Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Etapas de ingresso híbrido do Microsoft Entra controlada pelo usuário do Windows Autopilot:
- Etapa 1: Configurar o registro automático do Windows no Intune
- Etapa 2: Instalar o conector do Intune para Active Directory
- Etapa 3: Aumentar o limite de conta de computador na unidade organizacional (UO)
- Etapa 4: registrar dispositivos como dispositivos Windows Autopilot
- Etapa 5: criar um grupo de dispositivos
- Etapa 6: configurar e atribuir a Página de status de registro (ESP) do Windows Autopilot
- Etapa 7: criar e atribuir um perfil do Windows Autopilot de ingresso híbrido do Microsoft Entra
- Etapa 8: configurar e atribuir perfil de ingresso no domínio
- Etapa 9: atribuir um dispositivo Windows Autopilot a um usuário (opcional)
- Etapa 10: Implantar o dispositivo
Para obter uma visão geral do fluxo de trabalho de ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot, confira Visão geral do ingresso híbrido do Microsoft Entra controlado pelo usuário do Windows Autopilot.
Observação
Se o limite de conta do computador para a unidade organizacional apropriada já tiver aumentado, pule esta etapa e vá para a Etapa 4: Registrar dispositivos como dispositivos do Windows Autopilot.
Aumentar o limite de conta de computador na unidade organizacional (OU)
Importante
Essa etapa só é necessária em uma das seguintes condições:
- O administrador que instalou e configurou o Conector do Intune para Active Directory não tinha os direitos apropriados, conforme descrito no Conector do Intune para Requisitos do Active Directory.
- O administrador que instalou e configurou o Conector do Intune tinha os direitos apropriados, conforme descrito acima, mas a MSA (Conta de Serviço Gerenciada) não pôde receber permissão para criar objetos computacionais nas unidades organizacionais especificadas durante a instalação do Conector do Intune. Para obter mais informações, consulte Configurar o novo conector do Microsoft Intune para Active Directory com o princípio de privilégios mínimos.
- O
ODJConnectorEnrollmentWizard.exe.configarquivo XML não foi modificado para adicionar UOs para as quais o MSA deve ter permissões.
A finalidade do Conector do Intune para Active Directory é unir computadores a um domínio e adicioná-los a uma UO. Por esse motivo, a Conta de Serviço Gerenciado que está sendo usada para o Conector do Intune para Active Directory precisa ter permissões para criar contas de computador na UO em que os computadores ingressaram no domínio local.
Com as permissões padrão no Active Directory, as junções de domínio pelo Conector do Intune para Active Directory podem funcionar inicialmente sem nenhuma modificação de permissão na UO no Active Directory. No entanto, depois que o MSA tenta ingressar mais de 10 computadores no domínio local, ele para de funcionar porque, por padrão, o Active Directory só permite que uma conta única junte até 10 computadores ao domínio local.
Os seguintes usuários não estão restritos pela limitação de ingresso no domínio de 10 computadores:
- Usuários nos grupos Administradores ou Administradores de Domínio: para estar em conformidade com o modelo de princípios de privilégios mínimos, a Microsoft não recomenda tornar o MSA um administrador ou administrador de domínio.
- Usuários com permissões delegadas em unidades organizacionais (UOs) e contêineres no Active Directory para criar contas de computador: Esse método é recomendado, pois segue o modelo de princípios de privilégio mínimo.
Para corrigir essa limitação, o MSA precisa da permissão Criar contas de computador na unidade organizacional (UO) em que os computadores ingressaram no domínio local. O Conector do Intune para Active Directory define as permissões para os MSAs para as UOs, desde que uma das seguintes condições seja atendida:
- O administrador que instala o Conector do Intune para Active Directory tem as permissões necessárias para definir permissões nas UOs.
- O administrador que configura o Conector do Intune para Active Directory tem as permissões necessárias para definir permissões nas UOs.
Se o administrador que está instalando ou configurando o Conector do Intune para Active Directory não tiver as permissões necessárias para definir permissões nas UOs, as seguintes etapas precisarão ser seguidas:
Entre em um computador que tenha acesso ao console Usuários e Computadores do Active Directory Usuários e Computadores do Active Directory com uma conta que tenha as permissões necessárias para definir permissões em UOs.
Abra o console Usuários e Computadores do Active Directory Usuários e Computadores do Active Directory executando DSA.msc.
Expanda o domínio desejado e navegue até a unidade organizacional (UO) na qual os computadores estão ingressando durante o Windows Autopilot.
Observação
A UO em que os computadores ingressam durante a implantação do Windows Autopilot é especificada posteriormente durante a etapa Configurar e atribuir perfil de ingresso no domínio .
Clique com o botão direito do mouse na OU e selecione Propriedades.
Observação
Se os computadores estiverem ingressando no contêiner Computadores padrão em vez de uma OU, clique com o botão direito do mouse no contêiner Computadores e selecione Delegar Controle.
Na janela Propriedades da UO que é aberta, selecione a guia Segurança .
Na guia Segurança , selecione Avançado.
Na janela Configurações de Segurança Avançadas , selecione Adicionar.
Nas janelas de Entrada de Permissão , ao lado de Principal, selecione o link Selecionar uma entidade de segurança .
Na janela Selecionar Usuário, Computador, Conta de Serviço ou Grupo, selecione o botão Tipos de Objeto....
Na janela Tipos de Objeto, marque a caixa de marcar Contas de Serviço e selecione OK.
Na janela Selecionar Usuário, Computador, Conta de Serviço ou Grupo, em Insira o nome do objeto a ser selecionado, insira o nome do MSA que está sendo usado para o Conector do Intune para Active Directory.
Dica
O MSA foi criado durante a etapa/seção Instalar o Conector do Intune para o Active Directory e tem o formato de nome de
msaODJ#####onde ##### há cinco caracteres aleatórios. Se o nome MSA não for conhecido, siga estas etapas para localizar o nome MSA:- No servidor que executa o Conector do Intune para Active Directory, clique com o botão direito do mouse no menu Iniciar e selecione Gerenciamento do Computador.
- Na janela Gerenciamento do Computador , expanda Serviços e Aplicativos e selecione Serviços.
- No painel de resultados, localize o serviço com o nome Intune ODJConnector para Active Service. O nome do MSA é listado na coluna Fazer logon como .
Selecione Verificar Nomes para validar a entrada de nome MSA. Depois que a entrada for validada, selecione OK.
Nas janelas de Entrada de Permissão , selecione o menu suspenso Aplica-se a: e, em seguida, selecione Somente este objeto.
Em Permissões, desmarque todos os itens e, em seguida, marque somente a caixa marcar Criar objetos de computador.
Selecione OK para fechar a janela de Entrada de Permissão .
Na janela Configurações de Segurança Avançadas , selecione Aplicar ou OK para aplicar as alterações.
Próxima etapa: registrar dispositivos como dispositivos Windows Autopilot
Conteúdo relacionado
Para obter mais informações sobre como aumentar o limite de conta de computador em uma Unidade Organizacional, consulte os seguintes artigos: