Windows Autopilot-Kundeneinwilligung

In diesem Artikel wird beschrieben, wie ein Partner von Cloud Service Provider (CSP) (Direktabrechnungs-, indirekter Anbieter oder indirekter Wiederverkäufer) oder ein OEM die Kundenautorisierung zum Registrieren von Windows Autopilot-Geräten im Namen des Kunden erhalten kann.

CSP-Autorisierung

CSP-Partner können die Kundenautorisierung erhalten, Windows Autopilot-Geräte im Namen des Kunden gemäß den folgenden Einschränkungen zu registrieren:

Methode Beschreibung
Direct CSP Ruft eine direkte Autorisierung vom Kunden ab, um Geräte zu registrieren.
Indirekter CSP-Anbieter Erhält die implizite Berechtigung zur Registrierung von Geräten über die Beziehung, die ihr CSP-Reseller-Partner mit dem Kunden hat. Indirekte CSP-Anbieter registrieren Geräte über das Microsoft Partner Center.
Indirect CSP Reseller Ruft eine direkte Autorisierung vom Kunden ab, um Geräte zu registrieren. Gleichzeitig erhält ihr indirekter CSP-Anbieter auch eine Autorisierung, was bedeutet, dass entweder der indirekte Anbieter oder der indirekte Wiederverkäufer Geräte für den Kunden registrieren kann. Der Indirect CSP-Wiederverkäufer muss die Geräte jedoch über die Microsoft Partner Center-Benutzeroberfläche registrieren (manuelles Hochladen einer CSV-Datei). Der indirekte CSP-Anbieter kann Geräte mithilfe der Microsoft Partner Center-APIs registrieren.

Schritte

Damit ein CSP Windows Autopilot-Geräte für einen Kunden registrieren kann, muss der Kunde diesem CSP-Partner zunächst die Berechtigung erteilen, indem er das folgende Verfahren verwendet:

  1. CSP sendet einen Link an einen Kunden, der die Autorisierung/Zustimmung zur Registrierung/Verwaltung von Geräten in seinem Namen anfordert. Gehen Sie hierzu folgendermaßen vor:

    1. CSP meldet sich beim Microsoft Partner Center an.

    2. Wählen Sie im oberen Menü Dashboard aus.

    3. Wählen Sie im Seitenmenü "Kunde " aus.

    4. Wählen Sie den Link "Handelspartnerbeziehung anfordern " aus:

      Fordern Sie eine Handelspartnerbeziehung an.

    5. Aktivieren Sie das Kontrollkästchen, das angibt, ob delegierte Administratorrechte gewünscht werden:

      Delegierte Rechte.

      Hinweis

      Je nach Partner fordern sie möglicherweise delegierte Admin-Berechtigungen (DAP) an, wenn sie diese Zustimmung anfordern. Wenn möglich, ist es besser, das neuere DAP-freie Verfahren zu verwenden (in diesem Dokument gezeigt). Wenn nicht, kann ihr DAP-Status einfach aus dem Microsoft 365 Admin Center entfernt werden. Weitere Informationen finden Sie unter Abrufen von Berechtigungen zum Verwalten des Dienstes oder Abonnements eines Kunden.

    6. Senden Sie die Vorlage im vorherigen Schritt per E-Mail an den Kunden.

  2. Kunde mit globalen Microsoft 365 Admin Center-Berechtigungen wählt den Link in einer E-Mail aus. Der Link führt sie zur folgenden Seite des Microsoft 365 Admin Center:

    Screenshot der Seite

    Das obige Bild zeigt, was der Kunde sieht, wenn er delegierte Administratorrechte (DAP) angefordert hat. Auf der Seite wird angezeigt, welche Admin-Rollen angefordert werden. Wenn der Kunde keine delegierten Administratorrechte angefordert hat, wird die folgende Seite angezeigt:

    Screenshot der Seite

    Ein Benutzer ohne globale Administratorrechte, der den Link auswählt, sieht eine Meldung ähnlich der folgenden Nachricht:

    Screenshot der Berechtigungsseite.

  3. Der Kunde aktiviert das Kontrollkästchen "Ja " und dann die Schaltfläche "Annehmen ". Die Autorisierung erfolgt sofort.

  4. Um zu überprüfen, ob die Autorisierungsanforderung vollständig ist, kann der CSP die Kundenliste in seinem Microsoft Partner Center-Konto überprüfen. Wenn sich der Kunde in der Liste befindet, ist die Anforderung abgeschlossen. Zum Beispiel:

    Kunden

Wichtig

Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die nur verwendet werden sollte, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen.

OEM-Autorisierung

Die OEM-Autorisierung ist nur für OEMs verfügbar, die berechtigt sind, die OEM Direct API für die Registrierung und Abmeldung von Windows Autopilot zu verwenden.

OEMs, die zur Verwendung der Direct API-Lösung berechtigt sind, haben ihren jeweiligen Kunden einen eindeutigen Link zur Verfügung, den der OEM von Microsoft über den msoemops-Support-Alias anfordern kann. Wenden Sie sich an den Account Manager der organization, um diesen Support-Alias zu erhalten.

  1. OEM-E-Mails verlinken auf ihre Kunden.

  2. Der Kunde meldet sich mit einem cloudnativen Konto (z. B. [Domäne].onmicrosoft.com) mit globalen Administratorrechten beim Microsoft 365 Admin Center an.

  3. Der Kunde wählt den Link in der E-Mail aus, über den er direkt auf die folgende Seite gelangt:

    Screenshot der Seite

    Ein Benutzer ohne globale Administratorrechte, der den Link auswählt, sieht eine Meldung ähnlich der folgenden Nachricht:

    Screenshot der Seite MSfB-Berechtigung erforderlich.

  4. Der Kunde wählt das Kontrollkästchen "Ja " und anschließend die Schaltfläche "Annehmen " aus, und schon ist er fertig. Die Autorisierung erfolgt sofort.

    Hinweis

    Sobald dieser Prozess abgeschlossen ist, ist es derzeit nicht mehr möglich, dass ein Administrator einen OEM entfernt. Um einen OEM zu entfernen oder seine Berechtigungen zu widerrufen, senden Sie eine Anforderung an msoemops@microsoft.com

  5. Der OEM kann die API zur Überprüfung von Geräteübermittlungsdaten verwenden, um zu überprüfen, ob die Zustimmung abgeschlossen ist.

    Hinweis

    • Diese API wird im API-Whitepaper, S. 14ff, erläutert. Dieser Link ist nur für Microsoft-Gerätepartner zugänglich. Wie in diesem Artikel erläutert, ist es eine bewährte Methode für OEM-Partner, die API-Prüfung durchzuführen, um zu bestätigen, dass die Zustimmung des Kunden vorliegt, bevor sie versuchen, Geräte zu registrieren. Diese Überprüfung kann helfen, Fehler im Registrierungsprozess zu vermeiden.
    • Während des Registrierungsprozesses für die OEM-Autorisierung werden dem OEM keine delegierten Administratorberechtigungen erteilt.

Zusammenfassung

In dieser Phase des Prozesses ist Microsoft nicht mehr beteiligt. Der Austausch der Zustimmung erfolgt direkt zwischen dem OEM und dem Kunden. Das alles geschieht auch sofort - so schnell, wie Schaltflächen ausgewählt werden.