LaJDYCH(DoT)CoM▌
~/ workspace-one-uem / Omnissa ONE 2026: MCP Server, Smart…

Omnissa ONE 2026: MCP Server, Smart Groups 2.0 & neue Agents für Workspace ONE UEM

📅 Sep. 2026⏱ 8 min ✍ Thorsten 💬 0
WS1

Omnissa ONE 2026: MCP Server, Smart Groups 2.0 & neue Agents – was WS1-Admins jetzt wissen müssen

💡 Omnissa hat auf der Omnissa ONE in Orlando den gehosteten Omnissa MCP Server angekündigt – und der ist bereits GA. Damit könnt ihr Claude, Copilot & Co. direkt an Workspace ONE UEM anbinden, mit euren bestehenden RBAC-Rechten und vollem Audit Trail.

In UEM kommen Smart Groups 2.0 (Sensor-Werte, verschachtelte AND/OR-Logik) und Phased Deployments, die sich an DEX-Metriken orientieren. Dual Admin Approval und Root-of-Trust Resource Signing sind angekündigt, aber noch nicht da.

Dazu drei neue IT-Agents (DEX, Vulnerability Defense, Windows App Lifecycle) und mit Elara ein neues Produkt für AI-Governance und Shadow AI – beides eher Roadmap als heute nutzbar.

Moin zusammen! Vom 28. bis 30. September lief in Orlando die Omnissa ONE 2026, und das Motto war schnell klar: der „Autonomous Workspace“. Also eine Arbeitsumgebung, in der AI-Agents echte Arbeit erledigen – und IT trotzdem die Kontrolle behält. Klingt erstmal nach Marketing-Bingo, aber zwischen den Folien steckt einiges, das für uns WS1-Admins ganz konkret wird. Ich hab mir die Announcements angeschaut und fasse euch hier zusammen, was wirklich relevant ist – und vor allem: was davon schon verfügbar ist und was nicht.

Den Rahmen liefert Omnissas eigener State of the Digital Workspace Report: Die Nutzung von AI-Assistenten auf Enterprise-Endpoints ist im Jahresvergleich um fast 1.000 % gestiegen – und rund drei Viertel davon laufen über nicht freigegebene Tools. Genau diese Lücke zwischen „User nutzen AI“ und „IT hat’s im Griff“ will Omnissa mit den neuen Features schließen.

Das Highlight: Der Omnissa MCP Server

Für mich die spannendste Ankündigung, weil sie ab sofort im Admin-Alltag ankommt. Omnissa stellt einen gehosteten MCP Server bereit, über den ihr einen AI-Client eurer Wahl – etwa Claude oder Microsoft Copilot – direkt mit Workspace ONE UEM und weiteren Services der Omnissa-Plattform verbindet.

ℹ️ Kurz erklärt: Was ist MCP?

Das Model Context Protocol (MCP) ist ein offener Standard, über den AI-Anwendungen mit externen Tools und Datenquellen sprechen. Statt dass jeder Hersteller seine eigene Integration für jedes AI-Tool baut, stellt ein MCP Server seine Funktionen standardisiert bereit – und jeder MCP-fähige Client kann sie nutzen.

Für uns heißt das: kein Vendor Lock-in beim AI-Tool. Ihr nehmt das, was bei euch ohnehin freigegeben ist.

Warum das mehr ist als ein Chatbot vor der Konsole

Der entscheidende Punkt sind die Guardrails: Jede Aktion, die über den AI-Client läuft, erbt die bestehenden rollenbasierten Berechtigungen (RBAC) des Admins und landet im Audit Trail. Der Agent sieht und darf also genau das, was eure Admin-Rolle in UEM auch darf – nicht mehr. Omnissas eigenes Beispiel für die Richtung: Statt sich morgens durch diverse Dashboards zu klicken, fragt man einfach „Was braucht heute meine Aufmerksamkeit?“.

Der Status laut Recaps von der Konferenz: generally available. Das ist also nicht nur Roadmap, sondern etwas, das ihr jetzt testen könnt.

Mögliche Einsatzszenarien

Wie weit der Tool-Umfang des MCP Servers konkret reicht, muss ich mir noch im Detail anschauen. Aber die Art von Fragen, die damit greifbar werden, sieht in etwa so aus:

# Beispiel-Prompts (Umfang abhängig von den bereitgestellten Tools)

> Welche iOS-Geräte waren seit mehr als 14 Tagen nicht mehr online?

> Zeig mir alle nicht-konformen Windows-Geräte in der OG "Vertrieb".

> Welche Profile sind der Smart Group "Kiosk-Tablets" zugewiesen?

> Fass mir die Compliance-Lage von heute Morgen zusammen.

⚠️ Vor dem ersten Test: Berechtigungen prüfen!

Weil der AI-Client mit euren Admin-Rechten arbeitet, gilt: Least Privilege ist hier Pflicht, nicht Kür. Legt euch für die ersten Gehversuche eine eigene Admin-Rolle mit möglichst eingeschränkten (idealerweise lesenden) Rechten an – und testet nicht mit dem Global-Admin in der Produktiv-OG.

Klärt außerdem vorab mit Datenschutz und Security, welcher AI-Client überhaupt Gerätedaten sehen darf. Gerade bei uns in Deutschland ist das kein Detail.

Die UEM-Neuerungen im Überblick

Neben dem MCP Server gibt es einige handfeste Verbesserungen direkt in Workspace ONE UEM. Omnissa ordnet das alles unter „Autonomous Endpoint Management“ (AEM) ein – also Endpoint Management, Security und DEX zusammenführen, um aus Insights direkt Aktionen zu machen.

Smart Groups 2.0

Endlich! Smart Groups bekommen einen mehrstufigen Regel-Builder mit Sensor-Werten und verschachtelter AND/OR-Logik. Damit könnt ihr Geräte nach ihrem tatsächlichen Verhalten bzw. Zustand targeten, statt mit statischen Listen oder selbstgebauten Skripten zu arbeiten. Wer schon mal versucht hat, mit den klassischen Smart-Group-Kriterien etwas wie „Windows-Geräte mit Sensor-Wert X, aber nicht in OG Y“ sauber abzubilden, weiß, warum das ein echter Gewinn ist.

ℹ️ Offene Frage

Ob Smart Groups 2.0 auch etwas an der asynchronen Evaluierung ändert (bei großen Gruppen kann es aktuell bis zu 15 Minuten dauern, bis Änderungen greifen), wurde nicht kommuniziert. Das schaue ich mir an, sobald das Feature in einem Tenant landet.

Phased Deployments mit DEX-Metriken

Stufenweise Rollouts können ihren Fortschritt künftig an Digital-Experience-Metriken festmachen – zum Beispiel Crash-Raten oder Startperformance. Heißt: Die nächste Welle startet nicht einfach nach Zeitplan, sondern nur, wenn die vorherige keine Probleme macht. Dazu kommen wiederverwendbare Rollout-Templates, damit ihr eure bewährten Rollout-Strategien nicht jedes Mal neu zusammenklicken müsst.

Dual Admin Approval (angekündigt)

Für definierte Ressourcen könnt ihr einen zweiten Reviewer vorschalten, bevor Änderungen wirksam werden – das klassische Vier-Augen-Prinzip direkt in der Konsole. Gerade in regulierten Umgebungen, wo Changes sowieso durch ein Approval müssen, ist das überfällig. Aktueller Status: kommt noch.

Root-of-Trust Resource Signing (angekündigt)

Stellt sicher, dass nur verifizierte, unveränderte Ressourcen auf den Endpoints installiert werden. Ein klares Security-Thema – Stichwort Supply-Chain-Angriffe über kompromittierte Management-Systeme. Auch hier: angekündigt, aber noch nicht verfügbar.

Drei neue Agents für den IT-Betrieb

Omnissa bringt drei Agents, die jeweils mit Human-in-the-Loop arbeiten sollen – der Admin hat also bei kritischen Schritten das letzte Wort:

  • DEX Agent: Untersucht Probleme im Employee Experience, ermittelt die Root Cause und schlägt auf Basis bestehender Playbooks oder früherer Workspace ONE Assist Sessions eine Lösung vor. Klingt nach einem echten Helfer für den Second-Level-Support.
  • Workspace ONE Vulnerability Defense Agent: Prüft und priorisiert Schwachstellen autonom, bereitet Patch-Aktionen vor und gibt das Deployment frei – mit Guardrails. Über DEX sieht man parallel, wie der Rollout läuft und ob User betroffen sind. Omnissas Argument: Die Zeit bis zur Ausnutzung einer Schwachstelle liegt inzwischen bei unter einem Tag.
  • Windows App Lifecycle Agent: Paketiert und testet Windows-Apps und legt das Ergebnis dem Admin zur Freigabe vor. Wer regelmäßig Win32-Apps paketiert, weiß, wie viel Zeit da reingeht.

Wichtig zur Einordnung: Für diese drei Agents wurden bisher keine Verfügbarkeitstermine genannt. Das ist Richtung, kein Release-Plan.

Die weiteren Ankündigungen in Kürze

Omnissa Elara: AI-Governance und Shadow AI

Das Headline-Produkt der Keynote. Elara soll die „Authority Layer“ für AI werden und verbindet dafür bestehende Systeme wie Identity, Endpoint, Security und ITSM. Die Kernfunktionen: Shadow AI aufspüren (nicht freigegebene AI-Apps, Modelle und Agents), über das Omnissa AI Gateway festlegen, wer und was auf welche Modelle zugreifen darf (inkl. Token-Tracking), Änderungen vorab auf Konflikte, Freezes und Abhängigkeiten prüfen sowie alles lückenlos protokollieren. Status: Beta mit Warteliste.

Horizon & Cloud PC

Omnissa Cloud PC ist ein schlüsselfertiger DaaS-Service, den Omnissa selbst betreibt – inklusive Compute, UEM, DEX und Horizon Cloud DaaS. Start auf AWS, weitere Hyperscaler sollen folgen. Horizon Delegate ist ein persönlicher Agent in der VDI-Session, der mit den Rechten des Users arbeitet und sogar weitermacht, wenn der User getrennt ist (Limited Availability mit Horizon 2609). Dazu kommt ein App Packaging Agent als Beta in App Volumes 2609.

Status-Übersicht: Was geht heute, was kommt noch?

Ankündigung Bereich Status
Omnissa MCP Server Plattform / UEM Generally Available
Smart Groups 2.0 UEM Angekündigt
Phased Deployments mit DEX-Metriken UEM Angekündigt
Dual Admin Approval UEM Kommt noch
Root-of-Trust Resource Signing UEM Kommt noch
DEX / Vulnerability Defense / Win App Lifecycle Agent UEM / DEX Angekündigt, kein Datum
Omnissa Elara Governance Beta (Warteliste)
Horizon Delegate Horizon Limited Availability, Horizon 2609
App Packaging Agent App Volumes Beta, App Volumes 2609
Omnissa Cloud PC DaaS Angekündigt, AWS zuerst, kein Datum

Hinweis: Status nach aktuellem Stand der Ankündigungen und Konferenz-Recaps. Sobald es Release Notes gibt, aktualisiere ich die Tabelle.

Meine Einschätzung

Ehrlich gesagt: Viel von dem, was in Orlando gezeigt wurde, ist noch Roadmap. Der MCP Server ist das einzige Stück, das ihr heute schon produktiv ausprobieren könnt – und genau deshalb ist er für mich das wichtigste Announcement. Dass Omnissa auf einen offenen Standard setzt und die bestehenden RBAC-Rollen und den Audit Trail durchreicht, ist der richtige Ansatz. So bleibt AI in der Admin-Arbeit nachvollziehbar und beherrschbar.

Bei den UEM-Features freue ich mich am meisten auf Smart Groups 2.0 und die DEX-gesteuerten Rollouts. Beides sind Dinge, die ich in Kundenprojekten regelmäßig mit Workarounds löse. Dual Admin Approval und Resource Signing werden vor allem für Security-getriebene Kunden spannend, sobald sie tatsächlich ausgeliefert werden.

Bei den Agents bin ich vorsichtig optimistisch. Die Idee ist gut, aber bevor ich einem Agent Patch-Deployments anvertraue, will ich genau sehen, wo die Guardrails sitzen und was „Human-in-the-Loop“ in der Praxis bedeutet. Ich halte euch auf dem Laufenden – und wer im November zur Omnissa ONE EMEA nach Amsterdam fährt: Da gibt es sicher die nächsten Details.

Quellen

// Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.