<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>device management Archive - M365 Blog - Julian Stabentheiner</title>
	<atom:link href="https://stabentheiner.de/tag/device-management/feed/" rel="self" type="application/rss+xml" />
	<link>https://stabentheiner.de/tag/device-management/</link>
	<description>Blog über Microsoft 365 Device Management</description>
	<lastBuildDate>Thu, 01 Aug 2024 09:22:49 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>Einrichtung von LAPS mit Microsoft Intune</title>
		<link>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/</link>
					<comments>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/#respond</comments>
		
		<dc:creator><![CDATA[Julian Stabentheiner]]></dc:creator>
		<pubDate>Sun, 11 Feb 2024 12:14:27 +0000</pubDate>
				<category><![CDATA[AzureAD]]></category>
		<category><![CDATA[Entra]]></category>
		<category><![CDATA[Intune]]></category>
		<category><![CDATA[device management]]></category>
		<category><![CDATA[intune]]></category>
		<category><![CDATA[LAPS]]></category>
		<guid isPermaLink="false">https://stabentheiner.de/?p=143</guid>

					<description><![CDATA[<p>Der sichere Umgang mit privilegierten Zugriffsrechten auf Windows-Geräten stellt eine ständige Herausforderung dar. In meinem aktuellen Blogartikel erörtere ich, wie Microsoft LAPS in Kombination mit Intune eine effektive Lösung bietet. Welche Sicherheitsvorteile LAPS bringt und wie es die Verwaltung von Administratorkonten revolutionieren kann, dazu mehr in meinem Blogartikel. 🔐✨</p>
<p>Der Beitrag <a href="https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/">Einrichtung von LAPS mit Microsoft Intune</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Beim Client Management stellt sich oft die Frage, wie erhalten der Helpdesk und Administratoren privilegierte Rechte auf den Endgeräten. Neben der <strong>Microsoft Entra Joined Device Local Administrator</strong> Rolle, die idealerweise über PIM<sup data-fn="366fa677-d62f-4919-99b0-2d3d473e0f9d" class="fn"><a href="#366fa677-d62f-4919-99b0-2d3d473e0f9d" id="366fa677-d62f-4919-99b0-2d3d473e0f9d-link">1</a></sup> zugewiesen wird, besteht die Möglichkeit der Nutzung des lokalen Administratorkontos auf dem Endgerät. </p>



<h2 class="wp-block-heading">Das Problem</h2>



<p>Ein Kennwort für alle Clients (z.B. über das Aufspielen eines Masterimages) stellt ein erhebliches Sicherheitsrisiko dar. Es kennen zu viele Personen und es muss ein Prozess zum regelmäßigem Ändern existieren. Für jeden Client von Hand ein eigenes Administratorkennwort festzulegen, erfordert einen (zu) hohen Verwaltungsaufwand.</p>



<h2 class="wp-block-heading">Die Lösung</h2>



<p>Dieses Problem löst die <strong><em>Local Administrator Passwort Solution</em> (LAPS)</strong>. LAPS existiert schon seit 2015 in der On-Prem Welt. Damit kann über Gruppenrichtlinien Objekte (GPO) der lokale Administrator Account auf Windows Geräten in der Active Directory Domäne gesteuert werden. Es wird aber nicht einfach nur ein &#8222;Masterpasswort&#8220; auf alle Clients verteilt, sondern für jeden Client ein nur für diesen generiertes Passwort. Dieses Passwort wird anschließend vom Client in das AD Objekt des Clients geschrieben und kann dort verwaltet und von privilegierten Accounts eingesehen werden. Dazu musste bis April 2023 LAPS noch auf den Clients installiert werden und der Implementationsaufwand war dadurch recht hoch. Inzwischen ist LAPS Bestandteil vom Betriebssystem. Die Passwörter werden seit dem verschlüsselt im AD (bzw. Entra) abgelegt. </p>



<p>Auch die Installation im Active Directory bestand aus einigen ToDo&#8217;s. Es mussten Schemaerweiterungen gemacht werden und Snap-Ins auf den Maschinen installiert werden, von denen auf die Attribute zugegriffen werden sollte. </p>



<p>Seit einigen Monaten steht LAPS für Intune bzw. Entra ID Only und Hybrid Clients zur Verfügung. Wie LAPS für Intune einzurichten ist und was es für Möglichkeiten gibt, zeige ich dir hier. Spoiler: Es ist deutlich einfacher geworden. </p>



<p></p>



<h2 class="wp-block-heading">LAPS im M365 Tenant aktivieren</h2>



<p>Um LAPS überhaupt nutzen zu können, muss es zunächst im Tenant aktiviert werden. Dies erfolgt im Entra ID (Azure AD) Admincenter (<a href="https://entra.microsoft.com/" target="_blank" rel="noreferrer noopener">https://entra.microsoft.com/</a>) unter <strong><em>Devices &gt; Overview &gt; Device settings &gt; Enable Microsoft Entra Local Administrator Password Solution (LAPS)</em></strong>. Das setzen dieser Einstellung auf <em><strong>Yes </strong></em>führt dazu, dass alle nötigen Einstellungen im Entra gesetzt werden. Im AD LAPS mussten dafür noch einige Powershell-Scripte ausgeführt werden.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702aef85&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702aef85" class="wp-block-image size-large wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="709" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-1024x709.png" alt="Aktivierung von LAPS im Entra ID Admincenter" class="wp-image-144" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-1024x709.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-300x208.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-768x532.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-1080x748.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-1280x887.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-980x679.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-480x333.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image.png 1338w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p></p>



<h2 class="wp-block-heading">LAPS Richtlinie in Intune erstellen</h2>



<p>Als nächsten Schritt müssen wir die Richtlinie erstellen, die LAPS auf dem Client konfiguriert. Dies erfolgt im Intune Admin Center (<a href="https://intune.microsoft.com/" target="_blank" rel="noreferrer noopener">https://intune.microsoft.com/</a>) über <strong><em>Endpoint security &gt; Account Protection &gt; Create Policy</em></strong></p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702af39b&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702af39b" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="381" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1024x381.png" alt="" class="wp-image-146" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1024x381.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-300x112.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-768x286.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1536x572.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1080x402.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1280x477.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-980x365.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-480x179.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2.png 1858w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702af67b&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702af67b" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="443" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-3-1024x443.png" alt="" class="wp-image-147" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-3-1024x443.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-300x130.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-768x333.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-980x424.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-480x208.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3.png 1030w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Hier werden die relevanten Einstellungen für LAPS getätigt. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702af941&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702af941" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="764" height="699" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-4.png" alt="" class="wp-image-149" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-4.png 764w, https://stabentheiner.de/wp-content/uploads/2024/02/image-4-300x274.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-4-480x439.png 480w" sizes="auto, (max-width: 764px) 100vw, 764px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p><strong>Backup Directory</strong> sollte auf Azure AD only gestellt werden.<br><strong>Password Age Days</strong> definiert, in welchem Zyklus das lokale Passwort neu gesetzt werden soll. 30 Tage entspricht dabei dem Standardwert. <br><strong>Administrator Account Name</strong> ist eine optionale Einstellung, mit der der Accountname des Administrator Accounts definiert werden kann. </p>



<p class="has-black-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-elements-0b2cc30ca981c35121a2b2a7379051b4"><strong>ACHTUNG:</strong> Wird hier ein anderer Accountname festgelegt, so muss dieser separat erstellt bzw. der Build-In Administrator umbenannt werden. Diese Einstellung alleine erstellt keinen Account bzw. aktiviert auch nicht den bereits vorhandenen lokalen Administrator auf dem Client. Wie das gemacht wird, folgt gleich.</p>



<p><strong>Password Complexity</strong> definiert, aus welchen Zeichen das generierte Passwort bestehen darf. Aus Sicherheitsgründen ist es ratsam, hier die möglichst höchste Stufe zu wählen. <br><strong>Password Length</strong> definiert die Länge des Passwortes.<br><strong>Post Authentication Actions</strong> definiert, wie verfahren wird, wenn das Kennwort genutzt wird. Ich habe hier die Standardeinstellung gewählt. Damit wird das Passwort nach der über <strong>Post Authentication Reset Delay</strong> Zeit von hier 24 Stunden neu gesetzt. Mit der Standardeinstellung wird das Kennwort anhand der definierten Regeln neu gesetzt und der Account ausgeloggt, sofern er noch am Rechner eingeloggt ist. Man hat hier also bis zu 24 Stunden Zeit, um mit dem LAPS Admin Account die nötigen Tasks zu erledigen. 24 Stunden sind die Standardzeit der Policy, falls die Einstellung nicht explizit geändert wird. Ich würde hier zu <strong>8 Stunden</strong> raten, damit nach dem Arbeitstag das Kennwort neu gesetzt wird. </p>



<p>Als letzten Schritt müssen der Policy noch Clients zugewiesen werden. Grundsätzlich spricht nichts dagegen, hier <strong>All Devices</strong> zu wählen. Dies muss aber nach eigenen Anforderungen entschieden werden. </p>



<p></p>



<h2 class="wp-block-heading">Administrator Account aktivieren </h2>



<p>Im Standard ist der lokale Build-In Administrator deaktiviert und muss über eine zweite Richtlinie aktiviert werden. In diesem Schritt kann man auch den Administrator umbenennen. Dies bietet ein kleines bisschen zusätzliche Sicherheit. Wir erstellen eine neue <strong>Configuration Policy</strong> für Windows mit dem Typ <strong>Settings catalog</strong>.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702aff0d&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702aff0d" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="322" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1024x322.png" alt="" class="wp-image-151" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1024x322.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-300x94.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-768x242.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1536x483.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1080x340.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1280x403.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-980x308.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-480x151.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6.png 1854w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Über den Settings picker unter <strong>Local Policies Security Options</strong> suchen wir die beiden Settings <strong>Accounts Enable Administrator Account Status</strong> und <strong>Accounts Rename Administrator Account</strong> raus und setzen die Einstellungen wie folgt:</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b023e&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b023e" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="424" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1024x424.png" alt="" class="wp-image-152" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1024x424.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-300x124.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-768x318.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1536x637.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1080x448.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1280x531.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-980x406.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-480x199.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7.png 1865w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Wie bereits erwähnt, ist das Umbenennen des Administratoraccounts optional und nicht zwingend nötig. Sollte jedoch der Administrator Account nicht aktiviert werden, kann LAPS auf dem Client nicht arbeiten. Dies bekommt man über den Event Viewer mit einer ziemlich eindeutigen Fehlermeldung quittiert. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b054a&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b054a" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="758" height="591" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-8.png" alt="" class="wp-image-153" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-8.png 758w, https://stabentheiner.de/wp-content/uploads/2024/02/image-8-300x234.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-8-480x374.png 480w" sizes="auto, (max-width: 758px) 100vw, 758px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Hat man in der zweiten Policy den Administrator Account nicht umbenannt, erhält man den <strong>Fehlercode 0x80070002</strong>, weil LAPS den konfigurierten Administratoraccount nicht finden kann. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b086d&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b086d" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="760" height="591" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-10.png" alt="" class="wp-image-156" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-10.png 760w, https://stabentheiner.de/wp-content/uploads/2024/02/image-10-300x233.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-10-480x373.png 480w" sizes="auto, (max-width: 760px) 100vw, 760px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p></p>



<h2 class="wp-block-heading">Abrufen des Kennwortes über Entra und Intune</h2>



<p>Sofern aber alles richtig konfiguriert ist, setzt der Client das Kennwort und pusht es Richtung Entra (Azure AD). Dort gibt mehrere Möglichkeiten, das Kennwort abzurufen. </p>



<h3 class="wp-block-heading">Entra admin center</h3>



<p>Im Entra admin center erhält man Zugriff auf alle gespeicherten LAPS Kennwörter. Auch der dazugehörige Accountname ist aufgeführt. Das Support-Team muss den pro Kunde individuell konfigurierten Accountnamen des Administrators nicht wissen. Auch wird hier die letzte und nächste Passwortrotation angezeigt. Neu setzen lassen kann man das Kennwort an dieser Stelle jedoch nicht. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b0c4d&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b0c4d" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="336" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1024x336.png" alt="" class="wp-image-157" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1024x336.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-300x98.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-768x252.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1536x503.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1080x354.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1280x420.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-980x321.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-480x157.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11.png 1864w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h3 class="wp-block-heading">Intune admin center</h3>



<p>Im Intune admin center erhält man über das Device selbst über den Punkt <strong>Monitor &gt; Local admin password</strong> Zugriff auf das Kennwort. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b0fc6&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b0fc6" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="494" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1024x494.png" alt="" class="wp-image-165" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1024x494.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-300x145.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-768x370.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1536x740.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1080x521.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1280x617.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-980x472.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-480x231.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12.png 1662w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h2 class="wp-block-heading"><strong>Rotation des Kennwortes über Intune</strong></h2>



<p>Wurde das Kennwort genutzt oder vielleicht sogar dem Anwender mitgeteilt, kann ein vorzeitiges Ändern des Kennwortes über Intune ausgelöst werden. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b132e&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b132e" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="432" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1024x432.png" alt="" class="wp-image-166" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1024x432.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-300x126.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-768x324.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1536x648.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1080x455.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1280x540.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-980x413.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-480x202.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13.png 1665w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Nach der Bestätigung des nachfolgenden Dialogs wird der Client mit dem vorzeitigen Ändern des Passwortes beauftragt. <strong>Die Änderung erfolgt allerdings nicht direkt, sondern erst nach einem Neustart des Gerätes. </strong></p>



<p></p>



<h2 class="wp-block-heading">Ausblick</h2>



<p>Das Thema LAPS steht bei Microsoft nicht still. Ab dem <strong>Windows 11 Insider Preview Build 26040</strong> besteht die Möglichkeit, weitere Einstellungen zu setzen. Diese können aktuell allerdings nur über CSP-Settings per OMA-URI auf den Clients per Intune gesetzt werden. </p>



<p>Konkret wird vor allem das Thema Eingabe der Passwörter angegangen. Bei Kennwörtern ist oft das Problem, dass Zeichen wie 0 und O gerne vertauscht werden. Das führt vor allem dann zu Problemen bei der Eingabe, wenn das Kennwort nicht per Copy/Paste in einer Remotesitzung auf den Client kopiert werden kann und abgeschrieben bzw. jemandem durchgegeben werden muss. </p>



<h3 class="wp-block-heading">Lesbarkeit von Passwörtern</h3>



<p>Es kommt künftig eine fünfte Option für die <strong>PasswortComplexity</strong> dazu, bei der verwechselbare Zeichen für die Passwortvorgabe ausgeschlossen werden. Hier ein Auszug aus dem Microsoft Artikel dazu.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6980c702b173e&quot;}" data-wp-interactive="core/image" data-wp-key="6980c702b173e" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="839" height="1024" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-14-839x1024.png" alt="" class="wp-image-167" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-14-839x1024.png 839w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-246x300.png 246w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-768x937.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-480x586.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14.png 870w" sizes="auto, (max-width: 839px) 100vw, 839px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h3 class="wp-block-heading">Wortlisten für Passphrasen</h3>



<p>Um die Passworteingabe noch weiter zu erleichtern, können künftig auch Passphrasen als Kennwörter genutzt werden. Diese sind bei entsprechender Länger ähnlich sicher, aber deutlich schneller einzugeben. Ein Passwort für das Administratorkonto könnte dann z.B. so aussehen</p>



<p><strong>SkiingProduceIdentifyStarlitOctaneDistress</strong></p>



<p>Dass diese Settings ohne OMA-URI konfiguriert werden können, wird mit Verfügbarkeit im Windows 11 Current Branch soweit sein.</p>



<h3 class="wp-block-heading"><strong>Automatic Account Management</strong></h3>



<p>Eine weitere neue Funktion ist das Automatische Account Management (<strong>Automatic Account Management</strong>). Damit wird der Administratoraccount mit einem Prefix und einer zufälligen Nummer generiert um die Sicherheit weiter zu erhöhen. Auch diese Funktion ist bereits im aktuellen Insider Build enthalten. </p>



<h2 class="wp-block-heading">Fazit</h2>



<p>Ob <strong>LAPS</strong> zum Einsatz kommt, muss individuell entschieden werden. Es bietet im Vergleich zur <strong>Entra Joined Device Local Administrator</strong> Rolle (Zuweisung über PIM vorausgesetzt) den Vorteil der sofortigen Verfügbarkeit der erhöhten Rechte und kann im Ernstfall auch offline genutzt werden. Eine dieser Varianten sollte allerdings in jedem Fall genutzt werden. Es gibt meiner Meinung nach keine Ausreden dafür. Teilweise kommen auch per Intune noch eigens gebaute PowerShell-Scripte zum Einsatz, die auf allen Clients ein &#8222;Masterkennwort&#8220; auf den Clients setzen. </p>


<ol class="wp-block-footnotes"><li id="366fa677-d62f-4919-99b0-2d3d473e0f9d">PIM: Microsoft Entra <strong><a href="https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure">Privileged Identity Management</a></strong> <a href="#366fa677-d62f-4919-99b0-2d3d473e0f9d-link" aria-label="Zur Fußnotenreferenz 1 navigieren"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/21a9.png" alt="↩" class="wp-smiley" style="height: 1em; max-height: 1em;" />︎</a></li></ol><p>Der Beitrag <a href="https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/">Einrichtung von LAPS mit Microsoft Intune</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Intune Policy: &#8222;Unpin from Taskbar&#8220; &#8230;Aber auf deutschem Windows</title>
		<link>https://stabentheiner.de/2023/01/26/intune-policy-unpin-from-taskbar-aber-auf-deutschem-windows/</link>
					<comments>https://stabentheiner.de/2023/01/26/intune-policy-unpin-from-taskbar-aber-auf-deutschem-windows/#respond</comments>
		
		<dc:creator><![CDATA[Julian Stabentheiner]]></dc:creator>
		<pubDate>Thu, 26 Jan 2023 11:55:15 +0000</pubDate>
				<category><![CDATA[Intune]]></category>
		<category><![CDATA[device management]]></category>
		<category><![CDATA[intune]]></category>
		<category><![CDATA[m365]]></category>
		<category><![CDATA[mdm]]></category>
		<guid isPermaLink="false">https://stabentheiner.de/?p=11</guid>

					<description><![CDATA[<p>Die Erstellung einer Intune Policy zum ausblenden bestimmter Apps von der Taskbar. Speziell auf einem deutschen Windows Betriebssystem. Unpin from Taskbar.</p>
<p>Der Beitrag <a href="https://stabentheiner.de/2023/01/26/intune-policy-unpin-from-taskbar-aber-auf-deutschem-windows/">Intune Policy: &#8222;Unpin from Taskbar&#8220; &#8230;Aber auf deutschem Windows</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Im Netz kursieren zahlreiche Tutorials, wie man per Policy bzw. Script auf einem Intune Device bestimmte Standardapps wie z.B. Mail oder den Windows Store aus der Taskleiste entfernt. Diese sind auch alle sehr gut geschrieben und eigentlich ist es auch kein Hexenwerk. Wer dies allerdings auf einem Windows mit deutschem Sprachpaket umzusetzen, der wird irgendwann auf ein Problem stoßen, welches mich ein paar Stunden gekostet hat. </p>



<p>Im Kern wird ein Script im user-context ausgeführt, welches nach der App in der Taskleiste sucht und dann im Kontextmenü den Klick auf <em><strong>Unpin from taskbar</strong></em> ausführt.</p>



<pre class="EnlighterJSRAW" data-enlighter-language="powershell" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">$apps = ((New-Object -Com Shell.Application).NameSpace('shell:::{4234d49b-0245-4df3-b780-3893943456e1}').Items())
foreach ($app in $apps) {
    $appname = $app.Name
    if ($appname -like "Microsoft Store") {
        $finalname = $app.Name
    }
}

((New-Object -Com Shell.Application).NameSpace('shell:::{4234d49b-0245-4df3-b780-3893943456e1}').Items() | ? { $_.Name -eq $finalname }).Verbs() | ? { $_.Name.replace('&amp;', '') -match 'Unpin from taskbar' } | % { $_.DoIt(); $exec = $true }</pre>



<p>Okay soweit. Es muss dann nur auf die deutsche Lokalisation von Windows angepasst werden &#8211; habe ich gedacht. Also flink <em><strong>Unpin from taskbar</strong></em> im Script durch <em><strong>Von Taskleiste lösen</strong></em> ersetzt. </p>



<p>Anschließen habe ich das Powershell-Script lokal auf meinem Client getestet und es funktionierte auch wie es sollte. Nach dem ersten Deployment auf meinem Testgerät kam allerdings die Ernüchterung&#8230; Es passiert leider nichts. </p>



<p>Ich habe dann das Script durch etwas Debugging erweitert und auf dem Client dann festgestellt, dass das <em><strong>ö</strong></em> in <em><strong>Von Taskleiste lösen </strong></em>es leider nicht bis auf dem Client schafft. </p>



<p>Also habe ich mir die Microsoft Docs dazu mal genauer angesehen:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<ul class="wp-block-list">
<li><strong>Script location</strong>: Browse to the PowerShell script. The script must be less than 200 KB (ASCII).</li>
</ul>
</blockquote>



<p><em>Quelle: <a href="https://learn.microsoft.com/en-us/mem/intune/apps/intune-management-extension#create-a-script-policy-and-assign-it">https://learn.microsoft.com/en-us/mem/intune/apps/intune-management-extension#create-a-script-policy-and-assign-it</a></em></p>



<p>Microsoft verlang also explizit reinen <strong>ASCII Code</strong> im Powershell-Script. Ich musste es also schaffen, dass das ö erst auf dem Client erschaffen wird. Mit der Funktion [char] und des darauf folgenden ASCII-Wertes, kann man im Script das Zeichen erstellen. In meinem Fall das <strong>ö</strong>. Um die passende Nummer zu erhalten, kann man folgenden Befehl in Powershell ausführen</p>



<pre class="EnlighterJSRAW" data-enlighter-language="powershell" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">[byte][char]'ö'
246</pre>



<p>Somit kann man dann im Script das <strong>ö</strong> in eine Variable schreiben und sich somit den String <strong>Von Taskleiste lösen</strong> zusammenbauen.</p>



<p>Ich habe das ganze noch durch eine Abfrage der aktuellen Systemsprache ergänzt, um das Script auch in Mischumgebungen sowie universell einsetzen zu können. </p>



<pre class="EnlighterJSRAW" data-enlighter-language="powershell" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">$winlanguage = Get-WinSystemLocale

If ($winlanguage.name -eq "de-DE") {
    $oe = [char]246
    $command = 'Von Taskleiste l' + $oe + 'sen'
}</pre>



<p>Final sieht mein Script dann so aus.</p>



<pre class="EnlighterJSRAW" data-enlighter-language="powershell" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">################################################
### Author: Julian Stabentheiner
### Date: 26.01.2023
### Description: Unpin Apps from Taskbar
################################################

#Sleep Script after user logon
Start-Sleep -s 30

#List of Apps to unpin from Taskbar
$apps = "Microsoft Store" , "Mail"

#Get Windows System Language
$winlanguage = Get-WinSystemLocale

If ($winlanguage.name -eq "de-DE") {
    $oe = [char]246
    $command = 'Von Taskleiste l' + $oe + 'sen'
}
If ($winlanguage.name -eq "en-US") {
    $command = 'Unpin from taskbar'
}


foreach ($app in $apps) {
    ((New-Object -Com Shell.Application).NameSpace('shell:::{4234d49b-0245-4df3-b780-3893943456e1}').Items() | ? { $_.Name -eq $app }).Verbs() | ? { $_.Name.replace('&amp;', '') -match $command } | % { $_.DoIt(); $exec = $true }
}</pre>



<p>Sofern Clients in mehreren Sprachen vorhanden sind, müsste man das Script noch um eine Prüfung der Windows Sprache erweitern. Sollte ich diese Anforderung in Zukunft einmal haben, werde ich den Beitrag entsprechend anpassen.</p>



<h2 class="wp-block-heading">Umsetzung der Policy</h2>



<p>Der Vollständigkeit halber möchte ich hier noch die Erstellung des Scripts in Intune zeigen. </p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="772" height="350" src="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_009.png" alt="" class="wp-image-18" srcset="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_009.png 772w, https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_009-300x136.png 300w, https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_009-768x348.png 768w" sizes="auto, (max-width: 772px) 100vw, 772px" /><figcaption class="wp-element-caption">Script settings</figcaption></figure>



<p>Als Assignment habe ich <strong>All users</strong> gewählt. Es können aber auch andere Varianten gewählt werden, je nach Anwendungsfall. </p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="768" height="548" src="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_010.png" alt="" class="wp-image-19" srcset="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_010.png 768w, https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_010-300x214.png 300w" sizes="auto, (max-width: 768px) 100vw, 768px" /><figcaption class="wp-element-caption">Assignments</figcaption></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="625" height="758" src="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_011.png" alt="" class="wp-image-20" srcset="https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_011.png 625w, https://stabentheiner.de/wp-content/uploads/2023/01/chrome_2023-01-26_011-247x300.png 247w" sizes="auto, (max-width: 625px) 100vw, 625px" /><figcaption class="wp-element-caption">Review + add</figcaption></figure>



<h2 class="wp-block-heading">Alternative Ausführung über Proactive Remediations</h2>



<p>Je nach vorhandener Lizenz, kann die Ausführung des Scripts als <strong>Proactive Remediation</strong> die bessere Lösung sein. In meinem Fall funktioniert es als Script allerdings wie gewollt und wenn ein User die Microsoft Store App doch wieder an die Taskleiste anpinnen möchte, kann er das auch tun. Die <strong>Proactive Remediation</strong> würde diese immer wieder entfernen.</p>
<p>Der Beitrag <a href="https://stabentheiner.de/2023/01/26/intune-policy-unpin-from-taskbar-aber-auf-deutschem-windows/">Intune Policy: &#8222;Unpin from Taskbar&#8220; &#8230;Aber auf deutschem Windows</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://stabentheiner.de/2023/01/26/intune-policy-unpin-from-taskbar-aber-auf-deutschem-windows/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
