Identitätspool von Microsoft Intune-fähigen Maschinenidentitäten
Dieser Artikel beschreibt, wie Sie mit Citrix DaaS einen Identitätspool von Microsoft Intune-fähigen Maschinenidentitäten erstellen.
Sie können erstellen:
- Microsoft Entra-verbundene Kataloge, die in Microsoft Intune für persistente und nicht-persistente Einzel- und Mehrsitzungs-VMs registriert sind. Informationen zum Erstellen von Katalogen finden Sie unter Erstellen von Microsoft Entra-Katalogen, die in Microsoft Intune registriert sind.
- Microsoft Entra Hybrid-verbundene Kataloge, die in Microsoft Intune für persistente Einzel- und Mehrsitzungs-VMs unter Verwendung von Gerätezugangsdaten mit Co-Management-Funktion registriert sind. Informationen zum Erstellen von Katalogen finden Sie unter Erstellen von Microsoft Entra Hybrid-verbundenen Katalogen, die in Microsoft Intune registriert sind. Sie können auch Microsoft Entra Hybrid-verbundene Kataloge erstellen, die in Microsoft Intune für nicht-persistente Einzel- und Mehrsitzungs-VMs registriert sind. Dies befindet sich jedoch derzeit in der Vorschauphase. Siehe Registrierung von Hybrid Entra ID-verbundenen nicht-persistenten VMs in Microsoft Intune.
Informationen zu Anforderungen, Einschränkungen und Überlegungen finden Sie unter Microsoft Intune.
Erstellen von Microsoft Entra-Katalogen, die in Microsoft Intune registriert sind
Sie können Microsoft Entra-Kataloge, die in Microsoft Intune registriert sind, für persistente und nicht-persistente VMs sowohl mit Studio als auch mit PowerShell erstellen.
Informationen zu Anforderungen, Einschränkungen und Überlegungen finden Sie unter:
- Anforderungen für Microsoft Entra-verbundene Kataloge, die in Microsoft Intune registriert sind
- Einschränkungen für Microsoft Entra-verbundene Kataloge, die in Microsoft Intune registriert sind
Studio verwenden
Die folgenden Informationen ergänzen die Anleitung unter Maschinenkataloge erstellen.
Im Assistenten zum Erstellen von Katalogen:
-
Auf der Seite Maschinenidentitäten:
- Wählen Sie Microsoft Entra joined und dann Maschinen in Microsoft Intune registrieren. Falls aktiviert, registrieren Sie die Maschinen zur Verwaltung in Microsoft Intune. Sie können in Microsoft Intune registrierte Microsoft Entra joined-Kataloge sowohl für persistente als auch für nicht-persistente Einzel- und Mehrsitzungs-VMs erstellen. Für nicht-persistente VMs muss die VDA-Version jedoch 2407 oder höher sein.
-
Klicken Sie auf Dienstkonto auswählen und wählen Sie ein verfügbares Dienstkonto aus der Liste aus. Wenn kein geeignetes Dienstkonto für den Microsoft Entra-Mandanten verfügbar ist, dem die Maschinenidentitäten beitreten sollen, können Sie ein Dienstkonto erstellen. Informationen zu Dienstkonten finden Sie unter Microsoft Entra-Dienstkonten.
Hinweis:
Das von Ihnen ausgewählte Dienstkonto kann aus verschiedenen Gründen einen fehlerhaften Status aufweisen. Sie können zu Administratoren > Dienstkonten wechseln, um Details anzuzeigen und die Probleme gemäß den Empfehlungen zu beheben. Alternativ können Sie den Maschinenkatalogvorgang fortsetzen und die Probleme später beheben. Wenn Sie das Problem nicht beheben, werden veraltete Microsoft Entra joined- oder Microsoft Intune-registrierte Geräte generiert, die den Microsoft Entra-Beitritt der Maschinen blockieren können.
-
Klicken Sie auf Erweiterungsattribute hinzufügen, um eindeutige, benutzerdefinierte Daten direkt in Ihren Entra ID-Geräteobjekten zu speichern. Fügen Sie auf der Seite Erweiterungsattribute hinzufügen die Felder Erweiterungsattribute und Wert hinzu.
Hinweis:
- Sie können maximal 15 Erweiterungsattribute hinzufügen.
- Name und Wert müssen eindeutig sein und dürfen nicht leer sein.
Erweiterungsattribute hinzufügen oder ändern
Um zusätzliche Erweiterungsattribute zu einem vorhandenen MCS-Maschinenkatalog zu ändern oder hinzuzufügen oder Erweiterungsattribute zu einem MCS-Katalog ohne Dienstkonto hinzuzufügen, verwenden Sie den Assistenten Maschinenkatalog bearbeiten.
- Um zusätzliche Erweiterungsattribute zu ändern oder hinzuzufügen, navigieren Sie zur Seite Microsoft Entra-Geräteerweiterungsattribute. Klicken Sie auf das Bleistiftsymbol und fügen Sie Erweiterungsattribute hinzu oder aktualisieren Sie diese.
-
So fügen Sie Erweiterungsattribute zu einem MCS-Katalog ohne Microsoft Entra-Dienstkonto hinzu:
- Navigieren Sie zur Seite Dienstkonto. Wählen Sie ein Microsoft Entra-Dienstkonto für die Microsoft Intra ID aus.
- Gehen Sie zur Seite Microsoft Entra-Geräteerweiterungsattribute und klicken Sie auf Erweiterungsattribute hinzufügen.
PowerShell verwenden
Die folgenden PowerShell-Schritte entsprechen den Vorgängen in Studio.
Um Maschinen in Microsoft Intune mithilfe des Remote PowerShell SDK zu registrieren, verwenden Sie den Parameter DeviceManagementType in New-AcctIdentityPool. Diese Funktion erfordert, dass der Katalog mit Microsoft Entra verbunden ist und dass Microsoft Entra ID über die korrekte Microsoft Intune-Lizenz verfügt. Zum Beispiel:
New-AcctIdentityPool -AllowUnicode -DeviceManagementType "Intune" IdentityType="AzureAD" -WorkgroupMachine -IdentityPoolName "AzureADJoinedCatalog" -NamingScheme "AzureAD-VM-##" -NamingSchemeType "Numeric" -ServiceAccountUid $serviceAccountUid -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->
Zum Beispiel: Um einen neuen Identitätspool mit angegebenen Erweiterungsattributen zu erstellen und ihn einem Dienstkonto zuzuordnen, führen Sie Folgendes aus:
New-AcctIdentityPool -IdentityPoolName MyPool -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType AzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Wenn eine VM zum ersten Mal eingeschaltet wird, meldet die VM nach dem Beitritt zu Microsoft Entra ID ihre Entra ID deviceId an MCS.
Zum Beispiel: Um EntraIDDeviceID zu überprüfen, führen Sie Get-AcctADAccount oder Get-AcctIdentity aus.
Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->
Nach dem Neustart bleibt für persistente VMs die EntraIDDeviceID gleich. Für nicht-persistente VMs gibt es nach jedem Neustart eine neue EntraIDDeviceID.
Hinweis:
MCS entfernt automatisch zugeordnete Erweiterungsattribute, wenn Sie eine VM aus dem Katalog löschen, aber nicht aus Azure.
Zum Beispiel: Um Erweiterungsattribute für den vorhandenen Katalog zu bearbeiten, führen Sie Folgendes aus:
Hinweis:
- Nach dem Upgrade vorhandener Katalog-VMs auf VDA-Version 2511 oder höher ist ein Neustart erforderlich. Dieser Neustart ermöglicht es der VM, ihre Entra ID deviceId an MCS zu melden, wodurch MCS dann die Erweiterungsattribute der VM konfigurieren kann.
- Der vorhandene Katalog sollte ein Dienstkonto vom Typ AzureAD mit der Berechtigung “Device.ReadWrite.All” haben.
So fügen Sie neue Attribute hinzu:
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
So entfernen Sie vorhandene Attribute
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->
ODER
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->
Set-AcctIdentityPool aktualisiert auch die Erweiterungsattribute des Entra ID-Geräts für VMs, die bereits mit Entra ID verbunden sind und einen EntraIDDeviceID-Wert in ihren Identitäten besitzen.
Beispiel: So erstellen Sie einen in Microsoft Intune registrierten Microsoft Entra-Katalog mithilfe eines vorbereiteten Images:
New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->
Fehlerbehebung
Wenn sich Maschinen nicht bei Microsoft Intune registrieren lassen, führen Sie Folgendes aus:
-
Überprüfen Sie, ob die von MCS bereitgestellten Maschinen mit Microsoft Entra verbunden sind. Die Maschinen können sich nicht bei Microsoft Intune registrieren, wenn sie nicht mit Microsoft Entra verbunden sind. Siehe Fehlerbehebung, um Probleme bei der Microsoft Entra-Verbindung zu beheben.
-
Überprüfen Sie, ob Ihrem Microsoft Entra-Mandanten die entsprechende Intune-Lizenz zugewiesen ist. Siehe https://learn.microsoft.com/de-de/mem/intune/fundamentals/licenses für die Lizenzanforderungen von Microsoft Intune.
-
Für Kataloge, die Master-Images mit VDA-Version 2206 oder früher verwenden, überprüfen Sie den Bereitstellungsstatus der Erweiterung AADLoginForWindows für die Maschinen. Wenn die Erweiterung AADLoginForWindows nicht vorhanden ist, sind mögliche Gründe:
-
IdentityTypedes Identitätspools, der dem Bereitstellungsschema zugeordnet ist, ist nicht aufAzureADeingestellt oderDeviceManagementTypeist nicht aufIntuneeingestellt. Sie können dies überprüfen, indem SieGet-AcctIdentityPoolausführen. -
Die Azure-Richtlinie hat die Installation der Erweiterung AADLoginForWindows blockiert.
-
-
Um Fehler bei der Bereitstellung der Erweiterung AADLoginForWindows zu beheben, können Sie die Protokolle unter
C:\WindowsAzure\Logs\Plugins\Microsoft.Azure.ActiveDirectory.AADLoginForWindowsauf der von MCS bereitgestellten Maschine überprüfen.Hinweis:
MCS ist nicht auf die Erweiterung
AADLoginForWindowsangewiesen, um eine VM mit Microsoft Entra ID zu verbinden und bei Microsoft Intune zu registrieren, wenn ein Master-Image mit VDA-Version 2209 oder höher verwendet wird. In diesem Fall ist die ErweiterungAADLoginForWindowsnicht auf der von MCS bereitgestellten Maschine installiert. Daher können keine Bereitstellungsprotokolle der ErweiterungAADLoginForWindowsgesammelt werden. -
Überprüfen Sie die Windows-Ereignisprotokolle unter Anwendungs- und Dienstprotokolle > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider.
-
Das von Ihnen ausgewählte Dienstkonto kann aus verschiedenen Gründen einen fehlerhaften Status aufweisen. Sie können zu Administratoren > Dienstkonten navigieren, um Details anzuzeigen und die Probleme gemäß den Empfehlungen zu beheben. Wenn Sie das Problem nicht beheben, werden veraltete, mit Microsoft Entra verbundene oder in Microsoft Intune registrierte Geräte generiert, die die Microsoft Entra-Verbindung der Maschinen blockieren können.
Erstellen von in Microsoft Intune registrierten, hybrid mit Microsoft Entra verbundenen Katalogen
Sie können für Microsoft Entra hybrid eingebundene Kataloge, die in Microsoft Intune registriert sind, Co-Management-fähige Kataloge für persistente Einzel- und Mehrfachsitzungs-VMs erstellen. Sie können Co-Management-fähige Kataloge sowohl mit Studio als auch mit PowerShell erstellen.
Informationen zu Anforderungen, Einschränkungen und Überlegungen finden Sie unter:
- Anforderungen für Microsoft Entra hybrid eingebundene Kataloge, die in Microsoft Intune registriert sind
- Einschränkungen für Microsoft Entra hybrid eingebundene Kataloge, die in Microsoft Intune registriert sind
Studio verwenden
Die folgenden Informationen ergänzen die Anleitung unter Maschinenkataloge erstellen.
Im Assistenten Maschinenkatalog-Setup:
- Wählen Sie auf der Seite Maschinenidentitäten die Option Microsoft Entra hybrid eingebunden und dann Maschinen in Microsoft Intune mit Configuration Manager registrieren. Mit dieser Aktion werden die VMs von Configuration Manager und Microsoft Intune (d. h. Co-Management) verwaltet.
-
Klicken Sie auf Erweiterungsattribute hinzufügen, um eindeutige, benutzerdefinierte Daten direkt in Ihren Entra ID-Geräteobjekten zu speichern. Fügen Sie auf der Seite Erweiterungsattribute hinzufügen die Erweiterungsattribute und den Wert hinzu.
Hinweis:
- Sie können maximal 15 Erweiterungsattribute hinzufügen.
- Name und Wert müssen eindeutig sein und dürfen nicht leer sein.
Erweiterungsattribute hinzufügen oder ändern
Um zusätzliche Erweiterungsattribute zu einem vorhandenen MCS-Maschinenkatalog zu ändern oder hinzuzufügen oder Erweiterungsattribute zu einem MCS-Katalog ohne Dienstkonto hinzuzufügen, verwenden Sie den Assistenten Maschinenkatalog bearbeiten.
- Um zusätzliche Erweiterungsattribute zu ändern oder hinzuzufügen, navigieren Sie zur Seite Microsoft Entra Geräteerweiterungsattribute. Klicken Sie auf das Bleistiftsymbol und fügen Sie Erweiterungsattribute hinzu oder aktualisieren Sie sie.
-
So fügen Sie einem MCS-Katalog ohne Microsoft Entra-Dienstkonto Erweiterungsattribute hinzu:
- Navigieren Sie zur Seite Dienstkonto. Wählen Sie ein Microsoft Entra-Dienstkonto für die Microsoft Intra ID aus.
- Gehen Sie zur Seite „Microsoft Entra Device Extension Attributes“ und klicken Sie auf Erweiterungsattribute hinzufügen.
PowerShell verwenden
Im Folgenden sind die PowerShell-Schritte aufgeführt, die den Schritten in Studio entsprechen.
Um Maschinen in Microsoft Intune mit Configuration Manager über das Remote PowerShell SDK zu registrieren, verwenden Sie den Parameter DeviceManagementType in New-AcctIdentityPool. Diese Funktion erfordert, dass der Katalog hybrid in Microsoft Entra eingebunden ist und dass Microsoft Entra ID über die korrekte Microsoft Intune-Lizenz verfügt.
Der Unterschied zwischen hybrid in Microsoft Entra eingebundenen Katalogen und Co-Management-fähigen Katalogen liegt in der Erstellung des Identitätspools. Zum Beispiel:
New-AcctIdentityPool -AllowUnicode -DeviceManagementType "IntuneWithSCCM" IdentityType="HybridAzureAD" -IdentityPoolName "CoManagedCatalog" -NamingScheme "CoManaged-VM-##" -NamingSchemeType "Numeric" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->
Beispiel: Um einen neuen Identitätspool mit angegebenen Erweiterungsattributen zu erstellen und ihn einem Dienstkonto zuzuordnen, führen Sie Folgendes aus:
New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Wenn eine VM zum ersten Mal eingeschaltet wird, meldet sie nach dem Beitritt zu Microsoft Entra ID ihre Entra ID deviceId an MCS.
Beispiel: Um die EntraIDDeviceID zu überprüfen, führen Sie Get-AcctADAccount oder Get-AcctIdentity aus.
Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->
Nach einem Neustart bleibt für persistente und nicht-persistente VMs die EntraIDDeviceID gleich.
Hinweis:
MCS entfernt automatisch zugehörige Geräte-IDs und Erweiterungsattribute, wenn Sie eine VM aus dem Katalog löschen, aber nicht aus Azure.
Beispiel: Um Erweiterungsattribute für den vorhandenen Katalog zu bearbeiten, führen Sie Folgendes aus:
Hinweis:
- Nach dem Upgrade bestehender Katalog-VMs auf VDA-Version 2511 oder höher ist ein Neustart erforderlich. Dieser Neustart ermöglicht der VM, ihre Entra ID deviceId an MCS zu melden, wodurch MCS die Erweiterungsattribute der VM konfigurieren kann.
- Der bestehende Katalog sollte ein Dienstkonto vom Typ AzureAD mit der Berechtigung „Device.ReadWrite.All“ haben.
Um neue Attribute hinzuzufügen:
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Um vorhandene Attribute zu entfernen
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->
ODER
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->
Set-AcctIdentityPool aktualisiert auch die Erweiterungsattribute des Entra ID-Geräts für VMs, die bereits mit Entra ID verbunden sind und einen EntraIDDeviceID-Wert in ihren Identitäten besitzen.
Sie können auch einen persistenten Hybrid Microsoft Entra-Katalog, der in Microsoft Intune registriert ist, mithilfe eines vorbereiteten Images erstellen. Den vollständigen Satz von PowerShell-Befehlen zum Erstellen der Image-Definition, Image-Version und vorbereiteten Image-Versionsspezifikation finden Sie hier:
- Azure-Virtualisierungsumgebung: PowerShell verwenden.
- VMware-Virtualisierungsumgebung: PowerShell verwenden
Nach dem Erstellen der vorbereiteten Image-Versionsspezifikation erstellen Sie den Identitätspool und den Maschinenkatalog. Zum Beispiel:
New-AcctIdentityPool -IdentityPoolName "mypool" -NamingScheme ACC## -NamingSchemeType "Numeric" -ZoneUid $zoneuid -Domain $domainName -OU "OU=HAAD Computers,DC=haad,DC=link" -IdentityType "HybridAzureAD" -DeviceManagement IntuneWithSCCM
New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->
Hinweis:
Die Registrierung von hybriden, nicht-persistenten Microsoft Entra-VMs in Microsoft Intune befindet sich derzeit in der Vorschau.
Fehlerbehebung
Wenn Maschinen sich nicht bei Microsoft Intune registrieren lassen oder den Co-Management-Status nicht erreichen, führen Sie Folgendes aus:
-
Intune-Lizenz prüfen
Überprüfen Sie, ob Ihrem Microsoft Entra-Mandanten die entsprechende Intune-Lizenz zugewiesen ist. Siehe Microsoft Intune-Lizenzierung für die Lizenzanforderungen von Microsoft Intune.
-
Hybrid-Microsoft Entra-Beitrittsstatus überprüfen
Überprüfen Sie, ob die von MCS bereitgestellten Maschinen hybrid in Microsoft Entra eingebunden sind. Die Maschinen sind nicht für die Co-Verwaltung berechtigt, wenn sie nicht hybrid in Microsoft Entra eingebunden sind. Siehe Problembehandlung, um Probleme beim Hybrid-Microsoft Entra-Beitritt zu beheben.
-
Berechtigung zur Co-Verwaltung überprüfen
-
Überprüfen Sie, ob den von MCS bereitgestellten Maschinen die erwartete Configuration Manager-Site korrekt zugewiesen ist. Um die zugewiesene Site zu erhalten, führen Sie den folgenden PowerShell-Befehl auf den betroffenen Maschinen aus.
(New-Object -ComObject "Microsoft.SMS.Client").GetAssignedSite() <!--NeedCopy--> -
Wenn der VM keine Site zugewiesen ist, verwenden Sie den folgenden Befehl, um zu überprüfen, ob die Configuration Manager-Site automatisch erkannt werden kann.
(New-Object -ComObject "Microsoft.SMS.Client").AutoDiscoverSite() <!--NeedCopy--> -
Stellen Sie sicher, dass Begrenzungen und Begrenzungsgruppen in Ihrer Configuration Manager-Umgebung gut konfiguriert sind, wenn kein Sitecode erkannt werden kann. Siehe Überlegungen für Details.
-
Überprüfen Sie
C:\Windows\CCM\Logs\ClientLocation.logauf Probleme bei der Zuweisung von Configuration Manager-Client-Sites. -
Überprüfen Sie die Co-Verwaltungszustände der Maschinen. Öffnen Sie die Configuration Manager-Systemsteuerung auf den betroffenen Maschinen und wechseln Sie zur Registerkarte Allgemein. Der Wert der Eigenschaft Co-Verwaltung muss Aktiviert sein. Ist dies nicht der Fall, überprüfen Sie die Protokolle unter
C:\Windows\CCM\Logs\CoManagementHandler.log.
-
-
Intune-Registrierung überprüfen
Maschinen können die Registrierung bei Microsoft Intune fehlschlagen, selbst wenn alle Voraussetzungen erfüllt sind. Überprüfen Sie die Windows-Ereignisprotokolle unter Anwendungs- und Dienstprotokolle > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider auf Probleme bei der Intune-Registrierung.