Wissen · Client & Intune

Windows Autopilot: Checkliste vor der Einführung

Përparim Kastrati · Stand 8. Oktober 2026

Mit Windows Autopilot gehen neue Geräte direkt vom Händler zu den Mitarbeitenden. Beim ersten Start meldet sich die Person mit ihrem Firmenkonto an, und das Gerät richtet sich über Intune selbst ein, ohne Imaging durch die IT. Damit das reibungslos funktioniert, sollten diese Punkte vorher geklärt sein.

  1. HändlerLiefert das Gerät direkt an die Mitarbeitenden, registriert im Tenant.
  2. Erster StartDie Person meldet sich mit ihrem Firmenkonto an.
  3. Intune richtet einRichtlinien, Apps und Sicherheits-Baseline werden automatisch installiert.
Der Ablauf mit Windows Autopilot, ohne Imaging durch die IT.

Klassisches Autopilot oder Device Preparation?

Neben dem klassischen Autopilot gibt es die neuere Variante Windows Autopilot Device Preparation. Sie braucht keine vorab registrierten Hardware-Hashes, die Einrichtung hängt an der Benutzergruppe. Apps und Skripte installiert Intune bereits während der Ersteinrichtung (bis zu 25 Apps und 10 PowerShell-Skripte).

Dafür unterstützt Device Preparation nur Windows 11 und Entra Join: kein Hybrid Join, kein Self-Deploying und keine Vorab-Bereitstellung (Pre-Provisioning). Beide Varianten lassen sich im selben Tenant parallel betreiben. Für neue, einfache Umgebungen ist Device Preparation oft der schnellere Weg. Wer Kiosk-Geräte, Pre-Provisioning oder Hybrid Join braucht, bleibt beim klassischen Autopilot.

Lizenzen und Voraussetzungen

  • Intune und Entra ID P1 für alle Benutzer, z.B. über Microsoft 365 Business Premium, E3 oder E5.
  • Automatische MDM-Registrierung in Entra ID für die richtige Benutzergruppe aktiviert.
  • Windows Pro, Enterprise oder Education: Windows Home wird nicht unterstützt.

Geräte registrieren (klassisches Autopilot)

  • Neue Geräte vom Händler direkt registrieren lassen (Hardware-Hash im Tenant).
  • Bestehende Geräte per PowerShell-Skript erfassen und hochladen.
  • Klare Gruppen- und Tag-Logik für verschiedene Gerätetypen oder Standorte.

Grundsatzentscheide

  • Entra Join statt Hybrid Join: Für neue Geräte ist Entra Join der empfohlene Weg. Hybrid Join ist komplexer und hängt am lokalen Active Directory.
  • Benutzergesteuert oder Self-Deploying, z.B. für Kiosk- oder Gemeinschaftsgeräte.
  • Lokale Administratorrechte für Benutzer: Standard sollte «nein» sein.

Konfiguration in Intune

  • Deployment-Profil und Enrollment Status Page: nur wirklich notwendige Apps als blockierend definieren, sonst dauert die Einrichtung sehr lange.
  • Basis-Apps als Win32-Apps paketiert, inklusive Erkennungsregeln und Deinstallation.
  • Sicherheits-Baseline: BitLocker, Windows Hello for Business, Defender, Firewall.
  • Update-Ringe oder Windows Autopatch für Windows- und Office-Updates.

Netzwerk und Test

  • Microsoft-Endpunkte erreichbar, keine SSL-Inspection auf den Autopilot- und Intune-Adressen.
  • Pilotgerät komplett durchspielen: Auspacken, Anmeldung, Apps, Richtlinien, Updates.
  • Kurze Anleitung für Mitarbeitende für den ersten Start.