Vollständiges Konzept für die Einführung von Microsoft Intune im Unternehmensumfeld
Dieses Dokument beschreibt das vollständige Konzept zur Einführung von Microsoft Intune als zentrales Mobile Device Management (MDM) und Endpoint Security System für das Unternehmen [Kundenname]. Es richtet sich an Entscheider und IT-Verantwortliche gleichermaßen und bildet die Grundlage für die schrittweise Implementierung.
Die Verwaltung von Unternehmensgeräten und der Schutz von Unternehmensdaten sind in der modernen, mobilen Arbeitswelt essenziell. Ohne eine zentrale Geräteverwaltung entstehen erhebliche Risiken: unkontrollierte Softwareinstallationen, fehlende Verschlüsselung auf Laptops, keine Möglichkeit bei Geräteverlust schnell zu reagieren, und keine Übersicht über den Sicherheitsstatus der IT-Infrastruktur.
Microsoft Intune löst diese Herausforderungen als cloud-native Plattform, die vollständig in Microsoft 365 integriert ist. Die Lösung ist bereits in Microsoft 365 Business Premium enthalten — für die meisten Unternehmen entstehen daher keine zusätzlichen Lizenzkosten.
| Vorteil | Beschreibung | Nutzen für das Unternehmen |
|---|---|---|
| Sicherheit | Automatische Verschlüsselung, Antivirus-Verwaltung, Multi-Faktor-Authentifizierung und Zugriffskontrolle auf alle Unternehmensressourcen | Drastische Reduktion des Risikos von Datenverlust, Ransomware und unbefugtem Zugriff |
| Effizienz | Neue Geräte werden automatisch konfiguriert — ohne IT-Vorarbeit am Gerät. Software wird automatisch installiert. Updates laufen gestaffelt im Hintergrund. | IT-Abteilung spart mehrere Stunden pro neuem Gerät. Mitarbeiter sind schneller produktiv. |
| Compliance | Nachweis, dass alle Geräte definierte Sicherheitsstandards erfüllen. Nur konforme Geräte erhalten Zugriff auf Unternehmensressourcen. | Erfüllung von Datenschutz- und IT-Sicherheitsanforderungen (DSGVO, ISO 27001, Versicherungsanforderungen) |
Für die meisten Mitarbeiter ändert sich im Arbeitsalltag wenig — die Umstellung läuft weitgehend im Hintergrund ab:
| Bereich | Aktueller Aufwand | Nach Intune | Einsparung |
|---|---|---|---|
| Neugerät einrichten | 3–5 Stunden IT-Zeit | 45–60 Minuten (automatisch) | ~75% |
| Software-Verteilung | Manuell je Gerät | Zentral, automatisch | ~90% |
| Reaktion auf Geräteverlust | Keine oder manuelle Schritte | Remote Wipe in Minuten | Risikoreduktion |
| Update-Management | Unkontrolliert / manuell | Gestaffelt, automatisch | ~80% |
| Compliance-Nachweis | Kaum möglich | Dashboards, Reports | Revisionsicherheit |
Die vollständige Einführung von Microsoft Intune ist in einem Zeitraum von 4 Monaten realisierbar:
Die Zielarchitektur definiert, welche Geräte auf welche Weise verwaltet werden, wie Geräte in Azure Active Directory (Entra ID) eingebunden sind, und wie Windows Autopilot für die Zero-Touch-Bereitstellung genutzt wird.
| Gerätekategorie | Verwaltungsmodell | Intune-Modus | Begründung |
|---|---|---|---|
| Windows Firmengerät (neu) | Vollverwaltung MDM | Autopilot → Entra Join | Zero-Touch, sauberer Zustand |
| Windows Firmengerät (bestehend) | Vollverwaltung MDM | Wipe & Reload empfohlen | Altkonfigurationen eliminieren |
| iPhone/iPad Firmengerät | Vollverwaltung MDM | ABM Supervised | Volle Kontrollmöglichkeiten |
| iPhone/iPad BYOD | App-Verwaltung MAM | MAM without Enrollment | Datenschutz gewahrt |
| Windows BYOD | App-Verwaltung MAM | Workplace Join | Nur wenn zwingend nötig |
Die Entscheidung über die Join-Strategie ist eine der wichtigsten Architekturentscheidungen im Intune-Projekt. Sie bestimmt, wie Geräte mit der Identitätsplattform verbunden werden.
| Kriterium | Entra ID Join (Empfehlung) | Hybrid Entra Join |
|---|---|---|
| on-prem Active Directory | Nicht erforderlich | Erforderlich |
| on-prem File Server | Nicht erforderlich (OneDrive/SharePoint statt) | Weiterhin nutzbar |
| GPO-Abhängigkeiten | Nicht erforderlich (Intune ersetzt GPOs) | Weiterhin möglich |
| Komplexität | Gering | Mittel–Hoch |
| Wartungsaufwand | Gering | Mittel |
| Empfehlung KMU | ✅ Erste Wahl | ⚠️ Nur bei Bedarf |
Windows Autopilot ermöglicht die vollautomatische Einrichtung neuer Windows-Geräte direkt aus der Verpackung. Der Benutzer bekommt das Gerät geliefert, schaltet es ein, meldet sich mit seinem Unternehmenskonto an — und das Gerät konfiguriert sich selbst vollständig.
| Modus | Beschreibung | Einsatzbereich |
|---|---|---|
| User-Driven Mode | Gerät wird einem festen Benutzer zugeordnet. Nach OOBE-Anmeldung wird das Gerät personalisiert konfiguriert. | Standardlaptops und -desktops für alle Mitarbeiter mit persönlichem Gerät |
| Self-Deploying Mode | Kein Benutzer am Gerät erforderlich. Gerät meldet sich selbst an, erhält Basiskonfiguration. | Shared Devices: Empfangsterminals, Kassen, Schulungsräume, Konferenzraumrechner |
| Methode | Aufwand | Empfehlung | Beschreibung |
|---|---|---|---|
| OEM-Direktlieferung | Minimal | ✅ Neugeräte | Hersteller (Dell/HP/Lenovo) trägt Hash direkt beim Kauf ein |
| CSV-Upload | Mittel | ⚠️ Bestandsgeräte | PowerShell-Script auf Gerät ausführen, CSV in Intune importieren |
| Microsoft 365 Apps Admin | Mittel | Optional | Über Microsoft 365 Admin Center |
# PowerShell als Administrator auf dem Zielgerät:
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutoPilotInfo -OutputFile C:\autopilot.csv
Dann: Intune Admin Center > Devices > Enrollment > Windows > Autopilot > Devices > Import
| Einstellung | Empfehlung | Begründung |
|---|---|---|
| Deployment Mode | User-Driven | Standard für Mitarbeitergeräte |
| Join Typ | Entra ID Join | Cloud-only, kein DC erforderlich |
| EULA überspringen | Ja | Zeitsparend |
| Datenschutzeinstellungen | Überspringen | Wird per Intune Policy konfiguriert |
| Gerätename Template | WIN-%RAND:4% | Eindeutige Namen (z.B. WIN-A3F2) |
| Lokalen Admin anlegen | Nein | Standard-User, LAPS für Admin |
| Kontoänderung | Nicht erlaubt | Sicherheit |
| Einstellung | Wert |
|---|---|
| App- und Profilfortschritt anzeigen | Ja |
| Gerät sperren bis Anforderungen erfüllt | Ja |
| Fehlerzeitlimit (Minuten) | 60 |
| Benutzern erlauben Logs zu sammeln | Ja |
| Benutzerdefinierte Fehlermeldung | "Bei Problemen: IT-Support Tel. [Nummer] / support@firma.de" |
Die Geräteverwaltung basiert auf dynamischen Entra ID-Gruppen. Mitgliedschaft wird automatisch anhand von Geräteattributen bestimmt — keine manuelle Pflege notwendig.
| Gruppenname | Typ | Regel | Zweck |
|---|---|---|---|
INTUNE_GRP_WIN_AllDevices | Dynamisch (Gerät) | device.deviceOSType -eq "Windows" | Alle Windows-Geräte |
INTUNE_GRP_IOS_AllDevices | Dynamisch (Gerät) | device.deviceOSType -eq "iOS" | Alle iOS/iPadOS-Geräte |
INTUNE_GRP_WIN_Pilot | Statisch | Manuell (IT-Team) | Pilotphase — 5–10 Geräte |
INTUNE_GRP_ALL_AllUsers | Dynamisch (Benutzer) | user.accountEnabled -eq true | Alle aktiven Benutzer |
INTUNE_GRP_WIN_Autopilot | Dynamisch (Gerät) | device.enrollmentProfileName -eq "AP_WIN_Corporate_Standard" | Autopilot-registrierte Geräte |
INTUNE_GRP_WIN_EarlyAdopter | Statisch | Manuelle Zuweisung EA-Benutzer | Update Ring Early Adopter |
(device.osVersion -startsWith "10.0.22")(device.deviceOwnership -eq "Company")Einheitliche Namenskonventionen sind entscheidend für die langfristige Administrierbarkeit einer Intune-Umgebung. Ohne klares Schema wird die Verwaltung bei steigender Anzahl von Policies, Gruppen und Apps schnell unübersichtlich. Dieses Schema orientiert sich an den Best Practices für Microsoft Intune in MSP-Umgebungen.
| Objekttyp | Präfix | Struktur | Beispiel |
|---|---|---|---|
| Config Profile Windows | INTUNE_CONF_WIN_ | ..._[Scope]_[Funktion] | INTUNE_CONF_WIN_AllDevices_BitLocker |
| Config Profile iOS | INTUNE_CONF_IOS_ | ..._[Scope]_[Funktion] | INTUNE_CONF_IOS_AllDevices_Passcode |
| Compliance Policy Windows | INTUNE_COMP_WIN_ | ..._[Scope]_[Zweck] | INTUNE_COMP_WIN_AllDevices_MinSecurity |
| Compliance Policy iOS | INTUNE_COMP_IOS_ | ..._[Scope]_[Zweck] | INTUNE_COMP_IOS_AllDevices_MinSecurity |
| App (Required) Windows | INTUNE_APP_WIN_REQ_ | ..._[Zielgruppe]_[AppName] | INTUNE_APP_WIN_REQ_AllDevices_M365Apps |
| App (Available) Windows | INTUNE_APP_WIN_AVL_ | ..._[Zielgruppe]_[AppName] | INTUNE_APP_WIN_AVL_AllUsers_7Zip |
| App (Required) iOS | INTUNE_APP_IOS_REQ_ | ..._[Zielgruppe]_[AppName] | INTUNE_APP_IOS_REQ_AllDevices_Outlook |
| App Protection Policy iOS | APP_IOS_ | ..._[Szenario]_[Beschreibung] | APP_IOS_BYOD_M365Apps |
| App Protection Policy Android | APP_AND_ | ..._[Szenario]_[Beschreibung] | APP_AND_BYOD_M365Apps |
| Conditional Access | CA_ | ..._[Scope]_[Apps]_[Ergebnis] | CA_AllUsers_AllApps_RequireMFA |
| Autopilot Profile | AP_ | ..._[Plattform]_[Typ]_[Stufe] | AP_WIN_Corporate_Standard |
| Update Ring | UR_WIN_ | ..._[Ring]_[Typ] | UR_WIN_Pilot_QualityUpdates |
| Gerätegruppe | INTUNE_GRP_ | ..._[OS]_[Beschreibung] | INTUNE_GRP_WIN_AllDevices |
| OneDrive/Config Policy | INTUNE_CONF_WIN_ | ..._[Scope]_[Funktion] | INTUNE_CONF_WIN_AllDevices_OneDriveKFM |
| Kürzel | Bedeutung | Anwendungsbeispiel |
|---|---|---|
AllDevices | Alle Geräte der Plattform | Sicherheitspolicies für alle Windows-Geräte |
AllUsers | Alle lizenzierten Benutzer | App-Deployment für alle Benutzer |
Pilot | Pilotgruppe (IT-Abteilung) | Testpolicies, Update Ring Pilot |
Corp | Nur Firmengeräte | Policies nur für unternehmenseigene Geräte |
BYOD | Nur private Geräte | App Protection Policies für BYOD-Szenarien |
EarlyAdopter | Early Adopter Gruppe | Update Ring Early Adopter |
Die folgende Tabelle gibt einen vollständigen Überblick aller im Rahmen dieses Konzepts definierten Intune-Richtlinien. Sie dient als Referenz für die Implementierung und als Dokumentationsgrundlage für den laufenden Betrieb.
| Policy-Name | Typ | Plattform | Zielgruppe | Zweck | Kritikalität |
|---|---|---|---|---|---|
| INTUNE_CONF_WIN_AllDevices_BitLocker | Disk Encryption | Windows | Alle Windows | Festplattenverschlüsselung XTS-AES 256, Recovery Key in Entra ID | Kritisch |
| INTUNE_CONF_WIN_AllDevices_DefenderAV | Antivirus | Windows | Alle Windows | Cloud-Schutz, Real-time Protection, Tamper Protection | Kritisch |
| INTUNE_CONF_WIN_AllDevices_Firewall | Firewall | Windows | Alle Windows | Domain/Private/Public Profile, eingehend blockieren | Kritisch |
| INTUNE_CONF_WIN_AllDevices_ASR | Attack Surface Reduction | Windows | Alle Windows | Blockierung häufiger Angriffsvektoren (Makros, LSASS, E-Mail) | Hoch |
| INTUNE_CONF_WIN_AllDevices_ScreenLock | Config Profile | Windows | Alle Windows | Bildschirmsperre nach 5 Minuten, Passwort sofort erforderlich | Hoch |
| INTUNE_CONF_WIN_AllDevices_PasswordPolicy | Config Profile | Windows | Alle Windows | Mindest 12 Zeichen, Komplexität, 90 Tage Gültigkeit | Hoch |
| INTUNE_CONF_WIN_AllDevices_HelloForBusiness | Config Profile | Windows | Alle Windows | PIN + Biometrie, phishing-resistent, ersetzt Passwort | Hoch |
| INTUNE_CONF_WIN_AllDevices_LAPS | LAPS | Windows | Alle Windows | Automatisch rotiertes lokales Admin-Passwort (20 Zeichen, 30 Tage) | Hoch |
| INTUNE_CONF_WIN_AllDevices_USBBlock | Config Profile | Windows | Alle Windows | USB-Massenspeicher blockieren (Data Exfiltration Prevention) | Mittel |
| INTUNE_CONF_WIN_AllDevices_EdgeSecurity | Config Profile (Edge) | Windows | Alle Windows | SmartScreen, Passwortmanager deaktivieren, Extension-Whitelist | Mittel |
| INTUNE_CONF_WIN_AllDevices_EdgeConfig | Config Profile (Edge) | Windows | Alle Windows | Startseite, Managed Favorites, Standard-Browser Edge | Niedrig |
| INTUNE_CONF_WIN_AllDevices_SecurityBaseline | Security Baseline | Windows | Alle Windows | Microsoft Windows 11 Security Baseline (200+ Einstellungen) | Hoch |
| INTUNE_CONF_WIN_AllDevices_OneDriveKFM | Config Profile | Windows | Alle Windows | Known Folder Move: Desktop/Dokumente/Bilder → OneDrive | Mittel |
| INTUNE_CONF_IOS_AllDevices_Passcode | Config Profile | iOS/iPadOS | Alle iOS | PIN-Pflicht, min. 6-stellig, Gerät löschen nach 10 Fehlversuchen | Kritisch |
| INTUNE_CONF_IOS_AllDevices_ScreenLock | Config Profile | iOS/iPadOS | Alle iOS | Sperre nach 2 Minuten, sofortige PIN-Eingabe | Hoch |
| INTUNE_COMP_WIN_AllDevices_MinSecurity | Compliance Policy | Windows | Alle Windows | BitLocker, Defender, Firewall, OS-Version als Mindestanforderung | Kritisch |
| INTUNE_COMP_IOS_AllDevices_MinSecurity | Compliance Policy | iOS/iPadOS | Alle iOS | iOS-Version, Passcode, Jailbreak-Erkennung, Verschlüsselung | Kritisch |
| APP_IOS_BYOD_M365Apps | App Protection Policy | iOS/iPadOS | BYOD-Geräte | MAM ohne Enrollment: PIN, Copy/Paste-Beschränkung, Selective Wipe | Hoch |
| APP_AND_BYOD_M365Apps | App Protection Policy | Android | BYOD-Geräte | Gleiche Einstellungen wie iOS APP | Hoch |
| CA_AllUsers_AllApps_RequireMFA | Conditional Access | Alle | Alle Benutzer | MFA für alle Cloud-Apps ohne Ausnahme | Kritisch |
| CA_AllUsers_LegacyAuth_Block | Conditional Access | Alle | Alle Benutzer | Legacy-Protokolle (IMAP, POP3, Basic Auth) blockieren | Kritisch |
| CA_AllDevices_NonCompliant_Block | Conditional Access | Alle | Alle Benutzer | Nicht-konforme Geräte von allen Cloud-Apps ausschließen | Kritisch |
| CA_AllUsers_SharePointOneDrive_ManagedOnly | Conditional Access | Alle | Alle Benutzer | SharePoint/OneDrive nur von verwalteten Geräten | Hoch |
| CA_AdminRoles_AllApps_StrongMFA | Conditional Access | Alle | Admin-Rollen | FIDO2/WHfB Pflicht für Admins + Compliant Device | Kritisch |
| UR_WIN_Pilot | Update Ring | Windows | IT-Abteilung | Updates sofort (0 Tage Delay) — Pilotring | Mittel |
| UR_WIN_EarlyAdopter | Update Ring | Windows | IT-affine Mitarbeiter | Quality: 7 Tage, Feature: 30 Tage Delay | Mittel |
| UR_WIN_Production | Update Ring | Windows | Alle übrigen Geräte | Quality: 14 Tage, Feature: 60 Tage Delay | Mittel |
Compliance Policies definieren den Mindeststandard, den ein Gerät erfüllen muss, um als "konform" (Compliant) zu gelten. Der Compliance-Status ist die Grundlage für Conditional Access — nur konforme Geräte erhalten vollen Zugriff auf Unternehmensressourcen. Nicht-konforme Geräte werden zunächst benachrichtigt und nach Ablauf der Grace Period gesperrt.
Policy-Name: INTUNE_COMP_WIN_AllDevices_MinSecurity
Zielgruppe: INTUNE_GRP_WIN_AllDevices
| Anforderung | Einstellung | Risiko bei Nichterfüllung | Kritikalität |
|---|---|---|---|
| BitLocker-Verschlüsselung | Erforderlich (BitLocker On) | Datenverlust bei Gerätediebstahl — komplette Festplatte lesbar | Kritisch |
| Defender Echtzeit-Schutz | Enabled | Malware-Infektion ohne Erkennung | Kritisch |
| Defender Antivirus | Enabled, nicht veraltet | Veraltetes AV = neue Malware unerkannt | Kritisch |
| Speicherverschlüsselung | Erforderlich | Datenverlust bei Diebstahl | Kritisch |
| Mindest-OS-Version | Windows 11 22H2 (10.0.22621.0) | Ungepatchte Sicherheitslücken, veraltete APIs | Hoch |
| Defender Signatur-Aktualität | Max. 3 Tage alt | Neue Ransomware/Trojaner nicht erkannt | Hoch |
| Firewall | Enabled (alle Profile) | Netzwerk-Angriffsfläche erhöht | Hoch |
| TPM | TPM 2.0 vorhanden | BitLocker ohne TPM unsicherer | Mittel |
| Secure Boot | Enabled | Bootkit-Angriffe möglich | Mittel |
| Code Integrity | Enabled | Kernel-Exploits erleichtert | Mittel |
| Maximale OS-Version | Keine Beschränkung | Rollback-Szenarien | Niedrig |
Grace Period: 24 Stunden — gibt Benutzern und IT Zeit, Compliance-Probleme zu beheben, ohne sofortige Aussperrung.
| Zeitpunkt | Aktion |
|---|---|
| Sofort | Benachrichtigungs-E-Mail an Benutzer: "Gerät nicht konform, bitte IT kontaktieren" |
| Nach 24 Stunden | Gerät als non-compliant markiert → CA-Policies blockieren den Zugriff |
| Nach 14 Tagen | Remote Lock (optional) |
| Nach 30 Tagen | Selective Wipe / Remote Wipe (optional, nach Absprache) |
Policy-Name: INTUNE_COMP_IOS_AllDevices_MinSecurity
Zielgruppe: INTUNE_GRP_IOS_AllDevices
| Anforderung | Einstellung | Kritikalität |
|---|---|---|
| Passcode gesetzt | Erforderlich | Kritisch |
| Jailbreak-Erkennung | Nicht erlaubt (Jailbroken = Non-Compliant) | Kritisch |
| Geräteverschlüsselung | Erforderlich | Kritisch |
| Mindest-OS-Version | iOS 16.x (aktuelles Major minus 1) | Hoch |
| Einfache Passcodes | Verboten | Hoch |
| Mindest-Passcode-Länge | 6 Stellen | Hoch |
| Maximale Inaktivitätsdauer | 2 Minuten bis Sperre | Mittel |
| Max. Fehlversuche | 10 Versuche, dann Gerät löschen | Mittel |
Conditional Access ist das zentrale Sicherheitstor vor allen Microsoft 365 Ressourcen. Jeder Zugriffsversuch auf Cloud-Apps (Exchange, SharePoint, Teams, Azure-Portal etc.) wird in Echtzeit gegen definierte Bedingungen geprüft. Nur wenn alle Bedingungen erfüllt sind, wird der Zugriff gewährt.
| Schritt | Policy | Anfangsmodus | Wann auf Block stellen |
|---|---|---|---|
| 1 | MFA für alle Benutzer | Report-only | Nach MFA-Onboarding aller Benutzer (Woche 1) |
| 2 | Block Legacy Authentication | Block sofort | Nach Prüfung auf Legacy-Auth-Abhängigkeiten |
| 3 | Admin MFA verschärft | Block sofort | Sofort nach Admin-Setup |
| 4 | Block Non-Compliant Devices | Report-only | Nach Pilot-Phase (wenn Geräte compliant) |
| 5 | SharePoint/OneDrive Managed Only | Report-only | Nach vollständigem Rollout |
| Feld | Wert |
|---|---|
| Name | CA_AllUsers_AllApps_RequireMFA |
| Benutzer | Alle Benutzer (außer Break-Glass-Konten) |
| Cloud-Apps | Alle Cloud-Apps |
| Bedingungen | Keine Ausnahmen nach Standort (kein Office-IP-Ausschluss empfohlen) |
| Ergebnis | MFA erforderlich (Microsoft Authenticator empfohlen) |
| Begründung | 99,9% der Account-Kompromittierungen werden durch MFA verhindert (Microsoft-Daten) |
| Feld | Wert |
|---|---|
| Name | CA_AllDevices_NonCompliant_Block |
| Benutzer | Alle Benutzer (außer Break-Glass) |
| Cloud-Apps | Alle Cloud-Apps |
| Gerätebedingung | Gerät NICHT (Compliant ODER Hybrid Entra Joined) |
| Ergebnis | Zugriff blockieren |
| Begründung | Nur verwaltete, konforme Geräte erhalten Zugriff auf Unternehmensressourcen |
Hinweis: Die Compliance-Policy-Grace-Period (24h) gilt vor der CA-Blockierung. Ein frisch enrolled Gerät hat 24 Stunden Zeit, compliant zu werden.
| Feld | Wert |
|---|---|
| Name | CA_AllUsers_LegacyAuth_Block |
| Benutzer | Alle Benutzer |
| Cloud-Apps | Alle Cloud-Apps |
| Client-Apps | Exchange ActiveSync, Andere Clients (Legacy-Protokolle) |
| Ergebnis | Zugriff blockieren |
| Begründung | Legacy-Protokolle (IMAP, POP3, Basic Auth) unterstützen kein MFA → Haupteinfallstor für Credential-Stuffing |
| Feld | Wert |
|---|---|
| Name | CA_AllUsers_SharePointOneDrive_ManagedOnly |
| Benutzer | Alle Benutzer (außer Break-Glass) |
| Cloud-Apps | SharePoint Online, OneDrive for Business |
| Gerätebedingung | Gerät NICHT (Compliant ODER Hybrid Entra Joined) |
| Ergebnis | Zugriff blockieren (Alternative: Nur Web-Zugriff, Download blockiert) |
| Begründung | Sensible Unternehmensdaten und Dateien nur auf kontrollierten Geräten verfügbar |
BYOD-Hinweis: Für BYOD-Geräte greift die App Protection Policy (MAM). Benutzer können Dateien über die OneDrive-App zugreifen, aber Copy/Paste zu privaten Apps ist blockiert.
| Feld | Wert |
|---|---|
| Name | CA_AdminRoles_AllApps_StrongMFA |
| Benutzer | Alle Verzeichnisrollen: Global Admin, SharePoint Admin, Exchange Admin, User Admin etc. |
| Cloud-Apps | Alle Cloud-Apps |
| Bedingungen | KEINE Ausnahmen — kein Trusted Location, kein Gerätetyp als Alternative |
| Ergebnis | Phishing-resistente MFA (FIDO2-Key, Windows Hello oder Passkey) + Compliant Device |
| Begründung | Ein kompromittiertes Admin-Konto ermöglicht vollständige Tenant-Übernahme |
Break-Glass-Konten sind Notfallkonten, die bei MFA-Ausfall, CA-Fehlkonfiguration oder Authenticator-Problemen den Zugang zum Tenant sicherstellen. Ohne korrekt eingerichtete Break-Glass-Konten besteht das Risiko einer vollständigen Tenant-Sperrung.
| Aspekt | Empfehlung |
|---|---|
| Anzahl | Mindestens 2 Konten |
| Benutzername | breakglass1@[tenant].onmicrosoft.com (nicht Custom Domain!) |
| MFA | KEINE MFA — Zweck: Zugriff wenn MFA-System ausfällt |
| Passwort | 64 Zeichen Zufalls-Passwort, offline gespeichert (Tresor, KeePass-Datei) |
| CA-Ausnahme | Aus ALLEN CA-Policies ausgeschlossen |
| Lizenz | Möglichst keine Lizenz zuweisen — Break-Glass-Konten benötigen nur minimalen Entra-Zugang. Im M365-BP-Tenant: Keine M365-BP-Lizenz zuweisen; das Konto kann trotzdem als Global Admin auf den Tenant zugreifen. |
| Verwendung | Ausschließlich in echten Notfällen — nicht für reguläre Admin-Arbeit |
| Monitoring | Alert bei jeder Anmeldung → sofortige E-Mail/SMS an IT-Leitung |
| Vierteljährlicher Test | Zugang testen, Passwort verifizieren |
Private Geräte werden nicht vollständig in MDM enrolled. Über App Protection Policies (MAM) werden nur die Office-Apps verwaltet. CA-Policies ermöglichen Zugriff auf Office-Apps, wenn die App Protection Policy aktiv ist.
| Aktion | BYOD mit APP aktiv | BYOD ohne APP |
|---|---|---|
| Outlook lesen | Ja | Nein (CA blockiert) |
| Teams nutzen | Ja | Nein |
| OneDrive-Dateien ansehen | Ja | Nein |
| Dateien in private Apps kopieren | Blockiert durch APP | Nein |
| SharePoint im Browser | Blockiert (CA Policy 4) | Nein |
| Private E-Mails/Apps | Ja (unberührt) | Ja |
Das App-Deployment-Konzept definiert, welche Anwendungen auf welchen Geräten installiert werden, ob automatisch (Required) oder per Selbstservice (Available), und wie App-Updates gesteuert werden. Die Grundlage bilden Entra ID-Gruppen für automatische Zuweisung.
Alle Pflicht-Apps werden automatisch und ohne Benutzerinteraktion auf allen Zielgeräten installiert — auch wenn der Benutzer gerade arbeitet.
| App | Intune-Pakettyp | Kanal/Ring | Zielgruppe | Besonderheit |
|---|---|---|---|---|
| Microsoft 365 Apps for Business | Microsoft 365 Apps Suite | Monthly Enterprise Channel | INTUNE_GRP_WIN_AllDevices | Word, Excel, PPT, Outlook, OneNote, Teams |
| Microsoft Edge | Built-in (Microsoft Edge) | Stable Channel (auto-update) | INTUNE_GRP_WIN_AllDevices | Als Standard-Browser konfigurieren |
| OneDrive Sync Client | Built-in (OneDrive) | Production Ring | INTUNE_GRP_WIN_AllDevices | Known Folder Move aktivieren |
| Microsoft Teams | In M365 Apps integriert | Folgt M365 Apps Kanal | INTUNE_GRP_WIN_AllDevices | Separates Deployment wenn nötig |
| Company Portal | Windows Store (Required) | Automatisch | INTUNE_GRP_WIN_AllDevices | Self-Service-Portal für optionale Apps |
| Adobe Acrobat Reader DC | Win32 (.intunewin) | Aktuellste stabile Version | INTUNE_GRP_WIN_AllDevices | Kostenlose PDF-Anzeige |
| Microsoft Authenticator | Store oder MSI | Aktuell | INTUNE_GRP_ALL_AllUsers | Pflicht für MFA |
| Kanal | Update-Frequenz | Stabilität | Empfehlung |
|---|---|---|---|
| Current Channel | Monatlich (mehrfach) | Niedrig | Nicht für Produktion |
| Monthly Enterprise Channel | 1x/Monat (2. Dienstag) | Hoch | ✅ Empfehlung Produktion |
| Semi-Annual Enterprise Channel | 2x/Jahr | Sehr hoch | Nur für sehr konservative Umgebungen |
KFM leitet Desktop, Dokumente und Bilder des Benutzers automatisch und lautlos nach OneDrive um. Kein Datenverlust mehr bei Gerätewechsel oder -ausfall.
| Einstellung | Wert |
|---|---|
| Silently move known folders to OneDrive | Aktiviert |
| Prompt user to move folders | Deaktiviert (silent) |
| Prevent user from redirecting known folders | Aktiviert (Benutzer kann nicht deaktivieren) |
| Show notification after redirect | 1x anzeigen |
| Tenant ID | [Entra ID Tenant-ID eintragen] |
| App | Kategorie | Zielgruppe | Deployment-Typ |
|---|---|---|---|
| 7-Zip | Hilfsprogramme | Alle Benutzer | Win32 |
| VLC Media Player | Medien | Alle Benutzer | Win32 |
| Zoom | Kommunikation | Bedarf | Win32 |
| Notepad++ | Entwicklung/IT | IT/Entwickler | Win32 |
| PDF24 Creator | Produktivität | Alle Benutzer | Win32 |
| VPN-Client | Netzwerk | Mobile Worker | Win32 |
| Draw.io Desktop | Produktivität | Bedarf | Win32 |
| App | Deployment | Zielgruppe | Besonderheit |
|---|---|---|---|
| Microsoft Outlook | VPP/ABM Required | INTUNE_GRP_IOS_AllDevices | Exchange-Anbindung, App Protection Policy |
| Microsoft Teams | VPP/ABM Required | INTUNE_GRP_IOS_AllDevices | Kommunikation, Chat, Meetings |
| Microsoft Authenticator | VPP/ABM Required | INTUNE_GRP_ALL_AllUsers | KRITISCH — Pflicht für MFA |
| OneDrive | VPP/ABM Required | INTUNE_GRP_IOS_AllDevices | Datei-Sync und -Zugriff |
| Microsoft Edge | VPP/ABM Required | INTUNE_GRP_IOS_AllDevices | Verwalteter Browser mit CA-Integration |
| Company Portal | Required (kein VPP) | INTUNE_GRP_IOS_AllDevices | MDM-Client, App-Portal |
| Microsoft Word/Excel/PPT | VPP/ABM Available | Bedarf | Office-Dokumente bearbeiten |
Klassische Windows-Installer (.exe/.msi) werden über das .intunewin-Format verteilt. Voraussetzung ist die Intune Management Extension (IME), die automatisch bei der ersten Win32-App-Zuweisung installiert wird.
# Schritt 1: .intunewin erstellen
IntuneWinAppUtil.exe -c C:\AppPackages\AdobeReader -s AcroRdrDC_installer.exe -o C:\Output
# Schritt 2: Install-Befehl (Adobe Reader Beispiel)
AcroRdrDC2300620360_de_DE.exe /sAll /rs /rps /msi /norestart /quiet
# Schritt 3: Uninstall-Befehl
MsiExec.exe /X{AC76BA86-7AD7-1031-7B44-AC0F074E4100} /quiet /norestart
Policy-Name: APP_IOS_BYOD_M365Apps
Zielgruppe: Alle Benutzer (greift auf nicht-enrolled Geräten)
Geschützte Apps: Outlook, Teams, OneDrive, Edge, Word, Excel, PowerPoint, OneNote
| Einstellung | Wert | Begründung |
|---|---|---|
| PIN für App-Zugriff | Ja, 6-stellig oder Biometrie | Schutz bei ungesperrtem Gerät |
| Maximale PIN-Versuche | 5 — dann PIN zurücksetzen | Brute-Force-Schutz |
| Ausschneiden/Kopieren zwischen Apps | Nur verwaltete Apps | Data Exfiltration Prevention |
| Screen Capture | Blockiert | Screenshot-Exfiltration verhindern |
| App-Daten verschlüsseln | Ja | Daten auf Gerät verschlüsselt |
| Daten an nicht-verwaltete Apps | Nicht erlaubt | Datenweitergabe verhindern |
| Offline-Zugriff | Max. 24 Stunden ohne Re-Auth | Sicherheit bei längerer Offline-Zeit |
| Selective Wipe | Möglich — nur App-Daten | Gerät selbst bleibt unberührt |
| Ring | Name | Zielgruppe | Quality Update Delay | Feature Update Delay |
|---|---|---|---|---|
| 0 — Pilot | UR_WIN_Pilot | IT-Abteilung (5–10 Geräte) | 0 Tage | 0 Tage |
| 1 — Early Adopter | UR_WIN_EarlyAdopter | IT-affine Mitarbeiter | 7 Tage | 30 Tage |
| 2 — Production | UR_WIN_Production | Alle übrigen Geräte | 14 Tage | 60 Tage |
Patch Tuesday Zeitplan (Production Ring):
| Tag | Ereignis |
|---|---|
| Dienstag, Woche 2 (Patch Tuesday) | Microsoft veröffentlicht Updates |
| +0 Tage | Pilot-Ring erhält Updates sofort |
| +7 Tage | Early-Adopter-Ring erhält Updates |
| +14 Tage | Production-Ring erhält Updates |
| +21 Tage | Production-Ring: Update erzwungen (Deadline 7 Tage nach Verfügbarkeit) |
Dieses Kapitel beschreibt die vier Enrollment-Szenarien mit allen Schritten, Voraussetzungen und typischen Fehlerquellen. Jedes Szenario hat einen anderen Ablauf — die richtige Wahl hängt von Gerättyp, Alter und Nutzungsmodell ab.
Autopilot ist die Standardmethode für neue Firmengeräte. Zero-Touch: Benutzer packt Gerät aus, meldet sich an — fertig.
| Schritt | Aktion | Dauer |
|---|---|---|
| 1 | Gerät auspacken, einschalten | 1 Min. |
| 2 | Sprachauswahl (per Policy vorbelegt oder übersprungen) | 1 Min. |
| 3 | Netzwerkverbindung herstellen (WLAN oder LAN-Kabel) | 2 Min. |
| 4 | Autopilot-Profil wird automatisch erkannt und geladen | 30 Sek. |
| 5 | Anmeldebildschirm: UPN eingeben (vorname.nachname@firma.de) | 1 Min. |
| 6 | MFA-Abfrage mit Microsoft Authenticator | 1 Min. |
| 7 | Enrollment Status Page: "Gerät wird vorbereitet" | 5–10 Min. |
| 8 | ESP: "Gerätekonfiguration wird angewendet" (Policies) | 10–20 Min. |
| 9 | ESP: "Kontovorbereitung — Apps werden installiert" | 15–30 Min. |
| 10 | Desktop erscheint — Gerät vollständig einsatzbereit | — |
| Gesamt | 35–65 Minuten |
Für viele Geräte gleichzeitig ohne dedizierten Benutzer: Windows Configuration Designer (Microsoft Store) → Provisionierungspaket (.ppkg) → per USB auf Gerät anwenden. Geeignet für Schulungsräume, Empfangs-PCs, Lagerterminals.
Apple Business Manager (ABM) + Intune ermöglicht vollautomatisches Enrollment ohne Benutzerinteraktion bei der Einrichtung.
| Einstellung | Wert | Begründung |
|---|---|---|
| Supervised | Yes | Tiefste Verwaltungsebene, mehr Kontrolle |
| Locked Enrollment | Yes | Benutzer kann MDM nicht entfernen |
| User affinity | With user affinity | Gerät einem Benutzer zugeordnet |
| Setup Assistant | Bestimmte Schritte überspringen | Schnelleres Setup |
Private Geräte werden NICHT vollständig enrolled. Nur die Office-Apps werden über App Protection Policies verwaltet.
| Fehler | Ursache | Diagnose | Lösung |
|---|---|---|---|
| ESP hängt: "Gerätevorbereitung" | Hash nicht/falsch registriert | Intune > Devices > Autopilot Devices prüfen | Hash neu importieren |
| ESP hängt: App-Installation | Win32-App Detection fehlerhaft | IME-Log: C:\ProgramData\Microsoft\IntuneManagementExtension\Logs | Detection Rule anpassen |
| Lizenzfehler beim Enrollment | Intune-Lizenz nicht zugewiesen | M365 Admin > Benutzer > Lizenzen prüfen | Lizenz zuweisen |
| APNs-Fehler iOS | Zertifikat abgelaufen oder falsche Apple ID | Intune > iOS enrollment > Apple MDM Push Certificate | Zertifikat erneuern (gleiche Apple ID!) |
| "Device is already managed" | Altes MDM-Enrollment vorhanden | Settings > Accounts > Work/School | Altes Enrollment entfernen |
| MFA-Schleife bei Autopilot | CA-Policy zu früh aktiv | Entra ID Sign-in Logs prüfen | Enrollment-Ausnahme in CA Policy |
| Gerät in falscher Gruppe | Dynamische Gruppe noch nicht aktualisiert | Entra ID > Groups > Members prüfen | 15–30 Min. warten oder statisch hinzufügen |
| Apps nicht installiert (iOS) | VPP-Token abgelaufen | Intune > Connectors > Apple VPP Token Status | Token erneuern |
| BitLocker startet nicht | TPM 2.0 nicht aktiv | msinfo32 → TPM prüfen | BIOS/UEFI: TPM aktivieren |
| Gerät zeigt "Not Enrolled" | Sync-Problem | Intune > Devices > [Gerät] > Sync | Manueller Sync oder Check-in erzwingen |
Der Rollout erfolgt in sechs Phasen über einen Zeitraum von vier Monaten. Jede Phase baut auf der vorherigen auf. Ein Übergang in die nächste Phase erfolgt nur, wenn die definierten Erfolgskriterien der aktuellen Phase erfüllt sind.
| Phase | Bezeichnung | Zeitraum | Aufgaben | Verantwortlich | Erfolgskriterium |
|---|---|---|---|---|---|
| Phase 0 | Vorbereitung | Woche 1–2 | Entra ID Gruppen anlegen, Autopilot-Profile erstellen, ESP konfigurieren, APNs-Zertifikat einrichten, ABM verbinden, Break-Glass-Konten anlegen, MFA für alle aktivieren, CA: Block Legacy Auth, CA: MFA Report-only, Security Baseline und alle Sicherheitspolicies erstellen, Update Rings konfigurieren | IT-Berater / IT-Admin | 1 Testgerät erfolgreich enrolled, alle Basis-Policies greifen, Break-Glass-Konten getestet |
| Phase 1 | Pilot | Woche 3–4 | 5–10 IT-Geräte enrollen (Autopilot + In-Place), alle Policies validieren, Apps-Deployment testen, BitLocker-Status prüfen, CA-Policies im Report-only testen, Fehler dokumentieren und beheben, iOS-Pilot (1–2 Geräte) | IT-Abteilung | Alle Policies greifen korrekt, keine kritischen Fehler, Compliance-Status: Compliant für alle Pilotgeräte |
| Phase 2 | Early Adopters | Monat 2 | 10–20% der Geräte enrollen, Benutzerkommunikation versenden, Support-FAQ veröffentlichen, CA: MFA von Report-only auf Block stellen, Feedback sammeln, Rollout-Prozess verfeinern | IT-Admin + Abteilungsleiter | Unter 5% Support-Tickets pro Woche, keine Produktivitätsunterbrechungen |
| Phase 3 | Vollrollout Windows | Monat 3 | Alle verbleibenden Windows-Geräte enrollen, CA: Block Non-Compliant aktivieren, Rollout in Wellen (Abteilungsweise), Benutzer-Support bereitstellen | IT-Admin + Abteilungsleiter | 95% Windows-Enrollment-Rate, CA: Non-Compliant auf Block gesetzt |
| Phase 4 | Mobile Rollout | Monat 3–4 | Alle iOS/iPadOS-Firmengeräte über ABM enrollen, BYOD-Mitarbeiter informieren und einbinden, App Protection Policies aktivieren, VPP-Apps zuweisen | IT-Admin | APNs aktiv, alle iOS-Apps deployed, BYOD-Mitarbeiter onboarded |
| Phase 5 | Abschluss & Betrieb | Monat 4+ | CA: SharePoint/OneDrive Managed Only aktivieren, BYOD-Nacharbeiten, Betriebsdokumentation finalisieren, Monitoring und Alerting konfigurieren, APNs-Kalenderreminder setzen, Übergabe an regulären IT-Betrieb | IT-Admin | 100% Compliance-Rate Firmengeräte, Monitoring aktiv, Betriebshandbuch übergeben |
Falls kritische Probleme in der Pilotphase auftreten:
Mitarbeiter müssen rechtzeitig über die Umstellung informiert werden. Empfohlene Ankündigung 2 Wochen vor Rollout der jeweiligen Abteilung:
Die folgende Tabelle listet die relevanten Risiken des Intune-Einführungsprojekts mit Kritikalität, Eintrittswahrscheinlichkeit und Gegenmaßnahmen. Die frühzeitige Adressierung dieser Risiken ist entscheidend für einen reibungslosen Rollout.
| Nr. | Risiko | Beschreibung | Kritikalität | Eintrittswahrscheinlichkeit | Gegenmaßnahme |
|---|---|---|---|---|---|
| 1 | APNs-Zertifikat läuft ab | Das Apple Push Notification Zertifikat für iOS-Enrollment läuft nach einem Jahr ab. Bei Ablauf verlieren ALLE iOS-Geräte die MDM-Verbindung und müssen komplett neu enrolled werden. | Kritisch | Hoch (ohne Reminder) | Kalender-Erinnerung 30 Tage vor Ablauf. Erneuerung mit derselben Apple ID. Verantwortlichen klar benennen. |
| 2 | Legacy Authentication nicht deaktiviert | Geräte oder Anwendungen nutzen noch IMAP, POP3 oder Basic Auth. Diese Protokolle unterstützen kein MFA und sind ein offenes Einfallstor für Credential-Stuffing-Angriffe. | Kritisch | Mittel | Vor Aktivierung der CA-Policy Legacy Auth analysieren (Sign-in Logs in Entra ID). Abhängige Systeme migrieren. |
| 3 | Benutzer ohne MFA | Wenn MFA für einzelne Benutzer nicht eingerichtet ist, können diese bei CA-Aktivierung ausgesperrt werden oder stellen ein Sicherheitsrisiko dar. | Kritisch | Mittel | MFA-Status aller Benutzer prüfen (Entra ID > Users > Per-user MFA). Onboarding abschließen, bevor CA MFA auf Block gesetzt wird. |
| 4 | Hardware Hash fehlt | Wenn der Hardware Hash eines Geräts nicht in der Autopilot-Datenbank registriert ist, startet der Autopilot-Flow nicht. Das Gerät durchläuft stattdessen die normale Windows-OOBE. | Hoch | Mittel (bei Bestandsgeräten) | Für Neugeräte: OEM-Direktregistrierung beim Kauf vereinbaren. Für Bestandsgeräte: CSV-Upload-Prozess etablieren. |
| 5 | Break-Glass nicht konfiguriert | Wenn keine Break-Glass-Konten eingerichtet sind und eine CA-Policy fehlkonfiguriert wird, können alle Administratoren aus dem Tenant ausgesperrt werden — ohne Möglichkeit der Wiederherstellung ohne Microsoft-Support. | Kritisch | Niedrig (aber katastrophal bei Eintreten) | Break-Glass-Konten einrichten, BEVOR erste CA-Policy aktiviert wird. Passwörter sicher offline speichern. Vierteljährlich testen. |
| 6 | CA-Policy sperrt alle aus (Fehlkonfiguration) | Eine falsch konfigurierte CA-Policy kann alle Benutzer — auch Admins — sofort aus allen Cloud-Apps aussperren. Besonders kritisch bei "Block All"-Regeln ohne korrekte Ausnahmen. | Kritisch | Mittel (bei unerfahrener Konfiguration) | Immer zuerst Report-only-Modus. Break-Glass-Konten ausschließen. Änderungen mit zweitem Admin-Konto testen. Never-Block-All ohne Ausnahmen. |
| 7 | Lizenz nicht zugewiesen | Ohne zugewiesene Intune-Lizenz (enthalten in M365 Business Premium) kann ein Benutzer sein Gerät nicht enrollen. Fehler tritt erst beim Enrollment-Versuch auf. | Hoch | Mittel | Vor Rollout: Lizenzstatus aller Benutzer im M365 Admin Center prüfen. Automatische Lizenzzuweisung per Gruppe konfigurieren. |
| 8 | ESP-Timeout bei zu vielen Apps | Die Enrollment Status Page hat ein konfigurierbares Timeout (Standard: 60 Min.). Bei vielen Win32-Apps oder langsamer Verbindung kann das Timeout überschritten werden, was zu Fehlermeldungen und Enrollment-Abbrüchen führt. | Hoch | Mittel | Timeout auf 90–120 Minuten erhöhen. Nur kritische Apps in ESP-Blocking-Apps aufnehmen. Weitere Apps als "non-blocking" konfigurieren. |
| 9 | on-prem Abhängigkeiten nicht identifiziert | Wenn Benutzer auf Netzlaufwerke, on-prem Drucker oder Legacy-Apps über AD-Authentifizierung angewiesen sind, und diese nach dem Entra-Join nicht mehr funktionieren, entstehen erhebliche Produktivitätsprobleme. | Hoch | Hoch (in KMU mit Bestandsinfrastruktur) | Vor Rollout: Abhängigkeitsanalyse aller Netzlaufwerke, Drucker, Legacy-Apps. Migration planen oder Hybrid-Join als Alternative erwägen. |
| 10 | Update-Ring zu aggressiv | Ein zu kurzer Quality-Update-Delay (unter 7 Tage) kann problematische Microsoft-Updates sofort in die Produktion bringen. Updates können Anwendungskompatibilitätsprobleme verursachen. | Mittel | Niedrig–Mittel | Pilot-Ring zuerst (0 Tage), dann gestaffelt. Production Ring minimum 14 Tage Delay. Monitoring auf Update-Fehler einrichten. |
| 11 | VPP-Token abgelaufen (iOS Apps) | VPP-Tokens für Apple Business Manager laufen ebenfalls regelmäßig ab. Abgelaufene Tokens führen dazu, dass iOS-Apps nicht mehr deployed oder aktualisiert werden können. | Mittel | Mittel (ohne Monitoring) | Token-Ablaufstatus regelmäßig prüfen. Kalender-Reminder einrichten. Intune sendet Warnung bei nahendem Ablauf. |
| 12 | Mitarbeiterakzeptanz BYOD | Mitarbeiter können bei der BYOD-Einbindung Datenschutzbedenken haben und die Teilnahme verweigern, was zu einer fragmentierten Compliance-Situation führt. | Niedrig | Mittel | Klare Kommunikation: IT sieht keine privaten Daten. Datenschutzinformation bereitstellen. BYOD ist freiwillig — alternative Gerätebereitstellung als Option anbieten. |
Die folgenden Empfehlungen sind nach Priorität und Zeitraum geordnet. Die Reihenfolge ist bewusst gewählt: Sicherheitskritische Maßnahmen zuerst, dann Infrastrukturaufbau, dann Rollout.
Multi-Faktor-Authentifizierung ist die wirkungsvollste Einzelmaßnahme gegen Account-Kompromittierung. Microsoft-Daten zeigen, dass 99,9% der kompromittierten Accounts kein MFA hatten. Alle Benutzer müssen Microsoft Authenticator einrichten, bevor CA-Policies aktiviert werden.
Zwei Notfallkonten anlegen: breakglass1@[tenant].onmicrosoft.com und breakglass2@[tenant].onmicrosoft.com. Aus allen CA-Policies ausschließen. 64-Zeichen-Passwort offline sichern. Zugang vierteljährlich testen.
Alle erforderlichen Geräte- und Benutzergruppen anlegen, bevor Policies erstellt werden. Reihenfolge: Gruppen → Policies → Assignments.
Ohne APNs-Zertifikat ist kein iOS-Enrollment möglich. Einrichtung: Intune Admin Center > iOS/iPadOS > iOS enrollment > Apple MDM Push Certificate. Apple ID dokumentieren. Ablaufdatum im Kalender eintragen.
Diese Policy kann sofort auf "Block" gestellt werden — sie blockiert nur veraltete Protokolle, die kein MFA unterstützen. Vorher prüfen, ob noch Legacy-Auth-Abhängigkeiten vorhanden sind.
Deployment Profile erstellen (AP_WIN_Corporate_Standard), Enrollment Status Page einrichten, Hardware-Hashes für erste Testgeräte importieren. Ersten Autopilot-Test mit Dummy-Gerät durchführen.
BitLocker, Defender AV, Firewall, ASR (Audit-Modus), ScreenLock, HelloForBusiness, LAPS, USBBlock, EdgeSecurity, Security Baseline. Alle policies zunächst nur der Pilotgruppe INTUNE_GRP_WIN_Pilot zuweisen.
Windows und iOS Compliance Policies erstellen. Grace Period auf 24 Stunden setzen. Non-Compliance-Aktionen konfigurieren (E-Mail nach Benachrichtigung).
Noch nicht auf Block — nur Report-only. Logs beobachten: Welche Geräte wären betroffen? Daraus Maßnahmen ableiten.
5–10 IT-Geräte enrollen. Alle Policies validieren. Apps prüfen. BitLocker-Status, Compliance-Status, CA-Log überprüfen. Fehler dokumentieren und beheben.
Benutzerkommunikation versenden. Abteilungsweise in Wellen ausrollen. Support bereitstellen. Update Rings in Produktion aktiv setzen.
Erst aktivieren, wenn 95% der Windows-Geräte enrolled und compliant sind. Kommunikation an Benutzer: Was passiert, wenn ihr Gerät nicht compliant ist?
iOS-Firmengeräte über ABM enrollen. BYOD-Mitarbeiter informieren und App Protection Policies aktivieren. VPP-Apps zuweisen.
Nach 2–4 Wochen Audit-Modus: ASR-Regeln auswerten. Regeln ohne false positives auf Block setzen. Verbleibende Regeln im Audit-Modus lassen oder ausschließen.
Diese Checkliste dient als Arbeitswerkzeug für IT-Administratoren während der Implementierung. Sie kann ausgedruckt und als physische Checkliste verwendet werden. Jeder Punkt sollte erst abgehakt werden, wenn er vollständig abgeschlossen und getestet wurde.