Intune Release 2607: Samsung Knox E-FOTA und die nächste Welle neuer Policies

Juli 2026 – und wieder gibt’s Bewegung im Intune-Kosmos. Diese Release bringt mir ehrlich gesagt ein paar richtig interessante Features, die den MDM-Alltag vereinfachen. Allen voran: Samsung Knox E-FOTA Integration. Endlich können wir Firmware-Updates für Samsung-Geräte direkt aus Intune rollen, ohne Umwege über externe Tools. Aber auch sonst ist einiges los – neue Windows Settings Catalog Einträge, frische Edge-Policies und OneDrive-Kontrollen, die echte Use-Cases lösen.


Quick-Überblick: Was ändert sich?

Feature Plattform Kategorie Priorität
Samsung Knox E-FOTA Android Enterprise (COSU/COBO/COPE) Device Config 🔴 Hoch
Windows Settings Catalog (Camera, WSL, Keyboard Filter) Windows 10/11 Device Config 🟡 Mittel
Microsoft Edge 149 Policies Windows Device Config 🟡 Mittel
Windows App (AVD) Settings Windows Device Config 🟡 Mittel
Remove Default MS Store Packages (Custom PFNs) Windows Device Config 🟢 Niedrig
Disable Get Started App Windows Device Config 🟢 Niedrig
OneDrive Custom Folder Name & OIDC Auth Windows Device Config 🟡 Mittel
Setup Assistant Screens (tvOS/visionOS) tvOS, visionOS Enrollment 🟢 Niedrig
Visual Studio MCP Setting Windows Device Config 🟢 Niedrig

Die Highlights im Detail

Samsung Knox E-FOTA Integration – Das Game-Changer-Feature

Das ist die größte News dieser Release. Samsung Knox E-FOTA ermöglicht es dir, Firmware-Updates für Corporate-Owned Samsung Devices direkt aus dem Intune Admin Center zu orchestrieren.

Was praktisch bedeutet das?

  • Kontrollierte Firmware-Rollouts: Du wählst, welche Firmware-Version auf welche Devices kommt
  • Zero-Touch Deployment: Updates laufen ohne User-Interaktion im Hintergrund
  • Intelligente Scheduling: Downloads und Installationen lassen sich zeitlich steuern, um Downtime zu minimieren
  • Kompatibilität: Funktioniert mit COSU, COBO und COPE

Für wen ist das relevant?

Wenn du in deinem Org Samsung-Devices mass-deployest (Retail, Logistics, Manufacturing), war die Firmware-Verwaltung bisher manuell oder über Workarounds. Jetzt ist es native in Intune. Das spart echte Stunden bei großen Deployments.

Achtung: Samsung Knox E-FOTA setzt voraus, dass die Devices mit Samsung Knox Manage enrolled sind. Das ist ne Abhängigkeit, die du im Planning checken musst.


Windows Settings Catalog erweitert: Camera, WSL & Keyboard Filter

Microsoft packt wieder neue Knöpfe ins Settings Catalog rein:

Camera-Verhalten: Neue Policies für Kamera-Kontrollen – nützlich für Security-sensitive Umgebungen, wo du Kamera-Zugriff lockdown musst.

Windows Subsystem for Linux (WSL): Erste WSL-Policies im Catalog. Das interessiert primär DevOps- und Developer-Teams, die WSL in Corporate-Umgebungen einsetzen.

Keyboard Filter (Windows Insider): Für Kiosk- und COSU-ähnliche Szenarien auf Windows – praktisch für restricted Devices.

Wo gehst du hin?
Devices > Manage devices > Configuration > Create > New policy > Windows 10 and later > Settings catalog


Microsoft Edge 149 Policies – Copilot & Security im Fokus

Die Edge Administrative Templates wurden auf Version 149.0.4022.21 aktualisiert. Das bedeutet ~20+ neue Policies. Highlights:

Copilot-Integration:
AllowBrowsingWithCopilot – Browsing with Copilot aktivieren/deaktivieren
CopilotNewTabPageEnabled – Neue Tab Page mit Copilot
ConfigureNTPFeedTabVisibility – Discover oder Work Feed steuern
SetNTPDefaultFeedTab – Standard-Feed definieren
CopilotAddressBarSuggestionsEnabled – Address Bar Suggestions

Microsoft 365 & Authentifizierung:
M365AuthPopupsInWorkEnabled – M365-Auth in Work Profiles
M365LinksAutoOpenCopilotEnabled – Auto-Open Copilot für Outlook-Links
MAMWithDeviceDLP – MAM-Enrollment mit Device-DLP Policies

Sicherheit:
LocalFontsAllowedForUrls / LocalFontsBlockedForUrls – Fine-Grained Control für lokale Fonts
DeveloperToolsAvailabilityAllowlist / DeveloperToolsAvailabilityBlocklist – DevTools-Kontrolle per URL
BrowsingWithCopilotAllowList / BrowsingWithCopilotBlockList – Copilot per URL steuern

Performance:
CpuPerformanceTierOverride – CPU-Performance-Tier anpassen
MaxConnectionsPerProxyForWebSocket – WebSocket-Proxy-Limits

Relevanz: Wenn du Copilot in Enterprise rollst, werden diese Policies zentral – vor allem AllowBrowsingWithCopilot und die Allow/Block-Lists für spezifische URLs.


Windows App (Azure Virtual Desktop) – Update-Management & UX

Neue Settings für Windows App (the modern Azure Virtual Desktop client):

Update-Steuerung:
Turn off automatic updates – Automatische Updates deaktivieren (z.B. für Change Windows)
Admin Release Ring Policy – Auf welchem Release Ring läuft die App (Stable/Preview/etc.)

User Experience:
Automatically log off users after inactive interval – Idle-Timeout mit Auto-Logoff
Skip First Run Experience (FRE) – Direkt zu Ressourcen, ohne Setup-Wizard
Automatically create Windows App shortcuts to desktop – Desktop-Shortcuts für Resources

Praktischer Nutzen: Für VDI-Admins mit großen Windows App Deployments. FRE-Skip spart Support-Tickets, Inactivity Logout erhöht Security in Shared-Device Szenarien.


OneDrive Settings: Custom Folder Name, OIDC & Offline Mode

Ordentlich was Neues für OneDrive-Verwaltung:

Collaboration & Hybrid:
– Custom OneDrive Folder Name – Branding deiner Sync-Ordner
OpenID Connect (OIDC) für On-Prem SharePoint – OneDrive kann sich via OIDC an on-prem SharePoint Server authentifizieren. Das ist wichtig für Hybrid-Setups ohne Legacy-Auth
Application ID URI für OIDC – Konfigurierbar, wenn dein OIDC-App-ID-URI vom SharePoint-URL abweicht

Security & Compliance:
– Block Offline Mode on Web – Verhindert, dass User OneDrive Web offline nutzen
– Block Offline Mode für externally shared Libraries/Folders – Granularer – nur externe Shares blocken, interne erlauben
Hard-Delete Folder Shortcuts – Wenn User Shortcut unmountet oder Permissions verliert, wird Content permanent gelöscht (nicht in Recycle Bin)

Use-Case: Das letzte Feature ist interessant für DLP/Compliance – wenn jemand eine Folder Shortcut zu sensiblen Daten verliert, wird sie nicht versehentlich wiederhergestellt.


Remove Default Microsoft Store Packages – Custom PFN Support

Die bestehende Remove Default Microsoft Store packages Policy kriegt eine neue Sub-Setting:

Specify additional package family names to remove – Ihr könnt jetzt custom Package Family Names (PFNs) definieren, die neben den default Microsoft Store Packages entfernt werden.

Praktisch: Wenn ihr Edge oder andere Microsoft Apps aus dem Store blocken wollt, ohne dass sie via CSP neu installiert werden.


Disable Get Started App

Neue Policy: Disable Get Started in der Experience Policy CSP.

Simpel: Windows Get Started App wird nicht verfügbar. Gut für Kiosk-Szenarien oder wenn ihr ein Custom Onboarding habt.


tvOS & visionOS Setup Assistant Screens Kontrolle

Bei Automated Device Enrollment (ADE) für tvOS und visionOS könnt ihr jetzt einzelne Setup Assistant Screens zeigen/verstecken:

  • Apple ID
  • Diagnostics Data
  • Location Services
  • (weitere)

Default: Alle Screens werden angezeigt. Ihr könnt jetzt selektiv skippen.

Relevanz: Für Apple TV oder Vision Pro in Corporate-Umgebungen – schnellerer Setup für Kiosks oder Shared Devices.


Visual Studio MCP Setting

Die Visual Studio Admin Templates wurden auf v1.0.184.40051 aktualisiert.

Neues Setting: Disable Model Context Protocol (MCP) (DisableMCP)

Model Context Protocol ist AI-Assistant-Zeug für Entwickler. Falls du willst, dass Devs das nicht nutzen, kannst du’s jetzt Policy-wide deaktivieren.


Handlungsbedarfe

🔴 Samsung Knox E-FOTA – Activation erforderlich

Falls du Samsung COSU/COBO/COPE Devices hast und Firmware-Updates zentralisieren möchtest:

  1. Dependency Check: Geräte müssen mit Samsung Knox Manage enrolled sein
  2. Tenant-Setup: Samsung Knox E-FOTA muss in deinem Intune Tenant aktiviert werden (wahrscheinlich via Samsung Business Cloud oder Intune Admin Portal)
  3. Testing: Pilot mit 5-10 Devices vor Prod-Rollout – Firmware ist kritisch
  4. Rollback-Plan: Falls ein Update schiefgeht, brauchst du ne Strategie (Manual Recovery vs. Retry)

🟡 Edge 149 Policies – Copilot Governance

Wenn Copilot in eurer Org rollts (und das tut’s):

  1. Allow/Block-List Strategy: Definiert, auf welchen Sites Copilot funktionieren soll
  2. DLP + MAM: Falls ihr Device-DLP habt, schaut auf die neue MAMWithDeviceDLP Policy
  3. Testing in Staging: Edge-Policies können Performance beeinflussen – testet vorher

🟡 OneDrive OIDC – Hybrid-Szenarien

Wenn ihr noch On-Prem SharePoint Server habt:

  1. OIDC-Readiness: Euer SharePoint Server muss OIDC unterstützen
  2. Entra App Registration: Ihr braucht ne App-Registration mit korrektem Application ID URI
  3. Testing: OIDC-Auth ist ne Abhängigkeit – nicht einfach so in Prod rollsen

🟢 Windows App Updates – Change Windows planen

Wenn ihr Turn off automatic updates nutzt:

  1. Kommunikation: User müssen wissen, dass Updates manual sind oder via Admin Ring gesteuert
  2. Support: Prepare Support Team auf ältere App-Versionen

Fazit

Release 2607 ist solide – keine groundbreaking Changes, aber echte Verbesserungen im Daily-Business:

  1. Samsung Knox E-FOTA ist das Highlight – endlich native Firmware-Verwaltung für Android Enterprise
  2. Edge 149 Policies zeigen, wie tief Copilot in der Verwaltung sitzt – das wird wichtig für Security & Governance
  3. OneDrive + Windows App Settings adressieren Hybrid- und Modern Work Szenarien smart
  4. tvOS/visionOS Setup Control – klein, aber für Apple-fokussierte Orgs relevant

Quellen