Übersicht über den Change Review Agent

Wichtig

Ab dem 31. August 2026 sind der Richtlinienkonfigurations-Agent (Policy Configuration Agent, PCA) und der Änderungsüberprüfungs-Agent (CRA) nicht mehr im Microsoft Intune Admin Center verfügbar.

Überprüfen Sie alle vorhandenen Prozesse, die diese Agents verwenden, und schließen Sie alle aktiven Agent-Ausführungen vor diesem Datum ab. Vermeiden Sie das Erstellen neuer Abhängigkeiten von diesen Agents.

Für Sie bedeutet diese Änderung:

  • Sie können die vorhandenen Benutzeroberflächen für den Richtlinienkonfigurations-Agent (Policy Configuration Agent, PCA) und den Change Review Agent (CRA) bis zum 31. August 2026 weiterhin verwenden.
  • Nach dem 31. August 2026 sind diese Agents und die zugehörigen Erfahrungen im Microsoft Intune Admin Center nicht mehr verfügbar.
  • Wenn Ihre Organization auf diese Agents angewiesen ist, überprüfen und aktualisieren Sie die betroffenen Betriebsprozesse vor dem Einstellungsdatum.

Empfohlene Maßnahmen:

  • Schließen Sie alle aktiven Aktivitäten des Richtlinienkonfigurations-Agents (PCA) und des Change Review Agent (CRA) vor dem 31. August 2026 ab.
  • Vermeiden Sie das Erstellen neuer Workflows oder Abhängigkeiten, die auf diese Agents angewiesen sind.
  • Überprüfen Sie bestehende Verwaltungsprozesse, die von diesen Agenten abhängen, und planen Sie alternative Ansätze vor dem Außerbetriebnahmedatum

In der Public Preview verwendet der Microsoft Intune Change Review-Agent die generative KI von Microsoft Security Copilot, um Genehmigungsanforderungen mehrerer Admins für PowerShell-Skripts auf Windows-Geräten auszuwerten. Es bietet risikobasierte Empfehlungen und kontextbezogene Einblicke, um Administratoren dabei zu helfen, das Skriptverhalten und die damit verbundenen Risiken zu verstehen. Diese Erkenntnisse helfen Intune-Administratoren, schneller fundierte Entscheidungen darüber zu treffen, ob Anforderungen genehmigt oder abgelehnt werden sollen.

Um diese Empfehlungen zu generieren, aggregiert der Agent Signale aus mehreren Quellen:

  • Microsoft Defender Vulnerability Management – für Threat Insights
  • Microsoft – Entra ID – für Identitätsrisiken
  • Microsoft Intune – für Genehmigungsanforderungen für mehrere Admins und den Verlaufskontext ähnlicher Anforderungen

Der Agent analysiert diese Signale, um das potenzielle Risiko zu bewerten, das mit jeder Anforderung verbunden ist, und liefert dann umsetzbare Erkenntnisse zur Unterstützung eines sicheren und effizienten Änderungsmanagements.

Voraussetzungen

Cloudanforderungen

Der Agent wird nur in der öffentlichen Cloud unterstützt. Es wird in Government-Clouds nicht unterstützt.

Voraussetzungen für die Lizenzierung

Um Security Copilot-Agents in Microsoft Intune verwenden zu können, muss Ihre organization bestimmte Lizenzierungsanforderungen erfüllen.

Erforderliche Lizenzen:

Anforderungen an Plugins

Plugins ermöglichen es Security Copilot-Agents, eine Verbindung mit Microsoft-Diensten herzustellen und spezielle Aktionen auszuführen.

Der Change Review Agent benötigt die folgenden Plugins:

Erfahren Sie mehr über Plug-Ins.

Plattformanforderungen und Szenarien

Der Agent unterstützt Evaluierungen und Empfehlungen für die folgenden Plattformen und Szenarien:

  • Windows
  • PowerShell-Skripts in Intune

Anforderungen an Rollen

Die Rollenanforderungen variieren je nachdem, ob Sie den Agent konfigurieren oder verwenden, und je nachdem, welche spezifischen Aktionen ausgeführt werden.


Verwenden Sie zum Aktivieren und Konfigurieren des Änderungsprüfungs-Agents ein Konto mit den folgenden Rollen:

Entra-Rollen:

Defender-Rollen – Die Rollen der rollenbasierten Defender-Zugriffssteuerung (Role-Based Access Control, RBAC) hängen von Ihrer Defender XDR-Implementierung ab:

  • Unified RBAC: Weisen Sie den Microsoft Entra ID Security Reader dem Identitätskonto des Agenten zu. Diese Rolle bietet schreibgeschützten Zugriff auf Defender Vulnerability Management-Daten und erzwingt automatisch die Bereichsdefinition von Gerätegruppen.

  • Granulare RBAC: Weisen Sie eine benutzerdefinierte RBAC-Rolle mit Berechtigungen zu, die der Unified RBAC-Sicherheitsleserolle entsprechen. Zum Beispiel:

    • Daten anzeigen – Defender Vulnerability Management – Diese Berechtigung wird der Berechtigung "Unified RBAC" zugeordnet Sicherheitsstatus / Statusverwaltung / Sicherheitsrisikomanagement (lesen).

    Ausführliche Informationen zum Zuordnen von Berechtigungen zur einheitlichen RBAC-Sicherheitsleserolle finden Sie unter Zugriff auf globale Microsoft Entra-Rollen im Artikel Zuordnung von Microsoft Defender XDR Einheitliche rollenbasierte Zugriffssteuerung (RBAC) in der Defender-Dokumentation.

    Stellen Sie sicher, dass die Identität des Agenten in Microsoft Defender so eingegrenzt ist, dass alle relevanten Gerätegruppen enthalten sind. Der Agent kann nicht auf Geräte außerhalb des zugewiesenen Bereichs zugreifen oder Berichte dazu erstellen.

Security Copilot-Rollen:


Um den Agent zu verwenden , melden Sie sich mit einem Konto an, das den folgenden Rollen zuweist:

Intune-Rollen:

Entra-Rollen:

Defender-Rollen

  • Die Nutzung des Agents erfordert denselben Zugriff wie das Aktivieren und Konfigurieren des Agents.

Security Copilot-Rollen:

Funktionsweise des Agents

Der Änderungsprüfungs-Agent wird unter Verwendung der Kontoidentität eines Intune-Administrators ausgeführt und manuell ausgeführt, wenn ein Administrator ihn startet.

Auf allgemeiner Ebene führt der Agent bei jeder Ausführung die folgenden Schritte aus:

  1. Signalaggregation - Der Agent beginnt mit der Aggregation von Signalen aus den folgenden Quellen:

    • Microsoft Defender Vulnerability Management – für Threat Insights
    • Microsoft Entra ID – für Identitätsrisiken
    • Microsoft Intune – für Genehmigungsanforderungen für mehrere Admins und den Verlaufskontext ähnlicher Anforderungen
  2. Auswertung – Der Agent wertet Windows PowerShell-Skripts für Genehmigungsanforderungen durch mehrere Admins mithilfe einer vordefinierten Logik aus, die in die Agent-Konfiguration integriert ist.

  3. Empfehlungen : Der Agent überprüft und gibt dann Empfehlungen für maximal 10 Anforderungen pro Ausführung.

    Vorschläge sind nur Vorschläge . Für die Genehmigung oder Ablehnung einer Anforderung verbleibt ein Intune-Administrator.

    In der ersten Spalte der Empfehlungsliste werden die vorgeschlagenen nächsten Schritte angezeigt, in denen die empfohlene Aktion gefolgt vom Namen der Anforderung angezeigt wird. Mögliche Aktionen sind:

    • Genehmigen – Anforderung mit geringem Risiko; wahrscheinlich sicher zu genehmigen.
    • Ablehnen – Anforderung mit hohem Risiko; sollten nicht genehmigt werden.
    • Weitere Informationen erforderlich – Das Risiko konnte nicht vollständig bewertet werden. Diese Anforderung bedarf einer weiteren Überprüfung.

    Jede Empfehlung enthält unterstützende Details, die Folgendes erläutern:

    • Die Begründung für die Empfehlung des Agenten.
    • Was das Skript bezwecken oder tun soll.
    • Eine detaillierte Liste der Faktoren, die der Agent im Rahmen seines Prozesses überprüft hat.

Agent-Identität

Der Agent wird unter der Identität und den Berechtigungen des Intune-Administratorkontos ausgeführt, das während des Setups verwendet wird. Die Aktionen des Agents sind auf die Berechtigungen dieses Kontos beschränkt, und die Identität wird bei jeder Ausführung aktualisiert. Wenn der Agent 90 Tage hintereinander nicht ausgeführt wird, läuft seine Authentifizierung ab, und nachfolgende Ausführungen schlagen fehl, bis er erneuert wird. Um die Funktionalität aufrechtzuerhalten, erneuern Sie die Agent-Identität vor Ablauf des 90-Tage-Limits.

Überlegungen zum Betrieb

Bevor Sie den Agent zum ersten Mal einrichten und starten, sollten Sie die folgenden Überlegungen anstellen:

  • Ein Administrator muss den Agent manuell starten. Nach dem Start gibt es keine Option zum Anhalten oder Anhalten mehr.
  • Der Agent kann nur über das Microsoft Intune Admin Center gestartet werden.
  • Sitzungsdetails im Microsoft Security Copilot-Portal sind nur für den Benutzer sichtbar, der den Agent eingerichtet hat.
  • Der Agent überprüft und gibt dann Empfehlungen für maximal 10 Anforderungen pro Ausführung.
  • Pro Mandanten-/Benutzerkontext wird nur eine Agent-Instance unterstützt.

Agent einrichten

Der Agent wird unter der Identität und den Berechtigungen des Intune-Administratorkontos ausgeführt, das während des Setups verwendet wird. Seine Vorgänge sind auf die Berechtigungen dieses Kontos beschränkt, und die Identität wird bei jeder Ausführung aktualisiert. Alle Änderungen an den Berechtigungen des Kontos wirken sich bei der nächsten Ausführung auf die Funktionen des Agenten aus.

So richten Sie den Änderungsprüfungs-Agent ein:

  1. Wechseln Sie im Microsoft Intune Admin Center zu Agents>Change Review Agent.

  2. Wählen Sie in der ÜbersichtAgent einrichten aus, um den Bereich Agent zur Änderungsüberprüfung einrichten zu öffnen.

  3. Im Bereich "Änderungsprüfungs-Agent einrichten " werden die erforderlichen Berechtigungen aufgelistet und Details zu den Setupanforderungen bereitgestellt. Wenn die Anforderungen erfüllt sind, wählen Sie Agent starten aus.

    Screenshot des Bereichs

Der Agent arbeitet so lange, bis die Auswertung abgeschlossen ist und die Ergebnisse auf der Registerkarte Übersicht angezeigt werden. Nach Abschluss der Ausführung kann der Agent verwendet werden.

Weitere Informationen zur Verwendung des Agents finden Sie unter Verwenden des Change Review Agents.

Entfernen des Agents

Wenn Sie einen Agent entfernen, werden alle zugehörigen generierten Daten, einschließlich Vorschläge und Aktivitäten, gelöscht. Zuvor angewendete Vorschläge bleiben unverändert.

Schritte zum Entfernen einer Agent-instance:

  1. Wählen Sie im Microsoft Intune Admin Centerdie Option "Agents" aus.
  2. Wählen Sie die Agent-Instance aus, die Sie entfernen möchten.
  3. Wählen Sie Agent entfernen aus, und bestätigen Sie das Entfernen.

Nach dem Entfernen:

  • Das Agent-Fenster kehrt in seinen ursprünglichen Zustand zurück.
  • Ein Administrator kann den Agent später erneut installieren, indem er den Setupvorgang wiederholt.

Die Zukunft von Intune-Agents mitgestalten

Treten Sie unserem Feedbackforum für Intune-Agents bei, um Erkenntnisse auszutauschen und Einfluss auf kommende Funktionen in Microsoft Intune zu nehmen.

Registrieren Sie sich, und erfahren Sie mehr: https://aka.ms/IntuneAgentsForum