通过 Windows 域加入,用户可以使用 Active Directory 凭证或本地设备凭证远程连接到工作域。使用 Workspace ONE UEM 为 Windows(Windows 桌面)设备部署适用于内部部署、工作组和混合域加入的域加入配置。
与 Microsoft Autopilot 集成(混合域加入)
如要管理云和内部部署中的用户,您可以使用 Workspace ONE UEM 利用 Windows Autopilot + OOBE(开箱即用体验)将混合域加入配置分配给 Windows 设备。
使用 Windows Autopilot 配置文件进行 OOBE 注册
Windows Autopilot 允许您配置配置文件,为经历 OOBE 的设备指定域加入类型。您必须使用 Azure 中的混合域加入设置配置并分配 Autopilot 配置文件。分配了此配置文件的设备将完成 OOBE 过程,并加入混合 Azure AD。
重要提示:如果未在 Azure 中分配具有混合加入规范的 Autopilot 配置文件,则 Windows 设备将完成 OOBE 并加入 Azure AD。设备加入 Azure AD 后,如果没有完全重置设备,则将无法启动混合域加入。
有关 Autopilot 的详细信息,请访问 Microsoft | Docs 上的主题配置 Autopilot 配置文件。
- 如果用户使用第三方 VPN 客户端访问资源(例如,用户从主页工作),请将 Autopilot 配置文件菜单项跳过 AD 连接检查(预览)配置为是。
- 如果用户未使用第三方 VPN 客户端访问资源(例如,用户位于企业网络上),请将 Autopilot 配置文件菜单项跳过 AD 连接检查(预览)配置为否。
部署域加入配置的要求
在部署域加入配置之前,请检查以确保已完成以下要求:
- Windows 自动注册:使用 Workspace ONE UEM 作为移动设备管理 (MDM) 系统,在 Azure 中配置自动注册。
- Workspace ONE UEM:禁用 OOBE 的"状态跟踪"页面。
- 在 Workspace ONE UEM 中,转到组与设置 > 所有设置 > 设备与用户 > 常规 > 注册。
- 选择可选提示选项卡。
- 转到 Windows 区域,然后禁用启用 OOBE 的"状态跟踪"页面。
- Microsoft 订阅:使用支持 Windows Autopilot 许可的 Microsoft 订阅之一。访问 Microsoft | Docs 中标题为 Windows Autopilot 许可要求的文章。
- Windows Autopilot 配置文件:在 Azure 中配置此配置文件,以便为您的 Windows 设备分配混合域加入设置。有关详细信息,请访问 Microsoft | Docs 上的主题配置 Autopilot 配置文件。
- 使用 Autopilot 配置文件注册设备:有关如何设置 Autopilot 设备的详细信息,请访问 Microsoft | Docs 上标题为使用 Windows Autopilot 手动注册设备的文章。
- AirWatch Cloud Connector (ACC):使用 ACC 在 Workspace ONE UEM 中为内部部署 Active Directory 启用域加入。
- Active Directory 用户和计算机 (ADUC):您需要使用名为 ADUC 的 MMC 管理单元来通过 Workspace ONE UEM 配置内部部署域加入。
- 确认已配置 Windows 在 Workspace ONE UEM 中自动注册 Azure。
- 确认已配置并分配 Azure 中的 Autopilot 配置文件,以便设备以混合 Azure AD 加入身份加入 Azure AD。
- 确认您已在 Azure 中注册了 Windows 设备并分配了相关混合加入 Autopilot 配置文件。
- 确认您在 Active Directory 中具有域和组织单位。
- 确认您已在 Workspace ONE UEM Console 中配置目录服务(如果使用 Active Directory)。
- 确认您已在 Workspace ONE UEM Console 中配置并分配了域加入配置。
任务顺序
-
在 Azure 中,根据 Microsoft | Docs 设置 Autopilot 设备。目前,此过程包括以下步骤。
-
在 ADUC、ACC 和 Workspace ONE UEM 中配置内部部署域加入。
- 在 ADUC 中,配置具有 Windows Server 委派权限的用户帐户,创建自定义委派任务,然后配置权限。
- 在 ACC 中,更新 Airwatch Cloud Connector 服务以使用在 ADUC 中创建的用户帐户登录,然后向 ACC 文件夹添加写入权限。
- 在 Workspace ONE UEM 中,为内部部署 Active Directory 创建域加入配置。
- 在 Workspace ONE UEM 中,通过为域加入配置创建并部署单个或多个分配来指定组织单位信息。
配置 Autopilot 设备
在 Azure 中,根据 Microsoft 文档设置 Autopilot 设备。目前,此过程包括以下步骤。
配置内部部署域加入
以下步骤概述了如何在 Workspace ONE UEM 中配置和分配域加入配置。这些步骤允许设备在注册到 Workspace ONE 时加入内部部署域。与混合加入 Autopilot 配置文件一起配置后,设备将完成 OOBE,以便将 Azure AD 以加入混合 Azure AD 的方式加入 Azure AD。如果您满足了混合域加入的所有要求和假设条件,则表示您已满足内部部署域加入的所有要求和假设条件,因此可从内部部署域加入部分中的步骤一:配置 ADUC开始,继续此设置。
内部部署域加入的 其他要求
如要使用 Active Directory 管理用户,您可以使用 Workspace ONE UEM 分配内部部署域加入配置。在开始之前,请确认已完成以下要求:
- AirWatch Cloud Connector (ACC):使用 ACC 为内部部署 Active Directory 配置域加入。
- Active Directory 用户和计算机 (ADUC):您需要使用名为 ADUC 的 MMC 管理单元来配置内部部署域加入。此管理单元是远程服务器管理工具 (RSAT) 的一部分。请参阅 Microsoft | Docs,获取有关 Windows Server 的最新文档。
- 您已在 Azure 中在您的域中设置了域和组织单位。
- 已在 Workspace ONE UEM console 中配置目录服务(如果使用 Active Directory)。
任务顺序
- 在 ADUC 中,配置具有 Windows Server 委派权限的用户帐户,创建自定义委派任务,然后配置权限。
- 在 ACC 中,使用在 ADUC 中创建的用户帐户更新登录并添加写入权限。确保用户在 ACC 服务器上也具有本地管理员特权,以便能够成功启动服务。
- 在 Workspace ONE UEM 中,为内部部署 Active Directory 创建域加入配置。
- 在 Workspace ONE UEM 中,通过为域加入配置创建并部署单个或多个分配来指定组织单位信息。
配置 Active Directory 用户和计算机 (ADUC)
在 ADUC 中,选择具有 Windows Server 委派权限的用户,创建自定义委派任务,然后配置权限。
-
右键单击要向其添加设备的容器或文件夹,然后选择委派控制。此选择将显示控制委派向导。
-
选择控制委派向导中的下一步。
-
在用户或组窗口中,从列表中选择具有 Windows Server 委派权限的用户,选择添加,然后选择下一步。如果此用户帐户不是域管理员组的成员,请将计算机帐户创建限制 (ms-ds-machine-account-quota) 从默认值 10 更改为更大的值,以防止在将 10 个设备加入到域后出现故障。
-
在要委派的任务窗口中,选择创建自定义任务去委派,然后选择下一步。
-
在 Active Directory 对象类型窗口中,选择仅限此文件夹中的下列对象:、计算机对象和在此文件夹中创建所选对象菜单项,然后选择下一步。
-
在权限窗口中,选择常规、创建/删除特定子对象、写入和创建所有子对象,然后选择下一步。
配置 AirWatch Cloud Connector (ACC)
更新登录名并为在 ADUC 中编辑的用户添加 ACC 写入权限,以委派自定义任务。
- 将 ACC 的登录身份更改为配置有 Windows Server 委派权限的用户。
注意:确保用户在 ACC 服务器上也具有本地管理员特权,以便能够成功启动服务。 - 在 ACC 高级安全设置区域中,向用户授予对
<Drive>:\Omnissa\AirWatch\CloudConnector处的 ACC 文件夹的写入权限。
创建内部部署域加入
在 Workspace ONE UEM 中将域加入配置部署到使用 Active Directory 凭证访问资源的已注册 Windows 设备。
- 在 Workspace ONE UEM console 中,转到组与设置 > 配置,然后从列表中选择域加入。
- 选择添加。
- 在名称字段中输入有意义的条目,以便能够识别域加入。例如,如果 Active Directory 中的用户和计算机遵循地理模式,则可以输入
Acme - South America。此条目不必与 Active Directory 中的任何设置匹配,但在这两个系统中使用相似的模式有助于在您的域加入中组织设备。 - 为域加入类型选择内部部署 Active Directory。
- 查看域名。域加入配置页面将填充在目录服务页面上配置的服务器的名称。Workspace ONE UEM 目录服务配置允许一台服务器访问目录服务,因此该字段将自动填写。在组与设置 > 所有设置 > 系统 > 企业集成 > 目录服务中查找目录服务设置。
注意:如果要更改目录服务页面上的服务器条目,必须禁用 DNS SRV 菜单项。 - 选择域友好名称。域加入配置页面提供了在目录服务页面上添加到目录服务服务器域列表的可用友好名称的列表。在组与设置 > 所有设置 > 系统 > 企业集成 > 目录服务中查找目录服务。
- 在计算机名称格式字段中输入首选计算机名称格式。请对计算机名称使用受支持的格式。工具提示将指定接受的格式。Workspace ONE UEM 最多使用 15 个
%SERIAL%或%RAND:[#]%格式的字符。 - 保存域加入配置以便稍后分配,或选择立即保存并分配。
分配域加入配置
以下是分配域加入配置的步骤:
**重要提示:**不支持将多个域加入配置分配给单个设备。这包括通过直接分配(如本部分所述)部署的配置,以及通过 Freestyle 工作流提供的配置。应用多个域加入配置可能导致设备上出现冲突和不可预知的行为。为确保正常功能,每台设备任何时候只能有一个活动的域加入配置。
-
在 Workspace ONE UEM console 中,从组与设置 > 配置处的域加入列表视图中选择分配以导航到分配页面,然后选择域加入。如果选择保存并分配域加入配置,则会显示此配置窗口。
-
选择域加入配置的名称,除非该条目已预填充。
-
添加对您有意义且可帮助您识别分配的分配名称。该条目不必与 Active Directory 中的任何设置匹配。
-
搜索在您的 ADUC 设置中配置的组织单位,然后仅选择一个组织单位。
-
搜索并选择在 Workspace ONE UEM 中配置的智能组。一个智能组只能分配给一个组织单位,而不能分配给多个组织单位。如果您尝试选择已分配给组织单位的智能组,控制台会显示一条包含相关信息的错误消息,以便您进行故障排除并决定要使用哪些智能组来满足当前部署方案的需求。
-
创建并保存 分配。
**注意:**在 2506 之前的 Workspace ONE UEM 版本中,仅在设备注册期间应用脱机域加入配置。从 Workspace ONE UEM 2506 开始,启用了现代架构,消除了此限制 — 现在,可以在设备生命周期的任何时间点应用脱机域加入配置,从而在部署方案中提供了更大的灵活性。这不适用于工作组方案。
Active Directory(AD) 和 OU/智能组中的计算机容器冲突
域加入配置分配取决于智能组成员资格。父-子组织组 (OG) 层次结构不影响配置分配,除非设备同时符合父 OG 和子 OG 中的智能组条件。
如果设备同时符合在父 OG 和子 OG 级别分配的脱机域加入配置条件,则子 OG(更具体或更"接近"的 OG)中的配置将优先应用于设备。
当设备收到多个脱机域加入配置时,将根据域名和类型确定冲突解决方案。
- 如果所有配置具有相同的域名和类型,则会将组织单位 (OU) 视为可选。系统将继续进行域加入,如有必要,将 OU 视为空。
- 如果域名或类型不同,则域加入无法继续。
🔹 方案 1:相同的域,不同的 OU
设备符合 SG1 和 SG2 的条件。
| 设备 SG | 域名 | 类型 | 组织单位 |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | amst.ad | OfflineDomainJoin | DC=amst,DC=ad |
成效:
域名和类型匹配;组织单位不同。OU 将被视为空,并继续加入域。
有效配置:
| 域名 | 类型 | 组织单位 |
|---|---|---|
| amst.ad | OfflineDomainJoin | (空) |
方案 2:相同的配置
设备符合 SG1 和 SG2 的条件。
| 设备 SG | 域名 | 类型 | 组织单位 |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
成效:
所有字段完全匹配。使用指定的组织单位继续加入域。
有效配置:
| 域名 | 类型 | 组织单位 |
|---|---|---|
| amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
方案 3:不同的域
设备符合 SG1 和 SG2 的条件。
| 设备 SG | 域名 | 类型 | 组织单位 |
|---|---|---|---|
| SG1 | amst.ad | OfflineDomainJoin | OU=domainJoinOU,DC=amst,DC=ad |
| SG2 | dell.ad | OfflineDomainJoin | OU=domainJoinOU,DC=dell,DC=ad |
成效:
域名各不相同。一个设备不能加入多个域。将不会处理域加入。
有效配置:
无法加入域
设备同时收到域加入和工作组配置
将域加入和工作组配置分配给同一设备后,系统将优先应用域加入配置。在这种情况下,将会忽略工作组配置。
应用域加入配置
在应用脱机域加入配置之前,Workspace ONE Intelligent Hub 会执行一项检查,确定设备是否已加入 Active Directory (AD) 或 Entra ID 域。
- 如果设备未加入域,则将应用该配置。
- 如果设备已经加入域,则将跳过该配置。
要将域加入包含在更广泛的工作流中,请避免将配置直接分配给该工作流外部的企业(工作)设备。
**注意:**对于未配置 Windows Autopilot 的设备,在应用脱机域加入配置后,需要手动重新引导。
故障排除
要调查脱机域加入过程的问题,可以直接从设备收集和查看日志,并分析相关的系统组件。
故障排除的步骤 从以下路径中收集 Workspace ONE Intelligent Hub 日志:
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\DomainJoin-%TIMESTAMP%.log
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\DSM-%TIMESTAMP%.log
- C:\ProgramData\AirWatch\UnifiedAgent\Logs\TaskScheduler-%TIMESTAMP%.log
如果是通过 Freestyle 工作流分配域加入配置,则检查工作流日志条目。 在工作流日志中,搜索以下键短语以确认事件处理: "收到域加入 Hub 缓存事件"
捕获 Fiddler 跟踪 Fiddler 跟踪可能有助于确定 Workspace ONE 组件与设备之间的 API 调用中的通信问题或故障。
检查注册表设置 查看以下注册表路径,了解 Workspace ONE 域加入相关的配置: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\AIRWATCH
这些工件提供了域加入尝试期间所发生情况的详细视图,并有助于在出现故障时隔离根本原因。
此页面对您有帮助吗?