Benutzergesteuerter Modus im Windows Autopilot

Mit dem benutzergesteuerten Modus von Windows Autopilot kann ein neues Windows-Gerät so konfiguriert werden, dass es automatisch aus dem Werkszustand in einen gebrauchsfertigen Zustand umgewandelt wird. Bei diesem Prozess muss das IT-Personal das Gerät nicht berühren.

Der Vorgang ist einfach. Geräte können mit den folgenden Anweisungen direkt an den Endbenutzer versendet oder verteilt werden:

  1. Packen Sie das Gerät aus, schließen Sie es an, und schalten Sie es ein.
  2. Wenn mehrere Sprachen verwendet werden, wählen Sie eine Sprache, ein Gebietsschema und eine Tastatur aus.
  3. Stellen Sie die Verbindung zu einem drahtlosen oder verdrahteten Netzwerk mit Internetzugang her. Wenn Sie Drahtlos verwenden, stellen Sie zuerst eine Verbindung zum Wi-Fi-Netzwerk her.
  4. Geben Sie eine E-Mail-Adresse, ein Konto und ein Kennwort für die organization an.

Der Rest des Prozesses ist automatisiert. Das Gerät führt die folgenden Schritte aus:

  1. Treten Sie der Organisation bei.
  2. Registrieren Sie sich bei Microsoft Intune oder einem anderen MDM-Dienst (Mobile Device Management).
  3. Wie von der Organisation vorgegeben konfigurieren lassen.

Andere Eingabeaufforderungen können während der Out-of-Box-Experience (OOBE) unterdrückt werden. Weitere Informationen zu den verfügbaren Optionen finden Sie unter Konfigurieren von Windows Autopilot-Profilen.

Wichtig

Wenn Active Directory-Verbunddienste (AD FS) (Active Directory Verbunddienste, ADFS) verwendet wird, gibt es ein bekanntes Problem, das es dem Endbenutzer ermöglichen kann, sich mit einem anderen Konto als dem dem Gerät zugewiesenen anzumelden.

Der benutzergesteuerte Modus von Windows Autopilot unterstützt Microsoft Entra Join und Microsoft Entra Hybrid verbundene Geräte. Weitere Informationen zu diesen beiden Verknüpfungsoptionen finden Sie in den folgenden Artikeln:

Die Schritte des benutzergesteuerten Prozesses sind wie folgt:

  1. Nachdem das Gerät eine Verbindung mit einem Netzwerk hergestellt hat, lädt das Gerät ein Windows Autopilot-Profil herunter. Das Profil definiert die für das Gerät verwendeten Einstellungen. Definieren Sie beispielsweise die Eingabeaufforderungen, die während der OOBE unterdrückt werden.

  2. Windows sucht nach kritischen OOBE-Updates. Wenn Updates verfügbar sind, werden sie automatisch installiert. Gegebenenfalls startet das Gerät neu.

  3. Der Benutzer wird zur Eingabe von Microsoft Entra-Anmeldeinformationen aufgefordert. Diese angepasste Benutzeroberfläche zeigt den Namen, das Logo und den Anmeldetext des Microsoft Entra-Mandanten an.

  4. Das Gerät tritt je nach den Windows Autopilot-Profileinstellungen Microsoft Entra ID oder Active Directory bei.

  5. Das Gerät wird bei Intune oder einem anderen konfigurierten MDM-Dienst registriert. Abhängig von den organisatorischen Anforderungen erfolgt diese Registrierung entweder:

    • Verwenden Sie während des Microsoft Entra-Beitrittsprozesses die automatische MDM-Registrierung.

    • Vor dem Active Directory-Verknüpfungsprozess.

  6. Wenn konfiguriert, wird die Seite "Registrierung status" (ESP) angezeigt.

  7. Nach Abschluss der Gerätekonfigurationsaufgaben wird der Benutzer mit den zuvor angegebenen Anmeldeinformationen bei Windows angemeldet. Wenn das Gerät während des ESP-Vorgangs neu gestartet wird, muss der Benutzer seine Anmeldeinformationen erneut eingeben. Diese Details bleiben nach dem Neustart nicht bestehen.

  8. Nach der Anmeldung wird die Registrierungsstatusseite für benutzerspezifische Konfigurationsaufgaben angezeigt.

Wenn während dieses Vorgangs Probleme gefunden werden, lesen Sie die Übersicht über die Problembehandlung bei Windows Autopilot.

Weitere Informationen zu den verfügbaren Verknüpfungsoptionen finden Sie in den folgenden Abschnitten:

Benutzergesteuerter Modus für Microsoft Entra Join

Führen Sie die folgenden Vorbereitungsschritte aus, um eine benutzergesteuerte Bereitstellung mit Windows Autopilot abzuschließen:

  1. Stellen Sie sicher, dass die Benutzer, die Bereitstellungen im benutzergesteuerten Modus durchführen, Geräte mit Microsoft Entra ID verknüpfen können. Weitere Informationen finden Sie unter Konfigurieren von Geräteeinstellungen in der Dokumentation zu Microsoft Entra.

  2. Erstellen Sie ein Windows Autopilot-Profil für den benutzergesteuerten Modus mit den gewünschten Einstellungen.

    • In Intune wird dieser Modus explizit ausgewählt, wenn ein Profil erstellt wird.

    • Im Microsoft Store für Unternehmen und Partner Center ist der benutzergesteuerte Modus die Standardeinstellung.

  3. Wenn Sie Intune verwenden, erstellen Sie eine Gerätegruppe in Microsoft Entra ID, und weisen Sie dieser Gruppe das Windows Autopilot-Profil zu.

Für jedes Gerät, das mithilfe der benutzergesteuerten Bereitstellung bereitgestellt wird, sind die folgenden zusätzlichen Schritte erforderlich:

  • Fügen Sie das Gerät zum Windows Autopilot-Modus hinzu. Dieser Schritt kann auf zwei Arten ausgeführt werden:

  • Weisen Sie dem Gerät ein Windows Autopilot-Profil zu:

    • Wenn Sie dynamische Gerätegruppen Intune und Microsoft Entra verwenden, kann diese Zuweisung automatisch erfolgen.

    • Wenn Sie statische Gerätegruppen Intune und Microsoft Entra verwenden, fügen Sie das Gerät manuell zur Gerätegruppe hinzu.

    • Wenn Sie andere Methoden wie den Microsoft Store für Unternehmen oder Partner Center verwenden, weisen Sie dem Gerät manuell ein Windows Autopilot-Profil zu.

Tipp

Wenn der beabsichtigte Endzustand des Geräts die gemeinsame Verwaltung ist, kann die Geräteregistrierung in Intune konfiguriert werden, um die gemeinsame Verwaltung zu aktivieren, die während des Windows Autopilot-Prozesses geschieht. Dieses Verhalten lenkt die Arbeitslastautorität in einer orchestrierten Weise zwischen Konfigurationsmanager und Intune. Weitere Informationen finden Sie unter Registrieren bei Windows Autopilot.

Benutzergesteuerter Modus für Microsoft Entra Hybrid Join

Wichtig

Microsoft empfiehlt die Bereitstellung neuer Geräte als cloudnativ mithilfe von Microsoft Entra Join. Die Bereitstellung neuer Geräte als Microsoft Entra Hybrid Join-Geräte wird nicht empfohlen, auch nicht über Windows Autopilot. Weitere Informationen finden Sie unter Microsoft Entra Join vs. Microsoft Entra Hybrid Join in cloudnative Endpunkte: Welche Option ist für Ihre Organization geeignet?

Windows Autopilot erfordert, dass Geräte in Microsoft Entra eingebunden werden. In einer lokalen Active Directory-Umgebung können Geräte mit der lokalen Domäne verbunden werden. Um die Geräte zu verbinden, konfigurieren Sie Windows Autopilot-Geräte so, dass sie hybrid mit Microsoft Entra ID verbunden werden.

Tipp

In Gesprächen von Microsoft mit Kunden, die Microsoft Intune und Microsoft Configuration Manager zum Bereitstellen, Verwalten und Sichern ihrer Clientgeräte verwenden, erhalten wir häufig Fragen zur gemeinsamen Verwaltung von Geräten und mit Microsoft Entra Hybrid verbundenen Geräten. Viele Kunden verwechseln diese beiden Themen. Mitverwaltung ist eine Verwaltungsoption, während Microsoft Entra ID eine Identitätsoption ist. Weitere Informationen finden Sie unter Grundlegendes zu hybriden Microsoft Entra- und Co-Management-Szenarien. In diesem Blogbeitrag soll erläutert werden, wie Hybrid Join und Co-Verwaltung für Microsoft Entra zusammenarbeiten, aber nicht dasselbe sind.

Der Konfigurations-Manager-Client kann nicht bereitgestellt werden, während ein neuer Computer im benutzergesteuerten Windows Autopilot-Modus für Microsoft Entra Hybrid Join bereitgestellt wird. Diese Einschränkung ist auf die Identitätsänderung des Geräts während des Microsoft Entra-Beitrittsprozesses zurückzuführen. Stellen Sie den Konfigurations-Manager-Client nach dem Windows Autopilot-Prozess bereit. Alternative Optionen für die Installation des Clients finden Sie unter Clientinstallationsmethoden im Konfigurations-Manager.

Anforderungen für den benutzergesteuerten Modus mit hybrider Microsoft Entra ID

  • Erstellen Sie ein Windows Autopilot-Profil für den benutzergesteuerten Modus.

    Wählen Sie im Windows Autopilot-Profil unter Mit Microsoft Entra ID verknüpfen als die Option Microsoft Entra hybrid verbunden aus.

  • Wenn Sie Intune verwenden, wird eine Gerätegruppe in Microsoft Entra ID benötigt. Weisen Sie das Windows Autopilot-Profil der Gruppe zu.

  • Wenn Sie Intune verwenden, erstellen und ein Domänenbeitrittsprofil und weisen Sie dieses zu. Ein Konfigurationsprofil für den Domänenbeitritt umfasst Informationen über die lokale Active Directory-Domäne.

  • Das Gerät muss auf das Internet zugreifen. Weitere Informationen finden Sie unter Netzwerkanforderungen.

  • Installieren Sie den Intune-Connector für Active Directory.

    Hinweis

    Der Intune-Connector für Active Directory verknüpft das Gerät mit der lokalen Domäne. Benutzer benötigen keine Berechtigungen, um Geräte mit der lokalen Domäne zu verknüpfen. Dieses Verhalten setzt voraus, dass der Connector im Namen des Benutzers für diese Aktion konfiguriert ist. Weitere Informationen finden Sie unter Erhöhen des Kontolimits für den Computer in der Organisationseinheit (OU).

  • Wenn Sie einen Proxy verwenden, aktivieren und konfigurieren Sie die Option für die Proxyeinstellungen des Web Proxy Auto-Discovery Protocol (WPAD).

Zusätzlich zu diesen Kernanforderungen für den benutzergesteuerten Microsoft Entra-Hybridbeitritt gelten die folgenden zusätzlichen Anforderungen für lokale Geräte:

  • Das Gerät verfügt über eine aktuell unterstützte Windows-Version.

  • Das Gerät ist mit dem internen Netzwerk verbunden und hat Zugriff auf einen Active Directory-Domänencontroller.

    • Er muss die DNS-Einträge für die Domäne und die Domänencontroller auflösen.

    • Sie muss mit dem Domänencontroller kommunizieren, um den Benutzer zu authentifizieren.

Benutzergesteuerter Modus für Microsoft Entra Hybrid Join mit VPN-Unterstützung

Geräte, die in Active Directory eingebunden sind, erfordern für viele Aktivitäten eine Verbindung mit einem Active Directory-Domänencontroller. Zu diesen Aktivitäten gehören das Überprüfen der Anmeldeinformationen des Benutzers bei der Anmeldung und das Anwenden von Gruppenrichtlinieneinstellungen. Der benutzergesteuerte Windows Autopilot-Prozess für Microsoft Entra Hybrid verbundene Geräte überprüft, ob das Gerät einen Domänencontroller kontaktieren kann, indem es diesen Domänencontroller pingt.

Mit der zusätzlichen VPN-Unterstützung für dieses Szenario kann der Microsoft Entra Hybrid-Verknüpfungsprozess so konfiguriert werden, dass die Konnektivitätsprüfung übersprungen wird. Durch diese Änderung entfällt nicht die Notwendigkeit der Kommunikation mit einem Domänencontroller. Um eine Verbindung mit dem Netzwerk der Organisation zu ermöglichen, stellt Intune die erforderliche VPN-Konfiguration bereit, bevor der Benutzer versucht, sich bei Windows anzumelden.

Anforderungen für den benutzergesteuerten Modus mit Hybrid Microsoft Entra ID und VPN

Zusätzlich zu den Kernanforderungen für den benutzergesteuerten Modus mit Microsoft Entra Hybrid Join gelten die folgenden zusätzlichen Anforderungen für ein Remoteszenario mit VPN-Unterstützung:

  • Eine derzeit unterstützte Version von Windows.

  • Aktivieren Sie im Hybridverknüpfungsprofil von Microsoft Entra für Windows Autopilot die folgende Option: Überspringen Sie die Überprüfung der Domänenkonnektivität.

  • Eine VPN-Konfiguration mit einer der folgenden Optionen:

    • Kann mit Intune bereitgestellt werden und ermöglicht dem Benutzer das manuelle Herstellen einer VPN-Verbindung über den Windows-Anmeldebildschirm.

    • Baut bei Bedarf automatisch eine VPN-Verbindung auf.

Die erforderliche VPN-Konfiguration hängt von der verwendeten VPN-Software und der verwendeten Authentifizierung ab. Bei VPN-Lösungen, die nicht von Microsoft stammen, umfasst diese Konfiguration in der Regel die Bereitstellung einer Win32-App über Intune Management Extensions. Diese App enthält die VPN-Clientsoftware und alle spezifischen Verbindungsinformationen. Beispielsweise VPN-Endpunkt-Hostnamen. Spezifische Konfigurationsdetails für den jeweiligen Anbieter finden Sie in der Dokumentation des VPN-Anbieters.

Hinweis

Die VPN-Anforderungen gelten nicht spezifisch für Windows Autopilot. Wenn beispielsweise eine VPN-Konfiguration implementiert ist, um Remotezurücksetzungen von Kennwörtern zu ermöglichen, kann dieselbe Konfiguration mit Windows Autopilot verwendet werden. Diese Konfiguration würde es einem Benutzer ermöglichen, sich mit einem neuen Kennwort bei Windows anzumelden, wenn er sich nicht im Netzwerk der Organization befindet. Sobald sich der Benutzer anmeldet und seine Anmeldeinformationen zwischengespeichert werden, ist für nachfolgende Anmeldeversuche keine Konnektivität mehr erforderlich, da Windows die zwischengespeicherten Anmeldeinformationen verwendet.

Wenn die VPN-Software eine Zertifikatauthentifizierung erfordert, verwenden Sie Intune, um auch das erforderliche Gerätezertifikat bereitzustellen. Diese Bereitstellung kann mithilfe der Intune-Zertifikatregistrierungsfunktionen erfolgen, wobei die Zertifikatprofile auf das Gerät ausgerichtet sind.

Einige Konfigurationen werden nicht unterstützt, da sie erst angewendet werden, wenn sich der Benutzer bei Windows anmeldet:

  • Benutzerzertifikate
  • Nicht von Microsoft stammende UWP-VPN-Plug-Ins aus dem Windows Store

Überprüfung

Bevor Sie versuchen, einen Microsoft Entra-Hybridbeitritt über VPN durchzuführen, sollten Sie sich vergewissern, dass der benutzergesteuerte Modus für den Microsoft Entra-Hybridbeitrittsprozess im internen Netzwerk funktioniert. Dieser Test vereinfacht die Fehlerbehandlung, indem er sicherstellt, dass der Kernprozess funktioniert, bevor die VPN-Konfiguration hinzugefügt wird.

Überprüfen Sie als Nächstes, ob Intune zur Bereitstellung der VPN-Konfiguration und ihrer Anforderungen verwendet werden kann. Testen Sie diese Komponenten mit einem vorhandenen Gerät, das bereits mit Microsoft Entra Hybrid verbunden ist. Beispielsweise erstellen einige VPN-Clients im Rahmen des Installationsvorgangs eine VPN-Verbindung pro Computer. Überprüfen Sie die Konfiguration mit den folgenden Schritten:

  1. Stellen Sie sicher, dass mindestens eine VPN-Verbindung pro Computer hergestellt wird.

    Get-VpnConnection -AllUserConnection
    
  2. Versuchen Sie, die VPN-Verbindung manuell zu starten.

    RASDIAL.EXE "ConnectionName"
    
  3. Melden Sie sich von Windows ab. Überprüfen Sie, ob das VPN-Verbindungssymbol auf der Windows-Anmeldeseite angezeigt wird.

  4. Trennen Sie das Gerät aus dem internen Netzwerk, und versuchen Sie, die Verbindung mithilfe des Symbols auf der Windows-Anmeldeseite herzustellen. Melden Sie sich bei einem Konto an, das keine zwischengespeicherten Anmeldeinformationen hat.

Bei VPN-Konfigurationen, die automatisch eine Verbindung herstellen, können die Überprüfungsschritte unterschiedlich sein.

Hinweis

Für dieses Szenario kann ein Always-on-VPN verwendet werden. Weitere Informationen finden Sie unter Always-On-VPN bereitstellen.

Nächste Schritte