Ukierunkowane wdrożenie przyłączania hybrydowego Microsoft Entra
Przed włączeniem w całej organizacji można zweryfikować planowanie oraz wymagania wstępne dotyczące dołączania hybrydowego urządzeń z Microsoft Entra, wykorzystując do tego docelowe wdrożenie. W tym artykule wyjaśniono, jak przeprowadzić ukierunkowane wdrożenie hybrydowego dołączenia w Microsoft Entra.
Ostrożność
Zachowaj ostrożność podczas modyfikowania wartości w usłudze Active Directory. Wprowadzanie zmian w ustalonym środowisku może mieć niezamierzone konsekwencje.
Ukierunkowane wdrożenie łączności hybrydowej Microsoft Entra na urządzeniach z systemem Windows
W przypadku urządzeń z systemem Windows 10 minimalna obsługiwana wersja to Windows 10 (wersja 1607) do przyłączenia hybrydowego. Najlepszym rozwiązaniem jest uaktualnienie do najnowszej wersji systemu Windows 10 lub 11.
Aby przeprowadzić docelowe wdrożenie hybrydowego dołączania Microsoft Entra na urządzeniach z systemem Windows, wykonaj następujące kroki:
- Wyczyść wpis punktu połączenia usługi (SCP) w usłudze Active Directory systemu Windows Server, jeśli on istnieje.
- Skonfiguruj ustawienie rejestru po stronie klienta dla SCP na komputerach przyłączonych do domeny przy użyciu obiektu zasad grupy (GPO).
- Jeśli używasz usług Active Directory Federation Services (AD FS), należy również skonfigurować ustawienie rejestru po stronie klienta dla punktu połączenia usługi na serwerze usług AD FS przy użyciu obiektu zasad grupy.
- Może być konieczne dostosowanie opcji synchronizacji w Microsoft Entra Connect, aby umożliwić synchronizację urządzeń.
Napiwek
Punkt połączenia usługi może być skonfigurowany lokalnie w rejestrze urządzenia w pewnych sytuacjach. Jeśli urządzenie znajdzie wartość w rejestrze, używa tej konfiguracji, w przeciwnym razie wysyła zapytanie do katalogu o Punkt Połączenia Usługi i próbuje hybrydowego dołączenia.
Czyszczenie punktu połączenia z usługi Microsoft Windows Server Active Directory
Użyj Edytora interfejsów usług Active Directory (ADSI Edit), aby zmodyfikować obiekty SCP w usłudze Active Directory systemu Microsoft Windows Server.
- Uruchom ADSI Edit aplikację klasyczną ze stacji roboczej administracyjnej lub kontrolera domeny jako Administrator przedsiębiorstwa.
- Połącz się z kontekstem nazewnictwa konfiguracji w Twojej domenie.
- Przejdź do CN=Konfiguracja,DC=contoso,DC=com>CN=Usługi>CN=Konfiguracja Rejestracji Urządzeń.
- Kliknij prawym przyciskiem myszy obiekt liścia CN=62a0ff2e-97b9-4513-943f-0d221bd30080 i wybierz Właściwości.
- Wybierz słowa kluczowe z okna edytora atrybutów i wybierz Edytuj.
- Wybierz wartości azureADId i azureADName (każdą z osobna), a następnie wybierz Usuń.
- Zamknij ADSI Edit.
Konfigurowanie ustawienia rejestru po stronie klienta dla SCP
Użyj poniższego przykładu, aby utworzyć obiekt zasad grupy (GPO) do wdrożenia ustawienia rejestru konfigurującego wpis SCP w rejestrze urządzeń.
- Otwórz konsolę zarządzania zasadami grupy i utwórz nowy obiekt zasad grupy w domenie.
- Podaj nazwę nowo utworzonego obiektu zasad grupy (na przykład ClientSideSCP).
- Edytuj GPO i znajdź następującą ścieżkę: Konfiguracja komputera>Preferencje>Ustawienia systemu Windows>Rejestr.
- Kliknij prawym przyciskiem myszy rejestr i wybierz pozycję Nowy element rejestru>.
- Na karcie Ogólne skonfiguruj następujące ustawienia.
- Akcja: Update.
- Hive: HKEY_LOCAL_MACHINE.
- Ścieżka klucza: SOFTWARE\Microsoft\Windows\CurrentVersion\CDJ\AAD.
- Nazwa wartości: TenantId.
- Typ wartości: REG_SZ.
- Dane wartości: globalnie unikatowy identyfikator (GUID) lub identyfikator dzierżawy dzierżawy firmy Microsoft Entra, który można znaleźć w Identity>Overview>Properties>Tenant ID.
- Wybierz pozycję OK.
- Na karcie Ogólne skonfiguruj następujące ustawienia.
- Kliknij prawym przyciskiem myszy rejestr i wybierz pozycję Nowy element rejestru>.
- Na karcie Ogólne skonfiguruj następujące ustawienia.
- Akcja: Update.
- Hive: HKEY_LOCAL_MACHINE.
- Ścieżka klucza: SOFTWARE\Microsoft\Windows\CurrentVersion\CDJ\AAD.
- Nazwa wartości: TenantName.
- Typ wartości: REG_SZ.
- Dane wartości: zweryfikowana nazwa domeny , jeśli używasz takiego środowiska federacyjnego jak AD FS. Zweryfikowana nazwa domeny lub nazwa domeny onmicrosoft.com, na przykład
contoso.onmicrosoft.com
, jeśli używasz środowiska zarządzanego.
- Wybierz pozycję OK.
- Na karcie Ogólne skonfiguruj następujące ustawienia.
- Zamknij edytor nowo utworzonego obiektu zasad grupy.
- Połącz nowo utworzony GPO z odpowiednią jednostką organizacyjną, zawierającą komputery przyłączone do domeny, które należą do kontrolowanej grupy wdrożeniowej.
Konfigurowanie ustawień usług AD FS
Jeśli identyfikator Microsoft Entra jest sfederowany z usługami AD FS, najpierw należy skonfigurować SCP po stronie klienta zgodnie z wcześniej podanymi instrukcjami, łącząc obiekt zasad grupy z serwerami usług AD FS. Obiekt SCP definiuje źródło autorytetu dla obiektów urządzeń. Może to być rozwiązanie lokalne lub Microsoft Entra ID. Po skonfigurowaniu SCP po stronie klienta dla usług AD FS źródłem obiektów urządzeń jest Microsoft Entra ID.
Nota
Jeśli nie udało się skonfigurować SCP po stronie klienta na serwerach AD FS, źródło tożsamości urządzeń zostanie uznane za lokalne. Następnie usługi AD FS zaczną usuwać obiekty urządzeń z katalogu lokalnego po określonym okresie zdefiniowanym w atrybucie Rejestracji urządzeń usług AD FS "MaximumInactiveDays". Obiekty rejestracji urządzeń usług AD FS można znaleźć za pomocą polecenia cmdlet Get-AdfsDeviceRegistration.
Dlaczego urządzenie może znajdować się w stanie oczekiwania
Podczas konfigurowania zadania dołączania hybrydowego Microsoft Entra w programie Microsoft Entra Connect Sync dla urządzeń lokalnych, zadanie synchronizuje obiekty urządzeń z Microsoft Entra ID i tymczasowo ustawia stan zarejestrowania urządzeń na "oczekujące", zanim zakończą one proces rejestracji. Ten stan oczekiwania jest spowodowany tym, że urządzenie musi zostać dodane do katalogu Microsoft Entra, zanim będzie można je zarejestrować. Aby uzyskać więcej informacji na temat procesu rejestracji urządzeń, zobacz Jak to działa: rejestracja urządzenia.
Po weryfikacji
Po sprawdzeniu, czy wszystko działa zgodnie z oczekiwaniami, możesz automatycznie zarejestrować resztę urządzeń z systemem Windows przy użyciu identyfikatora Microsoft Entra. Automatyzowanie dołączania hybrydowego firmy Microsoft Entra przez konfigurowania punktu połączenia przy użyciu programu Microsoft Entra Connect.