Von der Gruppenrichtlinie zu Intune — Migrationsleitfaden der Geräteverwaltung für KMU
· Aktualisiert am: · Go Komura · Intune, Gruppenrichtlinie, MDM, Microsoft Entra ID, Geräteverwaltung, Kleine und mittlere Unternehmen, Informationssysteme, Windows
Änderungsverlauf (Erstfassung, veröffentlicht am 20. Aug 2026)
- Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22176405)
Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.
Go Komura (2026). Von der Gruppenrichtlinie zu Intune — Migrationsleitfaden der Geräteverwaltung für KMU. KomuraSoft LLC. https://comcomponent.com/de/blog/gpo-to-intune-migration-guide-sme/
- DOI (registriertes Archiv)
- 10.5281/zenodo.22176405
- DOI (zuletzt registrierte Version)
- 10.5281/zenodo.22176406
„Das Wartungsfenster des AD-Servers ist abgelaufen. Sollen wir ihn planmäßig ersetzen und die Gruppenrichtlinie weitere fünf Jahre betreiben?“ „Einstellungen erreichen unsere Homeoffice-PCs nur, wenn sie sich mit dem VPN verbinden.“ Solche Anfragen nehmen in kleinen und mittleren Unternehmen zu.
Die Achse dieses Artikels ist nicht, ob ein neuer AD-Server gekauft wird, sondern womit Sie in den nächsten fünf Jahren PCs außerhalb des Büros verwalten. Die Migration ist kein Alles-oder-nichts. Es gibt einen Weg, AD stehen zu lassen und ab neuen PCs auf Entra Join plus Intune umzustellen.1
Wählen Sie zuerst den Abschnitt, der zu dem passt, was Sie jetzt entscheiden wollen.
| Was Sie entscheiden oder woran Sie scheitern | Wo lesen |
|---|---|
| Einstellungen erreichen Heim-PCs nicht. Was ändert sich mit Intune? | Anwendungsmechanismus und Synchronisierungsintervall |
| Können wir migrieren und bestehende PCs sowie AD behalten? | Die drei Join-Formen und die Voraussetzungen der Koexistenz |
| Welche Lizenz brauchen wir, und womit vergleichen wir die Kosten? | Lizenzen und fünf Jahre Kosten |
| Wohin verschieben wir die aktuellen GPOs, und was geben wir auf? | Die Zuordnungstabelle, Inventarisierung der GPOs |
| Womit beginnen wir, und wann gilt es als abgeschlossen? | Das fünfstufige Migrationsszenario |
| Unsicher bei Doppelanwendung, Freigaben und Drucken oder Autopilot | Fallstricke |
| Wir wollen das mit einer Ein-Personen-IT weiter betreiben | Verwalteten Umfang und Änderungsablauf eingrenzen |
Voraussetzungen dieses Artikels
Die Zielgruppe sind IT-Verantwortliche und Geschäftsleitung in kleinen und mittleren Unternehmen. Der Artikel ordnet die Unterschiede zwischen GPO und MDM, die nötige Konfiguration und Lizenzierung, die Inventarisierung, die gestufte Migration und die Fallstricke anhand von Primärquellen wie Microsoft Learn, Stand August 2026. Gerade die Planzusammensetzung ändert sich, daher prüfen Sie vor Vertragsabschluss die aktuellen Angaben in den offiziellen Informationen.
On-Premises Active Directory (AD) und Gruppenrichtlinie (GPO) sind Mechanismen, die voraussetzen, dass „der PC im Unternehmens-LAN liegt und jederzeit einen Domänencontroller erreichen kann“. Mitnahme-PCs und Homeoffice als Normalfall haben diese Annahme zerbrochen. WSUS, lange der Standard der Updateverwaltung, wurde im September 2024 als veraltet eingestuft, und der Schwerpunkt der Geräteverwaltung von Microsoft hat sich zu Entra ID plus Intune (MDM) verschoben.2
flowchart TB
accTitle: Die zerbrochene Annahme und die Verschiebung des Verwaltungsschwerpunkts
accDescr: AD und GPO setzen voraus, dass der PC im Unternehmens-LAN liegt und jederzeit einen Domänencontroller erreichen kann, aber Mitnahme-PCs und Homeoffice als Normalfall haben diese Annahme zerbrochen, und mit WSUS als veraltet hat sich der Verwaltungsschwerpunkt zu Entra ID und Intune verschoben
adgpo["On-Prem-AD und GPO"] -.-> premise["Annahme: der DC ist immer erreichbar"]
work["Mitnahme-PCs und Homeoffice als Normalfall"] --> broken["Es ist die Annahme, die zerbrochen ist"]
premise --> broken
wsus["WSUS ist veraltet"] --> shift["Schwerpunkt wandert zu Entra ID+Intune"]
broken --> shift
Abbildung 1: Die Annahme von AD+GPO, der PC liege im Unternehmens-LAN, zerbrach mit dem Wandel der Arbeitsweise, und der Verwaltungsschwerpunkt wanderte zu Entra ID+Intune.
1. Zuerst die Kernaussage
Die Migrationspolitik setzt sich aus den folgenden drei Punkten zusammen.
- Ändern Sie, wie Verwaltung Außendienst-PCs erreicht. GPO braucht eine Verbindung zu einem Domänencontroller, Intune synchronisiert über das Internet. Die Synchronisierung im Dauerbetrieb läuft jedoch etwa alle 8 Stunden und ist kein Mechanismus, der unverzügliche Anwendung garantiert. Bei einer Richtlinienänderung läuft zusätzlich eine benachrichtigungsgetriebene Synchronisierung.3
- Stellen Sie ab neuen PCs um und koexistieren Sie mit der bestehenden Umgebung. Realistisch erhalten neue und Ersatzgeräte Entra Join plus Intune, bestehende domänenverbundene Geräte bleiben Hybrid Join und werden im Hardware-Erneuerungszyklus ersetzt. Die sofortige Außerbetriebnahme von AD ist keine Bedingung der Migration.1
- Reproduzieren Sie GPO nicht als Ganzes; sortieren Sie Einstellung für Einstellung. Inventarisieren Sie mit Group Policy analytics, verwerfen Sie nicht mehr nötige Einstellungen und verschieben Sie die nötigen nach Intune oder entwerfen Sie ein Gegenstück. Der Grundsatz lautet, dieselbe Einstellung nie sowohl von GPO als auch von MDM bereitzustellen.45
Die Hauptaufgaben wie Administrative Vorlagen, Updateverwaltung, BitLocker, LAPS und App-Bereitstellung haben Gegenstücke auf der Intune-Seite. Anmeldeskripte, Laufwerkszuordnungen und Druckerbereitstellung sind dagegen die klassischen Beispiele, die sich nicht unverändert übernehmen lassen. Die Kapitel 5 und 6 ordnen, wohin jedes wandert.
Für kleine und mittlere Unternehmen ist Microsoft 365 Business Premium, das Intune Plan 1 und Entra ID P1 enthält, der realistische Ausgangspunkt. Es enthält jedoch nicht jede Intune-Funktion. Kapitel 4 behandelt Lizenzen und Kosten.67
Formulieren Sie die Frage um von „sollen wir den AD-Server für einen weiteren Zyklus ersetzen“ zu „womit verwalten wir in den nächsten fünf Jahren PCs außerhalb des Büros“, dann wird sichtbar, was zu vergleichen ist.
flowchart LR
accTitle: Die zu entscheidende Frage umformulieren
accDescr: Die Frage, ob der AD-Server für einen weiteren Zyklus ersetzt werden soll, wird umformuliert in die Frage, womit Sie in den nächsten fünf Jahren PCs außerhalb des Büros verwalten, und auf dieser Grundlage entschieden
q1["AD-Server für einen weiteren Zyklus ersetzen?"] -->|Umformulierung| q2["Nächste 5 Jahre: womit Außendienst-PCs verwalten?"]
Abbildung 2: Formulieren Sie die Serverersatz-Frage um in „womit verwalten wir in den nächsten fünf Jahren PCs außerhalb des Büros“ und entscheiden Sie auf dieser Grundlage.
In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (20 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle
2. Worin GPO und MDM sich unterscheiden — die Anwendungsmechanismen im Vergleich
Was sich unterscheidet, ist nicht nur der Inhalt der Einstellungen, sondern der Weg der Zustellung
Vergleichen Sie GPO und Intune zuerst unter denselben Gesichtspunkten. Die LSDOU-Anwendungsreihenfolge von GPO und die Prüfung mit gpupdate / gpresult behandelt „Praktischer Leitfaden für Gruppenrichtlinien (GPO)“, daher beschränkt sich dieser Abschnitt auf die Unterschiede, die für die Migrationsentscheidung zählen.
| Gesichtspunkt | Gruppenrichtlinie (GPO) | Intune (MDM) |
|---|---|---|
| Woher die Richtlinie kommt | Ein interner Domänencontroller | Der Intune-Dienst im Internet |
| Wann sie gilt | Beim Start und bei der Anmeldung plus periodische Aktualisierung (standardmäßig etwa alle 90 Minuten plus Zufallsoffset) | Im Dauerbetrieb eine Synchronisierung etwa alle 8 Stunden plus Benachrichtigung bei Richtlinienänderung sowie manuelle Synchronisierung aus dem Admin Center oder vom Gerät3 |
| Erreichen von Außendienst-PCs | Nur wenn der PC einen Domänencontroller erreichen kann (praktisch VPN-abhängig) | Überall, solange der PC am Internet hängt |
| Wie Ziele festgelegt werden | OU-Verknüpfungen plus Sicherheitsfilter plus WMI-Filter | Entra-ID-Benutzer-/Gerätegruppen plus Zuweisungsfilter |
| Was eine Einstellung tatsächlich ist | Registrierungsschreibvorgänge (Administrative Vorlagen) und anderes | Schreibvorgänge in die CSPs (Konfigurationsdienstanbieter), die Windows bereitstellt |
| Standard bei Konflikt | GPO gegen GPO löst LSDOU | Bei Konflikt zwischen GPO und MDM gewinnt standardmäßig GPO5 |
| Nötige Infrastruktur | Eine AD-Domäne (Server kaufen, aufbauen, warten und ersetzen) | Ein Abonnement (serverlos) |
Für die Migrationsentscheidung zählt vor allem woher die Richtlinie kommt und wie sie Außendienst-PCs erreicht. GPO erreicht einen Heim-PC nicht, weil die Entwurfsannahme „der PC sitzt dort, wo er einen Domänencontroller erreichen kann“ nicht mehr zur heutigen Arbeitsweise passt.
Es gibt auch den Weg, von allen Beschäftigten Always-on-VPN zu verlangen, um GPO am Leben zu halten. Das ist jedoch die Entscheidung, eine weitere Infrastruktur zu betreiben: die VPN-Plattform.
flowchart TB
accTitle: Die Wahl zwischen GPO am Leben halten und Migration zu MDM
accDescr: GPO erreicht einen Heim-PC nicht, weil die Entwurfsannahme nicht mehr zur Arbeitsweise passt, und Always-on-VPN zu erzwingen, um GPO am Leben zu halten, bedeutet, eine weitere Infrastruktur zu betreiben, die VPN-Plattform
gap["Die Entwurfsannahme passt nicht mehr zur Arbeitsweise"] --> sel{"Wie reagieren Sie?"}
sel -->|Mit Always-on-VPN am Leben halten| vpn["GPO fortführen"]
sel -->|Zu MDM migrieren| mdm["Über das Internet verwalten"]
vpn --> cost["Eine weitere Infrastruktur betreiben"]
Abbildung 3: GPO mit Always-on-VPN am Leben zu halten ist auch die Entscheidung, eine weitere Infrastruktur zu betreiben: die VPN-Plattform.
„Außendienst-PCs erreichen“ und „unverzüglich wirksam werden“ sind verschiedene Dinge
Mit Intune erreicht die Verwaltung jeden mit dem Internet verbundenen PC, wo immer er ist. Die Synchronisierung im Dauerbetrieb läuft jedoch etwa alle 8 Stunden, grober als die periodische Aktualisierung von GPO von etwa 90 Minuten. Migrieren Sie nicht mit der Erwartung, einmal bereitgestellt gelte es sofort.
Bei Zuweisung oder Änderung einer Richtlinie geht eine Benachrichtigung an das Gerät, und es synchronisiert vergleichsweise zügig. Eine manuelle Synchronisierung aus dem Admin Center oder vom Gerät ist ebenfalls möglich, aber Steuerungen, die Unverzüglichkeit brauchen, etwa eine Notfall-Sperre, müssen um das Synchronisierungsintervall herum entworfen werden.3
flowchart TB
accTitle: Wie GPO und MDM Richtlinie zustellen
accDescr: GPO gilt nur, wenn der PC einen internen Domänencontroller erreichen kann, ein Heim-PC hängt also am VPN, während Intune über das Internet etwa alle 8 Stunden synchronisiert und bei Richtlinienänderung auch per Benachrichtigung, sodass es den PC unabhängig vom Ort erreicht
officepc["Ein interner PC"] -->|Beim Start, bei der Anmeldung und periodisch| dc["Domänencontroller"]
homepc["Ein Heim-PC"] --> vpn{"Erreicht den DC über VPN?"}
vpn -->|Ja| dc
vpn -->|Nein| miss["Die neueste Richtlinie kommt nie an"]
anypc["Ein PC, wo immer er ist"] -->|Synchronisierung etwa alle 8 Stunden| intune["Intune-Dienst"]
intune -.-> notify["Synchronisiert per Benachrichtigung bei Richtlinienänderung"]
Abbildung 4: GPO gilt nur, wenn der PC einen Domänencontroller erreichen kann; Intune synchronisiert über das Internet unabhängig vom Ort.
3. Die Voraussetzungen sortieren — die drei Formen: Domänenbeitritt, Hybrid Join und Entra Join
Die Join-Form des PCs bestimmt, welche Verwaltungsmittel Sie nutzen können
Es gibt drei Formen, in denen ein Windows-PC „dem Unternehmen beitritt“.1
| Form | Überblick | Verfügbare Verwaltungsmittel | Hinweise |
|---|---|---|---|
| Nur AD-Domänenbeitritt | Die klassische Form. Tritt nur On-Premises-AD bei | GPO | Richtlinienaktualisierungen kommen außerhalb des Büros nicht an |
| Microsoft Entra Hybrid Join | AD-Domänenbeitritt plus Registrierung in Entra ID | GPO+Intune (kombinierbar) | Erste Anmeldung und Ähnliches erfordern eine Verbindung (Line of Sight) zu einem Domänencontroller1 |
| Microsoft Entra Join | Tritt nur Entra ID bei. Tritt AD nicht bei | Intune | Cloud-nativ. Authentifizierung und Verwaltung sind auch außerhalb des Büros abgeschlossen |
Hybrid Join ist die Form, in der ein bestehender domänenverbundener PC zusätzlich in Entra ID registriert wird. Sie können Intune und bedingten Zugriff nutzen und bestehende Assets behalten. Microsoft empfiehlt jedoch, Hybrid Join nicht als Endziel zu behandeln und neue sowie Ersatz-PCs per Entra Join aufzunehmen.1
Bestehende PCs brauchen einen Wipe, daher stellen Sie beim Ersatz um
Es gibt keinen von Microsoft unterstützten Weg, einen domänenverbundenen PC (einschließlich Hybrid Join) in Entra Join zu konvertieren. Ein Zurücksetzen von Windows (Wipe) ist nötig. Deshalb wird der Wechsel zu Entra Join bei Hardware-Erneuerung oder OS-Neuinstallation empfohlen.1
flowchart TB
accTitle: Die drei Join-Formen und die Migrationspfade
accDescr: Ein nur AD-domänenverbundener PC kann zusätzlich in Entra ID registriert werden und Hybrid Join werden, aber es gibt keinen direkten Weg nach Entra Join und ein Wipe ist nötig, daher wird Entra Join für neue und Ersatz-PCs empfohlen
adonly["Nur AD-Domänenbeitritt (GPO)"] -->|Zusätzlich in Entra ID registrieren| hybrid["Hybrid Join (GPO und Intune)"]
hybrid -.->|Kein direkter Konvertierungspfad| wipe["Ein Wipe (Zurücksetzen) ist nötig"]
wipe --> entra["Entra Join (Intune)"]
newpc["Neue und Ersatz-PCs"] -->|Empfohlen| entra
Abbildung 5: Es gibt keinen offiziellen Weg, ein bestehendes domänenverbundenes Gerät nach Entra Join zu konvertieren; das etablierte Vorgehen ist, ab neuen und Ersatz-PCs umzustellen.
Eine Migrationspolitik für ein kleines oder mittleres Unternehmen lässt sich leichter legen, wenn Sie PCs und AD getrennt behandeln.
| Ziel | Politik vorerst |
|---|---|
| Neue und Ersatz-PCs | Mit Entra Join plus Intune verwalten |
| Bestehende domänenverbundene PCs | Keine Massenänderung erzwingen; im Hardware-Erneuerungszyklus ersetzen |
| AD | Für verbleibende Rollen wie Dateiserverauthentifizierung behalten und den Inhalt von GPO stufenweise leeren |
Entra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren. Sie müssen bestehende PCs oder AD nicht auf einmal außer Betrieb nehmen, um das neue Verwaltungsmodell zu beginnen.1
flowchart TB
accTitle: Eine Koexistenzkonfiguration während der gestuften Migration
accDescr: Entra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren; erstere werden mit Intune, letztere mit GPO verwaltet, während AD vorerst für verbleibende Rollen bleibt und nur der Inhalt von GPO stufenweise geleert wird
env["Dieselbe Unternehmensumgebung"] --> ejoin["Entra-Join-Geräte"]
env --> djoin["Domänenverbundene Geräte"]
ejoin --> intune["Mit Intune verwaltet"]
djoin --> gpo["Mit GPO verwaltet"]
gpo -.-> shrink["Den Inhalt stufenweise leeren"]
env -.-> ad["AD für verbleibende Rollen behalten"]
Abbildung 6: Entra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren, und AD bleibt vorerst für verbleibende Rollen.
SSO zu On-Premises-Assets hat zwei eigene Voraussetzungen
Ein Entra-Join-Gerät kann auch auf On-Premises-Ressourcen wie einen Dateiserver zugreifen. Entra Join allein erfüllt jedoch nicht die Voraussetzungen für Single Sign-On (SSO) zu On-Premises-Assets. Prüfen Sie die folgenden zwei Punkte.18
| Voraussetzung | Was zu prüfen ist |
|---|---|
| Eine synchronisierte Hybrididentität | Ob der Benutzer per Entra Connect oder Cloud Sync aus On-Premises-AD synchronisiert ist. Ein nur in der Cloud vorhandener Benutzer kann keine AD-Kerberos/NTLM-Anmeldeinformationen erhalten |
| Erreichbarkeit eines Domänencontrollers | Ob der PC einen Domänencontroller über das Netz erreichen kann. Von außerhalb des Büros ist ein VPN oder Ähnliches nötig |
Identifizieren Sie im Migrationsplan zuerst Benutzer oder Nutzungsszenarien, die diese zwei Punkte nicht erfüllen. Mit anderen Worten: prüfen Sie die Verwaltung von Außendienst-PCs mit Intune und die Verbindung zu internen Assets als zwei getrennte Dinge.
flowchart TB
accTitle: Voraussetzungen für SSO von einem Entra-Join-Gerät zu On-Premises-Assets
accDescr: Um von einem Entra-Join-Gerät auf einen On-Premises-Dateiserver zuzugreifen, müssen zwei Voraussetzungen erfüllt sein: eine per Entra Connect oder ähnlich synchronisierte Hybrididentität und die Erreichbarkeit eines Domänencontrollers
pc["Entra-Join-Gerät"] --> cond1{"Hybrididentität?"}
cond1 -->|Ja| cond2{"Erreicht einen DC?"}
cond1 -->|Nein| ng1["Kann keine AD-Anmeldeinformationen erhalten"]
cond2 -->|Ja| ok["SSO zum Dateiserver"]
cond2 -->|Nein| ng2["Von außerhalb ist VPN oder Ähnliches nötig"]
Abbildung 7: SSO von einem Entra-Join-Gerät zu On-Premises-Assets hat zwei Voraussetzungen: eine Hybrididentität und die Erreichbarkeit eines Domänencontrollers.
4. Lizenzen und Kosten — welche Pläne Intune enthalten (Stand August 2026)
Klären Sie, womit Sie auf Business Premium starten können
Die Basislizenz ist Microsoft Intune Plan 1. Sie wird sowohl als eigenständiges Abonnement als auch in verschiedene Microsoft-365-Pläne gebündelt angeboten.6
Für kleine und mittlere Unternehmen zählt, dass Microsoft 365 Business Premium, für bis zu 300 Benutzer, Intune Plan 1 enthält. Business Premium enthält außerdem Microsoft Entra ID P1 und Microsoft Defender for Business, sodass sich alles bis Compliancerichtlinien plus bedingtem Zugriff konfigurieren lässt.7
Business Standard und Basic enthalten Intune nicht. Wechseln Sie von einem Vertrag nur für Mail und Office in die Geräteverwaltung, ist die Preisdifferenz des Upgrades auf Business Premium die wirksame Einführungskosten von Intune.
flowchart TB
accTitle: Wie KMU-Pläne zu Intune stehen
accDescr: Business Premium für bis zu 300 Benutzer enthält Intune Plan 1, Entra ID P1 und Defender for Business und reicht bis zum bedingten Zugriff, Business Standard/Basic enthalten Intune jedoch nicht
bp["Business Premium"] -.-> cap["Bis 300 Benutzer"]
bp --> intune["Intune Plan 1"]
bp --> p1["Entra ID P1"]
bp --> dfb["Defender for Business"]
p1 --> ca["Reicht bis zum bedingten Zugriff"]
dfb ~~~ std["Business Standard/Basic"]
std --> noint["Enthält Intune nicht"]
Abbildung 8: Business Premium enthält Intune Plan 1 und Entra ID P1; Business Standard/Basic enthalten Intune nicht.
Manche in der Konsole sichtbaren Funktionen brauchen eine gesonderte Lizenz
Zwei Punkte verdienen besondere Aufmerksamkeit.
Die Planzusammensetzung ist nicht fest. Auch 2026 gingen die Überarbeitungen dessen weiter, was gebündelt ist, etwa Änderungen, die Funktionen der Intune Suite in höhere Microsoft-365-Pläne (E3/E5 und ähnlich) umverteilen. Behandeln Sie diesen Abschnitt als Stand August 2026 und prüfen Sie vor Vertragsabschluss die offiziellen Lizenz- und Preisseiten.6
Eine Funktion im Intune Admin Center nutzen zu können und vertraglich dazu berechtigt zu sein, sind verschiedene Dinge. Das typische Beispiel ist Remediations. Es erfordert eine Lizenz der Klasse Windows Enterprise E3/E5 (in Microsoft 365 E3/E5 und ähnlich gebündelt) und liegt nicht im Umfang von Business Premium. Kapitel 5 ordnet die Alternativen.9
Was Sie vergleichen, ist nicht „ein Abonnement gegen null“, sondern fünf Jahre Kosten
Auch die GPO-Seite hat Kosten: den Hardware-Ersatz des AD-Servers, Windows-Server-Lizenzen und CALs, den Aufbau, fünf Jahre Wartung, Sicherungen und Störungsbearbeitung.
Legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und betrachten Sie die Differenz. Rechnen Sie dann den Fähigkeitsunterschied ein: ob Verwaltung Außendienst-PCs erreicht. Das ist die Achse des Kostenvergleichs.
flowchart TB
accTitle: Die richtige Weise, den Kostenvergleich zu denken
accDescr: Auch die GPO-Seite verursacht Kosten wie AD-Server-Ersatz, Lizenzen und fünf Jahre Wartung, daher legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und entscheiden dann mit dem Fähigkeitsunterschied, ob Verwaltung Außendienst-PCs erreicht
gpocost["Kosten der Fortführung von GPO"] --> hw["Serverersatz, Lizenzen, CALs"]
gpocost --> ops["Aufbau, Wartung, Sicherungen"]
bpcost["Kosten der Migration zu Intune"] --> sub["Fünf Jahre Business Premium"]
hw --> diff["Die Fünfjahresdifferenz nebeneinanderlegen"]
ops --> diff
sub --> diff
diff --> ability["Einrechnen, ob Verwaltung Außendienst-PCs erreicht"]
Abbildung 9: Legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und entscheiden Sie mit dem Fähigkeitsunterschied, Außendienst-PCs zu verwalten.
5. Wie Sie in Intune tun, was Sie mit GPO getan haben
Die Hauptaufgaben haben Intune-Gegenstücke
Bevor Sie GPO-Namen und -Einstellungen unverändert mitnehmen, ordnen Sie die jeweilige Aufgabe ihrem Ziel zu.
| Wie es mit GPO gemacht wurde | Intune-Gegenstück |
|---|---|
| Registrierungseinstellungen über Administrative Vorlagen (ADMX) | Einstellungskatalog — Tausende von Windows-Einstellungen, darunter solche aus ADMX, konfiguriert über CSPs10 |
| Die implizite Annahme „vertrauen, weil domänenverbunden“ | Compliancerichtlinien plus bedingter Zugriff — Zugriff auf Unternehmensdaten nur von konformen Geräten zulassen11 |
| Updateverwaltung mit WSUS | Windows Update for Business (Updateringe und Ähnliches) — WSUS wurde im September 2024 als veraltet eingestuft2 |
| BitLocker-Wiederherstellungsschlüssel in AD speichern | Eine BitLocker-Richtlinie plus Speicherung der Wiederherstellungsschlüssel in Entra ID — deckt stille Aktivierung, Schlüsselrotation und Self-Service-Abruf durch Benutzer ab12 |
| Lokale Administratorkennwörter verwalten (LAPS) | Eine Windows-LAPS-Richtlinie — automatische Kennwortrotation und Speicherung in Entra ID/AD. Nutzbar mit Intune Plan 1 plus Entra ID Free13 |
| Softwarebereitstellung (MSI-Bereitstellung oder von Hand) | Win32-Apps (.intunewin) — das Installationsprogramm mit einem Werkzeug konvertieren und bereitstellen. Stille Installation ist Pflicht, bis 30 GB pro App14. Im Store gelistete Apps werden als Microsoft-Store-Apps (neu) bereitgestellt, über den Mechanismus von winget (Windows Package Manager)15 |
| Anmeldeskripte und Startskripte | Plattformskripte (PowerShell zum Zuweisungszeitpunkt ausführen)16, Remediations (ein Erkennungs-plus-Reparatur-Skriptpaar zeitgesteuert ausführen)9 |
Der Einstellungskatalog ist das Ziel der Administrativen Vorlagen
Der Einstellungskatalog ist die Oberfläche, die einer „Cloud-Ausgabe des Gruppenrichtlinien-Editors“ entspricht. Microsoft positioniert ihn auch als natürliches Migrationsziel, wenn Sie dieselbe feingliedrige Konfiguration wie mit On-Premises-GPO wollen.
Er enthält ADMX-gestützte Richtlinien, die MDM-Fassungen der in ADMX definierten Einstellungen, und es gibt außerdem eine Funktion (in der Vorschau) zum Import von Drittanbieter-ADMX.10
Wählen Sie den Skriptmechanismus danach, wann er laufen soll
Remediations, umbenannt von Proactive remediations, führt ein Paar aus Erkennungs- und Reparaturskript zeitgesteuert aus. Es ersetzt die Art von Betrieb, die „bei jeder Anmeldung etwas richtet“, erfordert jedoch die in Kapitel 4 beschriebene Lizenz der Klasse Windows Enterprise E3/E5.9
Im Umfang von Business Premium ist der realistische Weg, Plattformskripte mit Erkennungsregeln von Win32-Apps zu kombinieren. Ein Plattformskript läuft nach der Zuweisung, erneut bei Änderung des Skripts oder der Zuweisung, und wiederholt bei Fehler; halten Sie es getrennt von Remediations, das zeitgesteuert läuft.16
Trennen Sie „Konformität beurteilen“ von „Zugriff sperren“
Compliancerichtlinien plus bedingter Zugriff ist eine Idee, die GPO nie hatte. Sie definieren Konformitätsbedingungen wie „BitLocker an, OS aktuell, Defender läuft“ und können den Zugriff auf Microsoft 365 von Geräten sperren, die sie nicht erfüllen.11
Die Rollen teilen sich in zwei. Eine Compliancerichtlinie beurteilt den Konformitätszustand; der bedingte Zugriff steuert den Zugriff. Die Sperre greift erst, wenn eine Richtlinie für bedingten Zugriff ein konformes Gerät verlangt. Bedingter Zugriff ist eine Funktion von Entra ID P1 und in Business Premium enthalten.11
flowchart TB
accTitle: Der Ablauf von Compliancerichtlinie und bedingtem Zugriff
accDescr: Eine Compliancerichtlinie beurteilt nur den Konformitätszustand eines Geräts anhand der Konformitätsbedingungen; erst wenn eine Richtlinie für bedingten Zugriff ein konformes Gerät verlangt, werden konforme Geräte zugelassen und nicht konforme gesperrt
policy["Konformitätsbedingungen definieren"] -.-> cond["BitLocker an, OS aktuell und Ähnliches"]
policy --> state["Den Konformitätszustand des Geräts beurteilen"]
state --> ca["Bedingter Zugriff verlangt Konformität"]
ca -->|Konform| allow["Microsoft-365-Zugriff zugelassen"]
ca -->|Nicht konform| block["Zugriff gesperrt"]
Abbildung 10: Den Konformitätszustand zu beurteilen ist die Aufgabe der Compliancerichtlinie; zu sperren ist die Aufgabe des bedingten Zugriffs. Erst in Kombination greift die Sperre.
Optionen der Updateverwaltung (die Entscheidung zwischen WUfB, Autopatch und Fortführung von WSUS) behandelt ausführlich „Windows Update-Verwaltung nach der WSUS-Abschaffung“, Entwurf von BitLocker und LAPS „BitLocker-Praxisleitfaden“ und „Windows LAPS in der Praxis“.
6. Die aktuellen GPOs inventarisieren — sortieren mit Group Policy analytics
Die erste praktische Arbeit ist, GPOs Einstellung für Einstellung zu analysieren
Die erste praktische Arbeit eines Migrationsplans ist die Inventarisierung der aktuellen GPOs. Mit Group Policy analytics, in Intune eingebaut, können Sie Einstellungen danach sortieren, ob sie nach MDM migrieren können, Einstellung für Einstellung, ohne die GPOs von Hand durchzulesen.4
| Schritt | Vorgang und was zu prüfen ist |
|---|---|
| 1. Das XML exportieren | Öffnen Sie GPMC.msc auf einem Domänencontroller oder ähnlich, klicken Sie mit der rechten Maustaste auf die Ziel-GPO und wählen Sie „Bericht speichern“. Im XML-Format exportieren. 4 MB oder weniger pro Datei |
| 2. In Intune importieren | Gehen Sie im Admin Center zu „Geräte“ und dann „Group Policy analytics“ und importieren Sie das XML. Mehrere Dateien lassen sich auswählen |
| 3. Das Gesamtbild gewinnen | Prüfen Sie den MDM-Unterstützungsanteil je GPO (den Anteil der Einstellungen, die ein Äquivalent in Intune haben) |
| 4. Jede Einstellung ansehen | Im Bericht zur Migrationsreife Ready for migration (kann migrieren) / Not supported (keine entsprechende Einstellung) / Deprecated (zurückgezogen) prüfen |
| 5. Die zu migrierenden Einstellungen wählen | Wandeln Sie die Einstellungen Ready for migration in eine Richtlinie des Einstellungskatalogs um und stellen Sie sie bereit |
Über diesen Ablauf können Sie die unterstützten Einstellungen auf die Intune-Seite verschieben.4
flowchart TB
accTitle: Der Inventarisierungsablauf mit Group Policy analytics
accDescr: Exportieren Sie GPOs als XML aus GPMC und importieren Sie sie in Intune; der MDM-Unterstützungsanteil und die Migrationsreife je Einstellung werden angezeigt, und Einstellungen Ready for migration lassen sich in eine Richtlinie des Einstellungskatalogs umwandeln
export["GPOs als XML aus GPMC exportieren"] --> import["In Intune importieren"]
import --> rate["MDM-Unterstützungsanteil angezeigt"]
rate --> report["Bericht zur Migrationsreife"]
report --> ready["Ready for migration"]
report --> notsup["Not supported"]
report --> dep["Deprecated"]
ready --> convert["In eine Richtlinie des Einstellungskatalogs umwandeln"]
Abbildung 11: Vom XML-Export über Import, Sortierung je Einstellung und Umwandlung in den Einstellungskatalog: das ist der Ablauf von Group Policy analytics.
Bei japanischen GPOs nicht allein nach dem Unterstützungsanteil entscheiden
Die Analyse von Nicht-ADMX-Einstellungen wird nur auf Englisch unterstützt. Der Import einer GPO, die Einstellungen in einer anderen Sprache als Englisch enthält, kann den MDM-Unterstützungsanteil ungenau machen. Seien Sie in japanischen Umgebungen besonders vorsichtig.4
Der Unterstützungsanteil ist eine grobe Referenzzahl. Treffen Sie die endgültige Entscheidung anhand der Liste je Einstellung.
flowchart TB
accTitle: Ein Hinweis bei der Analyse einer japanischen GPO
accDescr: Die Analyse von Nicht-ADMX-Einstellungen in Group Policy analytics wird nur auf Englisch unterstützt, und eine GPO mit japanischen Einstellungen kann den MDM-Unterstützungsanteil ungenau machen, daher den Anteil als grobe Referenz behandeln und die endgültige Entscheidung anhand der Liste je Einstellung treffen
jgpo["Eine GPO mit japanischen Einstellungen"] --> limit["Nicht-ADMX-Analyse nur auf Englisch"]
limit --> rate["Der Unterstützungsanteil kann ungenau sein"]
rate --> use1["Den Anteil als grobe Referenz behandeln"]
rate --> use2["Die endgültige Entscheidung anhand der Liste je Einstellung"]
Abbildung 12: Bei einer japanischen GPO kann der MDM-Unterstützungsanteil ungenau sein, daher treffen Sie die endgültige Entscheidung anhand der Liste je Einstellung.
Teilen Sie die Analyseergebnisse in „verwerfen“, „verschieben“ und „ersetzen“
Ob das Werkzeug sagt, eine Einstellung könne migrieren, und ob Sie diese Einstellung weiter brauchen, sind getrennte Entscheidungen.
| Kategorie | Ziele und der nächste Schritt |
|---|---|
| Zu verwerfende Einstellungen | Einstellungen aus der Internet-Explorer-Zeit, Einstellungen für außer Betrieb genommene Systeme, Einstellungen, deren Grund niemand erklären kann |
| Nach Intune zu verschiebende Einstellungen | Jene unter Ready for migration, die Sie weiter brauchen. In den Einstellungskatalog umwandeln und mit einer Pilotgruppe prüfen |
| Einstellungen, die ein Gegenstück brauchen | Jene unter Not supported, die Sie weiter brauchen. Mit Skriptbereitstellung, Paketierung als App oder Überarbeitung des Betriebs abdecken |
Eine GPO, die zehn Jahre gelaufen ist, enthält eine beträchtliche Menge alter Einstellungen. Nicht mehr nötige Einstellungen verwerfen zu können, ist selbst ein wichtiges Ergebnis der Inventarisierung. Sie müssen nicht jede Einstellung verschieben, die sich verschieben lässt.
Typische Beispiele ohne entsprechende Einstellung und die Richtung für ein Gegenstück sind wie folgt.
| Typische Beispiele ohne Ersatz-Einstellung | Richtung für ein Gegenstück |
|---|---|
| Laufwerkszuordnungen über ein Anmeldeskript | Freigaben nach OneDrive/SharePoint verlagern oder mit einem Plattformskript zuordnen16 |
| Massenbereitstellung von Druckern | Universal Print, das Bereitstellungswerkzeug des Druckerherstellers oder Skriptbereitstellung |
| Ordnerumleitung | Durch OneDrive Known Folder Move (KFM) ersetzen |
| Komplexe Installations- und Konfigurationsarbeit | Als Win32-App paketieren und mit einer Erkennungsregel bereitstellen14 |
flowchart TB
accTitle: Die drei Kategorien der Inventarisierungsergebnisse
accDescr: Inventarisierungsergebnisse werden als drei Stapel behandelt: zu verwerfende Einstellungen, nach Intune zu verschiebende und zu prüfende Einstellungen, und Einstellungen ohne entsprechende Einstellung, für die ein Gegenstück entworfen wird
result["Sortierergebnisse"] --> discard["Zu verwerfende Einstellungen"]
result --> move["Nach Intune zu verschiebende Einstellungen"]
result --> alt["Einstellungen, die ein Gegenstück brauchen"]
discard -.-> legacy["Den angehäuften Altbestand entsorgen"]
move --> pilot["In den Einstellungskatalog umwandeln und prüfen"]
alt --> design["Skriptbereitstellung oder Paketierung als App"]
Abbildung 13: Sortieren Sie Inventarisierungsergebnisse in die drei Stapel „verwerfen“, „nach Intune verschieben“ und „ein Gegenstück entwerfen“.
7. Ein gestuftes Migrationsszenario — fünf Stufen und Abschlusskriterien
Legen Sie „was zu tun ist“ und „wann es fertig ist“ im Voraus fest
Teilen Sie die Einführung in fünf Stufen und setzen Sie auf jede ein Abschlusskriterium. Damit die Migration auch mit einer Ein-Personen-IT nicht stockt, entscheiden Sie vor Arbeitsbeginn, „wann wir sagen können, es ist fertig“.
| Stufe | Was zu tun ist | Abschlusskriterium |
|---|---|---|
| (1) Pilot | Einige neue PCs per Entra Join aufnehmen und in Intune registrieren und für echte Arbeit nutzen | Pilotbenutzer haben einen Monat ohne Störung ihrer Aufgaben (Freigaben, Drucken, Kernsysteme) gearbeitet. BitLocker-Wiederherstellungsschlüssel und LAPS-Kennwörter sind in Entra ID einsehbar |
| (2) Grundrichtlinie | Die Sicherheitsgrundlinie (Bildschirmsperre, Defender, BitLocker, Updateringe) in Intune reproduzieren | Jedes Pilotgerät ist unter der Compliancerichtlinie „konform“. Die entsprechenden GPO-Einstellungen sind identifiziert und auf der migrierten Liste festgehalten |
| (3) App-Bereitstellung | Standard-Apps als Win32-Apps / Store-Apps registrieren | Ein brandneuer PC wird allein durch die automatische Verarbeitung von Intune arbeitsfähig (manuelle Schritte verschwinden aus dem Bereitstellungshandbuch) |
| (4) Umgang mit bestehenden PCs | Grundsätzlich im Hardware-Erneuerungszyklus ersetzen. Nur die Geräte, die Sie vorziehen wollen, per Wipe und Entra Join umstellen | Die Zahl der GPO-verwalteten Geräte sinkt jedes Quartal, und eine Frist für die vollständige Außerbetriebnahme ist gesetzt |
| (5) Die Rolle von AD verkleinern | GPO leeren und die verbleibenden Rollen von AD dokumentieren. Sind keine nötig, die Außerbetriebnahme von AD selbst erwägen | „Über GPO bereitgestellte Einstellungen“ ist null. Ein Konfigurationsdiagramm nach Außerbetriebnahme oder Verkleinerung von AD existiert |
flowchart TB
accTitle: Das fünfstufige Migrationsszenario
accDescr: Fortschritt in Stufen vom Pilot über die Grundrichtlinie, die App-Bereitstellung, den Ersatz bestehender PCs im Hardware-Erneuerungszyklus und die Verkleinerung der Rolle von AD, und am Ende die über GPO bereitgestellten Einstellungen auf null bringen
s1["(1) Pilot"] --> s2["(2) Grundrichtlinie"]
s2 --> s3["(3) App-Bereitstellung"]
s3 --> s4["(4) Natürlicher Ersatz bestehender PCs"]
s4 --> s5["(5) Die Rolle von AD verkleinern"]
s5 -.-> goal["Über GPO bereitgestellte Einstellungen sind null"]
Abbildung 14: Führen Sie die Migration in fünf Stufen vom Pilot bis zur Verkleinerung der Rolle von AD und legen Sie das Abschlusskriterium jeder Stufe im Voraus fest.
(1) Pilot: Beginnen Sie mit den PCs, die Sie sowieso kaufen
Beginnen Sie mit neu beschafften PCs, etwa dem PC der nächsten Neueinstellung oder einem Ersatz für ein ausgefallenes Gerät. Die Vorteile sind, dass Sie es ohne Extra-PCs versuchen können und bei Scheitern per Wipe neu beginnen können.
Sobald die Zahl wächst, erwägen Sie Windows Autopilot, das alles von OOBE (Erstkonfiguration) bis Entra Join und Intune-Registrierung automatisiert. Von Anfang an ist es nicht nötig.1
(2) Grundrichtlinie: Engen Sie sie zuerst auf fünf Punkte ein
Versuchen Sie nicht, jede GPO-Einstellung zu reproduzieren; beginnen Sie mit fünf Punkten: Updates, Verschlüsselung, Defender, Bildschirmsperre und LAPS. Machen Sie den Konformitätszustand mit einer Compliancerichtlinie sichtbar.
Schalten Sie „nur konforme Geräte“ im bedingten Zugriff erst frei, nachdem Sie im Pilot bestätigt haben, dass es keine Fehlalarme gibt.11
(3) App-Bereitstellung: Manuelle Arbeit aus der Erstausstattung herausnehmen
App-Bereitstellung führt direkt zur Automatisierung der Erstausstattung. Haben Sie bereits winget-basierte Abläufe, lässt sich dieses Asset fast unverändert als Store-Apps (neu) oder als Hülle für Win32-Apps weiterverwenden.15
Wie Sie von einem Handbuch zur Automatisierung kommen, beschreibt „PC-Kitting mit winget + PowerShell automatisieren“.
(4) Bestehende PCs: Dem Hardware-Erneuerungszyklus folgen
Wie Kapitel 3 dargelegt hat, gibt es keinen offiziellen Pfad, einen bestehenden domänenverbundenen PC ohne Wipe nach Entra Join zu konvertieren. Der Grundsatz ist Ersatz im Hardware-Erneuerungszyklus; per Wipe umstellen Sie nur die PCs, die Sie vorziehen wollen.
Organisationen, die noch einen Windows-10-Ersatzplan haben, vermeiden doppelte Arbeit, wenn sie ihn gleichzeitig mit diesem Plan fahren. Die Optionen sind in „Praktische Optionen nach dem Support-Ende von Windows 10“ geordnet.
(5) Die Rolle von AD verkleinern: Auch bei leerer GPO kann die Authentifizierungsrolle bleiben
Dass GPO leer ist, ist nicht dasselbe, wie dass AD unnötig ist. Bleiben Dateiserverauthentifizierung oder LDAP-Abfragen von Legacy-Apps, läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter.
Die Arbeit dieser Stufe reicht bis zur Inventarisierung der verbleibenden Rollen und zum Setzen einer Frist. Wenn keine Rolle bleibt, erwägen Sie die Außerbetriebnahme von AD selbst.
flowchart TB
accTitle: Was mit AD nach leerer GPO zu tun ist
accDescr: Auch nach leerer GPO läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter, wenn Dateiserverauthentifizierung oder LDAP-Abfragen von Legacy-Apps bleiben, und die Inventarisierung der verbleibenden Rollen und das Setzen einer Frist ist die Aufgabe der letzten Stufe
gpoempty["GPO ist leer"] --> remain{"Welche Rollen bleiben?"}
remain -->|Dateiserverauthentifizierung| keep["In verkleinerter Rolle als Authentifizierungsserver fortführen"]
remain -->|Legacy-LDAP-Abfragen| keep
remain -->|Keine Rollen| retire["Außerbetriebnahme von AD selbst erwägen"]
keep --> task["Inventarisierung und Fristsetzung durchziehen"]
Abbildung 15: Auch nach leerer GPO läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter, wenn Rollen bleiben.
8. Fallstricke
8.1. Doppelanwendung von GPO und MDM — standardmäßig gewinnt GPO
In der Migrationsphase gibt es Situationen, in denen sowohl GPO als auch Intune Einstellungen an Hybrid-Join-Geräte bereitstellen. Konfliktieren dort dieselben Einstellungen, gewinnt standardmäßig die GPO-Seite.
Setzen Sie MDMWinsOverGP in Policy CSP auf 1, gewinnt die MDM-seitige Einstellung und blockiert die entsprechende GPO-Einstellung. Es gilt jedoch nur für Einstellungen unter Policy CSP. Es gilt nicht für Einstellungen, die in anderen CSPs wie Defender CSP definiert sind. Microsoft stellt auch ausdrücklich fest: Konfigurieren Sie eine Einstellung außerhalb seiner Steuerung sowohl von GPO als auch von MDM, gibt es keine Garantie, welche gewinnt.5
flowchart TB
accTitle: Vorrang, wenn GPO und MDM konfliktieren
accDescr: Stellen Sie dieselbe Einstellung sowohl von GPO als auch von MDM bereit, gewinnt standardmäßig GPO; MDMWinsOverGP auf 1 setzt MDM nur für Einstellungen unter Policy CSP durch, und für Einstellungen in anderen CSPs gibt es keine Garantie, welche gewinnt
both["Dieselbe Einstellung von GPO und MDM bereitstellen"] --> flag{"MDMWinsOverGP=1?"}
flag -->|Nein| gpowin["GPO gewinnt (Standard)"]
flag -->|Ja| csp{"Eine Einstellung unter Policy CSP?"}
csp -->|Ja| mdmwin["MDM gewinnt"]
csp -->|Nein| unknown["Keine Garantie, welche gewinnt"]
both -.-> avoid["Grundsatz: nicht von beiden bereitstellen"]
Abbildung 16: Standardmäßig gewinnt GPO, und MDMWinsOverGP greift nur unter Policy CSP. Der Grundsatz ist, Doppelbereitstellung zu vermeiden.
Der praktische Grundsatz lautet, sich nicht auf die Vorrangsteuerung zu stützen und dieselbe Einstellung nicht von beiden Seiten bereitzustellen. Sobald eine Einstellung nach Intune gewandert ist, setzen Sie die entsprechende GPO-Einstellung zurück auf „Nicht konfiguriert“ oder heben Sie die Verknüpfung der ganzen GPO auf. Inventarisierte Einstellungen auf der migrierten Liste aus Stufe (2) in Kapitel 7 festzuhalten dient auch der Vermeidung von Doppelverwaltung.
8.2. Abhängigkeit von On-Premises-Assets — Netzlaufwerke und Drucker
Die meisten Hänger sind nicht Intune-Funktionen, sondern Verbindungen zu On-Premises-Assets. Auch wenn ein Entra-Join-Gerät den Dateiserver erreichen kann: hängen Laufwerkszuordnungen und Druckerbereitstellung an GPO-Anmeldeskripten, verschwindet zuerst allein dieser Zustellmechanismus.1
Entscheiden Sie im Pilot, ob Sie Freigaben nach OneDrive / SharePoint verlagern, durch Universal Print ersetzen oder die Lücke vorerst mit Skriptbereitstellung überbrücken. Ersetzen Sie sie, bauen Sie das in die App-Bereitstellungsstufe, (3) in Kapitel 7, ein.16
flowchart TB
accTitle: Bereitstellungen ersetzen, die von On-Premises-Assets abhängen
accDescr: Hängen Laufwerkszuordnungen und Druckerbereitstellung an GPO-Anmeldeskripten, verschwindet dieser Zustellmechanismus in der Migration zuerst, daher im Pilot entscheiden, ob Freigaben nach OneDrive oder SharePoint wandern, Universal Print sie ersetzt oder Skriptbereitstellung vorerst überbrückt
dep["Abhängigkeit von Anmeldeskripten"] --> lost["Der Zustellmechanismus verschwindet in der Migration"]
lost --> share["Nach OneDrive/SharePoint verlagern"]
lost --> print["Durch Universal Print oder ähnlich ersetzen"]
lost --> script["Mit Skriptbereitstellung überbrücken"]
share --> decide["Den Ansatz im Pilot festlegen"]
print --> decide
script --> decide
Abbildung 17: Bereitstellungen, die an Anmeldeskripten hängen, verlieren in der Migration zuerst ihren Zustellmechanismus, daher legen Sie den Ersatz im Pilot fest.
8.3. Die Erstausstattung neu entwerfen — Autopilot ist nicht „Pflicht“
Autopilot wird manchmal als Paket mit einer Intune-Migration empfohlen, aber wenn Sie im Jahr einige bis etwa ein Dutzend PCs beschaffen, schadet es nicht, sich in OOBE mit einem Arbeitskonto anzumelden und Entra Join von Hand vorzunehmen.
Autopilot lohnt, wenn das Beschaffungsvolumen wächst und unbeaufsichtigte Einrichtung direkt aus der Verpackung wertvoll wird, oder wenn Sie die Geräteregistrierung durch den Händler nutzen können. Fügen Sie es hinzu, sobald die Stufen (2) und (3) in Kapitel 7 stehen; es ist keine Voraussetzung der Migration.
flowchart TB
accTitle: Die Entscheidung, ob Autopilot eingeführt wird
accDescr: Bei einem Beschaffungsmaßstab von einigen bis etwa einem Dutzend PCs im Jahr schadet Entra Join von Hand in OOBE nicht, und Autopilot kann später hinzukommen, sobald das Volumen wächst und unbeaufsichtigte Einrichtung lohnt
scale{"Jährliches Beschaffungsvolumen?"} -->|Einige bis etwa ein Dutzend| manual["Entra Join von Hand in OOBE"]
scale -->|Sobald das Volumen wächst| ap["Unbeaufsichtigte Einrichtung mit Autopilot"]
ap -.-> later["Hinzufügen, sobald (2) und (3) stehen"]
Abbildung 18: Solange das Beschaffungsvolumen klein ist, reicht Entra Join von Hand, und Autopilot kann später hinzukommen.
8.4. Das Missverständnis, „alles müsse auf Intune liegen“
Die Koexistenz von Entra-Join- und domänenverbundenen Geräten ist eine offiziell unterstützte Konfiguration. Dass AD noch da ist, heißt nicht, dass die Migration gescheitert ist.1
Es ist nicht ungewöhnlich, dass ein Unternehmen mehrere Jahre nebeneinander läuft, mit einer Handvoll Einstellungen noch in GPO. Dennoch hat ein Zustand, in dem jeder neue PC aus der Cloud verwaltet wird und außerhalb des Büros unter Kontrolle bleibt, großen Wert. Bestehen Sie nicht auf der Form einer vollständigen Migration; setzen Sie kleine, umkehrbare Schritte nach vorn an erste Stelle.
flowchart TB
accTitle: Der Wert des Nebeneinanderlaufens ohne Beharren auf vollständiger Migration
accDescr: Dass AD noch da ist, heißt nicht, dass die Migration gescheitert ist, und selbst mehrere Jahre nebeneinander mit Einstellungen noch in GPO hat ein Zustand, in dem jeder neue PC cloudverwaltet und außerhalb des Büros unter Kontrolle ist, großen Wert
miscon["AD noch da, also Migration gescheitert?"] -->|Nicht so| run["Jahre nebeneinander mit GPO noch da"]
run --> value["Neue PCs bleiben außerhalb unter Kontrolle"]
value -.-> forward["Kleine Schritte nach vorn an erste Stelle"]
Abbildung 19: Selbst im Nebeneinander mit noch vorhandenem AD hat ein Zustand, in dem jeder neue PC cloudverwaltet ist, großen Wert.
9. Der realistische Weg für eine Ein-Personen-IT
In einem Unternehmen, in dem IT eine Person oder eine Nebenrolle ist, legen Sie im Voraus fest, wie viel Sie nach der Einführung weiter pflegen können.
Engen Sie die verwalteten Punkte und das Standard-PC-Profil ein
Engen Sie die ersten verwalteten Punkte auf die fünf aus Stufe (2) in Kapitel 7 ein (Updates, Verschlüsselung, Defender, Bildschirmsperre, LAPS). Die Idee ist, nur Einstellungen hinzuzufügen, für die ein Bedarf entstanden ist. Auch wenn der Einstellungskatalog Tausende Einstellungen hat, sind Sie nicht verpflichtet, sie alle zu nutzen.10
Legen Sie außerdem ein einziges Standard-PC-Profil fest: „ein PC in diesem Unternehmen erhält diese Richtlinienmenge und diese App-Menge“. Ausnahmen je Abteilung lassen sich mit Gruppen und Filtern ausdrücken, aber je mehr Ausnahmen, desto schwerer wird die Pflege für eine Person.
Lassen Sie Außenstehende den Entwurf machen, und führen Sie den Alltag selbst
Bitten Sie einen externen Partner um den Erstentwurf, Richtlinienvorlagen und Rat zu Migrationsentscheidungen. Machen Sie es zum Ziel, dass Sie die tägliche Arbeit, PCs hinzuzufügen und Richtlinien fein einzustellen, selbst können.
Wichtig ist, den gesamten Aufbau nicht abzugeben und in einem Zustand zu enden, in dem „niemand versteht, was das Admin Center bedeutet“. Wählen Sie einen Partner, der auch den Alltag übergibt.
Eine Änderung nach der anderen, in den Berichten bestätigt, bevor die nächste folgt
Nehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie den Anwendungsstatus und Zuweisungsfehler in den Intune-Berichten, bevor Sie zur nächsten übergehen.
Die Synchronisierung von MDM im Dauerbetrieb läuft in einem Zyklus von etwa 8 Stunden. Die meisten Fälle von „es gilt nicht“ sind eine Frage der Zeit, kein Defekt, daher prüfen Sie Ergebnisse mit dem Synchronisierungsintervall im Blick.3
flowchart TB
accTitle: Der Betriebszyklus für Richtlinienänderungen
accDescr: Nehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie den Anwendungsstatus in den Intune-Berichten, bevor die nächste Änderung folgt. Die meisten Fälle, in denen eine Änderung nicht gilt, lösen sich, sobald die etwa 8-stündige Synchronisierung gelaufen ist
change["Nur eine Richtlinienänderung vornehmen"] --> report["Den Anwendungsstatus in den Berichten prüfen"]
report --> next["Wenn kein Problem, zur nächsten Änderung"]
next --> change
report -.-> wait["Die meisten nicht angewendeten Fälle warten auf Synchronisierung"]
Abbildung 20: Nehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie die Ergebnisse in den Berichten, bevor Sie weitergehen.
10. Zusammenfassung
Die Migration von GPO zu Intune ist eine Anstrengung, zu ändern, wie Verwaltung Außendienst-PCs erreicht, und nicht mehr nötige Einstellungen zu reduzieren. GPO setzt die Erreichbarkeit eines Domänencontrollers voraus, Intune synchronisiert über das Internet. Sie müssen jedoch mit dem etwa 8-stündigen Synchronisierungsintervall im Dauerbetrieb und der Benachrichtigung bei Änderung arbeiten.
Der Grundansatz ist eine gestufte Migration: neue PCs auf Entra Join plus Intune umstellen und bestehende PCs im Hardware-Erneuerungszyklus ersetzen. Prüfen Sie die Voraussetzungen für SSO zu On-Premises-Assets und bleiben Sie in Koexistenz, wenn AD Rollen wie Authentifizierung behält.
Inventarisieren Sie die aktuellen GPOs mit Group Policy analytics und sortieren Sie sie in „verwerfen, verschieben, ersetzen“. Behandeln Sie den Unterstützungsanteil einer japanischen GPO als Referenzzahl und entscheiden Sie Einstellung für Einstellung. Gehen Sie dann die fünf Stufen Pilot, Grundrichtlinie, App-Bereitstellung, Ersatz bestehender PCs und Verkleinerung der Rolle von AD, jede mit Abschlusskriterium.
Während der Migration lautet der Grundsatz, dieselbe Einstellung nicht sowohl von GPO als auch von MDM bereitzustellen. Weil MDMWinsOverGP MDM nur unter Policy CSP den Vorrang geben kann, bauen Sie eine Konfiguration, die nicht von der Vorrangsteuerung abhängt.
Business Premium kann der lizenzseitige Ausgangspunkt sein, prüfen Sie jedoch den Umfang von Funktionen wie Remediations und den aktuellen Vertragsinhalt in den offiziellen Informationen. Bei den Kosten vergleichen Sie den Serverersatz mit der Fünfjahresdifferenz und rechnen Sie den Fähigkeitsunterschied ein, Außendienst-PCs zu verwalten.
Wenn das Angebot zum Serverersatz eintrifft, ist ein guter Moment, diese Migration zu erwägen. Bevor „noch ein Zyklus AD“ beginnt, fangen Sie damit an, wo die PCs der nächsten fünf Jahre genutzt werden.
Verwandte Artikel
- Praktischer Leitfaden für Gruppenrichtlinien (GPO) — Funktionsweise, Überprüfung der Anwendung und Abgrenzung zu Intune
- Windows Update-Verwaltung nach der WSUS-Abschaffung — Wie Sie zwischen WUfB, Autopatch und Intune wählen
- Praktische Optionen nach dem Support-Ende von Windows 10 — Eine Entscheidungstabelle für ESU, LTSC und Ersatz
- PC-Kitting mit winget + PowerShell automatisieren — Aus dem Handbuch ein ausführbares Skript machen
- BitLocker-Praxisleitfaden — Laufwerksverschlüsselung, die mit der Verwaltung des Wiederherstellungsschlüssels beginnt
- Windows LAPS in der Praxis — Schluss mit dem für alle PCs gleichen lokalen Administratorkennwort
Verwandte Beratungsfelder
KomuraSoft LLC übernimmt den Entwurf gestufter Migrationen von Umgebungen mit AD plus GPO nach Entra ID plus Intune (Inventarisierung der aktuellen GPOs, Strategie der Richtlinienreproduktion, Pilotplanung), Vergleichsstudien von Serverersatz und Cloud-Migration sowie Migrationen, die bestehende Fachanwendungen und Erstausstattungs-Assets nutzen. Gemeinsam bei „sollen wir noch einmal einen AD-Server kaufen?“ zu beginnen, ist völlig in Ordnung.
Quellen
-
Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Behandelt den Unterschied zwischen Entra Join und Hybrid Join, die Tatsache, dass ein Hybrid-Join-Gerät eine Netzverbindung (Line of Sight) zu einem Domänencontroller braucht, die Empfehlung von Entra Join für neue und zurückgesetzte PCs und dagegen, Hybrid Join zum langfristigen Ziel zu machen, das Fehlen eines Konvertierungspfads von Hybrid Join nach Entra Join ohne Zurücksetzen und den Rat, bei Gelegenheiten wie Hardware-Erneuerung zu migrieren, die Fähigkeit beider Formen, in derselben Umgebung zu koexistieren, die Fähigkeit eines Entra-Join-Geräts, auf On-Premises-Ressourcen zuzugreifen, und Autopilot als primären Weg, Entra Join bereitzustellen. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11
-
Microsoft Learn, Features removed or no longer developed in Windows Server. Behandelt, dass WSUS als veraltet gilt und keine weitere Funktionsentwicklung erhält, und dass der Einsatz in Produktionsumgebungen nach der Einstufung als veraltet unterstützt bleibt und weiterhin Sicherheits- und Qualitätsupdates gemäß dem Produktlebenszyklus erhält. ↩ ↩2
-
Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Behandelt, dass die periodische Synchronisierung in Intune registrierter Geräte etwa alle 8 Stunden läuft, unmittelbar nach einer neuen Registrierung häufiger synchronisiert wird, bei Zuweisung oder Änderung einer Richtlinie eine Synchronisierungsbenachrichtigung an Online-Geräte geht, und die manuelle Synchronisierung aus dem Admin Center oder vom Gerät. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Behandelt das Verfahren, GPOs aus GPMC als XML-Berichte zu exportieren (4 MB oder weniger pro Datei) und zur Analyse in Intune zu importieren, die Anzeige des MDM-Unterstützungsanteils, die Klassifikation Ready for migration / Not supported / Deprecated im Bericht zur Migrationsreife, die Möglichkeit, importierte GPOs in eine Richtlinie des Einstellungskatalogs zu überführen, und die Tatsache, dass Nicht-ADMX-Einstellungen nur auf Englisch unterstützt werden, sodass der MDM-Unterstützungsanteil für andere Sprachen ungenau sein kann. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Policy CSP - ControlPolicyConflict. Behandelt den Standardwert 0 von MDMWinsOverGP, die Tatsache, dass der Wert 1 die gleichwertige Gruppenrichtlinie blockiert und der MDM-Richtlinie den Vorrang gibt, dass es nur Richtlinien innerhalb von Policy CSP gilt und nicht auf andere CSPs wie Defender CSP, und dass die Konfiguration einer Einstellung außerhalb der Steuerung von MDMWinsOverGP sowohl von GPO als auch von MDM einen Konfliktzustand ohne Garantie erzeugt, welche gewinnt. ↩ ↩2 ↩3
-
Microsoft Learn, Microsoft Intune licensing. Behandelt, dass Intune in den drei Plänen Plan 1 / Plan 2 / Intune Suite angeboten wird, viele Organisationen Intune über Microsoft-365-Bündel (E3/E5 und ähnlich) beziehen, für jeden Benutzer oder jedes Gerät, das vom Intune-Dienst profitiert, eine Lizenz nötig ist, und die Empfehlung, die aktuellen Planinhalte und Preise auf den offiziellen Plan- und Preisseiten zu prüfen. ↩ ↩2 ↩3
-
Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Behandelt, dass Microsoft 365 Business Premium Microsoft Intune Plan 1 enthält, und die Geräteverwaltungsstrategie von Business Premium, MDM für unternehmenseigene Geräte und MDM oder MAM für privat genutzte Geräte (BYOD) zu verwenden. ↩ ↩2
-
Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Behandelt die Voraussetzungen für SSO von einem Entra-Join-Gerät zu On-Premises-Ressourcen: Line-of-Sight-Kommunikation mit einem Domänencontroller (von außerhalb des Büros ist ein VPN oder Ähnliches nötig) und die Synchronisierung von Benutzerattributen wie SAM-Kontoname und Domänenname durch Entra Connect oder Cloud Sync sowie den Ablauf, Kerberos/NTLM-Tickets zu erhalten. ↩
-
Microsoft Learn, Remediations. Behandelt die Umbenennung von Proactive Remediations in Remediations, die Bereitstellung von Skriptpaketen aus einem Erkennungsskript und einem Reparaturskript als Paar zur automatischen Behebung von Problemen, dass Skripte standardmäßig alle 24 Stunden erneut laufen, und die Anforderung einer der Lizenzen Windows Enterprise E3/E5 (in Microsoft 365 F3/E3/E5 gebündelt), Windows Education A3/A5 oder Windows VDA. ↩ ↩2 ↩3
-
Microsoft Learn, Use the Intune settings catalog to configure settings. Behandelt, dass der Einstellungskatalog ein Mechanismus ist, der die konfigurierbaren Einstellungen auflistet, dass die Tausende Windows-Einstellungen einschließlich Administrativer Vorlagen (ADMX) direkt aus CSPs erzeugt werden, seine Positionierung als natürliches Migrationsziel, wenn Sie dieselbe feingliedrige Konfiguration wie mit On-Premises-GPO wollen, und die Abläufe zum Erstellen, Zuweisen und Berichten von Richtlinien. ↩ ↩2 ↩3
-
Microsoft Learn, Learn about Conditional Access and Intune. Behandelt die Kombination von Intune-Compliancerichtlinien mit bedingtem Zugriff, um Zugriff auf E-Mail und Unternehmensressourcen nur von konformen Geräten zuzulassen, dass bedingter Zugriff eine in Microsoft-Entra-ID-P1/P2-Lizenzen enthaltene Funktion ist, und die geräte- und appbasierten Steuerungsverfahren. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Behandelt die stille Aktivierung über die Intune-BitLocker-Richtlinie, die automatische Sicherung von Wiederherstellungsschlüsseln in Microsoft Entra ID, das Einsehen von Wiederherstellungsschlüsseln aus dem Admin Center mit Überwachungsprotokollen, die Rotation von Wiederherstellungsschlüsseln und den Self-Service-Abruf durch Benutzer über Company Portal und Ähnliches. ↩
-
Microsoft Learn, Microsoft Intune support for Windows LAPS. Behandelt die Konfiguration von Windows LAPS mit einer Intune-Kontoschutzrichtlinie, um Anforderungen an lokale Administratorkennwörter durchzusetzen, Kennwörter automatisch zu rotieren und sie in Entra ID oder On-Premises-AD zu sichern, die Lizenzanforderung Intune Plan 1 und Microsoft Entra ID Free, und den Nutzen zur Abwehr von Angriffen wie Pass-the-Hash. ↩
-
Microsoft Learn, Win32 app management in Microsoft Intune. Behandelt die Win32-App-Verwaltung, bei der MSI-/EXE-/Skript-Installationsprogramme mit dem Microsoft Win32 Content Prep Tool ins .intunewin-Format konvertiert und bereitgestellt werden, die App-Größengrenze von 30 GB pro App, die Pflicht zur stillen Installation und die Bereitstellung über Delivery Optimization. ↩ ↩2
-
Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Behandelt, dass die Microsoft-Store-App (neu) von Intune nach der Außerbetriebnahme von Microsoft Store for Business der Mechanismus zur Store-App-Bereitstellung auf Basis von Windows Package Manager (winget) ist, die Möglichkeit, UWP- und Win32-Store-Apps zu suchen und zuzuweisen, und die Beziehung zu automatischen Updates über den Store und zu Richtlinien, die den Store-Zugriff steuern. ↩ ↩2
-
Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Behandelt die Bereitstellung von PowerShell-Skripten über die Intune Management Extension, dass Skripte in den Anmeldeinformationen des Benutzers oder im Systemkontext laufen, nach der Zuweisung einmal laufen und bei Änderung des Skripts oder der Richtlinie erneut, bei Fehler bis zu dreimal wiederholt werden, und die Voraussetzung eines Entra-verbundenen (registrierten) Geräts. ↩ ↩2 ↩3 ↩4
Verwandte Artikel
Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.
Praktischer Leitfaden für Gruppenrichtlinien (GPO) — Funktionsweise, Überprüfung der Anwendung und Wahl zwischen GPO und Intune
Dieser Leitfaden behandelt die Funktionsweise von Gruppenrichtlinien, die LSDOU-Reihenfolge, die Prüfung mit gpupdate und gpresult, GPO g...
Windows LAPS in der Praxis — Das gemeinsame lokale Administratorkennwort aufgeben
Ein für alle PCs gleiches lokales Administratorkennwort ist der Nährboden für Pass-the-Hash, bei dem die Kompromittierung eines Geräts au...
Windows Update-Verwaltung nach der WSUS-Abschaffung — Wie Sie zwischen WUfB, Autopatch und Intune wählen
Im September 2024 wurde die Abschaffung von WSUS angekündigt. Das bedeutet keinen sofortigen Stopp, aber die Entwicklung neuer Funktionen...
OneDrive „Dateien bei Bedarf“ und Geschäftsanwendungen — welche Annahmen Platzhalter zerbrechen
Eine CSV auf dem Desktop lässt sich nicht lesen, oder der Import scheitert mit „Datei nicht gefunden“. Ursache können KFM und Dateien bei...
Volumeschattenkopie (VSS): Funktionsweise und Praxis ── Warum sich Dateien in Benutzung sichern lassen
Dateien in Benutzung lassen sich wegen Freigabeverletzungen eigentlich nicht kopieren – wie schafft es Backup-Software trotzdem? Der Arti...
Verwandte Themen
Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.
Technische Windows-Themen
Portal zu Windows-Entwicklung, Fehleranalyse und der Nutzung bestehender Assets.
Leistungen zu diesem Thema
Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.
Windows-App-Entwicklung
Geschäftsanwendungen, Geräteintegration und Kommunikationstools von den Anforderungen bis zur Umsetzung.
Häufige Fragen
Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.
- Können wir bei der Migration von GPO zu Intune alle Gruppenrichtlinieneinstellungen reproduzieren, die wir heute nutzen?
- Nicht alle. Der Intune-Einstellungskatalog enthält Tausende von Windows-Einstellungen, darunter solche aus ADMX, und die meisten Sicherheitseinstellungen und Einschränkungen lassen sich übernehmen. Manches hat jedoch keine entsprechende MDM-Einstellung, etwa Laufwerkszuordnungen über Anmeldeskripte oder die Massenbereitstellung von Druckern. Importieren Sie einen XML-Export der aktuellen GPOs in Group Policy analytics von Intune, dann wird jede Einstellung nach Migrationsreife klassifiziert (Ready for migration / Not supported / Deprecated). Einstellungen ohne Gegenstück decken Sie ab, indem Sie ein PowerShell-Skript bereitstellen, die Arbeit als App paketieren oder diese Einstellung einfach aufgeben.
- Welche Lizenz brauchen wir, um Intune zu nutzen?
- Die Grundlage ist Microsoft Intune Plan 1. Er lässt sich einzeln abonnieren, in kleinen und mittleren Unternehmen wird er jedoch üblicherweise als Bestandteil von Microsoft 365 Business Premium (bis 300 Benutzer) genutzt. Business Premium enthält auch Entra ID P1, sodass sich Compliancerichtlinien mit bedingtem Zugriff kombinieren lassen. Manche Funktionen, etwa Remediations, erfordern gesondert eine Lizenz der Klasse Windows Enterprise E3/E5. Die Planzusammensetzung ändert sich häufig, daher prüfen Sie vor Vertragsabschluss die aktuellen Angaben auf den offiziellen Lizenzseiten von Microsoft (dieser Artikel gilt Stand August 2026).
- Müssen wir den AD-Server sofort außer Betrieb nehmen?
- Nein. PCs, die mit Entra Join plus Intune verwaltet werden, und PCs, die mit AD-Domänenbeitritt plus GPO verwaltet werden, können im selben Unternehmensnetz koexistieren. Eine gestufte Migration, die AD für die Dateiserverauthentifizierung und bestehende Fachanwendungen stehen lässt und nur neue PCs per Entra Join aufnimmt, ist realistisch. Umgekehrt gibt es keinen offiziellen Weg, einen bestehenden domänenverbundenen PC in Entra Join zu „konvertieren“; ein Wipe (Zurücksetzen) ist nötig, daher ist das etablierte Vorgehen, bestehende Geräte im Hardware-Erneuerungszyklus zu ersetzen. Die Außerbetriebnahme von AD reicht, sobald GPO leer ist und die verbleibenden Rollen erfasst sind.
- Warum gilt die Gruppenrichtlinie nicht für PCs, die im Homeoffice genutzt werden?
- Weil GPO abgerufen und angewendet wird, wenn der PC einen Domänencontroller erreichen kann. Ein PC außerhalb des Büros empfängt die neueste Richtlinie nur, wenn er einen Domänencontroller etwa über VPN erreicht; ein Heim-PC ohne VPN bekommt sie faktisch nie. Intune (MDM) synchronisiert die Richtlinie über das Internet, sodass sich ein PC verwalten lässt, wo immer er ist; das Problem, Außendienst-PCs zu verwalten, löst die Struktur von MDM selbst. Zusätzlich zur periodischen Synchronisierung von etwa alle 8 Stunden läuft bei einer Richtlinienänderung auch eine benachrichtigungsgetriebene Synchronisierung.
- Wenn wir dieselbe Einstellung sowohl von GPO als auch von Intune bereitstellen, welche gewinnt?
- Standardmäßig gewinnt bei einer konfliktierenden Einstellung die Gruppenrichtlinie. Setzen Sie die Richtlinie MDMWinsOverGP auf 1, gewinnt die MDM-Seite (Intune); dieser Mechanismus gilt jedoch nur für Einstellungen unter Policy CSP, nicht für Einstellungen, die in anderen CSPs wie Defender CSP definiert sind. Sich auf die Vorrangsteuerung zu stützen, macht das Verhalten schwer vorhersehbar. In der Praxis gilt daher der Grundsatz, dieselbe Einstellung nicht über beide Kanäle bereitzustellen, und sobald eine Einstellung nach Intune gewandert ist, löschen Sie sie aus der ursprünglichen GPO, um Doppelverwaltung zu vermeiden.
Autorenprofil
Profilseite des Artikelautors.
Go Komura
Geschäftsführer von KomuraSoft LLC
Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.