EP02. "机器要加入云端身份,有纯云端跟混合两种玩法"
🔒 登录后可标记已读- 这篇讲一台电脑怎么"加入"Microsoft Entra ID(原 Azure AD)——纯云端环境用 Azure AD Join,如果公司同时还有本地 Active Directory(呼应 Section 8),要用 Hybrid Azure AD Join(混合 Azure AD 加入)把本地和云端两边身份串起来。
- 学完能做到:独立把一台设备加入 Azure AD、验证加入状态,也理解混合环境下本地 AD 跟云端是怎么同步接轨的。
重点内容
纯云端加入:Azure AD Join
- 前置设置(管理员在 Entra ID 里做一次):Devices → Device settings,确认 Users may join devices to Azure AD 设为 All(允许所有使用者把设备加入),并可以指定一个 额外本地管理员 账户,让这个账户自动成为所有透过这种方式加入的设备的本地管理员——方便后续统一远程管理这些设备。
- 客户端操作:
Settings → Accounts → Access work or school → Connect→ 选 Join this device to Azure Active Directory → 输入组织账户登录 → 确认加入。
[截图:Access work or school → Connect,Join this device to Azure Active Directory 选项画面]
- 加入完成后,同一个界面点开账户信息,能看到 Sync(同步) 按钮——功能上等同于 EP01 讲的手动同步,能立刻拉取云端最新的策略和群组关系。
- 验证加入状态(命令行):
dsregcmd /status——输出结果里 AzureAdJoined 显示 YES 就代表加入成功,同时能看到租户 ID 等详细信息。
[截图:CMD 窗口执行 dsregcmd /status 后 AzureAdJoined 显示 YES 的输出画面]
- 验证加入状态(图形界面):Entra ID 管理中心 → Devices,能看到这台设备出现在清单里,归属类型标注为 Azure AD Join。
- 断开连接:
Access work or school里找到这个连接 → Disconnect,需要输入本地账户密码确认身份,完成后重启,设备就会跟这个租户彻底解除关系。
混合环境:Hybrid Azure AD Join
公司同时有本地 Active Directory 又想接上云端身份时,用这套流程把两边串起来:
- 在本地 Active Directory Users and Computers 里新建一个专属 OU(比如命名为"Azure Clients"),把要纳入混合环境的设备对象移动进这个 OU。
- 下载并打开 Microsoft Entra Connect(原名 Azure AD Connect)——这是负责本地与云端同步的官方工具。
- 选 Customize synchronization options(自定义同步选项),登录云端租户账户完成验证。
- 在同步范围设置里,只勾选刚才建的那个专属 OU,而不是"同步全部账户"——这样能精准控制哪些设备/账户参与这次混合同步,不会一次性把所有本地对象都推上云。
- 完成基本同步设置后,额外进 Configure device options(配置设备选项),选 Configure Hybrid Azure AD join,指定设备操作系统版本(比如 Windows 10/11),并提供本地 AD 的企业管理员账户完成配置。
- 命令行手动触发一次同步(不想等自动周期时):
Start-ADSyncSyncCycle -PolicyType Initial
- 客户端设备重启(通常需要重启一到两次)才能真正完成混合加入的注册流程。
- 验证:客户端跑
dsregcmd /status,这次要看的字段是 AzureAdJoined——显示 Yes 且能看到租户 ID,代表这台设备已经成功变成混合加入状态。
两种方式怎么选
- 纯 Azure AD Join:公司没有本地 AD、完全云端优先的环境,或者是员工自带设备(BYOD)、远程办公设备,直接纯云端加入最简单。
- Hybrid Azure AD Join:公司仍然依赖本地 AD 做内部资源访问控制(呼应 Section 8 的域概念),同时又想要设备享受云端管理(条件访问、Intune 管理)的场合——这是很多正在"逐步上云"、还没完全脱离本地基础设施的企业的常见过渡方案。
常见误区 / 踩坑提醒
- 配置混合加入时把同步范围设成"全部账户"——应该先建专属 OU、精准控制哪些设备/账户参与这次同步,避免一次性把所有本地对象都不受控地同步上云。
- 混合加入配置完就急着验证,没有给设备重启的时间——这个注册过程通常需要重启一到两次才会真正完成,第一次跑
dsregcmd /status看到还没生效很正常,重启后再测一次。 - 分不清
dsregcmd /status里 AzureAdJoined 字段在两种场景下的意义——纯云端加入和混合加入都会看这个字段显示 Yes,差别在于混合加入的设备同时还保留着本地 AD 域成员身份,两者不是互斥的。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 13, Lectures 111-112(配置纯云端 Azure AD Join 并验证 / 配置混合 Azure AD Join:Entra Connect 同步专属 OU)