Cloud-Native Endpoint Deployment with Microsoft Intune

Cloud-Native Endpoint Deployment mit Intune

Unterstützt vonAnzeige

Admin By Request
Admin By Request
Patch My PC App Catalog Sponsor
Patch My PC
Recast Software Compliance Efficiency Sponsor
Recast Software

Du planst die Migration zu Intune? Dann mach es gleich Cloud Native! Nutze die Chance, verabschiede dich von deiner On-Premises-Umgebung sowie der Wartung der Infrastruktur und übertrage diese Verantwortung an Microsoft. In diesem Blog möchte ich erklären, was cloud native ist und was Intune dir bietet, um deine Reise zum Erfolg zu machen. Wenn du den Provisioning-Teil zuerst ausprobieren möchtest, starte mit einem Windows Autopilot Test Lab.

Cloud-Native Endpoint Deployment mit Intune

Was ist Cloud-Native Endpoint Management?

Cloud-Native Endpoint Management bezeichnet den Ansatz, alle deine Firmengeräte wie Laptops, Tablets und Smartphones vollständig über cloudbasierte Lösungen zu verwalten, anstatt sich auf eine herkömmliche On-Premises-Infrastruktur zu verlassen. Diese Methode schöpft das volle Potenzial von Cloud-Diensten wie Azure und Intune aus. Sie bietet dir die Agilität, Skalierbarkeit und Ausfallsicherheit der Cloud, um deine Endgeräte zu verwalten.

In einem Cloud-Native-Setup werden die Verwaltungsvorgänge, Richtlinien, Skripte und Konfigurationen über das Internet bereitgestellt. Das ermöglicht es IT-Administratoren, Unternehmensressourcen aus der Ferne und unabhängig vom Firmennetzwerk zu verwalten und abzusichern. Dieser Ansatz unterstützt eine breite Palette von Geräten über verschiedene Betriebssysteme und geografische Standorte hinweg und ermöglicht ein flexibleres, agileres und umfassenderes Endpoint Management.

Zu den wichtigsten Vorteilen des Cloud-Native Endpoint Management gehören:

  1. Skalierbarkeit: Lässt sich einfach hoch- oder herunterskalieren, um eine steigende oder sinkende Anzahl von Geräten zu bewältigen, ohne dass physische Infrastrukturanpassungen nötig sind.
  2. Flexibilität: Du kannst Geräte von überall und jederzeit verwalten, solange sie über einen Internetzugang verfügen. Das öffnet die Tür für Remote-Arbeit und BYOD-Szenarien (Bring Your Own Device).
  3. Kosteneffizienz: Reduziert den Bedarf an teurer Hardware und dedizierten IT-Ressourcen für Wartung und Remote-Netzwerklösungen. Neue Versionen und Funktionen werden ohne Eingriff ausgerollt. Das senkt deine gesamten IT-Kosten.
  4. Sicherheit: Erhöht die Sicherheit, indem Updates, Richtlinien und Patches konsistent auf allen Geräten angewendet werden, was die Compliance sicherstellt und Schwachstellen reduziert.
  5. Ausfallsicherheit: Bietet von Haus aus Hochverfügbarkeit und Disaster-Recovery-Funktionen. Das minimiert deine Ausfallzeiten und Datenverluste.

Was bietet Intune?

Was bietet Intune, um deine Reise zum Cloud-Native Endpoint Management zum Erfolg zu machen? Meine Antwort: eine ganze Menge. Im Kern von Intune findest du alles, was du brauchst, um deine Geräte sicher und effizient zu verwalten, etwa Richtlinien, App-Verteilung, Reporting und vieles mehr. Doch neben den Kernfunktionen gibt es auch die Intune Suite, die alle zusätzlichen Anforderungen rund um die Geräteverwaltung in einer Lizenz bündelt (einzelne Service-Lizenzen sind ebenfalls verfügbar). Die Intune Suite bietet Funktionen für Remote-Support, Cloud PKI, In-App-VPN, Enterprise Privilege Management und vieles mehr.

Die Kombination aus Intune Core + Intune Suite sollte die meisten deiner Anforderungen an ein gutes Gerätemanagement abdecken. Neben Intune steht dir auch Azure zur Verfügung, das dir mit Hunderten verschiedener Dienste hilft, zum Beispiel maßgeschneiderte Lösungen für Reporting und Automatisierung zu erstellen.

Cloud-Native Endpoint Deployment mit Microsoft Intune

Zero Trust ist entscheidend!

In der sich wandelnden Landschaft der Cybersicherheit reichen traditionelle, perimeterbasierte Sicherheitsmodelle aufgrund des zunehmenden Risikos von Cyberbedrohungen und der sich erweiternden Natur von Unternehmensnetzwerken nicht mehr aus. Für mich ist ein Firmennetzwerk mehr oder weniger dasselbe wie das öffentliche Internet.

Das Zero-Trust-Modell verändert die Art und Weise, wie Organisationen ihre IT-Umgebungen absichern. Dieses Modell arbeitet nach dem Prinzip „never trust, always verify“, das sicherstellt, dass Sicherheit nicht von den Grenzen des physischen oder Netzwerk-Perimeters abhängt.

Prinzipien von Zero Trust

Zero-Trust-Sicherheit umfasst mehrere zentrale Prinzipien:

  • Explizit verifizieren: Jede Zugriffsanfrage muss, unabhängig davon, woher sie kommt, vollständig authentifiziert, autorisiert und verschlüsselt werden, bevor der Zugriff gewährt wird.
  • Least-Privilege-Zugriff nutzen: Benutzern wird nur Zugriff auf die Ressourcen gewährt, die sie zur Erfüllung ihrer Aufgaben benötigen, und nicht mehr. Das minimiert die möglichen Auswirkungen einer Sicherheitsverletzung.
  • Von einer Sicherheitsverletzung ausgehen: Dieses Prinzip geht davon aus, dass sich Angreifer sowohl innerhalb als auch außerhalb des Netzwerks befinden könnten. Das bedeutet eine kontinuierliche Überwachung und Validierung sämtlicher Netzwerk- und Geräteaktivitäten.

Intune bietet beispielsweise über Compliance-Richtlinien die Möglichkeit zu prüfen, ob Geräte alle Anforderungen des Unternehmens erfüllen. Das können vordefinierte Richtlinien oder benutzerdefinierte Compliance-Skripte sein, die auf einem Gerät ausgeführt werden, und basierend auf dem Rückgabewert wird die Richtlinienprüfung als compliant oder nicht-compliant markiert. Diese Zustände können dann als einer von mehreren Faktoren in Conditional-Access-Richtlinien genutzt werden. Dabei handelt es sich um granulare Zugriffskontrollen auf Basis von Benutzeridentität, Gerätekonformität, Standort und Risikostufe. So wird sichergestellt, dass nur vertrauenswürdige Geräte und Benutzer auf sensible Ressourcen zugreifen können.

Wenn eine Verbindung zum On-Prem-Netzwerk für eine einzelne App wirklich nötig ist, kannst du dir auch den Global Secure Access Gateway in Entra ID ansehen. Dieser folgt vollständig den Zero-Trust-Prinzipien und unterstützt On-Premises-Zugriff in einer Cloud-Native-Welt.

Cloud-Native Endpoint Deployment mit Microsoft Intune

Vorteile eines Cloud-Native-Deployments

  • Optimal für Remote-Mitarbeitende
  • Deployment von überall
  • Vereinfachte Verwaltung für alle Plattformen
  • Bietet eine sichere Single-Sign-On-Erfahrung (SSO)
  • Sicherer Zugriff ohne Passwörter
  • Nahtlose Erfahrung für Dokumente, Einstellungen und Präferenzen

Zentrale Prinzipien

  • Versuche, so wenige On-Prem-Abhängigkeiten wie möglich zu haben.
    • Hinterfrage alles, um zu prüfen, ob es wirklich nötig ist
  • Sieh keine Blocker, sieh Chancen.
    • Intune ist nicht SCCM in der Cloud. Das bedeutet, dass die Dinge anders funktionieren. Beschwere dich nicht über fehlende Funktionen.
    • Sieh es als Chance, alte Dinge aufzuräumen und sie auf eine neue und moderne Weise neu zu denken.
  • Sei kreativ, es gibt immer Lösungen.
    • Wie oben erwähnt, hast du mit Intune und Azure einen prall gefüllten Werkzeugkasten mit unbegrenzten Möglichkeiten, um Lösungen zu erstellen.

Wie du dein Cloud-Native-Deployment planst

Es gibt zwei Wege, wie ich es sehe. Mein empfohlener Weg ist, auf der grünen Wiese zu starten und eine saubere, frische Cloud-Only-Umgebung aufzusetzen. Registriere alle neuen Geräte in Intune und belasse die alten in SCCM, bis alle Geräte ersetzt sind. Der andere Weg ist, auf Co-Management zu setzen und Workload für Workload zu verschieben. Dieser zweite Weg kann zusätzliche Komplexität und Nachteile mit sich bringen. Sobald diese Entscheidung getroffen ist, beginne damit, einen klaren Plan für dein Solution Design zu erstellen. Dieses Design sollte Dinge wie Namenskonventionen, ein Sicherheits- und Härtungskonzept sowie die Frage umfassen, welche zusätzliche Cloud-Infrastruktur und welche Ressourcen benötigt werden, um deine Apps und Dienste zu betreiben, und vieles mehr.

Cloud-Native Endpoint Deployment Diagramm mit Intune-Verwaltung

Wie du startest und wie du dein Projekt planst

Starte mit einem Solution Design, in dem du festhältst, wie deine Endgeräte aus architektonischer Sicht aussehen sollen. Du solltest Konzepte für die Benennung von Objekten, Designprinzipien für deine Skripte, ein Sicherheitskonzept und alles andere Wichtige haben.

Sobald das erledigt ist, kannst du einen POC (Proof of Concept) aufsetzen, um zu prüfen, wie das in deiner Umgebung mit deinen Anforderungen funktioniert. Das muss nicht die 100-prozentige Implementierung sein; es sollte nur ein minimales Setup zum Testen und Kennenlernen sein. Sobald das erledigt ist, kannst du mit der Konfiguration und der Vorbereitung eines Pre-Pilots mit einer sehr kleinen Gruppe IT-affiner Personen fortfahren, um Feedback zu erhalten.

Sobald das erledigt ist, solltest du mit einer Schlüsselkomponente des Ganzen beginnen, und das ist das Change Management. Du brauchst Change Management für die Endbenutzer, aber auch für die IT-Leute, um ebenso deine Kolleginnen und Kollegen aus anderen Bereichen wie Netzwerk und Security einzubinden.

Wenn du ein Setup hast, das eher final ist, kannst du mit einem Security Review wie Penetrationstests beginnen, um sicherzustellen, dass das von dir gewählte Design so sicher wie möglich ist. Danach solltest du mit einem größeren Pilot starten, um mehr Feedback zu erhalten, die verbleibenden Punkte zu beheben und dein Setup zu verfeinern. Parallel dazu solltest du alles für den Go-live vorbereiten (Go-live-Vorbereitung).

Der letzte Schritt ist dann der eigentliche Go-live, und eine ständige Aufgabe ist natürlich die kontinuierliche Verbesserung. Für diese kontinuierliche Verbesserung könnte dir auch dieser Überblick über die Analytics-Funktionen in Intune gefallen. Wenn du tiefer in den Sicherheitsbereich eintauchen möchtest, schau dir The ultimate MEM tour part 3 – Endpoint Security an. Wenn du zuerst mit den Grundlagen starten möchtest, könnte dir auch mein Intune Quick Start Guide gefallen.

Cloud-Native Endpoint Deployment mit Intune Gerätemanagement
Newsletter

Neue Beiträge direkt ins Postfach.

Praxisnahe Anleitungen zu Intune, KI und Azure.

190+ Anleitungen · 5x Microsoft MVP · Kein Spam, jederzeit abbestellbar · Datenschutz

Porträt von Jannik Reinhard

Über den Autor

Jannik Reinhard

Head of AI @ Epic Fusion · 5x Microsoft MVP

Ich helfe Unternehmen, sichere KI-Agenten in Produktion zu bringen. Ich bin Head of AI bei Epic Fusion und 5x Microsoft MVP für AI Platform und Security. Ich schreibe über Microsoft Foundry, Intune und Azure und veröffentliche die Implementierungsdetails, damit dein Team es ohne mich umsetzen kann.

Comments are closed.