Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Über virtuelle private Netzwerke (VPNs) erhalten Benutzer sicheren Remotezugriff auf Ihr Organisationsnetzwerk. Geräte verwenden ein VPN-Verbindungsprofil, um eine Verbindung mit dem VPN-Server herzustellen. VPN-Profile in Microsoft Intune weisen VPN-Einstellungen zu Benutzern und Geräten in Ihrer Organisation zu. Verwenden Sie diese Einstellungen, damit Benutzer problemlos und sicher eine Verbindung mit Ihrem Organisationsnetzwerk herstellen können.
Diese Funktion gilt für:
- Android-Geräteadministrator
- Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil
- iOS/iPadOS
- macOS
- Windows
Angenommen, Sie möchten z. B. alle iOS-/iPadOS-Geräte mit den Einstellungen konfigurieren, die zum Herstellen einer Verbindung mit einer Dateifreigabe im Organisationsnetzwerk erforderlich sind. Erstellen Sie ein VPN-Profil, das diese Einstellungen enthält. Weisen Sie dieses Profil allen Benutzern zu, die über iOS-/iPadOS-Geräte verfügen. Die Benutzer sehen die VPN-Verbindung in der Liste der verfügbaren Netzwerke und können mit geringem Aufwand eine Verbindung herstellen.
In diesem Artikel werden die VPN-Apps aufgelistet, die Sie verwenden können. Außerdem wird gezeigt, wie Sie ein VPN-Profil erstellen und Ihre VPN-Profile schützen. Sie müssen die VPN-App bereitstellen, bevor Sie das VPN-Profil erstellen. Wenn Sie Hilfe bei der Bereitstellung von Apps mit Microsoft Intune benötigen, wechseln Sie zu Was ist die App-Verwaltung in Microsoft Intune?.
Bevor Sie beginnen
VPN-Profile für einen Gerätetunnel werden für Windows Enterprise-Remotedesktops mit mehreren Sitzungen unterstützt.
Wenn Sie die zertifikatbasierte Authentifizierung für Ihr VPN-Profil verwenden, stellen Sie das VPN-Profil, das Zertifikatprofil und das vertrauenswürdige Stammprofil für dieselben Gruppen bereit. Mit diesem Schritt wird sichergestellt, dass jedes Gerät die Rechtmäßigkeit Ihrer Zertifizierungsstelle erkennen kann. Weitere Informationen finden Sie unter Konfigurieren von Zertifikaten mit Microsoft Intune.
Die Benutzerregistrierung für iOS/iPadOS und macOS unterstützt nur ein Pro-App-VPN.
Sie können benutzerdefinierte Intune-Konfigurationsrichtlinien verwenden, um VPN-Profile für die folgenden Plattformen zu erstellen:
- Android 4 und höher
- Registrierte Geräte unter Windows 8.1 und höher
- Registrierte Geräte, auf denen Windows ausgeführt wird
- Windows Holographic for Business
Wichtig
Die Verwaltung des Android-Geräteadministrators (DA) ist veraltet und für Geräte mit Zugriff auf Google Mobile Services (GMS) nicht mehr verfügbar. Wenn Sie derzeit die DA-Verwaltung verwenden, empfehlen wir, zu einer anderen Android-Verwaltungsoption zu wechseln. Support- und Hilfedokumentation bleiben für einige Android 15- und frühere Geräte ohne GMS verfügbar. Weitere Informationen finden Sie unter Beenden der Unterstützung für den Android-Geräteadministrator auf GMS-Geräten.
Schritt 1 – Bereitstellen Ihrer VPN-App
Bevor Sie VPN-Profile verwenden können, die einem Gerät zugewiesen sind, müssen Sie die VPN-App installieren. Diese VPN-App verbindet sich mit Ihrem VPN-Server.
Es gibt verschiedene VPN-Apps. Auf Benutzergeräten stellen Sie die VPN-App bereit, die Ihre Organization verwendet. Nachdem die VPN-App bereitgestellt wurde, erstellen Sie ein VPN-Gerätekonfigurationsprofil, das die VPN-Servereinstellungen konfiguriert, einschließlich des VPN-Servernamens (oder FQDN) und der Authentifizierungsmethode.
Einige Plattformen und VPN-Apps erfordern anstelle eines VPN-Gerätekonfigurationsprofils eine App-Konfigurationsrichtlinie, um die VPN-App vorzukonfigurieren. In diesem Abschnitt werden auch die Plattformen und VPN-Apps aufgeführt, die eine App-Konfigurationsrichtlinie verwenden müssen.
Wenn Sie die App mit Intune zuweisen möchten, wechseln Sie zu Apps zu Microsoft Intune hinzufügen.
VPN-Verbindungstypen
Sie können VPN-Profile mit den folgenden VPN-Verbindungstypen erstellen:
| VPN-Verbindungstyp | Unterstützte Plattformen |
|---|---|
| Automatic | – Windows |
| Check Point Capsule VPN | - Android DA - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil – iOS/iPadOS – macOS – Windows Verwenden Sie die App-Konfigurationsrichtlinie auf: - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil |
| Cisco AnyConnect | - Android DA - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS – macOS – Windows |
| Cisco (IPSec) | – iOS/iPadOS |
| Citrix SSO | - Android DA – iOS/iPadOS – Windows Verwenden Sie die App-Konfigurationsrichtlinie auf: - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltete und unternehmenseigene Arbeitsprofile |
| Benutzerdefiniertes VPN | – iOS/iPadOS – macOS Erstellen benutzerdefinierter VPN-Profile mithilfe von URI-Einstellungen finden Sie unter Erstellen eines Profils mit benutzerdefinierten Einstellungen in Intune. |
| F5 Access | - Android DA - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS – macOS – Windows |
| IKEv2 | – iOS/iPadOS – Windows |
| L2TP | – Windows |
| Microsoft Tunnel | - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS |
| NetMotion Mobility | - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS – macOS |
| Palo Alto Networks – GlobalProtect | – iOS/iPadOS – Windows Verwenden Sie die App-Konfigurationsrichtlinie auf: - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltete und unternehmenseigene Arbeitsprofile |
| PPTP | – Windows |
| Pulse Secure | - Android DA - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS – Windows |
| SonicWall Mobile Connect | - Android DA - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltetes und unternehmenseigenes Arbeitsprofil – iOS/iPadOS – macOS – Windows |
| Zscaler | – iOS/iPadOS Verwenden Sie die App-Konfigurationsrichtlinie auf: - Persönliche Android Enterprise-Geräte mit einem Arbeitsprofil - Android Enterprise vollständig verwaltete und unternehmenseigene Arbeitsprofile |
Schritt 2: Erstellen des Profils
Nachdem die VPN-App dem Gerät zugewiesen wurde, wird im nächsten Schritt die Gerätekonfigurationsrichtlinie erstellt, die die VPN-Verbindung konfiguriert. Wenn Ihr VPN-App-Verbindungstyp eine App-Konfigurationsrichtlinie zum Konfigurieren der App verwendet, überspringen Sie diesen Schritt.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen Sie Geräte>Geräte verwalten>Konfiguration>Erstellen>Neue Richtlinie aus.
Geben Sie die folgenden Eigenschaften ein:
-
Plattform: Wählen Sie die Plattform Ihrer Geräte aus. Ihre Optionen:
- Android-Geräteadministrator
- Android Enterprise>Vollständig verwaltetes, dediziertes und unternehmenseigenes Arbeitsprofil
- Android Enterprise>Personally-owned work profile (Android Enterprise > Persönliches Arbeitsprofil)
- iOS/iPadOS
- macOS
- Windows 10 und höher
- Windows 8.1 und höher
- Profiltyp: Wählen Sie VPN aus. Oder wählen Sie Vorlagen>VPN aus.
-
Plattform: Wählen Sie die Plattform Ihrer Geräte aus. Ihre Optionen:
Wählen Sie Erstellen aus.
Geben Sie in Grundlagen die folgenden Eigenschaften ein:
- Name: Geben Sie einen aussagekräftigen Namen für das Profil ein. Benennen Sie Ihre Profile, damit Sie diese später leicht wiedererkennen. Ein geeigneter Profilname ist beispielsweise VPN-Profil für das gesamte Unternehmen.
- Beschreibung: Geben Sie eine Beschreibung für das Profil ein. Diese Einstellung ist optional, wird jedoch empfohlen.
Wählen Sie Weiter aus.
Die verfügbaren Konfigurationseinstellungen variieren je nach ausgewählter Plattform. Wählen Sie Ihre Plattform aus, um auf die einzelnen Einstellungen zuzugreifen:
- Android-Geräteadministrator
- Android für Unternehmen
- iOS/iPadOS
- macOS
- Windows (einschließlich Windows Holographic for Business)
Wählen Sie Weiter aus.
Weisen Sie in Bereichstags (optional) ein Tag zu, um das Profil nach bestimmten IT-Gruppen wie
US-NC IT TeamoderJohnGlenn_ITDepartmentzu filtern. Weitere Informationen zu Bereichstags finden Sie unter Verwenden von RBAC und Bereichstags für verteilte IT.Wählen Sie Weiter aus.
Wählen Sie unter "Aufgaben" den Benutzer oder die Gruppen aus, der/die Ihr Profil erhalten soll. Weitere Informationen zum Zuweisen von Profilen finden Sie unter Zuweisen von Benutzer- und Geräteprofilen.
Wählen Sie Weiter aus.
Überprüfen Sie die Einstellungen unter Überprüfen + erstellen. Wenn Sie auf Erstellen klicken, werden die Änderungen gespeichert, und das Profil wird zugewiesen. Die Richtlinie wird auch in der Profilliste angezeigt.
VPN-Profile sichern
VPN-Profile können viele verschiedene Verbindungstypen und Protokolle von unterschiedlichen Herstellern verwenden. Diese Verbindungen werden in der Regel mit den folgenden Methoden gesichert.
Zertifikate
Wenn Sie das VPN-Profil erstellen, wählen Sie ein SCEP- oder PKCS-Zertifikatprofil aus, das Sie zuvor in Intune erstellt haben. Dieses Profil wird als Identitätszertifikat bezeichnet. Es dient zur Authentifizierung anhand eines von Ihnen erstellten vertrauenswürdigen Zertifikatprofils (oder eines Stammzertifikats), das Sie erstellen, damit das Gerät des Benutzers eine Verbindung herstellen kann. Das vertrauenswürdige Zertifikat wird dem Computer zugewiesen, der die VPN-Verbindung authentifiziert, in der Regel ist dies der VPN-Server.
Wenn Sie die zertifikatbasierte Authentifizierung für Ihr VPN-Profil verwenden, stellen Sie das VPN-Profil, das Zertifikatprofil und das vertrauenswürdige Stammprofil für dieselben Gruppen bereit. Diese Zuweisung stellt sicher, dass jedes Gerät die Rechtmäßigkeit Ihrer Zertifizierungsstelle erkennt.
Weitere Informationen zum Erstellen und Verwenden von Zertifikatprofilen in Intune finden Sie unter Konfigurieren von Zertifikaten mit Microsoft Intune.
Hinweis
Mit dem Profiltyp Importierte PKCS-Zertifikat hinzugefügte Zertifikate werden für die VPN-Authentifizierung nicht unterstützt. Zertifikate, die mit dem Profiltyp PKCS-Zertifikate hinzugefügt wurden, werden für die VPN-Authentifizierung unterstützt.
Benutzername und Kennwort
Der Benutzer authentifiziert sich beim VPN-Server durch Angabe von Benutzername und Kennwort oder mit abgeleiteten Anmeldeinformationen.
Bekanntes Problem
Es gibt ein Problem zwischen dem Windows 11-Client und dem Windows VPNv2-CSP.
Ein Gerät mit mindestens einem Intune-VPN-Profil verliert seine VPN-Verbindung, wenn das Gerät mehrere Änderungen an VPN-Profilen für das Gerät gleichzeitig verarbeitet. Wenn das Gerät ein zweites Mal bei Intune eincheckt, verarbeitet es die VPN-Profiländerungen, und die Verbindung wird wiederhergestellt.
Die folgenden Änderungen können zu einem Verlust der VPN-Funktionalität führen:
- Sie ändern oder aktualisieren ein vorhandenes VPN-Profil, das zuvor vom Windows 11-Gerät verarbeitet wurde. Durch diese Aktion wird das ursprüngliche Profil gelöscht und das aktualisierte Profil angewendet.
- Zwei neue VPN-Profile gelten gleichzeitig für das Gerät.
- Ein aktives VPN-Profil wird zur gleichen Zeit entfernt, zu der ein neues VPN-Profil zugewiesen wird.
Dieses Problem tritt nicht auf, und die VPN-Verbindung bleibt in den folgenden Szenarien bestehen:
Einem Windows 11-Gerät ist kein VPN-Profil zugewiesen, und das Gerät erhält ein Intune-VPN-Profil.
Windows 11-Geräten ist ein vorhandenes VPN-Profil zugewiesen, und es werden weitere VPN-Profile ohne andere Profiländerungen zugewiesen.
Ein Windows 10-Gerät wird auf Windows 11 aktualisiert, und es gibt keine Änderungen an den VPN-Profilen dieses Geräts. Nach dem Upgrade auf Windows 11 lösen alle Änderungen an den VPN-Profilen der Geräte oder das Hinzufügen neuer VPN-Profile das Problem aus.
Windows 11 erfordert:
Alle Einstellungen für IKE-Sicherheitszuordnungsparameter und untergeordnete Sicherheitszuordnungsparameter sind konfiguriert
OR
Keiner der IKE-Sicherheitszuordnungsparameter und der Parameter der untergeordneten Sicherheitszuordnung ist konfiguriert.
Wenn Sie nur einen der IKE-Sicherheitszuordnungsparameter oder die Einstellungen für die Parameter der Kindersicherheitszuordnung konfigurieren, geht die VPN-Funktionalität verloren.
Wichtig
Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.
Verwandte Inhalte
- Weisen Sie das Profil zu, und überwachen Sie seinen Status.
- Erstellen und verwenden Sie Pro-App-VPNs auf Android- und iOS/iPadOS-Geräten .