Hybridní připojení k aplikaci Microsoft Entra řízené uživatelem: Instalace konektoru Intune pro službu služba Active Directory

Kroky hybridního spojení Windows Autopilotu řízené uživateli Microsoft Entra

  • Krok 2: Instalace konektoru aplikace Intune pro službu služba Active Directory

Přehled pracovního postupu Windows Autopilotu řízeného uživateli Microsoft Entra hybridního spojení najdete v tématu Přehled Windows Autopilotu řízeného uživatelem Microsoft Entra hybridního připojení.

Poznámka

Pokud je už konektor Intune Connector pro službu služba Active Directory nainstalovaný a nakonfigurovaný, přeskočte tento krok a přejděte ke kroku 3: Zvýšení limitu účtu počítače v organizační jednotce (OU).

Instalace konektoru aplikace Intune pro službu služba Active Directory

Konektor Intune pro službu služba Active Directory, označovaný také jako konektor připojení k offline doméně (ODJ), připojuje počítače k místní doméně během procesu Windows Autopilot. Konektor vytvoří počítačové objekty v zadané organizační jednotce (OU) ve službě služba Active Directory během procesu připojení domény.

Důležité

Konektor Intune pro verzi služby služba Active Directory starší než 6.2501.2000.5 je zastaralý a už nemůže zpracovávat žádosti o registraci. Další informace najdete v blogovém příspěvku Intune Connector for služba Active Directory with low-privileged account for Windows Autopilot Hybrid Microsoft Entra join deployments .

Pokud chcete konektor aktualizovat, musíte udělat toto:

  1. Starší konektor odinstalujte ručně. Neexistuje automatická možnost.
  2. Stáhněte a nainstalujte aktualizovaný konektor (popsaný v tomto článku).

Tip

Pokud k registraci zařízení Autopilota používáte více domén:

  • Pro každou doménu byste potřebovali samostatnou instanci konektoru. Konektor může zpracovávat žádosti o registraci jenom pro stejnou doménu jako server, na kterém byl nainstalovaný.
  • Na server může být maximálně 1 konektor (virtuální nebo fyzický). Pro redundanci je možné nastavit další servery pro každou doménu, každý s nainstalovaným vlastním konektorem. Pokud v tomto nastavení jeden konektor selže, požadavky půjdou do jiného konektoru na jiném serveru v rámci stejné domény.

Vyberte kartu, která odpovídá verzi instalovaného konektoru Intune Connector pro služba Active Directory:

Než začnete

Vypnutí konfigurace rozšířeného zabezpečení aplikace Internet Explorer

Od verze 6.2504.2001.8 se aktualizovaný konektor Intune pro služba Active Directory přepnul na používání WebView2, postaveného na Microsoft Edge, namísto WebBrowser, založeného na Microsoft Internet Exploreru. Tato změna znamená, že nastavení konfigurace rozšířeného zabezpečení aplikace Internet Explorer v systému Windows Server již nemusí být vypnuto. Nainstalujte si verzi 6.2504.2001.8 nebo novější konektor služby Intune pro službu služba Active Directory, abyste se vyhnuli problémům s nastavením konfigurace rozšířeného zabezpečení Internet Exploreru.

Stažení konektoru Intune pro služba Active Directory

  1. Na serveru, na kterém se instaluje konektor Intune pro službu služba Active Directory, se přihlaste do Centra pro správu služby Microsoft Intune.

  2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

  3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

  4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

  5. Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.

  6. Na obrazovce Intune Connector for služba Active Directory vyberte Přidat.

  7. V okně Přidat konektor, které se otevře, vyberte v části Konfigurace konektoru Intune pro službu služba Active Directory možnost Stáhnout místní konektor Intune pro službu služba Active Directory. Odkaz stáhne soubor s názvem ODJConnectorBootstrapper.exe.

Instalace konektoru Intune pro službu služba Active Directory na server

Důležité

Instalace konektoru Intune pro službu služba Active Directory se musí provést pomocí účtu, který má následující doménová práva:

  • Povinné – Vytvořte objekty msDs-ManagedServiceAccount v kontejneru účtů spravované služby.
  • Volitelné – Upravit oprávnění v organizačních jednotkách ve službě služba Active Directory – Pokud správce, který instaluje aktualizovaný konektor Intune pro službu služba Active Directory, toto právo nemá, správce, který má tato práva, vyžaduje další kroky konfigurace. Další informace naleznete v části Krok/část Zvýšení limitu účtu počítače v organizační jednotce.
  1. Přihlaste se k serveru, na který se instaluje konektor Intune pro službu služba Active Directory, pomocí účtu, který má práva místního správce.

  2. Pokud je nainstalovaná předchozí starší verze konektoru Intune Connector pro službu služba Active Directory, odinstalujte ji před instalací aktualizovaného konektoru Intune Connector pro službu služba Active Directory. Další informace najdete v tématu Odinstalace konektoru Intune pro službu služba Active Directory.

    Důležité

    Při odinstalaci předchozí starší verze konektoru Intune Connector pro službu služba Active Directory nezapomeňte v rámci procesu odinstalace spustit starší verzi instalačního programu konektoru Intune Connector pro službu služba Active Directory. Pokud starší instalační program Intune Connectoru pro službu služba Active Directory při spuštění zobrazí výzvu k odinstalaci, vyberte ho odinstalovat. Tento krok zajistí, že se předchozí starší verze konektoru Intune Connector pro služba Active Directory zcela odinstaluje. Starší instalační program Intune Connectoru pro službu služba Active Directory si můžete stáhnout z konektoru Intune pro službu služba Active Directory.

    Tip

    V doménách s jediným konektorem Intune Connector pro službu služba Active Directory doporučuje Microsoft nejprve nainstalovat aktualizovaný konektor Intune Connector pro službu služba Active Directory na jiný server. Instalace aktualizovaného konektoru Intune Connector pro službu služba Active Directory na jiném serveru by se měla provést před odinstalací starší verze konektoru Intune Connector pro službu služba Active Directory na aktuálním serveru. Instalace konektoru Intune pro službu služba Active Directory na jiný nejprve zabrání výpadkům, zatímco se konektor Intune pro službu služba Active Directory aktualizuje na aktuálním serveru.

  3. ODJConnectorBootstrapper.exe Otevřete stažený soubor a spusťte instalaci Intune Connectoru pro nastavení služby služba Active Directory.

  4. Projděte si instalaci konektoru Intune pro nastavení služby služba Active Directory.

  5. Na konci instalace zaškrtněte políčko Spustit konektor Intune pro službu služba Active Directory.

    Poznámka

    Pokud se instalace Intune konektoru pro nastavení služby služba Active Directory omylem zavře bez zaškrtnutí políčka Spustit Intune konektor pro službu služba Active Directory, můžete Intune Intune konektor pro konfiguraci služby služba Active Directory znovu otevřít výběrem konektoru pro službu služba Active Directory>Intune Konektor pro služba Active Directory z nabídky Start.

Přihlášení ke konektoru Intune pro službu služba Active Directory

  1. V okně Intune Connector for služba Active Directory na kartě Registrace vyberte Přihlásit se.

  2. Na kartě Přihlášení se přihlaste pomocí přihlašovacích údajů Microsoft Entra ID role správce služby Intune. Uživatelský účet musí mít přiřazenou licenci služby Intune. Dokončení procesu přihlášení může trvat několik minut.

    Poznámka

    Účet použitý k registraci konektoru aplikace Intune pro službu služba Active Directory je v době instalace pouze dočasným požadavkem. Po registraci serveru se účet už nepoužívá.

  3. Po dokončení procesu přihlášení:

    1. Zobrazí se okno potvrzení úspěšné registrace konektoru Intune pro službu služba Active Directory. Okno zavřete kliknutím na OK .
    2. Účet spravované služby s názvem "<MSA_name>" was successfully setup (Potvrzovací okno) se zobrazí. Název MSA je ve formátu msaODJ##### , kde ##### je pět náhodných znaků. Poznamenejte si název vytvořeného účtu MSA a kliknutím na OK okno zavřete. Název MSA může být později potřeba ke konfiguraci MSA tak, aby umožňoval vytváření objektů počítače v organizačních jednotkách.
  4. Na kartě Registrace se zobrazuje zaregistrovaný konektor Intune pro službu služba Active Directory. Tlačítko pro přihlášení je šedé a možnost Konfigurovat účet spravované služby je povolená.

  5. Zavřete okno Konektor Intune pro službu služba Active Directory.

Ověření, že je aktivní konektor Intune Connector pro služba Active Directory

Po ověření se dokončí instalace konektoru služby Intune pro službu služba Active Directory. Po dokončení instalace ověřte, že je v Intune aktivní, a to pomocí následujícího postupu:

  1. Pokud je Centrum pro správu služby Microsoft Intune pořád otevřené, přejděte na něj. Pokud se okno Přidat konektor pořád zobrazuje, zavřete ho.

    Pokud Centrum pro správu služby Microsoft Intune pořád není otevřené:

    1. Přihlaste se k Centru pro správu Microsoft 365.

    2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

    3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

    4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

    5. Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.

  2. Na stránce Konektor Intune pro službu služba Active Directory:

    • Potvrďte, že se server zobrazuje pod názvem konektoru a v části Stav se zobrazuje jako aktivní.
    • U aktualizovaného konektoru Intune pro službu služba Active Directory se ujistěte, že je verze větší nebo rovna 6.2501.2000.5.

    Pokud se server nezobrazuje, vyberte Aktualizovat nebo přejděte pryč ze stránky a pak přejděte zpět na stránku Intune Connector for služba Active Directory.

Poznámka

  • Může trvat několik minut, než se nově zaregistrovaný server zobrazí na stránce Konektor Intune pro službu služba Active Directory v Centru pro správu služby Microsoft Intune. Zaregistrovaný server se zobrazí jenom v případě, že může úspěšně komunikovat se službou Intune.

  • Neaktivní konektory Intune pro službu služba Active Directory se stále zobrazují na stránce konektoru Intune pro službu služba Active Directory a po 30 dnech se automaticky vyčistí.

Po instalaci konektoru Intune pro službu služba Active Directory se začne protokolovat v Prohlížeč událostí v cestě Protokoly> aplikací a služeb MicrosoftIntune>>ODJConnectorService. V této cestě najdete protokoly Správa a provozní protokoly.

Konfigurace MSA tak, aby umožňovala vytváření objektů v organizačních jednotkách (volitelné)

Ve výchozím nastavení mají MSA přístup jenom k vytváření objektů počítače v kontejneru Počítače . Účty MSA nemají přístup k vytváření objektů počítače v organizačních jednotkách. Pokud chcete povolit MSA vytvářet objekty v organizačních jednotkách, je potřeba tyto organizační jednotky přidat do ODJConnectorEnrollmentWizard.exe.config souboru XML, který se nachází v ODJConnectorEnrollmentWizard adresáři, kde byl obvykle nainstalovaný konektor aplikace Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\

Pokud chcete nakonfigurovat MSA tak, aby umožňoval vytváření objektů v organizačních jednotkách, postupujte takto:

  1. Na serveru, kde je nainstalovaný konektor Intune pro službu služba Active Directory, přejděte do ODJConnectorEnrollmentWizard adresáře, kde byl obvykle nainstalovaný konektor Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\

  2. V adresáři ODJConnectorEnrollmentWizard otevřete existující ODJConnectorEnrollmentWizard.exe.config soubor XML v textovém editoru, například v Poznámkovém bloku.

  3. V elementu add keyODJConnectorEnrollmentWizard.exe.config souboru XML:

    • Vedle přidejte value=všechny požadované organizační jednotky, ke kterým by měl mít účet MSA přístup, aby v nich mohl vytvářet počítačové objekty.
    • Název organizační jednotky musí být ve formátu rozlišujícího názvu LDAP a pokud je to možné, musí být escapován.
    • Více organizačních jednotek se podporuje oddělením jednotlivých organizačních jednotek středníkem (;).
    • Nezapomeňte ponechat uvozovky (") vedle value=. Všechny hodnoty organizační jednotky musí být v jedné dvojici uvozovek.
    • Neměňte název klíčového prvku OrganizationalUnitsUsedForOfflineDomainJoin.

    Následující příklad je ukázková položka XML s více organizačními jednotkami ve formátu rozlišujícího názvu LDAP:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    Tip

    V tomto příkladu nahraďte následující červený text value= organizačními jednotkami organizace ve formátu rozlišujícího názvu LDAP. Jak je ukázáno v příkladu, zkontrolujte, zda jsou všechny položky organizační jednotky v uvozovkách (") a zda jsou jednotlivé organizační jednotky oddělené středníkem (;) .

  4. Po přidání všech požadovaných organizačních jednotek soubor XML uložte ODJConnectorEnrollmentWizard.exe.config .

  5. Jako správce, který má příslušná oprávnění k úpravě oprávnění organizační jednotky, otevřete Intune Connector for služba Active Directory tak, že v nabídce Start přejdete na Intune Connector for služba Active DirectoryIntune Connector for služba Active Directory.>

    Důležité

    Pokud správce, který instaluje a konfiguruje konektor Intune pro službu služba Active Directory, nemá oprávnění upravovat oprávnění organizační jednotky, musí místo toho správce, který má oprávnění ke změnám oprávnění organizační jednotky, postupovat podle oddílu nebo kroků Zvýšení limitu účtu počítače v organizační jednotce.

  6. Na kartě Registrace v okně Konektor služby Intune pro službu služba Active Directory vyberte Konfigurovat účet spravované služby.

  7. Zobrazí se potvrzovací okno s úspěšně nastaveným účtem spravované služby A s názvem MSA_name<>. Okno zavřete kliknutím na OK .

Použití vlastního účtu spravované služby (volitelné)

Volitelně můžete konektor nakonfigurovat tak, aby používal vlastní účet spravované služby, na rozdíl od účtu MSA automaticky nastaveného konektorem.

Požadavky MSA

Tato část popisuje požadavky MSA.

  • Zadaný účet musí být účtem služby s některou z následujících kategorií objektů ve službě služba Active Directory:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • Konfigurační hodnota pro účet služby musí být v následujícím formátu: <msaAccountName@domain>

  • Účet služby musí existovat ve stejné doméně jako server konektoru ODJ.

  • Na serveru, který hostuje ODJ Connector, je potřeba nainstalovat účet služby. Další informace najdete v tématu Install-ADServiceAccount.

    • Pokud používáte sMSA, může být účet propojen pouze s jedním počítačem.
    • Pokud používáte gMSA, server, na který instalujete gMSA, musí mít přístup k heslu.
  • Účet služby musí mít místní oprávnění pro přihlášení jako službu , které se dá nastavit přímo nebo prostřednictvím členství ve skupině. Další informace najdete v tématu Povolení přihlášení ke službě.

  • Aby mohly účty služeb vytvářet počítačové objekty pro hybridní toky Autopilota, je potřeba ručně udělit oprávnění. Další informace naleznete v tématu Zvýšení limitu účtu počítače v organizační jednotce (OU).

Jak nastavit

Aktualizace ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. V části appSettings souboru přidejte následující řádek:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Přihlaste se ke konektoru.

Zakázání aktualizací organizační jednotky

Použití vlastního účtu Microsoft zakáže konektoru provádět jakékoli aktualizace organizačních jednotek bez ohledu na to, zda jsou nakonfigurované v OrganizationalUnitsUsedForOfflineDomainJoin. Chcete-li zabránit chybám, zakažte aktualizace organizační jednotky aktualizací pomocí rozhraní ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. V části appSettings souboru přidejte následující řádek:

    <add key="DisableOUUpdates" value="true" />

  2. Přihlaste se ke konektoru.

Další krok: Zvýšení limitu účtu počítače v organizační jednotce