Skip to Content
Windows ManagementKonfiguration

Konfigurationsprofile

Standard-Konfigurationsprofile für alle verwalteten Windows-Geräte. Diese Profile werden zusammen mit der Open Intune Baseline (OIB) deployt und decken die Kernbereiche ab, die über die reine Security-Baseline hinausgehen.

Note

Abgrenzung: Die OIB deckt Security-relevante Settings ab (Firewall, Defender, ASR, etc.). Diese Seite beschreibt die ergänzenden Konfigurationsprofile für Verschlüsselung, Datenmigration, Anmeldung, Browser und Benutzererfahrung.


BitLocker — Festplattenverschlüsselung

Die VerschlĂĽsselung wird silent (ohne User-Interaktion) im Hintergrund aktiviert. Der User bemerkt davon nichts.

Konfiguration (Concat Standard)

EinstellungWertBegrĂĽndung
Encryption MethodXTS-AES 256Stärkste verfügbare Methode
OS Drive EncryptionRequiredPflicht für alle Geräte
Fixed Drive EncryptionRequiredAuch Datenpartitionen verschlĂĽsseln
Startup AuthenticationTPM onlyKein PIN bei Standard-Geräten
Startup Authentication (High Security)TPM + PINZusätzlicher Pre-Boot-Schutz
Recovery Key BackupEntra ID (vor VerschlĂĽsselung)Key muss gespeichert sein, bevor verschlĂĽsselt wird
Recovery Key RotationNach jeder NutzungAutomatische Rotation nach Recovery
System Drive RecoveryEnabledWiederherstellung ermöglichen

Voraussetzungen

VoraussetzungDetails
TPMTPM 2.0 (fĂĽr Silent Encryption zwingend)
UEFILegacy BIOS wird nicht unterstĂĽtzt
Secure BootMuss aktiviert sein
Entra ID JoinRecovery Key Escrow erfordert Entra ID Join oder Hybrid Join
Caution

GPO-Konflikte: Falls auf dem Gerät noch GPOs für BitLocker greifen (z. B. aus einer alten SCCM-Umgebung), kann die Silent Encryption fehlschlagen. Im Migrationsszenario: GPOs vor dem Intune-Enrollment entfernen oder per Tattooing-Cleanup bereinigen. Siehe Troubleshooting 4.1.


Profil-Zuweisungen

Profil-TypZielgruppeZuweisung
BitLockerAlle Windows-GeräteDEV-WIN-Alle-Dynamic
OneDrive KFMAlle Windows-UserUSR-Alle-Mitarbeiter
WHfBAlle Windows-UserUSR-Alle-Mitarbeiter
EdgeAlle Windows-GeräteDEV-WIN-Alle-Dynamic
EnergieoptionenAlle Windows-GeräteDEV-WIN-Alle-Dynamic
WLANAlle Windows-Geräte (oder standortspezifisch)DEV-WIN-Alle-Dynamic oder DEV-WIN-Standort-X
VPNNur betroffene UserAPP-WIN-VPN-Users

Querverweise

ThemaVerwandte Seite
Security Baselines (OIB)Security Baselines
BitLocker TroubleshootingTroubleshooting 4.1
BitLocker Recovery Key auslesenRunbook 3.1
LAPS & Admin-RechteLAPS
Certificate Connector (WLAN)Intune Connectoren
OneDrive BenutzeranleitungUser Guides
VPN ArchitekturentscheidungADR-007
Last updated on