> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/ugd-management/user-and-group-settings/additional-settings.md).

# Verfügbare RealmJoin-Richtlinien

Der folgende Artikel zeigt Ihnen eine Liste möglicher RealmJoin-Client-Einstellungen/Richtlinien. Diese können pro [Benutzer oder Gruppe](/de/ugd-management/user-group-device-management.md).

Jede Einstellung besteht aus einem **Schlüssel** und einem **Wert**:

* Der Schlüssel ist ein durch Punkte getrennter Pfad (zum Beispiel `Integration.Notification`). RealmJoin führt den Wert an dieser Stelle in die Clientkonfiguration ein, zusätzlich zu den [mandantenweiten Standardwerten](/de/ugd-management/user-and-group-settings.md#tenant-default-values).
* Der Wert muss gültiges JSON sein — einschließlich einfacher Werte wie `wahr` oder `"release"` (in Anführungszeichen, ohne Klammern).

{% hint style="info" %}
Ein Wert von `undefiniert` **entfernt** den Schlüssel aus der wirksamen Konfiguration. Verwenden Sie dies, um einen Wert zu entfernen, den ein breiter gefasster Geltungsbereich (mandantenweite Clientkonfiguration oder "RealmJoin - All Users") gesetzt hat, anstatt ihn mit einem anderen Wert zu überschreiben.
{% endhint %}

{% hint style="info" %}
Die Schlüssel `Allow.*`, `Restrict.*` und `SoftwarePackageOverrides.*` werden vom RealmJoin-Backend ausgewertet und vor dem Senden an ein Gerät aus der Konfiguration entfernt — sie erreichen den Client nie.
{% endhint %}

### Benutzern den Zugriff auf RealmJoin LAPS für ihre Geräte erlauben

Benutzer können über das RealmJoin-Portal auf verschiedene LAPS-Typen für ihre Geräte zugreifen.

**Schlüssel**

Allow\.SelfLAPS

**Wert**

```
true | false
```

oder pro Kontotyp

```
{
  "EmergencyAccount": true,
  "SupportAccount": true,
  "PrivilegedAccount": true
}
```

Siehe [Lösung für lokale Administratorpasswörter (LAPS)](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md#enable-self-service) für die vollständige Self-Service-Beschreibung.

{% hint style="info" %}
`Allow.*` Einstellungen folgen nicht der üblichen Priorität „engere Geltung gewinnt“. Alle dem Benutzer und seinen Gruppen zugewiesenen Werte werden zusammengeführt, und ein explizites `falsch` hat immer Vorrang vor jedem `wahr`.
{% endhint %}

{% hint style="warning" %}
`Allow.*` und `Restrict.*` werden gegen die Gruppenmitgliedschaften des Benutzers **Entra ID-Gruppenmitgliedschaften**. Ihre Zuweisung zur integrierten Gruppe "RealmJoin - All Users" hat keine Wirkung — verwenden Sie eine echte Entra ID-Gruppe oder weisen Sie sie direkt dem Benutzer zu.
{% endhint %}

### Benutzern den Zugriff auf Intune LAPS für ihre Geräte erlauben

Benutzer können das LAPS-Kennwort für ihre Geräte aufrufen und rotieren.

**Schlüssel**

Allow\.SelfLAPSIntune

**Wert**

```
true | false
```

oder speziell:

```
{
  "CanReadPassword": true,
  "CanRotatePassword": false
}
```

Ab **Portal v2026.29**, kann der Zugriff eingeschränkt werden **pro Plattform** (Windows/macOS). Eine plattformspezifische Eigenschaft überschreibt die generische `CanReadPassword`/`CanRotatePassword` für die passende Geräteplattform:

```
{
  "CanReadPasswordWindows": true,
  "CanRotatePasswordWindows": true,
  "CanReadPasswordMacOS": true,
  "CanRotatePasswordMacOS": false
}
```

Ein einfacher Zeichenfolgewert wirkt wie `wahr` nur für die passende Plattform:

```
"windows"|"macos"
```

Der Zugriff wird nur dem primären Benutzer oder registrierten Besitzer des Geräts gewährt. Wie bei `Allow.SelfLAPS`, werden alle zugewiesenen Werte zusammengeführt und ein explizites `falsch` hat Vorrang vor jedem `wahr`.

### BranchCache für RJ-Pakete konfigurieren

Diese Einstellung ändert den BranchCache-Modus für **neues** Clients.

**Schlüssel**\
BranchCache.Mode

**Wert**

```
"Distributed"|"Undefined"
```

### DomainConnect für Legacy-Domänen konfigurieren

Die folgenden Einstellungen konfigurieren DomainConnect für Legacy-Domänen.

**Schlüssel**\
DomainConnect.CredentialName

**Wert**

```
"RealmJoin (domain)"
```

**Schlüssel**\
DomainConnect.Domain

**Wert**

```
"domain.contoso.net"
```

**Schlüssel**\
DomainConnect.NetBIOS

**Wert**

```
"contoso"
```

### RealmJoin-Releasekanal konfigurieren

Diese Einstellung ändert mit dem nächsten Update des RealmJoin-Clients den Kanal des Benutzers / der Benutzergruppe.

**Schlüssel**\
Environment.Channel

**Wert**

```
"release" | "beta" | "canary"
```

{% hint style="info" %}
Diese Einstellung wird auf gemeinsam genutzten VDI-Clients ignoriert — sie bleiben immer auf dem Kanal ihres Images.
{% endhint %}

### RealmJoin ESP konfigurieren

Ändern, ob der Standardneustart nach der ersten Installation des RealmJoin-Agents erfolgt.

**Schlüssel**

FirstRun.AfterSuccessAction

**Wert**

```
"none" | "logoff" | "restart"
```

Ändern, ob das RJ ESP angezeigt wird.

Wenn der Bereitstellungsbildschirm für sekundäre Benutzer deaktiviert werden soll, muss die Systemvariable *$env:RjDisableSecondaryInitialDeployment = 1* vor der ersten SU-Anmeldung gesetzt sein.

**Schlüssel**

FirstRun.DisableDeploymentScreen

**Wert**

```
"true" | "false"
```

Bereitstellungsbildschirm auf eingeschränktem oder sicherem Desktop anzeigen.

**Schlüssel**

FirstRun.EnableSecureDesktop

**Wert**

```
"true" | "false"
```

### Downgrade von Paketen zulassen <a href="#softwarepackaging.autoupgradecandowngrade" id="softwarepackaging.autoupgradecandowngrade"></a>

Ermöglicht das Downgrade bereits installierter Anwendungen über Auto-Upgrade, wenn die Versionsnummer geändert wird. Gilt für alle Pakete, die Benutzern zugewiesen sind, die die Richtlinie über Gruppen- oder Benutzereinstellungen erhalten.

**Schlüssel**

SoftwarePackaging.AutoUpgradeCanDowngrade

**Wert**

```
"true" | "false"
```

### Globale Außerkraftsetzung des Verhaltens von Softwarepaketen

Diese Einstellungen sind hauptsächlich für Deployment-/DEM-Benutzer auf gemeinsam genutzten Geräten gedacht. Sie werden auf **alle** den dem empfangenden Benutzer zugewiesenen Softwarepaketen angewendet.

Erzwingt das Hintergrundinstallations-Flag für jedes Paket.

**Schlüssel**

SoftwarePackageOverrides.AllowBackgroundInstall

**Wert**

```
true | false
```

Ignoriert den Phasenanteil der [Beschränkungen für Haupt-App-/Benutzerteil](/de/anwendungsverwaltung/packages/package-settings.md) (Anmeldung, Manuell, Initial, Normal) jedes Pakets.

**Schlüssel**

SoftwarePackageOverrides.IgnorePhaseRestrictions

**Wert**

```
wahr
```

Ignoriert den primären/sekundären Benutzerteil dieser Beschränkungen jedes Pakets.

**Schlüssel**

SoftwarePackageOverrides.IgnoreUserRestrictions

**Wert**

```
wahr
```

{% hint style="info" %}
`IgnorePhaseRestrictions` und `IgnoreUserRestrictions` nur wirksam werden, wenn sie auf `wahr`; `falsch` gesetzt werden, ist dasselbe wie sie gar nicht zu setzen. Beschränkungen können auf diese Weise nur aufgehoben, niemals hinzugefügt werden.

Wenn der primäre Benutzer des Geräts ein Deployment-(DEM-)Benutzer ist, gelten diese Außerkraftsetzungen auch für die Pakete, die sekundäre Benutzer von diesem Deployment-Benutzer erben.
{% endhint %}

### AnyDesk-Funktion

Diese Einstellung aktiviert oder deaktiviert die [AnyDesk-Funktion](/de/realmjoin-agent/realmjoin-client/anydesk-integration.md).

**Schlüssel**\
Integration.AnyDesk

**Wert**

```json
{
"Enabled": true | false,
"BootstrapperUrl": "https://.../.../AnyDesk.exe",
"CustomClientSuffix": "myorg",
"Ui": {
    "TrayMenuTextEnglish": "Remote-Sitzung starten"
  }
}
```

* **Aktiviert:** Schaltet die AnyDesk-Integration ein oder aus.
* **BootstrapperUrl:** Download-URL des von der Integration verwendeten AnyDesk-Clients.
* **CustomClientSuffix:** Suffix Ihres benutzerdefinierten AnyDesk-Clients. Es wird verwendet, um den `anydesk:` Link zu erstellen, den das RealmJoin-Portal beim Start einer Sitzung öffnet. Beim generischen Client weglassen.
* **Ui.TrayMenuTextEnglish:** Beschriftung des Eintrags im RealmJoin-Tray-Menü. Standardmäßig `"Start remote session"`.

### ExecutionMonitor-Funktion

Diese Einstellung aktiviert oder deaktiviert die ExecutionMonitor-Funktion.

**Schlüssel**\
Integration.ExecutionMonitor

**Wert**

```json
{
"Enabled": true | false,
"UpdateInterval": "08:00"
}
```

### Notifier-Funktion

Diese Einstellung aktiviert oder deaktiviert die [Notifier-Funktion](/de/realmjoin-agent/realmjoin-client/showing-notifications.md) und aktiviert bzw. deaktiviert auch die Editor-Oberfläche.

**Schlüssel**\
Integration.Notification

**Wert**

```json
{
"Enabled": true | false,
"SourceUrl": "URL_PROVIDED_BY_GK",
"FallbackCulture": "en",
"CheckInterval": "00:01"
}
```

* **Aktiviert:** Schaltet den Notifier ein oder aus.
* **SourceUrl:** Speicherort der Benachrichtigungsdefinitionen. Dieser Wert wird von RealmJoin erstellt, wenn die Funktion für Ihren Tenant aktiviert ist — ändern Sie ihn nicht.
* **FallbackCulture:** Sprache, die verwendet wird, wenn eine Benachrichtigung keinen Inhalt für die Sprache des Benutzers hat. Standardmäßig `"en"`.
* **CheckInterval:** Wie oft der Client nach neuen Benachrichtigungen sucht ([HH:mm](https://learn.microsoft.com/en-us/dotnet/standard/base-types/standard-timespan-format-strings)). Standardmäßig `"00:01"`.

### LocalAdminManagement-Funktionen

Dieser Abschnitt zeigt Ihnen alle erforderlichen Einstellungen für die LocalAdminManagement-Funktionen. Weitere Details zu dieser Funktion finden Sie im [Artikel zur Local Admin Password Solution](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md).

**Schlüssel**\
LocalAdminManagement.Inactive

**Wert**

```
falsch
```

**Schlüssel**\
LocalAdminManagement.CheckInterval

**Wert**

```
"00:05"
```

**Schlüssel**\
LocalAdminManagement.EmergencyAccount

**Wert**

```json
{
    "MaxStaleness": "00:45",
    "NamePattern": "ADM-{HEX:4}",
    "DisplayName": "Lokales Notfallkonto",
    "PasswordCharSet": "1234567890ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz",
    "PasswordLength": 14
}
```

**Schlüssel**\
LocalAdminManagement.SupportAccount

**Wert**

```json
{
    "MaxStaleness": "00:45",
    "NamePattern": "ADM-{HEX:4}",
    "DisplayName": "Lokaler Support-Administrator",
    "PasswordCharSet": "1234567890ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz",
    "PasswordLength": 14,
    "OnDemand": true | false
}
```

**Schlüssel**\
LocalAdminManagement.PrivilegedAccount

**Wert**

```json
{
    "NamePattern": "Privileged-User-{COUNT:1}",
    "DisplayName": "Privilegierter Benutzer",
    "PasswordRenewals": ["DayAfterCreate", "Monthly", "Thursday"],
    "PasswordPreset": 3,
    "PasswordLength": 3
}
```

{% hint style="info" %}
Alle drei Kontotypen haben dieselben gemeinsamen Eigenschaften (`NamePattern`, `DisplayName`, `PasswordCharSet`, `PasswordLength`, `PasswordPreset`, `MaxStaleness`). `OnDemand` und `Expiration` sind spezifisch für das Support-Konto, `Expiration` und `PasswordRenewals` für das privilegierte Konto. Ein Kontotyp, der gar nicht konfiguriert ist, bleibt inaktiv. Der [LAPS-Artikel](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md) beschreibt jede Eigenschaft, die Standardwerte und die Kennwortvorgaben im Detail.
{% endhint %}

### AppCatalog-Funktion

Diese Einstellung steuert den nativen One-Click-Zugriff auf den [App-Katalog](/de/realmjoin-agent/client-menu/self-service-portal.md#app-catalog-tab) über das RealmJoin-Tray-Menü und das Windows-Startmenü.

**Schlüssel**\
AppCatalog

**Wert**

```json
{
  "Enabled": true | false,
  "HidePackages": true | false,
  "CreateStartMenuShortcut": true | false,
  "Ui": {
    "DisplayName": "App-Katalog"
  }
}
```

* **Aktiviert:** Fügt einen **App-Katalog** Eintrag zum RealmJoin-Tray-Menü hinzu, der die App-Katalog-Seite des Geräts im Microsoft-Edge-App-Modus öffnet.
* **HidePackages:** Blendet die einzelnen Softwarepakete im klassischen Tray-Untermenü "Installieren"/"Aktualisieren" aus, nützlich, sobald Benutzer stattdessen zum App-Katalog geleitet werden.
* **CreateStartMenuShortcut:** Abschnitt Voraussetzungen `Aktiviert: true`. Erstellt eine Startmenü-Verknüpfung pro Benutzer ("App-Katalog"), die dieselbe Seite öffnet, sodass sie über die Startsuche gefunden oder an die Taskleiste angeheftet werden kann.
* **Ui.DisplayName:** Beschriftung des App-Katalog-Eintrags im RealmJoin-Tray-Menü. Derselbe Text wird auch für die von `CreateStartMenuShortcut`erstellte Startmenü-Verknüpfung verwendet. Standardmäßig `"App Catalog"`.

### Weblinks für das RealmJoin-Tray

Die folgende Einstellung erzeugt einen Weblink im Tray.

**Schlüssel**\
WebLinks

**Wert**

```json
[
  {
    "Mein Azure-Konto",
    "Target": "https://account.activedirectory.windowsazure.com/r/#/profile",
    "Platform": "any"
  },
  {
    "Outlook Web Access",
    "Target": "https://outlook.office365.com/owa/?realm=contoso.onmicrosoft.com",
    "Platform": "any"
  }
]
```

### Zugriffsbeschränkungen

{% hint style="info" %}
Derzeit wird nur LAPS unterstützt
{% endhint %}

Weisen Sie diese Einstellung den Gruppen der **Gerätebesitzer zu** die Sie schützen möchten. Dadurch wird eingeschränkt, welche Administratoren LAPS auf den Geräten dieser Benutzer verwenden dürfen.

**Schlüssel**\
Restrict.LAPS

Wert

```json
{
  "Admin": [
    "11-cf35-49dd-a862-123123",
    "11-2ec2-47ee-8cb8-123123"
  ],
  "Supporter": [
    "23-cf35-49dd-a862-231"
  ],
  "Deny": []
}
```

Jede Eigenschaft enthält die Objekt-IDs von Entra ID-Gruppen. Pro RealmJoin-Rolle gibt es eine Liste:

```
"Admin" | "Auditor" | "Supporter" | "AdvancedSupporter" | "RunbookRunner" |
"SoftwareAgent" | "SoftwareRequester" | "OrganicRequester" | "NotificationAgent" | "Deny"
```

{% hint style="warning" %}
Die Listen sind einschließend: Sobald mindestens eine Liste befüllt ist, dürfen nur Administratoren, die die passende RealmJoin-Rolle besitzen **und** und Mitglied einer der für diese Rolle aufgeführten Gruppen sind, LAPS auf diesen Geräten verwenden. Alle anderen werden abgelehnt.

Die Mitgliedschaft in einer unter `Deny` aufgeführten Gruppe verweigert den Zugriff immer, unabhängig von den anderen Listen. Globale Administratoren sind niemals eingeschränkt.
{% endhint %}

### Verschiedene Schalter

Dieser Abschnitt zeigt Ihnen vier Richtlinien für RealmJoin.

**Schlüssel**\
Policies.DisableNetworkLocationWizard

**Wert**

```
true | false
```

**Schlüssel**\
Policies.RequireSecurityFeatures.BitlockerEnabled

**Wert**

```
true | false
```

**Schlüssel**\
Policies.SetCurrentUserAdministrator

**Wert**

```
true | false
```

**Schlüssel**\
Policies.SetTimeserver

**Wert**

```
["time.windows.com", "time.apple.com", "pool.ntp.org"]
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/ugd-management/user-and-group-settings/additional-settings.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
