裝置註冊是雲端式驗證的先決條件。 通常,裝置會透過混合加入 Microsoft Entra ID 或 Microsoft Entra 來完成裝置註冊。 本文詳細介紹了 Microsoft Entra 加入和 Microsoft Entra 混合加入如何在受控和同盟環境中運作。 有關 Microsoft Entra 驗證如何在這些裝置上運作的相關詳細資訊,請參閱主要重新整理權杖一文。
在受控環境中加入 Microsoft Entra
階段
描述
A
加入 Microsoft Entra ID 的裝置的最常見註冊方式,是在全新體驗 (OOBE) 期間於雲端體驗主機 (CXH) 應用程式中載入 Microsoft Entra 加入 Web 應用程式。 該應用程式會將 GET 要求傳送至 Microsoft Entra OpenID 設定端點,以探索授權端點。 Microsoft Entra ID 會將包含授權端點的 OpenID 設定傳回給應用程式,以做為 JSON 文件。
B
應用程式會為授權端點建置登入要求,並收集使用者認證。
C
在使用者提供其使用者主體名稱 (UPN) 後,應用程式會向 Microsoft Entra ID 傳送 GET 要求,以探索使用者的對應領域資訊。 這項資訊可決定環境為受控還是同盟。 Microsoft Entra ID 會傳回 JSON 物件中的資訊。 應用程式會決定環境為受控 (非同盟)。
此階段中的最後一個步驟是讓應用程式建立驗證緩衝區,並在 OOBE 中暫時快取,以便在 OOBE 結束時自動登入。 應用程式會將認證發佈 (POST) 到 Microsoft Entra ID,並在其中進行驗證。 Microsoft Entra ID 會傳回具有宣告的識別碼權杖。
D
應用程式會尋找行動裝置管理 (MDM) 使用條款 (the mdm_tou_url 聲明)。 如果存在,則應用程式會從宣告的值中擷取使用規定、將內容呈現給使用者,以及等待使用者接受使用規定。 此步驟是選擇性的,如果宣告不存在或宣告值是空的,則會略過此步驟。
E
應用程式會將裝置註冊探索要求傳送至 Azure 裝置註冊服務 (DRS)。 Azure DRS 會傳回探索資料文件,其會傳回租用戶特定的 URI 以完成裝置註冊。
加入 Microsoft Entra ID 的裝置的最常見註冊方式,是在全新體驗 (OOBE) 期間於雲端體驗主機 (CXH) 應用程式中載入 Microsoft Entra 加入 Web 應用程式。 該應用程式會將 GET 要求傳送至 Microsoft Entra OpenID 設定端點,以探索授權端點。 Microsoft Entra ID 會將包含授權端點的 OpenID 設定傳回給應用程式,以做為 JSON 文件。
B
應用程式會為授權端點建置登入要求,並收集使用者認證。
C
在使用者提供其使用者名稱 (以 UPN 格式) 之後,應用程式會將 GET 要求傳送至 Microsoft Entra ID,以探索使用者的對應領域資訊。 這項資訊可決定環境為受控還是同盟。 Microsoft Entra ID 會傳回 JSON 物件中的資訊。 應用程式會決定環境為同盟。
使用者使用網域認證登入已加入網域的 Windows 10 或更新版本電腦。 此認證可以是使用者名稱和密碼或智慧卡驗證。 使用者登入會觸發自動裝置加入工作。 自動裝置加入工作會在加入網域時觸發,並每小時重試一次。 其不會完全取決於使用者登入。
B
工作會針對 Active Directory (CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services,CN=Configuration,DC=corp,DC=contoso,DC=com) 中儲存在設定分割區服務連接點上的關鍵字屬性,使用 LDAP 通訊協定來查詢 Active Directory。 關鍵字屬性中所傳回的值會決定是否將裝置註冊導向至 Azure 裝置註冊服務 (DRS) 或裝載於內部部署的企業裝置註冊服務。
C
在同盟環境中,電腦會使用 Windows 整合式驗證來驗證企業裝置註冊端點。 企業裝置註冊服務會建立並傳回權杖,其中包含物件 GUID、電腦 SID 和已加入網域狀態的宣告。 此工作會將權杖和宣告提交給其驗證所在的 Microsoft Entra ID。 Microsoft Entra ID 會將識別碼權杖傳回給執行中的工作。
如果已啟用 Microsoft Entra Connect 裝置回寫,則 Microsoft Entra Connect 會在其下一個同步處理週期 (使用憑證信任進行混合式部署需要裝置回寫) 從 Microsoft Entra ID 要求更新。 Microsoft Entra ID 會將裝置物件與相符的已同步處理電腦物件相互關聯。 Microsoft Entra Connect 會接收包含物件 GUID 和電腦 SID 的裝置物件,並將裝置物件寫入 Active Directory。