Einrichten der automatischen Geräteregistrierung für iOS/iPadOS

Gilt für iOS/iPadOS

In diesem Artikel wird beschrieben, wie Sie eine Registrierungsrichtlinie für die automatisierte iOS/iPadOS-Geräteregistrierung (Automated Device Enrollment, ADE) in Microsoft Intune erstellen. Eine Übersicht über ADE und die erforderliche Einrichtung finden Sie unter Übersicht über die automatisierte Geräteregistrierung von Apple.

Voraussetzungen

Anforderungen an die Geräteplattform

Neue oder gelöschte iOS/iPadOS-Geräte, die von Apple Business oder Apple School Manager erworben wurden.

Anforderungen an die Mandantenkonfiguration

Tipp

Bei der automatisierten Geräteregistrierung werden Gerätekonfigurationen angewendet, die von Gerätebenutzer*innen u. U. nicht aufgehoben werden können. Setzen Sie alle Geräte vor der Registrierung zurück, um sie wieder in den Auslieferungszustand zu versetzen.

Wenn Ihre Organization die Apple-Zugriffsverwaltung verwendet, können Sie optional die Apple-Zugriffsverwaltungseinstellungen in Apple Business oder Apple School Manager konfigurieren, um zu steuern, bei welchen iOS/iPadOS-Geräten im Besitz der organization sich Benutzer mit Apple-Konten anmelden können und welche Apps und Dienste verfügbar sind. Diese Einstellungen werden in Apple konfiguriert und von Microsoft Intune nach der Registrierung erzwungen. Sie sind nicht erforderlich, um die ADE-Einrichtung abzuschließen. Weitere Informationen finden Sie unter Konfigurieren des Dienstzugriffs für Apple-Konten.

Bereitstellen der Unternehmensportal-App

Wenn Sie die automatische Geräteregistrierung (Automated Device Enrollment, ADE) verwenden, stellen Sie die Intune-Unternehmensportal-App über Intune und nicht über den App Store bereit. Das Bereitstellen über Intune ist die einzige Möglichkeit für Folgendes:

  • Sicherstellen, dass alle ADE-Geräte, einschließlich bereits registrierter Geräte, die App erhalten
  • Aktivieren automatischer App-Updates für das Unternehmensportal auf ADE-Geräten.

Wichtig

Verwenden Sie nicht die App Store-Version der Unternehmensportal-App. Sie ist nicht mit der automatischen Geräteregistrierung kompatibel und bietet nicht die automatischen Updates und die Verfügbarkeit, die bei der Bereitstellung üblich sind.

Bereitstellen des Unternehmensportals als VPP-App

Stellen Sie die App als erforderliche VPP-App mit Gerätelizenzierung bereit. Informationen zum Synchronisieren, Zuweisen und Verwalten einer VPP-App finden Sie unter Zuweisen einer Volumenkauf-App.

Um automatische App-Updates für das Unternehmensportal zu aktivieren, wechseln Sie im Admin Center zu Ihren App-Tokeneinstellungen, und ändern Sie die Einstellung für Automatische App-Updates in Ja. Schritte zum Zugreifen auf Ihre Tokeneinstellungen finden Sie unter Hochladen eines Apple VPP- oder Apple Business-Standorttokens . Wenn Sie automatische Updates nicht aktivieren, muss der Gerätebenutzer manuell nach ihnen suchen.

Bereitstellen eines Geräts (Übergang von benutzerloser zu Benutzeraffinität)

Device Staging wird verwendet, um ein Gerät ohne Benutzeraffinität in ein Gerät mit Benutzeraffinität zu überführen. Um ein Gerät bereitzustellen, richten Sie die VPP-Bereitstellung wie zuvor beschrieben ein. Konfigurieren und stellen Sie dann eine App-Konfigurationsrichtlinie bereit. Stellen Sie sicher, dass die Richtlinie nur auf die ADE-Geräte ohne Benutzeraffinität ausgerichtet ist.

Wichtig

Während der ersten Registrierung überträgt Intune automatisch App-Konfigurationsrichtlinieneinstellungen für Geräte, die beim Setup-Assistenten mit moderner Authentifizierung registriert sind. Dies geschieht, wenn die Einstellung der Registrierungsrichtlinie "Unternehmensportal installieren" auf "Ja" festgelegt ist. Stellen Sie diese Konfiguration nicht manuell für Benutzer bereit, da dies zu einem Konflikt mit der Konfiguration führt, die bei der ersten Registrierung gesendet wird. Wenn beide bereitgestellt werden, werden Gerätebenutzer von Intune fälschlicherweise aufgefordert, sich beim Unternehmensportal anzumelden und eine bereits installierte Verwaltungsrichtlinie herunterzuladen.

Erstellen einer Apple-Registrierungsrichtlinie

Erstellen Sie eine Registrierungsrichtlinie für die automatische Geräteregistrierung. Eine Geräteregistrierungsrichtlinie definiert die Einstellungen, die während der Registrierung auf eine Gruppe von Geräten angewendet werden. Es gilt ein Grenzwert von 1.000 Registrierungsrichtlinien pro Registrierungstoken.

Hinweis

Die Registrierung von Geräten wird blockiert, wenn nicht genügend Unternehmensportal-Lizenzen für ein VPP-Token vorhanden sind oder wenn das Token abläuft. Intune benachrichtigt Sie, wenn ein Token bald abläuft oder die Lizenzen knapp werden.

Wichtig

Dieser Artikel spiegelt die aktualisierte Benutzeroberfläche zur Erstellung von Richtlinien (Registrierungsprogrammtoken>, Registrierungsrichtlinien) für Geräte wider, die eine automatisierte Geräteregistrierung durchlaufen. Die ältere Erfahrung (Registrierungsprogramm, Token>,Profile) unterscheidet sich und wird irgendwann eingestellt. Die ältere Umgebung erhält keine neuen Features. Erstellen Sie daher neue Richtlinien unter Registrierungsrichtlinien. Weitere Informationen finden Sie unter Neue iOS/iPadOS-, visionOS-, tvOS- und macOS ADE-Registrierungsrichtlinien.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte.

  2. Erweitern Sie " Geräteonboarding", und wählen Sie dann "Registrierung" aus.

  3. Wählen Sie die Apple-Registerkarte für Mobilgeräte aus.

  4. Wählen Sie Registrierungsprogrammtoken aus.

  5. Wählen Sie ein Token und dann Registrierungsrichtlinien aus.

  6. Wählen Sie Richtlinie> erstelleniOS/iPadOS aus.

  7. Geben Sie der Richtlinie einen Namen und eine Beschreibung für administrative Zwecke, um die Grundlagen zu erhalten. Benutzer können diese Informationen nicht sehen.

  8. Wählen Sie Weiter aus.

    Wichtig

    Sie müssen Ihren Geräten eine Registrierungsrichtlinie zuweisen, bevor die Geräte aktiv werden. Es wird empfohlen, so bald wie möglich eine Standardregistrierungsrichtlinie festzulegen, damit Geräte, die von Apple Business oder Apple School Manager synchronisiert und dann aktiviert werden, ordnungsgemäß über die automatische Geräteregistrierung registriert werden können. Wenn einem Gerät, das Sie mit Apple synchronisiert haben, keine Registrierungsrichtlinie zugewiesen ist und es von einem anderen Benutzer zum Einrichten aktiviert wird, schlägt die Registrierung fehl.

    Wichtig

    Wenn Sie Änderungen an einer vorhandenen Registrierungsrichtlinie vornehmen, werden die neuen Einstellungen auf zugewiesenen Geräten erst wirksam, wenn die Geräte auf die Werkseinstellungen zurückgesetzt und reaktiviert werden. Die Einstellung für Gerätenamenvorlagen ist die einzige Einstellung, die Sie ändern können, ohne dass eine Zurücksetzung auf die Werkseinstellungen erforderlich ist. Änderungen an der Namensvorlage werden beim nächsten Einchecken wirksam.

  9. Wählen Sie auf der Registerkarte Gerätegruppe optional eine Microsoft Entra-Sicherheitsgruppe aus, die für die Gruppierung der Registrierungszeit verwendet werden soll. Die Gruppe wird direkt dieser Registrierungsrichtlinie zugeordnet und kann nach dem Erstellen der Richtlinie bearbeitet werden.

    Nur statische Microsoft Entra-Sicherheitsgruppen stehen zur Auswahl zur Verfügung. Um diese Einstellung zu konfigurieren, müssen Sie über die Berechtigung zur Zuweisung der Gerätemitgliedschaft zum Registrierungszeitpunkt in einer benutzerdefinierten RBAC-Rolle (unter Registrierungsprogramme) verfügen.

    Weitere Informationen zur Funktionsweise der Gruppierung von Registrierungszeiten finden Sie unter Gruppierung von Registrierungszeiten in Microsoft Intune.

  10. Wählen Sie Weiter aus.

  11. Konfigurieren Sie auf der Registerkarte Konfigurationseinstellungen die Benutzeraffinität. Die Benutzeraffinität bestimmt, ob Geräte mit oder ohne einen zugewiesenen Benutzer registriert werden. Ihre Optionen:

    • Mit Benutzeraffinität registrieren: Wählen Sie diese Option für Geräte aus, die Benutzern gehören, die das Unternehmensportal für Dienste wie das Installieren von Apps verwenden möchten. Die Registrierung mit Benutzeraffinität wird auch als Registrierung bei einem Benutzer bezeichnet.

    • Ohne Benutzeraffinität registrieren: Wählen Sie diese Option für Geräte, die nicht einem einzelnen Benutzer zugeordnet sind. Verwenden Sie diese Option für Geräte, die nicht auf lokale Benutzerdaten zugreifen. Diese Option wird in der Regel für Kioskgeräte, Verkaufsstellengeräte oder gemeinsam genutzte Geräte verwendet. Die Registrierung ohne Benutzeraffinität wird auch als benutzerlose Registrierung bezeichnet.

      In einigen Situationen möchten Sie möglicherweise einen primären Benutzer Geräten zuordnen, die ohne Benutzeraffinität registriert sind. Zum Durchführen dieser Aufgabe können Sie den IntuneUDAUserlessDevice-Schlüssel in einer App-Konfigurationsrichtlinie für verwaltete Geräte an die Unternehmensportal-App senden. Der erste Benutzer, der sich bei der Unternehmensportal-App anmeldet wird als primärer Benutzer festgelegt. Wenn sich der erste Benutzer abmeldet und ein anderer Benutzer anmeldet, bleibt der erste Benutzer der primäre Benutzer des Geräts. Weitere Informationen finden Sie unter Konfigurieren der Unternehmensportal-App zur Unterstützung von iOS- und iPadOS-ADE-Geräten.

    • Mit Microsoft Entra ID-Modus für gemeinsame Nutzung registrieren: Wählen Sie diese Option, um Geräte zu registrieren, die sich im Modus für die gemeinsame Nutzung befinden.

  12. Wenn Sie im Feld Benutzeraffinität die Option Mit Benutzeraffinität registrieren ausgewählt haben, haben Sie die Möglichkeit, die Authentifizierungsmethode auszuwählen, die von den Benutzer*innen verwendet werden soll. Weitere Informationen zu den einzelnen Authentifizierungsmethoden finden Sie unter Authentifizierungsmethoden für die automatisierte Geräteregistrierung.

    Folgende Optionen sind verfügbar:

    • Unternehmensportal
    • Setup-Assistent mit moderner Authentifizierung

    Wichtig

    Wir empfehlen die Verwendung des Setup-Assistenten mit moderner Authentifizierung für Ihre Apple-Geräte für ADE-Szenarien (automatisierte Geräteregistrierung) mit Benutzer-Gerät-Affinität. Solange die Verwendung der Legacyauthentifizierung verfügbar bleibt, wird deren Verwendung nicht empfohlen.

  13. Wenn Sie Setup-Assistent (Legacy) als Authentifizierungsmethode ausgewählt haben, aber auch den bedingen Zugriff verwenden oder Unternehmens-Apps auf den Geräten bereitstellen möchten, müssen Sie das Unternehmensportal auf den Geräten installieren und sich anmelden, um die Microsoft Entra-Registrierung abzuschließen. Wählen Sie hierzu Ja für Unternehmensportal installieren aus. Wenn Sie möchten, dass Benutzer das Unternehmensportal erhalten, ohne sich beim App Store authentifizieren zu müssen, wählen Sie unter Installieren des Unternehmensportals mit VPP ein VPP-Token aus. Vergewissern Sie sich, dass das Token nicht abläuft, und dass Sie über genügend Gerätelizenzen für die Unternehmensportal-App verfügen, um eine ordnungsgemäße Bereitstellung zu ermöglichen.

  14. Wenn Sie ein Token für Unternehmensportal mit VPP installieren ausgewählt haben, können Sie das Gerät unmittelbar nach Beendigung des Setup-Assistenten in den Einzelanwendungsmodus (insbesondere die Unternehmensportal-App) sperren. Wählen Sie für Run Unternehmensportal in Single App Mode until authentication (Unternehmensportal bis zur Authentifizierung im Einzelanwendungsmodus ausführen) Ja aus, um diese Option festzulegen. Um das Gerät verwenden zu können, muss sich der Benutzer zunächst authentifizieren, indem er sich beim Unternehmensportal anmeldet.

    Hinweis

    Mehrstufige Authentifizierung wird auf einem einzelnen Gerät, das im Einzelanwendungsmodus gesperrt ist, nicht unterstützt. Diese Einschränkung gibt es, weil das Gerät nicht zu einer anderen App wechseln kann, um den zweiten Authentifizierungsfaktor abzuschließen. Daher muss sich der zweite Faktor, wenn Sie mehrstufige Authentifizierung auf einem Einzelanwendungsmodus-Gerät verwenden möchten, auf einem anderen Gerät befinden.

    Dieses Feature wird nur für iOS/iPadOS 11.3.1 und höher unterstützt.

    Screenshot mit der Option „Run Unternehmensportal in Single App Mode“ (Unternehmensportal im Einzelanwendungsmodus ausführen)

  15. Wenn Sie möchten, dass Geräte, die diese Richtlinie verwenden, beaufsichtigt werden, wählen Sie Ja in der Liste Überwacht aus.

    Bei überwachten Geräten stehen mehr Verwaltungsfunktionen zur Verfügung, und die Aktivierungssperre ist standardmäßig deaktiviert. Es wird empfohlen, ADE als Mechanismus zum Aktivieren des überwachten Modus zu verwenden, insbesondere, wenn Sie eine große Anzahl von iOS-/iPadOS-Geräten bereitstellen. Apple Shared iPad for Business-Geräte müssen überwacht werden.

    Die Benutzer*innen werden in der Einstellungen-App darüber benachrichtigt, dass ihre Geräte überwacht werden. In der App am oberen Rand ihres Bildschirms wird eine statische Meldung dazu angezeigt, dass das iPhone von <your organization> überwacht und verwaltet wird.

    Hinweis

    Wenn ein Gerät ohne Überwachung registriert ist, müssen Sie Apple Configurator verwenden, wenn Sie es auf „Überwacht“ festlegen möchten. Um das Gerät auf diese Weise zurückzusetzen, müssen Sie es mit einem USB-Kabel mit einem Mac verbinden. Weitere Informationen finden Sie unter Apple Configurator – Hilfe.

  16. Wählen Sie für "Gesperrte Registrierung" Ja oder Nein aus. Bei gesperrter Registrierung sind die iOS-/iPadOS-Einstellungen deaktiviert, über die das Verwaltungsprofil entfernt werden kann. Wenn Sie die gesperrte Registrierung aktivieren, wird die Schaltfläche in der Einstellungen-App, über die die Benutzer*innen ein Verwaltungsprofil entfernen können, ausgeblendet, und die Benutzer*innen können die Registrierung ihres Geräts nicht aufheben. Wenn Sie Geräte im Microsoft Entra ID-Modus für die gemeinsame Nutzung einrichten, wählen Sie Ja aus.

    Die gesperrte Registrierung funktioniert zunächst etwas anders auf Geräten, die ursprünglich nicht über Apple Business erworben wurden, aber später als Teil der automatisierten Geräteregistrierung hinzugefügt wurden: Benutzer auf diesen Geräten können die Schaltfläche "Verwaltung entfernen" während der ersten 30 Tage nach der Aktivierung ihres Geräts in der Einstellungen-App sehen. Nach Ablauf dieses Übergangszeitraums wird diese Option ausgeblendet. Weitere Informationen finden Sie unter Manuelles Vorbereiten von Geräten (die Apple Configurator-Hilfedokumentation wird geöffnet).

    Wichtig

    Diese Einstellung unterscheidet sich von den Optionen zum Entfernen und Zurücksetzen in der Unternehmensportal-App. Unabhängig davon, wie Sie die gesperrte Registrierung konfigurieren, sind die Optionen Gerät entfernen oder Auf Werkseinstellungen zurücksetzen in der Unternehmensportal-App auf Geräten, die mittels automatisierter Geräteregistrierung registriert wurden, nicht verfügbar. Die Benutzer*innen können das Gerät auch nicht über die Unternehmensportal-Website entfernen. Weitere Informationen zu den Self-Service-Aktionen, die auf registrierten Geräten verfügbar sind, finden Sie unter Self-Service-Aktionen.

  17. Wenn Sie sich in den vorherigen Schritten für die Optionen Ohne Benutzeraffinität registrieren und Überwacht entschieden haben, müssen Sie sich entscheiden, ob die Geräte als Apple Shared iPad for Business-Geräte konfiguriert werden sollen oder nicht. Wählen Sie Ja für Freigegebenes iPad aus, um mehreren Benutzern die Anmeldung bei einem einzelnen Gerät zu ermöglichen. Benutzer authentifizieren sich mit ihren verwalteten Apple-IDs und Verbundauthentifizierungskonten oder mithilfe einer temporären Sitzung (z. B. des Gastkontos). Für diese Option ist iOS/iPadOS 13.4 oder höher erforderlich. Bei einem freigegebenen iPad werden alle Setup-Assistentenbereiche nach der Aktivierung automatisch übersprungen.

    Hinweis

    • Eine Gerätezurücksetzung ist erforderlich, wenn eine iOS/iPadOS-Registrierungsrichtlinie mit aktiviertem geteiltem iPad an ein nicht unterstütztes Gerät gesendet wird. Nicht unterstützte Geräte umfassen alle iPhone-Modelle und iPads, auf denen iPadOS/iOS 13.3 und früher ausgeführt wird. Zu den unterstützten Geräten gehören iPads mit iPadOS 13.3 und höher.
    • Zum Einrichten von Apple Shared iPad for Business konfigurieren Sie die folgenden Einstellungen:
      • Wählen Sie in der Liste Benutzeraffinität die Option Ohne Benutzeraffinität registrieren aus.
      • Wählen Sie in der Liste Überwacht die Option Ja aus.
      • Wählen Sie in der Liste Shared iPad die Option Ja aus.

    Wenn Sie „Apple Shared iPad for Business-Geräte einrichten, konfigurieren Sie auch Folgendes:

    • Maximal zwischengespeicherte Benutzer:Geben Sie die Anzahl der Benutzer ein, von denen Sie erwarten, dass sie das freigegebene iPad verwenden. Sie können bis zu 24 Benutzer auf einem Gerät mit 32 GB oder 64 GB zwischenspeichern. Wenn Sie eine niedrige Anzahl auswählen, kann es eine Weile dauern, bis die Daten Ihrer Benutzer auf ihren Geräten angezeigt werden, nachdem sie sich angemeldet haben. Wenn Sie eine hohe Anzahl auswählen, könnte den Benutzern der Speicherplatz ausgehen.

    • Maximale Anzahl an Sekunden nach der Bildschirmsperre, bevor das Kennwort erforderlich ist: Geben Sie die Zeitspanne in Sekunden an. Zulässige Werte sind: 0, 60, 300, 900, 3.600 und 14.400. Wenn die Bildschirmsperre diese Zeit überschreitet, ist ein Gerätekennwort erforderlich, um das Gerät zu entsperren. Verfügbar für Geräte im Modus "Gemeinsam genutztes iPad", auf denen iPadOS 13.0 und höher ausgeführt wird.

    • Maximale Anzahl an Inaktivitätssekunden, bis sich die Benutzersitzung abmeldet:Der zulässige Mindestwert für diese Einstellung ist 30. Wenn nach dem definierten Zeitraum keine Aktivität stattfindet, endet die Benutzersitzung und meldet den Benutzer ab. Wenn Sie den Eintrag leer lassen oder auf Null (0) festlegen, wird die Sitzung aufgrund von Inaktivität nie beendet. Verfügbar für Geräte im Modus „Gemeinsam genutztes iPad“, auf denen iPadOS 14.5 und höher ausgeführt wird.

    • Nur temporäre Sitzung für freigegebenes iPad erforderlich: Konfiguriert das Gerät so, dass Benutzern nur die Gastversion der Anmeldeumgebung angezeigt wird und sie sich als Gäste anmelden müssen. Sie können sich nicht mit einer verwalteten Apple-ID anmelden. Verfügbar für Geräte im Modus „Gemeinsam genutztes iPad“, auf denen iPadOS 14.5 und höher ausgeführt wird.

      Wenn diese Einstellung auf Ja festgelegt ist, werden die folgenden Einstellungen für gemeinsam genutzte iPads aufgehoben, da sie in temporären Sitzungen nicht anwendbar sind:

      • Maximale Anzahl zwischengespeicherter Benutzer
      • Maximaler Zeitraum der Bildschirmsperre (in Sekunden) bis zur Anforderung eines Kennworts
      • Maximale Anzahl von Sekunden der Inaktivität, bis die Benutzersitzung abgemeldet wird
    • Maximale Anzahl von Sekunden der Inaktivität, bis sich die Benutzersitzung abmeldet: Der zulässige Mindestwert für diese Einstellung ist 30. Wenn nach dem definierten Zeitraum keine Aktivität stattfindet, endet die temporäre Sitzung und der Benutzer wird abgemeldet. Wenn Sie den Eintrag leer lassen oder auf Null (0) festlegen, wird die Sitzung aufgrund von Inaktivität nie beendet. Verfügbar für Geräte im Modus „Gemeinsam genutztes iPad“, auf denen iPadOS 14.5 und höher ausgeführt wird.

      Diese Einstellung ist verfügbar, wenn Nur eine temporäre iPad-Sitzung erfordern auf Ja festgelegt ist.

    Hinweis

    • Wenn temporäre Sitzungen aktiviert sind, werden alle Daten des Benutzers gelöscht, wenn er sich bei der Sitzung abmeldet. Dies bedeutet, dass alle benutzerorientierten Richtlinien und Apps beim Anmelden an den Benutzer weitergegeben werden und gelöscht werden, wenn sich der Benutzer abmeldet.
    • Um die Konfiguration eines gemeinsam genutzten iPads so zu ändern, dass temporäre Sitzungen nicht durchgeführt werden, muss das Gerät vollständig zurückgesetzt und eine neue Registrierungsrichtlinie mit den aktualisierten Konfigurationen an das iPad gesendet werden.
  18. Für Auf endgültige Konfiguration warten stehen folgende Optionen zur Auswahl:

    • Ja: Aktivieren Sie am Ende des Setup-Assistenten eine gesperrte Oberfläche, um sicherzustellen, dass Ihre wichtigsten Gerätekonfigurationsrichtlinien auf dem Gerät installiert werden. Unmittelbar vor dem Laden des Startbildschirms wird der Setup-Assistent angehalten und Intune checkt beim Gerät ein. Die Oberfläche für die Endbenutzer*innen wird gesperrt, während auf endgültige Konfigurationen gewartet wird.

      Die Zeitspanne, die Benutzer*innen warten müssen, während auf dem Bildschirm "Auf endgültige Konfiguration warten“ angezeigt wird, variiert und hängt von der Gesamtzahl der Richtlinien und Apps ab, die auf das Gerät angewendet werden. Je mehr Richtlinien und Apps dem Gerät zugewiesen sind, desto länger ist die Wartezeit. Der Setup-Assistent und Microsoft Intune erzwingen während dieses Teils des Setups kein minimales oder maximales Zeitlimit. Während der Produktvalidierung wurden die meisten von uns getesteten Geräte freigegeben und konnten innerhalb von 15 Minuten auf den Startbildschirm zugreifen. Wenn Sie dieses Feature aktivieren und jemanden außerhalb von Microsoft verwenden, um Ihnen bei der Bereitstellung von Geräten zu helfen, informieren Sie die Person über die mögliche Verlängerung der Bereitstellungszeit.

      Hinweis

      Die Installation der Gerätekonfigurationsrichtlinien beginnt nur während des Bildschirms, der auf die endgültige Konfiguration wartet, und Anwendungen sind in diesem Bildschirm nicht enthalten.

      Die Sperrung funktioniert auf Geräten, für die neue und vorhandene Registrierungsrichtlinien gelten. Zu den unterstützten Geräten gehören:

      • iOS/iPadOS 13 und neuere Geräte, die mit dem Setup-Assistenten mit moderner Authentifizierung registriert werden
      • iOS/iPadOS 13 und spätere Geräte, die ohne Benutzeraffinität registriert werden
      • iOS/iPadOS 13 und spätere Geräte, die mit dem freigegebenen Modus von Microsoft Entra ID registriert werden

      Diese Einstellung wird einmal während der standardmäßigen automatisierten Geräteregistrierung im Setup-Assistenten angewendet. Den Gerätebenutzer*innen wird dies nicht erneut angezeigt, es sei denn, sie registrieren ihr Gerät erneut. Ja ist die Standardeinstellung für neue Registrierungsrichtlinien.

    • Nein: Auf dem Gerät wird unabhängig vom Status der Richtlinieninstallation der Startbildschirm angezeigt, nachdem der Setup-Assistent beendet wurde. Gerätebenutzer können möglicherweise auf den Startbildschirm zugreifen oder Geräteeinstellungen ändern, bevor alle Richtlinien installiert sind. Nein ist die Standardeinstellung für vorhandene Registrierungsrichtlinien

    Die Konfigurationseinstellung "await" ist in Richtlinien mit dieser Kombination von Konfigurationen nicht verfügbar:

    • Benutzeraffinität: Ohne Benutzeraffinität registrieren (Schritt 6 in diesem Abschnitt)
    • Gemeinsam genutztes iPad: Ja (Schritt 12 in diesem Abschnitt)
  19. Erstellen Sie optional eine Gerätenamenvorlage, um Geräte, denen diese Richtlinie zugewiesen ist, schnell im Admin Center zu identifizieren. Intune verwendet Ihre Vorlage zum Erstellen und Formatieren von Gerätenamen. Die Namen werden den Geräten bei der Registrierung und bei jedem aufeinanderfolgenden Check-in zugewiesen. So erstellen Sie eine Vorlage:

  20. Wählen Sie unter Gerätenamenvorlage anwenden die Option Ja aus.

  21. Geben Sie im Feld Gerätenamenvorlage die Vorlage ein, die zum Erstellen von Gerätenamen verwendet werden soll. Die Vorlage kann den Gerätetyp und die Seriennummer enthalten. Sie darf nicht mehr als 63 Zeichen enthalten, einschließlich der Variablen. Beispiel: {{DEVICETYPE}}-{{SERIAL}}

  22. Sie können einen mobilen Datenplan aktivieren. Diese Einstellung gilt für Geräte mit iOS/iPadOS 13.0 und höher. Wenn Sie diese Option konfigurieren, wird ein Befehl zum Aktivieren der Datenverbindungstarife für Ihre eSim-fähigen Mobilfunkgeräte gesendet. Ihr Netzbetreiber muss Aktivierungen für Ihre Geräte bereitstellen, bevor Sie mithilfe dieses Befehls Datenpläne aktivieren können. Um einen mobilen Datentarif zu aktivieren, wählen Sie Ja aus, und geben Sie dann die Aktivierungsserver-URL Ihres Netzbetreibers ein.

  23. Konfigurieren Sie im Setup-Assistenten die folgenden Richtlinieneinstellungen:

    Abteilungseinstellungen Beschreibung
    Department Wird angezeigt, wenn der Benutzer während der Aktivierung auf Info zur Konfiguration tippt.
    Abteilungstelefonnummer Diese Einstellung wird angezeigt, wenn Benutzer während der Aktivierung auf Need help (Hilfe) tippen.

    Sie können die Bildschirme des Setup-Assistenten während des Benutzer-Setups auf dem Gerät ausblenden. Eine Beschreibung aller Bildschirme finden Sie in der Referenz zu den Bildschirmen des Setup-Assistenten (in diesem Artikel).

    • Wenn Sie "Ausblenden" auswählen, wird der Bildschirm während des Setups nicht angezeigt. Nach dem Setup des Geräts kann der Benutzer weiterhin zum Menü Einstellungen navigieren, um das Feature einzurichten.
    • Wenn Sie "Anzeigen" auswählen, wird der Bildschirm während des Setups angezeigt, jedoch nur, wenn nach der Wiederherstellung oder nach dem Softwareupdate Schritte ausgeführt werden müssen. Gelegentlich können Benutzer den Bildschirm überspringen, ohne weitere Maßnahmen ergreifen zu müssen. Sie können aber später zum Gerätemenü Einstellungen navigieren, um das Feature einzurichten.
    • Bei freigegebenem iPad werden alle Setup-Assistentenbereiche nach der Aktivierung unabhängig von der Konfiguration automatisch übersprungen.
  24. Wählen Sie Weiter aus.

  25. Wählen Sie "Erstellen" aus, um die Richtlinie zu speichern.

Dynamische Gruppen in Microsoft Entra ID

Sie können das Registrierungsfeld Name zum Erstellen einer dynamischen Gruppe in Microsoft Entra ID verwenden. Weitere Informationen finden Sie unter Dynamische Microsoft Entra-Gruppen.

Sie können den Richtliniennamen verwenden, um den Parameter enrollmentProfileName zu definieren, um Geräte mit dieser Registrierungsrichtlinie zuzuweisen.

Stellen Sie vor dem Einrichten des Geräts und um eine schnelle Bereitstellung für Geräte mit Benutzeraffinität sicherzustellen, sicher, dass der registrierende Benutzer Mitglied einer Microsoft Entra Benutzergruppe ist.

Wenn Sie Registrierungsrichtlinien dynamische Gruppen zuweisen, kann es nach der Registrierung zu Verzögerungen bei der Bereitstellung von Anwendungen und Richtlinien für Geräte kommen.

Referenz zu den Bildschirmen des Setup-Assistenten

In der folgenden Tabelle werden die Bildschirme des Setup-Assistenten beschrieben, die während der automatisierten Geräteregistrierung von iOS/iPadOS-Geräten angezeigt werden. Sie können diese Bildschirme auf unterstützten Geräten während der Registrierung ein- oder ausblenden. Weitere Informationen dazu, wie sich die einzelnen Bildschirme des Setupassistenten auf die Benutzererfahrung auswirken, finden Sie in den folgenden Apple-Ressourcen:

Bildschirm "Setup-Assistent" Was geschieht, wenn es angezeigt wird
Kenncode Zeigt Benutzern den Bereich "Passcode- und Kennwortsperre" an und fordert Benutzer zur Eingabe eines Passcodes auf. Für ungesicherte Geräte ist immer ein Passcode erforderlich, es sei denn, der Zugriff wird auf andere Weise gesteuert (z. B. durch eine Kioskmoduskonfiguration, die das Gerät auf eine App beschränkt). Dieser Bildschirm ist für iOS/iPadOS 7.0 und höher verfügbar, mit einigen Einschränkungen. Weitere Informationen finden Sie unter Einschränkungen in diesem Artikel.
Standortdienste Zeigt den Einrichtungsbereich für die Ortungsdienste an, in dem Benutzer die Ortungsdienste auf ihrem Gerät aktivieren können. Dies gilt für iOS/iPadOS 7.0 und höher.
Wiederherstellen Zeigt den Bereich "Apps und Datensetup" an. Auf diesem Bildschirm können Benutzer, die Geräte einrichten, Daten aus iCloud Backup wiederherstellen oder übertragen. Dies gilt für iOS/iPadOS 7.0 und höher.
Apple-ID Zeigt den Apple-ID-Einrichtungsbereich an, in dem Benutzer die Möglichkeit haben, sich mit ihrer Apple-ID anzumelden und iCloud zu verwenden. Dies gilt für iOS/iPadOS 7.0 und höher.
Geschäftsbedingungen Zeigt den Bereich mit den Apple-Geschäftsbedingungen an, und Benutzer müssen diese akzeptieren. Dies gilt für iOS/iPadOS 7.0 und höher.
Touch ID und Face ID Zeigt den biometrischen Setupbereich an, in dem Benutzer die Möglichkeit haben, die Fingerabdruck- oder Gesichtserkennung auf ihren Geräten einzurichten. Für iOS/iPadOS 8.1 und höher, mit einigen Einschränkungen. Weitere Informationen finden Sie unter Einschränkungen in diesem Artikel.
Apple Pay Zeigt den Apple Pay-Einrichtungsbereich an, in dem Benutzer Apple Pay auf ihren Geräten einrichten können. Dies gilt für iOS/iPadOS 7.0 und höher.
Zoom Zeigt den Zoom-Setup-Bereich an, in dem Benutzer die Möglichkeit haben, Zoom-Einstellungen zu konfigurieren. Für iOS/iPadOS 8.3 und höher und veraltet in iOS/iPadOS 17.
Siri Zeigt Benutzern den Siri-Einrichtungsbereich an. Dies gilt für iOS/iPadOS 7.0 und höher.
Diagnosedaten Zeigt den Diagnosebereich an, in dem Benutzer sich für das Senden von Diagnosedaten an Apple anmelden können. Dies gilt für iOS/iPadOS 7.0 und höher.
Display Tone Zeigt den Bereich zur Einrichtung des Anzeigetons an, in dem Benutzer die Weißabgleicheinstellungen des Displays konfigurieren können. Für iOS/iPadOS 9.3.2 und höher und veraltet in iOS/iPadOS 15.
Datenschutz Zeigt dem Benutzer den Bereich zur Einrichtung des Datenschutzes an. Für iOS/iPadOS 11.3 und höher.
Android-Migration Zeigt einen Setupbereich an, der für frühere Android-Benutzer gedacht war. Auf diesem Bildschirm können Benutzer Daten von einem Android-Gerät migrieren. Dies gilt für iOS/iPadOS 9.0 und höher.
iMessage & FaceTime Zeigt den Setupbereich für iMessage und FaceTime an. Dies gilt für iOS/iPadOS 9.0 und höher.
Onboarding Zeigt Onboarding-Informationsbildschirme für die Benutzerschulung an, z. B. Deckblatt, Multitasking und Kontrollzentrum. Dies gilt für iOS/iPadOS 11.0 und höher.
Screen Time Zeigt den Bildschirm "Computerzeit" an. Dies gilt für iOS/iPadOS 12.0 und höher.
SIM-Setup Zeigt den Bereich zur Einrichtung der Mobilfunkverbindung an, in dem Benutzer einen Mobilfunktarif hinzufügen können. Dies gilt für iOS/iPadOS 12.0 und höher.
Softwareupdate Zeigt den Bildschirm für obligatorische Softwareupdates an. Dies gilt für iOS/iPadOS 12.0 und höher.
Apple Watch-Migration Zeigt den Apple Watch-Migrationsbereich an, in den Benutzer Daten von einer Apple Watch migrieren können. Dies gilt für iOS/iPadOS 11.0 und höher.
Erscheinungsbild Zeigt den Bereich zur Einrichtung der Darstellung. Dies gilt für iOS/iPadOS 13.0 und höher.
Migration von Gerät zu Gerät Zeigt den Bereich für die Migration von Gerät zu Gerät an. Auf diesem Bildschirm können Benutzer Daten von einem alten Gerät auf ihr aktuelles Gerät übertragen. Die Option, Daten direkt von einem Gerät zu übertragen, ist für Geräte mit iOS 13 oder höher nicht verfügbar.
Wiederherstellung abgeschlossen Zeigt Benutzern den Bildschirm „Wiederherstellung abgeschlossen“ an, nachdem eine Sicherung und Wiederherstellung während des Setup-Assistenten durchgeführt wurde.
Softwareupdate abgeschlossen Zeigt Benutzern alle Softwareupdates an, die während des Setup-Assistenten erfolgen.
Erste Schritte Zeigt Benutzern den Bereich Erste Schritte an.
Anredeoptionen Zeigt den Bereich "Adressbedingungen" an, in dem Benutzer auswählen können, wie sie im gesamten System angesprochen werden möchten: weiblich, männlich oder neutral. Dieses Apple-Feature ist für ausgewählte Sprachen verfügbar. Weitere Informationen finden Sie unter Wichtige Features und Verbesserungen (die Apple-Website wird geöffnet). Für iOS/iPadOS 16.0 und höher.
Notfall-SOS Zeigt den Bereich "Sicherheitssetup" an. Für iOS/iPadOS 16.0 und höher.
Schaltfläche "Aktion" Zeigt den Konfigurationsbereich für die Aktionsschaltfläche an. Für iOS/iPadOS 17.0 und höher.
Intelligence Zeigt den Apple Intelligence-Einrichtungsbereich an, in dem Benutzer Apple Intelligence-Funktionen konfigurieren können. Für iOS/iPadOS 18.0 und höher.
Kameraschaltfläche Zeigt den Kamera-Schaltflächenbereich an. Für iOS/iPadOS 18.0 und höher.
Internet-Inhaltsfilterung Zeigt den Bereich zum Filtern von Webinhalten an. Für iOS/iPadOS 18.2 und höher.
App Store Zeigt den Apple App Store-Bereich an. Für iOS/iPadOS 14.3 und höher.
Sicherheit und Handhabung Zeigt den Bereich "Sicherheit und Handhabung" an. Für iOS/iPadOS 18.4 und höher.
Multitasking Zeigt den Multitasking-Bereich an. Für iOS/iPadOS 26.0 und höher.
OS Showcase Zeigt den Showcase-Bereich des Betriebssystems an. Für iOS/iPadOS 26.0 und höher.
Darstellung der Barrierefreiheit Zeigt den Konfigurationsbereich für die Darstellung der Barrierefreiheit an. Für iOS/iPadOS 17.0 und höher.
Flüssigglas Zeigt den Bereich "Flüssiges Glas" an. Für iOS/iPadOS 27.0 und höher

Zuweisen einer Registrierungsrichtlinie zu Geräten

Bevor Geräte registriert werden können, müssen Sie ihnen eine Registrierungsrichtlinie zuweisen.

Hinweis

Sie können Richtlinien auch im Bereich " Apple-Seriennummern " Seriennummern zuweisen.

  1. Wechseln Sie im Microsoft Intune Admin Center zu Geräte.
  2. Erweitern Sie " Geräteonboarding", und wählen Sie dann "Registrierung" aus.
  3. Wählen Sie die Apple-Registerkarte für Mobilgeräte aus.
  4. Wählen Sie Registrierungsprogrammtoken aus.
  5. Wählen Sie ein Registrierungstoken aus.
  6. Klicken Sie auf Geräte.
  7. Wählen Sie alle Geräte aus, die Sie zuweisen möchten, und wählen Sie dann Richtlinie zuweisen aus.
  8. Wählen Sie unter Richtlinie zuweisen die Richtlinie für die automatische Geräteregistrierung aus, die Sie für die Geräte erstellt haben, und wählen Sie dann Zuweisen aus.

Zuweisen einer Standardrichtlinie

Sie können eine Standardrichtlinie auswählen, die auf alle Geräte angewendet werden soll, die mit einem bestimmten Token registriert sind.

  1. Kehren Sie im Admin Center zu Registrierungsprogrammtoken zurück.
  2. Wählen Sie ein Registrierungstoken aus.
  3. Wählen Sie Standardrichtlinie festlegen aus.
  4. Wählen Sie eine Richtlinie in der Liste aus und klicken Sie dann auf Speichern. Von hier aus wendet Intune die Richtlinie auf alle Geräte an, die mit dem ausgewählten Registrierungstoken registriert werden.

Hinweis

Stellen Sie sicher, dass für "Gerätetypeinschränkungen " unter " Registrierungseinschränkungen " nicht die Standardrichtlinie "Alle Benutzer " zum Blockieren der iOS/iPadOS-Plattform festgelegt ist. Diese Einstellung führt dazu, dass die automatische Registrierung fehlschlägt und Ihr Gerät unabhängig vom Benutzernachweis als ungültiges Profil angezeigt wird. Um die Registrierung nur durch vom Unternehmen verwaltete Geräte zuzulassen, blockieren Sie nur persönliche Geräte, wodurch Unternehmensgeräte registriert werden können. Microsoft definiert ein Unternehmensgerät als ein Gerät, das über ein Geräteregistrierungsprogramm registriert ist, oder ein Gerät, das manuell unter Unternehmensgeräte-IDs eingegeben wird.

Begrenzungen

Diese Bildschirme des Setup-Assistenten funktionieren nicht ordnungsgemäß auf Geräten unter iOS/iPadOS 14.5 und höher:

  • Kenncode
    • Touch ID und Face ID

Blenden Sie beide Bildschirme auf Geräten aus, auf denen iOS/iPadOS 14.5 und höher ausgeführt wird. Wenn Sie für diese Geräte Kennungen vorschreiben möchten, erstellen Sie eine Gerätekonfigurationsrichtlinie oder eine Konformitätsrichtlinie mit Kennungsanforderungen. Nachdem sich der Benutzer registriert und die Richtlinie erhalten hat, wird die Passcodeanforderung wirksam.

Nächste Schritte