Intune Release 2609: Cloud PKI kommt zu GCC High, Win32-Apps düsen schneller
So das Wochenende ist fast vorbei – Zeit für frische Intune-Updates! Das Release 2609 (Woche des 28. September 2026) bringt wieder ordentlich Bewegung rein: Cloud PKI endlich für GCC-High-Umgebungen (Government Community Cloud High) , schnellere Win32-App-Lieferung durch Push-Notifications, und ein wichtiger Breaking Change bei iOS/iPadOS. Lasst uns einmal durchgehen, was so wichtiges dabei ist.
Quick-Überblick: Was ändert sich?
| Feature | Plattform | Kategorie | Priorität |
|---|---|---|---|
| Cloud PKI für GCC High | Windows, Android, iOS, macOS | Advanced Capabilities | 🟠 Hoch (Government) |
| Win32 Push-Notification Delivery | Windows | App Management | 🟢 Mittel |
| Microsoft Dragon Copilot Protected App | Android, iOS | App Management | 🟡 Niedrig |
| MHS Authentication Enforcement | Android Enterprise | App Management | 🟠 Hoch (Security) |
| Win32 nach ESP-Abschluss | Windows | App Management | 🟢 Mittel |
| Apple Settings Catalog erweitert | iOS/iPadOS, macOS | Device Config | 🟢 Mittel |
| Assignment Filters Android Settings | Android Enterprise | Device Config | 🟡 Niedrig |
| Defender MTD Auto-Launch Android | Android Enterprise | Enrollment | 🟠 Hoch (Security) |
| Apple Setup Assistant Skip | iOS/iPadOS | Enrollment | 🟡 Niedrig |
| Managed Google Domain Upgrade | Android Enterprise | Enrollment | 🟠 Hoch |
| eSIM Bulk Management | Android Enterprise | Device Management | 🟢 Mittel |
| iOS/iPadOS 18 Mindestversion | iOS/iPadOS | Device Management | 🔴 Kritisch |
| Neue Single Device Page Default | Admin Center UI | Device Management | 🟡 Niedrig |
Die Highlights im Detail
Cloud PKI für US Government GCC High – endlich!
Das war lange überfällig: Microsoft Cloud PKI ist jetzt für GCC-High-Tenants verfügbar. Bedeutet: Keine On-Premises CA, kein Network Device Enrollment Service, kein Intune Certificate Connector nötig – alles läuft in der Cloud.
Was machst du damit?
- Zertifikate für Wi-Fi, VPN, App-basierte Authentifizierung
- Automatische Issuance, Renewal, Revocation
- Support für Windows, Android, iOS/iPadOS, macOS
Wichtig: DoD-Umgebungen sind noch nicht supported. Falls du dort operierst: Weiter mit klassischer PKI-Infrastruktur.
Meine Einschätzung: Für Gov-Umgebungen ein großes Ding. Spart Betriebskosten und reduziert Komplexität massiv. Wenn du GCC High nutzt: Auf den Radar!
Win32-Apps fahren jetzt Tempo – dank Push-Notifications
Bisher: Admin deployt eine App → Device wartet auf nächstes Polling-Interval → Verzögerung. Neu: Push-Notifications für Admin-initiierte und Service-seitige Win32-App-Änderungen. Das Gerät checkt sofort ein.
Praktischer Vorteil:
- Schnellere App-Lieferung nach Deploy
- Schnellere Updates/Patches
- Kein neuer Admin-Workflow nötig – läuft automatisch
Anwendungsfall: Security-Patch für eine LOB-App? Wird nicht erst beim nächsten Polling eingespielt, sondern sofort gepusht.
MHS Authentication Enforcement – Security-Feature für Android Enterprise
Scenario: Du betreibst Managed Home Screen mit Microsoft Entra Shared Device Mode (z.B. klinische Umgebungen). User sollen nicht einfach MAM-Protected-Apps öffnen, ohne MHS zu entsperren.
Neu: Wenn MHS Sign-in oder Session PIN verlangt, redirected Intune den User zu MHS, bevor er auf Protected Content zugreift. Braucht nur eine MAM-Richtlinie auf App + User – keine zusätzliche Policy-Einstellung.
Wer braucht das? Primär Healthcare, Bildung, Kiosks – überall wo Shared Devices mit sensiblen Daten laufen.
Win32-Apps starten direkt nach Enrollment Status Page (ESP)
Vorher: Enrollment fertig (ESP komplett) → Intune Management Extension wartet noch ein bisschen → Win32-Apps starten später.
Nachher: Management Extension checkt sofort nach ESP-Abschluss, ob Win32-App-Assignments vorliegen. Reduziert Verzögerung bei erforderlichen Apps auf neu-enrollten Geräten.
Impact: Minimal, aber nice-to-have für schnellere Device-Provisioning-Workflows.
Apple Settings Catalog – neue Controls für iOS/iPadOS & macOS
Microsoft hat die Settings Catalog erweitert um Controls für:
- App-Einstellungen
- Apple Intelligence Konfiguration
- Netzwerk- und Web-Content-Filtering
- macOS Login Window
Alles über die gewohnte Settings-Catalog-Policy-UI im Intune Admin Center. Nichts Revolutionäres, aber kontinuierliche Verbesserung der Apple-Unterstützung.
Assignment Filters für Android Settings Catalog
Neu: Du kannst Android Enterprise und AOSP Settings Catalog Policies jetzt mit Assignment Filters arbeiten. Bedeutet: Policies basierend auf Device-Properties include/exclude – deutlich feiner als „alle Android-Geräte“.
Beispiel: Nur Samsung Devices mit Knox Security, die älter als 6 Monate sind.
Defender for Endpoint Auto-Launch beim Android-Setup
Wenn du Defender MTD für Android Enterprise deploytest: Intune öffnet Defender jetzt automatisch während der OOBE (Out-of-Box Experience).
Voraussetzung:
- Defender for Endpoint Connector configured
- Grant MTD role permissions enabled
- Defender als Required assigniert
- Feature aktiviert unter Endpoint security > Defender for Endpoint
Wichtig: Für maximale Verfügbarkeit solltest du Defender vor Enrollment den Nutzer-/Device-Gruppen zuweisen, sonst könnte Assignment Processing zu langsam sein.
Apple Setup Assistant Device Features Tour skippen
Kleines UX-Feature: Der neue iOS/iPadOS Setup Assistant Skip-Key „Device features tour“ in Automated Device Enrollment Profilen. Reduziert Setup-Schritte für iPhone/iPad.
Sinnvoll bei: Großen Bulk-Enrollments, wo User schnell produktiv sein sollen.
Android Enterprise zu Managed Google Domain upgraden
Szenario: Du hast Android Enterprise mit Gmail-Account verbunden. Neu: Du kannst optionale upgraden zu Managed Google Domain und die Intune-Google-Verbindung mit deinem Microsoft Entra Work Account verwalten.
Ort: Devices > Enrollment > Android > Prerequisites > Managed Google Play
Benefit: Better Security & Audit Trail durch Azure AD Integration statt Gmail-Account.
Bulk eSIM Management für Android Enterprise
Juicy Feature für große BYOD/Corporate-Owned Programs:
Was: Bis zu 100 Android 15+ Devices gleichzeitig mit eSIM aktivieren über einen Carrier Activation Server URL. Bulk Device Actions im Intune Admin Center.
Bonus: Bei Bulk Wipe werden eSIM Data Plans standardmäßig erhalten – optional kannst du sie löschen.
Limitation: Nur für COBO, COSU, COPE – nicht für Work Profile (BYOD).
🔴 Handlungsbedarfe – Hier musst du tätig werden!
⚠️ BREAKING CHANGE: iOS/iPadOS 18 ist jetzt Minimum
Das ist der größte Punkt dieser Release:
Microsoft Intune requires jetzt iOS/iPadOS 18 oder later für:
- Standard Device Management
- Company Portal
- App Protection Szenarien
Was bedeutet das?
- iOS 17 und älter: Nicht mehr supported
- Geräte mit iOS 17: Kein Management, kein Company Portal, keine MAM-Policies möglich
- Ausnahme: Userless Devices via Automated Device Enrollment haben separate Support-Statements
Handlung:
- Audit: Welche iOS-Devices hast du noch auf iOS 17 oder älter?
- Kommunikation: User informieren – Update auf iOS 18 erforderlich
- Timeline: Wann wird iOS 17 bei dir abgeschaltet? (Sofort? Nach 30 Tagen? Nach 90?)
- Testing: iOS 18 Kompatibilität mit deinen LOB-Apps testen
- Notfall: Wenn Devices nicht updaten können – Device aus Intune enrollen oder mit Ausnahmen arbeiten?
Meine Einschätzung: Das ist nicht optional. Microsoft hat hier klar eine Hard Line gezogen. Wenn du noch viele iOS-17-Devices hast: Jetzt ist Handlungszeit.
Managed Google Domain Upgrade
Wenn du Android Enterprise nutzt: Optional, aber empfohlen für bessere Governance. Nicht dringend, aber plane das ein.
MHS Authentication
Falls du MHS mit Shared Device Mode betreibst: Teste das Feature, ob es deine Security-Anforderungen erfüllt.
Fazit
Release 2609 ist solide, mit einem großen Breaking Change:
✅ Positiv:
- Cloud PKI für Gov-Umgebungen schließt eine lange Lücke
- Win32-Push-Notifications sind ein echtes QoL-Improvement
- eSIM Bulk Management für große Android-Programme
- Security-Features (MHS, Defender Auto-Launch) für Enterprise-Szenarien
⚠️ Kritisch:
- iOS 18 Mindestversion – das musst du sofort adressieren
🟡 Nice-to-Have:
- Apple Settings Catalog, Android Assignment Filters, Setup Assistant Skip
Meine Empfehlung für diese Woche:
- Sofort: iOS 17/älter Device-Audit starten
- Diese Woche: iOS 18 Update-Kommunikation vorbereiten
- Parallel: Cloud PKI für GCC High evaluieren (falls relevant)
- Testing: Win32 Push-Notification Behavior in Testlab checken
Das Release ist nicht revolutionär, aber solide und mit wichtigen Verbesserungen. Der iOS 18 Breaking Change ist das einzige, das sofort Aufmerksamkeit braucht.
Quellen
- Microsoft Intune What’s New – Release 2609
- Overview of Microsoft Cloud PKI for Microsoft Intune
- Microsoft Intune protected apps
- Configure the Microsoft Managed Home Screen app for Android Enterprise
- Intune Management Extension for Windows
- Create a policy using settings catalog
- Use assignment filters in Microsoft Intune
- Set up automated device enrollment for iOS/iPadOS
- Connect your Intune account to your managed Google Play account