Workspace ONE UEMではWindows10デバイスを管理することができますが、オンプレ側の管理基盤としてActive Directoryを利用するケースも非常に多いと思います。
昨今ゼロタッチデプロイの仕組みも普及してきていると思いますが、オンプレADへの参加をしないといけない場合は一度社内NWに接続してドメイン参加させる、という工程を踏む必要があるケースも多く、なかなか完全な「ゼロタッチ」を成立させることが難しい部分もあるかと思います。
WS1 UEMではデバイスの加入時に同時にADに参加させるという機能が存在します。
いわゆるオフラインドメイン参加という仕組みを利用するのですが、実際にどのような動きになるのか見てみる意味もこめて、動作を確認してみました。
大まかな流れは以下の通りです。
1.UEMで「ドメイン参加」構成を有効化
2.ACCサービスの実行アカウントをADアカウントに変更
3.動作確認
1.UEMで「ドメイン参加」構成を有効化
UEMの「構成」ページで「ドメイン参加」をクリックします。
ドメイン参加構成の一覧が表示されるので「追加」をクリックします。
各種設定を入力し、「保存して割り当て」をクリックします。
【補足】
「マシン名の形式」ですが、この構成を利用してドメイン参加したマシンはここで指定した値に基づいてドメイン参加時にホスト名が更新されます。画像の例だと、「ランダムな9文字の文字列」でホスト名が自動的に設定されることとなります。
割り当ての各種設定を入力していきます。
「組織ユニット」は文字列を入力すると、ADに対して検索が実行され、該当するOUが候補として表示されるため、選択します。「割り当てグループ」はこの構成を割り当てる対象のUEM上のスマートグループを選択します。
設定ができたら「作成」をクリックします。
2.ACCサービスの実行アカウントをADアカウントに変更
WS1 UEMによるドメイン参加を利用するためには、ACCサービスの実行アカウントをADアカウントにする必要があります。これはACCサービスがAD上にコンピュータアカウントを作成するためです。
細かく言うと必要な最小限の権限があるのですが、ここでは動作確認のためDomain Adminsのアカウントを使用します。
3.動作確認
動作確認としては、Win10デバイスをUEMに加入することにより「ホスト名が更新され、ドメイン参加状態となること」と「AD側にもドメイン参加状態が反映されていること」を確認します。
まずは「ホスト名が更新され、ドメイン参加状態となること」ですが、加入の流れはドメイン参加構成が割り当てられていない場合(つまり通常の場合)と全く変わらないためここでは割愛します。加入前のドメイン参加状態やホスト名だけ確認しておくとWORKGROUPの状態で、ホスト名もセットアップすると勝手に設定される初期値となっています。
加入処理を完了後は、手動でドメイン参加やコンピューター名の変更などを行った時と同じように再起動が必要になります。再起動後はサインイン先がADドメインとなっているため、ドメインユーザでログインします。
ログイン後に改めてホスト名を確認すると、フルコンピューター名のホスト名部分がドメイン参加構成にて設定した「ランダムな9文字の文字列」となっていることが確認できます。また、ドメインについてもドメイン参加構成にて指定したドメインに参加している状態となっています。
なぜなら、UEMの仕組みを使うことによりドメイン参加自体はADと直接通信ができなくても行うことができますが、初回ログイン時にはどうしてもADとの通信が必要になるからです。(次回以降のログインはキャッシュにより行えますが...)
この辺りがクリアにならないと、やはりキッティング時には一度会社に出向いて社内ネットワークに接続しないといけないね、という話になってしまいますが、Tunnel機能を利用することでこの点についても対応が可能なので、次回辺りで記載したいと思います。
コメント
コメントを投稿