Wusstest du, dass du Konfigurationen auf Geräte ausrollen kannst, ohne sie in Intune zu enrollen? Nein? Dann folge diesem Blog, um zu erfahren, wie du Geräte in Microsoft Defender for Endpoint (MDE) einbindest.
In diesem Blog möchte ich dir zeigen, wie du deine Geräte in MDE onboarden kannst. Im nächsten Blog zeige ich dir, welche Möglichkeiten und Funktionen das MDE Admin Center bietet.

Inhaltsverzeichnis
Inhalt
- Inhalt
- Was ist MDE?
- Was sind die Voraussetzungen?
- Wie funktioniert MDE?
- Wie kann ich mit einer Testlizenz starten?
- Security Configuration Management aktivieren
- Wie bindest du ein Windows-Gerät ein?
- Sicherheitskonfigurationen erstellen
- Wie oft checken die Geräte ein?
Was ist MDE?
Microsoft Defender for Endpoint ist eine umfassende Endpoint-Security-Lösung für Unternehmen, die dir hilft, dich vor fortgeschrittenen Bedrohungen zu schützen, die herkömmliche Antiviren-Schutzmechanismen umgehen können. Sie bietet Threat Intelligence, Attack Surface Reduction, Next-Generation Protection, Endpoint Detection and Response (EDR), automatisierte Untersuchung und Reaktion sowie Managed-Hunting-Services.
Microsoft Defender for Endpoint nutzt Machine Learning, Big Data und den Microsoft Intelligent Security Graph, um fortgeschrittene Angriffe und Datenschutzverletzungen auf Endpunkten in einer Unternehmensumgebung zu erkennen, zu untersuchen und darauf zu reagieren. Zudem stellt es Werkzeuge bereit, um die eigene Sicherheitslage zu verwalten und die Widerstandsfähigkeit der Endpunkte gegen fortgeschrittene Angriffe zu bewerten.
Es unterstützt sowohl Client-Betriebssysteme als auch Server-Systeme, ohne dass die Geräte vollständig in Intune onboardet werden müssen.

Was sind die Voraussetzungen?
Für die Einbindung eines Geräts müssen mehrere Anforderungen erfüllt sein:
- Es wird ein Trust mit Entra ID erstellt
- Zugriff auf die folgenden Endpunkte:
enterpriseregistration.windows.net– Für die Microsoft Entra ID-Registrierung.login.microsoftonline.com– Für die Microsoft Entra ID-Registrierung.*.dm.microsoft.com– Die Verwendung eines Wildcards unterstützt die Cloud-Service-Endpunkte, die für Enrollment, Check-in und Reporting genutzt werden und sich ändern können, wenn der Dienst skaliert.
- Betriebssystem:
- Windows 10 Professional/Enterprise (mit KB5006738)
- Windows 11 Professional/Enterprise
- Windows Server 2012 R2 mit Microsoft Defender for Down-Level Devices
- Windows Server 2016 mit Microsoft Defender for Down-Level Devices
- Windows Server 2019 (mit KB5006744)
- Windows Server 2022 (mit KB5006745)
- Lizenz:
- Defender for Endpoint Plan 1 und Plan 2 (eigenständig oder als Teil anderer Microsoft 365-Pläne)
- Um Server einzubinden in die eigenständigen Versionen von Defender for Endpoint, werden Server-Lizenzen benötigt. Du kannst wählen zwischen:
- Microsoft Defender for Servers Plan 1 oder Plan 2 (als Teil von Defender for Cloud)
- Microsoft Defender for Endpoint for Servers
- Hardware für Windows;
- Kerne: 2 minimum, 4 empfohlen
- Arbeitsspeicher: 1 GB minimum, 4 empfohlen
Weitere Informationen findest du in der Microsoft-Dokumentation
Wie funktioniert MDE?
- Gerät onboarden: Der erste Schritt besteht darin, den Microsoft Defender for Endpoint-Agenten auf deinem Gerät zu installieren und ihn so zu konfigurieren, dass er sich mit dem Cloud-Dienst verbindet. Dadurch kann das Gerät Daten an Microsoft Defender for Endpoint senden und von dort empfangen.
- Microsoft Entra ID-Trust herstellen: Als Nächstes musst du dein Gerät mit Entra ID joinen oder registrieren. Dadurch kann sich das Gerät authentifizieren und auf Cloud-Ressourcen zugreifen.
- An Microsoft Intune melden: Geräte nutzen ihre Identität, um mit Intune zu kommunizieren und beim Check-in Richtlinien zu empfangen.
- Richtlinien-Targeting und Status: Defender for Endpoint meldet den Status der Richtlinie zurück an Microsoft Intune.

Wie kann ich mit einer Testlizenz starten?
Wenn du keine Lizenz für MDE hast, kannst du eine Testversion über diese Anleitung starten

Security Configuration Management aktivieren
- Öffne zunächst das Microsoft 365 Defender admin center (
https://security.microsoft.com/) - Navigiere zu Settings -> Endpoints -> Enforcement Scope
- Aktiviere die Option “Use MDE to enforce security configuration settings from Intune“
- Aktiviere Windows Client und Server, indem du Geräte taggst, um einen Test durchzuführen. Wenn der Test erfolgreich ist, kannst du dies auf alle Geräte umstellen
- Klicke auf Save

- Navigiere zu Roles und wähle Turn on roles

- Klicke auf die Rolle, um sie zu bearbeiten

- Weise die Rolle einer Gruppe zu

- Aktiviere außerdem im Intune-Portal die Option “Allow Microsoft Defender for Endpoint to enforce Endpoint Security Configuration“; navigiere dazu zu Endpoint security -> Microsoft Defender for Endpoint

- Jetzt müssen wir die Testgeräte mit dem
MDE-Management-Tag versehen - Öffne dazu das Device Inventory im Microsoft Defender-Portal
- Wähle die Geräte aus und klicke auf Manage tags

- Setze den
MDE-Management-Tag und klicke auf Save and close
Wie bindest du ein Windows-Gerät ein?
- Öffne zunächst das Microsoft 365 Defender admin center (
https://security.microsoft.com/) - Navigiere zu Settings -> Endpoints -> Onboarding
- Lade das Onboarding-Paket herunter, um einen POC auf einigen Geräten durchzuführen

- Entpacke das Paket und führe das Skript über eine Eingabeaufforderung aus
- Teste MDE mit diesem Testbefehl
- Prüfe mit
SC.EXE query windefendundSC.EXE query sense, ob der Dienst läuft

Sicherheitskonfigurationen erstellen
Es wird empfohlen, eine dynamische Gruppe mit allen MDE-Geräten zu erstellen. Das kannst du mit der Filterregel systemLabels contains MDEJoined or MDEManaged tun
Anschließend kannst du dieser Gruppe Richtlinien zuweisen. Die folgenden Konfigurationen werden unterstützt:
- Endpoint Detection and Response-Richtlinien
- Antivirus-Richtlinien
- Firewall-Richtlinien
- Firewall-Regel-Richtlinien
- Attack Surface Reduction
Wie oft checken die Geräte ein?
Die Geräte checken alle 90 Minuten ein, um die Richtlinien zu aktualisieren.


Hi, Thanks for this informative post, when is the 2/2 be released? I observed that my BYOD device isn’t coming up on intune. I dont know how long i have to wait for
I will relese the blog next week on sunday
Thank you Jann