Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье рассказывается администраторам, как создать DNS CNAME, чтобы упростить и настроить вход с помощью Microsoft Intune.
Когда ваша организация регистрируется в облачной службе Майкрософт, такой как Intune, вам предоставляется исходное доменное имя, размещенное в Microsoft Entra ID, которое выглядит как your-domain.onmicrosoft.com. В этом примере your-domain — это доменное имя, которое вы выбрали при регистрации. onmicrosoft.com — это суффикс, назначаемый учетным записям, которые вы добавляете в свою подписку. Вместо доменного имени, предоставленного вам при подписке, вы можете настроить для своей организации пользовательский домен для доступа к Intune.
Перед созданием учетных записей пользователей или синхронизацией локальная служба Active Directory настоятельно рекомендуем решить, нужно ли использовать только домен .onmicrosoft.com или добавить одно или несколько личных доменных имен. Чтобы упростить управление пользователями, настройте пользовательский домен до того, как добавить пользователей. Установка личного домена позволяет пользователям выполнять вход, указывая те же учетные данные, под которыми они получают доступ к другим ресурсам домена.
При подписке на облачную службу от Майкрософт ваш экземпляр этой службы становится клиентом Microsoft Entra. Ваш клиент Entra предоставляет службы идентификации и каталогов для Intune и других облачных служб. Так как задачи по настройке Intune на использование личного доменного имени организации совпадают с задачами для других служб, вы можете использовать сведения и процедуры из раздела Управление личными доменными именами в своем Microsoft Entra ID.
Совет
Вы можете добавлять, проверять или удалять пользовательские доменные имена, используемые с Intune, чтобы сохранять ясность идентичности вашего бизнеса, но вы не можете переименовать или удалить исходное доменное имя onmicrosoft.com.
Дополнительные сведения о личных доменах см. в статье Концептуальный обзор пользовательских доменных имен в Microsoft Entra ID.
Управление доступом на основе ролей
Следующая встроенная роль RBAC Microsoft Entra обладает наименьшим объемом привилегий, которая обладает достаточными разрешениями для управления пользовательскими доменными именами.
- Администратор доменных имен — эта роль предоставляет разрешения, достаточные для управления пользовательскими доменными именами (чтение, добавление, проверка, обновление и удаление). Пользователи, которым назначена эта роль, также могут читать сведения каталога о пользователях, группах и приложениях, так как эти объекты имеют зависимости от домена.
При использовании ролевых средств управления доступом (RBAC) Майкрософт рекомендует следовать принципу наименьших разрешений, используя только учетные записи с минимальным количеством разрешений, необходимых для выполнения задачи, и ограничивая использование и назначение привилегированных административных ролей.
Добавление и проверка личного домена
Управление личными доменами для организации Microsoft Entra требует использования учетной записи с достаточными разрешениями в Entra ID. Инструкции по добавлению и последующей проверке допустимости имени личного домена в Microsoft Entra см. в разделе "Добавление имени личного домена клиенту" в документации по Entra ID.
Дополнительные сведения о начальном домене onmicrosoft.com в Microsoft 365.