Viele Unternehmen verfolgen eine Cloud-First-Strategie und versuchen, immer mehr On-Premises-Infrastruktur in die Cloud zu verlagern. Dazu gehört auch die Geräteverwaltung. Mit Covid 19 wurde das Arbeiten aus der Ferne zur neuen Normalität, und viele Unternehmen stehen vor der Herausforderung, wie sie Geräte im Homeoffice sicher und komfortabel verwalten können.
Mit Intune verfügt Microsoft über eine sehr leistungsfähige Lösung, um Geräte über das Internet zu verwalten. In meinen Blogs möchte ich dir Einblicke in das Cloud-Gerätemanagement geben und dir hilfreiche Skripte und Tools an die Hand geben.
In diesem Blogbeitrag beginne ich mit einem grundlegenden Thema: Es geht darum, wie man ein Windows Autopilot Gerät von Grund auf einrichtet. Ich erkläre, wie du eine Testumgebung aufsetzt, um Erfahrungen mit Windows 10 Autopilot zu sammeln oder verschiedene Dinge auszuprobieren.
Inhaltsverzeichnis
Was ist Windows Autopilot?
Mit Windows 1809 wurde Windows Autopilot eingeführt. Es ist eine auf Microsoft Intune basierende Technologie, um Windows 10 Geräte einfach bereitzustellen und zurückzusetzen. Autopilot bietet eine einfache und nahtlose Erfahrung für die Geräteregistrierung im Unternehmen. Da nur einige grundlegende Konfigurationen (Sprache, Tastatur und Netzwerkverbindung) konfiguriert werden müssen, können Geräte direkt auf dem Desktop eines Benutzers bereitgestellt werden.
Windows Autopilot erhält während der Registrierung alle Einstellungen, Anpassungen und Anwendungen von Intune, das heißt, die Image-Erstellung aus der traditionellen Umgebung ist nicht mehr notwendig. Dies bietet die Möglichkeit, Änderungen dynamischer vorzunehmen, ohne ein neues Image zu erstellen. Der gesamte Prozess funktioniert mit einem Windows-Vanilla-Image.
In den letzten Jahren haben wir beobachtet, wie der Dienst von Microsoft kontinuierlich weiterentwickelt und verbessert wurde. Weitere Informationen zu Windows Autopilot findest du hier: Overview of Windows Autopilot | Microsoft Docs
Was sind die Voraussetzungen für Autopilot?
Das Wichtigste, um Geräte über Windows Autopilot einzurichten, ist eine Internetverbindung.
Zusätzlich benötigst du einen M365 Tenant. Wie du einen kostenlosen Dev Tenant einrichtest, wird von Joymalya Basu Roy im folgenden Blogbeitrag sehr gut beschrieben (Want to Learn Intune? Get an M365 Dev Tenant – MDM Tech Space (joymalya.com)).
Der Dev Tenant enthält 25 M365 E5 Lizenzen, welche die Intune- und Windows-Lizenz beinhalten. Wenn du in einem anderen Tenant arbeitest, stelle sicher, dass eine der folgenden Lizenzen verfügbar ist:
- Microsoft 365 Business Premium Abonnement
- Microsoft 365 F1 oder F3 Abonnement
- Microsoft 365 Academic A1, A3 oder A5 Abonnement
- Microsoft 365 Enterprise E3 oder E5 Abonnement, das alle Windows 10-, Microsoft 365- und EM+S-Funktionen umfasst (Microsoft Entra ID und Intune).
- Enterprise Mobility + Security E3 oder E5 Abonnement, das alle benötigten Microsoft Entra ID- und Intune-Funktionen umfasst.
- Intune for Education Abonnement, das alle benötigten Microsoft Entra ID- und Intune-Funktionen umfasst.
- Microsoft Entra ID P1 oder P2 und Microsoft Intune Abonnement (oder ein alternativer MDM-Dienst).
Außerdem wird eine virtuelle Maschine oder ein Hardware-Arbeitsplatz mit einer der folgenden Windows 10 Versionen benötigt:
- Windows 10 Pro
- Windows 10 Pro Education
- Windows 10 Pro for Workstations
- Windows 10 Enterprise
- Windows 10 Education
- Windows 10 Enterprise 2019 LTSC
- Windows 10 IOT Enterprise
- Windows 10 IOT Enterprise 2019 LTSC
Los geht’s
Wenn du die oben genannten Voraussetzungen erfüllst, kannst du dich im Intune Admin Center anmelden
Zuerst musst du das automatische Enrollment von Intune für alle Benutzer aktivieren. Wähle dazu im Intune Admin Center Devices > Enroll devices > Automatics Enrollment und wähle All für “MDM user scope” und “MAM user scope” aus und klicke auf save.

Company Branding hinzufügen
Um die Registrierungserfahrung anzupassen, fügen wir ein Branding hinzu.
Dazu musst du das Azure Portal öffnen und Microsoft Entra ID aufrufen. Dafür haben wir 2 Möglichkeiten. Entweder über die Verknüpfung auf der Startseite oder über die Suchleiste.

- Wähle Company branding und Configure

- Konfiguriere das Company Branding nach deinen Wünschen und speichere die Einstellungen

Dynamische Gerätegruppe erstellen
Bevor wir das Deployment-Profil erstellen, müssen wir eine Gerätegruppe anlegen, in der die zugehörigen Geräte gruppiert werden. Öffne dazu das Intune Admin Center.
- Wähle Groups aus der linken Menüleiste
- Klicke auf New group
- Wähle Security als Group type, gib einen Gruppennamen ein und wähle Dynamic Device als Membership type
- Klicke auf Add dynamic query

- Klicke auf Edit und gib den folgenden Filter ein
- Die OrderID kann frei definiert werden (in meinem Beispiel: “AutoPilotTest1”).
(device.devicePhysicalIds -any _ -eq "[OrderID]:AutoPilotTest1")

- Klicke auf Create
Jetzt ist die Gruppe erstellt, in die die Autopilot-Objekte kommen. Mehr zu den Autopilot-Objekten später.
Nun benötigen wir eine zweite Gruppe, der wir Richtlinien und Anwendungen zuweisen können.
Dafür erstellen wir eine neue Gruppe, diesmal aber vom Typ Assigned. Anschließend fügen wir die zuvor erstellte Gruppe mit den Autopilot-Objekten über No members selected hinzu.

Zu guter Letzt benötigen wir eine dritte Gruppe, in die die Benutzer kommen, damit wir die Lizenzen anhängen können. Diese Gruppe heißt All Users und ist eine dynamische Gruppe.
Als Filter geben wir Folgendes an:
(user.surname -ne " 0")

- Um eine Lizenz hinzuzufügen, gehe zu Licenses > Assignments

- Wähle die Microsoft 365 E5 Developer Lizenz aus und klicke auf Save.
Hinweis: Mit dieser Lizenz können wir recht viele Dienste testen und lizenzieren. Die Windows-Lizenz ist in der Developer-Lizenz nicht enthalten, aber das ist nicht weiter schlimm, da es sich nur um ein Testlab handelt.

Deployment-Profil erstellen
Jetzt erstellen wir ein neues Windows Autopilot Deployment Profil.
- Wähle im Intune Admin Center Devices > Provisioning Profiles > Create Profiles > Windows PC
- Gib einen Namen ein

- Die OOBE-Einstellungen (out-of-the-box experience) können auf den Standardwerten belassen werden.
Wenn du einen benutzerdefinierten Hostnamen festlegen möchtest, kannst du dies mit der markierten Einstellung tun. Dafür kannst du die Variablen %SERIAL% oder %RAND:x% verwenden (x = Anzahl der Zeichen)
- Klicke auf next.

- Klicke auf Add groups und wähle die dynamische Gruppe aus, die wir im vorherigen Schritt erstellt haben.
- Klicke auf Select und Next.
- Klicke auf Create

Jetzt haben wir das Enrollment-Profil erstellt und können mit dem nächsten Schritt fortfahren.

Enrollment Status Page
Bei der Bereitstellung eines Modern Workplace sehen wir die sogenannte Enrollment Status Page (ESP). Diese zeigt den Fortschritt der Bereitstellung an. Diese Seite wollen wir jetzt konfigurieren.
- Wähle Devices > Enroll devices > Enrollment Status Page im Intune Admin Center.
Standardmäßig gibt es bereits einen Eintrag. Diesen wollen wir nun nach unseren Bedürfnissen konfigurieren
- Klicke auf All users and all devices

- Klicke neben der Überschrift Settings auf Edit

- Wähle Yes für “Show app and profile configuration progress“.
- Wähle No für “Show custom message when time limit error occurs” oder füge eine benutzerdefinierte Nachricht für einen Time-out ein
- Wähle Yes für “Allow users to reset device if installation error occurs“.
Wir möchten dem Benutzer die Möglichkeit geben, dass er das Gerät zurücksetzen kann, falls während der Registrierung ein Fehler auftritt, um den Prozess von vorne zu beginnen.
- Klicke auf Review + save > Save

Voilà, das Deployment-Profil ist erstellt und die Enrollment Status Page ist konfiguriert. Können wir jetzt mit dem Setup eines Geräts beginnen?
Nein, leider fehlt noch ein letzter Schritt. Wir müssen das Testgerät zuerst in unserem Tenant registrieren.
Normalerweise wird die Registrierung eines Geräts bei Windows Autopilot vom OEM, Reseller oder Distributor durchgeführt. Sie erhalten das Recht, diese Geräte im Tenant des bestellenden Unternehmens zu registrieren.
Durch das Hochladen des Geräte-Hashes wird das Gerät mit dem Unternehmen verbunden und ihm wird über ein Group Tag das definierte Enrollment-Profil zugewiesen.

Das Gerät registrieren
Da wir mit einer VM oder Hardware testen, die nicht als Autopilot-Gerät bestellt wurde, müssen wir sie selbst registrieren. Wie das geht, erkläre ich jetzt.
Zuerst musst du eine VM oder eine Testmaschine mit einem aktuellen Windows 10 Image einrichten (je neuer, desto besser).
- Starte die Maschine und drücke “Shift + F10” auf der Tastatur.
- Tippe im CMD-Fenster PowerShell ein

- Gib die folgenden Befehle ein:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Unrestricted Install-Script -Name Get-WindowsAutoPilotInfo
Bestätige alle Abfragen mit [Y] Yes oder [A] Yes to all

- Gib den folgenden Befehl ein und authentifiziere dich mit einem Intune Admin Konto:
Get-WindowsAutoPilotInfo.ps1 -GroupTag AutoPilotTest1 -online

- Akzeptiere die erforderlichen Berechtigungen.

Jetzt können wir in Intune prüfen, ob der Hash vorhanden ist und ob das Group Tag gesetzt wurde
Navigiere dazu im Intune Admin Center zu Devices > Enroll devices > Devices
Da ist es. Wir finden das Gerät und sehen auch, dass das Group Tag gesetzt wurde und durch die dynamische Gruppenmitgliedschaft auch das Enrollment-Profil zugewiesen wurde.

Ich hoffe, ich konnte dir mit diesem Blog einen Überblick geben, wie man Windows Autopilot in Intune konfiguriert. In einem meiner nächsten Blogs werde ich erklären, wie man ein Gerät registriert und was während der Registrierung passiert.
Bleib gesund, Cheers
Jannik


Comments are closed.