Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Windows Autopilot-Gerätevorbereitung im automatischen Modus für Windows 365-Schritte:
- Schritt 2: Erstellen einer zugewiesenen Gerätegruppe
- Schritt 3: Zuweisen von Anwendungen und PowerShell-Skripts zu einer Gerätegruppe
- Schritt 4: Erstellen der Gerätevorbereitungsrichtlinie für Windows Autopilot
- Schritt 5: Erstellen einer Cloud-PC-Bereitstellungsrichtlinie
- Schritt 6: Überwachen der Bereitstellung
Eine Übersicht über die Windows Autopilot-Gerätevorbereitung im automatischen Modus für den Windows 365-Workflow finden Sie unter Übersicht über die Windows Autopilot-Gerätevorbereitung im automatischen Modus für Windows 365.
Hinweis
Die in diesem Schritt erstellte Gerätegruppe ist spezifisch für die Windows Autopilot-Gerätevorbereitung. Microsoft empfiehlt, eine Gerätegruppe speziell für die Verwendung mit der Windows Autopilot-Gerätevorbereitung zu erstellen, anstatt vorhandene Gerätegruppen wiederzuverwenden, die in anderen Windows Autopilot-Szenarien verwendet werden.
Erstellen einer zugewiesenen Gerätegruppe
Gerätegruppen sind eine Sammlung von Geräten oder Cloud-PCs, die in einer Microsoft Entra-Gruppe organisiert sind. Normalerweise können Gerätegruppen entweder zugewiesen oder dynamisch sein:
- Zugewiesene Gruppen – Geräte oder Cloud-PCs werden der Gruppe manuell hinzugefügt und sind statisch. Bei der Gerätevorbereitung für Windows Autopilot werden nur zugewiesene Gruppen verwendet.
- Dynamische Gruppen : Geräte oder Cloud-PCs werden der Gruppe basierend auf Regeln automatisch hinzugefügt. Bei der Gerätevorbereitung für Windows Autopilot werden keine dynamischen Gruppen verwendet.
Die Gerätevorbereitung für Windows Autopilot verwendet eine zugewiesene Gerätegruppe als Teil der Richtlinie für die Gerätevorbereitung für Windows Autopilot. Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Gerätegruppe sein. Der Windows Autopilot-Gerätevorbereitungsprozess fügt dieser zugewiesenen Gerätegruppe während der Windows Autopilot-Gerätevorbereitung automatisch Geräte oder Cloud-PCs hinzu.
Wichtig
Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Sicherheitsgerätegruppe sein.
Tipp
Obwohl dieselbe zugewiesene Gerätegruppe für mehrere Windows Autopilot-Gerätevorbereitungsrichtlinien verwendet werden kann, empfiehlt Microsoft, eine separate zugewiesene Gerätegruppe für jede Windows Autopilot-Gerätevorbereitungsrichtlinie zu erstellen. Beispielsweise eine andere zugewiesene Gerätegruppe für ein benutzergesteuertes Szenario im Vergleich zu einem automatischen Szenario. Das Erstellen einer separaten zugewiesenen Gerätegruppe ermöglicht eine einfachere Verwaltung der Windows Autopilot-Gerätevorbereitungsrichtlinien und der ihnen zugewiesenen Geräte oder Cloud-PCs.
Führen Sie die folgenden Schritte aus, um eine zugewiesene Sicherheitsgerätegruppe für die Verwendung mit Windows Autopilot-Gerätevorbereitung zu erstellen:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich Gruppen aus.
In den Gruppen | Stellen Sie sicher, dass Alle Gruppen ausgewählt ist, und wählen Sie dann Neue Gruppe aus.
Auf dem Bildschirm "Neue Gruppe ", der geöffnet wird:
Wählen Sie unter Gruppentyp die Option Sicherheit aus.
Geben Sie unter Gruppenname einen Namen für die Gerätegruppe ein, z. B. Windows Autopilot-Gerätevorbereitungsgerätegruppe.
Geben Sie unter Gruppenbeschreibung eine Beschreibung für die Gerätegruppe ein.
Für Microsoft Entra Rollen können der Gruppe zugewiesen werden, wählen Sie Nein aus.
Wählen Sie unter Mitgliedschaftstyp die Option Zugewiesen aus.
Wählen Sie für Besitzer den Link Keine Besitzer ausgewählt.
Im daraufhin geöffneten Bildschirm "Besitzer hinzufügen ":
Scrollen Sie durch die Liste der Objekte, und wählen Sie den Dienstprinzipal Intune Provisioning Client mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c. Alternativ können Sie auch die Suchleiste verwenden, um nach dem Intune-Bereitstellungsclient zu suchen und diesen auszuwählen.
Hinweis
In einigen Mandanten hat der Dienstprinzipal möglicherweise den Namen Intune Autopilot ConfidentialClient anstelle von Intune Provisioning Client. Solange die AppID des Dienstprinzipals f1346770-5b25-470b-88bd-d5744ab7952c lautet, handelt es sich um den richtigen Dienstprinzipal.
Wenn der Dienstprinzipal Intune Provisioning Client oder Intune Autopilot ConfidentialClient mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c weder in der Objektliste noch bei der Suche verfügbar ist, finden Sie weitere Informationen unter Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients.
Sobald der Intune Provisioning Client als Besitzer ausgewählt ist, wählen Sie Auswählen aus.
Wählen Sie "Erstellen " aus, um die Erstellung der zugewiesenen Gerätegruppe abzuschließen.
Wichtig
Geräte werden dieser Gerätegruppe automatisch während der Windows Autopilot-Gerätevorbereitungsbereitstellung hinzugefügt. Das manuelle Hinzufügen von Geräten als Mitglieder der in diesem Schritt erstellten Gerätegruppe ist nicht erforderlich, hat jedoch keine Auswirkungen auf den Windows Autopilot-Gerätevorbereitungsprozess.
Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients
Wenn der Dienstprinzipal des Intune Provisioning Client mit AppId f1346770-5b25-470b-88bd-d5744ab7952c bei der Auswahl des Besitzers der Gerätegruppe nicht verfügbar ist, fügen Sie den Dienstprinzipal wie folgt hinzu:
Öffnen Sie auf einem Gerät, auf dem normalerweise Microsoft Intune oder Microsoft Entra ID verwaltet wird, eine Windows PowerShell-Eingabeaufforderung mit erhöhten Rechten.
Im Windows PowerShell-Eingabeaufforderungsfenster:
Installieren Sie das Microsoft.Graph.Authentication-Modul , indem Sie den folgenden Befehl eingeben:
Install-Module Microsoft.Graph.AuthenticationWenn Sie dazu aufgefordert werden:
- Stimmen Sie der Installation von NuGet zu, indem Sie Y oder Ja eingeben oder die Schaltfläche Ja auswählen.
- Stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.
Weitere Informationen finden Sie unter Microsoft.Graph.Authentication und Set-PSRepository -InstallationPolicy.
Installieren Sie das Microsoft.Graph.Applications-Modul , indem Sie den folgenden Befehl eingeben:
Install-Module Microsoft.Graph.ApplicationsWenn Sie dazu aufgefordert werden, stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.
Weitere Informationen finden Sie unter Microsoft.Graph.Applications und Set-PSRepository -InstallationPolicy.
Sobald die Module Microsoft.Graph.Authentication und Microsoft.Graph.Applications installiert sind, stellen Sie eine Verbindung mit Microsoft Entra ID her, indem Sie den folgenden Befehl eingeben:
Connect-MgGraph -Scopes "Application.ReadWrite.All"Weitere Informationen finden Sie unter Connect-MgGraph.
Wenn Sie noch nicht bei Microsoft Entra ID authentifiziert sind, wird das Fenster Bei Ihrem Konto anmelden angezeigt. Geben Sie die Anmeldeinformationen eines Microsoft Entra ID-Administrators ein, der über Berechtigungen zum Hinzufügen von Dienstprinzipalen verfügt.
Wenn das Fenster "Angeforderte Berechtigungen" angezeigt wird, aktivieren Sie das Kontrollkästchen "Zustimmung im Namen Ihrer Organization", und klicken Sie dann auf die Schaltfläche "Annehmen".
Nachdem Sie bei Microsoft Entra ID authentifiziert sind und die entsprechenden Berechtigungen erteilt wurden, fügen Sie den Dienstprinzipal des Intune Provisioning-Clients hinzu, indem Sie den folgenden Befehl eingeben:
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952cWeitere Informationen finden Sie unter New-MgServicePrincipal -BodyParameter.
Hinweis
Die folgende Fehlermeldung wird angezeigt, wenn der Dienstprinzipal des Intune Provisioning Client bereits im Mandanten vorhanden ist:
New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name f1346770-5b25-470b-88bd-d5744ab7952c is already in use. Status: 409 (Conflict) ErrorCode: Request_MultipleObjectsWithSameKeyValueWenn eine der folgenden Bedingungen vorliegt, wird die folgende Fehlermeldung angezeigt:
- Das Konto, das zum Anmelden mit dem
Connect-MgGraphBefehl verwendet wird, verfügt nicht über die Berechtigung, dem Mandanten einen Dienstprinzipal hinzuzufügen. - Das
-Scopes "Application.ReadWrite.All"Argument wird demConnect-MgGraphBefehl nicht hinzugefügt. - Das Fenster "Berechtigungen angefordert" wird nicht akzeptiert.
- Das Kontrollkästchen "Zustimmung im Namen Ihrer Organization" ist im Fenster "Berechtigungen angefordert" nicht aktiviert.
New-MgServicePrincipal : Insufficient privileges to complete the operation. Status: 403 (Forbidden) ErrorCode: Authorization_RequestDenied- Das Konto, das zum Anmelden mit dem
Nächster Schritt: Zuweisen von Anwendungen und PowerShell-Skripts zu einer Gerätegruppe
Verwandte Inhalte
Weitere Informationen zum Erstellen von Gruppen in Intune finden Sie in den folgenden Artikeln: