> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/release-notes.md).

# Runbook-Release Notes

Bleiben Sie mit den neuesten Änderungen an den RealmJoin Runbooks auf dem Laufenden. Runbook-Updates werden hier typischerweise in monatlichen Release-Zyklen veröffentlicht.

## v2026.08.01

> Dieses Patch-Release konzentriert sich auf konfigurierbares E-Mail-Branding pro Tenant für alle 28 Report-Runbooks und ergänzt außerdem eine neue Analyse von Benutzer-Anmeldeereignissen, sicherere Weiterleitung von Benachrichtigungen zu veralteten Geräten sowie umfangreiche Modulaktualisierungen.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="64">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="176">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Benutzer</td><td>Sicherheit</td><td>Anmeldeereignisse auflisten</td><td>Ruft die Anmeldeereignisse eines Benutzers in Entra ID über ein konfigurierbares Lookback-Fenster (1–30 Tage, Standard 7) ab und analysiert sie, mit Filtern für den Anmeldetyp (interaktiv, nicht interaktiv oder beides), nur fehlgeschlagene Anmeldungen und optional einen App-Namen-Filter.<br>Zeigt eine Zusammenfassung pro Anwendung (Erfolgs-/Fehleranzahlen, Fehlerrate, häufigste Fehlercodes und deren Gründe), eine Detailansicht fehlgeschlagener Anmeldungen und die neuesten Ereignisse.<br>Optionale Bereitstellung des Berichts per E-Mail und/oder zeitlich begrenztem Download-Link; CSV- und Excel-Berichtsdateien werden nur erstellt, wenn eine Zustellmethode ausgewählt wurde und Ereignisse gefunden wurden.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Benachrichtigt Benutzer über veraltete Geräte (geplant)</td><td><code>OverrideEmailRecipient</code> wirkt jetzt als echtes globales Override: Wenn gesetzt, werden alle Benachrichtigungen (reguläre Benutzer, Namenmuster-Treffer und die kombinierte E-Mail „kein primärer Benutzer“) an diese Adresse umgeleitet, wobei bei jedem Lauf eine Warnung protokolliert wird.<br>Fügt dedizierte Empfänger für die kombinierte E-Mail ohne primären Benutzer und für Namenmuster-Treffer hinzu (z. B. <code>DEM-*</code> Konten), sodass die Musterweiterleitung unabhängig von der Option ohne primären Benutzer funktioniert.<br>Unvollständige Weiterleitungskonfigurationen brechen jetzt mit einem klaren Fehler ab, statt die Zustellung stillschweigend zu ändern, und die Laufzusammenfassung nennt immer, was umgeleitet und was direkt an Endbenutzer gesendet wurde.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>SafeLinks-Ausschluss hinzufügen oder entfernen</td><td>Die Aktion „URL-Muster aus Richtlinie entfernen“ entfernt jetzt das angegebene URL-Muster zuverlässig aus der Do-Not-Rewrite-Liste der Richtlinie.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Konfigurierbares E-Mail-Branding für Berichte und Benachrichtigungen.** In allen 28 Runbooks, die Berichts- oder Benachrichtigungs-E-Mails senden, können Headerbild, Footerbild und Footer-Link nun pro Tenant über neue `RJReport.Branding.HeaderImageUrl`, `RJReport.Branding.FooterImageUrl` und `RJReport.Branding.FooterLink` Einstellungen überschrieben werden. Außerdem können die Akzentfarbe (Tabellenüberschriften, Schaltflächen, Akzentrahmen) und die primäre Textfarbe über `RJReport.Branding.AccentColor` und `RJReport.Branding.TextColor` (6-stelliger Hex-Wert, z. B. `#0052cc`). Bilder werden bei jedem Lauf von der konfigurierten öffentlichen HTTPS-URL abgerufen und validiert (PNG, JPEG oder GIF anhand der Dateisignatur, max. 200 KB); leere oder ungültige Werte fallen auf die Standardgrafiken und -farben von RealmJoin zurück und verhindern nie das Senden einer E-Mail.

**Modulaktualisierungen.** Die erforderlichen PowerShell-Module wurden im gesamten Repository auf aktuelle, zur Laufzeit kompatible Versionen angehoben: `RealmJoin.RunbookHelper` auf 0.8.9 in allen 168 Runbooks (zunächst repositoryweit auf 0.8.8 angehoben, dann die 28 Report-Runbooks und 4 Batch-API-Runbooks auf 0.8.9 und schließlich die verbleibenden 136 Runbooks, sodass nun jedes Runbook dieselbe aktuelle Version verwendet); `ExchangeOnlineManagement` auf 3.9.2 (29 zuvor älter fest gepinnte Runbooks, sodass nun alle 32 Exchange Online-Runbooks konsistent sind — 3.9.2 ist die neueste Version, die auf der aktuellen PowerShell-7.4-Laufzeit unterstützt wird, während 3.10.x bis zur Verfügbarkeit einer 7.6-Laufzeit zurückgestellt wird); `MicrosoftTeams` auf 7.9.0 (6 Teams-Telefon-Runbooks); und die `Az.*` Module auf `Az.Accounts` 5.5.2 (27 Runbooks), `Az.Storage` 9.7.2 (enthält einen `Get-AzStorageBlobContent` Sicherheitsfix), `Az.DesktopVirtualization` 6.0.0, `Az.Compute` 11.8.0 und `Az.ManagementPartner` 0.8.0. `Az.Resources` wurde aus `Inaktive Geräte auflisten`, `Verwundbare App-Registrierungen auflisten` und `CloudPC-Nutzung exportieren (geplant)` wo es nicht mehr benötigt wurde.

**Zusammenführung gemeinsamer Hilfsfunktionen.** Inline-Hilfsfunktionen wurden durch Funktionen aus `RealmJoin.RunbookHelper`: `Export-RjRbXlsx` ins Modul verschoben (20 Runbooks), zusätzlich die Parameter für das E-Mail-Branding und die Bildvalidierung sowie die Größenprüfung für Anhänge in Berichts-E-Mails. Selbst geschriebene Graph `$batch` Schleifen wurden ersetzt durch `Invoke-RjRbGraphBatch`, das ein an Retry-After angepasstes Handling von Graph-Throttling (HTTP 429) in `MFA-sichere Benutzer mit Gruppe synchronisieren (geplant)`, `Geräte-Onboarding-Ausschluss prüfen (geplant)`, `Primäre Benutzer von Geräten zu Gruppe hinzufügen (geplant)`, `SMS-Authentifizierungs-Telefonnummer finden` und `MFA für Mobiltelefon festlegen oder entfernen`.

**Berechtigungsmodell.** Nur interne Wartung: Die Berechtigungsdefinitionen der Runbooks wurden in ein neues Schema mit Least-Privilege-Abgleich und optionalen Berechtigungen verschoben; die zum Ausführen der Runbooks erforderlichen Berechtigungen sind im Wesentlichen unverändert.

## Vorherige Releases

<details>

<summary><strong>v2026.08</strong></summary>

> Fügt geplante Microsoft 365 Service Health-Überwachung hinzu und konzentriert sich auf sicherere Massenoperationen — verfeinertes MFA-Gruppen-Sync mit Ausschlüssen für Administratoren und Break-Glass-Konten, Zugriff auf Postfächer für mehrere Stellvertreter und detailliertere Out-of-Office-Steuerung.

***

#### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Org</td><td>Allgemein</td><td>Service Health überwachen (geplant)</td><td>Behält den Microsoft 365 Service Health Ihres Tenant nach Zeitplan im Auge, sodass Vorfälle und Hinweise, die Ihre Dienste betreffen, bemerkt werden, ohne das Admin Center beobachten zu müssen.<br>Die Ergebnisse können als zusammenfassender E-Mail-Bericht zugestellt werden, wobei der Absender aus der <code>RJReport.EmailSender</code> Tenant-Einstellung stammt.<br>Der Bericht kann auf ausgewählte Dienste (z. B. Exchange, SharePoint, Teams) beschränkt werden und optional historische Service-Health-Daten enthalten.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Benachrichtigt Benutzer über veraltete Geräte (geplant)</td><td>Fügt optionales Override-Routing hinzu, sodass veraltete Geräte ohne primären Benutzer in einer einzelnen Zusammenfassungs-E-Mail an einen ausgewählten Empfänger gesammelt werden, statt übersprungen zu werden, während alle anderen weiterhin direkt benachrichtigt werden.<br>Eine neue Namenmuster-Option (z. B. <code>DEM-*</code>) ermöglicht es, Benachrichtigungen für spezielle Konten wie Device Enrollment Manager-Benutzer an denselben Override-Empfänger umzuleiten.</td></tr><tr><td>✏️</td><td>Org</td><td>Sicherheit</td><td>MFA-sichere Benutzer mit Gruppe synchronisieren (geplant)</td><td>Administratoren werden jetzt standardmäßig aus der synchronisierten Gruppe ausgeschlossen: Personen mit einer Entra ID-Verzeichnisrolle werden nie hinzugefügt und werden entfernt, wenn sie bereits vorhanden sind — nützlich, wenn die Gruppe das Self-Service-Passwortrücksetzen steuert.<br>Fügt flexible Ausschlüsse über eine dedizierte Ausschlussgruppe und einzeln ausgewählte Benutzer (z. B. Break-Glass- oder Dienstkonten) hinzu, und der Bericht zeigt jetzt pro Benutzer einen Ausschlussgrund an.<br>Hinweis: Die verwaltete Identität benötigt eine zusätzliche Microsoft Graph-Berechtigung, und da der Admin-Ausschluss standardmäßig aktiviert ist, werden vorhandene Administratoren beim nächsten Lauf entfernt — überprüfen Sie Ihre Zeitpläne, falls das nicht beabsichtigt ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>E-Mail</td><td>Vollzugriff delegieren</td><td>Sie können nun Exchange Online Vollzugriff für mehrere Stellvertreter in einem Lauf gewähren oder entfernen, indem Sie für alle dieselbe Aktion und dieselbe Automapping-Einstellung anwenden.<br>Stellvertreter ohne Postfach werden übersprungen, statt den Lauf abzubrechen; bereits gewährte oder bereits entfernte Berechtigungen werden als No-Op behandelt, und Sie erhalten eine Zusammenfassung pro Stellvertreter darüber, was sich geändert hat, gleich geblieben ist, fehlgeschlagen oder übersprungen wurde.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>E-Mail</td><td>Außerhalb des Office festlegen</td><td>Fügt die Kontrolle hinzu, wer die externe automatische Antwort erhält (niemand, nur bekannte Kontakte oder alle).<br>Zeigt die aktuelle Auto-Antwort-Konfiguration vor Änderungen an und liefert klarere Status- und Fehlermeldungen in Schritt-für-Schritt-Form.</td></tr></tbody></table>

***

#### Allgemeine Änderungen

Das erforderliche `Microsoft.Graph.Authentication` PowerShell-Modul wurde in allen Runbooks, die die Microsoft Graph PowerShell-Module verwenden, auf Version 2.39.0 aktualisiert (**40 Runbooks**), um die Ergebnisse der offenen S360-Open-Source-Schwachstellen zu adressieren (SFI-ES5.2).

</details>

<details>

<summary><strong>v2026.07.01</strong></summary>

> Zwischen-Patch-Release: führt in allen Berichts-Runbooks einen neuen, abhängigkeitsfreien Excel-Berichtsschreiber ein (mit flexibler CSV/XLSX-Zustellung und Download-Links) und fügt neue Runbooks für Global Secure Access, MAM-App-Datenlöschung, Mitgliedersynchronisierung und MFA-sichere Benutzergruppierung hinzu.

***

#### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Allgemein</td><td>Verwaltete App-Daten löschen</td><td>Entfernt Firmendaten aus Apps, die auf einem Gerät durch App-Schutzrichtlinien (MAM) geschützt sind, ohne das gesamte Gerät zu löschen — entsprechend dem Intune-Flow „App selective wipe“.<br>Ideal für verlorene oder gestohlene Geräte, die nur über App-Schutzrichtlinien verwaltet werden. Löschanforderungen können im Intune-Portal nachverfolgt und storniert werden.</td></tr><tr><td>➕</td><td>Org</td><td>Anwendungen</td><td>GSA-Anwendungsregistrierung hinzufügen</td><td>Erstellt eine Global Secure Access-Anwendung (Enterprise App oder Quick Access App), weist eine Connector Group zu und fügt einen Anwendungssegment hinzu (FQDN, IP, CIDR oder IP-Bereich).<br>Erstellt automatisch eine passende Security Group nach einem konfigurierbaren Benennungsschema und weist sie der App zu. Enthält Vorabvalidierung, einen Aktualisierungsmodus zum Hinzufügen weiterer Segmente und automatisches Rollback, wenn ein Lauf fehlschlägt.</td></tr><tr><td>➕</td><td>Org</td><td>Anwendungen</td><td>GSA-Anwendungsregistrierung löschen</td><td>Entfernt eine Global Secure Access-Anwendung anhand des Anzeigenamens zusammen mit ihrer Security Group nach Benennungsschema, nachdem bestätigt wurde, dass das Ziel tatsächlich eine GSA-/App-Proxy-Anwendung ist.<br>Alle anderen zugewiesenen Gruppen werden aufgelistet, aber nur nach expliziter Bestätigung entfernt.</td></tr><tr><td>➕</td><td>Org</td><td>Allgemein</td><td>Kanal- oder Gruppenmitglieder synchronisieren</td><td>Hält die Mitgliedschaft in eine Richtung synchron — Mitglieder eines Shared Channel in eine Security Group, Gruppenmitglieder in eine andere Gruppe oder Gruppenmitglieder in einen Shared Channel.<br>Fehlende Mitglieder werden immer hinzugefügt; das Entfernen zusätzlicher Mitglieder im Ziel ist optional. Unterstützt transitive Gruppenerweiterung, Gastbehandlung und einen Testlaufmodus, mit optionalem E-Mail-Bericht und Download-Link. Änderungsberichte werden außerdem als Excel-Arbeitsmappe zugestellt.</td></tr><tr><td>➕</td><td>Org</td><td>Sicherheit</td><td>MFA-sichere Benutzer mit Gruppe synchronisieren (geplant)</td><td>Hält eine Entra ID-Gruppe mit allen Benutzern synchron, die mindestens eine „sichere“ MFA-Methode registriert haben (z. B. Passkeys/FIDO2, Windows Hello / Secure Enclave, Authenticator-App, OTP oder zertifikatsbasiert).<br>Welche Methoden als sicher gelten, ist über Schalter konfigurierbar; ein optionaler strenger Modus schließt alle aus, die zusätzlich eine unsichere Methode (Telefon, E-Mail, Sicherheitsfragen) haben.<br>Bietet optional einen E-Mail-Bericht und Download-Link, wobei die Ergebnisse als CSV und als formatierte Excel-Arbeitsmappe mit hinzugefügten/entfernten Benutzern und der Methodenbewertung pro Benutzer geliefert werden.</td></tr><tr><td>✏️</td><td>Gerät</td><td>Allgemein</td><td>Gerät löschen</td><td>Die Risikoprüfung von Microsoft Defender for Endpoint läuft jetzt als vorgelagerte Vorabprüfung: Wenn der Risikowert des Geräts Medium oder High ist, wird das Löschen mit einer klaren Warnung abgebrochen, um forensische Daten auf Geräten zu schützen, die Teil eines Sicherheitsvorfalls sein könnten.<br>Fügt einen optionalen Schalter hinzu, um ein (Windows)-Gerät nach dem Löschen in die Compliance-Ausschlussgruppe aufzunehmen und ihm so nach der erneuten Registrierung über Autopilot eine längere Compliance-Schonfrist zu geben. Die Ausschlussgruppe wird im Voraus validiert, sodass ein Lauf vor jeder destruktiven Aktion sicher abbricht, wenn sie fehlt.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Treiberaktualisierungen automatisch genehmigen (geplant)</td><td>Erstellt jetzt einen detaillierten Genehmigungsbericht für Treiber (Richtlinie, Treibername, Version, Hersteller, Treiberklasse, Veröffentlichungsdatum und Ergebnis pro Treiber) als CSV-/Excel-Anhang und Download.<br>Die Treiberlisten pro Richtlinie im E-Mail-Text sind auf 15 Einträge begrenzt, mit einem Verweis auf den vollständigen angehängten Bericht.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Veraltete Geräte löschen (geplant)</td><td>Vereinfachte die Löschsteuerung auf eine einzelne Einstellung mit einer klaren Wahl zwischen einer reinen Berichtssimulation (Standard, sicher für geplante Läufe) und dem tatsächlichen Löschen veralteter Geräte aus Intune.<br>Der Bericht spiegelt jetzt das echte Ergebnis pro Gerät wider (Gelöscht/Fehlgeschlagen) und verwendet das Standard-E-Mail-Reporting mit CSV und einer formatierten Excel-Arbeitsmappe sowie optionalem Storage-Download-Link.<br>Fügt optionales Filtern des Benutzerbereichs basierend auf der Mitgliedschaft in der primären Benutzergruppe hinzu.<br>Hinweis: Parameter wurden geändert (das alte <code>ConfirmDeletion</code> / <code>sendAlertTo</code> / <code>sendAlertFrom</code> wurde ersetzt) — vorhandene Zeitpläne und Anpassungen sollten überprüft werden.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Geräte ohne primären Benutzer berichten (geplant)</td><td>Jetzt als geplantes Runbook verfügbar. Fügt dem Ausgabe-, CSV- und E-Mail-Bericht das Betriebssystem des Geräts hinzu sowie Plattformfilter, um den Bericht auf ausgewählte Plattformen zu beschränken (standardmäßig sind alle enthalten).<br>Fügt optional einen Storage-Download-Link für den Bericht hinzu.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Benutzer mit mehr als 5 Geräten berichten (geplant)</td><td>Jetzt als geplantes Runbook verfügbar. Der Detailbericht enthält nun den Anzeigenamen des Geräts, klarere Spalten für Geräte-IDs, einen „InIntune“-Indikator und eine neue Spalte „Compliant“ (ja/nein/unbekannt) sowie die Option, den Bericht auf in Intune vorhandene Geräte zu beschränken.<br>Zusammenfassung und Details werden als eine einzige Excel-Arbeitsmappe geliefert (grün/rote Hervorhebung für InIntune und Compliant), mit optionalem Storage-Download-Link.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Windows-Geräte ohne Autopilot berichten (geplant)</td><td>Kann jetzt als geplantes Runbook ausgeführt werden.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Allgemein</td><td>Gruppenmitgliedschaften auflisten</td><td>Fügt optional die E-Mail-Zustellung des Ergebnisses als CSV-Anhang und einen optionalen zeitlich begrenzten Download-Link hinzu.<br>Der Bericht wird jetzt auch als formatierte Excel-Arbeitsmappe zugestellt.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Allgemein</td><td>Gruppeninhaberschaften auflisten</td><td>Fügt optional die E-Mail-Zustellung des Ergebnisses als CSV-Anhang und einen optionalen zeitlich begrenzten Download-Link hinzu.<br>Der Bericht wird jetzt auch als formatierte Excel-Arbeitsmappe zugestellt.</td></tr></tbody></table>

***

#### Allgemeine Änderungen

Ein neuer abhängigkeitsfreier Excel-(xlsx)-Berichtsschreiber (`Export-RjRbXlsx`, pure .NET — keine zusätzlichen PowerShell-Module erforderlich) wurde eingeführt und in allen modernen Report-Runbooks ausgerollt (**insgesamt 19**). Höhepunkte der Einführung:

* Jeder betroffene Bericht liefert seine Daten jetzt als CSV und/oder als RealmJoin-gebrandete, formatierte Excel-Arbeitsmappe (typisierte und sortierbare Zellen, bedingte Hervorhebung, Datenbalken in Zellen, klickbare Links, ein optionales „Info“-Deckblatt und ein Arbeitsblatt pro Ergebnismenge für Berichte mit mehreren Ergebnismengen).
* Eine neue Auswahl des Berichtsdateiformats (**nur CSV** / **CSV & XLSX** / **nur XLSX**, Standard **CSV & XLSX**) steuert, welche Dateien erzeugt, an die Berichts-E-Mail angehängt und in den Speicher hochgeladen werden.
* Jede Berichts-E-Mail erhielt eine Größenprüfung für Anhänge (neue Inline-Hilfsfunktion `Send-RjRbGuardedReportEmail`), die automatisch auf nur die Excel-Arbeitsmappe zurückfällt, wenn die Anhänge das \~4-MB-Graph-sendMail-Limit überschreiten, mit einem Wiederholungs-Sicherheitsnetz.
* Mehrere Berichte, die zuvor nur E-Mail-Zustellung unterstützten, erhielten eine Download-Link-Option für den Speicher (`CreateDownloadLink`): Bericht über EPM-Eskalierungsanforderungen, Ausstehende EPM-Anforderungen überwachen, Bericht über Lizenzzuweisungen, Bericht über Anwendungsregistrierungen, Bericht über ablaufende Anwendungsanmeldedaten, Autopilot-Geräte bereinigen, Bericht über veraltete Geräte und Bericht über Abweichungen beim primären Benutzer.
* Benutzer von Unternehmensanwendungen exportieren erhielt erstmals eine E-Mail-Berichtsoption (zuvor nur Speicher), und Inaktive Unternehmensanwendungen auflisten liefert seine Ergebnisse nun per E-Mail und/oder Download-Link (zuvor nur Konsolenausgabe). Betroffene Runbooks: **Benutzer von Unternehmensanwendungen exportieren** (Organisation/Anwendungen), **Inaktive Unternehmensanwendungen auflisten** (Organisation/Anwendungen), **Bericht über Anwendungsregistrierungen** (Organisation/Anwendungen), **Bericht über ablaufende Anwendungsanmeldedaten (geplant)** (Organisation/Anwendungen), **Treiberaktualisierungen automatisch genehmigen (geplant)** (Organisation/Geräte), **Autopilot-Geräte bereinigen (geplant)** (Organisation/Geräte), **Geräte ohne primären Benutzer berichten (geplant)** (Organisation/Geräte), **Bericht über Abweichungen beim primären Benutzer (geplant)** (Organisation/Geräte), **Bericht über veraltete Geräte (geplant)** (Organisation/Geräte), **Benutzer mit mehr als 5 Geräten berichten (geplant)** (Organisation/Geräte), **Windows-Geräte ohne Autopilot berichten (geplant)** (Organisation/Geräte), **Bericht über Lizenzzuweisungen (geplant)** (Organisation/Allgemein), **Kanal- oder Gruppenmitglieder synchronisieren (geplant)** (Organisation/Allgemein), **Eigentümer eines Shared Channel synchronisieren (geplant)** (Organisation/Allgemein), **Ausstehende EPM-Anforderungen überwachen (geplant)** (Organisation/Sicherheit), **Bericht über EPM-Eskalierungsanforderungen (geplant)** (Organisation/Sicherheit), **MFA-sichere Benutzer mit Gruppe synchronisieren (geplant)** (Organisation/Sicherheit), **Gruppenmitgliedschaften auflisten** (Benutzer/Allgemein), **Gruppeninhaberschaften auflisten** (Benutzer/Allgemein).

</details>

<details>

<summary><strong>v2026.07</strong></summary>

> Dieses Release stärkt die Gerätesicherheit und die Integration mit Microsoft Defender for Endpoint, automatisiert die Autopilot-Bereinigung und fügt die Verwaltung von Exchange Online-Kontakten hinzu — gestützt durch Modulaktualisierungen und verbesserte Benachrichtigungs-E-Mails.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>Defender-Status prüfen</td><td>Vergleicht ein Gerät zwischen Entra ID und Microsoft Defender for Endpoint anhand seiner Entra-Geräte-ID.<br>Berichtet, ob das Gerät in beiden Systemen vorhanden ist, seinen Onboarding- und Gesundheitsstatus sowie seinen Defender-Risikowert.</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Autopilot-Geräte bereinigen (geplant)</td><td>Identifiziert und entfernt verwaiste oder nie registrierte Autopilot-Geräte anhand konfigurierbarer Kriterien, mit optionalem E-Mail-Bericht über die Ergebnisse.<br>Kann optional auch die passenden Entra ID-Geräteobjekte löschen, um das Verzeichnis sauber zu halten.<br>Unterstützt das Filtern nach <code>Hersteller</code> und <code>Modell</code> um bestimmte Gerätetypen gezielt anzusprechen.<br>Entwickelt für die Ausführung nach Zeitplan zur fortlaufenden Bestandswartung.</td></tr><tr><td>➕</td><td>Org</td><td>E-Mail</td><td>Exchange Online-Mailkontakt hinzufügen</td><td>Erstellt einen externen Mailkontakt in Exchange Online, validiert das E-Mail-Adressenformat und prüft vor der Erstellung auf doppelte Kontakte, Aliase und Anzeigenamen.<br>Legt optional Vorname, Nachname und Alias fest und kann den Kontakt aus der Global Address List ausblenden.</td></tr><tr><td>✏️</td><td>Gerät</td><td>Allgemein</td><td>Gerät löschen</td><td>Fügt eine optionale <code>skipWipeIfAtRisk</code> Einstellung hinzu (standardmäßig deaktiviert): Wenn aktiviert, wird der Löschlauf nur ausgeführt, wenn der Microsoft Defender for Endpoint-Risikowert des Geräts nicht Medium oder High ist.<br>Dies schützt forensische Daten (z. B. Protokolle) auf Geräten, die möglicherweise an einem Sicherheitsvorfall beteiligt sind, davor, zerstört zu werden.<br>Erfordert die neue Defender for Endpoint-Berechtigung <code>Machine.Read.All</code>.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Bericht über Abweichungen beim primären Benutzer (geplant)</td><td>Kann jetzt optional Geräte in den Bericht aufnehmen, deren Intune-primärer Benutzer aus Entra ID gelöscht wurde (standardmäßig deaktiviert).</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Benutzerinfo</td><td>Benutzer hinzufügen</td><td>Unterstützt jetzt das Festlegen des Sponsors des neuen Benutzers während der Erstellung.</td></tr></tbody></table>

***

### Allgemeine Änderungen

* Aktualisierte das `RealmJoin.RunbookHelper` Modul auf **>= 0.8.7** in allen Runbooks. Diese Version fügt neue Funktionen für die Verarbeitung von Kennwörtern/Key Vault hinzu und verbessert die E-Mail-Sendefunktion weiter, einschließlich besserer Outlook-Classic-Kompatibilität. Die interne `$Version` wurde um eine Patch-Stufe erhöht.
* Aktualisierte das `Microsoft.Graph.Authentication` Modul auf **>= 2.38.0** in allen betroffenen Runbooks.
* Verbesserte Benachrichtigungs-E-Mails in allen E-Mail-sendenden Runbooks: Es wurde eine lokalisierte Fußzeile „Nicht antworten“ hinzugefügt sowie zwei optionale, standardmäßig ausgeblendete Parameter für Runbooks, die Kontaktinformationen des Service Desks enthalten — `ServiceDeskPortalUrl` (aus der RJReport-Tenant-Einstellung `RJReport.ServiceDesk_PortalUrl`) und `ServiceDeskTicketUrl` (ein direkter Link zum zugehörigen Ticket). Wenn gesetzt, wird jeweils ein klickbarer Link angezeigt. Betroffene Runbooks: **MFA zurücksetzen**, **MFA-Methoden auflisten**, **Mobile-Telefon-MFA festlegen oder entfernen**, **Temporary Access Pass erstellen** (Benutzer/Sicherheit) und **Benachrichtigt Benutzer über veraltete Geräte (geplant)** (Organisation/Geräte).

</details>

<details>

<summary><strong>v2026.06.01</strong></summary>

> Dieses Patch konzentriert sich auf die überarbeitete `RealmJoin.RunbookHelper` E-Mail-Engine — umfangreiche Verbesserungen beim Versenden von Berichten (Bildeinbettung und Outlook-Classic-Kompatibilität) wurden in allen Runbooks ausgerollt — plus ein Fix für Out-of-Memory-Fehler auf großen Intune-Mandanten.

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Windows-Geräte ohne Autopilot berichten</td><td>Listet alle Windows-Entra-Geräteobjekte auf, die kein zugeordnetes Windows-Autopilot-Objekt haben, damit Sie Geräte erkennen können, die bei der Autopilot-Registrierung fehlen.<br>Die Zuordnung erfolgt über die Azure-AD-Geräte-ID des Autopilot-Objekts (<code>azureActiveDirectoryDeviceId</code>).</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Bericht über Abweichungen beim primären Benutzer (geplant)</td><td>Vergleicht den in Intune erfassten primären Benutzer mit dem im RealmJoin-Customer-API für Windows verwaltete Geräte erfassten primären Benutzer, markiert jedes Gerät, bei dem sich beide unterscheiden, und sendet die Unterschiede nach Zeitplan mit CSV-Anhang per E-Mail.</td></tr><tr><td>➕</td><td>Org</td><td>Allgemein</td><td>Eigentümer eines Shared Channel synchronisieren (geplant)</td><td>Hält die Mitglieder einer zugeordneten Security Group als Besitzer ausgewählter Teams und jedes Shared Channel, das diese Teams hosten, synchron (Shared Channels übernehmen Eigentum nicht von ihrem übergeordneten Team).<br>Teams werden anhand des exakten Anzeigenamens zugeordnet; die Zuordnung von Teamname zu Besitzergruppe wird zentral über die <code>SharedChannelOwners.Mapping</code> Org-Einstellung verwaltet.<br>Nur hinzufügen — vorhandene Besitzer und Mitglieder werden nie entfernt — mit einem <code>WhatIfMode</code> Testlauf.<br>Optionaler E-Mail-Bericht und/oder Storage-Download-Link, jeweils mit CSV-Ausgabe pro Team und pro Änderung (beide standardmäßig deaktiviert).</td></tr><tr><td>✏️</td><td>Gerät</td><td>Allgemein</td><td>Gerät ausphasen</td><td>Kann jetzt optional ein Gerät aus der Behebung mit Microsoft Defender for Endpoint ausschließen, indem ein konfigurierbarer Ausschluss-Tag angewendet wird (Standard <code>ExcludeFromRemediation</code>); optional und standardmäßig deaktiviert.<br>Erfordert die neuen Defender for Endpoint-Berechtigungen <code>Machine.Read.All</code> und <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Geräte ausphasen</td><td>Fügt dieselbe optionale Microsoft Defender for Endpoint-Ausschlusskennzeichnung hinzu wie das Einzelgeräte-Runbook, angewendet auf jedes Gerät in der Liste (optional, standardmäßig deaktiviert).<br>Erfordert die neuen Defender for Endpoint-Berechtigungen <code>Machine.Read.All</code> und <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Geräte-Onboarding-Ausschluss prüfen (geplant)</td><td>Behebt Out-of-Memory-Fehler auf Tenant mit großen Intune-Beständen — verwaltete Geräte werden jetzt serverseitig gefiltert, statt den vollständigen Bestand in den Speicher zu laden.<br>Auf natives Microsoft Graph migriert für höhere Zuverlässigkeit.</td></tr></tbody></table>

### Allgemeine Änderungen

* Aktualisierte das `RealmJoin.RunbookHelper` Modul auf **>= 0.8.6** in jedem Runbook, das es verwendet. Diese Version bringt eine umfangreiche Überarbeitung der E-Mail-Sendefunktion rund um Bildeinbettung und Outlook-Classic-Kompatibilität. Im Rahmen dieser Änderung wurde die Inline- `Publish-RjRbFilesToStorageContainer` Hilfsfunktion aus zwei Runbooks entfernt (wird jetzt vom Modul bereitgestellt): **Benutzer von Unternehmensanwendungen exportieren** (Organisation/Anwendungen) und **Office 365-Lizenzbericht** (Organisation/Allgemein).
* Aktualisierte das `Microsoft.Graph.Authentication` Modul auf **>= 2.37.0** in allen Runbooks, die es verwenden.

</details>

<details>

<summary><strong>v2026.06</strong></summary>

> Dieses Release konzentriert sich auf Benutzersicherheit und MFA-Verwaltung, führt ein neues Runbook zum Auflisten von Authentifizierungsmethoden ein und ergänzt optionale Benutzerbenachrichtigungs-E-Mails in mehreren MFA-bezogenen Runbooks. Weitere Verbesserungen betreffen die Archivpostfachverwaltung, Gastbenutzereinladungen und mehrere Zuverlässigkeitsfixes.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Benutzer</td><td>E-Mail</td><td>Archivpostfach verwalten</td><td>Aktiviert, deaktiviert oder ruft den aktuellen Status des In-Place-Archivpostfachs eines Exchange Online-Benutzers ab.<br>Wenn aktiviert, wird ein vorläufig gelöschtes Archivpostfach automatisch erneut verbunden (innerhalb des 30-Tage-Wiederherstellungsfensters), statt ein neues zu erstellen.<br>Die Deaktivierungsaktion enthält einen Hinweis, dass das Archiv innerhalb von 30 Tagen wiederhergestellt werden kann.</td></tr><tr><td>➕</td><td>Benutzer</td><td>Sicherheit</td><td>MFA-Methoden auflisten</td><td>Listet alle für einen Zielbenutzer registrierten MFA- und Authentifizierungsmethoden in Microsoft Entra ID auf.<br>Telefonnummern können optional maskiert werden, sodass nur die letzten 4 Ziffern angezeigt werden (standardmäßig aus, Einstellung ausgeblendet).<br>Sendet optional eine Benachrichtigungs-E-Mail an den Benutzer, wenn ein Administrator dessen MFA-Methoden abruft (standardmäßig aus, Einstellung ausgeblendet).<br>Die Sprache der Benachrichtigungs-E-Mail wird automatisch über den Nutzungsstandort erkannt, mit einem Überschreibungsparameter, um Deutsch oder Englisch zu erzwingen.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Externe Gastbenutzer einladen</td><td>Ein Parameter für die Sponsorzuweisung wurde hinzugefügt.<br>Manager und Sponsor werden in der Zusammenfassung jetzt anhand der UPN statt der Objekt-ID angezeigt, was die Lesbarkeit verbessert.<br>Unterstützung für eine angepasste E-Mail-Einladung und eine konfigurierbare URL für die Umleitung der Einladung wurde hinzugefügt.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Ablauf von Apple-MDM-Zertifikaten melden (geplant)</td><td>Ein Problem wurde behoben, bei dem VPP-Token aufgrund einer fehlerhaften Prüfung auf paginierte Ergebnisse stillschweigend aus dem Bericht fielen.<br>Dieselbe Korrektur wurde auf DEP-Onboarding-Einstellungen angewendet, die dieselbe fehlerhafte Prüfung verwendeten.<br>Der E-Mail-Bericht wird jetzt nur noch gesendet, wenn mindestens eine Warnung erkannt wird, wodurch unnötige Benachrichtigungen vermieden werden, wenn alles in Ordnung ist.</td></tr><tr><td>✏️</td><td>Org</td><td>E-Mail</td><td>Freigegebenes Postfach hinzufügen</td><td>Ein Parameter zur Zeitzonenauswahl mit vordefinierten Optionen und Standardwert wurde hinzugefügt, sodass die Zeitzone des freigegebenen Postfachs direkt bei der Erstellung konfiguriert werden kann.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA zurücksetzen</td><td>Ein optionaler <code>NotifyUser</code> Parameter wurde hinzugefügt, der eine Benachrichtigungs-E-Mail an den Zielbenutzer sendet, wenn ein Administrator seine MFA-Methoden zurücksetzt (standardmäßig aus, Einstellung ausgeblendet).<br>Die E-Mail-Konfiguration (Absenderadresse, Service-Desk-Anzeigename, E-Mail und Telefonnummer) stammt aus den RJ-Tenant-Einstellungen und ist standardmäßig ausgeblendet.<br>Die E-Mail-Sprache wird automatisch über den Nutzungsstandort erkannt, mit einem <code>LanguageOverride</code> Parameter, um Deutsch oder Englisch zu erzwingen.<br>Ein StatusQuo-Abschnitt wurde hinzugefügt, der den Anzeigenamen, die primäre E-Mail und den Nutzungsstandort des Benutzers vor der Ausführung auflöst.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA für Mobiltelefon festlegen oder entfernen</td><td>Ein optionaler <code>NotifyUser</code> Parameter wurde hinzugefügt, der eine Benachrichtigungs-E-Mail an den Zielbenutzer sendet, wenn ein Administrator seine mobile Telefon-MFA-Methode hinzufügt oder entfernt (standardmäßig aus, Einstellung ausgeblendet).<br>Die E-Mail-Konfiguration (Absenderadresse, Service-Desk-Anzeigename, E-Mail und Telefonnummer) stammt aus den RJ-Tenant-Einstellungen und ist standardmäßig ausgeblendet.<br>Die E-Mail-Sprache wird automatisch über den Nutzungsstandort erkannt, mit einem <code>LanguageOverride</code> Parameter, um Deutsch oder Englisch zu erzwingen.<br>Der Text der Benachrichtigungs-E-Mail unterscheidet zwischen Hinzufügen und Entfernen.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Benutzerinfo</td><td>Benutzer aktualisieren</td><td>Unterstützung hinzugefügt, um den Vorgesetzten des Benutzers direkt innerhalb des Runbooks zu aktualisieren.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**PSScriptAnalyzer-Verbesserungen in 6 Runbooks** — Interne Codequalitätskorrekturen ohne funktionale Auswirkungen für Endbenutzer. Enthält das Entfernen ungenutzter Parameter, den Ersatz leerer try/catch-Blöcke und das Unterdrücken falsch positiver Warnungen. Betroffene Runbooks:

* `Organisation/Anwendungen` — Benutzer von Unternehmensanwendungen exportieren
* `Organisation/Geräte` — Endpoint Analytics Baseline erstellen (geplant)
* `Organisation/Allgemein` — Gruppen nach Vorlage zuweisen (geplant), Richtlinienbericht exportieren, Office 365-Lizenzbericht
* `Organisation/Sicherheit` — Administratorbenutzer auflisten

</details>

<details>

<summary><strong>v2026.05</strong></summary>

> Dieses Release führt die automatische Auflösung doppelter Gerätenamen für Intune-Umgebungen ein und enthält gezielte Verbesserungen beim Lizenzreporting, bei Einladungen für Gastbenutzer und bei der Zuverlässigkeit des Richtlinienexports.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Doppelte Gerätenamen auflösen (geplant)</td><td>Erkennt und löst doppelte Gerätenamen in Intune automatisch nach Zeitplan auf.<br>Das zuletzt registrierte doppelte Gerät wird mit einem konfigurierbaren Präfix und einem zufälligen Ziffern-Suffix umbenannt; aufgelöste Namen werden zurück mit Autopilot synchronisiert.<br>Unterstützt einen OS-Filterparameter (All / Windows / macOS / Other) und überspringt Geräte im Privatbesitz sowie nicht unterstützte Plattformen mit Warnungen.<br>Prüft vor dem Einreihen auf ausstehende Umbenennungsaktionen, um doppelte MDM-Befehle zu vermeiden.</td></tr><tr><td>✏️</td><td>Org</td><td>Anwendungen</td><td>Benutzer von Unternehmensanwendungen exportieren</td><td>Die interne Exportfunktion wurde auf die erweiterte Version aktualisiert, die im <code>Office 365-Lizenzbericht</code> Runbook eingeführt wurde, wodurch Exportverhalten und Funktionen in beiden Runbooks angeglichen werden.</td></tr><tr><td>✏️</td><td>Gerät</td><td>Allgemein</td><td>Aktualisierbare Assets einschreiben</td><td>Es wurde eine <code>Alle</code> Option zum <code>Updatekategorie</code> Parameter hinzugefügt, die Geräte nacheinander in Treiber-, Feature- und Qualitätsupdates in einem einzigen Lauf einschreibt — dadurch entfällt die Notwendigkeit, das Runbook für jede Update-Kategorie separat auszuführen.<br>Das Skript wurde mit sauberen Regionen und Parameterprotokollierung neu strukturiert, um die Wartbarkeit zu verbessern.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Richtlinienbericht exportieren</td><td>Die Paginierungsbehandlung wurde verbessert, indem statische <code>$top=1000</code> Graph-API-Aufrufe durch <code>Get-GraphPagedResult</code> ersetzt wurden, um vollständige Ergebnisse in großen Tenant zu gewährleisten.<br>Es wurde eine Protokollierung der abgerufenen Richtlinienanzahl pro Richtlinientyp hinzugefügt, um die Transparenz während der Ausführung zu verbessern.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Externe Gastbenutzer einladen</td><td>Neue Parameter wurden hinzugefügt: Vorname, Nachname, Manager, Nutzungsstandort und Unternehmen.<br>Der Anzeigename wird jetzt automatisch aus Vor- und Nachname generiert, wenn kein expliziter Anzeigename angegeben wird, wodurch die manuelle Eingabe für Standard-Einladungen an Gäste reduziert wird.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Office 365-Lizenzbericht</td><td>Es wurde eine <code>includeUserData</code> Parameter, der optional echte Benutzer-UPNs in Graph-Aktivitätsberichten einschließt, indem die Microsoft 365-Berichts-Datenschutzeinstellung während der Ausführung vorübergehend deaktiviert wird.<br>Hinweis: Die zusätzliche <code>ReportSettings.ReadWrite.All</code> Berechtigung wird nur benötigt, wenn <code>includeUserData</code> aktiviert ist — Tenants, die diese Funktion verwenden, sollten ihre Berechtigungszuweisungen entsprechend aktualisieren.<br>Das Skript wurde vollständig mit passenden Bereichen, Parameterprotokollierung und verbessertem Fehlerhandling neu strukturiert.</td></tr></tbody></table>

</details>

<details>

<summary><strong>v2026.04.01</strong></summary>

> Patch-Release mit drei neuen Runbooks für Geräte- und Endpunktverwaltung, erheblichen Verbesserungen bei der Behandlung von Telefon-MFA für Gastbenutzer, gezielten Fehlerbehebungen im Sicherheitsbereich und einer umfangreichen internen Codequalitätsprüfung in 25 Runbooks.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>FileVault-Wiederherstellungsschlüssel anzeigen</td><td>Ruft den FileVault-Wiederherstellungsschlüssel für ein bestimmtes Mac-Gerät direkt aus Intune ab und zeigt ihn an.<br>Bietet Administratoren eine schnelle Abfrage, ohne dass eine manuelle Navigation im Intune-Portal erforderlich ist.</td></tr><tr><td>➕</td><td>Gerät</td><td>Allgemein</td><td>Gruppen per Vorlage zuweisen</td><td>Fügt ein Gerät mithilfe von Gruppenobjekt-IDs oder Anzeigenamen zu einem oder mehreren Entra ID-Gruppen hinzu.<br>Ermöglicht strukturierte, vorlagenbasierte Gruppenzuweisungen für Geräte ohne manuelle Portalinteraktion.</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Endpoint Analytics Baseline erstellen (geplant)</td><td>Erstellt nach Zeitplan eine neue Endpoint Analytics Baseline in Microsoft Intune.<br>Das Benennungsschema ist über Runbook-Parameter konfigurierbar, z. B. um einen Zeitstempel für eine bessere Nachverfolgung der Baseline-Versionen über die Zeit aufzunehmen.</td></tr><tr><td>✏️</td><td>Org</td><td>Sicherheit</td><td>SMS-Authentifizierungs-Telefonnummer finden</td><td>Dynamische Fortschrittsanzeige basierend auf der Gesamtzahl der Benutzer wurde hinzugefügt, wodurch die Ausgabe der Stapelverarbeitung in großen Tenant informativer wird.<br>Die Meldung „nicht gefunden“ wurde aktualisiert, um darauf hinzuweisen, dass vorläufig gelöschte Benutzerkonten möglicherweise noch eine Reservierung der Telefonnummer besitzen — so können Administratoren Fälle untersuchen, in denen kein aktiver Benutzer identifiziert wird.</td></tr><tr><td>✏️</td><td>Org</td><td>Sicherheit</td><td>Defender-Indikator hinzufügen</td><td>Ein Logikproblem im Alert-Handling wurde behoben, das bei der Verarbeitung von Indikator-Antworten zu falschem Verhalten führen konnte.<br>Behoben wurde auch, dass der Schweregrad-Parameter nicht korrekt an die Microsoft Defender API übergeben wurde.<br>Die Runbook-Ausgabe wurde optimiert, um klarere Informationen über den erstellten Indikator und seinen aktuellen Status zu liefern.</td></tr><tr><td>✏️</td><td>Org</td><td>Sicherheit</td><td>Geänderte Conditional Access-Richtlinien benachrichtigen</td><td>Die Runbook-Ausgabe wurde für bessere Lesbarkeit und Klarheit der gemeldeten Richtlinienänderungen optimiert.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA für Mobiltelefon festlegen oder entfernen</td><td>Die Benutzeridentifikation wurde von UPN-basiert auf Objekt-ID-basiert umgestellt und behebt damit 404-Fehler, die bei Gastbenutzern auftraten.<br>Das Runbook zeigt jetzt nach der Verbindung die UPN des Benutzers, den Anzeigenamen und den Gaststatus sowie vor jeder Änderung die aktuelle Telefonnummer und den SMS-Anmeldestatus an.<br>Das Fehlerhandling für Graph API 409 Conflict ("phoneNumberNotUnique")-Fehler wurde neu strukturiert: Das Runbook unterdrückt jetzt den Fehler, wartet, überprüft den tatsächlichen MFA-Zuweisungsstatus und meldet Erfolg mit einem Konflikthinweis, wenn MFA trotz des SMS-Anmeldekonflikts erfolgreich zugewiesen wurde.<br>Es wurde eine eingebettete <code>Find-PhoneNumberOwner</code> Funktion hinzugefügt, die nach dem Benutzer sucht, der eine Telefonnummer besitzt, wenn die MFA-Zuweisung tatsächlich fehlschlägt, sodass Administratoren Konflikte direkt identifizieren und beheben können.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Allgemein</td><td>Windows 365 skalieren</td><td>Ein Problem wurde behoben, bei dem der <code>fromMailAddress</code> Parameter nicht an die API übergeben wurde, was dazu führen konnte, dass Benachrichtigungs-E-Mails ohne gültige Absenderadresse gesendet wurden.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Codequalitätsverbesserungen in 25 Runbooks** — Interne PSScriptAnalyzer-Korrekturen zur Verbesserung der Codekonsistenz und der Einhaltung statischer Analysen. Diese Änderungen haben keine funktionalen Auswirkungen für Endbenutzer. Zu den Verbesserungen gehören das Unterdrücken falsch positiver Warnungen, das Umbenennen interner Funktionen zur Verwendung freigegebener PowerShell-Verben und Korrekturen bei der Einzahlbenennung. Betroffene Runbooks:

* `Gerät/Sicherheit` — LAPS-Passwort anzeigen
* `Gerät/Allgemein` — Aktualisierbare Assets einschreiben, Aktualisierbare Assets abmelden
* `Gruppe/Geräte` — Aktualisierbare Assets abmelden (geplant)
* `Organisation/Anwendungen` — Anwendungsregistrierung hinzufügen, Bericht über ablaufende Anwendungsanmeldedaten (geplant), Anwendungsregistrierung aktualisieren
* `Organisation/Geräte` — Geräte ausphasen
* `Organisation/Allgemein` — Geräte von Benutzern zu Gruppe hinzufügen (geplant), Primäre Benutzer von Geräten zu Gruppe hinzufügen (geplant), Security Group hinzufügen, Viva Engage-Community hinzufügen, Gruppen nach Vorlage zuweisen (geplant), Zuweisungen von Geräten prüfen, Zuweisungen von Benutzern prüfen, CloudPC-Nutzung exportieren (geplant), Richtlinienbericht exportieren, Office365-Lizenzbericht
* `Organisation/Telefon` — Teams-Telefonnummernzuweisung abrufen
* `Organisation/Sicherheit` — Conditional Access-Richtlinien sichern
* `Benutzer/Allgemein` — Gruppen nach Vorlage zuweisen
* `Benutzer/Telefon` — Teams-Telefon deaktivieren, Teams-Benutzerinfo abrufen, Dauerhafte Anrufweiterleitung für Teams festlegen
* `Benutzer/Benutzerinfo` — Benutzer aktualisieren

**Kleine Korrekturen** — Entfernte einen ungenutzten Parameter aus einer internen Funktion in `Security Group hinzufügen` (Organisation/Allgemein); vereinfachte die interne `Save-ToDataTable` Funktion in `CloudPC-Nutzung exportieren (geplant)` (Organisation/Allgemein); behob einen Tippfehler in `Office 365-Lizenzbericht` (Organisation/Allgemein).

</details>

<details>

<summary><strong>v2026.04</strong></summary>

> Dieses Release erweitert die Automatisierungsabdeckung mit neuen Runbooks für Geräteverwaltung, Compliance-Prüfung und Sicherheit sowie Verbesserungen der Zuverlässigkeit in einer breiten Auswahl bestehender Runbooks.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="136">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Allgemein</td><td>Primären Benutzer festlegen</td><td>Setzt oder ändert den primären Benutzer eines Geräts in Intune.<br>Stellt eine genaue Gerätezuordnung für Berichts- und Geräteverwaltungszwecke sicher.</td></tr><tr><td>➕</td><td>Gruppe</td><td>Allgemein</td><td>Primäre Benutzer von Geräten zu Gruppe hinzufügen (geplant)</td><td>Fügt die primären Benutzer von Geräten nach Zeitplan automatisch zu einer festgelegten Gruppe hinzu.<br>Geräte können nach Plattform und Datum der letzten Aktivität gefiltert werden, um nur relevante Geräte anzusprechen.</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Treiberaktualisierungen automatisch genehmigen (geplant)</td><td>Genehmigt ausstehende Treiberaktualisierungen in Intune automatisch auf Basis konfigurierbarer Kriterien wie Gerätekategorie und Treiber-Update-Klasse.<br>Reduziert den manuellen Aufwand für routinemäßige Treiberfreigaben in verwalteten Umgebungen.</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Gerätekonformität prüfen</td><td>Prüft den Compliance-Status von Geräten in Intune und ermittelt den konkreten Grund für einen nicht konformen Status.<br>Nützlich für gezielte Fehlerbehebung und Compliance-Berichterstattung, ohne dass eine manuelle Prüfung im Intune-Portal erforderlich ist.</td></tr><tr><td>➕</td><td>Org</td><td>Allgemein</td><td>Apple-Token synchronisieren</td><td>Synchronisiert Apple MDM-Push-Benachrichtigungstokens zwischen Intune und dem Apple Push Notification Service (APNS).<br>Stellt sicher, dass verwaltete Apple-Geräte weiterhin rechtzeitig Updates und Push-Benachrichtigungen erhalten.</td></tr><tr><td>➕</td><td>Org</td><td>Sicherheit</td><td>SMS-Authentifizierungs-Telefonnummer finden</td><td>Sucht nach dem Benutzer, bei dem eine bestimmte Telefonnummer in Microsoft Entra ID als SMS-Anmelde- oder Telefon-MFA-Methode registriert ist.<br>Dient dazu, Administratoren bei der Behebung von "phoneNumberNotUnique"-Fehlern zu unterstützen, indem das konfliktverursachende Konto identifiziert wird.</td></tr><tr><td>✏️</td><td>Org</td><td>Anwendungen</td><td>Benutzer von Unternehmensanwendungen exportieren</td><td>Eine allgemeine Exportfunktion für Azure Storage Account hinzugefügt.<br>Vereinfacht die Konfiguration beim Exportieren von Benutzerdaten in den Speicher und gleicht die Exportlogik mit anderen Runbooks in dieser Kategorie ab.</td></tr><tr><td>✏️</td><td>Org</td><td>Anwendungen</td><td>Anwendungsregistrierung aktualisieren</td><td>Die aktualisierte Liste der Umleitungs-URIs ist nun nach dem Anwenden der Änderungen in der Runbook-Ausgabe enthalten.<br>Bietet sofortige Sicht auf den aktuellen Status der Registrierung, ohne dass eine separate Abfrage erforderlich ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>Temporary Access Pass erstellen</td><td>Parameterüberprüfung hinzugefügt, um sicherzustellen, dass die Pass-Dauer vor der Ausführung innerhalb akzeptabler Grenzen liegt.<br>Optionale E-Mail-Benachrichtigung hinzugefügt, wenn ein Temporary Access Pass erstellt wird, konfigurierbar über Parameter zur Runbook-Anpassung.<br>Die Benachrichtigungssprache wird automatisch basierend auf dem Nutzungsstandort des Benutzers ausgewählt — Deutsch für Benutzer in Deutschland, andernfalls Englisch.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>Sicherheit</td><td>MFA für Mobiltelefon festlegen oder entfernen</td><td>Erkennung und Berichterstattung für "phoneNumberNotUnique"-Fehler hinzugefügt, die auftreten, wenn die Zieltelefonnummer bereits von einem anderen Benutzer für SMS-Anmeldung registriert ist.<br>Alle API-Aufrufe auf die native Microsoft Graph API migriert.<br>Die Zuverlässigkeit der Paginierung wurde im Rahmen des umfassenderen Get-GraphPagedResult-Updates verbessert (siehe Allgemeine Änderungen).</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Paginierungskorrektur in 14 Runbooks** — Die vorherige benutzerdefinierte Paginierungsfunktion wurde durch die vereinfachte `Get-GraphPagedResult` Funktion ersetzt, um die Zuverlässigkeit und Konsistenz beim Umgang mit großen Datensätzen zu verbessern. Ohne diesen Fix konnten einige Runbooks in großen Mandanten unvollständige Ergebnisse zurückgeben. Betroffene Runbooks:

* `Organisation/Anwendungen` — Bericht zur Anwendungsregistrierung, Bericht zu ablaufenden Anwendungsanmeldeinformationen (geplant)
* `Organisation/Geräte` — Benutzer über veraltete Geräte benachrichtigen (geplant), Geräte ohne primären Benutzer melden, veraltete Geräte melden (geplant), Benutzer mit mehr als 5 Geräten melden
* `Organisation/Allgemein` — Primäre Benutzer von Geräten zur Gruppe hinzufügen (geplant), Ablauf von Apple MDM-Zertifikaten melden (geplant), Lizenzzuweisung melden (geplant)
* `Organisation/Sicherheit` — SMS-Authentifizierungs-Telefonnummer finden, Administratorbenutzer auflisten, ausstehende EPM-Anfragen überwachen (geplant), EPM-Erhöhungsanfragen melden (geplant)
* `Benutzer/Sicherheit` — Mobile Telefon-MFA festlegen oder entfernen

</details>

<details>

<summary><strong>v2026.03</strong></summary>

> Diese Veröffentlichung führt zwei neue Runbooks für Endpoint Privilege Management für org/security ein, erweitert die Verwaltung veralteter Geräte um proaktive Benutzerbenachrichtigungen und bringt deutliche Verbesserungen der Benutzerfreundlichkeit über Reporting- und Zuweisungs-Runbooks hinweg. Eine vollständige Überarbeitung der Dokumentation aller Runbooks verbessert die Klarheit und das Onboarding für neue Administratoren.

***

### Änderungen

<table data-full-width="true"><thead><tr><th width="62">Typ</th><th width="82">Domäne</th><th width="127">Unterkategorie</th><th width="140">Runbook</th><th>Details</th></tr></thead><tbody><tr><td>➕</td><td>Gerät</td><td>Sicherheit</td><td>BitLocker-Wiederherstellungsschlüssel anzeigen</td><td>Ruft den BitLocker-Wiederherstellungsschlüssel für ein angegebenes Gerät direkt aus Intune ab und zeigt ihn an.<br>Bietet eine schnelle Möglichkeit, Wiederherstellungsschlüssel nachzuschlagen, ohne sich manuell durch das Intune-Portal navigieren zu müssen.</td></tr><tr><td>➕</td><td>Org</td><td>Geräte</td><td>Benachrichtigt Benutzer über veraltete Geräte (geplant)</td><td>Sendet E-Mail-Benachrichtigungen an Benutzer, deren Geräte länger als ein konfigurierbarer Schwellenwert inaktiv waren, basierend auf dem Datum der letzten Aktivität und der Plattform.<br>Unterstützt Englisch, Deutsch und vollständig anpassbare E-Mail-Vorlagen.<br>Ergänzt das bestehende <code>Bericht über veraltete Geräte (geplant)</code> Runbook, indem Benutzer proaktiv benachrichtigt werden, anstatt nur Berichte für Administratoren zu generieren.</td></tr><tr><td>➕</td><td>Org</td><td>Sicherheit</td><td>Ausstehende EPM-Anforderungen überwachen (geplant)</td><td>Überwacht ausstehende Endpoint Privilege Management (EPM)-Erhöhungsanfragen, die eine Überprüfung durch Administratoren erfordern.<br>Sendet E-Mail-Benachrichtigungen nur, wenn ausstehende Anfragen vorhanden sind, und vermeidet so unnötige Störungen.<br>Enthält optional einen detaillierten CSV-Export für Prüfzwecke.</td></tr><tr><td>➕</td><td>Org</td><td>Sicherheit</td><td>Bericht über EPM-Eskalierungsanforderungen (geplant)</td><td>Generiert Berichte zu EPM-Erhöhungsanfragen mit flexibler Filterung nach Status (Ausstehend, Genehmigt, Abgelehnt, Abgelaufen, Widerrufen, Abgeschlossen) und konfigurierbarer Zeitspanne.<br>Ausgelegt zur Unterstützung regelmäßiger EPM-Prüfabläufe und Compliance-Berichterstattung.</td></tr><tr><td>✏️</td><td>Gruppe</td><td>Allgemein</td><td>Aktualisierbare Assets abmelden (geplant)</td><td>Umbenannt von <code>Aktualisierbare Assets abmelden</code> um das geplante Ausführungsmodell widerzuspiegeln.<br>Eine Option hinzugefügt, um benutzerzugehörige Geräte in den Abmeldeprozess einzubeziehen und so eine umfassendere Verwaltung aktualisierbarer Assets über unternehmenseigene Geräte hinaus zu ermöglichen.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Alle Intune-Geräte exportieren</td><td>Ein Problem behoben, bei dem Geräte mit fehlenden oder unvollständigen Primärbenutzerdaten Exportfehler verursachten.<br>Filterung auf Gruppenbasis mit Gruppenauswahl hinzugefügt, sodass Exporte auf Mitglieder einer bestimmten Gruppe beschränkt werden können — besonders nützlich in großen Mandanten, in denen der Export aller Geräte nicht praktikabel ist.</td></tr><tr><td>✏️</td><td>Org</td><td>Geräte</td><td>Bericht über veraltete Geräte (geplant)</td><td>Filterung zum Ein- bzw. Ausschließen von Benutzergruppen hinzugefügt, sodass Administratoren den Bericht auf Geräte bestimmter Benutzergruppen eingrenzen oder bestimmte Gruppen explizit aus den Ergebnissen ausschließen können.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Zuweisungen von Gruppen prüfen</td><td>Eine Mehrfach-Gruppenauswahl hinzugefügt, sodass Administratoren mehrere Gruppen in einem einzigen Lauf verarbeiten können, anstatt das Runbook für jede Gruppe separat auszuführen.</td></tr><tr><td>✏️</td><td>Org</td><td>Allgemein</td><td>Zuweisungen von Benutzern prüfen</td><td>Eine Mehrfach-Benutzerauswahl hinzugefügt, sodass Administratoren mehrere Benutzer in einem einzigen Lauf verarbeiten können.<br>Erforderliche Berechtigungen für App-Zuweisungsprüfungen zur Runbook-Dokumentation hinzugefügt.</td></tr><tr><td>✏️</td><td>Org</td><td>Sicherheit</td><td>Administratorbenutzer auflisten</td><td>Die Runbook-Ausgabe und der CSV-Export enthalten jetzt den Status der PIM-Rollenzuweisung (dauerhaft vs. berechtigt) sowie das Ablaufdatum berechtigter Zuweisungen.<br>Bietet ein vollständigeres Bild des privilegierten Zugriffs, ohne dass ein separater PIM-Bericht erforderlich ist.</td></tr><tr><td>✏️</td><td>Benutzer</td><td>E-Mail</td><td>OWA-Postfachrichtlinie zuweisen</td><td>Drei neue Richtlinienoptionen zur Auswahl hinzugefügt:<br><code>OwaMailboxPolicy-NoSignatures</code> — für Benutzer, die in OWA keine E-Mail-Signaturen haben sollen<br><code>BookingsCreators</code> — für Benutzer, die Bookings-Termine erstellen und das entsprechende Add-In aktiviert benötigen<br><code>GetCurrent</code> — weist die derzeit für den Benutzer aktive Richtlinie zu</td></tr><tr><td>➖</td><td>Org</td><td>Geräte</td><td>Letzten Gerätekontakt nach Bereich melden</td><td>Entfernt — die Funktionalität wird nun vollständig durch das aktualisierte <code>Bericht über veraltete Geräte (geplant)</code> Runbook abgedeckt, das erweiterte Filteroptionen enthält, die die Funktionen dieses Runbooks übertreffen.</td></tr></tbody></table>

***

### Allgemeine Änderungen

**Dokumentationsüberarbeitung über alle Runbooks hinweg** — Umfassende Neufassung der kommentarbasierten Hilfe in jedem Runbook, einschließlich ausführlicherer Beschreibungen der Funktionalität und Parameter, klarerer Anweisungen zu erforderlichen Berechtigungen und Einrichtungsschritten sowie verbesserter Formatierung für bessere Lesbarkeit. Dies ist insbesondere für Administratoren relevant, die neue Runbooks einführen oder erstmals Automatisierungen einrichten.

**Runbooks zur Anwendungsregistrierung — strengere Berechtigungen** — Die erforderliche App-Rolle `Application.ReadWrite.All` wurde durch das restriktivere `Application.ReadWrite.OwnedBy`, und `Directory.ReadWrite.All` ersetzt und wurde entfernt, da sie nicht mehr erforderlich ist. Mandanten, die diese Runbooks verwenden, sollten ihre Berechtigungszuweisungen entsprechend aktualisieren, um dem Prinzip der geringsten Berechtigung zu folgen.

</details>

***

Bevorzugen Sie eine andere Ansicht? Durchsuchen Sie diese Hinweise auf der [GitHub-Releases-Seite](https://github.com/realmjoin/realmjoin-runbooks/releases) des Runbooks-Repositorys.

Suchen Sie ein detaillierteres, datiertes Protokoll jeder einzelnen Runbook-Änderung? Sehen Sie sich das vollständige [Änderungsprotokoll](https://github.com/realmjoin/realmjoin-runbooks/blob/production/CHANGELOG.md) im Runbooks-Repository an.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/release-notes.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
