Von der Gruppenrichtlinie zu Intune — Migrationsleitfaden der Geräteverwaltung für KMU

· Aktualisiert am: · · Intune, Gruppenrichtlinie, MDM, Microsoft Entra ID, Geräteverwaltung, Kleine und mittlere Unternehmen, Informationssysteme, Windows

Änderungsverlauf (Erstfassung, veröffentlicht am 20. Aug 2026)
Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22176405)

Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.

Go Komura (2026). Von der Gruppenrichtlinie zu Intune — Migrationsleitfaden der Geräteverwaltung für KMU. KomuraSoft LLC. https://comcomponent.com/de/blog/gpo-to-intune-migration-guide-sme/

DOI (registriertes Archiv)
10.5281/zenodo.22176405
DOI (zuletzt registrierte Version)
10.5281/zenodo.22176406

„Das Wartungsfenster des AD-Servers ist abgelaufen. Sollen wir ihn planmäßig ersetzen und die Gruppenrichtlinie weitere fünf Jahre betreiben?“ „Einstellungen erreichen unsere Homeoffice-PCs nur, wenn sie sich mit dem VPN verbinden.“ Solche Anfragen nehmen in kleinen und mittleren Unternehmen zu.

Die Achse dieses Artikels ist nicht, ob ein neuer AD-Server gekauft wird, sondern womit Sie in den nächsten fünf Jahren PCs außerhalb des Büros verwalten. Die Migration ist kein Alles-oder-nichts. Es gibt einen Weg, AD stehen zu lassen und ab neuen PCs auf Entra Join plus Intune umzustellen.1

Wählen Sie zuerst den Abschnitt, der zu dem passt, was Sie jetzt entscheiden wollen.

Was Sie entscheiden oder woran Sie scheitern Wo lesen
Einstellungen erreichen Heim-PCs nicht. Was ändert sich mit Intune? Anwendungsmechanismus und Synchronisierungsintervall
Können wir migrieren und bestehende PCs sowie AD behalten? Die drei Join-Formen und die Voraussetzungen der Koexistenz
Welche Lizenz brauchen wir, und womit vergleichen wir die Kosten? Lizenzen und fünf Jahre Kosten
Wohin verschieben wir die aktuellen GPOs, und was geben wir auf? Die Zuordnungstabelle, Inventarisierung der GPOs
Womit beginnen wir, und wann gilt es als abgeschlossen? Das fünfstufige Migrationsszenario
Unsicher bei Doppelanwendung, Freigaben und Drucken oder Autopilot Fallstricke
Wir wollen das mit einer Ein-Personen-IT weiter betreiben Verwalteten Umfang und Änderungsablauf eingrenzen

Voraussetzungen dieses Artikels

Die Zielgruppe sind IT-Verantwortliche und Geschäftsleitung in kleinen und mittleren Unternehmen. Der Artikel ordnet die Unterschiede zwischen GPO und MDM, die nötige Konfiguration und Lizenzierung, die Inventarisierung, die gestufte Migration und die Fallstricke anhand von Primärquellen wie Microsoft Learn, Stand August 2026. Gerade die Planzusammensetzung ändert sich, daher prüfen Sie vor Vertragsabschluss die aktuellen Angaben in den offiziellen Informationen.

On-Premises Active Directory (AD) und Gruppenrichtlinie (GPO) sind Mechanismen, die voraussetzen, dass „der PC im Unternehmens-LAN liegt und jederzeit einen Domänencontroller erreichen kann“. Mitnahme-PCs und Homeoffice als Normalfall haben diese Annahme zerbrochen. WSUS, lange der Standard der Updateverwaltung, wurde im September 2024 als veraltet eingestuft, und der Schwerpunkt der Geräteverwaltung von Microsoft hat sich zu Entra ID plus Intune (MDM) verschoben.2

Die zerbrochene Annahme und die Verschiebung des VerwaltungsschwerpunktsAD und GPO setzen voraus, dass der PC im Unternehmens-LAN liegt und jederzeit einen Domänencontroller erreichen kann, aber Mitnahme-PCs und Homeoffice als Normalfall haben diese Annahme zerbrochen, und mit WSUS als veraltet hat sich der Verwaltungsschwerpunkt zu Entra ID und Intune verschobenOn-Prem-AD und GPOAnnahme: der DC ist immer erreichbarMitnahme-PCs und Homeoffice als NormalfallEs ist die Annahme, die zerbrochen istWSUS ist veraltetSchwerpunkt wandert zu Entra ID+Intune

Abbildung 1: Die Annahme von AD+GPO, der PC liege im Unternehmens-LAN, zerbrach mit dem Wandel der Arbeitsweise, und der Verwaltungsschwerpunkt wanderte zu Entra ID+Intune.

1. Zuerst die Kernaussage

Die Migrationspolitik setzt sich aus den folgenden drei Punkten zusammen.

  1. Ändern Sie, wie Verwaltung Außendienst-PCs erreicht. GPO braucht eine Verbindung zu einem Domänencontroller, Intune synchronisiert über das Internet. Die Synchronisierung im Dauerbetrieb läuft jedoch etwa alle 8 Stunden und ist kein Mechanismus, der unverzügliche Anwendung garantiert. Bei einer Richtlinienänderung läuft zusätzlich eine benachrichtigungsgetriebene Synchronisierung.3
  2. Stellen Sie ab neuen PCs um und koexistieren Sie mit der bestehenden Umgebung. Realistisch erhalten neue und Ersatzgeräte Entra Join plus Intune, bestehende domänenverbundene Geräte bleiben Hybrid Join und werden im Hardware-Erneuerungszyklus ersetzt. Die sofortige Außerbetriebnahme von AD ist keine Bedingung der Migration.1
  3. Reproduzieren Sie GPO nicht als Ganzes; sortieren Sie Einstellung für Einstellung. Inventarisieren Sie mit Group Policy analytics, verwerfen Sie nicht mehr nötige Einstellungen und verschieben Sie die nötigen nach Intune oder entwerfen Sie ein Gegenstück. Der Grundsatz lautet, dieselbe Einstellung nie sowohl von GPO als auch von MDM bereitzustellen.45

Die Hauptaufgaben wie Administrative Vorlagen, Updateverwaltung, BitLocker, LAPS und App-Bereitstellung haben Gegenstücke auf der Intune-Seite. Anmeldeskripte, Laufwerkszuordnungen und Druckerbereitstellung sind dagegen die klassischen Beispiele, die sich nicht unverändert übernehmen lassen. Die Kapitel 5 und 6 ordnen, wohin jedes wandert.

Für kleine und mittlere Unternehmen ist Microsoft 365 Business Premium, das Intune Plan 1 und Entra ID P1 enthält, der realistische Ausgangspunkt. Es enthält jedoch nicht jede Intune-Funktion. Kapitel 4 behandelt Lizenzen und Kosten.67

Formulieren Sie die Frage um von „sollen wir den AD-Server für einen weiteren Zyklus ersetzen“ zu „womit verwalten wir in den nächsten fünf Jahren PCs außerhalb des Büros“, dann wird sichtbar, was zu vergleichen ist.

Die zu entscheidende Frage umformulierenDie Frage, ob der AD-Server für einen weiteren Zyklus ersetzt werden soll, wird umformuliert in die Frage, womit Sie in den nächsten fünf Jahren PCs außerhalb des Büros verwalten, und auf dieser Grundlage entschiedenUmformulierungAD-Server für einen weiteren Zyklus ersetzen?Nächste 5 Jahre: womit Außendienst-PCs verwalten?

Abbildung 2: Formulieren Sie die Serverersatz-Frage um in „womit verwalten wir in den nächsten fünf Jahren PCs außerhalb des Büros“ und entscheiden Sie auf dieser Grundlage.

In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (20 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle

2. Worin GPO und MDM sich unterscheiden — die Anwendungsmechanismen im Vergleich

Was sich unterscheidet, ist nicht nur der Inhalt der Einstellungen, sondern der Weg der Zustellung

Vergleichen Sie GPO und Intune zuerst unter denselben Gesichtspunkten. Die LSDOU-Anwendungsreihenfolge von GPO und die Prüfung mit gpupdate / gpresult behandelt „Praktischer Leitfaden für Gruppenrichtlinien (GPO)“, daher beschränkt sich dieser Abschnitt auf die Unterschiede, die für die Migrationsentscheidung zählen.

Gesichtspunkt Gruppenrichtlinie (GPO) Intune (MDM)
Woher die Richtlinie kommt Ein interner Domänencontroller Der Intune-Dienst im Internet
Wann sie gilt Beim Start und bei der Anmeldung plus periodische Aktualisierung (standardmäßig etwa alle 90 Minuten plus Zufallsoffset) Im Dauerbetrieb eine Synchronisierung etwa alle 8 Stunden plus Benachrichtigung bei Richtlinienänderung sowie manuelle Synchronisierung aus dem Admin Center oder vom Gerät3
Erreichen von Außendienst-PCs Nur wenn der PC einen Domänencontroller erreichen kann (praktisch VPN-abhängig) Überall, solange der PC am Internet hängt
Wie Ziele festgelegt werden OU-Verknüpfungen plus Sicherheitsfilter plus WMI-Filter Entra-ID-Benutzer-/Gerätegruppen plus Zuweisungsfilter
Was eine Einstellung tatsächlich ist Registrierungsschreibvorgänge (Administrative Vorlagen) und anderes Schreibvorgänge in die CSPs (Konfigurationsdienstanbieter), die Windows bereitstellt
Standard bei Konflikt GPO gegen GPO löst LSDOU Bei Konflikt zwischen GPO und MDM gewinnt standardmäßig GPO5
Nötige Infrastruktur Eine AD-Domäne (Server kaufen, aufbauen, warten und ersetzen) Ein Abonnement (serverlos)

Für die Migrationsentscheidung zählt vor allem woher die Richtlinie kommt und wie sie Außendienst-PCs erreicht. GPO erreicht einen Heim-PC nicht, weil die Entwurfsannahme „der PC sitzt dort, wo er einen Domänencontroller erreichen kann“ nicht mehr zur heutigen Arbeitsweise passt.

Es gibt auch den Weg, von allen Beschäftigten Always-on-VPN zu verlangen, um GPO am Leben zu halten. Das ist jedoch die Entscheidung, eine weitere Infrastruktur zu betreiben: die VPN-Plattform.

Die Wahl zwischen GPO am Leben halten und Migration zu MDMGPO erreicht einen Heim-PC nicht, weil die Entwurfsannahme nicht mehr zur Arbeitsweise passt, und Always-on-VPN zu erzwingen, um GPO am Leben zu halten, bedeutet, eine weitere Infrastruktur zu betreiben, die VPN-PlattformMit Always-on-VPN am Leben haltenZu MDM migrierenDie Entwurfsannahme passt nicht mehr zur ArbeitsweiseWie reagieren Sie?GPO fortführenÜber das Internet verwaltenEine weitere Infrastruktur betreiben

Abbildung 3: GPO mit Always-on-VPN am Leben zu halten ist auch die Entscheidung, eine weitere Infrastruktur zu betreiben: die VPN-Plattform.

„Außendienst-PCs erreichen“ und „unverzüglich wirksam werden“ sind verschiedene Dinge

Mit Intune erreicht die Verwaltung jeden mit dem Internet verbundenen PC, wo immer er ist. Die Synchronisierung im Dauerbetrieb läuft jedoch etwa alle 8 Stunden, grober als die periodische Aktualisierung von GPO von etwa 90 Minuten. Migrieren Sie nicht mit der Erwartung, einmal bereitgestellt gelte es sofort.

Bei Zuweisung oder Änderung einer Richtlinie geht eine Benachrichtigung an das Gerät, und es synchronisiert vergleichsweise zügig. Eine manuelle Synchronisierung aus dem Admin Center oder vom Gerät ist ebenfalls möglich, aber Steuerungen, die Unverzüglichkeit brauchen, etwa eine Notfall-Sperre, müssen um das Synchronisierungsintervall herum entworfen werden.3

Wie GPO und MDM Richtlinie zustellenGPO gilt nur, wenn der PC einen internen Domänencontroller erreichen kann, ein Heim-PC hängt also am VPN, während Intune über das Internet etwa alle 8 Stunden synchronisiert und bei Richtlinienänderung auch per Benachrichtigung, sodass es den PC unabhängig vom Ort erreichtBeim Start, bei der Anmeldung und periodischJaNeinSynchronisierung etwa alle 8 StundenEin interner PCDomänencontrollerEin Heim-PCErreicht den DC über VPN?Die neueste Richtlinie kommt nie anEin PC, wo immer er istIntune-DienstSynchronisiert per Benachrichtigung bei Richtlinienänderung

Abbildung 4: GPO gilt nur, wenn der PC einen Domänencontroller erreichen kann; Intune synchronisiert über das Internet unabhängig vom Ort.

3. Die Voraussetzungen sortieren — die drei Formen: Domänenbeitritt, Hybrid Join und Entra Join

Die Join-Form des PCs bestimmt, welche Verwaltungsmittel Sie nutzen können

Es gibt drei Formen, in denen ein Windows-PC „dem Unternehmen beitritt“.1

Form Überblick Verfügbare Verwaltungsmittel Hinweise
Nur AD-Domänenbeitritt Die klassische Form. Tritt nur On-Premises-AD bei GPO Richtlinienaktualisierungen kommen außerhalb des Büros nicht an
Microsoft Entra Hybrid Join AD-Domänenbeitritt plus Registrierung in Entra ID GPO+Intune (kombinierbar) Erste Anmeldung und Ähnliches erfordern eine Verbindung (Line of Sight) zu einem Domänencontroller1
Microsoft Entra Join Tritt nur Entra ID bei. Tritt AD nicht bei Intune Cloud-nativ. Authentifizierung und Verwaltung sind auch außerhalb des Büros abgeschlossen

Hybrid Join ist die Form, in der ein bestehender domänenverbundener PC zusätzlich in Entra ID registriert wird. Sie können Intune und bedingten Zugriff nutzen und bestehende Assets behalten. Microsoft empfiehlt jedoch, Hybrid Join nicht als Endziel zu behandeln und neue sowie Ersatz-PCs per Entra Join aufzunehmen.1

Bestehende PCs brauchen einen Wipe, daher stellen Sie beim Ersatz um

Es gibt keinen von Microsoft unterstützten Weg, einen domänenverbundenen PC (einschließlich Hybrid Join) in Entra Join zu konvertieren. Ein Zurücksetzen von Windows (Wipe) ist nötig. Deshalb wird der Wechsel zu Entra Join bei Hardware-Erneuerung oder OS-Neuinstallation empfohlen.1

Die drei Join-Formen und die MigrationspfadeEin nur AD-domänenverbundener PC kann zusätzlich in Entra ID registriert werden und Hybrid Join werden, aber es gibt keinen direkten Weg nach Entra Join und ein Wipe ist nötig, daher wird Entra Join für neue und Ersatz-PCs empfohlenZusätzlich in Entra ID registrierenKein direkter KonvertierungspfadEmpfohlenNur AD-Domänenbeitritt (GPO)Hybrid Join (GPO und Intune)Ein Wipe (Zurücksetzen) ist nötigEntra Join (Intune)Neue und Ersatz-PCs

Abbildung 5: Es gibt keinen offiziellen Weg, ein bestehendes domänenverbundenes Gerät nach Entra Join zu konvertieren; das etablierte Vorgehen ist, ab neuen und Ersatz-PCs umzustellen.

Eine Migrationspolitik für ein kleines oder mittleres Unternehmen lässt sich leichter legen, wenn Sie PCs und AD getrennt behandeln.

Ziel Politik vorerst
Neue und Ersatz-PCs Mit Entra Join plus Intune verwalten
Bestehende domänenverbundene PCs Keine Massenänderung erzwingen; im Hardware-Erneuerungszyklus ersetzen
AD Für verbleibende Rollen wie Dateiserverauthentifizierung behalten und den Inhalt von GPO stufenweise leeren

Entra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren. Sie müssen bestehende PCs oder AD nicht auf einmal außer Betrieb nehmen, um das neue Verwaltungsmodell zu beginnen.1

Eine Koexistenzkonfiguration während der gestuften MigrationEntra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren; erstere werden mit Intune, letztere mit GPO verwaltet, während AD vorerst für verbleibende Rollen bleibt und nur der Inhalt von GPO stufenweise geleert wirdDieselbe UnternehmensumgebungEntra-Join-GeräteDomänenverbundene GeräteMit Intune verwaltetMit GPO verwaltetDen Inhalt stufenweise leerenAD für verbleibende Rollen behalten

Abbildung 6: Entra-Join-Geräte und domänenverbundene Geräte können in derselben Unternehmensumgebung koexistieren, und AD bleibt vorerst für verbleibende Rollen.

SSO zu On-Premises-Assets hat zwei eigene Voraussetzungen

Ein Entra-Join-Gerät kann auch auf On-Premises-Ressourcen wie einen Dateiserver zugreifen. Entra Join allein erfüllt jedoch nicht die Voraussetzungen für Single Sign-On (SSO) zu On-Premises-Assets. Prüfen Sie die folgenden zwei Punkte.18

Voraussetzung Was zu prüfen ist
Eine synchronisierte Hybrididentität Ob der Benutzer per Entra Connect oder Cloud Sync aus On-Premises-AD synchronisiert ist. Ein nur in der Cloud vorhandener Benutzer kann keine AD-Kerberos/NTLM-Anmeldeinformationen erhalten
Erreichbarkeit eines Domänencontrollers Ob der PC einen Domänencontroller über das Netz erreichen kann. Von außerhalb des Büros ist ein VPN oder Ähnliches nötig

Identifizieren Sie im Migrationsplan zuerst Benutzer oder Nutzungsszenarien, die diese zwei Punkte nicht erfüllen. Mit anderen Worten: prüfen Sie die Verwaltung von Außendienst-PCs mit Intune und die Verbindung zu internen Assets als zwei getrennte Dinge.

Voraussetzungen für SSO von einem Entra-Join-Gerät zu On-Premises-AssetsUm von einem Entra-Join-Gerät auf einen On-Premises-Dateiserver zuzugreifen, müssen zwei Voraussetzungen erfüllt sein: eine per Entra Connect oder ähnlich synchronisierte Hybrididentität und die Erreichbarkeit eines DomänencontrollersJaNeinJaNeinEntra-Join-GerätHybrididentität?Erreicht einen DC?Kann keine AD-Anmeldeinformationen erhaltenSSO zum DateiserverVon außerhalb ist VPN oder Ähnliches nötig

Abbildung 7: SSO von einem Entra-Join-Gerät zu On-Premises-Assets hat zwei Voraussetzungen: eine Hybrididentität und die Erreichbarkeit eines Domänencontrollers.

4. Lizenzen und Kosten — welche Pläne Intune enthalten (Stand August 2026)

Klären Sie, womit Sie auf Business Premium starten können

Die Basislizenz ist Microsoft Intune Plan 1. Sie wird sowohl als eigenständiges Abonnement als auch in verschiedene Microsoft-365-Pläne gebündelt angeboten.6

Für kleine und mittlere Unternehmen zählt, dass Microsoft 365 Business Premium, für bis zu 300 Benutzer, Intune Plan 1 enthält. Business Premium enthält außerdem Microsoft Entra ID P1 und Microsoft Defender for Business, sodass sich alles bis Compliancerichtlinien plus bedingtem Zugriff konfigurieren lässt.7

Business Standard und Basic enthalten Intune nicht. Wechseln Sie von einem Vertrag nur für Mail und Office in die Geräteverwaltung, ist die Preisdifferenz des Upgrades auf Business Premium die wirksame Einführungskosten von Intune.

Wie KMU-Pläne zu Intune stehenBusiness Premium für bis zu 300 Benutzer enthält Intune Plan 1, Entra ID P1 und Defender for Business und reicht bis zum bedingten Zugriff, Business Standard/Basic enthalten Intune jedoch nichtBusiness PremiumBis 300 BenutzerIntune Plan 1Entra ID P1Defender for BusinessReicht bis zum bedingten ZugriffBusiness Standard/BasicEnthält Intune nicht

Abbildung 8: Business Premium enthält Intune Plan 1 und Entra ID P1; Business Standard/Basic enthalten Intune nicht.

Manche in der Konsole sichtbaren Funktionen brauchen eine gesonderte Lizenz

Zwei Punkte verdienen besondere Aufmerksamkeit.

Die Planzusammensetzung ist nicht fest. Auch 2026 gingen die Überarbeitungen dessen weiter, was gebündelt ist, etwa Änderungen, die Funktionen der Intune Suite in höhere Microsoft-365-Pläne (E3/E5 und ähnlich) umverteilen. Behandeln Sie diesen Abschnitt als Stand August 2026 und prüfen Sie vor Vertragsabschluss die offiziellen Lizenz- und Preisseiten.6

Eine Funktion im Intune Admin Center nutzen zu können und vertraglich dazu berechtigt zu sein, sind verschiedene Dinge. Das typische Beispiel ist Remediations. Es erfordert eine Lizenz der Klasse Windows Enterprise E3/E5 (in Microsoft 365 E3/E5 und ähnlich gebündelt) und liegt nicht im Umfang von Business Premium. Kapitel 5 ordnet die Alternativen.9

Was Sie vergleichen, ist nicht „ein Abonnement gegen null“, sondern fünf Jahre Kosten

Auch die GPO-Seite hat Kosten: den Hardware-Ersatz des AD-Servers, Windows-Server-Lizenzen und CALs, den Aufbau, fünf Jahre Wartung, Sicherungen und Störungsbearbeitung.

Legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und betrachten Sie die Differenz. Rechnen Sie dann den Fähigkeitsunterschied ein: ob Verwaltung Außendienst-PCs erreicht. Das ist die Achse des Kostenvergleichs.

Die richtige Weise, den Kostenvergleich zu denkenAuch die GPO-Seite verursacht Kosten wie AD-Server-Ersatz, Lizenzen und fünf Jahre Wartung, daher legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und entscheiden dann mit dem Fähigkeitsunterschied, ob Verwaltung Außendienst-PCs erreichtKosten der Fortführung von GPOServerersatz, Lizenzen, CALsAufbau, Wartung, SicherungenKosten der Migration zu IntuneFünf Jahre Business PremiumDie Fünfjahresdifferenz nebeneinanderlegenEinrechnen, ob Verwaltung Außendienst-PCs erreicht

Abbildung 9: Legen Sie das Angebot zum Serverersatz neben fünf Jahre Business Premium und entscheiden Sie mit dem Fähigkeitsunterschied, Außendienst-PCs zu verwalten.

5. Wie Sie in Intune tun, was Sie mit GPO getan haben

Die Hauptaufgaben haben Intune-Gegenstücke

Bevor Sie GPO-Namen und -Einstellungen unverändert mitnehmen, ordnen Sie die jeweilige Aufgabe ihrem Ziel zu.

Wie es mit GPO gemacht wurde Intune-Gegenstück
Registrierungseinstellungen über Administrative Vorlagen (ADMX) Einstellungskatalog — Tausende von Windows-Einstellungen, darunter solche aus ADMX, konfiguriert über CSPs10
Die implizite Annahme „vertrauen, weil domänenverbunden“ Compliancerichtlinien plus bedingter Zugriff — Zugriff auf Unternehmensdaten nur von konformen Geräten zulassen11
Updateverwaltung mit WSUS Windows Update for Business (Updateringe und Ähnliches) — WSUS wurde im September 2024 als veraltet eingestuft2
BitLocker-Wiederherstellungsschlüssel in AD speichern Eine BitLocker-Richtlinie plus Speicherung der Wiederherstellungsschlüssel in Entra ID — deckt stille Aktivierung, Schlüsselrotation und Self-Service-Abruf durch Benutzer ab12
Lokale Administratorkennwörter verwalten (LAPS) Eine Windows-LAPS-Richtlinie — automatische Kennwortrotation und Speicherung in Entra ID/AD. Nutzbar mit Intune Plan 1 plus Entra ID Free13
Softwarebereitstellung (MSI-Bereitstellung oder von Hand) Win32-Apps (.intunewin) — das Installationsprogramm mit einem Werkzeug konvertieren und bereitstellen. Stille Installation ist Pflicht, bis 30 GB pro App14. Im Store gelistete Apps werden als Microsoft-Store-Apps (neu) bereitgestellt, über den Mechanismus von winget (Windows Package Manager)15
Anmeldeskripte und Startskripte Plattformskripte (PowerShell zum Zuweisungszeitpunkt ausführen)16, Remediations (ein Erkennungs-plus-Reparatur-Skriptpaar zeitgesteuert ausführen)9

Der Einstellungskatalog ist das Ziel der Administrativen Vorlagen

Der Einstellungskatalog ist die Oberfläche, die einer „Cloud-Ausgabe des Gruppenrichtlinien-Editors“ entspricht. Microsoft positioniert ihn auch als natürliches Migrationsziel, wenn Sie dieselbe feingliedrige Konfiguration wie mit On-Premises-GPO wollen.

Er enthält ADMX-gestützte Richtlinien, die MDM-Fassungen der in ADMX definierten Einstellungen, und es gibt außerdem eine Funktion (in der Vorschau) zum Import von Drittanbieter-ADMX.10

Wählen Sie den Skriptmechanismus danach, wann er laufen soll

Remediations, umbenannt von Proactive remediations, führt ein Paar aus Erkennungs- und Reparaturskript zeitgesteuert aus. Es ersetzt die Art von Betrieb, die „bei jeder Anmeldung etwas richtet“, erfordert jedoch die in Kapitel 4 beschriebene Lizenz der Klasse Windows Enterprise E3/E5.9

Im Umfang von Business Premium ist der realistische Weg, Plattformskripte mit Erkennungsregeln von Win32-Apps zu kombinieren. Ein Plattformskript läuft nach der Zuweisung, erneut bei Änderung des Skripts oder der Zuweisung, und wiederholt bei Fehler; halten Sie es getrennt von Remediations, das zeitgesteuert läuft.16

Trennen Sie „Konformität beurteilen“ von „Zugriff sperren“

Compliancerichtlinien plus bedingter Zugriff ist eine Idee, die GPO nie hatte. Sie definieren Konformitätsbedingungen wie „BitLocker an, OS aktuell, Defender läuft“ und können den Zugriff auf Microsoft 365 von Geräten sperren, die sie nicht erfüllen.11

Die Rollen teilen sich in zwei. Eine Compliancerichtlinie beurteilt den Konformitätszustand; der bedingte Zugriff steuert den Zugriff. Die Sperre greift erst, wenn eine Richtlinie für bedingten Zugriff ein konformes Gerät verlangt. Bedingter Zugriff ist eine Funktion von Entra ID P1 und in Business Premium enthalten.11

Der Ablauf von Compliancerichtlinie und bedingtem ZugriffEine Compliancerichtlinie beurteilt nur den Konformitätszustand eines Geräts anhand der Konformitätsbedingungen; erst wenn eine Richtlinie für bedingten Zugriff ein konformes Gerät verlangt, werden konforme Geräte zugelassen und nicht konforme gesperrtKonformNicht konformKonformitätsbedingungen definierenBitLocker an, OS aktuell und ÄhnlichesDen Konformitätszustand des Geräts beurteilenBedingter Zugriff verlangt KonformitätMicrosoft-365-Zugriff zugelassenZugriff gesperrt

Abbildung 10: Den Konformitätszustand zu beurteilen ist die Aufgabe der Compliancerichtlinie; zu sperren ist die Aufgabe des bedingten Zugriffs. Erst in Kombination greift die Sperre.

Optionen der Updateverwaltung (die Entscheidung zwischen WUfB, Autopatch und Fortführung von WSUS) behandelt ausführlich „Windows Update-Verwaltung nach der WSUS-Abschaffung“, Entwurf von BitLocker und LAPS „BitLocker-Praxisleitfaden“ und „Windows LAPS in der Praxis“.

6. Die aktuellen GPOs inventarisieren — sortieren mit Group Policy analytics

Die erste praktische Arbeit ist, GPOs Einstellung für Einstellung zu analysieren

Die erste praktische Arbeit eines Migrationsplans ist die Inventarisierung der aktuellen GPOs. Mit Group Policy analytics, in Intune eingebaut, können Sie Einstellungen danach sortieren, ob sie nach MDM migrieren können, Einstellung für Einstellung, ohne die GPOs von Hand durchzulesen.4

Schritt Vorgang und was zu prüfen ist
1. Das XML exportieren Öffnen Sie GPMC.msc auf einem Domänencontroller oder ähnlich, klicken Sie mit der rechten Maustaste auf die Ziel-GPO und wählen Sie „Bericht speichern“. Im XML-Format exportieren. 4 MB oder weniger pro Datei
2. In Intune importieren Gehen Sie im Admin Center zu „Geräte“ und dann „Group Policy analytics“ und importieren Sie das XML. Mehrere Dateien lassen sich auswählen
3. Das Gesamtbild gewinnen Prüfen Sie den MDM-Unterstützungsanteil je GPO (den Anteil der Einstellungen, die ein Äquivalent in Intune haben)
4. Jede Einstellung ansehen Im Bericht zur Migrationsreife Ready for migration (kann migrieren) / Not supported (keine entsprechende Einstellung) / Deprecated (zurückgezogen) prüfen
5. Die zu migrierenden Einstellungen wählen Wandeln Sie die Einstellungen Ready for migration in eine Richtlinie des Einstellungskatalogs um und stellen Sie sie bereit

Über diesen Ablauf können Sie die unterstützten Einstellungen auf die Intune-Seite verschieben.4

Der Inventarisierungsablauf mit Group Policy analyticsExportieren Sie GPOs als XML aus GPMC und importieren Sie sie in Intune; der MDM-Unterstützungsanteil und die Migrationsreife je Einstellung werden angezeigt, und Einstellungen Ready for migration lassen sich in eine Richtlinie des Einstellungskatalogs umwandelnGPOs als XML aus GPMC exportierenIn Intune importierenMDM-Unterstützungsanteil angezeigtBericht zur MigrationsreifeReady for migrationNot supportedDeprecatedIn eine Richtlinie des Einstellungskatalogs umwandeln

Abbildung 11: Vom XML-Export über Import, Sortierung je Einstellung und Umwandlung in den Einstellungskatalog: das ist der Ablauf von Group Policy analytics.

Bei japanischen GPOs nicht allein nach dem Unterstützungsanteil entscheiden

Die Analyse von Nicht-ADMX-Einstellungen wird nur auf Englisch unterstützt. Der Import einer GPO, die Einstellungen in einer anderen Sprache als Englisch enthält, kann den MDM-Unterstützungsanteil ungenau machen. Seien Sie in japanischen Umgebungen besonders vorsichtig.4

Der Unterstützungsanteil ist eine grobe Referenzzahl. Treffen Sie die endgültige Entscheidung anhand der Liste je Einstellung.

Ein Hinweis bei der Analyse einer japanischen GPODie Analyse von Nicht-ADMX-Einstellungen in Group Policy analytics wird nur auf Englisch unterstützt, und eine GPO mit japanischen Einstellungen kann den MDM-Unterstützungsanteil ungenau machen, daher den Anteil als grobe Referenz behandeln und die endgültige Entscheidung anhand der Liste je Einstellung treffenEine GPO mit japanischen EinstellungenNicht-ADMX-Analyse nur auf EnglischDer Unterstützungsanteil kann ungenau seinDen Anteil als grobe Referenz behandelnDie endgültige Entscheidung anhand der Liste je Einstellung

Abbildung 12: Bei einer japanischen GPO kann der MDM-Unterstützungsanteil ungenau sein, daher treffen Sie die endgültige Entscheidung anhand der Liste je Einstellung.

Teilen Sie die Analyseergebnisse in „verwerfen“, „verschieben“ und „ersetzen“

Ob das Werkzeug sagt, eine Einstellung könne migrieren, und ob Sie diese Einstellung weiter brauchen, sind getrennte Entscheidungen.

Kategorie Ziele und der nächste Schritt
Zu verwerfende Einstellungen Einstellungen aus der Internet-Explorer-Zeit, Einstellungen für außer Betrieb genommene Systeme, Einstellungen, deren Grund niemand erklären kann
Nach Intune zu verschiebende Einstellungen Jene unter Ready for migration, die Sie weiter brauchen. In den Einstellungskatalog umwandeln und mit einer Pilotgruppe prüfen
Einstellungen, die ein Gegenstück brauchen Jene unter Not supported, die Sie weiter brauchen. Mit Skriptbereitstellung, Paketierung als App oder Überarbeitung des Betriebs abdecken

Eine GPO, die zehn Jahre gelaufen ist, enthält eine beträchtliche Menge alter Einstellungen. Nicht mehr nötige Einstellungen verwerfen zu können, ist selbst ein wichtiges Ergebnis der Inventarisierung. Sie müssen nicht jede Einstellung verschieben, die sich verschieben lässt.

Typische Beispiele ohne entsprechende Einstellung und die Richtung für ein Gegenstück sind wie folgt.

Typische Beispiele ohne Ersatz-Einstellung Richtung für ein Gegenstück
Laufwerkszuordnungen über ein Anmeldeskript Freigaben nach OneDrive/SharePoint verlagern oder mit einem Plattformskript zuordnen16
Massenbereitstellung von Druckern Universal Print, das Bereitstellungswerkzeug des Druckerherstellers oder Skriptbereitstellung
Ordnerumleitung Durch OneDrive Known Folder Move (KFM) ersetzen
Komplexe Installations- und Konfigurationsarbeit Als Win32-App paketieren und mit einer Erkennungsregel bereitstellen14
Die drei Kategorien der InventarisierungsergebnisseInventarisierungsergebnisse werden als drei Stapel behandelt: zu verwerfende Einstellungen, nach Intune zu verschiebende und zu prüfende Einstellungen, und Einstellungen ohne entsprechende Einstellung, für die ein Gegenstück entworfen wirdSortierergebnisseZu verwerfende EinstellungenNach Intune zu verschiebende EinstellungenEinstellungen, die ein Gegenstück brauchenDen angehäuften Altbestand entsorgenIn den Einstellungskatalog umwandeln und prüfenSkriptbereitstellung oder Paketierung als App

Abbildung 13: Sortieren Sie Inventarisierungsergebnisse in die drei Stapel „verwerfen“, „nach Intune verschieben“ und „ein Gegenstück entwerfen“.

7. Ein gestuftes Migrationsszenario — fünf Stufen und Abschlusskriterien

Legen Sie „was zu tun ist“ und „wann es fertig ist“ im Voraus fest

Teilen Sie die Einführung in fünf Stufen und setzen Sie auf jede ein Abschlusskriterium. Damit die Migration auch mit einer Ein-Personen-IT nicht stockt, entscheiden Sie vor Arbeitsbeginn, „wann wir sagen können, es ist fertig“.

Stufe Was zu tun ist Abschlusskriterium
(1) Pilot Einige neue PCs per Entra Join aufnehmen und in Intune registrieren und für echte Arbeit nutzen Pilotbenutzer haben einen Monat ohne Störung ihrer Aufgaben (Freigaben, Drucken, Kernsysteme) gearbeitet. BitLocker-Wiederherstellungsschlüssel und LAPS-Kennwörter sind in Entra ID einsehbar
(2) Grundrichtlinie Die Sicherheitsgrundlinie (Bildschirmsperre, Defender, BitLocker, Updateringe) in Intune reproduzieren Jedes Pilotgerät ist unter der Compliancerichtlinie „konform“. Die entsprechenden GPO-Einstellungen sind identifiziert und auf der migrierten Liste festgehalten
(3) App-Bereitstellung Standard-Apps als Win32-Apps / Store-Apps registrieren Ein brandneuer PC wird allein durch die automatische Verarbeitung von Intune arbeitsfähig (manuelle Schritte verschwinden aus dem Bereitstellungshandbuch)
(4) Umgang mit bestehenden PCs Grundsätzlich im Hardware-Erneuerungszyklus ersetzen. Nur die Geräte, die Sie vorziehen wollen, per Wipe und Entra Join umstellen Die Zahl der GPO-verwalteten Geräte sinkt jedes Quartal, und eine Frist für die vollständige Außerbetriebnahme ist gesetzt
(5) Die Rolle von AD verkleinern GPO leeren und die verbleibenden Rollen von AD dokumentieren. Sind keine nötig, die Außerbetriebnahme von AD selbst erwägen „Über GPO bereitgestellte Einstellungen“ ist null. Ein Konfigurationsdiagramm nach Außerbetriebnahme oder Verkleinerung von AD existiert
Das fünfstufige MigrationsszenarioFortschritt in Stufen vom Pilot über die Grundrichtlinie, die App-Bereitstellung, den Ersatz bestehender PCs im Hardware-Erneuerungszyklus und die Verkleinerung der Rolle von AD, und am Ende die über GPO bereitgestellten Einstellungen auf null bringen(1) Pilot(2) Grundrichtlinie(3) App-Bereitstellung(4) Natürlicher Ersatz bestehender PCs(5) Die Rolle von AD verkleinernÜber GPO bereitgestellte Einstellungen sind null

Abbildung 14: Führen Sie die Migration in fünf Stufen vom Pilot bis zur Verkleinerung der Rolle von AD und legen Sie das Abschlusskriterium jeder Stufe im Voraus fest.

(1) Pilot: Beginnen Sie mit den PCs, die Sie sowieso kaufen

Beginnen Sie mit neu beschafften PCs, etwa dem PC der nächsten Neueinstellung oder einem Ersatz für ein ausgefallenes Gerät. Die Vorteile sind, dass Sie es ohne Extra-PCs versuchen können und bei Scheitern per Wipe neu beginnen können.

Sobald die Zahl wächst, erwägen Sie Windows Autopilot, das alles von OOBE (Erstkonfiguration) bis Entra Join und Intune-Registrierung automatisiert. Von Anfang an ist es nicht nötig.1

(2) Grundrichtlinie: Engen Sie sie zuerst auf fünf Punkte ein

Versuchen Sie nicht, jede GPO-Einstellung zu reproduzieren; beginnen Sie mit fünf Punkten: Updates, Verschlüsselung, Defender, Bildschirmsperre und LAPS. Machen Sie den Konformitätszustand mit einer Compliancerichtlinie sichtbar.

Schalten Sie „nur konforme Geräte“ im bedingten Zugriff erst frei, nachdem Sie im Pilot bestätigt haben, dass es keine Fehlalarme gibt.11

(3) App-Bereitstellung: Manuelle Arbeit aus der Erstausstattung herausnehmen

App-Bereitstellung führt direkt zur Automatisierung der Erstausstattung. Haben Sie bereits winget-basierte Abläufe, lässt sich dieses Asset fast unverändert als Store-Apps (neu) oder als Hülle für Win32-Apps weiterverwenden.15

Wie Sie von einem Handbuch zur Automatisierung kommen, beschreibt „PC-Kitting mit winget + PowerShell automatisieren“.

(4) Bestehende PCs: Dem Hardware-Erneuerungszyklus folgen

Wie Kapitel 3 dargelegt hat, gibt es keinen offiziellen Pfad, einen bestehenden domänenverbundenen PC ohne Wipe nach Entra Join zu konvertieren. Der Grundsatz ist Ersatz im Hardware-Erneuerungszyklus; per Wipe umstellen Sie nur die PCs, die Sie vorziehen wollen.

Organisationen, die noch einen Windows-10-Ersatzplan haben, vermeiden doppelte Arbeit, wenn sie ihn gleichzeitig mit diesem Plan fahren. Die Optionen sind in „Praktische Optionen nach dem Support-Ende von Windows 10“ geordnet.

(5) Die Rolle von AD verkleinern: Auch bei leerer GPO kann die Authentifizierungsrolle bleiben

Dass GPO leer ist, ist nicht dasselbe, wie dass AD unnötig ist. Bleiben Dateiserverauthentifizierung oder LDAP-Abfragen von Legacy-Apps, läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter.

Die Arbeit dieser Stufe reicht bis zur Inventarisierung der verbleibenden Rollen und zum Setzen einer Frist. Wenn keine Rolle bleibt, erwägen Sie die Außerbetriebnahme von AD selbst.

Was mit AD nach leerer GPO zu tun istAuch nach leerer GPO läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter, wenn Dateiserverauthentifizierung oder LDAP-Abfragen von Legacy-Apps bleiben, und die Inventarisierung der verbleibenden Rollen und das Setzen einer Frist ist die Aufgabe der letzten StufeDateiserverauthentifizierungLegacy-LDAP-AbfragenKeine RollenGPO ist leerWelche Rollen bleiben?In verkleinerter Rolle als Authentifizierungsserver fortführenAußerbetriebnahme von AD selbst erwägenInventarisierung und Fristsetzung durchziehen

Abbildung 15: Auch nach leerer GPO läuft AD in verkleinerter Rolle als Authentifizierungsserver weiter, wenn Rollen bleiben.

8. Fallstricke

8.1. Doppelanwendung von GPO und MDM — standardmäßig gewinnt GPO

In der Migrationsphase gibt es Situationen, in denen sowohl GPO als auch Intune Einstellungen an Hybrid-Join-Geräte bereitstellen. Konfliktieren dort dieselben Einstellungen, gewinnt standardmäßig die GPO-Seite.

Setzen Sie MDMWinsOverGP in Policy CSP auf 1, gewinnt die MDM-seitige Einstellung und blockiert die entsprechende GPO-Einstellung. Es gilt jedoch nur für Einstellungen unter Policy CSP. Es gilt nicht für Einstellungen, die in anderen CSPs wie Defender CSP definiert sind. Microsoft stellt auch ausdrücklich fest: Konfigurieren Sie eine Einstellung außerhalb seiner Steuerung sowohl von GPO als auch von MDM, gibt es keine Garantie, welche gewinnt.5

Vorrang, wenn GPO und MDM konfliktierenStellen Sie dieselbe Einstellung sowohl von GPO als auch von MDM bereit, gewinnt standardmäßig GPO; MDMWinsOverGP auf 1 setzt MDM nur für Einstellungen unter Policy CSP durch, und für Einstellungen in anderen CSPs gibt es keine Garantie, welche gewinntNeinJaJaNeinDieselbe Einstellung von GPO und MDM bereitstellenMDMWinsOverGP=1?GPO gewinnt (Standard)Eine Einstellung unter Policy CSP?MDM gewinntKeine Garantie, welche gewinntGrundsatz: nicht von beiden bereitstellen

Abbildung 16: Standardmäßig gewinnt GPO, und MDMWinsOverGP greift nur unter Policy CSP. Der Grundsatz ist, Doppelbereitstellung zu vermeiden.

Der praktische Grundsatz lautet, sich nicht auf die Vorrangsteuerung zu stützen und dieselbe Einstellung nicht von beiden Seiten bereitzustellen. Sobald eine Einstellung nach Intune gewandert ist, setzen Sie die entsprechende GPO-Einstellung zurück auf „Nicht konfiguriert“ oder heben Sie die Verknüpfung der ganzen GPO auf. Inventarisierte Einstellungen auf der migrierten Liste aus Stufe (2) in Kapitel 7 festzuhalten dient auch der Vermeidung von Doppelverwaltung.

8.2. Abhängigkeit von On-Premises-Assets — Netzlaufwerke und Drucker

Die meisten Hänger sind nicht Intune-Funktionen, sondern Verbindungen zu On-Premises-Assets. Auch wenn ein Entra-Join-Gerät den Dateiserver erreichen kann: hängen Laufwerkszuordnungen und Druckerbereitstellung an GPO-Anmeldeskripten, verschwindet zuerst allein dieser Zustellmechanismus.1

Entscheiden Sie im Pilot, ob Sie Freigaben nach OneDrive / SharePoint verlagern, durch Universal Print ersetzen oder die Lücke vorerst mit Skriptbereitstellung überbrücken. Ersetzen Sie sie, bauen Sie das in die App-Bereitstellungsstufe, (3) in Kapitel 7, ein.16

Bereitstellungen ersetzen, die von On-Premises-Assets abhängenHängen Laufwerkszuordnungen und Druckerbereitstellung an GPO-Anmeldeskripten, verschwindet dieser Zustellmechanismus in der Migration zuerst, daher im Pilot entscheiden, ob Freigaben nach OneDrive oder SharePoint wandern, Universal Print sie ersetzt oder Skriptbereitstellung vorerst überbrücktAbhängigkeit von AnmeldeskriptenDer Zustellmechanismus verschwindet in der MigrationNach OneDrive/SharePoint verlagernDurch Universal Print oder ähnlich ersetzenMit Skriptbereitstellung überbrückenDen Ansatz im Pilot festlegen

Abbildung 17: Bereitstellungen, die an Anmeldeskripten hängen, verlieren in der Migration zuerst ihren Zustellmechanismus, daher legen Sie den Ersatz im Pilot fest.

8.3. Die Erstausstattung neu entwerfen — Autopilot ist nicht „Pflicht“

Autopilot wird manchmal als Paket mit einer Intune-Migration empfohlen, aber wenn Sie im Jahr einige bis etwa ein Dutzend PCs beschaffen, schadet es nicht, sich in OOBE mit einem Arbeitskonto anzumelden und Entra Join von Hand vorzunehmen.

Autopilot lohnt, wenn das Beschaffungsvolumen wächst und unbeaufsichtigte Einrichtung direkt aus der Verpackung wertvoll wird, oder wenn Sie die Geräteregistrierung durch den Händler nutzen können. Fügen Sie es hinzu, sobald die Stufen (2) und (3) in Kapitel 7 stehen; es ist keine Voraussetzung der Migration.

Die Entscheidung, ob Autopilot eingeführt wirdBei einem Beschaffungsmaßstab von einigen bis etwa einem Dutzend PCs im Jahr schadet Entra Join von Hand in OOBE nicht, und Autopilot kann später hinzukommen, sobald das Volumen wächst und unbeaufsichtigte Einrichtung lohntEinige bis etwa ein DutzendSobald das Volumen wächstJährliches Beschaffungsvolumen?Entra Join von Hand in OOBEUnbeaufsichtigte Einrichtung mit AutopilotHinzufügen, sobald (2) und (3) stehen

Abbildung 18: Solange das Beschaffungsvolumen klein ist, reicht Entra Join von Hand, und Autopilot kann später hinzukommen.

8.4. Das Missverständnis, „alles müsse auf Intune liegen“

Die Koexistenz von Entra-Join- und domänenverbundenen Geräten ist eine offiziell unterstützte Konfiguration. Dass AD noch da ist, heißt nicht, dass die Migration gescheitert ist.1

Es ist nicht ungewöhnlich, dass ein Unternehmen mehrere Jahre nebeneinander läuft, mit einer Handvoll Einstellungen noch in GPO. Dennoch hat ein Zustand, in dem jeder neue PC aus der Cloud verwaltet wird und außerhalb des Büros unter Kontrolle bleibt, großen Wert. Bestehen Sie nicht auf der Form einer vollständigen Migration; setzen Sie kleine, umkehrbare Schritte nach vorn an erste Stelle.

Der Wert des Nebeneinanderlaufens ohne Beharren auf vollständiger MigrationDass AD noch da ist, heißt nicht, dass die Migration gescheitert ist, und selbst mehrere Jahre nebeneinander mit Einstellungen noch in GPO hat ein Zustand, in dem jeder neue PC cloudverwaltet und außerhalb des Büros unter Kontrolle ist, großen WertNicht soAD noch da, also Migration gescheitert?Jahre nebeneinander mit GPO noch daNeue PCs bleiben außerhalb unter KontrolleKleine Schritte nach vorn an erste Stelle

Abbildung 19: Selbst im Nebeneinander mit noch vorhandenem AD hat ein Zustand, in dem jeder neue PC cloudverwaltet ist, großen Wert.

9. Der realistische Weg für eine Ein-Personen-IT

In einem Unternehmen, in dem IT eine Person oder eine Nebenrolle ist, legen Sie im Voraus fest, wie viel Sie nach der Einführung weiter pflegen können.

Engen Sie die verwalteten Punkte und das Standard-PC-Profil ein

Engen Sie die ersten verwalteten Punkte auf die fünf aus Stufe (2) in Kapitel 7 ein (Updates, Verschlüsselung, Defender, Bildschirmsperre, LAPS). Die Idee ist, nur Einstellungen hinzuzufügen, für die ein Bedarf entstanden ist. Auch wenn der Einstellungskatalog Tausende Einstellungen hat, sind Sie nicht verpflichtet, sie alle zu nutzen.10

Legen Sie außerdem ein einziges Standard-PC-Profil fest: „ein PC in diesem Unternehmen erhält diese Richtlinienmenge und diese App-Menge“. Ausnahmen je Abteilung lassen sich mit Gruppen und Filtern ausdrücken, aber je mehr Ausnahmen, desto schwerer wird die Pflege für eine Person.

Lassen Sie Außenstehende den Entwurf machen, und führen Sie den Alltag selbst

Bitten Sie einen externen Partner um den Erstentwurf, Richtlinienvorlagen und Rat zu Migrationsentscheidungen. Machen Sie es zum Ziel, dass Sie die tägliche Arbeit, PCs hinzuzufügen und Richtlinien fein einzustellen, selbst können.

Wichtig ist, den gesamten Aufbau nicht abzugeben und in einem Zustand zu enden, in dem „niemand versteht, was das Admin Center bedeutet“. Wählen Sie einen Partner, der auch den Alltag übergibt.

Eine Änderung nach der anderen, in den Berichten bestätigt, bevor die nächste folgt

Nehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie den Anwendungsstatus und Zuweisungsfehler in den Intune-Berichten, bevor Sie zur nächsten übergehen.

Die Synchronisierung von MDM im Dauerbetrieb läuft in einem Zyklus von etwa 8 Stunden. Die meisten Fälle von „es gilt nicht“ sind eine Frage der Zeit, kein Defekt, daher prüfen Sie Ergebnisse mit dem Synchronisierungsintervall im Blick.3

Der Betriebszyklus für RichtlinienänderungenNehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie den Anwendungsstatus in den Intune-Berichten, bevor die nächste Änderung folgt. Die meisten Fälle, in denen eine Änderung nicht gilt, lösen sich, sobald die etwa 8-stündige Synchronisierung gelaufen istNur eine Richtlinienänderung vornehmenDen Anwendungsstatus in den Berichten prüfenWenn kein Problem, zur nächsten ÄnderungDie meisten nicht angewendeten Fälle warten auf Synchronisierung

Abbildung 20: Nehmen Sie Richtlinienänderungen einzeln vor und prüfen Sie die Ergebnisse in den Berichten, bevor Sie weitergehen.

10. Zusammenfassung

Die Migration von GPO zu Intune ist eine Anstrengung, zu ändern, wie Verwaltung Außendienst-PCs erreicht, und nicht mehr nötige Einstellungen zu reduzieren. GPO setzt die Erreichbarkeit eines Domänencontrollers voraus, Intune synchronisiert über das Internet. Sie müssen jedoch mit dem etwa 8-stündigen Synchronisierungsintervall im Dauerbetrieb und der Benachrichtigung bei Änderung arbeiten.

Der Grundansatz ist eine gestufte Migration: neue PCs auf Entra Join plus Intune umstellen und bestehende PCs im Hardware-Erneuerungszyklus ersetzen. Prüfen Sie die Voraussetzungen für SSO zu On-Premises-Assets und bleiben Sie in Koexistenz, wenn AD Rollen wie Authentifizierung behält.

Inventarisieren Sie die aktuellen GPOs mit Group Policy analytics und sortieren Sie sie in „verwerfen, verschieben, ersetzen“. Behandeln Sie den Unterstützungsanteil einer japanischen GPO als Referenzzahl und entscheiden Sie Einstellung für Einstellung. Gehen Sie dann die fünf Stufen Pilot, Grundrichtlinie, App-Bereitstellung, Ersatz bestehender PCs und Verkleinerung der Rolle von AD, jede mit Abschlusskriterium.

Während der Migration lautet der Grundsatz, dieselbe Einstellung nicht sowohl von GPO als auch von MDM bereitzustellen. Weil MDMWinsOverGP MDM nur unter Policy CSP den Vorrang geben kann, bauen Sie eine Konfiguration, die nicht von der Vorrangsteuerung abhängt.

Business Premium kann der lizenzseitige Ausgangspunkt sein, prüfen Sie jedoch den Umfang von Funktionen wie Remediations und den aktuellen Vertragsinhalt in den offiziellen Informationen. Bei den Kosten vergleichen Sie den Serverersatz mit der Fünfjahresdifferenz und rechnen Sie den Fähigkeitsunterschied ein, Außendienst-PCs zu verwalten.

Wenn das Angebot zum Serverersatz eintrifft, ist ein guter Moment, diese Migration zu erwägen. Bevor „noch ein Zyklus AD“ beginnt, fangen Sie damit an, wo die PCs der nächsten fünf Jahre genutzt werden.

Verwandte Artikel

Verwandte Beratungsfelder

KomuraSoft LLC übernimmt den Entwurf gestufter Migrationen von Umgebungen mit AD plus GPO nach Entra ID plus Intune (Inventarisierung der aktuellen GPOs, Strategie der Richtlinienreproduktion, Pilotplanung), Vergleichsstudien von Serverersatz und Cloud-Migration sowie Migrationen, die bestehende Fachanwendungen und Erstausstattungs-Assets nutzen. Gemeinsam bei „sollen wir noch einmal einen AD-Server kaufen?“ zu beginnen, ist völlig in Ordnung.

Quellen

  1. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Behandelt den Unterschied zwischen Entra Join und Hybrid Join, die Tatsache, dass ein Hybrid-Join-Gerät eine Netzverbindung (Line of Sight) zu einem Domänencontroller braucht, die Empfehlung von Entra Join für neue und zurückgesetzte PCs und dagegen, Hybrid Join zum langfristigen Ziel zu machen, das Fehlen eines Konvertierungspfads von Hybrid Join nach Entra Join ohne Zurücksetzen und den Rat, bei Gelegenheiten wie Hardware-Erneuerung zu migrieren, die Fähigkeit beider Formen, in derselben Umgebung zu koexistieren, die Fähigkeit eines Entra-Join-Geräts, auf On-Premises-Ressourcen zuzugreifen, und Autopilot als primären Weg, Entra Join bereitzustellen. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11

  2. Microsoft Learn, Features removed or no longer developed in Windows Server. Behandelt, dass WSUS als veraltet gilt und keine weitere Funktionsentwicklung erhält, und dass der Einsatz in Produktionsumgebungen nach der Einstufung als veraltet unterstützt bleibt und weiterhin Sicherheits- und Qualitätsupdates gemäß dem Produktlebenszyklus erhält. ↩ ↩2

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Behandelt, dass die periodische Synchronisierung in Intune registrierter Geräte etwa alle 8 Stunden läuft, unmittelbar nach einer neuen Registrierung häufiger synchronisiert wird, bei Zuweisung oder Änderung einer Richtlinie eine Synchronisierungsbenachrichtigung an Online-Geräte geht, und die manuelle Synchronisierung aus dem Admin Center oder vom Gerät. ↩ ↩2 ↩3 ↩4

  4. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Behandelt das Verfahren, GPOs aus GPMC als XML-Berichte zu exportieren (4 MB oder weniger pro Datei) und zur Analyse in Intune zu importieren, die Anzeige des MDM-Unterstützungsanteils, die Klassifikation Ready for migration / Not supported / Deprecated im Bericht zur Migrationsreife, die Möglichkeit, importierte GPOs in eine Richtlinie des Einstellungskatalogs zu überführen, und die Tatsache, dass Nicht-ADMX-Einstellungen nur auf Englisch unterstützt werden, sodass der MDM-Unterstützungsanteil für andere Sprachen ungenau sein kann. ↩ ↩2 ↩3 ↩4

  5. Microsoft Learn, Policy CSP - ControlPolicyConflict. Behandelt den Standardwert 0 von MDMWinsOverGP, die Tatsache, dass der Wert 1 die gleichwertige Gruppenrichtlinie blockiert und der MDM-Richtlinie den Vorrang gibt, dass es nur Richtlinien innerhalb von Policy CSP gilt und nicht auf andere CSPs wie Defender CSP, und dass die Konfiguration einer Einstellung außerhalb der Steuerung von MDMWinsOverGP sowohl von GPO als auch von MDM einen Konfliktzustand ohne Garantie erzeugt, welche gewinnt. ↩ ↩2 ↩3

  6. Microsoft Learn, Microsoft Intune licensing. Behandelt, dass Intune in den drei Plänen Plan 1 / Plan 2 / Intune Suite angeboten wird, viele Organisationen Intune über Microsoft-365-Bündel (E3/E5 und ähnlich) beziehen, für jeden Benutzer oder jedes Gerät, das vom Intune-Dienst profitiert, eine Lizenz nötig ist, und die Empfehlung, die aktuellen Planinhalte und Preise auf den offiziellen Plan- und Preisseiten zu prüfen. ↩ ↩2 ↩3

  7. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Behandelt, dass Microsoft 365 Business Premium Microsoft Intune Plan 1 enthält, und die Geräteverwaltungsstrategie von Business Premium, MDM für unternehmenseigene Geräte und MDM oder MAM für privat genutzte Geräte (BYOD) zu verwenden. ↩ ↩2

  8. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Behandelt die Voraussetzungen für SSO von einem Entra-Join-Gerät zu On-Premises-Ressourcen: Line-of-Sight-Kommunikation mit einem Domänencontroller (von außerhalb des Büros ist ein VPN oder Ähnliches nötig) und die Synchronisierung von Benutzerattributen wie SAM-Kontoname und Domänenname durch Entra Connect oder Cloud Sync sowie den Ablauf, Kerberos/NTLM-Tickets zu erhalten. ↩

  9. Microsoft Learn, Remediations. Behandelt die Umbenennung von Proactive Remediations in Remediations, die Bereitstellung von Skriptpaketen aus einem Erkennungsskript und einem Reparaturskript als Paar zur automatischen Behebung von Problemen, dass Skripte standardmäßig alle 24 Stunden erneut laufen, und die Anforderung einer der Lizenzen Windows Enterprise E3/E5 (in Microsoft 365 F3/E3/E5 gebündelt), Windows Education A3/A5 oder Windows VDA. ↩ ↩2 ↩3

  10. Microsoft Learn, Use the Intune settings catalog to configure settings. Behandelt, dass der Einstellungskatalog ein Mechanismus ist, der die konfigurierbaren Einstellungen auflistet, dass die Tausende Windows-Einstellungen einschließlich Administrativer Vorlagen (ADMX) direkt aus CSPs erzeugt werden, seine Positionierung als natürliches Migrationsziel, wenn Sie dieselbe feingliedrige Konfiguration wie mit On-Premises-GPO wollen, und die Abläufe zum Erstellen, Zuweisen und Berichten von Richtlinien. ↩ ↩2 ↩3

  11. Microsoft Learn, Learn about Conditional Access and Intune. Behandelt die Kombination von Intune-Compliancerichtlinien mit bedingtem Zugriff, um Zugriff auf E-Mail und Unternehmensressourcen nur von konformen Geräten zuzulassen, dass bedingter Zugriff eine in Microsoft-Entra-ID-P1/P2-Lizenzen enthaltene Funktion ist, und die geräte- und appbasierten Steuerungsverfahren. ↩ ↩2 ↩3 ↩4

  12. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Behandelt die stille Aktivierung über die Intune-BitLocker-Richtlinie, die automatische Sicherung von Wiederherstellungsschlüsseln in Microsoft Entra ID, das Einsehen von Wiederherstellungsschlüsseln aus dem Admin Center mit Überwachungsprotokollen, die Rotation von Wiederherstellungsschlüsseln und den Self-Service-Abruf durch Benutzer über Company Portal und Ähnliches. ↩

  13. Microsoft Learn, Microsoft Intune support for Windows LAPS. Behandelt die Konfiguration von Windows LAPS mit einer Intune-Kontoschutzrichtlinie, um Anforderungen an lokale Administratorkennwörter durchzusetzen, Kennwörter automatisch zu rotieren und sie in Entra ID oder On-Premises-AD zu sichern, die Lizenzanforderung Intune Plan 1 und Microsoft Entra ID Free, und den Nutzen zur Abwehr von Angriffen wie Pass-the-Hash. ↩

  14. Microsoft Learn, Win32 app management in Microsoft Intune. Behandelt die Win32-App-Verwaltung, bei der MSI-/EXE-/Skript-Installationsprogramme mit dem Microsoft Win32 Content Prep Tool ins .intunewin-Format konvertiert und bereitgestellt werden, die App-Größengrenze von 30 GB pro App, die Pflicht zur stillen Installation und die Bereitstellung über Delivery Optimization. ↩ ↩2

  15. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Behandelt, dass die Microsoft-Store-App (neu) von Intune nach der Außerbetriebnahme von Microsoft Store for Business der Mechanismus zur Store-App-Bereitstellung auf Basis von Windows Package Manager (winget) ist, die Möglichkeit, UWP- und Win32-Store-Apps zu suchen und zuzuweisen, und die Beziehung zu automatischen Updates über den Store und zu Richtlinien, die den Store-Zugriff steuern. ↩ ↩2

  16. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Behandelt die Bereitstellung von PowerShell-Skripten über die Intune Management Extension, dass Skripte in den Anmeldeinformationen des Benutzers oder im Systemkontext laufen, nach der Zuweisung einmal laufen und bei Änderung des Skripts oder der Richtlinie erneut, bei Fehler bis zu dreimal wiederholt werden, und die Voraussetzung eines Entra-verbundenen (registrierten) Geräts. ↩ ↩2 ↩3 ↩4

Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.

Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.

Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.

Häufige Fragen

Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.

Können wir bei der Migration von GPO zu Intune alle Gruppenrichtlinieneinstellungen reproduzieren, die wir heute nutzen?
Nicht alle. Der Intune-Einstellungskatalog enthält Tausende von Windows-Einstellungen, darunter solche aus ADMX, und die meisten Sicherheitseinstellungen und Einschränkungen lassen sich übernehmen. Manches hat jedoch keine entsprechende MDM-Einstellung, etwa Laufwerkszuordnungen über Anmeldeskripte oder die Massenbereitstellung von Druckern. Importieren Sie einen XML-Export der aktuellen GPOs in Group Policy analytics von Intune, dann wird jede Einstellung nach Migrationsreife klassifiziert (Ready for migration / Not supported / Deprecated). Einstellungen ohne Gegenstück decken Sie ab, indem Sie ein PowerShell-Skript bereitstellen, die Arbeit als App paketieren oder diese Einstellung einfach aufgeben.
Welche Lizenz brauchen wir, um Intune zu nutzen?
Die Grundlage ist Microsoft Intune Plan 1. Er lässt sich einzeln abonnieren, in kleinen und mittleren Unternehmen wird er jedoch üblicherweise als Bestandteil von Microsoft 365 Business Premium (bis 300 Benutzer) genutzt. Business Premium enthält auch Entra ID P1, sodass sich Compliancerichtlinien mit bedingtem Zugriff kombinieren lassen. Manche Funktionen, etwa Remediations, erfordern gesondert eine Lizenz der Klasse Windows Enterprise E3/E5. Die Planzusammensetzung ändert sich häufig, daher prüfen Sie vor Vertragsabschluss die aktuellen Angaben auf den offiziellen Lizenzseiten von Microsoft (dieser Artikel gilt Stand August 2026).
Müssen wir den AD-Server sofort außer Betrieb nehmen?
Nein. PCs, die mit Entra Join plus Intune verwaltet werden, und PCs, die mit AD-Domänenbeitritt plus GPO verwaltet werden, können im selben Unternehmensnetz koexistieren. Eine gestufte Migration, die AD für die Dateiserverauthentifizierung und bestehende Fachanwendungen stehen lässt und nur neue PCs per Entra Join aufnimmt, ist realistisch. Umgekehrt gibt es keinen offiziellen Weg, einen bestehenden domänenverbundenen PC in Entra Join zu „konvertieren“; ein Wipe (Zurücksetzen) ist nötig, daher ist das etablierte Vorgehen, bestehende Geräte im Hardware-Erneuerungszyklus zu ersetzen. Die Außerbetriebnahme von AD reicht, sobald GPO leer ist und die verbleibenden Rollen erfasst sind.
Warum gilt die Gruppenrichtlinie nicht für PCs, die im Homeoffice genutzt werden?
Weil GPO abgerufen und angewendet wird, wenn der PC einen Domänencontroller erreichen kann. Ein PC außerhalb des Büros empfängt die neueste Richtlinie nur, wenn er einen Domänencontroller etwa über VPN erreicht; ein Heim-PC ohne VPN bekommt sie faktisch nie. Intune (MDM) synchronisiert die Richtlinie über das Internet, sodass sich ein PC verwalten lässt, wo immer er ist; das Problem, Außendienst-PCs zu verwalten, löst die Struktur von MDM selbst. Zusätzlich zur periodischen Synchronisierung von etwa alle 8 Stunden läuft bei einer Richtlinienänderung auch eine benachrichtigungsgetriebene Synchronisierung.
Wenn wir dieselbe Einstellung sowohl von GPO als auch von Intune bereitstellen, welche gewinnt?
Standardmäßig gewinnt bei einer konfliktierenden Einstellung die Gruppenrichtlinie. Setzen Sie die Richtlinie MDMWinsOverGP auf 1, gewinnt die MDM-Seite (Intune); dieser Mechanismus gilt jedoch nur für Einstellungen unter Policy CSP, nicht für Einstellungen, die in anderen CSPs wie Defender CSP definiert sind. Sich auf die Vorrangsteuerung zu stützen, macht das Verhalten schwer vorhersehbar. In der Praxis gilt daher der Grundsatz, dieselbe Einstellung nicht über beide Kanäle bereitzustellen, und sobald eine Einstellung nach Intune gewandert ist, löschen Sie sie aus der ursprünglichen GPO, um Doppelverwaltung zu vermeiden.

Autorenprofil

Profilseite des Artikelautors.

Go Komura

Geschäftsführer von KomuraSoft LLC

Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.

Zurück zum Blog