Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (2024)

Letzte Aktualisierung am 26. April 2024

Microsoft Entra Hybrid Join ist eine Identitätslösung, die es Geräten ermöglicht, sich sowohl in einer Windows Server Active Directory-Domäne als auch in Microsoft Entra ID zu authentifizieren. Dies bietet Unternehmen die Flexibilität und Sicherheit, die sie benötigen, um Ressourcen effektiv zu verwalten und gleichzeitig ein hohes Mass an Sicherheit zu gewährleisten.

Microsoft Entra ID ist global hochverfügbar aufgebaut. In Verbindung mit Features wie nahtloses einmaliges Anmelden (SSO) oder bedingter Microsoft Entra-Zugriff bietet Microsoft Entra ID zusätzliche Features an, welche die Sicherheit beträchtlich erhöhen und mit einer reinen Windows Server Active Directory Infrastruktur nur kostenintensiv umgesetzt werden können.

Mit Microsoft Entra Hybrid Join erhält man das Beste aus zwei Welten (Lokal und Cloud) gleichzeitig. Das Gerät hat Zugriff auf Windows Server Active Directory und Microsoft Entra ID.

Diese Blog Artikel zeigt detailliert die notwendigen Schritte für die Konfiguration von Microsoft Entra Hybrid Join.

Inhaltsverzeichnis verbergen

1Voraussetzungen und Lizenzierung

1.1Lizenzen

1.2Geräte

1.3Software

2Windows Server Active Directory

2.2Windows Server Active Directory Schreibzugriff

2.3Domänencomputer automatisch registrieren

3Microsoft Entra ID

3.1Microsoft Intune

3.2MDM-URLs

3.3Microsoft Intune Connector für Active Directory

3.4Microsoft Intune Configuration Profile

4Funktionskontrolle

5Fehlersuche und Fehlerbehebung

Voraussetzungen und Lizenzierung

Lizenzen

Microsoft Entra Hybrid Join setzt keine kostenpflichtige Lizenz voraus.
Eine Lizenz ab Microsoft Entra ID Free reicht aus. Diese Lizenz ist Bestandteil jedes Microsoft Tenants.

Geräte

Folgende Voraussetzungen gelten für die Geräte:

  • Windows 10 Pro oder Enterprise
  • Windows 11 Pro oder Enterprise

Die Geräte haben Zugriff auf die folgenden URLs:
https://enterpriseregistration.windows.net
https://login.microsoftonline.com
https://device.login.microsoftonline.com
https://autologon.microsoftazuread-sso.com

Software

Für die Synchronisierung der Organisationseinheiten mit den Geräte Objekte im Windows Server Active Directory wird Microsoft Entra Connect oder Microsoft Entra Cloud Sync verwendet.

Windows Server Active Directory

Mit den nachfolgenden Schritten wird das Windows Server Active Directory für Microsoft Entra Hybrid Join vorbereitet.

Microsoft Entra Connect

Geräteoptionen

Microsoft Entra Hybrid Join erfordert im Bereich der Geräteoptionen die folgende Konfiguration in Microsoft Entra Connect.

Device Options (Geräteoptionen) auswählen.

Next (Weiter) auswählen.

Verbindung zu Microsoft Entra ID durch einen globalen Administrator herstellen.

Option Configure Hybrid Azure AD Join (Microsoft Entra Hybrid Join) auswählen.

Windows 10 or later domain-joined devices auswählen.

Der hier anzugebende Benutzer für die SCP (Service Connection Point) Konfiguration muss Mitglied der Gruppe Organisations-Administratoren (Enterprise Administrators) sein.
Diese Berechtigungen können nach erfolgreicher SCP Konfiguration wieder entzogen werden.

Die Konfiguration wird geprüft und mit Configure ausgeführt.

Microsoft Entra Connect ist nun für Microsoft Entra Hybrid Join vorbereitet.

Synchronisierungsoptionen

Sämtliche Active Directory Organisationseinheiten mit Geräten, welche mit Microsoft Entra Hybrid Join konfiguriert werden, müssen mit Microsoft Entra Connect synchronisiert werden.

Option Configure device options (Synchronisierungsoptionen) auswählen.

Verbindung zu Microsoft Entra ID durch einen globalen Administrator herstellen.

Verbindung zum Active Directory herstellen.

Alle Active Directory Organisationseinheiten auswählen, welche Geräte für den Microsoft Entra Hybrid Join enthalten.

Next (Weiter) klicken.

Next (Weiter) klicken.

Die Konfiguration wird geprüft und mit Configure ausgeführt.

Die Konfiguration ist erfolgreich abgeschlossen.

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (18)

Windows Server Active Directory Schreibzugriff

Microsoft Intune Connector benötigt Schreibzugriff auf sämtliche Windows Server Active Directory Organisationseinheiten, welche Geräte für den Microsoft Entra Hybrid Join enthalten. Nachfolgende Schritte konfigurieren den Schreibzugriff.

Rechte Maustaste auf die Organisationseinheit und Delegate Control klicken.

Einrichtungsassistent mit Next starten.

Alle Server hinzufügen, auf denen Microsoft Intune Connector ausgeführt wird.

Die weitere Konfiguration benötigt ein benutzerdefinierter Aufgabe.
Create a custom task to delegate auswählen.

Die benutzerdefinierte Aufgabe auf Computer Objekte (Computer objects, 1) mit den Berechtigungen zum Erstellen (Create, 2) und Löschen (Delete, 3) anlegen.

Vollzugriff (Full control) auswählen.

Die Konfiguration ist erfolgreich abgeschlossen.

Domänencomputer automatisch registrieren

In die Domäne eingebundene Computer werden über die Gruppenrichtlinie automatisch im Hintergrund bei Microsoft Entra ID registriert.

Gruppenrichtlinie In die Domäne eingebundene Computer als Geräte registrieren unter Computerkonfiguration > Richtlinien > Administrative Vorlagen > Windows-Komponenten > Geräteregistrierung aktivieren.

Microsoft Entra ID

Microsoft Intune

MDM-URLs

Für die Bereitstellung der Geräte mit Microsoft Intune und Autopilot müssen die MDM-URLs im Microsoft Intune admin center (https://intune.microsoft.com) aktiviert sein.

Devices > Enroll devices > Windows enrollment > Automatic Enrollment

MDM User Scope aktivieren. Möglich ist eine Aktivierung für Alle oder eine definierte Benutzergruppe.

Microsoft Intune Connector für Active Directory

Auf einem Windows Server mit Zugriff auf das Windows Server Active Directory benötigt es den Microsoft Intune Connector.
Microsoft Intune Connector aus dem Microsoft Intune admin center (https://intune.microsoft.com) herunterladen.

Devices > Enroll devices > Intune Connector for Active Directory

Add (1) auswählen und Intune Connector für Active Directory (2) herunterladen.

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (31)

Die heruntergeladene Datei ODJConnectorBootstrapper.exe auf den Server kopieren und Installation starten.

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (32)
Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (33)

Nach der erfolgreichen Installation Configure Now auswählen.

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (34)

Anmeldung am Microsoft Intune mit einem lizenzierten globalen Administrator oder Intune Administrator durchführen.
Die Rolle globaler Administrator kann nach erfolgreicher Anmeldung dem Benutzer bei Bedarf wieder entzogen werden.

Die Konfiguration ist nach kurzer Zeit erfolgreich abgeschlossen.

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (37)

Die Verbindung wurde erfolgreich hergestellt.

Devices > Enroll devices > Intune Connector for Active Directory

Microsoft Intune Configuration Profile

Der Beitritt zur Active Directory Domäne erfolgt über ein Microsoft Intune Configuration Profile.

Microsoft Intune admin center (https://intune.microsoft.com)
Devices > Configuration profiles > Create > New Policy

  1. Plattform: Windows 10 and later
  2. Profile Typ: Templates
  3. Vorlage: Domain join

Profilname eingeben, z.B. Domain Join

Folgende Werte ausfüllen:

  1. Präfix für die Computernamen, z.B. ccl-
  2. Domänenname angeben, z.B. int.cloudcoffee.ch
  3. Organisationseinheit angeben, z.B. OU=Computer,OU=CCL,DC=int,DC=cloudcoffee,DC=ch

Profil an die Geräte zuweisen.

Konfiguration prüfen und mit Create erstellen.

Funktionskontrolle

Windows 10 und Windows 11 haben nun die Eigenschaft, sich selbst im Azure Active Directory einzubinden. Nach rund 10 Minuten kann dies geprüft werden.

PowerShell

1

dsregcmd /status

oder unter Microsoft Entra ID > Devices > All devices im Azure Portal (https://portal.azure.com)

Fehlersuche und Fehlerbehebung

Wird das Gerät auch nach einem Reboot und Wartezeit von 10 Minuten nicht im Microsoft Entra ID als Microsoft Entra Hybrid Joined angezeigt, kann folgendes weiterhelfen:

Folge mir auf LinkedIn, um stets über meine neuesten Beiträge auf dem Laufenden zu bleiben.

Auf LinkedIn folgen

Microsoft Entra Hybrid Join: Die Konfigurationsanleitung für Administratoren - cloudkaffee.ch (2024)
Top Articles
How to play the G chord on guitar
How to Play the G Chord on Guitar
Exclusive: Baby Alien Fan Bus Leaked - Get the Inside Scoop! - Nick Lachey
Pangphip Application
9192464227
Die Windows GDI+ (Teil 1)
My Boyfriend Has No Money And I Pay For Everything
Puretalkusa.com/Amac
Calamity Hallowed Ore
King Fields Mortuary
Carter Joseph Hopf
Where's The Nearest Wendy's
Rapv Springfield Ma
Robert Malone é o inventor da vacina mRNA e está certo sobre vacinação de crianças #boato
Identogo Brunswick Ga
Worcester On Craigslist
Los Angeles Craigs List
Gon Deer Forum
Uc Santa Cruz Events
Cinebarre Drink Menu
Roll Out Gutter Extensions Lowe's
Amih Stocktwits
Albert Einstein Sdn 2023
Lacey Costco Gas Price
Frank Vascellaro
Lowell Car Accident Lawyer Kiley Law Group
Appleton Post Crescent Today's Obituaries
2015 Chevrolet Silverado 1500 for sale - Houston, TX - craigslist
Babbychula
Tamil Play.com
No Hard Feelings Showtimes Near Tilton Square Theatre
20+ Best Things To Do In Oceanside California
Skill Boss Guru
Labyrinth enchantment | PoE Wiki
Thanksgiving Point Luminaria Promo Code
Craigslist Ludington Michigan
877-292-0545
The Angel Next Door Spoils Me Rotten Gogoanime
Trivago Sf
4k Movie, Streaming, Blu-Ray Disc, and Home Theater Product Reviews & News
Fatal Accident In Nashville Tn Today
Reli Stocktwits
Conan Exiles Colored Crystal
Race Deepwoken
Legs Gifs
CPM Homework Help
Jeep Forum Cj
A Snowy Day In Oakland Showtimes Near Maya Pittsburg Cinemas
Hsi Delphi Forum
Runelite Ground Markers
Access One Ummc
Law Students
Latest Posts
Article information

Author: Ms. Lucile Johns

Last Updated:

Views: 6303

Rating: 4 / 5 (41 voted)

Reviews: 88% of readers found this page helpful

Author information

Name: Ms. Lucile Johns

Birthday: 1999-11-16

Address: Suite 237 56046 Walsh Coves, West Enid, VT 46557

Phone: +59115435987187

Job: Education Supervisor

Hobby: Genealogy, Stone skipping, Skydiving, Nordic skating, Couponing, Coloring, Gardening

Introduction: My name is Ms. Lucile Johns, I am a successful, friendly, friendly, homely, adventurous, handsome, delightful person who loves writing and wants to share my knowledge and understanding with you.