IT SUPPORT

EP02. "机器要加入云端身份,有纯云端跟混合两种玩法"

首页 IT Support Course 云端与企业 IT 管理 · Intune Endpoint Management · EP02
约 7 分钟· #EP02#云端与企业 IT 管理#Intune Endpoint Management
🔒 登录后可标记已读
  • 这篇讲一台电脑怎么"加入"Microsoft Entra ID(原 Azure AD)——纯云端环境用 Azure AD Join,如果公司同时还有本地 Active Directory(呼应 Section 8),要用 Hybrid Azure AD Join(混合 Azure AD 加入)把本地和云端两边身份串起来。
  • 学完能做到:独立把一台设备加入 Azure AD、验证加入状态,也理解混合环境下本地 AD 跟云端是怎么同步接轨的。

重点内容


纯云端加入:Azure AD Join

  1. 前置设置(管理员在 Entra ID 里做一次)Devices → Device settings,确认 Users may join devices to Azure AD 设为 All(允许所有使用者把设备加入),并可以指定一个 额外本地管理员 账户,让这个账户自动成为所有透过这种方式加入的设备的本地管理员——方便后续统一远程管理这些设备。
  2. 客户端操作Settings → Accounts → Access work or school → Connect → 选 Join this device to Azure Active Directory → 输入组织账户登录 → 确认加入。

[截图:Access work or school → Connect,Join this device to Azure Active Directory 选项画面]

  1. 加入完成后,同一个界面点开账户信息,能看到 Sync(同步) 按钮——功能上等同于 EP01 讲的手动同步,能立刻拉取云端最新的策略和群组关系。
  2. 验证加入状态(命令行)dsregcmd /status——输出结果里 AzureAdJoined 显示 YES 就代表加入成功,同时能看到租户 ID 等详细信息。

[截图:CMD 窗口执行 dsregcmd /status 后 AzureAdJoined 显示 YES 的输出画面]

  1. 验证加入状态(图形界面):Entra ID 管理中心 → Devices,能看到这台设备出现在清单里,归属类型标注为 Azure AD Join。
  2. 断开连接Access work or school 里找到这个连接 → Disconnect,需要输入本地账户密码确认身份,完成后重启,设备就会跟这个租户彻底解除关系。

混合环境:Hybrid Azure AD Join

公司同时有本地 Active Directory 又想接上云端身份时,用这套流程把两边串起来:

  1. 在本地 Active Directory Users and Computers 里新建一个专属 OU(比如命名为"Azure Clients"),把要纳入混合环境的设备对象移动进这个 OU。
  2. 下载并打开 Microsoft Entra Connect(原名 Azure AD Connect)——这是负责本地与云端同步的官方工具。
  3. Customize synchronization options(自定义同步选项),登录云端租户账户完成验证。
  4. 在同步范围设置里,只勾选刚才建的那个专属 OU,而不是"同步全部账户"——这样能精准控制哪些设备/账户参与这次混合同步,不会一次性把所有本地对象都推上云。
  5. 完成基本同步设置后,额外进 Configure device options(配置设备选项),选 Configure Hybrid Azure AD join,指定设备操作系统版本(比如 Windows 10/11),并提供本地 AD 的企业管理员账户完成配置。
  6. 命令行手动触发一次同步(不想等自动周期时):
   Start-ADSyncSyncCycle -PolicyType Initial
  1. 客户端设备重启(通常需要重启一到两次)才能真正完成混合加入的注册流程。
  2. 验证:客户端跑 dsregcmd /status,这次要看的字段是 AzureAdJoined——显示 Yes 且能看到租户 ID,代表这台设备已经成功变成混合加入状态。

两种方式怎么选

  • 纯 Azure AD Join:公司没有本地 AD、完全云端优先的环境,或者是员工自带设备(BYOD)、远程办公设备,直接纯云端加入最简单。
  • Hybrid Azure AD Join:公司仍然依赖本地 AD 做内部资源访问控制(呼应 Section 8 的域概念),同时又想要设备享受云端管理(条件访问、Intune 管理)的场合——这是很多正在"逐步上云"、还没完全脱离本地基础设施的企业的常见过渡方案。

常见误区 / 踩坑提醒

  • 配置混合加入时把同步范围设成"全部账户"——应该先建专属 OU、精准控制哪些设备/账户参与这次同步,避免一次性把所有本地对象都不受控地同步上云。
  • 混合加入配置完就急着验证,没有给设备重启的时间——这个注册过程通常需要重启一到两次才会真正完成,第一次跑 dsregcmd /status 看到还没生效很正常,重启后再测一次。
  • 分不清 dsregcmd /status 里 AzureAdJoined 字段在两种场景下的意义——纯云端加入和混合加入都会看这个字段显示 Yes,差别在于混合加入的设备同时还保留着本地 AD 域成员身份,两者不是互斥的。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 13, Lectures 111-112(配置纯云端 Azure AD Join 并验证 / 配置混合 Azure AD Join:Entra Connect 同步专属 OU)