Zuweisen von Apps zu Gruppen mit Microsoft Intune

Nachdem Sie eine App zu Microsoft Intune hinzugefügt haben, können Sie sie Benutzern und Geräten zuweisen. Sie können eine App auf einem Gerät bereitstellen, unabhängig davon, ob das Gerät von Intune verwaltet wird oder nicht.

Optionen beim Zuweisen von verwalteten Apps

In der folgenden Tabelle sind die verschiedenen Optionen für die Zuweisung von Apps zu Benutzern und Geräten aufgeführt:

Option Mit Intune registrierte Geräte Geräte, die nicht bei Intune registriert sind
Benutzern zuweisen Ja Ja
Geräten zuweisen Ja Nein
Zuweisen von umschlossenen Apps oder Apps, die das Intune SDK enthalten (für App-Schutzrichtlinien) Ja Ja
Apps als verfügbar zuweisen Ja Ja
Zuweisen von Apps nach Bedarf Ja Nein
Deinstallieren von Apps Ja Nein
Empfangen von App-Updates von Intune Ja Nein
Endbenutzer installieren verfügbare Apps aus der Unternehmensportal-App Ja Nein
Endbenutzer installieren verfügbare Apps aus dem webbasierten Unternehmensportal Ja Ja

Hinweis

Derzeit können Sie iOS-/iPadOS- und Android-Apps (branchenspezifische und im Store gekaufte Apps) Geräten zuweisen, die nicht bei Intune registriert sind.

Gerätebenutzer mit Geräten, die nicht in Intune registriert sind, müssen das Unternehmensportal ihrer organization öffnen und App-Updates manuell installieren.

Für fast alle App-Typen und Plattformen sind Verfügbare Zuweisungen nur gültig, wenn sie Benutzergruppen zugewiesen werden, nicht Gerätegruppen.

Die Ausnahmen von dieser Regel sind:

  1. Win32-Apps können entweder Benutzer- oder Gerätegruppen zugewiesen werden, sobald sie verfügbar sind.
  2. Apps, die auf vollständig verwaltete Android Enterprise-Geräte (COBO) und Android Enterprise-Unternehmenseigene persönlich aktivierte (COPE) ausgerichtet sind, können entweder Benutzer- oder Gerätegruppen als verfügbar zugewiesen werden.

Wenn verwaltete Google Play-Präproduktions-Track-Apps nach Bedarf auf Geräten mit persönlichen Android Enterprise-Arbeitsprofilen zugewiesen werden, werden diese nicht auf dem Gerät installiert. Um dieses Problem zu umgehen, erstellen Sie zwei identische Benutzergruppen. Weisen Sie die Vorproduktionsspur einer Gruppe als "verfügbar" und der anderen Gruppe als "erforderlich" zu. Das Ergebnis ist, dass die Vorproduktionsspur erfolgreich auf dem Gerät bereitgestellt wird.

Zuweisen einer App

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen Sie "Apps>", "Alle Apps".

  3. Wählen Sie im Bereich "Apps " die App aus, die Sie zuweisen möchten.

  4. Wählen Sie im Abschnitt Verwalten des Menüs die Option Eigenschaften aus.

  5. Scrollen Sie nach unten zu "Eigenschaften", und wählen Sie "Aufgaben" aus.

  6. Wählen Sie Gruppe hinzufügen aus, um den Bereich Gruppe hinzufügen zu öffnen, der sich auf die App bezieht.

  7. Wählen Sie für die jeweilige App einen Aufgabentyp aus:

    • Verfügbar für registrierte Geräte: Weisen Sie die App Benutzergruppen zu, die die App über die Unternehmensportal-App oder -Website installieren können.

    • Mit oder ohne Registrierung verfügbar: Weisen Sie diese Einstellung Benutzergruppen zu, deren Geräte nicht bei Intune registriert sind. Benutzern muss eine Intune-Lizenz zugewiesen werden, siehe Intune-Lizenzen.

    • Erforderlich: Die App wird auf Geräten in den ausgewählten Gruppen installiert. Auf einigen Plattformen gibt es möglicherweise mehr Aufforderungen, die der Endbenutzer bestätigen muss, bevor die App-Installation beginnt.

    • Deinstallieren: Die App wird von Geräten in den ausgewählten Gruppen deinstalliert, wenn die Anwendung zuvor in Intune installiert wurde. Dies gilt nur für Apps, die über eine "Verfügbar für registrierte Geräte"- oder "Erforderlich"-Zuweisung mit derselben Bereitstellung installiert wurden.

      Hinweis

      Nur für iOS/iPadOS-Apps:

      • Um zu konfigurieren, was mit verwalteten Apps geschieht, wenn Geräte nicht mehr verwaltet werden, können Sie die gewünschte Einstellung unter Deinstallieren beim Entfernen von Geräten auswählen. Weitere Informationen finden Sie unter App-Deinstallationseinstellung für von iOS/iPadOS verwaltete Apps.
      • Wenn Sie ein iOS/iPadOS-VPN-Profil erstellen, das VPN-Einstellungen pro App enthält, können Sie das VPN-Profil unter VPN auswählen. Wenn die App ausgeführt wird, wird die VPN-Verbindung geöffnet. Weitere Informationen finden Sie unter VPN-Einstellungen für iOS-/iPadOS-Geräte.
      • Um zu konfigurieren, ob eine erforderliche iOS-/iPadOS-App von Endbenutzern als Wechsel-App installiert wird, können Sie die Einstellung unter Als entfernbare installieren.
      • Um das iCloud-Backup der verwalteten iOS/iPadOS-App zu verhindern, wählen Sie nach dem Hinzufügen einer Gruppenaufgabe eine der folgenden Einstellungen aus: VPN, Deinstallieren beim Entfernen des Geräts oder Als Wechselmedium installieren. Konfigurieren Sie dann die Einstellung "iCloud-App-Backup verhindern". Weitere Informationen finden Sie unter "Verhindern der Sicherungseinstellung iCloud-Apps für iOS/iPadOS- und macOS-Apps".

      Nur für macOS-Apps:

      • Um das iCloud-Backup der verwalteten macOS-App zu verhindern, wählen Sie nach dem Hinzufügen einer Gruppenaufgabe eine der folgenden Einstellungen aus: VPN, Deinstallieren beim Entfernen des Geräts oder Als Wechselmedium installieren. Konfigurieren Sie dann die Einstellung "iCloud-App-Backup verhindern". Weitere Informationen finden Sie unter "Verhindern der Sicherungseinstellung iCloud-Apps für iOS/iPadOS- und macOS-Apps".

      Nur für Android-Apps:

      • Wenn Sie eine Android-App als Verfügbar mit oder ohne Registrierung bereitstellen, ist der Berichterstellungs-Status nur auf registrierten Geräten verfügbar.

      Für Verfügbar für registrierte Geräte:

      • Die App wird nur dann als verfügbar angezeigt, wenn der Benutzer, der sich beim Unternehmensportal anmeldet, der primäre Benutzer ist, der das Gerät registriert hat, und die App auf das Gerät anwendbar ist.
  8. Um die von dieser App-Zuweisung betroffenen Benutzergruppen auszuwählen, wählen Sie "Eingeschlossene Gruppen" aus.

  9. Nachdem Sie mindestens eine Gruppe ausgewählt haben, die einbezogen werden soll, wählen Sie "Auswählen" aus.

  10. Wählen Sie im Bereich Zuweisen die Option OK aus, um die Auswahl der eingeschlossenen Gruppen abzuschließen.

  11. Wenn Sie von dieser App-Zuweisung betroffene Benutzergruppen ausschließen möchten, wählen Sie Gruppen ausschließen.

  12. Wenn Sie Gruppen ausschließen möchten, wählen Sie unter Gruppen auswählen die Option Auswählen aus.

  13. Wählen Sie im Bereich Gruppe hinzufügendie Option OK aus.

  14. Wählen Sie im Bereich "App-Aufgaben" die Option "Speichern" aus.

Die App wird nun den ausgewählten Gruppen zugewiesen.

Hinweis

Wenn Microsoft Entra eine dieser Gruppen vorläufig löscht, zeigt Intune sie in der Konsole als vorläufig gelöscht an, und ihre Zuweisungen gelten erst, wenn die Gruppen wiederhergestellt werden.

Weitere Informationen zum Ein- und Ausschließen von App-Zuweisungen finden Sie unter Ein- und Ausschließen von App-Zuweisungen.

Hinweis

Sie sehen den Status der ausgewählten Gruppe in den Aufgaben. Die möglichen Optionen für den Status sind: "Aktiv", "Gelöscht" oder "Vorläufig gelöscht".

Tipp

Intune unterstützt das Zuweisen von Apps zu geschachtelten Gruppen. Wenn Sie beispielsweise eine App der Gruppe "Engineering Global" zuweisen und "Engineering APAC", "Engineering EMEA" und "Engineering US" als untergeordnete Gruppen verschachtelt sind, richtet sich die Zuweisung auch an Mitglieder dieser untergeordneten Gruppen.

Einstellung zum Verhindern von iCloud-App-Backups für iOS/iPadOS- und macOS-Apps

Administratoren haben die Möglichkeit, verwaltete App Store-Apps und branchenspezifische Apps unter iOS/iPadOS und verwaltete App Store-Apps auf macOS-Geräten nicht mehr zu sichern. Dies gilt sowohl für benutzer- als auch gerätelizenzierte VPP-Apps und Nicht-VPP-Anwendungen. macOS-Branchen-Apps unterstützen diese Einstellung nicht.

Diese Funktionalität umfasst sowohl neue als auch vorhandene App Store-/Branchen-Apps, die mit und ohne VPP gesendet, zu Intune hinzugefügt und auf Benutzer und Geräte ausgerichtet sind. Das Verhindern der Sicherung der angegebenen verwalteten Apps stellt eine ordnungsgemäße Bereitstellung über Intune sicher, wenn das Gerät registriert und aus der Sicherung wiederhergestellt wird.

Wenn Sie die neue Einstellung für neue/vorhandene Apps in Ihrem Mandanten konfigurieren, können verwaltete Apps für Geräte neu installiert werden, aber Intune lässt deren Sicherung nicht mehr zu.

Hinweis

Wir erwarten zwar nicht, dass verwaltete Apps auf Geräten Daten in iCloud sichern, aber lokal gespeicherte Daten für verwaltete Apps sind nach einer Sicherung und Wiederherstellung möglicherweise nicht verfügbar.

Wenn für vorhandene Geräte die Option "iCloud-App-Backup verhindern" für eine oder mehrere Apps auf "Ja" festgelegt ist, wird das neue Verhalten automatisch für alle erforderlichen App Store/LOB-Apps (mit oder ohne VPP) aktualisiert.

Erforderliche Apps, die zuvor auf Geräten installiert wurden, werden automatisch für alle Geräte neu konfiguriert, sobald der Einstellungswert auf Ja gespeichert ist.

Verfügbare Apps erfordern, dass der Benutzer die verfügbare App erneut aus der Unternehmensportal-App oder der Website des Unternehmensportals herunterlädt. Abhängig von den Konfigurationen und der Lizenzierung der App ist möglicherweise eine Synchronisierung zwischen Intune und dem Gerät erforderlich.

Auflösen von Konflikten zwischen App-Absichten

Es wird verhindert, dass eine einzelne Gruppe für mehrere App-Zuweisungsabsichten verwendet wird. Wenn ein Benutzer oder Gerät jedoch Mitglied mehrerer Gruppen ist, die jeweils mit unterschiedlichen Absichten zugewiesen werden, entsteht ein Konflikt. Das Erstellen von Zuweisungskonflikten für Anwendungen wird nicht empfohlen. Die Informationen in der folgenden Tabelle können Ihnen helfen, die Absicht zu verstehen, die sich daraus ergibt, wenn ein Konflikt auftritt:

Hinweis

Wenn es Zuordnungskonflikte für Anwendungen gibt, funktioniert der Zuordnungsfilter möglicherweise nicht wie erwartet, da die Zuordnungsabsicht vor dem Zuordnungsfilter ausgewertet wird.

Absicht der Gruppe 1 Absicht der Gruppe 2 Resultierende Absicht
Benutzer erforderlich Benutzer verfügbar Erforderlich und Verfügbar
Benutzer erforderlich Benutzer deinstallieren Erforderlich
Benutzer verfügbar Benutzer deinstallieren Deinstallieren
Benutzer erforderlich Gerät erforderlich Beide existieren, Intune behandelt Erforderlich
Benutzer erforderlich Deinstallieren von Geräten Beide existieren, Intune löst sich auf Erforderlich
Benutzer verfügbar Gerät erforderlich Beide existieren, Intune löst sich auf Erforderlich (erforderlich und verfügbar)
Benutzer verfügbar Deinstallieren von Geräten Beide sind vorhanden, Intune wird als verfügbar aufgelöst.

Die App wird im Unternehmensportal angezeigt.

Wenn die App bereits installiert ist (als erforderliche App mit vorheriger Absicht), wird die App deinstalliert.

Wenn der Benutzer im Unternehmensportal "Installieren" auswählt, wird die App installiert, und die Deinstallationsabsicht wird nicht berücksichtigt.
Benutzer deinstallieren Gerät erforderlich Beide existieren, Intune löst sich auf Erforderlich
Benutzer deinstallieren Deinstallieren von Geräten Beide existieren, Intune löst Deinstallieren auf
Gerät erforderlich Deinstallieren von Geräten Erforderlich
Gerät erforderlich Gerät verfügbar Erforderlich und Verfügbar
Gerät verfügbar Deinstallieren von Geräten Deinstallieren
Benutzer erforderlich und verfügbar Benutzer verfügbar Erforderlich und Verfügbar
Benutzer erforderlich und verfügbar Benutzer deinstallieren Erforderlich und Verfügbar
Benutzer erforderlich und verfügbar Gerät erforderlich Beide vorhanden, erforderlich und verfügbar
Benutzer erforderlich und verfügbar Deinstallieren von Geräten Beide existieren, Intune löst sich auf Erforderlich (erforderlich und verfügbar)
Benutzer Ohne Registrierung verfügbar Benutzer erforderlich und verfügbar Erforderlich und Verfügbar
Benutzer Ohne Registrierung verfügbar Benutzer erforderlich Erforderlich
Benutzer Ohne Registrierung verfügbar Benutzer verfügbar Verfügbar
Benutzer Ohne Registrierung verfügbar Gerät erforderlich "Erforderlich" und "Verfügbar ohne Registrierung"
Benutzer Ohne Registrierung verfügbar Deinstallieren von Geräten Deinstallieren und Ohne Registrierung verfügbar.

Wenn der Benutzer die App nicht über das Unternehmensportal installiert hat, wird die Deinstallation berücksichtigt.

Wenn der Benutzer die App über das Unternehmensportal installiert, wird die Installation gegenüber der Deinstallation priorisiert.

Hinweis

Nur für verwaltete iOS-Store-Apps: Wenn Sie diese Apps zu Microsoft Intune hinzufügen und ihnen nach Bedarf zuweisen, werden die Apps automatisch erstellt. Sie erhalten sowohl erforderliche als auch verfügbare Absichten.

iOS Store-Apps (nicht iOS/iPadOS VPP-Apps), die mit der erforderlichen Absicht zielgerichtet sind, werden zum Zeitpunkt des Geräte-Check-ins auf dem Gerät erzwungen und auch in der Unternehmensportal-App angezeigt.

Wenn Konflikte bei der Einstellung "Deinstallieren beim Entfernen des Geräts" auftreten, wird die App nicht vom Gerät entfernt, wenn das Gerät nicht mehr verwaltet wird.

Hinweis

Apps, die als "Erforderlich" für unternehmenseigene Arbeitsprofile und unternehmenseigene, vollständig verwaltete Geräte bereitgestellt werden, können vom Benutzer nicht manuell deinstalliert werden.

Verwaltete App-Bereitstellung auf nicht verwalteten Geräten

Für nicht registrierte Android-Geräte können Sie verwaltetes Google Play verwenden, um Store-Apps und Branchen-Apps für Benutzer bereitzustellen. Nach der Bereitstellung können Sie die Anwendungen mit der mobilen Anwendungsverwaltung (Mobile Application Management, MAM) verwalten.

Verwaltete Google Play-Apps, die als "Verfügbar" mit oder ohne Registrierung gekennzeichnet sind, werden in der Play Store-App auf dem Gerät des Endbenutzers und nicht in der Unternehmensportal-App angezeigt. Endbenutzer durchsuchen und installieren auf diese Weise bereitgestellte Apps über die Play-App.

Da die Apps aus dem verwalteten Google Play installiert werden, muss der Endbenutzer seine Geräteeinstellungen nicht ändern, um die App-Installation aus unbekannten Quellen zu ermöglichen. Dies bedeutet, dass die Geräte sicherer sind. Wenn der App-Entwickler eine neue Version einer App in Play veröffentlicht, die auf dem Gerät eines Benutzers installiert war, wird die App automatisch von Play aktualisiert.

Schritte zum Zuweisen einer Managed Google Play-App zu nicht verwalteten Geräten:

  1. Verbinden Sie Ihren Intune-Mandanten mit verwaltetem Google Play. Wenn Sie dies bereits getan haben, um Geräte mit persönlichem, dediziertem, vollständig verwaltetem oder unternehmenseigenem Arbeitsprofil von Android Enterprise zu verwalten, müssen Sie dies nicht erneut tun.

  2. Fügen Sie Apps aus dem verwalteten Google Play zu Ihrem Intune Admin Center hinzu.

  3. Richten Sie verwaltete Google Play-Apps als Verfügbar mit oder ohne Registrierung auf die gewünschte Benutzergruppe aus. Erforderliches und deinstallierendes App-Targeting wird für nicht registrierte Geräte nicht unterstützt.

  4. Weisen Sie der Benutzergruppe eine App-Schutzrichtlinie zu.

  5. Der Benutzer meldet sich bei jeder geschützten App an.

  6. Wenn der Endbenutzer das nächste Mal die Unternehmensportal-App öffnet und den Anmeldevorgang abschließt, wird im Abschnitt "Apps" eine Meldung angezeigt. Diese Meldung zeigt an, dass Apps für sie verfügbar sind. Der Benutzer kann diese Benachrichtigung auswählen, um zum Play Store zu navigieren.

    Hinweis

    Sie können festlegen, dass die Einstellungsoptionen für die Geräteregistrierung"Verfügbar", "Keine Eingabeaufforderungen" oder "Nicht verfügbar" lauten. Diese Einstellung verhindert, dass Benutzer ihr Gerät versehentlich registrieren. Außerdem wird verhindert, dass Benachrichtigungen nach der Anmeldung beim Unternehmensportal registriert werden.

  7. Der Endbenutzer kann das Kontextmenü in der Play Store-App erweitern und zwischen seinem persönlichen Google-Konto (wo er seine persönlichen Apps sieht) und seinem Geschäftskonto (wo er Store- und LOB-Apps sieht, die auf ihn ausgerichtet sind) wechseln. Endbenutzer installieren die Apps, indem sie in der Play Store-App auf "Installieren" tippen.

Wenn eine selektive APP-Zurücksetzung im Intune Admin Center ausgegeben wird, wird das Geschäftskonto automatisch aus der Play Store-App entfernt. Der Endbenutzer sieht ab diesem Zeitpunkt keine Arbeits-Apps mehr im Play Store-App-Katalog.

Für nicht verwaltete Android-Geräte können Sie auch die Unternehmensportal-App verwenden, um Endbenutzern das Durchsuchen und Installieren verfügbarer Branchenanwendungen zu ermöglichen. In diesem Szenario durchsuchen und installieren Endbenutzer Apps über die Unternehmensportal-App anstelle der Play Store-App. Um branchenspezifische Apps aus der Unternehmensportal-App verfügbar zu machen, fügen Sie branchenspezifische Android-Apps mit der Zielplattform des Geräteadministrators hinzu. Richten Sie die Apps als Verfügbar mit oder ohne Registrierung auf die gewünschte Benutzergruppe aus. Einstellungsoptionen für die Geräteregistrierung sollten so konfiguriert sein, dass sie "Verfügbar", "Keine Eingabeaufforderungen" oder "Nicht verfügbar" sind.

Wenn das Geschäftskonto von einem Gerät entfernt wird, bleiben über den Play Store installierte Apps auf dem Gerät installiert und werden nicht deinstalliert.

Einstellung für die App-Deinstallation für von iOS verwaltete Apps

Bei iOS-/iPadOS-Geräten können Sie auswählen, was mit verwalteten Apps geschieht, wenn Sie die Registrierung des Geräts bei Intune aufheben oder das Verwaltungsprofil mithilfe der Einstellung zum Deinstallieren beim Entfernen des Geräts entfernen. Diese Einstellung gilt nur für Apps, nachdem das Gerät registriert und Apps als verwaltet installiert wurden. Die Einstellung kann nicht für Web-Apps oder Weblinks konfiguriert werden. Nur Daten, die durch Mobile Application Management (MAM) geschützt sind, werden nach dem Außerbetriebnahme durch eine selektive App-Löschung entfernt.

Standardwerte für die Einstellung werden für neue Zuweisungen wie folgt vorausgefüllt:

iOS-App-Typ Standardeinstellung für "Deinstallieren beim Entfernen des Geräts"
Branchenspezifische App Ja
Store-App Nein
VPP-App Nein
Integrierte App Nein

Hinweis

"Verfügbare" Zuordnungstypen: Wenn Sie diese Einstellung für die Gruppen "Verfügbar für registrierte Geräte" oder "Mit oder ohne Registrierung verfügbar" aktualisieren, erhalten Benutzer, die bereits über die verwaltete App verfügen, die aktualisierte Einstellung erst, wenn sie das Gerät mit Intune synchronisieren und die App neu installieren.

Bereits vorhandene Aufgaben: Die Einstellung für die App-Deinstallation wurde im Mai 2019 eingeführt. Zuweisungen, die vor diesem Datum vorhanden waren, bleiben unverändert und alle verwalteten Apps werden beim Entfernen des Geräts aus der Verwaltung entfernt.

Wenn Ihre Aufgabe vor Mai 2019 erstellt wurde, müssen Sie möglicherweise die Einstellung für die App-Deinstallation explizit festlegen. Die Standardeinstellungen gelten möglicherweise nicht für ältere Aufgaben.

Nächste Schritte

Weitere Informationen zum Überwachen von App-Zuweisungen finden Sie unter Überwachen von Apps.