Richtlinienkonfigurations-Agent in Microsoft Intune

Wichtig

Ab dem 31. August 2026 sind der Richtlinienkonfigurations-Agent (Policy Configuration Agent, PCA) und der Änderungsüberprüfungs-Agent (CRA) nicht mehr im Microsoft Intune Admin Center verfügbar.

Überprüfen Sie alle vorhandenen Prozesse, die diese Agents verwenden, und schließen Sie alle aktiven Agent-Ausführungen vor diesem Datum ab. Vermeiden Sie das Erstellen neuer Abhängigkeiten von diesen Agents.

Für Sie bedeutet diese Änderung:

  • Sie können die vorhandenen Benutzeroberflächen für den Richtlinienkonfigurations-Agent (Policy Configuration Agent, PCA) und den Change Review Agent (CRA) bis zum 31. August 2026 weiterhin verwenden.
  • Nach dem 31. August 2026 sind diese Agents und die zugehörigen Erfahrungen im Microsoft Intune Admin Center nicht mehr verfügbar.
  • Wenn Ihre Organization auf diese Agents angewiesen ist, überprüfen und aktualisieren Sie die betroffenen Betriebsprozesse vor dem Einstellungsdatum.

Empfohlene Maßnahmen:

  • Schließen Sie alle aktiven Aktivitäten des Richtlinienkonfigurations-Agents (PCA) und des Change Review Agent (CRA) vor dem 31. August 2026 ab.
  • Vermeiden Sie das Erstellen neuer Workflows oder Abhängigkeiten, die auf diese Agents angewiesen sind.
  • Überprüfen Sie bestehende Verwaltungsprozesse, die von diesen Agenten abhängen, und planen Sie alternative Ansätze vor dem Außerbetriebnahmedatum

Der Intune-Richtlinienkonfigurations-Agent verwendet die generativen KI-gestützten Features in Security Copilot. Es hilft IT-Administratoren, komplexe Anforderungen und Branchenstandarddokumente in umsetzbare Intune-Einstellungen zu übersetzen.

Administratoren können schnell Intune-Einstellungskatalogrichtlinien erstellen, die den organisatorischen oder gesetzlichen Baselines entsprechen, einschließlich etwaiger Härtungsinitiativen.

Mit dem Agent können Sie:

  • Laden Sie ein Dokument oder einen Branchen-Benchmark hoch, und der Agent identifiziert relevante und übereinstimmende Intune-Einstellungen.

    Sie können Konformitätsstandards und gängige Branchenbenchmarks wie Security Technical Implementation Guides (STIGs) und NIST-Richtlinien (National Institute of Standards and Technology) hochladen.

  • Kann interne Richtliniendokumente und Baselines hochladen, z. B. die Sicherheitsrichtlinien oder Complianceanforderungen Ihrer Organization.

  • Erhalten Sie relevante Konfigurationseinstellungen und umsetzbare Vorschläge basierend auf Ihren hochgeladenen Dokumenten.

  • Kann die Vorschläge anpassen, um eine Baseline zu erstellen, die zu Ihrer Umgebung passt. Wenn Ihre organization beispielsweise eine Ausnahme von einer CIS-Regel aufweist, können Sie diese Regel aus der endgültigen Richtlinie entfernen.

Der Agent führt Sie auch durch die Erstellung einer Richtlinie mithilfe der Vorschläge und hilft bei der Konfiguration jeder Einstellung entsprechend den Anforderungen Ihrer Organization. Sie können diese Vorschläge überprüfen und speichern.

Inhalt dieses Artikels:

  • Listet die Voraussetzungen für die Verwendung des Agents auf
  • Erläutert die Funktionsweise des Agents
  • Zeigt Ihnen, wie Sie den Agent einrichten
  • Zeigt, wie Sie den Agent erneuern oder entfernen

Weitere Informationen zur Verwendung des Agents finden Sie unter Verwenden des Richtlinienkonfigurations-Agents.

Voraussetzungen

Cloudanforderungen

Der Agent wird nur in der öffentlichen Cloud unterstützt. Es wird in Government-Clouds nicht unterstützt.

Voraussetzungen für die Lizenzierung

Um Security Copilot-Agents in Microsoft Intune verwenden zu können, sind die folgenden Lizenzen erforderlich:

Anforderungen an Plugins

Plugins ermöglichen es Security Copilot-Agents, eine Verbindung mit Microsoft-Diensten herzustellen und spezielle Aktionen auszuführen. Dieser Agent erfordert das folgende Plugin:

Wenn Sie Copilot in Intune verwenden, ist das Intune-Plug-In bereits aktiviert. Erfahren Sie mehr über Plug-Ins.

Anforderungen an die Geräteplattform

Dieses Feature unterstützt die folgenden Plattformen:

  • Windows

Anforderungen an Rollen

Verwenden Sie zum Aktivieren und Konfigurieren des Agents ein Konto mit den folgenden Rollen:

Security Copilot-Rollen:

Intune-Rollen:


Um den Agent zu verwenden, Vorschläge zu generieren und Richtlinienempfehlungen zu erhalten, verwenden Sie ein Konto mit den folgenden Rollen:

Security Copilot-Rollen:

Intune-Rollen:


Um den Agent zu verwenden, Vorschläge zu generieren, Richtlinienempfehlungen zu erhalten und Richtlinien zu erstellen, verwenden Sie ein Konto mit den folgenden Rollen:

Security Copilot-Rollen:

Intune-Rollen:

Funktionsweise des Agents

Diagramm, das verschiedene Schritte und Phasen des Workflows des Richtlinienkonfigurations-Agenten in Microsoft Intune zeigt.

Auf allgemeiner Ebene führt der Agent die folgenden Schritte aus.

  1. Eingabeerfassung: Sie geben dem Agent eine Eingabe, die Ihren Richtlinienanforderungen entspricht. Dabei kann es sich um ein Dokument handeln, das Sie hochladen, oder um eine direkte Texteingabe, z. B All laptops must have BitLocker enabled with AES-256 encryption.

    Der Agent unterstützt benutzerdefinierte Dokumente und Anforderungslisten mit Aufzählungen.

  2. Verarbeitung und Analyse natürlicher Sprache: Wenn Sie den Agent für Ihre Eingabe ausführen, verwendet der Agent Security Copilot, um die Eingabe zu analysieren und zuzuordnen. Er liest die Sprache durch und identifiziert einzelne Einstellungen, die der Text beschreibt.

    Wenn im Dokument beispielsweise "Verwendung von USB-Speichergeräten nicht zulassen" steht, interpretiert der Agent den Text als Anforderung bezüglich der Richtlinie für externen Speicher.

    Security Copilot ist optimiert, um allgemeine Richtlinienanweisungen und technische Steuerelemente aus Textbeschreibungen zu erkennen. Es kann komplexe Formulierungen oder unterschiedliche Formate verarbeiten.

  3. Ordnen Sie Regeln den Intune-Einstellungen zu: Für jede analysierte Anforderung versucht der Agent, eine entsprechende Einstellung für den Einstellungskatalog zu finden, mit der dieses Ziel erreicht wird. Der Agent verwendet integrierte Kenntnisse der Funktionen von Intune, um die richtige Einstellung und den Einstellungswert auszuwählen, der die Anforderung erfüllt.

  4. Generiert Richtlinienvorschläge: Der Agent kompiliert die Zuordnungsergebnisse in einen Entwurf eines Intune-Konfigurationsprofils mit den empfohlenen Einstellungen.

  5. Überprüfung und Bestätigung durch den Admin: Bevor etwas angewendet wird, überprüfen Sie die Ausgabe des Agents. Wählen Sie im Admin Center den Vorschlag des Agents aus, um die Details anzuzeigen. Möglicherweise wird eine Liste der empfohlenen Einstellungen (unterstützte Zuordnungen) und separate Listen für nicht unterstützte oder nicht zugeordnete Elemente angezeigt.

    In dieser Phase sollten Sie:

    • Details anzeigen - Sie können auf jede empfohlene Einstellung eingehen, um die Begründung zu lesen und anzupassen. instance könnte der Agent eine Kennwortlänge von 14 Zeichen vorschlagen, da in der Baseline .at least 12
    • Entfernen oder Ausschließen - Wenn es bestimmte Vorschläge gibt, die Sie nicht implementieren möchten, können Sie sie entfernen, wenn Sie den Agent anweisen, die Gerätekonfigurationsrichtlinie zu erstellen.
    • Nicht unterstützte Elemente anerkennen – Für alle Anforderungen, die Intune nicht erzwingen kann, dokumentieren Sie, wie Sie sie behandeln wollen, oder bestätigen Sie sie. Die Rolle des Agenten ist informativ und soll sicherstellen, dass Sie sich über alle Lücken im Klaren sind.
  6. Richtlinienerstellung: Nachdem Sie die Vorschläge bestätigt haben, können Sie ein neues Konfigurationsprofil mit allen empfohlenen Einstellungen erstellen. Diese Richtlinie für den Einstellungskatalog wird erst erzwungen, wenn Sie sie zuweisen, genau wie jede Intune-Richtlinie, die Sie manuell erstellen.

    In dieser Phase ist die Richtlinie eine normale Intune-Richtlinie. Sie können sie den entsprechenden Gruppen zuweisen und die Richtlinie umbenennen.

  7. Bereitstellen und Überwachen: Sobald die Richtlinie zugewiesen ist, beginnen die Geräte mit den neuen Einstellungen mit der Berichterstellung. Die Arbeit des Agenten ist so lange erledigt, bis Sie ihn erneut ausführen.

Agent-Identität

Der Agent wird unter der Identität und den Berechtigungen des Kontos ausgeführt, das während dieses Setups verwendet wird. Aktionen sind auf die Berechtigungen dieses Kontos beschränkt, und die Identität wird bei jeder Ausführung aktualisiert. Änderungen an den Berechtigungen des Kontos wirken sich also bei der nächsten Ausführung auf die Funktionen des Agents aus.

Es wird empfohlen, sich mit der Rolle "Security Copilot Besitzer" anzumelden, um den Agent einzurichten. Einige Rollen verfügen möglicherweise automatisch über die erforderlichen Berechtigungen. Weitere Informationen finden Sie unter Security Copilot-Rollen.

Agent einrichten

Vor dem Aktivieren des Agents:

  • Ein Administrator muss den Agent manuell starten. Nach dem Start gibt es keine Option mehr, den Agent zu beenden oder anzuhalten.
  • Der Agent kann nur über das Microsoft Intune Admin Center gestartet werden.
  • Sitzungsdetails im Microsoft Security Copilot-Portal sind nur für den Benutzer sichtbar, der den Agent eingerichtet hat.
  • Pro Mandant wird nur eine Agent-Instance unterstützt.

Führen Sie die folgenden Schritte aus, um den Agent einzurichten:

  1. Wählen Sie im Microsoft Intune Admin Center denRichtlinienkonfigurations-Agent für Agents> aus.

  2. Wählen Sie in der Übersichtdie Option Agent einrichten aus.

    Im Bereich " Richtlinienkonfigurations-Agent einrichten " werden die erforderlichen Berechtigungen zum Einrichten des Agents aufgeführt und weitere Informationen zu den Setupanforderungen bereitgestellt.

  3. Wählen Sie Agent einrichten aus.

Nach Abschluss des Vorgangs kann der Agent verwendet werden. Weitere Informationen zur Verwendung des Agents finden Sie unter Verwenden des Richtlinienkonfigurations-Agents.

Erneuern des Agent

Wenn Sie einen Agent 90 Tage lang nicht verwenden, läuft die Autorisierung des Agents ab, und die Agentausführung schlägt fehl, bis zur erneuten Authentifizierung. Sie können die Agent-Authentifizierung jederzeit erneuern.

Wenn sich das Ablaufdatum nähert, zeigt Intune eine Warnung auf der Agent-Übersichtsseite an, die für jeden Copilot-Besitzer und Copilot-Mitwirkenden sichtbar ist. Die Warnung fordert Sie auf, die Agent-Identität zu erneuern.

Um die Agent-Identität erneut zu autorisieren, wählen Sie Authentifizierung erneuern aus. Wenn Sie die Agent-Authentifizierung erneuern, verwendet der Agent automatisch die angemeldeten Anmeldeinformationen. Wenn Sie die Anmeldeinformationen nicht verwenden möchten, wählen Sie die > Registerkarte >"Agent-Einstellungen" aus. Wählen Sie eine andere Identität aus.

Nach der Verlängerung wird das Warnbanner ausgeblendet, und eine Popupbenachrichtigung bestätigt, dass die Verlängerung erfolgreich war.

Screenshot des Bildschirms

Entfernen des Agents

Wenn Sie einen Agent entfernen, werden alle zugehörigen generierten Daten, einschließlich Vorschläge und Aktivitäten, gelöscht. Zuvor angewendete Vorschläge bleiben unverändert.

Schritte zum Entfernen einer Agent-instance:

  1. Wählen Sie im Microsoft Intune Admin Centerdie Option "Agents" aus.
  2. Wählen Sie die Agent-Instance aus, die Sie entfernen möchten.
  3. Wählen Sie Agent entfernen aus, und bestätigen Sie das Entfernen.

Nach dem Entfernen:

  • Das Agent-Fenster kehrt in seinen ursprünglichen Zustand zurück.
  • Ein Administrator kann den Agent später erneut installieren, indem er den Setupvorgang wiederholt.

Die Zukunft von Intune-Agents mitgestalten

Treten Sie unserem Feedbackforum für Intune-Agents bei, um Erkenntnisse auszutauschen und Einfluss auf kommende Funktionen in Microsoft Intune zu nehmen.

Registrieren Sie sich, und erfahren Sie mehr: https://aka.ms/IntuneAgentsForum