Kaffeeundcode

Sektion 01: Intune Basics: Tenant Setup, Licensing & Global Admin Basics

26. Juni 2026 Bruno 0 Kommentare

System-Initialisierung: Microsoft Intune Architektur

Willkommen in Sektion 01 des Intune Learning Mastercourses. Dies ist kein oberflächlicher Überblick, sondern eine technische Zerlegung der Tenant-Initialisierung. In diesem Modul etablieren wir das Fundament: Vom Tenant-Setup über die Lizenzmatrix bis hin zur granularen RBAC-Steuerung.

01. Tenant-Setup & Core Prerequisites

Die Einrichtung eines Intune-Tenants beginnt nicht in der Konsole, sondern mit der strategischen Planung der Identitätsstruktur. Ein falsch konfigurierter Tenant führt später zu massiven Problemen bei der Domain-Verifizierung und dem Conditional Access.

Die Rolle von Entra ID (Azure AD)

Intune ist kein eigenständiges Produkt, sondern ein Service innerhalb des Microsoft 365 Ökosystems, der massiv auf Entra ID aufsetzt. Bevor ein einziges Gerät registriert wird, muss die Identitätsebene stabil stehen. Das bedeutet:

  • Domain Verification: Die primäre Domain muss verifiziert sein. Vermeiden Sie die Nutzung von .onmicrosoft.com-Adressen für produktive User.
  • UPN Consistency: Der User Principal Name (UPN) ist die eindeutige Kennung. Inkonsistente UPNs führen zu Fehlern beim Autopilot-Enrollment.
  • MDM Authority: Die Authority muss explizit auf Microsoft Intune gesetzt sein. Dies geschieht in der Regel automatisch bei der ersten Lizenzzuweisung, sollte aber in der Tenant Administration geprüft werden.

DNS-Konfiguration für Enterprise Enrollment

Damit Geräte beim Start (OOBE) wissen, wohin sie sich melden müssen, werden CNAME-Einträge im DNS hinterlegt. Ohne diese schlägt das automatische Discovery-Verfahren fehl.

CNAME Host Ziel / Value Zweck
enterpriseenrollment enterpriseenrollment.manage.microsoft.com MDM Discovery für Windows Geräte
enrollment enrollment.manage.microsoft.com Allgemeines Enrollment Discovery
Kritischer Pfad: Prüfen Sie die DNS-Auflösung mittels nslookup oder dig, bevor Sie das erste Testgerät in die Domain aufnehmen. Ein fehlender CNAME ist die häufigste Ursache für Enrollment-Timeouts in Phase 1.

02. Die Intune Lizenz-Matrix: Deep Dive

Ein häufiger Fehler ist die Annahme, dass eine M365-Lizenz automatisch alle Intune-Features freischaltet. Die Realität ist eine komplexe Abhängigkeit zwischen Basislizenzen und Add-ons.

Analyse: E3 vs. E5 vs. F3 (Frontline)

Die Wahl der Lizenz bestimmt nicht nur die Kosten, sondern die technischen Möglichkeiten der Geräteverwaltung und Sicherheit.

Feature M365 E3 M365 E5 M365 F3
MDM / MAM Vollständig Vollständig Eingeschränkt (kein Full-PC)
Advanced Analytics Nein Ja (Inklusive) Nein
Conditional Access Standard (Static) Advanced (Risk-based) Standard (Static)
Endpoint Privilege Mgmt Add-on erforderlich Inklusive (via E5) Nicht verfügbar
Defender for Endpoint Basis Plan 2 (Full) Nicht verfügbar

Die F3-Falle

Die F3-Lizenz ist extrem kosteneffizient, aber gefährlich in der Anwendung. Sie ist für Frontline Worker gedacht. Wenn ein User mit einer F3-Lizenz versucht, ein vollwertiges Windows 11 Pro Gerät mit allen Management-Features zu registrieren, wird das Enrollment oft erfolgreich sein, aber die Zuweisung von Richtlinien schlägt im Hintergrund fehl, da der zugrunde liegende Service-Plan für „Full PC Management“ fehlt.

03. Global Admin Basics & RBAC-Strategie

Der Einsatz des Global Administrator Accounts für das tägliche Intune-Management ist ein kritischer Sicherheitsfehler. Das Prinzip des Least Privilege (PoLP) muss zwingend implementiert werden.

Standard-Rollen vs. Custom Roles

Microsoft stellt vordefinierte Rollen bereit, die jedoch oft zu mächtig sind:

  • Intune Administrator: Hat volle Kontrolle über alle Intune-Einstellungen. Kann jedoch keine Benutzer im Tenant löschen oder globale Azure-Einstellungen ändern.
  • Help Desk Operator: Kann Geräte remote neu starten, Passwörter zurücksetzen und Remotefehler prüfen.
  • Custom Roles: Hier definieren wir exakt, welche Operationen erlaubt sind (z.B. nur das Lesen von Konfigurationsprofilen, aber nicht das Ändern von App-Zuweisungen).

PowerShell: Tenant Audit & RBAC-Check

Verwenden Sie das Microsoft Graph SDK, um eine Liste der privilegierten Accounts zu generieren. Dies ist essenziell für das monatliche Security-Audit.

# Verbindung mit erforderlichen Scopes
Connect-MgGraph -Scopes „RoleManagement.Read.All, User.Read.All“

# Identifiziere die Intune Administrator Rolle
$IntuneRole = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq „Intune Administrator“}

# Liste alle Mitglieder dieser Rolle auf
$Members = Get-MgDirectoryRoleMember -DirectoryRoleId $IntuneRole.Id

foreach ($Member in $Members) {
$UserDetails = Get-MgUser -UserId $Member.Id
Write-Host „User: $($UserDetails.DisplayName) | UPN: $($UserDetails.UserPrincipalName)“ -ForegroundColor Green
}

# Audit-Check für Global Admins
$GlobalAdmins = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq „Global Administrator“}
Get-MgDirectoryRoleMember -DirectoryRoleId $GlobalAdmins.Id | Select-Object Id, DisplayName

04. Troubleshooting: Setup-Phasen

Fehler 0x80180014 beim Enrollment

Dies ist der Klassiker. Er bedeutet, dass das Gerät den MDM-Server nicht finden konnte oder die Authentifizierung fehlgeschlagen ist.

Ursachen-Analyse:
1. DNS CNAME nicht vorhanden -> Prüfen Sie enterpriseenrollment.yourdomain.com.
2. User hat keine Intune-Lizenz -> Prüfen Sie das M365 Admin Center.
3. MDM Authority ist nicht auf Microsoft Intune gesetzt -> Prüfen Sie die Tenant Administration.

Problem: Lizenz-Mismatch & Sync-Fehler

Symptom: Ein Gerät ist im Intune-Portal sichtbar, aber Richtlinien werden als „Pending“ oder „Error“ angezeigt.

Lösung: Prüfen Sie, ob der User eine gültige Lizenz besitzt und ob diese korrekt zugewiesen ist. Ein häufiger Fehler ist die Zuweisung einer Gruppenlizenz, die durch eine andere, restriktivere Lizenz überschrieben wird.

Zusammenfassung: Readiness-Matrix

Phase Kritisches Element Verification Tool Gefahr bei Fehler
Identity UPN Alignment Azure AD User Search Enrollment Failure
Network DNS CNAMEs nslookup / dig Timeout 0x8018…
Licensing Service Plan Activation M365 Admin Center Policy Sync Error
Security RBAC Least Privilege Entra ID Role Assign Security Breach

Academy

Weiterlernen in der Kaffeeundcode Academy

Wenn du diese Themen systematisch vertiefen willst, schau dir den ersten Academy-Kurs zur PSADT-Softwarepaketierung an. Im Fokus stehen .msi, .exe, Silent Switches, Detection, Logs und ein belastbarer Troubleshooting-Workflow.