Intune Release 2608: Unattended Remote Help & Apple DDM kommen
//Vorab NOTE📝 💡: Ich weiss ich hänge bissel hinher, aber ich musste die letzten Wochen technisch erst bissel was für diese Posting Reihe verfeinern 🤷🏻♂️ Somit hat es etwas gedauert, aber naja lieber spät als nie oder ?!?! 😎
Anfang September 2026 – und wieder hat Microsoft ordentlich in die Intune-Trickkiste gegriffen. Die Release 2608 bringt einige echte Game-Changer, besonders für Support-Teams und Apple-Umgebungen. Ich hab die Notes durchgearbeitet und muss sagen: Das ist eine solide Runde mit Features, die echte Probleme lösen.
Die Headline? Unattended Remote Help für Windows – endlich können Helpdesk-Agenten sich ohne Umschweife auf Geräte einloggen und Probleme remote fixen. Und bei Apple geht’s voran mit DDM für VPP-Apps. Lassen wir uns das im Detail anschauen.
Quick-Überblick: Was ändert sich?
| Feature | Plattform | Kategorie | Priorität |
|---|---|---|---|
| Unattended Remote Help Sessions | Windows | Advanced Capabilities | 🔴 Hoch |
| Apple DDM für VPP-Apps | iOS/iPadOS, macOS | App Management | 🟡 Mittel |
| Screen Timeout Setting | Android Enterprise | Device Config | 🟡 Mittel |
| Separate Device/Work Profile Passwords | Android COPE | Device Config | 🟡 Mittel |
| Work Profile Offline-Limits | Android COPE | Device Config | 🟢 Niedrig |
| eSIM-Removal bei Wipe | Android Enterprise | Device Config | 🟢 Niedrig |
| New Apple Settings Catalog | iOS/iPadOS, macOS | Device Config | 🟡 Mittel |
| Screen-On While Charging | Android COBO/COSU | Device Config | 🟢 Niedrig |
| Windows Settings Catalog Updates | Windows | Device Config | 🟡 Mittel |
| New Device Page UI | Alle | Admin Center | 🟢 Niedrig |
Die Highlights im Detail
Unattended Remote Help für Windows – Das War’s!
Das ist der Star dieser Release. Mit unattended Remote Help können deine Helpdesk-Agenten sich jetzt mit ihren eigenen Credentials auf ein Windows-Device einloggen – ohne dass der Benutzer dabei sein muss. Kein „Moment, ich muss erst auf meinen Desktop gucken“, kein Warten auf Responses.
Was das für dich bedeutet:
- Support wird asynchron. Agent loggt sich ein, behebt das Problem, loggt sich aus.
- Perfekt für 24/7-Support-Teams über Zeitzonen hinweg.
- Für physical Windows devices – also auch Laptops von Home-Office-Mitarbeitern.
- Autorisierte Agenten brauchen entsprechende Permissions in Intune.
Achtung: Das ist ein Advanced Capability – also im Subscription-Portfolio der Intune Suite gelistet. Wenn du das noch nicht hast, wird’s Zeit, die Lizenzierung zu checken.
Apple Declarative Device Management für VPP-Apps
Apple drückt beim Thema DDM aufs Gas, und Intune zieht mit. Neu in 2608: DDM für Volume Purchase Program (VPP) Apps auf iOS/iPadOS 17.2+ und macOS 14+.
Das bringt dir:
- Policy-based Deployment statt der alten MDM-Mechanik – bessere Zuverlässigkeit.
- Real-time App Status – du siehst live, ob eine App erfolgreich deployed wurde.
- Per-App Settings wie automatische Updates direkt im Deployment konfigurierbar.
- Bessere Delivery-Effizienz – weniger Redeployments nötig.
Wie es funktioniert:
- Neue VPP-Token in Intune hochladen.
- Management Type zu DDM switcheln.
- Apps deployten wie gehabt – im Hintergrund nutzt es jetzt Apples modernes Framework.
Pro-Tipp: Wenn du noch alte MDM-VPP-Setups hast, plane eine Migrationsstrategie. DDM ist die Zukunft – Apple deprecateded das Alte parallel.
Android Enterprise: Granulare Controls für den Arbeitsalltag
Microsoft hat hier ordentlich nachgelegt. Fünf neue Settings, die vor allem für COPE (Corporate-Owned, Personal-Enabled) und COBO/COSU-Szenarien interessant sind:
Screen Timeout (COBO, COSU, COPE)
Settings Catalog unter Android Enterprise > Devices > Manage devices > Configuration:
- Wie lange bis der Screen ausgeht (in Sekunden).
- Muss kleiner/gleich dem „Time to lock screen“-Wert sein.
- Ab Android 9.
- Use Case: Kiosk-Geräte oder Tablets im Showroom – ständig on ist teuer.
Separate Device & Work Profile Passwords (COPE)
- „Block one lock for device and work profile“ = True
- Zwingt Nutzer, ein separates Passwort für die Work Profile zu setzen.
- Default ist False (gemeinsames Lock).
- Ab Android 9.
- Use Case: Strikte Segregation zwischen privat und Arbeit – sicherheitstechnisch top.
Work Profile Offline-Limits (COPE)
- „Number of days work profile is allowed to be switched off“
- Minimum: 3 Tage. Oder 0 = keine Limitierung.
- Use Case: Verhindert, dass User ihre Work Profile einfach monatelang deaktivieren.
eSIM-Removal bei Device Wipe (COBO, COSU, COPE)
- „Remove all eSIMs during a device wipe“ = True
- Fordert Entfernung aller eSIMs bei einem Wipe an.
- Android 15+.
- Use Case: Compliance – keine Cellular-Aktivierung auf zurückgegebenen Geräten.
Screen On While Charging (COBO, COSU)
- Modes: AC, USB, Wireless.
- AC/USB seit Android 6.0, Wireless seit 8.1.
- Use Case: Kiosk-Displays oder Zeitstempel-Geräte im Lager – müssen immer sichtbar sein.
Apple Settings Catalog: Beta-Features für OS 27
Microsoft hat die Catalog um neue DDM-Bereiche erweitert, speziell für die kommenden Apple OS 27 Betas:
- App Settings – feinere Kontrolle über App-Verhalten.
- Web Content Filter – bestimmte Inhalte blockieren.
- Siri Settings – Siri-Funktionalität regeln.
Das ist ein Pre-Release-Angebot – ideal, um deine Umgebung schon auf kommende Features vorzubereiten, bevor macOS/iOS/iPadOS 27 GA ist.
Windows Settings Catalog: IE, Edge 150, Remote Desktop
Schöne Häppchen hier:
- Internet Explorer Protected Mode Controls – Legacy, aber für manche Unternehmen noch relevant.
- Microsoft Edge 150 Template Refresh – neue Policies für den Browser.
- Remote Desktop Services Smart Card Requirement – disconnect wenn keine Smartcard vorhanden.
- Microsoft Office Template Updates – neue Settings für Office-Apps.
Klassische Windows-Admin-Template-Refreshes – nothing fancy, aber wichtig für die Daily Routine.
New Single Device Page – UI-Refresh
Die Intune Admin Center Device Page wurde umgebaut. Das ist intern ein kleinerer Refresh:
- Properties, Device Details, Device Activity auf einer Page.
- Device Actions sind jetzt in Menüs organisiert (Remote actions, Secure, Remove data).
- Device action status wird angezeigt.
- Scope Tags sind sichtbar.
Was ändert sich für dich?
- Navigation ist anders, aber logischer.
- Die neue Page ist Default-On – alten Look kannst du noch mit einem Toggle zurückschalten.
- Keine Breaking Changes, aber planen für dein Team.
Handlungsbedarfe
🚨 Für Remote Help (High Priority)
- Licensing Check: Unattended Remote Help braucht Intune Suite Advanced Capabilities.
- Permissions: Definiere, welche Support-Agenten Zugriff haben (RBAC in Intune).
- Training: Team muss wissen, dass das jetzt möglich ist – Sicherheits-Awareness wichtig.
⚠️ Für Apple DDM VPP (Medium Priority)
- VPP-Token Check: Neue Tokens für DDM, alte MDM-Tokens weiterhin nutzbar, aber deprecating.
- Test in Pilot: Neue VPP-Apps zuerst in einer Test-Group deployen.
- Documentation: Deine App-Deployment-Prozesse müssen updated werden.
📋 Für Android Enterprise (Medium Priority)
- COPE/COBO Policies: Checke deine bestehenden Policies – neue Settings müssen ggf. rolled out werden.
- Work Profile Offline: Wenn User oft Offline gehen, plan das ein (3 Tage Minimum).
- Separate Passwords: Kommuniziere an Nutzer, falls du das new mandate wollen würdest.
🪟 Für Windows (Low Priority)
- New Device Page: Toggle die neue Page in deinem Lab an, test ein paar Workflows.
- Settings Catalog: Edge 150 Policies checken, wenn du Edge standardisierst.
Fazit
Die Release 2608 ist solid. Kein Mega-Hype, aber Substance:
- Unattended Remote Help ist ein echter Win für Support-Teams – das Ding wird sich schnell bewähren.
- Apple DDM für VPP ist der nächste Schritt in Apples modernerer Management-Strategie – wem macOS/iOS im Enterprise-Umfeld wichtig ist, sollte das aktiv verfolgen.
- Android Enterprise Controls sind granular und lösen echte Pain-Points (offline Limits, separate Passwords).
- Die UI-Refreshes sind cosmetic, aber der New Device Page wird das Team gewöhnen müssen.
My Take: Priorität 1 = Remote Help Licensing & Permissions. Priorität 2 = Apple DDM Piloting. Priorität 3 = Android Policies updaten. Der Rest kann gemütlich rollen.
Typisch Microsoft: Features, die 80% der Org nicht brauchen, aber die 20% freuen sich riesen.
