Intune & Endpoint Management

Microsoft Intune Beratung.
Jedes Gerät. Ein Standard.

Wir standardisieren Ihre Gerätelandschaft mit Microsoft Intune – von Windows Autopilot über Security Baselines und App-Verteilung bis zum Update- und Compliance-Reporting. Umsetzung im produktiven Betrieb, nicht auf Folien.

Ein Gerät aufzusetzen ist einfach.
Eine ganze Flotte identisch zu halten nicht.

Solange Geräte von Hand eingerichtet werden, ist jedes ein Unikat – mit eigenem Patch-Stand, eigener Software und eigenen Lücken. Intune macht daraus einen definierten Zustand: Richtlinien statt Zuruf, Profile statt Erinnerung, Reporting statt Bauchgefühl.

Wir verantworten gemeinsam über 2.000 Clients im KRITIS-Umfeld und wissen, was Richtlinien im Alltag aushalten müssen. Endpoint Management denken wir als Teil Ihrer Microsoft-365-Architektur – und als technisches Fundament, wenn ein TISAX-Assessment nachweisbar verwaltete Geräte verlangt.

Woran Gerätelandschaften im Mittelstand scheitern.

Jedes Gerät wird von Hand aufgesetzt

Neue Rechner werden stundenlang manuell eingerichtet oder mit einem Image betankt, das bei jedem Windows-Release veraltet. Das Wissen über die „richtige" Einrichtung steckt in Köpfen – nicht in Profilen.

Niemand kennt den Patch-Stand

Updates laufen „irgendwie über Windows Update". Ob alle Geräte die letzten Sicherheitsupdates haben, kann niemand belegen – spätestens im Audit oder nach einem Vorfall wird das zum Problem.

Mobilgeräte außer Sichtweite

Firmen-Mail läuft auf dienstlichen und privaten Smartphones – ohne Verwaltung, ohne Möglichkeit, bei Verlust Firmendaten zu löschen. Ein blinder Fleck mit direktem Datenschutzrisiko.

Intune-Beratung im Detail.

Windows Autopilot – Zero-Touch

Neue Geräte gehen vom Händler direkt zum Anwender und richten sich beim ersten Anmelden selbst ein – ohne IT-Hände am Gerät. Wir bauen die Autopilot-Bereitstellung inklusive Hardware-Registrierung und Enrollment-Status-Page auf.

Compliance Policies & Security Baselines

Microsoft Security Baselines als Ausgangspunkt, angepasst an Ihren Betrieb statt blind übernommen. Compliance Policies machen den Soll-Zustand messbar – und Conditional Access verwehrt nicht konformen Geräten den Zugriff.

App-Paketierung & -Verteilung

Win32-Paketierung Ihrer Fachanwendungen, Pflicht-Apps automatisch, Self-Service über das Company Portal. Versionsstände werden zentral gepflegt statt pro Gerät nachinstalliert.

Update-Ringe & Windows Update for Business

Gestaffelte Update-Ringe mit Fristen statt Hoffnung: Pilotgruppe zuerst, dann die Breite. Qualitäts- und Feature-Updates laufen gesteuert aus – mit Reporting, das den Patch-Stand pro Gerät belegt.

BitLocker & Windows Hello for Business

Festplattenverschlüsselung automatisch erzwungen, Wiederherstellungsschlüssel sicher in Entra ID hinterlegt. Dazu passwortlose Anmeldung per Windows Hello – komfortabler für Nutzer, resistenter gegen Phishing.

Anbindung an Defender for Endpoint

Onboarding der Geräte in Microsoft Defender for Endpoint direkt über Intune: EDR-Sensor, Antivirus- und Firewall-Richtlinien aus einer Hand – Risikosignale fließen zurück in die Compliance-Bewertung.

Co-Management & Hybrid Join als Migrationspfad: Kaum ein Mittelständler startet auf der grünen Wiese. Ein bestehendes Active Directory verbinden wir per Hybrid Join und Co-Management mit Intune und verschieben Workloads wie Updates und Apps schrittweise in die Cloud – weg vom klassischen Imaging, ohne den laufenden Betrieb zu riskieren. Mehr dazu unter Hybrid-IT & On-Premises.

So führen wir Intune bei Ihnen ein.

Bestandsaufnahme der Gerätelandschaft

Geräteinventar, Betriebssystemstände, App-Landschaft, bestehendes AD und Gruppenrichtlinien – direkt aus den Systemen erhoben. Am Ende wissen Sie, welche Geräte übernommen werden können und wo Altlasten liegen.

Baseline- & Profil-Design

Security Baselines, Konfigurationsprofile, Compliance Policies und App-Katalog – als dokumentierter Gerätestandard, den auch ein Auditor nachvollziehen kann.

Pilot-Ring mit echten Nutzern

Eine Pilotgruppe aus verschiedenen Abteilungen arbeitet zuerst auf dem neuen Standard. Was dort hakt – Treiber, Fachanwendung, zu strenge Richtlinie – wird behoben, bevor es alle trifft.

Rollout in Wellen

Bestandsgeräte werden per Enrollment übernommen, neue Geräte kommen direkt über Autopilot. Jede Welle wird kontrolliert abgeschlossen, bevor die nächste startet.

Betrieb mit Compliance-Reporting

Richtlinien und Update-Ringe werden laufend gepflegt, der Compliance-Status pro Gerät bleibt belegbar. Auf Wunsch übergeben wir dokumentiert an Ihr Team – oder betreiben die Umgebung weiter.

Häufige Fragen zur Microsoft Intune Beratung

Was ist der Unterschied zwischen Windows Autopilot und klassischem Imaging?

Beim Imaging pflegen Sie ein Referenz-Image, das bei jedem Treiber- und Windows-Release nachgezogen werden muss. Autopilot dreht das um: Das Gerät startet mit dem vorinstallierten Windows des Herstellers, meldet sich anhand seiner Hardware-ID im Tenant an und zieht Apps, Profile und Richtlinien aus Intune. Es gibt kein Image mehr, das veralten kann – und das Gerät kann direkt an den Anwender geliefert werden.

Können bestehende Geräte ohne Neuinstallation nach Intune übernommen werden?

Ja. Geräte im lokalen Active Directory binden wir per Hybrid Join und Co-Management an, Entra-Geräte lassen sich direkt einschreiben – ohne Neuinstallation. Ehrlich ist aber: Ein über Jahre gewachsenes Gerät bleibt gewachsen. Den sauber definierten Zielzustand erreichen Bestandsgeräte am zuverlässigsten beim nächsten Hardware-Tausch oder per Zurücksetzen auf den Autopilot-Standard.

Was ist mit privaten Geräten und BYOD?

Intune unterscheidet zwischen firmeneigenen und privaten Geräten. Auf privaten Smartphones verwalten wir per App-Schutzrichtlinien nur den Firmen-Container: Outlook- und Teams-Daten sind geschützt, private Fotos und Chats bleiben für das Unternehmen unsichtbar. Ob BYOD überhaupt zugelassen wird, ist eine Richtlinienentscheidung – die treffen wir gemeinsam mit Ihnen und setzen sie über Conditional Access durch.

Welche Lizenz brauchen wir für Microsoft Intune?

Intune ist in Microsoft 365 Business Premium bereits enthalten – für viele mittelständische Unternehmen fällt damit keine Zusatzlizenz an. Daneben gibt es Intune als Einzelplan sowie in den Enterprise-Paketen E3 und E5. Welche Variante wirtschaftlich sinnvoll ist, prüfen wir anhand Ihrer bestehenden Verträge, bevor neue Lizenzen gekauft werden.

Wie lange dauert die Einführung von Intune?

Das hängt von Gerätezahl, App-Landschaft und davon ab, ob ein lokales Active Directory angebunden werden muss. Eine Cloud-only-Umgebung mit Standard-Apps ist deutlich schneller umgesetzt als ein Co-Management-Szenario mit gewachsenen Gruppenrichtlinien. Nach der Bestandsaufnahme erhalten Sie einen realistischen Zeitplan mit Meilensteinen – statt einer Pauschaldauer, die später nicht zu halten ist.

Microsoft 365 Beratung

Tenant-Architektur, Entra ID und Conditional Access – die Cloud-Basis, auf der Ihr Endpoint Management aufsetzt.

Zur Microsoft-365-Beratung

Microsoft Defender XDR

Erkennung und Reaktion über Endpunkte, Identitäten und E-Mail hinweg – die Security-Ebene über Ihren verwalteten Geräten.

Zur Defender-XDR-Seite

Cybersecurity für den Mittelstand

Zero Trust, Härtung und Sicherheitsstrategie – Endpoint Management ist ein Baustein, hier steht das Gesamtbild.

Zur Cybersecurity-Seite

Schluss mit Geräte-Handarbeit.

Schildern Sie uns, wie Ihre Geräte heute aufgesetzt und gepflegt werden – Sie bekommen eine ehrliche technische Einschätzung, welcher Weg zu Intune realistisch ist – und was Ihre Geräte heute schon mitbringen.