Ein Mitarbeiter möchte Outlook und Teams auf seinem privaten Smartphone nutzen. Das Unternehmen will Arbeitsdaten schützen, ohne das ganze Gerät zu verwalten. Intune MAM ohne MDM-Registrierung kann das leisten, wenn Lizenzen, unterstützte Apps, Richtlinienzuweisung und Conditional Access zusammenpassen.
Öffentliche Intune-Fragen folgen oft demselben Muster: Ein Administrator erstellt eine App-Schutzrichtlinie, schaltet Conditional Access ein und das Telefon meldet, die Richtlinie sei nicht gefunden worden. Ein konkreter Reddit-Fall beschreibt genau das bei Microsoft 365 Business Premium. Die Antworten nennen mehrere mögliche Ursachen. Ohne die Einstellungen des jeweiligen Mandanten lässt sich daraus keine einzelne Diagnose ableiten. Sinnvoller ist es, App-Schutz, Zugriffsprüfung und Geräteverwaltung getrennt zu untersuchen.
MAM, MDM und Identitätsregistrierung unterscheiden
MDM verwaltet das Gerät als Ganzes: seine Konfiguration, seinen Status und, abhängig von der Art der Registrierung, Aktionen auf dem Gerät. MAM schützt Arbeitsdaten in einer unterstützten Anwendung. Beispielsweise kann eine Richtlinie die Übertragung von Unternehmensdaten an eine persönliche Anwendung einschränken, eine PIN für den Arbeitskontext verlangen oder Arbeitsdaten aus der Anwendung entfernen, wenn ein Mitarbeiter das Unternehmen verlässt. Microsoft beschreibt MAM ohne Registrierung für Android, iOS/iPadOS und Windows.
Das Wort „Registrierung“ kann verwirren. Für Conditional Access auf Mobilgeräten kann die Registrierung der Geräteidentität in Microsoft Entra ID über eine Broker-App nötig sein. Das ist keine vollständige Aufnahme des Smartphones in Intune MDM. Microsoft beschreibt beim Grant „Require app protection policy“ die Broker-Apps: Microsoft Authenticator unter iOS sowie Microsoft Authenticator oder Company Portal unter Android. Erklären Sie Nutzern vorab, was bei der Anmeldung geschieht.
| Erfordernis | MAM ohne MDM | Geräteverwaltung über MDM |
|---|---|---|
| Arbeitsdaten in unterstütztem Outlook oder Teams schützen | Ja, je nach App und Richtlinie | Ja, oft zusammen mit MAM |
| Regeln für Betriebssystem und Gerätestatus setzen | Nein | Ja, je nach Plattform und Registrierungsart |
| Nur Arbeitsdaten aus einer geschützten App entfernen | Ja, durch selektives MAM-Löschen | Auch im Rahmen der Geräteverwaltung möglich |
| Privates Telefon auf Werkseinstellungen zurücksetzen | Nicht durch MAM allein | Nur in einem passenden Szenario mit verwaltetem Gerät |
| Firmenkiosk ohne Nutzer verwalten | Nicht als einziges Verwaltungsmodell | Meist ja, je nach Gerätetyp |
Die Tabelle bedeutet nicht, dass MAM den Schutz jeder Anwendung und jeder Art des Öffnens der Datei garantiert. Entscheidend ist die Unterstützung des spezifischen Clients, der Plattform und des Zugriffspfads. Microsoft weist außerdem ausdrücklich darauf hin, dass eine selektive MAM-Löschung Unternehmensdaten aus der App entfernt, während eine vollständige Gerätelöschung zu MDM gehört.
Welche Lizenzen sind nötig?
Prüfen Sie für jeden Nutzer einer Intune-App-Schutzrichtlinie die Berechtigung für Microsoft Intune Plan 1 oder ein entsprechendes Paket. Laut Intune-Lizenzdokumentation benötigen Nutzer oder Geräte eine Lizenz, wenn sie direkt oder indirekt von der Funktion profitieren; eine reine Gerätelizenz ohne Benutzerzuweisung deckt App-Schutzrichtlinien nicht ab. Für die Durchsetzung per Conditional Access benötigen die betroffenen Nutzer außerdem Microsoft Entra ID P1 oder P2. Das nennt die Dokumentation zu App-basiertem Conditional Access als Voraussetzung.
Microsoft 365 Business Premium beinhaltet sowohl Intune Plan 1 als auch Entra ID P1. Dies bedeutet jedoch nicht, dass die Richtlinie automatisch für alle im Mandanten gilt. Gemischte Lizenzen sind häufig: Überprüfen Sie die Zuweisung an bestimmte Personen, die von der Richtlinie betroffen sind, einschließlich Außenstehender, die Unternehmensdaten verwenden. Umgekehrt sollten Sie Intune Suite nicht nur kaufen, weil Sie grundlegendes MAM benötigen. Dies ist eine Erweiterung von Plan 1 für andere fortgeschrittene Fähigkeiten.
Erst die App schützen, dann den Zugriff erzwingen

Diese Reihenfolge senkt das Risiko, Pilotnutzern den E-Mail-Zugriff zu sperren:
- Szenarien und Plattformen auswählen. Beispielsweise Outlook und Teams auf privaten iPhones und Android-Geräten. Erfassen Sie auch Webzugriff und andere Mailclients.
- Lizenzen und Gruppen prüfen. Der Testnutzer braucht die nötigen Rechte und muss in den Zielgruppen für MAM und Conditional Access sein. Testen Sie Geschäfts- und Privatkonto auf demselben Telefon.
- App-Schutzrichtlinie je Plattform erstellen. Legen Sie geschützte Apps, Datenübertragung, Speichern von Kopien, Zugriffsbedingungen und Verhalten bei Zugriffsverlust fest. Microsoft beschreibt den Ablauf getrennt für iOS/iPadOS und Android.
- Zuerst die App testen. Melden Sie sich bei einer unterstützten Version von Outlook oder Teams an und prüfen Sie, ob der Schutz greift. Eine blockierende Conditional-Access-Regel ist dafür kein Ersatz.
- Conditional Access zunächst im Modus „Report-only“ hinzufügen. Wählen Sie Plattformen, Apps und Clienttypen gezielt, schließen Sie Notfallkonten aus und prüfen Sie Anmeldeprotokolle. Erst danach aktivieren Sie die Richtlinie für die Pilotgruppe.
- Austritt eines Mitarbeiters testen. Prüfen Sie Entzug des Zugriffs und selektives Löschen von Arbeitsdaten. Informieren Sie Nutzer vorab, was entfernt wird und was privat bleibt.
Für eine Mischung aus verwalteten und privaten Telefonen können App-Schutzrichtlinien nach Geräteverwaltungsstatus ausgerichtet werden. Eine Benutzergruppe bedeutet nicht automatisch die gleichen Einschränkungen für Firmen- und Privatgeräte.
Conditional Access: Was sich 2026 geändert hat
Ältere Anleitungen empfehlen den Grant „Require approved client app“. Microsoft hat ihn am 30. Juni 2026 schreibgeschützt. Bestehende Richtlinien können weiter gelten, lassen sich aber weder neu erstellen noch bearbeiten. Für neue Richtlinien ist „Require app protection policy“ vorgesehen. Prüfen Sie bei der Migration jeden Client: Eine zuvor genehmigte App unterstützt den neuen Grant nicht zwangsläufig.
Der neue Grant prüft, ob auf der unterstützten App eine passende App-Schutzrichtlinie greift. Eine bloße Umstellung der Auswahl im Portal genügt daher nicht. Erfassen Sie die tatsächlich verwendeten Clients, testen Sie sie mit dem neuen Grant und deaktivieren Sie erst danach die alte Regel. Für neue Richtlinien sollten Sie nicht von dem schreibgeschützten historischen Grant abhängen.
Engere Grenzen für Windows BYOD
„MAM funktioniert auch unter Windows“ ist richtig, aber erklärungsbedürftig. Die Microsoft-Anleitung beschreibt den Schutz von Microsoft Edge auf unterstützten Windows-Versionen. Sie verspricht keine allgemeine MAM-Steuerung aller Desktop-Apps oder Browser. Der Grant „Require app protection policy“ ist unter Windows laut Conditional-Access-Übersicht weiterhin in der Preview.
Unter Windows gilt MAM für Edge in diesem Szenario auf nicht verwalteten Geräten. Wird das Gerät bereits per MDM verwaltet, ist die MAM-Registrierung hier blockiert; beim Wechsel zu MDM greifen die MAM-Regeln nicht mehr. Microsoft kombiniert deshalb im Beispiel für Conditional Access „Require app protection policy“ oder „Require device to be marked as compliant“. Würden Sie beide Bedingungen gleichzeitig verlangen, könnten Nutzer ausgesperrt werden. Prüfen Sie Desktop-Apps getrennt vom Edge-Zugriff.
Wenn Intune die Richtlinie nicht findet
Machen Sie nicht sofort die Lizenz verantwortlich. Prüfen Sie der Reihe nach: Intune- und Entra-Berechtigungen des Testnutzers, Zielgruppen beider Richtlinien, Plattform und App, Unterstützung der App-Schutzrichtlinie, Identitätsregistrierung und Broker-App sowie andere Richtlinien, die die Anmeldung früher blockieren könnten. In Intune Troubleshooting sehen Sie Anwendbarkeit und Status; in den Entra-Anmeldeprotokollen die ausgewerteten Conditional-Access-Richtlinien und Grants. „Richtlinie nicht angewendet“ und „Richtlinie angewendet, aber Grant nicht erfüllt“ sind verschiedene Fehler.
Testen Sie im Pilot konkrete Ergebnisse: Arbeitsdaten lassen sich im geschützten Outlook öffnen, nicht in eine ungeschützte App übertragen und werden nach Entzug des Zugriffs selektiv entfernt; persönliche Inhalte bleiben erhalten. Das ist aussagekräftiger als ein grüner Status im Portal.
Häufig gestellte Fragen
Muss ein Mitarbeiter sein privates Smartphone für MAM in Intune MDM aufnehmen?
Nein. MAM ohne MDM-Registrierung wird unterstützt. Conditional Access kann dennoch eine Registrierung der Geräteidentität in Entra über eine Broker-App erfordern. Das ist keine vollständige Geräteverwaltung.
Kann die IT mit MAM meine privaten Fotos löschen?
Selektives MAM-Löschen entfernt Arbeitsdaten aus geschützten Apps und setzt das Telefon nicht auf Werkseinstellungen zurück. Unternehmen sollten ihre BYOD-Regeln und die angeforderte Registrierung klar erklären.
Reicht Microsoft 365 Business Premium?
Das Paket enthält Intune Plan 1 und Entra ID P1. Prüfen Sie die Zuweisung an jeden betroffenen Nutzer, die unterstützten Apps und die Konfiguration. Eine Lizenz allein belegt keinen funktionierenden Rollout.
Gilt dieselbe Richtlinie für mobiles Outlook und Outlook Desktop?
Das lässt sich nicht aus dem Begriff MAM ableiten. Für iOS und Android gelten eigene App-Regeln. Das dokumentierte Windows-Szenario mit Conditional Access konzentriert sich auf Edge; Desktop-Outlook prüfen Sie separat.
Sollten wir die alte Richtlinie „Require approved client app“ löschen?
Nicht ohne Pilot. Sie ist schreibgeschützt, kann aber weiter wirken. Erfassen Sie die Clients, bereiten Sie den Grant „Require app protection policy“ vor, testen Sie ihn und nehmen Sie erst dann die alte Richtlinie außer Betrieb.
Was der Pilot liefern sollte
Am Ende brauchen Sie mehr als eine eingerichtete Richtlinie. Dokumentieren Sie erlaubte Apps und Plattformen, die Lizenz jeder Zielrolle, Regeln für Arbeitsdaten, Conditional-Access-Tests und den Ablauf für selektives Löschen. Erklären Sie Nutzern klar: Das Unternehmen schützt das Arbeitskonto und die Daten in der App; es übernimmt nicht automatisch die Kontrolle über das ganze private Smartphone.
Verwandter Artikel: Intune: Lizenz für Benutzer oder Gerät








