Büroplanung · IT-Hardware

Geräte aus Intune, Jamf oder einem Netzwerkscan übernehmen

Eine Geräteverwaltung kennt Seriennummer und technischen Stand, ein Inventar kennt Beleg, Ort und Person. Diese Seite zeigt, wie beide über eine Datei zusammenkommen und was die drei Ergebnismengen eines Abgleichs bedeuten.

Zwei waagerechte Balken für das Inventar mit 480 Geräten und die Datei der Geräteverwaltung mit 455 Einträgen. Sie überlappen in 418 Geräten. 62 Geräte stehen nur im Inventar, 37 nur in der Datei. Unter jeder Menge stehen ihre Bedeutung und typische Ursachen. Eine Zeile darunter zeigt das Ergebnis nach der Klärung mit 448 Geräten in beiden Listen und 30 erklärten Geräten nur im Inventar.
Abbildung 1: Der Abgleich aus dem Praxisbeispiel. Die Summen unterscheiden sich um 25 Geräte. Dahinter stehen 99 einzelne Abweichungen.

Das Wichtigste in Kürze

  • Intune exportiert die Geräteliste im Admin Center unter „Geräte“, „Alle Geräte“, „Exportieren“. Die Datei kommt als CSV in einem ZIP-Archiv.
  • Jamf Pro exportiert aus jeder Inventarsuche als CSV, TSV oder XML. Das Feld Asset Tag kann dort die eigene Inventarnummer aufnehmen.
  • Ein Netzwerkscan findet alles, was im Netz antwortet. Seriennummern liest erst ein Scan, der sich mit Zugangsdaten am Gerät anmeldet.
  • Der Schlüssel des Abgleichs ist die Seriennummer. Vor dem Vergleich werden Leerzeichen entfernt, die Schreibweise angeglichen und virtuelle Maschinen herausgefiltert.
  • Der Abgleich hat drei Ergebnisse: in beiden Listen, nur in der Datei und nur im Inventar. Die dritte Menge zeigt Geräte, die keine Verwaltung erreicht.
  • Der Hauptbenutzer aus der Geräteverwaltung ist ein Hinweis auf die Person. Die verbindliche Zuordnung entsteht mit dem Ausgabeprotokoll.
  • Für Bestände bis einige hundert Geräte genügt in der Regel ein monatlicher Abgleich. Eine laufende Synchronisation lohnt sich erst bei vielen Änderungen am Tag.
Ausgangslage

Was Geräteverwaltung, Netzwerkscan und Inventar jeweils wissen

Ein Inventar entsteht aus Belegen und Vorgängen. Eine Geräteverwaltung wie Microsoft Intune oder Jamf Pro kennt die Geräte, die sich bei ihr melden. Ein Netzwerkscan kennt alles, was im Netz antwortet. Jede Quelle sieht einen anderen Ausschnitt, und der Abgleich macht die Unterschiede sichtbar. Wie sich diese Quellen zu einer CMDB verhalten, beschreibt der Leitfaden CMDB und Asset-Management.

Keine der drei Quellen ist vollständig. Der Abgleich zeigt die Geräte, die in einer von zweien fehlen.
QuelleWeißWeiß nichtTypische Lücke
InventarEs kennt Beleg, Preis, Ort, Person und Protokoll.Es kennt keinen technischen Stand.Geräte ohne Erfassung am Wareneingang
GeräteverwaltungSie kennt Seriennummer, Betriebssystem, Verschlüsselung und letzten Kontakt.Sie kennt weder Preis noch Ort.Geräte ohne Registrierung
NetzwerkscanEr kennt Adresse, Name und offene Dienste.Ohne Anmeldung kennt er keine Seriennummer.ausgeschaltete Geräte

Welches System bei welchem Feld maßgeblich ist, legt Schnittstellen im IT-Asset-Management fest. Für den Dateiabgleich gilt dieselbe Regel. Technische Angaben kommen aus der Geräteverwaltung. Ort, Verantwortung und Kosten bleiben im Inventar.

Quelle 1

Der Geräteexport aus Microsoft Intune

Im Microsoft Intune Admin Center liegt der Export unter „Geräte“, „Alle Geräte“, „Exportieren“. Die Oberfläche fragt, ob nur die eingeblendeten Spalten oder alle Inventardaten in die Datei sollen. Das Ergebnis kommt als ZIP-Archiv mit einer CSV-Datei. Aus Sicht des Datenschutzes ist die erste Wahl die bessere. Wer vorher nur die nötigen Spalten einblendet, hat weniger personenbezogene Daten in einer Datei, die danach im Download-Ordner liegt.

Die Namen folgen der Dokumentation von Microsoft für den Bericht DevicesWithInventory. Der Bericht kennt über fünfzig Spalten, darunter IMEI und Telefonnummer.
SpalteInhaltFür das Inventar
Serial numberSeriennummer des HerstellersSchlüssel des Abgleichs
Device nameGerätename im BetriebssystemKontrolle beim Abgleich
Manufacturer und ModelHersteller und ModellProbe auf Verwechslungen
OS und OS versionBetriebssystem und Versiontechnischer Stand
EncryptedVerschlüsselung aktiv oder nichttechnischer Stand
Last check-inletzter Kontakt mit IntuneHinweis auf verlorene Geräte
Primary user UPNAnmeldename des HauptbenutzersHinweis auf die Person
OwnershipFirmengerät oder persönliches Gerätpersönliche Geräte herausfiltern

Zwei Einschränkungen gehören zur Datei. Intune aktualisiert die Hardware- und Softwareinventur nach Angabe von Microsoft alle sieben Tage ab dem Registrierungsdatum. Technische Angaben können also eine Woche alt sein. Bei persönlichen Geräten fehlen Kennungen: Mit der kontogesteuerten Benutzerregistrierung von Apple erhebt Intune keine Seriennummer, und bei persönlichen Android-Geräten mit Arbeitsprofil ab Android 12 kann sie fehlen.

Wer den Export regelmäßig braucht, ruft denselben Bericht über die Graph-Schnittstelle als Exportauftrag DevicesWithInventory ab. Microsoft rät, die Spalten dabei ausdrücklich auszuwählen und keine Automatisierung auf die Standardspalten eines Berichts zu stützen.

Quelle 2

Der Inventarexport aus Jamf Pro

Jamf Pro exportiert aus jeder Inventarsuche. Nach einer einfachen Suche unter „Computers“, „Search Inventory“ steht die Schaltfläche „Export“ unter der Ergebnisliste. Eine erweiterte Suche legt unter „Criteria“ und „Display“ fest, welche Geräte und Felder in den Bericht kommen. Heruntergeladen wird er im Reiter „Reports“ als CSV, TSV oder XML. Mobilgeräte haben eine eigene Suche mit demselben Aufbau.

Die Feldnamen stehen so in der Dokumentation zu Jamf Pro 11.32.
KategorieFelder für den AbgleichFür das Inventar
GeneralComputer Name
Asset Tag
Last Inventory Update
Kontrolle und Inventarnummer
HardwareMake
Model
Serial Number
Schlüssel und Modell
User and LocationUsername
Full Name
Building
Room
Hinweis auf die Person
PurchasingPO Number
Vendor
Warranty Expiration
Abgleich mit Belegen

Zwei Eigenschaften machen Jamf für den Abgleich nützlich. Das Feld Asset Tag kann die eigene Inventarnummer aufnehmen. Dann gelingt der Abgleich auch über diese Nummer. Über Inventory Preload lässt sich eine CSV-Datei mit Seriennummer, Asset Tag und Einkaufsdaten hochladen, bevor die Geräte registriert sind. Jamf ordnet die Angaben beim nächsten Inventarlauf über die Seriennummer zu.

Zwei Fallen gehören dazu. Building und Room beschreiben in Jamf den Standort der Person und werden auf Wunsch aus dem Verzeichnisdienst befüllt. Über den Ort des Geräts sagen sie nichts Verlässliches. Außerdem verlangt Inventory Preload Kommas als Trennzeichen. Excel speichert CSV mit dem Listentrennzeichen der Regionaleinstellungen. Bei deutschen Einstellungen ist das meist ein Semikolon, und eine solche Datei lehnt der Upload ab. Wie Seriennummern Excel unbeschadet überstehen, zeigt Inventarnummern in Excel.

Quelle 3

Der Netzwerkscan als dritte Quelle

Ein Netzwerkscan fragt einen Adressbereich ab und listet alles, was antwortet. Damit findet er auch Geräte, die weder im Inventar noch in einer Geräteverwaltung stehen: Drucker, Kameras, Konferenztechnik und private Geräte im Firmennetz.

Ein verbreitetes freies Werkzeug dafür ist nmap. Es erkennt Adressen, offene Dienste und oft das Betriebssystem. MAC-Adresse und Hersteller der Netzwerkkarte sieht es nur im eigenen lokalen Netzsegment. Eine Seriennummer liefert ein solcher Scan nicht. Als Datei schreibt nmap unter anderem XML, das vor dem Abgleich in eine Tabelle umgewandelt wird.

Scanner mit Zugangsdaten melden sich über WMI, SSH oder SNMP am Gerät an und lesen dabei die Seriennummer aus. Ihre Zugangsdaten sind ein eigenes Sicherheitsthema. Ein Scan ohne Anmeldung lässt sich nur über Gerätename oder MAC-Adresse zuordnen, und beide sind unsichere Schlüssel. Namen ändern sich, und Telefone verwenden im WLAN je Netz eigene private MAC-Adressen. Ein solcher Scan beantwortet deshalb vor allem die Frage, was im Netz läuft.

Schlüssel

Die Seriennummer als Abgleichschlüssel und ihre Tücken

Die Seriennummer ist der einzige Schlüssel, den Inventar, Geräteverwaltung und Hersteller gemeinsam kennen. Fünf Tücken erzeugen trotzdem Abweichungen, die keine sind.

Tabelle mit sieben Beispielwerten aus einer Datei, ihrer Form nach der Normalisierung und dem Ergebnis: Kleinschreibung und Leerzeichen werden zum Treffer, ein vorangestelltes S aus einem Kartonscan wird nach Prüfung entfernt, eine virtuelle Maschine wird herausgefiltert, ein Platzhalter und ein leerer Wert werden über die Inventarnummer zugeordnet und eine Dublette wird zum Befund.
Abbildung 2: Normalisierung vor dem Vergleich. Nur die Schreibweise wird automatisch angeglichen. Alles andere wird geprüft.
  1. Schreibweise und Leerzeichen weichen ab. Vor dem Vergleich entfernt der Abgleich auf beiden Seiten alle Leerzeichen und bringt die Buchstaben auf eine einheitliche Schreibweise.
  2. Der Scan liefert zusätzliche Zeichen. Der Scan einer Apple-Verpackung ergibt ein vorangestelltes S, das nach Angabe von Apple nicht zur Seriennummer gehört.
  3. Virtuelle Maschinen haben erzeugte Seriennummern. Der Hypervisor vergibt sie, und geklonte Maschinen können dieselbe Nummer haben. Sie werden vorher über Hersteller und Modell herausgefiltert.
  4. Ein Tausch der Hauptplatine kann die Nummer löschen. Der Techniker muss sie in die neue Platine schreiben. Unterbleibt das, meldet das Gerät eine leere Nummer oder einen Platzhalter wie Default string. Bei Windows Autopilot braucht das Gerät nach Angabe von Microsoft in jedem Fall eine neue Registrierung. Wie solche Eingriffe festgehalten werden, beschreibt Reparatur und Wartung von IT-Geräten dokumentieren.
  5. Platzhalter und Dubletten täuschen Treffer vor. Jede Seriennummer, die mehr als einmal in einer Datei steht, geht als Befund in eine eigene Liste.

Wo die Seriennummer versagt, hilft ein zweiter Schlüssel. In Jamf ist das der Asset Tag mit der Inventarnummer. In Intune ist es die Kennung des Geräts, die bis zur nächsten Registrierung gilt.

Abgleich

Der dreiteilige Abgleich und was jede Menge bedeutet

Ein Abgleich zweier Listen hat drei Ergebnisse, und jedes verlangt eine andere Handlung. Wer nur Treffer und Neuzugänge meldet, verschweigt die dritte Menge und meldet Vollständigkeit, wo eine Lücke ist.

Eine abweichende Schreibweise erzeugt je einen Eintrag in beiden Einzelmengen. Sie wird zuerst aufgelöst.
MengeBedeutungTypische UrsachenHandlung
In beiden ListenDas Gerät ist inventarisiert und verwaltet.Normalfalltechnischen Stand übernehmen
Nur in der DateiDie Geräteverwaltung kennt ein Gerät, das im Inventar fehlt.Kauf ohne Wareneingang
private Geräte
virtuelle Maschinen
prüfen und anlegen oder ausschließen
Nur im InventarDas Inventar kennt ein Gerät, das keine Verwaltung erreicht.Lagerbestand
Aussonderung ohne Vorgang
fehlende Registrierung
Verlust
Ort prüfen und Registrierung nachholen oder Vorgang anlegen

Die dritte Menge verdient den meisten Aufwand. In ihr stehen Geräte, für die niemand Updates, Verschlüsselung und Sperre im Verlustfall steuert. Wer Nachweise nach ISO 27001 oder NIS2 führt, braucht diese Liste. Sie zeigt, welcher Teil des Bestands außerhalb der technischen Kontrolle liegt.

Rhythmus

Wie oft abgeglichen wird

Der monatliche Takt ist eine Einschätzung für Bestände bis einige hundert Geräte.
AnlassTaktZweck
Regelbetriebmonatlichneue Geräte und Lücken finden
Nach einer Rollout-Welleeinmal nach der Ausgabejede gelieferte Seriennummer registriert
Vor einer Inventureine Woche vorherErwartungsliste bereinigen
Vor einem Auditanlassbezogenaktuelle Liste der nicht verwalteten Geräte
Nach einer Schwachstellenmeldungam selben Tagbetroffene Geräte mit Person und Raum

Weil Intune die Hardwareinventur alle sieben Tage aktualisiert, bringt ein täglicher Abgleich für technische Angaben wenig. Vor einer IT-Inventur spart er Wege, weil verlorene und ausgesonderte Geräte vorher aus der Erwartungsliste fallen. Welche Listen ein Versicherer sehen will, behandelt Cyberversicherung: welche Nachweise der Versicherer verlangt.

Datenschutz

Den Hauptbenutzer übernehmen, ohne zu viel zu übernehmen

Die Geräteverwaltung führt zu jedem Gerät einen Hauptbenutzer mit Anmeldename, E-Mail-Adresse und Anzeigename. Wer diese Spalten übernimmt, verarbeitet Daten von Beschäftigten in einem zweiten System. Dafür gelten Zweckbindung und Datenminimierung aus Artikel 5 DSGVO.

  • Der Hauptbenutzer ist ein Hinweis. Intune setzt ihn nach Angabe von Microsoft je nach Registrierungsweg auf die registrierende Person oder auf die erste Person, die sich anmeldet. Hat die IT das Gerät eingerichtet, steht dort unter Umständen jemand aus der IT.
  • Die verbindliche Zuordnung entsteht mit dem Ausgabeprotokoll. Der Hauptbenutzer aus der Datei ist deshalb ein Vorschlag, der erst nach Prüfung übernommen wird.
  • Eine Kennung der Person genügt. Telefonnummer, IMEI und Zeitstempel je Person bleiben in der Geräteverwaltung. Der letzte Kontakt zusammen mit einem Namen zeigt, wann jemand gearbeitet hat.
  • Die Exportdatei wird nach dem Abgleich gelöscht. Ein Archiv solcher Dateien wäre eine zweite Sammlung personenbezogener Daten ohne Zweck.

Wo ein Betriebsrat besteht, kann die Übernahme das Mitbestimmungsrecht nach § 87 Absatz 1 Nummer 6 BetrVG berühren. Das Bundesarbeitsgericht legt „bestimmt“ weit aus: Es genügt, dass eine Einrichtung objektiv zur Überwachung geeignet ist. Die Grundzüge beschreibt Mitbestimmung bei Umbau, Umzug und Desk Sharing. Wie ein Asset-Inventar im Verzeichnis nach Artikel 30 DSGVO erscheint, behandelt Verzeichnis von Verarbeitungstätigkeiten und Asset-Inventar.

Grenzen

Dateiabgleich und laufende Synchronisation

Ein Dateiabgleich ist eine Momentaufnahme, die ein Mensch auslöst. Eine laufende Synchronisation hält zwei Systeme dauerhaft gleich und braucht dafür Betrieb.

Beide Wege brauchen dieselbe Festlegung, welches System für welches Feld maßgeblich ist.
MerkmalDateiabgleichLaufende Synchronisation
AktualitätStand des Exportsnahezu laufend
Prüfung vor dem SchreibenVorschau für jede Zeilevorab festgelegte Regeln
Abgängewerden sichtbar und bewusst entschiedenfolgen einer Regel
Betriebkein DauerbetriebZugangsdaten und Überwachung
Typischer Fehlerveraltete Dateiunbemerkter Ausfall der Kopplung

Die Grenze des Dateiabgleichs liegt in der Aktualität. Eine neue Schwachstelle trifft auf Daten, die einen Monat alt sein können. Die App dieser Website bietet heute den Dateiabgleich: Er vergleicht einen CSV-Export aus Intune, Jamf, Lansweeper oder nmap dreiteilig und schreibt erst nach einer Vorschau. Die Schnittstellentabelle zum IT-Asset-Management nennt für jeden Weg die Grenze und führt die laufende Synchronisation als geplant.

Praxisbeispiel

Wie sich 480 Geräte im Inventar und 455 in der Geräteverwaltung auflösen

Ein Haus mit rund 400 Beschäftigten führt 480 Geräte mit Betriebssystem im Inventar. Monitore und Zubehör sind vorher herausgefiltert, weil keine Geräteverwaltung sie kennt. Die Geräteverwaltung liefert 455 Einträge. Die Differenz von 25 wirkt klein. Der erste Lauf zeigt 62 Geräte nur im Inventar und 37 nur in der Datei.

Die Zahlen sind ein durchgerechnetes Beispiel. Die Verteilung der Ursachen unterscheidet sich von Haus zu Haus.
BefundNur im InventarNur in der DateiHandlung
Abweichende Schreibweise1212nach Normalisierung Treffer
Hauptplatine getauscht33von Hand zugeordnet
Virtuelle Maschinen06herausgefiltert
Private Geräte05herausgefiltert
Kauf ohne Erfassung011nach Beleg angelegt
Auf Lager160erwartet
Ausgesondert ohne Vorgang90Aussonderung nachgetragen
In Betrieb ohne Registrierung1208 Ausnahmen dokumentiert und 4 registriert
Nicht auffindbar1006 wiedergefunden und 4 als Verlust gemeldet
Summe623799 Abweichungen
Probe vor und nach der Klärung
in beiden + nur im Inventar = Inventar und in beiden + nur in der Datei = Datei

Erster Lauf: 418 + 62 = 480 und 418 + 37 = 455. Nach der Klärung fallen 9 ausgesonderte und 4 verlorene Geräte aus dem aktiven Bestand, 11 Geräte kommen hinzu. Das Inventar zählt 478 Geräte. Die Datei zählt nach Filter und 4 Registrierungen 448 Einträge.

Zweiter Lauf: 448 + 30 = 478 und 448 + 0 = 448

Die 30 Geräte, die im zweiten Lauf nur im Inventar stehen, sind erklärt. 22 liegen im Lager, darunter die 6 wiedergefundenen, und 8 sind dokumentierte Ausnahmen wie Laborrechner. Eine erklärte Restmenge ist das Ziel eines Abgleichs.

Erfahrung

Was in der Praxis schiefgeht

  • Der Abgleich läuft gegen das ganze Inventar. Monitore und Headsets landen dann in der Menge nur im Inventar und verdecken die echten Befunde.
  • Die Datei geht vorher durch Excel. Führende Nullen und lange Nummern gehen beim Speichern verloren, und genau diese Geräte fehlen im Abgleich.
  • Der Hauptbenutzer überschreibt die Ausgabe. Nach einem ungeprüften Import stehen Geräte bei der Person aus der IT, die sie eingerichtet hat.
  • Ein Gerät wird gelöscht und neu registriert. Es bekommt eine neue Kennung, und ein Abgleich über diese Kennung meldet ein neues Gerät.
  • Befunde bleiben liegen. Beim nächsten Abgleich stehen dieselben Geräte in der Liste, und niemand weiß, welche geklärt sind. Jeder geklärte Befund bekommt deshalb einen datierten Vermerk am Gerät.
FAQ

Häufige Fragen

Wie exportiere ich alle Geräte aus Intune?

Im Microsoft Intune Admin Center führt der Weg über „Geräte“, „Alle Geräte“ und „Exportieren“. Die Oberfläche bietet an, nur die eingeblendeten Spalten oder alle Inventardaten auszugeben. Für wiederkehrende Exporte gibt es den Bericht DevicesWithInventory über die Graph-Schnittstelle.

Wo finde ich den Export in Jamf Pro?

Der Export liegt unter „Computers“, „Search Inventory“. Nach einer einfachen Suche steht die Schaltfläche „Export“ unter der Ergebnisliste. Eine erweiterte Suche wird im Reiter „Reports“ als CSV, TSV oder XML heruntergeladen.

Welcher Schlüssel eignet sich für den Abgleich?

Am besten eignet sich die Seriennummer, weil Inventar, Geräteverwaltung und Hersteller sie gemeinsam kennen. Vor dem Vergleich werden Leerzeichen entfernt und die Schreibweise angeglichen. Als zweiter Schlüssel dient die Inventarnummer, wenn sie in der Geräteverwaltung hinterlegt ist.

Darf der Hauptbenutzer aus Intune ins Inventar übernommen werden?

Die Zuordnung eines Arbeitsgeräts zu einer Person dient der Durchführung des Beschäftigungsverhältnisses. Übernommen wird eine Kennung der Person. Telefonnummer und Zeitstempel bleiben in der Geräteverwaltung. Wo ein Betriebsrat besteht, ist § 87 Absatz 1 Nummer 6 BetrVG zu prüfen.