Mehrstufige Authentifizierung für Intune-Geräteregistrierungen erforderlich

Sie können Intune zusammen mit Microsoft Entra bedingten Zugriffsrichtlinien verwenden, um während der Geräteregistrierung die mehrstufige Authentifizierung (MFA) anzufordern. Wenn Sie MFA benötigen, müssen sich Mitarbeiter und Schüler/Studenten, die Geräte registrieren möchten, zunächst mit einem zweiten Gerät und zwei Arten von Anmeldeinformationen authentifizieren. MFA erfordert, dass sie sich mit mindestens zwei dieser Überprüfungsmethoden authentifizieren:

  • Etwas, das ihnen bekannt ist, wie ein Kennwort oder eine PIN.
  • Etwas, das sie haben und das nicht dupliziert werden kann, z. B. ein vertrauenswürdiges Gerät oder Telefon.
  • Etwas, das sie sind, wie etwa ein Fingerabdruck.

Wenn ein Gerät nicht kompatibel ist, wird der Gerätebenutzer aufgefordert, das Gerät kompatibel zu machen, bevor er sich bei Microsoft Intune registriert.

Anforderungen

Anforderungen an die Geräteplattform

Die mehrstufige Authentifizierung ist für die folgenden Plattformen verfügbar:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Voraussetzungen für die Lizenzierung

Um diese Richtlinie zu implementieren, muss den Benutzern die Microsoft Entra ID P1 oder höher zugewiesen werden.

Wichtig

Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.

Konfigurieren von Intune so, dass bei der Geräteregistrierung eine mehrstufige Authentifizierung erforderlich ist

Führen Sie diese Schritte aus, um die mehrstufige Authentifizierung während der Registrierung bei Microsoft Intune zu aktivieren.

Wichtig

Konfigurieren Sie keine gerätebasierten Zugriffsregeln für die Microsoft Intune-Registrierung.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wechseln Sie zu Geräte.

  3. Erweitern Sie "Geräte verwalten", und wählen Sie dann "Bedingter Zugriff" aus. Dieser Bereich für bedingten Zugriff ist mit dem Bereich für bedingten Zugriff identisch, der im Microsoft Entra Admin Center verfügbar ist. Weitere Informationen zu den verfügbaren Einstellungen finden Sie unter Erstellen einer Richtlinie für bedingten Zugriff.

  4. Wählen Sie Create new policy aus.

  5. Benennen Sie Ihre Richtlinie.

  6. Wählen Sie die Kategorie "Benutzer" aus.

    1. Wählen Sie auf der Registerkarte "Einschließen " die Option "Benutzer oder Gruppen auswählen" aus.
    2. Zusätzliche Optionen werden angezeigt. Wählen Sie Benutzer und Gruppen aus. Eine Liste der Benutzer und Gruppen wird geöffnet.
    3. Wählen Sie die Microsoft Entra-Benutzer oder -Gruppen aus, die Sie in die Richtlinie einbeziehen möchten. Wählen Sie dann „Auswählen“ aus.
    4. Um Benutzer oder Gruppen aus der Richtlinie auszuschließen, wählen Sie die Registerkarte Ausschließen aus, und fügen Sie diese Benutzer oder Gruppen wie im vorherigen Schritt hinzu.
  7. Wählen Sie die nächste Kategorie, Zielressourcen, aus. In diesem Schritt wählen Sie die Ressourcen aus, für die die Richtlinie gilt. In diesem Fall soll die Richtlinie für Ereignisse gelten, bei denen Benutzer oder Gruppen versuchen, auf die Microsoft Intune-Registrierungs-App zuzugreifen.

    1. Wählen Sie unter Auswählen, worauf diese Richtlinie angewendet werden soll die Option Ressourcen (ehemals Cloud-Apps) aus.
    2. Wählen Sie die Registerkarte Einschließen aus.
    3. Wählen Sie Ressourcen auswählen aus. Zusätzliche Optionen werden angezeigt.
    4. Wählen Sie unter Auswählendie Option Keine. Eine Liste geöffneter Ressourcen.
    5. Suchen Sie nach Microsoft Intune-Registrierung. Wählen Sie dann Select aus, um die App hinzuzufügen.

    Für automatisierte Geräteregistrierungen von Apple mithilfe des Setup-Assistenten mit moderner Authentifizierung stehen zwei Optionen zur Auswahl. In der folgenden Tabelle wird der Unterschied zwischen der Option Microsoft Intune und der Option Microsoft Intune-Registrierung beschrieben.

    Cloud-App Ort der MFA-Eingabeaufforderung Hinweise zur automatischen Geräteregistrierung
    Microsoft Intune Setup-Assistent,
    Unternehmensportal-App
    Bei dieser Option ist MFA während der Registrierung und jedes Mal erforderlich, wenn sich der Benutzer bei der Unternehmensportal-App oder -Website anmeldet. Die MFA-Eingabeaufforderungen werden auf der Anmeldeseite des Unternehmensportals angezeigt.
    Microsoft Intune-Registrierung Setup-Assistent Bei dieser Option ist MFA während der Geräteregistrierung erforderlich und wird als einmaliger MFA-Prompt auf der Anmeldeseite des Unternehmensportals angezeigt.

    Hinweis

    Die Cloud-App für die Microsoft Intune-Registrierung wird nicht automatisch für neue Mandanten erstellt. Um die App für neue Mandanten hinzuzufügen, muss ein Microsoft Entra Administrator ein Dienstprinzipalobjekt mit der App-ID d4ebce55-015a-49b5-a083-c84d1797ae8c in PowerShell oder Microsoft Graph erstellen.

  8. Wählen Sie die Kategorie Zuschuss aus. In diesem Schritt gewähren oder sperren Sie den Zugriff auf die Microsoft Intune Enrollment-App.

    1. Wählen Sie "Zugriff gewähren" aus.
    2. Wählen Sie Multi-Faktor-Authentifizierung erforderlich aus.
    3. Klicken Sie auf Markieren des Geräts als konform erforderlich.
    4. Klicken Sie unter Für mehrere Steuerelemente auf Alle ausgewählten Kontrollen anfordern.
    5. Klicken Sie auf Auswählen.
  9. Wählen Sie die Sitzungskategorie aus. In diesem Schritt können Sie Sitzungssteuerelemente verwenden, um eingeschränkte Erfahrungen in der Microsoft Intune Enrollment-App zu aktivieren.

    1. Wählen Sie die Anmeldehäufigkeit aus. Zusätzliche Optionen werden angezeigt.
    2. Wählen Sie "Jedes Mal" aus.
    3. Klicken Sie auf Auswählen.
  10. Wählen Sie für Richtlinie aktivieren die Option Ein aus.

  11. Wählen Sie "Erstellen " aus, um Ihre Richtlinie zu speichern und zu erstellen.

Nachdem Sie diese Richtlinie angewendet und bereitgestellt haben, wird für Gerätebenutzer, die ihre Geräte registrieren, eine einmalige MFA-Eingabeaufforderung angezeigt.

Hinweis

Ein zweites Gerät oder ein temporärer Zugriffspass ist erforderlich, um die MFA-Abfrage für diese Arten von unternehmenseigenen Geräten abzuschließen:

  • Vollständig verwaltete Android Enterprise-Geräte
  • Unternehmenseigene Android Enterprise-Geräte mit einem Arbeitsprofil
  • iOS-/iPadOS-Geräte, die über die automatische Geräteregistrierung von Apple registriert sind
  • macOS-Geräte, die über die automatische Geräteregistrierung von Apple registriert sind

Das zweite Gerät ist erforderlich, da das primäre Gerät während des Bereitstellungsvorgangs keine Anrufe oder Textnachrichten empfangen kann.