Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Kroky hybridního spojení Windows Autopilotu řízené uživateli Microsoft Entra
- Krok 1: Nastavení automatické registrace Windows v aplikaci Intune
- Krok 2: Instalace konektoru aplikace Intune pro službu služba Active Directory
- Krok 3: Zvýšení limitu účtu počítače v organizační jednotce (OU)
- Krok 4: Zaregistrujte zařízení jako zařízení Windows Autopilot
- Krok 5: Vytvoření skupiny zařízení
- Krok 6: Konfigurace a přiřazení Stránka stavu registrace Windows Autopilota
- Krok 7: Vytvoření a přiřazení hybridního připojení k aplikaci Microsoft Entra Profil Windows Autopilot
- Krok 8: Konfigurace a přiřazení profilu připojení k doméně
- Krok 9: Přiřazení zařízení Windows Autopilot uživateli (volitelné)
- Krok 10: Nasazení zařízení
Přehled pracovního postupu Windows Autopilotu řízeného uživateli Microsoft Entra hybridního spojení najdete v tématu Přehled Windows Autopilotu řízeného uživatelem Microsoft Entra hybridního připojení.
Poznámka
Pokud už je limit účtu počítače pro správnou organizační jednotku (OU) zvýšený, přeskočte tento krok a přejděte ke kroku 4: Zaregistrujte zařízení jako zařízení Windows Autopilot.
Zvýšení limitu účtu počítače v organizační jednotce (OU)
Důležité
Tento krok je nutný jenom za jedné z následujících podmínek:
- Správce, který nainstaloval a nakonfiguroval konektor Intune pro službu služba Active Directory, neměl příslušná oprávnění, jak je uvedeno v tématu Požadavky konektoru služby Intune pro službu služba Active Directory.
- Správce, který nainstaloval a nakonfiguroval konektor služby Intune, měl příslušná práva, jak je uvedeno výše, ale účtu spravované služby (MSA) nebylo uděleno oprávnění k vytváření objektů počítače v organizačních jednotkách zadaných během instalace konektoru služby Intune. Další informace najdete v tématu Konfigurace nového konektoru Microsoft Intune pro službu služba Active Directory s principem nejnižších oprávnění.
- Soubor
ODJConnectorEnrollmentWizard.exe.configXML nebyl upraven pro přidání organizačních jednotek, ke kterým by měl mít MSA oprávnění.
Účelem konektoru služby služba Active Directory služby Intune je připojit počítače k doméně a přidat je do organizační jednotky. Z tohoto důvodu musí mít účet spravované služby používaný pro konektor Intune pro službu služba Active Directory oprávnění k vytváření účtů počítačů v organizační jednotce, kde jsou počítače připojeny k místní doméně.
S výchozími oprávněními ve službě služba Active Directory můžou připojení k doménám pomocí konektoru Intune pro službu služba Active Directory zpočátku fungovat bez jakýchkoli úprav oprávnění pro organizační jednotku ve službě služba Active Directory. Jakmile se ale MSA pokusí připojit k místní doméně víc než 10 počítačů, přestane fungovat, protože služba služba Active Directory ve výchozím nastavení umožňuje každému účtu připojit k místní doméně maximálně 10 počítačů.
Následující uživatele neomezuje omezení připojení k doméně na 10 počítačů:
- Uživatelé ve skupinách Administrators nebo Domain Administrators: Aby byl dodržen model nejnižších principů oprávnění, Microsoft nedoporučuje dělat z MSA správce nebo správce domény.
- Uživatelé s delegovanými oprávněními k organizačním jednotkám a kontejnerům ve službě služba Active Directory k vytváření účtů počítačů: Tato metoda se doporučuje, protože se řídí modelem nejnižších oprávnění principů.
Aby se toto omezení vyřešilo, potřebuje MSA oprávnění Vytvořit účty počítačů v organizační jednotce, ke které jsou počítače připojené v místní doméně. Konektor Intune pro službu služba Active Directory nastaví oprávnění pro účty MSA na organizační jednotky, pokud je splněná jedna z následujících podmínek:
- Správce, který instaluje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.
- Správce, který konfiguruje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.
Pokud správce, který instaluje nebo konfiguruje konektor Intune pro službu služba Active Directory, nemá potřebná oprávnění k nastavení oprávnění u organizačních jednotek, je potřeba postupovat podle následujících kroků:
Přihlaste se k počítači, který má přístup ke konzole Uživatelé a počítače služby Active Directory, pomocí účtu, který má oprávnění potřebná k nastavení oprávnění pro organizační jednotky.
Otevřete konzolu Uživatelé a počítače služby Active Directory spuštěním DSA.msc.
Rozbalte požadovanou doménu a přejděte na organizační jednotku (OU), ke které se počítače připojují během programu Windows Autopilot.
Poznámka
Organizační jednotka, ke které se počítače připojí během nasazení Windows Autopilot, se zadá později během kroku Konfigurace a přiřazení profilu připojení k doméně .
Klikněte pravým tlačítkem na organizační jednotku a vyberte Vlastnosti.
Poznámka
Pokud se počítače připojují k výchozímu kontejneru Počítače místo k organizační jednotce, klikněte pravým tlačítkem na kontejner Počítače a vyberte Delegovat řízení.
V oknech Vlastnosti organizační jednotky, která se otevřou, vyberte kartu Zabezpečení .
Na kartě Zabezpečení vyberte Upřesnit.
V okně Upřesnit nastavení zabezpečení vyberte Přidat.
V oknech Položka oprávnění vedle položky Objekt zabezpečení vyberte odkaz Vybrat objekt zabezpečení .
V okně Vybrat uživatele, Počítač, Účet služby nebo Skupina vyberte tlačítko Typy objektů.
V okně Typy objektů zaškrtněte políčko Účty služeb a pak vyberte OK.
V okně Vybrat uživatele, počítač, účet služby nebo skupinu v části Zadejte název objektu, který chcete vybrat zadejte název účtu MSA, který se používá pro konektor Intune pro službu služba Active Directory.
Tip
MSA byl vytvořen během kroku nebo oddílu instalace konektoru Intune pro službu služba Active Directory a má formát
msaODJ#####názvu, kde ##### je pět náhodných znaků. Pokud název MSA neznáte, vyhledejte název MSA takto:- Na serveru, na kterém běží konektor Intune pro službu služba Active Directory, klikněte pravým tlačítkem myši na nabídku Start a pak vyberte Správa počítače.
- V okně Správa počítače rozbalte položku Služby a aplikace a pak vyberte Služby.
- V podokně výsledků vyhledejte službu s názvem Intune ODJConnector for Active Service. Ve sloupci Přihlásit jako je uveden název účtu MSA.
Výběrem možnosti Kontrola jmen potvrďte položku názvu MSA. Po ověření položky vyberte OK.
V okně Položka oprávnění vyberte rozevírací nabídku Platí pro: a pak vyberte Tento objekt
V části Oprávnění zrušte výběr všech položek a zaškrtněte pouze políčko Vytvořit objekty počítače .
Výběrem tlačítka OK zavřete okno Zadávání oprávnění .
V okně Upřesnit nastavení zabezpečení vyberte buď Použít , nebo OK a použijte změny.
Další krok: Registrace zařízení jako zařízení Windows Autopilot
Související obsah
Další informace o zvýšení limitu účtu počítače v organizační jednotce najdete v následujících článcích: