Hybrid Entra ID Join i rejestracja w Intune

Analiza krok po kroku ścieżki od Active Directory przez Entra Connect i Hybrid Entra ID Join do rejestracji w Intune: gdzie się psuje i jak sprawdzić każdy etap.

  • Status: W toku
  • Na podstawie doświadczenia zawodowego
  • Przykład

Przegląd

  1. Active DirectoryObiekt komputera w synchronizowanej OU
  2. Entra ConnectObiekt urządzenia zsynchronizowany
  3. Hybrid Entra ID JoinUrządzenie się rejestruje i otrzymuje PRT
  4. Rejestracja w IntuneGPO uruchamia automatyczną rejestrację
Łańcuch, przez który przechodzi każde urządzenie dołączone hybrydowo

Problem

Przykładowy scenariusz: urządzenie Windows dołączone do domeny nie pojawia się w Intune. W Entra ID go nie ma albo ma status „Pending”.

Analiza

Sprawdzanie łańcucha od początku, ogniwo po ogniwie:

  1. Czy obiekt komputera znajduje się w OU objętej zakresem synchronizacji Entra Connect?
  2. Czy skonfigurowany jest Service Connection Point (SCP) albo targetowanie przez rejestr po stronie klienta?
  3. Co pokazuje dsregcmd /status dla AzureAdJoined, DomainJoined i AzureAdPrt?
  4. Czy urządzenie ma dostęp do wymaganych endpointów Microsoft (proxy, inspekcja TLS)?
  5. Czy GPO automatycznej rejestracji zostało zastosowane, a użytkownik jest w zakresie MDM i ma licencję Intune?
powershell
dsregcmd /status | Select-String "AzureAdJoined|DomainJoined|AzureAdPrt|TenantName"

# Did the auto-enrollment policy apply?
gpresult /r /scope computer

# Registration and enrollment events
Get-WinEvent -LogName "Microsoft-Windows-User Device Registration/Admin" -MaxEvents 20
Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin" -MaxEvents 20
Przykład — pierwsze sprawdzenia na urządzeniu

Rozwiązanie

Rozwiązanie zależy od tego, które ogniwo zawiodło. Typowe przykłady: dodanie OU do zakresu synchronizacji, poprawienie SCP, przepuszczenie endpointów rejestracji urządzeń przez proxy albo poprawienie zakresu GPO (Computer Configuration → Administrative Templates → Windows Components → MDM → Enable automatic MDM enrollment using default Azure AD credentials).

Wynik

Wynik zostanie dodany na podstawie rzeczywistego, zanonimizowanego przypadku.

Wróć do wszystkich projektów