IT-Outsourcing

Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist

Microsoft hat Intune Remote Help um die unbeaufsichtigte Remote-Anmeldung an ausgewählten firmeneigenen Windows-Geräten erweitert. Erfahren Sie, wem die Funktion hilft, welche Voraussetzungen gelten und wie schnellerer Support ohne unnötig weitreichende Berechtigungen möglich ist.

  • IT-Outsourcing
  • 4 Min. Lesezeit
  • 26. 08. 2026
  • praktische Empfehlungen für Unternehmens-IT
Unbeaufsichtigter Windows-Support mit Microsoft Intune Remote Help
Unbeaufsichtigter Zugriff beschleunigt den Support nur bei eng begrenzten Rollen, starker Authentifizierung und konsequenter Auditierung.

Was sich bei Intune Remote Help geändert hat

Microsoft kündigte am 25. August 2026 den unbeaufsichtigten Support für physische Windows-Geräte mit Remote-Anmeldung an. Eine autorisierte Supportkraft kann sich auch ohne Anwesenheit des Benutzers verbinden und in einer separaten Sitzung arbeiten, während die bestehende Benutzersitzung gesperrt bleibt. Bei der Wartung einer Niederlassung, eines gemeinsam genutzten Computers oder eines Geräts, das außerhalb der Arbeitszeit repariert werden muss, kann dies die Wartezeit auf einen Eingriff verkürzen.

Es handelt sich jedoch nicht um eine universelle Fernsteuerung für jeden Computer. Laut der Planungsdokumentation von Microsoft ist der unbeaufsichtigte Modus für physische, firmeneigene und mit Intune verwaltete Windows-Geräte mit x64-Prozessorarchitektur vorgesehen, die mit Microsoft Entra ID oder hybrid verbunden sind. Virtuelle Maschinen, Windows 365, Azure Virtual Desktop, persönliche Geräte und BYOD werden in diesem Modus nicht unterstützt.

Wann die Funktion einem Unternehmen echten Nutzen bringt

Unbeaufsichtigter Zugriff ist vor allem dort sinnvoll, wo ein Ausfall mehr kostet als das Warten auf den Benutzer und wo das Unternehmen genau festlegen kann, wer den Eingriff durchführen darf. Typische Beispiele sind Computer in Niederlassungen ohne lokales IT-Personal, gemeinsam genutzte Betriebsarbeitsplätze oder geplante Wartungsarbeiten außerhalb der Arbeitszeit.

Wenn Supportmitarbeiter hauptsächlich gewöhnliche Benutzerfragen während des Arbeitstags bearbeiten, bleibt eine betreute Sitzung mit Zustimmung des Benutzers die sicherere Standardeinstellung. Der unbeaufsichtigte Modus sollte eine gesonderte Fähigkeit für konkrete Szenarien sein und keine pauschale Berechtigung für den gesamten Helpdesk.

Abbildung 1 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“
Abbildung 2 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“

Warum es nicht genügt, die Funktion einfach zu aktivieren

Die Möglichkeit, ohne aktive Mitwirkung des Benutzers auf ein firmeneigenes Gerät zuzugreifen, ist ein privilegierter Zugriff. Microsoft verwendet deshalb für Windows die separate Berechtigung Windows unattended control remote sign-in. Diese Berechtigung ist nicht Bestandteil der integrierten Rolle Help Desk Operator und muss über eine benutzerdefinierte Intune-Rolle zugewiesen werden.

Die praktische Konsequenz ist einfach: Das Unternehmen muss den Kreis der Supportmitarbeiter, die Gerätegruppen und die Anmeldebedingungen im Voraus festlegen. Wird die Berechtigung zu weit gefasst, vergrößert der bequemere Support die möglichen Auswirkungen eines kompromittierten Supportkontos.

Abbildung 3 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“
Abbildung 4 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“

Checkliste vor dem Pilotprojekt

  1. Benennen Sie das konkrete Problem. Erfassen Sie die Geräte und Situationen, bei denen der Support derzeit auf den Benutzer warten muss. Wenn Sie keinen messbaren Nutzen bestimmen können, sollten Sie den unbeaufsichtigten Modus noch nicht aktivieren.
  2. Prüfen Sie Lizenzen und Verfügbarkeit im Mandanten. Remote Help erfordert die entsprechende Berechtigung sowohl für Supportmitarbeiter als auch für die Benutzer, deren Geräte den Dienst verwenden. Eine sichtbare Option im Portal bestätigt für sich allein keine korrekte Lizenzabdeckung.
  3. Kontrollieren Sie die Zielgeräte. Die Pilotgruppe sollte ausschließlich physische firmeneigene x64-Geräte enthalten, die über Intune verwaltet werden und mit Entra ID oder hybrid verbunden sind. Das Gerät muss eingeschaltet und online sein sowie über die Intune Management Extension verfügen.
  4. Bereiten Sie die technischen Abhängigkeiten vor. Microsoft verlangt den Azure Virtual Desktop Agent, anschließend den AVD Agent Bootloader und einen aktivierten Remote Desktop-Dienst. Prüfen Sie auch die Netzwerkendpunkte und die HTTPS-Kommunikation über Port 443. Das genaue Verfahren beschreibt die offizielle Anleitung zur Bereitstellung von Remote Help.
  5. Erstellen Sie eine separate Rolle. Weisen Sie die Berechtigung für die unbeaufsichtigte Anmeldung nur ausgewählten Mitarbeitern des Second- oder Third-Level-Supports zu und beschränken Sie sie auf Gerätegruppen, die diesen Service tatsächlich benötigen.
  6. Schützen Sie die Supportkonten. Verlangen Sie für Supportkräfte eine Multi-Faktor-Authentifizierung und nach Möglichkeit über Conditional Access auch ein verwaltetes, konformes Gerät. Ein gewöhnliches Benutzerkonto darf keine Berechtigungen einer Supportkraft erhalten.
  7. Richten Sie Überwachung und Entzug von Zugriffen ein. Überwachen Sie die Intune-Auditprotokolle und die Anmeldeprotokolle von Entra ID, insbesondere ungewöhnliche Zeiten und unbekannte Supportkräfte. Entfernen Sie die Rolle unverzüglich, wenn ein Mitarbeiter die Position wechselt oder das Unternehmen verlässt.
  8. Dokumentieren Sie Datenschutz und Regeln für Supporteingriffe. Benutzer sollten wissen, wann der Support ohne ihre Beteiligung arbeiten darf und welche Maßnahmen erlaubt sind. Microsoft gibt an, Sitzungsmetadaten wie Zeitpunkt und Teilnehmer 30 Tage lang auf seinen Servern zu speichern. Die Sitzungen werden außerdem in lokalen Windows-Ereignisprotokollen erfasst; der Dienst zeichnet die Sitzung selbst nicht auf.
  9. Beginnen Sie mit einem kleinen Pilotprojekt. Testen Sie Verbindung, Benachrichtigungen, Protokollierung, Entzug der Berechtigung und das Verhalten nach Agent-Updates. Erst das Ergebnis des Pilotprojekts sollte über eine breitere Einführung entscheiden.
Abbildung 5 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“

Eine Entscheidung für die Unternehmensleitung

Unbeaufsichtigter Support kann Ausfallzeiten verringern und unnötige Terminabstimmungen vermeiden, insbesondere bei Niederlassungen an entfernten Standorten. Einen Mehrwert schafft er jedoch nur, wenn das Unternehmen zugleich einen engen Berechtigungsumfang, eine starke Authentifizierung der Supportmitarbeiter, Auditierung und verständliche Regeln für Benutzer einrichtet.

Wenn Ihnen ein aktuelles Geräteinventar, getrennte Helpdesk-Rollen oder eine funktionierende Überwachung von Anmeldungen fehlen, sollten Sie zunächst diese Grundlagen schaffen. Erst danach ist es sinnvoll, schnelleren Support mit Lizenz- und Betriebskosten zu vergleichen. Beim Entwurf eines sicheren Pilotprojekts kann das IT-Outsourcing von Yenwa in Verbindung mit einer Überprüfung der Cybersicherheit helfen.

Abbildung 6 zum Artikel „Unbeaufsichtigter Windows-Support mit Intune: Was vor der Aktivierung zu prüfen ist“

Quellen und weitere Informationen

  1. Remote Help on Windows: Unattended Support with Remote Sign-In Is Here — Microsoft Intune Customer Success
  2. Planning for Remote Help with Microsoft Intune — Microsoft Learn
  3. Deploying Remote Help with Microsoft Intune — Microsoft Learn

Möchten Sie ein ähnliches Thema in Ihrer Organisation lösen?

Der Artikel ist ein guter Start. Wenn Sie einen konkreten Ablauf für Lizenzen, Konten, Cloud, Sicherheit oder Schul-IT wünschen, senden Sie uns eine Anfrage.