Architektur von Microsoft Intune

In diesem Artikel wird die Architektur einer Microsoft Intune-Bereitstellung beschrieben: die Cloud- und lokalen Komponenten sowie die Microsoft- und Drittanbieterprodukte, in die Intune integriert sind.

Eine Einführung in die Funktionen von Intune finden Sie unter Was ist Microsoft Intune?. Eine konzeptionelle exemplarische Vorgehensweise, wie Intune Identitäten, Geräte und Apps verwaltet, finden Sie unter Kernkonzepte von Microsoft Intune.

Diagramm, das Microsoft Intune in einer Referenzarchitektur mit Microsoft Entra, Microsoft 365, Konfigurations-Manager, lokalen Connectors und verwalteten Endpunkten zeigt.

Das Diagramm organisiert eine typische Intune-Bereitstellung in sieben Ebenen:

  1. Cloudsteuerungsebene: Von Microsoft gehostete Intune-Dienste.
  2. Verwaltete Endpunkte: Geräte, die von Intune verwaltet werden.
  3. Dienste der Endpunktfamilie: Microsoft-Produkte, deren Hauptzweck die Endpunktverwaltung ist.
  4. Connectors und Erweiterungen: Cloudbasierte externe Dienste, in die Intune integriert ist.
  5. Peerintegrationen: andere Microsoft-Produkte, die in Intune integriert sind.
  6. Partnerökosystem: Produkte und Dienste von Drittanbietern, die in Intune integriert sind.
  7. Lokale Dienste: Vom Kunden betriebene Infrastruktur, die in die Intune-Cloud integriert ist.

Jede Ebene wird in den folgenden Abschnitten beschrieben.

Cloudsteuerungsebene

Die Cloudsteuerungsebene ist der Satz von Microsoft gehosteten Diensten, die den Intune-Mandanten bilden. Sie speichern Konfigurationen, liefern Richtlinien, machen programmgesteuerte Schnittstellen verfügbar und zeigen die Administrator- und Benutzererfahrungen an.

Komponente Rolle
Microsoft Intune-Dienst Die Cloudsteuerungsebene, die Konfigurationen speichert und die Richtlinienbereitstellung orchestriert.
Microsoft Intune Admin Center Webkonsole für Administratoren.
Microsoft Graph-API Öffentliche Programmierschnittstelle. Jede Admin Center-Aktion wird durch einen Graph-API-Aufruf unterstützt.
Microsoft Intune Unternehmensportal App und Website Benutzerseitige Oberfläche, die Geräte registriert, erforderliche Apps anzeigt und den Status der Compliance anzeigt.

Verwaltete Endpunkte

Intune unterstützt die folgenden Plattformen: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS und Windows. Zu den Spezialszenarien gehören Kioske, Frontline-Geräte und robuste Hardware, die über plattformspezifische Registrierungspfade verwaltet werden.

Geräte werden über mehrere Modi verwaltet:

  • Mobile Geräteverwaltung (MDM): typisch für Geräte im Besitz der Organization; Intune verwaltet das gesamte Gerät.
  • Mobile Anwendungsverwaltung (MAM): typisch für persönliche (BYOD) Geräte; Intune verwaltet nur Arbeits-Apps und Daten.
  • Automatisierte Registrierung für organization-eigene Hardware: Windows Autopilot, Apple Automated Device Enrollment und Android Enterprise.

Die vollständige Matrix der unterstützten Betriebssysteme finden Sie unter Unterstützte Betriebssysteme und Browser für Intune.

Dienste der Endpunktfamilie

Endpunktfamiliendienste sind Microsoft-Produkte, deren Hauptzweck die Endpunktverwaltung ist. Jede ist auf einen bestimmten Aspekt des Endpunktlebenszyklus spezialisiert.

Dienst Funktion der Einstellung Geeignet in folgender Situation
Windows Autopilot Cloudbasierte Bereitstellung für neue und vorhandene Windows-Geräte mit Optionen für benutzergesteuerte, selbstbereitstellende (Zero-Touch), Vorabbereitstellung und Zurücksetzen Versand von Geräten direkt vom OEM an Endbenutzer oder Wiederverwendung vorhandener Geräte im großen Umfang
Windows 365 In der Cloud gehostete Windows-Desktops (Cloud-PCs) Remotemitarbeiter, BYOD, Auftragnehmer, regulierte Workloads
Automatisches Windows-Patchen Verwalteter Updatedienst für Windows, Microsoft 365 Apps for Enterprise, Microsoft Edge, Microsoft Teams sowie Gerätetreiber und Firmware Reduzieren der manuellen Updateverwaltung
Endpunktanalysen Telemetrie und Empfehlungen zu Geräteintegrität und -leistung Identifizieren von Leistungsproblemen und Reduzieren des Helpdeskvolumens

Connectors und Erweiterungen

Connectors und Erweiterungen sind cloudbasierte externe Dienste, in die Intune integriert ist. Sie haben keinen lokalen Fußabdruck. Intune kommuniziert mit ihnen über das Internet.

Connector Rolle
Microsoft Cloud-PKI In der Cloud gehostete PKI, die SCEP-Zertifikate für von Intune verwaltete Geräte ausstellt, erneuert und widerruft, ohne dass ein lokales AD CS, NDES oder der Zertifikatconnector erforderlich ist. Unterstützt eine vollständig in der Cloud gehostete Hierarchie oder Verankerung in Ihrem vorhandenen privaten Stamm (BYOCA).
Apple Business/VPP Tokenbasierte Integration für die Apple-App-Bereitstellung.
Pushbenachrichtigungsdienst von Apple (APNs) Erforderlich für die Apple-Geräteverwaltung.
Managed Google Play Android Enterprise-App-Katalog.
Microsoft Store Integrierter Katalog für Windows-Apps.

Peer-Integrationen

Peerintegrationen sind Microsoft-Produkte, die zusammen mit Intune arbeiten. Sie haben ihren eigenen Hauptzweck; Die Integration in Intune ist eine von vielen Verwendungsmöglichkeiten.

Produkt Rolle
Microsoft 365-Apps Über Intune auf verwalteten Endpunkten bereitgestellt wird.
Endpunktsicherheit in Microsoft Defender Speist Echtzeit-Geräterisikosignale in die Intune-Compliancebewertung und bedingte Zugriffsentscheidungen ein. Dient auch als Mobile Threat Defense (MTD)-Quelle für iOS, iPadOS und Android.
Copilot in Intune Microsoft Security Copilot Funktionen sind im Microsoft Intune Admin Center aufgetaucht.
Microsoft Purview Vertraulichkeitsbezeichnungen und Richtlinien zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) für Endpunkte, die für Daten auf Intune-verwalteten Geräten gelten.

Partnerökosystem

Das Partnerökosystem umfasst Produkte und Dienste von Drittanbietern, die über dokumentierte APIs, Connectors oder Konfigurationsmuster in Intune integriert sind.

Kategorie Beschreibung und Beispiele
Mobile Threat Defense (MTD)-Partner Drittanbieterdienste, die Geräterisikosignale in Intune einspeisen. Beispiele: Lookout, Zimperium, Check Point. Endpunktsicherheit in Microsoft Defender ist ebenfalls eine MTD-Quelle: siehe Peer-Integrationen.
Geräte-Compliance-Partner Nicht-Intune-MDMs, die zur MDM-Autorität für zugewiesene Benutzergruppen werden und den Gerätekonformitätsstatus an Microsoft Entra ID für den bedingten Intune-Zugriff melden. Unterstützt unter Android, iOS, iPadOS und macOS. Beispiele: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
ITSM-Partner (IT Service Management) Integration von Incidents und Ressourcen. Beispiele: ServiceNow, Jira.
Partner für Remotesupport Fernbedienung und Unterstützung. Beispiel: TeamViewer.
Portale für Gerätehersteller Herstellerspezifische Verwaltung für Spezialhardware. Beispiele: Surface Management Portal, Lenovo, Intel vPro.
Partner für die Netzwerkzugriffssteuerung (Network Access Control, NAC) Erzwingung des Zugriffs auf Netzwerkebene. Beispiele: Cisco ISE, Aruba ClearPass.

Lokale Dienste

Lokale Dienste sind kundenbetriebene Infrastruktur, die in Ihrem Netzwerk ausgeführt wird und in die Intune-Cloudsteuerungsebene integriert ist.

Komponente Rolle
Microsoft Tunnel-Gateway VPN-Gateway für iOS-, iPadOS- und Android Enterprise-Geräte und -Apps. Wird in einem Container unter Linux ausgeführt.
Microsoft Intune Certificate Connector Bridges Intune zu Ihren lokalen Zertifikatdiensten, um SCEP- und PKCS-Zertifikate auszustellen, PFX-Zertifikate für S/MIME zu importieren und Zertifikate zu widerrufen.
Microsoft Configuration Manager Lokaler Peer zu Intune für Windows-Clients und -Server. Integration in Intune durch Co-Verwaltung und Mandantenanfügung. Siehe Co-Management und Mandantenanfügung.

Gemeinsame Verwaltung und Mandantenanfügung

Microsoft Configuration Manager ist der lokale Peer von Intune für Windows-Clients und -Server. Es verwaltet Desktops, Windows-Server und Laptops in Ihrem Netzwerk oder über das Internet über Cloud Management Gateway verbunden. Konfigurations-Manager und Intune werden integriert durch:

  • Gemeinsame Verwaltung: Ermöglicht die Verwaltung von Windows-Clients durch Konfigurations-Manager und Intune. Sie verschieben Workloads in Ihrem eigenen Tempo in die Cloud.
  • Mandantenanfügung: Bringt von Konfigurations-Manager verwaltete Geräte in das Intune Admin Center für Transparenz, Remoteaktionen, cloudbasierte Berichterstellung, Erstellung von Endpunktsicherheitsrichtlinien (Antivirus, ASR), CMPivot, PowerShell-Skripts, Anwendungsinstallationen und eine einheitliche Geräte-Zeitleiste.

Durch die Verwendung von Co-Management und Mandantenanfügung können Organisationen, die bereits den Konfigurations-Manager ausführen, Intune-Funktionen hinzufügen, ohne ihre Umgebung neu erstellen zu müssen.