Überblick
Erstellen Sie eine Autopilot-Bereitstellung, die Identität, Verschlüsselung, Endpoint-Schutz und Update-Richtlinien bereits während der Einrichtung etabliert.
Hardwareregistrierung und Bereitstellungsprofile
- Standardisieren Sie die Hardwareregistrierung über OEM-verknüpfte Geräte-IDs oder Händlerregistrierung, statt im großen Maßstab manuelle Hash-Uploads durchzuführen.
- Grenzen Sie Bereitstellungsprofile nach Anwendungsfall ab, etwa benutzergesteuert, gemeinsam genutzt oder Kiosk, statt ein einziges Profil unternehmensweit anzuwenden.
- Bestätigen Sie, dass der Entra-ID-Beitrittstyp, Entra Joined oder Hybrid Joined, vor dem Versand je Profil korrekt gesetzt ist.
Identität und Registrierung
- Verlangen Sie den Entra-ID- (oder Hybrid-)Beitritt als Bedingung für den Profilabschluss. Erlauben Sie keinen Fallback auf lokale Konten auf verwalteter Hardware.
- Erzwingen Sie die Blockierung durch die Enrollment Status Page (ESP), bis erforderliche Apps und Richtlinien vollständig installiert sind, damit Benutzer die Einrichtung nicht umgehen können.
- Legen Sie ein maximales ESP-Timeout mit einem definierten Eskalationspfad für Geräte fest, die während der Bereitstellung hängen bleiben.
Verschlüsselungs- und Endpoint-Schutz-Baseline
- Erzwingen Sie BitLocker mit TPM-gestützten Key Protectors und stiller Verschlüsselung bereits während Autopilot, nicht als Aufgabe nach der Registrierung.
- Verlangen Sie Echtzeitschutz und Manipulationsschutz von Microsoft Defender (oder einem gleichwertigen EDR) als Teil der Baseline, verifiziert bevor das Gerät als konform gilt.
- Erzwingen Sie die Host-Firewall-Richtlinie als Teil desselben Baseline-Profils, nicht als separaten Rollout.
Update-Richtlinie
- Definieren Sie Update-Ringe nach Gerätepopulation, etwa Pilot, breit und kritisch, mit gestaffelten Bereitstellungsfristen.
- Legen Sie die Zurückstellung von Feature-Updates getrennt von der Zurückstellung von Qualitäts- (Sicherheits-)Updates fest. Sicherheitspatches sollten schneller ausgerollt werden.
- Verlangen Sie, dass Geräte den Update-Compliance-Status an MDM zurückmelden, und alarmieren Sie bei Geräten, die die Frist des aktuellen Rings überschreiten.
Rollback und Ausnahmen
- Verifizieren Sie Rollback- und Techniker-Workflows, etwa Wipe-and-Reprovision und White-Glove-Vorbereitstellung, ohne unverwaltete Ausnahmen zu schaffen.
- Dokumentieren Sie einen Pfad für Geräte, bei denen die Autopilot-Bereitstellung vollständig fehlschlägt, einschließlich der erneuten Registrierung und des erneuten Versuchs.
- Erfassen Sie jedes außerhalb des Standard-Autopilot-Ablaufs bereitgestellte Gerät als protokollierte Ausnahme mit Verantwortlichem und Behebungsfrist.
So nutzen Sie diese Ressource
Nutzen Sie diese Punkte, um Security, IT und Beschaffung abzustimmen, aktuelle Lücken zu dokumentieren und messbare Akzeptanzkriterien vor einem Rollout festzulegen. Validieren Sie Identitäts- und Registrierungseinstellungen zunächst in einem Pilotring: Ein falsch konfigurierter Beitrittstyp oder eine falsche ESP-Richtlinie ist deutlich günstiger zu beheben, bevor er auf die breitere Flotte angewendet wird.