Verwenden benutzerdefinierter Konformitätsrichtlinien und -einstellungen für Linux- und Windows-Geräte mit Microsoft Intune

Verwenden Sie Richtlinien für benutzerdefinierte Konformitätseinstellungen für verwaltete Linux- und Windows-Geräte, um die integrierten Gerätekompatibilitätsoptionen von Intune zu erweitern. Benutzerdefinierte Einstellungen bieten Ihnen die Flexibilität, die Compliance auf den Einstellungen zu basieren, die auf einem Gerät verfügbar sind, ohne darauf warten zu müssen, dass Intune diese Einstellungen den integrierten Richtlinienvorlagen hinzufügt.

Diese Funktion gilt für:

  • Windows (außer Windows Home)
  • Linux
    • Ubuntu Desktop, Version 24.04 LTS oder 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Bevor Sie einer Richtlinie benutzerdefinierte Einstellungen hinzufügen können, müssen Sie eine JSON-Datei und ein Ermittlungsskript für die Verwendung mit jeder unterstützten Plattform vorbereiten. Sowohl das Skript als auch JSON werden Teil der Compliancerichtlinie. Jede Konformitätsrichtlinie unterstützt ein einzelnes Skript, und jedes Skript kann mehrere Einstellungen ermitteln:

  • Die JSON-Datei definiert die benutzerdefinierten Einstellungen und die Werte, die Sie als kompatibel betrachten. Sie können auch Nachrichten für Benutzer konfigurieren, um sie darüber zu informieren, wie die Compliance für jede Einstellung wiederhergestellt werden kann. Fügen Sie Ihre JSON-Datei hinzu, wenn Sie eine Konformitätsrichtlinie erstellen, unmittelbar nachdem Sie ein Ermittlungsskript für diese Richtlinie ausgewählt haben.

  • Ermittlungsskripts sind spezifisch für die verschiedenen Plattformen und werden im Rahmen der Konformitätsrichtlinie an Geräte übermittelt. Wenn ein Gerät seine Richtlinie auswertet, erkennt das Skript die Einstellungen aus der JSON-Datei und meldet die Ergebnisse dann an Intune. Windows-Geräte verwenden ein PowerShell-Skript und Linux-Geräte verwenden ein POSIX-kompatibles Shellskript.

    Sie müssen die Skripts in das Microsoft Intune Admin Center hochladen, bevor Sie eine Konformitätsrichtlinie erstellen. Wählen Sie das Skript aus, wenn Sie eine Richtlinie zur Unterstützung benutzerdefinierter Einstellungen konfigurieren.

Nachdem Sie benutzerdefinierte Konformitätseinstellungen bereitgestellt und Geräte zurückgemeldet haben, können Sie die Ergebnisse zusammen mit den Details der integrierten Konformitätseinstellungen im Microsoft Intune Admin Center anzeigen. Sie können benutzerdefinierte Konformitätseinstellungen für Entscheidungen über den bedingten Zugriff auf die gleiche Weise verwenden wie integrierte Konformitätseinstellungen. Zusammen bilden sie einen zusammengesetzten Regelsatz, der sich gleichermaßen auf den Konformitätsstatus des Geräts auswirkt.

Anforderungen

Anforderungen an die Geräteplattform

  • Windows (außer Windows Home)
  • Linux
    • Ubuntu Desktop, Version 24.04 LTS oder 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Cloudanforderungen

  • Mit Microsoft Entra verbundene Geräte, einschließlich Microsoft Entra Hybrid-verbundene Geräte.

    Microsoft Entra Hybrid-verbundene Geräte sind Geräte, die mit Microsoft Entra ID und auch mit dem lokalen Active Directory verbunden sind. Weitere Informationen finden Sie unter Planen der Implementierung von Microsoft Entra Hybrid Join.

  • Microsoft Entra registriert/Workplace Join (WPJ)

    Informationen zu Geräten, die in Microsoft Entra ID registriert sind, finden Sie unter Workplace Join als nahtlose Zwei-Faktor-Authentifizierung. Bei diesen Geräten handelt es sich in der Regel um BYOD-Geräte (Bring-Your-Own-Devices), für die ein Geschäfts-, Schul- oder Unikonto über Einstellungen>, Konten>, Zugriff, Geschäfts-, Schul- oder Unikonto hinzugefügt wurde.

    Auf WPJ-Geräten funktionieren PowerShell-Skripts für den Gerätekontext, aber PowerShell-Skripts für den Benutzerkontext werden ignoriert.

Außerdem müssen Sie Folgendes erstellen:

  • Ermittlungsskript – Ein von Ihnen erstelltes PowerShell-Skript für Windows oder ein POSIX-kompatibles Shellskript für Linux. Das Skript wird auf einem Gerät ausgeführt, um die in Ihrer JSON-Datei definierten benutzerdefinierten Einstellungen zu ermitteln. Das Skript gibt den Konfigurationswert dieser Einstellungen an Intune zurück. Sie müssen Ihr Skript in das Microsoft Intune Admin Center hochladen, bevor Sie eine Konformitätsrichtlinie erstellen, und dann das Skript auswählen, das Sie beim Erstellen einer Richtlinie verwenden möchten.

    Informationen zum Erstellen eines benutzerdefinierten Complianceskripts finden Sie unter Benutzerdefinierte Skripts zur Complianceermittlung für Microsoft Intune.

  • JSON-Datei : Die JSON-Datei definiert die benutzerdefinierten Einstellungen und den Wert, der als kompatibel betrachtet werden soll. Sie kann auch Meldungen für Benutzer enthalten, wie sie die Kompatibilität des Geräts für die Einstellung wiederherstellen können. Anleitungen zum Erstellen eines JSON-Codes für die benutzerdefinierte Konformität finden Sie unter JSON-Dateien für die benutzerdefinierte Konformität.

Erstellen einer Richtlinie mit benutzerdefinierten Konformitätseinstellungen

Bevor Sie eine Richtlinie erstellen, die benutzerdefinierte Einstellungen enthält, überprüfen Sie die Anforderungen.

Laden Sie zunächst ein anwendbares Ermittlungsskript in Intune hoch und verfügen Sie über einen fertigen JSON-Code, den Sie beim Erstellen der Richtlinie hinzufügen können.

Wenn Sie bereit sind, verwenden Sie das normale Verfahren, um eine Konformitätsrichtlinie zu erstellen, die plattformspezifische Anweisungen zum Hinzufügen benutzerdefinierter Einstellungen zur Richtlinie enthält. Fügen Sie benutzerdefinierte Einstellungen hinzu, während Sie sich auf der Seite Konfigurationseinstellungen befinden, indem Sie die Option für die benutzerdefinierte Konformität konfigurieren.

Hinweis

Wenn ein Windows-Gerät eine Konformitätsrichtlinie mit benutzerdefinierten Einstellungen erhält, prüft es auf die Intune Management Extension. Wenn die Erweiterung nicht gefunden wird, führt das Gerät eine MSI-Datei aus, um sie zu installieren. Nach der Installation lädt die Erweiterung PowerShell-Skripts herunter, führt sie aus und lädt die Konformitätsergebnisse in Intune hoch. Zu den Aktionen, die die Erweiterung mit Intune ausführt, gehören:

  • Sucht alle acht Stunden nach neuen oder aktualisierten PowerShell-Skripts.
  • Führt Ermittlungsskripts alle acht Stunden aus.
  • Führt Skripts aus, wenn ein Benutzer auf dem Gerät " Compliance überprüfen " auswählt, sucht aber zu diesem Zeitpunkt nicht nach neuen oder aktualisierten Skripts.

Pushbenachrichtigungen können keine benutzerdefinierte Compliance zur Ausführung bei Bedarf auslösen.

Überwachen einer benutzerdefinierten Konformitätsrichtlinie

Verwenden Sie die folgenden Methoden, um Details zum Compliance-Status eines Geräts anzuzeigen.

  • Sowohl für Linux- als auch für Windows-Geräte können Sie die Gerätekonformitätsdetails für benutzerdefinierte Konformitätseinstellungen nach Einstellung im Microsoft Intune Admin Center anzeigen.

    Wechseln Sie im Admin Center zu Berichte>Gerätekonformität, und wählen Sie dann die Registerkarte Berichte aus. Wählen Sie die Kachel für nicht konforme Geräte und Einstellungen aus, und verwenden Sie dann die Dropdownmenüs, um den Bericht zu konfigurieren. Wählen Sie eine Plattform für das Betriebssystem und dann Bericht generieren aus.

    Weitere Informationen finden Sie unter Überwachen von Intune-Gerätekonformitätsrichtlinien.

  • Öffnen Sie auf einem Linux-Gerät die Intune-App, um den Compliance-Status des Geräts zu überprüfen. Die App zeigt einen der folgenden Status an:

    • Konform – Ihr Gerät entspricht den Richtlinien Ihrer organization und sollte auf Organisationsressourcen zugreifen können.
    • Überprüfen des Status – Intune bewertet derzeit die Konformität des Geräts mit den Richtlinien Ihrer organization.
    • Nicht konform – Das Gerät erfüllt nicht die Geräte- und Sicherheitsanforderungen Ihrer Organization und hat möglicherweise keinen Zugriff auf die Ressourcen Ihrer Organization.

    Wenn der Status des Geräts nicht konform ist, wählen Sie Probleme anzeigen aus, um zu sehen, was behoben werden muss. Informationen zum Beheben häufig auftretender Probleme finden Sie unter Zusätzliche Problembehandlung für Linux-Geräte in diesem Artikel.

Problembehandlung der benutzerdefinierten Compliance für Geräte

Verwenden Sie die folgenden Tipps zur Problembehandlung, um häufige Probleme mit benutzerdefinierten Complianceeinstellungen auf Windows- und Linux-Geräten zu beheben.

Benutzerdefinierte Einstellungen werden nicht ausgewertet

Überprüfen Sie die Gerätekonformitätsberichte auf die folgenden Fehlercodes und Erkenntnisse zum Problem:

  • 65007: Skript hat einen Fehler zurückgegeben
  • 65008: Einstellung fehlt im Skriptergebnis
  • 65009: Ungültiger JSON-Code für die ermittelte Einstellung
  • 65010: Ungültiger Datentyp für die ermittelte Einstellung

Fügen Sie unter Windows die folgende Zeile am Ende des PowerShell-Skripts hinzu, um Fehler im Zusammenhang mit dem PowerShell-Skript zurückzugeben.

return $hash | ConvertTo-Json -Compress

Stellen Sie sicher, dass sich die Zeile am Ende der PowerShell-Skriptdatei befindet.

PowerShell- oder POSIX-kompatible Shellskripts sind für die Auswahl nicht sichtbar oder bleiben nach dem Löschen sichtbar

Aktualisieren der aktuellen Ansicht Wenn das Problem weiterhin besteht, brechen Sie den Flow zur Erstellung der Richtlinie ab, und beginnen Sie von vorne.

Nachdem ein Problem auf einem Gerät behoben wurde, wird das Problem bei nachfolgenden Synchronisierungen nicht als gelöst und kompatibel identifiziert

Es kann bis zu acht Stunden dauern, bis ein nicht konformer Status nach einer Änderung am Gerät als konform angezeigt wird.

Kann ein Benutzer nach dem Beheben eines Problems auf einem Gerät manuell die Compliance überprüfen, um festzustellen, ob das Problem behoben und konform ist?

  • Unter Windows kann ein Benutzer zur Website des Unternehmensportals wechseln und eine Synchronisierung auslösen, um den Gerätestatus zu aktualisieren, nachdem eine nicht kompatible benutzerdefinierte Konformitätseinstellung behoben wurde.

  • Unter Linux kann ein Benutzer die Microsoft Intune-App öffnen und entweder auf der Seite mit den Gerätedetails oder auf der Seite mit Konformitätsproblemen die Option "Aktualisieren" auswählen, um einen neuen Check-in mit Intune zu starten.

Warum werden nicht mehr Operatoren und Operanden unterstützt?

Wenden Sie sich an Ihren Account Manager, um das Hinzufügen bestimmter Operatoren und Operanden anzufordern. Sie können dann für ein zukünftiges Update berücksichtigt werden.

Warum kann ich nicht mehrere Ermittlungsskripts auf eine benutzerdefinierte Konformitätsrichtlinie anwenden?

Richtlinien unterstützen die Verwendung eines einzelnen Skripts. Jedes Skript kann jedoch mehrere Konformitätswerte überprüfen.

Zusätzliche Problembehandlung für Linux-Geräte

So ermitteln Sie Einstellungen, die für ein Gerät nicht kompatibel sind:

  • Im Microsoft Intune Admin Center können Sie Geräte identifizieren, die nicht mit Richtlinien kompatibel sind. Wechseln Sie zu Berichte>Gerätekonformität, wählen Sie die Registerkarte Berichte und dann die Kachel für nicht konforme Geräte und Einstellungen aus. Verwenden Sie die Dropdownlisten, um den gewünschten Bericht zu konfigurieren, und wählen Sie dann Bericht generieren aus.

Das Admin Center zeigt eine separate Zeile für jede Einstellung an, die auf einem Gerät nicht kompatibel ist.

  • Öffnen Sie auf dem Linux-Gerät die Microsoft Intune-App, und zeigen Sie die Seite "Geräteeinstellungen aktualisieren" an.

In den folgenden Abschnitten werden häufige Probleme und Lösungen für Probleme erörtert, die bei Benutzern von Linux-Geräten auftreten können.

Betriebssystemdistribution und -version

Wenn ein Gerät die Konformitätsanforderungen für die Linux-Distribution oder Betriebssystemversion nicht erfüllt, wird dem Benutzer möglicherweise eine Meldung angezeigt, mit der er aufgefordert wird, das Betriebssystem zu aktualisieren oder herabzustufen.

Um die Einstellung "Zulässige Distributionen" zu erfüllen, müssen die Linux-Distribution und -Version des Geräts die Mindest-, Maximal- und Typanforderungen erfüllen. Installieren Sie bei Bedarf eine unterstützte Version oder Distribution von Linux, um das Gerät in Compliance zu bringen.

Kennwortkomplexität

Wenn ein Gerät die Kennwortkomplexitätsanforderungen nicht erfüllt, wird dem Benutzer möglicherweise eine Meldung angezeigt, in der er aufgefordert wird, ein sichereres Kennwort zu verwenden.

Konfigurieren Sie das Linux-System für die Verwendung von Kennwörtern, die diese Anforderungen erfüllen, um den Kennwortrichtlinieneinstellungen zu entsprechen. Zu den allgemeinen Anforderungen für Organization gehören:

  • Kennwörter, die mindestens aus Buchstaben, Ziffern oder Sonderzeichen bestehen
  • Kennwörter mit einer Mindestlänge

Geräteverschlüsselung

Anleitungen zum Konfigurieren der Geräteverschlüsselung für die Linux-Konformität finden Sie unter Linux-Complianceeinstellungen.

Aktualisieren des Compliance-Status auf Linux-Geräten

Informationen zum Aktualisieren des Kompatibilitätsstatus nach Änderungen auf einem Linux-Gerät finden Sie unter Aktualisieren des Kompatibilitäts-Status.

Nächste Schritte