Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Procedura di aggiunta ibrida Microsoft Entra guidata dall'utente di Windows Autopilot:
- Passaggio 1: Configurare la registrazione automatica Intune di Windows
- Passaggio 2: Installare Intune Connector per Active Directory
- Passaggio 3: Aumentare il limite dell'account computer nell'unità organizzativa
- Passaggio 4: Registrare i dispositivi come dispositivi Windows Autopilot
- Passaggio 5: Creare un gruppo di dispositivi
- Passaggio 6: Configurare e assegnare la pagina di stato della registrazione di Windows Autopilot (ESP)
- Passaggio 7: Creare e assegnare Microsoft Entra profilo di Windows Autopilot ibrido
- Passaggio 8: Configurare e assegnare il profilo di aggiunta al dominio
- Passaggio 9: Assegnare un dispositivo Windows Autopilot a un utente (facoltativo)
- Passaggio 10: Distribuire il dispositivo
Per una panoramica del flusso di lavoro di aggiunta ibrido Microsoft Entra guidato dall'utente di Windows Autopilot, vedi Panoramica dell'aggiunta ibrida Microsoft Entra guidata dall'utente di Windows Autopilot.
Nota
Se il limite dell'account computer per l'unità organizzativa appropriata è già aumentato, ignorare questo passaggio e passare al passaggio 4: Registrare i dispositivi come dispositivi Windows Autopilot.
Aumentare il limite dell'account computer nell'unità organizzativa
Importante
Questo passaggio è necessario solo in una delle condizioni seguenti:
- L'amministratore che ha installato e configurato il connettore Intune per Active Directory non dispone dei diritti appropriati come descritto in Intune Connector for Active Directory Requirements(Connettore Intune per i requisiti di Active Directory).
- L'amministratore che ha installato e configurato il connettore Intune dispone dei diritti appropriati come descritto in precedenza, ma all'account del servizio gestito non è stata concessa l'autorizzazione per creare oggetti computer nelle unità organizzative specificate durante l'installazione del connettore Intune.
- Il
ODJConnectorEnrollmentWizard.exe.config
file XML non è stato modificato per aggiungere unità organizzative per cui l'account del servizio gestito deve disporre delle autorizzazioni.
Lo scopo di Intune Connector per Active Directory è aggiungere i computer a un dominio e aggiungerli a un'unità organizzativa. Per questo motivo, l'account del servizio gestito usato per il connettore Intune per Active Directory deve avere le autorizzazioni per creare account computer nell'unità organizzativa in cui i computer sono aggiunti al dominio locale.
Con le autorizzazioni predefinite in Active Directory, i join di dominio da parte del connettore Intune per Active Directory potrebbero funzionare inizialmente senza alcuna modifica delle autorizzazioni per l'unità organizzativa in Active Directory. Tuttavia, dopo che l'account del servizio gestito tenta di aggiungere più di 10 computer al dominio locale, non funziona perché per impostazione predefinita Active Directory consente solo a un singolo account di aggiungere fino a 10 computer al dominio locale.
Gli utenti seguenti non sono limitati dalla limitazione di aggiunta al dominio di 10 computer:
- Utenti nei gruppi Amministratori o Amministratori di dominio: per rispettare il modello dei principi dei privilegi minimi, Microsoft non consiglia di rendere l'account del servizio gestito un amministratore o un amministratore di dominio.
- Utenti con autorizzazioni delegate per unità organizzativa e contenitori in Active Directory per creare account computer: questo metodo è consigliato perché segue il modello dei principi dei privilegi minimi.
Per correggere questa limitazione, l'account del servizio gestito deve disporre dell'autorizzazione Crea account computer nell'unità organizzativa a cui sono aggiunti i computer nel dominio locale. Il connettore Intune per Active Directory imposta le autorizzazioni per gli account del servizio gestito sulle unità organizzative purché venga soddisfatta una delle condizioni seguenti:
- L'amministratore che installa il connettore Intune per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
- L'amministratore che configura il connettore Intune per Active Directory dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Se l'amministratore che installa o configura il connettore Intune per Active Directory non dispone delle autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative, è necessario seguire questa procedura:
Accedere a un computer che ha accesso alla console Utenti e computer di Active Directory con un account che come autorizzazioni necessarie per impostare le autorizzazioni per le unità organizzative.
Aprire la console Utenti e computer di Active Directory eseguendo DSA.msc.
Espandere il dominio desiderato e passare all'unità organizzativa a cui i computer si uniscono durante Windows Autopilot.
Nota
L'unità organizzativa aggiunta dai computer durante la distribuzione di Windows Autopilot viene specificata in un secondo momento durante il passaggio Configurare e assegnare il profilo di aggiunta al dominio .
Fare clic con il pulsante destro del mouse sull'unità organizzativa e scegliere Proprietà.
Nota
Se i computer si uniscono al contenitore Computer predefinito anziché a un'unità organizzativa, fare clic con il pulsante destro del mouse sul contenitore Computer e scegliere Delega controllo.
Nella finestra Proprietà unità organizzativa visualizzata selezionare la scheda Sicurezza .
Nella scheda Sicurezza selezionare Avanzate.
Nella finestra Impostazioni di sicurezza avanzate selezionare Aggiungi.
Nelle finestre Voce di autorizzazione , accanto a Entità, selezionare il collegamento Selezionare un'entità .
Nella finestra Seleziona utente, computer, account del servizio o gruppo selezionare il pulsante Tipi di oggetto .
Nella finestra Tipi di oggetto selezionare la casella di controllo Account servizio e quindi selezionare OK.
Nella finestra Seleziona utente, computer, account del servizio o gruppo, in Immettere il nome dell'oggetto da selezionare immettere il nome dell'account del servizio gestito usato per il connettore Intune per Active Directory.
Consiglio
L'account del servizio gestito è stato creato durante il passaggio/sezione Installa il connettore Intune per Active Directory e ha il formato del
msaODJ#####
nome in cui ##### sono cinque caratteri casuali. Se il nome dell'account del servizio gestito non è noto, seguire questa procedura per trovare il nome dell'account del servizio gestito:- Nel server che esegue il connettore Intune per Active Directory fare clic con il pulsante destro del mouse sul menu Start e quindi scegliere Gestione computer.
- Nella finestra Gestione computer espandere Servizi e applicazioni e quindi selezionare Servizi.
- Nel riquadro dei risultati individuare il servizio con il nome Intune ODJConnector for Active Service. Il nome dell'account del servizio gestito è elencato nella colonna Accesso come .
Selezionare Controlla nomi per convalidare la voce del nome dell'account del servizio gestito. Dopo aver convalidato la voce, selezionare OK.
Nelle finestre Voce di autorizzazione selezionare il menu a discesa Si applica a: e quindi selezionare Solo questo oggetto.
In Autorizzazioni deselezionare tutti gli elementi e quindi selezionare solo la casella di controllo Crea oggetti computer .
Selezionare OK per chiudere la finestra Voce di autorizzazione .
Nella finestra Impostazioni di sicurezza avanzate selezionare Applica o OK per applicare le modifiche.
Passaggio successivo: Registrare i dispositivi come dispositivi Windows Autopilot
Contenuto correlato
Per altre informazioni sull'aumento del limite di account computer in un'unità organizzativa, vedere gli articoli seguenti: