Hybrid Entra ID Join i rejestracja w Intune
Analiza krok po kroku ścieżki od Active Directory przez Entra Connect i Hybrid Entra ID Join do rejestracji w Intune: gdzie się psuje i jak sprawdzić każdy etap.
- Status: W toku
- Na podstawie doświadczenia zawodowego
- Przykład
Przegląd
- Active DirectoryObiekt komputera w synchronizowanej OU
- Entra ConnectObiekt urządzenia zsynchronizowany
- Hybrid Entra ID JoinUrządzenie się rejestruje i otrzymuje PRT
- Rejestracja w IntuneGPO uruchamia automatyczną rejestrację
Problem
Przykładowy scenariusz: urządzenie Windows dołączone do domeny nie pojawia się w Intune. W Entra ID go nie ma albo ma status „Pending”.
Analiza
Sprawdzanie łańcucha od początku, ogniwo po ogniwie:
- Czy obiekt komputera znajduje się w OU objętej zakresem synchronizacji Entra Connect?
- Czy skonfigurowany jest Service Connection Point (SCP) albo targetowanie przez rejestr po stronie klienta?
- Co pokazuje dsregcmd /status dla AzureAdJoined, DomainJoined i AzureAdPrt?
- Czy urządzenie ma dostęp do wymaganych endpointów Microsoft (proxy, inspekcja TLS)?
- Czy GPO automatycznej rejestracji zostało zastosowane, a użytkownik jest w zakresie MDM i ma licencję Intune?
dsregcmd /status | Select-String "AzureAdJoined|DomainJoined|AzureAdPrt|TenantName"
# Did the auto-enrollment policy apply?
gpresult /r /scope computer
# Registration and enrollment events
Get-WinEvent -LogName "Microsoft-Windows-User Device Registration/Admin" -MaxEvents 20
Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin" -MaxEvents 20Rozwiązanie
Rozwiązanie zależy od tego, które ogniwo zawiodło. Typowe przykłady: dodanie OU do zakresu synchronizacji, poprawienie SCP, przepuszczenie endpointów rejestracji urządzeń przez proxy albo poprawienie zakresu GPO (Computer Configuration → Administrative Templates → Windows Components → MDM → Enable automatic MDM enrollment using default Azure AD credentials).
Wynik
Wynik zostanie dodany na podstawie rzeczywistego, zanonimizowanego przypadku.