Modern Workplace mit Intune

Jedes Notebook gleich. Sicher. Ohne Handarbeit.

«Unsere 120 Notebooks sollen endlich standardisiert und sicher verwaltet werden.» Dafür bauen wir mit Intune und Windows Autopilot einen Arbeitsplatz, der sich selbst einrichtet: auspacken, anmelden, arbeiten. Bestehende Geräte migrieren wir von der Domäne nach Entra ID, Terminalserver lösen wir dort ab, wo es sinnvoll ist.

Typische Ausgangslagen

Woran Sie merken, dass Ihre Clients nicht verwaltet sind

Die meisten KMU haben Intune lizenziert. Genutzt wird es oft nur zur Hälfte, neben Gruppenrichtlinien, einem Image von 2019 und viel Handarbeit.

Ein halber Tag pro Gerät

Neue Notebooks werden von Hand eingerichtet, nach einer Checkliste, die jeder etwas anders interpretiert.

Halb Domäne, halb Cloud

Ein Teil der Geräte ist Hybrid-joined, ein Teil Entra-joined, einige gar nicht verwaltet. Welche Richtlinie wo greift, weiss niemand genau.

Updates nach Gefühl

Manche Geräte sind aktuell, manche Monate im Rückstand. Feature-Updates passieren irgendwann, oder nie.

Autopilot hängt

Autopilot ist eingerichtet, aber die Bereitstellung bleibt in der Enrollment Status Page stecken. Am Ende wird doch wieder von Hand nachgearbeitet.

Terminalserver als Arbeitsplatz

Alle arbeiten auf einem RDS-Server, weil das früher einfacher war. Heute ist er teuer, langsam und ein Sicherheitsrisiko.

Jedes Gerät darf alles

Auf Mails und Daten kann von jedem Gerät zugegriffen werden, auch vom privaten PC ohne Verschlüsselung und ohne Updates.

Bausteine

Was wir aufbauen, migrieren und ablösen

Intune als Fundament

Konfigurationsprofile, Sicherheitsbaselines, BitLocker, Windows LAPS und Defender-Onboarding. Gruppenrichtlinien werden analysiert und bewusst ersetzt, nicht eins zu eins kopiert.

Windows Autopilot & Zero-Touch

Gerät vom Händler direkt zur Mitarbeiterin, Einrichtung beim ersten Anmelden. Klassisches Autopilot mit Enrollment Status Page oder die neuere Windows Autopilot device preparation, je nach Anforderung.

Von der Domäne nach Entra ID

Bestehende Clients von domain-joined oder Hybrid-joined zu Entra-joined migrieren. Pro Gerätegruppe entscheiden: sauber neu bereitstellen oder Benutzerprofil übernehmen.

Windows-Update-Ringe

Windows Update for Business mit Ringen für Pilot, breite Masse und Nachzügler, Richtlinien für Feature-Updates und Treiber. Bei passender Lizenz auch Windows Autopatch.

App-Paketierung

Win32-Apps sauber paketiert, mit Erkennungsregeln, Abhängigkeiten und Ablösung älterer Versionen. Was im Microsoft Store verfügbar ist, kommt von dort.

Co-Management

Wer heute Configuration Manager einsetzt, muss nicht über Nacht wechseln. Workloads wandern schrittweise zu Intune, bis der Rückbau möglich ist.

Compliance & Conditional Access

Compliance-Richtlinien für Verschlüsselung, Updatestand und Defender. Conditional Access lässt nur konforme Geräte an Mails und Daten, mit Pilot und Notfallzugang.

RDS-Ablösung

Terminalserver ablösen durch verwaltete Clients mit Intune, Daten in SharePoint und OneDrive. Fachanwendungen, die das nicht zulassen, benennen wir ehrlich und suchen dafür einen eigenen Weg.

Windows Hello for Business

Anmeldung ohne Passwort am Gerät, phishing-resistent. Mit Cloud Kerberos Trust auch für den Zugriff auf lokale Dateiserver, solange es sie noch gibt.

So bleibt es aufwendig

  • Image pflegen, Gerät von Hand einrichten, Checkliste abhaken
  • Gruppenrichtlinien aus drei Generationen, niemand traut sich, sie anzufassen
  • VPN, damit die Richtlinien überhaupt ankommen
  • Updates, wenn der Benutzer zufällig neu startet
  • Zugriff von jedem Gerät, Verschlüsselung optional

So läuft ein Modern Workplace

  • Gerät auspacken, anmelden, nach kurzer Zeit arbeitsfähig
  • Wenige, dokumentierte Intune-Richtlinien mit klarem Zweck
  • Verwaltung über das Internet, ohne VPN-Abhängigkeit
  • Updates in Ringen, Pilot zuerst, mit Fristen
  • Zugriff nur von konformen, verschlüsselten Geräten

Ablauf

Vom Wildwuchs zum Standard-Client

Kein Big Bang. Neue Geräte kommen sofort im neuen Standard, Bestandsgeräte ziehen in Wellen um. Jede Welle startet erst, wenn der Pilot sauber läuft.

Nils Lappenbusch vor hellem, unscharfem Stadthintergrund
  1. 1

    Ist-Aufnahme Woche 1

    Geräte, Join-Status, Gruppenrichtlinien, Anwendungen, Drucker, Netzlaufwerke und Abhängigkeiten zu lokalen Servern. Was muss der Arbeitsplatz wirklich können?

  2. 2

    Design & Entscheidungen Woche 1–2

    Entra-joined als Ziel, Gruppenstruktur, Richtlinien, Update-Ringe, App-Liste, Umgang mit Bestandsgeräten. Offene Fragen werden entschieden, nicht vertagt.

  3. 3

    Aufbau & Pilot Woche 2–4

    Intune-Konfiguration, Autopilot-Profile, App-Pakete. Danach Pilot mit IT und ausgewählten Mitarbeitenden aus verschiedenen Abteilungen, im echten Arbeitsalltag.

  4. 4

    Rollout in Wellen laufend

    Neugeräte per Autopilot, Bestandsgeräte migriert oder neu bereitgestellt. Daten vorher per OneDrive gesichert, Mitarbeitende mit kurzer Anleitung vorbereitet.

  5. 5

    Rückbau & Übergabe Abschluss

    Alte Gruppenrichtlinien, Images und gegebenenfalls Terminalserver abbauen. Dokumentation und Einführung für Ihr Team, damit der Betrieb ohne uns läuft.

Ergebnis

Was Sie konkret erhalten

Ein Client-Standard, der dokumentiert, getestet und für Ihr Team nachvollziehbar ist.

  • Ist-Aufnahme der Geräte, Richtlinien und Anwendungen
  • Zielbild mit getroffenen Entscheidungen und Begründung
  • Intune-Konfiguration mit dokumentierten Richtlinien
  • Autopilot-Profile und getestete Bereitstellung
  • Paketierte Anwendungen mit Erkennungsregeln
  • Update-Ringe mit Pilotgruppe und Fristen
  • Compliance-Richtlinien und gerätebasierter Conditional Access
  • Anleitung für Mitarbeitende und Betriebsdokumentation für die IT
Modern Workplace

Autopilot bleibt bei 40 % der Geräte hängen

Ausgangslage
Die Enrollment Status Page lief bei rund 40 % der Geräte in Timeouts. Die Bereitstellung dauerte bis zu drei Stunden, viele Geräte mussten von Hand nachbearbeitet werden.
Ursache
Zu viele Apps waren als blockierend definiert, dazu Abhängigkeiten zwischen Paketen, die sich in der Enrollment Status Page gegenseitig ausbremsten.
Vorgehen
Protokolle der fehlgeschlagenen Bereitstellungen ausgewertet, blockierende Apps auf das Nötige reduziert, Pakete und Abhängigkeiten bereinigt, Ergebnis im Pilot verifiziert.

Bereitstellung von rund 3 Stunden auf unter 45 Minuten

Häufige Fragen

Modern Workplace: was Sie wissen sollten

Müssen alle bestehenden Geräte neu aufgesetzt werden?

Nicht zwingend. Neu bereitstellen ist der sauberste Weg, weil keine Altlasten mitkommen, und mit Autopilot und OneDrive meist schneller als gedacht. Wo das nicht zumutbar ist, migrieren wir das bestehende Benutzerprofil auf das Entra-joined Gerät. Wir entscheiden das pro Gerätegruppe, nicht pauschal.

Hybrid-joined oder Entra-joined?

Für neue Geräte empfehlen wir Entra-joined, so wie es auch Microsoft tut. Hybrid-joined bringt die Abhängigkeit vom lokalen Active Directory mit. Der Zugriff auf lokale Dateiserver und Drucker funktioniert auch von Entra-joined Geräten, solange Identitäten synchronisiert werden und das Netzwerk den Domänencontroller erreicht.

Was ist der Unterschied zwischen Autopilot und Autopilot device preparation?

Windows Autopilot device preparation ist die neuere Variante. Sie unterstützt nur Entra join, setzt keine vorgängige Registrierung des Hardware-Hashes voraus und installiert ausgewählte Apps und Skripte in festgelegter Reihenfolge während der Einrichtung. Das klassische Autopilot bietet dafür Szenarien wie Pre-Provisioning. Welche Variante passt, hängt von Ihren Geräten und Anforderungen ab.

Können wir unseren Terminalserver wirklich abschalten?

Oft ja, wenn Daten in SharePoint und OneDrive liegen und die Anwendungen lokal auf verwalteten Geräten laufen. Manche Fachanwendungen brauchen aber weiterhin eine zentrale Umgebung. Das prüfen wir am Anfang und sagen Ihnen ehrlich, was bleibt.

Brauchen wir dafür zusätzliche Lizenzen?

In vielen KMU nicht. Microsoft 365 Business Premium sowie E3 und E5 enthalten Intune, Entra ID P1 und damit Autopilot und Conditional Access. Einzelne Zusatzfunktionen setzen weitere Lizenzen voraus. Wir sagen Ihnen vorher, was Sie haben und was Sie wirklich brauchen.

Wie viele Geräte richten Sie noch von Hand ein?

In 30 Minuten klären wir, wo Ihre Clients stehen, welcher Weg zu Entra-joined und Intune passt und wie ein Rollout ohne Stillstand aussieht.