Skip to Content
Windows ManagementAutopilot Profile

Windows Autopilot Profile

Standard-Einrichtung für Windows Autopilot Deployments nach dem Concat Standard. Autopilot ersetzt das klassische OS-Deployment (Imaging, PXE, USB) vollständig — das Gerät konfiguriert sich beim ersten Einschalten automatisch.


Deployment-Modi im Vergleich

KriteriumUser-driven (Standard)Pre-provisioned (White Glove)Self-deploying (Kiosk)
Use CaseNormales Mitarbeiter-GerätIT bereitet vor, User schließt abShared Device, Kiosk, Konferenzraum
User AffinityJa (1:1 Zuordnung)JaNein
Wer startet?User (OOBE)IT (5x Windows-Taste) → UserGerät (vollautomatisch)
TPM AttestationNicht erforderlichErforderlichErforderlich
Eignung für Home-Office✅ Ja❌ Nein (IT braucht Zugriff)❌ Nein
Concat Standard✅ Regelfall⚠️ Bei Bedarf⚠️ Nur für Kiosk/Shared

User-driven — Concat Standard

Der Regelfall für alle normalen Mitarbeiter-Geräte (1:1 Zuweisung). Der User erhält das Gerät, schaltet es ein, meldet sich an — fertig.

Autopilot-Flow

Profil-Einstellungen

EinstellungWertBegrĂĽndung
Deployment ModeUser-drivenUser meldet sich selbst an
Join TypeEntra ID joinedCloud-native (kein Hybrid)
OOBE: PrivacyÜberspringenKein User-Input nötig
OOBE: LicenseĂśberspringenAutomatisch akzeptiert
OOBE: CortanaĂśberspringenNicht relevant
Account TypeStandard (kein Admin)Kein lokaler Admin
Naming TemplateMW-%SERIAL%Max. 15 Zeichen (NetBIOS-Limit)
Allow Pre-provisioningJaErlaubt White Glove bei Bedarf
LanguageOS-DefaultUser wählt Sprache im OOBE

Profil erstellen

Intune Admin Center → Devices → Enrollment → Windows Autopilot deployment profiles → Create profile → Windows PC.

Einstellungen konfigurieren

Alle Werte gemäß der obigen Tabelle setzen. Name: AP-UserDriven-Standard.

Zielgruppe zuweisen

Dem Profil die Gruppe DEV-WIN-Autopilot-Standard zuweisen (dynamische Gerätegruppe aller importierten Autopilot-Geräte).

Hardware-Hash importieren

OEM liefert die Hardware-Hashes (CSV) → Intune → Devices → Enrollment → Windows enrollment → Devices → Import → CSV hochladen.


Enrollment Status Page (ESP)

Die ESP zeigt dem User (oder der IT bei White Glove) den Fortschritt der Geräteeinrichtung an und blockiert den Zugriff auf den Desktop, bis kritische Apps und Policies installiert sind.

ESP-Einstellungen (Concat Standard)

EinstellungWertBegrĂĽndung
Show app and profile configuration progressJaUser sieht Fortschritt
Block device use until required apps are installedJa — nur kritische AppsNicht alle Apps blockierend!
Timeout60 MinutenPuffer fĂĽr langsame Verbindungen
Allow users to reset deviceJaUser kann bei Problemen neu starten
Allow users to collect logsJaErleichtert Troubleshooting
Show error when timeoutJaKlare Fehlermeldung statt Endlosschleife

Welche Apps blockierend auf der ESP?

AppBlockierend?BegrĂĽndung
VPN-Clientâś… JaNetzwerkzugriff erforderlich
Security Agent (Defender)âś… JaSchutz ab dem ersten Moment
LAPS Deploymentâś… JaAdmin-Passwort muss im Entra ID sein
Company Portal❌ NeinWird im Hintergrund nachinstalliert
Microsoft 365 Apps❌ NeinDauert zu lange, User kann Teams Web nutzen
Adobe Reader❌ NeinNicht kritisch für den ersten Start
Important

App-Typen niemals mischen! Auf der ESP dĂĽrfen ausschlieĂźlich Win32-Apps (.intunewin) installiert werden. Das Mischen von Win32 und LOB-Apps (.msi) fĂĽhrt zu Trusted Installer Konflikten und Autopilot-Timeouts. Siehe ADR-002.


Hardware-Hash Management

Optionen fĂĽr den Hash-Import

MethodeWann?Details
OEM-RegistrierungConcat Standard — NeugeräteOEM (Dell, HP, Lenovo) importiert Hashes direkt in den Kunden-Tenant
CSV-Import (manuell)Bestehende GeräteHash auf dem Gerät auslesen und in Intune importieren
Partner CenterCSP-PartnerÜber das Microsoft Partner Center Geräte registrieren

Hash manuell auslesen

# Auf dem Gerät als Administrator: Install-Script -Name Get-WindowsAutopilotInfo -Force Get-WindowsAutopilotInfo -OutputFile "C:\temp\autopilot-hash.csv" # Direkt in den Tenant hochladen (ohne CSV): Get-WindowsAutopilotInfo -Online
Tip

OEM-Registrierung bevorzugen! Mit autorisierten Resellern (Dell, HP, Lenovo, etc.) vereinbaren, dass die Hashes direkt beim Kauf in den Kunden-Tenant importiert werden. So kann das Gerät per Post an den User geschickt werden — Zero-Touch.


Querverweise

ThemaVerwandte Seite
Konfigurationsprofile (BitLocker, WHfB, KFM)Konfiguration
Autopilot TroubleshootingTroubleshooting 1.1-1.4
Neues Gerät registrierenRunbook 1.1
Win32 Packaging (fĂĽr ESP)Packaging-Richtlinien
Namenskonvention (MW-%SERIAL%)Naming Conventions
Go-Live PrĂĽfung ESPGo-Live Checkliste Punkt 2.3
Last updated on