Benutzergruppen vs. Gerätegruppen

Intune Benutzergruppen vs. Gerätegruppen

Intune-Zuweisungen: Benutzergruppen vs. Gerätegruppen – einfach erklärt Bei der Verwaltung von Geräten mit Microsoft Intune stellt sich oft die Frage: Sollen Einstellungen einer Benutzergruppe oder einer Gerätegruppe zugewiesen werden? Diese Entscheidung beeinflusst, wie und auf wen die Richtlinien wirken. Die folgenden Erläuterungen bieten eine einfache Orientierung. Benutzergruppen Zuweisungen an Benutzergruppen gelten für den Nutzer – unabhängig vom Gerät, an dem er sich anmeldet. Wird von einem Benutzer z. B. ein Laptop und zusätzlich ein Smartphone verwendet, greifen die Richtlinien auf beiden Geräten. Beispiele für den Einsatz von Benutzergruppen: OneDrive-Konfigurationen Office-Einstellungen Bereitstellung bestimmter Apps Zertifikate für Benutzer Firmen-Shortcuts auf allen Geräten eines Nutzers Gerätegruppen Zuweisungen an Gerätegruppen gelten für das Gerät – unabhängig davon, wer es nutzt. Besonders geeignet für gemeinsam genutzte Geräte oder Geräte mit klar definierter Aufgabe. Beispiele für den Einsatz von Gerätegruppen: Kiosksysteme, Scanner, Druck-PCs BIOS- oder Gerätesicherheitseinstellungen (z. B. Kamera deaktivieren) Gerätespezifische Konfigurationen wie Edge-Richtlinien Entscheidungshilfe Szenario ...

External Tag issue

Exchange Online: Unerwarteter "[EXTERNAL]" - Tag im Betreff

Seit dem frühen Morgen des 23. Juli 2025 berichten einige Nutzer über ein unerwartetes Verhalten in Exchange Online: In bestimmten eingehenden E-Mails erscheint plötzlich der Zusatz "[EXTERNAL]" im Betreff – auch bei Nachrichten, bei denen das zuvor nicht der Fall war. Die Funktion soll grundsätzlich helfen, externe E-Mails leichter zu erkennen. Was ist passiert? Microsoft hat das Problem unter der Issue ID EX1120259 als Service Degradation eingestuft. Laut aktuellem Status wird ein kürzlich durchgeführter Code-Change an der Funktion ‘Set-ExternalInOutlook’ als Ursache vermutet. Die Funktion kennzeichnet normalerweise externe E-Mails visuell in Outlook – offenbar funktioniert das derzeit nicht wie beabsichtigt. ...

Authentication Methods

Migriere Sie jetzt! Abschaltung der Entra legacy Authentication Policies zum 30.09.

Microsoft hat angekündigt, die Verwaltung der Legacy-MFA- und SSPR-Policies in Microsoft Entra ID endgültig zum 30. September 2025 abzuschalten. Das bedeutet, dass ab diesem Datum die klassischen Einstellungen für Multi-Faktor-Authentifizierung (MFA) und Self-Service Password Reset (SSPR) nicht mehr wie bisher konfigurierbar sein werden. Ursprünglich war diese Umstellung bereits für 2024 geplant, wurde jedoch um ein Jahr auf 2025 verschoben um Administratoren mehr Zeit für die Migration zu gewähren. Risiken, wenn keine Migration erfolgt Verlust der Steuerung: Legacy-Policies sind nach dem 30.09. nicht mehr änderbar Sicherheitslücken: Kein Zugriff auf moderne, sichere Methoden wie Passkeys oder FIDO2 Anmeldeprobleme: Nutzer verlieren ggf. MFA-/SSPR-Funktionalität Keine Gruppensteuerung: Legacy ist tenantweit – keine differenzierte Kontrolle möglich Migrationsüberblick Audit: Notiere aktuelle MFA-/SSPR-Methoden Migration starten: Entra Admin Center → Authentication Methods → Manage migration Neue Policy konfigurieren: Methoden aktivieren, Gruppen zuweisen Migration abschließen: Auf „Migration Complete“ setzen Tests & Cleanup: Funktion prüfen, alte Policies ignorieren Step-by-Step Anleitung 1. Vorbereitung Legacy-MFA-Einstellungen prüfen: Melden Sie sich im Entra Admin Center an und navigieren Sie zu Entra ID > Users > Per-user MFA > Service Settings. Dort sind die klassischen MFA-Methoden aufgeführt ...

Apple Business Manager

Microsoft Defender for Office 365: Mail Bombing Detection verfügbar

Mit dem stetigen Anstieg raffinierter Cyberangriffe erweitert Microsoft Defender for Office 365 seine Schutzmechanismen: Ab Ende Juni 2025 wird weltweit die neue Mail Bombing Detection eingeführt. Ziel ist es, Organisationen effektiv vor einer immer häufiger auftretenden Bedrohung zu schützen – dem sogenannten Email Bombing. Was ist Email Bombing? Beim Email Bombing handelt es sich um eine Taktik, bei der ein Postfach mit tausenden E-Mails überflutet wird – oft mit harmlosen, aber massenhaft versendeten Nachrichten. Das Ziel: Wichtige Informationen in der Flut zu verstecken oder Systeme durch die schiere Menge an Nachrichten zu überlasten. Die neue Detection-Funktion erkennt diese Angriffe automatisch und reagiert ohne Zutun des Administrators. ...

Broken MSCHAPv2

Entra Hybrid Join: MS-CHAPv2 Netzwerkauthentifizierung schlägt fehlt

Viele Unternehmen erleben derzeit unerwartete Authentifizierungsprobleme in ihren WLAN- oder VPN-Netzen: Nach dem Entra Hybrid Join funktioniert die Anmeldung über 802.1x RADIUS mit MSCHAPv2 nicht mehr wie gewohnt. Besonders betroffen sind Windows‑11‑Geräte mit aktiviertem Windows Defender Credential Guard Das Problem In klassischen 802.1x-Setups wird oft PEAP mit MSCHAPv2 verwendet, um sich gegenüber dem RADIUS-Server zu authentifizieren. Doch bei hybrid-joined Windows‑11 Geräten funktioniert das plötzlich nicht mehr: SSO schlägt fehl Benutzer werden erneut zur Eingabe ihrer Anmeldedaten aufgefordert RADIUS lehnt Verbindungen ab Besonders bei maschinen- oder benutzerbasierten WLAN-Policies kommt es zu Verbindungsproblemen Grund dafür ist Windows Defender Credential Guard, das gespeicherte NTLM-Hashes vor Zugriff schützt – was allerdings für MSCHAPv2 erforderlich ist. ...

Microsoft Sovereign Cloud

Haben die Datenschutzdiskussionen mit Microsoft nun endlich ein Ende?

Im Februar 2025 berichtete mein Kollege Nicolas über den Abschluss der EU Data Boundary. Ein Meilenstein Microsofts, welcher es europäischen Kunden ermöglicht, ihre Daten ausschließlich innerhalb der EU und EFTA zu speichern und zu verarbeiten. Ziel war es, den Anforderungen der DSGVO gerecht zu werden und die Kontrolle über sensible Informationen zu stärken. Doch trotz dieser Fortschritte blieb eine zentrale Frage offen: Wie wird die EU Data Boundary umgesetzt und sind europäische Daten wirklich vor dem Zugriff durch US-Behörden im Rahmen des Cloud Acts? ...

MS Authenticator

Microsoft stellt Autofill-Funktion im Authenticator ein

Microsoft stellt Autofill-Funktion im Authenticator ein Microsoft hat offiziell angekündigt, dass die Autofill-Funktion in der Microsoft Authenticator-App eingestellt wird. Diese Änderung betrifft Millionen von Nutzern weltweit, die bislang auf die praktische Funktion zum automatischen Ausfüllen von Passwörtern, Adressen und Zahlungsinformationen gesetzt haben. In diesem Artikel erklären wir, was sich genau ändert, und wann es so weit ist. Warum wird die Autofill-Funktion eingestellt? Laut Microsoft ist die Einstellung der Autofill-Funktion Teil einer strategischen Neuausrichtung: Das Unternehmen möchte Passwort- und Identitätsfunktionen künftig stärker zentralisieren – insbesondere im Microsoft Edge-Browser. Dadurch sollen Verwaltung, Sicherheit und Nutzerfreundlichkeit über Geräte hinweg verbessert werden. ...

Intune-Connector für Entra-Hybrid-Join

Intune-Connector für Entra-Hybrid-Join

Neuer Intune-Connector für Entra-Hybrid-Join per Windows Autopilot Hintergrund und Ziel der Änderung Im Rahmen der Secure Future Initiative von Microsoft wurde der bisherige Intune Connector, der mit dem lokalen SYSTEM-Konto ausgeführt wurde, überarbeitet. Stattdessen nutzt der neue Connector künftig ein Managed Service Account (MSA). Ziel dieser Umstellung ist es, das Prinzip der minimalen Rechtevergabe konsequent umzusetzen und die Angriffsfläche zu reduzieren. Ein eigens eingerichtetes MSA erhält nur jene Berechtigungen, die für den Hybrid-Join-Prozess benötigt werden – weit weniger als das generelle SYSTEM-Konto. ...

OneDrive Sicherheitsrisiko

OneDrive als Sicherheitsrisiko? Neue Funktion gefährdet Unternehmensdaten!

Microsoft führt im Mai eine neue Standardfunktion in OneDrive ein, die persönliche Konten auf Unternehmensgeräten synchronisiert. Was zunächst praktisch klingt, könnte zum Sicherheitsrisiko für Unternehmen werden.

Apple Business Manager

Mail-Relay ohne Installation

Microsoft kündigt SMTP Auth (Basic) zum 30.09.2025 endgültig ab und viele Firmen werden vor der Frage stehen: Wie versende ich meine Mails von Druckern oder anderen Systemen die kein OAuth unterstützen? Hier stehen einige Möglichkeiten zur Auswahl. Heute soll es sich aber um eine SaaS Lösung handeln: Azure Communication Services. Was ist ACS Hierbei handelt es sich um einen Dienst, den Microsoft im Azure Portal bereitstellt und hierrüber verschiedenste Kommunikationswege bereitstellen kann. Dazu gehören SMS, Telefonie oder auch Whatsapp. Wir konzentrieren uns hier aber auf SMTP. ...

25. April 2025 · 2 Minuten ·  Nicolas Fendt