Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Einführung in Microsoft Intune 

Einführung in Microsoft Intune

Microsoft Intune ist ein cloudbasierter Endpunktverwaltungsdienst, mit dem Unternehmen Computer, Mobilgeräte und Anwendungen über eine einzige Verwaltungskonsole registrieren, konfigurieren, sichern und überwachen können.

Intune verwaltet die Geräte und Apps eines Unternehmens vollständig über die Cloud, ohne dass lokale Server erforderlich sind. Es unterstützt Windows-, macOS-, iOS/iPadOS-, Android-, Linux-, tvOS- und visionOS-Geräte und arbeitet mit Microsoft Entra ID zusammen, um den Compliance-Status jedes Geräts zu überprüfen, bevor der Zugriff auf Unternehmensressourcen gewährt wird.

Wichtige Erkenntnisse

  • Microsoft Intune ist ein cloudbasierter Unified Endpoint Management (UEM)-Dienst; er benötigt keine lokale Infrastruktur.
  • Es unterstützt zwei Verwaltungsmodi: Mobile Device Management (MDM) für die vollständige Gerätekontrolle und Mobile Application Management (MAM) für die reine App-Steuerung auf persönlichen Geräten.
  • Intune verwendet Microsoft Entra ID (ehemals Azure Active Directory) für die Authentifizierung, die gruppenbasierte Richtlinienausrichtung und den bedingten Zugriff.
  • Administratoren verwalten Intune über das Microsoft Intune Admin Center unter intune.microsoft.com, einer dedizierten Konsole, die vom allgemeinen Azure-Portal getrennt ist.
  • Intune wird als Plan 1 (Basis), Plan 2 (fügt Microsoft Tunnel für MAM, spezielle Geräteverwaltung und Firmware-Updates über die Luft hinzu) oder als Microsoft Intune Suite (bündelt Plan 2 mit Remotehilfe, Endpoint Privilege Management, Advanced Analytics, Enterprise App Management und Microsoft Cloud PKI) lizenziert; es ist in den meisten Microsoft 365 E3- und E5-Paketen enthalten.

Warum Unternehmen Endpoint-Management wie Intune benötigen

Hybrides Arbeiten führt dazu, dass Unternehmensdaten auf einer Mischung aus Firmenlaptops, privaten Smartphones und BYOD-Tablets (Bring Your Own Device) verteilt sind – in Netzwerken, die nicht von der IT-Abteilung kontrolliert werden. Herkömmliche Tools wie Gruppenrichtlinien setzen voraus, dass ein Gerät mit dem Firmennetzwerk verbunden bleibt. Diese Annahme trifft jedoch nicht mehr zu, sobald Mitarbeiter von zu Hause aus arbeiten oder ihre eigene Hardware verwenden.

Ohne eine Möglichkeit, den Sicherheitsstatus eines Geräts zu überprüfen, bevor es auf Unternehmensdaten zugreift, bleibt Unternehmen nur eine begrenzte Wahl: Entweder sie blockieren den Fernzugriff und den BYOD-Zugriff komplett oder sie akzeptieren das Risiko, Endpunkte zu verwalten, die sie nicht vollständig einsehen können. Microsoft Intune löst dieses Problem, indem es Geräte und Apps direkt über das Internet verwaltet. So benötigt ein Gerät lediglich eine Microsoft Entra ID und eine Internetverbindung – kein VPN oder die Einbindung in eine lokale Domäne –, um registriert, konfiguriert und konform gehalten zu werden.

Wie funktioniert Microsoft Intune?

Intune läuft vollständig als Cloud-Dienst und wird über das Microsoft Intune Admin Center, eine Webkonsole unter intune.microsoft.com, verwaltet. Jede im Admin Center durchgeführte Aktion ruft die Microsoft Graph API auf , wodurch Administratoren dieselben Aufgaben auch mithilfe von Skripten automatisieren können, anstatt sie manuell in der Konsole auszuführen.

Intune unterstützt zwei Verwaltungsmodi, und eine Organisation kann entweder einen von beiden allein verwenden oder beide parallel betreiben:

AbmessungenMobile Geräteverwaltung (MDM)Mobiles Anwendungsmanagement (MAM)
Was es schafftDas gesamte Gerät: Einstellungen, Sicherheitsrichtlinien und installierte AppsNur die Arbeitsanwendungen und die darin enthaltenen Daten.
Typischer AnwendungsfallFirmeneigene GerätePersönliche Geräte in BYOD-Szenarien
EinschreibungspfadUnternehmensportal-App, Windows Autopilot, Apple Automated Device Enrollment oder Android EnterpriseKeine vollständige Geräteregistrierung erforderlich
Wenn das Gerät verloren geht oder gestohlen wirdDas gesamte Gerät kann aus der Ferne gelöscht werden.Nur Unternehmensdaten innerhalb verwalteter Anwendungen (z. B. Outlook, Teams) können selektiv gelöscht werden.

Intune speichert keine Benutzeridentitäten und führt die Authentifizierung nicht selbst durch. Es verwendet Microsoft Entra ID für drei Zwecke: die Authentifizierung von Benutzern bei der Anmeldung (per Single Sign-On, Multi-Faktor-Authentifizierung oder kennwortloser Methode), die Gruppierung von Benutzern und Geräten für die Richtlinienausrichtung sowie den bedingten Zugriff. Hierbei meldet Intune den Konformitätsstatus jedes Geräts an Entra ID, sodass dieser mit Benutzer-, Standort- und Risikosignalen kombiniert werden kann, bevor der Zugriff auf eine Ressource gewährt wird.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Wichtigste Vorteile von Microsoft Intune

  • Anwendungslebenszyklusmanagement: Intune stellt Anwendungen auf registrierten Geräten bereit, aktualisiert und entfernt sie und kann Betriebssystem- und App-Updates automatisch erzwingen.
  • Zentrales Management: Administratoren konfigurieren Geräte, Apps und Sicherheitsrichtlinien für die gesamte Organisation über eine einzige Konsole, anstatt für jede Plattform separate Tools verwenden zu müssen.
  • Plattformübergreifende Geräteunterstützung: Intune verwaltet Windows-, macOS-, iOS/iPadOS-, Android-, Linux-, tvOS- und visionOS-Geräte, sodass Mitarbeiter firmeneigene oder private Hardware nutzen können, ohne dass die IT separate Verwaltungstools pro Plattform benötigt.
  • Sicherheits- und Compliance-Grundlagen: Administratoren stellen vordefinierte oder benutzerdefinierte Sicherheitsbaselines und Konfigurationsprofile bereit, und Intune prüft kontinuierlich, ob jedes Gerät diese noch erfüllt.
  • Automatisierte Compliance-Durchsetzung: Die Ergebnisse der Compliance-Prüfungen fließen direkt in den bedingten Zugriff ein, sodass ein Gerät, das die Compliance-Vorgaben nicht mehr erfüllt, ohne manuelles Eingreifen den Zugriff auf geschützte Ressourcen verliert.
  • Skalierung ohne neue Infrastruktur: Als Cloud-Dienst fügt Intune verwaltete Geräte und Benutzer hinzu, ohne dass zusätzliche Hardware oder Server vor Ort erforderlich sind.

Microsoft Intune-Lizenzierung

Die meisten Unternehmen erhalten Intune als Teil eines Microsoft 365-Pakets, beispielsweise E3 oder E5, anstatt es als eigenständiges Produkt zu erwerben. Die Intune-Funktionen sind in drei Stufen unterteilt:

  • Microsoft Intune Plan 1: Der Basisservice umfasst die Verwaltung von cloudbasierten Geräten und Apps.
  • Microsoft Intune Plan 2: Ergänzung zu Plan 1, die Microsoft Tunnel für Mobile Application Management, Spezialgeräteverwaltung (AR/VR-Headsets, Smart Screens, Konferenzraumsysteme) und Firmware-Over-the-Air (FOTA)-Updates hinzufügt.
  • Microsoft Intune Suite: Zusätzlich zu Plan 1 werden die Funktionen von Plan 2 mit Remote Help, Endpoint Privilege Management, Advanced Analytics, Enterprise App Management und Microsoft Cloud PKI gebündelt.

Endbenutzer, deren Geräte von Intune verwaltet werden, benötigen eine zugewiesene Intune-Lizenz. Administratoren benötigen hingegen nicht zwingend eine: Der unlizenzierte Administratorzugriff auf das Microsoft Intune Admin Center ist für Mandanten, die nach Juli 2021 erstellt wurden, standardmäßig aktiviert. Funktionen, die separat eine Microsoft Enterprise ID P1 oder P2 erfordern, wie z. B. bedingter Zugriff, benötigen diese Lizenzen weiterhin unabhängig vom Intune-Plan.

Wie Verschlüsselungsberatung hilft

Die Geräte- und App-Richtlinien von Intune sind nur so stark wie die zugrunde liegenden Zertifikate und Identitäten. Die PKI-Services von Encryption Consulting unterstützen Unternehmen bei der Konzeption und dem Betrieb der Zertifikatsinfrastruktur, die Intune für die Geräteauthentifizierung, WLAN- und VPN-Profile sowie S/MIME-E-Mail nutzt. Dies umfasst die Entwicklung von CP/CPS-Systemen und den täglichen Betrieb der Zertifizierungsstelle. Für Unternehmen, die Intune-verwaltete Geräte für die passwortlose Anmeldung nutzen, übernimmt der Implementierungsservice von EC für Windows Hello for Business die Verwaltung des Zertifikatvertrauens, des Cloud-Kerberos-Vertrauens oder des hybriden Bereitstellungsmodells, das Intune als Konfigurationsprofil bereitstellt.

Encryption Consulting bietet außerdem Microsoft PKI mit Intune- Integration an. Dadurch wird die Zertifizierungsstelle eines Unternehmens direkt mit den von Intune verwalteten Geräterichtlinien verbunden, sodass Zertifikate für WLAN, VPN und E-Mail bei der Geräteregistrierung automatisch ausgestellt und erneuert werden. Für Unternehmen, die eine verwaltete, Cloud-basierte PKI ohne eigene Zertifizierungsstelleninfrastruktur wünschen, schließt PKI-as-a-Service die Lücke zwischen Endpunktverwaltung und dem dazugehörigen Zertifikatslebenszyklus.

Häufig gestellte Fragen

Worin besteht der Unterschied zwischen Microsoft Intune und Microsoft Entra ID?

Microsoft Intune und Microsoft Entra ID sind separate, aber miteinander verbundene Dienste. Entra ID (ehemals Azure Active Directory) ist die Identitätsplattform von Microsoft: Sie authentifiziert Benutzer und speichert die Gruppen, die Intune zur Richtlinienausrichtung verwendet. Intune ist der Endpunktverwaltungsdienst: Er registriert Geräte, verteilt Konfigurations- und Compliance-Richtlinien und meldet den Compliance-Status jedes Geräts an Entra ID zurück, damit dieser Entscheidungen zum bedingten Zugriff treffen kann.

Worin besteht der Unterschied zwischen MDM und MAM in Intune?

Die Verwaltung mobiler Geräte (MDM) ermöglicht Intune die vollständige Kontrolle über ein registriertes Gerät, einschließlich dessen Einstellungen, Sicherheitsrichtlinien und installierter Apps. Administratoren können so das gesamte Gerät löschen, falls es verloren geht. Die Verwaltung mobiler Anwendungen (MAM) hingegen verwaltet ausschließlich die Arbeits-Apps und die darin enthaltenen Daten. Dies eignet sich für private Geräte in BYOD-Szenarien, in denen das vollständige Löschen des Geräts nicht zielführend ist.

Benötige ich eine Lizenz zur Nutzung von Microsoft Intune?

Endbenutzer, deren Geräte von Intune verwaltet werden, benötigen eine zugewiesene Intune-Lizenz, die üblicherweise in einem Microsoft 365 E3- oder E5-Paket enthalten ist. Administratoren können sich ohne persönliche Intune-Lizenz beim Microsoft Intune Admin Center anmelden und es verwalten; dieser unlizenzierte Administratorzugriff ist für Mandanten, die nach Juli 2021 erstellt wurden, standardmäßig aktiviert.

Welche Betriebssysteme werden von Microsoft Intune unterstützt?

Microsoft Intune verwaltet Windows-, macOS-, iOS/iPadOS-, Android-, Linux-, tvOS- und visionOS-Geräte über eine einzige Administratorkonsole und bietet Unternehmen damit eine einheitliche Verwaltungsebene für firmeneigene und BYOD-Hardware unabhängig von der Plattform.

Wie funktioniert Microsoft Intune mit bedingtem Zugriff?

Intune prüft kontinuierlich registrierte Geräte anhand konfigurierter Compliance-Richtlinien und meldet den Compliance-Status jedes Geräts an Microsoft Entra ID. Conditional Access kombiniert dieses Compliance-Signal anschließend mit Benutzeridentität, Anwendungs-, Standort- und Risikodaten, um in Echtzeit zu entscheiden, ob der Zugriff auf eine bestimmte Unternehmensressource zugelassen oder blockiert wird.

Sind Sie bereit, Ihre PKI mit Ihrer Intune-Bereitstellung zu verbinden?

Erleben Sie die PKI-Dienste von Encryption Consulting in Aktion oder sprechen Sie mit einem Berater über Microsoft PKI mit Intune- Integration.