Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird die Architektur einer Microsoft Intune-Bereitstellung beschrieben: die Cloud- und lokalen Komponenten sowie die Microsoft- und Drittanbieterprodukte, in die Intune integriert sind.
Eine Einführung in die Funktionen von Intune finden Sie unter Was ist Microsoft Intune?. Eine konzeptionelle exemplarische Vorgehensweise, wie Intune Identitäten, Geräte und Apps verwaltet, finden Sie unter Kernkonzepte von Microsoft Intune.
Das Diagramm organisiert eine typische Intune-Bereitstellung in sieben Ebenen:
- Cloudsteuerungsebene: Von Microsoft gehostete Intune-Dienste.
- Verwaltete Endpunkte: Geräte, die von Intune verwaltet werden.
- Dienste der Endpunktfamilie: Microsoft-Produkte, deren Hauptzweck die Endpunktverwaltung ist.
- Connectors und Erweiterungen: Cloudbasierte externe Dienste, in die Intune integriert ist.
- Peerintegrationen: andere Microsoft-Produkte, die in Intune integriert sind.
- Partnerökosystem: Produkte und Dienste von Drittanbietern, die in Intune integriert sind.
- Lokale Dienste: Vom Kunden betriebene Infrastruktur, die in die Intune-Cloud integriert ist.
Jede Ebene wird in den folgenden Abschnitten beschrieben.
Cloudsteuerungsebene
Die Cloudsteuerungsebene ist der Satz von Microsoft gehosteten Diensten, die den Intune-Mandanten bilden. Sie speichern Konfigurationen, liefern Richtlinien, machen programmgesteuerte Schnittstellen verfügbar und zeigen die Administrator- und Benutzererfahrungen an.
| Komponente | Rolle |
|---|---|
| Microsoft Intune-Dienst | Die Cloudsteuerungsebene, die Konfigurationen speichert und die Richtlinienbereitstellung orchestriert. |
| Microsoft Intune Admin Center | Webkonsole für Administratoren. |
| Microsoft Graph-API | Öffentliche Programmierschnittstelle. Jede Admin Center-Aktion wird durch einen Graph-API-Aufruf unterstützt. |
| Microsoft Intune Unternehmensportal App und Website | Benutzerseitige Oberfläche, die Geräte registriert, erforderliche Apps anzeigt und den Status der Compliance anzeigt. |
Verwaltete Endpunkte
Intune unterstützt die folgenden Plattformen: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS und Windows. Zu den Spezialszenarien gehören Kioske, Frontline-Geräte und robuste Hardware, die über plattformspezifische Registrierungspfade verwaltet werden.
Geräte werden über mehrere Modi verwaltet:
- Mobile Geräteverwaltung (MDM): typisch für Geräte im Besitz der Organization; Intune verwaltet das gesamte Gerät.
- Mobile Anwendungsverwaltung (MAM): typisch für persönliche (BYOD) Geräte; Intune verwaltet nur Arbeits-Apps und Daten.
- Automatisierte Registrierung für organization-eigene Hardware: Windows Autopilot, Apple Automated Device Enrollment und Android Enterprise.
Die vollständige Matrix der unterstützten Betriebssysteme finden Sie unter Unterstützte Betriebssysteme und Browser für Intune.
Dienste der Endpunktfamilie
Endpunktfamiliendienste sind Microsoft-Produkte, deren Hauptzweck die Endpunktverwaltung ist. Jede ist auf einen bestimmten Aspekt des Endpunktlebenszyklus spezialisiert.
| Dienst | Funktion der Einstellung | Geeignet in folgender Situation |
|---|---|---|
| Windows Autopilot | Cloudbasierte Bereitstellung für neue und vorhandene Windows-Geräte mit Optionen für benutzergesteuerte, selbstbereitstellende (Zero-Touch), Vorabbereitstellung und Zurücksetzen | Versand von Geräten direkt vom OEM an Endbenutzer oder Wiederverwendung vorhandener Geräte im großen Umfang |
| Windows 365 | In der Cloud gehostete Windows-Desktops (Cloud-PCs) | Remotemitarbeiter, BYOD, Auftragnehmer, regulierte Workloads |
| Automatisches Windows-Patchen | Verwalteter Updatedienst für Windows, Microsoft 365 Apps for Enterprise, Microsoft Edge, Microsoft Teams sowie Gerätetreiber und Firmware | Reduzieren der manuellen Updateverwaltung |
| Endpunktanalysen | Telemetrie und Empfehlungen zu Geräteintegrität und -leistung | Identifizieren von Leistungsproblemen und Reduzieren des Helpdeskvolumens |
Connectors und Erweiterungen
Connectors und Erweiterungen sind cloudbasierte externe Dienste, in die Intune integriert ist. Sie haben keinen lokalen Fußabdruck. Intune kommuniziert mit ihnen über das Internet.
| Connector | Rolle |
|---|---|
| Microsoft Cloud-PKI | In der Cloud gehostete PKI, die SCEP-Zertifikate für von Intune verwaltete Geräte ausstellt, erneuert und widerruft, ohne dass ein lokales AD CS, NDES oder der Zertifikatconnector erforderlich ist. Unterstützt eine vollständig in der Cloud gehostete Hierarchie oder Verankerung in Ihrem vorhandenen privaten Stamm (BYOCA). |
| Apple Business/VPP | Tokenbasierte Integration für die Apple-App-Bereitstellung. |
| Pushbenachrichtigungsdienst von Apple (APNs) | Erforderlich für die Apple-Geräteverwaltung. |
| Managed Google Play | Android Enterprise-App-Katalog. |
| Microsoft Store | Integrierter Katalog für Windows-Apps. |
Peer-Integrationen
Peerintegrationen sind Microsoft-Produkte, die zusammen mit Intune arbeiten. Sie haben ihren eigenen Hauptzweck; Die Integration in Intune ist eine von vielen Verwendungsmöglichkeiten.
| Produkt | Rolle |
|---|---|
| Microsoft 365-Apps | Über Intune auf verwalteten Endpunkten bereitgestellt wird. |
| Endpunktsicherheit in Microsoft Defender | Speist Echtzeit-Geräterisikosignale in die Intune-Compliancebewertung und bedingte Zugriffsentscheidungen ein. Dient auch als Mobile Threat Defense (MTD)-Quelle für iOS, iPadOS und Android. |
| Copilot in Intune | Microsoft Security Copilot Funktionen sind im Microsoft Intune Admin Center aufgetaucht. |
| Microsoft Purview | Vertraulichkeitsbezeichnungen und Richtlinien zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) für Endpunkte, die für Daten auf Intune-verwalteten Geräten gelten. |
Partnerökosystem
Das Partnerökosystem umfasst Produkte und Dienste von Drittanbietern, die über dokumentierte APIs, Connectors oder Konfigurationsmuster in Intune integriert sind.
| Kategorie | Beschreibung und Beispiele |
|---|---|
| Mobile Threat Defense (MTD)-Partner | Drittanbieterdienste, die Geräterisikosignale in Intune einspeisen. Beispiele: Lookout, Zimperium, Check Point. Endpunktsicherheit in Microsoft Defender ist ebenfalls eine MTD-Quelle: siehe Peer-Integrationen. |
| Geräte-Compliance-Partner | Nicht-Intune-MDMs, die zur MDM-Autorität für zugewiesene Benutzergruppen werden und den Gerätekonformitätsstatus an Microsoft Entra ID für den bedingten Intune-Zugriff melden. Unterstützt unter Android, iOS, iPadOS und macOS. Beispiele: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl. |
| ITSM-Partner (IT Service Management) | Integration von Incidents und Ressourcen. Beispiele: ServiceNow, Jira. |
| Partner für Remotesupport | Fernbedienung und Unterstützung. Beispiel: TeamViewer. |
| Portale für Gerätehersteller | Herstellerspezifische Verwaltung für Spezialhardware. Beispiele: Surface Management Portal, Lenovo, Intel vPro. |
| Partner für die Netzwerkzugriffssteuerung (Network Access Control, NAC) | Erzwingung des Zugriffs auf Netzwerkebene. Beispiele: Cisco ISE, Aruba ClearPass. |
Lokale Dienste
Lokale Dienste sind kundenbetriebene Infrastruktur, die in Ihrem Netzwerk ausgeführt wird und in die Intune-Cloudsteuerungsebene integriert ist.
| Komponente | Rolle |
|---|---|
| Microsoft Tunnel-Gateway | VPN-Gateway für iOS-, iPadOS- und Android Enterprise-Geräte und -Apps. Wird in einem Container unter Linux ausgeführt. |
| Microsoft Intune Certificate Connector | Bridges Intune zu Ihren lokalen Zertifikatdiensten, um SCEP- und PKCS-Zertifikate auszustellen, PFX-Zertifikate für S/MIME zu importieren und Zertifikate zu widerrufen. |
| Microsoft Configuration Manager | Lokaler Peer zu Intune für Windows-Clients und -Server. Integration in Intune durch Co-Verwaltung und Mandantenanfügung. Siehe Co-Management und Mandantenanfügung. |
Gemeinsame Verwaltung und Mandantenanfügung
Microsoft Configuration Manager ist der lokale Peer von Intune für Windows-Clients und -Server. Es verwaltet Desktops, Windows-Server und Laptops in Ihrem Netzwerk oder über das Internet über Cloud Management Gateway verbunden. Konfigurations-Manager und Intune werden integriert durch:
- Gemeinsame Verwaltung: Ermöglicht die Verwaltung von Windows-Clients durch Konfigurations-Manager und Intune. Sie verschieben Workloads in Ihrem eigenen Tempo in die Cloud.
- Mandantenanfügung: Bringt von Konfigurations-Manager verwaltete Geräte in das Intune Admin Center für Transparenz, Remoteaktionen, cloudbasierte Berichterstellung, Erstellung von Endpunktsicherheitsrichtlinien (Antivirus, ASR), CMPivot, PowerShell-Skripts, Anwendungsinstallationen und eine einheitliche Geräte-Zeitleiste.
Durch die Verwendung von Co-Management und Mandantenanfügung können Organisationen, die bereits den Konfigurations-Manager ausführen, Intune-Funktionen hinzufügen, ohne ihre Umgebung neu erstellen zu müssen.