Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Wie richten Sie Intune für Ihr Unternehmen ein?

So richten Sie Intune für Unternehmen ein

Die Einrichtung von Microsoft Intune bedeutet, einen Cloud-Tenant für die Verwaltung der Geräte und Apps Ihrer Organisation vorzubereiten: Zuweisung von Lizenzen, Festlegung der Mobile Device Management (MDM)-Autorität für Intune, Konfiguration der Registrierung für jede Plattform und Erstellung der Richtlinien, die Geräte bei der Registrierung erhalten.

Um Microsoft Intune einzurichten , melden Sie sich im Microsoft Intune Admin Center unter intune.microsoft.com an, fügen Sie Benutzer und Gruppen hinzu, weisen Sie Intune-Lizenzen zu, vergewissern Sie sich, dass die MDM-Autorität auf Intune festgelegt ist, konfigurieren Sie die Registrierungsvoraussetzungen für jede Geräteplattform, erstellen Sie Compliance- und Konfigurationsrichtlinien, fügen Sie Apps hinzu und registrieren Sie Geräte schrittweise, beginnend mit einer Pilotgruppe.

Wichtige Erkenntnisse

  • Intune wird über das Microsoft Intune Admin Center unter intune.microsoft.com verwaltet. Der Name Microsoft Endpoint Manager wurde 2022 eingestellt, und die Einrichtung erfolgt nicht mehr über das Office 365 Admin Center.
  • Jeder verwaltete Benutzer benötigt eine Intune-Lizenz. Intune Plan 1 ist in Microsoft 365 E3, E5, F1, F3, Business Premium sowie Enterprise Mobility + Security E3 und E5 enthalten.
  • Ab dem 1. Juli 2026 sind die Funktionen der Intune Suite in Microsoft 365 E3 und E5 enthalten. E5-Mandanten erhalten Endpoint Privilege Management, Microsoft Cloud PKI und Enterprise App Management ohne zusätzliche Kosten.
  • Für die automatische Windows-Registrierung ist eine Microsoft Entra ID P1 oder P2 erforderlich. Apple-Geräte benötigen ein MDM-Push-Zertifikat, und Android Enterprise benötigt eine Verbindung zu Managed Google Play, bevor sich ein Gerät registrieren kann.
  • Bei neuen Intune-Mandanten wird die MDM-Autorisierung automatisch auf Intune gesetzt; ältere Mandanten sollten dies im Admin Center bestätigen, bevor sie das erste Gerät anmelden.

Was Sie vor der Einrichtung von Intune benötigen

Für eine erfolgreiche Intune-Einrichtung müssen drei Dinge vorhanden sein, bevor sich ein Gerät registrieren kann: die richtigen Lizenzen, ein Microsoft Entra ID-Mandant und Geräte, auf denen ein unterstütztes Betriebssystem ausgeführt wird.

Lizenzierung : Intune Plan 1 ist in Microsoft 365 E3, E5, F1, F3, Business Premium, Enterprise Mobility + Security E3 und E5 sowie Government G3 und G5 enthalten und wird auch separat angeboten. Eine kostenlose Testversion umfasst 25 Lizenzen. Administratoren benötigen keine eigene Lizenz: Der unlizenzierte Administratorzugriff ist für Mandanten, die nach Juli 2021 erstellt wurden, standardmäßig aktiviert. Ab dem 1. Juli 2026 sind die Funktionen der Intune Suite in Microsoft 365 E3 und E5 enthalten. E3- und Enterprise Mobility + Security E3-Mandanten erhalten Remotehilfe, erweiterte Analysen und die Funktionen von Intune Plan 2, während Microsoft 365 E5 zusätzlich Endpoint Privilege Management, Microsoft Cloud PKI und Enterprise App Management erhält. Microsoft führt die Umstellung im Laufe des Sommers 2026 mandantenübergreifend ein und kündigt die Änderungen 30 Tage im Voraus im Message Center an. Gleichzeitig tritt eine Preiserhöhung in Kraft. Wenn Sie derzeit für das Intune Suite-Add-on bezahlen, überprüfen Sie Ihren Vertrag, damit Sie nicht doppelt für dieselbe Berechtigung bezahlen.

Microsoft Entra ID: Intune speichert keine eigenen Identitäten; es verwendet Microsoft Entra ID (ehemals Azure Active Directory) für Benutzer, Gruppen und bedingten Zugriff. Die automatische MDM-Registrierung von Windows-Geräten erfordert Entra ID P1 oder P2, die in jedem Microsoft 365 E3- und E5-Paket enthalten ist.

Unterstützte Betriebssysteme: Prüfen Sie vor Beginn, ob Ihre Systemflotte mit der Liste der von Microsoft unterstützten Plattformen übereinstimmt. Die Mindestanforderungen (Stand: Juli 2026) sind:

PlattformMinimal unterstützte Version (Juli 2026)Notizen
WindowsWindows 11 (Home, S, Pro, Pro Education, Education, Enterprise, IoT Enterprise); Windows 10-Geräte registrieren sich weiterhinDer Support für Windows 10 endet am 14. Oktober 2025; verbinden Sie verbleibende Geräte mit erweiterten Sicherheitsupdates.
iOS / iPadOSiOS/iPadOS 17 oder höherIntune verfolgt die drei neuesten Apple-Veröffentlichungen
macOSmacOS 14 oder neuerEs wird erwartet, dass die Mindestanforderungen auf macOS 15 steigen, nachdem Apple macOS 27 später im Jahr 2026 veröffentlicht hat.
AndroidAndroid 10 oder höher für benutzerbasierte Verwaltung; Android 8 für benutzerlose, dedizierte GeräteDie Unterstützung für Android-Geräteadministratoren wurde für Geräte mit Google Mobile Services im Dezember 2024 eingestellt.
LinuxUbuntu Desktop 24.04 und 26.04 LTS; Red Hat Enterprise Linux 9 und 10Der Support für Ubuntu 22.04 endet im August 2026.

So richten Sie Microsoft Intune in sieben Schritten ein

Die Einrichtung von Intune folgt der von Microsoft vorgegebenen Bereitstellungssequenz : Mandant vorbereiten, Registrierung konfigurieren, Richtlinien erstellen und anschließend Geräte schrittweise registrieren.

  1. Melden Sie sich im Microsoft Intune Admin Center an: Melden Sie sich mit einem globalen Administrator- oder Intune-Administratorkonto unter intune.microsoft.com an. Falls Ihre Organisation noch kein Abonnement besitzt, können Sie die kostenlose Testversion auf derselben Seite starten. Fügen Sie Ihren benutzerdefinierten Domänennamen hinzu, bevor Sie Geräte registrieren. Andernfalls wird die Standarddomäne „onmicrosoft.com“ jeder registrierten Identität zugeordnet.
  2. Fügen Sie Benutzer und Gruppen hinzu und weisen Sie anschließend Lizenzen zu: Erstellen Sie Benutzer und Sicherheitsgruppen in Microsoft Entra ID und weisen Sie jedem Benutzer, der ein Gerät registriert, eine Intune-Lizenz zu. Die gruppenbasierte Lizenzierung gewährleistet konsistente Lizenzzuweisungen, auch wenn Benutzer hinzukommen oder das Unternehmen verlassen.
  3. Prüfen Sie, ob die MDM-Autorisierung auf Intune eingestellt ist: Neue Mandanten erhalten die MDM-Autorisierung automatisch auf Intune eingestellt. Mandanten, die Basic Mobility and Security für Microsoft 365 aktiviert haben, weisen möglicherweise eine andere Autorisierung auf und müssen diese vor der Registrierung ändern. In gemeinsam verwalteten Umgebungen mit Configuration Manager bleibt die MDM-Autorisierung ebenfalls auf Intune eingestellt.
  4. Konfigurieren Sie die Anmeldevoraussetzungen für jede Plattform: Aktivieren Sie unter Windows die automatische Registrierung, indem Sie den MDM-Benutzerbereich unter „Geräte“, „Registrierung“, „Automatische Registrierung“ festlegen. Hierfür benötigen Sie die Entra-ID P1 oder P2. Laden Sie unter iOS/iPadOS und macOS ein Apple MDM-Push-Zertifikat hoch und fügen Sie ein Apple Business Manager-Token hinzu, wenn Sie eine automatische Geräteregistrierung ohne manuelle Eingriffe wünschen. Verbinden Sie unter Android Ihren Tenant mit Managed Google Play, um die Android Enterprise-Registrierungsprofile freizuschalten.
  5. Compliance-Richtlinien und bedingten Zugriff erstellen: Die Compliance-Richtlinien definieren die Anforderungen an ein fehlerfreies Gerät: Mindestversion des Betriebssystems, Festplattenverschlüsselung und Kennwortregeln. Der bedingte Zugriff in Microsoft Entra ID nutzt den Compliance-Status jedes Geräts, um den Zugriff auf Unternehmensressourcen zu erlauben oder zu blockieren. Dadurch erhält die Registrierung ihre Wirksamkeit.
  6. Apps und Konfigurationsprofile hinzufügen: Stellen Sie Microsoft 365-Apps, Store-Apps und Branchenpakete bereit und erstellen Sie Konfigurationsprofile für WLAN, VPN und E-Mail. Profile, die sich mit Zertifikaten authentifizieren, benötigen SCEP- oder PKCS-Zertifikatprofile, die wiederum eine Zertifizierungsstelle voraussetzen: entweder Microsoft Cloud PKI oder eine lokale Zertifizierungsstelle, die über den Zertifikatsconnector erreichbar ist.
  7. Geräte schrittweise einbinden: Weisen Sie Registrierungsrichtlinien zunächst einer Pilotgruppe zu, erweitern Sie diese, sobald sich die Richtlinien als stabil erweisen, und nutzen Sie Registrierungsbeschränkungen, um zu steuern, welche Plattformen und Eigentümertypen registriert werden können. Ein Standardbenutzer kann bis zu 15 Geräte registrieren; ein Konto für den Geräteregistrierungsmanager kann bis zu 1,000 Unternehmensgeräte für die gestaffelte Verteilung registrieren.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Wo Zertifikate in einer Intune-Konfiguration ihren Platz finden

Zertifikate werden bei einer Intune-Bereitstellung frühzeitig benötigt, da Wi-Fi-, VPN- und E-Mail-Profile mit Zertifikaten und nicht mit Passwörtern authentifiziert werden.

Intune verteilt Zertifikate; es ersetzt nicht die ausstellende PKI. Die Verteilung erfolgt über SCEP- und PKCS-Zertifikatprofile. Ausstellende Stelle ist entweder die Microsoft Cloud PKI (in Microsoft 365 E5 ab Juli 2026 enthalten) oder eine bestehende lokale Zertifizierungsstelle, die über den Intune Certificate Connector verbunden ist. Dieselbe Zertifikatsgrundlage ermöglicht die kennwortlose Anmeldung: Intune verteilt die Windows Hello for Business -Konfiguration an registrierte Windows-Geräte, und die Schlüssel- und Zertifikatsvertrauensmodelle basieren auf Ihrer Public-Key-Infrastruktur . Legen Sie fest, wem diese PKI gehört und wie Zertifikate erneuert werden, bevor das erste SCEP-Profil ausgeliefert wird – nicht erst nach dem ersten WLAN-Ausfall.

Beheben häufiger Einrichtungsprobleme

Die meisten Intune-Einrichtungsfehler lassen sich auf fünf Ursachen zurückführen: Lizenzprobleme, Probleme mit der MDM-Autorität, fehlende Plattformvoraussetzungen, Registrierungsbeschränkungen oder ein abgelaufenes Apple-Zertifikat.

  • Die Einstellungen für die automatische Anmeldung fehlen: Der MDM-Benutzerbereich wird nur für Mandanten mit der Microsoft Entra ID P1 oder P2 angezeigt. Ohne diese müssen Windows-Geräte manuell über Einstellungen, Konten, Zugriff auf Arbeit oder Schule registriert werden.
  • Ein Gerät wird in Entra ID registriert, erscheint aber nie in Intune: Entweder ist der Benutzer im MDM-Benutzerbereich nicht enthalten, oder ihm ist keine Intune-Lizenz zugewiesen. Prüfen Sie beides, bevor Sie das Gerät bearbeiten.
  • Die Apple-Registrierung schlägt plötzlich mandantenweit fehl: Das Apple MDM-Push-Zertifikat ist ein Jahr lang gültig. Erneuern Sie es vor Ablauf der Gültigkeit und verwenden Sie dabei immer dieselbe Apple-ID, mit der es erstellt wurde. Eine neue Apple-ID führt zu Problemen bei der Verwaltung aller registrierten Apple-Geräte.
  • Android-Registrierungsfehler: Stellen Sie sicher, dass Managed Google Play verbunden ist, das Gerät Android 10 oder höher verwendet und über Google Mobile Services verfügt. Die Registrierung von Geräteadministratoren für GMS-Geräte wurde im Dezember 2024 eingestellt und stellt nicht mehr die frühere Ausweichlösung dar.
  • Private Geräte werden gesperrt oder Firmengeräte falsch klassifiziert: Überprüfen Sie die Einschränkungen der Registrierungsgeräteplattform und die Geräteidentifikatoren des Unternehmens; die dem Benutzer zugewiesene Einschränkung mit der höchsten Priorität gewinnt.

Wie Verschlüsselungsberatung hilft

PKI Services von Encryption Consulting entwirft und betreibt die Zertifikatsinfrastruktur, auf der die Intune-Profile SCEP, PKCS, Wi-Fi und VPN basieren – von der CA-Architektur und CP/CPS-Entwicklung bis zum täglichen Betrieb. Der Microsoft PKI-Integrationsdienst mit Intune verbindet eine Zertifizierungsstelle direkt mit Ihren Intune-verwalteten Geräterichtlinien, sodass Zertifikate bei der Geräteregistrierung automatisch ausgestellt und erneuert werden. Der Windows Hello for Business-Implementierungsdienst verwaltet das von Intune bereitgestellte Vertrauensmodell für die passwortlose Anmeldung. Die Lösungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.

Häufig gestellte Fragen

Wie lange dauert die Einrichtung von Microsoft Intune?

Der Mandant selbst kann innerhalb eines Tages einsatzbereit sein: Lizenzierung, MDM-Autorisierung und Registrierungsvoraussetzungen sind lediglich Portalkonfigurationen, keine Infrastrukturmaßnahmen. Die Produktionsbereitstellung dauert länger, da Compliance-Richtlinien, Anwendungen und Zertifikatsprofile vor der breiten Registrierung an einer Pilotgruppe getestet werden müssen. Die meisten Organisationen planen eine schrittweise Einführung über mehrere Wochen und erweitern den Pilotkreis, sobald sich die Richtlinien als stabil erweisen.

Benötige ich die Microsoft Entra ID P1, um Intune einzurichten?

Für die automatische MDM-Registrierung von Windows-Geräten und für Richtlinien für bedingten Zugriff benötigen Sie die Microsoft Entra ID P1 oder P2. Intune selbst funktioniert auch ohne P1, allerdings müssen Benutzer die Registrierung dann manuell auf jedem Gerät starten. Microsoft 365 E3, E5, Business Premium sowie Enterprise Mobility + Security E3 und E5 beinhalten alle die Entra ID P1 oder höher, sodass die meisten Intune-lizenzierten Mandanten bereits darüber verfügen.

Welche Microsoft-Lizenzen beinhalten Intune?

Intune Plan 1 ist in Microsoft 365 E3, E5, F1, F3, Business Premium, Enterprise Mobility + Security E3 und E5 sowie Microsoft 365 Government G3 und G5 enthalten. Es ist auch als eigenständiges Abonnement erhältlich. Ab dem 1. Juli 2026 umfassen Microsoft 365 E3 und E5 zusätzlich Funktionen der Intune Suite wie Remotehilfe. Endpoint Privilege Management, Microsoft Cloud PKI und Enterprise App Management sind E5 vorbehalten.

Muss ich die MDM-Autorisierung manuell festlegen?

Bei neuen Intune-Mandanten wird die Berechtigung für die Verwaltung mobiler Geräte automatisch auf Intune festgelegt. Ältere Mandanten oder Mandanten, die Basic Mobility and Security für Microsoft 365 aktiviert haben, weisen möglicherweise eine andere Berechtigung auf und müssen diese vor der Geräteregistrierung auf Intune umstellen. In gemeinsam mit Configuration Manager verwalteten Umgebungen bleibt die MDM-Berechtigung ebenfalls auf Intune eingestellt.

Kann ich Intune parallel zum Configuration Manager einrichten?

Ja. Die gemeinsame Verwaltung verbindet Configuration Manager mit Intune, sodass Windows-Geräte gleichzeitig von beiden verwaltet werden. Über Schieberegler für die Arbeitslast wird festgelegt, welches Tool für Compliance, Updates und Apps zuständig ist. Die MDM-Autorisierung bleibt auch bei gemeinsamer Verwaltung auf Intune eingestellt. Die Mandantenanbindung ist eine schlankere Option, die Configuration Manager-Geräte im Intune Admin Center anzeigt, um Transparenz und Remote-Aktionen zu ermöglichen, ohne dass Arbeitslasten verschoben werden müssen.

Richten Sie Intune auf einer soliden Zertifikatsgrundlage ein.

Ein Intune-Tenant erfordert viel Aufwand; die zugrundeliegende Zertifikatsinfrastruktur entscheidet über den Erfolg der Implementierung. Informieren Sie sich über PKI-Dienste oder sprechen Sie mit einem Berater von Encryption Consulting über Ihre Intune- und Zertifikatsintegration, bevor die erste Registrierungsphase beginnt.