Ingresso híbrido do Microsoft Entra controlado pelo usuário: Aumente o limite de conta de computador na unidade organizacional (UO)

Etapas de ingresso híbrido do Microsoft Entra controlada pelo usuário do Windows Autopilot:

  • Etapa 3: Aumentar o limite de conta de computador na unidade organizacional (UO)

Para obter uma visão geral do fluxo de trabalho de ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot, confira Visão geral do ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot.

Observação

Se o limite de conta do computador para a unidade organizacional apropriada já tiver aumentado, pule esta etapa e vá para a Etapa 4: Registrar dispositivos como dispositivos do Windows Autopilot.

Aumentar o limite de conta de computador na unidade organizacional (OU)

Importante

Essa etapa só é necessária em uma das seguintes condições:

A finalidade do Conector do Intune para Active Directory é unir computadores a um domínio e adicioná-los a uma UO. Por esse motivo, a Conta de Serviço Gerenciado que está sendo usada para o Conector do Intune para Active Directory precisa ter permissões para criar contas de computador na UO em que os computadores ingressaram no domínio local.

Com as permissões padrão no Active Directory, as junções de domínio pelo Conector do Intune para Active Directory podem funcionar inicialmente sem nenhuma modificação de permissão na UO no Active Directory. No entanto, depois que o MSA tenta ingressar mais de 10 computadores no domínio local, ele para de funcionar porque, por padrão, o Active Directory só permite que uma conta única junte até 10 computadores ao domínio local.

Os seguintes usuários não estão restritos pela limitação de ingresso no domínio de 10 computadores:

  • Usuários nos grupos Administradores ou Administradores de Domínio: para estar em conformidade com o modelo de princípios de privilégios mínimos, a Microsoft não recomenda tornar o MSA um administrador ou administrador de domínio.
  • Usuários com permissões delegadas em unidades organizacionais (UOs) e contêineres no Active Directory para criar contas de computador: Esse método é recomendado, pois segue o modelo de princípios de privilégio mínimo.

Para corrigir essa limitação, o MSA precisa da permissão Criar contas de computador na unidade organizacional (UO) em que os computadores ingressaram no domínio local. O Conector do Intune para Active Directory define as permissões para os MSAs para as UOs, desde que uma das seguintes condições seja atendida:

  • O administrador que instala o Conector do Intune para Active Directory tem as permissões necessárias para definir permissões nas UOs.
  • O administrador que configura o Conector do Intune para Active Directory tem as permissões necessárias para definir permissões nas UOs.

Se o administrador que está instalando ou configurando o Conector do Intune para Active Directory não tiver as permissões necessárias para definir permissões nas UOs, as seguintes etapas precisarão ser seguidas:

  1. Entre em um computador que tenha acesso ao console Usuários e Computadores do Active Directory Usuários e Computadores do Active Directory com uma conta que tenha as permissões necessárias para definir permissões em UOs.

  2. Abra o console Usuários e Computadores do Active Directory Usuários e Computadores do Active Directory executando DSA.msc.

  3. Expanda o domínio desejado e navegue até a unidade organizacional (UO) na qual os computadores estão ingressando durante o Windows Autopilot.

    Observação

    A UO em que os computadores ingressam durante a implantação do Windows Autopilot é especificada posteriormente durante a etapa Configurar e atribuir perfil de ingresso no domínio .

  4. Clique com o botão direito do mouse na OU e selecione Propriedades.

    Observação

    Se os computadores estiverem ingressando no contêiner Computadores padrão em vez de uma OU, clique com o botão direito do mouse no contêiner Computadores e selecione Delegar Controle.

  5. Na janela Propriedades da UO que é aberta, selecione a guia Segurança .

  6. Na guia Segurança , selecione Avançado.

  7. Na janela Configurações de Segurança Avançadas , selecione Adicionar.

  8. Nas janelas de Entrada de Permissão , ao lado de Principal, selecione o link Selecionar uma entidade de segurança .

  9. Na janela Selecionar Usuário, Computador, Conta de Serviço ou Grupo, selecione o botão Tipos de Objeto....

  10. Na janela Tipos de Objeto, marque a caixa de marcar Contas de Serviço e selecione OK.

  11. Na janela Selecionar Usuário, Computador, Conta de Serviço ou Grupo, em Insira o nome do objeto a ser selecionado, insira o nome do MSA que está sendo usado para o Conector do Intune para Active Directory.

    Dica

    O MSA foi criado durante a etapa/seção Instalar o Conector do Intune para o Active Directory e tem o formato de nome de msaODJ##### onde ##### há cinco caracteres aleatórios. Se o nome MSA não for conhecido, siga estas etapas para localizar o nome MSA:

    1. No servidor que executa o Conector do Intune para Active Directory, clique com o botão direito do mouse no menu Iniciar e selecione Gerenciamento do Computador.
    2. Na janela Gerenciamento do Computador , expanda Serviços e Aplicativos e selecione Serviços.
    3. No painel de resultados, localize o serviço com o nome Intune ODJConnector para Active Service. O nome do MSA é listado na coluna Fazer logon como .
  12. Selecione Verificar Nomes para validar a entrada de nome MSA. Depois que a entrada for validada, selecione OK.

  13. Nas janelas de Entrada de Permissão , selecione o menu suspenso Aplica-se a: e, em seguida, selecione Somente este objeto.

  14. Em Permissões, desmarque todos os itens e, em seguida, marque somente a caixa marcar Criar objetos de computador.

  15. Selecione OK para fechar a janela de Entrada de Permissão .

  16. Na janela Configurações de Segurança Avançadas , selecione Aplicar ou OK para aplicar as alterações.

Próxima etapa: registrar dispositivos como dispositivos Windows Autopilot

Para obter mais informações sobre como aumentar o limite de conta de computador em uma Unidade Organizacional, consulte os seguintes artigos: