如何在Azure中创建可自动填充用户及关联设备的Dynamic Group?
Azure 动态组实现目标用户及关联设备自动填充方案
功能支持结论
Microsoft Entra ID(原Azure AD)原生动态组分为动态用户组和动态设备组两类,单个动态组不支持同时混合加入用户和设备两种对象。你可以通过以下两种常用方案实现需求:
方案1:仅用Entra ID原生功能实现
需要租户拥有Microsoft Entra ID P1/P2许可证:
- 第一步:创建动态用户组,设置成员规则匹配你需要的目标用户,示例规则:
user.department -eq "研发部",你可根据实际筛选维度(如职位、地区、用户类型等)调整规则,验证匹配结果正确后保存组。 - 第二步:创建动态设备组,设置成员规则匹配上述用户组中用户关联的所有设备,示例规则:
device.managedBy -in (dynamicMembership("<第一步创建的动态用户组的对象ID>")),如果仅需要匹配企业归属设备,可以补充条件and device.deviceOwnership -eq "Company"。 - 后续需要给这两类对象下发策略、分配权限时,直接给两个动态组分别分配相同配置即可达到和单组相同的效果。
方案2:结合Configuration Manager实现
如果你已经部署了Configuration Manager环境,可以通过集合规则实现:
- 第一步:在Configuration Manager控制台创建用户集合,配置查询规则筛选出目标用户,验证成员匹配正确。
- 第二步:创建设备集合,添加「关联用户集合的设备」类型规则,关联第一步创建的用户集合,可选择匹配用户的主设备、所有关联设备等范围。
- 第三步:开启Configuration Manager和Entra ID的集合同步功能,即可将两个集合同步为Azure中的安全组使用,也可直接在Configuration Manager中使用集合执行软件部署、策略下发等操作。
注意事项
- 动态组/集合的成员更新存在延迟,小租户通常在5分钟内完成,大租户最长可能需要24小时,修改规则后可手动触发成员评估加速更新。
dynamicMembership函数仅支持引用安全组的成员,不支持引用Microsoft 365组。
内容的提问来源于stack exchange,提问作者WebTek
相关产品推荐
相关产品推荐

