Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Kroky hybridního spojení Windows Autopilotu řízené uživateli Microsoft Entra
- Krok 2: Instalace konektoru aplikace Intune pro službu služba Active Directory
- Krok 3: Zvýšení limitu účtu počítače v organizační jednotce (OU)
- Krok 4: Zaregistrujte zařízení jako zařízení Windows Autopilot
- Krok 5: Vytvoření skupiny zařízení
- Krok 6: Konfigurace a přiřazení Stránka stavu registrace Windows Autopilota
- Krok 7: Vytvoření a přiřazení hybridního připojení k aplikaci Microsoft Entra Profil Windows Autopilot
- Krok 8: Konfigurace a přiřazení profilu připojení k doméně
- Krok 9: Přiřazení zařízení Windows Autopilot uživateli (volitelné)
- Krok 10: Nasazení zařízení
Přehled pracovního postupu Windows Autopilotu řízeného uživateli Microsoft Entra hybridního spojení najdete v tématu Přehled Windows Autopilotu řízeného uživatelem Microsoft Entra hybridního připojení.
Poznámka
Pokud je už konektor Intune Connector pro službu služba Active Directory nainstalovaný a nakonfigurovaný, přeskočte tento krok a přejděte ke kroku 3: Zvýšení limitu účtu počítače v organizační jednotce (OU).
Instalace konektoru aplikace Intune pro službu služba Active Directory
Konektor Intune pro službu služba Active Directory, označovaný také jako konektor připojení k offline doméně (ODJ), připojuje počítače k místní doméně během procesu Windows Autopilot. Konektor vytvoří počítačové objekty v zadané organizační jednotce (OU) ve službě služba Active Directory během procesu připojení domény.
Důležité
Konektor Intune pro verzi služby služba Active Directory starší než 6.2501.2000.5 je zastaralý a už nemůže zpracovávat žádosti o registraci. Další informace najdete v blogovém příspěvku Intune Connector for služba Active Directory with low-privileged account for Windows Autopilot Hybrid Microsoft Entra join deployments .
Pokud chcete konektor aktualizovat, musíte udělat toto:
- Starší konektor odinstalujte ručně. Neexistuje automatická možnost.
- Stáhněte a nainstalujte aktualizovaný konektor (popsaný v tomto článku).
Tip
Pokud k registraci zařízení Autopilota používáte více domén:
- Pro každou doménu byste potřebovali samostatnou instanci konektoru. Konektor může zpracovávat žádosti o registraci jenom pro stejnou doménu jako server, na kterém byl nainstalovaný.
- Na server může být maximálně 1 konektor (virtuální nebo fyzický). Pro redundanci je možné nastavit další servery pro každou doménu, každý s nainstalovaným vlastním konektorem. Pokud v tomto nastavení jeden konektor selže, požadavky půjdou do jiného konektoru na jiném serveru v rámci stejné domény.
Vyberte kartu, která odpovídá verzi instalovaného konektoru Intune Connector pro služba Active Directory:
Než začnete
Před instalací se ujistěte, že jsou splněné všechny požadavky konektoru Intune pro server služby služba Active Directory.
Microsoft doporučuje (není vyžadováno), aby správce, který instaluje a konfiguruje konektor Intune pro službu služba Active Directory, měl doménová práva uvedená v požadavcích konektoru Intune pro službu služba Active Directory. Tato práva umožňují instalačnímu a konfiguračnímu procesu a procesu konfigurace konektoru služby Intune Connector for služba Active Directory nastavit oprávnění pro účet spravované služby (MSA) v kontejneru počítače nebo v organizačních jednotkách, kde se vytvářejí objekty počítače.
Pokud správce tato oprávnění nemá, musí jiný správce s příslušnými právy zvýšit limit účtu počítače v organizační jednotce.
Vypnutí konfigurace rozšířeného zabezpečení aplikace Internet Explorer
Od verze 6.2504.2001.8 se aktualizovaný konektor Intune pro služba Active Directory přepnul na používání WebView2, postaveného na Microsoft Edge, namísto WebBrowser, založeného na Microsoft Internet Exploreru. Tato změna znamená, že nastavení konfigurace rozšířeného zabezpečení aplikace Internet Explorer v systému Windows Server již nemusí být vypnuto. Nainstalujte si verzi 6.2504.2001.8 nebo novější konektor služby Intune pro službu služba Active Directory, abyste se vyhnuli problémům s nastavením konfigurace rozšířeného zabezpečení Internet Exploreru.
Stažení konektoru Intune pro služba Active Directory
Na serveru, na kterém se instaluje konektor Intune pro službu služba Active Directory, se přihlaste do Centra pro správu služby Microsoft Intune.
Na úvodní obrazovce vyberte Zařízení v levém podokně.
Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.
Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.
Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.
Na obrazovce Intune Connector for služba Active Directory vyberte Přidat.
V okně Přidat konektor, které se otevře, vyberte v části Konfigurace konektoru Intune pro službu služba Active Directory možnost Stáhnout místní konektor Intune pro službu služba Active Directory. Odkaz stáhne soubor s názvem
ODJConnectorBootstrapper.exe.
Instalace konektoru Intune pro službu služba Active Directory na server
Důležité
Instalace konektoru Intune pro službu služba Active Directory se musí provést pomocí účtu, který má následující doménová práva:
- Povinné – Vytvořte objekty msDs-ManagedServiceAccount v kontejneru účtů spravované služby.
- Volitelné – Upravit oprávnění v organizačních jednotkách ve službě služba Active Directory – Pokud správce, který instaluje aktualizovaný konektor Intune pro službu služba Active Directory, toto právo nemá, správce, který má tato práva, vyžaduje další kroky konfigurace. Další informace naleznete v části Krok/část Zvýšení limitu účtu počítače v organizační jednotce.
Přihlaste se k serveru, na který se instaluje konektor Intune pro službu služba Active Directory, pomocí účtu, který má práva místního správce.
Pokud je nainstalovaná předchozí starší verze konektoru Intune Connector pro službu služba Active Directory, odinstalujte ji před instalací aktualizovaného konektoru Intune Connector pro službu služba Active Directory. Další informace najdete v tématu Odinstalace konektoru Intune pro službu služba Active Directory.
Důležité
Při odinstalaci předchozí starší verze konektoru Intune Connector pro službu služba Active Directory nezapomeňte v rámci procesu odinstalace spustit starší verzi instalačního programu konektoru Intune Connector pro službu služba Active Directory. Pokud starší instalační program Intune Connectoru pro službu služba Active Directory při spuštění zobrazí výzvu k odinstalaci, vyberte ho odinstalovat. Tento krok zajistí, že se předchozí starší verze konektoru Intune Connector pro služba Active Directory zcela odinstaluje. Starší instalační program Intune Connectoru pro službu služba Active Directory si můžete stáhnout z konektoru Intune pro službu služba Active Directory.
Tip
V doménách s jediným konektorem Intune Connector pro službu služba Active Directory doporučuje Microsoft nejprve nainstalovat aktualizovaný konektor Intune Connector pro službu služba Active Directory na jiný server. Instalace aktualizovaného konektoru Intune Connector pro službu služba Active Directory na jiném serveru by se měla provést před odinstalací starší verze konektoru Intune Connector pro službu služba Active Directory na aktuálním serveru. Instalace konektoru Intune pro službu služba Active Directory na jiný nejprve zabrání výpadkům, zatímco se konektor Intune pro službu služba Active Directory aktualizuje na aktuálním serveru.
ODJConnectorBootstrapper.exeOtevřete stažený soubor a spusťte instalaci Intune Connectoru pro nastavení služby služba Active Directory.Projděte si instalaci konektoru Intune pro nastavení služby služba Active Directory.
Na konci instalace zaškrtněte políčko Spustit konektor Intune pro službu služba Active Directory.
Poznámka
Pokud se instalace Intune konektoru pro nastavení služby služba Active Directory omylem zavře bez zaškrtnutí políčka Spustit Intune konektor pro službu služba Active Directory, můžete Intune Intune konektor pro konfiguraci služby služba Active Directory znovu otevřít výběrem konektoru pro službu služba Active Directory>Intune Konektor pro služba Active Directory z nabídky Start.
Přihlášení ke konektoru Intune pro službu služba Active Directory
V okně Intune Connector for služba Active Directory na kartě Registrace vyberte Přihlásit se.
Na kartě Přihlášení se přihlaste pomocí přihlašovacích údajů Microsoft Entra ID role správce služby Intune. Uživatelský účet musí mít přiřazenou licenci služby Intune. Dokončení procesu přihlášení může trvat několik minut.
Poznámka
Účet použitý k registraci konektoru aplikace Intune pro službu služba Active Directory je v době instalace pouze dočasným požadavkem. Po registraci serveru se účet už nepoužívá.
Po dokončení procesu přihlášení:
- Zobrazí se okno potvrzení úspěšné registrace konektoru Intune pro službu služba Active Directory. Okno zavřete kliknutím na OK .
-
Účet spravované služby s názvem "<MSA_name>" was successfully setup (Potvrzovací okno) se zobrazí. Název MSA je ve formátu
msaODJ#####, kde ##### je pět náhodných znaků. Poznamenejte si název vytvořeného účtu MSA a kliknutím na OK okno zavřete. Název MSA může být později potřeba ke konfiguraci MSA tak, aby umožňoval vytváření objektů počítače v organizačních jednotkách.
Na kartě Registrace se zobrazuje zaregistrovaný konektor Intune pro službu služba Active Directory. Tlačítko pro přihlášení je šedé a možnost Konfigurovat účet spravované služby je povolená.
Zavřete okno Konektor Intune pro službu služba Active Directory.
Ověření, že je aktivní konektor Intune Connector pro služba Active Directory
Po ověření se dokončí instalace konektoru služby Intune pro službu služba Active Directory. Po dokončení instalace ověřte, že je v Intune aktivní, a to pomocí následujícího postupu:
Pokud je Centrum pro správu služby Microsoft Intune pořád otevřené, přejděte na něj. Pokud se okno Přidat konektor pořád zobrazuje, zavřete ho.
Pokud Centrum pro správu služby Microsoft Intune pořád není otevřené:
Přihlaste se k Centru pro správu Microsoft 365.
Na úvodní obrazovce vyberte Zařízení v levém podokně.
Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.
Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.
Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.
Na stránce Konektor Intune pro službu služba Active Directory:
- Potvrďte, že se server zobrazuje pod názvem konektoru a v části Stav se zobrazuje jako aktivní.
- U aktualizovaného konektoru Intune pro službu služba Active Directory se ujistěte, že je verze větší nebo rovna 6.2501.2000.5.
Pokud se server nezobrazuje, vyberte Aktualizovat nebo přejděte pryč ze stránky a pak přejděte zpět na stránku Intune Connector for služba Active Directory.
Poznámka
Může trvat několik minut, než se nově zaregistrovaný server zobrazí na stránce Konektor Intune pro službu služba Active Directory v Centru pro správu služby Microsoft Intune. Zaregistrovaný server se zobrazí jenom v případě, že může úspěšně komunikovat se službou Intune.
Neaktivní konektory Intune pro službu služba Active Directory se stále zobrazují na stránce konektoru Intune pro službu služba Active Directory a po 30 dnech se automaticky vyčistí.
Po instalaci konektoru Intune pro službu služba Active Directory se začne protokolovat v Prohlížeč událostí v cestě Protokoly> aplikací a služeb MicrosoftIntune>>ODJConnectorService. V této cestě najdete protokoly Správa a provozní protokoly.
Konfigurace MSA tak, aby umožňovala vytváření objektů v organizačních jednotkách (volitelné)
Ve výchozím nastavení mají MSA přístup jenom k vytváření objektů počítače v kontejneru Počítače . Účty MSA nemají přístup k vytváření objektů počítače v organizačních jednotkách. Pokud chcete povolit MSA vytvářet objekty v organizačních jednotkách, je potřeba tyto organizační jednotky přidat do ODJConnectorEnrollmentWizard.exe.config souboru XML, který se nachází v ODJConnectorEnrollmentWizard adresáři, kde byl obvykle nainstalovaný konektor aplikace Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\
Pokud chcete nakonfigurovat MSA tak, aby umožňoval vytváření objektů v organizačních jednotkách, postupujte takto:
Na serveru, kde je nainstalovaný konektor Intune pro službu služba Active Directory, přejděte do
ODJConnectorEnrollmentWizardadresáře, kde byl obvykle nainstalovaný konektor Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\V adresáři
ODJConnectorEnrollmentWizardotevřete existujícíODJConnectorEnrollmentWizard.exe.configsoubor XML v textovém editoru, například v Poznámkovém bloku.V elementu
add keyODJConnectorEnrollmentWizard.exe.configsouboru XML:- Vedle přidejte
value=všechny požadované organizační jednotky, ke kterým by měl mít účet MSA přístup, aby v nich mohl vytvářet počítačové objekty. - Název organizační jednotky musí být ve formátu rozlišujícího názvu LDAP a pokud je to možné, musí být escapován.
- Více organizačních jednotek se podporuje oddělením jednotlivých organizačních jednotek středníkem (;).
- Nezapomeňte ponechat uvozovky (") vedle
value=. Všechny hodnoty organizační jednotky musí být v jedné dvojici uvozovek. - Neměňte název klíčového prvku
OrganizationalUnitsUsedForOfflineDomainJoin.
Následující příklad je ukázková položka XML s více organizačními jednotkami ve formátu rozlišujícího názvu LDAP:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>Tip
V tomto příkladu nahraďte následující červený text
value=organizačními jednotkami organizace ve formátu rozlišujícího názvu LDAP. Jak je ukázáno v příkladu, zkontrolujte, zda jsou všechny položky organizační jednotky v uvozovkách (") a zda jsou jednotlivé organizační jednotky oddělené středníkem (;) .- Vedle přidejte
Po přidání všech požadovaných organizačních jednotek soubor XML uložte
ODJConnectorEnrollmentWizard.exe.config.Jako správce, který má příslušná oprávnění k úpravě oprávnění organizační jednotky, otevřete Intune Connector for služba Active Directory tak, že v nabídce Start přejdete na Intune Connector for služba Active DirectoryIntune Connector for služba Active Directory.>
Důležité
Pokud správce, který instaluje a konfiguruje konektor Intune pro službu služba Active Directory, nemá oprávnění upravovat oprávnění organizační jednotky, musí místo toho správce, který má oprávnění ke změnám oprávnění organizační jednotky, postupovat podle oddílu nebo kroků Zvýšení limitu účtu počítače v organizační jednotce.
Na kartě Registrace v okně Konektor služby Intune pro službu služba Active Directory vyberte Konfigurovat účet spravované služby.
Zobrazí se potvrzovací okno s úspěšně nastaveným účtem spravované služby A s názvem MSA_name<>. Okno zavřete kliknutím na OK .
Použití vlastního účtu spravované služby (volitelné)
Volitelně můžete konektor nakonfigurovat tak, aby používal vlastní účet spravované služby, na rozdíl od účtu MSA automaticky nastaveného konektorem.
Požadavky MSA
Tato část popisuje požadavky MSA.
Zadaný účet musí být účtem služby s některou z následujících kategorií objektů ve službě služba Active Directory:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Konfigurační hodnota pro účet služby musí být v následujícím formátu:
<msaAccountName@domain>Účet služby musí existovat ve stejné doméně jako server konektoru ODJ.
Na serveru, který hostuje ODJ Connector, je potřeba nainstalovat účet služby. Další informace najdete v tématu Install-ADServiceAccount.
- Pokud používáte sMSA, může být účet propojen pouze s jedním počítačem.
- Pokud používáte gMSA, server, na který instalujete gMSA, musí mít přístup k heslu.
Účet služby musí mít místní oprávnění pro přihlášení jako službu , které se dá nastavit přímo nebo prostřednictvím členství ve skupině. Další informace najdete v tématu Povolení přihlášení ke službě.
Aby mohly účty služeb vytvářet počítačové objekty pro hybridní toky Autopilota, je potřeba ručně udělit oprávnění. Další informace naleznete v tématu Zvýšení limitu účtu počítače v organizační jednotce (OU).
Jak nastavit
Aktualizace ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
V části appSettings souboru přidejte následující řádek:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Přihlaste se ke konektoru.
Zakázání aktualizací organizační jednotky
Použití vlastního účtu Microsoft zakáže konektoru provádět jakékoli aktualizace organizačních jednotek bez ohledu na to, zda jsou nakonfigurované v OrganizationalUnitsUsedForOfflineDomainJoin. Chcete-li zabránit chybám, zakažte aktualizace organizační jednotky aktualizací pomocí rozhraní ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
V části appSettings souboru přidejte následující řádek:
<add key="DisableOUUpdates" value="true" />Přihlaste se ke konektoru.