Nasazení hybridně připojených zařízení Microsoft Entra pomocí aplikace Intune a Windows Autopilota

Důležité

Microsoft doporučuje nasazovat nová zařízení jako nativní pro cloud pomocí služby Microsoft Entra Join. Nedoporučuje se nasazovat nová zařízení jako zařízení pro hybridní připojení aplikace Microsoft Entra, a to ani prostřednictvím programu Windows Autopilot. Další informace najdete v tématu Hybridní připojení k Microsoft Entra vs. hybridní připojení k Microsoft Entra v koncových bodech nativních pro cloud: Která možnost je pro vaši organizaci ta pravá.

K nastavení hybridně připojených zařízení s řešením Microsoft Entra můžete použít Intune a Windows Autopilot. Postupujte podle pokynů v tomto článku. Další informace o hybridním spojení Microsoft Entra najdete v tématu Principy Microsoft Entra hybridního spojení a spolusprávy.

Požadavky

Seznam požadavků na provedení hybridního připojení aplikace Microsoft Entra během programu Windows Autopilot je uspořádaný do tří různých kategorií:

  • Obecné - obecné požadavky.
  • Registrace zařízení – požadavky na registraci zařízení.
  • Konektor Intune – konektor Intune pro požadavky služby služba Active Directory.

Výběrem příslušné karty zobrazíte příslušné požadavky:

Nastavení automatické registrace správy mobilních zařízení (MDM) ve Windows

  1. Přihlaste se k portálu Azure Portal a vyberte Microsoft Entra ID.

  2. V levém podokně vyberte Spravovat | mobilitu (MDM a WIP)>– Microsoft Intune.

  3. Ujistěte se, že uživatelé, kteří nasazují zařízení připojená k aplikaci Microsoft Entra pomocí Intune a Windows, jsou členy skupiny zahrnuté v oboru uživatele MDM.

  4. Použijte výchozí hodnoty v polích Adresa URL podmínek použití MDM, adresa URL zjišťování MDM a Adresa URL dodržování MDM a pak vyberte Uložit.

Instalace konektoru aplikace Intune pro službu služba Active Directory

Konektor Intune pro službu služba Active Directory, označovaný také jako konektor připojení k offline doméně (ODJ), připojuje počítače k místní doméně během procesu Windows Autopilot. Konektor vytvoří počítačové objekty v zadané organizační jednotce (OU) ve službě služba Active Directory během procesu připojení domény.

Důležité

Konektor Intune pro verzi služby služba Active Directory starší než 6.2501.2000.5 je zastaralý a už nemůže zpracovávat žádosti o registraci. Další informace najdete v blogovém příspěvku Intune Connector for služba Active Directory with low-privileged account for Windows Autopilot Hybrid Microsoft Entra join deployments .

Pokud chcete konektor aktualizovat, musíte udělat toto:

  1. Starší konektor odinstalujte ručně. Neexistuje automatická možnost.
  2. Stáhněte a nainstalujte aktualizovaný konektor (popsaný v tomto článku).

Tip

Pokud k registraci zařízení Autopilota používáte více domén:

  • Pro každou doménu byste potřebovali samostatnou instanci konektoru. Konektor může zpracovávat žádosti o registraci jenom pro stejnou doménu jako server, na kterém byl nainstalovaný.
  • Na server může být maximálně 1 konektor (virtuální nebo fyzický). Pro redundanci je možné nastavit další servery pro každou doménu, každý s nainstalovaným vlastním konektorem. Pokud v tomto nastavení jeden konektor selže, požadavky půjdou do jiného konektoru na jiném serveru v rámci stejné domény.

Vyberte kartu, která odpovídá verzi instalovaného konektoru Intune Connector pro služba Active Directory:

Než začnete

Vypnutí konfigurace rozšířeného zabezpečení aplikace Internet Explorer

Od verze 6.2504.2001.8 se aktualizovaný konektor Intune pro služba Active Directory přepnul na používání WebView2, postaveného na Microsoft Edge, namísto WebBrowser, založeného na Microsoft Internet Exploreru. Tato změna znamená, že nastavení konfigurace rozšířeného zabezpečení aplikace Internet Explorer v systému Windows Server již nemusí být vypnuto. Nainstalujte si verzi 6.2504.2001.8 nebo novější konektor služby Intune pro službu služba Active Directory, abyste se vyhnuli problémům s nastavením konfigurace rozšířeného zabezpečení Internet Exploreru.

Stažení konektoru Intune pro služba Active Directory

  1. Na serveru, na kterém se instaluje konektor Intune pro službu služba Active Directory, se přihlaste do Centra pro správu služby Microsoft Intune.

  2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

  3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

  4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

  5. Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.

  6. Na obrazovce Intune Connector for služba Active Directory vyberte Přidat.

  7. V okně Přidat konektor, které se otevře, vyberte v části Konfigurace konektoru Intune pro službu služba Active Directory možnost Stáhnout místní konektor Intune pro službu služba Active Directory. Odkaz stáhne soubor s názvem ODJConnectorBootstrapper.exe.

Instalace konektoru Intune pro službu služba Active Directory na server

Důležité

Instalace konektoru Intune pro službu služba Active Directory se musí provést pomocí účtu, který má následující doménová práva:

  • Povinné – Vytvořte objekty msDs-ManagedServiceAccount v kontejneru účtů spravované služby.
  • Volitelné – Upravit oprávnění v organizačních jednotkách ve službě služba Active Directory – Pokud správce, který instaluje aktualizovaný konektor Intune pro službu služba Active Directory, toto právo nemá, správce, který má tato práva, vyžaduje další kroky konfigurace. Další informace naleznete v části Krok/část Zvýšení limitu účtu počítače v organizační jednotce.
  1. Přihlaste se k serveru, na který se instaluje konektor Intune pro službu služba Active Directory, pomocí účtu, který má práva místního správce.

  2. Pokud je nainstalovaná předchozí starší verze konektoru Intune Connector pro službu služba Active Directory, odinstalujte ji před instalací aktualizovaného konektoru Intune Connector pro službu služba Active Directory. Další informace najdete v tématu Odinstalace konektoru Intune pro službu služba Active Directory.

    Důležité

    Při odinstalaci předchozí starší verze konektoru Intune Connector pro službu služba Active Directory nezapomeňte v rámci procesu odinstalace spustit starší verzi instalačního programu konektoru Intune Connector pro službu služba Active Directory. Pokud starší instalační program Intune Connectoru pro službu služba Active Directory při spuštění zobrazí výzvu k odinstalaci, vyberte ho odinstalovat. Tento krok zajistí, že se předchozí starší verze konektoru Intune Connector pro služba Active Directory zcela odinstaluje. Starší instalační program Intune Connectoru pro službu služba Active Directory si můžete stáhnout z konektoru Intune pro službu služba Active Directory.

    Tip

    V doménách s jediným konektorem Intune Connector pro službu služba Active Directory doporučuje Microsoft nejprve nainstalovat aktualizovaný konektor Intune Connector pro službu služba Active Directory na jiný server. Instalace aktualizovaného konektoru Intune Connector pro službu služba Active Directory na jiném serveru by se měla provést před odinstalací starší verze konektoru Intune Connector pro službu služba Active Directory na aktuálním serveru. Instalace konektoru Intune pro službu služba Active Directory na jiný nejprve zabrání výpadkům, zatímco se konektor Intune pro službu služba Active Directory aktualizuje na aktuálním serveru.

  3. ODJConnectorBootstrapper.exe Otevřete stažený soubor a spusťte instalaci Intune Connectoru pro nastavení služby služba Active Directory.

  4. Projděte si instalaci konektoru Intune pro nastavení služby služba Active Directory.

  5. Na konci instalace zaškrtněte políčko Spustit konektor Intune pro službu služba Active Directory.

    Poznámka

    Pokud se instalace Intune konektoru pro nastavení služby služba Active Directory omylem zavře bez zaškrtnutí políčka Spustit Intune konektor pro službu služba Active Directory, můžete Intune Intune konektor pro konfiguraci služby služba Active Directory znovu otevřít výběrem konektoru pro službu služba Active Directory>Intune Konektor pro služba Active Directory z nabídky Start.

Přihlášení ke konektoru Intune pro službu služba Active Directory

  1. V okně Intune Connector for služba Active Directory na kartě Registrace vyberte Přihlásit se.

  2. Na kartě Přihlášení se přihlaste pomocí přihlašovacích údajů Microsoft Entra ID role správce služby Intune. Uživatelský účet musí mít přiřazenou licenci služby Intune. Dokončení procesu přihlášení může trvat několik minut.

    Poznámka

    Účet použitý k registraci konektoru aplikace Intune pro službu služba Active Directory je v době instalace pouze dočasným požadavkem. Po registraci serveru se účet už nepoužívá.

  3. Po dokončení procesu přihlášení:

    1. Zobrazí se okno potvrzení úspěšné registrace konektoru Intune pro službu služba Active Directory. Okno zavřete kliknutím na OK .
    2. Účet spravované služby s názvem "<MSA_name>" was successfully setup (Potvrzovací okno) se zobrazí. Název MSA je ve formátu msaODJ##### , kde ##### je pět náhodných znaků. Poznamenejte si název vytvořeného účtu MSA a kliknutím na OK okno zavřete. Název MSA může být později potřeba ke konfiguraci MSA tak, aby umožňoval vytváření objektů počítače v organizačních jednotkách.
  4. Na kartě Registrace se zobrazuje zaregistrovaný konektor Intune pro službu služba Active Directory. Tlačítko pro přihlášení je šedé a možnost Konfigurovat účet spravované služby je povolená.

  5. Zavřete okno Konektor Intune pro službu služba Active Directory.

Ověření, že je aktivní konektor Intune Connector pro služba Active Directory

Po ověření se dokončí instalace konektoru služby Intune pro službu služba Active Directory. Po dokončení instalace ověřte, že je v Intune aktivní, a to pomocí následujícího postupu:

  1. Pokud je Centrum pro správu služby Microsoft Intune pořád otevřené, přejděte na něj. Pokud se okno Přidat konektor pořád zobrazuje, zavřete ho.

    Pokud Centrum pro správu služby Microsoft Intune pořád není otevřené:

    1. Přihlaste se k Centru pro správu Microsoft 365.

    2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

    3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

    4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

    5. Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Konektor Intune pro služba Active Directory.

  2. Na stránce Konektor Intune pro službu služba Active Directory:

    • Potvrďte, že se server zobrazuje pod názvem konektoru a v části Stav se zobrazuje jako aktivní.
    • U aktualizovaného konektoru Intune pro službu služba Active Directory se ujistěte, že je verze větší nebo rovna 6.2501.2000.5.

    Pokud se server nezobrazuje, vyberte Aktualizovat nebo přejděte pryč ze stránky a pak přejděte zpět na stránku Intune Connector for služba Active Directory.

Poznámka

  • Může trvat několik minut, než se nově zaregistrovaný server zobrazí na stránce Konektor Intune pro službu služba Active Directory v Centru pro správu služby Microsoft Intune. Zaregistrovaný server se zobrazí jenom v případě, že může úspěšně komunikovat se službou Intune.

  • Neaktivní konektory Intune pro službu služba Active Directory se stále zobrazují na stránce konektoru Intune pro službu služba Active Directory a po 30 dnech se automaticky vyčistí.

Po instalaci konektoru Intune pro službu služba Active Directory se začne protokolovat v Prohlížeč událostí v cestě Protokoly> aplikací a služeb MicrosoftIntune>>ODJConnectorService. V této cestě najdete protokoly Správa a provozní protokoly.

Konfigurace MSA tak, aby umožňovala vytváření objektů v organizačních jednotkách (volitelné)

Ve výchozím nastavení mají MSA přístup jenom k vytváření objektů počítače v kontejneru Počítače . Účty MSA nemají přístup k vytváření objektů počítače v organizačních jednotkách. Pokud chcete povolit MSA vytvářet objekty v organizačních jednotkách, je potřeba tyto organizační jednotky přidat do ODJConnectorEnrollmentWizard.exe.config souboru XML, který se nachází v ODJConnectorEnrollmentWizard adresáři, kde byl obvykle nainstalovaný konektor aplikace Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\

Pokud chcete nakonfigurovat MSA tak, aby umožňoval vytváření objektů v organizačních jednotkách, postupujte takto:

  1. Na serveru, kde je nainstalovaný konektor Intune pro službu služba Active Directory, přejděte do ODJConnectorEnrollmentWizard adresáře, kde byl obvykle nainstalovaný konektor Intune pro službu služba Active Directory.C:\Program Files\Microsoft Intune\ODJConnector\

  2. V adresáři ODJConnectorEnrollmentWizard otevřete existující ODJConnectorEnrollmentWizard.exe.config soubor XML v textovém editoru, například v Poznámkovém bloku.

  3. V elementu add keyODJConnectorEnrollmentWizard.exe.config souboru XML:

    • Vedle přidejte value=všechny požadované organizační jednotky, ke kterým by měl mít účet MSA přístup, aby v nich mohl vytvářet počítačové objekty.
    • Název organizační jednotky musí být ve formátu rozlišujícího názvu LDAP a pokud je to možné, musí být escapován.
    • Více organizačních jednotek se podporuje oddělením jednotlivých organizačních jednotek středníkem (;).
    • Nezapomeňte ponechat uvozovky (") vedle value=. Všechny hodnoty organizační jednotky musí být v jedné dvojici uvozovek.
    • Neměňte název klíčového prvku OrganizationalUnitsUsedForOfflineDomainJoin.

    Následující příklad je ukázková položka XML s více organizačními jednotkami ve formátu rozlišujícího názvu LDAP:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    Tip

    V tomto příkladu nahraďte následující červený text value= organizačními jednotkami organizace ve formátu rozlišujícího názvu LDAP. Jak je ukázáno v příkladu, zkontrolujte, zda jsou všechny položky organizační jednotky v uvozovkách (") a zda jsou jednotlivé organizační jednotky oddělené středníkem (;) .

  4. Po přidání všech požadovaných organizačních jednotek soubor XML uložte ODJConnectorEnrollmentWizard.exe.config .

  5. Jako správce, který má příslušná oprávnění k úpravě oprávnění organizační jednotky, otevřete Intune Connector for služba Active Directory tak, že v nabídce Start přejdete na Intune Connector for služba Active DirectoryIntune Connector for služba Active Directory.>

    Důležité

    Pokud správce, který instaluje a konfiguruje konektor Intune pro službu služba Active Directory, nemá oprávnění upravovat oprávnění organizační jednotky, musí místo toho správce, který má oprávnění ke změnám oprávnění organizační jednotky, postupovat podle oddílu nebo kroků Zvýšení limitu účtu počítače v organizační jednotce.

  6. Na kartě Registrace v okně Konektor služby Intune pro službu služba Active Directory vyberte Konfigurovat účet spravované služby.

  7. Zobrazí se potvrzovací okno s úspěšně nastaveným účtem spravované služby A s názvem MSA_name<>. Okno zavřete kliknutím na OK .

Použití vlastního účtu spravované služby (volitelné)

Volitelně můžete konektor nakonfigurovat tak, aby používal vlastní účet spravované služby, na rozdíl od účtu MSA automaticky nastaveného konektorem.

Požadavky MSA

Tato část popisuje požadavky MSA.

  • Zadaný účet musí být účtem služby s některou z následujících kategorií objektů ve službě služba Active Directory:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • Konfigurační hodnota pro účet služby musí být v následujícím formátu: <msaAccountName@domain>

  • Účet služby musí existovat ve stejné doméně jako server konektoru ODJ.

  • Na serveru, který hostuje ODJ Connector, je potřeba nainstalovat účet služby. Další informace najdete v tématu Install-ADServiceAccount.

    • Pokud používáte sMSA, může být účet propojen pouze s jedním počítačem.
    • Pokud používáte gMSA, server, na který instalujete gMSA, musí mít přístup k heslu.
  • Účet služby musí mít místní oprávnění pro přihlášení jako službu , které se dá nastavit přímo nebo prostřednictvím členství ve skupině. Další informace najdete v tématu Povolení přihlášení ke službě.

  • Aby mohly účty služeb vytvářet počítačové objekty pro hybridní toky Autopilota, je potřeba ručně udělit oprávnění. Další informace naleznete v tématu Zvýšení limitu účtu počítače v organizační jednotce (OU).

Jak nastavit

Aktualizace ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. V části appSettings souboru přidejte následující řádek:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Přihlaste se ke konektoru.

Zakázání aktualizací organizační jednotky

Použití vlastního účtu Microsoft zakáže konektoru provádět jakékoli aktualizace organizačních jednotek bez ohledu na to, zda jsou nakonfigurované v OrganizationalUnitsUsedForOfflineDomainJoin. Chcete-li zabránit chybám, zakažte aktualizace organizační jednotky aktualizací pomocí rozhraní ODJConnectorEnrollmentWizard.exe.config. Jeho výchozí umístění je C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. V části appSettings souboru přidejte následující řádek:

    <add key="DisableOUUpdates" value="true" />

  2. Přihlaste se ke konektoru.

Konfigurace nastavení webového proxy serveru

Pokud je v síťovém prostředí webový proxy server, ujistěte se, že konektor Intune pro službu služba Active Directory funguje správně, a to tak, že si prostudujete konfiguraci nastavení proxy serveru pro konektor Intune pro službu služba Active Directory.

Zvýšení limitu účtu počítače v organizační jednotce

Důležité

Tento krok je nutný jenom za jedné z následujících podmínek:

Účelem konektoru služby služba Active Directory služby Intune je připojit počítače k doméně a přidat je do organizační jednotky. Z tohoto důvodu musí mít účet spravované služby používaný pro konektor Intune pro službu služba Active Directory oprávnění k vytváření účtů počítačů v organizační jednotce, kde jsou počítače připojeny k místní doméně.

S výchozími oprávněními ve službě služba Active Directory můžou připojení k doménám pomocí konektoru Intune pro službu služba Active Directory zpočátku fungovat bez jakýchkoli úprav oprávnění pro organizační jednotku ve službě služba Active Directory. Jakmile se ale MSA pokusí připojit k místní doméně víc než 10 počítačů, přestane fungovat, protože služba služba Active Directory ve výchozím nastavení umožňuje každému účtu připojit k místní doméně maximálně 10 počítačů.

Následující uživatele neomezuje omezení připojení k doméně na 10 počítačů:

  • Uživatelé ve skupinách Administrators nebo Domain Administrators: Aby byl dodržen model nejnižších principů oprávnění, Microsoft nedoporučuje dělat z MSA správce nebo správce domény.
  • Uživatelé s delegovanými oprávněními k organizačním jednotkám a kontejnerům ve službě služba Active Directory k vytváření účtů počítačů: Tato metoda se doporučuje, protože se řídí modelem nejnižších oprávnění principů.

Aby se toto omezení vyřešilo, potřebuje MSA oprávnění Vytvořit účty počítačů v organizační jednotce, ke které jsou počítače připojené v místní doméně. Konektor Intune pro službu služba Active Directory nastaví oprávnění pro účty MSA na organizační jednotky, pokud je splněná jedna z následujících podmínek:

  • Správce, který instaluje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.
  • Správce, který konfiguruje konektor Intune pro službu služba Active Directory, má potřebná oprávnění k nastavení oprávnění pro organizační jednotky.

Pokud správce, který instaluje nebo konfiguruje konektor Intune pro službu služba Active Directory, nemá potřebná oprávnění k nastavení oprávnění u organizačních jednotek, je potřeba postupovat podle následujících kroků:

  1. Přihlaste se k počítači, který má přístup ke konzole Uživatelé a počítače služby Active Directory, pomocí účtu, který má oprávnění potřebná k nastavení oprávnění pro organizační jednotky.

  2. Otevřete konzolu Uživatelé a počítače služby Active Directory spuštěním DSA.msc.

  3. Rozbalte požadovanou doménu a přejděte na organizační jednotku (OU), ke které se počítače připojují během programu Windows Autopilot.

    Poznámka

    Organizační jednotka, ke které se počítače připojí během nasazení Windows Autopilot, se zadá později během kroku Konfigurace a přiřazení profilu připojení k doméně .

  4. Klikněte pravým tlačítkem na organizační jednotku a vyberte Vlastnosti.

    Poznámka

    Pokud se počítače připojují k výchozímu kontejneru Počítače místo k organizační jednotce, klikněte pravým tlačítkem na kontejner Počítače a vyberte Delegovat řízení.

  5. V oknech Vlastnosti organizační jednotky, která se otevřou, vyberte kartu Zabezpečení .

  6. Na kartě Zabezpečení vyberte Upřesnit.

  7. V okně Upřesnit nastavení zabezpečení vyberte Přidat.

  8. V oknech Položka oprávnění vedle položky Objekt zabezpečení vyberte odkaz Vybrat objekt zabezpečení .

  9. V okně Vybrat uživatele, Počítač, Účet služby nebo Skupina vyberte tlačítko Typy objektů.

  10. V okně Typy objektů zaškrtněte políčko Účty služeb a pak vyberte OK.

  11. V okně Vybrat uživatele, počítač, účet služby nebo skupinu v části Zadejte název objektu, který chcete vybrat zadejte název účtu MSA, který se používá pro konektor Intune pro službu služba Active Directory.

    Tip

    MSA byl vytvořen během kroku nebo oddílu instalace konektoru Intune pro službu služba Active Directory a má formát msaODJ##### názvu, kde ##### je pět náhodných znaků. Pokud název MSA neznáte, vyhledejte název MSA takto:

    1. Na serveru, na kterém běží konektor Intune pro službu služba Active Directory, klikněte pravým tlačítkem myši na nabídku Start a pak vyberte Správa počítače.
    2. V okně Správa počítače rozbalte položku Služby a aplikace a pak vyberte Služby.
    3. V podokně výsledků vyhledejte službu s názvem Intune ODJConnector for Active Service. Ve sloupci Přihlásit jako je uveden název účtu MSA.
  12. Výběrem možnosti Kontrola jmen potvrďte položku názvu MSA. Po ověření položky vyberte OK.

  13. V okně Položka oprávnění vyberte rozevírací nabídku Platí pro: a pak vyberte Tento objekt

  14. V části Oprávnění zrušte výběr všech položek a zaškrtněte pouze políčko Vytvořit objekty počítače .

  15. Výběrem tlačítka OK zavřete okno Zadávání oprávnění .

  16. V okně Upřesnit nastavení zabezpečení vyberte buď Použít , nebo OK a použijte změny.

Vytvoření skupiny zařízení

  1. V Centru pro správu služby Microsoft Intune vyberte NováskupinaSkupiny>.

  2. V podokně Skupina vyberte následující možnosti:

    1. Jako Typ skupiny vyberte Zabezpečení.

    2. Zadejte název apopis skupiny.

    3. Vyberte typ členství.

  3. Pokud je jako typ členství vybraná možnost Dynamická zařízení , vyberte v podokně skupiny možnost Dynamičtí členové zařízení.

  4. V poli Syntaxe pravidla vyberte Upravit a zadejte jeden z následujících řádků kódu:

    • Pokud chcete vytvořit skupinu, která bude zahrnovat všechna zařízení Windows Autopilot, zadejte:

      (device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")

    • Pole Značka skupiny aplikace Intune se mapuje na atribut OrderID na zařízeních s aplikací Microsoft Entra. Pokud chcete vytvořit skupinu, která obsahuje všechna zařízení Windows Autopilot s konkrétní značkou skupiny (OrderID), zadejte:

      (device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")

    • Pokud chcete vytvořit skupinu, která obsahuje všechna zařízení Windows Autopilot s konkrétním ID nákupní objednávky, zadejte:

      (device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")

  5. Vyberte Uložit>, Vytvořit.

Registrace zařízení s Windows Autopilotem

Vyberte jeden z následujících způsobů registrace zařízení Windows Autopilot.

Registrace zařízení Windows Autopilot, která jsou už zaregistrovaná

  1. Vytvořte profil nasazení Windows Autopilot s nastavením Převést všechna cílená zařízení na Autopilota nastaveným na Ano.

  2. Přiřaďte profil ke skupině obsahující členy, které je potřeba automaticky zaregistrovat pomocí Windows Autopilotu.

Další informace najdete v tématu Konfigurace profilů Windows Autopilota.

Registrace zařízení Windows Autopilot, která nejsou zaregistrovaná

Zařízení, která ještě nejsou zaregistrovaná do Windows Autopilot, je možné zaregistrovat ručně. Další informace naleznete v tématu Ruční registrace.

Registrace zařízení od výrobce OEM

Při nákupu nových zařízení mohou někteří výrobci OEM zaregistrovat zařízení jménem organizace. Další informace najdete v tématu Registrace OEM.

Zobrazení registrovaného zařízení Windows Autopilot

Než se zařízení zaregistrují do služby Intune, zobrazí se registrovaná zařízení Windows Autopilot na třech místech (s názvy nastavenými na jejich sériová čísla):

Po registraci zařízení Windows Autopilot se zařízení zobrazí na čtyřech místech:

Poznámka

Po registraci se zařízení stále zobrazují v podokně Zařízení systému Windows Autopilot v Centru pro správu služby Microsoft Intune a v podokně Autopilot v Centrum pro správu Microsoftu 365, ale tyto objekty jsou registrované objekty Windows Autopilot.

Jakmile je zařízení zaregistrováno v programu Windows Autopilot, objekt zařízení se předem vytvoří v aplikaci Microsoft Entra ID. Když zařízení prochází hybridním nasazením aplikace Microsoft Entra, záměrně se vytvoří jiný objekt zařízení, což má za následek duplicitní položky.

Sítě VPN

Následující klienti VPN jsou testovaní a ověřovaní:

  • Přiložený klient VPN pro Windows
  • Cisco AnyConnect (klient Win32)
  • Pulse Secure (klient Win32)
  • GlobalProtect (klient Win32)
  • Kontrolní bod (klient Win32)
  • Citrix NetScaler (klient Win32)
  • SonicWall (klient Win32)
  • FortiClient VPN (klient Win32)

Pokud používáte sítě VPN, vyberte Ano pro možnost Přeskočit kontrolu připojení AD v profilu nasazení Windows Autopilot. Always-On VPN by tuto možnost neměly vyžadovat, protože se připojují automaticky.

Poznámka

Tento seznam klientů VPN není úplný seznam všech klientů VPN, kteří pracují s Windows Autopilotem. Ohledně kompatibility a možností použití Windows Autopilotu nebo ohledně jakýchkoli problémů s používáním řešení VPN se systémem Windows Autopilot se obraťte na příslušného dodavatele sítě VPN.

Nepodporovaní klienti VPN

O následujících řešeních VPN je známo , že nefungují s Windows Autopilotem, a proto nejsou podporována pro použití s Windows Autopilotem:

  • Moduly plug-in VPN založené na UPW
  • Cokoli, co vyžaduje uživatelský certifikát
  • Technologie DirectAccess

Kromě toho se nepodporují žádné konfigurace sítě VPN typu Přineste si vlastní (BYO) pro použití během Windows Autopilota v režimu předběžného zřizování.

Poznámka

Vynechání konkrétního klienta VPN v tomto seznamu automaticky neznamená, že je podporovaný nebo že funguje s Windows Autopilotem. Tento seznam obsahuje pouze klienty VPN, o kterých je známo , že nefungují s Windows Autopilotem.

Vytvoření a přiřazení profilu nasazení Windows Autopilota

Profily nasazení Windows Autopilota slouží ke konfiguraci zařízení s Windows Autopilotem.

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

  3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

  4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

  5. Na stránce Windows | Obrazovka registrace Windows v části Windows Autopilot vyberte Profily nasazení.

  6. Na obrazovce Profily nasazení Windows Autopilot vyberte rozevírací nabídku Vytvořit profil a pak vyberte Počítač s Windows.

  7. Na obrazovce Vytvořit profil na stránce Základy zadejte Název a volitelný Popis.

  8. Pokud se všechna zařízení v přiřazených skupinách mají automaticky zaregistrovat do Windows Autopilot, nastavte možnost Převést všechna cílová zařízení na Autopilot na Ano. Všechna zařízení v přiřazených skupinách, která vlastní společnost a nejsou v systému Windows Autopilot, se zaregistrují do služby pro nasazení Windows Autopilot. Zařízení v osobním vlastnictví nejsou zaregistrovaná ve Windows Autopilot. Vyčkejte 48 hodin na zpracování registrace. Po zrušení registrace zařízení a jeho resetování Windows Autopilot ho znovu zaregistruje. Když se zařízení zaregistruje tímto způsobem, neodebere se zařízení zakázáním tohoto nastavení nebo odebráním přiřazení profilu ze služby nasazení Windows Autopilot. Místo toho je potřeba zařízení odstranit přímo. Další informace najdete v tématu Odstranění zařízení s Windows Autopilotem.

  9. Vyberte Další.

  10. Na stránce Prostředí počátečního nastavení počítače vyberte v části Režim nasazení možnost Řízené uživatelem.

  11. V poli Připojit k Microsoft Entra ID jako vyberte Microsoft Entra hybridně připojené.

  12. Pokud nasazujete zařízení mimo síť organizace pomocí podpory sítě VPN, nastavte možnost Přeskočit kontrolu připojení k doméně na Ano. Další informace najdete v tématu Režim řízený uživatelem pro hybridní připojení k síti Microsoft Entra s podporou sítě VPN.

  13. Podle potřeby nakonfigurujte zbývající možnosti na stránce prostředí prvního spuštění počítače (OOBE).

  14. Vyberte Další.

  15. Na stránce Značky oboru vyberte značky oboru pro tento profil.

  16. Vyberte Další.

  17. Na stránce Zadání vyberte Vybrat skupiny, které chcete zahrnout, vyhledejte a vyberte skupinu > zařízení, kterou chcete vybrat>.

  18. Vyberte NextCreate (Další >vytvořit).

Poznámka

Intune pravidelně kontroluje nová zařízení v přiřazených skupinách a pak zahájí proces přiřazování profilů k těmto zařízením. Vzhledem k několika různým faktorům, které jsou zapojené do procesu přiřazování profilu Windows Autopilota, se odhadovaná doba přiřazení může lišit od scénáře k scénáři. Mezi tyto faktory můžou patřit skupiny Microsoft Entra, pravidla členství, hodnota hash zařízení, služba Intune a Windows Autopilot a připojení k internetu. Doba zadání se liší v závislosti na všech faktorech a proměnných zapojených do konkrétního scénáře.

(Volitelné) Zapnutí stránky stavu registrace

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Na úvodní obrazovce vyberte Zařízení v levém podokně.

  3. Na kartě Zařízení | Obrazovka Přehled , v části Podle platformy vyberte Windows.

  4. Na stránce Windows | Na obrazovce Zařízení s Windows vyberte v části Zprovoznění zařízení možnost Registrace.

  5. Na stránce Windows | Obrazovka registrace Windows , v části Windows Autopilot vyberte Stránka stavu registrace.

  6. V podokně Stránka stavu registrace vyberte Výchozí>nastavení.

  7. V poli Zobrazit průběh instalace aplikace a profilu vyberte Ano.

  8. Podle potřeby nakonfigurujte další možnosti.

  9. Vyberte Uložit.

Vytvoření a přiřazení profilu připojení k doméně

  1. V Centru pro správu služby Microsoft Intune vyberte Zařízení>Správa zařízení | Zásady> konfigurace >vytvoří>novou zásadu.

  2. V okně pro vytvoření profilu , které se otevře, zadejte následující vlastnosti:

    • Název: Zadejte popisný název nového profilu.
    • Popis: Zadejte popis profilu.
    • Platforma: Zvolte Windows 10 a novější.
    • Typ profilu: Vyberte Šablony, vyberte název šablony Připojení k doméně a vyberte Vytvořit.
  3. Zadejte název a popis a vyberte Další.

  4. Zadejte předponu názvu počítače a název domény.

  5. (Volitelné) Zadejte organizační jednotku (OU) ve formátu DN. K dispozici jsou následující možnosti:

    • Zadejte organizační jednotku, ve které je řízení delegováno na zařízení s Windows, na kterém běží konektor Intune pro službu služba Active Directory.
    • Poskytněte organizační jednotku, ve které je řízení delegováno na kořenové počítače v místní Active Directory organizace.
    • Pokud toto pole zůstane prázdné, vytvoří se objekt počítače ve výchozím kontejneru služby služba Active Directory. Výchozí kontejner je obvykle kontejner CN=Computers . Další informace naleznete v tématu Přesměrování kontejnerů uživatelů a počítačů v doménách služby služba Active Directory.

    Platné příklady:

    • OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com
    • OU=Mine,DC=contoso,DC=com

    Neplatné příklady:

    • CN=Computers,DC=contoso,DC=com - Kontejner nelze zadat. Místo toho nechte hodnotu prázdnou, aby se použila výchozí doména.
    • OU=Mine - doména musí být specifikována DC= přes atributy.

    Hodnotu v organizační jednotce neuzavřete do uvozovek.

  6. Vyberte OK>Vytvořit. Profil se vytvoří a zobrazí v seznamu.

  7. Přiřaďte profil zařízení stejné skupině, kterou jste použili v tomto kroku Vytvoření skupiny zařízení. Pokud je potřeba připojit zařízení k různým doménám nebo organizačním skupinám, je možné použít různé skupiny.

Poznámka

Funkce pojmenování pro Windows Autopilot pro hybridní spojení Microsoft Entra nepodporuje proměnné, jako je například %SERIAL%. Podporuje pouze předpony pro název počítače.

Odinstalace konektoru Intune pro služba Active Directory

Konektor Intune pro službu služba Active Directory je nainstalovaný místně na počítači prostřednictvím spustitelného souboru. Pokud je potřeba z počítače odinstalovat konektor služby služba Active Directory aplikace Intune Connector, je nutné to provést také místně na počítači. Konektor Intune pro službu služba Active Directory se nedá odebrat prostřednictvím portálu Intune nebo prostřednictvím volání rozhraní Graph API.

Pokud chcete ze serveru odinstalovat Intune Connector for služba Active Directory, vyberte příslušnou kartu pro verzi operačního systému Windows Server a postupujte podle pokynů:

  1. Přihlaste se k počítači, který je hostitelem konektoru Intune pro službu služba Active Directory.

  2. Klikněte pravým tlačítkem myši na nabídku Start a pak vyberte Nastavení>Aplikace>nainstalované aplikace.

    Nebo

    Vyberte zástupce Nainstalované > aplikace :

  3. V okně Aplikace > nainstalované aplikace vyhledejte konektor Intune pro službu služba Active Directory.

  4. Vedle konektoru Intune pro služba Active Directory vyberte ...>Odinstalujte a pak vyberte tlačítko Odinstalovat.

  5. Konektor Intune pro služba Active Directory pokračuje v odinstalaci.

  6. V některých případech se konektor Intune pro službu služba Active Directory nemusí úplně odinstalovat, dokud se znovu nespustí původní instalační program ODJConnectorBootstrapper.exe konektoru Intune pro službu služba Active Directory. Pokud chcete ověřit, že je konektor Intune Connector pro služba Active Directory zcela odinstalovaný, spusťte ODJConnectorBootstrapper.exe instalační program znovu. Pokud se zobrazí výzva k odinstalaci, vyberte odinstalaci. V opačném případě instalační ODJConnectorBootstrapper.exe program zavřete.

    Poznámka

    Starší instalační program Intune Connectoru pro službu služba Active Directory si můžete stáhnout z konektoru Intune pro službu služba Active Directory a měl by se používat jenom pro odinstalace. Pro nové instalace použijte aktualizovaný konektor Intune pro služba Active Directory.

Další kroky

Po nakonfigurování Windows Autopilot zjistěte, jak tato zařízení spravovat. Další informace najdete v tématu Co je správa zařízení Microsoft Intune?.