Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Vorbereitung des Windows Autopilot-Geräts Benutzergesteuerte Schritte für die Teilnahme an Microsoft Entra:
- Schritt 1: Einrichten der automatischen Registrierung von Windows Intune
- Schritt 2: Benutzern erlauben, Geräte mit Microsoft Entra ID zu verbinden
- Schritt 3: Erstellen einer zugewiesenen Gerätegruppe
- Schritt 4: Erstellen einer Benutzergruppe
- Schritt 5: Zuweisen von Anwendungen und PowerShell-Skripts zur Gerätegruppe
- Schritt 6: Erstellen der Gerätevorbereitungsrichtlinie für Windows Autopilot
- Schritt 7, Option 1: Hinzufügen der Windows-Unternehmens-ID zum Gerät
- Schritt 7, Option 2: Geräte zuordnen
Eine Übersicht über den benutzergesteuerten Microsoft Entra-Join-Workflow für Windows Autopilot-Geräte finden Sie unter Windows Autopilot-Gerätevorbereitung Benutzergesteuerte Übersicht über den Microsoft Entra-Join.
Hinweis
Die in diesem Schritt erstellte Gerätegruppe ist spezifisch für die Windows Autopilot-Gerätevorbereitung. Microsoft empfiehlt, eine Gerätegruppe speziell für die Verwendung mit der Windows Autopilot-Gerätevorbereitung zu erstellen, anstatt vorhandene Gerätegruppen wiederzuverwenden, die in anderen Windows Autopilot-Szenarien verwendet werden.
Erstellen einer zugewiesenen Gerätegruppe
Gerätegruppen sind eine Sammlung von Geräten, die in einer Microsoft Entra-Gruppe organisiert sind. Normalerweise können Gerätegruppen entweder zugewiesen oder dynamisch sein:
- Zugewiesene Gruppen : Geräte werden der Gruppe manuell hinzugefügt und sind statisch. Bei der Gerätevorbereitung für Windows Autopilot werden nur zugewiesene Gruppen verwendet.
- Dynamische Gruppen : Geräte werden der Gruppe automatisch auf der Grundlage von Regeln hinzugefügt. Bei der Gerätevorbereitung für Windows Autopilot werden keine dynamischen Gruppen verwendet.
Die Gerätevorbereitung für Windows Autopilot verwendet eine zugewiesene Gerätegruppe als Teil der Richtlinie für die Gerätevorbereitung für Windows Autopilot. Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Gerätegruppe sein. Im Rahmen des Windows Autopilot-Gerätevorbereitungsprozesses werden Geräte während der Windows Autopilot-Gerätevorbereitung automatisch zu dieser zugewiesenen Gerätegruppe hinzugefügt.
Wichtig
Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Sicherheitsgerätegruppe sein.
Tipp
Obwohl dieselbe zugewiesene Gerätegruppe für mehrere Windows Autopilot-Gerätevorbereitungsrichtlinien verwendet werden kann, empfiehlt Microsoft, eine separate zugewiesene Gerätegruppe für jede Windows Autopilot-Gerätevorbereitungsrichtlinie zu erstellen. Beispielsweise eine andere zugewiesene Gerätegruppe für ein benutzergesteuertes Szenario im Vergleich zu einem automatischen Szenario. Dies ermöglicht eine einfachere Verwaltung der Windows Autopilot-Gerätevorbereitungsrichtlinien und der ihnen zugewiesenen Geräte oder Cloud-PCs.
Führen Sie die folgenden Schritte aus, um eine zugewiesene Sicherheitsgerätegruppe für die Verwendung mit Windows Autopilot-Gerätevorbereitung zu erstellen:
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie auf dem Startbildschirm im linken Bereich Gruppen aus.
In den Gruppen | Stellen Sie sicher, dass Alle Gruppen ausgewählt ist, und wählen Sie dann Neue Gruppe aus.
Auf dem Bildschirm "Neue Gruppe ", der geöffnet wird:
Wählen Sie unter Gruppentyp die Option Sicherheit aus.
Geben Sie unter Gruppenname einen Namen für die Gerätegruppe ein, z. B. Windows Autopilot-Gerätevorbereitungsgerätegruppe.
Geben Sie unter Gruppenbeschreibung eine Beschreibung für die Gerätegruppe ein.
Für Microsoft Entra Rollen können der Gruppe zugewiesen werden, wählen Sie Nein aus.
Wählen Sie unter Mitgliedschaftstyp die Option Zugewiesen aus.
Wählen Sie für Besitzer den Link Keine Besitzer ausgewählt.
Im daraufhin geöffneten Bildschirm "Besitzer hinzufügen ":
Scrollen Sie durch die Liste der Objekte, und wählen Sie den Dienstprinzipal Intune Provisioning Client mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c. Alternativ können Sie auch die Suchleiste verwenden, um nach dem Intune-Bereitstellungsclient zu suchen und diesen auszuwählen.
Hinweis
In einigen Mandanten hat der Dienstprinzipal möglicherweise den Namen Intune Autopilot ConfidentialClient anstelle von Intune Provisioning Client. Solange die AppID des Dienstprinzipals f1346770-5b25-470b-88bd-d5744ab7952c lautet, handelt es sich um den richtigen Dienstprinzipal.
Wenn der Dienstprinzipal Intune Provisioning Client oder Intune Autopilot ConfidentialClient mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c weder in der Objektliste noch bei der Suche verfügbar ist, finden Sie weitere Informationen unter Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients.
Sobald der Intune Provisioning Client als Besitzer ausgewählt ist, wählen Sie Auswählen aus.
Wählen Sie "Erstellen " aus, um die Erstellung der zugewiesenen Gerätegruppe abzuschließen.
Wichtig
Geräte werden dieser Gerätegruppe automatisch während der Windows Autopilot-Gerätevorbereitungsbereitstellung hinzugefügt. Das manuelle Hinzufügen von Geräten als Mitglieder der in diesem Schritt erstellten Gerätegruppe ist nicht erforderlich, hat jedoch keine Auswirkungen auf den Windows Autopilot-Gerätevorbereitungsprozess.
Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients
Wenn der Dienstprinzipal des Intune Provisioning Client mit AppId f1346770-5b25-470b-88bd-d5744ab7952c bei der Auswahl des Besitzers der Gerätegruppe nicht verfügbar ist, fügen Sie den Dienstprinzipal wie folgt hinzu:
Öffnen Sie auf einem Gerät, auf dem normalerweise Microsoft Intune oder Microsoft Entra ID verwaltet wird, eine Windows PowerShell-Eingabeaufforderung mit erhöhten Rechten.
Im Windows PowerShell-Eingabeaufforderungsfenster:
Installieren Sie das Microsoft.Graph.Authentication-Modul , indem Sie den folgenden Befehl eingeben:
Install-Module Microsoft.Graph.AuthenticationWenn Sie dazu aufgefordert werden:
- Stimmen Sie der Installation von NuGet zu, indem Sie Y oder Ja eingeben oder die Schaltfläche Ja auswählen.
- Stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.
Weitere Informationen finden Sie unter Microsoft.Graph.Authentication und Set-PSRepository -InstallationPolicy.
Installieren Sie das Microsoft.Graph.Applications-Modul , indem Sie den folgenden Befehl eingeben:
Install-Module Microsoft.Graph.ApplicationsWenn Sie dazu aufgefordert werden, stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.
Weitere Informationen finden Sie unter Microsoft.Graph.Applications und Set-PSRepository -InstallationPolicy.
Sobald die Module Microsoft.Graph.Authentication und Microsoft.Graph.Applications installiert sind, stellen Sie eine Verbindung mit Microsoft Entra ID her, indem Sie den folgenden Befehl eingeben:
Connect-MgGraph -Scopes "Application.ReadWrite.All"Weitere Informationen finden Sie unter Connect-MgGraph.
Wenn Sie noch nicht bei Microsoft Entra ID authentifiziert sind, wird das Fenster Bei Ihrem Konto anmelden angezeigt. Geben Sie die Anmeldeinformationen eines Microsoft Entra ID-Administrators ein, der über Berechtigungen zum Hinzufügen von Dienstprinzipalen verfügt.
Wenn das Fenster "Angeforderte Berechtigungen" angezeigt wird, aktivieren Sie das Kontrollkästchen "Zustimmung im Namen Ihrer Organization", und klicken Sie dann auf die Schaltfläche "Annehmen".
Nachdem Sie bei Microsoft Entra ID authentifiziert sind und die entsprechenden Berechtigungen erteilt wurden, fügen Sie den Dienstprinzipal des Intune Provisioning-Clients hinzu, indem Sie den folgenden Befehl eingeben:
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952cWeitere Informationen finden Sie unter New-MgServicePrincipal -BodyParameter.
Hinweis
Die folgende Fehlermeldung wird angezeigt, wenn der Dienstprinzipal des Intune Provisioning Client bereits im Mandanten vorhanden ist:
New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name f1346770-5b25-470b-88bd-d5744ab7952c is already in use. Status: 409 (Conflict) ErrorCode: Request_MultipleObjectsWithSameKeyValueWenn eine der folgenden Bedingungen vorliegt, wird die folgende Fehlermeldung angezeigt:
- Das Konto, das zum Anmelden mit dem
Connect-MgGraphBefehl verwendet wird, verfügt nicht über die Berechtigung, dem Mandanten einen Dienstprinzipal hinzuzufügen. - Das
-Scopes "Application.ReadWrite.All"Argument wird demConnect-MgGraphBefehl nicht hinzugefügt. - Das Fenster "Berechtigungen angefordert" wird nicht akzeptiert.
- Das Kontrollkästchen "Zustimmung im Namen Ihrer Organization" ist im Fenster "Berechtigungen angefordert" nicht aktiviert.
New-MgServicePrincipal : Insufficient privileges to complete the operation. Status: 403 (Forbidden) ErrorCode: Authorization_RequestDenied- Das Konto, das zum Anmelden mit dem
Nächster Schritt: Erstellen einer Benutzergruppe
Verwandte Inhalte
Weitere Informationen zum Erstellen von Gruppen in Intune finden Sie in den folgenden Artikeln: