Gekoppelde apparaten van Microsoft Entra implementeren met behulp van Intune en Windows Autopilot

Belangrijk

Microsoft raadt aan om nieuwe apparaten te implementeren als cloud-native met behulp van Microsoft Entra join. Het implementeren van nieuwe apparaten als Microsoft Entra hybride join-apparaten wordt niet aanbevolen, ook niet via Windows Autopilot. Zie Microsoft Entra joined vs. Microsoft Entra hybrid joined in cloud-native endpoints: Welke optie is geschikt voor uw organisatie.

Intune en Windows Autopilot kunnen worden gebruikt om aan Microsoft Entra hybride gekoppelde apparaten in te stellen. Volg hiervoor de stappen in dit artikel. Zie Inzicht krijgen in hybride deelname aan Microsoft Entra en co-beheer voor meer informatie over hybride deelname aan Microsoft Entra.

Vereisten

De lijst met vereisten voor het uitvoeren van een hybride deelname aan Microsoft Entra tijdens Windows Autopilot is ingedeeld in drie verschillende categorieën:

  • Algemeen - algemene vereisten.
  • Apparaatinschrijving - vereisten voor apparaatinschrijving.
  • Intune connector - Intune connector voor Active Directory-vereisten.

Selecteer het juiste tabblad om de relevante vereisten te zien:

Automatische MDM-inschrijving voor Windows instellen

  1. Meld je aan bij de Azure Portal en selecteer Microsoft Entra ID.

  2. Selecteer in het linkerdeelvenster Mobiliteit beheren | (MDM en WIP)>Microsoft Intune.

  3. Zorg ervoor dat gebruikers die aan Microsoft Entra gekoppelde apparaten implementeren met behulp van Intune en Windows, lid zijn van een groep die is opgenomen in het MDM-gebruikersbereik.

  4. Gebruik de standaardwaarden in de vakken Gebruiksrecht-URL van MDM,MDM Discovery-URL en MDM-compliance-URL en selecteer vervolgens Opslaan.

De Intune Connector voor Active Directory installeren

De Intune Connector voor Active Directory, ook wel de ODJ-connector (Offline Domain Join) genoemd, koppelt computers aan een on-premises domein tijdens het Windows Autopilot-proces. Met de connector worden computerobjecten gemaakt in een opgegeven organisatie-eenheid in Active Directory tijdens de domeindeelname.

Belangrijk

De Intune Connector voor Active Directory-versies ouder dan 6.2501.2000.5 is afgeschaft en kan geen inschrijvingsaanvragen meer verwerken. Zie de Intune Connector voor Active Directory met een account met lage bevoegdheden voor Windows Autopilot Hybrid Implementatie van Microsoft Entra voor meer informatie.

Als u de connector wilt bijwerken, moet u het volgende doen:

  1. Verwijder de oudere connector handmatig. Er is geen automatische optie.
  2. Download en installeer de bijgewerkte connector (zoals in dit artikel wordt beschreven).

Tip

Als u meerdere domeinen gebruikt om Autopilot-apparaten in te schrijven:

  • U hebt een afzonderlijk connectorexemplaar nodig voor elk domein. Een connector kan alleen inschrijvingsaanvragen verwerken voor hetzelfde domein als de server waarop deze is geïnstalleerd.
  • Er kan maximaal 1 connector per server (VM of fysiek) zijn. Per domein kunnen extra servers worden ingesteld voor redundantie, elk met een eigen connector geïnstalleerd. Als een connector uitvalt, gaan de aanvragen naar een andere connector op een andere server binnen hetzelfde domein.

Selecteer het tabblad dat overeenkomt met de versie van de Intune Connector voor Active Directory die wordt geïnstalleerd:

Voordat u begint

Verbeterde beveiliging van Internet Explorer uitschakelen

Vanaf versie 6.2504.2001.8 is de bijgewerkte Intune Connector voor Active Directory overgeschakeld naar WebView2, gebouwd op Microsoft Edge, in plaats van WebBrowser, gebouwd op Microsoft Internet Explorer. Deze wijziging betekent dat de instelling Verbeterde beveiliging van Internet Explorer in Windows Server niet langer hoeft te worden uitgeschakeld. Zorg ervoor dat u versie 6.2504.2001.8 of later van de Intune Connector voor Active Directory installeert om problemen met de instelling Verbeterde beveiliging van Internet Explorer te voorkomen.

De Intune Connector voor Active Directory downloaden

  1. Meld u op de server waarop de Intune Connector voor Active Directory wordt geïnstalleerd aan bij het Microsoft Intune beheercentrum.

  2. Selecteer in het startschermApparaten in het linkerdeelvenster.

  3. In het overzicht Apparaten | Overzichtsscherm , onder Per platform, selecteer Windows.

  4. In de Windows | Scherm Windows-apparaten , onder Apparaat onboarding, selecteert u Inschrijving.

  5. In de Windows | Windows-inschrijvingsscherm, selecteer onder Windows Autopilotde optie Intune Connector voor Active Directory.

  6. Selecteer Toevoegen in het scherm Intune Connector voor Active Directory.

  7. Selecteer in het venster Connector toevoegen dat wordt geopend, onder De Intune Connector voor Active Directory configureren de optie Download the on-premises Intune Connector for Active Directory. Met de koppeling wordt een bestand gedownload met de naam ODJConnectorBootstrapper.exe.

De Intune Connector voor Active Directory installeren op de server

Belangrijk

De installatie van de Intune Connector voor Active Directory moet worden uitgevoerd met een account dat de volgende domeinrechten heeft:

  • Vereist : maak msDs-ManagedServiceAccount-objecten in de container Managed Service Accounts.
  • Optioneel: machtigingen wijzigen in organisatie-eenheden van Active Directory: als de beheerder die de bijgewerkte Intune Connector voor Active Directory installeert dit recht niet heeft, moet een beheerder die over deze rechten beschikt, aanvullende configuratiestappen uitvoeren. Zie de stap/sectie De limiet voor computeraccounts in de organisatie-eenheid vergroten voor meer informatie.
  1. Meld u aan bij de server waarop de Intune Connector voor Active Directory wordt geïnstalleerd met een account dat lokale beheerdersrechten heeft.

  2. Als de oude Intune Connector voor Active Directory is geïnstalleerd, moet u deze eerst verwijderen voordat u de bijgewerkte Intune Connector voor Active Directory installeert. Zie De Intune Connector voor Active Directory verwijderen voor meer informatie.

    Belangrijk

    Wanneer u de vorige verouderde Intune Connector voor Active Directory verwijdert, moet u ervoor zorgen dat u het verouderde Intune Connector voor Active Directory-installatieprogramma uitvoert als onderdeel van het verwijderingsproces. Als het verouderde installatieprogramma van de Intune Connector voor Active Directory u vraagt om het te verwijderen wanneer het wordt uitgevoerd, selecteert u om het te verwijderen. Deze stap zorgt ervoor dat de oude Intune-connector voor Active Directory volledig wordt verwijderd. Het verouderde installatieprogramma van de Intune Connector voor Active Directory kan worden gedownload vanaf de Intune Connector for Active Directory.

    Tip

    In domeinen met slechts één Intune Connector voor Active Directory raadt Microsoft aan om de bijgewerkte Intune Connector voor Active Directory eerst op een andere server te installeren. Installeer de bijgewerkte Intune Connector voor Active Directory op een andere server voordat u de verouderde Intune Connector voor Active Directory van de huidige server verwijdert. Door de Intune Connector voor Active Directory eerst op een andere server te installeren, voorkomt u downtime terwijl de Intune Connector voor Active Directory wordt bijgewerkt op de huidige server.

  3. Open het ODJConnectorBootstrapper.exe bestand dat is gedownload om de installatie van de Intune Connector voor Active Directory Setup te starten.

  4. Doorloop de installatie van de Intune-connector voor Active Directory Setup.

  5. Aan het einde van de installatie schakelt u het selectievakje Start Intune Connector voor Active Directory.

    Opmerking

    Als Intune Connector voor de installatie van Active Directory per ongeluk wordt afgesloten zonder het selectievakje Start Intune Connector voor Active Directory, kan de Intune Connector voor Active Directory-configuratie opnieuw worden geopend door Intune Connector voor Active Directory> te selecteren Intune Connector voor Active Directory in het menu Start.

Aanmelden bij de Intune Connector voor Active Directory

  1. Selecteer in het venster van de Intune Connector voor Active Directory onder het tabblad Inschrijving de optie Aanmelden.

  2. Meld u op het tabblad Aanmelden aan met de Microsoft Entra ID-referenties van een Intune-beheerdersrol. Aan het gebruikersaccount moet een Intune licentie zijn toegewezen. Het aanmeldingsproces kan een paar minuten duren.

    Opmerking

    Het account dat wordt gebruikt voor het registreren van de Intune Connector voor Active Directory is slechts een tijdelijke vereiste bij de installatie. Het account wordt niet gebruikt nadat de server is ingeschreven.

  3. Zodra het aanmeldingsproces is voltooid:

    1. Het bevestigingsvenster Intune Connector voor Active Directory is geregistreerd wordt weergegeven. Selecteer OK om het venster te sluiten.
    2. Een beheerde serviceaccount met de naam "<MSA_name>" is ingesteld, wordt er een bevestigingsvenster weergegeven. De naam van de MSA heeft de indeling msaODJ##### waarin ##### vijf willekeurige tekens bestaan. Noteer de naam van de MSA die is gemaakt en selecteer vervolgens OK om het venster te sluiten. De naam van het MSA is mogelijk later nodig om het MSA zodanig te configureren dat u computerobjecten kunt maken in organisatie-eenheden.
  4. Op het tabblad Inschrijving ziet u dat de Intune-connector voor Active Directory is geregistreerd. De knop Aanmelden wordt grijs weergegeven en Beheerde serviceaccount configureren is ingeschakeld.

  5. Sluit het venster Intune Connector voor Active Directory.

Controleer of de Intune Connector voor Active Directory actief is

Na de verificatie is de installatie van de Intune Connector voor Active Directory voltooid. Nadat de installatie is voltooid, controleert u of deze actief is in Intune door deze stappen uit te voeren:

  1. Ga naar het Microsoft Intune-beheercentrum als dit nog is geopend. Als het venster Verbindingslijn toevoegen nog steeds wordt weergegeven, sluit u dit.

    Als het Microsoft Intune-beheercentrum nog steeds niet geopend is:

    1. Meld je aan bij het Microsoft Intune-beheercentrum.

    2. Selecteer in het startschermApparaten in het linkerdeelvenster.

    3. In het overzicht Apparaten | Overzichtsscherm , onder Per platform, selecteer Windows.

    4. In de Windows | Scherm Windows-apparaten , onder Apparaat onboarding, selecteert u Inschrijving.

    5. In de Windows | Windows-inschrijvingsscherm, selecteer onder Windows Autopilotde optie Intune Connector voor Active Directory.

  2. Op de pagina van de Intune-connector voor Active Directory:

    • Controleer of de server wordt weergegeven onder Naam van connector en als Actief wordt weergegeven onder Status
    • Controleer voor de bijgewerkte Intune Connector voor Active Directory of de versie groter is dan of gelijk is aan 6.2501.2000.5.

    Als de server niet wordt weergegeven, selecteert u Vernieuwen of verlaat u de pagina en gaat u vervolgens terug naar de pagina Intune Connector for Active Directory.

Opmerking

  • Het kan enkele minuten duren voordat de nieuw ingeschreven server wordt weergegeven op de pagina Intune Connector voor Active Directory van het Microsoft Intune-beheercentrum. De geregistreerde server wordt alleen weergegeven als er kan worden gecommuniceerd met de service Intune.

  • Inactieve Intune-connectors voor Active Directory worden nog steeds weergegeven op de pagina Intune-connector voor Active Directory en worden na 30 dagen automatisch opgeschoond.

Nadat de Intune Connector voor Active Directory is geïnstalleerd, wordt deze in de Logboeken onder het pad Toepassings- en servicelogboeken>Microsoft>Intune>ODJConnectorService geopend. Onder dit pad vindt u logboeken voor Beheer en Activiteiten.

De MSA configureren om het maken van objecten in organisatie-eenheden toe te staan (optioneel)

Standaard hebben MSA's alleen toegang tot het maken van computerobjecten in de container Computers . MSA's hebben geen toegang tot het maken van computerobjecten in organisatie-eenheden. Als u de MSA in staat wilt stellen objecten te maken in organisatie-eenheden, moeten de organisatie-eenheden worden toegevoegd aan het XML-bestand dat te vinden is in ODJConnectorEnrollmentWizard de ODJConnectorEnrollmentWizard.exe.config map waarin de Intune-connector voor Active Directory normaal gesproken C:\Program Files\Microsoft Intune\ODJConnector\is geïnstalleerd.

Voer de volgende stappen uit om de MSA zodanig te configureren dat u objecten kunt maken in organisatie-eenheden:

  1. Navigeer op de server waarop de Intune Connector voor Active Directory is geïnstalleerd normaal gesproken C:\Program Files\Microsoft Intune\ODJConnector\naar ODJConnectorEnrollmentWizard de map waar de Intune Connector voor Active Directory is geïnstalleerd.

  2. Open in de ODJConnectorEnrollmentWizard adreslijst het bestaande ODJConnectorEnrollmentWizard.exe.config XML-bestand in een teksteditor, bijvoorbeeld Kladblok.

  3. In het add key element van het ODJConnectorEnrollmentWizard.exe.config XML-bestand:

    • Voeg daarnaast value=alle gewenste organisatie-eenheden toe waartoe de MSA toegang moet hebben om computerobjecten in te maken.
    • De naam van de OU moet de LDAP distinguished name-indeling hebben en, indien van toepassing, escape.
    • Meerdere organisatie-eenheden worden ondersteund door elke organisatie-eenheid te scheiden met een puntkomma (;).
    • Zorg ervoor dat u de aanhalingstekens (") naast value=. Alle OU-waarden moeten binnen één paar aanhalingstekens staan.
    • Wijzig de naam van het sleutelelement OrganizationalUnitsUsedForOfflineDomainJoinniet.

    Het volgende voorbeeld is een voorbeeld van een XML-vermelding met meerdere organisatie-eenheden in de LDAP DN-naamindeling:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    Tip

    Vervang in het voorbeeld de rode tekst naast value= het voorbeeld door de organisatie-eenheden in de LDAP-naamindeling. Zoals u in het voorbeeld kunt zien, moet u ervoor zorgen dat alle gegevens voor de organisatie-eenheid tussen de aanhalingstekens (") staan en dat elke organisatie-eenheid is gescheiden door een puntkomma (;) .

  4. Wanneer alle gewenste organisatie-eenheden zijn toegevoegd, slaat u het ODJConnectorEnrollmentWizard.exe.config XML-bestand op.

  5. Als beheerder die over de juiste machtigingen beschikt om OU-machtigingen te wijzigen, opent u de Intune Connector voor Active Directory door in het menu Start te navigeren naar Intune Connector voor Active Directory>Intune Connector voor Active Directory.

    Belangrijk

    Als de beheerder die de Intune-connector voor Active Directory installeert en configureert, geen machtigingen heeft om organisatie-eenheden te wijzigen, moeten de secties/stappen De limiet voor het computeraccount in de organisatie-eenheid verhogen worden gevolgd door een beheerder die wel machtigingen heeft om OU-machtigingen te wijzigen.

  6. Selecteer op het tabblad Inschrijving in het venster van de Intune-connector voor Active Directoryde optie Account voor beheerde services configureren.

  7. Er verschijnt een bevestigingsvenster van A Managed Service Account met de naam '<MSA_name>'. Selecteer OK om het venster te sluiten.

Een aangepast beheerde serviceaccount gebruiken (optioneel)

Desgewenst kunt u de connector configureren voor het gebruik van uw eigen Managed Service Account, in plaats van de MSA die automatisch wordt ingesteld door de connector.

MSA-vereisten

In deze sectie worden de MSA-vereisten beschreven.

  • Het opgegeven account moet een serviceaccount zijn met een van de volgende objectcategorieën in Active Directory:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • De configuratiewaarde voor het serviceaccount moet de volgende indeling hebben: <msaAccountName@domain>

  • Het serviceaccount moet aanwezig zijn in hetzelfde domein als de server van de ODJ-connector.

  • Het serviceaccount moet zijn geïnstalleerd op de server die als host fungeert voor de ODJ-connector. Voor meer informatie, zie Install-ADServiceAccount.

    • Als u sMSA gebruikt, kan het account slechts aan één computer worden gekoppeld.
    • Als u een gMSA gebruikt, moet de server waarop u de gMSA installeert toegang hebben tot het wachtwoord.
  • Serviceaccount moet over een lokale machtiging Aanmelden als een service beschikken, die rechtstreeks of via groepslidmaatschap kan worden ingesteld. Zie voor meer informatie Serviceaanmelding inschakelen.

  • De machtiging moet handmatig worden verleend aan serviceaccounts om computerobjecten te maken voor hybride Autopilot-stromen. Zie De limiet voor computeraccounts in de organisatie-eenheid verhogen (OU) voor meer informatie.

Instructies voor het instellen

Bijwerken ODJConnectorEnrollmentWizard.exe.config. De standaardlocatie is C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. Voeg in de sectie appSettings van het bestand de volgende regel toe:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Meld u aan bij de connector.

OU-updates uitschakelen

Als u uw eigen MSA gebruikt, schakelt u ervoor dat de connector geen OU-updates kan uitvoeren, ongeacht welke deze zijn geconfigureerd in OrganizationalUnitsUsedForOfflineDomainJoin. Om fouten te voorkomen, schakelt u OU-updates uit door bij te werken ODJConnectorEnrollmentWizard.exe.config. De standaardlocatie is C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. Voeg in de sectie appSettings van het bestand de volgende regel toe:

    <add key="DisableOUUpdates" value="true" />

  2. Meld u aan bij de connector.

Webproxy-instellingen configureren

Als er een webproxy aanwezig is in de netwerkomgeving, controleert u of de Intune Connector voor Active Directory correct werkt door te verwijzen naar Proxy-instellingen configureren voor de Intune Connector voor Active Directory.

De limiet voor het computeraccount in de organisatie-eenheid verhogen

Belangrijk

Deze stap is slechts nodig in een van de volgende gevallen:

Met Intune Connector voor Active Directory kunt u computers koppelen aan een domein en deze toevoegen aan een organisatie-eenheid. Daarom moet het Managed Service-account dat wordt gebruikt voor de Intune-connector voor Active Directory, beschikken over machtigingen voor het maken van computeraccounts in de organisatie-eenheid waaraan de computers zijn gekoppeld aan het on-premises domein.

Met standaardmachtigingen in Active Directory werken domeinkoppelingen door de Intune-connector voor Active Directory mogelijk in eerste instantie zonder dat de machtigingen voor de organisatie-eenheid in Active Directory zijn gewijzigd. Wanneer MSA echter meer dan tien computers aan het on-premises domein wil koppelen, werkt MSA niet meer omdat in Active Directory standaard slechts één account kan worden gekoppeld aan maximaal tien computers aan het on-premises domein.

De volgende gebruikers worden niet beperkt door de beperking van deelname aan domeinen met 10 computers:

  • Gebruikers in de groep Administrators of Domeinbeheerders: om te voldoen aan het model met de principes met de minste bevoegdheden, raadt Microsoft af om de MSA een beheerder of domeinbeheerder te maken.
  • Gebruikers met gedelegeerde machtigingen voor organisatie-eenheden en containers in Active Directory om computeraccounts te maken: Deze methode wordt aanbevolen, omdat hiervoor het model wordt gevolgd volgens principes met de minste bevoegdheden.

De MSA lost deze beperking alleen op als de MSA de machtiging Computeraccounts maken nodig in de organisatie-eenheid (OU) waarmee de computers zijn verbonden in het on-premises domein. De Intune Connector voor Active Directory stelt de machtigingen voor de MSA's voor de organisatie-eenheden in als aan een van de volgende voorwaarden wordt voldaan:

  • De beheerder die de Intune Connector voor Active Directory installeert, beschikt over de benodigde machtigingen om machtigingen in te stellen voor de organisatie-eenheden.
  • De beheerder die de Intune-connector voor Active Directory configureert, beschikt over de benodigde machtigingen om machtigingen voor de organisatie-eenheden in te stellen.

Als de beheerder die de Intune Connector voor Active Directory installeert of configureert, niet over de benodigde machtigingen beschikt om machtigingen voor de organisatie-eenheden in te stellen, moet u de volgende stappen volgen:

  1. Meld u aan bij een computer die toegang heeft tot de Active Directory: gebruikers en computers console met een account dat als de benodigde machtigingen voor het instellen van machtigingen voor organisatie-eenheden.

  2. Open de console Active Directory: gebruikers en computers door DSA.msc uit te voeren.

  3. Vouw het gewenste domein uit en navigeer naar de organisatie-eenheid (OU) waaraan computers deelnemen tijdens Windows Autopilot.

    Opmerking

    De organisatie-eenheid waaraan computers deelnemen tijdens de Windows Autopilot-implementatie wordt later opgegeven tijdens de stap Domeindeelname configureren en toewijzen .

  4. Klik met de rechtermuisknop op de organisatie-eenheid en selecteer Eigenschappen.

    Opmerking

    Als computers deelnemen aan de standaardcontainer Computers in plaats van een organisatie-eenheid, klikt u met de rechtermuisknop op de container Computers en selecteert u Beheer delegeren.

  5. Selecteer het tabblad Beveiliging in het venster Eigenschappen van organisatie-eenheid dat wordt geopend.

  6. Selecteer op het tabblad Beveiliging de optie Geavanceerd.

  7. Selecteer Toevoegen in het venster Geavanceerde beveiligingsinstellingen.

  8. Selecteer in het venster Toegangsmachtiging , naast de hoofd, de koppeling Een principal selecteren .

  9. Selecteer de knop Objecttypen... in het venster Gebruiker, computer, serviceaccount of groep selecteren.

  10. Schakel in het venster Objecttypen het selectievakje Serviceaccounts in en selecteer vervolgens OK.

  11. Voer in het venster Gebruiker, computer, serviceaccount of groep onder Enter the object name to select de naam in van de MSA die wordt gebruikt voor de Intune Connector for Active Directory.

    Tip

    De MSA is gemaakt tijdens de stap/sectie Install the Intune Connector for Active Directory en heeft de naamnotatie msaODJ##### waar ##### vijf willekeurige tekens staan. Als de MSA-naam niet bekend is, volgt u deze stappen om de MSA-naam te vinden:

    1. Klik op de server waarop de Intune Connector for Active Directory wordt uitgevoerd, met de rechtermuisknop op het menu Start en selecteer vervolgens Computerbeheer.
    2. Vouw in het venster Computerbeheer Services en toepassingen uit en selecteer Services.
    3. Zoek in het resultatenvenster de service met de naam Intune ODJConnector for Active Service. De naam van het MSA wordt vermeld in de kolom Aanmelden als .
  12. Selecteer Namen controleren om de vermelding van de MSA-naam te valideren. Selecteer OK wanneer de invoer is gevalideerd.

  13. Selecteer in het venster Vermelding op machtiging het vervolgkeuzemenu Van toepassing op: en selecteer vervolgens Alleen dit object.

  14. Schakel onder Machtigingen de selectie van alle items ongedaan en schakel vervolgens alleen het selectievakje Computerobjecten maken in.

  15. Selecteer OK om het venster Vermelding van machtigingen te sluiten.

  16. Selecteer in het venster Geavanceerde beveiligingsinstellingen de optie Toepassen of OK om de wijzigingen toe te passen.

Een apparaatgroep maken

  1. Selecteer in het Microsoft Intune-beheercentrum de optieNieuwe groepGroepen>.

  2. Selecteer de volgende opties in het groependeelvenster:

    1. Selecteer Beveiliging voor Groepstype.

    2. Voer een groepsnaam en een groepsbeschrijving in.

    3. Selecteer een lidmaatschapstype.

  3. Als Dynamische apparaten is geselecteerd voor het lidmaatschapstype, selecteert u Dynamische apparaatleden in het deelvenster Groep.

  4. Selecteer Bewerken in het vak Regelsyntaxis en voer een van de volgende coderegels in:

    • Als u een groep wilt maken die alle Windows Autopilot-apparaten omvat, voert u het volgende in:

      (device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")

    • Het groepstagveld van Intune wordt toegewezen aan het kenmerk Order-id op Microsoft Entra-apparaten. Als u een groep wilt maken die alle Windows Autopilot-apparaten bevat met een specifieke groepstag (OrderID), voert u het volgende in:

      (device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")

    • Als u een groep wilt maken die alle Windows Autopilot-apparaten met een specifieke inkooporder-id bevat, voert u het volgende in:

      (device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")

  5. Selecteer Opslaan>, maken.

Windows Autopilot-apparaten registreren

Selecteer een van de volgende manieren om Windows Autopilot-apparaten in te schrijven.

Windows Autopilot-apparaten registreren die al zijn ingeschreven

  1. Een Windows Autopilot-implementatieprofiel maken met de instelling Alle beoogde apparaten converteren naar Autopilot ingesteld op Ja.

  2. Wijs het profiel toe aan een groep die de leden bevat die automatisch moeten worden geregistreerd bij Windows Autopilot.

Zie Windows Autopilot-profielen configureren voor meer informatie.

Windows Autopilot-apparaten registreren die niet zijn ingeschreven

Apparaten die nog niet zijn ingeschreven bij Windows Autopilot kunnen handmatig worden geregistreerd. Zie Handmatige registratie voor meer informatie.

Apparaten van een OEM registreren

Bij aanschaf van nieuwe apparaten kunnen sommige OEM's de apparaten namens de organisatie registreren. Zie OEM-registratie voor meer informatie.

Geregistreerd Windows Autopilot-apparaat weergeven

Voordat apparaten worden ingeschreven bij Intune, worden geregistreerde Windows Autopilot-apparaten op drie plaatsen weergegeven (met namen ingesteld op hun serienummers):

  • Het deelvenster Windows Autopilot-apparaten in het Microsoft Intune-beheercentrum. Selecteer Apparaten>per platform | Onboarding van Windows-apparaten>| Inschrijving. Selecteer onder Windows Autopilotde optie Apparaten.
  • De apparaten | Deelvenster Alle apparaten in de Azure Portal. Selecteer Apparaten>,Alle apparaten.
  • Het deelvenster Autopilot in het Microsoft 365-beheercentrum. Selecteer Apparaten>Autopilot.

Nadat de Windows Autopilot-apparaten zijn ingeschreven, worden de apparaten op vier plaatsen weergegeven:

Opmerking

Nadat apparaten zijn ingeschreven, worden de apparaten nog steeds weergegeven in het deelvenster Windows Autopilot-apparaten in het Microsoft Intune-beheercentrum en in het Autopilot-deelvenster in het Microsoft 365-beheercentrum, maar deze objecten zijn de in Windows Autopilot geregistreerde objecten.

Een apparaatobject wordt vooraf gemaakt in Microsoft Entra ID zodra een apparaat is geregistreerd in Windows Autopilot. Wanneer een apparaat een hybride Microsoft Entra-implementatie doorloopt, wordt een ander apparaatobject gemaakt dat dubbele vermeldingen tot gevolg heeft.

VPN's

De volgende VPN-clients zijn getest en gevalideerd:

  • In-box Windows VPN-client
  • Cisco AnyConnect (Win32-client)
  • Pulse Secure (Win32-client)
  • GlobalProtect (Win32-client)
  • Controlepunt (Win32-client)
  • Citrix NetScaler (Win32-client)
  • SonicWall (Win32-client)
  • FortiClient VPN (Win32-client)

Wanneer u VPN's gebruikt, selecteert u Ja voor de optie AD-connectiviteitscontrole overslaan in het Windows Autopilot-implementatieprofiel. Always-On VPN's zouden deze optie niet moeten vereisen, omdat deze automatisch verbinding maakt.

Opmerking

Deze lijst met VPN-clients is geen uitgebreide lijst met alle VPN-clients die werken met Windows Autopilot. Neem contact op met de respectieve VPN-leverancier over compatibiliteit en ondersteuning met Windows Autopilot of over problemen met het gebruik van een VPN-oplossing met Windows Autopilot.

Niet-ondersteunde VPN-clients

Van de volgende VPN-oplossingen is bekend dat deze niet werken met Windows Autopilot en worden daarom niet ondersteund voor gebruik met Windows Autopilot:

  • VPN-plug-ins op basis van UWP
  • Alles waarvoor een gebruikerscertificaat is vereist
  • DirectAccess

Daarnaast worden BYO-configuraties (Bring-Your-Own) niet ondersteund voor gebruik tijdens Windows Autopilot in de modus vóór inrichting.

Opmerking

Het weglaten van een specifieke VPN-client uit deze lijst betekent niet automatisch dat deze wordt ondersteund of dat deze werkt met Windows Autopilot. Deze lijst bevat alleen de VPN-clients waarvan bekend is dat ze niet werken met Windows Autopilot.

Een Windows Autopilot-implementatieprofiel maken en toewijzen

Windows Autopilot-implementatieprofielen worden gebruikt om de Windows Autopilot-apparaten te configureren.

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Selecteer in het startschermApparaten in het linkerdeelvenster.

  3. In het overzicht Apparaten | Overzichtsscherm , onder Per platform, selecteer Windows.

  4. In de Windows | Scherm Windows-apparaten , onder Apparaat onboarding, selecteert u Inschrijving.

  5. In de Windows | Windows-inschrijvingsscherm , selecteer onder Windows Autopilotde optie Implementatieprofielen.

  6. Selecteer in het scherm Windows Autopilot-implementatieprofielen de vervolgkeuzelijst Profiel maken en selecteer vervolgens Windows-pc.

  7. Voer in het scherm Profiel maken op de pagina Basisinformatie een naam en optioneel een beschrijving in.

  8. Als alle apparaten in de toegewezen groepen automatisch moeten worden geregistreerd bij Windows Autopilot, stelt u Alle beoogde apparaten converteren naar Autopilot in op Ja. Alle niet-Windows Autopilot-apparaten in toegewezen groepen die eigendom zijn van het bedrijf, worden geregistreerd bij de Windows Autopilot-implementatieservice. Apparaten in persoonlijk eigendom zijn niet geregistreerd bij Windows Autopilot. Het duurt 48 uur voordat de registratie is verwerkt. Wanneer het apparaat is uitgeschreven en opnieuw is ingesteld, wordt het opnieuw ingeschreven in Windows Autopilot. Nadat een apparaat op deze manier is geregistreerd, wordt het apparaat niet verwijderd uit de Windows Autopilot-implementatieservice wanneer deze instelling wordt uitgeschakeld of de profieltoewijzing wordt verwijderd. In plaats daarvan moeten de apparaten direct worden verwijderd. Zie Windows Autopilot-apparaten verwijderen voor meer informatie.

  9. Selecteer Volgende.

  10. Selecteer op de pagina Out-of-box experience (OOBE) voor de implementatiemodus de optie Door gebruiker aangestuurd.

  11. Selecteer in het vak Deelnemen aan Microsoft Entra ID als de optie Hybride toegevoegd aan Microsoft Entra.

  12. Als u apparaten buiten het netwerk van de organisatie implementeert met behulp van VPN-ondersteuning, stelt u de optie Controle van domeinconnectiviteit overslaan in op Ja. Zie Gebruikersgestuurde modus voor hybride deelname van Microsoft Entra met VPN-ondersteuning voor meer informatie.

  13. Configureer indien nodig de resterende opties op de pagina Out-of-Box Experience (OOBE).

  14. Selecteer Volgende.

  15. Selecteer op de pagina Bereiktags de bereiktags voor dit profiel.

  16. Selecteer Volgende.

  17. Selecteer op de pagina Opdrachtende groepen selecteren waarnaar u wilt zoeken> , en selecteer de apparaatgroep >Selecteren.

  18. Selecteer Volgende>maken.

Opmerking

Intune controleert regelmatig of er nieuwe apparaten zijn in de toegewezen groepen en start vervolgens het proces voor het toewijzen van profielen aan deze apparaten. Vanwege verschillende factoren die een rol spelen bij het toewijzen van het Windows Autopilot-profiel, kan de geschatte tijd voor de toewijzing per scenario variëren. Deze factoren kunnen bestaan uit Microsoft Entra groepen, lidmaatschapsregels, hash van een apparaat, Intune en Windows Autopilot-service en internetverbinding. De duur van de opdracht varieert, afhankelijk van alle factoren en variabelen die een rol spelen bij een specifiek scenario.

(Optioneel) De pagina met de inschrijvingsstatus inschakelen

  1. Meld je aan bij het Microsoft Intune-beheercentrum.

  2. Selecteer in het startschermApparaten in het linkerdeelvenster.

  3. In het overzicht Apparaten | Overzichtsscherm , onder Per platform, selecteer Windows.

  4. In de Windows | Scherm Windows-apparaten , onder Apparaat onboarding, selecteert u Inschrijving.

  5. In de Windows | Windows-inschrijvingsscherm, selecteer onder Windows Autopilotde pagina Inschrijvingsstatus.

  6. Selecteer Standaardinstellingen> in het deelvenster Inschrijvingsstatuspagina.

  7. Selecteer Ja in het vak Voortgang van app- en profielinstallatie weergeven.

  8. Configureer de andere opties indien nodig.

  9. Klik op Opslaan.

Een profiel voor domeindeelname maken en toewijzen

  1. Selecteer in het Microsoft Intune-beheercentrumde optie Apparaten>beheren | Met configuratiebeleid>> wordtnieuw beleidgemaakt>.

  2. Voer de volgende eigenschappen in het venster Een profiel maken dat wordt geopend:

    • Naam: Voer een beschrijvende naam in voor het nieuwe profiel.
    • Beschrijving: voer een beschrijving in voor het profiel.
    • Platform: selecteer Windows 10 en hoger.
    • Profieltype: Selecteer Sjablonen, selecteer de sjabloonnaam Domeindeelname en selecteer Maken.
  3. Voer de naam en beschrijving in en selecteer Volgende.

  4. Geef een computernaamvoorvoegsel en domeinnaam op.

  5. (Optioneel) Een organisatie-eenheid (OU) opgeven in DN-indeling. De opties zijn:

    • Geef een organisatie-eenheid op waarin het beheer is gedelegeerd aan het Windows-apparaat waarop de Intune Connector voor Active Directory wordt uitgevoerd.
    • Geef een organisatie-eenheid op waarin het beheer is gedelegeerd aan de hoofdcomputers in de on-premises Active Directory van de organisatie.
    • Als dit veld leeg is, wordt het computerobject gemaakt in de standaardcontainer van Active Directory. De standaardcontainer is normaal gesproken de CN=Computers container. Zie Redirect the users and computers containers in Active Directory domains.

    Geldige voorbeelden:

    • OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com
    • OU=Mine,DC=contoso,DC=com

    Ongeldige voorbeelden:

    • CN=Computers,DC=contoso,DC=com - Een container kan niet worden opgegeven. Laat de waarde in plaats daarvan leeg als u de standaardwaarde voor het domein wilt gebruiken.
    • OU=Mine - Het domein moet worden gespecificeerd via de DC= attributen.

    Zorg ervoor dat u geen aanhalingstekens gebruikt rond de waarde in Organisatie-eenheid.

  6. Selecteer OK>Maken. Het profiel wordt gemaakt en weergegeven in de lijst.

  7. Een apparaatprofiel toewijzen aan dezelfde groep die is gebruikt bij de stap Een apparaatgroep maken. Er kunnen verschillende groepen worden gebruikt als apparaten aan verschillende domeinen of organisatie-eenheden moeten worden gekoppeld.

Opmerking

De naamgevingsmogelijkheid voor Windows Autopilot voor hybride deelname aan Microsoft Entra biedt geen ondersteuning voor variabelen zoals %SERIAL%. Alleen voorvoegsels voor de computernaam worden ondersteund.

De Intune Connector voor Active Directory verwijderen

De Intune Connector voor Active Directory is lokaal op een computer geïnstalleerd via een uitvoerbaar bestand. Als de Intune Connector voor Active Directory van een computer moet worden verwijderd, moet dit ook lokaal op de computer worden uitgevoerd. De Intune Connector voor Active Directory kan niet worden verwijderd via de Intune-portal of een graph API-aanroep.

Als u de Intune Connector voor Active Directory van de server wilt verwijderen, selecteert u het juiste tabblad voor de versie van het Windows Server besturingssysteem en volgt u de stappen:

  1. Meld u aan bij de computer waarop de Intune Connector voor Active Directory wordt gehost.

  2. Klik met de rechtermuisknop op het menu Start en selecteer vervolgens Instellingen>Apps>Geïnstalleerde apps.

    Of

    Selecteer de snelkoppeling voor de volgende apps > die zijn geïnstalleerd :

  3. Zoek in het > venster Apps geïnstalleerde apps naar Intune Connector voor Active Directory.

  4. Selecteer naast Intune Connector voor Active Directory...>Verwijder en selecteer vervolgens de knop Verwijderen.

  5. De Intune Connector voor Active Directory wordt verwijderd.

  6. In sommige gevallen wordt de Intune Connector voor Active Directory mogelijk pas volledig verwijderd wanneer het oorspronkelijke installatieprogramma ODJConnectorBootstrapper.exe van de Intune Connector voor Active Directory opnieuw wordt uitgevoerd. Voer het ODJConnectorBootstrapper.exe installatieprogramma opnieuw uit om te controleren of de Intune Connector voor Active Directory volledig is verwijderd. Als u wordt gevraagd om het te verwijderen, selecteert u om het te verwijderen. Sluit anders het ODJConnectorBootstrapper.exe installatieprogramma.

    Opmerking

    Het verouderde installatieprogramma voor de Intune-connector voor Active Directory kan worden gedownload vanaf de Intune-connector voor Active Directory en kan het beste alleen worden gebruikt voor verwijderingen. Voor nieuwe installaties gebruikt u de bijgewerkte Intune Connector voor Active Directory.

Volgende stappen

Nadat Windows Autopilot is geconfigureerd, leert u hoe u deze apparaten beheert. Zie Wat is Microsoft Intune-apparaatbeheer? voor meer informatie.