> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/release-notes.md).

# Runbook-Versionshinweise

Bleiben Sie mit den neuesten Änderungen an den RealmJoin Runbooks auf dem Laufenden. Runbook-Aktualisierungen werden hier typischerweise in monatlichen Release-Zyklen veröffentlicht.

## v2026.09

> Diese Veröffentlichung ergänzt acht neue Runbooks — Intune-Festplattenspeicher- und Mobilgeräte-Bestand, SharePoint/OneDrive-Insights und Prüfungen zur Bereitschaft für die Intune-Registrierung — und erweitert die Runbooks für das Offboarding von Benutzern um den Ersatz von Vorgesetzten/Sponsoren sowie einen modernisierten Export der Gruppenmitgliedschaften.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="64">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="176">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Organisation</td><td>Zusammenarbeit</td><td>OneDrive-Status prüfen</td><td>Zeigt an, ob das OneDrive eines Benutzers noch existiert, archiviert, gesperrt ist oder sich im Papierkorb des Tenants befindet (mit Löschzeitpunkt).<br>Funktioniert auch für bereits gelöschte Konten. Nur lesend.</td></tr><tr><td>➕</td><td>Organisation</td><td>Zusammenarbeit</td><td>Berechtigungen der SharePoint-Site-Collection auflisten</td><td>Listet die Administratoren der Site-Collection sowie die Mitglieder der Gruppen Owners, Members und Visitors einer SharePoint-Site auf, einschließlich des Typs jedes Mitglieds.<br>Funktioniert unabhängig von der Anzeigesprache der Site. Nur lesend.</td></tr><tr><td>➕</td><td>Organisation</td><td>Zusammenarbeit</td><td>Bericht über SharePoint-Tenant-Speicher (geplant)</td><td>Überwacht den SharePoint-Speicher des Tenants und listet die Top-Site-Collections nach verbrauchtem Speicher auf (OneDrive-Sites ausgeschlossen).<br>Sendet eine Warn-E-Mail nur dann, wenn der freie Speicher unter ein Niedrigspeicher-Limit fällt oder der ungenutzte Speicher ein konfigurierbares Limit überschreitet.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Mobile Geräte auflisten</td><td>Bestand aller von Intune verwalteten Android- und iOS/iPadOS-Geräte: IMEI, Seriennummer, Telefonnummer, Mobilfunkanbieter, Besitzverhältnis, Compliance- und Registrierungsdetails.<br>Optionale Netzwerkdetails (IP/Subnetz, ICCID, eSIM, UDID, Akkuzustand) — eine zusätzliche Microsoft Graph-Anfrage pro Gerät, also in großen Tenants mit Vorsicht verwenden.<br>Eingrenzung nach Gerätegruppe und/oder Benutzergruppe; Ausgabe als CSV/XLSX-E-Mail-Bericht oder zeitlich begrenzter Download-Link.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Benutzer über geringen Speicherplatz benachrichtigen (geplant)</td><td>Sendet die primären Benutzer von Windows- und macOS-Geräten per E-Mail, deren freier Festplattenspeicher unter einem konfigurierbaren Schwellenwert liegt, und listet alle betroffenen Geräte mit praktischen Bereinigungsschritten pro Plattform auf.<br>Englische und deutsche Vorlagen, Unterstützung für benutzerdefinierte Vorlagen und E-Mail-Branding wie in <code>Benutzer über veraltete Geräte benachrichtigen</code>.<br>Überspringt deaktivierte Konten, Geräte ohne primären Benutzer und veraltete Bestandsdaten (<code>MaxInventoryAgeDays</code>); <code>SimulationMode</code> und <code>OverrideEmailRecipient</code> für sicheres Testen.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Geräte mit geringem Speicherplatz melden (geplant)</td><td>Geplanter Bericht über Intune-Geräte unter einem Schwellenwert für freien Festplattenspeicher (feste GB oder Prozent), bewertet als Kritisch oder Warnung.<br>Filter nach Plattform, Hersteller und Modell; Geräte ohne nutzbaren Speicherbestand werden ausgeschlossen und gezählt.<br>Ausgabe als CSV/XLSX (mit Hervorhebung nach Schweregrad), E-Mail-Zusammenfassung und/oder zeitlich begrenzter Download-Link.</td></tr><tr><td>➕</td><td>Organisation</td><td>allgemein</td><td>Bericht zur Intune-Registrierungsbereitschaft</td><td>Führt die Analyse der Registrierungsbereitschaft für eine Gruppe von Benutzern und/oder alle Mitglieder einer Gruppe aus.<br>Bericht pro Benutzer mit Ergebnis, Blockern und Warnungen; optionale Spalte für die Pilotgruppe. Ausgabe als CSV/XLSX und optionale E-Mail.</td></tr><tr><td>➕</td><td>Benutzer</td><td>allgemein</td><td>Intune-Registrierungsbereitschaft prüfen</td><td>Bewertet einen einzelnen Benutzer auf die Intune-Registrierungsbereitschaft (Bereit / Bereit mit Warnungen / Nicht bereit) und benennt die konkreten Blocker.<br>Prüft Kontostatus, Lizenz, MDM-Autorität, Registrierungsgrenzen und Einschränkungen, Authentifizierungsmethoden und ein Conditional Access-"What If" für die ausgewählte Plattform.<br>Optionale Prüfung der Pilotgruppenmitgliedschaft.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Primäre Benutzer von Geräten zur Gruppe hinzufügen (geplant)</td><td>Der Modus „Nur Bericht“ erzeugt den Bericht, ohne Gruppenmitgliedschaften zu ändern.</td></tr><tr><td>✏️</td><td>Organisation</td><td>mail</td><td>Freigegebenes Postfach hinzufügen</td><td>Eine angegebene Domäne wird jetzt korrekt auf die primäre SMTP-Adresse und den UPN angewendet.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>allgemein</td><td>Benutzer dauerhaft außer Betrieb nehmen</td><td>Neue Optionen <code>ReplaceManagerReferences</code> und <code>ReplaceSponsorReferences</code> Direktberichte und Sponsorings der Ersatzperson zuweisen; <code>UserTypeSelector</code> beschränkt das Runbook auf Member- oder Gastkonten. Standardmäßig alles deaktiviert.<br>Der Export der Gruppenmitgliedschaft lädt jetzt pro Ausführung ein mit Zeitstempel versehenes JSON in den freigegebenen <code>RJReport.StorageAccount.*</code> Storage Account hoch und gibt einen zeitlich begrenzten Download-Link zurück; die <code>OffboardUser*.export*</code> Einstellungen werden ersetzt und die verwaltete Identität benötigt nur <code>Storage Account Contributor</code> Berechtigungen für den Storage Account.<br>Fehlerbehebung: <code>RevokeAccess</code> liest jetzt die dokumentierte <code>revokeAccess</code> Einstellung — Mandanten, die die falsch geschriebene <code>revokaAccess</code> sollten sie umbenennen.<br>Gastkonten und Namen mit Sonderzeichen werden jetzt korrekt aufgelöst.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>allgemein</td><td>Benutzer vorübergehend außer Betrieb nehmen</td><td>Neue Optionen <code>ReplaceManagerReferences</code>, <code>ReplaceSponsorReferences</code> und <code>UserTypeSelector</code> wie in <code>Benutzer dauerhaft außer Betrieb nehmen</code>; <code>ManagerAsReplacementOwner</code> hat Vorrang vor <code>ReplacementOwnerName</code>, das jetzt aus dem Verzeichnis übernommen wird.<br>Der Export der Gruppenmitgliedschaft verwendet jetzt das freigegebene <code>RJReport.StorageAccount.*</code> Einstellungen mit einem zeitlich begrenzten Download-Link; die verwaltete Identität benötigt nur <code>Storage Account Contributor</code> Berechtigungen für den Storage Account.<br>Gastkonten und Namen mit Sonderzeichen werden jetzt korrekt aufgelöst.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Die Dokumentation der Storage-Rolle wurde korrigiert.** Für das Hochladen von Berichten ist die `Storage Account Contributor` Rolle im Ziel-Storage Account erforderlich (nicht `Storage Blob Data Contributor`, die keine `listKeys`). Korrigiert in Berechtigungen, Dokumentation und Fehlermeldungen für `Report Devices Low Diskspace`, `Kanal- oder Gruppenmitglieder synchronisieren (geplant)`, `Shared Channel-Besitzer synchronisieren (geplant)` und `Anmeldeereignisse auflisten`.

**Nutzung gemeinsamer Hilfsfunktionen.** `Mobile Geräte auflisten` und `Benutzer über geringen Speicherplatz benachrichtigen (geplant)` verwenden Sie `Invoke-RjRbGraphBatch` für Graph-Batch-Anfragen (Wiederholungsversuche bei Drosselung mit Berücksichtigung von Retry-After). `Benutzer dauerhaft außer Betrieb nehmen` und `Benutzer vorübergehend außer Betrieb nehmen` verwenden Sie die nativen `Connect-MgGraph` / `Invoke-MgGraphRequest` mit `Get-GraphPagedResult`; ihre Exporte verwenden die `RealmJoin.RunbookHelper` Storage-Funktionen und verzichten damit auf `Az.Storage` zugunsten von `Az.Accounts` und vermeiden den bekannten Assembly-Konflikt mit `ExchangeOnlineManagement`.

## Frühere Releases

<details>

<summary><strong>v2026.08.01</strong></summary>

> Diese Patch-Veröffentlichung konzentriert sich auf konfigurierbares E-Mail-Branding pro Tenant für alle 28 Berichts-Runbooks und ergänzt außerdem eine neue Analyse von Benutzeranmeldeereignissen, sichereres Routing für Benachrichtigungen über veraltete Geräte und umfangreiche Modulaktualisierungen.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Benutzer</td><td>Sicherheit</td><td>Anmeldeereignisse auflisten</td><td>Ruft die Anmeldeereignisse eines Benutzers in Entra ID über ein konfigurierbares Rückblickfenster (1–30 Tage, Standard 7) ab und analysiert sie, mit Filtern für den Anmeldetyp (interaktiv, nicht interaktiv oder beides), nur fehlgeschlagene Anmeldungen und optionalem Filtern nach App-Namen.<br>Zeigt eine Zusammenfassung pro Anwendung (Erfolgs-/Fehlzähler, Fehlerquote, häufigste Fehlercodes und deren Gründe), eine Detailansicht fehlgeschlagener Anmeldungen und die neuesten Ereignisse.<br>Optionale Berichtsausgabe als E-Mail-Bericht und/oder zeitlich begrenzter Download-Link; CSV- und Excel-Berichtsdateien werden nur erstellt, wenn eine Ausgabemethode ausgewählt wurde und Ereignisse gefunden wurden.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Benutzer über veraltete Geräte benachrichtigen (geplant)</td><td><code>OverrideEmailRecipient</code> wirkt jetzt als echte globale Überschreibung: Wenn sie gesetzt ist, werden alle Benachrichtigungen (normale Benutzer, Übereinstimmungen mit Namensmustern und die kombinierte „kein primärer Benutzer“-E-Mail) an diese Adresse umgeleitet, und bei jeder Ausführung wird eine Warnung protokolliert.<br>Fügt dedizierte Empfänger für die kombinierte E-Mail für keinen primären Benutzer und für Übereinstimmungen mit Namensmustern hinzu (z. B. <code>DEM-*</code> Konten), sodass das Muster-Routing unabhängig von der Option „kein primärer Benutzer“ funktioniert.<br>Unvollständige Routing-Konfigurationen werden jetzt mit einer klaren Fehlermeldung beendet, statt die Zustellung stillschweigend zu ändern, und die Zusammenfassung der Ausführung nennt immer, was umgeleitet wurde und was direkt an Endbenutzer gesendet wurde.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>SafeLinks-Ausschluss hinzufügen oder entfernen</td><td>Die Aktion „URL-Muster aus der Richtlinie entfernen“ entfernt das angegebene URL-Muster jetzt zuverlässig aus der Do-Not-Rewrite-Liste der Richtlinie.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Konfigurierbares E-Mail-Branding für Berichte und Benachrichtigungen.** In allen 28 Runbooks, die Berichts- oder Benachrichtigungs-E-Mails senden, können das Kopfzeilenbild, das Fußzeilenbild und der Fußzeilenlink jetzt pro Tenant über neue `RJReport.Branding.HeaderImageUrl`, `RJReport.Branding.FooterImageUrl` und `RJReport.Branding.FooterLink` Einstellungen überschrieben werden. Zusätzlich können die Akzentfarbe (Tabellenköpfe, Schaltflächen, Akzentrahmen) und die primäre Textfarbe über `RJReport.Branding.AccentColor` und `RJReport.Branding.TextColor` (6-stelliger Hex-Wert, z. B. `#0052cc`). Die Bilder werden bei jeder Ausführung von der konfigurierten öffentlichen HTTPS-URL abgerufen und validiert (PNG, JPEG oder GIF anhand der Dateisignatur, max. 200 KB); leere oder ungültige Werte fallen auf die standardmäßigen RealmJoin-Grafiken und -Farben zurück und verhindern niemals, dass eine E-Mail gesendet wird.

**Modulaktualisierungen.** Die erforderlichen PowerShell-Module wurden repositoryweit auf aktuelle, zur Laufzeit kompatible Versionen angehoben: `RealmJoin.RunbookHelper` auf 0.8.9 in allen 168 Runbooks (zuerst repositoryweit auf 0.8.8 angehoben, dann die 28 Berichts-Runbooks und 4 Batch-API-Runbooks auf 0.8.9 und schließlich die verbleibenden 136 Runbooks, sodass nun jedes Runbook dieselbe aktuelle Version verwendet); `ExchangeOnlineManagement` auf 3.9.2 (29 zuvor auf ältere Versionen fest gepinnte Runbooks, sodass nun alle 32 Exchange-Online-Runbooks konsistent sind — 3.9.2 ist die neueste Version, die zurzeit von PowerShell 7.4 unterstützt wird; 3.10.x wird aufgeschoben, bis eine 7.6-Laufzeit verfügbar ist); `MicrosoftTeams` auf 7.9.0 (6 Teams-Telefon-Runbooks); und die `Az.*` Module auf `Az.Accounts` 5.5.2 (27 Runbooks), `Az.Storage` 9.7.2 (enthält einen `Get-AzStorageBlobContent` Sicherheitsfix), `Az.DesktopVirtualization` 6.0.0, `Az.Compute` 11.8.0 und `Az.ManagementPartner` 0.8.0. `Az.Resources` wurde aus `Inaktive Geräte auflisten`, `Verwundbare Anwendungsregistrierungen auflisten` und `CloudPC-Nutzung exportieren (geplant)` entfernt, wo es nicht mehr erforderlich war.

**Konsolidierung gemeinsamer Hilfsfunktionen.** Inline-Hilfsfunktionen wurden ersetzt durch Funktionen aus `RealmJoin.RunbookHelper`: `Export-RjRbXlsx` in das Modul verschoben (20 Runbooks) sowie die Parameter für das Branding der E-Mails und die Bildvalidierung und die Größenbegrenzung für Anhänge von Berichts-E-Mails. Selbst geschriebene Graph- `$batch` -Schleifen wurden ersetzt durch `Invoke-RjRbGraphBatch`was eine Retry-After-bewusste Behandlung der Graph-Drosselung (HTTP 429) in `MFA-gesicherte Benutzer mit der Gruppe synchronisieren (geplant)`, `Ausschluss vom Geräte-Onboarding prüfen (geplant)`, `Primäre Benutzer von Geräten zur Gruppe hinzufügen (geplant)`, `Telefonnummer für SMS-Authentifizierung finden` und `MFA per Mobiltelefon festlegen oder entfernen`.

**Berechtigungsmodell.** Nur interne Wartung: Die Definitionen der Runbook-Berechtigungen wurden auf ein neues Schema mit Least-Privilege-Abgleich und optionalen Berechtigungen umgestellt; die zum Ausführen der Runbooks erforderlichen Berechtigungen bleiben faktisch unverändert.

</details>

<details>

<summary><strong>v2026.08</strong></summary>

> Fügt eine geplante Überwachung des Microsoft 365-Dienstzustands hinzu und fokussiert sich auf sicherere Massenoperationen — verfeinertes Synchronisieren von MFA-Gruppen mit Ausschlüssen für Administratoren und Break-Glass-Konten, Zugriff auf Postfächer für mehrere Bevollmächtigte und eine feinere Steuerung der Abwesenheitsnotizen.

***

#### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Organisation</td><td>allgemein</td><td>Dienstintegrität überwachen (geplant)</td><td>Überwacht nach Zeitplan den Microsoft 365-Dienstzustand Ihres Tenants, sodass Vorfälle und Hinweise, die Ihre Dienste betreffen, erkannt werden, ohne das Admin Center beobachten zu müssen.<br>Die Ergebnisse können als zusammenfassender E-Mail-Bericht zugestellt werden, wobei der Absender aus der <code>RJReport.EmailSender</code> Tenant-Einstellung übernommen wird.<br>Der Bericht kann auf ausgewählte Dienste (z. B. Exchange, SharePoint, Teams) beschränkt werden und optional historische Daten zum Dienstzustand enthalten.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Benutzer über veraltete Geräte benachrichtigen (geplant)</td><td>Fügt optionales Überschreibungs-Routing hinzu, sodass veraltete Geräte ohne primären Benutzer in einer einzigen Zusammenfassungs-E-Mail an einen ausgewählten Empfänger gesammelt werden, anstatt übersprungen zu werden, während alle anderen weiterhin direkt benachrichtigt werden.<br>Eine neue Option für Namensmuster (z. B. <code>DEM-*</code>) ermöglicht es, Benachrichtigungen für spezielle Konten wie Device-Enrollment-Manager-Benutzer an denselben Überschreibungs-Empfänger umzuleiten.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Sicherheit</td><td>MFA-gesicherte Benutzer mit der Gruppe synchronisieren (geplant)</td><td>Administratoren werden jetzt standardmäßig aus der synchronisierten Gruppe ausgeschlossen: Personen mit einer Entra ID-Verzeichnisrolle werden niemals hinzugefügt und werden entfernt, falls sie bereits vorhanden sind — nützlich, wenn die Gruppe das Zurücksetzen des Kennworts durch den Benutzer selbst steuert.<br>Fügt flexible Ausschlüsse über eine dedizierte Ausschlussgruppe und einzeln ausgewählte Benutzer (z. B. Break-Glass- oder Servicekonten) hinzu, und der Bericht zeigt jetzt pro Benutzer einen Ausschlussgrund an.<br>Hinweis: Die verwaltete Identität benötigt eine zusätzliche Microsoft Graph-Berechtigung, und da der Administratorausschluss standardmäßig aktiviert ist, werden vorhandene Administratoren beim nächsten Lauf entfernt — überprüfen Sie Ihre Zeitpläne, wenn das nicht beabsichtigt ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>mail</td><td>Vollzugriff delegieren</td><td>Sie können jetzt Exchange Online Full Access für mehrere Bevollmächtigte in einem Durchlauf über einen Mehrbenutzer-Auswahldialog gewähren oder entfernen und dabei dieselbe Aktion sowie die Automapping-Einstellung auf alle anwenden.<br>Bevollmächtigte ohne Postfach werden übersprungen, statt den Lauf abzubrechen; bereits gewährte oder bereits entfernte Berechtigungen werden als No-ops behandelt, und Sie erhalten eine Zusammenfassung pro Bevollmächtigtem darüber, was sich geändert hat, gleich geblieben ist, fehlgeschlagen ist oder übersprungen wurde.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>mail</td><td>Abwesenheitsnotiz festlegen</td><td>Fügt eine Steuerung hinzu, wer die externe automatische Antwort erhält (niemand, nur bekannte Kontakte oder alle).<br>Zeigt die aktuelle Auto-Antwort-Konfiguration vor Änderungen an und liefert klarere Status- und Fehlermeldungen Schritt für Schritt.</td></tr></tbody></table>

***

#### Allgemeine Änderungen

Das erforderliche `Microsoft.Graph.Authentication` PowerShell-Modul wurde in allen Runbooks, die die Microsoft Graph PowerShell-Module verwenden, auf Version 2.39.0 aktualisiert (**40 Runbooks**) um die Ergebnisse der S360-Open-Source-Schwachstellenfunde (SFI-ES5.2) zu beheben.

</details>

<details>

<summary><strong>v2026.07.01</strong></summary>

> Zwischen-Patch-Release: Rollt einen neuen, ohne Abhängigkeiten auskommenden Excel-Berichtsschreiber in allen Berichts-Runbooks aus (mit flexibler CSV/XLSX-Ausgabe und Download-Links) und fügt neue Runbooks für Global Secure Access, das Löschen von MAM-App-Daten, die Mitgliedersynchronisierung und MFA-sichere Benutzergruppen hinzu.

***

#### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>allgemein</td><td>Verwaltete App-Daten löschen</td><td>Entfernt Firmendaten aus Apps, die auf einem Gerät durch App-Schutzrichtlinien (MAM) geschützt sind, ohne das gesamte Gerät zu löschen — entsprechend dem Intune-Flow „App selective wipe“.<br>Ideal für verlorene oder gestohlene Geräte, die nur über App-Schutzrichtlinien verwaltet werden. Löschanforderungen können im Intune-Portal nachverfolgt und storniert werden.</td></tr><tr><td>➕</td><td>Organisation</td><td>Anwendungen</td><td>GSA-Anwendungsregistrierung hinzufügen</td><td>Erstellt eine Global Secure Access-Anwendung (Enterprise-App oder Quick-Access-App), weist eine Connector-Gruppe zu und fügt ein Anwendungssegment (FQDN, IP, CIDR oder IP-Range) hinzu.<br>Erstellt automatisch eine passende Security Group nach einem konfigurierbaren Benennungsschema und weist sie der App zu. Enthält Vorabvalidierung, einen Aktualisierungsmodus zum Hinzufügen weiterer Segmente und ein automatisches Rollback, falls ein Lauf fehlschlägt.</td></tr><tr><td>➕</td><td>Organisation</td><td>Anwendungen</td><td>GSA-Anwendungsregistrierung löschen</td><td>Entfernt eine Global Secure Access-Anwendung anhand des Anzeigenamens zusammen mit ihrer Security Group aus dem Benennungsschema, nachdem bestätigt wurde, dass das Ziel tatsächlich eine GSA- / App-Proxy-Anwendung ist.<br>Alle anderen zugewiesenen Gruppen werden aufgelistet, aber nur nach ausdrücklicher Bestätigung entfernt.</td></tr><tr><td>➕</td><td>Organisation</td><td>allgemein</td><td>Mitglieder von Kanal oder Gruppe synchronisieren</td><td>Hält die Mitgliedschaft in eine Richtung synchron — Mitglieder eines Shared Channel in eine Security Group, Gruppenmitglieder in eine andere Gruppe oder Gruppenmitglieder in einen Shared Channel.<br>Fehlende Mitglieder werden immer hinzugefügt; das Entfernen zusätzlicher Mitglieder im Ziel ist optional. Unterstützt transitive Gruppenerweiterung, Gastbehandlung und einen Dry-Run-Modus, mit optionalem E-Mail-Bericht und Download-Link. Änderungsberichte werden außerdem als Excel-Arbeitsmappe zugestellt.</td></tr><tr><td>➕</td><td>Organisation</td><td>Sicherheit</td><td>MFA-gesicherte Benutzer mit der Gruppe synchronisieren (geplant)</td><td>Hält eine Entra ID-Gruppe mit allen Benutzern synchron, die mindestens eine „sichere“ MFA-Methode registriert haben (z. B. Passkeys/FIDO2, Windows Hello / Secure Enclave, Authenticator-App, OTP oder zertifikatbasiert).<br>Welche Methoden als sicher gelten, ist per Schaltern konfigurierbar; ein optionaler strenger Modus schließt alle aus, die zusätzlich eine unsichere Methode haben (Telefon, E-Mail, Sicherheitsfragen).<br>Bietet optional einen E-Mail-Bericht und Download-Link, wobei die Ergebnisse als CSV und als formatierte Excel-Arbeitsmappe mit hinzugefügten/entfernten Benutzern und der Methodenbewertung pro Benutzer geliefert werden.</td></tr><tr><td>✏️</td><td>Gerät</td><td>allgemein</td><td>Gerät löschen</td><td>Die Risikoprüfung von Microsoft Defender for Endpoint läuft jetzt als vorgelagerter Vorabcheck: Wenn der Risikowert des Geräts Mittel oder Hoch ist, wird das Löschen mit einer klaren Warnung abgebrochen, um forensische Daten auf Geräten zu schützen, die Teil eines Sicherheitsvorfalls sein könnten.<br>Fügt einen optionalen Schalter hinzu, um ein (Windows-)Gerät nach dem Löschen in die Compliance-Ausschlussgruppe aufzunehmen, wodurch es nach der erneuten Registrierung über Autopilot eine längere Compliance-Nachfrist erhält. Die Ausschlussgruppe wird im Voraus validiert, sodass ein Lauf sicher abgebrochen wird, bevor eine destruktive Aktion ausgeführt wird, falls sie fehlt.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Treiberupdates automatisch genehmigen (geplant)</td><td>Erzeugt jetzt einen detaillierten Treiberfreigabebericht (Richtlinie, Treibername, Version, Hersteller, Treiberklasse, Veröffentlichungsdatum und Ergebnis pro Treiber) als CSV-/Excel-Anhang und Download.<br>Die Treiberlisten pro Richtlinie im E-Mail-Text sind auf 15 Einträge begrenzt und verweisen auf den vollständigen angehängten Bericht.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Veraltete Geräte löschen (geplant)</td><td>Vereinfacht die Löschsteuerung auf eine einzige Einstellung mit einer klaren Wahl zwischen einer reinen Berichtssimulation (Standard, sicher für geplante Läufe) und dem tatsächlichen Löschen veralteter Geräte aus Intune.<br>Der Bericht spiegelt jetzt das echte Ergebnis pro Gerät wider (Deleted/Failed) und verwendet die standardmäßige E-Mail-Berichterstattung mit CSV und einer formatierten Excel-Arbeitsmappe sowie optional einem Storage-Download-Link.<br>Fügt optionales Filtern des Benutzerumfangs auf Basis der primären Benutzergruppenmitgliedschaft hinzu.<br>Hinweis: Parameter wurden geändert (die alten <code>ConfirmDeletion</code> / <code>sendAlertTo</code> / <code>sendAlertFrom</code> wurden ersetzt) — bestehende Zeitpläne und Anpassungen sollten überprüft werden.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Geräte ohne primären Benutzer melden (geplant)</td><td>Jetzt als geplantes Runbook verfügbar. Fügt das Betriebssystem des Geräts zur Ausgabe, zum CSV- und E-Mail-Bericht hinzu sowie Plattformfilter, um den Bericht auf ausgewählte Plattformen zu beschränken (standardmäßig sind alle enthalten).<br>Fügt einen optionalen Storage-Download-Link für den Bericht hinzu.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Bericht für Benutzer mit mehr als 5 Geräten (geplant)</td><td>Jetzt als geplantes Runbook verfügbar. Der Detailbericht erhält den Anzeigenamen des Geräts, klarere Spalten für die Geräte-ID, einen „InIntune“-Indikator und eine neue „Konform“-Spalte (ja/nein/unbekannt) sowie die Option, den Bericht auf Geräte zu beschränken, die in Intune vorhanden sind.<br>Zusammenfassung und Details werden als eine einzige Excel-Arbeitsmappe geliefert (grün/rote Hervorhebung für InIntune und Konform), mit optionalem Storage-Download-Link.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Windows-Geräte ohne Autopilot melden (geplant)</td><td>Kann jetzt als geplantes Runbook ausgeführt werden.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>allgemein</td><td>Gruppenmitgliedschaften auflisten</td><td>Fügt optionalen E-Mail-Versand des Ergebnisses als CSV-Anhang und einen optionalen zeitlich begrenzten Download-Link hinzu.<br>Der Bericht wird jetzt außerdem als formatierte Excel-Arbeitsmappe zugestellt.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>allgemein</td><td>Gruppeninhaberschaften auflisten</td><td>Fügt optionalen E-Mail-Versand des Ergebnisses als CSV-Anhang und einen optionalen zeitlich begrenzten Download-Link hinzu.<br>Der Bericht wird jetzt außerdem als formatierte Excel-Arbeitsmappe zugestellt.</td></tr></tbody></table>

***

#### Allgemeine Änderungen

Ein neuer, ohne Abhängigkeiten auskommender Excel-(xlsx)-Berichtsschreiber (`Export-RjRbXlsx`reinem .NET — keine zusätzlichen PowerShell-Module erforderlich) wurde eingeführt und in allen modernen Berichts-Runbooks ausgerollt (**insgesamt 19**). Highlights der Einführung:

* Jeder betroffene Bericht liefert seine Daten jetzt als CSV und/oder als mit RealmJoin-Branding versehene, formatierte Excel-Arbeitsmappe (typisierte und sortierbare Zellen, bedingte Hervorhebung, Datenbalken in Zellen, anklickbare Links, ein optionales Titelblatt „Info“ und bei Berichten mit mehreren Ergebnismengen ein eigenes Arbeitsblatt pro Ergebnismenge).
* Eine neue Auswahl des Berichtsdateiformats (**nur CSV** / **CSV & XLSX** / **nur XLSX**Standard **CSV & XLSX**) steuert, welche Dateien erzeugt, an die Bericht-E-Mail angehängt und in den Speicher hochgeladen werden.
* Jede Bericht-E-Mail erhielt eine Größenbegrenzung für Anhänge (neue Inline-Hilfsfunktion `Send-RjRbGuardedReportEmail`) die automatisch auf die Excel-Arbeitsmappe allein zurückfällt, wenn die Anhänge das Graph-sendMail-Limit von ca. 4 MB überschreiten, mit einer Wiederholungsabsicherung.
* Mehrere Berichte, die zuvor nur den E-Mail-Versand unterstützten, erhielten eine Option für einen Storage-Download-Link (`CreateDownloadLink`): Bericht über EPM-Eskalierungsanfragen, Ausstehende EPM-Anfragen überwachen, Bericht über Lizenzzuweisung, Bericht über Anwendungsregistrierung, Bericht über bald ablaufende Anwendungsanmeldeinformationen, Autopilot-Geräte bereinigen, Bericht über veraltete Geräte und Bericht über Abweichungen beim primären Benutzer.
* Export Enterprise Application Users erhielt erstmals eine E-Mail-Berichtsoption (zuvor nur Speicher), und List Inactive Enterprise Applications liefert seine Ergebnisse jetzt per E-Mail und/oder Download-Link (zuvor nur Konsolenausgabe). Betroffene Runbooks: **Benutzer von Unternehmensanwendungen exportieren** (Org/Applications), **Inaktive Unternehmensanwendungen auflisten** (Org/Applications), **Anwendungsregistrierung melden** (Org/Applications), **Auslaufende Anwendungsanmeldedaten melden (geplant)** (Org/Applications), **Treiberupdates automatisch genehmigen (geplant)** (Org/Devices), **Autopilot-Geräte bereinigen (geplant)** (Org/Devices), **Geräte ohne primären Benutzer melden (geplant)** (Org/Devices), **Abweichungen beim primären Benutzer melden (geplant)** (Org/Devices), **Veraltete Geräte melden (geplant)** (Org/Devices), **Bericht für Benutzer mit mehr als 5 Geräten (geplant)** (Org/Devices), **Windows-Geräte ohne Autopilot melden (geplant)** (Org/Devices), **Bericht zur Lizenzzuweisung (geplant)** (Org/General), **Kanal- oder Gruppenmitglieder synchronisieren (geplant)** (Org/General), **Shared Channel-Besitzer synchronisieren (geplant)** (Org/General), **Ausstehende EPM-Anfragen überwachen (geplant)** (Org/Security), **EPM-Erhöhungsanfragen melden (geplant)** (Org/Security), **MFA-gesicherte Benutzer mit der Gruppe synchronisieren (geplant)** (Org/Security), **Gruppenmitgliedschaften auflisten** (User/General), **Gruppeninhaberschaften auflisten** (User/General).

</details>

<details>

<summary><strong>v2026.07</strong></summary>

> Diese Veröffentlichung stärkt die Gerätesicherheit und die Integration mit Microsoft Defender for Endpoint, automatisiert die Autopilot-Bereinigung und ergänzt die Verwaltung von Exchange Online-Kontakten — unterstützt durch Modulaktualisierungen und verbesserte Benachrichtigungs-E-Mails.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>Defender-Status prüfen</td><td>Vergleicht ein Gerät zwischen Entra ID und Microsoft Defender for Endpoint anhand seiner Entra-Geräte-ID.<br>Berichtet, ob das Gerät in beiden Systemen vorhanden ist, seinen Onboarding- und Gesundheitszustand sowie seinen Defender-Risikowert.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Autopilot-Geräte bereinigen (geplant)</td><td>Identifiziert und entfernt verwaiste oder nie registrierte Autopilot-Geräte anhand konfigurierbarer Kriterien, mit optionalem E-Mail-Bericht der Ergebnisse.<br>Kann optional auch die passenden Entra ID-Geräteobjekte löschen, um das Verzeichnis sauber zu halten.<br>Unterstützt das Filtern nach <code>Hersteller</code> und <code>Modell</code> um bestimmte Gerätetypen gezielt anzusprechen.<br>Konzipiert für den zeitgesteuerten Einsatz zur laufenden Bestandswartung.</td></tr><tr><td>➕</td><td>Organisation</td><td>mail</td><td>Exchange Online-Mailkontakt hinzufügen</td><td>Erstellt einen externen Mailkontakt in Exchange Online, validiert das Format der E-Mail-Adresse und prüft vor der Erstellung auf doppelte Kontakte, Aliase und Anzeigenamen.<br>Kann optional Vorname, Nachname und Alias festlegen und den Kontakt aus der Global Address List ausblenden.</td></tr><tr><td>✏️</td><td>Gerät</td><td>allgemein</td><td>Gerät löschen</td><td>Fügt eine optionale <code>skipWipeIfAtRisk</code> Einstellung hinzu (standardmäßig deaktiviert): Wenn sie aktiviert ist, wird das Löschen nur ausgeführt, wenn der Microsoft-Defender-for-Endpoint-Risikowert des Geräts weder Mittel noch Hoch ist.<br>Dadurch werden forensische Daten (z. B. Protokolle) auf Geräten geschützt, die möglicherweise an einem Sicherheitsvorfall beteiligt sind, und nicht zerstört.<br>Erfordert die neue Berechtigung für Microsoft Defender for Endpoint <code>Machine.Read.All</code>.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Abweichungen beim primären Benutzer melden (geplant)</td><td>Kann jetzt optional Geräte in den Bericht aufnehmen, deren Intune-primärer Benutzer aus Entra ID gelöscht wurde (standardmäßig deaktiviert).</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Benutzerinfo</td><td>Benutzer hinzufügen</td><td>Unterstützt jetzt das Festlegen des Sponsors des neuen Benutzers während der Erstellung.</td></tr></tbody></table>

***

### Allgemeine Änderungen

* Aktualisiert wurde das `RealmJoin.RunbookHelper` Modul auf **>= 0.8.7** in allen Runbooks. Diese Version ergänzt neue Funktionen für die Handhabung von Kennwörtern/Key Vault und verbessert die Funktion zum Senden von E-Mails weiter, einschließlich besserer Kompatibilität mit Outlook Classic. Der interne `$Version` Wert wurde um eine Patch-Stufe erhöht.
* Aktualisiert wurde das `Microsoft.Graph.Authentication` Modul auf **>= 2.38.0** in allen betroffenen Runbooks.
* Verbesserte Benachrichtigungs-E-Mails in allen Runbooks zum E-Mail-Versand: Eine lokalisierte Fußzeile „Bitte nicht antworten“ wurde hinzugefügt sowie zwei optionale, standardmäßig ausgeblendete Parameter für Runbooks, die Service-Desk-Kontaktinformationen enthalten — `ServiceDeskPortalUrl` (aus der RJReport-Tenant-Einstellung bezogen `RJReport.ServiceDesk_PortalUrl`) und `ServiceDeskTicketUrl` (ein direkter Link zum zugehörigen Ticket). Wenn gesetzt, wird jeweils ein klickbarer Link dargestellt. Betroffene Runbooks: **MFA zurücksetzen**, **MFA-Methoden auflisten**, **Mobile Phone MFA festlegen oder entfernen**, **Temporary Access Pass erstellen** (User/Security) und **Benutzer über veraltete Geräte benachrichtigen (geplant)** (Org/Devices).

</details>

<details>

<summary><strong>v2026.06.01</strong></summary>

> Dieser Patch konzentriert sich auf die überarbeitete `RealmJoin.RunbookHelper` E-Mail-Engine — umfassende Verbesserungen beim Versand von Berichten (Bildeinbettung und Outlook-Classic-Kompatibilität) wurden in allen Runbooks ausgerollt — plus ein Fix für Out-of-memory-Fehler bei großen Intune-Mandanten.

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Windows-Geräte ohne Autopilot auflisten</td><td>Listet alle Windows-Entra-Geräteobjekte auf, die kein zugeordnetes Windows-Autopilot-Objekt haben, sodass Sie Geräte erkennen können, die nicht bei Autopilot registriert sind.<br>Der Abgleich erfolgt über die Azure AD-Geräte-ID des Autopilot-Objekts (<code>azureActiveDirectoryDeviceId</code>).</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Abweichungen beim primären Benutzer melden (geplant)</td><td>Vergleicht den in Intune erfassten primären Benutzer mit dem in der RealmJoin-Customer-API für verwaltete Windows-Geräte erfassten primären Benutzer, markiert jedes Gerät, bei dem sich die beiden unterscheiden, und versendet die Abweichungen planmäßig per E-Mail mit CSV-Anhang.</td></tr><tr><td>➕</td><td>Organisation</td><td>allgemein</td><td>Shared Channel-Besitzer synchronisieren (geplant)</td><td>Behält die Mitglieder einer zugeordneten Security Group als Besitzer ausgewählter Teams und aller Shared Channels, die diese Teams hosten (Shared Channels erben den Besitz nicht von ihrem übergeordneten Team).<br>Teams werden anhand des exakten Anzeigenamens abgeglichen; die Zuordnung von Teamname zu Besitzergruppe wird zentral über die <code>SharedChannelOwners.Mapping</code> org-Einstellung.<br>Nur Hinzufügen — vorhandene Besitzer und Mitglieder werden niemals entfernt — mit einem <code>WhatIfMode</code> Trockenlauf.<br>Optionaler E-Mail-Bericht und/oder Storage-Download-Link, jeweils mit CSV-Ausgabe pro Team und pro Änderung (beides standardmäßig deaktiviert).</td></tr><tr><td>✏️</td><td>Gerät</td><td>allgemein</td><td>Gerät ausphasen</td><td>Kann nun optional ein Gerät von der Microsoft Defender for Endpoint-Bereinigung ausschließen, indem ein konfigurierbares Ausschluss-Tag angewendet wird (Standard <code>ExcludeFromRemediation</code>); opt-in und standardmäßig deaktiviert.<br>Erfordert die neuen Berechtigungen für Defender for Endpoint <code>Machine.Read.All</code> und <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Geräte ausphasen</td><td>Fügt dieselbe optionale Microsoft Defender for Endpoint-Ausschlussmarkierung wie im Runbook für ein einzelnes Gerät hinzu und wendet sie auf jedes Gerät in der Liste an (opt-in, standardmäßig deaktiviert).<br>Erfordert die neuen Berechtigungen für Defender for Endpoint <code>Machine.Read.All</code> und <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Ausschluss vom Geräte-Onboarding prüfen (geplant)</td><td>Behebt Out-of-memory-Fehler bei Mandanten mit großen Intune-Beständen — verwaltete Geräte werden jetzt serverseitig gefiltert, anstatt den gesamten Bestand in den Speicher zu laden.<br>Auf natives Microsoft Graph migriert, um die Zuverlässigkeit zu verbessern.</td></tr></tbody></table>

### Allgemeine Änderungen

* Aktualisiert wurde das `RealmJoin.RunbookHelper` Modul auf **>= 0.8.6** in jedem Runbook, das sie verwendet. Diese Version enthält eine umfangreiche Überarbeitung der E-Mail-Versandfunktion rund um Bildeinbettung und Outlook-Classic-Kompatibilität. Im Rahmen dieser Änderung wurde die Inline- `Publish-RjRbFilesToStorageContainer` Hilfsfunktion wurde aus zwei Runbooks entfernt (sie wird jetzt vom Modul bereitgestellt): **Benutzer von Unternehmensanwendungen exportieren** (Org/Applications) und **Office 365 License Report** (Org/General).
* Aktualisiert wurde das `Microsoft.Graph.Authentication` Modul auf **>= 2.37.0** in allen Runbooks, die sie verwenden.

</details>

<details>

<summary><strong>v2026.06</strong></summary>

> Diese Veröffentlichung konzentriert sich auf Benutzersicherheit und MFA-Verwaltung, führt ein neues Runbook zum Auflisten von Authentifizierungsmethoden ein und ergänzt optionale Benutzer-Benachrichtigungs-E-Mails in mehreren MFA-bezogenen Runbooks. Weitere Verbesserungen betreffen die Verwaltung von Archivpostfächern, Einladungen für Gastbenutzer und mehrere Zuverlässigkeitsfixes.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Benutzer</td><td>mail</td><td>Archivpostfach verwalten</td><td>Aktiviert, deaktiviert oder liest den aktuellen Status des integrierten Archivpostfachs eines Exchange Online-Benutzers aus.<br>Beim Aktivieren wird automatisch ein vorläufig gelöschtes Archivpostfach (innerhalb des 30-Tage-Wiederherstellungsfensters) erneut verbunden, anstatt ein neues zu erstellen.<br>Die Deaktivierungsaktion enthält einen Hinweis, der bestätigt, dass das Archiv innerhalb von 30 Tagen wiederhergestellt werden kann.</td></tr><tr><td>➕</td><td>Benutzer</td><td>Sicherheit</td><td>MFA-Methoden auflisten</td><td>Listet alle für einen Zielbenutzer registrierten Microsoft Entra ID-MFA- und Authentifizierungsmethoden auf.<br>Telefonnummern können optional maskiert werden, sodass nur die letzten 4 Ziffern angezeigt werden (standardmäßig deaktiviert, Einstellung ausgeblendet).<br>Sendet optional eine Benachrichtigungs-E-Mail an den Benutzer, wenn ein Administrator dessen MFA-Methoden abruft (standardmäßig deaktiviert, Einstellung ausgeblendet).<br>Die Sprache der Benachrichtigungs-E-Mail wird automatisch über den Nutzungsstandort erkannt, mit einem Überschreibungsparameter, um Deutsch oder Englisch zu erzwingen.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Externe Gastbenutzer einladen</td><td>Ein Parameter für die Sponsor-Zuweisung wurde hinzugefügt.<br>Manager und Sponsor werden in der Zusammenfassung jetzt anhand von UPN statt Objekt-ID angezeigt, was die Lesbarkeit verbessert.<br>Unterstützung für eine angepasste E-Mail-Einladungsnachricht und eine konfigurierbare Weiterleitungs-URL für Einladungen hinzugefügt.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Ablauf des Apple-MDM-Zertifikats berichten (geplant)</td><td>Ein Problem wurde behoben, bei dem VPP-Token aufgrund einer fehlerhaften Prüfung von seitenweise abgerufenen Ergebnissen stillschweigend aus dem Bericht herausfielen.<br>Der gleiche Fix wurde auf DEP-Onboarding-Einstellungen angewendet, die dieselbe fehlerhafte Prüfung verwendeten.<br>Der E-Mail-Bericht wird jetzt nur noch gesendet, wenn mindestens eine Warnung erkannt wird, wodurch unnötige Benachrichtigungen vermieden werden, wenn alles in Ordnung ist.</td></tr><tr><td>✏️</td><td>Organisation</td><td>mail</td><td>Freigegebenes Postfach hinzufügen</td><td>Ein Parameter zur Zeitzonenauswahl mit vordefinierten Optionen und einem Standardwert wurde hinzugefügt, sodass die Zeitzone des freigegebenen Postfachs direkt bei der Erstellung konfiguriert werden kann.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA zurücksetzen</td><td>Ein optionaler <code>NotifyUser</code> Parameter, der eine Benachrichtigungs-E-Mail an den Zielbenutzer sendet, wenn ein Administrator dessen MFA-Methoden zurücksetzt (standardmäßig deaktiviert, Einstellung ausgeblendet).<br>Die E-Mail-Konfiguration (Absenderadresse, angezeigter Name des Service Desk, E-Mail und Telefonnummer) wird aus den RJ-Tenant-Einstellungen bezogen und standardmäßig ausgeblendet.<br>Die Sprache der E-Mail wird automatisch über den Nutzungsstandort erkannt, mit einem <code>LanguageOverride</code> Parameter, um Deutsch oder Englisch zu erzwingen.<br>Ein StatusQuo-Abschnitt wurde hinzugefügt, der den Anzeigenamen, die primäre E-Mail und den Nutzungsstandort des Benutzers vor der Ausführung auflöst.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA per Mobiltelefon festlegen oder entfernen</td><td>Ein optionaler <code>NotifyUser</code> Parameter, der eine Benachrichtigungs-E-Mail an den Zielbenutzer sendet, wenn ein Administrator dessen Mobile Phone MFA-Methode hinzufügt oder entfernt (standardmäßig deaktiviert, Einstellung ausgeblendet).<br>Die E-Mail-Konfiguration (Absenderadresse, angezeigter Name des Service Desk, E-Mail und Telefonnummer) wird aus den RJ-Tenant-Einstellungen bezogen und standardmäßig ausgeblendet.<br>Die Sprache der E-Mail wird automatisch über den Nutzungsstandort erkannt, mit einem <code>LanguageOverride</code> Parameter, um Deutsch oder Englisch zu erzwingen.<br>Der Text der Benachrichtigungs-E-Mail unterscheidet zwischen Hinzufügen- und Entfernen-Aktionen.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Benutzerinfo</td><td>Benutzer aktualisieren</td><td>Unterstützung zum direkten Aktualisieren des Managers des Benutzers innerhalb des Runbooks hinzugefügt.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**PSScriptAnalyzer-Verbesserungen in 6 Runbooks** — Interne Codequalitätskorrekturen ohne funktionale Auswirkungen für Endbenutzer. Umfasst das Entfernen ungenutzter Parameter, den Ersatz leerer try/catch-Blöcke und das Unterdrücken falsch positiver Warnungen. Betroffene Runbooks:

* `org/applications` — Export Enterprise Application Users
* `org/devices` — Create Endpoint Analytics Baseline (Scheduled)
* `org/general` — Assign Groups By Template (Scheduled), Export Policy Report, Office 365 License Report
* `org/security` — List Admin Users

</details>

<details>

<summary><strong>v2026.05</strong></summary>

> Diese Veröffentlichung führt eine automatische Auflösung doppelter Gerätenamen für Intune-Umgebungen ein, zusammen mit gezielten Verbesserungen beim Lizenzbericht, bei Einladungen für Gastbenutzer und bei der Zuverlässigkeit des Richtlinienexports.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Gerätenamen deduplizieren (geplant)</td><td>Erkennt und behebt doppelte Gerätenamen in Intune automatisch planmäßig.<br>Das zuletzt registrierte Duplikat wird mithilfe eines konfigurierbaren Präfixes und eines zufälligen Ziffernsuffixes umbenannt; behobene Namen werden zurück zu Autopilot synchronisiert.<br>Unterstützt einen OS-Filterparameter (All / Windows / macOS / Other) und überspringt privat genutzte Geräte sowie nicht unterstützte Plattformen mit Warnungen.<br>Prüft vor dem Einreihen auf ausstehende Umbenennungsaktionen, um doppelte MDM-Befehle zu vermeiden.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Anwendungen</td><td>Benutzer von Unternehmensanwendungen exportieren</td><td>Die interne Exportfunktion wurde auf die erweiterte Version aktualisiert, die im <code>Office 365 License Report</code> Runbook eingeführt wurde, wodurch sich Exportverhalten und -funktionen in beiden Runbooks angleichen.</td></tr><tr><td>✏️</td><td>Gerät</td><td>allgemein</td><td>Aktualisierbare Assets registrieren</td><td>Eine <code>Alle</code> Option zum <code>UpdateCategory</code> Parameter wurde hinzugefügt, die Geräte in einem einzigen Durchlauf nacheinander für Treiber-, Feature- und Qualitätsupdates registriert — damit entfällt die Notwendigkeit, das Runbook für jede Update-Kategorie separat auszuführen.<br>Das Skript wurde mit passenden Regionen und Parameterprotokollierung neu strukturiert, um die Wartbarkeit zu verbessern.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Richtlinienbericht exportieren</td><td>Verbesserte Behandlung der Paginierung durch Ersetzen statischer <code>$top=1000</code> Graph-API-Aufrufe mit <code>Get-GraphPagedResult</code> um vollständige Ergebnisse in großen Mandanten sicherzustellen.<br>Es wurde eine Protokollierung der abgerufenen Richtlinienanzahl pro Richtlinientyp hinzugefügt, um die Transparenz während der Ausführung zu verbessern.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Externe Gastbenutzer einladen</td><td>Neue Parameter hinzugefügt: Vorname, Nachname, Manager, Nutzungsstandort und Unternehmen.<br>Der Anzeigename wird nun automatisch aus Vor- und Nachname generiert, wenn kein expliziter Anzeigename angegeben wird, wodurch der manuelle Aufwand für Standard-Einladungen von Gästen reduziert wird.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Office 365 License Report</td><td>Eine <code>includeUserData</code> Parameter, der optional echte Benutzer-UPNs in Graph-Aktivitätsberichten einschließt, indem die Datenschutz-Einstellung für Berichte in Microsoft 365 während der Ausführung vorübergehend deaktiviert wird.<br>Hinweis: die zusätzliche <code>ReportSettings.ReadWrite.All</code> Berechtigung ist nur erforderlich, wenn <code>includeUserData</code> aktiviert ist — Mandanten, die diese Funktion verwenden, sollten ihre Berechtigungszuweisungen entsprechend aktualisieren.<br>Das Skript wurde vollständig mit passenden Regionen, Parameterprotokollierung und verbesserter Fehlerbehandlung neu strukturiert.</td></tr></tbody></table>

</details>

<details>

<summary><strong>v2026.04.01</strong></summary>

> Patch-Veröffentlichung mit drei neuen Runbooks für Geräte- und Endpoint-Verwaltung, deutlichen Verbesserungen bei der Behandlung von Phone MFA für Gastbenutzer, gezielten Fehlerbehebungen im Sicherheitsbereich und einer umfassenden internen Codequalitätsprüfung über 25 Runbooks hinweg.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>FileVault-Wiederherstellungsschlüssel anzeigen</td><td>Ruft den FileVault-Wiederherstellungsschlüssel für ein angegebenes Mac-Gerät direkt aus Intune ab und zeigt ihn an.<br>Bietet Administratoren eine schnelle Nachschlagefunktion, ohne dass eine manuelle Navigation durch das Intune-Portal erforderlich ist.</td></tr><tr><td>➕</td><td>Gerät</td><td>allgemein</td><td>Gruppen per Vorlage zuweisen</td><td>Fügt ein Gerät mithilfe von Gruppenobjekt-IDs oder Anzeigenamen zu einer oder mehreren Entra ID Groups hinzu.<br>Ermöglicht strukturierte, vorlagenbasierte Gruppenzuweisungen für Geräte, ohne dass eine manuelle Interaktion mit dem Portal erforderlich ist.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Create Endpoint Analytics Baseline (Scheduled)</td><td>Erstellt planmäßig eine neue Endpoint Analytics Baseline in Microsoft Intune.<br>Das Namensschema ist über Runbook-Parameter konfigurierbar, z. B. um einen Zeitstempel für eine bessere Nachverfolgung von Baseline-Versionen über die Zeit einzubeziehen.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Sicherheit</td><td>Telefonnummer für SMS-Authentifizierung finden</td><td>Dynamische Fortschrittsanzeige basierend auf der Gesamtzahl der Benutzer hinzugefügt, wodurch die Ausgabe der Stapelverarbeitung in großen Mandanten informativer wird.<br>Die Meldung „nicht gefunden“ wurde aktualisiert, um darauf hinzuweisen, dass vorläufig gelöschte Benutzerkonten möglicherweise weiterhin eine Telefonnummern-Reservierung enthalten — so können Administratoren Fälle untersuchen, in denen kein aktiver Benutzer identifiziert wird.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Sicherheit</td><td>Defender-Indikator hinzufügen</td><td>Ein Logikproblem in der Warnungsbehandlung wurde behoben, das bei der Verarbeitung von Indicator-Antworten zu falschem Verhalten führen konnte.<br>Behoben, dass der Schweregrad-Parameter nicht korrekt an die Microsoft Defender-API übergeben wurde.<br>Die Runbook-Ausgabe wurde optimiert, um klarere Informationen über den erstellten Indicator und dessen aktuellen Status bereitzustellen.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Sicherheit</td><td>Über geänderte CA-Richtlinien benachrichtigen</td><td>Die Runbook-Ausgabe wurde für bessere Lesbarkeit und klarere Darstellung der gemeldeten Richtlinienänderungen optimiert.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA per Mobiltelefon festlegen oder entfernen</td><td>Die Benutzeridentifikation wurde von UPN-basiert auf Objekt-ID-basiert umgestellt, wodurch 404-Fehler behoben werden, die bei Gastbenutzern auftraten.<br>Das Runbook zeigt jetzt nach der Verbindung den UPN, den Anzeigenamen und den Gaststatus des Benutzers sowie vor Änderungen die aktuelle Telefonnummer und den SMS-Sign-In-Status an.<br>Die Fehlerbehandlung für Graph-API-409-Conflict-Fehler („phoneNumberNotUnique“) wurde neu strukturiert: Das Runbook unterdrückt den Fehler nun, wartet, überprüft den tatsächlichen MFA-Zuweisungsstatus und meldet den Erfolg mit einem Konflikthinweis, wenn MFA trotz des SMS-Sign-In-Konflikts erfolgreich zugewiesen wurde.<br>Eine eingebettete <code>Find-PhoneNumberOwner</code> Funktion hinzugefügt, die nach dem Benutzer sucht, der eine Telefonnummer besitzt, wenn die MFA-Zuweisung tatsächlich fehlschlägt, sodass Administratoren Konflikte direkt identifizieren und beheben können.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>allgemein</td><td>Windows 365 skalieren</td><td>Ein Problem wurde behoben, bei dem der <code>fromMailAddress</code> Parameter nicht an die API übergeben wurde, was dazu führen konnte, dass Benachrichtigungs-E-Mails ohne gültige Absenderadresse gesendet wurden.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Codequalitätsverbesserungen in 25 Runbooks** — Interne PSScriptAnalyzer-Korrekturen zur Verbesserung der Codekonsistenz und der Konformität mit der statischen Analyse. Diese Änderungen haben keine funktionalen Auswirkungen für Endbenutzer. Verbesserungen umfassen das Unterdrücken falsch positiver Warnungen, das Umbenennen interner Funktionen zur Verwendung genehmigter PowerShell-Verben und Korrekturen bei der Einzahlbenennung. Betroffene Runbooks:

* `device/security` — Show LAPS Password
* `device/general` — Enroll Updatable Assets, Unenroll Updatable Assets
* `group/devices` — Unenroll Updatable Assets (Scheduled)
* `org/applications` — Add Application Registration, Report Expiring Application Credentials (Scheduled), Update Application Registration
* `org/devices` — Outphase Devices
* `org/general` — Add Devices Of Users To Group (Scheduled), Add Primary Users Of Devices To Group (Scheduled), Add Security Group, Add Viva Engage Community, Assign Groups By Template (Scheduled), Check Assignments Of Devices, Check Assignments Of Users, Export CloudPC Usage (Scheduled), Export Policy Report, Office365 License Report
* `org/phone` — Get Teams Phone Number Assignment
* `org/security` — Backup Conditional Access Policies
* `user/general` — Assign Groups By Template
* `user/phone` — Disable Teams Phone, Get Teams User Info, Set Teams Permanent Call Forwarding
* `user/userinfo` — Update User

**Kleinere Korrekturen** — Ein ungenutzter Parameter wurde aus einer internen Funktion in `Security Group hinzufügen` (org/general) entfernt; die interne `Save-ToDataTable` Funktion in `CloudPC-Nutzung exportieren (geplant)` (org/general) vereinfacht; ein Tippfehler in `Office 365 License Report` (org/general) behoben.

</details>

<details>

<summary><strong>v2026.04</strong></summary>

> Diese Veröffentlichung erweitert den Automatisierungsumfang um neue Runbooks für Geräteverwaltung, Compliance-Prüfung und Sicherheit sowie um Zuverlässigkeitsverbesserungen in einer breiten Palette bestehender Runbooks.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>allgemein</td><td>Primären Benutzer festlegen</td><td>Legt den primären Benutzer eines Geräts in Intune fest oder ändert ihn.<br>Stellt eine korrekte Gerätezuordnung für Berichts- und Geräteverwaltungszwecke sicher.</td></tr><tr><td>➕</td><td>Gruppe</td><td>allgemein</td><td>Primäre Benutzer von Geräten zur Gruppe hinzufügen (geplant)</td><td>Fügt die primären Benutzer von Geräten planmäßig automatisch zu einer bestimmten Gruppe hinzu.<br>Geräte können nach Plattform und Datum der letzten Aktivität gefiltert werden, um nur relevante Geräte zu berücksichtigen.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Treiberupdates automatisch genehmigen (geplant)</td><td>Genehmigt ausstehende Treiberupdates in Intune automatisch auf der Grundlage konfigurierbarer Kriterien wie Gerätekategorie und Treiberupdateklasse.<br>Reduziert den manuellen Aufwand für routinemäßige Genehmigungen von Treiberupdates in verwalteten Umgebungen.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Geräte-Compliance prüfen</td><td>Prüft den Compliance-Status von Geräten in Intune und identifiziert den konkreten Grund für einen nicht konformen Status.<br>Nützlich für gezielte Fehlerbehebung und Compliance-Berichte, ohne dass eine manuelle Prüfung im Intune-Portal erforderlich ist.</td></tr><tr><td>➕</td><td>Organisation</td><td>allgemein</td><td>Apple-Tokens synchronisieren</td><td>Synchronisiert Apple-MDM-Push-Benachrichtigungstoken zwischen Intune und dem Apple Push Notification Service (APNS).<br>Stellt sicher, dass verwaltete Apple-Geräte weiterhin zeitnah Updates und Push-Benachrichtigungen erhalten.</td></tr><tr><td>➕</td><td>Organisation</td><td>Sicherheit</td><td>Telefonnummer für SMS-Authentifizierung finden</td><td>Sucht, welcher Benutzer eine bestimmte Telefonnummer als SMS-Sign-In- oder Phone MFA-Methode in Microsoft Entra ID registriert hat.<br>Entwickelt, um Administratoren bei der Behebung von „phoneNumberNotUnique“-Fehlern zu helfen, indem das Konfliktkonto identifiziert wird.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Anwendungen</td><td>Benutzer von Unternehmensanwendungen exportieren</td><td>Eine generische Exportfunktion für Azure Storage Account wurde hinzugefügt.<br>Vereinfacht die Konfiguration beim Export von Benutzerdaten in den Speicher und gleicht die Exportlogik mit anderen Runbooks in dieser Kategorie ab.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Anwendungen</td><td>Anwendungsregistrierung aktualisieren</td><td>Die aktualisierte Liste der Redirect-URIs ist jetzt nach der Anwendung der Änderungen in der Runbook-Ausgabe enthalten.<br>Bietet sofortige Sicht auf den aktuellen Registrierungsstatus, ohne dass eine separate Abfrage erforderlich ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>Temporary Access Pass erstellen</td><td>Parameterüberprüfung hinzugefügt, um sicherzustellen, dass die Passdauer vor der Ausführung innerhalb der zulässigen Grenzen liegt.<br>Optionale E-Mail-Benachrichtigung bei der Erstellung eines Temporary Access Pass hinzugefügt, konfigurierbar über Runbook-Customization-Parameter.<br>Die Benachrichtigungssprache wird automatisch anhand des Nutzungsstandorts des Benutzers ausgewählt — Deutsch für Benutzer in Deutschland, andernfalls Englisch.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA per Mobiltelefon festlegen oder entfernen</td><td>Erkennung und Meldung von „phoneNumberNotUnique“-Fehlern hinzugefügt, die auftreten, wenn die Zieltelefonnummer bereits von einem anderen Benutzer für SMS-Sign-In registriert ist.<br>Alle API-Aufrufe wurden auf die native Microsoft Graph-API migriert.<br>Die Zuverlässigkeit der Paginierung wurde im Rahmen des umfassenderen Get-GraphPagedResult-Updates verbessert (siehe Allgemeine Änderungen).</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Paginierungsfix in 14 Runbooks** — Ersetzt die vorherige benutzerdefinierte Paginierungsfunktion durch die vereinfachte `Get-GraphPagedResult` Funktion zur Verbesserung der Zuverlässigkeit und Konsistenz beim Umgang mit großen Datensätzen. Ohne diesen Fix konnten einige Runbooks in großen Mandanten unvollständige Ergebnisse zurückgeben. Betroffene Runbooks:

* `org/applications` — Report Application Registration, Report Expiring Application Credentials (Scheduled)
* `org/devices` — Notify Users About Stale Devices (Scheduled), Report Devices Without Primary User, Report Stale Devices (Scheduled), Report Users With More Than 5 Devices
* `org/general` — Add Primary Users Of Devices To Group (Scheduled), Report Apple MDM Cert Expiry (Scheduled), Report License Assignment (Scheduled)
* `org/security` — Find SMS Auth Phone Number, List Admin Users, Monitor Pending EPM Requests (Scheduled), Report EPM Elevation Requests (Scheduled)
* `user/security` — Set Or Remove Mobile Phone MFA

</details>

<details>

<summary><strong>v2026.03</strong></summary>

> Diese Veröffentlichung führt zwei neue Endpoint Privilege Management-Runbooks für org/security ein, erweitert das Management veralteter Geräte um proaktive Benutzerbenachrichtigungen und bringt erhebliche Verbesserungen bei der Benutzerfreundlichkeit in Reporting- und Zuweisungs-Runbooks. Eine vollständige Überarbeitung der Dokumentation in allen Runbooks verbessert die Klarheit und das Onboarding für neue Administratoren.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>BitLocker-Wiederherstellungsschlüssel anzeigen</td><td>Ruft den BitLocker-Wiederherstellungsschlüssel für ein angegebenes Gerät direkt aus Intune ab und zeigt ihn an.<br>Bietet eine schnelle Möglichkeit, Wiederherstellungsschlüssel nachzuschlagen, ohne manuell durch das Intune-Portal navigieren zu müssen.</td></tr><tr><td>➕</td><td>Organisation</td><td>Geräte</td><td>Benutzer über veraltete Geräte benachrichtigen (geplant)</td><td>Sendet E-Mail-Benachrichtigungen an Benutzer, deren Geräte länger als einen konfigurierbaren Schwellenwert inaktiv waren, basierend auf Datum der letzten Aktivität und Plattform.<br>Unterstützt Englisch, Deutsch und vollständig anpassbare E-Mail-Vorlagen.<br>Ergänzt das bestehende <code>Veraltete Geräte melden (geplant)</code> Runbook, indem Benutzer proaktiv benachrichtigt werden, anstatt nur Berichte für Administratoren zu generieren.</td></tr><tr><td>➕</td><td>Organisation</td><td>Sicherheit</td><td>Ausstehende EPM-Anfragen überwachen (geplant)</td><td>Überwacht ausstehende Endpoint Privilege Management (EPM)-Erhöhungsanträge, die eine Prüfung durch Administratoren erfordern.<br>Sendet E-Mail-Benachrichtigungen nur, wenn ausstehende Anträge vorhanden sind, um unnötige Benachrichtigungen zu vermeiden.<br>Enthält optional einen detaillierten CSV-Export für Prüfzwecke.</td></tr><tr><td>➕</td><td>Organisation</td><td>Sicherheit</td><td>EPM-Erhöhungsanfragen melden (geplant)</td><td>Erstellt Berichte über EPM-Erhöhungsanträge mit flexibler Filterung nach Status (Ausstehend, Genehmigt, Abgelehnt, Abgelaufen, Widerrufen, Abgeschlossen) und konfigurierbarem Zeitraum.<br>Entwickelt zur Unterstützung regelmäßiger EPM-Prüfabläufe und Compliance-Berichterstattung.</td></tr><tr><td>✏️</td><td>Gruppe</td><td>allgemein</td><td>Unenroll Updatable Assets (Scheduled)</td><td>Umbenannt von <code>Unenroll Updatable Assets</code> , um das planmäßige Ausführungsmodell widerzuspiegeln.<br>Eine Option wurde hinzugefügt, um vom Benutzer besessene Geräte in den Abmeldeprozess einzubeziehen, was eine umfassendere Verwaltung aktualisierbarer Assets über unternehmenseigene Geräte hinaus ermöglicht.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Alle Intune-Geräte exportieren</td><td>Ein Problem wurde behoben, bei dem Geräte mit fehlenden oder unvollständigen Daten zum primären Benutzer Exportfehler verursachten.<br>Gruppenbasierte Filterung mit einer Gruppenauswahl wurde hinzugefügt, sodass Exporte auf Mitglieder einer bestimmten Gruppe beschränkt werden können — besonders nützlich in großen Mandanten, in denen der Export aller Geräte unpraktisch ist.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Geräte</td><td>Veraltete Geräte melden (geplant)</td><td>Eine Include/Exclude-Filterung für Benutzergruppen wurde hinzugefügt, sodass sich Administratoren im Bericht auf Geräte bestimmter Benutzergruppen konzentrieren oder bestimmte Gruppen ausdrücklich aus den Ergebnissen ausschließen können.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Gruppenzuweisungen prüfen</td><td>Eine Mehrfach-Gruppenauswahl wurde hinzugefügt, sodass Administratoren mehrere Gruppen in einem einzigen Durchlauf verarbeiten können, anstatt das Runbook für jede Gruppe separat auszuführen.</td></tr><tr><td>✏️</td><td>Organisation</td><td>allgemein</td><td>Benutzerzuweisungen prüfen</td><td>Eine Mehrfach-Benutzerauswahl wurde hinzugefügt, sodass Administratoren mehrere Benutzer in einem einzigen Durchlauf verarbeiten können.<br>Die erforderlichen Berechtigungen für App-Zuweisungsprüfungen wurden zur Runbook-Dokumentation hinzugefügt.</td></tr><tr><td>✏️</td><td>Organisation</td><td>Sicherheit</td><td>Administratorbenutzer auflisten</td><td>Die Runbook-Ausgabe und der CSV-Export enthalten jetzt den Status der PIM-Rollenzuweisung (dauerhaft vs. berechtigt) sowie das Ablaufdatum für berechtigte Zuweisungen.<br>Bietet ein vollständigeres Bild des privilegierten Zugriffs, ohne dass ein separater PIM-Bericht erforderlich ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>mail</td><td>OWA Mailbox-Richtlinie zuweisen</td><td>Drei neue Richtlinienoptionen wurden der Auswahl hinzugefügt:<br><code>OwaMailboxPolicy-NoSignatures</code> — für Benutzer, die in OWA keine E-Mail-Signaturen haben sollen<br><code>BookingsCreators</code> — für Benutzer, die Bookings-Termine erstellen und das entsprechende Add-in aktiviert haben müssen<br><code>GetCurrent</code> — weist dem Benutzer die aktuell aktive Richtlinie zu</td></tr><tr><td>➖</td><td>Organisation</td><td>Geräte</td><td>Letzten Gerätekontakt nach Bereich berichten</td><td>Entfernt — die Funktionalität wird nun vollständig vom aktualisierten <code>Veraltete Geräte melden (geplant)</code> Runbook abgedeckt, das erweiterte Filteroptionen enthält, die die Fähigkeiten dieses Runbooks übertreffen.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Überarbeitung der Dokumentation in allen Runbooks** — Vollständige Überarbeitung der kommentarbasierten Hilfe in jedem Runbook, einschließlich detaillierterer Beschreibungen von Funktionalität und Parametern, klarerer Anweisungen zu erforderlichen Berechtigungen und Einrichtungsschritten sowie verbesserter Formatierung für bessere Lesbarkeit. Dies ist besonders relevant für Administratoren, die neue Runbooks einführen oder Automatisierung zum ersten Mal einrichten.

**Application-Registration-Runbooks — Verschärfung der Berechtigungen** — Die erforderliche App-Rolle `Application.ReadWrite.All` wurde durch die restriktivere `Application.ReadWrite.OwnedBy` ersetzt, und `Directory.ReadWrite.All` wurde entfernt, da sie nicht mehr erforderlich ist. Mandanten, die diese Runbooks verwenden, sollten ihre Berechtigungszuweisungen entsprechend aktualisieren, um dem Prinzip der geringsten Privilegien zu folgen.

</details>

***

Bevorzugen Sie eine andere Ansicht? Sehen Sie sich diese Hinweise auf der [GitHub-Releases-Seite](https://github.com/realmjoin/realmjoin-runbooks/releases) des Runbooks-Repositorys an.

Suchen Sie nach einem detaillierteren, datierten Protokoll jeder einzelnen Runbook-Änderung? Sehen Sie sich das vollständige [Änderungsprotokoll](https://github.com/realmjoin/realmjoin-runbooks/blob/production/CHANGELOG.md) im Runbooks-Repository an.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/release-notes.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
