Intune Release 2607: Samsung Knox E-FOTA und die nächste Welle neuer Policies
Juli 2026 – und wieder gibt’s Bewegung im Intune-Kosmos. Diese Release bringt mir ehrlich gesagt ein paar richtig interessante Features, die den MDM-Alltag vereinfachen. Allen voran: Samsung Knox E-FOTA Integration. Endlich können wir Firmware-Updates für Samsung-Geräte direkt aus Intune rollen, ohne Umwege über externe Tools. Aber auch sonst ist einiges los – neue Windows Settings Catalog Einträge, frische Edge-Policies und OneDrive-Kontrollen, die echte Use-Cases lösen.
Quick-Überblick: Was ändert sich?
| Feature | Plattform | Kategorie | Priorität |
|---|---|---|---|
| Samsung Knox E-FOTA | Android Enterprise (COSU/COBO/COPE) | Device Config | 🔴 Hoch |
| Windows Settings Catalog (Camera, WSL, Keyboard Filter) | Windows 10/11 | Device Config | 🟡 Mittel |
| Microsoft Edge 149 Policies | Windows | Device Config | 🟡 Mittel |
| Windows App (AVD) Settings | Windows | Device Config | 🟡 Mittel |
| Remove Default MS Store Packages (Custom PFNs) | Windows | Device Config | 🟢 Niedrig |
| Disable Get Started App | Windows | Device Config | 🟢 Niedrig |
| OneDrive Custom Folder Name & OIDC Auth | Windows | Device Config | 🟡 Mittel |
| Setup Assistant Screens (tvOS/visionOS) | tvOS, visionOS | Enrollment | 🟢 Niedrig |
| Visual Studio MCP Setting | Windows | Device Config | 🟢 Niedrig |
Die Highlights im Detail
Samsung Knox E-FOTA Integration – Das Game-Changer-Feature
Das ist die größte News dieser Release. Samsung Knox E-FOTA ermöglicht es dir, Firmware-Updates für Corporate-Owned Samsung Devices direkt aus dem Intune Admin Center zu orchestrieren.
Was praktisch bedeutet das?
- Kontrollierte Firmware-Rollouts: Du wählst, welche Firmware-Version auf welche Devices kommt
- Zero-Touch Deployment: Updates laufen ohne User-Interaktion im Hintergrund
- Intelligente Scheduling: Downloads und Installationen lassen sich zeitlich steuern, um Downtime zu minimieren
- Kompatibilität: Funktioniert mit COSU, COBO und COPE
Für wen ist das relevant?
Wenn du in deinem Org Samsung-Devices mass-deployest (Retail, Logistics, Manufacturing), war die Firmware-Verwaltung bisher manuell oder über Workarounds. Jetzt ist es native in Intune. Das spart echte Stunden bei großen Deployments.
Achtung: Samsung Knox E-FOTA setzt voraus, dass die Devices mit Samsung Knox Manage enrolled sind. Das ist ne Abhängigkeit, die du im Planning checken musst.
Windows Settings Catalog erweitert: Camera, WSL & Keyboard Filter
Microsoft packt wieder neue Knöpfe ins Settings Catalog rein:
Camera-Verhalten: Neue Policies für Kamera-Kontrollen – nützlich für Security-sensitive Umgebungen, wo du Kamera-Zugriff lockdown musst.
Windows Subsystem for Linux (WSL): Erste WSL-Policies im Catalog. Das interessiert primär DevOps- und Developer-Teams, die WSL in Corporate-Umgebungen einsetzen.
Keyboard Filter (Windows Insider): Für Kiosk- und COSU-ähnliche Szenarien auf Windows – praktisch für restricted Devices.
Wo gehst du hin?
Devices > Manage devices > Configuration > Create > New policy > Windows 10 and later > Settings catalog
Microsoft Edge 149 Policies – Copilot & Security im Fokus
Die Edge Administrative Templates wurden auf Version 149.0.4022.21 aktualisiert. Das bedeutet ~20+ neue Policies. Highlights:
Copilot-Integration:
– AllowBrowsingWithCopilot – Browsing with Copilot aktivieren/deaktivieren
– CopilotNewTabPageEnabled – Neue Tab Page mit Copilot
– ConfigureNTPFeedTabVisibility – Discover oder Work Feed steuern
– SetNTPDefaultFeedTab – Standard-Feed definieren
– CopilotAddressBarSuggestionsEnabled – Address Bar Suggestions
Microsoft 365 & Authentifizierung:
– M365AuthPopupsInWorkEnabled – M365-Auth in Work Profiles
– M365LinksAutoOpenCopilotEnabled – Auto-Open Copilot für Outlook-Links
– MAMWithDeviceDLP – MAM-Enrollment mit Device-DLP Policies
Sicherheit:
– LocalFontsAllowedForUrls / LocalFontsBlockedForUrls – Fine-Grained Control für lokale Fonts
– DeveloperToolsAvailabilityAllowlist / DeveloperToolsAvailabilityBlocklist – DevTools-Kontrolle per URL
– BrowsingWithCopilotAllowList / BrowsingWithCopilotBlockList – Copilot per URL steuern
Performance:
– CpuPerformanceTierOverride – CPU-Performance-Tier anpassen
– MaxConnectionsPerProxyForWebSocket – WebSocket-Proxy-Limits
Relevanz: Wenn du Copilot in Enterprise rollst, werden diese Policies zentral – vor allem AllowBrowsingWithCopilot und die Allow/Block-Lists für spezifische URLs.
Windows App (Azure Virtual Desktop) – Update-Management & UX
Neue Settings für Windows App (the modern Azure Virtual Desktop client):
Update-Steuerung:
– Turn off automatic updates – Automatische Updates deaktivieren (z.B. für Change Windows)
– Admin Release Ring Policy – Auf welchem Release Ring läuft die App (Stable/Preview/etc.)
User Experience:
– Automatically log off users after inactive interval – Idle-Timeout mit Auto-Logoff
– Skip First Run Experience (FRE) – Direkt zu Ressourcen, ohne Setup-Wizard
– Automatically create Windows App shortcuts to desktop – Desktop-Shortcuts für Resources
Praktischer Nutzen: Für VDI-Admins mit großen Windows App Deployments. FRE-Skip spart Support-Tickets, Inactivity Logout erhöht Security in Shared-Device Szenarien.
OneDrive Settings: Custom Folder Name, OIDC & Offline Mode
Ordentlich was Neues für OneDrive-Verwaltung:
Collaboration & Hybrid:
– Custom OneDrive Folder Name – Branding deiner Sync-Ordner
– OpenID Connect (OIDC) für On-Prem SharePoint – OneDrive kann sich via OIDC an on-prem SharePoint Server authentifizieren. Das ist wichtig für Hybrid-Setups ohne Legacy-Auth
– Application ID URI für OIDC – Konfigurierbar, wenn dein OIDC-App-ID-URI vom SharePoint-URL abweicht
Security & Compliance:
– Block Offline Mode on Web – Verhindert, dass User OneDrive Web offline nutzen
– Block Offline Mode für externally shared Libraries/Folders – Granularer – nur externe Shares blocken, interne erlauben
– Hard-Delete Folder Shortcuts – Wenn User Shortcut unmountet oder Permissions verliert, wird Content permanent gelöscht (nicht in Recycle Bin)
Use-Case: Das letzte Feature ist interessant für DLP/Compliance – wenn jemand eine Folder Shortcut zu sensiblen Daten verliert, wird sie nicht versehentlich wiederhergestellt.
Remove Default Microsoft Store Packages – Custom PFN Support
Die bestehende Remove Default Microsoft Store packages Policy kriegt eine neue Sub-Setting:
Specify additional package family names to remove – Ihr könnt jetzt custom Package Family Names (PFNs) definieren, die neben den default Microsoft Store Packages entfernt werden.
Praktisch: Wenn ihr Edge oder andere Microsoft Apps aus dem Store blocken wollt, ohne dass sie via CSP neu installiert werden.
Disable Get Started App
Neue Policy: Disable Get Started in der Experience Policy CSP.
Simpel: Windows Get Started App wird nicht verfügbar. Gut für Kiosk-Szenarien oder wenn ihr ein Custom Onboarding habt.
tvOS & visionOS Setup Assistant Screens Kontrolle
Bei Automated Device Enrollment (ADE) für tvOS und visionOS könnt ihr jetzt einzelne Setup Assistant Screens zeigen/verstecken:
- Apple ID
- Diagnostics Data
- Location Services
- (weitere)
Default: Alle Screens werden angezeigt. Ihr könnt jetzt selektiv skippen.
Relevanz: Für Apple TV oder Vision Pro in Corporate-Umgebungen – schnellerer Setup für Kiosks oder Shared Devices.
Visual Studio MCP Setting
Die Visual Studio Admin Templates wurden auf v1.0.184.40051 aktualisiert.
Neues Setting: Disable Model Context Protocol (MCP) (DisableMCP)
Model Context Protocol ist AI-Assistant-Zeug für Entwickler. Falls du willst, dass Devs das nicht nutzen, kannst du’s jetzt Policy-wide deaktivieren.
Handlungsbedarfe
🔴 Samsung Knox E-FOTA – Activation erforderlich
Falls du Samsung COSU/COBO/COPE Devices hast und Firmware-Updates zentralisieren möchtest:
- Dependency Check: Geräte müssen mit Samsung Knox Manage enrolled sein
- Tenant-Setup: Samsung Knox E-FOTA muss in deinem Intune Tenant aktiviert werden (wahrscheinlich via Samsung Business Cloud oder Intune Admin Portal)
- Testing: Pilot mit 5-10 Devices vor Prod-Rollout – Firmware ist kritisch
- Rollback-Plan: Falls ein Update schiefgeht, brauchst du ne Strategie (Manual Recovery vs. Retry)
🟡 Edge 149 Policies – Copilot Governance
Wenn Copilot in eurer Org rollts (und das tut’s):
- Allow/Block-List Strategy: Definiert, auf welchen Sites Copilot funktionieren soll
- DLP + MAM: Falls ihr Device-DLP habt, schaut auf die neue
MAMWithDeviceDLPPolicy - Testing in Staging: Edge-Policies können Performance beeinflussen – testet vorher
🟡 OneDrive OIDC – Hybrid-Szenarien
Wenn ihr noch On-Prem SharePoint Server habt:
- OIDC-Readiness: Euer SharePoint Server muss OIDC unterstützen
- Entra App Registration: Ihr braucht ne App-Registration mit korrektem Application ID URI
- Testing: OIDC-Auth ist ne Abhängigkeit – nicht einfach so in Prod rollsen
🟢 Windows App Updates – Change Windows planen
Wenn ihr Turn off automatic updates nutzt:
- Kommunikation: User müssen wissen, dass Updates manual sind oder via Admin Ring gesteuert
- Support: Prepare Support Team auf ältere App-Versionen
Fazit
Release 2607 ist solide – keine groundbreaking Changes, aber echte Verbesserungen im Daily-Business:
- Samsung Knox E-FOTA ist das Highlight – endlich native Firmware-Verwaltung für Android Enterprise
- Edge 149 Policies zeigen, wie tief Copilot in der Verwaltung sitzt – das wird wichtig für Security & Governance
- OneDrive + Windows App Settings adressieren Hybrid- und Modern Work Szenarien smart
- tvOS/visionOS Setup Control – klein, aber für Apple-fokussierte Orgs relevant
Schreibe einen Kommentar