Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können eine benutzerdefinierte Intune-Rolle erstellen, die alle für einen bestimmten Aufgabenbereich erforderlichen Berechtigungen enthält. Wenn beispielsweise eine IT-Abteilungsgruppe Anwendungen, Richtlinien und Konfigurationsprofile verwaltet, können Sie alle diese Berechtigungen gemeinsam einer benutzerdefinierten Rolle hinzufügen. Nachdem Sie eine benutzerdefinierte Rolle erstellt haben, können Sie sie allen Benutzern zuweisen, die diese Berechtigungen benötigen.
Hinweis
Erhöhte Sicherheit: Die Genehmigung durch mehrere Admins unterstützt jetzt die rollenbasierte Zugriffssteuerung. Wenn diese Einstellung aktiviert ist, muss ein zweiter Administrator Änderungen an Rollen genehmigen. Diese Änderungen können Aktualisierungen von Rollenberechtigungen, Administratorgruppen oder Mitgliedergruppenzuweisungen umfassen. Die Änderung wird erst nach der Genehmigung wirksam. Dieser duale Autorisierungsprozess trägt dazu bei, Ihre Organization vor nicht autorisierten oder versehentlichen Änderungen der rollenbasierten Zugriffssteuerung zu schützen. Weitere Informationen finden Sie unter Verwenden der Genehmigung durch mehrere Admins in Intune.
Zum Erstellen, Bearbeiten oder Zuweisen von Rollen muss Ihr Konto die folgende Rolle in Microsoft Entra ID aufweisen:
- Intune-Dienstadministrator
So erstellen Sie eine benutzerdefinierte Rolle
Wählen Sie im Microsoft Intune Admin CenterMandantenverwaltung>Rollen>Alle Rollen>Erstellen aus.
Geben Sie auf der Seite Grundeinstellungen einen Namen und eine Beschreibung für die neue Rolle ein, und klicken Sie dann auf Weiter.
Klicken Sie auf der Seite Berechtigungen auf die Berechtigungen, die Sie mit dieser Rolle verwenden möchten.
Wählen Sie auf der Seite Bereich (Markierungen) die Tags für diese Rolle aus. Wenn diese Rolle einem Benutzer zugewiesen wird, kann dieser Benutzer auf Ressourcen zugreifen, die ebenfalls über diese Tags verfügen. Wählen Sie Weiter aus.
Klicken Sie, wenn Sie fertig sind, auf der Seite Bewerten + erstellen auf Erstellen. Die neue Rolle wird in der Liste auf der Seite Intune-Rollen – Alle Rollen angezeigt.
Kopieren einer Rolle
Sie können auch eine vorhandene Rolle kopieren.
Wählen Sie im Microsoft Intune Admin CenterMandantenverwaltung>Rollen>Alle Rollen> Aktivieren Sie das Kontrollkästchen für eine Rolle in der Liste >Duplizieren.
Geben Sie auf der Seite Grundeinstellungen einen Namen ein. Stellen Sie sicher, dass Sie einen eindeutigen Namen verwenden.
Alle Berechtigungen und Bereichstags der ursprünglichen Rolle sind bereits ausgewählt. Sie können später den Namen, die Beschreibung, die Berechtigungen und den Bereich (Tags) der doppelten Rolle ändern.
Nachdem Sie alle gewünschten Änderungen vorgenommen haben, wählen Sie Weiter aus, um zur Seite Überprüfen + erstellen zu gelangen. Wählen Sie Erstellen aus.
Benutzerdefinierte Rollenberechtigungen
Bei der Erstellung von benutzerdefinierten Rollen sind die folgenden Berechtigungen verfügbar:
Tipp
Eine Liste der Berechtigungen für jede integrierte Intune-Rolle finden Sie unter Integrierte Intune-Rollen und deren Berechtigungen.
Aufgaben für Administratoren
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Aufgaben für Administratoren | Erstellen | Ermöglicht die Erstellung neuer Verwaltungsaufgaben für die Geräteverwaltung |
| Aufgaben für Administratoren | Löschen | Ermöglicht das Löschen von administrativen Aufgaben der Geräteverwaltung |
| Aufgaben für Administratoren | Lesen | Ermöglicht den Lesezugriff auf administrative Aufgaben der Geräteverwaltung |
| Aufgaben für Administratoren | Aktualisieren | Ermöglicht die Aktualisierung der Eigenschaften und des Status von Geräteverwaltungsaufgaben |
Android für Unternehmen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Android für Unternehmen | Registrierungszeit Zuweisung der Gerätemitgliedschaft für Android Enterprise | Ermöglicht Intune, Geräte während der Registrierung Microsoft Entra ID-Gruppen zuzuweisen. |
| Android für Unternehmen | Lesen | Sehen Sie sich die Android Enterprise-Konfiguration an, die zum Synchronisieren von Anwendungen mit dem Managed Google Play Store verwendet wird, oder zeigen Sie die Voraussetzungen und Registrierungsprofile für Android Enterprise an. |
| Android für Unternehmen | App-Synchronisierung aktualisieren | Verwalten oder ändern Sie die verwaltete Google Play-Konfiguration, die zum Synchronisieren von Anwendungen mit dem verwalteten Google Play Store verwendet wird, oder synchronisieren Sie die Apps, die Sie aus dem Store genehmigt haben, mit Intune. |
| Android für Unternehmen | Registrierungsprofile aktualisieren | Verwalten oder Ändern von Android Enterprise-Gerätebesitzer-Registrierungsprofilen, die zum Registrieren von Geräten verwendet werden. |
| Android für Unternehmen | Onboarding von Updates | Verwalten oder ändern Sie die Android Enterprise-Bindung an Managed Google Play und andere kontoweite Konfigurationen. |
| Android für Unternehmen | Verwalten der Zero-Touch-Registrierung | Verwalten oder ändern Sie die Verbindung zum Zero-Touch Enrollment (ZTE)-Portal von Google. |
Android FOTA
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Android FOTA | Zuweisen | Zuweisen von Over-the-Air-Bereitstellungen von Android-Firmware (FOTA) zu Microsoft Entra-Sicherheitsgruppen |
| Android FOTA | Erstellen | Erstellen und verwalten Sie alle Aspekte von Over-the-Air-Bereitstellungen (Over-the-Air) für Android-Firmware. |
| Android FOTA | Löschen | Löschen und Stornieren ausstehender Over-the-Air-Bereitstellungen von Android-Firmware (FOTA) und Löschen des Bereitstellungsverlaufs. |
| Android FOTA | Lesen | Anzeigen von Over-the-Air-Bereitstellungen von Android-Firmware (FOTA), einschließlich Verlauf und Berichterstellung. |
| Android FOTA | Aktualisieren | Ändern Sie vorhandene Over-the-Air-Bereitstellungen von Android-Firmware (FOTA) und brechen Sie Firmwarebereitstellungen ab. |
App Control for Business
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| App Control for Business | Zuweisen | Zuweisen von App Control for Business-Profilen zu Microsoft Entra-Sicherheitsgruppen |
| App Control for Business | Erstellen | Erstellen Sie neue App Control for Business-Profile. |
| App Control for Business | Löschen | Löschen Sie App Control für Geschäftsprofile. |
| App Control for Business | Lesen | Lesen Sie App Control für Geschäftsprofile. |
| App Control for Business | Aktualisieren | Aktualisieren Sie App Control für Geschäftsprofile. |
| App Control for Business | Anzeigen von Berichten | Erstellen, Anzeigen oder Exportieren von Berichten für App Control for Business-Profile. |
Verringerung der Angriffsfläche
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Verringerung der Angriffsfläche | Zuweisen | Zuweisen von ASR-Profilen (Attack Surface Reduction, Angriffsflächenreduzierung) zu Microsoft Entra-Sicherheitsgruppen |
| Verringerung der Angriffsfläche | Erstellen | Erstellen Sie neue ASR-Profile (Attack Surface Reduction, Verringerung der Angriffsfläche). |
| Verringerung der Angriffsfläche | Löschen | Löschen Sie ASR-Profile (Attack Surface Reduction). |
| Verringerung der Angriffsfläche | Lesen | Lesen Sie Profile zur Verringerung der Angriffsfläche (ASR). |
| Verringerung der Angriffsfläche | Aktualisieren | Aktualisieren von ASR-Profilen (Attack Surface Reduction). |
| Verringerung der Angriffsfläche | Anzeigen von Berichten | Erstellen, Anzeigen oder Exportieren von Berichten für Profile zur Verringerung der Angriffsfläche (ASR). |
Überwachungsdaten
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Überwachungsdaten | Lesen | Anzeigen aller Intune-Auditdaten für diesen Mandanten. |
Certificate Connector
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Certificate Connector | Ändern | Hinzufügen, Entfernen oder Ändern von Zertifikatconnectors, die zur Unterstützung der Zertifikatausstellung erforderlich sind. |
| Certificate Connector | Lesen | Anzeigen von Zertifikat-Connectors, die zur Unterstützung der Zertifikatsausstellung erforderlich sind. |
Chrome Enterprise
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Chrome Enterprise | Verbindungseinstellungen löschen | Löschen der Chrome Enterprise-Verbindungseinstellungen der Organisation. |
| Chrome Enterprise | Lesen | Anzeigen der Chrome Enterprise-Verbindungseinstellungen der Organisation und der Gerätedetails für Chrome OS-Geräte. |
| Chrome Enterprise | Verbindungseinstellungen aktualisieren | Verwalten oder ändern der Chrome Enterprise-Verbindungseinstellungen der Organisation. |
In die Cloud eingebundene Geräte
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| In die Cloud eingebundene Geräte | Jetzt anmelden | Registriert ein berechtigtes CM-Gerät in Co-Management. |
| In die Cloud eingebundene Geräte | CMPivot-Abfrage ausführen | Blendet das CMPivot-Blatt ein oder aus. |
| In die Cloud eingebundene Geräte | Skript ausführen | Blendet die Aktion "Skript ausführen" auf dem Blatt "Skripts" aus oder wieder ein. |
| In die Cloud eingebundene Geräte | Ausführen von Anwendungsaktionen | Blendet die auf dem Blatt "Anwendungen" verfügbaren Aktionen aus oder wieder ein. |
| In die Cloud eingebundene Geräte | Anwendungen anzeigen | Blendet das Blatt "Anwendungen" ein oder aus. |
| In die Cloud eingebundene Geräte | Clientdetails anzeigen | Blendet das Blatt "Clientdetails" ein oder aus. |
| In die Cloud eingebundene Geräte | Sammlungen anzeigen | Blendet das Blatt "Sammlungen" ein oder aus. |
| In die Cloud eingebundene Geräte | Ressourcen-Explorer anzeigen | Blendet das Blatt des Ressourcen-Explorers ein oder aus. |
| In die Cloud eingebundene Geräte | Skripts anzeigen | Blendet das Blatt "Skripts" ein oder aus. |
| In die Cloud eingebundene Geräte | Softwareupdates anzeigen | Blendet das Blatt "Softwareupdates" aus oder wieder ein. |
| In die Cloud eingebundene Geräte | Zeitleiste anzeigen | Blendet das Blatt "Zeitachse" ein oder aus. |
Cloud-PKI
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Cloud-PKI | Erstellen von Zertifizierungsstellen | Erstellen von Zertifizierungsstellen |
| Cloud-PKI | Deaktivieren und erneutes Aktivieren von Zertifizierungsstellen | Deaktivieren und erneutes Aktivieren von Zertifizierungsstellen |
| Cloud-PKI | Lesezertifizierungsstellen | Lesen von Zertifizierungsstellen und den von ihnen ausgestellten untergeordneten Zertifikaten |
| Cloud-PKI | Widerrufen ausgestellter untergeordneter Zertifikate | Widerrufen ausgestellter untergeordneter Zertifikate |
Bezeichner von Unternehmensgeräten
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Bezeichner von Unternehmensgeräten | Erstellen | Erstellen neuer Bezeichner von Unternehmensgeräten oder Importieren einer CSV-Datei mit einer Liste von Bezeichnern von Unternehmensgeräten. |
| Bezeichner von Unternehmensgeräten | Löschen | Löschen der IMEI- oder Seriennummern, die als Bezeichner von Unternehmensgeräten verwendet werden. |
| Bezeichner von Unternehmensgeräten | Lesen | Anzeigen der IMEI- oder Seriennummern, die als Bezeichner von Unternehmensgeräten verwendet werden. |
| Bezeichner von Unternehmensgeräten | Aktualisieren | Ändern der IMEI- oder Seriennummern, die als Unternehmensgeräte-IDs verwendet werden. |
Anpassung
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Anpassung | Zuweisen | Zuweisen von Anpassungsoptionen für das Unternehmensportal. |
| Anpassung | Erstellen | Erstellen der Anpassungsoptionen für das Unternehmensportal. |
| Anpassung | Löschen | Löschen der Anpassungsoptionen für das Unternehmensportal. |
| Anpassung | Lesen | Lesen von Anpassungsoptionen für das Unternehmensportal. |
| Anpassung | Aktualisieren | Aktualisieren von Anpassungsoptionen für das Unternehmensportal. |
Bereitstellungspläne
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Bereitstellungspläne | Erstellen | Bereitstellungspläne erstellen |
| Bereitstellungspläne | Löschen | Bereitstellungspläne löschen |
| Bereitstellungspläne | Lesen | Bereitstellungspläne lesen |
| Bereitstellungspläne | Aktualisieren | Aktualisieren von Bereitstellungsplänen |
Abgeleitete Anmeldeinformationen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Abgeleitete Anmeldeinformationen | Ändern | Konfigurieren der abgeleiteten Anmeldeinformationen für Ihren Microsoft Intune-Mandanten. |
| Abgeleitete Anmeldeinformationen | Lesen | Anzeigen der abgeleiteten Anmeldeinformationen für Ihren Microsoft Intune-Mandanten. |
Gerätekompatibilitätsrichtlinien
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Gerätekompatibilitätsrichtlinien | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Gerätekonformitätsrichtlinien zu, und weisen Sie lokalen Exchange-Zugriff Microsoft Entra-Sicherheitsgruppen zu. |
| Gerätekompatibilitätsrichtlinien | Erstellen | Erstellen neuer Gerätekompatibilitätsrichtlinien. |
| Gerätekompatibilitätsrichtlinien | Löschen | Löschen der Gerätekompatibilitätsrichtlinien oder des Exchange ActiveSync Connectors. |
| Gerätekompatibilitätsrichtlinien | Lesen | Zeigen Sie Konformitätsrichtlinien für Geräte und die Liste der Exchange Active Sync Connectors an, oder zeigen Sie die Einstellungen für den lokalen Exchange-Zugriff an. |
| Gerätekompatibilitätsrichtlinien | Aktualisieren | Ändern von Gerätekonformitätsrichtlinien, Exchange ActiveSync-Connectors und lokalen Exchange-Zugriffseinstellungen. |
| Gerätekompatibilitätsrichtlinien | Berichte anzeigen | Anzeigen, Generieren und Exportieren von Gerätekompatibilitätsberichten. |
Gerätekonfigurationen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Gerätekonfigurationen | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Gerätekonfigurationsprofile zu oder weisen Sie Registrierungsbeschränkungen für Geräte zu. |
| Gerätekonfigurationen | Erstellen | Erstellen neuer Gerätekonfigurationsprofile, oder erstellen einer neuen Einschränkungen für die Geräteanmeldung. |
| Gerätekonfigurationen | Löschen | Löschen Sie Gerätekonfigurationsprofile oder Geräteregistrierungseinschränkungen. |
| Gerätekonfigurationen | Lesen | Anzeigen von Gerätekonfigurationsprofilen oder von Einschränkungen bei der Geräteanmeldung. |
| Gerätekonfigurationen | Aktualisieren | Ändern Von Gerätekonfigurationsprofilen oder Ändern von Einschränkungen für die Geräteregistrierung. |
| Gerätekonfigurationen | Aktualisieren von Windows-Sicherung und -Wiederherstellung | Ändern Sie die Einstellungen für die Windows-Sicherung und -Wiederherstellung. |
| Gerätekonfigurationen | Anzeigen von Berichten | Anzeigen, Generieren und Exportieren von Gerätekonfigurationsberichten. |
Manager für die Geräteregistrierung
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Manager für die Geräteregistrierung | Lesen | Anzeigen der Liste der Konten des Geräteregistrierungs-Managers. |
| Manager für die Geräteregistrierung | Aktualisieren | Erstellen neuer Konten für Geräteregistrierungs-Manager, oder löschen von Konten für Geräteregistrierungs-Manager. |
Endpunktanalysen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Endpunktanalysen | Erstellen | Neue Baselines erstellen und Einstellungen für die Endpunktanalyse bearbeiten. |
| Endpunktanalysen | Löschen | Bearbeiten von Endpunktanalyseeinstellungen und Löschen von Baselines. |
| Endpunktanalysen | Lesen | Anzeigen von Endpunktanalyseergebnissen und Leistungsberichten. |
| Endpunktanalysen | Aktualisieren | Bearbeiten von Endpunktanalyseeinstellungen und -baselines. |
Erkennung und Reaktion am Endpunkt
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Erkennung und Reaktion am Endpunkt | Zuweisen | Zuweisen von EDR-Profilen (Endpoint Detection and Response) zu Microsoft Entra-Sicherheitsgruppen |
| Erkennung und Reaktion am Endpunkt | Erstellen | Erstellen Sie neue EDR-Profile (Endpoint Detection and Response). |
| Erkennung und Reaktion am Endpunkt | Löschen | Löschen Sie EDR-Profile (Endpoint Detection and Response). |
| Erkennung und Reaktion am Endpunkt | Lesen | Lesen Sie EDR-Profile (Endpoint Detection and Response). |
| Erkennung und Reaktion am Endpunkt | Aktualisieren | Aktualisieren von EDR-Profilen (Endpoint Detection and Response). |
| Erkennung und Reaktion am Endpunkt | Anzeigen von Berichten | Erstellen, Anzeigen oder Exportieren von Berichten für EDR-Profile (Endpoint Detection and Response). |
Endpoint Privilege Management Anforderungen nach erhöhten Rechten
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Endpoint Privilege Management Anforderungen nach erhöhten Rechten | Erhöhen von Anforderungen ändern | Ermöglicht Administratoren, die Unterstützung von Endpoint Privilege Management (EPM) zu genehmigen, zu verweigern oder zu widerrufen. |
| Endpoint Privilege Management Anforderungen nach erhöhten Rechten | Anforderungen für erhöhte Rechte anzeigen | Ermöglicht Administratoren das Anzeigen genehmigter Anforderungen zur Unterstützung von Endpoint Privilege Management (EPM). |
Erstellung von Richtlinien für Endpoint Privilege Management
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Erstellung von Richtlinien für Endpoint Privilege Management | Zuweisen | Ermöglicht Administratoren, Richtlinien für die Endpunktberechtigungsverwaltung (Endpoint Privilege Management) zuzuweisen. |
| Erstellung von Richtlinien für Endpoint Privilege Management | Erstellen | Ermöglicht Administratoren das Erstellen von EPM-Richtlinien (Endpoint Privilege Management). |
| Erstellung von Richtlinien für Endpoint Privilege Management | Löschen | Ermöglicht Administratoren das Löschen von Richtlinien für die Endpunktberechtigungsverwaltung (Endpoint Privilege Management). |
| Erstellung von Richtlinien für Endpoint Privilege Management | Lesen | Ermöglicht Administratoren das Lesen von Richtlinien für die Endpoint Privilege Management (EPM). |
| Erstellung von Richtlinien für Endpoint Privilege Management | Aktualisieren | Ermöglicht Administratoren das Aktualisieren von Richtlinien für Endpoint Privilege Management (EPM). |
| Erstellung von Richtlinien für Endpoint Privilege Management | Anzeigen von Berichten | Ermöglicht Administratoren das Anzeigen von EPM-Berichten (Endpoint Privilege Management). |
Endpoint Protection-Berichte
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Endpoint Protection-Berichte | Lesen | Endpoint Protection-Berichte anzeigen. |
Registrierungsprogramme
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Registrierungsprogramme | Profil zuweisen | Weisen Sie Profile für die automatische Geräteregistrierung, Apple School Manager, Apple Business Manager, Apple Configurator oder Windows Autopilot zu. |
| Registrierungsprogramme | Gerät erstellen | Importieren Sie Apple-Geräte für Apple Configurator. |
| Registrierungsprogramme | Profil erstellen | Erstellen Sie neue Profile für die automatische Geräteregistrierung, Apple School Manager, Apple Configurator oder Windows Autopilot. |
| Registrierungsprogramme | Token erstellen | Laden Sie die Apple Automated Device Enrollment- oder Apple School Manager-Token-PEM-Datei herunter. |
| Registrierungsprogramme | Gerät löschen | Löschen von Apple-Geräten für die automatische Geräteregistrierung, Apple School Manager oder Apple Configurator |
| Registrierungsprogramme | Profil löschen | Löschen Sie Profile für die automatische Geräteregistrierung, Apple School Manager, Apple Configurator oder Windows Autopilot. |
| Registrierungsprogramme | Löschen eines Tokens | Löschen Sie die Apple automatisierte Geräteregistrierung oder die Apple School Manager-Token-PEM-Dateien. |
| Registrierungsprogramme | Registrierungszeit Zuweisung der Gerätemitgliedschaft | Ermöglicht Intune, Geräte während der Registrierung Entra-ID-Gruppen zuzuweisen. |
| Registrierungsprogramme | Gerät lesen | Zeigen Sie Apple-Geräte für die automatisierte Geräteregistrierung, Apple School Manager, Apple Configurator oder Windows Autopilot-Geräte an. |
| Registrierungsprogramme | Profil lesen | Zeigen Sie Profile für die automatische Geräteregistrierung, Apple School Manager, Apple Configurator oder Windows Autopilot an. |
| Registrierungsprogramme | Lesetoken | Zeigen Sie den Status der automatisierten Geräteregistrierung von Apple oder des Apple School Manager-Tokens an. |
| Registrierungsprogramme | Freigeben von Apple-Geräten | Freigeben von bei Apple ADE (Automated Device Enrollment) registrierten Geräten von Apple Business oder School Manager und Intune |
| Registrierungsprogramme | MacOS-Administratorkennwort rotieren | Rotieren des Kennworts für lokale Administratorkonten für macOS-Geräte, die über die automatische Geräteregistrierung von Apple registriert wurden |
| Registrierungsprogramme | Gerät synchronisieren | Initiieren des Befehls "Synchronisieren" für Windows Autopilot-Geräte. |
| Registrierungsprogramme | Profil aktualisieren | Verwalten Sie Profile für die automatische Geräteregistrierung, Apple School Manager, Apple Configurator oder Windows Autopilot. |
| Registrierungsprogramme | Updatetoken | Laden Sie den Apple Device Enrollment- oder Apple School Manager-Token hoch, und synchronisieren Sie die Geräte Apple Automated Device Enrollment oder Apple School Manager. |
| Registrierungsprogramme | Anzeigen des macOS-Administratorkennworts | Anzeigen des Kennworts des lokalen Administratorkontos für macOS-Geräte, die über die automatisierte Geräteregistrierung von Apple registriert wurden |
Filter
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Filter | Erstellen | Neuen Filter erstellen. Weitere Informationen https://go.microsoft.com/fwlink/?linkid=2135625 |
| Filter | Löschen | Filter löschen. Weitere Informationen https://go.microsoft.com/fwlink/?linkid=2135625 |
| Filter | Lesen | Neue Filter. Weitere Informationen https://go.microsoft.com/fwlink/?linkid=2135625 |
| Filter | Aktualisieren | Filter bearbeiten. Weitere Informationen https://go.microsoft.com/fwlink/?linkid=2135625 |
Intune Data Warehouse
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Intune Data Warehouse | Lesen | Anzeigen aller Daten und Berichte aus dem Data Warehouse. Daten können von Power BI oder anderen Berichterstellungsdiensten verwendet werden. |
Verwaltete Apps
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Verwaltete Apps | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Anwendungsschutzrichtlinien zu. |
| Verwaltete Apps | Erstellen | Erstellen neuer Anwendungsschutzrichtlinien. |
| Verwaltete Apps | Löschen | Anwendungsschutzrichtlinien löschen. |
| Verwaltete Apps | Lesen | Anzeigen von Anwendungsschutzrichtlinien und -status. |
| Verwaltete Apps | Aktualisieren | Ändern von Anwendungsschutzrichtlinien oder Löschen ausstehender Löschanfragen für geschützte Apps. |
| Verwaltete Apps | Zurücksetzen | Erstellen einer Löschanforderung, um selektiv Unternehmensdaten aus einer geschützten App zu entfernen. |
Regeln für die Bereinigung verwalteter Geräte
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Regeln für die Bereinigung verwalteter Geräte | Aktualisieren | Ändern Sie die Bereinigungsregeln für verwaltete Geräte. |
Einstellungen für die Bereinigung verwalteter Geräte
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Einstellungen für die Bereinigung verwalteter Geräte | Aktualisieren | Ändern Sie die Einstellungen für die Bereinigung der verwalteten Geräte. |
Verwaltete Geräte
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Verwaltete Geräte | Löschen | Löschen der von Intune verwalteten Geräte. Gelöschte Geräte können nicht mehr von Intune verwaltet werden, und das Gerät kann nicht mehr auf Unternehmensressourcen zugreifen. Unternehmensdaten können vom Gerät gelöscht werden, wenn ein Benutzer versucht, nach dem Löschen einzuchecken. |
| Verwaltete Geräte | Abfrage | Ermöglicht Intune die Abfrage eines verwalteten Geräts, um detaillierte Bestandsinformationen, den Gerätestatus oder andere Eigenschaften eines verwalteten Geräts vom Gerät selbst abzurufen. |
| Verwaltete Geräte | Lesen | Anzeigen der von Intune verwalteten Geräte. |
| Verwaltete Geräte | Bios-Kennwort lesen | Lesen Sie das BIOS-Kennwort für Geräte mit verwalteter BIOS- und Firmwarekonfiguration. |
| Verwaltete Geräte | Primärer Benutzer festlegen | Wählen, ändern oder entfernen Sie den primären Benutzer eines verwalteten Geräts. Diese Berechtigung muss in Kombination mit den Lese- und Aktualisierungsberechtigungen der verwalteten Geräte verwendet werden. |
| Verwaltete Geräte | Aktualisieren | Ändern von Einstellungen oder Eigentumseigenschaften eines verwalteten Geräts. Diese Berechtigung aktiviert keine Remoteaktionen für Geräte. Um Remote-Aktionen auf dem Gerät auszuführen, gewähren Sie eine oder mehrere der Berechtigungen für Remote-Aufgaben. |
| Verwaltete Geräte | Berichte anzeigen | Generieren, Anzeigen oder Exportieren von Berichten für verwaltete Geräte. |
Managed Google Play
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Managed Google Play | Ändern | Ändern der Einstellungen für die Synchronisierung von verwalteten Google Play-Apps mit Microsoft Intune. |
| Managed Google Play | Lesen | Anzeigen der Einstellungen zum Synchronisieren von verwalteten Google Play-Apps mit Microsoft Intune. |
Microsoft Defender ATP
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Microsoft Defender ATP | Lesen | Anzeigen der Verbindung zwischen Microsoft Intune und Microsoft Defender ATP. |
Microsoft Store für Unternehmen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Microsoft Store für Unternehmen | Ändern | Ändern der Einstellungen für die Synchronisierung von Microsoft Store für Unternehmen-Apps mit Microsoft Intune. |
| Microsoft Store für Unternehmen | Lesen | Anzeigen der Einstellungen für die Synchronisierung von Microsoft Store für Unternehmen-Apps mit Microsoft Intune. |
Microsoft Tunnel-Gateway
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Microsoft Tunnel-Gateway | Erstellen | Microsoft Tunnel Gateway-Serverkonfigurationen und -Standorte erstellen. Zu den Serverkonfigurationen zählen Einstellungen für IP-Adressbereiche, DNS-Server, Ports und Split-Tunneling-Regeln. Standorte sind logische Gruppierungen mehrerer Server, die Microsoft Tunnel unterstützen. |
| Microsoft Tunnel-Gateway | Löschen | Löschen der Microsoft Tunnel Gateway-Serverkonfigurationen und Standorte. Zu den Serverkonfigurationen zählen Einstellungen für IP-Adressbereiche, DNS-Server, Ports und Split-Tunneling-Regeln. Standorte sind logische Gruppierungen mehrerer Server, die Microsoft Tunnel unterstützen. |
| Microsoft Tunnel-Gateway | Lesen | Microsoft Tunnel Gateway-Serverkonfigurationen und -Standorte anzeigen. Zu den Serverkonfigurationen zählen Einstellungen für IP-Adressbereiche, DNS-Server, Ports und Split-Tunneling-Regeln. Standorte sind logische Gruppierungen mehrerer Server, die Microsoft Tunnel unterstützen. |
| Microsoft Tunnel-Gateway | Aktualisieren | Microsoft Tunnel Gateway-Serverkonfigurationen und -Standorte aktualisieren. Zu den Serverkonfigurationen zählen Einstellungen für IP-Adressbereiche, DNS-Server, Ports und Split-Tunneling-Regeln. Standorte sind logische Gruppierungen mehrerer Server, die Microsoft Tunnel unterstützen. |
Mobile Apps
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Mobile Apps | Zuweisen | Zuweisen von mobilen Anwendungen oder eBooks zu Microsoft Entra-Sicherheitsgruppen. |
| Mobile Apps | Erstellen | Fügen Sie neue mobile Anwendungen zu Intune hinzu, z. B. Store-Apps, Branchen-Apps, Weblinks oder integrierte Apps. Sie können auch Bücher hinzufügen, die Sie über das Apple Volume Purchase Program erworben haben, oder eBook-Kategorien hinzufügen. Sie können iOS VPP-Token, Windows Symantec-Zertifikate, Windows-Querladeschlüssel, App-Kategorien oder die Android for Work-Verbindung einrichten. Siehe den Hinweis zu Apps im folgenden Abschnitt zu Apple Volume Purchase Program (VPP)-Apps. |
| Mobile Apps | Löschen | Löschen Sie mobile Anwendungen wie Store-Apps, Branchen-Apps, Weblinks oder integrierte Apps. Sie können auch Bücher löschen, die über das Apple Volume Purchase Program erworben wurden, oder eBook-Kategorien löschen. Sie können iOS-VPP-Token, Windows Symantec-Zertifikate, Windows Querladen von Schlüsseln, App-Kategorien oder die Android for Work-Verbindung verwalten. Siehe den Hinweis zu Apps im folgenden Abschnitt zu Apple Volume Purchase Program (VPP)-Apps. |
| Mobile Apps | Lesen | Zeigen Sie mobile Anwendungen wie Store-Apps, Branchen-Apps, Weblinks oder integrierte Apps an. Sie können auch Bücher anzeigen, die Sie über das Apple Volume Purchase Program erworben haben, oder eBook-Kategorien hinzufügen. Sie können iOS VPP-Token, Windows Symantec-Zertifikate, Windows-Seitenladeschlüssel, App-Kategorien oder die Android for Work-Verbindung anzeigen. Siehe den Hinweis zu Apps im folgenden Abschnitt zu Apple Volume Purchase Program (VPP)-Apps. |
| Mobile Apps | Sich beziehen | Erstellen Sie Beziehungen mit anderen verwalteten Apps mithilfe von Abhängigkeiten- und Ablösungsfeatures. |
| Mobile Apps | Aktualisieren | Verwalten Sie mobile Anwendungen wie Store-Apps, Branchen-Apps, Weblinks oder integrierte Apps. Sie können auch über das Apple Volume Purchase Program gekaufte Bücher verwalten oder eBook-Kategorien hinzufügen. Sie können iOS VPP-Token, Windows Symantec-Zertifikate, Windows-Seitenladeschlüssel, App-Kategorien oder die Android for Work-Verbindung verwalten. Für bestimmte Anwendungsupdateszenarien kann die Berechtigung zum Erstellen von mobilen Anwendungen erforderlich sein. Siehe den Hinweis zu Apps im folgenden Abschnitt zu Apple Volume Purchase Program (VPP)-Apps. |
Hinweis
Sie können Apps des Apple Volume Purchase Program (VPP) anzeigen und verwalten, wenn Ihnen nur die Berechtigung für mobile Apps zugewiesen ist. Zuvor war die Berechtigung "Verwaltete Apps " erforderlich, um VPP-Apps anzuzeigen und zu verwalten. Diese Änderung gilt nicht für Intune for Education-Mandanten, die weiterhin die Berechtigung für verwaltete Apps zuweisen müssen.
Mobile Threat Defense
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Mobile Threat Defense | Ändern | Hinzufügen, Entfernen oder Ändern der Mobile Threat Defense-Connectors zwischen Intune und den ausgewählten MTD-Anbietern |
| Mobile Threat Defense | Lesen | Anzeigen der Mobile Threat Defense-Connectors zwischen Intune und den von Ihnen gewählten MTD-Anbietern |
Genehmigung durch mehrere Admins
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Genehmigung durch mehrere Admins | Genehmigung für Genehmigung durch mehrere Admins | Genehmigen oder Ablehnen von Genehmigungsanforderungen für die Genehmigungskonfiguration für mehrere Admins. |
| Genehmigung durch mehrere Admins | Zugriffsrichtlinie erstellen | Erstellen Sie Zugriffsrichtlinien für die Genehmigung durch mehrere Admins. |
| Genehmigung durch mehrere Admins | Zugriffsrichtlinie löschen | Löschen Sie Zugriffsrichtlinien für Genehmigung durch mehrere Admins. |
| Genehmigung durch mehrere Admins | Zugriffsrichtlinie lesen | Lesen Sie die Zugriffsrichtlinien für die Genehmigung durch mehrere Admins. |
| Genehmigung durch mehrere Admins | Zugriffsrichtlinie aktualisieren | Aktualisieren Sie die Zugriffsrichtlinien für die Genehmigung durch mehrere Admins. |
Konfigurationen für die Wiederherstellung des Betriebssystems
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Konfigurationen für die Wiederherstellung des Betriebssystems | Profile zuweisen | Weisen Sie Wiederherstellungsprofile für das Betriebssystem zu. |
| Konfigurationen für die Wiederherstellung des Betriebssystems | Erstellen von Profilen | Erstellen von Wiederherstellungsprofilen für das Betriebssystem. |
| Konfigurationen für die Wiederherstellung des Betriebssystems | Profile löschen | Betriebssystemwiederherstellungsprofile löschen. |
| Konfigurationen für die Wiederherstellung des Betriebssystems | Profile lesen | Betriebssystemwiederherstellungsprofile lesen. |
| Konfigurationen für die Wiederherstellung des Betriebssystems | Profile aktualisieren | Aktualisieren Sie Wiederherstellungsprofile für das Betriebssystem. |
Organisation
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Organisation | Erstellen | Erstellen der Mandanteneinstellungen wie Gerätekategorien und Exchange-Connectors. |
| Organisation | Löschen | Löschen der Mandanteneinstellungen wie Gerätekategorien und Exchange-Connectors. |
| Organisation | Lesen | Anzeigen der Mandanteneinstellungen wie Gerätekategorien und Exchange-Connectors. Diese Berechtigung ist erforderlich, um alle Registrierungsworkflows zu aktivieren. Ermöglicht auch das Anzeigen der Einstellung für bereichsbezogene Berechtigungen und das Ausführen des Berechtigungsbewertungsberichts. |
| Organisation | Aktualisieren | Verwalten Sie Mandanteneinstellungen, Gerätekategorien und Exchange-Connectors. Ermöglicht auch das Aktivieren der Einstellung für bereichsbezogene Berechtigungen . |
Organisationsnachrichten
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Organisationsnachrichten | Zuweisen | Weisen Sie organisatorische Nachrichten zu. |
| Organisationsnachrichten | Erstellen | Erstellen und Zuweisen von Organisationsnachrichten. |
| Organisationsnachrichten | Löschen | Löschen von organisatorischen Nachrichten. |
| Organisationsnachrichten | Lesen | Lesen von Organisationsnachrichten. |
| Organisationsnachrichten | Aktualisieren | Organisatorische Nachrichten stornieren. |
| Organisationsnachrichten | Aktualisieren der organisatorischen Nachrichtensteuerung | Aktivieren oder blockieren Sie Organisationsnachrichten direkt von Microsoft, während Sie die Anzeige von Administratornachrichten zulassen. |
Partner Geräteverwaltung
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Partner Geräteverwaltung | Ändern | Konfigurieren des Compliance-Connectors für Jamf. |
| Partner Geräteverwaltung | Lesen | Anzeigen des Compliance-Connectors für Jamf. |
Richtliniensätze
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Richtliniensätze | Zuweisen | Zuweisen von Richtliniensätzen zu Microsoft Entra-Sicherheitsgruppen |
| Richtliniensätze | Erstellen | Einen neuen Richtliniensatz erstellen. |
| Richtliniensätze | Löschen | Löschen von Richtliniensätzen. |
| Richtliniensätze | Lesen | Anzeigen von Richtliniensätzen. |
| Richtliniensätze | Aktualisieren | Einen Richtliniensatz ändern oder einem Richtliniensatz Elemente hinzufügen. |
Richtlinien für ruhige Zeiten
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Richtlinien für ruhige Zeiten | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Richtlinien für ruhige Zeiten zu. |
| Richtlinien für ruhige Zeiten | Erstellen | Erstellen Sie neue Richtlinien für ruhige Zeit. |
| Richtlinien für ruhige Zeiten | Löschen | Löschen von Richtlinien für Ruhezeiten. |
| Richtlinien für ruhige Zeiten | Lesen | Anzeigen von Richtlinien für Ruhezeiten auf Geräten. |
| Richtlinien für ruhige Zeiten | Aktualisieren | Ändern Sie die Richtlinien für Ruhezeiten. |
| Richtlinien für ruhige Zeiten | Anzeigen von Berichten | Anzeigen, Generieren und Exportieren von Berichten zu Richtlinien für Ruhezeiten. |
Connectors für Remoteunterstützung
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Connectors für Remoteunterstützung | Lesen | Anzeigen des Status des TeamViewer Connectors und der Remotehilfe. Diese Berechtigung ist nicht erforderlich, um Remoteunterstützungsanforderungen für Geräte zu initiieren. |
| Connectors für Remoteunterstützung | Aktualisieren | Verwalten des Status des TeamViewer-Connectors und der Remotehilfe. Diese Berechtigung erfordert auch die Leseberechtigung für Remote-Support-Konnektoren>, um den Status des TeamViewer-Konnektors und der Remote-Hilfe anzuzeigen. |
| Connectors für Remoteunterstützung | Berichte anzeigen | Anzeigen, Generieren und Exportieren von Remotehilfesitzungen und Überwachen von Berichten. |
Remotehilfe-App
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Remotehilfe-App | Elevation | Bei Windows-Geräten ermöglicht die Erhöhung dem Hilfsprogramm, UAC-Anmeldeinformationen einzugeben, wenn es auf dem Gerät des freigebenden Benutzers dazu aufgefordert wird, wenn Remotehilfe aktiviert ist. Die Aktivierung der Rechteerweiterung ermöglicht es dem Hilfsprogramm auch, das Gerät des Mitbenutzenden anzuzeigen und zu steuern, wenn der Mitbenutzende dem Hilfsprogramm Zugriff gewährt. |
| Remotehilfe-App | Übernehmen Sie die volle Kontrolle | Vollzugriff übernehmen, ermöglicht es dem Hilfsprogramm, das Gerät des freigebenden Benutzers anzuzeigen und zu steuern, wenn die Remotehilfe für alle unterstützten Plattformen aktiviert ist. |
| Remotehilfe-App | Unbeaufsichtigte Android-Steuerung | Ermöglicht dem Hilfsprogramm die Verbindung mit Android-Geräten, ohne dass der freigebende Benutzer die Verbindung jedes Mal akzeptieren muss. Für diese Funktion muss das Android-Gerät in Intune als dediziertes Gerät registriert sein. Weisen Sie diese Berechtigung explizit zu, und beschränken Sie sie auf die spezifischen Geräte, die unbeaufsichtigten Support erhalten können. |
| Remotehilfe-App | Remoteanmeldung zur unbeaufsichtigten Steuerung unter Windows | Ermöglicht es dem Hilfsprogramm, eine unbeaufsichtigte Remote-Anmeldesitzung bei einem gezielten, physischen Windows-Gerät im Besitz des Unternehmens zu starten, ohne dass der freigebende Benutzer die Verbindung jedes Mal akzeptieren muss. Weisen Sie diese Berechtigung explizit zu, und beschränken Sie sie auf die spezifischen Geräte, die unbeaufsichtigten Support erhalten können. |
| Remotehilfe-App | Bildschirm anzeigen | Der Ansichtsbildschirm ermöglicht es dem Helfer, das Gerät des freigebenden Benutzers anzuzeigen, wenn die Remotehilfe für alle unterstützten Plattformen aktiviert ist. |
Remoteaufgaben
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Remoteaufgaben | Aktivierungssperre umgehen | Entfernen der Aktivierungssperre von überwachten Geräten, ohne dass die Apple ID und das Kennwort des Benutzers erforderlich sind. Dies kann erforderlich sein, wenn ein Benutzer das Unternehmen verlässt und das Gerät zurückgibt. Ohne die Apple-ID und das Kennwort des Benutzers gibt es keine Möglichkeit, das Gerät erneut zu aktivieren. Oder Sie müssen während einer Geräteaktualisierung in Ihrem Unternehmen einige Geräte einer anderen Abteilung neu zuweisen. Sie können nur Geräte neu zuweisen, für die die Aktivierungssperre nicht aktiviert ist. Sie müssen außerdem über die Leseberechtigung für verwaltete Geräte > verfügen, um Geräte im Azure-Portal anzuzeigen, bevor Sie diese Remoteaufgabe initiieren. |
| Remoteaufgaben | Zuweisungen ändern | Ermöglicht dem IT-Admin, eine Aktion für Änderungszuweisungen zu initiieren. Mit der Aktion können Sie die Auswahl der zugewiesenen Anwendungen und der zu konfigurierenden Konfiguration von einem Gerät entfernen. Darüber hinaus sollen zuvor entfernte Anwendungen und Konfigurationen auf dem Gerät wiederhergestellt werden. |
| Remoteaufgaben | Clean PC | Initiieren einer Aktion zum Neustart des Geräts. Diese Aktion entfernt alle Apps, die auf einem Windows 10-PC installiert sind, auf dem das Creators Update ausgeführt wird. Danach wird der PC automatisch auf die neueste Windows-Version aktualisiert. |
| Remoteaufgaben | Sammeln von Diagnosedaten | Erfassen der Gerätediagnose |
| Remoteaufgaben | Modus für verlorene Geräte deaktivieren | Deaktivieren Sie den Modus "Verloren" für ein iOS- oder ChromeOS-Gerät. |
| Remoteaufgaben | Aktivieren des Modus für verlorene Geräte | Starten Sie den Modus "Verloren" auf verlorenen oder gestohlenen iOS- oder ChromeOS-Geräten. In diesem Modus können Sie eine Meldung und eine Telefonnummer angeben, die auf dem Sperrbildschirm des Geräts angezeigt werden. Um den Modus für verlorene Geräte nutzen zu können, muss es sich bei dem Gerät um ein firmeneigenes iOS-Gerät im überwachten Modus handeln. |
| Remoteaufgaben | Aktivieren von Windows IntuneAgent | Windows Intune-Agent aktivieren. |
| Remoteaufgaben | FileVault-Schlüssel abrufen. | Abrufen des Mac Filevault-Schlüssels. |
| Remoteaufgaben | Gibt eine Remotegeräteaktion zum Initiieren des Nachweises für die mobile Geräteverwaltung (Mobile Geräteverwaltung, MDM) an, wenn das Gerät dazu in der Lage ist. | Gibt eine Remotegeräteaktion zum Initiieren des Nachweises für die mobile Geräteverwaltung (Mobile Geräteverwaltung, MDM) an, wenn das Gerät dazu in der Lage ist. |
| Remoteaufgaben | Aktion "Konfigurations-Manager" starten | Initiieren einer Remote-Aktion auf einem von Konfigurations-Manager verwalteten Gerät. |
| Remoteaufgaben | Suchen des Geräts | Anzeigen des Standorts eines verlorenen oder gestohlenen unternehmenseigenen Geräts auf einer Karte. Kann überwachte iOS/iPadOS-Geräte, dedizierte Android-Geräte (COSU) und Windows-Geräte suchen. |
| Remoteaufgaben | Benutzer gemeinsam genutzter Geräte verwalten | Melden Sie den Benutzer mit der aktuellen Sitzung auf einem freigegebenen Gerät ab. Durch diese Aktion werden keine Benutzer von einem freigegebenen Gerät gelöscht, sondern nur erzwungen, dass der Benutzer mit einer aktuellen Sitzung abgemeldet wird. |
| Remoteaufgaben | Offboarding | Offboarding der einem Benutzer zugeordneten Geräte, wenn der Benutzer die organization verlässt. |
| Remoteaufgaben | Remoteunterstützung anbieten | Initiieren Sie eine Remoteunterstützungssitzung mit dem Gerät eines Benutzers, indem Sie einen Remoteunterstützungsanbieter verwenden. Die Remoteunterstützungsoption für Ihren Anbieter muss für Ihren Mandanten aktiviert sein. |
| Remoteaufgaben | Sound wiedergeben, um verlorene Geräte zu finden | Spielen Sie einen Sound ab, um verlorene dedizierte Android-Geräte oder iOS-Geräte, die in den MDM-Modus "verloren" versetzt wurden, zu finden. |
| Remoteaufgaben | Jetzt neu starten | Initiiert einen Geräteneustart. Dies führt zu einem Neustart des von Ihnen ausgewählten Geräts. Der Eigentümer des Geräts wird nicht automatisch über den Neustart benachrichtigt und kann Daten verlieren. |
| Remoteaufgaben | MDM-Schlüssel wiederherstellen | Wiederherstellung des privaten Schlüssels des Mobile Geräteverwaltung (MDM)-Zertifikats mit TPM-Nachweis initiieren |
| Remoteaufgaben | Remotesperre | Mit der Geräteaktion Remotesperre wird ein Gerät gesperrt. Zum Entsperren des Geräts muss der Eigentümer des Geräts die entsprechende Kennung verwenden. Sie können Geräte remote sperren, für die eine PIN oder ein Kennwort festgelegt ist. Geräte, die nicht über eine PIN oder ein Kennwort verfügen, können nicht remote gesperrt werden. |
| Remoteaufgaben | Entfernen Sie die Gerätefirmware-Konfigurationsschnittstellenverwaltung. | Ermöglicht dem Administrator, das Entfernen eines Geräts aus der Verwaltung der Geräte-Firmware-Konfigurationsschnittstelle zu initiieren, bevor die Intune- und Autopilot-Einträge gelöscht werden. |
| Remoteaufgaben | Zurücksetzen der Kennung | Erzwingt die Löschung der Kennung und fordert den Benutzer des Geräts auf, eine neue Kennung festzulegen. Unterstützt von iOS-Geräten und bestimmten neueren Versionen von Android und Android for Work. Nicht unterstützt auf älteren Android-Versionen, macOS oder Windows. |
| Remoteaufgaben | Restore Managed Home Screen | Stellen Sie den Managed Home Screen auf Android Enterprise-Geräten manuell wieder her, um sie aus einem vorübergehend angehaltenen Zustand wieder in den Kioskmodus zu versetzen. Ergänzt die Aktion zum vorübergehenden Anhalten für eine vollständige Verwaltung des Kioskmodus. |
| Remoteaufgaben | Zurückziehen | Initiiert eine Zurückziehungsaktion für ein Gerät. Wird auch als Entfernen von Firmendaten bezeichnet. Die Aktion Firmendaten entfernen entfernt die Daten aus verwalteten Apps (falls zutreffend), Einstellungen und E-Mail-Profilen, die mithilfe von Intune zugewiesen wurden. Das Gerät wird aus der Intune-Verwaltung entfernt. Dies passiert, wenn das Gerät sich das nächste Mal eincheckt und die Remoteaktion Firmendaten entfernen empfängt. Bei diesem Befehl bleiben die persönlichen Daten des Benutzers auf dem Gerät erhalten. Bei ChromeOS-Geräten wird dadurch eine Aktion zum Aufheben der Bereitstellung gestartet. |
| Remoteaufgaben | Widerrufen von App-Lizenzen | Widerruft alle iOS VPP-Anwendungslizenzen, die mit dem Gerät verknüpft wurden. |
| Remoteaufgaben | Drehen von BitLockerKeys (Vorschau) | Initiiert eine Schlüsselrotation für BitLocker-Wiederherstellungskennwörter auf dem Gerät. |
| Remoteaufgaben | Drehen des FileVault-Schlüssels. | Drehen des Mac-Filevault-Schlüssels. |
| Remoteaufgaben | Lokales Admin-Kennwort rotieren | Initiiert eine manuelle Drehung des lokalen Administratorkennworts auf dem Gerät. |
| Remoteaufgaben | Drehen des Kennworts für die macOS-Wiederherstellungssperre | Rotieren des Kennworts der Wiederherstellungssperre für macOS-Geräte |
| Remoteaufgaben | Ausführen Konfiguration Anhalten Aktualisieren | Bei Bedarf initiieren Konfigurationsaktualisierung anhalten |
| Remoteaufgaben | Wartung ausführen | Proaktive Fehlerbehebung bei Bedarf initiieren |
| Remoteaufgaben | Individuelle Benachrichtigungen senden | Ermöglicht Administratoren das Senden von benutzerdefinierten Benachrichtigungen an Geräte. Geräte empfangen Benachrichtigungen im Unternehmensportal. |
| Remoteaufgaben | Gerätenamen festlegen | Den Namen eines Geräts festlegen oder ändern. |
| Remoteaufgaben | Herunterfahren | Initiiert das Herunterfahren des Geräts, wobei alle Anwendungen und laufenden Dienste automatisch geschlossen werden und das Gerät in einem ausgeschalteten Zustand bleibt. |
| Remoteaufgaben | Geräte synchronisieren. | Initiiert einen Synchronisierungsvorgang auf dem Gerät und zwingt das ausgewählte Gerät, sich sofort bei Intune anzumelden. Checkt ein Gerät ein, empfängt es sofort alle ihm zugewiesenen ausstehenden Aktionen oder Richtlinien. |
| Remoteaufgaben | Managed Home Screen vorübergehend anhalten | Remoteanhalten des Managed Home Screen auf Android Enterprise-Geräten im Kioskmodus, um temporären Zugriff auf die Standardumgebung des Startprogramms zu ermöglichen. Unterstützt die automatische Wiederherstellung nach einem konfigurierten Zeitraum, ohne dass Benutzerinteraktionen oder PIN-Freigaben erforderlich sind. |
| Remoteaufgaben | Aktualisieren des mobilen Datenplans | Aktivieren des Datentarifs für zellulare iOS/iPadOS-Geräte, die eSIM unterstützen. |
| Remoteaufgaben | Aktualisieren des Gerätekontos | Ermöglicht das Ändern des Gerätekontos, das mit Surface Hub-Geräten verknüpft ist, und das Festlegen von Authentifizierungsoptionen wie der Kennwortrotation. |
| Remoteaufgaben | Kennwort für macOS-Wiederherstellungssperre anzeigen | Anzeigen des Kennworts für die Wiederherstellungssperre auf dem Blatt "Wiederherstellungsschlüssel" von macOS-Geräten |
| Remoteaufgaben | Windows Defender | Initiiert eine Windows Defender Signaturaktualisierung. |
| Remoteaufgaben | Zurücksetzen | Initiiert eine Zurücksetzung des Geräts. Wird auch als "Zurücksetzen auf Werkseinstellungen" bezeichnet. Durch das Zurücksetzen auf die Werkseinstellungen wird ein Gerät auf die Werkseinstellungen zurückgesetzt. Die Benutzerdaten werden beibehalten oder zurückgesetzt, je nachdem, ob Sie das Kontrollkästchen Registrierungszustand und Benutzerkonto beibehalten aktivieren oder nicht. Bei ChromeOS-Geräten startet dies entweder eine Zurücksetzung oder ein Zurücksetzen auf die Werkseinstellungen (Powerwash). |
Rollen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Rollen | Zuweisen | Zuweisen von integrierten oder benutzerdefinierten Intune-Rollen zu Microsoft Entra-Sicherheitsgruppen |
| Rollen | Erstellen | Erstellen neuer benutzerdefinierter Intune-Rollen. Integrierte Rollen werden von Intune automatisch erstellt. |
| Rollen | Löschen | Löschen einer benutzerdefinierten Intune-Rolle. Integrierte Rollen können nicht gelöscht werden. |
| Rollen | Lesen | Zeigen Sie Berechtigungen, Rollenzuweisungen, Mitgliedergruppen und Bereichsgruppen für jede integrierte oder benutzerdefinierte Intune-Rolle an. |
| Rollen | Aktualisieren | Aktualisieren von benutzerdefinierte Rollenberechtigungen und Rollenzuweisungen für integrierte oder benutzerdefinierte Rollen. Rollenzuweisungen definieren den Administrator- und Endbenutzerbereich für die Rolle. |
Sicherheitsbasispläne
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Sicherheitsbasispläne | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Sicherheitsbaselineprofile zu. |
| Sicherheitsbasispläne | Erstellen | Erstellen neuer Sicherheitsbaselineprofile. |
| Sicherheitsbasispläne | Löschen | Löschen von Sicherheitsbaselineprofilen. |
| Sicherheitsbasispläne | Lesen | Anzeigen von Sicherheitsbaselineprofilen oder Profilen, die Berichte oder Vorlagenberichte für den gesamten Arbeitsbereich Sicherheitsbaseline enthalten. |
| Sicherheitsbasispläne | Aktualisieren | Aktualisieren von Sicherheitsbaselineprofilen. |
Sicherheitsaufgaben
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Sicherheitsaufgaben | Lesen | Sicherheitsaufgaben anzeigen. |
| Sicherheitsaufgaben | Aktualisieren | Sicherheitsaufgaben aktualisieren. |
ServiceNow
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| ServiceNow | Connector aktualisieren | Aktualisieren Sie die ServiceNow-Verbindung. |
| ServiceNow | Incidents anzeigen | Zeigen Sie Incidents von ServiceNow an. |
Telekommunikationsausgaben
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Telekommunikationsausgaben | Lesen | Anzeigen der Einstellungen und des Status des Telekommunikationsausgabenpartner-Connectors. Das Feature des Telekommunikationspartner-Connectors ist veraltet, und diese Berechtigung wird nach Juni 2025 nicht mehr unterstützt. |
| Telekommunikationsausgaben | Aktualisieren | Ändern oder aktivieren des Verwaltungspartner-Connectors für Telekommunikationsausgaben. Das Feature des Telekommunikationskostenpartner-Connectors ist veraltet, und diese Berechtigung wird nach Juni 2025 nicht mehr unterstützt. |
Empfehlungen für Mandantenanbindung
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Empfehlungen für Mandantenanbindung | Lesen | Anzeigen von an Mandanten angefügten Empfehlungen. Empfehlungen sind Methoden zum Verbessern der Integrität der Website und der Geräteverwaltung. |
Geschäftsbedingungen
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Geschäftsbedingungen | Zuweisen | Weisen Sie Microsoft Entra-Sicherheitsgruppen Geschäftsbedingungen zu. |
| Geschäftsbedingungen | Erstellen | Erstellen neuer Geschäftsbedingungen. |
| Geschäftsbedingungen | Löschen | Löschen einer vorhandenen Geschäftsbedingung. |
| Geschäftsbedingungen | Lesen | Geschäftsbedingungen anzeigen. |
| Geschäftsbedingungen | Aktualisieren | Verwalten vorhandener Geschäftsbedingungen, nicht jedoch von Zuweisungen. |
Windows Enterprise-Zertifikat
| Berechtigung | Aktion | Beschreibung |
|---|---|---|
| Windows Enterprise-Zertifikat | Ändern | Hinzufügen, Entfernen oder Ändern des Code-Signatur-Zertifikats, das für die Verteilung von branchenspezifischen Apps an Ihre verwalteten Windows-Geräte verwendet wird. |
| Windows Enterprise-Zertifikat | Lesen | Anzeigen des Code-Signaturzertifikats, das zum Verteilen von branchenspezifischen Apps auf Ihren verwalteten Windows-Geräten verwendet wird. |