Letzte Aktualisierung: Dezember 2026
Zielgruppe: Intune Administratoren, Enterprise Mobility Experten
Voraussetzungen: Grundlegende Intune-Kenntnisse, Android Device-Verwaltung
—
1. Executive Summary
Android Enterprise stellt den modernen Standard für die Verwaltung von Android-Geräten in Unternehmensumgebungen dar. Diese Sektion behandelt zwei kritische Deployment-Modelle:
- Zero Touch Enrollment: Automatisierte, kontaktlose Erstinbetriebnahme von Firmen-owned Geräten
- Work Profiles: Strikte Trennung von privaten und geschäftlichen Daten auf BYOD-Geräten
Die korrekte Implementierung beider Modelle reduziert den IT-Overhead um 60-80% bei gleichzeitiger Erhöhung der Security-Compliance.
—
2. Android Enterprise Architektur
2.1 Management-Modi im Überblick
Android Enterprise unterstützt vier primäre Betriebsmodi:
| Modus | Besitzverhältnis | Use Case | Daten-Trennung |
|---|---|---|---|
| Device Owner (DO) | Company-owned | Vollständig verwaltete Firmen-Geräte | Keine Trennung (voll verwaltet) |
| Profile Owner (PO) | User-owned (BYOD) | Work Profile auf privaten Geräten | Strikte Container-Trennung |
| Dedicated Device | Company-owned | Kiosk, Digital Signage, Single-App | Vollständig gesperrt |
| COBO | Company-owned | Corporate-owned, Business-only | Keine privaten Apps erlaubt |
2.2 Technical Deep Dive: Android Management API
Microsoft Intune kommuniziert über die Android Management API (v1) mit den Geräten. Diese API ersetzt die deprecated Device Admin API und bietet:
- API-Level 21+ (Android 5.0+) Unterstützung
- Granulare Berechtigungssteuerung pro Profil
- Google Play Managed Google Apps Integration
- Zero Touch Provisioning (ZTP) Integration
Kritisch: Device Admin wurde ab Android 10 vollständig deprecated. Bestehende Device Admin Policies müssen auf Android Enterprise migriert werden.
—
3. Zero Touch Enrollment (ZTE)
3.1 Was ist Zero Touch?
Zero Touch Enrollment ermöglicht die kontaktlose Erstinbetriebnahme von Firmen-owned Android-Geräten. Das Gerät wird direkt vom Händler oder Hersteller als „Company-owned“ im System registriert und bootet automatisch in den verwalteten Modus.
Vorteile:
- Kein manueller Setup-Assistent am Gerät nötig
- Gerät kann direkt an Enduser verschickt werden
- Keine QR-Codes oder NFC-Tags erforderlich
- Automatische Device Owner-Provisionierung
3.2 Voraussetzungen
- Hardware: Nur zertifizierte Zero Touch-Geräte (Samsung, Google Pixel, Honeywell, Zebra, etc.)
- Android Version: Minimum Android 8.0 (empfohlen: 10+)
- Intune License: Intune Plan 1 oder Microsoft 365 E3/E5
- Google Account: Unternehmens-Google Account für Zero Touch Portal
- Network: Gerät benötigt Internetverbindung während des Setup-Prozesses
3.3 Schritt-für-Schritt: Zero Touch Konfiguration
Phase 1: Zero Touch Portal Setup
- Portal aufrufen: zero-touch.google.com
- Mit Unternehmens-Google Account anmelden
- Navigieren zu Configs → Create Config
- Konfiguration definieren:
- Config Name:
INTUNE-DO-CONFIG - Management Mode: Device Owner
- EMM Provider: Microsoft Intune
- Token: Wird automatisch von Intune bereitgestellt
- Config Name:
- Config speichern und als Default markieren
Phase 2: Intune Connector Einrichtung
- Intune Portal: Devices → Enrollment → Android Enrollment → Android Enterprise
- Android Enterprise Connector herunterladen
- Connector auf Windows Server installieren (2016+ empfohlen)
- Mit Global Admin Credentials anmelden
- Connector-Status überwachen: Admin → Connectors and servers
Wichtig: Der Connector benötigt outbound HTTPS (443) zu:
manage.microsoft.comandroidenterprise.googleapis.comzero-touch.google.com
Phase 3: Device-Registrierung
Option A: Händler-Registrierung (empfohlen)
- Beim Kauf die Zero Touch-Option beim Händler auswählen
- Hinterlegung der Firmen-Email im Zero Touch Portal
- Geräte erscheinen automatisch im Portal nach Lieferung
Option B: Manuelle Nachregistrierung
- Gerät auf Werkseinstellungen zurücksetzen
- Im Zero Touch Portal: Devices → Add Devices
- Seriennummer oder IMEI manuell eingeben (max. 1000 pro Batch)
- Config zuweisen
Phase 4: Intune Enrollment Profile
- Intune Portal: Devices → Enrollment → Android Enrollment → Enrollment Profiles
- Create Profile → Android Enterprise → Device Owner → Fully Managed
- Profil konfigurieren:
- Name:
Android-DO-ZeroTouch - Token: Existing Token auswählen
- Device Owner: Automatisch
- Name:
- Profil speichern
3.4 Provisioning-Ablauf (Technical Flow)
1. Gerät wird aus der Verpackung entnommen 2. Power-On → Bootloader startet 3. Gerät prüft Zero Touch-Status bei Google-Servern 4. Bei Match: Config wird heruntergeladen 5. Gerät springt direkt zu "Connect to WiFi" 6. Nach Netzwerkverbindung: Intune Enrollment startet automatisch 7. Device Owner wird ohne User-Interaktion installiert 8. Intune Policies werden angewendet 9. Gerät ist einsatzbereit
Zeitbedarf: 3-5 Minuten pro Gerät (ohne manuelle Interaktion)
3.5 Troubleshooting Zero Touch
| Fehler | Ursache | Lösung |
|---|---|---|
| „No config found“ | Gerät nicht im Zero Touch Portal registriert | Seriennummer/IMEI im Portal nachtragen |
| „EMM token expired“ | Intune Token abgelaufen (1 Jahr Gültigkeit) | Token im Zero Touch Portal erneuern |
| „Device already enrolled“ | Gerät wurde ранее registriert | Im Portal: Device entfernen, Factory Reset |
| „Network timeout“ | Firewall blockiert Google APIs | HTTPS-Regeln für Google-Domains freigeben |
—
4. Work Profiles (BYOD)
4.1 Konzept und Architektur
Work Profiles ermöglichen die strikte Trennung von privaten und geschäftlichen Daten auf einem physischen Gerät. Dies ist das empfohlene Modell für BYOD-Szenarien (Bring Your Own Device).
Technische Eigenschaften:
- Android Profilerstellung (Profile Owner)
- Zwei separate App-Container: Personal und Work
- Work-Profil ist verschlüsselt und isoliert
- IT verwaltet nur das Work-Profil, nicht das gesamte Gerät
- User behält volle Kontrolle über den Personal-Bereich
4.2 Datenschutz und Compliance
Work Profiles erfüllen strenge Datenschutzanforderungen (DSGVO, BDSG):
- IT-Sichtbarkeit: Nur Work-Apps und Work-Daten sind für Intune sichtbar
- IT-Zugriff: Kein Remote-Wipe des gesamten Geräts, nur Work-Profil
- User-Kontrolle: User kann Work-Profil jederzeit selbst deaktivieren
- App-Daten-Trennung: Apps können nicht cross-profil auf Daten zugreifen
Kritisch: Bei Mitarbeiter-Austritt wird nur das Work-Profil gelöscht (Selective Wipe). Private Fotos, Apps und Daten bleiben unberührt.
4.3 Enrollment-Methoden
Methode 1: Company Portal App (empfohlen)
- User lädt Intune Company Portal aus Google Play Store
- Öffnet App und meldet sich mit Unternehmens-Account an
- App erkennt BYOD-Szenario automatisch
- User akzeptiert Work Profile-Erstellung
- Android erstellt separates Profil mit eigenem Launcher-Icon
- Company Portal wird im Work-Profil installiert
- Policies werden angewendet
Methode 2: QR-Code Enrollment
- Intune Portal: Devices → Enrollment → Android Enrollment → QR Code
- QR-Code generieren und herunterladen
- User öffnet Geräteeinstellungen → „Gerät einrichten“
- QR-Code scannen (beim Setup-Assistenten)
- Work Profile wird automatisch erstellt
Vorteil: Keine Company Portal-App vorab nötig
Nachteil: Erfordert Android 9.0+ für natives QR-Scanning
Methode 3: NFC-Tag (für große Deployments)
- NFC-Tags mit Enrollment-Token programmieren
- User hält Gerät an NFC-Tag beim Setup
- Enrollment-Daten werden per NFC übertragen
- Work Profile-Erstellung startet automatisch
Use Case: Ideal für Onboarding-Events mit 50+ Geräten
4.4 Work Profile Policies
Intune bietet granulare Policies für Work Profiles:
4.4.1 App Protection Policies (MAM)
Policy: Data Protection - Copy/Paste zwischen Work/Personal: BLOCKED - Save As zu personal Storage: BLOCKED - Öffnen in nicht-verwalteten Apps: BLOCKED - Backup zu Google Drive (personal): BLOCKED
4.4.2 Device Configuration Policies
| Setting | Work-Profil | Begründung |
|---|---|---|
| Passcode erforderlich | JA (min. 6 Zeichen) | Datenschutz-Compliance |
| Verschlüsselung | Erzwungen | Android-standard ab 6.0 |
| Camera im Work-Profil | Erlaubt (konfigurierbar) | Business-Anwendungen |
| Bluetooth | Erlaubt | Headsets, Drucker |
| WiFi-Profile | Pushbar | Unternehmensnetzwerke |
| VPN-Profil | Pushbar (Always-On möglich) | Secure Access |
4.4.3 App Deployment
Apps werden ausschließlich im Work-Profil installiert:
- Intune Portal: Apps → All Apps → Add
- App-Typ: Android Enterprise (Managed Google Play)
- App aus Managed Google Play auswählen
- Zuweisung: User-Gruppen (BYOD-User)
- App erscheint NUR im Work-Profil des Users
Wichtig: Managed Google Play muss im Intune Connector konfiguriert sein (siehe Abschnitt 3.3, Phase 2).
4.5 User Experience
Visuelle Trennung:
- Work-Apps haben ein kleines orangefarbenes Aktentaschen-Icon
- Separater „Work“-Tab im App-Drawer
- Work-Profil kann in Einstellungen ein-/ausgeschaltet werden
- Bei deaktiviertem Work-Profil: Keine Benachrichtigungen, keine Connectivity
Benachrichtigungen:
- Work-App-Benachrichtigungen zeigen Aktentaschen-Icon
- User kann Work-Benachrichtigungen separat stummschalten
—
5. Real-World Deployment-Szenarien
5.1 Szenario 1: Vertriebsteam (50 Geräte)
Ausgangslage:
- 50 Vertriebsmitarbeiter erhalten Firmen-Samsung-Geräte
- Geräte werden zentral eingekauft und versendet
- Kein IT-Kontakt beim Enduser gewünscht
Lösung: Zero Touch + Device Owner
- Bestellung über Samsung Zero Touch-Partner
- Seriennummern automatisch im Zero Touch Portal hinterlegt
- Default-Config auf
INTUNE-DO-CONFIGgesetzt - Geräte werden direkt an Mitarbeiteradressen versendet
- Mitarbeiter: Auspacken → Einschalten → WiFi verbinden → Fertig
- Intune installiert automatisch:
- Company Portal
- Outlook Mobile
- Teams Mobile
- Vertrieb-CRM-App
- VPN-Profil für CRM-Zugriff wird gepusht
Ergebnis: 50 Geräte in unter 2 Stunden vollständig deployed (ohne IT-Vor-Ort-Einsatz)
5.2 Szenario 2: Consulting-Firma (BYOD, 200 Mitarbeiter)
Ausgangslage:
- 200 Consultant nutzen private Android-Geräte
- Zugriff auf Kundendaten erfordert Compliance
- Keine Kontrolle über private Daten gewünscht
- Intune Enrollment: Company Portal App aus Play Store
- User meldet sich mit Azure AD Account an
- Work Profile wird erstellt
- Apps im Work-Profil:
- Outlook (mit Conditional Access)
- OneDrive for Business
- Kunden-VPN-Client
- Zeit tracking-App
- App Protection Policies:
- Copy/Paste aus Work-Apps blockiert
- Screenshots in Work-Apps blockiert
- Backup zu personal Google Drive blockiert
- Öffnen in nicht-verwalteten Apps blockiert
- Conditional Access Policy:
- Zugriff nur von verwalteten Geräten
- Work-Profil muss aktiv sein
- Mindest-PIN: 6 Zeichen
- 10 Zebra TC52 Scanner für Lagerverwaltung
- Nur eine App soll ausführbar sein (Kiosk-Modus)
- Geräte werden im Schichtbetrieb genutzt
- Zero Touch Enrollment mit Dedicated Device-Config
- Intune Profile: Android Enterprise → Dedicated Device
- Kiosk-Einstellungen:
- Single App Mode: Lager-App (APK oder Managed App)
- Power-Menü deaktiviert
- Status-Leiste ausgeblendet
- Home-Button deaktiviert
- USB-Debugging blockiert
- Auto-Start der App nach Boot
- Geräte-Namen:
WH-SCANNER-01bisWH-SCANNER-10 - Intune Portal: Apps → All Apps → Add → App type: Android enterprise (LOAP)
- APK-Datei hochladen (max. 2 GB)
- App-Informationen manuell eingeben (Paket-Name, Version)
- Zuweisung definieren
- App wird als verwaltete App installiert
Lösung: Work Profile + MAM Policies
Ergebnis: Vollständige Compliance ohne Eingriff in private Daten
5.3 Szenario 3: Lager-Scanner (Dedicated Devices)
Ausgangslage:
Lösung: Dedicated Device + Single App Kiosk
Ergebnis: 100% fokussierte Geräte ohne Ablenkung oder Missbrauchsrisiko
—
6. Advanced Configuration
6.1 Custom APK Deployment (Sideloading)
Für Line-of-Business-Apps ohne Play Store-Präsenz:
Security-Hinweis: APK muss signiert sein. Intune prüft Signatur bei Upload.
6.2 WiFi- und VPN-Profilkonfiguration
WiFi-Profil (Enterprise WPA2-Enterprise)
Profile Type: Android Enterprise → Wi-Fi SSID: CORP-SECURE Security Type: WPA2-Enterprise EAP Type: PEAP Authentication: MSCHAPv2 Identity Format: Username CA Certificate: Intune Root CA (gepusht) Validate Server Certificate: YES
VPN-Profil (Always-On für Zero Trust)
Profile Type: Android Enterprise → VPN Connection Name: CORP-VPN Provider: Microsoft Tunnel / Third-Party (z.B. Zscaler) Server: vpn.company.com VPN Type: IKEv2 / IPSec Always-On: ENABLED Block Internet ohne VPN: ENABLED (für Zero Trust)
6.3 Compliance Policies
Beispielhafte Compliance-Regeln für Android:
| Rule | Setting | Action bei Non-Compliance |
|---|---|---|
| Mindest-Android-Version | Android 10.0+ | Block Access |
| Security Patch Level | Max. 90 Tage alt | Mark non-compliant |
| Root/Unlock | Nicht erlaubt | Block Access |
| Mindest-PIN-Länge | 6 Zeichen | Block Access |
| Verschlüsselung | Erforderlich | Block Access |
| Google Play Protect | Aktiviert | Mark non-compliant |
6.4 Conditional Access Integration
Azure AD Conditional Access Policies für Android:
Policy Name: Android-Device-Compliance Cloud Apps: Office 365, Azure Management Conditions: - Device Platform: Android - Client App: Mobile Apps and Desktop Clients Grant: - Require device to be marked compliant (Intune) - Require approved client app (Intune Company Portal) Session: - Sign-in frequency: 10 hours - Persistent browser session: Never
—
7. Troubleshooting und Best Practices
7.1 Häufige Probleme
Problem: „Device not compliant“ trotz Enrollment
Diagnose:
- Intune Portal: Devices → All Devices → [Device] → Device Compliance
- Compliance-Policies prüfen
- Häufige Ursachen:
- Security Patch veraltet
- Root-Erkennung falsch positiv (bei Custom ROMs)
- Google Play Services veraltet
Lösung:
- User anweisen: Settings → System → System Update
- Company Portal App auf neueste Version updaten
- Bei Custom ROM: Gerät durch zertifiziertes Modell ersetzen
Problem: Work Profile kann nicht erstellt werden
Ursachen:
- Android-Version zu alt (unter 8.0)
- Bereits ein anderes Work Profile vorhanden (nur 1 pro Gerät)
- Device Admin noch aktiv (Konflikt mit Android Enterprise)
Lösung:
- Android-Version prüfen: Settings → About Phone → Android Version
- Bestehende Profile entfernen: Settings → Accounts → Work Profile
- Device Admin deaktivieren: Settings → Security → Device Admin Apps
- Factory Reset und erneuter Enrollment-Versuch
Problem: Zero Touch-Gerät bootet in normalen Setup-Assistenten
Ursache: Gerät nicht korrekt im Zero Touch Portal registriert
Lösung:
- Zero Touch Portal: Devices → Search (nach Seriennummer/IMEI)
- Wenn nicht gefunden: Manuell hinzufügen
- Config zuweisen und als Default markieren
- Gerät auf Werkseinstellungen zurücksetzen
- Erneuter Boot-Versuch
7.2 Best Practices
Security
- Immer Conditional Access mit Device Compliance kombinieren
- Security Patch-Level Policy: Max. 90 Tage Alter
- Root-Erkennung aktivieren (verhindert Custom ROMs)
- Google Play Protect für alle Geräte erzwingen
- Bei BYOD: Work Profile mit App Protection Policies absichern
Deployment
- Zero Touch für alle neuen Firmen-Geräte verwenden
- Enrollment-Profile nach Abteilung/Use Case trennen
- Test-Gruppe (5-10 Geräte) vor Rollout validieren
- Dokumentation für Enduser erstellen (1-Seiter mit Screenshots)
Operations
- Wöchentliche Compliance-Reports einrichten
- Non-Compliant-Geräte automatisch an IT melden
- Intune Connector auf separatem Server (nicht DC) installieren
- Connector-Health überwachen (Alert bei Ausfall)
- Zero Touch-Token vor Ablauf erneuern (1 Jahr Gültigkeit)
—
8. Zusammenfassung
Zero Touch Enrollment ist der Goldstandard für Company-owned Android-Geräte:
- Kontaktlose Erstinbetriebnahme ohne IT-Intervention
- Automatische Device Owner-Provisionierung
- Ideal für große Deployments (50+ Geräte)
- Reduziert Setup-Zeit von 30 Min. auf 3 Min. pro Gerät
Work Profiles sind die empfohlene Lösung für BYOD:
- Strikte Trennung von privaten und geschäftlichen Daten
- DSGVO-konform (kein Zugriff auf private Daten)
- Selective Wipe bei Austritt (nur Work-Profil)
- User behält Kontrolle über privates Gerät
Kritische Erfolgsfaktoren:
- Frühzeitige Planung der Management-Modi (DO vs. PO)
- Korrekte Zero Touch-Config vor Geräte-Lieferung
- App Protection Policies für sensible Daten
- Conditional Access als Security-Layer
- Regelmäßige Compliance-Überwachung
Nächste Sektion: Sektion 13 – iOS/iPadOS Management: DEP, VPP und App Protection
—
© 2026 Kaffee & Code – Intune Mastercourse. Alle Rechte vorbehalten.
Academy
Weiterlernen in der Kaffeeundcode Academy
Wenn du diese Themen systematisch vertiefen willst, schau dir den ersten Academy-Kurs zur PSADT-Softwarepaketierung an. Im Fokus stehen .msi, .exe, Silent Switches, Detection, Logs und ein belastbarer Troubleshooting-Workflow.