Funktionen in Technical Preview 1709 für Konfigurations-Manager

Gilt für: Konfigurations-Manager (Technical Preview Branch)

In diesem Artikel werden die Features vorgestellt, die in der Technical Preview für Konfigurations-Manager, Version 1709, verfügbar sind. Sie können diese Version installieren, um Ihre Technical Preview-Site für Konfigurations-Manager zu aktualisieren und um neue Funktionen hinzuzufügen. Lesen Sie vor der Installation dieser Version der Technical Preview die Technical Preview für Konfigurations-Manager, um sich mit den allgemeinen Anforderungen und Einschränkungen für die Verwendung einer Technical Preview vertraut zu machen, wie Sie zwischen Versionen aktualisieren und Feedback zu den Features in einer Technical Preview geben können.

Bekannte Probleme in dieser Technical Preview:

  • Das Update auf die Vorschauversion 1709 schlägt fehl, wenn Sie einen Standortserver im passiven Modus haben. Wenn Sie die Vorschauversion 1706, 1707 oder 1708 ausführen und einen primären Standortserver im passiven Modus haben, müssen Sie den Standortserver im passiven Modus deinstallieren, bevor Sie Ihre Vorschauwebsite erfolgreich auf Version 1709 aktualisieren können. Sie können den Standortserver im passiven Modus erneut installieren, nachdem Ihre Website Version 1709 ausgeführt hat.

    So deinstallieren Sie den Standortserver im passiven Modus:

    1. Wechseln Sie in der Konsole zu Administrationsübersicht>>,Standortkonfigurationsserver>und Standortsystemrollen, und wählen Sie dann den passiven Standortserver aus.
    2. Klicken Sie im Bereich Standortsystemrollen mit der rechten Maustaste auf die Standortserverrolle , und wählen Sie dann Rolle entfernen aus.
    3. Klicken Sie mit der rechten Maustaste auf den Standortserver im passiven Modus, und wählen Sie dann Löschen aus.
    4. Nachdem der Standortserver deinstalliert wurde, starten Sie den Dienst auf dem aktiven primären Standortserver neu CONFIGURATION_MANAGER_UPDATE.

Im Folgenden finden Sie die neuen Features, die Sie mit dieser Version ausprobieren können.

Verbesserte VPN-Profildarstellung in der Konfigurations-Manager-Konsole

Mit dieser Version haben wir den VPN-Profil-Assistenten und die Eigenschaftenseiten aktualisiert, um die Einstellungen anzuzeigen, die für die ausgewählte Plattform geeignet sind. Insbesondere gilt:

  • Jede Plattform hat ihren eigenen Workflow, d. h., neue VPN-Profile enthalten nur die von der Plattform unterstützten Einstellungen.
  • Die Seiten "Unterstützte Plattformen " werden jetzt nach der Seite "Allgemein" angezeigt. Sie wählen nun die Plattform aus, bevor Sie Eigenschaftswerte festlegen.
  • Wenn die Plattform auf Android, Android for Work oder Windows Phone 8.1 festgelegt ist, wird die Seite "Unterstützte Plattformen" nicht benötigt und nicht angezeigt.
  • Der clientbasierte Konfigurations-Manager-Workflow wurde mit den clientbasierten Windows 10-Workflows für mobile Geräte (MDM) kombiniert; sie unterstützen dieselben Einstellungen.
  • Jeder Plattformworkflow enthält nur die Einstellungen, die für diesen Workflow geeignet sind. Der Android-Workflow enthält beispielsweise für Android geeignete Einstellungen. Einstellungen, die für iOS oder Windows 10 Mobile geeignet sind, werden im Android-Workflow nicht mehr angezeigt.
  • Bei Windows 8.1-Geräten sind die vom Konfigurations-Manager verwalteten Einstellungen deutlich gekennzeichnet.
  • Die Seite Automatisches VPN ist veraltet und wurde entfernt.

Diese Änderungen gelten für neue VPN-Profile.

Um das Kompatibilitätsrisiko zu minimieren, bleiben vorhandene VPN-Profile unverändert. Wenn Sie ein vorhandenes Profil bearbeiten, werden die Einstellungen wie beim Erstellen des Profils angezeigt.

Probieren Sie es aus!

Erstellen Sie ein neues VPN-Profil mit dem üblichen Prozess. Beachten Sie, dass sich die erste Seite in den Optionen des VPN-Profil-Assistenten geändert hat.

  1. Wechseln Sie zurÜbersicht über>Assets und Compliance>Compliance Settings>Company Resource Access>VPN-Profile und wählen Sie dann VPN-Profil erstellen aus.

  2. Geben Sie auf der Seite Allgemein einen Namen ein, und wählen Sie unter Geben Sie den Typ des VPN-Profils an, das Sie erstellen möchten, eine der folgenden Optionen:

    • Windows 10
    • Windows 8.1
    • Windows Phone 8.1
    • iOS und macOS
    • Android
    • Android für die Arbeit
  3. Wenn Sie Windows 8.1 auswählen, haben Sie auch die Möglichkeit, ein neues Profil zu erstellen oder aus Datei zu importieren.

  4. Schließen Sie den Assistenten ab, um die Erstellung des Profils abzuschließen.

Beachten Sie beim Auswählen verschiedener Plattformen, dass nur die Einstellungen angezeigt werden, die für die ausgewählte Plattform relevant sind.

Mitverwaltung für Windows 10-Geräte

Viele Kunden möchten Windows 10-Geräte mit einer vereinfachten, kostengünstigeren, cloudbasierten Lösung auf die gleiche Weise verwalten wie mobile Geräte. Der Übergang vom traditionellen Management zum modernen Management kann jedoch eine Herausforderung darstellen. Ab Windows 10, Version 1607 (auch bekannt als Anniversary Update), können Sie ein Windows 10-Gerät gleichzeitig mit dem lokalen Active Directory (AD) und dem cloudbasierten Microsoft Entra ID verbinden (hybrides Microsoft Entra ID). Die gemeinsame Verwaltung macht sich diese Verbesserung zunutze und ermöglicht Ihnen die gleichzeitige Verwaltung von Windows 10-Geräten mithilfe von Konfigurations-Manager und Intune. Dies ist eine Lösung, die von der herkömmlichen zur modernen Verwaltung überleitet und Ihnen einen Weg bietet, den Übergang mit einem phasenweisen Ansatz zu bewerkstelligen.

Voraussetzungen

Die folgenden Voraussetzungen müssen erfüllt sein, bevor Sie die gemeinsame Verwaltung aktivieren können. Es gibt allgemeine Voraussetzungen und unterschiedliche Voraussetzungen für vorhandene Konfigurations-Manager-Clients und Geräte, die keine Clients sind.

Bekannte Probleme

Nachdem Sie eine Richtlinie für die gemeinsame Verwaltung erstellt haben, können Sie die Richtlinie nicht mehr bearbeiten. Wenn Sie die Richtlinie ändern möchten, löschen Sie sie, und erstellen Sie sie dann mit den erforderlichen Einstellungen neu.

Allgemeine Voraussetzungen

Im Folgenden finden Sie allgemeine Voraussetzungen für die Aktivierung der gemeinsamen Verwaltung:

  • Technical Preview für Konfigurations-Manager, Version 1709

  • Microsoft Entra-ID

  • EMS- oder Intune-Lizenz für alle Benutzer

  • Intune-Abonnement (MDM-Autorität in Intune auf Intune festgelegt)

    Hinweis

    Wenn Sie über eine hybride MDM-Umgebung verfügen (Intune ist in den Konfigurations-Manager integriert), können Sie die gemeinsame Verwaltung nicht aktivieren.

Zusätzliche Voraussetzungen für vorhandene Konfigurations-Manager-Clients

  • Windows 10, Version 1709 (Fall Creators Update) und höher
  • Microsoft Entra Hybrid Join (Mitglied mit AD und Microsoft Entra ID)

Zusätzliche Voraussetzungen für neue Windows 10-Geräte

Workloads, auf die Sie umstellen können Intune

Nachdem Sie die gemeinsame Verwaltung aktiviert haben, verwaltet der Konfigurationsmanager weiterhin alle Workloads. Wenn Sie feststellen, dass Sie bereit sind, können Sie Intune mit der Verwaltung verfügbarer Workloads beginnen. In dieser Version können Sie Intune die folgenden Workloads verwalten lassen.

Compliancerichtlinien

Compliancerichtlinien definieren die Regeln und Einstellungen, die ein Gerät erfüllen muss, um von den Richtlinien für bedingte Zugriffe als konform angesehen zu werden. Sie können Konformitätsrichtlinien auch verwenden, um Konformitätsprobleme mit Geräten unabhängig vom bedingten Zugriff zu überwachen und zu beheben.

Windows Update Clientrichtlinien

Mit Windows Update-Clientrichtlinien können Sie Zurückstellungsrichtlinien für Windows 10-Featureupdates oder Qualitätsupdates für Windows 10-Geräte konfigurieren, die direkt von Windows Update-Clientrichtlinien verwaltet werden. Weitere Informationen finden Sie unter Konfigurieren von Zurückstellungsrichtlinien mit Windows Update-Clientrichtlinien.

In Intune in Azure für gemeinsam verwaltete Geräte verfügbare Remoteaktionen

Wenn auf einem Windows 10-Gerät die gemeinsame Verwaltung aktiviert ist, stehen Ihnen die folgenden Remoteaktionen von Intune in Azure zur Verfügung:

Vorbereiten von Intune für die Co-Verwaltung

Bevor Sie Arbeitslasten von Konfigurations-Manager zu Intune wechseln, erstellen Sie die Profile und Richtlinien, die Sie in Intune benötigen, um sicherzustellen, dass Ihre Geräte weiterhin geschützt sind. Sie können Objekte in Intune basierend auf den Objekten erstellen, die Sie im Konfigurations-Manager haben. Oder, wenn Ihre aktuelle Strategie auf altem oder traditionellem Management basiert, sollten Sie einen Schritt zurücktreten und überdenken, welche Richtlinien und Profile Sie für ein modernes Management benötigen. Verwenden Sie die folgenden Ressourcen, um die Richtlinien und Profile zu erstellen.

Architekturübersicht für Co-Management

Das folgende Diagramm bietet einen architektonischen Überblick über die Co-Verwaltung und wie sie sich in vorhandene Konfigurations- und Intune-Infrastrukturen einfügt.

Architekturdiagramm für die Co-Verwaltung

Szenarien zum Aktivieren der Co-Verwaltung

Sie können die gemeinsame Verwaltung sowohl für Windows 10-Geräte, die in Microsoft Intune registriert sind, als auch für vorhandene Windows 10 Konfigurationsmanager-Clients aktivieren. Beide Szenarien führen dazu, dass Windows 10-Geräte gleichzeitig von Konfigurations-Manager und Intune verwaltet werden und mit AD und Microsoft Entra ID verbunden sind.

In Intune registrierte Geräte

Wenn Windows 10-Geräte bei Intune registriert sind, können Sie den Konfigurations-Manager-Client auf den Geräten installieren (mit einem bestimmten Befehlszeilenargument), um die Clients auf die gemeinsame Verwaltung vorzubereiten. Anschließend aktivieren Sie die Co-Verwaltung über die Konfigurations-Manager-Konsole, um mit dem Verschieben bestimmter Arbeitslasten nach Intune für bestimmte Windows 10-Geräte zu beginnen.

Für Windows 10-Geräte, die noch nicht in Intune registriert sind, können Sie die automatische Registrierung in Azure verwenden, um die Geräte zu registrieren. Für neue Windows 10-Geräte können Sie Windows Autopilot verwenden, um die Out-of-Box-Experience (OOBE) zu konfigurieren, die eine automatische Registrierung umfasst, die Geräte in Intune registriert.

Konfigurations-Manager-Clients

Wenn Sie Windows 10-Geräte haben, die Konfigurations-Manager-Clients sind, können Sie diese Geräte registrieren und die Co-Verwaltung über die Konfigurations-Manager-Konsole aktivieren. Konfigurations-Manager löst basierend auf den Microsoft Entra-Mandanteninformationen die automatische Registrierung bei Intune aus.

Vorbereiten von Windows 10-Geräten auf die gemeinsame Verwaltung

Sie können die Co-Verwaltung auf Windows 10-Geräten aktivieren, die mit AD und Microsoft Entra ID verbunden und bei Intune und einem Client im Konfigurations-Manager registriert sind. Installieren Sie bei neuen Windows 10-Geräten und bei Geräten, die bereits in Intune registriert sind, den Konfigurations-Manager-Client, bevor sie gemeinsam verwaltet werden können. Für Windows 10-Geräte, die bereits Konfigurations-Manager-Clients sind, können Sie die Geräte mit Intune registrieren und die Co-Verwaltung in der Konfigurations-Manager-Konsole aktivieren.

Befehlszeile zum Installieren des Konfigurations-Manager-Clients

Erstellen einer App in Intune für Windows 10-Geräte, die nicht bereits Konfigurations-Manager-Clients sind. Verwenden Sie beim Erstellen der App in den nächsten Abschnitten die folgende Befehlszeile:

ccmsetup.msi CCMSETUPCMD="/mp:<URL des Cloudverwaltungsgateways Gegenseitiger Authentifizierungsendpunkt>/ CCMHOSTNAME=<URL des Endpunkts für die gegenseitige Authentifizierung des Cloudverwaltungsgateways SMSSiteCode=<Sitecode> SMSMP=https://<FQDN of MP> AADTENANTID=<Microsoft Entra Mandanten-ID> AADTENANTNAME=<Mandantenname> AADCLIENTAPPID=<Server AppID >für Microsoft Entra Integration> AADRESOURCEURI=https://<Resource ID>"

Angenommen, Sie verfügen über die folgenden Werte:

  • URL des Endpunkts für gegenseitige Authentifizierung des Cloudverwaltungsgateways: https://contoso.cloudapp.net/CCM_Proxy_MutualAuth/72057594037928100

    Hinweis

    Verwenden Sie den MutualAuthPath-Wert in der vProxy_Roles SQL-Ansicht für die URL des Endpunktwerts "Mutual Auth" des Cloud Management Gateways .

  • FQDN des Verwaltungspunkts: sccmmp.corp.contoso.com

  • Sitecode: PS1

  • Microsoft Entra Mandanten-ID: 72F988BF-86F1-41AF-91AB-2D7CD011XXXX

  • Microsoft Entra Mandantenname: contoso

  • Microsoft Entra Client-App-ID: bef323b3-042f-41a6-907a-f9faf0d1XXXX

  • Microsoft Entra Ressourcen-ID-URI: ConfigMgrServer

    Hinweis

    Verwenden Sie den Wert IdentifierUri aus der vSMS_AAD_Application_Ex SQL-Ansicht für den Microsoft Entra Ressourcen-ID-URI-Wert.

Sie würden dazu die folgende Befehlszeile verwenden:

ccmsetup.msi CCMSETUPCMD="/mp:https://contoso.cloudapp.net/CCM_Proxy_MutualAuth/72057594037928100 CCMHOSTNAME=contoso.cloudapp.net/CCM_Proxy_MutualAuth/72057594037928100 SMSSiteCode=PS1 SMSMP=https://sccmmp.corp.contoso.com AADTENANTID=72F988BF-86F1-41AF-91AB-2D7CD011XXXX AADTENANTNAME=contoso AADCLIENTAPPID=bef323b3-042f-41a6-907a-f9faf0d1XXXX AADRESOURCEURI=https://ConfigMgrServer"

Tipp

Sie können die Befehlszeilenparameter für Ihre Website mit den folgenden Schritten ermitteln:

  1. Wechseln Sie in der Konfigurations-Manager Konsole zu Administrationsübersicht>>Cloud Services>Co-Management.
  2. Wählen Sie auf der Registerkarte Start in der Gruppe Verwalten die Option Co-Management konfigurieren aus, um den Co-Management-Onboarding-Assistenten zu öffnen.
  3. Klicken Sie auf der Seite Abonnement auf Anmelden, melden Sie sich bei Ihrem Intune-Mandanten an, und klicken Sie dann auf Weiter.
  4. Klicken Sie auf der Seite "Aktivierung" im Abschnitt "In Intune registrierte Geräte" auf "Kopieren", um die Befehlszeile in die Zwischenablage zu kopieren, und speichern Sie dann die Befehlszeile, um sie im Verfahren zum Erstellen der App zu verwenden.
  5. Klicken Sie auf "Abbrechen ", um den Assistenten zu beenden.

Neue Windows 10-Geräte

Für neue Windows 10-Geräte können Sie den Windows Autopilot-Dienst verwenden, um die sofort einsatzbereite Erfahrung zu konfigurieren, was den Beitritt des Geräts zu AD und Microsoft Entra ID sowie die Registrierung des Geräts in Intune umfasst. Erstellen Sie dann eine App in Intune, um den Konfigurations-Manager-Client bereitzustellen.

  1. Aktivieren Sie Windows Autopilot für die neuen Windows 10-Geräte. Weitere Informationen finden Sie unter Übersicht über Windows Autopilot.
  2. Konfigurieren Sie die automatische Registrierung in Microsoft Entra ID, damit Ihre Geräte automatisch bei Intune registriert werden. Weitere Informationen finden Sie unter Registrieren von Windows-Geräten für Microsoft Intune.
  3. Erstellen Sie eine App in Intune mit dem Konfigurations-Manager-Clientpaket, und stellen Sie die App auf Windows 10-Geräten bereit, die Sie gemeinsam verwalten möchten. Verwenden Sie zum Installieren des Konfigurations-Manager-Clients die Befehlszeile, wenn Sie die Schritte zum Installieren von Clients aus dem Internet mit Microsoft Entra ID ausführen.

Windows 10-Geräte, die nicht bei Intune oder einem Konfigurations-Manager-Client registriert sind

Für Windows 10-Geräte, die nicht bei Intune registriert sind oder über den Konfigurations-Manager-Client verfügen, können Sie die automatische Registrierung verwenden, um das Gerät in Intune zu registrieren. Erstellen Sie dann eine App in Intune, um den Konfigurations-Manager-Client bereitzustellen.

  1. Konfigurieren Sie die automatische Registrierung in Microsoft Entra ID, damit Ihre Geräte automatisch bei Intune registriert werden. Weitere Informationen finden Sie unter Registrieren von Windows-Geräten für Microsoft Intune.
  2. Erstellen Sie eine App in Intune mit dem Konfigurations-Manager-Clientpaket, und stellen Sie die App auf Windows 10-Geräten bereit, die Sie gemeinsam verwalten möchten. Verwenden Sie zum Installieren des Konfigurations-Manager-Clients die Befehlszeile, wenn Sie die Schritte zum Installieren von Clients aus dem Internet mit Microsoft Entra ID ausführen.

Bei Intune registrierte Windows 10-Geräte

Erstellen Sie für Windows 10-Geräte, die bereits in Intune registriert sind, eine App in Intune, um den Konfigurations-Manager-Client bereitzustellen. Verwenden Sie zum Installieren des Konfigurations-Manager-Clients die Befehlszeile, wenn Sie die Schritte zum Installieren von Clients aus dem Internet mit Microsoft Entra ID ausführen.

Konfigurations-Manager-Workloads auf Intune umstellen

Im vorherigen Abschnitt haben Sie Windows 10-Geräte für die gemeinsame Verwaltung vorbereitet. Diese Geräte sind jetzt mit AD und Microsoft Entra ID verbunden, in Intune registriert und verfügen über den Konfigurations-Manager-Client. Wahrscheinlich haben Sie immer noch Windows 10-Geräte, die mit AD verknüpft sind und über den Konfigurations-Manager-Client verfügen, aber nicht mit Microsoft Entra ID verknüpft oder bei Intune registriert sind. Das folgende Verfahren enthält die Schritte zum Aktivieren der gemeinsamen Verwaltung, zum Vorbereiten der restlichen Windows 10-Geräte (Konfigurations-Manager-Clients ohne Intune-Registrierung) für die gemeinsame Verwaltung und ermöglicht es Ihnen, mit dem Wechsel bestimmter Konfigurations-Manager-Workloads zur gemeinsamen Verwaltung zu starten Intune.

  1. Wechseln Sie in der Konfigurations-Manager Konsole zu Administrationsübersicht>>Cloud Services>Co-Management.
  2. Wählen Sie auf der Registerkarte Start in der Gruppe Verwalten die Option Co-Management konfigurieren aus, um den Co-Management-Onboarding-Assistenten zu öffnen.
  3. Klicken Sie auf der Seite Abonnement auf Anmelden, melden Sie sich bei Ihrem Intune-Mandanten an, und klicken Sie dann auf Weiter.
  4. Konfigurieren Sie auf der Stagingseite die folgenden Einstellungen und klicken Sie dann auf Weiter:
    • Pilotgruppe: Die Pilotgruppe enthält eine oder mehrere Sammlungen, die Sie auswählen. Verwenden Sie diese Gruppe im Rahmen Ihres stufenweisen Rollouts der gemeinsamen Verwaltung. Sie können mit einer kleinen Testsammlung beginnen und dann der Pilotgruppe weitere Sammlungen hinzufügen, wenn Sie die gemeinsame Verwaltung auf mehr Benutzer und Geräte ausweiten. Sie können die Sammlungen in der Pilotgruppe jederzeit über die Co-Verwaltungseigenschaften ändern.
    • Produktion: Wenn Sie diese Einstellung auswählen, wird die gemeinsame Verwaltung auf allen unterstützten Windows 10-Geräten aktiviert. Konfigurieren Sie die Ausschlussgruppe mit einer oder mehreren Sammlungen. Geräte, die Mitglied einer der Sammlungen in dieser Gruppe sind, sind von der Nutzung der gemeinsamen Verwaltung ausgeschlossen.
  5. Wählen Sie auf der Seite Aktivierung entweder Pilot oder Alle (abhängig von den Einstellungen, die Sie auf der Stagingseite konfiguriert haben), um die automatische Registrierung in Intune zu aktivieren, und klicken Sie dann auf Weiter. Wenn Sie Pilot auswählen, werden nur die Configuration Manager-Clients, die Mitglieder der Pilotgruppe sind, automatisch in Intune registriert. Auf diese Weise können Sie die gemeinsame Verwaltung auf einer Teilmenge von Clients aktivieren, um zunächst die gemeinsame Verwaltung zu testen und die gemeinsame Verwaltung mithilfe eines schrittweisen Ansatzes einzuführen.
  6. Wählen Sie auf der Seite Workloads aus, ob Sie Konfigurations-Manager Workloads wechseln möchten, die von Intune verwaltet werden sollen, und klicken Sie dann auf Weiter. Verwenden Sie die Schieberegler, um auszuwählen, ob die Arbeitsauslastung auf die Pilotgruppe oder für alle Windows 10-Clients umgestellt werden soll (abhängig von den Einstellungen, die Sie auf der Stagingseite konfiguriert haben).
  7. Schließen Sie den Assistenten ab, um die gemeinsame Verwaltung zu aktivieren.

Siehe auch

Informationen zum Installieren oder Aktualisieren des Technical Preview-Zweigs finden Sie unter Technical Preview für Konfigurations-Manager.