Geräte sollen automatisch einer Gruppe beitreten? Dynamic Device Group erstellen

Veröffentlicht am:

Microsoft Entra ID kann Geräte automatisch Gruppen zuweisen, wenn du dynamische Geräteregeln verwendest.

Diese Regeln prüfen Geräteattribute wie:

  • Betriebssystem
  • Gerätetyp
  • Registrierungsstatus

Das wird verwendet für:

  • Intune Policy Targeting
  • Anwendungsbereitstellung
  • Conditional Access
  • gerätebasierte Zugriffskontrolle

Groups in Entra öffnen

Gehe zu:

Entra ID > Groups

Wähle dann:

New group

Microsoft Entra Groups-Übersichtsseite mit vorhandenen Gruppen und New group-Button

Dynamic Device Group erstellen

Konfiguriere die Gruppe:

Group type: Security
Group name: GRP-CloudTrips-Windows-Devices
Membership type: Dynamic Device

Damit teilst du Entra mit, dass die Mitgliedschaft automatisch anhand von Geräteeigenschaften berechnet wird.

Microsoft Entra Gruppenerstellungsseite mit ausgewähltem Membership type Dynamic Device

Geräteregel definieren

Beispielregel:

(device.operatingSystem -eq "Windows")

Damit werden nur Windows-Geräte in die Gruppe aufgenommen.

Microsoft Entra Editor für dynamische Geräteregeln mit Betriebssystem-Bedingung Windows

Gruppe erstellen

Klicke auf:

Create

Entra wertet Geräteobjekte im Hintergrund aus und weist passende Geräte automatisch der Gruppe zu.

Wichtiges Konzept: Woher Geräte kommen

Geräte werden nicht durch Gruppen erstellt.

Eine dynamische Gerätegruppe kann nur mit vorhandenen Geräteobjekten in Microsoft Entra ID arbeiten.

Das bedeutet: Die Gruppe erzeugt keine Geräte. Sie wertet nur Geräte aus, die bereits im Tenant existieren.

Bevor ein Gerät in irgendeiner Gruppe erscheinen kann, muss es in Entra ID eingebunden sein.

Wie Geräte in Entra ID gelangen

Ein Gerät wird erst Teil von Entra ID, nachdem es registriert oder joined wurde.

Es gibt drei Haupttypen:

1. Entra ID Joined

Das ist ein vollständig vom Unternehmen verwaltetes Gerät.

Das passiert, wenn:

  • ein Windows-Gerät mit einem Arbeitskonto eingerichtet wird
  • sich der Benutzer während der Geräteeinrichtung, OOBE, anmeldet
  • das Gerät direkt mit Entra ID verbunden wird

Ergebnis:

  • Cloud-native Identität
  • vollständig durch die Organisation verwaltet
  • höchstes Vertrauensniveau

2. Entra Registered

Das ist ein persönliches Gerät, das für Arbeitszugriff verwendet wird.

Das passiert, wenn:

  • sich der Benutzer in Microsoft Apps anmeldet, zum Beispiel Teams, Outlook oder Office
  • das Gerät in Entra ID registriert wird

Ergebnis:

  • sichtbar in Entra ID
  • begrenzte Verwaltungskontrolle
  • niedrigeres Vertrauensniveau als joined devices

3. Hybrid Entra Joined

Das ist ein Unternehmensgerät, das sowohl mit lokalem AD als auch mit Entra ID verbunden ist.

Das passiert, wenn:

  • das Gerät mit dem lokalen Active Directory verbunden ist
  • Entra Connect Sync aktiviert ist

Ergebnis:

  • existiert gleichzeitig in AD und Entra
  • häufig in hybriden Enterprise-Umgebungen
  • gemischtes Verwaltungsmodell

Grundregel für dynamische Gerätegruppen

Eine dynamische Gerätegruppe funktioniert nur, wenn:

Gerät existiert in Entra ID + hat passende Attribute

Wenn keine Geräte existieren:

  • wird die Gruppe erfolgreich erstellt
  • ist die Regel gültig
  • bleibt die Mitgliedschaft aber leer

Beispielverhalten

Regel:

(device.operatingSystem -eq "Windows")

Wenn:

  • keine Windows-Geräte registriert sind, bleibt die Gruppe leer
  • später ein Windows-Gerät registriert wird, wird es automatisch hinzugefügt