Microsoft Entra Hybrid Join ist eine Identitätslösung, die es Geräten ermöglicht, sich sowohl in einer Windows Server Active Directory-Domäne als auch in Microsoft Entra ID zu authentifizieren. Dies bietet Unternehmen die Flexibilität und Sicherheit, die sie benötigen, um Ressourcen effektiv zu verwalten und gleichzeitig ein hohes Mass an Sicherheit zu gewährleisten.
Microsoft Entra ID ist global hochverfügbar aufgebaut. In Verbindung mit Features wie nahtloses einmaliges Anmelden (SSO) oder bedingter Microsoft Entra-Zugriff bietet Microsoft Entra ID zusätzliche Features an, welche die Sicherheit beträchtlich erhöhen und mit einer reinen Windows Server Active Directory Infrastruktur nur kostenintensiv umgesetzt werden können.
Mit Microsoft Entra Hybrid Join erhält man das Beste aus zwei Welten (Lokal und Cloud) gleichzeitig. Das Gerät hat Zugriff auf Windows Server Active Directory und Microsoft Entra ID.
Dieser Blog Artikel zeigt detailliert die notwendigen Schritte für die Konfiguration von Microsoft Entra Hybrid Join.
Voraussetzungen und Lizenzierung
Lizenzen
Microsoft Entra Hybrid Join setzt keine kostenpflichtige Lizenz voraus.
Eine Lizenz ab Microsoft Entra ID Free reicht aus. Diese Lizenz ist Bestandteil jedes Microsoft Tenants.
Geräte
Folgende Voraussetzungen gelten für die Geräte:
- Windows 10 Pro oder Enterprise
- Windows 11 Pro oder Enterprise
Die Geräte haben Zugriff auf die folgenden URLs:
https://enterpriseregistration.windows.net
https://login.microsoftonline.com
https://device.login.microsoftonline.com
https://autologon.microsoftazuread-sso.com
Software
Für die Synchronisierung der Active Directory Organisationseinheiten mit den Geräte wird Microsoft Entra Connect benötigt.
Rollen nach dem Prinzip der geringsten Rechte
Microsoft Entra Hybrid Join wird mit folgenden Microsoft Entra-Rollen und lokalen Active Directory-Berechtigungen konfiguriert und verwaltet.
Rolle | Berechtigung |
Administratorenrechte | Installation Microsoft Intune Connector in der Active Directory Umgebung |
Intune-Administrator | Registration und Verwaltung Microsoft Intune Connector for Active Directory |
Hybrididentitätsadministrator | Konfiguration von Microsoft Entra Connect |
Windows Server Active Directory
Mit den nachfolgenden Schritten wird das Windows Server Active Directory für Microsoft Entra Hybrid Join vorbereitet.
Microsoft Entra Connect
Geräteoptionen
Microsoft Entra Hybrid Join erfordert im Bereich der Geräteoptionen die folgende Konfiguration in Microsoft Entra Connect Sync.

Configure device options auswählen

Next auswählen

Mit einem Benutzerkonto anmelden, das über die Rolle Hybrididentitätsadministrator in Microsoft Entra ID verfügt.

Option Configure Hybrid Microsoft Entra join auswählen

Windows 10 or later domain-joined devices auswählen

Für die Konfiguration des Service Connection Point (SCP) ist ein Benutzer erforderlich, der Mitglied der Gruppe Organisations-Admins ist. Nach erfolgreicher Einrichtung können diese Berechtigungen wieder entzogen werden.

Die Konfiguration wird geprüft und mit Configure ausgeführt

Die Konfiguration ist erfolgreich abgeschlossen.

Synchronisierungsoptionen
Sämtliche Active Directory Organisationseinheiten mit Geräten, welche mit Microsoft Entra Hybrid Join registriert werden, müssen mit Microsoft Entra Connect synchronisiert werden.

Option Customize synchronitaion options auswählen

Mit einem Benutzerkonto anmelden, das über die Rolle Hybrididentitätsadministrator in Microsoft Entra ID verfügt.

Verbindung zum Active Directory herstellen

Active Directory Organisationseinheiten auswählen, die Geräte mit Microsoft Entra Hybrid Join enthalten

Next klicken

Next klicken

Die Konfiguration wird geprüft und mit Configure ausgeführt

Die Konfiguration ist erfolgreich abgeschlossen.

Microsoft Intune Connector für Active Directory
Der Microsoft Intune Connector muss auf einem Windows Server mit Zugriff auf das Windows Server Active Directory installiert werden. Der Connector kann im Microsoft Intune Admin Center (https://intune.microsoft.com) heruntergeladen werden.
Devices > Device onboarding > Enrollment > Intune Connector for Active Directory

Add (1) auswählen und Intune Connector für Active Directory (2) herunterladen.

Die heruntergeladene Datei ODJConnectorBootstrapper.exe auf den Server kopieren und Installation starten.


Nach der erfolgreichen Installation Configure Now auswählen.

Für die Anmeldung wird ein Benutzerkonto benötigt, dem sowohl die Rolle Intune-Administrator als auch eine gültige Microsoft Intune-Lizenz zugewiesen sind. Nach erfolgreicher Anmeldung kann die Rolle Intune-Administrator wieder entfernt werden. Für die Kommunikation verwendet der Intune Connector ein verwaltetes Dienstkonto, das während der Installation automatisch erstellt wird.


Die Konfiguration ist nach kurzer Zeit erfolgreich abgeschlossen.

Das verwaltete Dienstkonto wurde automatisch erstellt.

Das verwaltete Dienstkonto ist im Active Directory unter Managed Service Accounts sichtbar.

Die Verbindung wurde erfolgreich hergestellt.
Devices > Device onboarding > Enrollment > Intune Connector for Active Directory

Windows Server Active Directory Schreibzugriff
Der Microsoft Intune Connector benötigt Schreibzugriff auf alle Organisationseinheiten im Windows Server Active Directory, die Microsoft Entra Hybrid Join registrierte Geräte enthalten. Die folgenden Schritte konfigurieren diesen Schreibzugriff.
Rechte Maustaste auf die Organisationseinheit und Delegate Control klicken.

Einrichtungsassistent mit Next starten

Alle Server hinzufügen, auf denen Microsoft Intune Connector ausgeführt wird.

Die weitere Konfiguration benötigt ein benutzerdefinierter Aufgabe.
Create a custom task to delegate auswählen.

Die benutzerdefinierte Aufgabe auf Computer objects (1) mit den Berechtigungen Create (2) und Delete (3) anlegen.

Full Control auswählen

Finish klicken um die Konfiguration abzuschliessen.

Domänencomputer automatisch registrieren
In die Domäne eingebundene Computer werden über die Gruppenrichtlinie automatisch im Hintergrund bei Microsoft Entra ID registriert.
Gruppenrichtlinie Register domain joined computers as devices in Computer Configuration > Policies > Administrative Templates > Windows Components > Device Registration aktivieren.


Microsoft Intune
Automatische Registrierung
Die MDM-URLs sind erforderlich, um die automatische Registrierung von Geräten in Microsoft Intune zu ermöglichen. Sie verweisen die Geräte bei der Anmeldung an den richtigen MDM-Dienst. Die MDM-URLs müssen im Microsoft Intune Admin Center aktiviert werden.
Microsoft Intune Admin Center (https://intune.microsoft.com) > Devices > Device onboarding > Enrollment > Automatic Enrollment

MDM User Scope aktivieren. Möglich ist eine Aktivierung für Alle oder eine definierte Benutzergruppe.

CNAME Validierung
Die CNAME-Validierung stellt sicher, dass die automatische Gerätebereitstellung über Microsoft Intune reibungslos funktioniert. Dabei wird überprüft, ob die öffentliche Domäne korrekt konfiguriert ist: Der CNAME-Eintrag enterpriseenrollment muss auf enterpriseenrollment-s.manage.microsoft.com und enterpriseregistration auf enterpriseregistration.windows.net verweisen. Fehlen diese DNS-Einträge, kann die automatische Registrierung der Geräte in Microsoft Intune nicht durchgeführt werden.
Microsoft Intune Admin Center (https://intune.microsoft.com) > Devices > Device onboarding > Enrollment > CNAME Validation

Bereitstellungsprofile
Bereitstellungsprofile in Microsoft Intune legen fest, wie Windows-Geräte im Rahmen von Windows Autopilot konfiguriert werden. Sie bestimmen beispielsweise, ob ein Gerät als Entra Joined oder Entra Hybrid Joined registriert wird. Durch diese Profile wird eine einheitliche und automatisierte Bereitstellung gewährleistet. Voraussetzung ist, dass die Geräte zuvor in Windows Autopilot registriert wurden.
Microsoft Intune Admin Center (https://intune.microsoft.com) > Devices > Device onboarding > Enrollment > Deployment profiles

Create profile > Windows PC auswählen

Profilname eingeben, z.B. WDP_Entra_Hybrid_Joined

OOBE nach eigenen Richtlinien konfigurieren. Dabei ist darauf zu achten, dass die Einstellung Join to Microsoft Entra ID as auf Microsoft Entra hybrid joined festgelegt ist.

Eine Gerätegruppe zuweisen, die alle Geräte enthält, die per Microsoft Entra Hybrid Join registriert werden sollen.

Konfiguration prüfen und mit Create erstellen.

Das Bereitstellungsprofil ist erfolgreich erstellt.

Konfigurationsprofile
Der Beitritt zur Active Directory-Domäne wird mithilfe eines Microsoft Intune-Konfigurationsprofils automatisiert.
Microsoft Intune Admin Center (https://intune.microsoft.com) >
Devices > Manage devices > Configuration > Create > New Policy
- Plattform: Windows 10 and later
- Profile Typ: Templates
- Vorlage: Domain join

Profilname eingeben, z.B. WCP-Domain-Join

Folgende Werte ausfüllen:
- Präfix für die Computernamen, z.B. ccl-
- Domänenname angeben, z.B. int.cloudcoffee.ch
- Organisationseinheit angeben, z.B. OU=Computer,OU=CCL,DC=int,DC=cloudcoffee,DC=ch

Profil an die Geräte zuweisen

Anwendbarkeitsregeln nach eigenen Vorgaben ausfüllen

Konfiguration prüfen und mit Create erstellen.

Das Konfigurationsprofil ist erfolgreich erstellt.

Funktionskontrolle
Gerät
Windows-Geräte registrieren sich nun sowohl in Microsoft Entra als auch im Active Directory. Etwa 10 Minuten nach der Registrierung lässt sich der Status mit folgendem PowerShell-Befehl am Gerät überprüfen.
1 | dsregcmd /status |
Der Gerätestatus muss die folgenden Werte aufweisen:
- AzureADJoined: Yes
- DomainJoined: Yes

Microsoft Entra Admin Center
Das Gerät erscheint im Microsoft Entra Admin Center mit dem Registrierungsstatus Microsoft Entra hybrid joined.
Microsoft Entra Admin Center (https://entra.microsoft.com) > Identity > Devices > All devices

Fehlersuche und Fehlerbehebung
Wird das Gerät auch nach einem Neustart und einer Wartezeit von etwa 10 Minuten nicht mit dem Status Microsoft Entra hybrid joined im Microsoft Entra Admin Center angezeigt, können folgende Schritte zur Fehleranalyse beitragen:
- Ereignisanzeige prüfen: Relevante Einträge befinden sich unter Applications and Services Logs > Microsoft > Windows > User Device Registration.
- Weitere Hinweise bietet der Artikel Problembehandlung für in Microsoft Entra eingebundene Hybridgeräte – Microsoft Entra ID | Microsoft Learn
Folge mir auf LinkedIn und Bluesky, um stets über meine neuesten Beiträge auf dem Laufenden zu bleiben.
War dieser Beitrag hilfreich für dich? Zeige deine Begeisterung mit dem herrlichen Aroma eines frisch gebrühten Kaffees für mich!