Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Intune Management Extension (IME) ist ein Installationsprogramm-Agent, der die Windows-Geräteverwaltung (MDM) verbessert. Es ergänzt das standardmäßige Windows-MDM-Feature, indem es erweiterte Geräteverwaltungsfunktionen ermöglicht.
Hinweis
Ausführliche Informationen zu PowerShell-Skripts finden Sie unter Verwenden von PowerShell-Skripts auf Windows-Geräten in Intune.
Diese Funktion gilt für:
- Unterstützte Windows-Versionen (ausgenommen Windows Home und Windows-Geräte, die im S Modus ausgeführt werden).
Hinweis
Nachdem die Voraussetzungen für die Intune-Verwaltungserweiterung erfüllt sind, wird die Erweiterung automatisch installiert, wenn Sie dem Benutzer oder Gerät eines der folgenden Elemente zuweisen:
- Ein PowerShell-Skript
- Eine Win32-App
- Eine Microsoft Store-App
- Eine benutzerdefinierte Richtlinieneinstellung
- Eine proaktive Korrektur
Weitere Informationen finden Sie unter Voraussetzungen für die Intune-Verwaltungserweiterung.
Voraussetzungen
Wichtig
Auf den Geräten muss die Intune Management Extension-Version 1.58.103.0 oder höher ausgeführt werden. Geräte mit früheren Versionen erhalten keine Konfigurationen oder Updates, die von der Intune Management Extension abhängig sind, einschließlich Win32-App-Bereitstellungen, PowerShell-Skripts, Korrekturen und Plattformskripts. Die Intune Management Extension wird automatisch aktualisiert, sodass die meisten verwalteten Geräte bereits über eine kompatible Version verfügen sollten. Stellen Sie sicher, dass Ihre Geräte mit Intune synchronisiert werden können, um Updates zu erhalten.
Für die Intune-Verwaltungserweiterung sind folgende Voraussetzungen erforderlich. Wenn die Voraussetzungen erfüllt sind, wird die Intune-Verwaltungserweiterung automatisch installiert, wenn dem Benutzer oder Gerät ein PowerShell-Skript oder eine Win32-App zugewiesen wird.
Geräte, auf denen eine unterstützte Windows-Version ausgeführt wird. Die Intune-Verwaltungserweiterung unterstützt Windows im S-Modus nicht, da der S-Modus nicht das Ausführen von Nichtstore-Apps zulässt.
Geräte, die mit Microsoft Entra ID verbunden sind, einschließlich:
Microsoft Entra Hybrid verbunden: Geräte, die mit Microsoft Entra ID und dem lokalen Active Directory (AD) verbunden sind. Weitere Informationen finden Sie unter Planen der Implementierung Ihres Microsoft Entra Hybrid Join.
Microsoft Entra registriert/Workplace Join (WPJ): In Microsoft Entra ID registrierte Geräte. Weitere Informationen finden Sie unter Workplace Join als nahtlose Zwei-Faktor-Authentifizierung. Dies sind BYOD-Geräte (Bring Your Own Device) mit einem Geschäfts-, Schul- oder Unikonto, das über Einstellungen> hinzugefügt wurde: Kontenzugriff>,Geschäfts-, Schul- oder Unikonto.
Bei Intune registrierte Geräte, wie u. a.:
Geräte, die mithilfe von Gruppenrichtlinien (GPO) registriert wurden. Weitere Informationen finden Sie unter Automatisches Registrieren eines Windows-Geräts mithilfe von Gruppenrichtlinien.
In Intune manuell registrierte Geräte, was in folgenden Fällen auftritt:
- Die automatische Registrierung bei Intune ist in Microsoft Entra ID aktiviert. Benutzer melden sich mit einem lokalen Benutzerkonto bei Geräten an und verbinden das Gerät manuell mit Microsoft Entra ID. Anschließend melden sie sich mit ihrem Microsoft Entra-Konto beim Gerät an.
OR
- Benutzer melden sich mit ihrem Microsoft Entra-Konto beim Gerät an und registrieren sich dann bei Intune.
Gemeinsam verwaltete Geräte mit Konfigurations-Manager und Intune. Legen Sie beim Installieren von Win32-Apps die Workload "Apps" auf "Pilot Intune" oder "Intune" fest. PowerShell-Skripts werden auch dann ausgeführt, wenn die Apps-Workload auf den Konfigurations-Manager festgelegt ist. Die Intune-Verwaltungserweiterung wird auf einem Gerät bereitgestellt, wenn Sie ein PowerShell-Skript auf das Gerät ausrichten. Das Gerät muss mit Microsoft Entra ID oder Microsoft Entra Hybrid verbunden sein und eine unterstützte Windows-Version ausführen. Weitere Informationen finden Sie in den folgenden Artikeln:
Aktivieren Sie für Geräte hinter Firewalls und Proxyservern die Kommunikation für Intune. Weitere Informationen finden Sie unter Netzwerkanforderungen für PowerShell-Skripts und Win32-Apps.
Hinweis
Ausführliche Informationen zur Verwendung von virtuellen Windows-Computern finden Sie unter Verwenden von virtuellen Windows-Computern mit Microsoft Intune.
Grundlegendes zur Installation des Erweiterungs-Agents für die Intune-Verwaltung
Für Geräte, die die Voraussetzungen erfüllen, wird die Intune-Verwaltungserweiterung automatisch installiert, wenn bestimmte Funktionen einem Benutzer oder Gerät zugewiesen werden. Die Installation erfolgt, wenn die folgenden Funktionen zugewiesen sind:
- PowerShell-Skripts
- Korrekturen
- Ermittlungsskripts für benutzerdefinierte Compliance
- Win32-Apps
- Endpunktanalyse
- Remotehilfe
- Verwaltete Installationsprogramme in Intune
- Aktualisieren des Windows-BIOS mithilfe der MDM-Konfigurationsrichtlinie
Hinweis
Einzelheiten zum Rollout und zur Aktualisierung des IME finden Sie unter Dienstinformationen für Microsoft Intune-Versionsupdates.
Der Agent wird bei C:\ProgramData\Microsoft\IntuneManagementExtension\Logs Bedarf installiert und wird auf Windows-Geräten nicht im Startmenü angezeigt. Der Agent wird als IntuneManagementExtension unter Dienste im Task-Manager angezeigt, wenn er auf Windows-Geräten ausgeführt wird.
Intune-Verwaltungserweiterungsfunktionalität
- Der IME authentifiziert sich automatisch bei Intune-Diensten, bevor er eincheckt, um zugewiesene Installationen für das Windows-Gerät zu empfangen.
- Der IME sucht alle 8 Stunden nach neuen oder aktualisierten Installationen mit Intune-Diensten. Dieser Eincheckvorgang ist unabhängig vom MDM-Eincheckvorgang.
- Der IME führt u. U. regelmäßig Integritätsprüfungen durch, um die Konnektivität mit Intune-Diensten zu überprüfen.
Manuelles Initiieren eines IME-Check-Ins für die Intune-Verwaltung von einem Windows-Gerät aus
Öffnen Sie auf einem Windows-Gerät, auf dem der IME installiert ist, das Unternehmensportal, und wählen Sie Einstellungen>Synchronisierung aus. Dadurch werden ein MDM-Check-in und ein IME-Check-in initiiert.
Öffnen Sie alternativ den Task-Manager, suchen Sie den Dienst IntuneManagementExtension, klicken Sie mit der rechten Maustaste und wählen Sie Neu starten. Der IntuneManagementExtension Dienst wird sofort neu gestartet und initiiert ein Einchecken mit Intune.
Hinweis
Die Synchronisierungsaktionen entweder über die Einstellungs-App oder Geräte im Microsoft Intune Admin Center initiieren sowohl einen MDM-Check-in als auch einen IME-Check-in. Nachdem Sie "Synchronisieren" ausgewählt haben, initiiert Intune eine bedarfsgesteuerte Synchronisierung über mehrere Workloads hinweg, um sicherzustellen, dass das Gerät so schnell wie möglich die neuesten Administratorabsichten widerspiegelt. Dieser Prozess umfasst, ist aber nicht beschränkt auf:
- Verarbeitungsvorgänge von Konfigurationsrichtlinien
- App-Erkennung und Aktualisierungen des Bereitstellungsstatus
- Skript- und Wartungsverarbeitung
- Andere Geräteverwaltungssignale, die erforderlich sind, um den Gerätestatus an die aktuellen Zuweisungen anzupassen
Sie können den Fortschritt der Synchronisierungsaktion nachverfolgen, indem Sie im Bereich "Geräteübersicht" die Registerkarte "Gerätesynchronisierung status" auswählen.
Entfernen von Erweiterungen zur Intune-Verwaltung
Der IME kann unter den folgenden Bedingungen vom Gerät entfernt werden:
- PowerShell-Skripts werden dem Gerät nicht mehr zugewiesen.
- Das Windows-Gerät wird nicht mehr verwaltet.
- Der IME befindet sich seit mehr als 24 Stunden in einem unwiederbringlichen Zustand (Wake-Zeit des Geräts).
Häufige Probleme und Lösungen
Problem: Die Intune-Verwaltungserweiterung kann nicht heruntergeladen werden
Mögliche Lösungen:
- Das Gerät ist nicht in Microsoft Entra ID eingebunden. Stellen Sie sicher, dass die Geräte die Voraussetzungen in diesem Artikel erfüllen.
- Den Gruppen, zu denen der Benutzer oder das Gerät gehört, sind keine PowerShell-Skripts oder Win32-Apps zugewiesen.
- Das Gerät kann nicht beim Intune-Dienst einchecken. Beispielsweise besteht kein Internetzugang oder kein Zugriff auf Windows-Pushbenachrichtigungsdienste (WNS).
- Das Gerät befindet sich im S Modus. Die Intune-Verwaltungserweiterung unterstützt keine Geräte, die im S Modus ausgeführt werden.
- Stellen Sie sicher, dass die Konfigurationsdatei unter
C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.confignicht beschädigt oder manuell geändert wurde. - Überprüfen Sie, ob die App mit einer Methode installiert wurde, die nicht zur automatischen Installation von Intune gehört (z. B. Skript, manuelle Installation oder Neuverpackung). Der einzige unterstützte Mechanismus ist die automatische Installation, wenn Geräte mit dem Intune-Dienst synchronisiert werden.
- Wenn der Proxy auf Windows-Geräten nur auf Benutzerebene (und nicht computerweit) konfiguriert wird, stellen Sie sicher, dass ein Benutzer auf dem Gerät angemeldet ist. Alternativ können Sie
bitsadmin /util /setieproxyden Proxy für den BITS-Background Intelligent Transfer Service (Background Intelligent Transfer Service) manuell konfigurieren. Weitere Informationen finden Sie unter bitsadmin util und setieproxy.
So überprüfen Sie, ob das Gerät automatisch registriert wurde:
- Navigieren Sie zu Einstellungen>Konten>Access work or school (Zugriff auf Geschäfts-, Schul- oder Unikonto).
- Wählen Sie die Informationen zum beigetretenen Konto > aus.
- Wählen Sie unter Advanced Diagnostic Report (Erweiterter Diagnosebericht) Create Report (Bericht erstellen) aus.
- Öffnen Sie
MDMDiagReportin einem Webbrowser. - Suchen Sie nach der Eigenschaft MDMDeviceWithAAD. Wenn die Eigenschaft vorhanden ist, wird das Gerät automatisch registriert. Wenn diese Eigenschaft nicht vorhanden ist, wird das Gerät nicht automatisch registriert.
Die Aktivierung der automatischen Windows-Registrierung umfasst die Schritte zum Konfigurieren der automatischen Registrierung in Intune.
Problem: Microsoft Intune Windows-Agent-App wird automatisch deaktiviert
Microsoft Intune Windows-Agent ist eine Microsoft Entra ID-App. Der IME-Agent verwendet die Microsoft Intune Windows Agent-App, um sich beim Gateway zu authentifizieren und andere Apps, Skripts und andere kritische Nutzlasten abzurufen. Diese Anwendung ist mit keinem abonnementbasierten Lebenszyklusfluss verknüpft.
Unter bestimmten Bedingungen kann die Windows Agent-App von Microsoft Intune die Gültigkeitsprüfungen des Abonnements nicht bestehen lassen und wird kontinuierlich deaktiviert, selbst wenn der Administrator die App erneut aktiviert. Wenn diese Option deaktiviert ist, kann der IME-Agent keine Token für die Microsoft Intune Windows-Agent-Anwendung abrufen, und auf Benutzer ausgerichtete Nutzlasten funktionieren nicht mehr.
Mögliche Lösung:
Löschen Sie den Dienstprinzipal aus Ihrem Organization-Mandanten mithilfe der Microsoft Graph-API, vorzugsweise über den Graph-Explorer:
Melden Sie sich bei Graph Explorer mit einem Administratorkonto der organization an, das Dienstprinzipale löschen kann, z. B. die Rolle "Anwendungsadministrator". Stellen Sie sicher, dass in der oberen rechten Ecke der Name Ihres Mandanten und nicht "Beispielmandant" angezeigt wird.
Eine Liste der integrierten Rollen in Microsoft Entra und deren Möglichkeiten finden Sie unter Integrierte Rollen in Microsoft Entra.
Wählen Sie API-Explorer>
DELETEservicePrincipals>{servicePrincipal-id}> aus.Ersetzen Sie
{servicePrincipal-id}in der Graph-URL-Syntax durch die ID des Dienstprinzipals.Wählen Sie Abfrage ausführen aus, um den Löschvorgang auszuführen.
Hinweis
Diese Schritte sollten von jemandem ausgeführt werden, der mit Graph Explorer vertraut ist. Weitere Informationen zum Graph-Explorer finden Sie unter Verwenden des Graph-Explorers zum Testen von Microsoft Graph-APIs.
Protokolle zur Intune-Verwaltungserweiterung
IME-Protokolle auf dem Clientcomputer befinden sich in der Regel im C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Verwenden Sie CMTrace.exe , um diese Protokolldateien anzuzeigen.
Außerdem sollten Sie die Protokolldatei AppWorkload.log verwenden, um Win32-App-Verwaltungsereignisse auf dem Client zu behandeln und zu analysieren. Diese Protokolldatei enthält alle Protokollierungsinformationen zu App-Bereitstellungsaktivitäten, die vom IME durchgeführt wurden.
IME-Protokolldateien
| Protokolldatei | Beschreibung |
|---|---|
| IntuneManagementExtension.log | Die Hauptprotokolldatei. Es enthält alle IME-Check-Ins, Richtlinienanforderungen, Richtlinienverarbeitungs- und Berichtsaktivitäten. |
| AgentExecutor.log | Verfolgt die Ausführung von PowerShell-Skripts (bereitgestellt von Intune). |
| AppActionProcessor.log | Verfolgt die Aktionen zur Erkennung und Anwendbarkeitsprüfung für zugewiesene Apps. |
| AppWorkload.log | Hilft bei der Problembehandlung und Analyse von Win32-App-Bereitstellungsaktivitäten. |
| ClientCertCheck.log | Verfolgt Zertifikatprüfungen des Geräteclients. |
| ClientHealth.log | Verfolgt die Integrität der Intune-Verwaltungserweiterung nach. |
| DeviceHealthMonitoring.log | Verfolgt die Integrität der Hardwarebereitschaft, des Gerätebestands und anderer Datensammler. |
| HealthScripts.log | Verfolgt die Integrität von Korrekturen, die nach einem regelmäßigen Zeitplan ausgeführt werden. |
| NotificationInfra.log | Verfolgt Benachrichtigungen nach, die über den Microsoft-Echtzeitkommunikationskanal gesendet werden. |
| Sensor.log | Verfolgt die Integrität des Endpunktanalyse-Datensammlers, einschließlich Startleistung, App-Zuverlässigkeit und mehr. |
| Win32AppInventory.log | Verfolgt die Integrität des App-Inventarsammlers. |
Nächste Schritte
- Die von Ihnen erstellte App wird in der App-Liste angezeigt. Weisen Sie sie den von Ihnen ausgewählten Gruppen zu. Weitere Informationen finden Sie unter Zuweisen von Apps zu Gruppen mit Microsoft Intune.
- Weitere Informationen zum Überwachen von App-Eigenschaften und -Zuweisungen. Weitere Informationen finden Sie unter Überwachen von App-Informationen und -Zuweisungen mit Microsoft Intune.