Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Intune verwendet Sicherheitsgruppen von Microsoft Entra ID für verschiedene organisatorische Anforderungen. Zu diesen Anforderungen gehört die Gruppierung von Benutzern oder Geräten nach geografischem Standort, Abteilung, Hardwaremerkmalen und mehr. Um die Verwendung von Entra-Gruppen durch Intune zu unterstützen, enthält das Intune Admin Center die Benutzeroberfläche Entra Groups mit all ihren Funktionen. Alle Gruppen, die in Entra und neuen Gruppen angezeigt werden, die ein Intune-Administrator möglicherweise erstellt, sind in Intune, Entra und anderen Produkten sichtbar, die die Benutzeroberfläche von Entra-Gruppen wie Microsoft 365 gemeinsam nutzen.
Intune-Administratoren verwenden klar definierte Gruppen beim Bereitstellen von Richtlinien, Bereitstellen von Apps und zum Zuweisen von Berechtigungen anderer Administratoren, damit diese bei der Verwaltung verschiedener Aspekte des Intune-Abonnements helfen können.
Dieser Artikel konzentriert sich auf die Verwendung des Intune Admin Centers zum Erstellen von Gruppen zur Verwendung mit Intune, einschließlich Details zu den Berechtigungen, die zum Verwalten und Verwenden dieser Gruppen im Admin Center erforderlich sind.
Weitere Informationen zu Microsoft Entra-Gruppen finden Sie in der Entra-Dokumentation.
Rollenbasierte Zugriffssteuerungen für die Arbeit mit Gruppen
Standardmäßig verfügen alle Microsoft Entra-Benutzerkonten über Berechtigungen zum Erstellen und Konfigurieren neuer Gruppen, ohne dass ihnen eine Entra-RBAC-Rolle (rollenbasierte Zugriffssteuerung) zugewiesen wird. Diese Berechtigungen gelten auch für die Verwendung des Knotens "Gruppen" im Intune Admin Center.
Nur der Benutzer, der die Gruppe erstellt hat, Benutzer, die als Besitzer zugewiesen sind, und Benutzer, die über ausreichende Entra RBAC-Berechtigungen zum Verwalten von Entra-Gruppen verfügen, können die Eigenschaften einer Gruppe bearbeiten. Andere Benutzer ohne Rechte zum Bearbeiten einer Gruppe können deren Mitgliedschaft anzeigen und, wenn sie Intune verwalten, der Gruppe Intune Richtlinien, Apps und Rollenzuweisungen zuweisen.
Die folgende integrierte RBAC-Rolle von Microsoft Entra ist die am wenigsten privilegierte integrierte Rolle, die ausreichende Berechtigungen zum Bearbeiten und Verwalten von Entra-Gruppen enthält, die von anderen Benutzern erstellt wurden:
- Gruppenadministrator – Diese Rolle bietet ausreichende Berechtigungen zum Hinzufügen und Bearbeiten von Gruppen in den Admin Centern für Microsoft Intune, Microsoft Entra und Microsoft 365.
Wenn Sie mit der RBAC arbeiten, empfiehlt Microsoft, das Prinzip der geringsten Berechtigungen zu befolgen, nur Konten zu verwenden, die über die minimal erforderlichen Berechtigungen für eine Aufgabe verfügen, und die Verwendung und Zuweisung privilegierter Administratorrollen wie des Intune-Administrators einzuschränken.
Weitere Informationen zu Microsoft Entra-Gruppen und Gruppenzugriff finden Sie unter Informationen zu Gruppen und Zugriffsrechten in der Entra-Dokumentation.
Anforderungen von Gruppen, die Sie mit Intune verwenden
Intune-Administratoren sollten die folgenden Aspekte von Microsoft Entra-Gruppen beachten, wenn sie neue Gruppen erstellen oder ihnen Richtlinienbereitstellungen oder Administratorrollen zuweisen.
Sicherheit – Bei den Gruppen, die Sie mit Intune verwenden, muss es sich um Gruppen handeln, die für die Sicherheit aktiviert sind. Dies erfordert in der Regel das Festlegen des Gruppentyps auf "Sicherheit ", wenn die Gruppe erstellt wird. Weitere Informationen finden Sie unter Gruppentypen in Microsoft Entra. Eine Sicherheitsgruppe unterstützt sowohl Benutzer als auch Geräte als Mitglieder.
Standardmäßig sind Microsoft 365-Gruppen in Microsoft Entra nicht sicherheitsaktiviert, unterstützen nur Benutzer als Mitglieder und werden von Intune nicht unterstützt. Sie können zwar Microsoft Graph PowerShell verwenden, um von Intune unterstützte sicherheitsfähige Microsoft 365-Gruppen zu erstellen (Details finden Sie unter Verwalten von Sicherheitsgruppen mit Microsoft 365 PowerShell), aber wie die standardmäßigen Microsoft 365-Gruppen können sie nur Benutzer und keine Geräte enthalten.
Mitgliedschaft – Intune unterstützt sowohl zugewiesene als auch dynamische Gruppenmitgliedschaften. Wählen Sie den Mitgliedschaftstyp basierend auf der Art und Weise, wie Sie die Gruppenmitgliedschaft verwalten möchten – manuell oder automatisch basierend auf Regeln. Weitere Informationen finden Sie unter Mitgliedschaftstypen in Microsoft Entra. Um beispielsweise Administratoren eine integrierte Intune RBAC-Rolle wie Endpoint Security Manager zuzuweisen, verwenden Sie eine Gruppe mit manuell zugewiesenen Mitgliedern, um einzuschränken, wer diese privilegierte Rolle erhält. Umgekehrt können Sie eine Gruppe verwenden, die Mitglieder basierend auf der Betriebssystemversion eines Geräts dynamisch hinzufügt, um einen Standardsatz von Gerätekonfigurationsrichtlinien für alle Windows 11-Geräte bereitzustellen. Durch die Verwendung einer dynamischen Gruppe können Sie sicherstellen, dass Geräte, die bei Intune registriert sind, automatisch die vorgesehene Standardrichtlinie erhalten, ohne dass das Gerät manuell einer Gruppe hinzugefügt werden muss.
Die Gruppen "Intune Alle Benutzer" und "Alle Geräte"
Zusätzlich zu den Microsoft Entra-Gruppen, die Sie erstellen und mit Intune verwenden können, enthält Intune zwei virtuelle Gruppen, die nur im Kontext von Intune und im Intune Admin Center verfügbar sind:
- Alle Benutzer – Diese Gruppe enthält automatisch alle Benutzer, die über eine Lizenz für Intune verfügen.
- Alle Geräte – Diese Gruppe enthält automatisch jedes Gerät, das bei Intune registriert ist.
Diese virtuellen Gruppen bieten eine einfache Möglichkeit, alle anwendbaren Benutzer oder Geräte mit Intune-Richtlinien und -Zuweisungen anzusprechen, die allgemein gelten sollten.
Sie können z. B. eine Intune-Konformitätsrichtlinie für die Gruppe "Alle Geräte" bereitstellen, um ein Mindestmaß an Konformitätsanforderungen festzulegen, die alle Geräte in Ihrer Organization erfüllen müssen. Später können Sie weitere Anforderungen für bestimmte Entra-Gruppen bereitstellen, um zusätzliche Anforderungen anzuwenden, die Sie möglicherweise für bestimmte Gruppen von Geräten oder Benutzern haben.
Tipp
Erwägen Sie die Verwendung von Zuweisungsfiltern anstelle dynamischer Gerätegruppen, wenn Ihre Zielgruppenadressierung auf Geräteeigenschaften wie Betriebssystemtyp, Hersteller, Modell, Gerätebesitz oder Gerätekategorie basiert. Zuweisungsfilter werden direkt beim Geräte-Check-in ausgewertet, ohne von der Verarbeitung der Gruppenmitgliedschaft abhängig zu sein, und können mit breiten Gruppen wie Alle Geräte kombiniert werden, um den Bereich präzise einzugrenzen.
Anstatt beispielsweise eine dynamische Gruppe mit der Regel device.deviceOSType -eq "Windows"zu erstellen, können Sie allen Geräten eine Richtlinie zuweisen und einen Filter für Windows-Geräte anwenden. Das Ergebnis ist dasselbe, aber der Filter wird beim Einchecken ausgewertet, ohne dass eine Auswertung der Gruppenmitgliedschaft erforderlich ist.
Dynamische Gruppen sind nach wie vor die richtige Wahl, wenn Sie workloadübergreifende Zielgruppenadressierung (bedingter Zugriff, Lizenzierung), Autopilot-Profilzuweisung oder benutzerbasierte Gruppierung benötigen.
Weitere Informationen finden Sie unter:
Gruppen zu Intune hinzufügen
Wenn Sie eine Gruppe im Microsoft Intune Admin Center erstellen, erstellen Sie tatsächlich eine Gruppe in Microsoft Entra ID. Das folgende Verfahren enthält grundlegende Anleitungen zum Erstellen von Gruppen im Intune Admin Center. Ausführliche Informationen finden Sie in den folgenden Artikeln zu Microsoft Entra:
- Verwalten von Microsoft Entra-Gruppen und Gruppenmitgliedschaften
- Erstellen einer Basisgruppe und Hinzufügen von Mitgliedern mithilfe von Microsoft Entra ID
- Dynamische Mitgliedschaftsregeln für Gruppen in Microsoft Entra ID
So erstellen Sie Gruppen im Microsoft Intune Admin Center:
Melden Sie sich beim Microsoft Intune Admin Center unter https://go.microsoft.com/fwlink/?linkid=2109431an, und wählen Sie dann Gruppen>Neue Gruppe aus:
Der Bereich "Neue Gruppe" wird geöffnet, der die gleiche Schnittstelle wie in Microsoft Entra ist:
Konfigurieren Sie die folgenden Optionen für die neue Gruppe:
Legen Sie den Gruppentyp auf "Sicherheit" fest.
Geben Sie unter Gruppenname einen aussagekräftigen Namen an, der die Gruppe eindeutig identifiziert. Dieser Name ist für Benutzer sichtbar, die mit Gruppen im Admin Center arbeiten.
Geben Sie für die Gruppenbeschreibung, die optional ist, weitere Details über die Gruppe an, z. B. den Verwendungszweck.
Wählen Sie für Mitgliedschaftstyp eine der folgenden Optionen aus:
Zugewiesen – Bei diesem Mitgliedschaftstyp müssen Sie der Gruppe Benutzer manuell hinzufügen, was jetzt oder später nach dem Erstellen der Gruppe erfolgen kann.
Wenn Sie zu diesem Zeitpunkt Benutzer hinzufügen möchten, suchen Sie und wählen Sie "Keine Mitglieder" ausgewählt , um den Bereich "Mitglieder hinzufügen " zu öffnen.
Verwenden Sie im Bereich die Registerkarte Benutzer oder Geräte , wo Sie das Kontrollkästchen neben jedem Objekt aktivieren können, das Sie dieser Gruppe hinzufügen möchten.
Sie können auch die Registerkarte "Gruppen" auswählen, wenn Sie eine Gruppe innerhalb dieser Gruppe schachteln möchten. Eine Gruppe, die eine Gruppe als Mitglied enthält, wird als übergeordnete Gruppe bezeichnet. Seien Sie beim Verschachteln von Gruppen vorsichtig, da die Mitgliedschaftsbeziehungen für Administratoren, die später die übergeordnete Gruppe für eine Aufgabe verwenden, möglicherweise nicht klar sind. Alle Mitgliedschaftsänderungen, die an einer geschachtelten Gruppe vorgenommen werden, werden automatisch auf die effektive Mitgliedschaft der übergeordneten Gruppe angewendet.
Wichtig
Vermeiden Sie das Erstellen von Gruppen, die sowohl Benutzer als auch Geräte enthalten, da dies zu Richtlinienkonflikten und unvorhersehbarem Verhalten bei Intune-Bereitstellungen führen kann.
Tipp
Um Gruppen von Geräten zu erstellen, können Sie Gerätekategorien verwenden, um Geräte automatisch einer Gruppe zu verbinden, wenn sie sich bei Intune registrieren. Weitere Informationen finden Sie unter Gerätekategorien.
Dynamischer Benutzer : Wählen Sie bei diesem Mitgliedschaftstyp "Dynamische Abfrage hinzufügen " aus, und konfigurieren Sie dann die Regeln für die dynamische Mitgliedschaft. Anleitungen finden Sie unter Verwalten von Regeln für dynamische Mitgliedschaftsgruppen in Microsoft Entra ID.
Wichtig
Um dynamische Benutzergruppen verwenden zu können, müssen Sie über eine Microsoft Entra ID P1-Lizenz für jeden Benutzer verfügen, der Mitglied der dynamischen Gruppe ist.
Dynamisches Gerät : Wählen Sie für diesen Mitgliedschaftstyp "Dynamische Abfrage hinzufügen " aus, und konfigurieren Sie dann die Regeln für die dynamische Mitgliedschaft. Anleitungen finden Sie unter:
- Verwalten von Regeln für dynamische Mitgliedschaftsgruppen in Microsoft Entra ID
- Erstellen Sie einfachere und schnellere Regeln für dynamische Mitgliedschaftsgruppen
- Grundlagen und Verwaltung der dynamischen Gruppenverarbeitung
Tipp
Für Mitglieder dynamischer Gerätegruppen ist keine spezifische Entra ID-Lizenz erforderlich.
Hinweis
Bevor Sie eine dynamische Gerätegruppe für das Zielgruppen-Targeting nach Intune-Richtlinien erstellen, überlegen Sie, ob mit einem Aufgabenfilter dasselbe Ergebnis erzielt werden kann. Wenn Ihre Regel auf Geräteeigenschaften wie Betriebssystemtyp, Hersteller, Modell, Besitz oder Gerätekategorie abzielt, wird ein Zuweisungsfilter beim Einchecken ausgewertet, ohne von der Verarbeitung der Gruppenmitgliedschaft abhängig zu sein. Weitere Informationen finden Sie unter Leistungsempfehlungen für Gruppierung, Zielgruppenadressierung und Filterung in großen Microsoft Intune-Umgebungen.
Die Besitzerkonfiguration ist optional. Standardmäßig ist der Benutzer, der eine Gruppe erstellt, ein Besitzer. Wenn Sie weitere Besitzer hinzufügen möchten, wählen Sie "Keine Besitzer ausgewählt " und dann die Registerkarte "Benutzer " aus, auf der Sie einen oder mehrere Benutzer auswählen können, die Sie als Besitzer dieser Gruppe hinzufügen möchten.
Wählen Sie "Erstellen " aus, um die neue Gruppe hinzuzufügen. Dann sollte Ihre Gruppe in der Liste angezeigt werden.
Bearbeiten einer Gruppe
Als Intune-Administrator können Sie Gruppen bearbeiten, z. B. Gruppenmitglieder, Besitzer und Eigenschaften ändern.
Führen Sie die folgenden Schritte aus, um eine vorhandene Gruppe zu bearbeiten:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Gruppen> auswählenAlle Gruppen>Wählen Sie den Namen einer Gruppe aus, die Sie bearbeiten möchten.
- Wählen Sie in der Menügruppe "Verwalten " einen Bereich der Gruppe aus, den Sie bearbeiten möchten, z. B. "Unterkünfte", "Mitglieder" oder "Besitzer". Intune zeigt die Benutzeroberfläche zu dieser Konfigurationsoption an.
Löschen einer Gruppe
Als Intune-Administrator können Sie Gruppen löschen, die nicht mehr benötigt werden.
Führen Sie die folgenden Schritte aus, um eine vorhandene Gruppe zu löschen:
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Wählen Sie "Gruppen"> aus:"Alle Gruppen".
- Aktivieren Sie das Kontrollkästchen für jede Gruppe, die Sie löschen möchten, und wählen Sie dann oben in der Ansicht "Alle Gruppen" die Option "Aus Optionen löschen" aus. Alternativ können Sie den Namen einer Gruppe auswählen, um die Übersichtsseite einer einzelnen Gruppe zu öffnen, und dann oben in dieser Ansicht Löschen* auswählen.
Tipp
Nachdem eine Gruppe gelöscht wurde, kann es einige Zeit dauern, bis sie in der Liste "Gelöschte Gruppen" angezeigt wird.