← Back to list

一台難搞的 Windows 11 Pro 與 其Entra Join 問題排除紀錄

這次處理了一台 Windows 11 Pro,目標只是讓它 Entra Join + Intune 自動註冊。 結果一路踩雷,明明該符合的基本條件都確認過,卻還是完全卡住。紀錄過程如下。

Damon Lin · 2025-09-24 07:58 · 0 claps · 5.6 min read
#mdm #microsoft-intune #entra-id #entra
Open on Medium ↗

一台難搞的 Windows 11 Pro 與 其Entra Join 問題排除紀錄

這次處理了一台 Windows 11 Pro,目標只是讓它 Entra Join + Intune 自動註冊

結果一路踩雷,明明該符合的基本條件都確認過,卻還是完全卡住。紀錄過程如下。

✅ 基本條件檢查

在開始排查前,我先確認了這台機器理論上是能 Entra Join + Intune 的:

1. 作業系統版本

必須是 Windows 11 Pro/Enterprise/Education,Home 版不支援。這台是Windows 11 Pro沒問題。

2. 租戶端設定

Entra → Devices → Device settings

Users may join devices to Microsoft Entra ID = All或包含我的Entra帳號

MDM user scope = All或包含我的Entra帳號

3. 本機檢查指令

# 檢查目前狀態
dsregcmd /status
# 應看到
# AzureAdJoined : NO
# WorkplaceJoined : NO
# DomainJoined : NO
# 查是否有殘留註冊資訊
reg query "HKLM\SOFTWARE\Microsoft\Enrollments"
# 確認三個端點連線
nslookup login.microsoftonline.com
nslookup device.login.microsoftonline.com
nslookup enterpriseregistration.windows.net
Test-NetConnection login.microsoftonline.com -Port 443
Test-NetConnection device.login.microsoftonline.com -Port 443
Test-NetConnection enterpriseregistration.windows.net -Port 443

全部測試都通過,代表這台電腦在 版本、租戶、網路 層面沒有問題。 偏偏,就是不會出現「將此裝置加入至 Entra」這個選項。

⚠️ 問題現象

  1. 設定 → 帳戶 → 存取公司或學校 完全沒有看到「將此裝置加入至 Entra」。

  2. Outlook 登入公司帳號時報錯:

0xCAA70010 login.microsoftonline.com

Edge WebView2 報 (Error code: 3、15、-895025136)。

  1. WCD (Windows Configuration Designer) 嘗試建立 Provisioning package,選 Azure AD Join,但是在 Bulk Token一直失敗:「使用者沒有權限請求大量 AAD 註冊權杖」。另外開CASE詢問租戶缺少 Microsoft.Azure.SyncFabric Service Principal的問題。

4.sysprep /oobe /reboot → OOBE 也沒有顯示「公司或學校」入口。原本計畫是透過oobe的介面去設定加入公司的。

🔍 最終排查過程

1️⃣ 清理殘留 GUID

先用 SYSTEM 權限把所有舊的 Enrollments 清掉:

schtasks /create /tn _DelEnroll /sc ONCE /st 00:00 /ru "SYSTEM" /rl HIGHEST /tr "reg delete HKLM\SOFTWARE\Microsoft\Enrollments /f"
schtasks /run /tn _DelEnroll
schtasks /delete /tn _DelEnroll /f

再驗證:

reg query "HKLM\SOFTWARE\Microsoft\Enrollments"

結果乾淨,但問題依舊。

2️⃣ 網路層問題

發現該機某些網站不能連線,被我自己還算嚴謹的防火牆規則擋住了哈哈。 放行後還是不行,最後才發現 CATO SASE 的 TLS Inspection 影響了 Microsoft 身分端點流量。因為先前只是Entra Registered,為了重新Entra Joined,所以刪除Entra管理中心及Intune管理中心的物件,原本用來派給這台電腦的憑證可能就失效?

解法:

重裝根憑證,確保 TLS 驗證能過。要確保存放位置選擇「本機電腦」而不是「目前的使用者」,將憑證存放在「受信任的根憑證授權單位」。

3️⃣ 系統元件缺失

嘗試呼叫:

start ms-switchtocloudexperience

結果報錯「找不到檔案」。

檢查:

Get-AppxPackage Microsoft.CloudExperienceHost

→ 沒有任何結果,確定元件不在。

解法:

# 嘗試重設
Get-AppxPackage Microsoft.CloudExperienceHost | Reset-AppxPackage
# 若不存在,跑修復
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

修復完成後,再次呼叫:

start ms-settings:workplace

→ 終於出現「將此裝置加入至 Entra」。

✅ 最終解法

  1. 檢查防火牆,確保能直連 Microsoft 身分端點。
  2. 修復 TLS Inspection,安裝CATO的根憑證。
  3. 重裝 CloudExperienceHost,讓 UI 恢復。
  4. ms-settings:workplace 登入公司帳號後:
  • dsregcmd /statusAzureAdJoined = YES
  • 過幾分鐘 → MDM 欄位顯示已註冊 Intune

📌 總結

一般來說,檢查條件 → 版本正確、租戶允許、端點可達,這些都符合就能 Entra Join。 但這台 Windows 11 Pro 難搞在:

  1. 🧱 防火牆阻擋 → 無法對外,UI 直接隱藏。
  2. 🔐 TLS Inspection 攔截 → WebView2/WAM 無法載入登入頁。
  3. ⚙️ CloudExperienceHost 缺失 → 就算其他條件都對,介面還是完全消失。

最後同時解決三個問題後,才讓它成功 Entra Join + Intune。


메타데이터
post_id
2a5f4edbdf57
slug
一台難搞的-windows-11-pro-與-其entra-join-問題排除紀錄-2a5f4edbdf57
url
https://medium.com/@hclylin7/%E4%B8%80%E5%8F%B0%E9%9B%A3%E6%90%9E%E7%9A%84-windows-11-pro-%E8%88%87-%E5%85%B6entra-join-%E5%95%8F%E9%A1%8C%E6%8E%92%E9%99%A4%E7%B4%80%E9%8C%84-2a5f4edbdf57
canonical_url
https://medium.com/@hclylin7/%E4%B8%80%E5%8F%B0%E9%9B%A3%E6%90%9E%E7%9A%84-windows-11-pro-%E8%88%87-%E5%85%B6entra-join-%E5%95%8F%E9%A1%8C%E6%8E%92%E9%99%A4%E7%B4%80%E9%8C%84-2a5f4edbdf57
author_url
https://medium.com/@hclylin7
status
ok
fetched_at
2026-06-21 07:44:09