Frank Miller GmbH
← Alle Beiträge

Windows Autopilot einrichten: Schritt-für-Schritt-Anleitung für Intune-Admins

Windows Autopilot einrichten: Schritt-für-Schritt-Anleitung für Intune-Admins
KI-generiertes Bild

Neue Windows-Laptops einzeln auspacken, Image aufspielen, Programme installieren, Benutzer einrichten – das kostet pro Gerät schnell zwei Stunden. Mit Windows Autopilot packt der Mitarbeitende das Gerät selbst aus, meldet sich mit seinem Firmenkonto an und Intune erledigt den Rest. In diesem Guide zeigen wir Admins Schritt für Schritt, wie Sie Windows Autopilot in Microsoft Intune einrichten – inklusive Bereitstellungsprofil, Enrollment Status Page und den typischen Stolperfallen.

Was ist Windows Autopilot?

Windows Autopilot ist ein Cloud-Dienst von Microsoft, mit dem neue oder zurückgesetzte Windows-Geräte direkt ab Werk für den Unternehmenseinsatz vorbereitet werden. Statt ein eigenes Image zu pflegen, nutzt Autopilot das vorinstallierte Windows des Herstellers. Beim ersten Start erkennt das Gerät anhand seiner Hardware-ID, zu welchem Unternehmen es gehört, tritt Microsoft Entra ID bei, registriert sich in Intune und erhält automatisch Richtlinien, Apps und Sicherheitseinstellungen.

  • Zero Touch für die IT: Geräte können direkt vom Händler zum Mitarbeitenden geliefert werden.
  • Kein Image mehr: Konfiguration kommt aus der Cloud und ist immer aktuell.
  • Sicher ab Minute eins: BitLocker, Defender, Compliance und Updates greifen schon während der Einrichtung.
  • Einfacher Neustart: Per Autopilot-Reset oder Zurücksetzen ist ein Gerät in kurzer Zeit wieder einsatzbereit.

Voraussetzungen für Windows Autopilot

  • Windows 11 Pro, Enterprise oder Education (Windows 10 erhält seit Oktober 2025 keine regulären Updates mehr).
  • Lizenzen: Microsoft Intune und Microsoft Entra ID P1 für automatische MDM-Registrierung – beides enthalten in Microsoft 365 Business Premium, Microsoft 365 E3 und E5.
  • Automatische MDM-Registrierung in Entra ID aktiviert (MDM-Benutzerbereich: Alle oder eine Gruppe).
  • Internetzugang während der Ersteinrichtung (OOBE), am besten per LAN-Kabel.
  • TPM 2.0 – zwingend für den Self-Deploying-Modus und Pre-Provisioning, empfohlen für BitLocker.
  • Für Hybrid Join zusätzlich Entra Connect und der Intune Connector für Active Directory. Für neue Projekte empfehlen wir reinen Entra Join.

Schritt 1: Geräte bei Autopilot registrieren

Damit ein Gerät beim ersten Start „weiß“, zu wem es gehört, muss seine Hardware-ID (Hardware-Hash) im Autopilot-Dienst Ihres Tenants hinterlegt sein. Dafür gibt es drei Wege:

  1. Über Händler oder Hersteller (empfohlen): Ihr Microsoft-Partner oder OEM (z. B. Dell, HP, Lenovo) registriert neue Geräte direkt beim Kauf. Die Geräte erscheinen automatisch in Intune.
  2. Per PowerShell und CSV-Import: Auf einem vorhandenen Gerät lesen Sie den Hash aus und importieren ihn im Intune Admin Center unter Geräte › Windows › Windows-Registrierung › Geräte › Importieren.
  3. Bestehende Geräte umwandeln: Mit der Option „Alle Zielgeräte in Autopilot konvertieren“ im Bereitstellungsprofil werden bereits verwaltete Intune-Geräte automatisch registriert.

So lesen Sie den Hardware-Hash per PowerShell aus (als Administrator):

Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:\Temp\autopilot.csv
# oder direkt hochladen:
Get-WindowsAutopilotInfo -Online -GroupTag "Vertrieb"

Tipp: Vergeben Sie einen Group Tag (z. B. „Vertrieb“ oder „Kiosk“). Damit steuern Sie später über dynamische Gruppen, welches Profil und welche Apps ein Gerät erhält.

Schritt 2: Dynamische Gerätegruppe anlegen

Legen Sie in Entra ID eine dynamische Gerätegruppe an, die automatisch alle Autopilot-Geräte enthält:

(device.devicePhysicalIDs -any (_ -startsWith "[ZTDid]"))

Für einen bestimmten Group Tag:

(device.devicePhysicalIds -any (_ -eq "[OrderID]:Vertrieb"))

Schritt 3: Bereitstellungsprofil erstellen

Im Intune Admin Center unter Geräte › Windows › Windows-Registrierung › Bereitstellungsprofile legen Sie fest, wie die Einrichtung aussieht:

  • Bereitstellungsmodus: „Benutzergesteuert“ für normale Arbeitsplätze, „Selbstbereitstellung“ für Kiosk- und Gemeinschaftsgeräte ohne Benutzer.
  • Beitreten zu: Microsoft Entra ID (empfohlen) oder Hybrid.
  • Lizenzbedingungen, Datenschutzeinstellungen, Kontooptionen ausblenden – damit der Benutzer nur noch Sprache, WLAN und Anmeldung sieht.
  • Benutzerkontotyp: Standard – Mitarbeitende sollten keine lokalen Adminrechte haben.
  • Gerätenamen-Vorlage, z. B. FM-%SERIAL% (max. 15 Zeichen).
  • Vorabbereitstellung zulassen, wenn Sie Geräte vorab im Lager vorbereiten möchten.

Weisen Sie das Profil der dynamischen Gruppe aus Schritt 2 zu. In der Geräteübersicht sollte der Profilstatus nach kurzer Zeit auf „Zugewiesen“ wechseln – erst dann ist das Gerät startklar.

Schritt 4: Enrollment Status Page (ESP) konfigurieren

Die Seite zum Registrierungsstatus zeigt dem Benutzer den Fortschritt und sorgt dafür, dass er erst am Desktop landet, wenn alles Wichtige installiert ist. Empfehlungen:

  • Nur wirklich notwendige Apps als blockierend festlegen (z. B. Microsoft 365 Apps, Sicherheitssoftware, VPN).
  • Zeitlimit realistisch setzen (60–90 Minuten).
  • „Benutzer darf Gerät bei Fehler verwenden“ für die Pilotphase aktivieren, später deaktivieren.

Neu und schlanker ist Windows Autopilot Device Preparation (Autopilot v2): Es kommt ohne Hardware-Hash-Import aus, arbeitet mit einer Gerätegruppe für Apps und Skripte und liefert bessere Berichte. Für Hybrid Join und Selbstbereitstellung bleibt das klassische Autopilot aber aktuell die Wahl.

Schritt 5: Apps, Richtlinien und Sicherheit zuweisen

  • Microsoft 365 Apps und Branchen-Apps als Win32-App an die Gerätegruppe.
  • Konfigurationsprofile für WLAN, OneDrive-Ordnerumleitung, Edge und Windows Hello for Business.
  • Endpoint Security: BitLocker mit automatischer Schlüsselsicherung in Entra ID, Defender Antivirus, Firewall.
  • Compliance-Richtlinie plus Conditional Access, damit nur verwaltete, sichere Geräte auf Firmendaten zugreifen.
  • Windows Update Ringe bzw. Windows Autopatch für kontrollierte Updates.

Schritt 6: Testen und ausrollen

Starten Sie mit einem Testgerät: Gerät zurücksetzen, LAN-Kabel einstecken, Sprache wählen, mit dem Firmenkonto anmelden. Prüfen Sie danach im Intune Admin Center unter Geräte › Überwachen › Autopilot-Bereitstellungen, wie lange die Einrichtung gedauert hat und ob Fehler aufgetreten sind. Erst wenn ein Testgerät sauber durchläuft, sollten Sie weitere Abteilungen einbeziehen.

Die häufigsten Autopilot-Fehler und Lösungen

  • Gerät zeigt die normale Windows-Einrichtung statt des Firmen-Logins: Profil noch nicht zugewiesen oder Gerät war beim Start offline. Profilstatus prüfen, Gerät zurücksetzen.
  • ESP hängt bei „Apps installieren“: Meist eine fehlerhafte blockierende App. Anzahl blockierender Apps reduzieren und Erkennungsregeln der Win32-App prüfen.
  • Fehler 80180014: Geräteeinschränkungen in Intune blockieren private bzw. bestimmte Gerätetypen – Registrierungsbeschränkungen prüfen.
  • Fehler 0x800705b4 / Zeitüberschreitung: Netzwerk oder Proxy blockiert Microsoft-Endpunkte; ESP-Zeitlimit und Firewall-Freigaben prüfen.
  • Self-Deploying schlägt fehl: Kein TPM 2.0 oder TPM-Attestierung nicht möglich – Firmware aktualisieren.
  • Hybrid Join dauert ewig: Intune Connector und Sichtverbindung zum Domain Controller prüfen – oder auf reinen Entra Join umsteigen.

Best Practices aus unseren Projekten

  1. Entra Join statt Hybrid, wo immer möglich – weniger Fehlerquellen.
  2. Geräte über den Händler registrieren lassen, damit Hardware-Hashes nicht manuell hin- und hergeschickt werden.
  3. Wenige blockierende Apps in der ESP – der Rest installiert sich im Hintergrund.
  4. Standardbenutzer statt lokaler Admins und Windows LAPS für das lokale Administratorkonto.
  5. Dokumentieren: Profile, Gruppen und Group Tags sauber benennen, damit auch Kollegen den Überblick behalten.

Autopilot live mit Ihrem Team einrichten? In unserer exklusiven Intune Schulung richten wir Windows Autopilot gemeinsam in Ihrem Tenant ein – mit Ihren Geräten, Ihren Apps und Ihren Richtlinien. Inhouse bei Ihnen oder live online, nur für Ihr Unternehmen.

Zur Intune Schulung – Angebot anfragen →

Häufige Fragen zu Windows Autopilot

Was kostet Windows Autopilot?

Autopilot selbst ist kostenlos. Sie benötigen jedoch Lizenzen für Microsoft Intune und Entra ID P1 – beides ist z. B. in Microsoft 365 Business Premium oder E3 enthalten.

Funktioniert Autopilot mit Windows 11 Home?

Nein. Autopilot setzt Windows 11 Pro, Enterprise oder Education voraus. Home-Geräte lassen sich nicht in den Firmenmodus bringen.

Kann ich bestehende Geräte nachträglich in Autopilot aufnehmen?

Ja. Entweder per PowerShell-Skript und CSV-Import oder automatisch über die Option „Alle Zielgeräte in Autopilot konvertieren“ im Bereitstellungsprofil.

Was ist der Unterschied zwischen Autopilot und Autopilot Device Preparation?

Device Preparation ist die neue, vereinfachte Variante ohne Hardware-Hash-Import und mit besseren Berichten. Das klassische Autopilot unterstützt dafür zusätzlich Hybrid Join, Selbstbereitstellung und Vorabbereitstellung.

Wie lange dauert die Einrichtung eines Geräts mit Autopilot?

Je nach Anzahl der Apps und Internetgeschwindigkeit meist 20 bis 60 Minuten – ohne dass die IT dabei Hand anlegen muss.

Fazit

Windows Autopilot spart bei jedem neuen Gerät Zeit, sorgt für einheitliche Sicherheit und macht das Image-Basteln überflüssig. Die Einrichtung ist kein Hexenwerk – aber die Details bei Profilen, ESP und Apps entscheiden darüber, ob der Rollout reibungslos läuft. Wenn Sie Autopilot gemeinsam mit uns aufsetzen oder Ihr Team fit machen möchten, sprechen Sie uns an: in der Intune Schulung, bei der Microsoft-365-Einführung oder beim Tenant Security Check. Apple-Geräte verwalten Sie übrigens genauso automatisiert – wie, zeigt unser Guide Intune & Apple Business Manager.

Lassen Sie uns über Ihre IT sprechen.

Direkter Draht zum Spezialisten – garantiert ohne Ticketnummer.

Beratungstermin vereinbaren →