Microsoft Entra ID einrichten

Die Microsoft-Plattform für Bildungseinrichtungen vereinfacht die Verwaltung von Windows-Geräten mit Intune und Microsoft 365 Education. Der erste, grundlegende Schritt besteht darin, die Identitätsinfrastruktur zu konfigurieren, um den Benutzerzugriff und die Berechtigungen für Ihre Schule zu verwalten.

Microsoft Entra ID, die im Microsoft 365 Education-Abonnement enthalten ist, bietet Authentifizierung und Autorisierung für alle Microsoft-Clouddienste. Identitätsobjekte werden in Microsoft Entra ID für menschliche Identitäten wie Schüler und Lehrer sowie nicht menschliche Identitäten wie Geräte, Dienste und Anwendungen definiert. Mit Microsoft 365-Lizenzen können Benutzer Dienste nutzen und auf Ressourcen innerhalb des Mandanten zugreifen. Mit Microsoft 365 Education können Sie Identitäten für Ihre Lehrer und Schüler verwalten, Geräten und Benutzern Lizenzen zuweisen und Gruppen für die Klassenzimmer erstellen.

Erstellen eines Microsoft 365-Mandanten

Wenn Sie noch keinen Microsoft 365-Mandanten haben, müssen Sie einen erstellen.

Weitere Informationen finden Sie unter Erstellen Ihres Office 365-Mandanten.

Microsoft 365 Admin Center erkunden

Das Microsoft 365 Admin Center ist der Hub für alle Verwaltungskonsolen für die Microsoft 365 Cloud. Um auf das Microsoft 365 Admin Center zuzugreifen, melden Sie sich mit demselben Konto an, als Sie den Microsoft 365-Mandanten erstellt haben.

Über das Microsoft 365 Admin Center können Sie auf verschiedene Verwaltungsdashboards zugreifen: Microsoft Entra ID, Microsoft Intune, Intune for Education und andere:

*Alle Admin Center*-Seite im *Microsoft 365 Admin Center*

Weitere Informationen finden Sie unter Übersicht über das Microsoft 365 Admin Center.

Hinweis

Für die Einrichtung der grundlegenden Cloudinfrastruktur Ihrer Schule müssen Sie nicht den Rest der Microsoft 365-Einrichtung abschließen. Aus diesem Grund überspringen wir direkt das Hinzufügen von Schülern und Lehrern als Benutzer im Microsoft 365-Mandanten.

Einrichten Ihrer Domäne

Sie können eine benutzerdefinierte Domäne konfigurieren, sodass Sie Benutzer und Gruppen mit einer organization-spezifischen E-Mail erstellen können. Weitere Informationen finden Sie unter folgenden Links:

Hinzufügen von Benutzern und Erstellen von Gruppen und Zuweisen von Lizenzen

Mit dem Microsoft 365-Mandanten ist es an der Zeit, Benutzer hinzuzufügen, Gruppen zu erstellen und Lizenzen zuzuweisen. Alle Schüler/Studenten und Lehrkräfte benötigen ein Benutzerkonto, bevor sie sich anmelden und auf die verschiedenen Microsoft 365-Dienste zugreifen können. Es gibt mehrere Möglichkeiten, dies zu tun, einschließlich der Verwendung von School Datensynchronisierung (SDS), dem manuellen Synchronisieren eines lokalen Active Directory oder beidem.

Hinweis

Die Synchronisierung Ihres Schülerinformationssystems (SIS) mit School Datensynchronisierung ist die bevorzugte Methode, um Schüler/Studenten und Lehrer als Benutzer in einem Microsoft 365 Education-Mandanten zu erstellen. Wenn Sie jedoch ein lokales Verzeichnis integrieren und Konten mit der Cloud synchronisieren möchten, fahren Sie mit Microsoft Entra Connect Sync fort.

School Datensynchronisierung

Bereitstellen von Benutzern und Gruppen unter Verwendung Ihrer SIS-Daten

School Datensynchronisierung (SDS) importiert und synchronisiert SIS-Daten, um Klassen in Microsoft 365 zu erstellen, z. B. Microsoft 365-Gruppen und Klassenteams in Microsoft Teams. SDS kann verwendet werden, um neue, reine Cloud-Identitäten zu erstellen oder vorhandene Identitäten weiterzuentwickeln. Benutzer entwickeln sich zu Schülern oder Lehrern und sind einer Klasse, einer Schule und anderen bildungsspezifischen Attributen zugeordnet.

Weitere Informationen finden Sie unter Übersicht über School Datensynchronisierung.

Tipp

Um mehr zu erfahren und mit School Datensynchronisierung zu üben, folgen Sie der Microsoft School Data Sync-Demo, die detaillierte Schritte zum Zugreifen, Konfigurieren und Bereitstellen von School Datensynchronisierung in Ihrem Microsoft 365 Education-Mandanten enthält.

Hinweis

Sie können eine Testbereitstellung durchführen, indem Sie Beispiel-SDS-CSV-Schuldaten von der GitHub-Website O365-EDU-Tools klonen oder herunterladen.

Denken Sie daran, dass Sie SDS-Testdaten (Benutzer, Gruppen usw.) in der Regel in einem separaten Testmandanten bereitstellen sollten, nicht in der Produktionsumgebung Ihrer Schule.

Microsoft Entra Connect Sync

Konfigurieren der Synchronisierung zwischen Active Directory und Microsoft Entra ID

Um ein lokales Verzeichnis in Microsoft Entra ID zu integrieren, können Sie Microsoft Entra Connect verwenden, um Benutzer, Gruppen und andere Objekte zu synchronisieren. Mit Microsoft Entra Connect können Sie die für Ihre Schule geeignete Authentifizierungsmethode konfigurieren, einschließlich:

Weitere Informationen finden Sie unter Einrichten der Verzeichnissynchronisierung für Microsoft 365.

Manuelles Erstellen von Benutzern

Benutzer einzeln erstellen

Zusätzlich zu den oben genannten Methoden können Sie Benutzer und Gruppen manuell über das Microsoft 365 Admin Center hinzufügen und Lizenzen zuweisen.

Es gibt zwei Möglichkeiten zum manuellen Hinzufügen von Benutzern, entweder einzeln oder in Massen:

  1. So fügen Sie Schüler/Studenten und Lehrkräfte einzeln als Benutzer in Microsoft 365 Education hinzu:
  2. So fügen Sie mehrere Benutzer zu Microsoft 365 Education hinzu:

Weitere Informationen finden Sie unter Hinzufügen mehrerer Benutzer im Microsoft 365 Admin Center.

Erstellen von Gruppen

Organisieren Sie Ihre Benutzer und Geräte

Das Erstellen von Gruppen ist wichtig, um mehrere Aufgaben zu vereinfachen, z. B. das Zuweisen von Lizenzen, das Delegieren der Verwaltung, das Bereitstellen von Einstellungen und Anwendungen oder das Verteilen von Aufgaben an Kursteilnehmer. So erstellen Sie Gruppen:

  1. Melden Sie sich beim Microsoft Entra Admin Centeran.
  2. Wählen Sie Microsoft Entra ID>ausGruppen>Alle Gruppen>Neue Gruppe.
  3. Wählen Sie auf der Seite Neue Gruppedie Option Gruppentyp>Sicherheit.
  4. Geben Sie einen Gruppennamen an, und fügen Sie bei Bedarf Mitglieder hinzu.
  5. Wählen Sie Weiter aus.

Weitere Informationen finden Sie unter Erstellen einer Gruppe im Microsoft 365 Admin Center.

Lizenzen zuweisen

Benutzern Lizenzen zuweisen

Die empfohlene Methode zur Zuweisung von Lizenzen ist die gruppenbasierte Lizenzierung. Bei dieser Methode stellt Microsoft Entra ID sicher, dass allen Mitgliedern der Gruppe Lizenzen zugewiesen werden. Allen neuen Mitgliedern, die der Gruppe beitreten, werden die entsprechenden Lizenzen zugewiesen, und wenn Mitglieder die Gruppe verlassen, werden ihre Lizenzen wieder entfernt.

So weisen Sie einer Gruppe eine Lizenz zu:

  1. Melden Sie sich beim Microsoft Entra Admin Centeran.
  2. Wählen Sie Microsoft Entra IDWeitere>Abrechnungslizenzen>anzeigen> aus.
  3. Wählen Sie die erforderlichen Produkte aus, für die Sie Lizenzen zuweisen> möchten.
  4. Fügen Sie die Gruppen hinzu, denen die Lizenzen zugewiesen werden sollen. Zuweisen von Lizenzen aus dem Microsoft Entra Admin Center.

Weitere Informationen finden Sie unter Gruppenbasierte Lizenzierung mit Microsoft Entra Admin Center.

Konfigurieren des Schulbrandings

Anpassen Ihres Mandantenbrandings

Das Konfigurieren Ihres Schulbrandings ermöglicht Schülern und Lehrern eine vertrautere Windows Autopilot-Erfahrung. Mit einem benutzerdefinierten Schulbranding können Sie ein benutzerdefiniertes Logo und eine Willkommensnachricht definieren, die während der Windows-Standardumgebung (OOBE) sichtbar ist.

So konfigurieren Sie das Branding Ihrer Schule:

  1. Melden Sie sich beim Microsoft Entra Admin Centeran.
  2. Wählen Sie Microsoft Entra ID>ausWeitere>Benutzererfahrungen>anzeigen Unternehmensbranding.
  3. Sie können Markeneinstellungen wie Hintergrundbild, Logo, Benutzernamenhinweis und Text auf der Anmeldeseite angeben. Konfigurieren Sie das Microsoft Entra ID-Branding im Microsoft Entra Admin Center.
  4. Um den Namen des Schulmieters anzupassen, der während der OOBE angezeigt wird, wählen Sie Microsoft EntraIDOverview>>Properties aus.
  5. Geben Sie im Feld Name den Namen > des Schulbezirks oder der organization ein. Speichern. Konfigurieren Sie den Namen des Microsoft Entra-Mandanten im Microsoft Entra Admin Center.

Weitere Informationen finden Sie unter Hinzufügen von Branding zu Ihrem Verzeichnis.

Konfigurieren von Geräteeinstellungen

In diesem Abschnitt konfigurieren Sie die Geräteeinstellungen für Microsoft Entra.

Aktivieren Sie den Beitritt zu Microsoft Entra

Aktivieren von Microsoft Entra Join und Gerätelimits

So lassen Sie den Beitritt zu Microsoft Entra zu:

  1. Melden Sie sich beim Microsoft Entra Admin Centeran.
  2. Wählen Sie dieGeräteeinstellungenfür Microsoft EntraID-Geräte>> aus.
  3. Wählen Sie unter Benutzer dürfen Geräte mit Microsoft Entra ID verknüpfen die Option Alle aus.

    Hinweis

    Wenn nur bestimmte Benutzer Geräte mit Microsoft Entra ID verbinden können, wählen Sie Ausgewählt aus. Wenn Sie Bereitstellungspakete verwenden, stellen Sie sicher, dass das Benutzerkonto, das die Bereitstellungspakete erstellt, in der Liste der Benutzer enthalten ist.

  4. Sehen Sie sich auf dieser Seite auch die maximale Anzahl von Geräten pro Benutzer an, die Kunden aus dem Bildungsbereich üblicherweise auf "Unbegrenzt" festlegen.
  5. Wählen Sie "Speichern" und

Hinweis

Zum Erstellen eines Massenregistrierungstokens (das von einem Bereitstellungspaket zum Ausführen des Entra-Beitritts verwendet wird) müssen Sie über eine unterstützte Microsoft Enttra-Rollenzuweisung verfügen und dürfen nicht auf eine Verwaltungseinheit in Microsoft Entra ID beschränkt sein. Die folgenden Rollen werden unterstützt:

  • Administrator für Cloudgeräte
  • Intune-Administrator
  • Password Administrator

Weitere Informationen finden Sie unter Erteilen von Administratorberechtigungen im Microsoft Intune Admin Center.

Speicherung lokaler Administratorkennwörter aktivieren (optional)

Aktivieren, dass Microsoft Entra lokale Administratorkennwörter speichert

Microsoft Entra kann die lokalen Administratorkennwörter für Geräte speichern. Geräte müssen über Intune so konfiguriert werden, dass das Kennwort in Entra gespeichert wird. Dadurch kann Entra das Kennwort von Geräten akzeptieren.

So erlauben Sie Entra, das lokale Administratorkennwort zu speichern:

Klinge Configuration group Einstellung Wert
Alle Geräte\Geräteeinstellungen Einstellungen für lokale Administratoren Aktivieren von Microsoft Entra Local Administrator Password Solution (LAPS) (Vorschau) Ja
Alle Geräte\Geräteeinstellungen Weitere Einstellungen Einschränken, dass Benutzer die BitLocker-Schlüssel für ihre eigenen Geräte wiederherstellen können Nein

Weitere Informationen finden Sie unter Windows Kennwortlösung für lokale Administratoren in Microsoft Entra ID.

Enterprise State Roaming konfigurieren (optional)

Enterprise State Roaming deaktivieren

Klinge Configuration group Einstellung Wert
Alle Geräte\Enterprise State Roaming Benutzer können Einstellungen und App-Daten geräteübergreifend synchronisieren Benutzer können Einstellungen und App-Daten geräteübergreifend synchronisieren Keine

Weitere Informationen finden Sie unter Aktivieren von Enterprise State Roaming in Microsoft Entra ID.

Zugriff auf administrative Aktionen einschränken (optional)

Konfigurieren Sie Ihren Mandanten, um den Benutzerzugriff zu reduzieren

Microsoft Entra verfügt über mehrere Steuerelemente, mit denen Sie die Verwaltungsfunktionalität für Benutzer ohne Administratorrolle in Microsoft Entra einschränken können.

Diese Tabelle enthält eine Liste der häufig konfigurierten Einstellungen.

Klinge Configuration group Einstellung Wert
Benutzereinstellungen Standardberechtigungen für Benutzerrollen Benutzer können Anwendungen registrieren Nein
Benutzereinstellungen Standardberechtigungen für Benutzerrollen Einschränken der Erstellung von Mandanten für Benutzer, die keine Administratoren sind Ja
Benutzereinstellungen Standardberechtigungen für Benutzerrollen Benutzer können Sicherheitsgruppen erstellen Nein
Benutzereinstellungen Gastbenutzerzugriff Zugriffseinschränkungen für Gastbenutzer Der Gastbenutzerzugriff ist auf Eigenschaften und Mitgliedschaften eigener Verzeichnisobjekte beschränkt (restriktivste Einstellung).
Benutzereinstellungen Verwaltungsportal Zugriff auf Microsoft Entra ID-Verwaltungsportal einschränken Ja
Benutzereinstellungen Verbindungen mit LinkedIn-Konten Benutzern das Verbinden ihres Geschäfts-, Schul- oder Unikontos mit LinkedIn gestatten Nein
Benutzereinstellungen Anzeigen "Benutzer angemeldet lassen" Anzeigen "Benutzer angemeldet lassen" Ja

Mit den folgenden Artikeln können Sie zusätzliche Steuerelemente anwenden, um den Zugriff auf Ihr Verzeichnis zu verwalten:

Zugriff auf Gruppen einschränken (optional)

Konfigurieren Ihres Mandanten so, dass die Gruppenverwaltungsfunktionen reduziert werden

Microsoft Entra verfügt über mehrere Steuerelemente, mit denen Sie die Gruppenfunktionalität für Benutzer einschränken können.

Diese Tabelle enthält eine Liste der häufig konfigurierten Einstellungen.

Klinge Configuration group Einstellung Wert
Gruppeneinstellungen Allgemein\Self-Service-Gruppenverwaltung Besitzer können Anforderungen für eine Gruppenmitgliedschaft in "Meine Gruppen" verwalten Ja
Gruppeneinstellungen Allgemein\Self-Service-Gruppenverwaltung Einschränken der Benutzermöglichkeit für den Zugriff auf Gruppenfeatures in "Meine Gruppen" Ja
Gruppeneinstellungen Allgemein\Sicherheitsgruppen Benutzer können Sicherheitsgruppen in Azure-Portalen, API oder PowerShell erstellen Nein
Gruppeneinstellungen Allgemein\Microsoft 365-Gruppen Benutzer können Microsoft 365-Gruppen in Azure-Portalen, API oder PowerShell erstellen Nein

Weitere Informationen finden Sie unter Informationen zu Gruppen und Zugriffsrechten in Microsoft Entra ID.


Nächste Schritte

Nachdem Benutzer und Gruppen erstellt und für Microsoft 365 Education lizenziert wurden, können Sie jetzt Microsoft Intune konfigurieren.