Häufig gestellte Fragen zur Co-Verwaltung

Gilt für: Konfigurations-Manager (Current Branch)

In diesem Artikel werden häufig gestellte Fragen zur gemeinsamen Verwaltung beantwortet. Weitere Informationen finden Sie unter Was ist Co-Management?.

Planung

Ich möchte die gemeinsame Verwaltung aktivieren, was ist die Auswirkung?

Wenn Sie die Co-Verwaltung aktivieren, ist der Konfigurations-Manager weiterhin die Verwaltungsautorität für alle Workloads. Daher verwalten Sie Ihre Geräte weiterhin auf die gleiche Weise. Wenn Sie keine Arbeitsauslastung auf Intune umstellen, funktionieren alle Einstellungen und Apps des Konfigurations-Manager weiterhin wie vor dem Aktivieren der gemeinsamen Verwaltung.

Die Aktivierung der Co-Verwaltung ist für den Endbenutzer völlig transparent. Es gibt keinen Neustart, keine Agent-Installation, keine Unterbrechung und keine Benutzerbenachrichtigung.

Als Administrator können Sie gemeinsam verwaltete Geräte im Microsoft Intune Admin Center anzeigen. Sie können Remoteaktionen über das Admin Center ausführen und von Erkenntnissen mit Endpunktanalysen profitieren.

Gemeinsam verwaltete Geräte können beim nächsten Zurücksetzen des Geräts in Windows Autopilot-bereitgestellte Geräte umgewandelt werden.

Erwägen Sie die Verwendung des Unternehmensportals. Es ist die plattformübergreifende App-Portal-Erfahrung für die Microsoft Intune-Produktfamilie. Indem Sie gemeinsam verwaltete Geräte so konfigurieren, dass sie auch das Unternehmensportal verwenden, können Sie eine konsistente Benutzererfahrung auf allen Geräten bereitstellen. Ihre Benutzer sollten sich mit dem Unternehmensportal vertraut machen, da es in Zukunft die integrierte Erfahrung bieten wird. Weitere Informationen finden Sie unter Verwenden der Unternehmensportal-App auf gemeinsam verwalteten Geräten.

Sollte ich Co-Management oder Tenant Attach verwenden?

Beides! Sie können sie unabhängig voneinander verwenden, aber sie funktionieren hervorragend zusammen.

Die gemeinsame Verwaltung ermöglicht Ihnen die gleichzeitige Verwaltung eines Geräts unter Windows 10 oder höher mit dem Konfigurations-Manager und Intune. Sie installieren den Konfigurations-Manager-Client und registrieren das Gerät bei Intune. Das Gerät kommuniziert mit beiden Diensten. Die Konfigurations-Manager-Richtlinie steuert, welche Workloads Sie als Verwaltungsautorität zu Intune wechseln. Sie können die Co-Verwaltung aktivieren und zum Hochladen von Geräten in das Microsoft Intune Admin Center nicht die Mandantenanfügung verwenden.

Mandantenanfügung richtet die Synchronisierung zwischen Ihrer Konfigurations-Manager-Site und Ihrem Intune-Mandanten ein. Dann können Sie die Konfigurations-Manager-Geräte im Microsoft Intune Admin Center anzeigen. Diese Verbindung bietet Ihnen eine einzige Ansicht für alle Geräte, die Sie mit Microsoft Intune und Konfigurations-Manager verwalten. Diese webbasierte Konsole kann in einigen Szenarien von Vorteil sein, in denen nicht die vollständige Konfigurations-Manager-Konsole verwendet werden soll, z. B. bei Helpdesk-Mitarbeitern. Sie können auch von Erkenntnissen in Endpunktanalysen profitieren. Sie können die Website so konfigurieren, dass Geräte in das Microsoft Intune Admin Center hochgeladen werden, ohne die gemeinsame Verwaltung zu aktivieren. Diese Geräte werden jedoch weiterhin von ConfigMgr verwaltet, bis Sie die gemeinsame Verwaltung aktivieren.

Weitere Informationen zum Mandantenanschluss und dessen Konfiguration finden Sie unter Mandantenanschluss.

Kann ich Windows 365 Cloud-PCs gemeinsam verwalten?

Ja! Sie können Windows 365 Cloud-PCs gemeinsam verwalten.

Authentifizierung

Ist der Hybridbeitritt bei Microsoft Entra die einzige Option für die gemeinsame Verwaltung?

Nein Microsoft Entra Hybridbeitritt und gemeinsame Verwaltung sind zwei verschiedene Dinge:

  • Microsoft Entra Hybrid Join ist ein Geräteidentitätsstatus, bei dem das Gerät mit einer lokalen Active Directory-Domäne verbunden und in Microsoft Entra ID registriert ist.

  • Die gemeinsame Verwaltung ermöglicht Ihnen die gleichzeitige Verwaltung eines Geräts unter Windows 10 oder höher mit dem Konfigurations-Manager und Intune. Sie installieren den Konfigurations-Manager-Client und registrieren das Gerät bei Intune. Das Gerät kommuniziert mit beiden Diensten. Die Konfigurations-Manager-Richtlinie steuert, welche Workloads Sie als Verwaltungsautorität zu Intune wechseln. Die gemeinsame Verwaltung erfordert, dass das Gerät über eine Cloudidentität verfügt. Diese Identität kann entweder Microsoft Entra-Hybridbeitritt oder nur Microsoft Entra-Beitritt sein.

Für einen vorhandenen Konfigurations-Manager Client, der bereits in Active Directory eingebunden ist, muss er hybrid eingebunden werden, bevor Sie die gemeinsame Verwaltung aktivieren.

Für neue Geräte, die nur mit Microsoft Entra ID in die Clouddomäne eingebunden sind, können Sie die Co-Verwaltung sofort aktivieren. Für neue gemeinsam verwaltete Geräte ist kein Microsoft Entra Hybrid Join erforderlich.

Weitere Informationen finden Sie unter Verwenden von Microsoft Entra ID für die gemeinsame Verwaltung.

Unterstützt die gemeinsame Verwaltung in Microsoft Entras eingebundene Geräte?

Ja. Die gemeinsame Verwaltung unterstützt sowohl mit Microsoft Entra verbundene Geräte als auch mit Microsoft Entra Hybrid verbundene Geräte. Weitere Informationen finden Sie unter Voraussetzungen für die gemeinsame Verwaltung.

Meine Umgebung verfügt über zu viele Gruppenrichtlinienobjekte und ältere authentifizierte Apps. Muss ich hybride Microsoft Entra ID verwenden?

Das hängt von verschiedenen Faktoren ab. Einige Kunden haben Bedenken hinsichtlich in Microsoft Enttra eingebundenen Geräten, weil sie Gruppenrichtlinien oder Win32-App-Authentifizierung benötigen. Es sind weitere Details erforderlich, um zu verstehen, ob es sich um einen echten Blockierer handelt.

Testen Sie Apps auf einem mit Microsoft Entra verbundenen Gerät. In der Regel funktionieren nur Apps, die eine computerbasierte Authentifizierung erfordern, nicht, und diese sind nicht üblich. Wenn die App auf einem Gerät funktioniert, das einer Clouddomäne beigetreten ist, müssen Sie Ihre Geräte wegen dieser App nicht hybridverbinden.

Versuchen Sie im Hinblick auf Gruppenrichtlinien nicht, alle Ihre vorhandenen Gruppenrichtlinienobjekte (GPOs) in Intune-Richtlinien zu übersetzen. Für ein in der Cloud verwaltetes Gerät gibt es einige Gruppenrichtlinien, die für dieses Szenario nicht gelten. Wenn Sie nicht wissen, warum eine Gruppenrichtlinieneinstellung konfiguriert ist, besteht jetzt die Gelegenheit zu ermitteln, ob sie noch benötigt wird. Stellen Sie außerdem sicher, dass Sie nicht noch Einstellungen für eine App verwenden, die Sie nicht mehr verwenden. Dieser Prozess ist eine Gelegenheit, die Leistungs- und Konfigurationsanforderungen Ihrer in der Cloud verwalteten Geräte zu optimieren.

Verwenden Sie Microsoft Policy Analytics, um zu verstehen, ob Ihre GPOs kritische Einstellungen enthalten, die Sie zu Intune migrieren müssen. Weitere Informationen finden Sie unter Verwenden von Gruppenrichtlinienanalysen.

Entscheiden Sie sich nicht dafür, in Hybridauthentifizierung zu investieren, nur um zu vermeiden, die Einstellungen zu überprüfen, die Sie für Ihre Geräte unter Windows 10 oder höher benötigen. Nutzen Sie diese Gelegenheit, um jetzt die Zeit zu investieren, um für die Zukunft besser aufgestellt zu sein. Außerdem hilft eine fehlerfreie und saubere Gerätekonfiguration für die Leistung und die Benutzerfreundlichkeit. Kaufen Sie keine neue Hardware, installieren Sie nicht die neueste Windows-Version, und wenden Sie dann eine alte Konfiguration an.

Muss ein Benutzer angemeldet sein, damit die automatische Registrierung erfolgt?

Nein Ein Gerätetoken wird verwendet, um das Gerät bei Intune zu registrieren. Ein Benutzer muss sich nicht bei Windows anmelden, damit die Einstellung angewendet wird.

Wenn Sie die gemeinsame Verwaltung einrichten, aktivieren Sie die automatische Registrierung von Geräten, die derzeit vom Konfigurations-Manager verwaltet werden. Bei Bedarf können Sie die automatische Registrierung nur auf eine Pilotsammlung beschränken.

Weitere Informationen finden Sie unter Aktivieren der gemeinsamen Verwaltung. Stellen Sie sicher, dass die Voraussetzungen für die gemeinsame Verwaltung eingerichtet sind, bevor Sie diesen Prozess starten. Weitere Informationen finden Sie unter Voraussetzungen.

Muss ich etwas mit dem Wegfall der Azure AD Graph-API und der Azure AD-Authentifizierung Bibliothek (ADAL) tun?

Höchstwahrscheinlich nicht. Weitere Informationen finden Sie unter CMG FAQ.

Workloads

Ich habe die Co-Verwaltung aktiviert, welche Workload sollte ich zuerst wechseln?

Compliance ist die Workload, die die meisten Kunden zuerst wechseln. Wenn Sie diese Arbeitsauslastung auf Intune umstellen, können Sie weiterhin verlangen, dass Geräte Einstellungen von Konfigurations-Manager auswerten. Wenn Sie eine Konformitätsrichtlinie in Intune konfigurieren, aktivieren Sie sie, um Gerätekonformität vom Konfigurations-Manager anzufordern. Anschließend können Sie den Gerätekonformitätsstatus verwenden, um den bedingten Zugriff auf cloudbasierte Ressourcen zu steuern. Mit dieser Konfiguration können Sie mit der Verwendung der Clouddienste beginnen, ohne die Konformitätsprüfungen zu ändern, die Sie bereits im Konfigurations-Manager haben.

Nach der Konformität sind die häufigsten Workloads Office-Klick-und-Los-Apps, Client-Apps und Windows Update-Richtlinien.

Wenn Sie eine App-Arbeitsauslastung auf Intune umstellen, können Sie weiterhin Anwendungen aus dem Konfigurations-Manager bereitstellen. Mit dieser Konfiguration können Sie auch Apps in Intune zuweisen. Die Erfahrung ist vollständig integriert, da das neue Unternehmensportal sowohl den Konfigurations-Manager als auch die Intune-Apps anzeigt. Weitere Informationen finden Sie unter Verwenden der Unternehmensportal-App auf gemeinsam verwalteten Geräten.

Viele Kunden verwalten Softwareupdates nicht mehr im Konfigurations-Manager, sondern verwenden Windows Updates for Business. Angesichts der Tatsache, dass Windows-Updates in der Cloud gespeichert werden, anstatt sie mit dem lokalen Netzwerk zu synchronisieren und dann erneut an Clients im Internet zu verteilen, besteht der moderne Ansatz darin, diese Workload vollständig in der Cloud zu verwalten.

Weitere Informationen finden Sie unter Co-Verwaltungsworkloads.

Kann ich Windows Autopilot mit Co-Verwaltung verwenden?

Ja. Einer der beiden Wege zur gemeinsamen Verwaltung besteht darin, mit moderner Bereitstellung zu bootstrappen. Für ein neues oder umfunktioniertes Gerät verknüpft Windows Autopilot es mit Microsoft Entra ID und registriert es bei Intune. Intune kann dann den Konfigurations-Manager-Client bereitstellen und die gemeinsame Verwaltung aktivieren.

Weitere Informationen finden Sie unter Vorbereiten internetbasierter Geräte für die gemeinsame Verwaltung.

Hinweis

Sie können den Konfigurations-Manager-Client nicht bereitstellen, während Sie einen neuen Computer im benutzergesteuerten Windows Autopilot-Modus für Microsoft Entra Hybrid Join bereitstellen. Diese Einschränkung ist auf die Identitätsänderung des Geräts während des Microsoft Entra-Beitrittsprozesses zurückzuführen. Stellen Sie den Konfigurations-Manager-Client nach dem Windows Autopilot-Prozess bereit. Alternative Optionen zum Installieren des Clients finden Sie unter Clientinstallationsmethoden im Konfigurations-Manager.

Gewusst wie verwalte ich Updates für Windows- und Microsoft 365-Apps?

Sie können Updates für Windows- und Microsoft 365-Apps entweder mit Konfigurations-Manager oder Intune verwalten. Konfigurations-Manager bietet einen sehr detaillierten und kontrollierten Prozess für die Verwaltung dieser Updates und ihrer Inhalte, was für einige Kunden wichtig ist. Ein moderner Ansatz besteht darin, Geräte auf dem neuesten Stand zu halten, aber dennoch die Zeit und die Benutzererfahrung zu kontrollieren.

Wenn Sie die Arbeitsauslastung der Windows Update-Richtlinien auf Intune umstellen, wird sie zur Verwaltungsautorität für Windows Qualitäts- und Featureupdates. Verwenden Sie Intune, um Einstellungen für Updateringe und Featureupdateeinstellungen zu konfigurieren. Weitere Informationen finden Sie unter Verwalten von Windows-Softwareupdates in Intune.

Wenn Sie die Office-Workload Klick-und-Los-Apps auf Intune umstellen, wird sie zur Verwaltungsautorität für Microsoft 365-Apps und -Updates. Wenn Sie eine neue Microsoft 365 Suite-Bereitstellung erstellen, wählen Sie den Updatekanal für Ihre Clients aus. Weitere Informationen finden Sie in den folgenden Artikeln:

Kann ich mit Co-Management Konformitätsrichtlinien in Intune und Konformitätseinstellungen im Konfigurations-Manager verwenden, um die allgemeine Gerätekonformität zu bewerten?

Ja. Sobald Sie Ihre Umgebung gemeinsam verwaltet haben und die Complianceworkload auf Intune umgestellt haben, können Sie Ihre vorhandenen Konfigurations-Manager-Konformitätseinstellungen verwenden und in den bedingten Zugriff integrieren. Weitere Informationen finden Sie in den folgenden Artikeln:

Von überall aus arbeiten

Welche Optionen habe ich, um die VPN-Bandbreite für Geräte von Benutzern zu verwalten, die von zu Hause aus arbeiten?

In den folgenden Blogbeiträgen wird ausführlich beschrieben, wie Sie ein Cloud Management Gateway (CMG) verwenden und wie Sie es mit einem Split-Tunnel-VPN einrichten, um die beste Erfahrung zu bieten und den VPN-Datenverkehr zu verringern:

Ist für die gemeinsame Verwaltung ein Cloudverwaltungsgateway (Cloud Management Gateway, CMG) erforderlich?

Nein CMG ist ein Konfigurations-Manager Feature für die Gerätekonnektivität. Sie sollten eine CMG verwenden, wenn Sie über Konfigurations-Manager-Clients im Internet verfügen, unabhängig davon, ob sie gemeinsam verwaltet werden oder nicht. Ein gemeinsam verwalteter Client in einer Umgebung ohne CMG müsste sich auf VPN-Konnektivität verlassen, wenn er sich außerhalb des lokalen Netzwerks bewegt.

Das Szenario zum Bereitstellen von gemeinsam verwalteten Geräten, die mit Microsoft Entra verbunden sind, erfordert eine CMG. Es ermöglicht einem internbasierten Gerät, den Konfigurations-Manager-Client nach dem Windows Autopilot-Prozess zu installieren.

Weitere Informationen finden Sie in den folgenden Artikeln:

Muss ich Softwareupdates an eine inhaltsfähige CMG verteilen, damit Remoteclients sie installieren können?

Nein Windows-Updates sind bereits im Internet verfügbar, sodass Sie sie nicht an Ihr CMG verteilen müssen.

In früheren Versionen blockierte Konfigurations-Manager Updatepakete für cloudbasierte Inhaltsquellen. Diese Einschränkung wurde entfernt, damit Sie Softwareupdates von Drittanbietern verteilen können. Verteilen Sie keine Updates, die über Microsoft Updates verfügbar sind, an die CMG.

Konfigurations-Manager-Clients verfügen über systemeigene Affinität, wenn sie eine CMG verwenden, um Updates direkt vom Microsoft Updates-Clouddienst abzurufen. Weitere Informationen zur Funktionsweise von CMG mit dem Microsoft-Updates-Dienst und Konfigurationsleitfäden finden Sie im Blogbeitrag zum Verwalten von Remotecomputern mit dem Cloudverwaltungsgateway in Microsoft Configuration Manager.