Skip to Content
Operations & SupportÜbersicht

Operations & Support

Runbooks, Troubleshooting-Guides und Berechtigungskonzepte fĂŒr den laufenden Betrieb eines Microsoft Intune Modern Workplace nach dem Concat Standard.


Übergang vom Projekt in den Betrieb (Transition)

Nach Abschluss der Projektabwicklung (siehe Projektabwicklung) wird die Umgebung in den regulĂ€ren Betrieb ĂŒbergeben. Die folgenden Punkte aus der Phase 5: Transition & Operations der Migrations-Roadmap sind die Grundlage fĂŒr einen erfolgreichen Betriebsstart:

Handover-Checkliste (aus der Migrations-Roadmap)

AktivitÀtBeschreibungStatus
WissenstransferSchulung des 1st/2nd Level Supports — z. B. GerĂ€te-Wipe, BitLocker-Key auslesen, App-Zuweisung prĂŒfen☐
MSP-Onboarding(Falls zutreffend) Aufschaltung via GDAP / Azure Lighthouse fĂŒr den Managed Service☐
DekommissionierungAbschaltung der Alt-Systeme (WSUS, lokale Printserver, SCCM) nach vollstÀndiger Migration☐
ProjektabnahmeOffizielles Abnahmeprotokoll durch den Kunden☐
Runbook-ÜbergabeAlle operativen Anleitungen an den Support ĂŒbergeben und zugĂ€nglich machen☐
EskalationspfadeDefinition der Eskalationswege (1st → 2nd → 3rd Level / Concat Technical Lead)☐
Important

Der Übergang in den Betrieb darf erst erfolgen, wenn die Go-Live Checkliste vollstĂ€ndig abgearbeitet und von der Projektleitung abgenommen wurde.


Operative Kernbereiche im Überblick

1. GerÀte-Lifecycle (aus Windows Management)

Im laufenden Betrieb sind die folgenden Konfigurations- und Verwaltungsbereiche (aus Windows Management) tÀglich relevant:

BereichOperative AufgabeReferenz
AutopilotNeue GerÀte registrieren (Hardware-Hash Import), Autopilot-Profile zuweisenAutopilot Profile
GerĂ€te-ResetWipe, Retire oder Fresh Start bei GerĂ€tewechsel, Verlust oder OffboardingRunbooks → GerĂ€t zurĂŒcksetzen
BitLockerRecovery-Keys im Entra ID auslesen und an User herausgebenRunbooks → BitLocker
LAPSLokales Admin-Passwort bei Bedarf aus Entra ID abrufen (Vier-Augen-Prinzip)LAPS & Admin-Rechte
ComplianceNon-Compliant Devices identifizieren und Maßnahmen einleitenKonfiguration

2. Patch Management (laufender Betrieb)

Die Verwaltung von Windows-Updates ist eine der wichtigsten wiederkehrenden Aufgaben. Der Concat Standard unterscheidet:

MethodeVoraussetzungAutomatisierungsgrad
Windows Autopatch (Standard)M365 E3/E5 oder Windows Enterprise E3/E5Vollautomatisch (4 Ringe, automatisches Roll-back)
Manuelle Update-Ringe (Fallback)Jede Intune-LizenzManuell konfiguriert (Pilot → Fast → Broad)
Treiber-UpdatesIntune Driver Update ManagementGenehmigungs-Workflow
Warning

Out-of-Band Patches: Notfall-Patches (Zero-Day-LĂŒcken) werden von automatisierten Routinen nicht abgedeckt und erfordern manuelles Eingreifen via Intune Expedited Updates. Siehe Patch Management.

3. Identity & Security Monitoring

Aus den in IdentitĂ€t & Sicherheit definierten Konfigurationen ergeben sich folgende operative Überwachungsaufgaben:

Monitoring-BereichWas wird ĂŒberwacht?Reaktion
Conditional AccessAnmeldefehler durch blockierte Legacy-Auth, nicht-konforme GerĂ€teCA-Policy Logs in Entra ID prĂŒfen, User-Kommunikation
Break-Glass AccountsJede Anmeldung eines Break-Glass-AccountsSofortiger E-Mail-Alarm an Security-Team, Ursache klÀren
Defender for EndpointAlerts, Incidents, Threat AnalyticsAutomatische Investigation, bei Bedarf Live Response
ASR RulesBlockierte Prozesse (False Positives?)Audit-Log prĂŒfen, ggf. Ausnahmen dokumentieren
MFA-RegistrierungNeue User ohne MFA-RegistrierungRegistrierungskampagne nachverfolgen
Tip

Defender-Alerts priorisieren: Nicht jeder Alert erfordert sofortiges Handeln. Die automatische Investigation von Defender for Endpoint löst die Mehrzahl der Low/Medium-Severity-Alerts eigenstÀndig. Fokus sollte auf High-Severity und Incidents liegen.

4. User Lifecycle (On-/Offboarding)

Aus der Prozessualen Analyse ergeben sich klare operative AblĂ€ufe fĂŒr den laufenden Betrieb:

Onboarding (Joiner)

SchrittVerantwortlichDetails
Account-ErstellungIT-Admin / HR-SchnittstelleUser in Entra ID anlegen (oder via Entra Connect Sync)
GruppenzuweisungIT-AdminDynamische Gruppen oder manuelle Zuweisung (Lizenz, Policies, Apps)
Lizenz-ZuweisungAutomatischGruppenbasierte Lizenzierung (M365 E3/E5, Intune)
GerÀtebereitstellungIT / LogistikAutopilot User-driven oder Pre-provisioned
MFA-Einweisung1st Level / User selbstMicrosoft Authenticator registrieren, WHfB einrichten

Offboarding (Leaver)

SchrittVerantwortlichDetails
Account-SperrungIT-AdminEntra ID Account deaktivieren zum Stichtag
GerÀte-WipeIT-AdminRemote Wipe via Intune (siehe Runbooks)
LizenzentzugAutomatischDurch Entfernung aus Lizenzgruppe
Postfach-HandlingIT + FachabteilungWeiterleitung / Shared Mailbox nach Bedarf
DrittsystemeIT-AdminZugriff auf Systeme außerhalb SSO manuell entziehen
Revisionssichere DokumentationIT-AdminAlle Schritte im Ticketsystem protokollieren (DSGVO / ISO 27001)
Caution

Sofortige Freistellungen: Bei außerordentlichen KĂŒndigungen muss ein Notfall-Prozess definiert sein. Die IT muss in der Lage sein, innerhalb von 30 Minuten den Account zu sperren, aktive Sessions zu invalidieren (Revoke-AzureADUserAllRefreshToken) und das GerĂ€t remote zu wipen.


Connector-Monitoring (On-Premises)

Sofern beim Kunden Intune Connectoren im Einsatz sind, mĂŒssen diese im laufenden Betrieb ĂŒberwacht werden:

ConnectorMonitoring-MaßnahmeHĂ€ufigkeit
Intune Connector for ADService-Status auf dem Host-Server prĂŒfen, Event Logs ĂŒberwachenTĂ€glich
Certificate ConnectorZertifikatsausstellung prĂŒfen, Event Logs unter Microsoft > Intune > CertificateConnectorsTĂ€glich
Entra Connect SyncSync-Fehler im Entra Connect Health Dashboard prĂŒfenTĂ€glich
Note

Langfristiges Ziel: GemĂ€ĂŸ der Concat-Strategie sollten On-Premises-Connectoren langfristig abgelöst werden (Cloud-native Ansatz mit Entra ID Join). Die Migration weg von Hybrid Entra Join reduziert die BetriebskomplexitĂ€t und den Wartungsaufwand erheblich.


Unterseiten

SeiteInhalt
RunbooksSchritt-fĂŒr-Schritt-Anleitungen fĂŒr hĂ€ufige operative Aufgaben (Wipe, Autopilot-Registrierung, BitLocker-Key)
TroubleshootingBekannte Fehler und deren Lösungen (Autopilot-Timeout, Sync-Probleme, App-Installationsfehler)
RBAC RollenBerechtigungskonzept nach dem Least Privilege Prinzip (Wer darf was im Tenant?)
Last updated on