Cloud-Geräteverwaltung mit Microsoft Intune: Enrollment, Compliance, Konfiguration, Autopilot.
Geräte und Apps aus der Cloud verwalten — ohne lokalen Verwaltungsserver.
Microsoft Intune ist Microsofts cloudbasierte Lösung für Unified Endpoint Management (Teil von Microsoft 365 / „Intune Suite"). Es verwaltet Windows-, macOS-, iOS/iPadOS- und Android-Geräte zentral über das Portal intune.microsoft.com — kein WSUS-, SCCM- oder Verwaltungsserver vor Ort nötig.
Intune baut vollständig auf Entra ID auf: Geräte werden per Entra Join (oder Hybrid Join) registriert, Zuweisungen erfolgen über Entra-Gruppen, und der Compliance-Status fließt direkt in Conditional Access ein („Nur konforme Geräte dürfen auf Firmendaten zugreifen").
Wie Geräte unter Verwaltung kommen — je nach Herkunft und Szenario.
| Weg | Szenario | Ablauf | Nutzererlebnis |
|---|---|---|---|
| Windows Autopilot | Neue firmeneigene Windows-Geräte | Hardware-Hash beim OEM/Reseller hinterlegt; Gerät konfiguriert sich beim ersten Start selbst | Zero-Touch |
| Company Portal | BYOD / bestehende Geräte (Win, iOS, Android, macOS) | Nutzer installiert die App „Unternehmensportal" und meldet Gerät selbst an | Self-Service |
| Hybrid Entra Join | Geräte, die auch im lokalen AD Mitglied sind | Domain Join + automatische MDM-Registrierung via GPO/Autopilot | Übergangsszenario |
| Automatische MDM-Registrierung | Alle Entra-Join-Geräte im Tenant | MDM-Scope in Entra auf „Alle" — Gerät wird bei Entra-Join automatisch enrollt | Automatisch |
| Apple ADE / Android Enterprise | Firmeneigene mobile Geräte in Menge | Apple Business Manager bzw. Managed Google Play koppeln | Zero-Touch |
Für neue Windows-Notebooks im KMU ist Autopilot der Standard: Der Mitarbeiter packt das Gerät aus, verbindet WLAN, meldet sich mit dem Firmenkonto an — der Rest passiert automatisch.
Definieren, wann ein Gerät als „konform" gilt — Grundlage für Conditional Access.
Zu jeder Richtlinie gehört eine Aktion bei Nichtkonformität mit Karenzzeit: z. B. „Nach 3 Tagen als nicht konform markieren" und eine Warn-E-Mail an den Nutzer. Kombiniert mit Conditional Access wird der Zugriff auf Firmendaten dann automatisch blockiert, bis das Gerät wieder konform ist.
Der Ersatz für Gruppenrichtlinien in der Cloud-Welt.
Der moderne Weg ist der Einstellungskatalog (Settings Catalog) — er bündelt fast alle CSP-Einstellungen an einer Stelle und löst die alten „Administrativen Vorlagen" nach und nach ab.
Vom OVP-Karton zum einsatzbereiten, verwalteten Gerät ohne Image.
Get-WindowsAutopilotInfo.Zum manuellen Erfassen der Hardware-ID eines vorhandenen Geräts (lokal in PowerShell als Admin):