Tags: MDM, Gruppenrichtlinien, Intune
Microsofts Modern Management basiert auf Cloud-Diensten wie Autopilot, Azure Active Directory und Intune. Letzteres nutzt anstelle von Gruppenrichtlinien die MDM-Schnittstellen für die zentrale Verwaltung von Windows-PCs. Ein kürzlich vorgestelltes Tool in Intune analysiert und migriert lokale GPOs zu Richtlinien für den Configuration Service Provider.
Traditionell verwalten die Active Directory Domain Services mittels Gruppenrichtlinien die Client-Einstellungen in lokalen Umgebungen. Ohne VPN hat eine hybride Belegschaft jedoch nicht mehr den erforderlichen direkten Netzwerkzugang zu einem Domänen-Controller.
Intune kann dagegen PCs unabhängig von ihrem Standort konfigurieren, unterstützt dabei allerdings keine Gruppenrichtlinien.
Umstellung mit Group Policy Analytics
Microsoft arbeitet seit einiger Zeit daran, nach und nach alle Einstellungen aus den Gruppenrichtlinien auch für die MDM-Schnittstellen anzubieten, damit Unternehmen das Windows-Management in die Cloud verlagern können.
Zusätzlich erlaubt das neue Group Policy Analytics eine einfache Lift-and-Shift-Migration von bestehenden GPOs nach Intune.
Aus den importierten GPOs können Sie dann eine Richtlinie für den Settings Catalog erstellen und diese an Benutzer und Geräte im Netzwerk verteilen.
GPO exportieren
Zunächst müssen wir ein GPO in eine XML-Datei exportieren, um dessen Einstellungen in das Analyse-Tool von Intune zu übernehmen. Klicken Sie dazu in der Gruppenrichtlinienverwaltung mit der rechten Maustaste auf die gewünschte Gruppenrichtlinie und wählen Sie Bericht speichern.
Wählen Sie XML-Datei als Dateityp aus. Melden Sie sich anschließend bei Intune als Administrator oder als Benutzer mit den Berechtigungen für Security Baselines an.
Navigieren Sie zum Abschnitt Geräte => Gruppenrichtlinie Analytics (Vorschau) und folgen dem Link Importieren.
Nach dem Import zeigt das Dashboard die Vollständigkeit der Unterstützung durch Intune an, nachdem die MDM-Schnittstellen derzeit noch nicht alle Gruppenrichtlinien darstellen können. Die derzeit in Intune verfügbaren MDM-Einstellungen enthalten jedoch viele gängige Richtlinien.
Zusätzlich gibt das Dashboard eine Übersicht über die Migration-Readiness, aus der hervorgeht, wie viele Einstellungen übernommen werden können.
Wenn Sie in die Detailansicht wechseln, dann sehen Sie eine Liste aller Einstellungen des Gruppenrichtlinienobjekts, die migriert oder ignoriert werden. Wenn Sie nun auf die Schaltfläche Migrate klicken, dann startet der Assistent "Migrate Group Policy Settings to the cloud".
Wählen Sie bestimmte oder alle Einstellungen, die Sie migrieren möchten, aus.
Auf dem Tab Configuration werden die für die Migration vorgemerkten Einstellungen angezeigt.
Vergeben Sie auf der Registerkarte Profile info einen Namen für das neue Konfigurationsprofil.
Auf der Seite Assignments können Sie das Konfigurationsprofil auf alle oder bestimmte Benutzer in Ihrer Organisation anwenden. Klicken Sie auf die Schaltfläche Add groups, um Microsoft 365-Gruppen auszuwählen.
Überprüfen und verteilen Sie schließlich das neue Konfigurationsprofil mit den migrierten GPO-Einstellungen.
Nach der Bereitstellung wird das neue Konfigurationsprofil im Abschnitt Devices => configuration profiles angezeigt.
Zusammenfassung
Wenn Unternehmen zu einem Cloud-basierten Client-Management wechseln möchten, dann hilft das Analyse-Tool für Gruppenrichtlinien bei der Migration von lokalen GPOs auf die MDM-Plattform.
Es ist jedoch zu beachten, dass die Anzahl der MDM-Einstellungen derzeit noch begrenzt ist. Daher kann es sinnvoll sein, die GPOs wenn möglich beizubehalten und nur jene Rechner auf das MDM-Management umzustellen, die überwiegend außerhalb des Firmennetzwerks verwendet werden.
Täglich Know-how für IT-Pros mit unserem Newsletter
Verwandte Beiträge
- Intune Suite verbindet Endpoint-Management mit Remote-Help, Privilege-Management und Endpoint Analytics
- Installation von USB-Geräten blockieren mit Microsoft Intune
- Windows 10 in Microsoft Intune registrieren und über MDM-Schnittstellen verwalten
- Test: Microsoft Defender mit AppTec360 zentral verwalten
- Windows 11: Nachrichten über Intune versenden, Booten in Cloud-PC, neue Features über Mai-Update
Weitere Links