Das Wichtigste in Kürze
- Intune exportiert die Geräteliste im Admin Center unter „Geräte“, „Alle Geräte“, „Exportieren“. Die Datei kommt als CSV in einem ZIP-Archiv.
- Jamf Pro exportiert aus jeder Inventarsuche als CSV, TSV oder XML. Das Feld Asset Tag kann dort die eigene Inventarnummer aufnehmen.
- Ein Netzwerkscan findet alles, was im Netz antwortet. Seriennummern liest erst ein Scan, der sich mit Zugangsdaten am Gerät anmeldet.
- Der Schlüssel des Abgleichs ist die Seriennummer. Vor dem Vergleich werden Leerzeichen entfernt, die Schreibweise angeglichen und virtuelle Maschinen herausgefiltert.
- Der Abgleich hat drei Ergebnisse: in beiden Listen, nur in der Datei und nur im Inventar. Die dritte Menge zeigt Geräte, die keine Verwaltung erreicht.
- Der Hauptbenutzer aus der Geräteverwaltung ist ein Hinweis auf die Person. Die verbindliche Zuordnung entsteht mit dem Ausgabeprotokoll.
- Für Bestände bis einige hundert Geräte genügt in der Regel ein monatlicher Abgleich. Eine laufende Synchronisation lohnt sich erst bei vielen Änderungen am Tag.
Was Geräteverwaltung, Netzwerkscan und Inventar jeweils wissen
Ein Inventar entsteht aus Belegen und Vorgängen. Eine Geräteverwaltung wie Microsoft Intune oder Jamf Pro kennt die Geräte, die sich bei ihr melden. Ein Netzwerkscan kennt alles, was im Netz antwortet. Jede Quelle sieht einen anderen Ausschnitt, und der Abgleich macht die Unterschiede sichtbar. Wie sich diese Quellen zu einer CMDB verhalten, beschreibt der Leitfaden CMDB und Asset-Management.
| Quelle | Weiß | Weiß nicht | Typische Lücke |
|---|---|---|---|
| Inventar | Es kennt Beleg, Preis, Ort, Person und Protokoll. | Es kennt keinen technischen Stand. | Geräte ohne Erfassung am Wareneingang |
| Geräteverwaltung | Sie kennt Seriennummer, Betriebssystem, Verschlüsselung und letzten Kontakt. | Sie kennt weder Preis noch Ort. | Geräte ohne Registrierung |
| Netzwerkscan | Er kennt Adresse, Name und offene Dienste. | Ohne Anmeldung kennt er keine Seriennummer. | ausgeschaltete Geräte |
Welches System bei welchem Feld maßgeblich ist, legt Schnittstellen im IT-Asset-Management fest. Für den Dateiabgleich gilt dieselbe Regel. Technische Angaben kommen aus der Geräteverwaltung. Ort, Verantwortung und Kosten bleiben im Inventar.
Der Geräteexport aus Microsoft Intune
Im Microsoft Intune Admin Center liegt der Export unter „Geräte“, „Alle Geräte“, „Exportieren“. Die Oberfläche fragt, ob nur die eingeblendeten Spalten oder alle Inventardaten in die Datei sollen. Das Ergebnis kommt als ZIP-Archiv mit einer CSV-Datei. Aus Sicht des Datenschutzes ist die erste Wahl die bessere. Wer vorher nur die nötigen Spalten einblendet, hat weniger personenbezogene Daten in einer Datei, die danach im Download-Ordner liegt.
| Spalte | Inhalt | Für das Inventar |
|---|---|---|
| Serial number | Seriennummer des Herstellers | Schlüssel des Abgleichs |
| Device name | Gerätename im Betriebssystem | Kontrolle beim Abgleich |
| Manufacturer und Model | Hersteller und Modell | Probe auf Verwechslungen |
| OS und OS version | Betriebssystem und Version | technischer Stand |
| Encrypted | Verschlüsselung aktiv oder nicht | technischer Stand |
| Last check-in | letzter Kontakt mit Intune | Hinweis auf verlorene Geräte |
| Primary user UPN | Anmeldename des Hauptbenutzers | Hinweis auf die Person |
| Ownership | Firmengerät oder persönliches Gerät | persönliche Geräte herausfiltern |
Zwei Einschränkungen gehören zur Datei. Intune aktualisiert die Hardware- und Softwareinventur nach Angabe von Microsoft alle sieben Tage ab dem Registrierungsdatum. Technische Angaben können also eine Woche alt sein. Bei persönlichen Geräten fehlen Kennungen: Mit der kontogesteuerten Benutzerregistrierung von Apple erhebt Intune keine Seriennummer, und bei persönlichen Android-Geräten mit Arbeitsprofil ab Android 12 kann sie fehlen.
Wer den Export regelmäßig braucht, ruft denselben Bericht über die Graph-Schnittstelle als Exportauftrag DevicesWithInventory ab. Microsoft rät, die Spalten dabei ausdrücklich auszuwählen und keine Automatisierung auf die Standardspalten eines Berichts zu stützen.
Der Inventarexport aus Jamf Pro
Jamf Pro exportiert aus jeder Inventarsuche. Nach einer einfachen Suche unter „Computers“, „Search Inventory“ steht die Schaltfläche „Export“ unter der Ergebnisliste. Eine erweiterte Suche legt unter „Criteria“ und „Display“ fest, welche Geräte und Felder in den Bericht kommen. Heruntergeladen wird er im Reiter „Reports“ als CSV, TSV oder XML. Mobilgeräte haben eine eigene Suche mit demselben Aufbau.
| Kategorie | Felder für den Abgleich | Für das Inventar |
|---|---|---|
| General | Computer Name Asset Tag Last Inventory Update | Kontrolle und Inventarnummer |
| Hardware | Make Model Serial Number | Schlüssel und Modell |
| User and Location | Username Full Name Building Room | Hinweis auf die Person |
| Purchasing | PO Number Vendor Warranty Expiration | Abgleich mit Belegen |
Zwei Eigenschaften machen Jamf für den Abgleich nützlich. Das Feld Asset Tag kann die eigene Inventarnummer aufnehmen. Dann gelingt der Abgleich auch über diese Nummer. Über Inventory Preload lässt sich eine CSV-Datei mit Seriennummer, Asset Tag und Einkaufsdaten hochladen, bevor die Geräte registriert sind. Jamf ordnet die Angaben beim nächsten Inventarlauf über die Seriennummer zu.
Zwei Fallen gehören dazu. Building und Room beschreiben in Jamf den Standort der Person und werden auf Wunsch aus dem Verzeichnisdienst befüllt. Über den Ort des Geräts sagen sie nichts Verlässliches. Außerdem verlangt Inventory Preload Kommas als Trennzeichen. Excel speichert CSV mit dem Listentrennzeichen der Regionaleinstellungen. Bei deutschen Einstellungen ist das meist ein Semikolon, und eine solche Datei lehnt der Upload ab. Wie Seriennummern Excel unbeschadet überstehen, zeigt Inventarnummern in Excel.
Der Netzwerkscan als dritte Quelle
Ein Netzwerkscan fragt einen Adressbereich ab und listet alles, was antwortet. Damit findet er auch Geräte, die weder im Inventar noch in einer Geräteverwaltung stehen: Drucker, Kameras, Konferenztechnik und private Geräte im Firmennetz.
Ein verbreitetes freies Werkzeug dafür ist nmap. Es erkennt Adressen, offene Dienste und oft das Betriebssystem. MAC-Adresse und Hersteller der Netzwerkkarte sieht es nur im eigenen lokalen Netzsegment. Eine Seriennummer liefert ein solcher Scan nicht. Als Datei schreibt nmap unter anderem XML, das vor dem Abgleich in eine Tabelle umgewandelt wird.
Scanner mit Zugangsdaten melden sich über WMI, SSH oder SNMP am Gerät an und lesen dabei die Seriennummer aus. Ihre Zugangsdaten sind ein eigenes Sicherheitsthema. Ein Scan ohne Anmeldung lässt sich nur über Gerätename oder MAC-Adresse zuordnen, und beide sind unsichere Schlüssel. Namen ändern sich, und Telefone verwenden im WLAN je Netz eigene private MAC-Adressen. Ein solcher Scan beantwortet deshalb vor allem die Frage, was im Netz läuft.
Die Seriennummer als Abgleichschlüssel und ihre Tücken
Die Seriennummer ist der einzige Schlüssel, den Inventar, Geräteverwaltung und Hersteller gemeinsam kennen. Fünf Tücken erzeugen trotzdem Abweichungen, die keine sind.
- Schreibweise und Leerzeichen weichen ab. Vor dem Vergleich entfernt der Abgleich auf beiden Seiten alle Leerzeichen und bringt die Buchstaben auf eine einheitliche Schreibweise.
- Der Scan liefert zusätzliche Zeichen. Der Scan einer Apple-Verpackung ergibt ein vorangestelltes S, das nach Angabe von Apple nicht zur Seriennummer gehört.
- Virtuelle Maschinen haben erzeugte Seriennummern. Der Hypervisor vergibt sie, und geklonte Maschinen können dieselbe Nummer haben. Sie werden vorher über Hersteller und Modell herausgefiltert.
- Ein Tausch der Hauptplatine kann die Nummer löschen. Der Techniker muss sie in die neue Platine schreiben. Unterbleibt das, meldet das Gerät eine leere Nummer oder einen Platzhalter wie Default string. Bei Windows Autopilot braucht das Gerät nach Angabe von Microsoft in jedem Fall eine neue Registrierung. Wie solche Eingriffe festgehalten werden, beschreibt Reparatur und Wartung von IT-Geräten dokumentieren.
- Platzhalter und Dubletten täuschen Treffer vor. Jede Seriennummer, die mehr als einmal in einer Datei steht, geht als Befund in eine eigene Liste.
Wo die Seriennummer versagt, hilft ein zweiter Schlüssel. In Jamf ist das der Asset Tag mit der Inventarnummer. In Intune ist es die Kennung des Geräts, die bis zur nächsten Registrierung gilt.
Der dreiteilige Abgleich und was jede Menge bedeutet
Ein Abgleich zweier Listen hat drei Ergebnisse, und jedes verlangt eine andere Handlung. Wer nur Treffer und Neuzugänge meldet, verschweigt die dritte Menge und meldet Vollständigkeit, wo eine Lücke ist.
| Menge | Bedeutung | Typische Ursachen | Handlung |
|---|---|---|---|
| In beiden Listen | Das Gerät ist inventarisiert und verwaltet. | Normalfall | technischen Stand übernehmen |
| Nur in der Datei | Die Geräteverwaltung kennt ein Gerät, das im Inventar fehlt. | Kauf ohne Wareneingang private Geräte virtuelle Maschinen | prüfen und anlegen oder ausschließen |
| Nur im Inventar | Das Inventar kennt ein Gerät, das keine Verwaltung erreicht. | Lagerbestand Aussonderung ohne Vorgang fehlende Registrierung Verlust | Ort prüfen und Registrierung nachholen oder Vorgang anlegen |
Die dritte Menge verdient den meisten Aufwand. In ihr stehen Geräte, für die niemand Updates, Verschlüsselung und Sperre im Verlustfall steuert. Wer Nachweise nach ISO 27001 oder NIS2 führt, braucht diese Liste. Sie zeigt, welcher Teil des Bestands außerhalb der technischen Kontrolle liegt.
Wie oft abgeglichen wird
| Anlass | Takt | Zweck |
|---|---|---|
| Regelbetrieb | monatlich | neue Geräte und Lücken finden |
| Nach einer Rollout-Welle | einmal nach der Ausgabe | jede gelieferte Seriennummer registriert |
| Vor einer Inventur | eine Woche vorher | Erwartungsliste bereinigen |
| Vor einem Audit | anlassbezogen | aktuelle Liste der nicht verwalteten Geräte |
| Nach einer Schwachstellenmeldung | am selben Tag | betroffene Geräte mit Person und Raum |
Weil Intune die Hardwareinventur alle sieben Tage aktualisiert, bringt ein täglicher Abgleich für technische Angaben wenig. Vor einer IT-Inventur spart er Wege, weil verlorene und ausgesonderte Geräte vorher aus der Erwartungsliste fallen. Welche Listen ein Versicherer sehen will, behandelt Cyberversicherung: welche Nachweise der Versicherer verlangt.
Den Hauptbenutzer übernehmen, ohne zu viel zu übernehmen
Die Geräteverwaltung führt zu jedem Gerät einen Hauptbenutzer mit Anmeldename, E-Mail-Adresse und Anzeigename. Wer diese Spalten übernimmt, verarbeitet Daten von Beschäftigten in einem zweiten System. Dafür gelten Zweckbindung und Datenminimierung aus Artikel 5 DSGVO.
- Der Hauptbenutzer ist ein Hinweis. Intune setzt ihn nach Angabe von Microsoft je nach Registrierungsweg auf die registrierende Person oder auf die erste Person, die sich anmeldet. Hat die IT das Gerät eingerichtet, steht dort unter Umständen jemand aus der IT.
- Die verbindliche Zuordnung entsteht mit dem Ausgabeprotokoll. Der Hauptbenutzer aus der Datei ist deshalb ein Vorschlag, der erst nach Prüfung übernommen wird.
- Eine Kennung der Person genügt. Telefonnummer, IMEI und Zeitstempel je Person bleiben in der Geräteverwaltung. Der letzte Kontakt zusammen mit einem Namen zeigt, wann jemand gearbeitet hat.
- Die Exportdatei wird nach dem Abgleich gelöscht. Ein Archiv solcher Dateien wäre eine zweite Sammlung personenbezogener Daten ohne Zweck.
Wo ein Betriebsrat besteht, kann die Übernahme das Mitbestimmungsrecht nach § 87 Absatz 1 Nummer 6 BetrVG berühren. Das Bundesarbeitsgericht legt „bestimmt“ weit aus: Es genügt, dass eine Einrichtung objektiv zur Überwachung geeignet ist. Die Grundzüge beschreibt Mitbestimmung bei Umbau, Umzug und Desk Sharing. Wie ein Asset-Inventar im Verzeichnis nach Artikel 30 DSGVO erscheint, behandelt Verzeichnis von Verarbeitungstätigkeiten und Asset-Inventar.
Dateiabgleich und laufende Synchronisation
Ein Dateiabgleich ist eine Momentaufnahme, die ein Mensch auslöst. Eine laufende Synchronisation hält zwei Systeme dauerhaft gleich und braucht dafür Betrieb.
| Merkmal | Dateiabgleich | Laufende Synchronisation |
|---|---|---|
| Aktualität | Stand des Exports | nahezu laufend |
| Prüfung vor dem Schreiben | Vorschau für jede Zeile | vorab festgelegte Regeln |
| Abgänge | werden sichtbar und bewusst entschieden | folgen einer Regel |
| Betrieb | kein Dauerbetrieb | Zugangsdaten und Überwachung |
| Typischer Fehler | veraltete Datei | unbemerkter Ausfall der Kopplung |
Die Grenze des Dateiabgleichs liegt in der Aktualität. Eine neue Schwachstelle trifft auf Daten, die einen Monat alt sein können. Die App dieser Website bietet heute den Dateiabgleich: Er vergleicht einen CSV-Export aus Intune, Jamf, Lansweeper oder nmap dreiteilig und schreibt erst nach einer Vorschau. Die Schnittstellentabelle zum IT-Asset-Management nennt für jeden Weg die Grenze und führt die laufende Synchronisation als geplant.
Wie sich 480 Geräte im Inventar und 455 in der Geräteverwaltung auflösen
Ein Haus mit rund 400 Beschäftigten führt 480 Geräte mit Betriebssystem im Inventar. Monitore und Zubehör sind vorher herausgefiltert, weil keine Geräteverwaltung sie kennt. Die Geräteverwaltung liefert 455 Einträge. Die Differenz von 25 wirkt klein. Der erste Lauf zeigt 62 Geräte nur im Inventar und 37 nur in der Datei.
| Befund | Nur im Inventar | Nur in der Datei | Handlung |
|---|---|---|---|
| Abweichende Schreibweise | 12 | 12 | nach Normalisierung Treffer |
| Hauptplatine getauscht | 3 | 3 | von Hand zugeordnet |
| Virtuelle Maschinen | 0 | 6 | herausgefiltert |
| Private Geräte | 0 | 5 | herausgefiltert |
| Kauf ohne Erfassung | 0 | 11 | nach Beleg angelegt |
| Auf Lager | 16 | 0 | erwartet |
| Ausgesondert ohne Vorgang | 9 | 0 | Aussonderung nachgetragen |
| In Betrieb ohne Registrierung | 12 | 0 | 8 Ausnahmen dokumentiert und 4 registriert |
| Nicht auffindbar | 10 | 0 | 6 wiedergefunden und 4 als Verlust gemeldet |
| Summe | 62 | 37 | 99 Abweichungen |
Erster Lauf: 418 + 62 = 480 und 418 + 37 = 455. Nach der Klärung fallen 9 ausgesonderte und 4 verlorene Geräte aus dem aktiven Bestand, 11 Geräte kommen hinzu. Das Inventar zählt 478 Geräte. Die Datei zählt nach Filter und 4 Registrierungen 448 Einträge.
Zweiter Lauf: 448 + 30 = 478 und 448 + 0 = 448
Die 30 Geräte, die im zweiten Lauf nur im Inventar stehen, sind erklärt. 22 liegen im Lager, darunter die 6 wiedergefundenen, und 8 sind dokumentierte Ausnahmen wie Laborrechner. Eine erklärte Restmenge ist das Ziel eines Abgleichs.
Was in der Praxis schiefgeht
- Der Abgleich läuft gegen das ganze Inventar. Monitore und Headsets landen dann in der Menge nur im Inventar und verdecken die echten Befunde.
- Die Datei geht vorher durch Excel. Führende Nullen und lange Nummern gehen beim Speichern verloren, und genau diese Geräte fehlen im Abgleich.
- Der Hauptbenutzer überschreibt die Ausgabe. Nach einem ungeprüften Import stehen Geräte bei der Person aus der IT, die sie eingerichtet hat.
- Ein Gerät wird gelöscht und neu registriert. Es bekommt eine neue Kennung, und ein Abgleich über diese Kennung meldet ein neues Gerät.
- Befunde bleiben liegen. Beim nächsten Abgleich stehen dieselben Geräte in der Liste, und niemand weiß, welche geklärt sind. Jeder geklärte Befund bekommt deshalb einen datierten Vermerk am Gerät.
Häufige Fragen
Wie exportiere ich alle Geräte aus Intune?
Im Microsoft Intune Admin Center führt der Weg über „Geräte“, „Alle Geräte“ und „Exportieren“. Die Oberfläche bietet an, nur die eingeblendeten Spalten oder alle Inventardaten auszugeben. Für wiederkehrende Exporte gibt es den Bericht DevicesWithInventory über die Graph-Schnittstelle.
Wo finde ich den Export in Jamf Pro?
Der Export liegt unter „Computers“, „Search Inventory“. Nach einer einfachen Suche steht die Schaltfläche „Export“ unter der Ergebnisliste. Eine erweiterte Suche wird im Reiter „Reports“ als CSV, TSV oder XML heruntergeladen.
Welcher Schlüssel eignet sich für den Abgleich?
Am besten eignet sich die Seriennummer, weil Inventar, Geräteverwaltung und Hersteller sie gemeinsam kennen. Vor dem Vergleich werden Leerzeichen entfernt und die Schreibweise angeglichen. Als zweiter Schlüssel dient die Inventarnummer, wenn sie in der Geräteverwaltung hinterlegt ist.
Darf der Hauptbenutzer aus Intune ins Inventar übernommen werden?
Die Zuordnung eines Arbeitsgeräts zu einer Person dient der Durchführung des Beschäftigungsverhältnisses. Übernommen wird eine Kennung der Person. Telefonnummer und Zeitstempel bleiben in der Geräteverwaltung. Wo ein Betriebsrat besteht, ist § 87 Absatz 1 Nummer 6 BetrVG zu prüfen.
Quellen und Regelwerke
- Microsoft Learn: Intune-Berichte und Eigenschaften über die Graph-API
- Microsoft Learn: Gerätedetails in Intune anzeigen
- Microsoft Learn: Primären Benutzer eines Intune-Geräts finden
- Microsoft Learn: Apple-Benutzerregistrierung in Intune
- Microsoft Learn: Personenbezogene Daten in Intune überwachen, exportieren oder löschen
- Microsoft Learn: Übersicht über die Registrierung bei Windows Autopilot
- Jamf Pro Documentation: Computer Reports
- Jamf Pro Documentation: Inventory Preload
- Jamf Pro Documentation: User and Location Category
- Nmap Reference Guide: Output
- Nmap Network Scanning: MAC Address Vendor Prefixes
- Apple Support: Seriennummer des Apple-Produkts finden
- DSGVO, Artikel 5 und Artikel 30
- § 87 BetrVG, Mitbestimmungsrechte
Dieser Text gibt den Stand vom September 2026 wieder und ersetzt keine Rechtsberatung. Maßgeblich sind der jeweilige Gesetzes- und Regeltext sowie die Umstände des Einzelfalls.