> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/bereitstellung/onboarding-realmjoin-portal/advanced-setup.md).

# Erweiterte Einrichtung

Die erweiterte Einrichtung ermöglicht es Ihnen, Berechtigungen auf granularere und benutzerdefiniertere Weise zuzuweisen. Dieser Ansatz ist flexibler, aber komplexer und erfordert die Ausführung des RealmJoin PowerShell-Moduls.

Das RealmJoin PowerShell-Modul automatisiert die Einrichtung Ihres RealmJoin Tenant. Es:

* Erstellt die erforderlichen Microsoft Entra ID Service Principals für die RealmJoin-Anwendungen
* Weist die passenden Microsoft Graph-Berechtigungen basierend auf den von Ihnen ausgewählten Funktionen zu
* Konfiguriert RealmJoin-Funktionen (Portal, Intune LAPS, Autopilot, Geräteaktionen, Remediationsskripts, Sicherheitsfunktionen)
* Bereinigt Legacy-Anwendungen aus vorherigen Konfigurationen

Das Modul wird veröffentlicht in der [PowerShell Gallery](https://www.powershellgallery.com/packages/RealmJoin).

## Voraussetzungen

{% hint style="info" %}
Die erforderlichen Azure PowerShell-Module (`Az.Accounts`, `Az.Resources`, `Az.Automation`) werden beim ersten Ausführen eines Befehls automatisch für den aktuellen Benutzer in den Versionen installiert, die vom Modul fest vorgegeben werden.
{% endhint %}

* **PowerShell 5.1** oder höher (Windows PowerShell oder PowerShell 7)
* Ein Konto, das kann **Service Principals erstellen und Anwendungsberechtigungen gewähren** in Microsoft Entra ID — zum Beispiel *Globaler Administrator* oder *Administrator für privilegierte Rollen*
* Die Anmeldung erfolgt über `Connect-AzAccount`, das die **Azure PowerShell** -Erstanbieteranwendung verwendet. Mandanten, die Benutzerzustimmung einschränken, benötigen möglicherweise zunächst einen Administrator, der dieser Anwendung die Administratorzustimmung erteilt.
* Zugriff auf die [PowerShell Gallery](https://www.powershellgallery.com/packages/RealmJoin) um das Modul zu installieren

{% hint style="info" %}
Seit Version 2.0 meldet sich das Modul mit der **Azure PowerShell** Anwendung und den `Az` Modulen an. Frühere Versionen verwendeten stattdessen die Microsoft Graph PowerShell-Anwendung — wenn Ihr Tenant nur dieser zugestimmt hatte, muss der Azure PowerShell-Anwendung einmalig zugestimmt werden.
{% endhint %}

## Empfohlene Einrichtung

Der im RealmJoin Portal angezeigte Einrichtungsbefehl gewährt Berechtigungen für:

* Kernfunktionen
* Intune LAPS
* Anmeldedaten
* Remediationsskripts
* Autopilot
* Intune-Geräteaktionen

Um alle Funktionen oder einzelne Funktionen hinzuzufügen, siehe [Weitere Befehle](#other-commands).

{% stepper %}
{% step %}

#### PowerShell unter Windows/Mac öffnen

Wir empfehlen, das RealmJoin PowerShell-Modul in einer **neu geöffneten** PowerShell-Sitzung auf Ihrem eigenen Gerät statt in Azure Cloud Shell zu installieren und auszuführen. Das Modul erfordert exakte Versionen der `Az.*` Module; wenn in der Sitzung bereits eine andere Version geladen ist — was in Cloud Shell typischerweise der Fall ist — wird der Vorgang mit einem Versionskonflikt beendet, der nicht ohne das Öffnen einer neuen Sitzung behoben werden kann.

Eine erhöhte ("Als Administrator ausführen") Sitzung ist nicht erforderlich: Module werden mit `-Scope CurrentUser`.
{% endstep %}

{% step %}

#### Kopieren und Ausführen des RealmJoin-Onboarding-Skripts

Das Skript fordert Sie auf, sich bei Azure anzumelden. Verwenden Sie ein Konto, das Service Principals erstellen und Anwendungsberechtigungen gewähren kann, zum Beispiel Ihren Globalen Administrator.

```powershell
Install-Module -Force -Name RealmJoin
Complete-RJTenantOnboarding -Token 1234ABCD 6>&1
```

{% hint style="info" %}
**Über `6>&1`:** Diese Befehle schreiben ihre Fortschrittsaktualisierungen in den Informationsstream von PowerShell. Die `6>&1` Umleitung zeigt diese Ausgabe in der Konsole an — ohne sie sehen Sie die detaillierten Fortschrittsmeldungen während der Ausführung nicht.
{% endhint %}

<figure><img src="https://2298793958-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FdxYM2mTZ5LNcJhgudknf%2FSnipaste_2026-01-27_12-00-54.png?alt=media&amp;token=1fa4cd4e-485a-43e4-8a90-f6e6f6f57cb5" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

#### Mit RealmJoin beginnen

Sobald fertig, startet das Skript das RealmJoin Portal

<figure><img src="https://2298793958-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FuW5XSaHN6B96xxR5g9ko%2FSnipaste_2026-01-27_12-18-57.png?alt=media&amp;token=18b3608f-299c-40cf-a7b2-796d410884d2" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

## Weitere Befehle

### Interaktive Einrichtung

Für eine geführte, menügesteuerte Erfahrung für Tenant-Einrichtung, Konfigurationsänderungen, den Log Analytics Workspace und das Automation-Konto:

```powershell
Show-RJInteractiveSetup
```

Um die verfügbaren Funktionen vor der Konfiguration zu überprüfen:

```powershell
Show-RJFeatureInfo
```

### Benutzerdefinierte Konfiguration

#### Standardfunktionen

Aktiviert die obligatorische Kernportal-Funktionalität plus die standardmäßigen optionalen Funktionen (alles außer dem RealmJoin Client):

```powershell
New-RJTenant 6>&1
```

#### Minimale Funktionen (nur obligatorische Funktionen)

```powershell
New-RJTenant -Features @('RealmJoinPortal') 6>&1
```

#### Voller Funktionsumfang

```powershell
New-RJTenant -All 6>&1
```

#### Schreibgeschützte Berechtigungen

Weist nach Möglichkeit schreibgeschützte Berechtigungen zu (zum Beispiel, `Group.ReadWrite.All` wird zu `Group.Read.All`):

```powershell
New-RJTenant -ReadOnly 6>&1
```

#### Benutzerdefinierte Funktionsauswahl

```powershell
New-RJTenant -Features @('RealmJoinPortal', 'IntuneLAPS', 'Autopilot') 6>&1
```

### Vorhandene Konfiguration aktualisieren

`Update-RJTenant` passt einen bereits konfigurierten Tenant an. Der Alias `Complete-RJTenantOnboarding` kann austauschbar mit `Update-RJTenant`.

#### Neue Funktionen hinzufügen

```powershell
Update-RJTenant -AddFeatures @('SecurityFeatures') 6>&1
```

#### Funktionen entfernen

```powershell
Update-RJTenant -RemoveFeatures @('ShowSignin') 6>&1
```

#### Zu schreibgeschützten Berechtigungen wechseln

```powershell
Update-RJTenant -ReadOnly 6>&1
```

#### Änderungen vorschauen

```powershell
Update-RJTenant -AddFeatures @('SecurityFeatures') -WhatIf 6>&1
```

### Azure-Ressourcen

Das Modul stellt auch die begleitenden Azure-Ressourcen bereit, die RealmJoin verwendet. Diese sind keine Microsoft Graph-Berechtigungsfunktionen und werden nicht mit `-Features`:

* `Set-RJLogAnalyticsWorkspace` — stellt den Log Analytics Workspace mit seinen benutzerdefinierten Tabellen und Data Collection Rules bereit, siehe [Verbindung mit dem Azure Log Analytics Workspace](/de/uberwachung-and-protokolle/log-analytics.md)
* `Set-RJAutomationAccount` — stellt das RealmJoin Automation-Konto mit einer verwalteten Identität und den erforderlichen Berechtigungen bereit, siehe [Verbindung mit Azure Automation](/de/automatisierung/connecting-azure-automation.md)

Beide Befehle werden mit den passenden Parametern und einem Onboarding-Token auf der jeweiligen Einstellungsseite im RealmJoin Portal generiert.

## Verfügbare Funktionen

Verwenden Sie diese Funktionsnamen mit den `-Features`, `-AddFeatures`, und `-RemoveFeatures` Parametern. Obligatorische Funktionen sind immer aktiviert. Die Standardkonfiguration (`New-RJTenant` ohne Parameter) aktiviert die unten markierten Funktionen; **SecurityFeatures** und **Client** müssen explizit ausgewählt werden.

| Funktion                        | Beschreibung                                                                                                             | Standard |
| ------------------------------- | ------------------------------------------------------------------------------------------------------------------------ | :------: |
| `RealmJoinPortal`               | Kernportal-Funktionalität für die Selbstbedienung durch Benutzer und die Interaktion mit Administratoren (obligatorisch) |    ☑️    |
| `IntuneLAPS`                    | Abrufen und Verwalten lokaler Administratorpasswörter über Intune LAPS                                                   |    ☑️    |
| `ShowSignin`                    | Anzeigen des Anmeldeverlaufs und der Überwachungsprotokolle der Benutzer                                                 |    ☑️    |
| `Autopilot`                     | Anzeigen von Windows Autopilot-Bereitstellungsprofilen und -Status                                                       |    ☑️    |
| `DeviceIntuneActions`           | Ausführen privilegierter Geräteaktionen (Synchronisieren, Neustarten, Löschen usw.)                                      |    ☑️    |
| `DeviceHealthScript`            | PowerShell-Remediationsskripts auf Geräten verwalten und bereitstellen                                                   |    ☑️    |
| `BitLockerRecoveryKeys`         | BitLocker-Wiederherstellungsschlüssel für verwaltete Geräte anzeigen                                                     |    ☑️    |
| `WindowsDeviceUpdateEnrollment` | Verwaltung der Registrierung für Windows Device Updates                                                                  |    ☑️    |
| `SecurityFeatures`              | Erweiterter Bedrohungsschutz und Sicherheitsanalysen (erfordert MDE-Lizenzen)                                            |          |
| `Client`                        | RealmJoin Agent — Clientanwendung für die Geräteverwaltung                                                               |          |

## Problembehandlung

{% hint style="warning" %}
**"Insufficient privileges"** — das Erstellen von Service Principals und das Gewähren von Anwendungsberechtigungen erfordert ein entsprechend privilegiertes Konto, zum Beispiel *Globaler Administrator* oder *Administrator für privilegierte Rollen*. Siehe [Voraussetzungen](#prerequisites).
{% endhint %}

{% hint style="warning" %}
**"Need admin approval" oder ein Zustimmungsfehler während der Anmeldung** — die Anmeldung verwendet die **Azure PowerShell** Erstanbieteranwendung. Wenn Ihr Tenant die Benutzerzustimmung einschränkt, muss ein Administrator dieser Anwendung einmalig die Administratorzustimmung erteilen.
{% endhint %}

{% hint style="warning" %}
**"RealmJoin module is outdated - execution cannot proceed"** — jeder Befehl überprüft pro Sitzung einmal, ob Sie die aktuell veröffentlichte Version verwenden. Installieren Sie die aktuelle Version, schließen Sie dann die Sitzung und öffnen Sie eine neue:

```powershell
Install-Module -Name RealmJoin -Force -Scope CurrentUser
```

{% endhint %}

{% hint style="warning" %}
**Ein Modulversionskonflikt wird gemeldet** — ein `Az.*` Modul in einer anderen Version als der vom Modul fest vorgegebenen ist bereits geladen. Das lässt sich in der laufenden Sitzung nicht beheben: Schließen Sie PowerShell, öffnen Sie eine neue Sitzung und führen Sie den Befehl erneut aus.
{% endhint %}

Falls das Modul nicht gefunden werden kann, bestätigen Sie, dass die PowerShell Gallery verfügbar ist, und installieren Sie es neu:

```powershell
Get-PSRepository
Install-Module -Name RealmJoin -Force -Scope CurrentUser
```

### Hilfe erhalten

```powershell
Get-Help New-RJTenant -Full
Get-Help Update-RJTenant -Examples
Get-Help Show-RJInteractiveSetup -Detailed
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/bereitstellung/onboarding-realmjoin-portal/advanced-setup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
