Microsoft Entra Join gegenüber Hybrid Microsoft Entra Join in cloudnative Endpunkte

Tipp

Wenn Sie etwas über cloudnative Endpunkte lesen, werden die folgenden Begriffe verwendet:

  • Endpunkt: Ein Endpunkt ist ein Gerät, z. B. ein Mobiltelefon, ein Tablet, ein Laptop oder ein Desktopcomputer. „Endpunkte“ und „Geräte“ werden austauschbar verwendet.
  • Verwaltete Endpunkte: Endpunkte, die Richtlinien von der Organisation mithilfe einer MDM-Lösung oder von Gruppenrichtlinienobjekten empfangen. Diese Geräte befinden sich in der Regel im Besitz der Organisation, können aber auch BYOD- oder persönliche Geräte sein.
  • Cloudnative Endpunkte: Endpunkte, die mit Microsoft Entra verbunden sind. Sie sind nicht mit dem lokalen AD verknüpft.
  • Workload: Alle Programme, Dienste oder Prozesse.

Viele wichtige und wertvolle Dienste, einschließlich bedingter Zugriff und einmaliges Anmelden mit Microsoft Entra, erfordern, dass Endpunkte über eine Cloudidentität verfügen. Für Windows-Endpunkte, die sich im Besitz der organization befinden, wird eine Cloudidentität erstellt, wenn das Gerät in Microsoft Entra eingebunden oder in hybrides Microsoft Entra eingebunden ist.

Beim Wechsel zu cloudnativen Endpunkten müssen Sie die Unterschiede zwischen in Microsoft Entra eingebundenen und hybriden Microsoft Entra-verbundenen Geräten verstehen:

  • Microsoft Entra beigetreten: Geräte werden in Microsoft Entra eingebunden. Sie sind nicht mit dem lokalen AD verbunden.

    Weitere spezifische Informationen finden Sie unter Mit Microsoft Entra verbundene Geräte (öffnet eine weitere Microsoft-Website).

  • Hybrider Microsoft Entra beigetreten: Geräte werden in Microsoft Entra registriert und einer lokalen AD-Domäne beigetreten.

    Weitere spezifische Informationen finden Sie unter Mit Microsoft Enttra verbundene Hybridgeräte (öffnet eine weitere Microsoft-Website).

Diese Funktion gilt für:

  • Cloud-native Windows Endpunkte

In diesem Artikel werden einige der Unterschiede zwischen Microsoft Entra-verbundenen Geräten und hybriden Microsoft Entra-verbundenen Geräten beschrieben. Eine Übersicht über cloudnative Endpunkte und deren Vorteile finden Sie unter Was sind cloudnative Endpunkte.

Microsoft Entra ist beigetreten

Wenn ein Endpunkt, z. B. ein Windows-Gerät, in Microsoft Entra eingebunden wird, richtet er eine Vertrauensstellung mit Microsoft Entra ein und verfügt über eine Identität (device-id) in Microsoft Entra. Der Endpunkt wird von der Organisation verwaltet und kontrolliert.

Der Endpunkt wird mit Microsoft Entra verbunden. Sie ist nicht mit einer lokalen AD-Domäne verbunden.

Um Windows-Endpunkte mit Microsoft Entra zu verbinden, haben Sie einige Möglichkeiten:

  • Verwenden Sie Windows Autopilot. Windows Autopilot führt Benutzer durch die Windows Out of Box Experience (OOBE). Wenn Benutzer ihr Geschäfts-, Schul- oder Unikonto eingeben, tritt der Endpunkt Microsoft Entra bei.

    Alle bei Windows Autopilot registrierten Geräte werden automatisch als Geräte im Besitz der Organisation betrachtet. Windows Autopilot ist einer der am häufigsten verwendeten Ansätze, um Geräte von Organization in Microsoft Entra einzubinden und von der IT zu verwalten.

  • Verwenden Sie Windows Out of Box Experience (OOBE). Wenn Benutzer ihr Geschäfts-, Schul- oder Unikonto auf dem Gerät eingeben, tritt der Endpunkt automatisch Microsoft Entra bei.

  • Verwenden Sie die Einstellungs-App. Auf dem Gerät öffnen Endbenutzer die Einstellungs-App (Konten>Zugriff auf Geschäfts-, Schul- oder Unikonto>Verbinden), und verwenden ihr Geschäfts-, Schul- oder Unikonto.

  • Verwenden Sie ein Window Provisioning Package. Weitere Informationen finden Sie unter:

Organisation IT-Vorteile

  • Mithilfe des bedingten Zugriffs können Sie den Zugriff auf Ressourcen der organization zulassen oder einschränken, die Ihre Anforderungen erfüllen oder nicht erfüllen.
  • Einstellungen und Arbeitsdaten wandern durch unternehmenskonforme Clouds. Es werden keine persönlichen Microsoft-Konten, wie Hotmail, verwendet und können gesperrt werden.
  • Mit Windows Hello for Business können Sie das Risiko des Diebstahls von Anmeldeinformationen verringern.

Vorteile für den Endbenutzer

  • Um Endbenutzer mit Microsoft Entra und dem Windows-Endpunkt zu authentifizieren, benötigen Benutzer ein Geschäfts-, Schul- oder Unikonto. Es werden keine persönlichen Konten verwendet.

  • Nutzen Sie Single Sign-On (SSO) für Microsoft 365 und SaaS-Anwendungen mit einer Internetverbindung.

  • Nutzen Sie den Komfort und die Sicherheit von Windows Hello for Business, um sich an ihrem Windows-Endpunkt zu unterschreiben.

    Wenn sie sich mit Windows Hello for Business unterschreiben, verwenden Benutzer automatisch SSO für viele ihrer Online- und lokalen Anwendungen und Ressourcen.

  • Betriebssystemeinstellungen werden auf allen mit Microsoft Enttra verbundenen Geräten übertragen.

    Wichtig

    Endbenutzer, die remote auf Geräten arbeiten, die mit Microsoft Entra verbunden sind, benötigen kein VPN zur Anmeldung, wenn zwischengespeicherte Anmeldeinformationen auf dem Gerät ablaufen. Auf hybriden Microsoft Entra-verbundenen Geräten benötigen sie ein VPN zur Anmeldung, wenn zwischengespeicherte Anmeldeinformationen ablaufen.

Mit Microsoft Entra verbundene Ressourcen

Hybrider Microsoft Entra Join

Hybride Microsoft Entra-verbundene Geräte werden in Ihre lokale AD-Domäne eingebunden und bei Microsoft Entra registriert. Für diese Geräte ist eine Netzwerkverbindung mit Ihren lokalen Domänencontrollern (DCs) für die erste Anmeldung und die Geräteverwaltung erforderlich.

Wenn die Geräte keine Verbindung mit dem DC herstellen können, können sich die Benutzer möglicherweise nicht unterschreiben und erhalten keine Richtlinienaktualisierungen.

Viele Organisationen mit vorhandenen in die Domäne eingebundenen Geräten möchten die Vorteile und Funktionen von Microsoft Entra und der Endpunktverwaltung nutzen. Wenn Ihre Geräte noch nicht vollständig cloudnativ sein können, können Sie diese vorhandenen Geräte bei Microsoft Entra registrieren. Wenn Sie vorhandene Geräte in Microsoft Entra registrieren, wird eine Geräteidentität erstellt, und Ihre Geräte sind hybrid in Microsoft Entra eingebunden. Sie gelten nicht als Cloud-native Endpunkte.

Wenn Ihre organization bereit ist und cloudnativ sein möchte, ist der Beitritt zu Microsoft Entra (in diesem Artikel) die richtige Wahl. Vorhandene Geräte müssen zurückgesetzt werden. Ausführlichere Informationen und Anleitungen finden Sie im allgemeinen Planungshandbuch.

Mit Microsoft Entra verbundene Hybridressourcen

Informationen zum Registrieren Ihrer vorhandenen in die Domäne eingebundenen Geräte bei Microsoft Entra finden Sie unter Konfigurieren des hybriden Beitritts zu Microsoft Entra. Konfigurieren des hybriden Microsoft Entra-Beitritts enthält Informationen für verwaltete Domänen und Verbunddomänen.

Welche Option ist die richtige für Ihre Organisation?

Welche Option die richtige ist, hängt von Ihrer Umgebung, Ihren Endpunkten und den Zielen Ihrer Organisation ab. Berücksichtigen Sie bei dieser Entscheidung auch die Zukunft und die langfristigen Auswirkungen.

Betrachten Sie dazu die folgenden Szenarien:

Szenario Microsoft Entra Join oder Hybrid Microsoft Entra Join
Sie stellen neue Windows-Endpunkte bereit Microsoft Entra Join

Wenn Sie neue, generalüberholte oder aktualisierte Windows-Geräte haben, die Sie bereitstellen und registrieren, wird der Beitritt zu Microsoft Entra empfohlen. Windows verfügt über moderne Features, die in das Betriebssystem integriert sind, einschließlich moderner Verwaltung, moderner Authentifizierung und mehr. Microsoft Entra Join sollte Ihre Standardoption für neue und zurückzusetzende Endpunkte sein.

Hybrider Microsoft Entra-Join

Sie können Hybrid Microsoft Entra Join für neue Endpunkte verwenden, dies wird jedoch in der Regel nicht empfohlen. Wenn Sie mithilfe von Hybrid Microsoft Entra Join eingebunden sind, können Sie die modernen, in Windows integrierten Features möglicherweise nicht nutzen.
Sie verfügen über vorhandene, zuvor bereitgestellte Windows-Endpunkte, die hybrid mit Microsoft Entra oder AD verbunden sind Hybrider Microsoft Entra-Join

Wenn Sie über vorhandene Endpunkte verfügen, die mit einer lokalen AD-Domäne (einschließlich hybridem Microsoft Entra verbunden) verknüpft sind, wird ein hybrider Beitritt zu Microsoft Entra empfohlen. Geräte erhalten eine Cloud-Identität und können Cloud-Dienste nutzen, die eine Cloud-Identität erfordern. Für Endbenutzer mit vorhandenen Endpunkten hat diese Option nur minimale Auswirkungen.

Microsoft Entra Join

Vorhandene Geräte, die in eine lokale AD-Domäne eingebunden sind (einschließlich hybridem Microsoft Entra beigetreten), müssen zurückgesetzt werden, um Microsoft Entra beizutreten. Wenn sie nicht zurückgesetzt werden können, gibt es keinen unterstützten Microsoft-Pfad zu Microsoft Entra, der ihnen beitritt.

Häufige Fragen, Antworten und Szenarien

In diesem Abschnitt werden häufig gestellte Fragen zu Geräten mit Microsoft Entra-Einbindung und Hybrid-Microsoft Entra-Einbindung beantwortet.

Sollte der hybride Beitritt mit Microsoft Entra ein langfristiger oder Endzielzustand für Geräte sein?

Nein, hybrider Microsoft Entra-Beitritt sollte weder langfristig noch das Endziel für eine organization sein.

Wenn Sie nicht eingeschränkt oder eingeschränkt sind (technische, politische oder regulatorische Gründe), sollte Ihre organization für Ihre Windows-Endpunkte zu Microsoft Entra joined wechseln oder planen.

Welche Strategie sollte eine organization anwenden, um vorhandene Hybrid Microsoft Entra Join-Geräte zu Microsoft Entra Join zu migrieren?

Die Strategie hängt von vielen Faktoren ab, von denen viele spezifisch für Ihre organization sind.

Im Allgemeinen empfiehlt Microsoft, auf ein ergänzendes Ereignis zu warten. Sie können beispielsweise während einer Hardwareaktualisierung, eines Betriebssystemupgrades oder eines Szenarios zur Problembehandlung von Geräten zu Microsoft Entra Join wechseln, wenn eine neue Windows-instance (oder eine zurückgesetzte) Windows-Instanz vorhanden ist. Mit diesem Ansatz minimieren Sie Benutzerunterbrechungen und optimieren den Konvertierungsprozess zu Microsoft Entra Join. Denken Sie daran, dass es keinen von Microsoft unterstützten Prozess oder Pfad gibt, um ein vorhandenes Gerät von Hybrid Microsoft Entra Join in Microsoft Entra Join ohne Zurücksetzen von Windows zu konvertieren.

Auf Microsoft Entra Hybrid-verbundenen Geräten müssen Sie eine vollständige Gerätezurücksetzung durchführen, da Windows Autopilot Reset keine Microsoft Entra Hybrid-verbundenen Geräte unterstützt.

Um zu Microsoft Entra Join zu wechseln, können Sie vorhandene Geräte proaktiv zurücksetzen. Dieser Ansatz kann für Benutzer störender sein und erfordert mehr Planung & Tests. Sie können diesen Ansatz jedoch verwenden, wenn Sie über ein paar Geräte verfügen oder wenn Sie einen starken Business Case für den Wechsel zu Microsoft Entra Join haben.

Es gibt einen Blocker, der verhindert, dass meine organization zu Microsoft Entra Join wechselt

Es ist möglich, dass es Hindernisse und Herausforderungen gibt, die außerhalb der Kontrolle von Microsoft liegen und die verhindern können, dass Ihre organization vollständig zu Microsoft Entra Join wechselt. Es kann auch unbekannte Blocker geben, die spezifisch für Ihre Organisation und deren Konfiguration oder Erwartungen sind. Diese Blockierungen können technischer Natur sein oder aus anderen, nicht technischen Gründen auftreten.

Denken Sie daran, dass der Wechsel zu Microsoft Entra Join kein Alles-oder-Nichts-Angebot ist. Das Verschieben von Geräten zu Microsoft Entra Join braucht Zeit, auch mit oder ohne Blocker oder Inhibitoren.

Wenn Sie einen potenziellen Blockierer identifizieren, der Sie daran hindert, Microsoft Entra Join zu verwenden, bestimmen Sie den Umfang, die Auswirkungen und die Lösung. Der allgemeine Planungsleitfaden für den Wechsel zu cloudnativen Endpunkten kann hilfreich sein.

Können Microsoft Entra Join- und Hybrid Microsoft Entra Join-Endpunkte in derselben Umgebung koexistieren?

Ja, Microsoft Entra Join- und Hybrid Microsoft Entra Join-Endpunkte können in derselben Umgebung koexistieren. Sie schließen sich nicht gegenseitig aus.

Eine gemischte Umgebung erhöht die Komplexität, die Wartungs- und Supportkosten. Sie können jedoch Hybrid Microsoft Entra Join verwenden, bis diese Endpunkte ersetzt oder zurückgesetzt werden. Denken Sie daran, dass der hybride Microsoft Entra-Beitritt nicht das Endziel Ihrer organization für den Windows-Endpunktstatus sein sollte.

Können Benutzer auf Microsoft Entra Join-Systemen auf lokale Ressourcen zugreifen?

Ja, Benutzer auf Microsoft Entra Join-Systemen können auf lokale Ressourcen zugreifen.

Microsoft Entra Join-Endpunkte können auf lokale Ressourcen zugreifen und einmaliges Anmelden (Single Sign-On, SSO) verwenden. Spezifischere Informationen finden Sie unter Cloudnative Endpunkte und lokale Ressourcen.

Welche Gerätebeitrittszustände kann Intune verwalten?

Microsoft Intune, eine 100% Cloudlösung, kann Windows-Clientgeräte verwalten, bei denen es sich um Microsoft Entra Join oder Hybrid Microsoft Entra Join handelt. Intune verfügt über zahlreiche integrierte Funktionen und Einstellungen, mit denen Sie Einstellungen verwalten, Gerätefunktionen steuern, Ihre Endpunkte schützen und vieles mehr.

Im allgemeinen Planungshandbuch zum Umstieg auf cloudnative Endpunkte: Intune-Features, die Sie kennen sollten, sind einige dieser Features aufgeführt. Was Intune ist, ist auch eine gute Ressource.

Auf Hybrid Microsoft Entra Join-Endpunkten können Sie lokale Gruppenrichtlinienobjekte (GPO) oder Intune verwenden, um Richtlinieneinstellungen zu steuern. Es ist auch möglich, eine Kombination von Gruppenrichtlinienobjekt und Intune zu verwenden, aber diese Kombination erhöht den Verwaltungsaufwand und die Komplexität. Wenn Sie die gemeinsame Verwaltung aktivieren (Intune (Cloud) + Konfigurations-Manager (lokal)), können Sie einige Microsoft Entra-Features verwenden, z. B. den bedingten Zugriff.

Eine Anleitung finden Sie im Bereitstellungshandbuch: Setup oder Wechseln zu Microsoft Intune.

Welche Gerätebeitrittszustände sind für die Gerätekonformität und/oder den bedingten Zugriff erforderlich?

Sowohl hybride Microsoft Entra Join- als auch Microsoft Entra Join-Endpunkte unterstützen Konformitätsrichtlinien und bedingten Zugriff, wenn sie von Intune verwaltet oder von Intune und Konfigurations-Manager gemeinsam verwaltet werden.

Gibt es Einschränkungen für Hybrid Microsoft Entra Join?

Ja, es gibt Einschränkungen für hybride Microsoft Entra Join.

Diese Einschränkungen sind im Allgemeinen identisch mit nur lokalen, in die Domäne eingebundenen Geräten. Insbesondere erfordern hybride Microsoft Entra Join-Endpunkte für die erstmalige Anmeldung und zum Ändern von Kennwörtern eine Sichtverbindung zum lokalen AD-Domänencontroller. Wenn die Domäne ausgefallen oder nicht verfügbar ist, können Benutzer daran gehindert werden, sich bei ihren Endpunkten anzumelden. Wenn Ihre organization sich von einer lokalen Domäne entfernt, müssen Sie sich auch für Ihre Geräte von Hybrid Microsoft Entra Join verabschieden.

Wenn Sie die kennwortlose Authentifizierung verwenden, benötigen die Benutzer Internetzugriff und eine freie Sicht zu den Domänencontrollern (DCs). Zur Authentifizierung können Hybrid Microsoft Entra Join-Endpunkte Kerberos und NTLM verwenden.

Gilt Hybrid Microsoft Entra Join als cloudnativ?

Nein, Hybrid Microsoft Entra Join gilt nicht als cloudnativ.

Die Cloudlösung besteht darin, Ihre Endpunkte mit Microsoft Entra zu verknüpfen. Die Endpunkte und ihre Identitäten werden in Microsoft Entra erstellt und gespeichert. Intune verwaltet die Endpunkte mit Einstellungen und Richtlinien. Diese Dienste funktionieren mit anderen Clouddiensten, einschließlich Microsoft 365, Microsoft Defender XDR und mehr.

Befolgen Sie die Anleitung für Cloud-native Endpunkte

  1. Überblick: Was sind cloudnative Endpunkte?
  2. Tutorial: Einrichten cloudnativer Windows-Endpunkte mit Microsoft Intune
  3. 🡺 Konzept: Microsoft Entra Join vs. Hybrid Microsoft Entra Join (Sie befinden sich hier)
  4. Konzept: Cloud-native Endpunkte und ortsgebundene Ressourcen
  5. Planungsleitfaden auf hohem Niveau
  6. Bekannte Probleme und wichtige Informationen