Hybridní připojení k aplikaci Microsoft Entra řízené uživatelem: Zvýšení limitu účtu počítače v organizační jednotce (OU)

Kroky hybridního spojení Windows Autopilotu řízené uživateli Microsoft Entra

  • Krok 3: Zvýšení limitu účtu počítače v organizační jednotce (OU)

Přehled pracovního postupu Windows Autopilotu řízeného uživateli Microsoft Entra hybridního spojení najdete v tématu Přehled Windows Autopilotu řízeného uživatelem Microsoft Entra hybridního připojení.

Poznámka

Pokud už je limit účtu počítače pro správnou organizační jednotku (OU) zvýšený, přeskočte tento krok a přejděte ke kroku 4: Zaregistrujte zařízení jako zařízení Windows Autopilot.

Zvýšení limitu účtu počítače v organizační jednotce (OU)

Důležité

Tento krok je nutný jenom za jedné z následujících podmínek:

Účelem konektoru služby služba Active Directory služby Intune je připojit počítače k doméně a přidat je do organizační jednotky. Z tohoto důvodu musí mít účet spravované služby používaný pro konektor Intune pro službu služba Active Directory oprávnění k vytváření účtů počítačů v organizační jednotce, kde jsou počítače připojeny k místní doméně.

S výchozími oprávněními ve službě služba Active Directory můžou připojení k doménám pomocí konektoru Intune pro službu služba Active Directory zpočátku fungovat bez jakýchkoli úprav oprávnění pro organizační jednotku ve službě služba Active Directory. Jakmile se ale MSA pokusí připojit k místní doméně víc než 10 počítačů, přestane fungovat, protože služba služba Active Directory ve výchozím nastavení umožňuje každému účtu připojit k místní doméně maximálně 10 počítačů.

Následující uživatele neomezuje omezení připojení k doméně na 10 počítačů:

  • Uživatelé ve skupinách Administrators nebo Domain Administrators: Aby byl dodržen model nejnižších principů oprávnění, Microsoft nedoporučuje dělat z MSA správce nebo správce domény.
  • Uživatelé s delegovanými oprávněními k organizačním jednotkám a kontejnerům ve službě služba Active Directory k vytváření účtů počítačů: Tato metoda se doporučuje, protože se řídí modelem nejnižších oprávnění principů.

Aby se toto omezení vyřešilo, potřebuje MSA oprávnění Vytvořit účty počítačů v organizační jednotce, ke které jsou počítače připojené v místní doméně. Konektor Intune pro službu služba Active Directory nastaví oprávnění pro účty MSA na organizační jednotky, pokud je splněná jedna z následujících podmínek:

  • Správce, který instaluje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.
  • Správce, který konfiguruje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.

Pokud správce, který instaluje nebo konfiguruje konektor Intune pro službu služba Active Directory, nemá potřebná oprávnění k nastavení oprávnění u organizačních jednotek, je potřeba postupovat podle následujících kroků:

  1. Přihlaste se k počítači, který má přístup ke konzole Uživatelé a počítače služby Active Directory, pomocí účtu, který má oprávnění potřebná k nastavení oprávnění pro organizační jednotky.

  2. Otevřete konzolu Uživatelé a počítače služby Active Directory spuštěním DSA.msc.

  3. Rozbalte požadovanou doménu a přejděte na organizační jednotku (OU), ke které se počítače připojují během programu Windows Autopilot.

    Poznámka

    Organizační jednotka, ke které se počítače připojí během nasazení Windows Autopilot, se zadá později během kroku Konfigurace a přiřazení profilu připojení k doméně .

  4. Klikněte pravým tlačítkem na organizační jednotku a vyberte Vlastnosti.

    Poznámka

    Pokud se počítače připojují k výchozímu kontejneru Počítače místo k organizační jednotce, klikněte pravým tlačítkem na kontejner Počítače a vyberte Delegovat řízení.

  5. V oknech Vlastnosti organizační jednotky, která se otevřou, vyberte kartu Zabezpečení .

  6. Na kartě Zabezpečení vyberte Upřesnit.

  7. V okně Upřesnit nastavení zabezpečení vyberte Přidat.

  8. V oknech Položka oprávnění vedle položky Objekt zabezpečení vyberte odkaz Vybrat objekt zabezpečení .

  9. V okně Vybrat uživatele, Počítač, Účet služby nebo Skupina vyberte tlačítko Typy objektů.

  10. V okně Typy objektů zaškrtněte políčko Účty služeb a pak vyberte OK.

  11. V okně Vybrat uživatele, počítač, účet služby nebo skupinu v části Zadejte název objektu, který chcete vybrat zadejte název účtu MSA, který se používá pro konektor Intune pro službu služba Active Directory.

    Tip

    MSA byl vytvořen během kroku nebo oddílu instalace konektoru Intune pro službu služba Active Directory a má formát msaODJ##### názvu, kde ##### je pět náhodných znaků. Pokud název MSA neznáte, vyhledejte název MSA takto:

    1. Na serveru, na kterém běží konektor Intune pro službu služba Active Directory, klikněte pravým tlačítkem myši na nabídku Start a pak vyberte Správa počítače.
    2. V okně Správa počítače rozbalte položku Služby a aplikace a pak vyberte Služby.
    3. V podokně výsledků vyhledejte službu s názvem Intune ODJConnector for Active Service. Ve sloupci Přihlásit jako je uveden název účtu MSA.
  12. Výběrem možnosti Kontrola jmen potvrďte položku názvu MSA. Po ověření položky vyberte OK.

  13. V okně Položka oprávnění vyberte rozevírací nabídku Platí pro: a pak vyberte Tento objekt

  14. V části Oprávnění zrušte výběr všech položek a zaškrtněte pouze políčko Vytvořit objekty počítače .

  15. Výběrem tlačítka OK zavřete okno Zadávání oprávnění .

  16. V okně Upřesnit nastavení zabezpečení vyberte buď Použít , nebo OK a použijte změny.

Další krok: Registrace zařízení jako zařízení Windows Autopilot

Další informace o zvýšení limitu účtu počítače v organizační jednotce najdete v následujících článcích: