
Am Freitag hat jemand gekündigt. Am Montag sitzt die Geschäftsführerin mit dem IT-Verantwortlichen zusammen und stellt eine Frage, die harmlos klingt: Was passiert jetzt mit dem Laptop?
Das Gerät ist noch beim Mitarbeiter zuhause. Darauf liegen Angebote und gespeicherte Zugangsdaten im Browser. Es gibt keinen Streit, der Abgang ist freundlich. Trotzdem weiss niemand im Raum, wer dieses Gerät jetzt leerräumen darf und ob das technisch überhaupt noch geht.
Das ist der Moment, in dem viele KMU zum ersten Mal über Geräteverwaltung nachdenken. Und es ist der schlechteste Moment dafür.
Intune einführen sieht von hier aus wie ein Technikprojekt: Lizenzen prüfen, Geräte einschreiben. Das ist der einfache Teil. Intune stellt dir zwei Fragen, die kein Werkzeug für dich beantworten kann, und in unserer Erfahrung hängt die Einführung genau an ihnen: Welche Geräte dürfen Firmendaten sehen? Und wer darf ein Gerät leerräumen?
Intune einführen heisst verwalten, nicht abwehren
Intune ist Microsofts Dienst für die zentrale Verwaltung von Geräten und Apps. Du legst fest, wie ein Laptop oder ein Handy konfiguriert sein muss, welche Apps darauf gehören, und du kannst aus der Ferne eingreifen. Nützlich, unspektakulär. Angriffe erkennen oder abwehren gehört nicht dazu, das ist Defender. Zwei verschiedene Dinge auf derselben Rechnung.
Und die Rechnung ist der erste Punkt, der sich lohnt. In den meisten KMU, die wir sehen, ist Intune längst bezahlt. Microsoft dokumentiert für Business Premium ausdrücklich, dass Abonnenten die vollen Intune-Funktionen für iOS, Android, Mac und weitere Plattformen nutzen dürfen, also keine abgespeckte Variante (Microsoft Learn). Für die grösseren Pläne hält Microsoft fest, dass die meisten Organisationen Intune als Teil eines Microsoft-365-Bundles beziehen, etwa mit E3 oder E5, statt es separat zu kaufen (Microsoft Learn).
Das heisst im Grunde: Wenn bei dir Business Premium läuft und daneben ein Drittanbieter eine Jahresrechnung für Geräteverwaltung stellt, bezahlst du dieselbe Funktion zweimal. Diese Doppelzahlung findet sich in unserer Erfahrung schneller als jede technische Lücke, und sie lässt sich mit einem Blick in die Lizenzliste prüfen. Welche Stufe du überhaupt betreibst, haben wir in Business Premium vs E5 auseinandergenommen.
Die erste Entscheidung: Firmengerät oder Privatgerät
Intune kennt für diese Frage zwei Wege, und sie unterscheiden sich stärker, als die Produktnamen vermuten lassen.
Beim Firmengerät schreibst du das Gerät ein. Danach kannst du Apps verteilen und Profile für WLAN und VPN setzen, und die Löschbefehle stehen dir zur Verfügung.
Beim Privatgerät geht es auch ohne Einschreibung. App-Schutzrichtlinien lassen sich laut Microsoft unabhängig von jeder Geräteverwaltung einsetzen, und sie greifen nur im Arbeitskontext. Microsoft beschreibt das so, dass Firmendaten geschützt werden, ohne private Daten anzufassen (Microsoft Learn). Praktisch heisst das: Outlook und die Office-Apps verlangen eine PIN, und Firmendaten lassen sich aus der App entfernen, ohne die App selbst zu löschen.
Der ehrliche Teil dieser Variante steht in derselben Quelle. Auf Geräten ohne Einschreibung verteilt Intune keine Apps und hinterlegt keine Zertifikatsprofile, und Firmen-WLAN und VPN gibt es dort nicht. Die vollständige Löschung und die selektive Löschung über die Geräteverwaltung funktionieren nur auf eingeschriebenen Geräten. Eine Intune-Lizenz braucht die Person übrigens trotzdem. «Wir machen nur App-Schutz, das kostet nichts» stimmt also nicht.
Die technische Gabelung ist damit schnell erklärt. In der Praxis hängt etwas anderes: Niemand hat entschieden, in welche Kategorie das Handy der Verkaufsleiterin gehört. Diese Entscheidung fällt nicht in der Konsole, sie fällt in einer Abmachung, die jemand aufschreiben und jemand freigeben muss. Solange sie fehlt, produziert jede Einführung eine Liste von Geräten, mit denen du nichts tun darfst. Das gleiche Muster wie beim Asset-Inventar: das Werkzeug zeigt dir etwas, handeln muss ein Mensch mit Auftrag.
Wer darf ein Gerät löschen?
Löschen darf, wer in Intune die passende Rolle trägt. Microsoft nennt dafür die Rolle Help Desk Operator oder eine eigene Rolle mit dem Recht Remote tasks/Wipe. Zusätzlich lässt sich eine Mehrfachgenehmigung aktivieren, dann muss eine zweite administrative Person die Aktion freigeben, bevor sie läuft. Wer diese Rolle im Haus trägt, entscheidet nicht Intune. Das entscheidet die Geschäftsleitung.
Dahinter liegen zwei Knöpfe, die oft verwechselt werden.
Der eine setzt das Gerät auf Werkseinstellungen zurück und entfernt dabei sämtliche Daten, Apps und Konfigurationen, private wie geschäftliche (Microsoft Learn). Der andere entfernt die Firmendaten, ohne das Gerät zurückzusetzen. Microsoft formuliert für diese Aktion, dass sie das Gerät aus der Verwaltung nimmt und verwaltete Apps, Einstellungen und Profile entfernt, «while preserving personal data», also unter Erhalt der privaten Daten. Und weiter: die privaten Daten der Person werden nicht vom Gerät entfernt (Microsoft Learn).
Übersetzt: Firmendaten weg, Ferienfotos bleiben. Das ist der Knopf für Privatgeräte, und er entkräftet die Sorge, die diese Diskussion im KMU meist blockiert. Niemand muss das private Handy einer Mitarbeiterin plattmachen, um Firmendaten darauf zurückzuholen.
Vorsicht ist bei der Mischung angebracht. Auf einem Android-Gerät mit privatem Arbeitsprofil entfernt die Aktion alles, was im Arbeitsprofil liegt, Daten und Apps eingeschlossen. Private Dinge, die dort abgelegt wurden, sind damit weg. Die Abmachung gehört deshalb vor den Moment, in dem das Gerät Firmendaten sieht.
Der Tag, an dem es zählt
Beide Löschbefehle wirken erst, wenn sich das Gerät das nächste Mal bei Intune meldet. Bis dahin steht es weiterhin in der Verwaltung, als wäre nichts geschehen. Ein Laptop, der im Zug liegengeblieben ist und nie wieder online geht, wird durch keinen Klick leer. In diesem Fall arbeitet die Verschlüsselung auf dem Gerät. Der Knopf ist Hygiene, nicht Rettung.
Dazu kommt eine Falle, die Microsoft selbst dokumentiert, und die in unserer Erfahrung kaum jemand liest, bevor er sie auslöst. Wird das Intune-Objekt eines mit Entra ID verbundenen und per BitLocker verschlüsselten Geräts zurückgezogen oder gelöscht, entfernt Intune die Schlüsselschutzvorrichtungen. Microsoft empfiehlt darum, vorher den BitLocker-Wiederherstellungsschlüssel und die Zugangsdaten des lokalen Administratorkontos zu sichern (Microsoft Learn). Auf einem mit Entra ID verbundenen Windows-Gerät kommt hinzu, dass nach der Aktion keine Anmeldung mit dem Entra-Konto mehr möglich ist. Um an die lokalen Daten der Person zu kommen, braucht es den abgesicherten Modus und ein lokales Administratorkonto.
Der Knopf funktioniert also. Ob du danach noch an die Daten kommst, entscheidet eine Vorbereitung, die mit Intune nichts zu tun hat und die in vielen Häusern niemandem gehört.
Und ein Detail für die Buchhaltung der Zugriffe: Bei iOS- und macOS-Geräten bleibt der Geräteeintrag in Entra ID nach dem Zurückziehen bestehen. Microsoft empfiehlt, ihn separat zu entfernen, damit keine veralteten Einträge und keine weiterbestehenden Zugriffsberechtigungen zurückbleiben. Wer seine Anmelderegeln am Gerätezustand aufhängt, und genau das tun Conditional-Access-Regeln, sollte diesen Eintrag nicht vergessen.
Das Gerät ist nicht das Konto
Zurück zum Laptop vom Anfang. Darauf lagen gespeicherte Zugangsdaten im Browser, und das ist der Punkt, an dem die Geräteverwaltung aufhört, nützlich zu sein.
Eine erfolgreiche Löschung nimmt der Person nicht den Zugang zum Postfach. Das Konto sperren und die angemeldeten Sitzungen beenden sind Aufgaben an der Identität. Ein Austritt, der über die Geräteverwaltung geregelt wird, ist zur Hälfte geregelt, und zwar an der langsameren Hälfte.
Daraus folgt eine Reihenfolge, die der Technik widerspricht und in der Praxis trägt: zuerst das Konto, dann das Gerät. Das Konto kannst du in einer Minute stilllegen, und die Wirkung ist sofort. Das Gerät wartet, bis es sich meldet, und bis dahin ändert dein Klick nichts. In der umgekehrten Reihenfolge bleibt in den ersten Stunden nach dem Austritt genau die Lücke offen, die du schliessen wolltest.
Für die Austrittsliste heisst das: zwei Zeilen, beide mit einem Namen daneben. Dasselbe Muster beschreiben wir in der Phishing-Prävention, wo der Zugriff an der Sitzung endet, die noch offen ist.
Was du dafür weglassen darfst
Der angenehme Teil an dieser Baustelle: Sie wächst nach unten, nicht nach oben.
Ein zweites Verwaltungswerkzeug neben dem bereits bezahlten Intune ist der häufigste Doppelbezug, den wir in dieser Ecke finden. Ebenso oft steht «Geräteverwaltung» als eigene monatliche Zeile im Vertrag des IT-Dienstleisters, ohne dass irgendwo festgehalten ist, was darin betrieben wird und wer die Rolle trägt, die löschen darf. Das ist die Frage, die diese Zeile beantworten muss, bevor du sie verlängerst. Dasselbe Prinzip wie bei Sicherheitstools konsolidieren: zuerst klären, wer etwas betreibt, dann über die Lizenz reden.
Ein separates Inventarwerkzeug für Geräte brauchst du ebenfalls nicht. Eingeschriebene Geräte sind das Inventar. Und ein Werkzeug, das dir die beiden Entscheide vom Anfang erspart, gibt es nicht.
Arbeit macht dagegen etwas, das nichts kostet: zwei Namen und eine Liste. Wer darf löschen, und welche Geräte gelten als Firmengerät. Fehlt im Haus jemand, der diese Rolle tragen kann, ist das ein Hinweis auf die grössere Lücke und nicht auf ein Werkzeugproblem. Wie sich ein Betrieb ohne eigenes Security-Team organisieren lässt, haben wir in IT-Sicherheit ohne eigenes Security-Team beschrieben, und genau dort setzt unser Security Management an: die Rollen und Abläufe, die ein Werkzeug voraussetzt, aber nicht mitbringt.
Eines gehört in dieselbe Woche: die Wiederherstellung gleich mitprüfen. Ein leergeräumtes Gerät ist ärgerlich, ein leergeräumtes Gerät ohne Sicherung ist teuer. Wir haben das bei Ransomware-Schutz im KMU ausgeführt.
Zwei Namen und ein Schlüssel
Die Montagssitzung vom Anfang endet meistens mit dem Vorsatz, sich das Thema Geräteverwaltung «mal richtig anzuschauen». Danach passiert selten etwas, weil das Thema wie ein Projekt aussieht.
Es ist kleiner als das. Zwei Namen, eine Liste von Geräten, und Wiederherstellungsschlüssel, die dort liegen, wo sie jemand findet. Die Technik dafür hast du vermutlich schon bezahlt.
Wenn du wissen willst, wie das bei dir aussieht, schau mit uns eine Stunde drauf. Ein erstes Gespräch ist unverbindlich.
Wenn am Freitag jemand kündigt, wer in deinem Haus drückt am Montag den Knopf?
Häufige Fragen
Ist Intune in Microsoft 365 Business Premium enthalten?
Ja. Microsoft dokumentiert, dass Abonnenten von Microsoft 365 Business Premium die vollen Intune-Funktionen für iOS, Android, Mac und weitere Plattformen nutzen dürfen. In den grösseren Plänen wie E3 und E5 ist Intune ebenfalls Teil des Bundles. Wer daneben einen Drittanbieter für Geräteverwaltung bezahlt, bezahlt dieselbe Funktion zweimal.
Was ist der Unterschied zwischen Wipe und Retire in Intune?
Wipe setzt das Gerät auf Werkseinstellungen zurück und entfernt dabei private wie geschäftliche Daten, Apps und Konfigurationen. Retire entfernt nur die Firmendaten und nimmt das Gerät aus der Verwaltung, die privaten Daten der Person bleiben laut Microsoft auf dem Gerät. Retire ist damit der passende Befehl für Privatgeräte.
Müssen Privatgeräte in Intune eingeschrieben werden?
Nein. App-Schutzrichtlinien funktionieren laut Microsoft unabhängig von einer Geräteverwaltung und greifen nur im Arbeitskontext. Ohne Einschreibung verteilt Intune allerdings keine Apps, hinterlegt keine Zertifikatsprofile und liefert kein Firmen-WLAN. Die vollständige und die selektive Löschung funktionieren nur auf eingeschriebenen Geräten. Eine Intune-Lizenz braucht die Person trotzdem.




