Aktivieren von Microsoft Intune Mandantenanfügung: Gerätesynchronisierung und Geräteaktionen

Gilt für: Konfigurations-Manager (Current Branch)

Die Microsoft Intune Produktfamilie ist eine integrierte Lösung für die Verwaltung all Ihrer Geräte. Microsoft vereint Konfigurations-Manager und Intune in einer einzigen Konsole namens Microsoft Intune Admin Center. Sie können Ihre Konfigurations-Manager-Geräte in den Clouddienst laden und Aktionen im Blatt Geräte des Admin Centers ausführen.

Wichtig

Wenn Sie Ihre Konfigurations-Manager Website einem Microsoft Intune Mandanten zuordnen, sendet die Website mehr Daten an Microsoft. Der Artikel über die Datensammlung von Mandantenanlagen fasst die gesendeten Daten zusammen.

Aktivieren des Geräteuploads, wenn die Co-Verwaltung bereits aktiviert ist

Wenn Sie derzeit die gemeinsame Verwaltung aktiviert haben, müssen Sie die Eigenschaften für die gemeinsame Verwaltung verwenden, um den Geräteupload zu aktivieren. Wenn die Co-Verwaltung noch nicht aktiviert ist, verwenden Sie stattdessen den Konfigurations-Assistenten für Cloudanfügung, um den Geräteupload zu aktivieren. Bevor Sie den Mandantenanschluss aktivieren, stellen Sie sicher, dass die Voraussetzungen für den Mandantenanschluss erfüllt sind.

Wenn die Co-Verwaltung bereits aktiviert ist, bearbeiten Sie die Co-Verwaltungseigenschaften, um den Geräteupload mit Hilfe der folgenden Anweisungen zu aktivieren:

  1. Navigieren Sie in der Konfigurations-Manager-Administratorkonsole zu Verwaltung>Übersicht>Clouddienste>Cloudanfügung.

    • Wählen Sie für Version 2103 und früher den Knoten Co-Verwaltung aus.
  2. Wählen Sie im Menüband Eigenschaften für Ihre Co-Verwaltung-Produktionsrichtlinie aus.

  3. Klicken Sie in der Registerkarte Upload konfigurieren auf Upload ins Microsoft Endpoint Manager Admin Center. Wählen Sie Anwenden aus.

    • Die Standardeinstellung für den Geräteupload ist Alle meine Geräte, die von Microsoft Endpoint Configuration Manager verwaltet werden. Falls benötigt, können Sie das Hochladen auf eine einzelne Gerätesammlung beschränken.
    • Wenn eine einzelne Sammlung ausgewählt wird, werden die untergeordneten Sammlungen ebenfalls hochgeladen.
  4. Aktivieren Sie die Option zum Aktivieren von Endpunktanalysen für Geräte, die in Microsoft Endpoint Manager hochgeladen wurden, wenn Sie auch Erkenntnisse zur Optimierung der Endbenutzererfahrung in Endpunktanalysen erhalten möchten.

  5. Aktivieren Sie die Option "Rollenbasierte Access Control für die Geräte erzwingen, die in den Clouddienst hochladen". Standardmäßig wird die SCCM-RBAC zusammen mit der Intune-RBAC erzwungen, wenn Sie Ihre Konfigurations-Manager-Geräte in den Clouddienst hochladen. Daher ist das Kontrollkästchen standardmäßig aktiviert. Wenn Sie nur die Intune RBAC erzwingen möchten oder ein reines Cloudkonto verwenden, müssen Sie die Option deaktivieren.

  6. Aktivieren Sie die Option zum Aktivieren des Uploads von Microsoft Defender für Endpunkt-Daten für Berichte über Geräte, die in das Microsoft Intune Admin Center hochgeladen wurden, wenn Sie Endpunktsicherheitsberichte im Intune Admin Center verwenden möchten

    Wichtig

    Wenn Sie den Upload von Endpunktanalysedaten aktivieren, werden Ihre Clientstandardeinstellungen automatisch aktualisiert, damit verwaltete Endpunkte relevante Daten an Ihren Konfigurations-Manager-Standortserver senden können. Wenn Sie benutzerdefinierte Clienteinstellungen verwenden, müssen Sie sie möglicherweise aktualisieren und erneut bereitstellen, damit die Datensammlung erfolgt. Weitere Informationen dazu sowie zum Konfigurieren der Datensammlung, z. B. um die Erfassung nur auf eine bestimmte Gruppe von Geräten zu beschränken, finden Sie im Abschnitt zum Konfigurieren der Endpunktanalysedatensammlung.

    Screenshot, der zeigt, wie Geräte in das Microsoft Intune Admin Center hochgeladen werden.

  7. Melden Sie sich mit einem globalen Administratorkonto an, wenn Sie dazu aufgefordert werden.

    Wichtig

    Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen und sollte nur verwendet werden, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen. Weitere Informationen finden Sie unter Grundlagen der rollenbasierten Verwaltung für Konfigurations-Manager.

  8. Wählen Sie "Ja" aus, um die Benachrichtigung "Microsoft Entra-Anwendung erstellen" zu akzeptieren. Mit dieser Aktion wird ein Dienstprinzipal bereitgestellt und eine Microsoft Entra Anwendungsregistrierung erstellt, um die Synchronisierung zu erleichtern.

  9. Wählen Sie OK aus, um die Eigenschaften für die Co-Verwaltung zu verlassen, sobald Sie alle Änderungen vorgenommen haben.

Aktivieren des Geräteuploads, wenn die Co-Verwaltung nicht aktiviert ist

Wenn Sie Co-Management nicht aktiviert haben, verwenden Sie den Konfigurationsassistenten für Cloudanfügung , um den Geräteupload zu aktivieren. Sie können Ihre Geräte hochladen, ohne die automatische Registrierung für die gemeinsame Verwaltung oder den Wechsel von Arbeitslasten zu Intune zu aktivieren. Alle vom Konfigurations-Manager verwalteten Geräte, die in der Spalte "Client" Ja haben, werden hochgeladen. Falls benötigt, können Sie das Hochladen auf eine einzelne Gerätesammlung beschränken. Wenn die Co-Verwaltung in Ihrer Umgebung bereits aktiviert ist, bearbeiten Sie die Co-Verwaltungseigenschaften, um stattdessen den Geräteupload zu aktivieren. Bevor Sie die Mandantenanfügung aktivieren, stellen Sie sicher, dass die Voraussetzungen für die Mandantenanfügung erfüllt sind.

Wenn die Co-Verwaltung nicht aktiviert ist, verwenden Sie die folgenden Anweisungen, um den Geräteupload zu aktivieren:

  1. Navigieren Sie in der Konfigurations-Manager-Administratorkonsole zu Verwaltung>Übersicht>Clouddienste>Cloudanfügung. Wählen Sie für Version 2103 und früher den Knoten Co-Verwaltung aus.

    • Ab Konfigurations-Manager Version 2111 hat sich die Onboardingerfahrung für Mandantenanfügungen geändert. Der Assistent für die Cloudanfügung erleichtert das Aktivieren der Mandantenanfügung und anderer Cloudfeatures. Sie können einen optimierten Satz empfohlener Standardwerte auswählen, oder Ihre Features für die Cloudanfügung anpassen. Weitere Informationen zum Aktivieren der Mandantenanfügung mit dem neuen Assistenten finden Sie unter Aktivieren von Cloudanfügung.
  2. Wählen Sie im Menüband Cloudanfügung konfigurieren aus, um den Assistenten zu öffnen. Wählen Sie für Version 2103 und früher Co-Verwaltung konfigurieren aus, um den Assistenten zu öffnen.

  3. Wählen Sie auf der Onboarding-Seite AzurePublicCloud als Umgebung aus. Azure Government Cloud und Azure China 21Vianet werden nicht unterstützt.

    • Ab Version 2107 können Kunden der US-Regierung AzureUSGovernmentCloud auswählen.
  4. Wählen Sie "Anmelden " aus, und melden Sie sich mit dem globalen Administratorkonto an.

    Wichtig

    Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen und sollte nur verwendet werden, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen. Weitere Informationen finden Sie unter Grundlagen der rollenbasierten Verwaltung für Konfigurations-Manager.

  5. Stellen Sie sicher, dass die Option Microsoft Endpoint Manager Admin Center aktivieren auf der Seite Cloudanfügung ausgewählt ist. Für Version 2103 und früher wählen Sie die Option Zum Microsoft Endpoint Manager Admin Center hochladen auf der Seite Onboarding von Mandanten.

    • Wenn Sie die Co-Verwaltung gerade nicht aktivieren wollen, stellen Sie sicher, dass die Option Automatische Clientregistrierung für Co-Verwaltung aktivieren nicht aktiviert ist. Wenn Sie die Co-Verwaltung allerdings aktivieren wollen, aktivieren Sie diese Option.
    • Wenn Sie die gemeinsame Verwaltung zusammen mit dem Geräteupload aktivieren, werden zusätzliche Seiten im Assistenten bereitgestellt, die abgeschlossen werden müssen. Weitere Informationen finden Sie unter Aktivieren der Co-Verwaltung.

    Assistent zum Konfigurieren der Co-Verwaltung

  6. Wählen Sie Weiter und dann Ja aus, um die Benachrichtigung zum Erstellen einer Microsoft Entra-Anwendung zu akzeptieren. Mit dieser Aktion wird ein Dienstprinzipal bereitgestellt und eine Microsoft Entra Anwendungsregistrierung erstellt, um die Synchronisierung zu erleichtern.

  7. Wählen Sie auf der Seite Upload konfigurieren die empfohlene Einstellung für den Geräteupload für Alle meine Geräte, die von Microsoft Endpoint Configuration Manager verwaltet werden aus. Falls benötigt, können Sie das Hochladen auf eine einzelne Gerätesammlung beschränken.

    • Wenn eine einzelne Sammlung ausgewählt wird, werden die untergeordneten Sammlungen ebenfalls hochgeladen.
  8. Aktivieren Sie die Option zum Aktivieren von Endpunktanalysen für Geräte, die in Microsoft Endpoint Manager hochgeladen wurden, wenn Sie auch Erkenntnisse zum Optimieren der Endbenutzererfahrung in Endpunktanalysen erhalten möchten.

  9. Aktivieren Sie die Option "Rollenbasierte Access Control für die Geräte erzwingen, die in den Clouddienst hochladen". Standardmäßig wird die SCCM-RBAC zusammen mit der Intune-RBAC erzwungen, wenn Sie Ihre Konfigurations-Manager-Geräte in den Clouddienst hochladen. Daher ist das Kontrollkästchen standardmäßig aktiviert. Wenn Sie nur die Intune RBAC erzwingen möchten oder ein reines Cloudkonto verwenden, müssen Sie die Option deaktivieren.

  10. Aktivieren Sie die Option zum Aktivieren des Uploads von Microsoft Defender für Endpunkt-Daten für Berichte über Geräte, die in das Microsoft Intune Admin Center hochgeladen wurden, wenn Sie Endpunktsicherheitsberichte im Intune Admin Center verwenden möchten

  11. Wählen Sie Zusammenfassung aus, um Ihre Auswahl zu überprüfen, und klicken Sie dann auf Weiter.

  12. Wenn der Assistent abgeschlossen ist, wählen Sie Schließenaus.

Bereichstags

An den Mandanten angefügte Geräte erhalten das Standardbereichstag von Microsoft Intune. Wenn Sie das Standardbereichstag von einem an den Mandanten angeschlossenen Gerät entfernen, wird das Gerät im Microsoft Intune Admin Center überhaupt nicht angezeigt. Derzeit können an Mandanten angefügte Geräte keine bereichsbezogenen Tags zugewiesen werden, im Gegensatz zu Co-verwalteten Geräten.

Manchmal möchten Sie jedoch nicht, dass bestimmte Intune-Rollen mandantengebundene Geräte sehen. Beispielsweise möchten Sie vielleicht nicht, dass eine Person mit der Rolle Helpdeskoperator von Intune an Mandanten angefügte Geräte angezeigt bekommt, da es sich um Server handelt. Erstellen oder verwenden Sie in diesen Fällen eine benutzerdefinierte Rolle in Intune, in der Standard nicht für die Bereichsmarkierungen aufgeführt ist. Beachten Sie beim Erstellen benutzerdefinierter Intune-Rollen, dass das Standardbereichstag automatisch zu allen nicht markierten Objekten hinzugefügt wird.

Durchführen von Geräteaktionen

  1. Navigieren Sie in einem Browser zu intune.microsoft.com.

  2. Klicken Sie auf Geräte und dann auf Alle Geräte, um die hochgeladenen Geräte anzuzeigen. Sie werden sehen, dass in der Spalte Verwaltet von für die hochgeladenen Geräte ConfigMgr angegeben ist. Alle Geräte im Microsoft Intune Admin Center

  3. Wählen Sie ein Gerät aus, um die Seite Übersicht dafür aufzurufen.

  4. Wählen Sie eine der folgenden Aktionen aus:

    • Computerrichtlinie synchronisieren
    • Benutzerrichtlinie synchronisieren
    • App-Evaluierungszyklus

    Geräteübersicht im Microsoft Intune Admin Center

Anzeigen des Konfigurations-Manager-Connectorstatus über die Verwaltungskonsole

Im Microsoft Intune Admin Center können Sie den Status Ihres Konfigurations-Manager-Connectors überprüfen. Um den Connectorstatus anzuzeigen, wechseln Sie zu Mandantenverwaltung>Connectors und Token>Microsoft Endpoint Configuration Manager. Wählen Sie eine Konfigurations-Manager-Hierarchie aus, um zusätzliche Informationen darüber anzuzeigen.

Microsoft Configuration Manager Connector im Admin Center

Zeigen Sie Empfehlungen und Erkenntnisse an, um die Erfahrung mit der Standortintegrität und Geräteverwaltung in Konfigurations-Manager zu erweitern.

Sie können Empfehlungen und Erkenntnisse für Ihre Konfigurations-Manager-Standorte anzeigen. Diese Empfehlungen können Ihnen helfen, die Integrität und Infrastruktur der Website zu verbessern und die Geräteverwaltung zu erweitern.

Zu den Empfehlungen gehören:

  • So vereinfachen Sie Ihre Infrastruktur
  • Verbessern der Geräteverwaltung
  • Bereitstellen von Geräteeinblicken
  • Verbessern der Integrität der Website

Um Empfehlungen anzuzeigen, wechseln Sie zu Mandantenverwaltung > Connectors und Token > im Microsoft Endpoint Configuration Manager, und wählen Sie einen Standort aus, um die entsprechenden Empfehlungen anzuzeigen. Nach der Auswahl finden Sie die Registerkarte "Empfehlungen ", auf der jede Erkenntnis zusammen mit einem Link "Weitere Informationen " angezeigt wird, der Details zur Anwendung dieser Empfehlung öffnet.

Offboard von Mandantenanfügung

Wir wissen zwar, dass Kunden einen enormen Nutzen erhalten, indem Sie das Anfügen von Mandanten aktivieren, es gibt jedoch selten Fälle, in denen Sie möglicherweise ein Offboard einer Hierarchie benötigen. Das Offboarding ist entweder über die Konfigurations-Manager Konsole (empfohlene Methode) oder über das Microsoft Intune Admin Center möglich.

Offboarding über die Konfigurations-Manager-Konsole durchführen

Wenn die Mandantenanfügung bereits aktiviert ist, bearbeiten Sie die Co-Verwaltungseigenschaften, um das Hochladen und Offboarding von Geräten zu deaktivieren.

  1. Navigieren Sie in der Konfigurations-Manager-Administratorkonsole zu Verwaltung>Übersicht>Clouddienste>Cloudanfügung.
    • Wählen Sie für Version 2103 und früher den Knoten Co-Verwaltung aus.
  2. Wählen Sie im Menüband Eigenschaften für Ihre Co-Verwaltung-Produktionsrichtlinie aus.
  3. Entfernen Sie in der Registerkarte Upload konfigurieren die Auswahl Upload ins Microsoft Endpoint Manager Admin Center.
  4. Wählen Sie Anwenden aus.

Offboarding vom Microsoft Intune Admin Center

Bei Bedarf können Sie eine Konfigurations-Manager-Hierarchie vom Microsoft Intune Admin Center aus auslagern. Beispielsweise müssen Sie nach einem Notfallwiederherstellungsszenario, in dem die lokale Umgebung entfernt wurde, u. U. ein Offboarding aus dem Admin Center durchführen. Führen Sie die folgenden Schritte aus, um Ihre Konfigurations-Manager-Hierarchie aus dem Microsoft Intune Admin Center zu entfernen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Wählen Sie Mandantenverwaltung und dann Connectors und Tokens aus.
  3. Wählen sie Microsoft Endpoint Configuration Manager aus.
  4. Wählen Sie den Namen des Standorts für das Offboarding aus und wählen Sie dann Löschen aus.
    • Der Connector kann als Unknown aufgeführt werden, wenn die Standortinformationen fehlen.

Wenn Sie ein Offboarding einer Hierarchie aus dem Admin Center durchführen, kann es bis zu zwei Stunden dauern, sie aus dem Microsoft Intune Admin Center zu entfernen. Wenn Sie eine online und fehlerfreie Website des Konfigurations-Manager 2103 oder höher offboarden, kann der Vorgang nur einige Minuten dauern.

Hinweis

Wenn Sie benutzerdefinierte RBAC-Rollen mit Intuneverwenden, müssen Sie die Berechtigung Organisation>Löschen zum Offboarding einer Hierarchie gewähren.

Eine zuvor erstellte Microsoft Entra-Anwendung importieren (optional)

Bei einem neuen Onboarding kann ein Administrator beim Onboarding in die Mandantenanfügung eine zuvor erstellte Anwendung angeben. Verwenden Sie Microsoft Entra-Anwendungen nicht über mehrere Hierarchien hinweg frei oder wieder. Wenn Sie mehrere Hierarchien haben, erstellen Sie separate Microsoft Entra-Anwendungen für jede Hierarchie.

Wählen Sie auf der Onboarding-Seite im Konfigurations-Assistenten für die Cloudanfügung (Konfigurations-Assistent für die gemeinsame Verwaltung in Versionen 2103 und früher) die Option Optional eine separate Web-App importieren, um Konfigurations-Manager-Clientdaten mit dem Microsoft Intune Endpoint Manager Center zu synchronisieren. Mit dieser Option werden Sie aufgefordert, die folgenden Informationen für Ihre Microsoft Entra-App anzugeben:

  • Microsoft Entra Mandantenname
  • Microsoft Entra-Mandanten-ID
  • Name der Anwendung
  • Client-ID
  • Geheimer Schlüssel
  • Ablauf des geheimen Schlüssels
  • App-ID-URI

Wichtig

  • Der App ID-URI muss eines der folgenden Formate verwenden:

    • api://{tenantId}/{string}, zum Beispiel api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, zum Beispiel https://contoso.onmicrosoft.com/ConfigMgrService

    Weitere Informationen zum Erstellen einer Microsoft Entra-App finden Sie unter Konfigurieren von Azure-Diensten.

  • Wenn Sie eine importierte Microsoft Entra-App verwenden, werden Sie nicht über Konsolenbenachrichtigungen über ein bevorstehendes Ablaufdatum informiert.

Microsoft Entra-Anwendungsberechtigungen und -konfiguration

Die Verwendung einer zuvor erstellten Anwendung während des Onboardings für die Mandantenanfügung erfordert die folgenden Berechtigungen:

Nächste Schritte