Dağıtma Microsoft EntraMicrosoft Entra hybrid joined devices by using IntuneIntune and Windows Autopilot

Önemli

Microsoft, Microsoft EntraMicrosoft Entra join kullanarak yeni cihazların bulutta yerel olarak dağıtılmasını önerir. Yeni cihazları olarak dağıtmak Microsoft EntraMicrosoft Entra karma birleştirme cihazları, Windows Autopilot da dahil olmak üzere önerilmez. Daha fazla bilgi için bkz. Buluta özel uç noktalarda Microsoft Entra katılmış ve Microsoft Entra karma katılmış: Kuruluşunuz için en uygun seçenek.

Intune ve Windows Autopilot, karmaya katılmış Microsoft Entra cihaz ayarlamak için kullanılabilir. Bunu yapmak için, bu makaledeki adımları izleyin. TMicrosoft EntraMicrosoft Entra hybrid join hakkında daha fazla bilgi için Understanding Microsoft EntraMicrosoft Entra hybrid join and co-management.

Gereksinimler

Windows Autopilot sırasında Microsoft EntraMicrosoft Entra karma birleşimini gerçekleştirmek için gereksinimlerin listesi üç farklı kategoride düzenlenmiştir:

  • Genel - genel gereksinimler.
  • Cihaz kaydı - cihaz kaydı gereksinimleri.
  • IntuneIntune bağlayıcısı - Active Directory gereksinimleri için IntuneIntune Bağlayıcısı.

İlgili gereksinimleri görmek için uygun sekmeyi seçin:

Windows otomatik MDM kaydını ayarlama

  1. TAzure portalAzure portal sayfasında oturum açın ve Microsoft Entra IDMicrosoft Entra ID öğesini seçin.

  2. Sol taraftaki bölmede, Taşınabilirliği Yönet | (MDM ve WIP)>Microsoft IntuneMicrosoft Intune.

  3. Intune ve Windows'u kullanarak Microsoft Entra katılmış aygıtları dağıtan kullanıcıların, MDM Kullanıcı kapsamına dahil olan bir grubun üyesi olduğundan emin olun.

  4. MDM Kullanım Koşulları URL'si, MDM Keşif URL'si ve MDM Uyumluluk URL'si kutularındaki varsayılan değerleri kullanın ve ardından Kaydet'i seçin.

TIntuneIntune Connector for Active Directory'yi yükleme

Çevrimdışı Etki Alanına Katılma (ODJ) Bağlayıcısı olarak da bilinen Active Directory için Intune Bağlayıcısı, Windows Autopilot işlemi sırasında bilgisayarları şirket içi bir etki alanına ekler. Bağlayıcı, etki alanına katılma işlemi sırasında Active Directory'deki belirli bir Kuruluş Birimi'nde (OU) bilgisayar nesneleri oluşturur.

Önemli

6.2501.2000.5'ten daha eski Active Directory sürümleri için Intune Bağlayıcısı kullanım dışıdır ve artık kayıt isteklerini işleyemez. Daha fazla bilgi için Intune IntuneIntune Connector for Active Directory with low-privileged account for Windows Autopilot Hybrid Microsoft EntraMicrosoft Entra join deployments blog gönderisine bakın.

Bağlayıcıyı güncelleştirmek için şunları yapmalısınız:

  1. Eski bağlayıcıyı el ile kaldırın. Otomatik seçenek yoktur.
  2. Güncelleştirilmiş bağlayıcıyı indirin ve yükleyin (bu makalede açıklanmıştır).

İpucu

AutoPilot cihazlarını kaydetmek için birden çok etki alanı kullanıyorsanız:

  • Her etki alanı için ayrı bir bağlayıcı örneğine ihtiyacınız vardır. Bir bağlayıcı yalnızca yüklendiği sunucuyla aynı etki alanı için kayıt isteklerini işleyebilir.
  • Sunucu başına (VM veya fiziksel) en fazla 1 bağlayıcı olabilir. Yedeklilik için etki alanı başına ek sunucular ayarlanabilir ve her biri kendi bağlayıcısı yüklü olur. Bu kurulumda, bir bağlayıcı başarısız olursa, istekler aynı etki alanı içindeki başka bir sunucuda bulunan başka bir bağlayıcıya gider.

Yüklenmekte olan Active Directory Intune Bağlayıcısı sürümüne karşılık gelen sekmeyi seçin:

Başlamadan önce

Internet Explorer Gelişmiş Güvenlik Yapılandırması'nı kapatma

6.2504.2001.8 sürümünden itibaren, Active Directory için güncelleştirilmiş Intune Bağlayıcısı, Microsoft Internet Explorer üzerine oluşturulan WebBrowser yerine Microsoft Edge'de oluşturulan WebView2'yi kullanmaya geçti. Bu değişiklik, Windows ServerWindows Server uygulamasındaki Internet Explorer Artırılmış Güvenlik Yapılandırması ayarının artık kapatılması gerekmediği anlamına gelir. Internet Explorer Gelişmiş Güvenlik Yapılandırması ayarıyla ilgili sorunları önlemek için Active Directory için Intune Bağlayıcısı'nın 6.2504.2001.8 veya sonraki bir sürümünü yüklediğinizden emin olun.

Active Directory için Intune Bağlayıcısı'nı indirme

  1. Active Directory için Intune Bağlayıcısı'nın yüklendiği sunucuda, Microsoft Intune yönetim merkezinde oturum açın.

  2. Giriş ekranında, sol bölmede Cihazlar'ı seçin.

  3. Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.

  4. Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.

  5. Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Active Directory için Intune Bağlayıcısı'nı seçin.

  6. Active Directory için Intune Bağlayıcısı ekranında Ekle'yi seçin.

  7. Açılan bağlayıcı ekle penceresinde, Active Directory için Intune Bağlayıcısını Yapılandırma başlığı altında, Active Directory için şirket içi Intune Bağlayıcısını indir'i seçin. Bağlantı, adlı dosyayı ODJConnectorBootstrapper.exeindirir.

Active Directory için Intune Bağlayıcısı'nı sunucuya yükleme

Önemli

Active Directory için Intune Bağlayıcısı yüklemesinin aşağıdaki etki alanı haklarına sahip bir hesapla yapılması gerekir:

  • Gerekli - Yönetilen Hizmet Hesapları kapsayıcısında msDs-ManagedServiceAccount nesneleri oluşturun.
  • İsteğe bağlı - Active Directory'deki OU'larda izinleri değiştir - güncelleştirilmiş IntuneIntune Connector for Active Directory'yi yükleyen yönetici bu hakka sahip değilse, bu haklara sahip bir yönetici tarafından ek yapılandırma adımları gerekir. Daha fazla bilgi için, Kuruluş Biriminde bilgisayar hesabı sınırını artırma adımına/bölümüne bakın.
  1. Yerel yönetici haklarına sahip bir hesapla IntuneIntune Connector for Active Directory'nin yüklendiği sunucuda oturum açın.

  2. Active Directory için önceki eski Intune Bağlayıcısı yüklüyse Active Directory için güncelleştirilmiş Intune Bağlayıcısı'nı yüklemeden önce bu bağlayıcıyı kaldırın. Daha fazla bilgi için bkz. Active Directory için Intune Bağlayıcısı'nı kaldırma.

    Önemli

    Önceki eski IntuneIntune Connector for Active Directory'yi kaldırırken, kaldırma işleminin bir parçası olarak eski IntuneIntune Connector for Active Directory yükleyicisini çalıştırdığınızdan emin olun. Active Directory yükleyicisi için eski Intune Bağlayıcısı çalıştırıldığında Kaldır iletisi isterse, yüklemeyi seçin. Bu adım, Active Directory için önceki eski Intune Bağlayıcısı'nın tamamen kaldırılmasını sağlar. Eski Active Directory Intune Bağlayıcısı yükleyicisi, Active Directory için Intune Bağlayıcısı'ndan indirilebilir.

    İpucu

    Yalnızca tek bir olan etki alanlarında IntuneIntune Connector for Active Directory, Microsoft önce güncelleştirilmiş IntuneIntune Connector for Active Directory'nin başka bir sunucuya yüklenmesini önerir. Active Directory için güncelleştirilmiş Intune Bağlayıcısı'nın yüklenmesi, geçerli sunucuda eski Active Directory Intune Bağlayıcısı kaldırılmadan önce yapılmalıdır. Active Directory için Intune Bağlayıcısı'nın başka bir sunucuya yüklenmesi, Active Directory için Intune Bağlayıcısı'nın geçerli sunucuda güncelleştirildiği sırada kapalı kalma süresini önler.

  3. İndirilen ODJConnectorBootstrapper.exe dosyayı açarak Active Directory Kurulumu için Intune Bağlayıcısı yüklemesini başlatın.

  4. Active Directory Kurulumu yüklemesi için Intune Bağlayıcısı'nın adımları.

  5. Yüklemenin sonunda, Launch IntuneIntune Connector for Active Directory onay kutusunu seçin.

    Not

    Active Directory için Intune Bağlayıcısı yüklemesi, Active Directory için Intune Bağlayıcısını Başlat onay kutusu seçilmeden yanlışlıkla kapatılırsa, Active Directory için Intune Bağlayıcısı seçilerek Active Directory yapılandırması için Intune Bağlayıcısı> yeniden açılabilir Intune Başlat menüsünden Active Directory Bağlayıcısı.

Sign in to the IntuneIntune Connector for Active Directory

  1. Active Directory için Intune Bağlayıcısı penceresinde, Kayıt sekmesi altında Oturum Aç'ı seçin.

  2. Oturum Aç sekmesinin altında, bir Intune yönetici rolünün Microsoft Entra ID kimlik bilgileriyle oturum açın. Kullanıcı hesabının atanmış bir IntuneIntune lisansı olmalıdır. Oturum açma işleminin tamamlanması birkaç dakika sürebilir.

    Not

    TIntuneIntune Connector for Active Directory'yi kaydetmek için kullanılan hesap, yükleme sırasında yalnızca geçici bir gereksinimdir. Hesap, sunucu kaydedildikten sonra kullanılmaz.

  3. Oturum açma işlemi tamamlandıktan sonra:

    1. TIntuneIntune Connector for Active Directory başarıyla kaydedildi onay penceresi görüntülenir. Pencereyi kapatmak için Tamam'ı seçin.
    2. Adı "< olan bir Yönetilen Hizmet HesabıMSA_name>" başarıyla ayarlandı onay penceresi görüntülenir. MSA'nın adı, beş rastgele karakterin bulunduğu ##### biçimdedirmsaODJ#####. Oluşturulan MSA'nın adını not alın ve ardından pencereyi kapatmak için Tamam'ı seçin. MSA'yı OU'larda bilgisayar nesneleri oluşturmaya izin verecek şekilde yapılandırmak için daha sonra MSA'nın adına ihtiyaç duyulabilir.
  4. Kayıt sekmesiIntuneIntune Connector for Active Directory kayıt işlemini gösterir. Oturum Aç düğmesi griye dönüşür ve Yönetilen Hizmet Hesabını Yapılandır etkinleştirilir.

  5. Active Directory için Intune Bağlayıcısı penceresini kapatın.

TIntuneIntune Connector for Active Directory özelliğinin etkin olduğunu doğrulayın

Kimlik doğrulamasından sonra, Active Directory için Intune Bağlayıcısı yüklemeyi tamamlar. Yükleme tamamlandığında, aşağıdaki adımları izleyerek Intune'de etkin olduğunu doğrulayın:

  1. Hala açıksa Microsoft IntuneMicrosoft Intune yönetim merkezine gidin. Bağlayıcı ekle penceresi hala görüntüleniyorsa kapatın.

    Microsoft Intune Microsoft Intune yönetim merkezi hala açık değilse:

    1. Microsoft Intune yönetim merkezinde oturum açın.

    2. Giriş ekranında, sol bölmede Cihazlar'ı seçin.

    3. Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.

    4. Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.

    5. Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Active Directory için Intune Bağlayıcısı'nı seçin.

  2. Active Directory için Intune Bağlayıcısı sayfasında:

    • Sunucunun Bağlayıcı adı altında görüntülendiğini ve Durum altında Etkin olarak gösterildiğini onaylayın
    • Güncelleştirilmiş IntuneIntune Connector for Active Directory için, sürümün 6.2501.2000.5'ten büyük veya buna eşit olduğundan emin olun.

    Sunucu görüntülenmiyorsa Yenile'yi seçin veya sayfadan çıkın ve ardından Active Directory için Intune Bağlayıcısı sayfasına geri gidin.

Not

  • Yeni kaydedilen sunucunun Microsoft Intune yönetim merkezininActive Directory için Intune Bağlayıcısı sayfasında gösterilmesi birkaç dakika sürebilir. Kayıtlı sunucu yalnızca IntuneIntune hizmetiyle başarılı bir şekilde iletişim kurabiliyorsa görünür.

  • Active Directory için etkin olmayan Intune Bağlayıcıları, Active Directory için Intune Bağlayıcısı sayfasında gösterilmeye devam eder ve 30 gün sonra otomatik olarak temizlenir.

Active Directory için Intune Bağlayıcısı yüklendikten sonra, Uygulama ve Hizmet Günlükleri>Microsoft>Intune>ODJConnectorService yolu altındaki Olay Görüntüleyicisi günlüğe kaydetmeye başlar. Bu yol altında AdminYönetici ve Operational logs bulunabilir.

MSA'yı OU'larda nesne oluşturmaya izin verecek şekilde yapılandırma (isteğe bağlı)

Varsayılan olarak, MSA'ların yalnızca Bilgisayarlar kapsayıcısında bilgisayar nesneleri oluşturma erişimi vardır. MSA'ların Kuruluş Birimlerinde (OU) bilgisayar nesneleri oluşturma erişimi yoktur. MSA'nın OU'larda nesne oluşturmasına izin vermek için, OU'ların normalde C:\Program Files\Microsoft Intune\ODJConnector\Active Directory için Intune Bağlayıcısı'nın ODJConnectorEnrollmentWizard.exe.config yüklendiği dizinde ODJConnectorEnrollmentWizard bulunan XML dosyasına eklenmesi gerekir.

MSA'yı OU'larda nesne oluşturmaya izin verecek şekilde yapılandırmak için şu adımları izleyin:

  1. Active Directory için Intune Bağlayıcısı'nın yüklü olduğu sunucuda, normalde C:\Program Files\Microsoft Intune\ODJConnector\Active Directory için Intune Bağlayıcısı'nın yüklendiği dizine gidinODJConnectorEnrollmentWizard.

  2. Dizinde ODJConnectorEnrollmentWizard , var olan ODJConnectorEnrollmentWizard.exe.config XML dosyasını Not Defteri gibi bir metin düzenleyicisinde açın.

  3. XML dosyasının öğesinde add keyODJConnectorEnrollmentWizard.exe.config :

    • 'nin value=yanına, MSA'nın bilgisayar nesneleri oluşturmak için erişmesi gereken istenen OU'ları ekleyin.
    • OU adının LDAP ayırt edici ad biçiminde olması ve varsa kaçış karakteri kullanılması gerekir.
    • Her OU noktalı virgülle (;)) ayrılarak birden çok OU desteklenir.
    • 'nin yanındaki tırnak işaretlerini (") koruduğunuzdan value=emin olun. Tüm OU değerlerinin bir çift tırnak içinde olması gerekir.
    • Anahtar öğenin OrganizationalUnitsUsedForOfflineDomainJoinadını değiştirmeyin.

    Aşağıdaki örnek, LDAP ayırt edici ad biçiminde birden çok OU içeren örnek bir XML girdisidir:

      <appSettings>
    
        <!-- Semicolon separated list of OUs that will be used for Hybrid Autopilot, using LDAP distinguished name format.
            The ODJ Connector will only have permission to create computer objects in these OUs.
            The value here should be the same as the value in the Hybrid Autopilot configuration profile in the Azure portal - https://learn.microsoft.com/en-us/mem/intune/configuration/domain-join-configure
    
            Usage example (NOTE: PLEASE ENSURE THAT THE DISTINGUISHED NAME IS ESCAPED PROPERLY):
            Domain contains the following OUs:
              - OU=HybridDevices,DC=contoso,DC=com
              - OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com
    
            Value: "OU=HybridDevices,DC=contoso,DC=com;OU=HybridDevices2,OU=IntermediateOU,OU=TopLevelOU,DC=contoso,DC=com" -->
    
        <add key="OrganizationalUnitsUsedForOfflineDomainJoin" value="OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com;OU=Mine,DC=contoso,DC=com" />
      </appSettings>
    

    İpucu

    Örnekte, yanındaki value= örnek kırmızı metni kuruluşun LDAP ayırt edici ad biçimindeki OU'ları ile değiştirin. Örnekte gösterildiği gibi, tüm OU girişlerinin tırnak içinde (") olduğundan ve her OU öğesinin noktalı virgülle (;) ayrıldığından emin olun.

  4. İstenen tüm OU'lar eklendikten sonra, XML dosyasını kaydedin ODJConnectorEnrollmentWizard.exe.config .

  5. OU izinlerini değiştirmek için uygun izinlere sahip bir yönetici olarak, Başlat menüsünde IntuneIntune Connector for Active Directory IntuneIntune Connector for Active Directory>IntuneIntune Connector for Active Directory IntuneIntune Connector for Active Directory'yi açın.

    Önemli

    Active Directory için Intune Bağlayıcısı'nı yükleyen ve yapılandıran yöneticinin OU izinlerini değiştirme izinleri yoksa, OU izinlerini değiştirme izinlerine sahip olmayan bir yönetici tarafından Kuruluş Biriminde bilgisayar hesabı sınırını artırma bölümü/adımları izlenmelidir.

  6. Under the Enrollment tab in the TIntuneIntune Connector for Active Directory penceresinde Yönetilen Hizmet Hesabını Yapılandır'ı seçin.

  7. "<MSA_name>" adlı bir Yönetilen Hizmet Hesabı başarıyla ayarlandı onay penceresi görüntülenir. Pencereyi kapatmak için Tamam'ı seçin.

Özel bir Yönetilen Hizmet Hesabı kullan (isteğe bağlı)

İsteğe bağlı olarak, bağlayıcıyı, bağlayıcı tarafından otomatik olarak ayarlanan MSA'nın aksine kendi Yönetilen Hizmet Hesabınızı kullanacak şekilde yapılandırabilirsiniz.

MSA gereksinimleri

Bu bölümde MSA gereksinimleri açıklanmaktadır.

  • Sağlanan hesap, Active Directory'de aşağıdaki nesne kategorilerinden birine sahip bir hizmet hesabı olmalıdır:

    • CN=ms-DS-Group-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

    • CN=ms-DS-Managed-Service-Account,CN=Schema,CN=Configuration,DC=contoso,DC=com

  • Hizmet hesabının yapılandırma değeri aşağıdaki biçimde olmalıdır: <msaAccountName@domain>

  • Hizmet hesabının ODJ Bağlayıcısı'nın sunucusuyla aynı etki alanında bulunması gerekir.

  • Hizmet hesabının ODJ Bağlayıcısı'nı barındıran sunucuya yüklenmesi gerekir. Daha fazla bilgi için bkz: Install-ADServiceAccount.

    • sMSA kullanılıyorsa, hesap yalnızca tek bir makineye bağlanabilir.
    • gMSA kullanıyorsanız, gMSA'yı yüklediğiniz sunucunun parolaya erişimi olması gerekir.
  • Hizmet hesabının, doğrudan veya grup üyeliği aracılığıyla ayarlanabilen yerel Hizmet Olarak Oturum Açma iznine sahip olması gerekir. Daha fazla bilgi için, bkz: Hizmette oturum açmayı etkinleştirme.

  • Hizmet hesaplarının karma Autopilot akışları için bilgisayar nesneleri oluşturması için iznin el ile verilmesi gerekir. Daha fazla bilgi için Kuruluş Birimi'nde (OU) bilgisayar hesabı sınırını artırma başlıklı makaleye göz atın.

Ayarlama

Güncelleme ODJConnectorEnrollmentWizard.exe.config. Varsayılan konumu C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. appSettings bölümünde aşağıdaki satırı ekleyin:

    <add key="TenantConfiguredManagedServiceAccount" value="{accountname}" />

  2. Bağlayıcıda oturum açın.

OU güncelleştirmelerini devre dışı bırak

Kendi MSA'nızı kullanmak, bağlayıcının OrganizationalUnitsUsedForOfflineDomainJoin içinde yapılandırılıp yapılandırılmadığına bakılmaksızın herhangi bir OU güncelleştirmesi yapmasını devre dışı bırakır. Hataları önlemek için güncelleştirerek ODJConnectorEnrollmentWizard.exe.configOU güncelleştirmelerini devre dışı bırakın. Varsayılan konumu C:\Program Files\Microsoft Intune\ODJConnector\ODJConnectorEnrollmentWizard.

  1. appSettings bölümünde aşağıdaki satırı ekleyin:

    <add key="DisableOUUpdates" value="true" />

  2. Bağlayıcıda oturum açın.

Web proxy ayarlarını yapılandırma

Ağ ortamında bir web proxy'si varsa, IntuneIntune Connector for Active Directory için IntuneIntune Bağlayıcısı'nın düzgün çalıştığından emin olmak için IntuneIntune Connector for Active Directory için proxy ayarlarını yapılandırma bölümüne bakın.

Kuruluş Birimindeki bilgisayar hesabı sınırını artırma

Önemli

Bu adım yalnızca aşağıdaki koşullardan birinde gereklidir:

Active Directory için Intune Bağlayıcısı'nın amacı, bilgisayarları bir etki alanıyla birleştirmek ve onları bir OU'ya eklemektir. Bu nedenle, Active Directory için Intune Bağlayıcısı'nda kullanılan Yönetilen Hizmet Hesabının, bilgisayarların şirket içi etki alanına katıldığı OU'da bilgisayar hesapları oluşturma izinlerine sahip olması gerekir.

Active Directory'deki varsayılan izinlerle, Active Directory için IntuneIntune Bağlayıcısı tarafından yapılan etki alanı birleştirmeleri, başlangıçta Active Directory'deki OU'da herhangi bir izin değişikliği yapılmadan çalışabilir. Ancak, MSA şirket içi etki alanına 10'dan fazla bilgisayarı ekleme girişiminde bulunduktan sonra çalışmayı durdurur çünkü varsayılan olarak Active Directory tek bir hesabın şirket içi etki alanına en fazla 10 bilgisayarı katılmasına izin verir.

Aşağıdaki kullanıcılar, 10 bilgisayar etki alanına katılma sınırlaması ile kısıtlanmamıştır:

  • Yöneticiler veya Etki Alanı Yöneticileri gruplarındaki kullanıcılar: En az ayrıcalık ilkeleri modeline uymak için Microsoft, MSA'nın yönetici veya etki alanı yöneticisi olmasını önermez.
  • Bilgisayar hesapları oluşturmak için Active Directory'deki Kuruluş Birimleri (OU'lar) ve kapsayıcılar üzerinde temsilci izinlerine sahip kullanıcılar: En az ayrıcalık ilkeleri modelini izlediğinden bu yöntem önerilir.

Bu sınırlamayı düzeltmek için MSA'nın, bilgisayarların şirket içi etki alanında katıldığı Kuruluş Birimi'nde (OU) Bilgisayar hesapları oluşturma iznine ihtiyacı vardır. Active Directory için Intune Bağlayıcısı, aşağıdaki koşullardan biri karşılandığı sürece MSA'ların izinlerini OU'lara ayarlar:

  • Active Directory için Intune Bağlayıcısı'nı yükleyen yönetici, OU'lar üzerinde izin ayarlamak için gerekli izinlere sahiptir.
  • Active Directory için Intune Bağlayıcısı'nı yapılandıran yönetici, OU'lar üzerinde izinleri ayarlamak için gerekli izinlere sahiptir.

Active Directory için Intune Bağlayıcısı'nı yükleyen veya yapılandıran yönetici, OU'larda izinleri ayarlamak için gerekli izinlere sahip değilse aşağıdaki adımların izlenmesi gerekir:

  1. Active Directory Kullanıcıları ve Bilgisayarları konsoluna erişimi olan bir bilgisayarda, OU'larda izinleri ayarlamak için gerekli izinlere sahip olan bir hesapla oturum açın.

  2. DSA.msc dosyasını çalıştırarak Active Directory Kullanıcıları ve BilgisayarlarıActive Directory Kullanıcıları ve Bilgisayarları konsolunu açın.

  3. İstediğiniz etki alanını genişletin ve Windows Autopilot sırasında bilgisayarların katıldığı kuruluş birimine (OU) gidin.

    Not

    Windows Autopilot dağıtımı sırasında bilgisayarların katılacağı OU, daha sonra Etki alanına katılma profilini yapılandır ve ata adımında belirtilir.

  4. OU'ya sağ tıklayın ve Özellikler'i seçin.

    Not

    Bilgisayarlar bir OU yerine varsayılan Bilgisayarlar kapsayıcısına katılıyorsa, Bilgisayarlar kapsayıcısına sağ tıklayın ve Temsilci Denetimi'ni seçin.

  5. Açılan OU Özellikleri penceresinde Güvenlik sekmesini seçin.

  6. Güvenlik sekmesinde Gelişmiş'i seçin.

  7. Gelişmiş Güvenlik Ayarları penceresinde Ekle'yi seçin.

  8. İzin Girişi pencerelerinde, Sorumlu'nun yanındaki Sorumluyu seçin bağlantısını seçin.

  9. Kullanıcı, Bilgisayar, Hizmet Hesabı veya Grup Seç penceresinde Nesne Türleri... düğmesini seçin.

  10. Nesne Türleri penceresinde Hizmet Hesapları onay kutusunu seçin ve ardından Tamam'ı seçin.

  11. Kullanıcı, Bilgisayar, Hizmet Hesabı veya Grup Seç penceresinde, Seçilecek nesne adını girin altında, Active Directory için Intune Bağlayıcısı için kullanılan MSA'nın adını girin.

    İpucu

    MSA, Active Directory için Intune Bağlayıcısını Yükleme adımı/bölümü sırasında oluşturulmuştur ve burada rastgele beş karakter içeren ad biçimine msaODJ########## sahiptir. MSA adı bilinmiyorsa MSA adını bulmak için şu adımları izleyin:

    1. Active Directory için Intune Bağlayıcısı'nı çalıştıran sunucuda, Başlat menüsüne sağ tıklayın ve ardından Bilgisayar Yönetimi'ni seçin.
    2. Bilgisayar Yönetimi penceresinde, Hizmetler ve Uygulamalar'ı genişletin ve ardından Hizmetler'i seçin.
    3. Sonuçlar bölmesinde, Etkin Hizmet için ODJConnector Intune adlı hizmeti bulun. MSA'nın adı, Farklı Oturum Açma sütununda listelenir.
  12. MSA ad girdisini doğrulamak için Adları Denetle'yi seçin. Giriş doğrulandıktan sonra Tamam'ı seçin.

  13. İzin Girdisi pencerelerinde, Şunun için geçerlidir: açılan menüsünü seçin ve ardından Yalnızca bu nesne'yi seçin.

  14. İzinler'in altında tüm öğelerin seçimini kaldırın ve yalnızca Bilgisayar nesnesi oluştur onay kutusunu seçin.

  15. İzin Girdisi penceresini kapatmak için Tamam'ı seçin.

  16. Gelişmiş Güvenlik Ayarları penceresinde, değişiklikleri uygulamak için Uygula veya Tamam'ı seçin.

Cihaz grubu oluşturma

  1. Microsoft Intune Microsoft Intune yönetim merkezinde, Gruplar>Yeni grubu'nu seçin.

  2. Grup bölmesinde aşağıdaki seçenekleri belirleyin:

    1. Grup türü olarak Güvenlik'i seçin.

    2. Grup adı ve Grup açıklaması girin.

    3. Bir Üyelik türü seçin.

  3. Üyelik türü için Dinamik Cihazlar seçilmişse, Grup bölmesinde Dinamik cihaz üyeleri'ni seçin.

  4. Kural söz dizimi kutusunda Düzenle'yi seçin ve aşağıdaki kod satırlarından birini girin:

    • Tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:

      (device.devicePhysicalIDs -any _ -startsWith "[ZTDId]")

    • IntuneIntune'ın Grup Etiketi alanı, Microsoft EntraMicrosoft Entra aygıtlarındaki OrderID özniteliğiyle eşlenir. Belirli bir Grup Etiketine (Sipariş Kimliği) sahip tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:

      (device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881")

    • Belirli bir Satın Alma Siparişi Kimliğine sahip tüm Windows Autopilot cihazlarını içeren bir grup oluşturmak için şunu girin:

      (device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342")

  5. Kaydet>, Oluştur'u seçin.

Windows AutoPilot cihazlarını kaydetme

Windows AutoPilot cihazlarını kaydetmek için aşağıdaki yollardan birini seçin.

Zaten kayıtlı olan Windows AutoPilot cihazlarını kaydetme

  1. Hedeflenen tüm cihazları Autopilot'a dönüştür ayarı Evet olarak ayarlandığında bir Windows Autopilot dağıtım profili oluşturun.

  2. Profili, Windows Autopilot'a otomatik olarak kaydedilmesi gereken üyeleri içeren bir gruba atayın.

Daha fazla bilgi için Windows Autopilot profillerini yapılandırma bölümüne bakın.

Kayıtlı olmayan Windows AutoPilot cihazlarını kaydetme

Henüz Windows Autopilot'a kaydedilmemiş cihazlar el ile kaydedilebilir. Daha fazla bilgi için bkz: El ile kayıt.

Bir OEM'den cihazları kaydetme

Yeni cihazlar satın alırken, bazı OEM'ler cihazları kuruluş adına kaydedebilir. Daha fazla bilgi için OEM kaydına bakın.

Kayıtlı Windows Autopilot cihazını görüntüle

Cihazlar Intune'ye kaydolmadan önce, kayıtlı Windows Autopilot cihazları üç yerde görüntülenir (adlar seri numaralarına ayarlanmış olarak):

Windows Autopilot cihazları kaydedildikten sonra cihazlar dört yerde görüntülenir:

Not

Cihazlar kaydedildikten sonra, cihazlar Microsoft IntuneMicrosoft Intune yönetim merkezindekiWindows Autopilot Cihazları bölmesinde ve Microsoft 365 yönetim merkeziMicrosoft 365 yönetim merkezi'dakiAutopilot bölmesinde görüntülenmeye devam eder, ancak bu nesneler Windows Autopilot kayıtlı nesneleridir.

Bir cihaz Windows Autopilot'a kaydedildikten sonra Microsoft Entra IDMicrosoft Entra ID içinde bir cihaz nesnesi önceden oluşturulur. Bir cihaz karma Microsoft Entra dağıtımından geçtiğinde, tasarım gereği başka bir cihaz nesnesi oluşturulur ve bu da yinelenen girişlere neden olur.

VPN'ler

Aşağıdaki VPN istemcileri test edilmiş ve doğrulanmıştır:

  • Yerleşik Windows VPN istemcisi
  • Cisco AnyConnect (Win32 istemcisi)
  • Pulse Secure (Win32 istemcisi)
  • GlobalProtect (Win32 istemcisi)
  • Denetim noktası (Win32 istemcisi)
  • Citrix NetScaler (Win32 istemcisi)
  • SonicWall (Win32 istemcisi)
  • FortiClient VPN (Win32 istemcisi)

VPN'leri kullanırken, Windows Autopilot dağıtım profilindeki AD bağlantı denetimini atla seçeneği için Evet'i seçin. Always-On VPN'ler otomatik olarak bağlandığı için bu seçeneği gerektirmemelidir.

Not

Bu VPN istemcileri listesi, Windows Autopilot ile çalışan tüm VPN istemcilerinin kapsamlı bir listesi değildir. Windows Autopilot ile uyumluluk ve desteklenebilirlik hakkında veya Windows Autopilot ile bir VPN çözümü kullanmayla ilgili sorunlar hakkında ilgili VPN satıcısına başvurun.

Desteklenmeyen VPN istemcileri

Aşağıdaki VPN çözümlerinin Windows Autopilot ile çalışmadığı bilinmektedir ve bu nedenle Windows Autopilot ile kullanılması desteklenmez:

  • UWP tabanlı VPN eklentileri
  • Kullanıcı sertifikası gerektiren her şey
  • Doğrudan Erişim

Buna ek olarak, kendin getir (BYO) VPN yapılandırmalarının hiçbiri ön sağlama modunda Windows Autopilot sırasında kullanım için desteklenmez.

Not

Belirli bir VPN istemcisinin bu listeden çıkarılması, otomatik olarak desteklendiği veya Windows Autopilot ile çalıştığı anlamına gelmez. Bu listede yalnızca Windows Autopilot ile çalışmadığı bilinen VPN istemcileri listelenir.

Windows Autopilot dağıtım profili oluşturma ve atama

Windows Autopilot dağıtım profilleri, Windows Autopilot cihazlarını yapılandırmak için kullanılır.

  1. Microsoft Intune yönetim merkezinde oturum açın.

  2. Giriş ekranında, sol bölmede Cihazlar'ı seçin.

  3. Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.

  4. Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.

  5. Windows | Windows kayıt ekranındaki Windows Autopilot'un altında Dağıtım Profilleri'ni seçin.

  6. Windows Autopilot dağıtım profilleri ekranında, Profil Oluştur açılır menüsünü ve ardından Windows PC'yi seçin.

  7. Profil Oluştur ekranında, Temel Bilgiler sayfasında bir Ad ve isteğe bağlı Açıklama girin.

  8. Atanan gruplardaki tüm cihazların otomatik olarak Windows Autopilot'a kaydolması gerekiyorsa, Hedeflenen tüm cihazları Autopilot'a dönüştür'ü Evet olarak ayarlayın. Atanmış gruplardaki şirkete ait, Windows Autopilot olmayan tüm cihazlar Windows Autopilot dağıtım hizmetine kaydedilir. Kişisel cihazlar Windows Autopilot'a kayıtlı değildir. Kaydın işlenmesi için 48 saat bekleyin. Cihazın kaydı kaldırılıp sıfırlandığında Windows Autopilot cihazı yeniden kaydeder. Cihaz bu şekilde kaydedildikten sonra, bu ayarın devre dışı bırakılması veya profil atamasının kaldırılması, cihazı Windows Autopilot dağıtım hizmetinden kaldırmaz. Bunun yerine cihazların doğrudan silinmesi gerekir. Daha fazla bilgi için Windows AutoPilot cihazlarını silme bölümüne bakın.

  9. İleri'yi seçin.

  10. İlk çalıştırma deneyimi (OOBE) sayfasında, Dağıtım modu için Kullanıcı Kullanımlı'yı seçin.

  11. In the join to Microsoft Entra IDMicrosoft Entra ID as box, select Microsoft EntraMicrosoft Entra hybrid joined.

  12. Cihazları VPN desteği kullanarak kuruluşun ağı dışına dağıtıyorsanız, Etki Alanı Bağlantı Denetimini Atla seçeneğini Evet olarak ayarlayın. Daha fazla bilgi için bkz: Tiçin kullanıcı güdümlü mod Microsoft EntraVPN desteğiyle Microsoft Entra karma birleştirme.

  13. İlk çalıştırma deneyimi (OOBE) sayfasında kalan seçenekleri gerektiği gibi yapılandırın.

  14. İleri'yi seçin.

  15. Kapsam etiketleri sayfasında, bu profil için kapsam etiketlerini seçin.

  16. İleri'yi seçin.

  17. Ödevler sayfasında, Dahil >edilecek grupları seçin, arayın ve Seç cihaz grubunu > seçin.

  18. Sonraki>Oluştur'u seçin.

Not

IntuneIntune, atanan gruplardaki yeni cihazları düzenli aralıklarla denetler ve ardından bu cihazlara profil atama işlemine başlar. Windows Autopilot profili atama sürecinde yer alan birkaç farklı faktör nedeniyle, atama için tahmini bir süre senaryodan senaryoya değişebilir. Bu faktörler arasında Microsoft EntraMicrosoft Entra grupları, üyelik kuralları, bir cihazın karması, IntuneIntune ve Windows Autopilot hizmeti ve internet bağlantısı yer alabilir. Atama süresi, belirli bir senaryoda yer alan tüm faktörlere ve değişkenlere bağlı olarak değişir.

(İsteğe bağlı) Kayıt durumu sayfasını açma

  1. Microsoft Intune yönetim merkezinde oturum açın.

  2. Giriş ekranında, sol bölmede Cihazlar'ı seçin.

  3. Cihazlarda | Genel bakış ekranındaki Platformun altında Windows'u seçin.

  4. Windows | Windows cihazları ekranındaki Cihaz ekleme'nin altında Kayıt'ı seçin.

  5. Windows | Windows kayıt ekranında, Windows Autopilot altında Kayıt Durumu Sayfası'nı seçin.

  6. Kayıt Durumu Sayfası bölmesinde Varsayılan>Ayarlar'ı seçin.

  7. Uygulama ve profil yükleme ilerleme durumunu göster kutusunda Evet'i seçin.

  8. Diğer seçenekleri gerektiği gibi yapılandırın.

  9. Kaydet'i seçin.

Etki Alanına Katılma profili oluşturma ve atama

  1. Microsoft Intune yönetim merkezindeCihazlar'ı>seçin Cihazları yönetme | Yapılandırma>ilkeleri>yeni ilkeoluşturur>.

  2. Açılan profil oluştur penceresine aşağıdaki özellikleri girin:

    • Ad: Yeni profil için açıklayıcı bir ad girin.
    • Açıklama: Profil için bir açıklama girin.
    • Platform: Windows 10 ve üzerini seçin.
    • Profil türü: Şablonlar'ı seçin, Etki Alanına Katılma şablon adını seçin ve Oluştur'u seçin.
  3. Adı ve açıklamayı girin, ardından İleri'yi seçin.

  4. Bir Bilgisayar adı öneki ve Etki alanı adı sağlayın.

  5. (İsteğe bağlı) DN biçiminde bir Kuruluş birimi (OU) sağlayın. Seçenekler şunları içerir:

    • Active Directory için Intune Bağlayıcısı'nı çalıştıran Windows cihazına denetim temsilcisi atanan bir OU sağlayın.
    • Kuruluşun şirket içi Active Directory'deki kök bilgisayarlara denetimin devredildiği bir OU sağlayınşirket içi Active Directory.
    • Bu alan boş bırakılırsa, bilgisayar nesnesi Active Directory varsayılan kapsayıcısında oluşturulur. Varsayılan kapsayıcı normalde kapsayıcıdır CN=Computers . Daha fazla bilgi için bkz. Active Directory etki alanlarında kullanıcılar ve bilgisayar kapsayıcılarını yeniden yönlendirme.

    Geçerli örnekler:

    • OU=SubOU,OU=TopLevelOU,DC=contoso,DC=com
    • OU=Mine,DC=contoso,DC=com

    Geçersiz örnekler:

    • CN=Computers,DC=contoso,DC=com - Kapsayıcı belirtilemez. Bunun yerine, etki alanı için varsayılanı kullanmak üzere değeri boş bırakın.
    • OU=Mine - Alan adı öznitelikler aracılığıyla DC= belirtilmelidir.

    Kuruluş birimindeki değerin etrafında tırnak işaretleri kullanmamaya dikkat edin.

  6. Tamam>Oluştur'u seçin. Profil oluşturulur ve listede görüntülenir.

  7. Cihaz grubu oluşturma adımında kullanılan aynı gruba bir cihaz profili atayın. Cihazları farklı etki alanlarına veya OU'lara birleştirme ihtiyacı varsa farklı gruplar kullanılabilir.

Not

TMicrosoft EntraMicrosoft Entra karma birleşimi için Windows Autopilot'un adlandırma özelliği %SERIAL% gibi değişkenleri desteklemez. Yalnızca bilgisayar adı için önekleri destekler.

Active Directory için Intune Bağlayıcısı'nı kaldırma

Active Directory için Intune Bağlayıcısı, yürütülebilir bir dosya aracılığıyla bir bilgisayara yerel olarak yüklenir. Active Directory için Intune Bağlayıcısı'nın bilgisayardan kaldırılması gerekiyorsa, bu işlemin bilgisayarda yerel olarak da yapılması gerekir. Active Directory için Intune Bağlayıcısı, Intune portalı veya bir grafik API çağrısı aracılığıyla kaldırılamaz.

Active Directory için Intune Bağlayıcısı'nı sunucudan kaldırmak için, Windows Server işletim sistemi sürümüne uygun sekmeyi seçin ve ardından adımları izleyin:

  1. Active Directory için Intune Bağlayıcısı'nı barındıran bilgisayarda oturum açın.

  2. Başlat menüsüne sağ tıklayın ve ardından Ayarlar>Uygulamalar>Yüklü uygulamalar'ı seçin.

    Veya

    Aşağıdaki Uygulamalar > Yüklü uygulamalar kısayolunu seçin:

  3. Uygulamaların > Yüklediği Uygulamalar penceresinde, Active Directory için Intune Bağlayıcı'yı bulun.

  4. TIntuneIntune Connector for Active Directory'nin yanında ...>Kaldır'ı seçin ve ardından Kaldır düğmesini seçin.

  5. Active Directory için Intune Bağlayıcısı kaldırılır.

  6. Bazı durumlarda, orijinal Active Directory Intune Bağlayıcısı yükleyicisi yeniden çalıştırılana kadar Active Directory için Intune Bağlayıcısı tam ODJConnectorBootstrapper.exe olarak kaldırılmayabilir. Active Directory için Intune Bağlayıcısı'nın tamamen kaldırıldığını doğrulamak için yükleyiciyi ODJConnectorBootstrapper.exe yeniden çalıştırın. Kaldırmanız istenirse, kaldırmak için seçin. Aksi takdirde yükleyiciyi ODJConnectorBootstrapper.exe kapatın.

    Not

    Eski Active Directory Intune Bağlayıcısı yükleyicisi, Active Directory için Intune Bağlayıcısı'ndan indirilebilir ve yalnızca kaldırma işlemlerinde kullanılmalıdır. Yeni yüklemeler için güncelleştirilmiş Active Directory Intune Bağlayıcısı'nı kullanın.

Sonraki adımlar

Windows Autopilot yapılandırıldıktan sonra bu cihazları yönetmeyi öğrenin. Daha fazla bilgi için Microsoft Intune cihaz yönetimi nedir başlıklı makaleye bakın.