Authentifizierungsmethoden für die automatische Geräteregistrierung in Intune

Gilt für iOS/iPadOS

In diesem Artikel werden die Authentifizierungsmethoden beschrieben, die für iOS-/iPadOS-Geräte verfügbar sind, die über die automatisierte Geräteregistrierung in Intune registriert sind. Zu den verfügbaren Authentifizierungsmethoden gehören:

  • Intune-Unternehmensportal-App
  • Setup-Assistent mit moderner Authentifizierung
  • JIT-Registrierung (Just-in-Time) für den Setup-Assistenten mit moderner Authentifizierung
  • Setup-Assistent (Legacy)

Alle Methoden sind für unternehmenseigene Geräte mit Benutzeraffinität verfügbar und wurden über Apple Business oder Apple School Manager erworben.

Option 1: Intune-Unternehmensportal-App

Verwenden Sie die Intune-Unternehmensportal-App als Authentifizierungsmethode, wenn Sie Folgendes wünschen:

  • Verwenden Sie die mehrstufige Authentifizierung (MFA).
  • Sie möchten Benutzer zum Ändern ihres Kennworts auffordern, wenn sie sich zum ersten Mal anmelden.
  • Sie möchten Benutzer dazu auffordern, ihre abgelaufenen Kennwörter bei der Registrierung zurückzusetzen.
  • Registrieren Sie Geräte in Microsoft Entra ID, und verwenden Sie die mit Microsoft Entra ID verfügbaren Funktionen, z. B. bedingten Zugriff.
  • Installieren Sie die Unternehmensportal-App während der Registrierung automatisch. Wenn Ihr Unternehmen das Apple Volume Purchase Program (VPP) nutzt, können Sie die Unternehmensportal-App während der Registrierung ohne die Apple-IDs der Benutzer automatisch installieren.
  • Sie sollten das Gerät so lange sperren, bis die Unternehmensportal-App installiert ist.

Achtung

Intune blockiert eine Registrierung, die diese Authentifizierungsmethode verwendet, wenn der Gerätebenutzer mit einem kontogesteuerten Apple-Benutzerregistrierungsrichtlinientyp adressiert ist. Dieses Verhalten wird erwartet. Der Benutzer erhält eine Fehlermeldung, die besagt, dass sein Konto die Registrierung über die Unternehmensportal-App nicht unterstützt und dass er sich über die Website des Unternehmensportals registrieren muss. Um erfolgreiche Registrierungen über die automatische Geräteregistrierung sicherzustellen, verwenden Sie Option 2: Setup-Assistent mit moderner Authentifizierung als Authentifizierungsmethode, wenn Sie mit kontogesteuerten Richtlinientypen für die Apple-Benutzerregistrierung arbeiten.

Option 2: Setup-Assistent mit moderner Authentifizierung

Diese Option bietet die gleiche Sicherheit wie die Authentifizierung des Intune-Unternehmensportals, unterscheidet sich jedoch, da der Gerätebenutzer auf Teile des Geräts zugreifen kann, auch wenn das Unternehmensportal nicht installiert wurde. Verwenden Sie diese Option für die Authentifizierung, wenn Sie Folgendes ausführen möchten:

  • Setzen Sie das Gerät zurück.
  • Verwenden Sie die mehrstufige Authentifizierung (MFA).
  • Sie möchten Benutzer zum Ändern ihres Kennworts auffordern, wenn sie sich zum ersten Mal anmelden.
  • Sie möchten Benutzer dazu auffordern, ihre abgelaufenen Kennwörter bei der Registrierung zurückzusetzen.
  • Registrieren Sie Geräte in Microsoft Entra ID, und verwenden Sie die mit Microsoft Entra ID verfügbaren Funktionen, z. B. bedingten Zugriff.
  • Installieren Sie die Unternehmensportal-App während der Registrierung automatisch. Wenn Ihr Unternehmen das Apple Volume Purchase Program (VPP) nutzt, können Sie die Unternehmensportal-App während der Registrierung ohne die Apple-IDs der Benutzer automatisch installieren.
  • Erlauben Sie Benutzern, das Gerät auch dann zu verwenden, wenn die Unternehmensportal-App nicht installiert ist.

Der Setup-Assistent mit moderner Authentifizierung wird auf Geräten mit iOS/iPadOS 13.0 und höher unterstützt. Ältere iOS-/iPadOS-Geräte, denen diese Art von Richtlinie zugewiesen ist, greifen auf die Authentifizierung des Setup-Assistenten (Legacy) zurück.

Automatisches Installieren der Unternehmensportal-App

Wenn Ihr Unternehmen das Apple Volume Purchase Program (VPP) nutzt, können Sie die Unternehmensportal-App während der Registrierung ohne die Apple-IDs der Benutzer automatisch installieren. Um die automatische Installation in Ihrer Registrierungsrichtlinie zu aktivieren, wählen Sie Ja für Unternehmensportal mit VPP installieren. Es wird empfohlen, diese Option zu verwenden.

Wenn Sie die VPP-Option nicht verwenden, muss der Gerätebenutzer seine Apple-ID während des Setup-Assistenten oder wenn Intune versucht, das Unternehmensportal zu installieren, eingeben.

In beiden Szenarien wird die Installationsoption des Unternehmensportals für den Gerätebenutzer ausgeblendet, und das Unternehmensportal wird zu einer erforderlichen App auf seinem Gerät. Wenn der Benutzer den Startbildschirm erreicht, wendet Intune automatisch die richtige App-Konfigurationsrichtlinie auf das Gerät an.

Achtung

Senden Sie nach der Registrierung mit dem Setup-Assistenten mit moderner Authentifizierung keine separate App-Konfigurationsrichtlinie für iOS-/iPadOS-Geräte an das Unternehmensportal. Dies führt zu einem Fehler.

Mehrstufige Authentifizierung

Achtung

Die phishingresistente MFA wird im Setup-Assistenten für iOS/iPadOS nicht unterstützt. Benutzern, die iOS-/iPadOS-Geräte über die automatische Geräteregistrierung mit dem Setup-Assistenten mit moderner Authentifizierung registrieren, muss eine alternative MFA-Methode zur Verfügung stehen, um die Geräteregistrierung abzuschließen. Weitere Informationen zum Auswählen einer alternativen MFA-Methode finden Sie unter Mehrstufige Authentifizierung vorschreiben.

Die mehrstufige Authentifizierung (MFA) ist erforderlich, wenn bei der Registrierung oder während der Anmeldung im Unternehmensportal eine Richtlinie für bedingten Zugriff angewendet wird, die dies erfordert. Die mehrstufige Authentifizierung ist jedoch optional und basiert auf den Microsoft Entra-Einstellungen in der Zielrichtlinie für bedingten Zugriff.

Externe Authentifizierungsmethoden werden in Microsoft Entra ID unterstützt, was bedeutet, dass Sie Ihre bevorzugte MFA-Lösung verwenden können, um MFA während der Geräteregistrierung zu erleichtern. Wenn Sie sich für die Verwendung eines externen MFA-Anbieters entscheiden, sollten Sie vor dem Bereitstellen von Registrierungsrichtlinien für alle Geräte einen Testlauf durchführen, um sicherzustellen, dass sowohl der MFA-Bildschirm von Microsoft Entra als auch MFA während der Registrierung funktionieren. Weitere Informationen und Supportdetails zu externen Authentifizierungsmethoden finden Sie unter Public Preview: Externe Authentifizierungsmethoden in Microsoft Entra ID.

Aktion im Unternehmensportal erforderlich

Nachdem der Gerätebenutzer die Bildschirme des Setup-Assistenten durchlaufen hat, landet er auf der Startseite. An diesem Punkt wird ihre Benutzeraffinität hergestellt. Bis sich der Benutzer jedoch mit seinen Microsoft Entra-Anmeldeinformationen beim Unternehmensportal anmeldet und "Beginnen" auswählt, gilt Folgendes:

  • Wird nicht vollständig bei Microsoft Entra ID registriert.
  • Wird nicht in der Geräteliste des Benutzers in Microsoft Entra ID angezeigt.
  • Hat keinen Zugriff auf Ressourcen, die durch bedingten Zugriff geschützt sind.
  • Die Gerätekonformität wird nicht ausgewertet.
  • Wird von anderen Apps zum Unternehmensportal umgeleitet, wenn der Benutzer versucht, verwaltete Anwendungen zu öffnen, die durch bedingten Zugriff geschützt sind.

Option 3: Just-in-Time-Registrierung für den Setup-Assistenten mit moderner Authentifizierung

Diese Option entspricht dem Setup-Assistenten mit moderner Authentifizierung, mit der Ausnahme, dass das Unternehmensportal für die Registrierung oder Compliance von Microsoft Entra nicht erforderlich ist. Stattdessen sind Registrierungs- und Complianceprüfungen von Microsoft Entra vollständig in eine bestimmte Microsoft- oder Nicht-Microsoft-App integriert, die mit der Apple-App-Erweiterung für einmaliges Anmelden (Single Sign-On, SSO) konfiguriert ist. Die Erweiterung reduziert Authentifizierungsaufforderungen und richtet SSO auf dem gesamten Gerät ein. Bei der JIT-Registrierung werden Benutzer aufgefordert, sich zweimal zu authentifizieren:

  • Eine Authentifizierung verarbeitet die Registrierung und die Affinität zwischen Benutzer und Gerät. Sie erfolgt, wenn der Gerätebenutzer sein Gerät einschaltet und sich beim Setup-Assistenten anmeldet.
  • Eine andere Authentifizierung behandelt die Microsoft Entra-Registrierung und erfolgt, wenn sich der Benutzer bei der angegebenen App anmeldet. Compliance-Prüfungen werden auch in dieser App durchgeführt.

Hinweis

Wenn Ihre organization Microsoft Defender for Endpoint verwendet, stellen Sie sicher, dass die Microsoft Defender for Endpoint-App nicht der erste App-Benutzer ist, der die JIT-Registrierung und Compliancewartung wie erwartet funktioniert.

Sobald der Gerätebenutzer den Startbildschirm erreicht, kann er sich bei jeder Geschäfts-, Schul- oder Uni-App anmelden, die mit der SSO-Erweiterung konfiguriert ist, um die Registrierung und Compliance von Microsoft Entra abzuschließen. SSO meldet den Benutzer bei allen Apps an, die Teil Ihrer SSO-Erweiterungsrichtlinie sind. Zu diesem Zeitpunkt können sie sich auch manuell bei jeder App anmelden, die nicht für die Verwendung der SSO-Erweiterung konfiguriert ist.

So richten Sie die JIT-Registrierung mit automatisierter Geräteregistrierung ein:

  1. Erstellen Sie eine Gerätekonfigurationsrichtlinie, und konfigurieren Sie die Einstellungen in der Kategorie "App-Erweiterung für einmaliges Anmelden ". Schritte finden Sie unter Einrichten der Just-in-Time-Registrierung.

  2. Erstellen Sie eine Apple-Registrierungsrichtlinie , und wählen Sie den Setup-Assistenten mit moderner Authentifizierung als Authentifizierungsmethode aus. Um diesen Schritt ausführen zu können, muss ein aktives automatisiertes Geräteregistrierungstoken von Apple Business oder Apple School Manager in Intune vorhanden sein.

  3. Wenn Sie in der Registrierungsrichtlinie auf die Seite "Zuweisungen" gelangen, weisen Sie die Richtlinie den Geräten zu, die von Apple Business und Apple School Manager synchronisiert werden. Nachdem Sie die Richtlinie zugewiesen haben, können Mitarbeiter und Schüler/Studenten die Einrichtung und Authentifizierung auf ihren Geräten abschließen.

    Hinweis

    Das Unternehmensportal wird weiterhin als erforderliche App an Geräte gesendet, obwohl es für die Registrierung oder Compliance von Microsoft Entra nicht erforderlich ist. Gerätebenutzer können die App "Unternehmensportal" verwenden, um Protokolle zu sammeln und hochzuladen, wenn Probleme in der App auftreten.

Beispiel für eine erfolgreiche Authentifizierung

In der folgenden Ereignissequenz wird ein Beispiel dafür beschrieben, wie eine erfolgreiche Authentifizierung mit der JIT-Registrierung für den Setup-Assistenten mit moderner Authentifizierung aussieht. Die Erfahrung Ihrer organization kann je nach Konfiguration Ihrer automatisierten Geräteregistrierung unterschiedlich sein.

  1. Der Gerätebenutzer schaltet das Gerät ein.

  2. Der Setup-Assistent wird gestartet. Der Gerätebenutzer authentifiziert sich mit seinen Microsoft Entra-Anmeldeinformationen im Setup-Assistenten.

  3. Der Gerätebenutzer führt die mehrstufige Authentifizierung durch, wenn dies in der Richtlinie für bedingten Zugriff erforderlich ist.

  4. Das Gerät schließt die Registrierung in Intune ab, und die Affinität zwischen Benutzer und Gerät wird hergestellt.

  5. Der Gerätebenutzer landet auf dem Startbildschirm, öffnet Microsoft Teams oder eine andere Office-App und meldet sich mit seinem Geschäftskonto an. Wenn das Gerät alle Konformitätsanforderungen erfüllt, hat der Gerätebenutzer sofort Zugriff auf seine Nachrichten und seinen Kalender.

    Hinweis

    Während der Registrierung von Microsoft Entra wird dem Gerätebenutzer möglicherweise ein kurzes Drehfeld angezeigt, während Intune die Konformitätsprüfungen abschließt. Dieses Verhalten ist normal und beabsichtigt.

  6. Die SSO-Erweiterung ermöglicht das einmalige Anmelden in allen anderen Ziel-Apps und allen Microsoft-Apps.

  7. Das Gerät ist bei Microsoft Entra ID registriert und konform. Sie können den Status des Geräts im Admin Center und unter Microsoft Entra ID anzeigen. Der Gerätebenutzer kann den Status im Intune-Unternehmensportal anzeigen und das Unternehmensportal für Compliance, App-Inventar, Gerätesynchronisierungen und Protokollfreigabe verwenden.

  8. Der Gerätebenutzer öffnet Teams und wird automatisch angemeldet.

Option 4: Setup-Assistent (Legacy)

Wichtig

Wir empfehlen die Verwendung des Setup-Assistenten mit moderner Authentifizierung für alle ADE-Szenarien (Automated Device Enrollment, automatische Geräteregistrierung) mit Benutzer-Gerät-Affinität. Vermeiden Sie die Verwendung der Legacyauthentifizierung.

Verwenden Sie den Legacy-Setup-Assistenten, wenn Sie möchten, dass Benutzer die typische Out-of-Box-Erfahrung für Apple-Produkte erleben. Diese Option installiert vorkonfigurierte Standardeinstellungen, wenn das Gerät bei Intune registriert wird. Verwenden Sie diese Option für die Authentifizierung in folgenden Fällen:

  • Sie möchten ein Gerät zurücksetzen.
  • Moderne Authentifizierungsfeatures wie die mehrstufige Authentifizierung möchten Sie nicht.
  • Sie möchten keine Geräte in Microsoft Entra ID registrieren. Der Setup-Assistent (Legacy) authentifiziert den Benutzer mit dem Apple .p7m-Token.

Wenn Sie Active Directory-Verbunddienste (AD FS) verwenden und zur Authentifizierung den Setup-Assistenten verwenden, ist der Endpunkt WS-Trust 1.3 Username/Mixed erforderlich. Weitere Informationen finden Sie unter "Get-AdfsEndpoint" in unserem Windows PowerShell-Referenzhandbuch.

Nächste Schritte

Nachdem Sie nun wissen, welche Authentifizierungsmethode Sie verwenden, erstellen Sie eine Apple-Registrierungsrichtlinie und wählen Sie die Authentifizierungsmethode aus, wenn Sie dazu aufgefordert werden. Um diesen Schritt ausführen zu können, muss ein aktives automatisiertes Geräteregistrierungstoken von Apple Business oder Apple School Manager in Intune vorhanden sein.