Bei Intune hängt die passende Lizenz davon ab, wer ein Gerät nutzt und wie es verwaltet wird. Vergleichen Sie Benutzer- und Gerätelizenzen für persönliche Geräte, gemeinsam genutzte Terminals und Kioske.
Eine reine Gerätelizenz ist für unterstützte Geräteszenarien ohne Bindung an einen bestimmten Benutzer gedacht. Es ersetzt nicht automatisch eine Benutzerlizenz für alle Funktionen. Microsoft listet Einschränkungen für App-Schutzrichtlinien, bedingten Zugriff und andere Benutzerfunktionen in Übersicht über die Intune-Lizenzierung auf.
Beschreiben Sie zunächst, was verwaltet wird
Notieren Sie für das Gerät, wer sich anmeldet, ob er über ein eigenes Arbeitsprofil verfügt und welche Anwendungen er nutzt. Beschreiben Sie dann die Sicherheitsanforderung. „Wir wollen Geräte in Intune“ ist ein unzureichendes Ziel.
Ein Kiosk, der eine einzelne Bedienanwendung anzeigt, unterscheidet sich von einem gemeinsam genutzten Laptop, auf dem zehn Personen abwechselnd ihre E-Mails und Dokumente öffnen. In beiden Fällen wird die Hardware gemeinsam genutzt, die Benutzerdienste sind jedoch unterschiedlich.
Trennen Sie Geräteeigentum und Lizenzmodell bei der Entscheidungsfindung. Unternehmenseigentum bedeutet nicht nur Gerätebesitz. Und ein privates Telefon muss nicht außer Schutz geraten, nur weil das Unternehmen nicht die gesamte Verwaltung übernehmen möchte.
Entscheidungstabelle
| Szenario | Die Hauptfrage | Bewertungsrichtung |
|---|---|---|
| Persönlicher Business-Laptop | Benötigt der Mitarbeiter eigene Apps und Richtlinien? | Benutzerautorisierung und unterstützte Registrierung |
| Kiosk ohne Benutzerprofil | Ist dies eine unterstützte Registrierungsmethode? | „Nur Gerät“ kann angemessen sein |
| Gemeinsamer Computer mit persönlicher E-Mail | Welche Rechte benötigen eingeloggte Personen? | Bewerten Sie Geräte und Benutzerdienste getrennt |
| Persönliches Telefon mit funktionierendem Outlook | Reicht es aus, Arbeitsdaten in der Anwendung zu schützen? | MAM- und Benutzerberechtigungen |
| Besprechungstechnik | Welche spezifische Art von Gerät und Dienst wird verwendet? | Verwechseln Sie Intune nicht mit einer Teams Rooms-Lizenz |
| Administratorkonto | Ist es nur für die Verwaltung oder auch für den beruflichen Gebrauch gedacht? | Der Admin-Zugriff deckt nicht die normale Nutzung der Dienste ab |
Die Tabelle zeigt den Argumentationsprozess. Wählen Sie das Endprodukt basierend auf den Zielfunktionen, der unterstützten Plattform und der Registrierung aus.
Die reine Gerätenutzung hat ihre eigenen Grenzen
Microsoft unterstützt spezifische Geräteregistrierungen ohne Bindung an Benutzer. Bestätigen Sie daher vor dem Kauf, wie das Gerät registriert wird. Darüber hinaus kann es schwieriger sein, einen im Benutzermodus erstellten Piloten zu ändern, als einen ordnungsgemäßen Start vorzubereiten.
Bewerten Sie auch Apps. Eine Intune-Lizenz deckt die Verwaltung ab; Es gewährt nicht automatisch Rechte für den Office-Desktop, die Unternehmensanwendung oder den kostenpflichtigen Dienst, die auf dem Gerät ausgeführt werden.
Wenn sich ein Benutzer auf einem Nur-Gerät-Gerät anmeldet, schließen Sie aus einer erfolgreichen Anmeldung nicht die Berechtigung für Benutzerfunktionen ab. Überprüfen Sie jede Anforderung separat, insbesondere Anwendungsschutz und bedingten Zugriff.
MDM und MAM adressieren eine unterschiedliche Ebene
MDM verwaltet das Gerät. MAM schützt Arbeitsdaten in unterstützten Anwendungen. Für private Mobiltelefone ist der zweite Ansatz möglicherweise besser geeignet, wenn ein Unternehmen die Arbeit mit Firmenmails und -dateien verwalten muss, aber nicht das gesamte Telefon übernehmen muss.
Microsoft gibt an, dass App-Schutzrichtlinien ohne MDM-Registrierung verwendet werden können. Sie müssen jedoch die unterstützten Anwendungen, Plattform und Benutzerlizenz überprüfen.
Nutzen Sie konkrete Situationen, um den Mitarbeitern zu erklären, was das Unternehmen verwalten kann, welche Arbeitsdaten gelöscht werden können und was persönlich bleibt. Eine allgemeine Ansage „Das Telefon steht unter IT-Kontrolle“ sorgt unnötigerweise für Verwirrung.
Der bedingte Zugriff ist eine weitere Komponente
Intune kann den Geräte- oder App-Status bereitstellen, während Entra Zugriffsentscheidungen trifft. Das eine ersetzt das andere nicht. Behalten Sie daher die gesamte Kette im Budget und während des Tests bei.
Das Gerät ist möglicherweise registriert, aber der Benutzer erfüllt möglicherweise immer noch nicht die Richtlinienanforderungen. Umgekehrt beweist ein erfolgreiches Gerätemanagement noch nicht, dass eine sensible Anwendung nicht von einem anderen Client aus geöffnet werden kann. Überprüfen Sie auch die verbotenen Wege.
Für Anwendungen auf mobilen Plattformen beschreibt Microsoft App-Schutz und Zusammenarbeit bei bedingtem Zugriff. Wählen Sie das spezifische Steuerelement entsprechend dem aktuell unterstützten Design aus, nicht gemäß dem alten Screenshot.

Modellbeispiel: Geschäfts- und Privattelefone
Ein hypothetischer Laden verfügt über vier gemeinsame Terminals und zwölf Mitarbeiter. Die Terminals dienen der Kassenanwendung. Gleichzeitig möchten Mitarbeiter Arbeitsmails auf ihren eigenen Mobiltelefonen haben.
Der Administrator bestellt nicht nur vier reine Gerätelizenzen und betrachtet das gesamte Szenario nicht als gelöst. Zunächst wird das Terminalmanagement bewertet. Dabei werden die E-Mail-Berechtigungen, der Schutz mobiler Apps und die Zugriffsrichtlinien der Personen separat ausgewertet.
Das Ergebnis kann eine Kombination verschiedener Produkte sein. Allerdings braucht es einen klaren Bezug zu Diensten und Nutzern. Die genaue Anzahl der Lizenzen ergibt sich aus dem bestätigten Modell, nicht aus der Anzahl der Bildschirme selbst.
So bereiten Sie einen Piloten vor
- Wählen Sie ein repräsentatives Gerät und einen typischen Benutzer aus.
- Bestätigen Sie das Lizenzmodell und die unterstützte Registrierung.
- Stellen Sie die erforderlichen Anwendungen und Konfigurationen bereit.
- Testen Sie die erste Anmeldung und wiederholte Arbeiten.
- Überprüfen Sie den Compliance-Status und etwaige Zugriffsrichtlinien.
- Versuchen Sie, Daten zwischen geschäftlichen und privaten Anwendungen zu übertragen.
- Überprüfen Sie die Abmeldung, Übertragung und Löschung von Arbeitsdaten.
Wiederholen Sie bei einem gemeinsam genutzten Gerät den Piloten, wenn Sie zwischen zwei Personen wechseln. Fügen Sie für BYOD ein persönliches Konto in dieselbe Anwendung ein. Es sind diese Situationen, die den Unterschied zwischen Erwartungen und tatsächlichem Verhalten offenbaren können.
So diagnostizieren Sie eine fehlerhafte Richtlinie
Beginnen Sie mit Ihrer Identität und Registrierungsmethode. Bestimmen Sie, ob Sie eine benutzer- oder gerätespezifische Richtlinie erwarten. Überprüfen Sie dann die Zielgruppenmitgliedschaft, die Bewerbungsunterstützung und den Bearbeitungsstatus.
Verwenden Sie das Ändern des primären Benutzers nicht als eine allgemeingültige Lösung. Es kann bei einem bestimmten Modell hilfreich sein, löst jedoch nicht den fehlenden Anspruch oder die unangemessene Registrierung.
Notieren Sie für den Vorfall das Gerät, den Benutzer, die Richtlinie, die Zeit und die spezifischen Erwartungen. „Intune funktioniert nicht“ ist viel schwieriger zu lösen als „Dieses Telefon kann einen Anhang aus geschäftlichem Outlook in eine persönliche Anwendung kopieren“.
Was man langfristig aufzeichnen sollte
Behalten Sie Zweck, Besitzer, Plattform, Registrierung und Lizenzmodell für Geräte bei. Für den Benutzer seine Berechtigungen und Arbeitsanforderungen. Fügen Sie eine Bestätigung hinzu, wer die Ausnahme genehmigt hat.
Wiederholen Sie die Prüfung bei einem Nutzungswechsel. Ein Kiosk, der in einen normalen Arbeitscomputer umgewandelt wird, benötigt möglicherweise ein anderes Modell. Ebenso wurde einem Mitarbeiter ein gemeinsam genutzter Laptop überlassen.
Häufig gestellte Fragen
Reicht „Nur ein Gerät“ für alle Personen auf einem gemeinsam genutzten Computer?
Nicht automatisch. Bewerten Sie die unterstützten Gerätefunktionen und -dienste jedes Benutzers.
Benötige ich Intune, wenn ich kein privates Telefon registriere?
Wenn Sie den Intune-App-Schutz verwenden, überprüfen Sie die entsprechenden Benutzerberechtigungen auch ohne MDM-Registrierung.
Ist administrativer Zugriff ohne Lizenz ein Recht zur Nutzung von Intune-Diensten?
Nein. Die Administration des Portals und die Nutzung der Dienste werden gesondert beurteilt.
Wird Intune die Lizenzierung von Office-Anwendungen lösen?
Nein. Durch die Verwaltung und Verbreitung der Anwendung wird kein Nutzungsrecht gewährt.
Die beste Grundlage für eine Bestellung
Bereiten Sie eine Liste mit Szenarien vor, nicht nur eine Liste mit Geräten. Listen Sie jeweils den Benutzer, die Anwendung, die Registrierung und den gewünschten Schutz auf. Der Partner kann dann das genaue Modell bestätigen, ohne zu erraten, was das Unternehmen unter „geteilt“ versteht.








