Intune einführen: Ablauf, Voraussetzungen und typische Fehler

Von · Veröffentlicht

Microsoft Intune verwaltet Geräte und Apps in Microsoft 365. Es regelt, welche Geräte sich anmelden dürfen, welche Einstellungen gelten und wie Unternehmensdaten auf privaten Geräten geschützt werden. Ein Intune Consultant begleitet diese Einführung von der Planung bis zum Rollout.

Dieser Artikel beschreibt den typischen Ablauf und die Fehler, die in der Praxis am häufigsten auftreten.

Voraussetzungen: Lizenz und Ziel

Intune ist unter anderem in Microsoft 365 Business Premium, E3 und E5 enthalten. Vor dem Start sollten Sie festlegen, welche Gerätearten (Windows, macOS, iOS/iPadOS, Android), ob Firmen- oder private Geräte und welche Schutzziele gelten.

Schritt 1: Enrollment steuern

Mit Enrollment-Einschränkungen legen Sie fest, welche Gerätetypen und Plattformen sich registrieren dürfen, zum Beispiel ob private Geräte blockiert werden. Das verhindert, dass unkontrollierte Geräte im Bestand landen.

Schritt 2: Windows Autopilot für Neugeräte

Mit Windows Autopilot werden neue Windows-Geräte ohne manuelles Aufsetzen bereitgestellt: Das Gerät meldet sich an, erhält Richtlinien und Apps und ist nach der Anmeldung einsatzbereit. Vorhandene Geräte lassen sich registrieren und neu bereitstellen.

Schritt 3: Compliance-Richtlinien

Compliance-Richtlinien definieren, wann ein Gerät als konform gilt, zum Beispiel Verschlüsselung, Mindest-Betriebssystemversion oder aktive Firewall. Prüfen Sie die Einstellung für Geräte ohne zugewiesene Richtlinie: Sie lässt sich so konfigurieren, dass diese Geräte als nicht konform gelten.

Schritt 4: Conditional Access verknüpfen

Erst die Verbindung zu Conditional Access macht Compliance wirksam: Der Zugriff auf Unternehmensdaten kann auf konforme Geräte beschränkt werden. Neue Richtlinien sollten zuerst im Berichtsmodus und mit einer Testgruppe laufen.

Schritt 5: App-Schutz für private Geräte

App-Schutzrichtlinien schützen Daten innerhalb von Apps, zum Beispiel durch PIN-Pflicht und das Verhindern von Kopieren in private Apps. Sie funktionieren auch ohne vollständige Geräteverwaltung und eignen sich für private Smartphones.

Typische Fehler

  • Richtlinien ohne Testgruppe an alle Benutzer ausrollen.
  • Compliance definieren, aber nicht über Conditional Access durchsetzen.
  • Kein Plan für Ausnahmen und Geräte, die nicht einbindbar sind.
  • Fehlende Dokumentation, sodass niemand Änderungen nachvollziehen kann.

Fazit

Eine Intune-Einführung gelingt mit klarer Reihenfolge: Enrollment steuern, Autopilot einrichten, Compliance definieren, über Conditional Access durchsetzen und private Geräte per App-Schutz absichern – jeweils erst mit Testgruppe.

Quellen