La jonction de domaine Windows permet à vos utilisateurs de se connecter à un domaine professionnel à distance grâce aux informations d'identification Active Directory ou à celles du terminal local. Utilisez Workspace ONE UEM afin de déployer vos configurations de jonction de domaine de groupe de travail, sur site et hybrides, sur vos terminaux Windows (Windows Desktop).
Intégration à Microsoft Autopilot (jonction de domaine hybride)
Si vous gérez des utilisateurs dans le Cloud et sur site, vous pouvez utiliser Workspace ONE UEM pour attribuer vos configurations de jonction de domaine hybride aux terminaux Windows en exploitant les fonctionnalités de Windows Autopilot et OOBE (Out of Box Experience).
Utiliser un profil Windows Autopilot pour les enrôlements OOBE
Windows Autopilot vous permet de configurer un profil qui spécifie le type de jonction de domaine pour les terminaux passant par OOBE. Vous devez configurer et attribuer un profil Autopilot avec le paramètre de jonction de domaine hybride dans Azure. Les terminaux auxquels ce profil est attribué passeront par le processus OOBE et seront joints Azure AD hybride.
Important : si vous n'attribuez pas de profil Autopilot avec la spécification Jonction hybride dans Azure, vos terminaux Windows passeront par OOBE et seront joints Azure AD. Une fois les terminaux joints Azure AD, vous ne pouvez pas initier une jonction de domaine hybride sans réinitialiser complètement les terminaux.
Pour plus de détails sur Autopilot, consultez les rubriques Microsoft | Documents, Configurer les profils Autopilot.
- Si vos utilisateurs utilisent un client VPN tiers pour accéder aux ressources (par exemple, les utilisateurs travaillant à domicile), définissez l'élément de menu du profil Autopilot Ignorer la vérification de connectivité AD (aperçu) sur Oui.
- Si vos utilisateurs n'utilisent pas de client VPN tiers pour accéder aux ressources (par exemple, les utilisateurs se trouvant sur le réseau d'entreprise), définissez l'élément de menu du profil Autopilot Ignorer la vérification de connectivité AD (aperçu) sur Non.
Conditions requises pour le déploiement de la configuration de jonction de domaine
Avant de déployer la configuration de jonction de domaine, vérifiez que vous avez rempli les conditions requises suivantes :
- Enrôlement automatique Windows : Configurez l'enrôlement automatique dans Azure avec Workspace ONE UEM en tant que système de gestion des terminaux mobiles (MDM).
- Workspace ONE UEM : désactivez la page de suivi d'état pour OOBE.
- Dans Workspace ONE UEM, rendez-vous dans Groupes et paramètres > Tous les paramètres > Terminaux et utilisateurs > Général > Enrôlement.
- Sélectionnez l'onglet Invite facultative.
- Rendez-vous dans la section Windows et désactivez Activer la page de suivi d'état pour OOBE.
- Abonnement Microsoft : utilisez l'un des abonnements Microsoft qui prennent en charge l'attribution de licences Windows Autopilot. Accéder à l'article dans Microsoft | Docs intitulé Conditions de licence Windows AutoPilot.
- Profil Windows Autopilot : configurez ce profil dans Azure pour que le paramètre de jonction de domaine hybride soit attribué à vos terminaux Windows. Pour plus de détails, consultez les rubriques Microsoft | Documents, Configurer les profils Autopilot.
- Inscrire des terminaux avec le profil Autopilot : pour plus de détails sur la configuration des terminaux Autopilot, consultez l'article dans Microsoft | Documents intitulés Enregistrer manuellement les terminaux avec Windows Autopilot.
- AirWatch Cloud Connector (ACC) : utilisez ACC pour activer la jonction de domaine Active Directory sur site dans Workspace ONE UEM.
- Active Directory Users and Computers (ADUC) : vous avez besoin du composant logiciel enfichable de la console de gestion Microsoft appelé ADUC pour configurer la jonction de domaine sur site par l'intermédiaire de Workspace ONE UEM.
- Confirmez que l'enrôlement automatique de Windows avec Azure dans Workspace ONE UEM est configuré.
- Confirmez que le profil Autopilot dans Azure qui permet aux terminaux de rejoindre Azure AD comme Jonction hybride Azure AD est configuré et attribué.
- Confirmez que vous avez enregistré vos terminaux Windows dans Azure et attribué le profil Autopilot Jonction hybride approprié.
- Confirmez que vous disposez de domaines et d'unités d'organisation dans Active Directory.
- Confirmez que vous avez configuré des services d'annuaire dans la Workspace ONE UEM Console si vous utilisez Active Directory.
- Confirmez que vous avez configuré et attribué une configuration de jonction de domaine dans la Workspace ONE UEM Console.
Ordre des tâches
-
Dans Azure, configurez vos terminaux Autopilot selon les instructions fournies par Microsoft | Docs. Actuellement, ce processus comprend les étapes suivantes.
-
Configurez la jonction de domaine sur site dans ADUC, ACC et Workspace ONE UEM.
- Dans ADUC, configurez un compte utilisateur disposant d'autorisations de délégué Windows Server, créez une tâche de délégué personnalisée et configurez les autorisations.
- Dans ACC, mettez à jour le service AirWatch Cloud Connector pour vous connecter avec le compte utilisateur créé dans ADUC et ajoutez des autorisations d'écriture au dossier ACC.
- Dans Workspace ONE UEM, créez une configuration de jonction de domaine pour Active Directory sur site.
- Dans Workspace ONE UEM, spécifiez les informations sur l'unité d'organisation en créant et en déployant une ou plusieurs attributions pour la configuration de jonction de domaine.
Configurer les terminaux Autopilot
Dans Azure, configurez vos terminaux Autopilot selon la documentation Microsoft. Actuellement, ce processus comprend les étapes suivantes.
- Créer un groupe de terminaux.
- Enregistrer vos terminaux Autopilot.
- Créer et attribuer un profil de déploiement Autopilot.
Configurer la jonction de domaine sur site
Les étapes ci-dessous expliquent comment configurer et attribuer une configuration de jonction de domaine dans Workspace ONE UEM. Ces étapes permettent à un terminal de rejoindre un domaine sur site lors de l'enrôlement à Workspace ONE. Lorsqu'ils sont configurés avec un profil Autopilot Jonction hybride, les terminaux passent par OOBE pour joindre Azure AD comme étant joints Azure AD hybride. Si vous répondez à toutes les conditions requises pour la jonction de domaine hybride, vous y répondez pour la jonction de domaine sur site, et vous pouvez passer à la configuration, en commençant par la première étape : Configurer ADUC dans la section Jonction de domaine sur site.
Conditions requises supplémentaires pour la jonction de domaine sur site
Si vous utilisez Active Directory pour gérer les utilisateurs, vous pouvez utiliser Workspace ONE UEM pour attribuer vos configurations de jonction de domaine sur site. Vérifiez que les conditions requises suivantes ont été remplies avant de commencer :
- AirWatch Cloud Connector (ACC) : utilisez ACC pour configurer la jonction de domaine pour Active Directory sur site.
- Active Directory Users and Computers (ADUC) : vous avez besoin du composant logiciel enfichable de la console de gestion Microsoft appelé ADUC pour configurer la jonction de domaine sur site. Ce composant logiciel enfichable fait partie des outils d'administration de serveur distant (RSAT). Consultez Microsoft | Docs pour obtenir la dernière documentation sur Windows Server.
- Vous avez des domaines et des unités d'organisation définis dans votre domaine dans Azure.
- Vous avez configuré des services d'annuaire dans Workspace ONE UEM Console si vous utilisez Active Directory.
Ordre des tâches
- Dans ADUC, configurez un compte utilisateur disposant d'autorisations de délégué Windows Server, créez une tâche de délégué personnalisée et configurez les autorisations.
- Dans ACC, mettez à jour la connexion avec le compte utilisateur créé dans ADUC et ajoutez des autorisations d'écriture. Assurez-vous que l'utilisateur dispose également des privilèges administrateur locaux sur le serveur ACC afin qu'il puisse lancer le service.
- Dans Workspace ONE UEM, créez une configuration de jonction de domaine pour Active Directory sur site.
- Dans Workspace ONE UEM, spécifiez les informations sur l'unité d'organisation en créant et en déployant une ou plusieurs attributions pour la configuration de jonction de domaine.
Configurer le Active Directory Utilisateurs and Computers (ADUC)
Dans ADUC, sélectionnez l'utilisateur disposant d'autorisations de délégué Windows Server, créez une tâche de délégué personnalisée et configurez les autorisations.
-
Cliquez avec le bouton droit sur le conteneur ou le dossier dans lequel vous souhaitez ajouter les terminaux et sélectionnez Déléguer le contrôle. Cette sélection affiche l'Assistant de délégation de contrôle.
-
Sélectionnez Suivant dans l'Assistant de délégation de contrôle.
-
Dans la fenêtre Utilisateurs ou groupes, sélectionnez l'utilisateur disposant d'autorisations de délégué Windows Server dans la liste, sélectionnez Ajouter, puis sélectionnez Suivant. Si ce compte utilisateur n'est pas membre du groupe Administrateurs de domaine, augmentez la limite de création de compte d'ordinateur (ms-ds-machine-account-quota) de la valeur par défaut de 10 pour éviter les échecs après avoir joint 10 terminaux au domaine.
-
Dans la fenêtre Tâches à déléguer, sélectionnez Créer une tâche personnalisée à déléguer, puis sélectionnez Suivant.
-
Dans la fenêtre Type d'objet Active Directory, sélectionnez Uniquement les objets suivants dans le dossier :, Objets ordinateur et Créer les objets sélectionnés dans ce dossier, puis cliquez sur Suivant.
-
Dans la fenêtre Autorisations, sélectionnez Général, Création/suppression d'objets enfants spécifiques, Écriture et Créer tous les objets enfants, puis cliquez sur Suivant.
Configurer AirWatch Cloud Connector (ACC)
Mettez à jour la connexion et ajoutez les autorisations d'écriture pour ACC à l'utilisateur modifié dans ADUC afin de déléguer une tâche personnalisée.
- Modifiez le paramètre Connexion en tant que pour ACC à l'utilisateur configuré avec des autorisations de délégué Windows Server.
Remarque : Assurez-vous que l'utilisateur dispose également des privilèges administrateur locaux sur le serveur ACC afin qu'il puisse lancer le service. - Dans la zone Paramètres de sécurité avancés d'ACC, accordez à l'utilisateur des autorisations d'ÉCRITURE pour le dossier ACC à l'adresse
<Drive>:\Omnissa\AirWatch\CloudConnector.
Créer une jonction de domaine sur site
Déployez une configuration de jonction de domaine dans Workspace ONE UEM sur les terminaux Windows enrôlés qui utilisent les informations d'identification Active Directory pour accéder aux ressources.
- Dans Workspace ONE UEM Console, accédez à Groupes et paramètres > Configurations et sélectionnez Jonction de domaine dans la liste.
- Sélectionnez Ajouter.
- Entrez une valeur dans le champ Nom qui vous permette de reconnaître la jonction de domaine. Par exemple, si vos utilisateurs et ordinateurs dans Active Directory suivent un modèle géographique, vous pouvez entrer
Acme - South America. Cette entrée ne doit pas nécessairement correspondre à des paramètres dans Active Directory, mais l'utilisation de modèles similaires dans les deux systèmes peut aider à organiser vos terminaux dans vos jonctions de domaine. - Sélectionnez Active Directory sur site pour le Type de jonction de domaine.
- Affichez le Nom de domaine. La page de configuration de jonction de domaine entre le nom du Serveur configuré sur la page Services d'annuaire. La configuration des services d'annuaire Workspace ONE UEM autorise un serveur pour les services d'annuaire, c'est pourquoi ce champ est complété automatiquement. Accédez aux paramètres des services d'annuaire dans Groupes et paramètres > Tous les paramètres > Système > Intégration d'entreprise > Services d'annuaire.
Remarque : Si vous souhaitez modifier l'entrée du Serveur sur la page Services d'annuaire, vous devez Désactiver l'élément DNS SRV dans le menu. - Sélectionnez Nom convivial du domaine. La page de configuration de jonction de domaine vous propose une liste de noms conviviaux disponibles ajoutés à la liste de domaines pour votre serveur de services d'annuaire sur la page Services d'annuaire. Accédez aux services d'annuaire dans Groupes et paramètres > Tous les paramètres > Système > Intégration d'entreprise > Services d'annuaire.
- Entrez votre format préféré pour le nom de la machine dans le champ Format du nom de la machine. Utilisez un format pris en charge pour le nom de votre machine. L'infobulle spécifie les formats acceptés. Workspace ONE UEM utilise un maximum de 15 caractères aux formats
%SERIAL%ou%RAND:[#]%. - Enregistrez la configuration de jonction de domaine pour l'attribuer ultérieurement ou sélectionnez Enregistrer et attribuer maintenant.
Attribuer une configuration de jonction de domaine
Vous trouverez ci-dessous les étapes d'attribution de votre configuration de jonction de domaine :
Important : L'attribution de plusieurs configurations de jonction de domaine à un seul terminal n'est pas prise en charge. Cela inclut les configurations déployées via l'attribution directe (comme indiqué dans cette section) ainsi que celles fournies via des workflows Freestyle. L'application de plusieurs configurations de jonction de domaine peut entraîner des conflits et un comportement imprévisible sur le terminal. Pour garantir une fonctionnalité appropriée, chaque terminal ne doit avoir qu'une seule configuration de jonction de domaine active à la fois.
-
Dans Workspace ONE UEM console, accédez à une page d'attribution en sélectionnant Attribuer dans l'affichage en liste de la jonction de domaine dans Groupes et paramètres > Configurations et sélectionnez Jonction de domaine. Cette fenêtre de configuration s'affiche si vous sélectionnez Enregistrer et attribuer pour votre configuration de jonction de domaine.
-
Sélectionnez le nom de la configuration de jonction de domaine, sauf si l'entrée est préremplie.
-
Ajoutez un Nom de l'attribution qui vous aidera à identifier l'attribution. L'entrée ne doit pas nécessairement correspondre à un paramètre dans Active Directory.
-
Recherchez les unités d'organisation configurées dans vos paramètres ADUC et sélectionnez-en une.
-
Recherchez et sélectionnez des Smart Groups configurés dans Workspace ONE UEM. Vous pouvez attribuer un Smart Group à une seule unité d'organisation et pas plus. Si vous essayez de sélectionner un Smart Group auquel une unité d'organisation est déjà attribuée, la console affiche un message d'erreur contenant des informations de dépannage, vous permettant de décider quels Smart Groups utiliser pour répondre à votre scénario de déploiement actuel.
-
Créez et enregistrez votre attribution.
Remarque : Dans les versions de Workspace ONE UEM antérieures à 2506, la configuration de jonction de domaine hors ligne n'était appliquée que lors de l'enrôlement du terminal. À partir de Workspace ONE UEM version 2506 et de l'architecture moderne activée, cette limitation a été supprimée. La configuration de jonction de domaine hors ligne peut désormais être appliquée à tout moment du cycle de vie du terminal, ce qui offre une plus grande flexibilité dans les scénarios de déploiement. Cela ne s'applique pas aux scénarios de groupe de travail.
Conteneur d'ordinateurs dans les conflits OU/Smart Groups et Active Directory (AD)
L'attribution de la configuration de jonction de domaine est déterminée par l'appartenance au Smart Group. La hiérarchie du groupe organisationnel parent-enfant n'influence pas l'attribution de la configuration, sauf si le terminal remplit les conditions requises pour les Smart Groups dans les groupes organisationnels parent et enfant.
Si un terminal remplit les conditions pour les configurations de jonction de domaine hors ligne attribuées aux niveaux du groupe organisationnel parent et enfant, la configuration du groupe organisationnel enfant (groupe organisationnel plus spécifique ou « fermé ») sera prioritaire et appliquée au terminal.
Lorsqu'un terminal reçoit plusieurs configurations de jonction de domaine hors ligne, la résolution des conflits est déterminée en fonction du Nom de domaine et du Type.
- Si toutes les configurations ont le même nom de domaine et le même type, l'Unité d'organisation (UO) est traitée comme facultative. Le système procède à la jonction de domaine, en traitant l'unité d'organisation comme étant vide si nécessaire.
- Si le Nom de domaine ou le type diffère, la jonction de domaine ne peut pas continuer.
🔹 Scénario 1 : même domaine, unité d'organisation différente
Le terminal est éligible pour SG1 et SG2.
| SG du terminal | Nom de domaine | Type | Unité d'organisation |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | amst.ad | OfflineDomainJoin | DC=amst,DC=ad |
Résultat :
Le nom de domaine et le type correspondent ; l'unité d'organisation diffère. L'unité d'organisation est traitée comme vide et la jonction de domaine se poursuit.
Configuration effective :
| Nom de domaine | Type | Unité d'organisation |
|---|---|---|
| amst.ad | OfflineDomainJoin | (vide) |
Scénario 2 : configurations identiques
Le terminal est éligible pour SG1 et SG2.
| SG du terminal | Nom de domaine | Type | Unité d'organisation |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
Résultat :
Tous les champs correspondent exactement. La jonction de domaine se poursuit à l'aide de l'unité d'organisation spécifiée.
Configuration effective :
| Nom de domaine | Type | Unité d'organisation |
|---|---|---|
| amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
Scénario 3 : domaines différents
Le terminal est éligible pour SG1 et SG2.
| SG du terminal | Nom de domaine | Type | Unité d'organisation |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | dell.ad | OfflineDomainJoin | OU=domainJoinOU,DC=dell,DC=ad |
Résultat :
Les noms de domaine diffèrent. Un terminal ne peut pas être joint à plusieurs domaines. La jonction de domaine ne sera pas traitée.
Configuration effective :
Aucune jonction de domaine possible
Le terminal reçoit les configurations à la fois de la jonction de domaine et du groupe de travail
Lorsqu'une configuration de jonction de domaine et de groupe de travail sont attribuées au même terminal, le système priorise et applique la configuration de jonction de domaine. La configuration du groupe de travail sera ignorée dans ce cas.
Appliquer une configuration de jonction de domaine
Avant d'appliquer la configuration de jonction de domaine hors ligne, Workspace ONE Intelligent Hub effectue une vérification pour déterminer si le terminal est déjà joint à un domaine Active Directory (AD) ou Entra ID.
- Si le terminal n'est pas joint à un domaine, la configuration sera appliquée.
- Si le terminal est déjà joint à un domaine, la configuration sera passée.
Pour inclure la jonction de domaine dans le cadre d'un workflow plus large, évitez d'attribuer la configuration directement à un terminal professionnel en dehors de ce workflow.
Remarque : Pour les terminaux non configurés avec Windows Autopilot, un redémarrage manuel est requis après l'application de la configuration de jonction de domaine hors ligne.
Résolution des problèmes
Pour examiner les problèmes liés au processus de jonction de domaine hors ligne, vous pouvez collecter et consulter les journaux directement depuis le terminal et analyser les composants système pertinents.
Étapes de dépannage Collectez les journaux Workspace ONE Intelligent Hub à partir des chemins d'accès suivants :
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\DomainJoin-%TIMESTAMP%.log
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\DSM-%TIMESTAMP%.log
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\TaskScheduler-%TIMESTAMP%.log
Inspecter les entrées du journal de workflow si la configuration de jonction de domaine a été attribuée via le workflow Freestyle Dans les journaux de workflow, recherchez la phrase clé suivante pour confirmer le traitement des événements : « Événement du cache du Hub Jonction de domaine reçue »
Capturer une trace Fiddler Une trace Fiddler peut aider à identifier les problèmes ou les échecs de communication dans les appels d'API entre les composants Workspace ONE et le terminal.
Vérifier les paramètres du registre Vérifiez le chemin de registre suivant pour les configurations liées à la jonction de domaine Workspace ONE : Computer\HKEY_LOCAL_MACHINE\SOFTWARE\AIRWATCH
Ces artefacts fournissent une vue détaillée de ce qui s'est produit lors de la tentative de jonction de domaine et permettent d'isoler les causes principales en cas d'échec.
Cette page vous a-t-elle été utile ?