Erste Schritte mit dem Device Offboarding Agent

Wichtig

Ab dem 1. Juni 2026 ist der Device Offboarding Agent nicht mehr verfügbar.

Überprüfen Sie Ihre bestehenden Offboardingprozesse und stellen Sie vor diesem Datum auf zuvor verwendete Gerätelebenszyklus- und Wartungsoptionen in Microsoft Intune um.

Zeitleiste des Device Offboarding-Agenten

  • 30. April 2026: Sie können den Device Offboarding Agent nicht einrichten.
  • 1. Juni 2026: Der Device Offboarding Agent wird aus dem Intune Admin Center entfernt und ist nicht verfügbar.

Für Sie bedeutet diese Änderung

  • Sie können den Device Offboarding Agent bis zum 1. Juni 2026 weiter verwenden, wenn er bereits eingerichtet ist.
  • Wenn Sie den Agent zwischen dem 30. April 2026 und dem 1. Juni 2026 löschen, können Sie ihn nicht erneut einrichten.
  • Nach dem 1. Juni 2026 ist der Device Offboarding Agent nicht mehr zugänglich.

Empfohlene Aktionen

  • Führen Sie alle aktiven Offboarding-Aktionen vor dem 1. Juni 2026 durch.
  • Vermeiden Sie das Erstellen neuer Abhängigkeiten vom Device Offboarding Agent.
  • Stellen Sie vorhandene Offboarding-Workflows auf zuvor verwendete Gerätelebenszyklus- und Wartungsoptionen in Intune um.

Der Device Offboarding Agent identifiziert veraltete oder falsch ausgerichtete Geräte in Intune und Entra ID, bietet umsetzbare Erkenntnisse und erfordert die Genehmigung des Administrators, bevor Geräte offboardet werden. Der Device Offboarding Agent ergänzt die vorhandene Intune-Automatisierung, indem er Erkenntnisse liefert und mehrdeutige Fälle behandelt, in denen die automatisierte Bereinigung möglicherweise nicht ausreicht.

Voraussetzungen

Cloudanforderungen

Der Agent wird nur in der öffentlichen Cloud unterstützt. Es wird in Government-Clouds nicht unterstützt.

Voraussetzungen für die Lizenzierung

Um Security Copilot-Agents in Microsoft Intune verwenden zu können, muss Ihre organization bestimmte Lizenzierungsanforderungen erfüllen.

Erforderliche Lizenzen:

Anforderungen an Plugins

Plugins ermöglichen es Security Copilot-Agents, eine Verbindung mit Microsoft-Diensten herzustellen und spezielle Aktionen auszuführen.

Der Device Offboarding Agent erfordert das folgende Plugin:

Erfahren Sie mehr über Plug-Ins.

Anforderungen an die Geräteplattform

Der Agent unterstützt Geräte, die von Intune auf mehreren Plattformen verwaltet werden, einschließlich Windows, iOS/iPadOS, macOS, Android und Linux.
Sie gilt sowohl für unternehmenseigene als auch für BYOD-Szenarien (Bring-Your-Own-Device).

Der Agent unterstützt nicht:

  • Hybride Entra-verbundene Windows-Geräte
  • Windows Autopilot-Geräte
  • Freigegebene Geräte
  • Microsoft Teams Phones

Anforderungen an Rollen

Die Rollenanforderungen variieren je nachdem, ob Sie den Agent konfigurieren oder verwenden, und je nachdem, welche spezifischen Aktionen ausgeführt werden.


Verwenden Sie ein Konto mit den folgenden Rollen, um den Device Offboarding Agent zu aktivieren, zu konfigurieren und zu löschen :

Intune-Rollen, entweder:

Entra-Rollen, entweder:

Security Copilot-Rollen:


Um den Agent zu verwenden und Offboardingaktionen durchzuführen, verwenden Sie ein Konto mit mindestens den folgenden Rollen:

Intune-Rollen, entweder:

Entra-Rollen, entweder:

Security Copilot-Rollen:

So funktioniert es

Um ein sicheres und effizientes Management des Lebenszyklus von Geräten zu unterstützen, führt der Device Offboarding Agent eine Reihe automatisierter Auswertungen und Aktionen durch. Hier ist eine Aufschlüsselung des Workflows:

1. Signalaggregation

Der Device Offboarding Agent beginnt mit dem Aggregieren von Signalen von Microsoft Intune und Microsoft Entra ID. Diese Signale umfassen Indikatoren, die bestimmen helfen, ob ein Gerät aktiv, veraltet oder falsch konfiguriert ist.

2. Bewertung

Der Agent wertet jedes Gerät mithilfe einer vordefinierten Logik und etwaiger optionaler benutzerdefinierter Anweisungen aus, die von einem Administrator bereitgestellt werden.

3. Empfehlungen

Basierend auf dieser Bewertung generiert der Agent Empfehlungen, die Geräte für das Offboarding kennzeichnen, zusammen mit vorgeschlagenen Aktionen und den Gründen dafür.

4. Genehmigung durch Admins

Ohne explizite Administratorgenehmigung werden keine Änderungen an Geräten vorgenommen. Der Agent gibt detaillierte Empfehlungen, aber die endgültige Entscheidung über das Offboarding eines Geräts liegt beim IT-Administrator.

5. Unterstützte Sanierung

Nach Genehmigung durch den Administrator deaktiviert der Device Offboarding Agent die entsprechenden Entra ID-Objekte. Es erleichtert auch den Offboardingprozess, indem es Anleitungen zu zusätzlichen Wartungsschritten enthält, z. B. dem Entfernen von Geräten aus Microsoft Defender oder Apple Business Manager.

Agent-Identität

Der Device Offboarding Agent wird unter der Identität und den Berechtigungen des Intune-Administratorkontos ausgeführt, das während des Setups verwendet wird. Die Aktionen sind auf die Berechtigungen dieses Kontos beschränkt, und die Identität wird bei jeder Ausführung aktualisiert. Wenn der Agent 90 aufeinanderfolgende Tage nicht ausgeführt wird, läuft seine Authentifizierung ab, und nachfolgende Ausführungen schlagen fehl, bis er erneuert wird. Um die Funktionalität aufrechtzuerhalten, erneuern Sie die Agent-Identität vor Ablauf des 90-Tage-Limits.

Überlegungen zum Betrieb

Beachten Sie vor dem Ausführen des Device Offboarding Agents Folgendes:

  • Administratoren müssen den Agent manuell starten. Nach dem Start kann sie nicht mehr angehalten oder gestoppt werden.
  • Administratoren können den Agent nur über das Microsoft Intune Admin Center starten.
  • Nur der Administrator, der den Agent eingerichtet hat, kann Sitzungsdetails im Microsoft Security Copilot-Portal anzeigen.
  • Der Agent identifiziert Geräte, die innerhalb der letzten 30 Tage aus Intune zurückgezogen, gelöscht oder gelöscht wurden.
  • Der Agent beschränkt die Ergebnisse auf die ersten 10.000 Geräte.
  • Nach der Genehmigung durch den Administrator zum Offboarding deaktiviert der Agent Entra ID-Objekte. Weitere Schritte zur Fehlerbehebung werden als Anweisungen für Administratoren bereitgestellt.
  • Der Agent behält Vorschläge nicht über Läufe hinweg bei. Durch eine erneute Ausführung werden vorherige Empfehlungen gelöscht.
  • Pro Mandant wird nur eine Agent-Instance unterstützt.

Wichtig

Die vom Agent gemeldeten Daten werden durch Agent-Vorschläge angezeigt. Diese Informationen sind möglicherweise für Administratoren sichtbar, die Zugriff auf den Agent im Intune Admin Center haben, auch wenn sie Daten außerhalb ihrer zugewiesenen Verwaltungseinheiten (AUs) in Microsoft Entra ID enthalten.

Aktivieren des Agents

Führen Sie die folgenden Schritte aus, um den Device Offboarding Agent zu aktivieren:

  1. Wählen Sie im Microsoft Intune Admin Center die Option "Agents" und dann den Agent aus, den Sie aktivieren möchten.
  2. Wählen Sie Agent einrichten aus, um den Einrichtungsbereich zu öffnen.
  3. Überprüfen Sie die Details, um sicherzustellen, dass die Anforderungen erfüllt sind, und wählen Sie dann Agent starten aus.

Der Agent wird bis zum Abschluss des Vorgangs ausgeführt und zeigt dann die Ergebnisse auf der Registerkarte "Übersicht " an.

Screenshot des Setup-Bereichs des Device Offboarding-Agents.

Benutzerdefinierte Anweisungen konfigurieren

Verwenden Sie benutzerdefinierte Anweisungen, um die Logik des Agents basierend auf den Anforderungen Ihrer Organization zu steuern. Benutzerdefinierte Anweisungen helfen bei der Verfeinerung der Bewertungskriterien des Agents und ermöglichen es Ihnen, bestimmte Geräte in Offboarding-Empfehlungen einzubeziehen oder auszuschließen.

Diese Anweisungen können verwendet werden, um:

  • Ein- oder Ausschließen bestimmter Objekt-IDs.
  • Legen Sie Schwellenwerte für die Geräteaktivität fest.

Wenn Ihre organization beispielsweise über exekutive Geräte verfügt, die Sie nicht für das Offboarding kennzeichnen möchten, können Sie benutzerdefinierte Anweisungen verwenden, um sie auszuschließen. Ohne diesen Ausschluss erkennt der Agent möglicherweise Identitätskonflikte auf diesen Geräten und nutzt SCUs, um Offboarding vorzuschlagen – auch wenn dies nicht angemessen ist. Benutzerdefinierte Anweisungen helfen Ihnen, dieses Problem zu verhindern, indem sie die Logik des Agenten basierend auf den Anforderungen Ihres Unternehmens steuern.

Benutzerdefinierte Anweisungen bleiben zwischen Agentausführungen, d. h. sobald Sie sie festgelegt haben, werden sie bei jeder Ausführung des Agents ausgewertet. Sie können benutzerdefinierte Anweisungen jederzeit auf der Registerkarte Einstellungen ändern und den Agent erneut ausführen. Im Abschnitt "Faktoren " eines Vorschlags werden Details dazu hervorgehoben, welche benutzerdefinierten Anweisungen beim Erstellen der Liste der vorgeschlagenen Geräte für das Offboarding berücksichtigt wurden.

So konfigurieren Sie benutzerdefinierte Anweisungen:

  1. Wählen Sie im Microsoft Intune Admin CenterAgents>Device Offboarding Agent (Vorschau).
  2. Wählen Sie die Registerkarte Einstellungen.
  3. Geben Sie im Feld Anweisungen eine Eingabeaufforderung ein, um die Bewertungskriterien des Agenten anzupassen.

Beispiele für benutzerdefinierte Anweisungen, die Sie verwenden können

Geräte mit IDs ausschließen [...]

Geräte mit letzter Aktivität nach [...]

Geräte mit der letzten Aktivität vor [...]

Nur Geräte mit IDs [...]

Wichtig

Wenn Sie eine oder mehrere deviceIds angeben und keine davon innerhalb der letzten 30 Tage zurückgezogen, zurückgesetzt oder gelöscht wurde, kann der Agent nicht ausgeführt werden.

Nur Geräte mit der letzten Aktivität nach [...]

Schließen Sie nur Geräte mit der letzten Aktivität vor [...]

Erneuern des Agent

Agenten laufen nach 90 Tagen Inaktivität ab. Wenn die Authentifizierung abläuft, schlagen die Agentausführung fehl, bis Sie sich erneut authentifizieren. Sie können die Authentifizierung jederzeit verlängern.

Wenn der Ablauf näher rückt, zeigt Intune eine Warnung auf der Agent-Übersichtsseite an. Sowohl Copilot-Besitzer als auch Copilot-Mitwirkende können dieses Banner sehen, das Sie auffordert, die Agent-Identität zu erneuern.

So erneuern Sie den Agent:

  1. Öffnen Sie das Microsoft Security Copilot Admin Center, und melden Sie sich mit einem Konto an, das über die erforderlichen Berechtigungen verfügt.
  2. Wählen Sie Agents aus.
  3. Suchen Sie den Agent, der erneuert werden muss, und wählen Sie Zum Agent wechseln aus.
  4. Wählen Sie auf der Seite mit den Agent-Details die Option ... und dann Bearbeiten aus.
  5. Wählen Sie Authentifizierung erneuern aus. Der Agent verwendet standardmäßig Ihre Anmeldeinformationen. Wenn Sie andere Anmeldeinformationen verwenden möchten, wählen Sie "Erneut authentifizieren " aus, und geben Sie sie an.

Nach der Erneuerung wird das Warnbanner ausgeblendet, und eine Popupbenachrichtigung bestätigt den Erfolg.

Entfernen des Agents

Wenn Sie einen Agent entfernen, werden alle zugehörigen generierten Daten, einschließlich Vorschläge und Aktivitäten, gelöscht. Zuvor angewendete Vorschläge bleiben unverändert.

Schritte zum Entfernen einer Agent-instance:

  1. Wählen Sie im Microsoft Intune Admin Centerdie Option "Agents" aus.
  2. Wählen Sie die Agent-Instance aus, die Sie entfernen möchten.
  3. Wählen Sie Agent entfernen aus, und bestätigen Sie das Entfernen.

Nach dem Entfernen:

  • Das Agent-Fenster kehrt in seinen ursprünglichen Zustand zurück.
  • Ein Administrator kann den Agent später erneut installieren, indem er den Setupvorgang wiederholt.

Die Zukunft von Intune-Agents mitgestalten

Treten Sie unserem Feedbackforum für Intune-Agents bei, um Erkenntnisse auszutauschen und Einfluss auf kommende Funktionen in Microsoft Intune zu nehmen.

Registrieren Sie sich, und erfahren Sie mehr: https://aka.ms/IntuneAgentsForum

Nächste Schritte