Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Microsoft, Microsoft EntraMicrosoft Entra join kullanarak yeni cihazların bulutta yerel olarak dağıtılmasını önerir. Yeni cihazları olarak dağıtmak Microsoft EntraMicrosoft Entra karma birleştirme cihazları, Windows Autopilot da dahil olmak üzere önerilmez. Daha fazla bilgi için bkz. Buluta özel uç noktalarda Microsoft Entra katılmış ve Microsoft Entra karma katılmış: Kuruluşunuz için en uygun seçenek.
Intune ve Windows Autopilot, karmaya katılmış Microsoft Entra cihaz ayarlamak için kullanılabilir. Bunu yapmak için, bu makaledeki adımları izleyin. TMicrosoft EntraMicrosoft Entra hybrid join hakkında daha fazla bilgi için Understanding Microsoft EntraMicrosoft Entra hybrid join and co-management.
Gereksinimler
Windows Autopilot sırasında Microsoft EntraMicrosoft Entra karma birleşimini gerçekleştirmek için gereksinimlerin listesi üç farklı kategoride düzenlenmiştir:
- Genel - genel gereksinimler.
- Cihaz kaydı - cihaz kaydı gereksinimleri.
- IntuneIntune bağlayıcısı - Active Directory gereksinimleri için IntuneIntune Bağlayıcısı.
İlgili gereksinimleri görmek için uygun sekmeyi seçin:
- TMicrosoft EntraMicrosoft Entra karma katılmış cihazlar başarıyla yapılandırıldı. Get-MgDevicecmdlet'ini kullanarak cihaz kaydını doğruladığınızdan emin olun.
- Etki alanı ve OU tabanlı filtreleme, Microsoft Entra ConnectMicrosoft Entra Connect öğesinin bir parçası olarak yapılandırıldıysa, Windows Autopilot cihazlarına yönelik varsayılan kuruluş biriminin (OU) veya kapsayıcının eşitleme kapsamına dahil edildiğinden emin olun.
Windows otomatik MDM kaydını ayarlama
TAzure portalAzure portal sayfasında oturum açın ve Microsoft Entra IDMicrosoft Entra ID öğesini seçin.
Sol taraftaki bölmede, Taşınabilirliği Yönet | (MDM ve WIP)>Microsoft IntuneMicrosoft Intune.
Intune ve Windows'u kullanarak Microsoft Entra katılmış aygıtları dağıtan kullanıcıların, MDM Kullanıcı kapsamına dahil olan bir grubun üyesi olduğundan emin olun.
MDM Kullanım Koşulları URL'si, MDM Keşif URL'si ve MDM Uyumluluk URL'si kutularındaki varsayılan değerleri kullanın ve ardından Kaydet'i seçin.
TIntuneIntune Connector for Active Directory'yi yükleme
Çevrimdışı Etki Alanına Katılma (ODJ) Bağlayıcısı olarak da bilinen Active Directory için Intune Bağlayıcısı, Windows Autopilot işlemi sırasında bilgisayarları şirket içi bir etki alanına ekler. Bağlayıcı, etki alanına katılma işlemi sırasında Active Directory'deki belirli bir Kuruluş Birimi'nde (OU) bilgisayar nesneleri oluşturur.
Önemli
6.2501.2000.5'ten daha eski Active Directory sürümleri için Intune Bağlayıcısı kullanım dışıdır ve artık kayıt isteklerini işleyemez. Daha fazla bilgi için Intune IntuneIntune Connector for Active Directory with low-privileged account for Windows Autopilot Hybrid Microsoft EntraMicrosoft Entra join deployments blog gönderisine bakın.
Bağlayıcıyı güncelleştirmek için şunları yapmalısınız:
- Eski bağlayıcıyı el ile kaldırın. Otomatik seçenek yoktur.
- Güncelleştirilmiş bağlayıcıyı indirin ve yükleyin (bu makalede açıklanmıştır).
İpucu
AutoPilot cihazlarını kaydetmek için birden çok etki alanı kullanıyorsanız:
- Her etki alanı için ayrı bir bağlayıcı örneğine ihtiyacınız vardır. Bir bağlayıcı yalnızca yüklendiği sunucuyla aynı etki alanı için kayıt isteklerini işleyebilir.
- Sunucu başına (VM veya fiziksel) en fazla 1 bağlayıcı olabilir. Yedeklilik için etki alanı başına ek sunucular ayarlanabilir ve her biri kendi bağlayıcısı yüklü olur. Bu kurulumda, bir bağlayıcı başarısız olursa, istekler aynı etki alanı içindeki başka bir sunucuda bulunan başka bir bağlayıcıya gider.
Yüklenmekte olan Active Directory Intune Bağlayıcısı sürümüne karşılık gelen sekmeyi seçin:
Başlamadan önce
Yüklemeden önce, Active Directory sunucu gereksinimlerinin tümünün karşılandığından Intune emin olun.
Microsoft, Active Directory için Intune Bağlayıcısı'nı yükleyen ve yapılandıran yöneticinin, Active Directory için Intune Bağlayıcısı gereksinimlerinde listelenen etki alanı haklarına sahip olmasını önerir (gerekli değildir). Bu haklar, Active Directory yükleyici ve yapılandırma işlemi için Intune Bağlayıcısı'nın Bilgisayar kapsayıcısında veya bilgisayar nesnelerinin oluşturulduğu OU'larda Yönetilen Hizmet Hesabı (MSA) izinlerini ayarlamasına olanak tanır.
Yönetici bu izinlere sahip değilse, uygun haklara sahip başka bir yöneticinin Kuruluş Birimindeki (OU) bilgisayar hesabı sınırını artırması gerekir.
Internet Explorer Gelişmiş Güvenlik Yapılandırması'nı kapatma
6.2504.2001.8 sürümünden itibaren, Active Directory için güncelleştirilmiş Intune Bağlayıcısı, Microsoft Internet Explorer üzerine oluşturulan WebBrowser yerine Microsoft Edge'de oluşturulan WebView2'yi kullanmaya geçti. Bu değişiklik, Windows ServerWindows Server uygulamasındaki Internet Explorer Artırılmış Güvenlik Yapılandırması ayarının artık kapatılması gerekmediği anlamına gelir. Internet Explorer Gelişmiş Güvenlik Yapılandırması ayarıyla ilgili sorunları önlemek için Active Directory için Intune Bağlayıcısı'nın 6.2504.2001.8 veya sonraki bir sürümünü yüklediğinizden emin olun.
Active Directory için Intune Bağlayıcısı'nı indirme
Active Directory için Intune Bağlayıcısı'nın yüklendiği sunucuda, Microsoft Intune yönetim merkezinde oturum açın.
Giriş ekranında, sol bölmede Cihazlar'ı seçin.
Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.
Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.
Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Active Directory için Intune Bağlayıcısı'nı seçin.
Active Directory için Intune Bağlayıcısı ekranında Ekle'yi seçin.
Açılan bağlayıcı ekle penceresinde, Active Directory için Intune Bağlayıcısını Yapılandırma başlığı altında, Active Directory için şirket içi Intune Bağlayıcısını indir'i seçin. Bağlantı, adlı dosyayı
ODJConnectorBootstrapper.exeindirir.
Active Directory için Intune Bağlayıcısı'nı sunucuya yükleme
Önemli
Active Directory için Intune Bağlayıcısı yüklemesinin aşağıdaki etki alanı haklarına sahip bir hesapla yapılması gerekir:
- Gerekli - Yönetilen Hizmet Hesapları kapsayıcısında msDs-ManagedServiceAccount nesneleri oluşturun.
- İsteğe bağlı - Active Directory'deki OU'larda izinleri değiştir - güncelleştirilmiş IntuneIntune Connector for Active Directory'yi yükleyen yönetici bu hakka sahip değilse, bu haklara sahip bir yönetici tarafından ek yapılandırma adımları gerekir. Daha fazla bilgi için, Kuruluş Biriminde bilgisayar hesabı sınırını artırma adımına/bölümüne bakın.
Yerel yönetici haklarına sahip bir hesapla IntuneIntune Connector for Active Directory'nin yüklendiği sunucuda oturum açın.
Active Directory için önceki eski Intune Bağlayıcısı yüklüyse Active Directory için güncelleştirilmiş Intune Bağlayıcısı'nı yüklemeden önce bu bağlayıcıyı kaldırın. Daha fazla bilgi için bkz. Active Directory için Intune Bağlayıcısı'nı kaldırma.
Önemli
Önceki eski IntuneIntune Connector for Active Directory'yi kaldırırken, kaldırma işleminin bir parçası olarak eski IntuneIntune Connector for Active Directory yükleyicisini çalıştırdığınızdan emin olun. Active Directory yükleyicisi için eski Intune Bağlayıcısı çalıştırıldığında Kaldır iletisi isterse, yüklemeyi seçin. Bu adım, Active Directory için önceki eski Intune Bağlayıcısı'nın tamamen kaldırılmasını sağlar. Eski Active Directory Intune Bağlayıcısı yükleyicisi, Active Directory için Intune Bağlayıcısı'ndan indirilebilir.
İpucu
Yalnızca tek bir olan etki alanlarında IntuneIntune Connector for Active Directory, Microsoft önce güncelleştirilmiş IntuneIntune Connector for Active Directory'nin başka bir sunucuya yüklenmesini önerir. Active Directory için güncelleştirilmiş Intune Bağlayıcısı'nın yüklenmesi, geçerli sunucuda eski Active Directory Intune Bağlayıcısı kaldırılmadan önce yapılmalıdır. Active Directory için Intune Bağlayıcısı'nın başka bir sunucuya yüklenmesi, Active Directory için Intune Bağlayıcısı'nın geçerli sunucuda güncelleştirildiği sırada kapalı kalma süresini önler.
İndirilen
ODJConnectorBootstrapper.exedosyayı açarak Active Directory Kurulumu için Intune Bağlayıcısı yüklemesini başlatın.Active Directory Kurulumu yüklemesi için Intune Bağlayıcısı'nın adımları.
Yüklemenin sonunda, Launch IntuneIntune Connector for Active Directory onay kutusunu seçin.
Not
Active Directory için Intune Bağlayıcısı yüklemesi, Active Directory için Intune Bağlayıcısını Başlat onay kutusu seçilmeden yanlışlıkla kapatılırsa, Active Directory için Intune Bağlayıcısı seçilerek Active Directory yapılandırması için Intune Bağlayıcısı> yeniden açılabilir Intune Başlat menüsünden Active Directory Bağlayıcısı.
Sign in to the IntuneIntune Connector for Active Directory
Active Directory için Intune Bağlayıcısı penceresinde, Kayıt sekmesi altında Oturum Aç'ı seçin.
Oturum Aç sekmesinin altında, bir Intune yönetici rolünün Microsoft Entra ID kimlik bilgileriyle oturum açın. Kullanıcı hesabının atanmış bir IntuneIntune lisansı olmalıdır. Oturum açma işleminin tamamlanması birkaç dakika sürebilir.
Not
TIntuneIntune Connector for Active Directory'yi kaydetmek için kullanılan hesap, yükleme sırasında yalnızca geçici bir gereksinimdir. Hesap, sunucu kaydedildikten sonra kullanılmaz.
Oturum açma işlemi tamamlandıktan sonra:
- TIntuneIntune Connector for Active Directory başarıyla kaydedildi onay penceresi görüntülenir. Pencereyi kapatmak için Tamam'ı seçin.
-
Adı "< olan bir Yönetilen Hizmet HesabıMSA_name>" başarıyla ayarlandı onay penceresi görüntülenir. MSA'nın adı, beş rastgele karakterin bulunduğu ##### biçimdedir
msaODJ#####. Oluşturulan MSA'nın adını not alın ve ardından pencereyi kapatmak için Tamam'ı seçin. MSA'yı OU'larda bilgisayar nesneleri oluşturmaya izin verecek şekilde yapılandırmak için daha sonra MSA'nın adına ihtiyaç duyulabilir.
Kayıt sekmesiIntuneIntune Connector for Active Directory kayıt işlemini gösterir. Oturum Aç düğmesi griye dönüşür ve Yönetilen Hizmet Hesabını Yapılandır etkinleştirilir.
Active Directory için Intune Bağlayıcısı penceresini kapatın.
TIntuneIntune Connector for Active Directory özelliğinin etkin olduğunu doğrulayın
Kimlik doğrulamasından sonra, Active Directory için Intune Bağlayıcısı yüklemeyi tamamlar. Yükleme tamamlandığında, aşağıdaki adımları izleyerek Intune'de etkin olduğunu doğrulayın:
Hala açıksa Microsoft IntuneMicrosoft Intune yönetim merkezine gidin. Bağlayıcı ekle penceresi hala görüntüleniyorsa kapatın.
Microsoft Intune Microsoft Intune yönetim merkezi hala açık değilse:
Microsoft Intune yönetim merkezinde oturum açın.
Giriş ekranında, sol bölmede Cihazlar'ı seçin.
Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.
Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.
Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Active Directory için Intune Bağlayıcısı'nı seçin.
Active Directory için Intune Bağlayıcısı sayfasında:
- Sunucunun Bağlayıcı adı altında görüntülendiğini ve Durum altında Etkin olarak gösterildiğini onaylayın
- Güncelleştirilmiş IntuneIntune Connector for Active Directory için, sürümün 6.2501.2000.5'ten büyük veya buna eşit olduğundan emin olun.
Sunucu görüntülenmiyorsa Yenile'yi seçin veya sayfadan çıkın ve ardından Active Directory için Intune Bağlayıcısı sayfasına geri gidin.
Not
Yeni kaydedilen sunucunun Microsoft Intune yönetim merkezininActive Directory için Intune Bağlayıcısı sayfasında gösterilmesi birkaç dakika sürebilir. Kayıtlı sunucu yalnızca IntuneIntune hizmetiyle başarılı bir şekilde iletişim kurabiliyorsa görünür.
Active Directory için etkin olmayan Intune Bağlayıcıları, Active Directory için Intune Bağlayıcısı sayfasında gösterilmeye devam eder ve 30 gün sonra otomatik olarak temizlenir.
Active Directory için Intune Bağlayıcısı yüklendikten sonra, Uygulama ve Hizmet Günlükleri>Microsoft>Intune>ODJConnectorService yolu altındaki Olay Görüntüleyicisi günlüğe kaydetmeye başlar. Bu yol altında AdminYönetici ve Operational logs bulunabilir.
MSA'yı OU'larda nesne oluşturmaya izin verecek şekilde yapılandırma (isteğe bağlı)
Varsayılan olarak, MSA'ların yalnızca Bilgisayarlar kapsayıcısında bilgisayar nesneleri oluşturma erişimi vardır. MSA'ların Kuruluş Birimlerinde (OU) bilgisayar nesneleri oluşturma erişimi yoktur. MSA'nın OU'larda nesne oluşturmasına izin vermek için, OU'ların normalde C:\Program Files\Microsoft Intune\ODJConnector\Active Directory için Intune Bağlayıcısı'nın ODJConnectorEnrollmentWizard.exe.config yüklendiği dizinde ODJConnectorEnrollmentWizard bulunan XML dosyasına eklenmesi gerekir.
MSA'yı OU'larda nesne oluşturmaya izin verecek şekilde yapılandırmak için şu adımları izleyin:
Active Directory için Intune Bağlayıcısı'nın yüklü olduğu sunucuda, normalde
C:\Program Files\Microsoft Intune\ODJConnector\Active Directory için Intune Bağlayıcısı'nın yüklendiği dizine gidinODJConnectorEnrollmentWizard.Dizinde
ODJConnectorEnrollmentWizard, var olanODJConnectorEnrollmentWizard.exe.configXML dosyasını Not Defteri gibi bir metin düzenleyicisinde açın.XML dosyasının öğesinde
add keyODJConnectorEnrollmentWizard.exe.config:- 'nin
value=yanına, MSA'nın bilgisayar nesneleri oluşturmak için erişmesi gereken istenen OU'ları ekleyin. - OU adının LDAP ayırt edici ad biçiminde olması ve varsa kaçış karakteri kullanılması gerekir.
- Her OU noktalı virgülle (;)) ayrılarak birden çok OU desteklenir.
- 'nin yanındaki tırnak işaretlerini (") koruduğunuzdan
value=emin olun. Tüm OU değerlerinin bir çift tırnak içinde olması gerekir. - Anahtar öğenin
OrganizationalUnitsUsedForOfflineDomainJoinadını değiştirmeyin.
Aşağıdaki örnek, LDAP ayırt edici ad biçiminde birden çok OU içeren örnek bir XML girdisidir:
<appSettings> <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format. The ODJ Connector will only have permission to create computer objects in these OUs. The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY): Domain contains the following OUs: - OU=HybridDevices,DC=contoso,DC=com - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" --> <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" /> </appSettings>İpucu
Örnekte, yanındaki
value=örnek kırmızı metni kuruluşun LDAP ayırt edici ad biçimindeki OU'ları ile değiştirin. Örnekte gösterildiği gibi, tüm OU girişlerinin tırnak içinde (") olduğundan ve her OU öğesinin noktalı virgülle (;) ayrıldığından emin olun.- 'nin
İstenen tüm OU'lar eklendikten sonra, XML dosyasını kaydedin
ODJConnectorEnrollmentWizard.exe.config.OU izinlerini değiştirmek için uygun izinlere sahip bir yönetici olarak, Başlat menüsünde IntuneIntune Connector for Active Directory IntuneIntune Connector for Active Directory>IntuneIntune Connector for Active Directory IntuneIntune Connector for Active Directory'yi açın.
Önemli
Active Directory için Intune Bağlayıcısı'nı yükleyen ve yapılandıran yöneticinin OU izinlerini değiştirme izinleri yoksa, OU izinlerini değiştirme izinlerine sahip olmayan bir yönetici tarafından Kuruluş Biriminde bilgisayar hesabı sınırını artırma bölümü/adımları izlenmelidir.
Under the Enrollment tab in the TIntuneIntune Connector for Active Directory penceresinde Yönetilen Hizmet Hesabını Yapılandır'ı seçin.
"<MSA_name>" adlı bir Yönetilen Hizmet Hesabı başarıyla ayarlandı onay penceresi görüntülenir. Pencereyi kapatmak için Tamam'ı seçin.
Özel bir Yönetilen Hizmet Hesabı kullan (isteğe bağlı)
İsteğe bağlı olarak, bağlayıcıyı, bağlayıcı tarafından otomatik olarak ayarlanan MSA'nın aksine kendi Yönetilen Hizmet Hesabınızı kullanacak şekilde yapılandırabilirsiniz.
MSA gereksinimleri
Bu bölümde MSA gereksinimleri açıklanmaktadır.
Sağlanan hesap, Active Directory'de aşağıdaki nesne kategorilerinden birine sahip bir hizmet hesabı olmalıdır:
CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=comCN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com
Hizmet hesabının yapılandırma değeri aşağıdaki biçimde olmalıdır:
<msaAccountName@domain>Hizmet hesabının ODJ Bağlayıcısı'nın sunucusuyla aynı etki alanında bulunması gerekir.
Hizmet hesabının ODJ Bağlayıcısı'nı barındıran sunucuya yüklenmesi gerekir. Daha fazla bilgi için bkz: Install-ADServiceAccount.
- sMSA kullanılıyorsa, hesap yalnızca tek bir makineye bağlanabilir.
- gMSA kullanıyorsanız, gMSA'yı yüklediğiniz sunucunun parolaya erişimi olması gerekir.
Hizmet hesabının, doğrudan veya grup üyeliği aracılığıyla ayarlanabilen yerel Hizmet Olarak Oturum Açma iznine sahip olması gerekir. Daha fazla bilgi için, bkz: Hizmette oturum açmayı etkinleştirme.
Hizmet hesaplarının karma Autopilot akışları için bilgisayar nesneleri oluşturması için iznin el ile verilmesi gerekir. Daha fazla bilgi için Kuruluş Birimi'nde (OU) bilgisayar hesabı sınırını artırma başlıklı makaleye göz atın.
Ayarlama
Güncelleme ODJConnectorEnrollmentWizard.exe.config. Varsayılan konumu C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
appSettings bölümünde aşağıdaki satırı ekleyin:
<add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />Bağlayıcıda oturum açın.
OU güncelleştirmelerini devre dışı bırak
Kendi MSA'nızı kullanmak, bağlayıcının OrganizationalUnitsUsedForOfflineDomainJoin içinde yapılandırılıp yapılandırılmadığına bakılmaksızın herhangi bir OU güncelleştirmesi yapmasını devre dışı bırakır. Hataları önlemek için güncelleştirerek ODJConnectorEnrollmentWizard.exe.configOU güncelleştirmelerini devre dışı bırakın. Varsayılan konumu C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.
appSettings bölümünde aşağıdaki satırı ekleyin:
<add key="DisableOUUpdates" value="true" />Bağlayıcıda oturum açın.
Web proxy ayarlarını yapılandırma
Ağ ortamında bir web proxy'si varsa, IntuneIntune Connector for Active Directory için IntuneIntune Bağlayıcısı'nın düzgün çalıştığından emin olmak için IntuneIntune Connector for Active Directory için proxy ayarlarını yapılandırma bölümüne bakın.
Kuruluş Birimindeki bilgisayar hesabı sınırını artırma
Önemli
Bu adım yalnızca aşağıdaki koşullardan birinde gereklidir:
- Active Directory için Intune Bağlayıcısı'nı yükleyen ve yapılandıran yönetici, Active Directory için Intune Bağlayıcısı Gereksinimleri bölümünde belirtildiği gibi uygun haklara sahip değildi.
- Intune Bağlayıcısı'nı yükleyen ve yapılandıran yönetici yukarıda belirtildiği gibi uygun haklara sahipti, ancak Yönetilen Hizmet Hesabı'na (MSA) Intune Bağlayıcısı yüklemesi sırasında belirtilen kuruluş birimlerinde bilgisayar nesneleri oluşturma izni verilemedi. Daha fazla bilgi için bkz. En az ayrıcalık ilkesiyle Active Directory için yeni Microsoft IntuneMicrosoft Intune bağlayıcısını yapılandırma.
- XML
ODJConnectorEnrollmentWizard.exe.configdosyası, MSA'nın izinlere sahip olması gereken OU'ları eklemek için değiştirilmedi.
Active Directory için Intune Bağlayıcısı'nın amacı, bilgisayarları bir etki alanıyla birleştirmek ve onları bir OU'ya eklemektir. Bu nedenle, Active Directory için Intune Bağlayıcısı'nda kullanılan Yönetilen Hizmet Hesabının, bilgisayarların şirket içi etki alanına katıldığı OU'da bilgisayar hesapları oluşturma izinlerine sahip olması gerekir.
Active Directory'deki varsayılan izinlerle, Active Directory için IntuneIntune Bağlayıcısı tarafından yapılan etki alanı birleştirmeleri, başlangıçta Active Directory'deki OU'da herhangi bir izin değişikliği yapılmadan çalışabilir. Ancak, MSA şirket içi etki alanına 10'dan fazla bilgisayarı ekleme girişiminde bulunduktan sonra çalışmayı durdurur çünkü varsayılan olarak Active Directory tek bir hesabın şirket içi etki alanına en fazla 10 bilgisayarı katılmasına izin verir.
Aşağıdaki kullanıcılar, 10 bilgisayar etki alanına katılma sınırlaması ile kısıtlanmamıştır:
- Yöneticiler veya Etki Alanı Yöneticileri gruplarındaki kullanıcılar: En az ayrıcalık ilkeleri modeline uymak için Microsoft, MSA'nın yönetici veya etki alanı yöneticisi olmasını önermez.
- Bilgisayar hesapları oluşturmak için Active Directory'deki Kuruluş Birimleri (OU'lar) ve kapsayıcılar üzerinde temsilci izinlerine sahip kullanıcılar: En az ayrıcalık ilkeleri modelini izlediğinden bu yöntem önerilir.
Bu sınırlamayı düzeltmek için MSA'nın, bilgisayarların şirket içi etki alanında katıldığı Kuruluş Birimi'nde (OU) Bilgisayar hesapları oluşturma iznine ihtiyacı vardır. Active Directory için Intune Bağlayıcısı, aşağıdaki koşullardan biri karşılandığı sürece MSA'ların izinlerini OU'lara ayarlar:
- Active Directory için Intune Bağlayıcısı'nı yükleyen yönetici, OU'lar üzerinde izin ayarlamak için gerekli izinlere sahiptir.
- Active Directory için Intune Bağlayıcısı'nı yapılandıran yönetici, OU'lar üzerinde izinleri ayarlamak için gerekli izinlere sahiptir.
Active Directory için Intune Bağlayıcısı'nı yükleyen veya yapılandıran yönetici, OU'larda izinleri ayarlamak için gerekli izinlere sahip değilse aşağıdaki adımların izlenmesi gerekir:
Active Directory Kullanıcıları ve Bilgisayarları konsoluna erişimi olan bir bilgisayarda, OU'larda izinleri ayarlamak için gerekli izinlere sahip olan bir hesapla oturum açın.
DSA.msc dosyasını çalıştırarak Active Directory Kullanıcıları ve BilgisayarlarıActive Directory Kullanıcıları ve Bilgisayarları konsolunu açın.
İstediğiniz etki alanını genişletin ve Windows Autopilot sırasında bilgisayarların katıldığı kuruluş birimine (OU) gidin.
Not
Windows Autopilot dağıtımı sırasında bilgisayarların katılacağı OU, daha sonra Etki alanına katılma profilini yapılandır ve ata adımında belirtilir.
OU'ya sağ tıklayın ve Özellikler'i seçin.
Not
Bilgisayarlar bir OU yerine varsayılan Bilgisayarlar kapsayıcısına katılıyorsa, Bilgisayarlar kapsayıcısına sağ tıklayın ve Temsilci Denetimi'ni seçin.
Açılan OU Özellikleri penceresinde Güvenlik sekmesini seçin.
Güvenlik sekmesinde Gelişmiş'i seçin.
Gelişmiş Güvenlik Ayarları penceresinde Ekle'yi seçin.
İzin Girişi pencerelerinde, Sorumlu'nun yanındaki Sorumluyu seçin bağlantısını seçin.
Kullanıcı, Bilgisayar, Hizmet Hesabı veya Grup Seç penceresinde Nesne Türleri... düğmesini seçin.
Nesne Türleri penceresinde Hizmet Hesapları onay kutusunu seçin ve ardından Tamam'ı seçin.
Kullanıcı, Bilgisayar, Hizmet Hesabı veya Grup Seç penceresinde, Seçilecek nesne adını girin altında, Active Directory için Intune Bağlayıcısı için kullanılan MSA'nın adını girin.
İpucu
MSA, Active Directory için Intune Bağlayıcısını Yükleme adımı/bölümü sırasında oluşturulmuştur ve burada rastgele beş karakter içeren ad biçimine
msaODJ########## sahiptir. MSA adı bilinmiyorsa MSA adını bulmak için şu adımları izleyin:- Active Directory için Intune Bağlayıcısı'nı çalıştıran sunucuda, Başlat menüsüne sağ tıklayın ve ardından Bilgisayar Yönetimi'ni seçin.
- Bilgisayar Yönetimi penceresinde, Hizmetler ve Uygulamalar'ı genişletin ve ardından Hizmetler'i seçin.
- Sonuçlar bölmesinde, Etkin Hizmet için ODJConnector Intune adlı hizmeti bulun. MSA'nın adı, Farklı Oturum Açma sütununda listelenir.
MSA ad girdisini doğrulamak için Adları Denetle'yi seçin. Giriş doğrulandıktan sonra Tamam'ı seçin.
İzin Girdisi pencerelerinde, Şunun için geçerlidir: açılan menüsünü seçin ve ardından Yalnızca bu nesne'yi seçin.
İzinler'in altında tüm öğelerin seçimini kaldırın ve yalnızca Bilgisayar nesnesi oluştur onay kutusunu seçin.
İzin Girdisi penceresini kapatmak için Tamam'ı seçin.
Gelişmiş Güvenlik Ayarları penceresinde, değişiklikleri uygulamak için Uygula veya Tamam'ı seçin.
Cihaz grubu oluşturma
Microsoft Intune Microsoft Intune yönetim merkezinde, Gruplar>Yeni grubu'nu seçin.
Grup bölmesinde aşağıdaki seçenekleri belirleyin:
Grup türü olarak Güvenlik'i seçin.
Grup adı ve Grup açıklaması girin.
Bir Üyelik türü seçin.
Üyelik türü için Dinamik Cihazlar seçilmişse, Grup bölmesinde Dinamik cihaz üyeleri'ni seçin.
Kural söz dizimi kutusunda Düzenle'yi seçin ve aşağıdaki kod satırlarından birini girin:
Tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:
(device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")IntuneIntune'ın Grup Etiketi alanı, Microsoft EntraMicrosoft Entra aygıtlarındaki OrderID özniteliğiyle eşlenir. Belirli bir Grup Etiketine (Sipariş Kimliği) sahip tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:
(device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")Belirli bir Satın Alma Siparişi Kimliğine sahip tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:
(device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")
Kaydet>, Oluştur'u seçin.
Windows AutoPilot cihazlarını kaydetme
Windows AutoPilot cihazlarını kaydetmek için aşağıdaki yollardan birini seçin.
Zaten kayıtlı olan Windows AutoPilot cihazlarını kaydetme
Hedeflenen tüm cihazları Autopilot'a dönüştür ayarı Evet olarak ayarlandığında bir Windows Autopilot dağıtım profili oluşturun.
Profili, Windows Autopilot'a otomatik olarak kaydedilmesi gereken üyeleri içeren bir gruba atayın.
Daha fazla bilgi için Windows Autopilot profillerini yapılandırma bölümüne bakın.
Kayıtlı olmayan Windows AutoPilot cihazlarını kaydetme
Henüz Windows Autopilot'a kaydedilmemiş cihazlar el ile kaydedilebilir. Daha fazla bilgi için bkz: El ile kayıt.
Bir OEM'den cihazları kaydetme
Yeni cihazlar satın alırken, bazı OEM'ler cihazları kuruluş adına kaydedebilir. Daha fazla bilgi için OEM kaydına bakın.
Kayıtlı Windows Autopilot cihazını görüntüle
Cihazlar Intune'ye kaydolmadan önce, kayıtlı Windows Autopilot cihazları üç yerde görüntülenir (adlar seri numaralarına ayarlanmış olarak):
- Microsoft IntuneMicrosoft Intune yönetim merkezindekiWindows Autopilot Cihazları bölmesi. Platforma Göre Cihazları>Seçin | Windows>Cihazı kullanıma alma | Kayıt. Windows Autopilot'ın altında Cihazlar'ı seçin.
- Cihazlar | Tüm cihazlar bölmesi Azure portalAzure portal. Cihazlar>, Tüm Cihazlar'ı seçin.
- Microsoft 365 yönetim merkezi'taAutopilot bölmesi. Cihazlar>Otomatik Pilotu'nu seçin.
Windows Autopilot cihazları kaydedildikten sonra cihazlar dört yerde görüntülenir:
- Cihazlar | Microsoft IntuneMicrosoft Intune yönetim merkezindeki Tüm Cihazlar bölmesi. Cihazlar>Tüm cihazlar’ı seçin.
- Pencereler | Microsoft IntuneMicrosoft Intune yönetim merkezindeki Windows cihazları bölmesi. Platforma Göre Cihazları>Seçin | Windows'u seçin.
- Cihazlar | Tüm cihazlar bölmesi Azure portalAzure portal. Cihazlar>, Tüm Cihazlar'ı seçin.
- The Active devices pane in Microsoft 365 yönetim merkeziMicrosoft 365 yönetim merkezi. Cihazlar'ı> seçinEtkin cihazlar.
Not
Cihazlar kaydedildikten sonra, cihazlar Microsoft IntuneMicrosoft Intune yönetim merkezindekiWindows Autopilot Cihazları bölmesinde ve Microsoft 365 yönetim merkeziMicrosoft 365 yönetim merkezi'dakiAutopilot bölmesinde görüntülenmeye devam eder, ancak bu nesneler Windows Autopilot kayıtlı nesneleridir.
Bir cihaz Windows Autopilot'a kaydedildikten sonra Microsoft Entra IDMicrosoft Entra ID içinde bir cihaz nesnesi önceden oluşturulur. Bir cihaz karma Microsoft Entra dağıtımından geçtiğinde, tasarım gereği başka bir cihaz nesnesi oluşturulur ve bu da yinelenen girişlere neden olur.
VPN'ler
Aşağıdaki VPN istemcileri test edilmiş ve doğrulanmıştır:
- Yerleşik Windows VPN istemcisi
- Cisco AnyConnect (Win32 istemcisi)
- Pulse Secure (Win32 istemcisi)
- GlobalProtect (Win32 istemcisi)
- Denetim noktası (Win32 istemcisi)
- Citrix NetScaler (Win32 istemcisi)
- SonicWall (Win32 istemcisi)
- FortiClient VPN (Win32 istemcisi)
VPN'leri kullanırken, Windows Autopilot dağıtım profilindeki AD bağlantı denetimini atla seçeneği için Evet'i seçin. Always-On VPN'ler otomatik olarak bağlandığı için bu seçeneği gerektirmemelidir.
Not
Bu VPN istemcileri listesi, Windows Autopilot ile çalışan tüm VPN istemcilerinin kapsamlı bir listesi değildir. Windows Autopilot ile uyumluluk ve desteklenebilirlik hakkında veya Windows Autopilot ile bir VPN çözümü kullanmayla ilgili sorunlar hakkında ilgili VPN satıcısına başvurun.
Desteklenmeyen VPN istemcileri
Aşağıdaki VPN çözümlerinin Windows Autopilot ile çalışmadığı bilinmektedir ve bu nedenle Windows Autopilot ile kullanılması desteklenmez:
- UWP tabanlı VPN eklentileri
- Kullanıcı sertifikası gerektiren her şey
- Doğrudan Erişim
Buna ek olarak, kendin getir (BYO) VPN yapılandırmalarının hiçbiri ön sağlama modunda Windows Autopilot sırasında kullanım için desteklenmez.
Not
Belirli bir VPN istemcisinin bu listeden çıkarılması, otomatik olarak desteklendiği veya Windows Autopilot ile çalıştığı anlamına gelmez. Bu listede yalnızca Windows Autopilot ile çalışmadığı bilinen VPN istemcileri listelenir.
Windows Autopilot dağıtım profili oluşturma ve atama
Windows Autopilot dağıtım profilleri, Windows Autopilot cihazlarını yapılandırmak için kullanılır.
Microsoft Intune yönetim merkezinde oturum açın.
Giriş ekranında, sol bölmede Cihazlar'ı seçin.
Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.
Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.
Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Dağıtım Profilleri'ni seçin.
Windows Autopilot dağıtım profilleri ekranında, Profil Oluştur açılır menüsünü ve ardından Windows PC'yi seçin.
Profil Oluştur ekranında, Temel Bilgiler sayfasında bir Ad ve isteğe bağlı Açıklama girin.
Atanan gruplardaki tüm cihazların otomatik olarak Windows Autopilot'a kaydolması gerekiyorsa, Hedeflenen tüm cihazları Autopilot'a dönüştür'ü Evet olarak ayarlayın. Atanmış gruplardaki şirkete ait, Windows Autopilot olmayan tüm cihazlar Windows Autopilot dağıtım hizmetine kaydedilir. Kişisel cihazlar Windows Autopilot'a kayıtlı değildir. Kaydın işlenmesi için 48 saat bekleyin. Cihazın kaydı kaldırılıp sıfırlandığında Windows Autopilot cihazı yeniden kaydeder. Cihaz bu şekilde kaydedildikten sonra, bu ayarın devre dışı bırakılması veya profil atamasının kaldırılması, cihazı Windows Autopilot dağıtım hizmetinden kaldırmaz. Bunun yerine cihazların doğrudan silinmesi gerekir. Daha fazla bilgi için Windows AutoPilot cihazlarını silme bölümüne bakın.
İleri'yi seçin.
İlk çalıştırma deneyimi (OOBE) sayfasında, Dağıtım modu için Kullanıcı Kullanımlı'yı seçin.
In the join to Microsoft Entra IDMicrosoft Entra ID as box, select Microsoft EntraMicrosoft Entra hybrid joined.
Cihazları VPN desteği kullanarak kuruluşun ağı dışına dağıtıyorsanız, Etki Alanı Bağlantı Denetimini Atla seçeneğini Evet olarak ayarlayın. Daha fazla bilgi için bkz: Tiçin kullanıcı güdümlü mod Microsoft EntraVPN desteğiyle Microsoft Entra karma birleştirme.
İlk çalıştırma deneyimi (OOBE) sayfasında kalan seçenekleri gerektiği gibi yapılandırın.
İleri'yi seçin.
Kapsam etiketleri sayfasında, bu profil için kapsam etiketlerini seçin.
İleri'yi seçin.
Ödevler sayfasında, Dahil >edilecek grupları seçin, arayın ve Seç cihaz grubunu > seçin.
Sonraki>Oluştur'u seçin.
Not
IntuneIntune, atanan gruplardaki yeni cihazları düzenli aralıklarla denetler ve ardından bu cihazlara profil atama işlemine başlar. Windows Autopilot profili atama sürecinde yer alan birkaç farklı faktör nedeniyle, atama için tahmini bir süre senaryodan senaryoya değişebilir. Bu faktörler arasında Microsoft EntraMicrosoft Entra grupları, üyelik kuralları, bir cihazın karması, IntuneIntune ve Windows Autopilot hizmeti ve internet bağlantısı yer alabilir. Atama süresi, belirli bir senaryoda yer alan tüm faktörlere ve değişkenlere bağlı olarak değişir.
(İsteğe bağlı) Kayıt durumu sayfasını açma
Microsoft Intune yönetim merkezinde oturum açın.
Giriş ekranında, sol bölmede Cihazlar'ı seçin.
Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.
Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.
Windows | Windows kayıt ekranında, Windows Autopilot altında Kayıt Durumu Sayfası'nı seçin.
Kayıt Durumu Sayfası bölmesinde Varsayılan>Ayarlar'ı seçin.
Uygulama ve profil yükleme ilerleme durumunu göster kutusunda Evet'i seçin.
Diğer seçenekleri gerektiği gibi yapılandırın.
Kaydet'i seçin.
Etki Alanına Katılma profili oluşturma ve atama
Microsoft Intune yönetim merkezindeCihazlar'ı>seçin Cihazları yönetme | Yapılandırma>ilkeleri>yeni ilkeoluşturur>.
Açılan profil oluştur penceresine aşağıdaki özellikleri girin:
- Ad: Yeni profil için açıklayıcı bir ad girin.
- Açıklama: Profil için bir açıklama girin.
- Platform: Windows 10 ve üzerini seçin.
- Profil türü: Şablonlar'ı seçin, Etki Alanına Katılma şablon adını seçin ve Oluştur'u seçin.
Adı ve açıklamayı girin, ardından İleri'yi seçin.
Bir Bilgisayar adı öneki ve Etki alanı adı sağlayın.
(İsteğe bağlı) DN biçiminde bir Kuruluş birimi (OU) sağlayın. Seçenekler şunları içerir:
- Active Directory için Intune Bağlayıcısı'nı çalıştıran Windows cihazına denetim temsilcisi atanan bir OU sağlayın.
- Kuruluşun şirket içi Active Directory'deki kök bilgisayarlara denetimin devredildiği bir OU sağlayınşirket içi Active Directory.
- Bu alan boş bırakılırsa, bilgisayar nesnesi Active Directory varsayılan kapsayıcısında oluşturulur. Varsayılan kapsayıcı normalde kapsayıcıdır
CN=Computers. Daha fazla bilgi için bkz. Active Directory etki alanlarında kullanıcılar ve bilgisayar kapsayıcılarını yeniden yönlendirme.
Geçerli örnekler:
OU=SubOU,OU=TopLevelOU,DC=contoso,DC=comOU=Mine,DC=contoso,DC=com
Geçersiz örnekler:
-
CN=Computers,DC=contoso,DC=com- Kapsayıcı belirtilemez. Bunun yerine, etki alanı için varsayılanı kullanmak üzere değeri boş bırakın. -
OU=Mine- Alan adı öznitelikler aracılığıylaDC=belirtilmelidir.
Kuruluş birimindeki değerin etrafında tırnak işaretleri kullanmamaya dikkat edin.
Tamam>Oluştur'u seçin. Profil oluşturulur ve listede görüntülenir.
Cihaz grubu oluşturma adımında kullanılan aynı gruba bir cihaz profili atayın. Cihazları farklı etki alanlarına veya OU'lara birleştirme ihtiyacı varsa farklı gruplar kullanılabilir.
Not
TMicrosoft EntraMicrosoft Entra karma birleşimi için Windows Autopilot'un adlandırma özelliği %SERIAL% gibi değişkenleri desteklemez. Yalnızca bilgisayar adı için önekleri destekler.
Active Directory için Intune Bağlayıcısı'nı kaldırma
Active Directory için Intune Bağlayıcısı, yürütülebilir bir dosya aracılığıyla bir bilgisayara yerel olarak yüklenir. Active Directory için Intune Bağlayıcısı'nın bilgisayardan kaldırılması gerekiyorsa, bu işlemin bilgisayarda yerel olarak da yapılması gerekir. Active Directory için Intune Bağlayıcısı, Intune portalı veya bir grafik API çağrısı aracılığıyla kaldırılamaz.
Active Directory için Intune Bağlayıcısı'nı sunucudan kaldırmak için, Windows Server işletim sistemi sürümüne uygun sekmeyi seçin ve ardından adımları izleyin:
Active Directory için Intune Bağlayıcısı'nı barındıran bilgisayarda oturum açın.
Başlat menüsüne sağ tıklayın ve ardından Ayarlar>Uygulamalar>Yüklü uygulamalar'ı seçin.
Veya
Aşağıdaki Uygulamalar > Yüklü uygulamalar kısayolunu seçin:
Uygulamaların > Yüklediği Uygulamalar penceresinde, Active Directory için Intune Bağlayıcı'yı bulun.
TIntuneIntune Connector for Active Directory'nin yanında ...>Kaldır'ı seçin ve ardından Kaldır düğmesini seçin.
Active Directory için Intune Bağlayıcısı kaldırılır.
Bazı durumlarda, orijinal Active Directory Intune Bağlayıcısı yükleyicisi yeniden çalıştırılana kadar Active Directory için Intune Bağlayıcısı tam
ODJConnectorBootstrapper.exeolarak kaldırılmayabilir. Active Directory için Intune Bağlayıcısı'nın tamamen kaldırıldığını doğrulamak için yükleyiciyiODJConnectorBootstrapper.exeyeniden çalıştırın. Kaldırmanız istenirse, kaldırmak için seçin. Aksi takdirde yükleyiciyiODJConnectorBootstrapper.exekapatın.Not
Eski Active Directory Intune Bağlayıcısı yükleyicisi, Active Directory için Intune Bağlayıcısı'ndan indirilebilir ve yalnızca kaldırma işlemlerinde kullanılmalıdır. Yeni yüklemeler için güncelleştirilmiş Active Directory Intune Bağlayıcısı'nı kullanın.
Sonraki adımlar
Windows Autopilot yapılandırıldıktan sonra bu cihazları yönetmeyi öğrenin. Daha fazla bilgi için Microsoft Intune cihaz yönetimi nedir başlıklı makaleye bakın.
İlgili içerik
- Cihaz kimliği nedir?
- Bulutta yerel uç noktalar hakkında daha fazla bilgi edinin.
- Microsoft EntraMicrosoft Entra joined vs. Microsoft EntraMicrosoft Entra hybrid joined in cloud-native endpoints.
- Öğretici: Buluta özel bir Windows uç noktasını Microsoft Intune ile ayarlama ve yapılandırma Microsoft IntuneMicrosoft Intune.
- How to: Plan your Microsoft EntraMicrosoft Entra join implementation.
- Windows uç nokta yönetimi dönüşümü için bir çerçeve.
- Karma Azure AD ve ortak yönetim senaryolarını anlama.
- Uzak Windows Autopilot ve hibrit AzureAzure Active Directory ile başarı.