Microsoft Intune · Entra ID · LDAP
Ihr Verzeichnis weiß das alles längst.
Nur nicht, was daraus folgt.
Entra ID kennt Ihre Konten, Intune Ihre Geräte. Was fehlt, ist die Stelle, an der aus einer Deaktivierung eine offene Rückgabe wird und aus einem alten Betriebssystemstand eine Schwachstelle mit laufender Frist. Genau da setzt die Anbindung an — sie holt nicht Daten, sie zieht Folgen.
- 2Quellen plus LDAP als Alternative
- 15Minuten kürzester Abgleichtakt
- 0Felder doppelt zu pflegen
Die Quellen
Was hereinkommt
Gelesen wird über Microsoft Graph, nichts wird zurückgeschrieben. Wer kein Entra nutzt, gleicht gegen ein lokales Active Directory ab — dieselben Felder.
| Quelle | Was | Einzelheiten |
|---|---|---|
| Entra ID (OIDC) | Anmeldung, Konten, Abteilungen, Rollen | Der Identity Provider erzwingt die Mehrfaktor-Anmeldung. Wer kein Entra hat, gleicht gegen ein lokales Active Directory per LDAP ab — dieselben Felder, andere Quelle. |
| Entra ID | Deaktivierung beim Offboarding | Das Konto wird automatisch deaktiviert. Was daraus folgt, steht unten. |
| Intune (Microsoft Graph) | Verwaltete Geräte als Assets vom Typ Hardware | Gerätename, Seriennummer, Betriebssystem und OS-Version, Verschlüsselungsstatus, Compliance-Status, letzter Kontakt. |
| Intune | Primärnutzer des Geräts | Kennt Intune keinen, greift der in Entra registrierte Besitzer — sofern die Anreicherung aktiv ist. |
| Entra-Anreicherung optional | Beitrittsart, letzte Anmeldung, registrierter Besitzer | Entra-eingebunden, hybrid oder privat registriert — der Unterschied, der im Audit zählt. Braucht zusätzlich Device.Read.All; fehlt die Berechtigung, läuft der Abgleich ohne sie weiter und meldet das im Status. |
Der eigentliche Punkt
Ein Abgleich, der nur Daten holt, spart Tipparbeit.
Dieser zieht Folgen.
Jede der vier Folgen unten ist der Grund, warum die Anbindung mehr ist als Bequemlichkeit: Sie erzeugt genau die Nachweise, die sonst jemand am Ende des Jahres von Hand rekonstruiert.
- Auslöser
Ein Konto wird deaktiviert
Wird von selbst zuOffene Rückgabe
Waren dem Mitarbeiter noch Geräte zugeordnet, erscheinen sie als offene Rückgabe — mit Banner über der Liste, eigenem Filter und Kennzeichen an der Zeile. Erledigt wird das durch Umzuordnen, Aufheben oder Ausmustern.
A.5.11 Rückgabe von Werten · A.6.5 Beendigung
- Auslöser
Ein Betriebssystem ist zu alt
Wird von selbst zuSchwachstelle mit laufender Frist
Die Veralterungsprüfung vergleicht die aus Intune gelesenen Stände gegen hinterlegte Mindestversionen und legt Befunde an, verknüpft mit dem Asset. Wird ein Gerät aktualisiert, schließt der nächste Lauf den Befund selbst und hält fest, auf welche Version. Geräte ohne gepflegtes Betriebssystem werden übersprungen und gesondert ausgewiesen, statt einen falschen Befund zu erzeugen.
A.8.8 Handhabung technischer Schwachstellen
- Auslöser
Ein Gerät meldet sich
Wird von selbst zuBelegbarer Endpunktzustand
Verschlüsselung, Compliance, Betriebssystemstand, Beitrittsart und letzter Kontakt stehen am Asset — und damit in der Auswirkungsanalyse, am Change und am Ticket, das auf dieses Gerät zeigt.
A.8.1 Endpunktgeräte — teilweise, siehe unten
- Auslöser
Jemand meldet sich an
Wird von selbst zuRechte und zweiter Faktor
Rollen und Abteilungen kommen aus dem Verzeichnis, der zweite Faktor vom Identity Provider. Für lokale Konten ohne SSO bringt Entrutrace eine eigene TOTP-Anmeldung nach RFC 6238 mit, samt einmalig ausgegebener Wiederherstellungscodes.
A.5.15–A.5.18 Zugang · A.8.5 Sichere Authentisierung
Wem gehört welches Feld
Der Abgleich fasst nur an, was ihm gehört
Die häufigste Enttäuschung bei solchen Anbindungen: Der nächste Lauf überschreibt, was gestern jemand mühsam gepflegt hat. Deshalb trägt jedes Feld seine Quelle, und nur die markierten werden geschrieben.
Asset · Hardware
NB-HAGEN-014
- Gerätename
- NB-HAGEN-014 INTUNE
- Seriennummer
- 5CD2417XQZ INTUNE
- Betriebssystem
- Windows 11 INTUNE
- OS-Version
- 10.0.22631 INTUNE
- Verschlüsselung
- BitLocker aktiv INTUNE
- Compliance
- konform INTUNE
- Letzter Kontakt
- heute, 07:42 INTUNE
- Beitrittsart
- Entra hybrid eingebunden ENTRA
- Letzte Anmeldung
- heute, 07:41 ENTRA
- Registrierter Besitzer
- A. Rieck ENTRA
- Standort
- Niederlassung Hagen frei
- Kostenstelle
- 4200 — Vertrieb frei
- Schutzbedarf
- hoch frei
- Garantie bis
- 14.03.2028 frei
Der Abgleich schreibt ausschließlich die Felder, die eine Quelle tragen. Die sind im Formular gesperrt — Status, Beschreibung, Schutzbedarf und alles andere von Hand Gepflegte bleibt unangetastet. Ohne diese Trennung überschriebe der nächste Lauf die Arbeit des Vortags.
Einrichtung
Zwei Berechtigungen, ein Zeitplan
| Punkt | Was einzustellen ist |
|---|---|
| App-Registrierung | Anwendungsberechtigung DeviceManagementManagedDevices.Read.All mit Administratorzustimmung. Die Zugangsdaten lassen sich aus der SSO-Konfiguration übernehmen oder separat hinterlegen. |
| Anreicherung | Zusätzlich Device.Read.All. Optional — ohne sie fehlen Beitrittsart, letzte Anmeldung und registrierter Besitzer, alles andere läuft. |
| Zeitplan | Auf Knopfdruck oder automatisch alle 15 Minuten, stündlich oder täglich. |
| Gerätezuordnung | Zuerst über die Intune-Geräte-ID, danach wahlweise über Seriennummer oder Gerätename. Einmal verknüpfte Geräte bleiben über die Geräte-ID verbunden — Umbenennungen reißen die Verbindung nicht ab. |
| Nutzerzuordnung | Dreistufig: gar nicht (bleibt manuell), nur ergänzen (trägt ein, wenn noch niemand zugeordnet ist — Vorgabe), Verzeichnis führt (korrigiert abweichende Zuordnungen). |
Ehrlich dazugesagt
In einer Vorführung lässt sich der Geräteabgleich nicht live zeigen — dafür bräuchte es die Zugangsdaten eines echten Mandanten. Gebaut und geprüft ist er; vorführbar ist er erst bei Ihnen, und das ist meist der erste Termin nach der Entscheidung.
Häufige Fragen
Anbindung an Microsoft
Was passiert mit Geräten, die aus Intune verschwinden?
Nichts. Sie bleiben als Asset bestehen, nur der Zeitpunkt des letzten Abgleichs altert. Das Ausmustern bleibt eine bewusste Entscheidung — ein Gerät, das aus der Verwaltung fällt, ist nicht automatisch aus dem Haus, und ein Inventar, das still Einträge verliert, belegt nichts mehr.
Warum taucht ein Gerät doppelt auf?
Wenn Seriennummer oder Gerätename bei Ihnen anders geschrieben sind als in Intune, findet der Abgleich das vorhandene Asset nicht. Das Duplikat löschen und die Seriennummer am Original korrigieren — beim nächsten Lauf wird es verknüpft und bleibt es über die Geräte-ID.
Ein Feld ist grau und lässt sich nicht ausfüllen.
Es trägt die Quelle INTUNE oder ENTRA und wird vom Abgleich befüllt. Soll es von Hand pflegbar sein, wird die Felddefinition unter Konfiguration → Asset-Felder entfernt und als eigenes Feld neu angelegt. Die Sperre ist kein Schutzmechanismus, sondern eine Aussage: Dieses Feld gehört dem Verzeichnis.
Ersetzt das Intune?
Nein, und das steht auch in unserer Abdeckungstabelle so: A.8.1 ist nur teilweise abgedeckt. Die Durchsetzung von Richtlinien auf dem Gerät liegt bei Intune und bleibt dort. Entrutrace liest den Zustand, verknüpft ihn mit allem anderen und macht die Folgen daraus — Rückgabe, Schwachstelle, Auswirkung, Nachweis.
Wir haben kein Microsoft 365. Geht das trotzdem?
Ja. Konten und Abteilungen kommen dann per LDAP aus einem lokalen Active Directory, die Anmeldung läuft lokal mit eigener Zwei-Faktor-Authentisierung. Was fehlt, sind die Gerätedaten — Betriebssystemstand, Verschlüsselung und Compliance müssen dann gepflegt werden, und die Veralterungsprüfung arbeitet auf dem, was gepflegt ist.
Bringen Sie Ihren Mandanten mit.
Wenn Sie mögen, richten wir den Abgleich in der Vorführung gemeinsam ein — dann sehen Sie Ihre eigenen Geräte im Inventar statt unserer Beispieldaten.
