Microsoft Intune: Wann brauchen Unternehmen eine zentrale Geräteverwaltung?

Lesedauer: 10 Min – Beitrag erstellt: 27. September 2026, zuletzt aktualisiert: 27. September 2026

Microsoft Intune wird für Unternehmen sinnvoll, sobald Windows-PCs, Smartphones oder Tablets nicht mehr zuverlässig von Hand eingerichtet, abgesichert und außer Betrieb genommen werden können. Die Mitarbeiterzahl allein ist dafür kein guter Maßstab. Wichtiger sind die Zahl und Verteilung der Geräte, mobile Arbeit, sensible Unternehmensdaten sowie die Frage, ob Sicherheitsvorgaben auf jedem Endgerät nachweisbar durchgesetzt werden müssen.

Ein kleiner Betrieb mit zwölf Notebooks an mehreren Standorten kann Intune dringender benötigen als ein Unternehmen mit 40 stationären PCs in einem einzigen Büro. Besonders deutlich wird der Bedarf, wenn Geräte regelmäßig neu eingerichtet werden, private Mobilgeräte auf Geschäftsdaten zugreifen oder die IT nicht mehr sicher sagen kann, welche Computer verschlüsselt, aktualisiert und regelkonform konfiguriert sind.

Die entscheidende Grenze ist fehlende Kontrolle, nicht eine feste Gerätezahl

Eine zentrale Verwaltung lohnt sich, wenn manuelle Abläufe unzuverlässig oder nur mit unverhältnismäßigem Aufwand beherrschbar sind. Einzelne Computer lassen sich noch direkt konfigurieren. Mit jedem zusätzlichen Gerät wachsen jedoch nicht nur die Arbeitsschritte, sondern auch die möglichen Abweichungen: Ein Notebook erhält eine andere Sicherheitseinstellung, ein ausgeschiedener Mitarbeiter bleibt angemeldet oder ein nicht mehr genutztes Smartphone besitzt weiterhin Zugriff auf Unternehmensdaten.

Für die Entscheidung sind vor allem sechs Signale relevant:

  • Geräte werden an mehreren Standorten oder im Homeoffice genutzt.
  • Neue Windows-PCs müssen wiederholt mit denselben Konten, Anwendungen und Richtlinien eingerichtet werden.
  • Die IT benötigt einen nachvollziehbaren Überblick über Gerätebestand, Betriebssystemstatus und Richtlinienkonformität.
  • Verlorene oder ausgemusterte Geräte müssen aus der Ferne gesperrt, zurückgesetzt oder aus der Unternehmensverwaltung entfernt werden können.
  • Private Smartphones oder private Computer greifen auf geschäftliche Anwendungen und Daten zu.
  • Sicherheitsanforderungen sollen nicht nur empfohlen, sondern technisch überprüft und durchgesetzt werden.

Treffen mehrere Punkte zu, ist eine zentrale Geräteverwaltung keine reine Komfortfunktion mehr. Sie wird zu einem Bestandteil des Betriebs- und Sicherheitskonzepts.

Was Microsoft Intune tatsächlich zentral steuert

Microsoft Intune ist ein cloudbasierter Dienst für die Verwaltung von Endgeräten und Anwendungen. Unternehmen können Geräte registrieren, Einstellungen verteilen, Anwendungen bereitstellen und den Regelstatus auswerten. Der Schwerpunkt liegt nicht ausschließlich auf Windows: Auch unterstützte Mobilgeräte und weitere Desktop-Plattformen können je nach Verwaltungsart eingebunden werden.

Bei firmeneigenen Geräten kommt typischerweise Mobile Device Management, kurz MDM, zum Einsatz. Das Gerät wird dabei als verwalteter Endpunkt registriert. Intune kann dann beispielsweise Konfigurationsprofile, Sicherheitsvorgaben, Zertifikate, WLAN-Einstellungen und Anwendungen zuweisen. Welche Steuerungsmöglichkeiten verfügbar sind, hängt vom Betriebssystem, der Geräteart und der gewählten Registrierungsmethode ab.

Für private Geräte kann Mobile Application Management, kurz MAM, die passendere Richtung sein. Hier steht nicht zwingend das gesamte Gerät unter Unternehmenskontrolle. Stattdessen lassen sich unterstützte geschäftliche Anwendungen und die darin verwendeten Unternehmensdaten absichern. So kann etwa geregelt werden, ob Daten aus einer verwalteten Arbeitsanwendung in eine private App kopiert werden dürfen. Die verfügbaren Schutzmaßnahmen hängen von den eingesetzten Apps, der Plattform und der jeweiligen Richtlinienkonfiguration ab.

Intune ist außerdem kein vollständiger Ersatz für jede andere Microsoft-Sicherheits- oder Verwaltungsplattform. Microsoft Entra ID verwaltet Identitäten, Konten und Gerätebeziehungen. Microsoft Defender-Produkte liefern je nach eingesetzter Variante zusätzliche Schutz- und Erkennungsfunktionen. Configuration Manager bleibt in bestimmten lokalen oder hybriden Umgebungen relevant. Diese Dienste können zusammenspielen, erfüllen aber unterschiedliche Aufgaben.

Vier Situationen, in denen Intune einen klaren betrieblichen Nutzen hat

Neue Firmen-PCs werden regelmäßig bereitgestellt

Muss die IT jeden neuen Windows-PC manuell durch dieselben Dialoge führen, Programme einzeln installieren und Sicherheitseinstellungen von Hand setzen, entstehen leicht Unterschiede zwischen den Geräten. Intune kann die Zuweisung von Anwendungen und Richtlinien an Benutzer- oder Gerätegruppen automatisieren.

Anleitung
1Geräte und Eigentumsform erfassen: Notiere Windows-PCs, Smartphones und Tablets sowie die Zuordnung zu Firmeneigentum, Privatgerät oder gemeinsam genutztem Gerät.
2Zugriffe zuordnen: Halte fest, welche Geräte E-Mail, Dateien, Cloudanwendungen, VPN-Zugänge oder andere Unternehmensressourcen verwenden.
3Pflichtvorgaben bestimmen: Lege fest, welche Einstellungen überprüfbar gelten müssen, etwa Verschlüsselung, Gerätesperre, unterstützter Betriebssystemstand oder eine best….
4Fernaktionen bewerten: Entscheide, ob die IT bei Verlust, Mitarbeiterwechsel oder Defekt Unternehmensdaten entfernen, das Gerät zurücksetzen oder nur den Zugriff entziehen muss.
5Abweichungen messen: Prüfe, wie viele Geräte den gewünschten Zustand bereits erfüllen und wie viel Handarbeit für Korrekturen erforderlich ist.

Windows Autopilot kann diesen Ablauf bei geeigneten Geräten ergänzen. Das Ziel ist, einen neuen oder zurückgesetzten Windows-PC anhand seiner Unternehmenszuordnung in einen vorbereiteten Bereitstellungsprozess zu führen. Autopilot ist dabei nicht mit Intune gleichzusetzen: Autopilot unterstützt die Windows-Bereitstellung, während Intune die anschließende Verwaltung und Richtlinienzuweisung übernimmt. Ob ein Gerät passend registriert werden kann und welche Bereitstellungsprofile verfügbar sind, sollte im Microsoft Intune Admin Center und in der offiziellen Dokumentationsrubrik zu Windows Autopilot geprüft werden.

Mitarbeiter arbeiten außerhalb des Firmennetzes

Klassische lokale Verwaltungswege erreichen ein Notebook oft nur zuverlässig, solange es mit dem internen Netzwerk oder einer passenden VPN-Verbindung verbunden ist. Eine cloudbasierte Verwaltung ist für Geräte ausgelegt, die über das Internet mit dem Verwaltungsdienst kommunizieren. Das erleichtert die Richtlinienverteilung an Beschäftigte im Homeoffice oder an wechselnden Einsatzorten.

Das bedeutet nicht, dass jeder Auftrag sofort ausgeführt wird. Ein ausgeschaltetes, nicht verbundenes oder nicht mehr korrekt registriertes Gerät kann eine neue Richtlinie erst nach der nächsten erfolgreichen Synchronisierung erhalten. Für zeitkritische Reaktionen muss die IT daher den tatsächlichen Gerätestatus und den Zeitpunkt des letzten Kontakts kontrollieren.

Unternehmensdaten liegen auf privaten Mobilgeräten

Private Geräte verlangen eine andere Abwägung als Firmeneigentum. Eine vollständige Geräteverwaltung kann technisch oder organisatorisch zu weit gehen, wenn das Unternehmen weder private Einstellungen noch persönliche Daten verwalten soll. App-Schutzrichtlinien können eine enger begrenzte Kontrolle ermöglichen, sofern die eingesetzten Anwendungen und Konten diese Verwaltungsform unterstützen.

Vor der Einführung müssen Unternehmen festlegen, welche Daten geschützt werden, welche Eingriffe bei einem Geräteverlust zulässig sind und wie private von geschäftlichen Bereichen getrennt werden. Eine selektive Entfernung von Unternehmensdaten ist nicht dasselbe wie das vollständige Zurücksetzen eines Geräts. Der gewählte Registrierungstyp entscheidet wesentlich darüber, welche Aktion später verfügbar ist.

Gerätekonformität soll den Zugriff beeinflussen

Intune kann einen Gerätestatus anhand definierter Konformitätsregeln bewerten. Dazu können je nach Plattform beispielsweise Anforderungen an Gerätesperre, Betriebssystemzustand oder Verschlüsselung gehören. Die Zugriffsentscheidung entsteht jedoch nicht allein in Intune. Für eine Kopplung zwischen Gerätekonformität und Anmeldung an Unternehmensdiensten wird üblicherweise Microsoft Entra Conditional Access verwendet.

Diese Trennung ist wichtig: Intune ermittelt und meldet den Verwaltungs- beziehungsweise Konformitätsstatus, während eine passende Zugriffsrichtlinie festlegt, was bei einem konformen oder nicht konformen Gerät geschieht. Vor einer scharfen Sperre sollte die Richtlinie mit einer begrenzten Testgruppe geprüft werden. Falsch konfigurierte Bedingungen können sonst auch berechtigte Benutzer oder administrative Konten aussperren.

Wann eine einfachere Lösung noch ausreichen kann

Intune ist nicht automatisch die richtige Wahl, nur weil ein Unternehmen Windows-PCs besitzt. Bei wenigen stationären Geräten, einem einzigen Standort und stabilen Zuständigkeiten kann eine dokumentierte lokale Verwaltung weiterhin ausreichen. Voraussetzung ist, dass Updates, Konten, Datensicherung, Verschlüsselung und Softwarepflege tatsächlich regelmäßig kontrolliert werden.

Auch eine reine Inventarliste ist noch kein Grund für eine umfassende Intune-Einführung. Wird nur eine Übersicht über Seriennummern, Besitzer und Kaufdaten benötigt, kann ein schlankeres Inventarsystem genügen. Intune gewinnt seinen Nutzen vor allem dann, wenn Informationen mit ausführbaren Richtlinien und einem überprüfbaren Gerätestatus verbunden werden sollen.

Ein weiterer Grenzfall sind überwiegend gemeinsam genutzte Spezialrechner, Produktionsanlagen oder Geräte mit älteren Anwendungen und besonderen Peripherietreibern. Hier muss vorab geprüft werden, ob standardisierte Richtlinien die vorhandene Arbeitsumgebung beeinträchtigen. Eine zentrale Plattform kann solche Geräte zwar erfassen, doch nicht jede allgemeine Sicherheitsvorgabe passt unverändert zu jedem technischen Einsatz.

Entscheidungspfad für die eigene Umgebung

Die folgende Reihenfolge trennt echten Verwaltungsbedarf von einem bloßen Wunsch nach mehr Übersicht:

  1. Geräte und Eigentumsform erfassen: Notiere Windows-PCs, Smartphones und Tablets sowie die Zuordnung zu Firmeneigentum, Privatgerät oder gemeinsam genutztem Gerät.
  2. Zugriffe zuordnen: Halte fest, welche Geräte E-Mail, Dateien, Cloudanwendungen, VPN-Zugänge oder andere Unternehmensressourcen verwenden.
  3. Pflichtvorgaben bestimmen: Lege fest, welche Einstellungen überprüfbar gelten müssen, etwa Verschlüsselung, Gerätesperre, unterstützter Betriebssystemstand oder eine bestimmte Anwendung.
  4. Fernaktionen bewerten: Entscheide, ob die IT bei Verlust, Mitarbeiterwechsel oder Defekt Unternehmensdaten entfernen, das Gerät zurücksetzen oder nur den Zugriff entziehen muss.
  5. Abweichungen messen: Prüfe, wie viele Geräte den gewünschten Zustand bereits erfüllen und wie viel Handarbeit für Korrekturen erforderlich ist.
  6. Pilot statt Vollausrollung planen: Wähle einige repräsentative Benutzer und Geräte aus, darunter mindestens einen typischen Windows-PC und die tatsächlich eingesetzten Mobilgeräte.

Wenn die Schritte zwei bis vier nur mit manuellen Einzelkontrollen beantwortet werden können, spricht das deutlich für Intune oder eine vergleichbare zentrale Plattform. Sind dagegen alle Geräte am selben Ort, identisch eingerichtet und ohne Zugriff von außen, kann der zusätzliche Verwaltungsaufwand den Nutzen übersteigen.

Welche Voraussetzungen vor der Einführung geklärt werden müssen

Intune benötigt mehr als eine technische Aktivierung. Zuerst muss geklärt werden, welche vorhandene Microsoft-Lizenz den Dienst und die geplanten Zusatzfunktionen abdeckt. Lizenzpakete und Produktbestandteile können sich ändern. Maßgeblich sind deshalb die im Microsoft-365-Administrationsbereich tatsächlich zugewiesenen Produkte sowie die offizielle Microsoft-Produkt- und Lizenzübersicht. Eine vorhandene Microsoft-365-Anmeldung bedeutet nicht automatisch, dass alle Intune-, Entra- oder Sicherheitsfunktionen enthalten sind.

Daneben braucht die Einführung ein sauberes Identitätsmodell. Benutzerkonten, Gruppen und administrative Rollen müssen nachvollziehbar aufgebaut sein. Übermäßig breite Administratorrechte widersprechen dem Zweck einer kontrollierten Verwaltung. Für den täglichen Betrieb sollten Rollen so zugeschnitten werden, dass zuständige Personen nur die benötigten Geräte, Richtlinien und Aufgaben bearbeiten können.

Technisch muss für jede Plattform eine passende Registrierungsmethode gewählt werden. Ein firmeneigener Windows-PC, ein privates Smartphone und ein gemeinsam genutztes Tablet benötigen nicht zwangsläufig denselben Ablauf. Die Entscheidung beeinflusst den Umfang der Steuerung, die sichtbaren Hinweise für Benutzer und die später verfügbaren Lösch- oder Rücksetzaktionen.

Schließlich ist zu prüfen, welche bestehenden Werkzeuge parallel arbeiten. Gruppenrichtlinien, lokale Skripte, Configuration Manager, Sicherheitssoftware und Intune können dieselbe Einstellung auf unterschiedlichen Wegen beeinflussen. Werden widersprüchliche Vorgaben verteilt, ist der resultierende Zustand schwer zu diagnostizieren. Vor dem Pilotbetrieb sollte für jede wichtige Einstellung ein führendes Verwaltungssystem festgelegt werden.

Der Pilotbetrieb muss reale Abweichungen sichtbar machen

Ein brauchbarer Intune-Pilot besteht nicht nur daraus, ein Gerät erfolgreich zu registrieren. Er muss die späteren Betriebsfälle abdecken: Neueinrichtung, Richtlinienänderung, Softwarebereitstellung, Geräteverlust, Benutzerwechsel und Außerbetriebnahme. Für jeden Testfall werden ein erwarteter Zustand und eine Rückfalloption benötigt.

  • Eine zugewiesene Richtlinie erscheint am vorgesehenen Testgerät und meldet einen nachvollziehbaren Status.
  • Eine fehlgeschlagene Anwendung lässt sich im Intune Admin Center einem Gerät oder Benutzer zuordnen.
  • Ein nicht konformes Gerät löst zunächst nur eine kontrollierte Testreaktion aus, bevor produktive Zugriffe gesperrt werden.
  • Das Entfernen von Unternehmensdaten wird mit einem Testkonto und einem dafür vorgesehenen Gerät geprüft.
  • Ausnahmen für Spezialsoftware oder besondere Hardware werden dokumentiert und nicht stillschweigend außerhalb der Verwaltung belassen.

Bei Windows-Geräten ist außerdem zwischen der Registrierung in der Organisation und der erfolgreichen Intune-Verwaltung zu unterscheiden. Ein Gerät kann in Microsoft Entra ID sichtbar sein, ohne dass alle vorgesehenen Intune-Richtlinien angewendet wurden. Für die Erfolgskontrolle zählen daher der Verwaltungsstatus, die letzte Synchronisierung, die Richtlinienauswertung und der Zustand der zugewiesenen Anwendungen.

Wo Intune nicht genügt

Intune verteilt und bewertet Einstellungen, ersetzt aber kein vollständiges Sicherheitskonzept. Der Dienst verhindert nicht automatisch Phishing, erkennt nicht jede aktive Bedrohung und übernimmt keine Datensicherung von Benutzerdateien. Ebenso wenig löst er unklare Zuständigkeiten oder schlecht gepflegte Benutzerkonten.

Unternehmen benötigen weiterhin geregelte Prozesse für Identitäten, Sicherungen, Sicherheitsvorfälle, Softwarefreigaben und das Ausscheiden von Mitarbeitern. Je nach Schutzbedarf kommen weitere Microsoft- oder Drittanbieterdienste hinzu. Entscheidend ist, die Rollen nicht zu vermischen: Geräteverwaltung sorgt für einen definierten Endgerätezustand; Identitätssteuerung regelt Anmeldungen; Bedrohungsschutz erkennt und behandelt verdächtige Aktivitäten; Datensicherung ermöglicht die Wiederherstellung verlorener Inhalte.

Für sehr heterogene Umgebungen kann außerdem ein stufenweiser Ansatz besser sein als eine sofortige Vollverwaltung. Zuerst werden Identitäten und Gerätebestand bereinigt, danach folgen wenige grundlegende Richtlinien. Anwendungen, Zugriffskontrollen und weitergehende Sicherheitsvorgaben werden erst ergänzt, wenn die Statusmeldungen aus dem Pilotbetrieb verstanden und Verantwortliche für Ausnahmen benannt sind.

Die passende Entscheidung in einem Satz

Microsoft Intune passt zu einem Unternehmen, wenn Geräte außerhalb direkter IT-Reichweite einheitlich eingerichtet, überprüft und bei Bedarf aus der Ferne behandelt werden müssen. Fehlen ein klares Gerätemodell, definierte Sicherheitsanforderungen oder zuständige Administratoren, sollte nicht sofort breit ausgerollt werden. Dann ist der sinnvollste erste Schritt ein begrenzter Pilot mit repräsentativen Windows-PCs und Mobilgeräten, messbaren Sollzuständen sowie einem dokumentierten Rückweg für fehlerhafte Richtlinien.

Checkliste
  • Geräte werden an mehreren Standorten oder im Homeoffice genutzt.
  • Neue Windows-PCs müssen wiederholt mit denselben Konten, Anwendungen und Richtlinien eingerichtet werden.
  • Die IT benötigt einen nachvollziehbaren Überblick über Gerätebestand, Betriebssystemstatus und Richtlinienkonformität.
  • Verlorene oder ausgemusterte Geräte müssen aus der Ferne gesperrt, zurückgesetzt oder aus der Unternehmensverwaltung entfernt werden können.
  • Private Smartphones oder private Computer greifen auf geschäftliche Anwendungen und Daten zu.
  • Sicherheitsanforderungen sollen nicht nur empfohlen, sondern technisch überprüft und durchgesetzt werden.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar