You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure中创建可自动填充用户及关联设备的Dynamic Group?

Azure 动态组实现目标用户及关联设备自动填充方案

功能支持结论

Microsoft Entra ID(原Azure AD)原生动态组分为动态用户组和动态设备组两类,单个动态组不支持同时混合加入用户和设备两种对象。你可以通过以下两种常用方案实现需求:

方案1:仅用Entra ID原生功能实现

需要租户拥有Microsoft Entra ID P1/P2许可证:

  • 第一步:创建动态用户组,设置成员规则匹配你需要的目标用户,示例规则:user.department -eq "研发部",你可根据实际筛选维度(如职位、地区、用户类型等)调整规则,验证匹配结果正确后保存组。
  • 第二步:创建动态设备组,设置成员规则匹配上述用户组中用户关联的所有设备,示例规则:device.managedBy -in (dynamicMembership("<第一步创建的动态用户组的对象ID>")),如果仅需要匹配企业归属设备,可以补充条件and device.deviceOwnership -eq "Company"。
  • 后续需要给这两类对象下发策略、分配权限时,直接给两个动态组分别分配相同配置即可达到和单组相同的效果。

方案2:结合Configuration Manager实现

如果你已经部署了Configuration Manager环境,可以通过集合规则实现:

  • 第一步:在Configuration Manager控制台创建用户集合,配置查询规则筛选出目标用户,验证成员匹配正确。
  • 第二步:创建设备集合,添加「关联用户集合的设备」类型规则,关联第一步创建的用户集合,可选择匹配用户的主设备、所有关联设备等范围。
  • 第三步:开启Configuration Manager和Entra ID的集合同步功能,即可将两个集合同步为Azure中的安全组使用,也可直接在Configuration Manager中使用集合执行软件部署、策略下发等操作。

注意事项

  • 动态组/集合的成员更新存在延迟,小租户通常在5分钟内完成,大租户最长可能需要24小时,修改规则后可手动触发成员评估加速更新。
  • dynamicMembership函数仅支持引用安全组的成员,不支持引用Microsoft 365组。

内容的提问来源于stack exchange,提问作者WebTek

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 13:36:04