# Windows HWID einfach und schneller bei Intune hinzufügen

🔧 Windows HWID für Intune bereitstellen – So geht’s einfacher! ✅ Schritt-für-Schritt-Anleitung für IT-Admins. Jetzt lesen & Zeit sparen!

---

&lt;p&gt;Das Hinzufügen vorhandener Geräte zu Intune, Windows-Autopilot, kann mühsam und zeitaufwändig sein. Microsoft hat zwar ein Skript zur Verfügung gestellt, aber bei der Dokumentation etwas gespart. Mit der folgenden Anleitung sollte es jedem Administrator möglich sein, schnell und einfach sehr viele Geräte auf einmal zu Autopilot hinzuzufügen.&lt;/p&gt;&lt;p&gt;&lt;img src="TODO-asset:/fileadmin/user\_upload/Intune/Intune\_Logo\_SVG.svg" alt="Microsoft Intune"&gt;&lt;/p&gt;&lt;h2&gt;Vorwort&lt;/h2&gt;&lt;p&gt;Die folgende Dokumentation, Anleitung ist für Administratoren gedacht, die bereits Erfahrung im Microsoft 365 Umfeld haben. Es geht ausschließlich um das Hinzufügen von Hardware Hashes zu Intune im Massenverfahren (Geräte &gt; 50). Die folgenden Schritte gehen von einem Szenario aus, in dem die entsprechenden Lizenzen, z.B. M365 Business Premium, bereits im Einsatz sind und alle notwendigen Einstellungen für Intune, Gerätegruppen etc. bereits vorgenommen wurden.&lt;/p&gt;&lt;h2&gt;Welche Methoden stehen zur Verfügung?&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;Export der Hardware Hashes (HWID) als csv-Datei und manueller Upload zu Intune.&lt;/li&gt;&lt;li&gt;Hardware Hashes direkt in Intune hochladen. Zugangsdaten des Administrators müssen jedes Mal am Gerät eingegeben werden.&lt;/li&gt;&lt;li&gt;Hardware Hash Upload direkt zu Intune ohne Eingabe von Administrator Benutzername und Passwort. Einmaliges erstellen einer App Registrierung&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wir werden uns auf den letzten Punkt konzentrieren, da für &lt;a href="https://learn.microsoft.com/en-us/autopilot/add-devices#powershell"&gt;1 und 2 Microsoft Learns&lt;/a&gt; gut dokumentiert ist.&lt;/p&gt;&lt;h2&gt;Folgende Punkte führen zum Erfolg&lt;/h2&gt;&lt;ol&gt;&lt;li&gt;Registrierung der Anwendung in Entra ID (ehemals Azure AD)&lt;/li&gt;&lt;li&gt;&lt;a href="/how-to/windows-hwid-leichter-bei-intune-hinzufuegen/#c2600"&gt;Erstellung des Skripts &lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="/how-to/windows-hwid-leichter-bei-intune-hinzufuegen/#c2601"&gt;Ausführung des Skripts &lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="/how-to/windows-hwid-leichter-bei-intune-hinzufuegen/#c2602"&gt;Optionale Erweiterung der Skriptfunktionen&lt;/a&gt;&lt;/li&gt;&lt;/ol&gt;&lt;h2&gt;1. Registierung der Anwendung in Entra ID&lt;/h2&gt;&lt;p&gt;Eine App Registrierung wird in Entra ID erstellt. Dazu öffnet der Administrator -&gt; entra.microsoft.com -&gt; Anwendungen -&gt; App-Registrierung und klickt auf "+ Neue Registrierung" oder klickt einfach auf folgenden Link: &lt;a href="https://entra.microsoft.com/#view/Microsoft\_AAD\_RegisteredApps/CreateApplicationBlade/quickStartType~/null/isMSAApp~/false"&gt;Anwendung registrieren&lt;/a&gt;&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Als Name kann "Autopilot HWID App Reg" verwendet werden. Der Name spielt später keine Rolle.&lt;/li&gt;&lt;/ol&gt;&lt;p&gt; Alle anderen einstellungen können voreingestellt gelassen werden.&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Auf "Registrieren" klicken (Der Button ist unten links)&lt;/li&gt;&lt;li&gt;In der Übersicht "&lt;a href="https://entra.microsoft.com/#view/Microsoft\_AAD\_RegisteredApps/ApplicationsListBlade/quickStartType~/null/sourceType/Microsoft\_AAD\_IAM"&gt;Alle Anwendung&lt;/a&gt;" die zuvor erstellte Anwendung auswählen&lt;/li&gt;&lt;li&gt;Links im Menü "API-Berechtigungen" anklicken&lt;/li&gt;&lt;/ol&gt;&lt;p&gt; "+ Berechtigung hinzufügen" -&gt; Microsoft Graph -&gt; "Anwendungsberechtigungen" Suche nach "DeviceManagementServiceConfig.ReadWrite.All" Die Berechtigung auswählen und auf "Berechtigung hinzufügen" klicken&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Anschließend die "Administratorzustimmung für Tennant XY erteilen" anklicken&lt;/li&gt;&lt;li&gt;Nun muss unter "Zertifikate und Geheimnisse" ein geheimer Clientschlüssel erstellt werden&lt;/li&gt;&lt;/ol&gt;&lt;p&gt; "+ Neuer geheimer Clientschlüssel" anklicken Das Feld "Beschreibung" kann leer bleiben. Für die Gültigkeit kann ein Ablaufdatum / Zeitraum gewählt werden.&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Klicken Sie das Copy Icon hinter der Wert Spalte&lt;/li&gt;&lt;/ol&gt;&lt;p&gt; Der Wert ist das App Secret&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Für das Script benötigen wir noch App ID und Tennant ID&lt;/li&gt;&lt;/ol&gt;&lt;p&gt; Die AppID finden Sie in der Übersicht "Alle Anwendungen" Die Tennatn ID finden Sie &lt;a href="https://entra.microsoft.com/#view/Microsoft\_AAD\_IAM/TenantOverview.ReactView"&gt;hier&lt;/a&gt; unter dem Punkt "Mandanten ID"&lt;/p&gt;&lt;p&gt;&lt;a href="/fileadmin/\_processed\_/b/6/csm\_Screenshot\_2024-01-31\_105005\_f419566983.png"&gt; &amp;lt;img src=&amp;quot;TODO-asset:/fileadmin/\_processed\_/b/6/csm\_Screenshot\_2024-01-31\_105005\_0f7189f1e6.png&amp;quot; alt=&amp;quot;&amp;quot;&amp;gt; &lt;/a&gt;&lt;/p&gt;&lt;h2&gt;2. Scripte erstellen und anpassen&lt;/h2&gt;&lt;p&gt;Nachdem die Anwendung erstellt wurde und alle notwendigen Informationen zur Verfügung stehen, kann mit der Bearbeitung der Scripte begonnen werden. Die scripte können auf einem USB Stick gespeichert werden und anschließend mit einem rechtsklick "Als Administrator ausführen" gestartet werden.&lt;/p&gt;&lt;p&gt;Die "right-click-\_run\_as\_admin.bat" Datei führt in Powershell die Datei hwid.ps1 mit Administratorrechten aus. Somit kann gewährleistet werden das alle notwendigen Module, etc installiert werden können&lt;/p&gt;&lt;p&gt;right-click-\_run\_as\_admin.bat&lt;/p&gt;&lt;pre&gt;&lt;code&gt;@setlocal enableextensions@cd /d &amp;quot;%~dp0&amp;quot;powershell.exe -executionpolicy bypass -file .\\hwid.ps1&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Die Datei "hwid.ps1" enthält das eigentliche Skript, das leicht angepasst werden muss. XYZ muss mit den im ersten Teil der Anleitung generierten Werten gefüllt werden.&lt;/p&gt;&lt;pre&gt;&lt;code&gt;\[Net.ServicePointManager\]::SecurityProtocol = \[Net.SecurityProtocolType\]::Tls12$env:Path += &amp;quot;;C:\\Program Files\\WindowsPowerShell\\Scripts&amp;quot;Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedInstall-PackageProvider -Name NuGet -MinimumVersion 2.8.5.208 -Confirm:$false -Force:$trueInstall-Script get-windowsautopilotinfo -Confirm:$false -Force:$trueGet-windowsautopilotInfo -Online -TenantId XYZ -AppId XYZ -AppSecret XYZ&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Wenn Sie die BAT-Datei auf einem Computer ausführen, wird der Computer bzw. sein Hardware-Hash direkt zu Intune hochgeladen.&lt;/p&gt;&lt;p&gt;Das Skript und damit der Grad der Automatisierung kann bei Bedarf weiter angepasst werden. Mehr dazu im letzten Teil der Anleitung&lt;/p&gt;&lt;p&gt;Folgende Argumente akzeptiert das Script&lt;/p&gt;&lt;pre&gt;&lt;code&gt;-AssignedComputerName \[string\]-GroupTag \[string\]-AssignedUser \[string\] (UPN des Benutzers)-Partner-AddToGroup \[string\]Beispiel Get-windowsautopilotInfo -Online -TenantId XYZ -AppId XYZ -AppSecret XYZ -AssignedComputerName Computer123 -GroupTag ComputerVertrieb -AssigendUser erica.musterfrau@schmittel-it.de&lt;/code&gt;&lt;/pre&gt;&lt;h2&gt;3. Ausführen des Scripts&lt;/h2&gt;&lt;p&gt;Es gibt mehrere Methoden/Szenarien für die ausführung des Scripts.&lt;/p&gt;&lt;p&gt;Szenario 1: Sie haben neue Geräte bestellt, aber vergessen, die Windows Product Key ID beim Hersteller anzufordern. Bei vielen Herstellern finden Sie diese auf jeder Geräteverpackung.&lt;/p&gt;&lt;p&gt;Szenario 2: Sie haben Geräte welche noch nicht eingerichtet wurden, die Verpackung wurde bereits entsorgt. Starten Sie das Gerät normal. Sobald im OOBE die Sprachabfrage erscheint drücken Sie "Shift" + "F10", es öffnet sich ein CMD-Fenster. Wechseln Sie nun auf den USB Stick. Je nach Gerät kann der USB Stick einen anderen Laufwerksbuchstaben besitzen. Mit D: wechseln Sie auf das Laufwerk mit dem Laufwerksbuchstaben D. Führen Sie nun folgenden Befehl in CMD aus. Das Gerät kann anschließend heruntergefahren werden.&lt;/p&gt;&lt;pre&gt;&lt;code&gt;powershell.exe -executionpolicy bypass -file .\\hwid.ps1&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Szenario 3: Die Geräte sind bereits beim Anwender im Einsatz. Die Geräte sollen alle auf einen einheitlichen Stand gebracht und daher komplett neu konfiguriert werden. Sie haben weder Intune noch AD DS zur Verfügung. Laden Sie das Skript auf ein Netzlaufwerk, einen USB-Stick oder senden Sie es als ZIP-Archiv per E-Mail an die Benutzer. Auf dem Gerät klicken Sie mit der rechten Maustaste auf die BAT-Datei und wählen Ausführen als Administrator.&lt;/p&gt;&lt;p&gt;Szenario 4: Die Geräte sind bereits beim Nutzer im Einsatz, aber ein AD DS ist verfügbar. In diesem Fall haben Sie die Qual der Wahl. Entweder Sie erstellen ein GPO mit dem PS Script oder Sie führen den Befehl über WMI Remote aus.&lt;/p&gt;&lt;h2&gt;4. Optionales anpassen des Scripts&lt;/h2&gt;&lt;p&gt;Durch die Anpassung des Skripts kann der Grad der Automatisierung und Standardisierung deutlich erhöht werden. Es lohnt daher die folgenden Optionen in betracht zu ziehen.&lt;/p&gt;&lt;p&gt;-AssigendUser weist das Gerät einem Benutzer zu. Die Zuweisung des Geräts an einen Benutzer verbessert die Benutzererfahrung, da der Benutzer nur noch sein Kennwort eingeben muss.&lt;/p&gt;&lt;pre&gt;&lt;code&gt;$email = Read-Host &amp;quot;Bitte geben Sie ihren E-Mail-Adresse (UPN) ein&amp;quot;\[Net.ServicePointManager\]::SecurityProtocol = \[Net.SecurityProtocolType\]::Tls12$env:Path += &amp;quot;;C:\\Program Files\\WindowsPowerShell\\Scripts&amp;quot;Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedInstall-PackageProvider -Name NuGet -MinimumVersion 2.8.5.208 -Confirm:$false -Force:$trueInstall-Script get-windowsautopilotinfo -Confirm:$false -Force:$trueGet-windowsautopilotInfo -Online -TenantId XYZ -AppId XYZ -AppSecret XYZ -AssignedUser $email&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;-GroupTag setzt das Gruppen-Tag für das Gerät. Gruppen-Tags können verwendet werden, um dynamische Gruppen in EntraID zu erstellen. Hier kann mit einer Abfrage oder mit einer statischen Variablen gearbeitet werden&lt;/p&gt;&lt;pre&gt;&lt;code&gt;Get-windowsautopilotInfo -Online -TenantId XYZ -AppId XYZ -AppSecret XYZ -GroupTag $gTagoderGet-windowsautopilotInfo -Online -TenantId XYZ -AppId XYZ -AppSecret XYZ -GroupTag GruppeXYZ&lt;/code&gt;&lt;/pre&gt;
