Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Aktion "Zurückziehen" in Intune entfernt Unternehmensdaten von einem Gerät, ohne eine vollständige Zurücksetzung oder Zurücksetzung auf die Werkseinstellungen durchzuführen. Diese Aktion ist ideal für persönliche Geräte oder wenn ein Gerät der Kontrolle der Organisation entzogen wird. Es hebt die Registrierung des Geräts bei Intune auf und entfernt verwaltete Apps, Einstellungen und Profile, die über die mobile Geräteverwaltung (Mobile Device Management, MDM) bereitgestellt werden, während personenbezogene Daten erhalten bleiben.
Im Gegensatz zur Aktion "Zurücksetzen ", bei der das Gerät auf die Werkseinstellungen zurückgesetzt wird, bleiben bei "Zurückziehen " Benutzerinhalte erhalten. Die Aktion wird ausgelöst, wenn das Gerät das nächste Mal mit Intune eincheckt. Bis dahin wird das Gerät möglicherweise noch im Admin Center angezeigt. Wenn Sie ein Gerät sofort entfernen müssen, sollten Sie stattdessen die Aktion "Gerät löschen " verwenden.
Wichtig
Ein Mandant kann bis zu 1.000 Aktionen zum Zurückziehen pro Tag übermitteln. Dieses mandantenweite Limit gilt kumulativ für einzelne Geräteaktionen, Massengeräteaktionen und Microsoft Graph-API-Anforderungen. Wenden Sie sich an den Microsoft-Support, um eine Limitänderung anzufordern. Informationen zu allen Grenzwerten für Geräteaktionen finden Sie unter Tägliche Mandantenlimits.
Vor dem Ausscheiden oder Löschen eines mit Microsoft Entra verbundenen Geräts
Wenn Sie das Intune-Objekt für ein mit Microsoft Entra verbundenes Gerät löschen oder außer Betrieb nehmen, das durch BitLocker geschützt ist, löst Intune eine Synchronisierung aus, bei der wichtige Schutzvorrichtungen entfernt werden. Durch diese Aktion wird BitLocker auf dem Betriebssystemvolume als Schutzmaßnahme angehalten, um unwiederbringliche Verschlüsselungsszenarien beim Löschen des Entra-Objekts zu verhindern.
Bevor Sie ein mit Microsoft Entra verbundenes Gerät außer Betrieb nehmen, sichern Sie alle wichtigen Daten, die während des Vorgangs verloren gehen könnten, wie z. B.:
- BitLocker-Wiederherstellungsschlüssel
- Anmeldeinformationen für lokales Administratorkonto
Voraussetzungen
Anforderungen an die Geräteplattform
Diese Aktion unterstützt die folgenden Plattformen:
- Android-Geräteadministrator
- Persönliches Android Enterprise-Arbeitsprofil (BYOD)
- iOS/iPadOS
- macOS
- tvOS
- visionOS
- Windows
Anforderungen an Rollen
Verwenden Sie ein Konto mit mindestens einer der folgenden Rollen, um diese Aktion auszuführen:
- Helpdeskoperator
- Schuladministrator
- Benutzerdefinierte Rolle , die Folgendes umfasst:
- Die Berechtigung Remoteaufgaben/Zurückziehen
- Berechtigungen, die Einblick in und Zugriff auf verwaltete Geräte in Intune bieten (z. B. Organisation/Lesen, Verwaltete Geräte/Lesen)
So ziehen Sie ein Gerät aus dem Intune Admin Center außer Betrieb
- Wählen Sie im Microsoft Intune Admin Center die Option "Alle Geräte>" aus.
- Wählen Sie in der Geräteliste ein Gerät aus.
- Suchen Sie oben im Bereich "Geräteübersicht" die Zeile mit den Aktionssymbolen. Wählen Sie "Zurückziehen" aus. Klicken Sie zum Bestätigen auf Ja.
Hinweis
Diese Aktion kann durch eine Intune-Zugriffsrichtlinie gesteuert werden, die die Genehmigung mehrerer Administratoren (Multiple Administrative Approval, MAA) erfordert. Wenn dies der Fall ist, muss ein zweiter Administrator die Aktion genehmigen, bevor sie fortgesetzt werden kann.
Weitere Informationen finden Sie unter Verwenden von Zugriffsrichtlinien, um mehrere administrative Genehmigungen zu erfordern.
Verwendung durch den Benutzer
Wenn Sie die Aktion "Gerät zurückziehen " verwenden, werden die persönlichen Daten des Benutzers nicht vom Gerät entfernt.
Die folgende Tabelle zeigt, welche Daten entfernt werden und welche auf dem Gerät verbleiben, nachdem die Aktion angewendet wurde.
| Datentyp | iOS |
|---|---|
| Von Intune installierte Unternehmens-Apps und zugehörige Daten |
Mit Unternehmensportal installierte Apps: Bei Apps, die an das Verwaltungsprofil angeheftet sind, werden alle App-Daten und die Apps entfernt. Hierzu zählen auch Apps, die ursprünglich aus dem App Store installiert und später als Unternehmens-Apps verwaltet wurden, es sei denn, die App ist so konfiguriert, dass sie bei der Geräteentfernung nicht deinstalliert wird. Microsoft-Apps, die App-Schutzrichtlinien verwenden und aus dem App Store installiert wurden: Intune löst eine selektive Zurücksetzung (siehe "Nur Unternehmensdaten aus Apps löschen") für Apps aus, die durch eine App-Schutzrichtlinie geschützt sind (siehe Übersicht über App-Schutz-Richtlinien), wenn eine Aktion zum Zurückziehen für ein registriertes Gerät initiiert wird. Diese Zurücksetzung schließt Apps ein, die über den App-Store installiert wurden und über Geschäfts-, Schul- oder Unikontodaten verfügen. Wenn die App das nächste Mal gestartet wird, werden die Daten des geschützten Geschäfts-, Schul- oder Unikontos durch die selektive Löschung entfernt. Damit die selektive Zurücksetzung erfolgen kann, muss zwischen den MDM-Registrierungs- und Ausmusterungsereignissen ein Check-In für die App-Schutzrichtlinie erfolgen. Personenbezogene App-Daten und die entsprechenden Apps werden bei einer selektiven Zurücksetzung nicht entfernt. |
| Einstellungen | Von der Intune-Richtlinie festgelegte Konfigurationen werden nicht mehr erzwungen. Benutzer können die Einstellungen ändern. |
| Einstellungen für WLAN- und VPN-Profil | Entfernt. |
| Zertifikatprofil-Einstellungen | Zertifikate werden entfernt und gesperrt. |
| Verwaltungsagent | Das Verwaltungsprofil wird entfernt. |
| E-Mails | E-Mail-Profile, die über Intune bereitgestellt werden, werden entfernt. Auf dem Gerät zwischengespeicherte E-Mails werden gelöscht. |
| Microsoft Entra Gerätedatensatz | Der Microsoft Entra ID-Datensatz wird nicht entfernt. |
Hinweis
Benutzer, die die mobile Outlook-App nach einer Aktion zum Zurückziehen eines Geräts neu installieren, müssen möglicherweise alle gespeicherten Kontakte löschen , bevor sie Kontakte erneut exportieren, um doppelte Kontakteinträge zu vermeiden. Zuvor exportierte Kontakte aus Outlook Mobile gelten als personenbezogene Daten und werden durch die Aktion Gerät zurückziehen nicht entfernt.
Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil
Beim Entfernen von Unternehmensdaten von einem Android-Gerät mit einem persönlichen Arbeitsprofil werden alle Daten, Apps und Einstellungen im Arbeitsprofil von diesem Gerät entfernt.
Android-Geräteadministrator
Wichtig
Die Verwaltung des Android-Geräteadministrators (DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, empfehlen wir, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentation bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für den Android-Geräteadministrator auf GMS-Geräten.
Die folgende Tabelle zeigt, welche Daten entfernt werden und welche auf dem Gerät verbleiben, nachdem die Aktion angewendet wurde.
| Datentyp | Android | Android Samsung Knox Standard |
|---|---|---|
| Weblinks | Entfernt. | Entfernt. |
| Nicht verwaltete Google Play-Apps | Apps und Daten bleiben installiert. Daten der Unternehmensapps, die durch die Mobile Application Management (MAM)-Verschlüsselung innerhalb des lokalen Speichers der App geschützt sind, werden entfernt. Daten, die von der MAM-Verschlüsselung außerhalb der App geschützt sind, bleiben verschlüsselt und unbrauchbar, werden aber nicht entfernt. |
Apps und Daten bleiben installiert. Daten der Unternehmensapps, die durch die Mobile Application Management (MAM)-Verschlüsselung innerhalb des lokalen Speichers der App geschützt sind, werden entfernt. Daten, die von der MAM-Verschlüsselung außerhalb der App geschützt sind, bleiben verschlüsselt und unbrauchbar, werden aber nicht entfernt. |
| Nicht verwaltete Geschäftssparten-Apps | Apps und Daten bleiben installiert. | Apps werden deinstalliert, und daher werden auch die lokalen Daten der App entfernt. Daten außerhalb der App (z.B. auf einer SD-Karte) werden nicht entfernt. |
| Verwaltete Google Play-Apps | App-Daten werden entfernt. Die App wird nicht entfernt. Daten, die von der MAM-Verschlüsselung (Mobile Application Management) außerhalb der App (z.B. auf einer SD-Karte) geschützt sind, bleiben verschlüsselt und unbrauchbar, werden aber nicht entfernt. | App-Daten werden entfernt. Die App wird nicht entfernt. Daten, die von der MAM-Verschlüsselung außerhalb der App (z.B. auf einer SD-Karte) geschützt sind, bleiben verschlüsselt, werden aber nicht entfernt. |
| Nicht verwaltete Geschäftssparten-Apps | App-Daten werden entfernt. Die App wird nicht entfernt. Daten, die von der MAM-Verschlüsselung außerhalb der App (z.B. auf einer SD-Karte) geschützt sind, bleiben verschlüsselt und unbrauchbar, werden aber nicht entfernt. | App-Daten werden entfernt. Die App wird nicht entfernt. Daten, die von der MAM-Verschlüsselung außerhalb der App (z.B. auf einer SD-Karte) geschützt sind, bleiben verschlüsselt und unbrauchbar, werden aber nicht entfernt. |
| Einstellungen | Von der Intune-Richtlinie festgelegte Konfigurationen werden nicht mehr erzwungen. Benutzer können die Einstellungen ändern. | Von der Intune-Richtlinie festgelegte Konfigurationen werden nicht mehr erzwungen. Benutzer können die Einstellungen ändern. |
| Einstellungen für WLAN- und VPN-Profil | Entfernt. | Entfernt. |
| Zertifikatprofil-Einstellungen | Zertifikate werden gesperrt, aber nicht entfernt. | Zertifikate werden entfernt und gesperrt. |
| Verwaltungsagent | Die Berechtigung „Geräteadministrator“ wird gesperrt. | Die Berechtigung „Geräteadministrator“ wird gesperrt. |
| E-Mails | Nicht verfügbar (Android-Geräte unterstützen keine E-Mail-Profile) | E-Mail-Profile, die über Intune bereitgestellt werden, werden entfernt. Auf dem Gerät zwischengespeicherte E-Mails werden gelöscht. |
| Microsoft Entra Gerätedatensatz | Der Microsoft Entra ID-Datensatz wird entfernt. | Der Microsoft Entra ID-Datensatz wird entfernt. |
Die folgende Tabelle zeigt, welche Daten entfernt werden und welche auf dem Gerät verbleiben, nachdem die Aktion angewendet wurde.
| Datentyp | macOS |
|---|---|
| Einstellungen | Von der Intune-Richtlinie festgelegte Konfigurationen werden nicht mehr erzwungen. Benutzer können die Einstellungen ändern. |
| Einstellungen für WLAN- und VPN-Profil | Entfernt. |
| Zertifikatprofil-Einstellungen | Zertifikate werden entfernt und gesperrt. |
| Verwaltungsagent | Das Verwaltungsprofil wird entfernt. |
| Outlook | Wenn der bedingte Zugriff aktiviert ist, empfängt das Gerät keine neuen E-Mails. |
| Microsoft Entra Gerätedatensatz | Der Microsoft Entra ID-Datensatz wird nicht entfernt. |
Die folgende Tabelle zeigt, welche Daten entfernt werden und welche auf dem Gerät verbleiben, nachdem die Aktion angewendet wurde.
| Datentyp | Windows |
|---|---|
| Von Intune installierte Unternehmens-Apps und zugehörige Daten | - Apps werden deinstalliert -Sideloading-Schlüssel wurden entfernt Microsoft 365 Apps werden nicht entfernt - Installation der Intune-Verwaltungserweiterung Win32-Apps werden auf nicht registrierten Geräten nicht deinstalliert. Administratoren können Zuweisungsausnahmen verwenden, um Win32-Apps für BYOD-Geräte auszuschließen. |
| Einstellungen | Von der Intune-Richtlinie festgelegte Konfigurationen werden nicht mehr erzwungen. Benutzer können die Einstellungen ändern. |
| Einstellungen für WLAN- und VPN-Profil | Entfernt. |
| Zertifikatprofil-Einstellungen | Zertifikate werden entfernt und gesperrt. |
| E-Mails | Entfernt E-Mails, die EFS-fähig sind, einschließlich E-Mails und Anlagen in der E-Mail-App für Windows. Entfernt von Intune bereitgestellte E-Mail-Konten |
| Microsoft Entra-Join-Status | - Wenn das Gerät mit Microsoft Entra verknüpft ist, wird die Verknüpfung des Geräts mit Microsoft Entra aufgehoben. - Wenn das Gerät bei Microsoft Entra registriert ist, wird das Geschäfts-, Schul- oder Unikonto getrennt und die Registrierung des Geräts bei Microsoft Entra ID aufgehoben. |
| Microsoft Entra Gerätedatensatz | - Wenn das Gerät in Autopilot registriert ist, wird der Microsoft Entra ID-Eintrag nicht entfernt. - Wenn das Gerät mit Microsoft Entra verbunden ist, wird der Datensatz entfernt. - Wenn das Gerät bei Microsoft Entra registriert ist, wird der Datensatz entfernt. |
Bei Geräten, die mit Microsoft Entra ID verbunden sind, können Sie sich nach Ausführung des Befehls "Zurückziehen" nicht mit einem Microsoft Entra-Konto anmelden. Führen Sie die Schritte zum Starten Ihres PCs im abgesicherten Modus auf der Microsoft-Support-Website aus, um sich mit einem lokalen Administratorkonto anzumelden und erneut Zugriff auf die lokalen Daten des Benutzers zu erhalten.
Entfernen eines Geräts aus Microsoft Entra ID
Nachdem Sie die Aktion auf einem Gerät über Intune ausgeführt haben, möchten Sie möglicherweise auch den zugehörigen Eintrag aus Microsoft Entra ID entfernen, um ihn vollständig von der Identitätsinfrastruktur Ihrer organization zu trennen. Mit diesem Schritt wird sichergestellt, dass das Gerät nicht mehr in Ihrem Mandanten angezeigt wird. Potenzielle Verwirrung im Gerätebestand wird vermieden und veraltete Zugriffsberechtigungen oder veraltete Datensätze werden verhindert, die sich auf die Compliance oder die Berichterstellung auswirken könnten.
Weitere Informationen zum Entfernen von Geräten aus Microsoft Entra ID finden Sie unter Verwalten veralteter Geräte in Microsoft Entra ID.
Entfernen eines Apple ADE-Geräts aus Apple Business Manager
Nach dem Ausführen der Aktion auf einem Apple Automated Device Enrollment (ADE)-Gerät in Intune müssen Sie das Gerät möglicherweise auch aus Apple Business Manager freigeben, um es vollständig der organisatorischen Kontrolle zu entziehen.
Gehen Sie folgendermaßen vor:
- Wechseln Sie zu business.apple.com, navigieren Sie zum Abschnitt Geräte , und suchen Sie das Gerät anhand seiner Seriennummer.
- Wählen Sie das Gerät aus, öffnen Sie das Menü ... , und wählen Sie dann "Aus Organisation freigeben" aus.
- Bestätigen Sie die Aktion, indem Sie aktivieren, dass dies nicht rückgängig gemacht werden kann, und wählen Sie dann "Weiter" aus.
Hinweis
In einigen Fällen muss das iOS-Gerät mit iTunes wiederhergestellt werden, um diese Änderung anzuwenden. Weitere Anweisungen von Apple finden Sie hier.
Referenzlinks
- Microsoft Graph-API: Aktion zurückziehen
- Konfigurationsdienstanbieter (CSP), der zum Initiieren der Aktion verwendet wird: RemoteWipe CSP