Entrutrace Vorführung ansehen

Microsoft Intune · Entra ID · LDAP

Ihr Verzeichnis weiß das alles längst.
Nur nicht, was daraus folgt.

Entra ID kennt Ihre Konten, Intune Ihre Geräte. Was fehlt, ist die Stelle, an der aus einer Deaktivierung eine offene Rückgabe wird und aus einem alten Betriebssystemstand eine Schwachstelle mit laufender Frist. Genau da setzt die Anbindung an — sie holt nicht Daten, sie zieht Folgen.

  • 2Quellen plus LDAP als Alternative
  • 15Minuten kürzester Abgleichtakt
  • 0Felder doppelt zu pflegen

Die Quellen

Was hereinkommt

Gelesen wird über Microsoft Graph, nichts wird zurückgeschrieben. Wer kein Entra nutzt, gleicht gegen ein lokales Active Directory ab — dieselben Felder.

QuelleWasEinzelheiten
Entra ID (OIDC) Anmeldung, Konten, Abteilungen, Rollen Der Identity Provider erzwingt die Mehrfaktor-Anmeldung. Wer kein Entra hat, gleicht gegen ein lokales Active Directory per LDAP ab — dieselben Felder, andere Quelle.
Entra ID Deaktivierung beim Offboarding Das Konto wird automatisch deaktiviert. Was daraus folgt, steht unten.
Intune (Microsoft Graph) Verwaltete Geräte als Assets vom Typ Hardware Gerätename, Seriennummer, Betriebssystem und OS-Version, Verschlüsselungsstatus, Compliance-Status, letzter Kontakt.
Intune Primärnutzer des Geräts Kennt Intune keinen, greift der in Entra registrierte Besitzer — sofern die Anreicherung aktiv ist.
Entra-Anreicherung optional Beitrittsart, letzte Anmeldung, registrierter Besitzer Entra-eingebunden, hybrid oder privat registriert — der Unterschied, der im Audit zählt. Braucht zusätzlich Device.Read.All; fehlt die Berechtigung, läuft der Abgleich ohne sie weiter und meldet das im Status.

Der eigentliche Punkt

Ein Abgleich, der nur Daten holt, spart Tipparbeit.
Dieser zieht Folgen.

Jede der vier Folgen unten ist der Grund, warum die Anbindung mehr ist als Bequemlichkeit: Sie erzeugt genau die Nachweise, die sonst jemand am Ende des Jahres von Hand rekonstruiert.

  • Auslöser

    Ein Konto wird deaktiviert

    Wird von selbst zu

    Offene Rückgabe

    Waren dem Mitarbeiter noch Geräte zugeordnet, erscheinen sie als offene Rückgabe — mit Banner über der Liste, eigenem Filter und Kennzeichen an der Zeile. Erledigt wird das durch Umzuordnen, Aufheben oder Ausmustern.

    A.5.11 Rückgabe von Werten · A.6.5 Beendigung

  • Auslöser

    Ein Betriebssystem ist zu alt

    Wird von selbst zu

    Schwachstelle mit laufender Frist

    Die Veralterungsprüfung vergleicht die aus Intune gelesenen Stände gegen hinterlegte Mindestversionen und legt Befunde an, verknüpft mit dem Asset. Wird ein Gerät aktualisiert, schließt der nächste Lauf den Befund selbst und hält fest, auf welche Version. Geräte ohne gepflegtes Betriebssystem werden übersprungen und gesondert ausgewiesen, statt einen falschen Befund zu erzeugen.

    A.8.8 Handhabung technischer Schwachstellen

  • Auslöser

    Ein Gerät meldet sich

    Wird von selbst zu

    Belegbarer Endpunktzustand

    Verschlüsselung, Compliance, Betriebssystemstand, Beitrittsart und letzter Kontakt stehen am Asset — und damit in der Auswirkungsanalyse, am Change und am Ticket, das auf dieses Gerät zeigt.

    A.8.1 Endpunktgeräte — teilweise, siehe unten

  • Auslöser

    Jemand meldet sich an

    Wird von selbst zu

    Rechte und zweiter Faktor

    Rollen und Abteilungen kommen aus dem Verzeichnis, der zweite Faktor vom Identity Provider. Für lokale Konten ohne SSO bringt Entrutrace eine eigene TOTP-Anmeldung nach RFC 6238 mit, samt einmalig ausgegebener Wiederherstellungscodes.

    A.5.15–A.5.18 Zugang · A.8.5 Sichere Authentisierung

Wem gehört welches Feld

Der Abgleich fasst nur an, was ihm gehört

Die häufigste Enttäuschung bei solchen Anbindungen: Der nächste Lauf überschreibt, was gestern jemand mühsam gepflegt hat. Deshalb trägt jedes Feld seine Quelle, und nur die markierten werden geschrieben.

Asset · Hardware

NB-HAGEN-014

Intune Entra ID von Hand
Gerätename
NB-HAGEN-014 INTUNE
Seriennummer
5CD2417XQZ INTUNE
Betriebssystem
Windows 11 INTUNE
OS-Version
10.0.22631 INTUNE
Verschlüsselung
BitLocker aktiv INTUNE
Compliance
konform INTUNE
Letzter Kontakt
heute, 07:42 INTUNE
Beitrittsart
Entra hybrid eingebunden ENTRA
Letzte Anmeldung
heute, 07:41 ENTRA
Registrierter Besitzer
A. Rieck ENTRA
Standort
Niederlassung Hagen frei
Kostenstelle
4200 — Vertrieb frei
Schutzbedarf
hoch frei
Garantie bis
14.03.2028 frei

Der Abgleich schreibt ausschließlich die Felder, die eine Quelle tragen. Die sind im Formular gesperrt — Status, Beschreibung, Schutzbedarf und alles andere von Hand Gepflegte bleibt unangetastet. Ohne diese Trennung überschriebe der nächste Lauf die Arbeit des Vortags.

Entrutrace
Das Inventar in Entrutrace mit Geräten, Diensten, Schutzbedarf und Zuordnung.
Das Inventar, in das der Abgleich hineinschreibt. Was aus Intune und Entra kommt, steht hier neben dem, was von Hand gepflegt wird.

Einrichtung

Zwei Berechtigungen, ein Zeitplan

PunktWas einzustellen ist
App-Registrierung Anwendungsberechtigung DeviceManagementManagedDevices.Read.All mit Administratorzustimmung. Die Zugangsdaten lassen sich aus der SSO-Konfiguration übernehmen oder separat hinterlegen.
Anreicherung Zusätzlich Device.Read.All. Optional — ohne sie fehlen Beitrittsart, letzte Anmeldung und registrierter Besitzer, alles andere läuft.
Zeitplan Auf Knopfdruck oder automatisch alle 15 Minuten, stündlich oder täglich.
Gerätezuordnung Zuerst über die Intune-Geräte-ID, danach wahlweise über Seriennummer oder Gerätename. Einmal verknüpfte Geräte bleiben über die Geräte-ID verbunden — Umbenennungen reißen die Verbindung nicht ab.
Nutzerzuordnung Dreistufig: gar nicht (bleibt manuell), nur ergänzen (trägt ein, wenn noch niemand zugeordnet ist — Vorgabe), Verzeichnis führt (korrigiert abweichende Zuordnungen).

Ehrlich dazugesagt

In einer Vorführung lässt sich der Geräteabgleich nicht live zeigen — dafür bräuchte es die Zugangsdaten eines echten Mandanten. Gebaut und geprüft ist er; vorführbar ist er erst bei Ihnen, und das ist meist der erste Termin nach der Entscheidung.

Häufige Fragen

Anbindung an Microsoft

Was passiert mit Geräten, die aus Intune verschwinden?

Nichts. Sie bleiben als Asset bestehen, nur der Zeitpunkt des letzten Abgleichs altert. Das Ausmustern bleibt eine bewusste Entscheidung — ein Gerät, das aus der Verwaltung fällt, ist nicht automatisch aus dem Haus, und ein Inventar, das still Einträge verliert, belegt nichts mehr.

Warum taucht ein Gerät doppelt auf?

Wenn Seriennummer oder Gerätename bei Ihnen anders geschrieben sind als in Intune, findet der Abgleich das vorhandene Asset nicht. Das Duplikat löschen und die Seriennummer am Original korrigieren — beim nächsten Lauf wird es verknüpft und bleibt es über die Geräte-ID.

Ein Feld ist grau und lässt sich nicht ausfüllen.

Es trägt die Quelle INTUNE oder ENTRA und wird vom Abgleich befüllt. Soll es von Hand pflegbar sein, wird die Felddefinition unter Konfiguration → Asset-Felder entfernt und als eigenes Feld neu angelegt. Die Sperre ist kein Schutzmechanismus, sondern eine Aussage: Dieses Feld gehört dem Verzeichnis.

Ersetzt das Intune?

Nein, und das steht auch in unserer Abdeckungstabelle so: A.8.1 ist nur teilweise abgedeckt. Die Durchsetzung von Richtlinien auf dem Gerät liegt bei Intune und bleibt dort. Entrutrace liest den Zustand, verknüpft ihn mit allem anderen und macht die Folgen daraus — Rückgabe, Schwachstelle, Auswirkung, Nachweis.

Wir haben kein Microsoft 365. Geht das trotzdem?

Ja. Konten und Abteilungen kommen dann per LDAP aus einem lokalen Active Directory, die Anmeldung läuft lokal mit eigener Zwei-Faktor-Authentisierung. Was fehlt, sind die Gerätedaten — Betriebssystemstand, Verschlüsselung und Compliance müssen dann gepflegt werden, und die Veralterungsprüfung arbeitet auf dem, was gepflegt ist.

Bringen Sie Ihren Mandanten mit.

Wenn Sie mögen, richten wir den Abgleich in der Vorführung gemeinsam ein — dann sehen Sie Ihre eigenen Geräte im Inventar statt unserer Beispieldaten.