопку "ОК".

  11. В окне "Выбор пользователя, компьютера, учетной записи службы или группы" в поле "Введите имя выбираемого объекта" введите имя MSA, используемого для соединителя Intune для Active Directory.

    Совет

    Учетная запись MSA была создана на этапе/этапе "Установка соединителя Intune для Active Directory" и имеет формат имени, в ##### котором msaODJ##### находятся пять случайных символов. Если имя MSA неизвестно, выполните следующие действия, чтобы найти имя MSA:

    1. На сервере с соединителем Intune для Active Directory щелкните правой кнопкой мыши меню "Пуск" и выберите "Управление компьютером".
    2. В окне "Управление компьютером " разверните "Службы и приложения ", а затем выберите "Службы".
    3. В области результатов найдите службу с именем Intune ODJConnector for Active Service. Имя учетной записи Майкрософт указано в столбце "Войти как".
  12. Выберите "Проверить имена", чтобы проверить запись имени MSA. После проверки записи нажмите кнопку "ОК".

  13. В окнах ввода разрешений щелкните раскрывающееся меню Применяется к: , а затем выберите только этот объект.

  14. В разделе "Разрешения" отмените выбор всех элементов, а затем установите флажок "Создать проверку объектов-компьютеров".

  15. Нажмите кнопку "ОК", чтобы закрыть окно ввода разрешения .

  16. В окне "Расширенные параметры безопасности " нажмите " Применить " или "ОК ", чтобы применить изменения.

Следующий шаг: регистрация устройств в качестве устройств Windows Autopilot

Дополнительные сведения об увеличении ограничения учетной записи компьютера в организационном подразделении см. в следующих статьях: