Windows Autopilot-Gerätevorbereitung Benutzergesteuerter Microsoft Entra Join: Erstellen einer zugewiesenen Gerätegruppe

Vorbereitung des Windows Autopilot-Geräts Benutzergesteuerte Schritte für die Teilnahme an Microsoft Entra:

  • Schritt 3: Erstellen einer zugewiesenen Gerätegruppe

Eine Übersicht über den benutzergesteuerten Microsoft Entra-Join-Workflow für Windows Autopilot-Geräte finden Sie unter Windows Autopilot-Gerätevorbereitung Benutzergesteuerte Übersicht über den Microsoft Entra-Join.

Hinweis

Die in diesem Schritt erstellte Gerätegruppe ist spezifisch für die Windows Autopilot-Gerätevorbereitung. Microsoft empfiehlt, eine Gerätegruppe speziell für die Verwendung mit der Windows Autopilot-Gerätevorbereitung zu erstellen, anstatt vorhandene Gerätegruppen wiederzuverwenden, die in anderen Windows Autopilot-Szenarien verwendet werden.

Erstellen einer zugewiesenen Gerätegruppe

Gerätegruppen sind eine Sammlung von Geräten, die in einer Microsoft Entra-Gruppe organisiert sind. Normalerweise können Gerätegruppen entweder zugewiesen oder dynamisch sein:

  • Zugewiesene Gruppen : Geräte werden der Gruppe manuell hinzugefügt und sind statisch. Bei der Gerätevorbereitung für Windows Autopilot werden nur zugewiesene Gruppen verwendet.
  • Dynamische Gruppen : Geräte werden der Gruppe automatisch auf der Grundlage von Regeln hinzugefügt. Bei der Gerätevorbereitung für Windows Autopilot werden keine dynamischen Gruppen verwendet.

Die Gerätevorbereitung für Windows Autopilot verwendet eine zugewiesene Gerätegruppe als Teil der Richtlinie für die Gerätevorbereitung für Windows Autopilot. Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Gerätegruppe sein. Im Rahmen des Windows Autopilot-Gerätevorbereitungsprozesses werden Geräte während der Windows Autopilot-Gerätevorbereitung automatisch zu dieser zugewiesenen Gerätegruppe hinzugefügt.

Wichtig

Die in der Windows Autopilot-Gerätevorbereitungsrichtlinie angegebene Gerätegruppe muss eine zugewiesene Sicherheitsgerätegruppe sein.

Tipp

Obwohl dieselbe zugewiesene Gerätegruppe für mehrere Windows Autopilot-Gerätevorbereitungsrichtlinien verwendet werden kann, empfiehlt Microsoft, eine separate zugewiesene Gerätegruppe für jede Windows Autopilot-Gerätevorbereitungsrichtlinie zu erstellen. Beispielsweise eine andere zugewiesene Gerätegruppe für ein benutzergesteuertes Szenario im Vergleich zu einem automatischen Szenario. Dies ermöglicht eine einfachere Verwaltung der Windows Autopilot-Gerätevorbereitungsrichtlinien und der ihnen zugewiesenen Geräte oder Cloud-PCs.

Führen Sie die folgenden Schritte aus, um eine zugewiesene Sicherheitsgerätegruppe für die Verwendung mit Windows Autopilot-Gerätevorbereitung zu erstellen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie auf dem Startbildschirm im linken Bereich Gruppen aus.

  3. In den Gruppen | Stellen Sie sicher, dass Alle Gruppen ausgewählt ist, und wählen Sie dann Neue Gruppe aus.

  4. Auf dem Bildschirm "Neue Gruppe ", der geöffnet wird:

    1. Wählen Sie unter Gruppentyp die Option Sicherheit aus.

    2. Geben Sie unter Gruppenname einen Namen für die Gerätegruppe ein, z. B. Windows Autopilot-Gerätevorbereitungsgerätegruppe.

    3. Geben Sie unter Gruppenbeschreibung eine Beschreibung für die Gerätegruppe ein.

    4. Für Microsoft Entra Rollen können der Gruppe zugewiesen werden, wählen Sie Nein aus.

    5. Wählen Sie unter Mitgliedschaftstyp die Option Zugewiesen aus.

    6. Wählen Sie für Besitzer den Link Keine Besitzer ausgewählt.

    7. Im daraufhin geöffneten Bildschirm "Besitzer hinzufügen ":

      1. Scrollen Sie durch die Liste der Objekte, und wählen Sie den Dienstprinzipal Intune Provisioning Client mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c. Alternativ können Sie auch die Suchleiste verwenden, um nach dem Intune-Bereitstellungsclient zu suchen und diesen auszuwählen.

        Hinweis

        • In einigen Mandanten hat der Dienstprinzipal möglicherweise den Namen Intune Autopilot ConfidentialClient anstelle von Intune Provisioning Client. Solange die AppID des Dienstprinzipals f1346770-5b25-470b-88bd-d5744ab7952c lautet, handelt es sich um den richtigen Dienstprinzipal.

        • Wenn der Dienstprinzipal Intune Provisioning Client oder Intune Autopilot ConfidentialClient mit der AppId f1346770-5b25-470b-88bd-d5744ab7952c weder in der Objektliste noch bei der Suche verfügbar ist, finden Sie weitere Informationen unter Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients.

      2. Sobald der Intune Provisioning Client als Besitzer ausgewählt ist, wählen Sie Auswählen aus.

    8. Wählen Sie "Erstellen " aus, um die Erstellung der zugewiesenen Gerätegruppe abzuschließen.

    Wichtig

    Geräte werden dieser Gerätegruppe automatisch während der Windows Autopilot-Gerätevorbereitungsbereitstellung hinzugefügt. Das manuelle Hinzufügen von Geräten als Mitglieder der in diesem Schritt erstellten Gerätegruppe ist nicht erforderlich, hat jedoch keine Auswirkungen auf den Windows Autopilot-Gerätevorbereitungsprozess.

Hinzufügen des Dienstprinzipals des Intune Provisioning-Clients

Wenn der Dienstprinzipal des Intune Provisioning Client mit AppId f1346770-5b25-470b-88bd-d5744ab7952c bei der Auswahl des Besitzers der Gerätegruppe nicht verfügbar ist, fügen Sie den Dienstprinzipal wie folgt hinzu:

  1. Öffnen Sie auf einem Gerät, auf dem normalerweise Microsoft Intune oder Microsoft Entra ID verwaltet wird, eine Windows PowerShell-Eingabeaufforderung mit erhöhten Rechten.

  2. Im Windows PowerShell-Eingabeaufforderungsfenster:

    1. Installieren Sie das Microsoft.Graph.Authentication-Modul , indem Sie den folgenden Befehl eingeben:

      Install-Module Microsoft.Graph.Authentication
      

      Wenn Sie dazu aufgefordert werden:

      • Stimmen Sie der Installation von NuGet zu, indem Sie Y oder Ja eingeben oder die Schaltfläche Ja auswählen.
      • Stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.

      Weitere Informationen finden Sie unter Microsoft.Graph.Authentication und Set-PSRepository -InstallationPolicy.

    2. Installieren Sie das Microsoft.Graph.Applications-Modul , indem Sie den folgenden Befehl eingeben:

      Install-Module Microsoft.Graph.Applications
      

      Wenn Sie dazu aufgefordert werden, stimmen Sie der Installation aus dem nicht vertrauenswürdigen PSGallery-Repository zu, indem Sie Y oder Yes eingeben oder die Schaltfläche Yes auswählen.

      Weitere Informationen finden Sie unter Microsoft.Graph.Applications und Set-PSRepository -InstallationPolicy.

    3. Sobald die Module Microsoft.Graph.Authentication und Microsoft.Graph.Applications installiert sind, stellen Sie eine Verbindung mit Microsoft Entra ID her, indem Sie den folgenden Befehl eingeben:

      Connect-MgGraph -Scopes "Application.ReadWrite.All"
      

      Weitere Informationen finden Sie unter Connect-MgGraph.

    4. Wenn Sie noch nicht bei Microsoft Entra ID authentifiziert sind, wird das Fenster Bei Ihrem Konto anmelden angezeigt. Geben Sie die Anmeldeinformationen eines Microsoft Entra ID-Administrators ein, der über Berechtigungen zum Hinzufügen von Dienstprinzipalen verfügt.

    5. Wenn das Fenster "Angeforderte Berechtigungen" angezeigt wird, aktivieren Sie das Kontrollkästchen "Zustimmung im Namen Ihrer Organization", und klicken Sie dann auf die Schaltfläche "Annehmen".

    6. Nachdem Sie bei Microsoft Entra ID authentifiziert sind und die entsprechenden Berechtigungen erteilt wurden, fügen Sie den Dienstprinzipal des Intune Provisioning-Clients hinzu, indem Sie den folgenden Befehl eingeben:

      New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952c
      

      Weitere Informationen finden Sie unter New-MgServicePrincipal -BodyParameter.

      Hinweis

      • Die folgende Fehlermeldung wird angezeigt, wenn der Dienstprinzipal des Intune Provisioning Client bereits im Mandanten vorhanden ist:

        New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name
        f1346770-5b25-470b-88bd-d5744ab7952c is already in use.
        Status: 409 (Conflict)
        ErrorCode: Request_MultipleObjectsWithSameKeyValue
        
      • Wenn eine der folgenden Bedingungen vorliegt, wird die folgende Fehlermeldung angezeigt:

        • Das Konto, das zum Anmelden mit dem Connect-MgGraph Befehl verwendet wird, verfügt nicht über die Berechtigung, dem Mandanten einen Dienstprinzipal hinzuzufügen.
        • Das -Scopes "Application.ReadWrite.All" Argument wird dem Connect-MgGraph Befehl nicht hinzugefügt.
        • Das Fenster "Berechtigungen angefordert" wird nicht akzeptiert.
        • Das Kontrollkästchen "Zustimmung im Namen Ihrer Organization" ist im Fenster "Berechtigungen angefordert" nicht aktiviert.
        New-MgServicePrincipal : Insufficient privileges to complete the operation.
        Status: 403 (Forbidden)
        ErrorCode: Authorization_RequestDenied
        

Nächster Schritt: Erstellen einer Benutzergruppe

Weitere Informationen zum Erstellen von Gruppen in Intune finden Sie in den folgenden Artikeln: