Security Copilot Agents in Intune: What You Get in 2026 - Jannik Reinhard

Security Copilot Agents in Intune: Das bekommst du 2026

Unterstützt vonAnzeige

Admin By Request
Admin By Request
Patch My PC App Catalog Sponsor
Patch My PC
Recast Software Compliance Efficiency Sponsor
Recast Software

Microsoft bringt KI-Agenten in immer mehr Admin-Portale ein. In diesem Blogbeitrag erkläre ich die Security Copilot-Agenten in Intune: den Policy Configuration Agent, den Change Review Agent und den neuen Vulnerability Remediation Agent. Ich zeige, was jeder Agent tatsächlich macht, wie Sie ihn aktivieren können und worauf Sie achten sollten. Ich behandle auch eine wichtige Lizenzänderung: Microsoft 365 E5- und E7-Mandanten erhalten die Security Copilot-Kapazität ohne zusätzliche Kosten.

Was sind Security Copilot-Agents in Intune?

Security Copilot-Agents in Intune sind KI-gestützte Assistenten, die direkt im Microsoft Intune Admin Center ausgeführt werden. Sie basieren auf Microsoft Security Copilot. Die Idee ist einfach: Ein Agent beobachtet die Daten Ihres Tenants, begründet dies und gibt Ihnen Vorschläge. Sie als Administrator überprüfen die Vorschläge und entscheiden, was passiert. Die Agenten nehmen keine Änderungen selbst vor. Jeder Agent wurde für einen bestimmten Anwendungsfall entwickelt und arbeitet innerhalb der rollenbasierten Zugriffskontrolle (RBAC) von Intune. Sie finden sie alle unter dem Knoten Agents im Admin Center. Die vollständige Liste der Security Copilot-Agents in Intune ist auf Microsoft Learn dokumentiert.

Welche Agenten sind in Intune verfügbar?

Im Jahr 2026 gibt es in Intune drei Security Copilot-Agenten, die für die tägliche Arbeit von Bedeutung sind. Hier ist mein kurzer Überblick:

Agent Was es tut Status Wenn ich es benutze
Richtlinienkonfigurationsagent Wandelt Dokumente oder Klartextanforderungen in eine Einstellungskatalogrichtlinie um Verfügbar Wenn ich eine Baseline aus CIS-, STIG-, NIST- oder internen Sicherheitsdokumenten erstelle
Änderungsüberprüfungsagent Wertet Multi Admin Approval-Anfragen für PowerShell-Skripte aus und empfiehlt die Genehmigung oder Ablehnung oder benötigt weitere Informationen Öffentliche Vorschau Als zweite Meinung, bevor ich eine Drehbuchanfrage genehmige
Agent zur Schwachstellenbehebung Priorisiert CVEs aus dem Microsoft Defender Vulnerability Management und bietet Schritt-für-Schritt-Anleitungen zur Intune-Behebung Öffentliche Vorschau (neu seit Juni 2026) Für meine regelmäßige Schwachstellen-Triage auf Windows-Clients

Hinweis: Es gab auch einen Device Offboarding Agent. Microsoft hat es eingestellt. Die Neueinrichtung endete am 30. April 2026 und der Agent wurde am 1. Juni 2026 entfernt. Erstellen Sie keine neuen Workflows darauf.

Security Copilot-Agents in Intune: Agent für Richtlinienkonfiguration, Änderungsüberprüfung und Schwachstellenbehebung

Was macht der Policy Configuration Agent?

Mit dem Policy Configuration Agent laden Sie ein Dokument hoch oder schreiben Ihre Anforderungen im Klartext, zum Beispiel „Auf allen Laptops muss BitLocker mit AES-256-Verschlüsselung aktiviert sein“. Der Agent analysiert den Text, findet die passenden Einstellungen im Intune-Einstellungskatalog und empfiehlt Werte dafür. Sie überprüfen die Vorschläge, entfernen, was Sie nicht möchten, und lassen dann den Agenten die Richtlinie erstellen. Bei der Richtlinie handelt es sich um eine normale Einstellungskatalogrichtlinie. Es wird erst durchgesetzt, wenn Sie es sich selbst zuweisen. Windows ist die unterstützte Plattform. Meiner Ansicht nach ist dies der nützlichste der Security Copilot-Agenten in Intune, wenn Sie ein Sicherheitsdokument von Ihrem Sicherheitsteam erhalten und es in eine echte Richtlinie umwandeln müssen.

Was macht der Change Review Agent?

Der Change Review Agent prüft Multi Admin Approval-Anfragen für PowerShell-Skripte auf Windows-Geräten. Es aggregiert Signale aus dem Microsoft Defender Vulnerability Management, dem Microsoft Entra ID-Identitätsrisiko und dem historischen Kontext in Intune. Für jede Anfrage wird eine von drei Aktionen empfohlen: Genehmigen, Ablehnen oder weitere Informationen erforderlich, zusammen mit der Begründung und dem Zweck des Skripts. Pro Durchlauf werden maximal 10 Anfragen geprüft und die endgültige Entscheidung liegt immer bei Ihnen. Ich würde es als schnelle Risikoübersicht verwenden, aber ich würde das Skript trotzdem selbst lesen, bevor ich es genehmige.

Was macht der Vulnerability Remediation Agent?

Der Vulnerability Remediation Agent ist der neueste der Security Copilot-Agents in Intune und befindet sich seit Juni 2026 in der öffentlichen Vorschau. Er verwendet Daten aus Microsoft Defender Vulnerability Management, um CVEs auf Ihren verwalteten Windows-Geräten und -Apps in Intune zu identifizieren. Der Agent priorisiert die Ergebnisse basierend auf CVSS-Scores, Exposition und Geräteanzahl. Für jeden Vorschlag sehen Sie die betroffenen CVEs, eine zusammengefasste Auswirkungsanalyse, die exponierten Geräte und eine Schritt-für-Schritt-Anleitung zur Behebung des Problems mit Intune. Nachdem Sie etwas behoben haben, können Sie den Vorschlag als angewendet markieren, damit der Agent eine Aufzeichnung über die Zeit führt. Ein technischer Unterschied: Dieser Agent läuft unter einer Microsoft Entra-Agentenidentität und nicht unter Ihrem Administratorkonto. Das passt gut zum Thema meines Beitrags zum Schutz von KI-Agenten mit Microsoft Defender for Endpoint.

Vulnerability Remediation Agent-Fluss von Defender Vulnerability Management-Daten zur Behebung in Intune

Wie kann ich die Agenten aktivieren?

Um die Security Copilot-Agents in Intune verwenden zu können, müssen Sie Security Copilot in Ihrem Mandanten aktivieren und über verfügbare Security Compute Units (SCUs) sowie ein Microsoft Intune Plan 1-Abonnement verfügen. Der Change Review Agent benötigt außerdem Microsoft Entra ID P2 und Defender Vulnerability Management. Der Vulnerability Remediation Agent benötigt auch Defender Vulnerability Management, das mit Defender für Endpoint Plan 2 oder der Standalone-Lizenz geliefert wird. Die Einrichtung selbst geht schnell:

  1. Melden Sie sich beim Microsoft Intune Admin Center mit der Rolle mit den geringsten Berechtigungen für den Agenten an.
  2. Gehen Sie zu Agenten und wählen Sie den gewünschten Agenten aus, zum Beispiel Policy Configuration Agent.
  3. Wählen Sie in der Übersicht die Option Agent einrichten. Im Bereich werden die erforderlichen Berechtigungen und Plugins angezeigt.
  4. Wählen Sie Agent starten, um ihn zum ersten Mal auszuführen.

Für den Vulnerability Remediation Agent gibt es einen zusätzlichen Schritt. Nach der Einrichtung müssen Sie die erforderlichen Berechtigungen an den Agentenbenutzer in den Admin Centern Entra und Defender delegieren. Verwenden Sie dann die Schaltfläche Run Readiness Check, um vor dem ersten Lauf zu überprüfen, ob alles vorhanden ist.

Hinweis: Sie können den Vulnerability Remediation Agent sowohl über den Knoten Agents als auch über den Knoten Endpoint Security erreichen. Hinter beiden Pfaden steht derselbe Agent.

Was ist mit den Lizenz- und SCU-Kosten?

Dies ist der Teil, den viele Administratoren übersehen haben. Die Security Copilot-Agents in Intune verbrauchen bei jeder Ausführung Sicherheitsrecheneinheiten. Bisher bedeutete das zusätzliche Kosten. Seit dem 20. April 2026 integriert Microsoft die Security Copilot-Kapazität ohne zusätzliche Kosten in Microsoft 365 E5 und E7 und führt sie Mandant für Mandant bis zum 30. Juni 2026 aus. Sie erhalten 400 SCUs pro Monat für jeweils 1.000 bezahlte Benutzerlizenzen, bis zu 10.000 SCUs pro Monat, und die Skalierung erfolgt auch für kleinere Mandanten. Die Kapazität wird automatisch für berechtigte Mieter bereitgestellt. Einzelheiten finden Sie unter Microsoft Learn. Eines sollten Sie wissen: Ungenutzte SCUs werden nicht auf den nächsten Monat übertragen.

Worauf sollte ich achten?

Ein paar ehrliche Punkte von meiner Seite zu den Security Copilot-Agenten in Intune:

  • Überprüfen Sie es, bevor Sie sich bewerben. Bei allen Ausgaben handelt es sich um Vorschläge. Überprüfen Sie die empfohlenen Einstellungen, lesen Sie das Skript und validieren Sie die Korrekturschritte, bevor Sie handeln.
  • RBAC und Identität. Die Agenten werden mit den Berechtigungen des Setup-Kontos oder des Agentenbenutzers ausgeführt. Behalten Sie dies am wenigsten privilegiert. Beachten Sie außerdem: In der aktuellen Vorschau können Agentenvorschläge für Administratoren außerhalb ihres zugewiesenen Bereichs sichtbar sein und der Vulnerability Remediation Agent unterstützt noch keine Bereichs-Tags.
  • SCU-Verbrauch. Jeder Lauf kostet SCUs. Mit der Einbindung von E5 und E7 ist dies weniger schmerzhaft, aber überwachen Sie Ihre Nutzung, insbesondere bei geplanten Läufen.
  • Keine Pause-Taste. Sobald Sie einen Lauf gestartet haben, können Sie ihn weder stoppen noch pausieren.
  • Ablauf der Authentifizierung. Wenn ein Agent 90 Tage lang nicht ausgeführt wird, läuft seine Authentifizierung ab und Sie müssen sie erneuern.

In diesem Blogbeitrag habe ich Ihnen die drei Security Copilot-Agenten in Intune gezeigt, was sie tun, wie man sie aktiviert und wo die Grenzen liegen. Meine Empfehlung: Beginnen Sie mit dem Policy Configuration Agent, da der Review-Workflow einfach zu steuern ist, und testen Sie dann den Vulnerability Remediation Agent in der Vorschau. Ich hoffe, das ist eine kleine Hilfe.

Bleibt gesund, Grüße Jannik

Newsletter

Neue Beiträge direkt ins Postfach.

Praxisnahe Anleitungen zu Intune, KI und Azure.

190+ Anleitungen · 5x Microsoft MVP · Kein Spam, jederzeit abbestellbar · Datenschutz

Porträt von Jannik Reinhard

Über den Autor

Jannik Reinhard

Head of AI @ Epic Fusion · 5x Microsoft MVP

Ich helfe Unternehmen, sichere KI-Agenten in Produktion zu bringen. Ich bin Head of AI bei Epic Fusion und 5x Microsoft MVP für AI Platform und Security. Ich schreibe über Microsoft Foundry, Intune und Azure und veröffentliche die Implementierungsdetails, damit dein Team es ohne mich umsetzen kann.

Kommentar schreiben