Intune Compliance Policies richtig aufsetzen

Von · Veröffentlicht

Mit Compliance Policies legt Microsoft Intune fest, welche Mindestanforderungen ein Gerät erfüllen muss – etwa Verschlüsselung, aktuelle Betriebssystemversion oder aktiver Virenschutz. Intune bewertet jedes verwaltete Gerät regelmäßig und markiert es als konform oder nicht konform.

Diese Bewertung allein blockiert noch nichts. Ihre Wirkung entfaltet sie erst in Verbindung mit Conditional Access: Nur konforme Geräte erhalten Zugriff auf Exchange Online, SharePoint, Teams und weitere Anwendungen.

Sinnvolle Mindestanforderungen für Windows

  • BitLocker-Verschlüsselung erforderlich.
  • Secure Boot aktiviert.
  • Mindestversion des Betriebssystems, abgestimmt auf den eigenen Update-Prozess.
  • Microsoft Defender Antivirus aktiv und aktuell; mit Defender for Endpoint zusätzlich ein maximal zulässiger Geräterisikowert.
  • Firewall aktiv.

Die unterschätzte Tenant-Einstellung

In den Compliance-Richtlinieneinstellungen von Intune gibt es die Option „Geräte ohne zugewiesene Compliance-Richtlinie markieren als“. Der Standardwert ist „Konform“. Das bedeutet: Ein Gerät, dem versehentlich keine Richtlinie zugewiesen wurde, gilt als konform und erhält Zugriff.

Nach der Einführung der Richtlinien sollte diese Einstellung auf „Nicht konform“ gesetzt werden, damit Lücken in der Zuweisung nicht unbemerkt zu Zugriff führen.

Aktionen bei Nichtkonformität

Für jede Richtlinie lässt sich festlegen, was bei Nichtkonformität passiert: sofortige Markierung als nicht konform oder eine Karenzzeit von einigen Tagen, dazu eine E-Mail-Benachrichtigung an den Benutzer. Eine kurze Karenzzeit gibt Anwendern die Chance, etwa ein ausstehendes Update zu installieren, bevor der Zugriff gesperrt wird.

Verknüpfung mit Conditional Access

Die Conditional-Access-Richtlinie „Gerät muss als konform markiert sein“ wird – wie jede neue Richtlinie – zunächst im Berichtsmodus aktiviert. So wird sichtbar, welche Geräte aktuell nicht konform sind oder gar nicht verwaltet werden, bevor jemand den Zugriff verliert.

Private Geräte (BYOD)

Für private Smartphones ist eine vollständige Geräteverwaltung oft weder gewünscht noch notwendig. Hier bieten App-Schutzrichtlinien (MAM) eine Alternative: Unternehmensdaten werden innerhalb von Apps wie Outlook oder Teams geschützt, etwa durch PIN, Verhinderung von Kopieren in private Apps und selektives Löschen. Per Conditional Access lässt sich für mobile Plattformen eine App-Schutzrichtlinie als Voraussetzung festlegen.

Fazit

Compliance Policies sind nur so stark wie ihre Verknüpfung mit Conditional Access und die Standardeinstellung für Geräte ohne Richtlinie. Mit klaren Mindestanforderungen, Karenzzeiten und einem Rollout über den Berichtsmodus wird Gerätesicherheit messbar, ohne den Betrieb zu stören.

Quellen