Microsoft Entra Подключение: включение обратной записи устройств
Примечание.
Для обратной записи устройства требуется подписка на Microsoft Entra ID P1 или P2.
В следующей документации содержатся сведения о том, как включить функцию обратной записи устройств в Microsoft Entra Подключение. Обратная запись устройств используется в ситуациях,
- когда нужно входить Windows Hello для бизнеса через гибридное развертывание доверия сертификата;
- когда нужно включить условный доступ на основе устройств к приложениям с защитой ADFS 2012 R2 или более поздней версии (отношения доверия с проверяющей стороной).
Это обеспечивает дополнительную защиту и гарантию того, что доступ к приложениям предоставляется только доверенным устройствам. Дополнительные сведения о настройке условного доступа см. в статьях Управление рисками с помощью условного доступа и Настройка локального условного доступа с помощью регистрации устройств в Microsoft Entra.
Важно!
Часть 1. Установка Microsoft Entra Подключение
Установите microsoft Entra Подключение с помощью пользовательских или экспресс-параметров. Корпорация Майкрософт рекомендует перед включением обратной записи устройства выполнить синхронизацию всех пользователей и групп.
Часть 2. Включение обратной записи устройств в Microsoft Entra Подключение
Снова запустите мастер установки. Выберите Настройка параметров устройств на странице "Дополнительные задачи" и нажмите кнопку Далее.
Примечание.
Новая функция настройки параметров устройств доступна только в версии 1.1.819.0 и более поздних.
На странице параметров устройства выберите Настроить обратную запись устройств. Параметр "Отключить обратную запись устройства" не будет доступен до включения обратной записи устройства. Щелкните Далее, чтобы перейти на следующую страницу мастера.
На странице обратной записи вы увидите предоставленный домен в качестве леса обратной записи устройства по умолчанию.
Страница Контейнер устройств содержит параметр подготовки Active Directory с использованием одного из двух вариантов:
a. Укажите учетные данные администратора предприятия: если учетные данные администратора предприятия предоставляются для леса, где устройства должны быть записаны обратно, Microsoft Entra Подключение автоматически подготовит лес во время настройки обратной записи устройства.
b. Скачайте скрипт PowerShell: Microsoft Entra Подключение автоматически создает скрипт PowerShell, который может подготовить Active Directory для обратной записи устройства. Если учетные данные администратора предприятия не могут быть предоставлены в Microsoft Entra Подключение, рекомендуется скачать скрипт PowerShell. Предоставьте скачанный сценарий PowerShell CreateDeviceContainer.ps1 администратору предприятия леса, в который будет выполняться запись с устройств.
Для подготовки леса Active Directory выполняются следующие операции:
- Если они еще не существуют, создает и настраивает новые контейнеры и объекты в разделе CN=Device Registration Configuration,CN=Services,CN=Configuration,[forest-dn].
- Если они еще не существуют, создает и настраивает новые контейнеры и объекты в CN=RegisteredDevices,[domain-dn]. Объекты устройства будут созданы в этом контейнере.
- Задает необходимые разрешения для учетной записи Microsoft Entra Подключение or для управления устройствами в Active Directory.
- Необходимо запускать только в одном лесу, даже если microsoft Entra Подключение устанавливается в нескольких лесах.
Проверка синхронизации устройств с Active Directory
Функция обратной записи устройств должна теперь работать правильно. Имейте в виду, что обратная запись объектов устройств в AD может выполняться до 3 часов. Проверить, правильно ли синхронизированы устройства после выполнения правила синхронизации, можно так.
Запустите центр администрирования Active Directory.
Разверните раздел RegisteredDevices в домене, который включается в федерацию.
Там будут перечислены зарегистрированные в настоящий момент устройства.
Включение условного доступа
Подробные инструкции по включению этого сценария доступны в разделе "Настройка локального условного доступа" с помощью регистрации устройств Microsoft Entra.
Устранение неполадок
Флажок обратной записи по-прежнему отключен
Если проверка box для обратной записи устройства не включен, даже если вы выполнили описанные выше действия, то следующие действия помогут вам выполнить проверку мастера установки до включения поля.
Начнем сначала:
- Лес, где присутствуют устройства, должен иметь схему леса, обновленную до уровня Windows 2012 R2, чтобы присутствовали объект устройства и связанные с ним атрибуты.
- Если мастер установки уже запущен, все изменения не будут обнаружены. В этом случае завершите работу мастера установки и запустите его снова.
- Убедитесь, что учетная запись, указанная в сценарии инициализации, соответствует пользователю, используемому соединителем Active Directory. Чтобы проверить это, выполните следующие действия.
- В меню "Пуск" щелкните Служба синхронизации.
- Откройте вкладку Соединители .
- Найдите соединитель с типом "Доменные службы Active Directory" и выберите его.
- В разделе Действия выберите Свойства.
- Выберите Подключиться к лесу Active Directory. Убедитесь, что домен и имя пользователя, указанные в этом окне, совпадают с учетной записью, указанной в сценарии.
Проверьте конфигурацию Active Directory.
- Убедитесь, что служба регистрации устройств расположена в контексте именования конфигурации ниже (CN=DeviceRegistrationService,CN=Device Registration Services,CN=Device Registration Configuration,CN=Services,CN=Configuration).
- Убедитесь, что существует только один объект конфигурации, выполнив поиск в пространстве имен конфигурации. Если существует несколько, удалите дубликат.
- В объекте службы регистрации устройств убедитесь, что атрибут msDS-DeviceLocation присутствует и для него установлено значение. Подстановка этого расположения и убедитесь, что она присутствует в объекте objectType msDS-DeviceContainer.
- Убедитесь, что учетная запись, используемая соединителем Active Directory, имеет необходимые разрешения для контейнера "Зарегистрированные устройства", обнаруженного на предыдущем шаге. Разрешения для контейнера должны быть следующими:
- Проверьте, что у учетной записи Active Directory есть разрешения для объекта CN=Device Registration Configuration,CN=Services,CN=Configuration.
Дополнительная информация
- Управление рисками с помощью условного доступа
- Настройка локального условного доступа с помощью регистрации устройств Microsoft Entra
Следующие шаги
Узнайте больше об интеграции локальных удостоверений с идентификатором Microsoft Entra.