Zum Inhalt springen
Anrufen +49 40 88192642 E-Mail schreiben [email protected] In Teams chatten [email protected]
← Alle Artikel ·Microsoft 365 · ·6 Min. Lesezeit

Macs in Intune übernehmen: Was ich vorher prüfe

Welche Punkte vor der Übernahme bestehender Macs in Intune den Aufwand bestimmen, wann ein Mac gelöscht werden muss, wie Platform SSO, FileVault und Softwareverteilung eingerichtet sind und wo Intune bei Macs an Grenzen stößt.

Macs mit Checkliste, Verschlüsselung und zentraler Verwaltung

Viele Unternehmen setzen Microsoft 365 ein und haben Macs im Einsatz, die bisher niemand zentral verwaltet. Sie in Intune zu übernehmen, ist gut machbar. Bevor ich den ersten Mac registriere, prüfe ich aber einige Dinge, die über den Aufwand entscheiden. Hier steht, welche das sind und wie die Macs danach eingerichtet sind. Die Erfahrungen stammen aus Mac-Umgebungen, die ich seit 2023 mit Intune verwalte.

Warum Intune für Macs

Ich verwalte Macs produktiv mit Intune und mit Mosyle. Intune ist dort die naheliegende Wahl, wo Microsoft 365 ohnehin die Grundlage ist: Die Lizenz ist in Business Premium enthalten, Windows-Rechner, Macs und Handys liegen in derselben Konsole, und der Gerätezustand fließt direkt in Conditional Access ein. Wann ein spezialisiertes Apple-MDM besser passt, habe ich im Vergleich von Intune, Mosyle, Jamf und Iru beschrieben. Dieser Artikel geht davon aus, dass die Entscheidung für Intune gefallen ist.

Was ich vor der Übernahme prüfe

  1. Gehört der Mac in Apple Business Manager dem Unternehmen? Ich gleiche die Seriennummern mit Apple Business Manager ab (Apple nennt den Dienst inzwischen „Apple Business“). Nur zugeordnete Macs lassen sich automatisch registrieren und sind danach betreut (supervised).
  2. Wurden Macs privat oder im Handel gekauft? Das kommt oft vor. Solche Macs nehme ich mit Apple Configurator nachträglich in Apple Business Manager auf. Voraussetzung sind Apple Silicon oder ein T2-Chip und mindestens macOS 12.0.1.
  3. Ist der Mac schon in einem anderen MDM? Dann ist die Übernahme eine Migration. Ab macOS 26 unterstützt Apple den Wechsel des Verwaltungsdienstes ohne Löschen, wenn der Mac per automatischer Registrierung verwaltet wird. Bei älteren Versionen muss das alte Profil zuerst entfernt werden.
  4. Ist FileVault schon aktiv? Dann muss der vorhandene Wiederherstellungsschlüssel in Intune hinterlegt oder auf dem Mac ein neuer erzeugt werden. Sonst gibt es im Ernstfall keinen Schlüssel.
  5. Wer ist auf dem Mac Administrator? Haben Nutzer bisher selbst Administratorrechte, ändere ich das im Zuge der Übernahme.
  6. Welche Software wird gebraucht? Das kläre ich vorher, damit die Pakete bereitstehen, wenn der Mac übernommen wird.

Muss der Mac dafür gelöscht werden?

Nicht zwingend. Das hängt davon ab, wie der Mac in die Verwaltung kommt.

  • Mac ist in Apple Business Manager und dem MDM zugeordnet, wurde aber ohne Verwaltung eingerichtet: Er muss nicht gelöscht werden. Ab macOS 14 zeigt macOS dem Nutzer eine bildschirmfüllende Aufforderung zur Registrierung. Sie lässt sich einmal für acht Stunden verschieben, danach muss der Nutzer den Mac registrieren oder löschen.
  • Mac soll ohne Löschen aufgenommen werden: Das geht als persönliches Gerät. Der Nutzer registriert den Mac selbst über das Unternehmensportal, und die Konfigurationsprofile kommen trotzdem aus dem MDM. Die Verwaltung ist eingeschränkt, weil Einstellungen fehlen, die nur für betreute Geräte gelten. Für viele Anforderungen reicht das aber.
  • Mac wurde privat gekauft und soll per Apple Configurator in Apple Business Manager: Hier ist Löschen nötig, denn der Mac muss dafür im Einrichtungsassistenten stehen. Daten sichere ich vorher.
  • Mac wechselt von einem anderen MDM: Ab macOS 26 ist das ohne Löschen möglich. Bei älteren Versionen hängt es davon ab, ob sich das alte Profil entfernen lässt.

Für privat gekaufte Macs gilt außerdem: Nach der Übergabe hat der Nutzer 30 Tage Zeit, den Mac wieder aus der Verwaltung zu lösen. Das sollte man wissen, bevor man Geräte mit Configurator aufnimmt.

Wie die Macs danach eingerichtet sind

Anmeldung mit dem Firmenkonto

Über Platform SSO melden sich Nutzer mit ihrem Microsoft-Konto am Mac an. Der Mac ist damit in Entra ID registriert, Apps und Browser bekommen die Anmeldung weitergereicht, und es gibt ein Passwort weniger.

Verschlüsselung

FileVault wird über Intune erzwungen, der persönliche Wiederherstellungsschlüssel liegt zentral in Intune und lässt sich dort rotieren. Einsehen können Administratoren ihn nur bei Macs, die als Firmengerät markiert sind.

Software

Programme verteile ich als PKG über Intune, auch Pakete mit eigenen Skripten. Für gängige Programme nutze ich zusätzlich Installomator, ein Open-Source-Skript, das die aktuelle Version beim Hersteller lädt und vor der Installation Signatur und Notarisierung prüft.

Rechte

Nutzer arbeiten als Standardbenutzer ohne lokale Administratorrechte. Was sie brauchen, kommt über Intune.

Wo Intune bei Macs an Grenzen stößt

Die deutlichste Grenze ist die Reaktionszeit. Ein in Intune abgesetzter Befehl kommt auf dem Mac teilweise erst nach Minuten an. Bei Shell-Skripten kann es mehrere Stunden dauern: Der Intune-Agent auf dem Mac fragt neue oder geänderte Skripte laut Microsoft in der Regel nur alle acht Stunden ab, unabhängig vom normalen Abgleich des Geräts. Mosyle, Jamf und Iru reagieren hier nach meiner Erfahrung deutlich schneller.

Für den Alltag in den meisten Unternehmen ist das kein Problem, weil Einstellungen und Software nicht minütlich wechseln. Wer aber regelmäßig kurzfristig per Skript eingreifen muss, spürt den Unterschied. Umgebungen von Intune zu Iru und von Intune zu Mosyle habe ich ebenfalls schon umgezogen.

Quellen