A |
A Microsoft Entra-hoz csatlakoztatott eszközök regisztrálásának leggyakoribb módja a beépített felület (OOBE) során történik, ahol betölti a Microsoft Entra join webalkalmazást a Cloud Experience Host (CXH) alkalmazásban. Az alkalmazás GET kérést küld a Microsoft Entra OpenID konfigurációs végpontjának az engedélyezési végpontok felderítéséhez. A Microsoft Entra ID visszaadja az OpenID-konfigurációt, amely tartalmazza az engedélyezési végpontokat, az alkalmazáshoz JSON-dokumentumként. |
h |
Az alkalmazás létrehoz egy bejelentkezési kérelmet az engedélyezési végponthoz, és összegyűjti a felhasználói hitelesítő adatokat. |
C |
Miután a felhasználó megadja a felhasználónevet (UPN formátumban), az alkalmazás get kérést küld a Microsoft Entra-azonosítónak, hogy felderítse a felhasználó megfelelő tartományadatait. Ez az információ határozza meg, hogy a környezet felügyelt vagy összevont-e. A Microsoft Entra ID egy JSON-objektum adatait adja vissza. Az alkalmazás meghatározza, hogy a környezet össze van-e adva.
Az alkalmazás átirányítja az AuthURL értéket (helyszíni STS bejelentkezési oldal) a visszaadott JSON-objektumban. Az alkalmazás az STS webhelyén keresztül gyűjti a hitelesítő adatokat. |
T |
Az alkalmazás POST-ként küldi el a hitelesítő adatokat a helyszíni STS-nek, ami további hitelesítési tényezőket igényelhet. A helyszíni STS hitelesíti a felhasználót, és visszaad egy jogkivonatot. Az alkalmazás a jogkivonatot a Microsoft Entra-azonosítóra uszítja hitelesítés céljából. A Microsoft Entra ID ellenőrzi a jogkivonatot, és egy jogcímekkel rendelkező azonosító jogkivonatot ad vissza. |
E |
Az alkalmazás MDM használati feltételeket keres (a mdm_tou_url jogcímet). Ha jelen van, az alkalmazás lekéri a használati feltételeket a jogcím értékéből, bemutatja a tartalmat a felhasználónak, és megvárja, amíg a felhasználó elfogadja a használati feltételeket. Ez a lépés nem kötelező, és kihagyható, ha a jogcím nincs jelen, vagy ha a jogcím értéke üres. |
F |
Az alkalmazás egy eszközregisztrációs felderítési kérelmet küld az Azure Device Registration Service-nek (DRS). Az Azure DRS egy felderítési adatdokumentumot ad vissza, amely bérlőspecifikus URI-kat ad vissza az eszközregisztráció befejezéséhez. |
G |
Az alkalmazás TPM-kötött (előnyben részesített) RSA 2048 bites kulcspárot hoz létre, amely az eszközkulcs (dkpub/dkpriv) néven ismert. Az alkalmazás létrehoz egy tanúsítványkérelmet a dkpub és a nyilvános kulcs használatával, és aláírja a tanúsítványkérelmet a dkpriv használatával. Ezután az alkalmazás a második kulcspárt a TPM tárológyökérkulcsából nyeri. Ez a kulcs az átviteli kulcs (tkpub/tkpriv). |
H |
Az alkalmazás eszközregisztrációs kérelmet küld az Azure DRS-nek, amely tartalmazza az azonosító jogkivonatot, a tanúsítványkérelmet, a tkpubot és az igazolási adatokat. Az Azure DRS ellenőrzi az azonosító jogkivonatot, létrehoz egy eszközazonosítót, és létrehoz egy tanúsítványt a belefoglalt tanúsítványkérés alapján. Az Azure DRS ezután egy eszközobjektumot ír a Microsoft Entra-azonosítóba, és elküldi az eszközazonosítót és az eszköztanúsítványt az ügyfélnek. |
d |
Az eszközregisztráció az eszközazonosító és az eszköztanúsítvány Azure DRS-től való fogadásával fejeződik be. A rendszer menti az eszközazonosítót későbbi referenciaként (amelyből dsregcmd.exe /status megtekinthető), és az eszköztanúsítvány telepítve van a számítógép személyes tárolójában. Az eszközregisztráció befejezésével a folyamat MDM-regisztrációval folytatódik. |