Tutorial: Co-Verwaltung für vorhandene Konfigurations-Manager-Clients aktivieren

Mit Co-Management können Sie Ihre etablierten Prozesse für die Verwendung des Konfigurations-Managers zur Verwaltung von PCs in Ihrer Organisation beibehalten. Gleichzeitig investieren Sie in die Cloud durch den Einsatz von Intune für Sicherheit und eine moderne Bereitstellung.

In diesem Lernprogramm richten Sie die gemeinsame Verwaltung Ihrer Windows-Geräte ein, die bereits im Konfigurations-Manager registriert sind. Dieses Tutorial beginnt mit der Prämisse, dass Sie bereits den Konfigurations-Manager zum Verwalten Ihrer Windows-Geräte verwenden.

Nutzen Sie dieses Tutorial in folgenden Fällen:

  • Sie verfügen über ein lokales Active Directory, das Sie mit Microsoft Entra ID in einer hybriden Microsoft Entra-Konfiguration verbinden können.

    Wenn Sie keine hybride Microsoft Entra ID bereitstellen können, die Ihr lokales AD mit Microsoft Entra ID verbindet, empfehlen wir, unser Begleittutorial Aktivieren der gemeinsamen Verwaltung für neue internetbasierte Windows-Geräte zu befolgen.

  • Sie verfügen über vorhandene Konfigurations-Manager-Clients, die Sie an die Cloud anfügen möchten.

In diesem Tutorial werden Sie:

  • Überprüfen der Voraussetzungen für Azure und Ihre lokale Umgebung
  • Einrichten einer hybriden Microsoft Entra ID
  • Konfigurieren der Registrierung von Konfigurations-Manager-Client-Agents bei Microsoft Entra ID
  • Konfigurieren von Intune zum automatischen Registrieren von Geräten
  • Co-Verwaltung in Konfigurations-Manager aktivieren

Voraussetzungen

Azure-Dienste und -Umgebung

  • Azure-Abonnement (kostenlose Testversion)

  • Microsoft Entra-ID P1 oder P2

  • Microsoft Intune-Abonnement

    Tipp

    Ein Enterprise Mobility + Security (EMS)-Abonnement umfasst sowohl Microsoft Entra ID P1 oder P2 als auch Intune. EMS-Abonnement (kostenlose Testversion).

Wenn noch nicht in Ihrer Umgebung vorhanden, konfigurieren Sie in diesem Lernprogramm Microsoft Entra Connect zwischen Ihrem lokalen Active Directory und Ihrem Microsoft Entra-Mandanten.

Hinweis

Geräte, die nur mit Microsoft Entra ID registriert sind, werden bei der Co-Verwaltung nicht unterstützt. Diese Konfiguration wird manchmal als arbeitsplatzverbunden bezeichnet. Sie müssen entweder mit Microsoft Entra ID oder Microsoft Entra hybrid eingebunden werden. Weitere Informationen finden Sie unter Behandeln von Geräten mit dem registrierten Microsoft Entra-Status.

Lokale Infrastruktur

  • Eine unterstützte Version von Konfigurations-Manager Current Branch
  • Die MDM-Autorität (Mobile Device Management) muss auf Intune festgelegt sein.

Berechtigungen

Verwenden Sie in diesem Lernprogramm die folgenden Berechtigungen, um Aufgaben auszuführen:

  • Ein Konto, das ein Domänenadministrator in Ihrer lokalen Infrastruktur ist

  • Ein Konto, das ein Volladministrator für alle Bereiche im Konfigurations-Manager ist

  • Ein Konto, das ein globaler Administrator in Microsoft Entra ID ist

    • Stellen Sie sicher, dass Sie dem Konto, mit dem Sie sich bei Ihrem Mandanten anmelden, eine Intune-Lizenz zugewiesen haben. Andernfalls schlägt die Anmeldung mit der Fehlermeldung Ein unerwarteter Fehler ist aufgetreten fehl.

    Wichtig

    Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen und sollte nur verwendet werden, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen. Weitere Informationen finden Sie unter Grundlagen der rollenbasierten Verwaltung für Konfigurations-Manager.

Einrichten einer hybriden Microsoft Entra ID

Wenn Sie eine hybride Microsoft Entra ID einrichten, richten Sie tatsächlich die Integration eines lokalen AD mit Microsoft Entra ID mithilfe von Microsoft Entra Connect und Active Directory Federated Services (ADFS) ein. Bei erfolgreicher Konfiguration können sich Ihre Mitarbeiter nahtlos mit ihren lokalen AD-Anmeldeinformationen bei externen Systemen anmelden.

Wichtig

In diesem Lernprogramm wird ein einfacher Prozess zum Einrichten einer hybriden Microsoft Entra ID für eine verwaltete Domäne beschrieben. Es wird empfohlen, mit dem Prozess vertraut zu sein und sich nicht auf dieses Tutorial als Leitfaden zum Verstehen und Bereitstellen hybrider Microsoft Entra ID zu verlassen.

Weitere Informationen zur hybriden Microsoft Entra ID finden Sie in den folgenden Artikeln der Microsoft Entra ID-Dokumentation:

Microsoft Entra Connect einrichten

Hybrid Microsoft Entra ID erfordert die Konfiguration von Microsoft Entra Connect, um Computerkonten in Ihrem lokalen Active Directory (AD) und das Geräteobjekt in Microsoft Entra ID synchron zu halten.

Ab Version 1.1.819.0 bietet Ihnen Microsoft Entra Connect einen Assistenten zum Konfigurieren von Microsoft Entra Hybrid Join. Die Verwendung dieses Assistenten vereinfacht den Konfigurationsprozess.

Um Microsoft Entra Connect zu konfigurieren, benötigen Sie Anmeldeinformationen eines globalen Administrators für Microsoft Entra ID. Das folgende Verfahren sollte nicht als autoritativ für die Einrichtung von Microsoft Entra Connect angesehen werden, wird jedoch hier bereitgestellt, um die Konfiguration der Co-Verwaltung zwischen Intune und Konfigurations-Manager zu optimieren. Der maßgebliche Inhalt zu diesem und verwandten Verfahren zum Einrichten von Microsoft Entra ID finden Sie unter Konfigurieren von Microsoft Entra Hybrid Join für verwaltete Domänen in der Dokumentation zu Microsoft Entra.

Konfigurieren eines Microsoft Entra-Hybridbeitritts mit Microsoft Entra Connect

  1. Rufen Sie die neueste Version von Microsoft Entra Connect (1.1.819.0 oder höher) ab und installieren Sie sie.

  2. Starten Sie Microsoft Entra Connect, und wählen Sie dann "Konfigurieren" aus.

  3. Wählen Sie auf der Seite "Weitere Aufgaben " die Option "Geräteoptionen konfigurieren" und dann "Weiter" aus.

  4. Wählen Sie auf der Seite "Übersicht " die Option "Weiter" aus.

  5. Geben Sie auf der Seite Mit Microsoft Entra ID verbinden die Anmeldeinformationen eines globalen Administrators für Microsoft Entra ID ein.

  6. Wählen Sie auf der Seite "Geräteoptionen" die Option "Microsoft Entra-Hybridbeitritt konfigurieren" und dann "Weiter" aus.

  7. Wählen Sie auf der Seite Gerätebetriebssysteme die Betriebssysteme aus, die von Geräten in Ihrer Active Directory-Umgebung verwendet werden, und klicken Sie dann auf Weiter.

    Sie können die Option auswählen, um in die untergeordnete Windows-Domäne eingebundene Geräte zu unterstützen, aber denken Sie daran, dass die gemeinsame Verwaltung von Geräten nur für Windows-Geräte unterstützt wird.

  8. Führen Sie auf der SCP-Seite für jede lokale Gesamtstruktur, die Microsoft Entra Connect konfigurieren soll den Dienstverbindungspunkt (SCP) konfigurieren soll, die folgenden Schritte aus, und wählen Sie dann Weiter aus:

    1. Gesamtstruktur auswählen.
    2. Wählen Sie den Authentifizierungsdienst aus. Wenn Sie über eine Verbunddomäne verfügen, wählen Sie den AD FS-Server aus, es sei denn, Ihre organization verfügt ausschließlich über Windows-Clients und Sie haben die Computer-/Gerätesynchronisierung konfiguriert, oder Ihre organization verwendet SeamlessSSO.
    3. Klicken Sie auf "Hinzufügen ", um die Anmeldeinformationen des Unternehmensadministrators einzugeben.
  9. Wenn Sie über eine verwaltete Domäne verfügen, überspringen Sie diesen Schritt.

    Geben Sie auf der Seite "Verbundkonfiguration " die Anmeldeinformationen Ihres AD FS-Administrators ein, und wählen Sie dann "Weiter" aus.

  10. Wählen Sie auf der Seite Bereit zum Konfigurieren die Option Konfigurieren aus.

  11. Wählen Sie auf der Seite Konfiguration abgeschlossen die Option Beenden aus.

Wenn Probleme beim Abschließen des Microsoft Entra-Hybridbeitritts für domänengebundene Windows-Geräte auftreten, finden Sie weitere Informationen unter Problembehandlung bei der Microsoft Entra-Hybridverknüpfung für aktuelle Windows-Geräte.

Konfigurieren Sie die Clienteinstellungen so, dass Clients zur Registrierung bei Microsoft Entra ID weitergeleitet werden.

Verwenden Sie Clienteinstellungen, um Konfigurations-Manager-Clients für die automatische Registrierung bei Microsoft Entra ID zu konfigurieren.

  1. Öffnen Sie die Konfigurations-Manager Konsole>Administratorübersicht>>Clienteinstellungen und bearbeiten Sie dann die Standardclienteinstellungen.

  2. Wählen Sie Cloud Services aus.

  3. Legen Sie auf der Seite Standardeinstellungendie Option Neue in die Windows 10-Domäne eingebundene Geräte automatisch mit Microsoft Entra ID registrieren auf = Ja fest.

  4. Wählen Sie OK aus, um diese Konfiguration zu speichern.

Konfigurieren der automatischen Registrierung von Geräten bei Intune

Als Nächstes richten wir die automatische Registrierung von Geräten mit Intune ein. Bei der automatischen Registrierung werden Geräte, die Sie mit dem Konfigurations-Manager verwalten, automatisch bei Intune registriert.

Die automatische Registrierung ermöglicht es Benutzern auch, ihre Windows-Geräte bei Intune zu registrieren. Geräte werden registriert, wenn ein Benutzer sein Geschäftskonto zu seinem persönlichen Gerät hinzufügt oder wenn ein unternehmenseigenes Gerät mit Microsoft Entra ID verbunden ist.

  1. Melden Sie sich beim Azure-Portal an, und wählen Sie "Microsoft Entra IDMobility>(MDM und MAM)>Microsoft Intune" aus.

  2. Konfigurieren des MDM-Benutzerbereichs. Geben Sie eine der folgenden Aktionen an, um zu konfigurieren, deren Geräte von Microsoft Intune verwaltet werden, und die Standardwerte für die URL-Werte zu akzeptieren.

    • einige: Wählen Sie die Gruppen aus, die ihre Windows-Geräte automatisch registrieren können

    • Alle: Alle Benutzer können ihre Windows-Geräte automatisch registrieren

    • Keine: Deaktivieren der automatischen MDM-Registrierung

    Wichtig

    Wenn sowohl der MAM-Benutzerbereich als auch die automatische MDM-Registrierung (MDM-Benutzerbereich) für eine Gruppe aktiviert sind, ist nur MAM aktiviert. Für Benutzer in dieser Gruppe wird nur die mobile Anwendungsverwaltung (Mobile Application Management, MAM) hinzugefügt, wenn sie einem persönlichen Gerät am Arbeitsplatz beitreten. Geräte sind nicht automatisch MDM-registriert.

    Wenn der Konfigurations-Manager so eingestellt ist, dass Geräte bei Intune registriert werden, müssen Sie noch den MDM-Benutzerbereich für die Gerätetokenregistrierung ändern. Konfigurations-Manager verwendet die MDM-URLs, die in der Standortdatenbank gespeichert werden, um zu überprüfen, ob der Client zum erwarteten Intune-Mandanten gehört.

  3. Wählen Sie "Speichern" aus, um die Konfiguration der automatischen Registrierung abzuschließen.

  4. Kehren Sie zu Mobilität (MDM und MAM) zurück, und wählen Sie dann Microsoft Intune-Registrierung aus.

    Hinweis

    Einige Mandanten verfügen möglicherweise nicht über diese Optionen zum Konfigurieren.

    Mit Microsoft Intune konfigurieren Sie die MDM-App für Microsoft Entra ID. Die Microsoft Intune-Registrierung ist eine spezifische Microsoft Entra-App, die erstellt wird, wenn Sie mehrstufige Authentifizierungsrichtlinien für die iOS- und Android-Registrierung anwenden. Weitere Informationen finden Sie unter Mehrstufige Authentifizierung für Geräteregistrierung in Intune anfordern.

  5. Wählen Sie für MDM-Benutzerbereich Alle und dann Speichern aus.

Co-Verwaltung in Konfigurations-Manager aktivieren

Mit dem hybriden Setup von Microsoft Entra und den Konfigurations-Manager-Clientkonfigurationen können Sie den Schalter umlegen und die gemeinsame Verwaltung Ihrer Windows-Geräte aktivieren. Der Ausdruck "Pilotgruppe" wird in allen Dialogfeldern für Co-Verwaltungsfunktionen und -Konfiguration verwendet. Eine Pilotgruppe ist eine Sammlung, die eine Teilmenge Ihrer Konfigurations-Manager-Geräte enthält. Verwenden Sie eine Pilotgruppe für Ihre ersten Tests und fügen Sie bei Bedarf Geräte hinzu, bis Sie bereit sind, die Workloads für alle Konfigurations-Manager-Geräte zu verschieben. Es gibt kein zeitliches Limit, wie lange eine Pilotgruppe für Workloads verwendet werden kann. Eine Pilotgruppe kann unbegrenzt verwendet werden, wenn Sie die Arbeitsauslastung nicht auf alle Konfigurations-Manager-Geräte verschieben möchten.

Wenn Sie die gemeinsame Verwaltung aktivieren, weisen Sie eine Sammlung als Pilotgruppe zu. Dies ist eine Gruppe, die eine kleine Anzahl von Clients enthält, um Ihre Co-Verwaltungskonfigurationen zu testen. Es wird empfohlen, vor Beginn des Verfahrens eine geeignete Sammlung zu erstellen. Anschließend können Sie diese Sammlung auswählen, ohne den Vorgang zu beenden. Möglicherweise benötigen Sie mehrere Sammlungen, da Sie für jede Workload eine andere Pilotgruppe zuweisen können.

Hinweis

Da Geräte im Microsoft Intune-Dienst basierend auf dem zugehörigen Microsoft Entra-Gerätetoken und nicht auf einem Benutzertoken registriert werden, gilt nur die standardmäßige Intune-Registrierungseinschränkung für die Registrierung.

Aktivieren der gemeinsamen Verwaltung für Versionen 2111 und höher

Ab Konfigurations-Manager Version 2111 hat sich die Onboarding-Erfahrung für die Co-Verwaltung geändert. Der Konfigurationsassistent für Cloudanfügung vereinfacht das Aktivieren der gemeinsamen Verwaltung und anderer Cloud-Features. Sie können einen optimierten Satz empfohlener Standardwerte auswählen, oder Ihre Features für die Cloudanfügung anpassen. Es gibt auch eine neue integrierte Gerätesammlung für berechtigte Geräte mit Co-Management, um Ihnen bei der Identifizierung von Clients zu helfen. Weitere Informationen zum Aktivieren der Co-Verwaltung finden Sie unter Aktivieren von Cloudanfügung.

Hinweis

Mit dem neuen Assistenten verschieben Sie Arbeitsauslastungen nicht gleichzeitig mit dem Aktivieren der gemeinsamen Verwaltung. Zum Verschieben von Workloads bearbeiten Sie die Eigenschaften für die gemeinsame Verwaltung, nachdem Sie Cloud Attach aktiviert haben.

Aktivieren der gemeinsamen Verwaltung für Versionen 2107 und früher

Wenn Sie die gemeinsame Verwaltung aktivieren, können Sie die öffentliche Azure-Cloud, die Azure Government-Cloud oder die Azure China 21Vianet-Cloud (hinzugefügt in Version 2006) verwenden. Befolgen Sie diese Anweisungen, um die gemeinsame Verwaltung zu aktivieren:

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Cloud Services, und wählen Sie den Knoten Cloud Attach aus. Wählen Sie im Menüband "Cloud Attach konfigurieren " aus, um den Konfigurationsassistenten für Cloud Attach zu öffnen.

    Erweitern Sie für Version 2103 und früher die Option Cloud Services, und wählen Sie den Knoten Co-Management aus. Wählen Sie im Menüband "Co-Verwaltung konfigurieren " aus, um den Assistenten für die Konfiguration der gemeinsamen Verwaltung zu öffnen.

  2. Wählen Sie auf der Onboarding-Seite des Assistenten für die Azure-Umgebung eine der folgenden Umgebungen aus:

    • Azure Public Cloud

    • Azure Government Cloud

    • Azure China Cloud (hinzugefügt in Version 2006)

      Hinweis

      Aktualisieren Sie den Konfigurations-Manager-Client auf die neueste Version auf Ihren Geräten, bevor Sie das Onboarding für die Cloud Azure China durchführen.

    Wenn Sie die Cloud "Azure China" oder "Azure Government" auswählen, ist die Option "In Microsoft Endpoint Manager Admin Center hochladen" für die Mandantenanfügung deaktiviert.

  3. Wählen Sie Anmelden aus. Melden Sie sich als globaler Microsoft Entra-Administrator an, und wählen Sie dann Weiter aus. Sie melden sich für diesen Assistenten einmal an. Die Anmeldeinformationen werden nicht gespeichert oder an anderer Stelle wiederverwendet.

    Wichtig

    Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen und sollte nur verwendet werden, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen. Weitere Informationen finden Sie unter Grundlagen der rollenbasierten Verwaltung für Konfigurations-Manager.

  4. Wählen Sie auf der Seite Aktivierung die folgenden Einstellungen aus:

    • Automatische Registrierung in Intune: Aktiviert die automatische Clientregistrierung in Intune für vorhandene Konfigurations-Manager-Clients. Mit dieser Option können Sie die gemeinsame Verwaltung auf einer Teilmenge von Clients aktivieren, um zunächst die gemeinsame Verwaltung zu testen und dann die gemeinsame Verwaltung mithilfe eines schrittweisen Ansatzes einzuführen. Wenn der Benutzer die Registrierung eines Geräts aufhebt, wird das Gerät bei der nächsten Auswertung der Richtlinie erneut registriert.

      • Pilot: Nur die Konfigurations-Manager-Clients, die Mitglieder der Sammlung "Intune Auto Enrollment" sind, werden automatisch in Intune registriert.
      • Alle: Aktivieren Sie die automatische Registrierung für alle Clients, auf denen unterstützte Windows-Versionen ausgeführt werden.
      • Keine: Deaktivieren Sie die automatische Registrierung für alle Clients.
    • Automatische Intune-Registrierung: Diese Sammlung sollte alle Clients enthalten, die Sie in die gemeinsame Verwaltung integrieren möchten. Es ist im Wesentlichen eine Obermenge aller anderen Staging-Sammlungen.

    Screenshot der Seite des Assistenten zum Aktivieren der automatischen Registrierung in Intune.

    Die automatische Registrierung erfolgt nicht für alle Clients sofort. Dieses Verhalten hilft dabei, die Registrierung für große Umgebungen besser zu skalieren. Konfigurations-Manager wählt die Registrierung nach dem Zufallsprinzip basierend auf der Anzahl der Clients aus. Wenn Ihre Umgebung beispielsweise 100.000 Clients aufweist und Sie diese Einstellung aktivieren, erfolgt die Registrierung über mehrere Tage.

    Ein neues, gemeinsam verwaltetes Gerät wird jetzt automatisch basierend auf seinem Microsoft Entra-Gerätetoken beim Microsoft Intune-Dienst registriert. Sie muss nicht warten, bis sich ein Benutzer beim Gerät anmeldet, damit die automatische Registrierung gestartet werden kann. Diese Änderung trägt dazu bei, die Anzahl der Geräte mit dem Status der Registrierung "Ausstehende Benutzeranmeldung" zu verringern. Um dieses Verhalten zu unterstützen, müssen auf dem Gerät unterstützte Windows-Versionen ausgeführt werden. Weitere Informationen finden Sie unter Status der Registrierung für die Co-Verwaltung.

    Wenn Sie bereits Geräte für die gemeinsame Verwaltung registriert haben, werden neue Geräte jetzt sofort registriert, nachdem sie die Voraussetzungen erfüllt haben.

  5. Kopieren und speichern Sie für internetbasierte Geräte, die bereits in Intune registriert sind, den Befehl auf der Aktivierungsseite. Verwenden Sie diesen Befehl, um den Konfigurations-Manager-Client als App in Intune für internetbasierte Geräte zu installieren. Wenn Sie diesen Befehl jetzt nicht speichern, können Sie die Konfiguration der gemeinsamen Verwaltung jederzeit überprüfen, um diesen Befehl zu erhalten.

    Tipp

    Der Befehl wird nur angezeigt, wenn Sie alle Voraussetzungen erfüllt haben, z. B. das Einrichten eines Cloudverwaltungsgateways.

  6. Wählen Sie auf der Seite "Workloads" für jede Workload aus, welche Gerätegruppe zur Verwaltung mit Intune verschoben werden soll. Weitere Informationen finden Sie unter Workloads.

    Wenn Sie nur die gemeinsame Verwaltung aktivieren möchten, müssen Sie die Arbeitsauslastung jetzt nicht wechseln. Sie können die Arbeitsauslastung später wechseln. Weitere Informationen finden Sie unter Wechseln von Workloads.

    • Pilot-Intune: Wechselt die zugeordnete Arbeitsauslastung nur für die Geräte in den Pilotsammlungen, die Sie auf der Stagingseite angeben. Jede Workload kann über eine andere Pilotsammlung verfügen.
    • Intune: Wechselt die zugeordnete Arbeitslast für alle gemeinsam verwalteten Windows-Geräte.

    Wichtig

    Stellen Sie vor dem Wechseln von Workloads sicher, dass Sie die entsprechende Workload ordnungsgemäß in Intune konfigurieren und bereitstellen. Stellen Sie sicher, dass Workloads immer von einem der Verwaltungstools für Ihre Geräte verwaltet werden.

  7. Geben Sie auf der Seite Staging die Pilotsammlung für jede der Workloads an, die auf Pilot Intune festgelegt sind.

    Screenshot der Seite

  8. Schließen Sie den Assistenten ab, um die gemeinsame Verwaltung zu aktivieren.

Nächste Schritte

  • Überprüfen des Status von gemeinsam verwalteten Geräten mit dem Co-Management-Dashboard
  • Profitieren Sie sofort von der gemeinsamen Verwaltung
  • Verwenden Sie bedingten Zugriff und Intune-Complianceregeln, um den Benutzerzugriff auf Unternehmensressourcen zu verwalten