Hva er Hybrid Azure AD Join, og hvordan fungerer det i hybridmiljøer?

Siste oppdatering: 07/05/2026
Forfatter: Isaac
  • Hybrid Azure AD Join tillater at den samme enheten kobles til lokal Active Directory og registreres med Microsoft Entra ID samtidig.
  • Denne modellen vedlikeholder GPO-, Kerberos- og lokale ressurser, og legger til SSO og betinget tilgang til skytjenester.
  • Det krever Azure AD Connect, tilkobling til visse Microsoft-endepunkter og nøye planlegging av UPN, SCP og OU.
  • Bruk av verktøy som dsregcmd og DSRegTool gjør det enklere å sjekke statusen og feilsøke hybridregistre.

Forklaring av Hybrid Azure AD Join

Når et selskap allerede har konfigurert et lokalt Active Directory (AD) -miljø og begynner å migrere til skyen med Microsoft 365 og Microsoft Entra ID (tidligere Azure AD), oppstår det store spørsmålet raskt: hvordan integrerer jeg Windows-datamaskinene mine med skyen uten å miste det jeg allerede har konfigurert lokalt? Her er en veiledning for å koble datamaskiner til Azure AD og Microsoft Entra ID.

I stedet for å måtte velge mellom en fullstendig lokal eller fullstendig skybasert modell, lar hybrid join en enkelt enhet kobles til et tradisjonelt Windows Server AD-domene og samtidig registreres med Microsoft Entra ID . Dette bringer det beste fra begge verdener: gruppepolicy, Kerberos og lokale applikasjoner, sammen med SSO til skytjenester, betinget tilgang og moderne funksjoner som Windows Hello for Business.

Hva er egentlig Hybrid Azure AD Join?

Hybrid Azure AD Join Device-konsept

Hybrid Azure AD Join er en modell der Windows-enheter samtidig er koblet til et lokalt Windows Server Active Directory- domene og en Microsoft Entra ID . Den samme datamaskinen er en del av det lokale domenet og er også registrert som en skyenhet.

I praksis snakker vi om enheter som forblir klassiske «domenetilkoblede» enheter , med en teamkonto i Active Directory, men som også automatisk registreres i Entra ID. Innlogging utføres fortsatt av en bedriftsdomenekonto , ikke en innebygd skybruker, og dermed opprettholdes den tradisjonelle autentiseringsmodellen.

Denne tilnærmingen er utviklet for organisasjoner som allerede har Windows Server AD-infrastruktur og trenger å utnytte skyfunksjoner (SSO til Microsoft 365, betinget tilgang, moderne administrasjon osv.) uten å demontere det lokale miljøet. Det er spesielt nyttig når man flytter til skyen, men fortsatt opprettholder mange lokale avhengigheter.

Det er et viktig poeng: hybridenheter trenger regelmessig siktlinje til domenekontrollerne . Uten denne tilkoblingen til det lokale domenet kan enhetene over tid bli ubrukelige for brukerpålogging, fordi de fortsetter å være avhengige av Active Directory-sikkerhet og lokale passordregler.

Viktige funksjoner for Hybrid Azure AD Join-enheten

En enhet som er hybridt koblet til Microsoft Entra kjennetegnes ved å være koblet til både Windows Server Active Directory og Microsoft Entra ID . For å logge inn kreves en organisasjonskonto (domenekonto) , slik at brukeren fortsetter å logge inn med sin vanlige legitimasjon, integrert i AD DS.

Målgruppen for denne typen integrasjon er organisasjoner med hybridmiljøer som vedlikeholder sin lokale Active Directory-infrastruktur, men som også ønsker å bruke skytjenester integrert med Entra ID. Denne integrasjonen gjelder for alle brukere i organisasjonen på kompatible enheter som er konfigurert for det.

Når det gjelder eierskap, regnes disse enhetene som bedriftsutstyr , ikke BYOD. Dette er avgjørende når man definerer retningslinjer for betinget tilgang som skiller mellom bedrifts- og personlige enheter, ettersom Hybrid Azure AD Join er en av de tydeligste mekanismene for å identifisere at en Windows-maskin virkelig er bedriftsbasert.

Når det gjelder operativsystemer, støttes hybridintegrasjon på Windows 11 og Windows 10 (unntatt Home-utgaver) og på Windows Server 2016, 2019 og 2022. Den er ikke ment for hjemmedatamaskiner, men snarere for IT-administrerte profesjonelle miljøer.

Metoder for å levere og sammenføye enheter

Distribusjon av hybridenheter kan gjøres på flere måter, avhengig av organisasjonens distribusjonsmetode. Et av de vanligste alternativene er at IT-avdelingen kobler enheten til et domene (tradisjonell metode) og deretter konfigurerer automatisk tilkobling til Microsoft Entra via Microsoft Entra Connect eller gjennom en AD FS-konfigurasjon.

Et annet, mer moderne alternativ er å bruke Windows Autopilot til å koble enheten til domenet under den første klargjøringsprosessen. Etter at domenet er koblet til, kan Autopilot automatisk utløse registreringen av enheten i Entra ID som en hybrid, igjen ved hjelp av Entra Connect eller et føderert miljø som AD FS.

I avanserte scenarier, som for eksempel Citrix DaaS , kan plattformen administrere hybrid join-prosessen selv, forutsatt at den har de nødvendige tillatelsene (for eksempel skrivetillatelse til userCertificate- attributtet i domenet). I disse tilfellene integreres opprettelsen av hybridtilknyttede maskiner til Microsoft Entra med provisjoneringsteknologier som Machine Creation Services (MCS) , i både vedvarende og ikke-vedvarende distribusjoner.

Det er viktig å merke seg at i noen spesielle distribusjoner (for eksempel Autopilot som bruker Cloud-Device-Join-nøkler i stedet for SCP), er den nøyaktige tidspunktet for bruk av disse nøklene kritisk. Hvis de brukes for sent i klargjøringsprosessen, kan enheten ende opp med å bare bli Entra Joined i stedet for Hybrid Joined , noe som genererer feil som den klassiske "Joining the organization's network (0x800705b4)".

  Slik slår du på det bakgrunnsbelyste tastaturet i Windows 11

Innloggingsalternativer, administrasjon og hovedfunksjoner

I et hybrid Azure AD Joined-team autentiserer brukere med sine domeneorganisasjonskontoer ved hjelp av enten et tradisjonelt passord eller passordløse alternativer som Windows Hello for Business eller FIDO2-sikkerhetsnøkler . Brukeren mottar både sin lokale Kerberos-billett og et Azure AD-brukertoken.

For administrasjon kan gruppepolicyobjekter (GPO-er) fortsatt brukes til å kontrollere datamaskinkonfigurasjoner, noe som er viktig hvis det allerede er gjort en betydelig investering i maler og policyer. Videre er det mulig å kombinere Configuration Manager (SCCM) med Microsoft Intune i en enhetlig administrasjonsmodell, som utnytter moderne funksjoner som applikasjonsadministrasjon, samsvar og databeskyttelse.

Blant de kraftigste funksjonene i hybrid join er enkel pålogging (SSO) til skybaserte og lokale ressurser. Brukeren mottar på den ene siden en Kerberos-billett for å få tilgang til lokale ressurser og på den andre siden et Azure AD-token (Primary Refresh Token eller PRT) for å få tilgang til Exchange Online, Teams, SharePoint Online og integrerte SaaS-applikasjoner.

Videre tillater hybridunionen enhetsbasert betinget tilgang , slik at det kan opprettes regler som for eksempel krever at enheten er bedriftsbasert og kompatibel for å få tilgang til sensitive data i Microsoft 365. Funksjoner som selvbetjent tilbakestilling av passord (SSPR) og tilbakestilling av Windows Hello PIN aktiveres også direkte fra låseskjermen, forutsatt at miljøet oppfyller UPN- og synkroniseringskrav.

Når er det fornuftig å bruke Hybrid Azure AD Join-enheter

Hybrid join er spesielt egnet når en organisasjon ønsker å fortsette å bruke gruppepolicy for datamaskinkonfigurasjon. Hvis gruppepolicyobjekter fortsatt er sentrale for sikkerhet, nettleserinnstillinger, systemherding og så videre, er Hybrid Azure AD Join en perfekt løsning.

Det er også veldig nyttig når du vil fortsette å utnytte eksisterende bildebehandlingsløsninger for distribusjon og konfigurering av enheter. Mange selskaper har modne prosesser basert på masterbilder, skript og verktøy som MDT eller SCCM, og de ønsker ikke å endre dem over natten.

Et annet typisk scenario er når du har Win32-applikasjoner installert på datamaskiner som er avhengige av maskingodkjenning i Active Directory . Disse applikasjonene krever ofte at enheten er en klassisk domenedatamaskin, med SPN-er, LDAP, Kerberos og tilliten som er iboende i et lokalt miljø.

I motsatt ende, hvis organisasjonen har som mål å minimere avhengigheten av det lokale miljøet og ikke ønsker å opprettholde kravet om hyppig tilkobling til domenekontrollere, kan en ren Azure AD Joined + Intune -modell være mer passende enn en Hybrid Join.

Forutsetninger, tilkobling og støttede versjoner

For å implementere Hybrid Azure AD Join kreves noen grunnleggende forutsetninger . Først må du ha Microsoft Entra Connect (Azure AD Connect) i en kompatibel versjon, vanligvis 1.1.819.0 eller nyere, konfigurert til å synkronisere standard enhetsattributter og organisasjonsenhetene (OU-ene) som inneholder datamaskinobjektene du vil registrere.

Administratorlegitimasjon for hybrididentitet kreves også i Microsoft Entra-leietakeren, samt administratorlegitimasjon for bedrifter i hver involverte Active Directory Domain Services-skog. I fødererte miljøer kreves det også en AD FS, i det minste på Windows Server 2012 R2 , med WS-Trust-endepunkter aktivert.

På nettverksnivå må enheter ha tilgang til en rekke Microsoft-endepunkter , for eksempel enterpriseregistration.windows.net , login.microsoftonline.com , device.login.microsoftonline.com , og, hvis du bruker direkte SSO, autologon.microsoftazuread-sso.com . I Azure Government-miljøer brukes spesifikke domener (.us) for de samme funksjonene.

Hvis organisasjonen din bruker en utgående proxy , er det viktig at Windows-datamaskiner kan autentisere riktig til den proxyen under datamaskinkonteksten , siden enhetsregistrering kjører under systemkontoen. Du kan bruke WPAD eller konfigurere WinHTTP-proxyen via gruppepolicy (GPO) fra og med Windows 10 versjon 1709 for å forenkle denne prosessen.

Kompatibilitet, ikke-støttede scenarier og bildehensyn

Selv om Hybrid Azure AD Join støtter et bredt spekter av Windows-versjoner, finnes det eksplisitt ikke-støttede scenarioer . For eksempel er den ikke kompatibel med Windows Server som fungerer som en domenekontroller (DC) . Den fungerer heller ikke med Server Core for enhetsregistrering, og heller ikke med User State Migration Tool (USMT) som brukes direkte i registreringsprosessen.

Når det gjelder oppretting av image, finnes det viktige anbefalinger: Hvis du bruker Sysprep med et image som er eldre enn Windows 10 1809, må du sørge for at imaget ikke kommer fra en enhet som allerede var registrert i Entra ID som en hybrid , for å unngå duplikater og ødelagte enhetstilstander.

  Slik øker du hastigheten på filoverføringer i Windows 11

Et lignende problem oppstår når man bruker øyeblikksbilder av virtuelle maskiner til å distribuere flere virtuelle maskiner: øyeblikksbildet må ikke stamme fra en virtuell maskin som allerede er registrert i Entra som en hybrid. Ellers vil hver klonede virtuelle maskin arve en feil registreringsstatus, noe som forårsaker flere problemer med enhetsidentitet.

I miljøer med teknologier som Unified Write Filter eller andre løsninger som renser disken ved hver omstart, bør disse bare brukes etter at hybridkoblingen er fullført . Hvis de aktiveres før hybridkoblingsprosessen er fullført, kan datamaskinen bli avregistrert ved hver oppstart fordi endringene i enhetsregisteret aldri bevares.

Enhetstilstander, dobbelregistrering og rengjøring

Det er mulig at Windows 10- eller nyere enheter som er koblet til et domene, allerede er registrert med en Microsoft Entra-ID uavhengig før hybridkobling aktiveres. I dette scenariet kan det oppstå en dobbel tilstand , der den samme enheten vises som Hybrid Azure AD-koblet og samtidig som Azure AD-registrert for visse brukere.

For å minimere dette problemet anbefales det å oppgradere til Windows 10 versjon 1803 (med KB4489894) eller nyere . Fra og med disse versjonene håndterer systemet selv oppryddingen av to tilstander: Når datamaskinen fullfører Hybrid Join og den samme brukeren logger seg på, fjernes den forrige Azure AD-registrerte kontoen for den brukeren automatisk.

I versjoner før 1803 må oppryddingen gjøres manuelt ved å fjerne den registrerte statusen fra Entra før Hybrid Join aktiveres. Fra og med versjon 1803 avregistrerer Windows også i Intune eller andre MDM-tjenester hvis registreringen var direkte avhengig av Entra-registrering som følge av statusen «Registrert».

Det er viktig å forstå at denne automatiserte prosessen bare påvirker domenekontoer . Lokale kontoer med en Entra-registrering vil beholde den, ettersom de ikke er inkludert i samme oppryddingsflyt. Hvis du i tillegg vil forhindre at en domenedatamaskin registreres som Azure AD-registrert, kan du bruke registernøkkelen BlockAADWorkplaceJoin i HKLM\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin med en dword-verdi på 1.

En enkelt skog og flere Microsoft-leietakere. Enter

I organisasjoner med én Active Directory-skog , men flere Microsoft Entra-leietakere, blir hybrid join mer kompleks. For å registrere enheter riktig i hver leietaker, må Service Connection Point (SCP) konfigureres på enhetsnivå , ikke på AD-skognivå, slik at hver enhet vet hvilken leietaker den skal koble til.

Denne typen scenario med flere leietakere krever nøye planlegging , ettersom enkelte Microsoft Entra-funksjoner kanskje ikke fungerer som forventet når man prøver å kombinere flere leietakere i én lokal skog. Det anbefales å følge spesifikke distribusjonsveiledninger for Hybrid Azure AD Join i miljøer med flere leietakere.

TPM, UPN og andre viktige tekniske detaljer

Hybrid join har også avhengigheter og nyanser knyttet til TPM og FIPS . Hybrid Azure AD Join støtter FIPS-kompatibel TPM 2.0 , men ikke FIPS-kompatibel TPM 1.2 . Hvis enhetene bruker FIPS-kompatibel TPM 1.2, må den modusen deaktiveres før du fortsetter. Dette avhenger av maskinvareprodusenten, ettersom Microsoft ikke tilbyr spesifikke verktøy for dette.

Siden Windows 10 versjon 1903 har systemet sluttet å bruke TPM 1.2 for hybridkoblinger og behandler disse enhetene som om de ikke hadde en TPM, noe som påvirker noen funksjoner knyttet til nøkler og avansert sikkerhet.

Et annet kritisk aspekt er håndteringen av bruker-UPN-er i Active Directory . En rutbar UPN er en hvis domene kan valideres på Internett og legges til som et bekreftet domene i Microsoft Entra-leietakeren (for eksempel contoso.org i lokal Active Directory og contoso.com som det primære domenet i Entra, begge bekreftet). En ikke-rutbar UPN bruker vanligvis suffikser som .local , som bare er gyldige innenfor det interne nettverket.

Kompatibiliteten til Hybrid Azure AD Join med rutbare eller ikke-rutbare UPN-er avhenger av om miljøet er føderert eller administrert og Windows 10-versjonen. Generelt sett: i fødererte miljøer støttes både rutbare og ikke-rutbare UPN-er fra og med visse versjoner (1703/1803), mens det i administrerte miljøer bare støttes rutbare UPN- er . Ikke-rutbare UPN-er i administrerte domener støttes ikke for hybrid join.

Administrerte domener, fødererte miljøer og WS-Trust

Hybrid Azure AD Join kan distribueres i både administrerte domener og fødererte miljøer . I et administrert domene bruker den passord-hashsynkronisering (PHS) eller gjennomgangsautentisering (PTA) sammen med transparent SSO , uten behov for å vedlikeholde en føderasjonsserver for autentisering.

I disse tilfellene tilbyr Microsoft Entra Connect en oppsettveiviser som forenkler mye av arbeidet. Bare velg alternativet for å konfigurere hybridkoblingen, velg de støttede operativsystemene, definer OU-ene som skal synkroniseres, og la verktøyet opprette Service Connection Point (SCP) i de tilsvarende skogene.

I et føderert miljø må identitetsleverandøren (vanligvis AD FS ) støtte WS-Trust- protokollen , ettersom det er dette Windows-enheter bruker for å autentisere med Microsoft Entra-tjenesten under registreringsprosessen. Det er viktig å aktivere WS-Trust-endepunkter som /adfs/services/trust/2005/windowstransport , /13/windowstransport , /2005/usernamemixed , /13/usernamemixed , /2005/certificatemixed og /13/certificatemixed.

  Liste over generiske nøkler for å aktivere Windows 11: komplett og juridisk veiledning

Når du konfigurerer Hybrid Azure AD Join i fødererte miljøer ved hjelp av Entra Connect, angir du AD FS-serveren som autentiseringstjeneste, konfigurerer administrasjonslegitimasjonen og aktiverer nødvendige varsler. I nyere versjoner av Windows 10 (1803 og senere) brukes synkronisering av datamaskinobjekter via Entra Connect til å fullføre registreringen hvis umiddelbar hybrid join gjennom føderasjonstjenesten mislykkes .

Intern prosess for Hybrid Azure AD Join og statuskontroll

Den interne flyten i en typisk Hybrid Azure AD Join involverer flere stadier. Først blir enheten med i Active Directory-domenet . Deretter, når SCP-en oppdages, genererer enheten et selvsignert sertifikat og lagrer det i userCertificate- attributtet til enhetsobjektet i AD.

Deretter synkroniserer Microsoft Entra Connect enhetsobjektet og dets userCertificate-attributt med Entra-ID-en. Dette oppretter et enhetsobjekt i skyen , som i utgangspunktet viser en ventende registreringsstatus. På dette tidspunktet er ikke Hybrid Join fullført ennå, men synkroniseringsdelen er ferdig.

For å fullføre prosessen må en bruker logge på datamaskinen med en domenekonto som er synkronisert med Entra ID. Under denne påloggingen, mens datamaskinen har fri sikt til domenekontrollerne, kjøres en planlagt oppgave (for eksempel Automatic-Device-Join ) som prøver å fullføre skyregistreringen.

Hvis alt går bra, utsteder Entra ID et nytt sertifikat for enheten , som lagres sammen med det originale selvsignerte sertifikatet. Enhetens status i Entra ID-portalen endres fra «venter» til en dato og et klokkeslett for fullført registrering . Fra det øyeblikket anses enheten som fullstendig Hybrid Azure AD Joined, og brukerne mottar et Primary Refresh Token (PRT) for å autentisere med skyapplikasjoner og -tjenester.

Diagnostiske og feilsøkingsverktøy

For å sjekke statusen til en Hybrid Azure AD Joined-enhet er et av de mest nyttige verktøyene dsregcmd- kommandoen . Ved å kjøre dsregcmd /status i en privilegert konsoll kan du sjekke verdier som AzureAdJoined (hvis maskinen er koblet til Entra), DomainJoined (hvis den er koblet til AD) og AzurePrt (hvis den nåværende brukeren har PRT).

Hvis AzureAdJoined ikke er satt til «JA», eller PRT-en ikke er utstedt, må du først sjekke om enhetsobjektet finnes i Entra ID og om statusen er ventende eller fullført. Hvis objektet ikke er oppført, synkroniserte Entra Connect sannsynligvis ikke userCertificate-attributtet riktig, eller enheten oppdaget ikke SCP-en riktig.

Hvis objektet vises i skyen, men fortsatt er i ventende tilstand, indikerer det vanligvis at ingen brukere har logget seg på den domenetilkoblede datamaskinen , eller at den automatiske registreringsoppgaven ikke kjører. I så fall kan du tvinge frem prosessen manuelt med `dsregcmd /join` eller ved å kjøre oppgaven fra Oppgaveplanleggeren.

En annen analysemulighet er hendelsesloggene i hendelsesvisningen , spesielt de i stiene Program og tjenester > Microsoft > Windows > Arbeidsplasstilmelding > Admin- og brukerenhetsregistrering > Admin . Feil her gir ofte klare ledetråder om tilkoblings-, autentiserings- eller sertifikatproblemer.

I tillegg tilbyr Microsoft Device Registration Troubleshooter Tool (DSRegTool) , et PowerShell-skript som er utviklet for å gjennomgå enhetskonfigurasjon og registreringsstatus. Dette skriptet kjøres med administratorrettigheter, utfører automatiserte kontroller og kan spare betydelig tid ved feilsøking av Hybrid Join-prosesser.

Dette komplekse nettverket av krav, trinn og verktøy gjør Hybrid Azure AD Join til en svært fleksibel, men også krevende løsning når det gjelder design. Når det planlegges riktig – inkludert målrettet testing med representative pilotgrupper, gjennomgang av UPN-er, SCP-er, OU-er og proxyer, og en klar strategi for å rydde opp i miljøer med to tilstander – resulterer det i en robust enhetsidentitetsmodell som opprettholder fordelene med et klassisk domene samtidig som det åpner døren for moderne Microsoft Entra ID-funksjoner.

Å aktivere Microsoft Entra hybrid union løser ikke bare problemet med å tilpasse domeneteam og skytjenester, men det blir også grunnlaget for en moderne sikkerhetsmodell der bedriftsenheter identifiseres nøyaktig, drar nytte av full SSO og kan underlegges betinget tilgang, uten at selskapet brått må gi opp investeringene i Active Directory eller den tradisjonelle måten å administrere Windows på.

Bli med i team i Azure AD trinn for trinn
Relatert artikkel:
Komplett veiledning for å bli med i team i Azure AD og Microsoft Entra ID