- 混合 Azure AD 加入允许同一设备同时加入本地 Active Directory 并注册到 Microsoft Entra ID。
- 该模型保留了 GPO、Kerberos 和本地资源,并增加了对云服务的 SSO 和条件访问。
- 它需要 Azure AD Connect、与某些 Microsoft 端点的连接,以及对 UPN、SCP 和 OU 的仔细规划。
- 使用 dsregcmd 和 DSRegTool 等工具可以更轻松地检查混合注册表的状态并进行故障排除。
当一家公司已经搭建好了环境 本地部署的活动目录 (AD) 当您开始使用 Microsoft 365 和 Microsoft Entra ID(以前称为 Azure AD)向云端迁移时,一个重要的问题很快就会出现:如何在不丢失本地已设置内容的情况下,将我的 Windows 计算机与云端集成?以下是一个解决方案。 将团队加入 Azure AD 和 Microsoft 登录 ID 的指南.
混合模式无需在完全本地部署或完全云端部署模式之间做出选择,它允许单个设备同时支持这两种模式。 加入传统的 Windows Server AD 域 同时 已注册微软账户。登录 ID这结合了两者的优势:组策略、Kerberos 和本地应用程序,以及云服务的 SSO、条件访问和 Windows Hello 企业版等现代功能。
混合 Azure AD 加入究竟是什么?

混合 Azure AD 加入是一种模型,其中 Windows 设备 同时加入 到一个领域 本地 Windows 服务器活动目录 雅 微软Entra ID同一设备既属于本地域,也注册为云设备。
实际上,我们讨论的是仍然处于这种状态的设备。 “加入域名”经典在 Active Directory 中拥有团队帐户,但同时也会自动注册 Entra ID。登录仍然由……执行。 企业域名帐户不是云原生用户,因此保留了传统的身份验证模型。
这种方法是为已经拥有以下条件的组织设计的: Windows Server AD 基础架构 他们需要在不拆除本地环境的前提下,利用云功能(例如 Microsoft 365 的单点登录、条件访问、现代化管理等)。这在迁移到云端但仍需保留许多本地依赖项时尤为重要。
关键在于:混合设备需要具备 定期与域控制器保持视线连接如果没有与本地域的连接,随着时间的推移,从用户登录的角度来看,计算机可能会变得无法使用,因为它们仍然依赖于 AD 安全性和本地密码策略。
混合 Azure AD 加入设备的主要特性
混合连接的 Microsoft Entra 设备的特点是同时连接到…… Windows Server Active Directory 如 微软Entra ID要登录, 组织账户 (域),因此用户继续使用其常用凭据登录,这些凭据已集成到 AD DS 中。
这类工会的目标受众是 拥有混合环境的组织那些保留本地 Active Directory 基础架构,但同时又希望使用与 Entra ID 集成的云服务的用户。此集成适用于 致该组织的所有用户 在为此目的配置的兼容设备上。
就所有权而言,这些设备被视为……的设备 组织不支持自带设备办公 (BYOD)。这一点在定义区分企业设备和个人设备的条件访问策略时至关重要,因为混合 Azure AD 加入是识别 Windows 计算机是否真正属于企业设备的最清晰机制之一。
就操作系统而言,混合联盟受到支持。 Windows 11和Windows 10 (家庭版除外) Windows Server 2016、2019 和 2022它并非面向家用电脑,而是面向由 IT 部门管理的专业环境。
设备的供应和连接方法
混合设备的部署方式有多种,具体取决于组织采用的部署类型。最常见的选择之一是将设备…… IT部门已将其加入域 (传统方法)然后配置 自动加入 Microsoft 通过 Microsoft Enter Connect 或者通过 AD FS 配置。
另一种更现代的替代方案是使用 Windows自动驾驶仪 在初始配置过程中将设备加入域。加入域后,Autopilot 可以借助 Entra Connect 或 AD FS 等联合环境,自动触发设备在 Entra ID 中注册为混合设备。
在高级场景中,例如 Citrix DaaS该平台可以管理 混合键合过程 只要它拥有适当的权限(例如,对属性的写入权限),它本身就可以执行此操作。 用户证书 在域中)。在这些情况下,将混合加入的计算机创建到 Microsoft Entra 与配置技术(例如)集成。 机器创建服务 (MCS)无论是在持久部署还是非持久部署中。
需要注意的是,在某些特殊部署中(例如,使用云设备加入密钥而不是 SCP 的自动驾驶系统), 确切时刻 这些关键原则的时机至关重要。如果在配置流程中应用得太晚,团队最终可能要承担全部责任。 加入 而不是 混合连接产生诸如经典的“正在加入组织的网络 (0x800705b4)”之类的错误。
登录选项、管理和主要功能
在混合 Azure AD 加入团队中,用户使用其帐户进行身份验证。 组织域帐户 使用井 传统密码一些不错的无密码选项,例如 Windows Hello企业版 o FIDO2 安全密钥用户将同时收到其本地 Kerberos 票证和 Azure AD 用户令牌。
就管理而言,它仍然可以使用。 组策略 (GPO) 为了控制设备配置,这一点至关重要,尤其是在已经对模板和策略进行了大量投资的情况下。此外,还可以结合使用。 配置管理器(SCCM) 同 Microsoft Intune 在联合管理模式下,利用应用管理、合规性和数据保护等现代功能。
混合联盟最强大的特点之一是: 单点登录 (SSO) 既包括云资源,也包括本地资源。用户一方面可以获得…… Kerberos票据 访问本地资源,另一方面, Azure AD 令牌 (主刷新令牌或 PRT)用于访问 Exchange Online、Teams、SharePoint Online 和集成的 SaaS 应用程序。
此外,混合联盟允许应用以下技术: 基于设备的条件访问这样,您就可以创建规则,例如,要求设备必须是企业级且兼容的设备才能访问 Microsoft 365 中的敏感数据。它还启用了以下功能…… 自助密码重置 (SSPR)和 Windows Hello PIN 重置 直接从锁屏界面执行,前提是环境满足 UPN 和同步要求。
何时使用混合 Azure AD 加入设备才有意义
当组织希望……时,混合工会尤其适用。 继续使用组策略 用于配置设备。如果组策略对象 (GPO) 仍然是安全、浏览器配置、系统加固等方面的基石,那么混合 Azure AD 加入将是理想之选。
当你想……的时候,它也非常有用。 继续利用现有的成像解决方案 (传统映像)用于部署和配置设备。许多公司已经建立了基于主映像、脚本和工具(如 MDT 或 SCCM)的成熟流程,他们不希望在一夜之间改变这些流程。
另一种典型情况是当你有 Win32应用程序 安装在依赖于该设备的设备上 Active Directory 中的机器身份验证这些应用通常要求设备是经典的域机器,具有 SPN、LDAP、Kerberos 以及本地环境中固有的信任。
另一方面,如果组织打算 尽量减少对本地环境的依赖 并且不希望维持与域控制器的频繁连接,或许纯粹是 Azure AD 加入 + Intune 比混合连接更合适。
先决条件、连接方式和支持的版本
要实现混合 Azure AD 加入,需要一些条件。 基本前提条件。首先,需要有 Microsoft Enter Connect (Azure AD Connect)的兼容版本,通常为 1.1.819.0 或更高版本,并配置为同步 默认设备属性 和 包含设备对象的组织单元 (OU) 想要注册的人。
还需要提供凭证 混合身份管理器 在 Microsoft 租户登录和凭据中 业务管理员 在每个涉及的 Active Directory 域服务林中。在联合环境中,需要 AD FS 至少在 Windows Server 2012 R2 中是这样并激活 WS-Trust 连接点。
在网络层面,设备必须能够访问一系列 微软连接点如 enterpriseregistration.windows.net, 登录.microsoftonline.com, device.login.microsoftonline.com 而且,如果使用直接连接单点登录, autologon.microsoftazuread-sso.com在 Azure 政府环境中,这些相同的功能使用特定的域(.us)。
如果该组织使用 输出代理确保Windows计算机能够正确地通过该代理进行身份验证至关重要。 团队背景由于设备注册是在系统帐户下进行的,因此您可以使用 WPAD 或对其进行配置。 使用 GPO 的 WinHTTP 代理 从 Windows 10 1709 版本开始,以简化此过程。
兼容性、不支持的场景和图像注意事项
尽管混合 Azure AD 加入支持多种 Windows 版本,但仍存在一些问题。 明确不支持的场景例如,它与……不兼容 Windows Server 充当域控制器 (DC)两者都行不通。 服务器核心 设备注册,也与 用户状态迁移工具 (USMT) 直接应用于注册流程。
关于图像创建,有一些重要的建议:如果您使用 Sysprep的 如果使用早于 Windows 10 1809 版本的映像,则需要确保该映像并非来自已安装过 Windows 10 1809 的设备。 在Entra ID中注册为混合型避免重复和设备状态损坏。
如果你使用……也会发生类似的情况。 虚拟机快照 要部署更多虚拟机:快照不能来自已在 Entra 中注册为混合模式的虚拟机。否则,每个克隆的虚拟机都会继承不属于它的注册状态,从而导致多个设备身份问题。
在采用以下技术的环境中 统一写过滤器 或者其他每次重启时都会清理磁盘的解决方案,这些应该 仅在完成混合债券后方可申请如果在混合加入流程完成之前启用,则团队可能会被移除。 每次启动时均未注册因为对设备注册表的更改永远不会持久保存。
设备状态、重复注册和清洁
可能出现这种情况:已加入域的 Windows 10 或更高版本的计算机已经 已使用 Microsoft 登录 ID 注册 在启用混合加入之前,需要先独立地进行操作。在这种情况下, 双态其中同一设备显示为 混合 Azure AD 已加入 同时,作为 Azure AD 已注册 适用于部分用户。
为尽量减少此问题,建议升级到 Windows 10 1803(含 KB4489894)或更高版本从这些版本开始,系统会自动清除重复状态:一旦团队完成混合加入,并且 同一用户 登录时,该用户之前的 Azure AD 注册信息将自动删除。
在 1803 年之前的版本中,清洁必须在……中进行。 手册在激活混合加入之前,请先移除 Entra 的注册状态。从 1803 版本开始,如果 Intune 或其他 MDM 的注册直接依赖于 Entra 的“已注册”状态,Windows 还会取消该注册。
需要注意的是,这个自动化流程只会影响…… 域帐户已注册到 Entra 的本地帐户将保留其注册信息,因为它们不属于同一清理流程。此外,如果您想完全阻止域计算机注册为 Azure AD 注册帐户,可以使用注册密钥。 BlockAAD WorkplaceJoin 在 HKLM\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin 中,dword 值为 1。
单一林,多个微软租户。进入
在拥有以下条件的组织中 单一 Active Directory 林 但是,如果存在多个 Microsoft 租户,混合集成就会变得更加复杂。要在每个租户中正确注册设备,您需要进行配置。 设备级服务连接点 (SCP) 而且不在 AD 森林本身中,这样每个团队就知道要针对哪个租户。
这种多租户场景需要 精心策划由于在尝试将多个租户合并到单个本地林中时,某些 Microsoft Entra 功能可能无法按预期运行,因此建议遵循 [相关部门/公司名称] 的具体指南。 有针对性的实施 适用于多租户环境中的混合 Azure AD 加入。
TPM、UPN 和其他重要技术细节
混合工会也存在与以下方面相关的依赖关系和细微差别: TPM 和 FIPS支持混合 Azure AD 加入 符合 FIPS 标准的 TPM 2.0,但不与 TPM 1.2 在 FIPS 模式下。如果设备使用符合 FIPS 标准的 TPM 1.2,则需要 禁用该模式 在继续之前,需要说明一点,这取决于硬件制造商,因为微软没有提供专门的工具来实现这一点。
自 Windows 10 版本 1903 起,系统停止使用 TPM 1.2 对于混合集成,它会将这些设备视为没有 TPM,这会影响与密钥和高级安全相关的一些功能。
另一个关键方面是对……的管理 AD 中用户的 UPN可路由的UPN是指其域可以路由的UPN。 在线验证 并作为已验证域添加到 Microsoft Entra 租户中(例如,本地 AD 中的 contoso.org 和 Entra 中的主域 contoso.com,两者均已验证)。不可路由的 UPN 通常使用后缀,例如: 。本地仅在内部网络内有效。
混合 Azure AD 加入与可路由或不可路由 UPN 的兼容性取决于环境是否为: 联邦或管理 以及 Windows 10 版本。一般来说:在联合环境中,从某些版本(1703/1803)开始支持可路由和不可路由的 UPN,而在托管环境中,仅支持可路由的 UPN。 UPN 可路由托管域中不可路由的 UPN 不支持混合加入。
托管域、联合环境和 WS-Trust
混合 Azure AD 加入可以部署在两者中 托管域 如在 联邦环境在托管域中,密码哈希同步 (PHS) 或传递身份验证 (PTA) 与以下方式结合使用: 透明单点登录无需维护用于身份验证的联合服务器。
在这些情况下,Microsoft Entra Connect 提供了一种 设定精灵 这简化了许多工作。只需选择配置混合加入的选项,选择支持的操作系统,定义要同步的组织单元 (OU),然后让工具创建即可。 服务连接点 (SCP) 在相应的森林中。
在联合环境中,身份提供商(通常是 AD FS必须支持该协议 WS-Trust这是 Windows 设备用于向 Microsoft 服务进行身份验证的方法。在注册过程中,启用 WS-Trust 终结点至关重要。 /adfs/services/trust/2005/windowstransport, /13/windowstransport, /2005/用户名混合, /13/用户名混合, /2005/certificatemixed y /13/certificatemixed.
在使用 Entra Connect 在联合环境中配置混合 Azure AD 加入时, AD FS服务器 作为身份验证服务,已配置管理凭据并启用必要的通知。在较新版本的 Windows 10(1803 及更高版本)中,如果通过联合身份验证服务实现即时混合加入失败,则使用以下方法: 设备对象同步 使用 Enter Connect 完成注册。
混合 Azure AD 加入和状态检查的内部流程
典型的混合 Azure AD 加入的内部流程会经历几个阶段。首先,设备是 加入 Active Directory 域然后,一旦检测到SCP,团队就会生成一个 自签名证书 并将其存储在属性中 用户证书 AD 中的设备对象。
接下来,Microsoft Entra Connect 会将该计算机对象及其 userCertificate 属性同步到 Entra ID。这将创建一个 云设备对象初始状态显示为待注册状态。此时,混合加入尚未完成,但同步部分已完成。
要完成此过程,用户必须 登录电脑 使用与 Entra ID 同步的域帐户。登录期间,当计算机能够访问域控制器时,将执行计划任务(例如: 自动设备加入)尝试完成云注册。
如果一切顺利,输入ID即可发出 设备的新证书该证书与原始自签名证书一起存储。Entra ID 门户中的设备状态从“待处理”变为 注册完成日期和时间从那一刻起,该团队即被视为完全加入混合 Azure AD,用户将获得一个 主刷新令牌(PRT) 用于对云应用程序和服务进行身份验证。
诊断和故障排除工具
要检查混合 Azure AD 加入设备的状态,最有用的工具之一是该命令。 dsregcmd。 跑步 dsregcmd /状态 在特权控制台上,诸如以下的值 AzureAdJoined (如果该团队加入进入), 域加入 (如果它已加入 AD) AzurePrt (如果当前用户拥有 PRT)。
如果 AzureAdJoined 未设置为“YES”,或者尚未发出 PRT,建议首先检查是否: 输入ID,设备对象存在于此。 以及其状态是待处理还是已完成。如果对象未显示,则可能是 Entra Connect 未正确同步 userCertificate 属性,或者设备未正确检测到 SCP。
如果对象出现在云中,但无限期地保持待处理状态,通常表明 没有用户登录到连接到域的计算机。或者自动日志记录任务未运行。在这种情况下,您可以手动强制执行该过程。 dsregcmd /join 或者通过任务计划程序运行该任务。
另一种分析途径是事件日志。 事件查看器“尤其是在这些路线上 应用程序和服务 > Microsoft > Windows > 工作区加入 > 管理员 y 用户设备注册 > 管理员此处的错误通常会提供有关连接性、身份验证或证书问题的明确线索。
此外,微软还提供 设备注册故障排除工具 (DSRegTool)此 PowerShell 脚本旨在检查设备配置和注册状态。该脚本以管理员权限运行,可执行自动检查,并在识别混合加入过程中的瓶颈时节省大量时间。
混合 Azure AD 加入方案涉及诸多复杂的需求、步骤和工具,使其在设计上既高度灵活又极具挑战性。如果规划得当——包括针对代表性试点组进行有针对性的测试、审查用户主体名称 (UPN)、共享路径 (SCP)、组织单元 (OU) 和代理,以及制定清晰的双态环境清理策略——就能构建一个强大的设备身份模型,既保留了传统域的优势,又为现代 Microsoft Entra ID 功能敞开了大门。
启用 Microsoft Entra 混合加入不仅可以解决域团队与云服务之间的适配问题,而且还成为以下方面的基础: 现代安全模式 企业设备能够被准确识别,享受完整的 SSO 功能,并可进行条件访问,而无需迫使公司突然放弃其在 Active Directory 方面的投资或其传统的 Windows 管理方式。
对字节世界和一般技术充满热情的作家。我喜欢通过写作分享我的知识,这就是我在这个博客中要做的,向您展示有关小工具、软件、硬件、技术趋势等的所有最有趣的事情。我的目标是帮助您以简单而有趣的方式畅游数字世界。