Azure Hybrid AD Geräte nach Intune
Moin,
ich lasse Geräte per GPO ...
Computer Configuration > Administrative Templates > Windows Components > MDM > Enable automatic MDM enrollment using default Microsoft Entra credentials.
... vom Azure AD Hybrid joined zu Intune registrieren.
Jetzt ist mir aufgefallen, das wenn ich einen User anmelde, bei dem MFA eingerichtet ist, das ganze wohl nicht korrekt ausgeführt ist. Melde ich am Gerät mit einem User an, welcher noch kein MFA aktiviert hat, registriert sich das Gerät korrekt im Intune.
Hat das jemand schonmal so beobachtet und hat das echt mit der MFA zu tun?
ich lasse Geräte per GPO ...
Computer Configuration > Administrative Templates > Windows Components > MDM > Enable automatic MDM enrollment using default Microsoft Entra credentials.
... vom Azure AD Hybrid joined zu Intune registrieren.
Jetzt ist mir aufgefallen, das wenn ich einen User anmelde, bei dem MFA eingerichtet ist, das ganze wohl nicht korrekt ausgeführt ist. Melde ich am Gerät mit einem User an, welcher noch kein MFA aktiviert hat, registriert sich das Gerät korrekt im Intune.
Hat das jemand schonmal so beobachtet und hat das echt mit der MFA zu tun?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 64153075516
Url: https://administrator.de/contentid/64153075516
Ausgedruckt am: 24.11.2024 um 15:11 Uhr
9 Kommentare
Neuester Kommentar
Moin,
was sagt?
Willst du, dass die Intune Devices nur mit MFA registriert werden dürfen?
Im Default ist das nämlich deaktiviert?:
https://learn.microsoft.com/en-us/mem/intune/enrollment/windows-enroll#m ...
Was heißt denn nicht "korrekt"?
Darf der MFA User überhaupt Devices in Intune einrollen?
Siehe hier bzgl MFA:
https://learn.microsoft.com/en-us/mem/intune/enrollment/multi-factor-aut ...
In der Info-Box ganz unten steht folgendes (Da wir kein MFA nutzen kann ich dazu nicht viel mehr sagen):
A second device is required to complete the MFA challenge for these types of corporate-owned devices:
- Android Enterprise fully managed devices
- Android Enterprise corporate-owned devices with a work profile
- iOS/iPadOS devices enrolled via Apple automated device enrollment
- macOS devices enrolled via Apple automated device enrollment
The second device is required because the primary device can't receive calls or text messages during the provisioning process.
Sonst mal die Logs durchchecken. Deine GPO erstellt einen Scheduled Task der versucht das Device einzurollen. Der erstellt auch Events im Event-Log. Eine Log-Datei gibt es bestimmt auch.
VG
was sagt
Dsregcmd /status
Willst du, dass die Intune Devices nur mit MFA registriert werden dürfen?
Im Default ist das nämlich deaktiviert?:
https://learn.microsoft.com/en-us/mem/intune/enrollment/windows-enroll#m ...
Was heißt denn nicht "korrekt"?
Darf der MFA User überhaupt Devices in Intune einrollen?
Siehe hier bzgl MFA:
https://learn.microsoft.com/en-us/mem/intune/enrollment/multi-factor-aut ...
In der Info-Box ganz unten steht folgendes (Da wir kein MFA nutzen kann ich dazu nicht viel mehr sagen):
A second device is required to complete the MFA challenge for these types of corporate-owned devices:
- Android Enterprise fully managed devices
- Android Enterprise corporate-owned devices with a work profile
- iOS/iPadOS devices enrolled via Apple automated device enrollment
- macOS devices enrolled via Apple automated device enrollment
The second device is required because the primary device can't receive calls or text messages during the provisioning process.
Sonst mal die Logs durchchecken. Deine GPO erstellt einen Scheduled Task der versucht das Device einzurollen. Der erstellt auch Events im Event-Log. Eine Log-Datei gibt es bestimmt auch.
VG
Ok, dann scheint ja die Basiseinstellung zu funktionieren.
Habe auf Reddit das hier gefunden:
https://www.reddit.com/r/Intune/comments/qdmo65/hybrid_azure_ad_join_and ...
Ggfs. hilft das weiter, obwohl es nicht 100%ig dein Problem beschreibt*
Hast du schon einen Blick in die Logs geworfen? Gelegentlich geben sie gute Rückschlüsse was das Problem ist.
VG
Habe auf Reddit das hier gefunden:
https://www.reddit.com/r/Intune/comments/qdmo65/hybrid_azure_ad_join_and ...
Ggfs. hilft das weiter, obwohl es nicht 100%ig dein Problem beschreibt*
Hast du schon einen Blick in die Logs geworfen? Gelegentlich geben sie gute Rückschlüsse was das Problem ist.
VG
hmm evtl hast du den task gesehen, weil der lokale user admin ist?
kannst du das nächste mal die trigger anschauen vom task? der sollte alle 5 minuten ausgeführt werden.
siehst du irgendetwas in den einstellungen bzgl. work account?
ggfs. wird da ein fehler angezeigt.
Check bitte nochmal die Logs ab.
Wenn der Task gar nicht getriggered wird sollte das Log leer sein.
Applications/Microsoft/Windows/DeviceManagement-Enterprise-Diagnostic-Provider
vg
kannst du das nächste mal die trigger anschauen vom task? der sollte alle 5 minuten ausgeführt werden.
siehst du irgendetwas in den einstellungen bzgl. work account?
ggfs. wird da ein fehler angezeigt.
Check bitte nochmal die Logs ab.
Wenn der Task gar nicht getriggered wird sollte das Log leer sein.
Applications/Microsoft/Windows/DeviceManagement-Enterprise-Diagnostic-Provider
vg