Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ohne die richtigen Tools und Ressourcen kann die Verwaltung von Hunderten oder Tausenden von Geräten in einer Schulumgebung eine komplexe und zeitaufwändige Aufgabe sein. Microsoft Intune ist eine Sammlung von Diensten, die die Verwaltung von Geräten im großen Stil vereinfacht.
Der Microsoft Intune-Dienst kann auf verschiedene Arten verwaltet werden.
Intune Admin Center ist die primäre Intune-Schnittstelle, die den gesamten Gerätelebenszyklus von der Registrierungsphase bis zur Deaktivierung unterstützt. IT-Administratoren können alle Einstellungen auf allen von Intune unterstützten Plattformen verwalten.
Intune for Education ist eine kuratierte Ansicht von Intune, die den gesamten Gerätelebenszyklus von der Registrierungsphase bis zur Einstellung unterstützt. IT-Administratoren können mit der Verwaltung von Schulungsgeräten mit Massenregistrierungsoptionen und einer optimierten Bereitstellung beginnen. Am Ende des Schuljahres können IT-Administratoren Geräte zurücksetzen, um sicherzustellen, dass sie für das nächste Jahr bereit sind.
Weitere Informationen finden Sie in der Dokumentation zu Intune for Education.
Tipp
Intune und Intune for Education konfigurieren beide den Intune-Dienst. In einem Admin Center vorgenommene Änderungen werden im anderen widergespiegelt. Intune for Education unterstützt jedoch nur eine Teilmenge von Richtlinien und Apps, die für einfache K-12-Szenarien unter Windows und iPadOS zusammengestellt wurden.
In diesem Abschnitt werden Sie Folgendes tun:
- Überprüfen der Lizenzierungsvoraussetzungen von Intune
- Konfigurieren des Intune-Diensts für Bildungsgeräte
Voraussetzungen
Überprüfen der Anforderungen für die Geräteverwaltung
Beachten Sie vor dem Konfigurieren von Einstellungen mit Intune die folgenden Voraussetzungen:
- Intune-Abonnement. Microsoft Intune wird auf drei Arten lizenziert:
- Als eigenständiger Dienst
- Im Rahmen von Enterprise Mobility + Security
- Im Rahmen eines Microsoft 365 Education-Abonnements
- Intune for Education-Geräteplattformen. Intune for Education kann Geräte verwalten, auf denen eine unterstützte Version von Windows, Windows 11 SE und iPadOS ausgeführt wird
- Intune-Geräteplattformen. Intune kann Geräte verwalten, auf denen eine unterstützte Version von Windows, Windows 11 SE, iOS, iPadOS, macOS, Android und Linux ausgeführt wird
- Netzwerkanforderungen Vergewissern Sie sich, dass alle erforderlichen Netzwerkendpunkte ohne SSL-Inspektion oder Filterung zugreifen können. Eine Liste der Endpunkte finden Sie unter Netzwerkendpunkte für Microsoft Intune.
Weitere Informationen finden Sie unter Intune-Lizenzierung und dieses Vergleichsblatt, das eine Tabelle mit Details zum Microsoft Modern Work Plan für Bildungseinrichtungen enthält.
Konfigurieren des Intune-Diensts für Bildungsgeräte
Der Intune-Dienst kann je nach den Anforderungen Ihrer Schule auf unterschiedliche Weise konfiguriert werden. In diesem Abschnitt konfigurieren Sie den Intune-Dienst mithilfe von Einstellungen, die häufig von K-12-Schulbezirken implementiert werden.
Konfigurieren von Registrierungsbeschränkungen
Einschränken, welche Geräte verwaltet werden können
Mit Registrierungseinschränkungen steuern Sie, welche Geräte von Intune registriert und verwaltet werden können. Beispielsweise können Sie die Registrierung persönlicher Geräte verhindern.
So blockieren Sie die Registrierung persönlicher Geräte:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Geräte> auswählenGeräte registrieren>Einschränkungen der Geräteplattform.
- Wählen Sie die Registerkarte für die Plattform aus, die Sie einschränken möchten.
- Klicken Sie auf Erstellen, um die Einschränkung zu erstellen.
- Geben Sie auf der Seite "Grundlagen" einen Namen für die Einschränkung und optional eine Beschreibung >als Nächstes an.
- Wählen Sie auf der Seite "Plattformeinstellungen" im Feld "Persönliche Geräte" die Option "Weiterblockieren>" aus.
- Fügen Sie optional auf der Seite "Bereichsmarkierungen " als Nächstes Bereichstags >hinzu.
- Wählen Sie auf der Seite "Aufgaben"die Option "Gruppen hinzufügen" aus, und verwenden Sie dann das Suchfeld, um Gruppen zu suchen und auszuwählen, auf die Sie die Einschränkung > anwenden möchten Weiter.
- Wählen Sie auf der Seite Überprüfen + Erstellen die Option Erstellen aus, um die Einschränkung zu speichern.
Weitere Informationen finden Sie unter Plattformbeschränkung für Geräte erstellen.
Optionale Konfiguration
Optionale Mandantenkonfiguration konfigurieren
- Passen Sie das Branding gemäß den Richtlinien der organization an. Weitere Informationen finden Sie unter Konfigurieren der Intune-Unternehmensportal-Apps, der Unternehmensportal-Website und der Intune-App.
- Erstellen Sie Geschäftsbedingungen gemäß den Richtlinien der organization. Weitere Informationen finden Sie unter Geschäftsbedingungen für den Benutzerzugriff.
Konfigurieren der Windows-Registrierung
Konfigurieren, welche Benutzer Windows-Geräte registrieren können
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Geräte> auswählen Geräteregistrieren>Automatische Registrierung.
- Legen Sie den MDM-Benutzerbereich auf Alle oder Einige fest, und wählen Sie eine Gruppe aus, wenn Sie die Registrierung auf bestimmte Benutzer beschränken möchten.
Wichtig
Der MDM-Benutzerbereich muss auf "Alle " festgelegt sein, wenn Bereitstellungspakete zum Registrieren von Geräten verwendet werden.
- Legen Sie den MAM-Benutzerbereich auf "Keine" fest.
- Klicken Sie auf Speichern.
Weitere Informationen finden Sie unter Aktivieren der automatischen Windows-Registrierung.
Deaktivieren von Windows Hello for Business
Deaktivieren von Funktionen, auf die Schüler/Studenten in der Regel nicht zugreifen können
Windows Hello for Business ist ein biometrisches Authentifizierungsfeature, mit dem sich Benutzer mit einer PIN, einem Kennwort oder einem Fingerabdruck bei ihren Geräten anmelden können. Windows Hello for Business ist auf Windows-Geräten standardmäßig aktiviert, und zum Einrichten müssen Benutzer eine mehrstufige Authentifizierung (MFA) durchführen. Daher ist dieses Feature möglicherweise nicht ideal für Schüler/Studenten, die MFA nicht aktiviert haben.
Tipp
Kennwortlos für Studierende
Wenn Sie sich für die Verwendung von Windows Hello for Business mit Schülern und Studenten interessieren, lesen Sie unsere Anleitung zur Verwendung des temporären Zugriffspasses. Weitere Informationen finden Sie unter Kennwortlos für Schüler/Studenten.
Es ist üblich, dass Windows Hello for Business auf Mandantenebene deaktiviert wird. Anschließend kann eine Richtlinie auf Benutzer oder Geräte ausgerichtet werden, die sie benötigen. Zum Beispiel Mitarbeiter und Lehrer.
So deaktivieren Sie Windows Hello for Business auf Mandantenebene:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Geräte>nach Plattform> auswählenWindows-Geräte-Onboarding-Registrierung>>.
- Wählen Sie Windows Hello for Business aus.
- Stellen Sie sicher, dass Windows Hello for Business konfigurierendeaktiviert ist.
- Klicken Sie auf Speichern.
Weitere Informationen zum Aktivieren von Windows Hello for Business auf bestimmten Geräten finden Sie unter Erstellen einer Windows Hello for Business-Richtlinie.
Konfigurieren einer Intune-Datensammlungsrichtlinie
Endpunktanalysen konfigurieren
Intune benötigt die Berechtigung zum Sammeln von Daten für Endpunktanalysen auf Windows-Geräten.
So aktivieren Sie die Datensammlung:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- WählenSieEndpunktanalyseeinstellungenfür Berichte>> aus.
- Wählen Sie unter Intune-Datensammlungsrichtlinie die Option Intune-Datensammlungsrichtlinie aus.
- Wählen Sie Eigenschaften aus.
- Wählen Sie unter Konfigurationseinstellungendie Option Bearbeiten aus.
- Legen Sie "Systemüberwachung " auf "Aktivieren" fest.
- Wählen Sie Bereich und markieren Sie Endpunktanalyse.
- Klicken Sie auf Überprüfen und speichern.
- Klicken Sie auf Speichern.
Weitere Informationen zur Datensammlung finden Sie unter Endpunktanalysedatensammlung.
Konfigurieren von Windows-Daten
Konfigurieren der Windows-Dateneinstellungen des Mandanten
Intune benötigt die Berechtigung, bestimmte Daten für Windows Update-Berichte auf Windows-Geräten zu sammeln.
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Mandantenverwaltung> auswählenConnectors und Token>Windows-Daten
- Wählen Sie unter "Windows-Daten" die Option "Ein".
- Lesen Sie den Abschnitt zur Überprüfung der Windows-Lizenz, und konfigurieren Sie die Konfiguration gemäß Ihrer Lizenzierung.
- Klicken Sie auf Speichern.
Weitere Informationen finden Sie unter Aktivieren der Verwendung von Windows-Diagnosedaten durch Intune.
Konfigurieren der Windows-GeräteDiagnose
Remoteabruf von Diagnoseinformationen zulassen
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Wählen Sie Mandantenverwaltung>Geräte-Diagnose.
- Konfigurieren Sie die Einstellungen Ihren Anforderungen entsprechend.
Diese Tabelle enthält die Einstellungen, die am häufigsten von Kunden festgelegt werden, kann aber an die Bedürfnisse Ihrer Schule angepasst werden.
| Einstellung | Allgemeine Konfiguration |
|---|---|
| Die GeräteDiagnose ist für unternehmensverwaltete Geräte unter Windows verfügbar. Diagnosen können benutzeridentifizierbare Informationen wie Benutzer- oder Gerätename enthalten. | Aktiviert |
| Erfassen Sie automatisch Diagnosen, wenn bei Geräten während des Windows Autopilot-Prozesses unter Windows ein Fehler auftritt. Diagnosen können benutzeridentifizierbare Informationen wie Benutzer- oder Gerätename enthalten. | Aktiviert |
Weitere Informationen finden Sie unter Sammeln von Diagnosen von einem Windows-Gerät.
(Optional) Seite "Registrierungsstatus konfigurieren"
Erwägen Sie, die Registrierungsstatusseite zu aktivieren, wenn Sie planen, Windows Autopilot zum Registrieren von Windows-Geräten in Intune zu verwenden.
Die Registrierungsstatusseite (ESP) zeigt den Bereitstellungsstatus für Personen an, die Windows-Geräte registrieren und sich zum ersten Mal anmelden. Sie können den ESP so konfigurieren, dass die Gerätenutzung blockiert wird, bis alle erforderlichen Richtlinien und Anwendungen installiert sind. Gerätebenutzer können sich das ESP ansehen, um zu verfolgen, wie weit ihr Gerät im Einrichtungsprozess fortgeschritten ist.
Zusätzliche Informationen:
Diese Tabelle enthält die Einstellungen, die am häufigsten von Kunden festgelegt werden, kann aber an die Bedürfnisse Ihrer Schule angepasst werden.
| Klinge | Configuration group | Einstellung | Wert |
|---|---|---|---|
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Standard\Status der App- und Profilkonfiguration anzeigen | Ja |
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Standard\Fehler anzeigen, wenn die Installation länger als die angegebene Anzahl von Minuten dauert | 120 |
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Standard\Benutzerdefinierte Meldung anzeigen, wenn ein Zeitlimit oder ein Fehler auftritt | Ja |
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Standard\Seite "Protokollsammlung und Diagnose" für Endbenutzer aktivieren | Ja |
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Standard\Seite nur für Geräte anzeigen, die über die Windows-Willkommensseite (OOBE) bereitgestellt wurden | Ja |
| Windows-Registrierung | Allgemein\Seite "Registrierungsstatus" | Seite "Registrierungsstatus"\Standard\Geräteverwendung blockieren, bis die erforderlichen Apps installiert sind, sofern sie dem Benutzer/Gerät zugewiesen sind |
Alle oder Ausgewählt mit der Mindestanzahl an Apps, die erforderlich sind. Beispielsweise Microsoft 365-Apps oder Software zum Filtern von Webinhalten |
Einrichten des Apple MDM-Zertifikats
Informationen zum Einrichten eines Apple MDM-Zertifikats finden Sie unter Abrufen eines Apple MDM-Pushzertifikats.
Wichtig
Das Apple MDM-Zertifikat muss jährlich erneuert werden. Notieren Sie sich in Ihrem Kalender, dass Sie das Zertifikat in knapp einem Jahr nach dem Hinzufügen des Zertifikats erneuern möchten. Sie können das Ablaufdatum jederzeit im Admin Center einsehen.
Konfigurieren des Volumenkaufprogramms (VPP)
Informationen zum Einrichten eines Apple VPP finden Sie unter Verwalten von iOS- und macOS-Apps, die über Apple Business erworben wurden, mit Microsoft Intune.
Wichtig
Der Apple VPP-Token muss jährlich erneuert werden. Notieren Sie sich in Ihrem Kalender, dass Sie das Token in knapp einem Jahr nach dem Hinzufügen des Tokens erneuern möchten. Sie können das Ablaufdatum jederzeit im Admin Center einsehen.
Konfigurieren der automatischen Geräteregistrierung (ADE)
Wenn Sie beabsichtigen, Apple School Manager zu integrieren und die automatische Geräteregistrierung zu verwenden, führen Sie die folgenden Schritte aus.
Informationen zum Einrichten eines Apple MDM-Zertifikats finden Sie unter Einrichten der automatischen Geräteregistrierung in Intune.
Wichtig
Der Apple ADE-Token muss jährlich erneuert werden. Notieren Sie sich in Ihrem Kalender, dass Sie das Token in knapp einem Jahr nach dem Hinzufügen des Tokens erneuern möchten. Sie können das Ablaufdatum jederzeit im Admin Center einsehen.
Nächste Schritte
Wenn der Intune-Dienst konfiguriert ist, können Sie Richtlinien und Anwendungen zur Vorbereitung auf die Bereitstellung von Geräten von Schülern und Lehrkräften konfigurieren.