LaJDYCH(DoT)CoM▌
~/ intune / Intune Release 2609: Cloud PKI kommt…

Intune Release 2609: Cloud PKI kommt zu GCC High, Win32-Apps düsen schneller

📅 Sep. 2026⏱ 7 min ✍ Thorsten 💬 0
IN

Intune Release 2609: Cloud PKI kommt zu GCC High, Win32-Apps düsen schneller

So das Wochenende ist fast vorbei – Zeit für frische Intune-Updates! Das Release 2609 (Woche des 28. September 2026) bringt wieder ordentlich Bewegung rein: Cloud PKI endlich für GCC-High-Umgebungen (Government Community Cloud High) , schnellere Win32-App-Lieferung durch Push-Notifications, und ein wichtiger Breaking Change bei iOS/iPadOS. Lasst uns einmal durchgehen, was so wichtiges dabei ist.

Quick-Überblick: Was ändert sich?

Feature Plattform Kategorie Priorität
Cloud PKI für GCC High Windows, Android, iOS, macOS Advanced Capabilities 🟠 Hoch (Government)
Win32 Push-Notification Delivery Windows App Management 🟢 Mittel
Microsoft Dragon Copilot Protected App Android, iOS App Management 🟡 Niedrig
MHS Authentication Enforcement Android Enterprise App Management 🟠 Hoch (Security)
Win32 nach ESP-Abschluss Windows App Management 🟢 Mittel
Apple Settings Catalog erweitert iOS/iPadOS, macOS Device Config 🟢 Mittel
Assignment Filters Android Settings Android Enterprise Device Config 🟡 Niedrig
Defender MTD Auto-Launch Android Android Enterprise Enrollment 🟠 Hoch (Security)
Apple Setup Assistant Skip iOS/iPadOS Enrollment 🟡 Niedrig
Managed Google Domain Upgrade Android Enterprise Enrollment 🟠 Hoch
eSIM Bulk Management Android Enterprise Device Management 🟢 Mittel
iOS/iPadOS 18 Mindestversion iOS/iPadOS Device Management 🔴 Kritisch
Neue Single Device Page Default Admin Center UI Device Management 🟡 Niedrig

Die Highlights im Detail

Cloud PKI für US Government GCC High – endlich!

Das war lange überfällig: Microsoft Cloud PKI ist jetzt für GCC-High-Tenants verfügbar. Bedeutet: Keine On-Premises CA, kein Network Device Enrollment Service, kein Intune Certificate Connector nötig – alles läuft in der Cloud.

Was machst du damit?

  • Zertifikate für Wi-Fi, VPN, App-basierte Authentifizierung
  • Automatische Issuance, Renewal, Revocation
  • Support für Windows, Android, iOS/iPadOS, macOS

Wichtig: DoD-Umgebungen sind noch nicht supported. Falls du dort operierst: Weiter mit klassischer PKI-Infrastruktur.

Meine Einschätzung: Für Gov-Umgebungen ein großes Ding. Spart Betriebskosten und reduziert Komplexität massiv. Wenn du GCC High nutzt: Auf den Radar!

Win32-Apps fahren jetzt Tempo – dank Push-Notifications

Bisher: Admin deployt eine App → Device wartet auf nächstes Polling-Interval → Verzögerung. Neu: Push-Notifications für Admin-initiierte und Service-seitige Win32-App-Änderungen. Das Gerät checkt sofort ein.

Praktischer Vorteil:

  • Schnellere App-Lieferung nach Deploy
  • Schnellere Updates/Patches
  • Kein neuer Admin-Workflow nötig – läuft automatisch

Anwendungsfall: Security-Patch für eine LOB-App? Wird nicht erst beim nächsten Polling eingespielt, sondern sofort gepusht.

MHS Authentication Enforcement – Security-Feature für Android Enterprise

Scenario: Du betreibst Managed Home Screen mit Microsoft Entra Shared Device Mode (z.B. klinische Umgebungen). User sollen nicht einfach MAM-Protected-Apps öffnen, ohne MHS zu entsperren.

Neu: Wenn MHS Sign-in oder Session PIN verlangt, redirected Intune den User zu MHS, bevor er auf Protected Content zugreift. Braucht nur eine MAM-Richtlinie auf App + User – keine zusätzliche Policy-Einstellung.

Wer braucht das? Primär Healthcare, Bildung, Kiosks – überall wo Shared Devices mit sensiblen Daten laufen.

Win32-Apps starten direkt nach Enrollment Status Page (ESP)

Vorher: Enrollment fertig (ESP komplett) → Intune Management Extension wartet noch ein bisschen → Win32-Apps starten später.

Nachher: Management Extension checkt sofort nach ESP-Abschluss, ob Win32-App-Assignments vorliegen. Reduziert Verzögerung bei erforderlichen Apps auf neu-enrollten Geräten.

Impact: Minimal, aber nice-to-have für schnellere Device-Provisioning-Workflows.

Apple Settings Catalog – neue Controls für iOS/iPadOS & macOS

Microsoft hat die Settings Catalog erweitert um Controls für:

  • App-Einstellungen
  • Apple Intelligence Konfiguration
  • Netzwerk- und Web-Content-Filtering
  • macOS Login Window

Alles über die gewohnte Settings-Catalog-Policy-UI im Intune Admin Center. Nichts Revolutionäres, aber kontinuierliche Verbesserung der Apple-Unterstützung.

Assignment Filters für Android Settings Catalog

Neu: Du kannst Android Enterprise und AOSP Settings Catalog Policies jetzt mit Assignment Filters arbeiten. Bedeutet: Policies basierend auf Device-Properties include/exclude – deutlich feiner als „alle Android-Geräte“.

Beispiel: Nur Samsung Devices mit Knox Security, die älter als 6 Monate sind.

Defender for Endpoint Auto-Launch beim Android-Setup

Wenn du Defender MTD für Android Enterprise deploytest: Intune öffnet Defender jetzt automatisch während der OOBE (Out-of-Box Experience).

Voraussetzung:

  • Defender for Endpoint Connector configured
  • Grant MTD role permissions enabled
  • Defender als Required assigniert
  • Feature aktiviert unter Endpoint security > Defender for Endpoint

Wichtig: Für maximale Verfügbarkeit solltest du Defender vor Enrollment den Nutzer-/Device-Gruppen zuweisen, sonst könnte Assignment Processing zu langsam sein.

Apple Setup Assistant Device Features Tour skippen

Kleines UX-Feature: Der neue iOS/iPadOS Setup Assistant Skip-Key „Device features tour“ in Automated Device Enrollment Profilen. Reduziert Setup-Schritte für iPhone/iPad.

Sinnvoll bei: Großen Bulk-Enrollments, wo User schnell produktiv sein sollen.

Android Enterprise zu Managed Google Domain upgraden

Szenario: Du hast Android Enterprise mit Gmail-Account verbunden. Neu: Du kannst optionale upgraden zu Managed Google Domain und die Intune-Google-Verbindung mit deinem Microsoft Entra Work Account verwalten.

Ort: Devices > Enrollment > Android > Prerequisites > Managed Google Play

Benefit: Better Security & Audit Trail durch Azure AD Integration statt Gmail-Account.

Bulk eSIM Management für Android Enterprise

Juicy Feature für große BYOD/Corporate-Owned Programs:

Was: Bis zu 100 Android 15+ Devices gleichzeitig mit eSIM aktivieren über einen Carrier Activation Server URL. Bulk Device Actions im Intune Admin Center.

Bonus: Bei Bulk Wipe werden eSIM Data Plans standardmäßig erhalten – optional kannst du sie löschen.

Limitation: Nur für COBO, COSU, COPE – nicht für Work Profile (BYOD).


🔴 Handlungsbedarfe – Hier musst du tätig werden!

⚠️ BREAKING CHANGE: iOS/iPadOS 18 ist jetzt Minimum

Das ist der größte Punkt dieser Release:

Microsoft Intune requires jetzt iOS/iPadOS 18 oder later für:

  • Standard Device Management
  • Company Portal
  • App Protection Szenarien

Was bedeutet das?

  • iOS 17 und älter: Nicht mehr supported
  • Geräte mit iOS 17: Kein Management, kein Company Portal, keine MAM-Policies möglich
  • Ausnahme: Userless Devices via Automated Device Enrollment haben separate Support-Statements

Handlung:

  1. Audit: Welche iOS-Devices hast du noch auf iOS 17 oder älter?
  2. Kommunikation: User informieren – Update auf iOS 18 erforderlich
  3. Timeline: Wann wird iOS 17 bei dir abgeschaltet? (Sofort? Nach 30 Tagen? Nach 90?)
  4. Testing: iOS 18 Kompatibilität mit deinen LOB-Apps testen
  5. Notfall: Wenn Devices nicht updaten können – Device aus Intune enrollen oder mit Ausnahmen arbeiten?

Meine Einschätzung: Das ist nicht optional. Microsoft hat hier klar eine Hard Line gezogen. Wenn du noch viele iOS-17-Devices hast: Jetzt ist Handlungszeit.

Managed Google Domain Upgrade

Wenn du Android Enterprise nutzt: Optional, aber empfohlen für bessere Governance. Nicht dringend, aber plane das ein.

MHS Authentication

Falls du MHS mit Shared Device Mode betreibst: Teste das Feature, ob es deine Security-Anforderungen erfüllt.


Fazit

Release 2609 ist solide, mit einem großen Breaking Change:

✅ Positiv:

  • Cloud PKI für Gov-Umgebungen schließt eine lange Lücke
  • Win32-Push-Notifications sind ein echtes QoL-Improvement
  • eSIM Bulk Management für große Android-Programme
  • Security-Features (MHS, Defender Auto-Launch) für Enterprise-Szenarien

⚠️ Kritisch:

  • iOS 18 Mindestversion – das musst du sofort adressieren

🟡 Nice-to-Have:

  • Apple Settings Catalog, Android Assignment Filters, Setup Assistant Skip

Meine Empfehlung für diese Woche:

  1. Sofort: iOS 17/älter Device-Audit starten
  2. Diese Woche: iOS 18 Update-Kommunikation vorbereiten
  3. Parallel: Cloud PKI für GCC High evaluieren (falls relevant)
  4. Testing: Win32 Push-Notification Behavior in Testlab checken

Das Release ist nicht revolutionär, aber solide und mit wichtigen Verbesserungen. Der iOS 18 Breaking Change ist das einzige, das sofort Aufmerksamkeit braucht.


Quellen

// Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.