您可以使用群組原則觸發自動註冊至行動裝置管理 (MDM) ,適用於 Active Directory (AD) 網域加入裝置。
你本地 AD 建立的群組政策會在不需使用者互動的情況下觸發 Intune 的註冊。 這種因果機制意味著你可以自動大量將網域加入的企業裝置註冊到 Microsoft Intune。 註冊流程會在你用 Microsoft Entra 帳號登入裝置後,背景開始。
需求:
- 加入 Active Directory 的裝置必須執行 支援的 Windows 版本。
- 企業已設定行動裝置管理 (MDM) 服務。
- 本地端的 Active Directory 必須 透過 Entra Connect) Microsoft Microsoft 與 Entra ID (整合 。
- 服務連接點 (SCP) 設定。 欲了解更多資訊,請參閱 使用 Microsoft Entra Connect 設定 SCP。 關於不將 SCP 資料發布至 AD 的環境,請參見 Microsoft Entra 混合加入目標部署。
- 裝置不應該已經用經典代理註冊在 Intune (代理管理的裝置在) 註冊失敗
error 0x80180026。 - Windows Server 的最低版本需求是根據 Microsoft Entra 混合加入的要求。 欲了解更多資訊,請參閱 「如何規劃您的 Microsoft Entra 混合加入實作」。
提示
如需相關資訊,請參閱下列主題:
自動註冊依賴於 MDM 服務的存在以及 Microsoft Entra 的個人電腦註冊。 一旦企業以 Microsoft Entra ID 註冊其 AD,已加入網域的 Windows 電腦即自動被 Microsoft Entra 註冊。
注意
在 Windows 10 版本 1709 中,註冊協定更新以檢查裝置是否已加入網域。 詳情請參見 [MS-MDE2]:行動裝置註冊協定版本 2。 範例請參閱 MS-MDE2 協定文件中第 4.3.1 節 RequestSecurityToken。
啟用自動註冊群組原則後,背景會建立一個任務以啟動 MDM 註冊。 此任務使用使用者 Microsoft Entra 資訊中的現有 MDM 服務設定。 若需多重驗證,使用者會被提示完成驗證。 一旦設定好註冊,使用者可以在設定頁面查看狀態。
- 從 Windows 10 版本 1709 開始,當相同政策在群組政策與 MDM 中設定時,群組原則優先於 MDM。
- 從 Windows 10 版本 1803 開始,新增設定允許你將優先順序改為 MDM。 欲了解更多資訊,請參閱 Windows 群組政策與 Intune MDM 政策誰勝出?
此政策必須驗證 MDM 服務提供者是否允許群組政策發起的 MDM 註冊給網域加入的裝置。
設定一組裝置的自動註冊
要使用群組政策設定自動註冊,請使用以下步驟:
- 建立群組政策物件 (GPO) 並啟用群組政策 、電腦組態>、管理範本、>Windows 元件、>MDM>,啟用使用預設 Microsoft Entra 憑證自動註冊 MDM。
- 為 PC 建立一個安全群組。
- 連結GPO。
- 使用安全群組來篩選。
如果你看不到這個政策,就去買你 Windows 版本最新的 ADMX。 要解決這個問題,請使用以下程序。 最新的 MDM.admx 是向下相容的。
下載所需版本的管理範本:
在網域控制器上安裝套件。
請導航至
C:\Program Files (x86)\Microsoft Group Policy,並根據安裝版本找到相應的子目錄。將 PolicyDefinitions 資料夾複製到
\\contoso.com\SYSVOL\contoso.com\policies\PolicyDefinitions。如果這個資料夾不存在,那就把檔案複製到你網域的 中央政策儲存 庫。
等待 SYSVOL DFSR 複製完成後,政策才可用。
為單一電腦設定自動註冊群組政策
此程序僅供說明,說明新的自動登記政策如何運作。 這不建議用於企業的生產環境。
執行
GPEdit.msc。 選擇 開始,然後在文字框輸入gpedit。在 最佳匹配中,選擇 編輯群組政策 來啟動它。
在 本地電腦政策中,選擇 管理範本、>Windows 元件、>MDM。
雙擊 啟用使用 Microsoft Entra 預設憑證自動註冊 MDM。 選擇 啟用,從下拉選單選擇 使用者憑證 ,選擇使用 憑證類型,然後選擇 確定。
注意
在 Windows 10 版本 1903 及以上版本中,MDM.admx 檔案更新為包含裝置 憑證 選項,以選擇用於註冊裝置的憑證。 舊版本的預設行為是還原為 使用者憑證(User Credential)。
裝置憑證 僅支援在 Microsoft Intune 註冊中,特別是在有共同管理或 Azure 虛擬桌面多會話主機池 的情境下,因為 Intune 訂閱是以使用者為中心的。 Azure Virtual Desktop 個人主機池支援使用者憑證。
當用戶端發生群組政策刷新時,會建立一個任務,並排程為每五分鐘執行一次,持續一天。 這個任務叫 做 Schedule,由註冊客戶端建立,用來自動從 Microsoft Entra ID 註冊 MDM。 要查看排程任務,啟動 任務排程器應用程式。
如果需要雙重驗證,系統會提示您完成該流程。 這裡有一張截圖範例。
提示
你可以透過使用 Microsoft Entra ID 中的條件存取政策來避免此行為。 想了解更多,請閱讀 《什麼是條件存取?》。
確認登記
要確認成功註冊 MDM,請到 開始>設定>帳號的「>存取工作或學校」,然後選擇你的網域帳號。選擇 資訊 以查看 MDM 的註冊資訊。
注意
如果你沒看到 資訊 按鈕或報名資訊,可能是註冊失敗了。 請查看任務排程器應用程式中的狀態,並查看診斷 MDM 註冊。
任務排程器應用程式
選擇 開始,然後在文字框輸入 task scheduler。 在 最佳匹配中,選擇 任務排程器 啟動它。
在 任務排程器函式庫中,打開 Microsoft > Windows ,然後選擇 EnterpriseMgmt。
要查看任務結果,請移動滾動條以查看 最後執行結果。 你可以在 歷史 標籤看到這些日誌。
訊息 0x80180026 是) (MENROLL_E_DEVICE_MANAGEMENT_BLOCKED 失敗訊息,可能因啟用 「停用 MDM 註冊 」政策而引起。
注意
GPEdit 主控台不會反映你組織在裝置上設定的政策狀態。 它只供使用者用來設定政策。