Seit Ende 2018 verteilt Intune klassische Windows-Anwendungen. Dahinter steckt ein eigener Agent auf dem Client. Voraussetzungen, Ablauf und die Logdateien für die Fehlersuche.
Anfang Oktober 2018 startete die öffentliche Vorschau der Win32-App-Verteilung in Intune. Damit ließen sich auf MDM-verwalteten Windows-10-Geräten Anwendungen in vielen Formaten installieren – MSI, Setup.exe, MSP –, vollständig aus der Cloud: Intune prüft die Anforderungen, startet Download und Installation und fordert bei Bedarf einen Neustart an.
Die Voraussetzungen damals und heute
| Vorschau 2018 | Heute | |
|---|---|---|
| Windows-Version | Windows 10 Enterprise ab 1607 | Windows 10/11 (Pro, Enterprise, Education) in unterstützten Versionen |
| Geräteidentität | Azure AD oder Hybrid Azure AD | Microsoft Entra ID oder Microsoft Entra Hybrid Join |
| Paketgröße | max. 2 GB | deutlich größere Pakete möglich |
| Paketierungswerkzeug | Vorschau auf GitHub | Microsoft Win32 Content Prep Tool (IntuneWinAppUtil.exe) |
Wie es technisch funktioniert
Für Win32-Apps und PowerShell-Skripte installiert Intune auf dem Client die Intune Management Extension (IME) – einen eigenen Agentendienst neben dem integrierten MDM-Client von Windows. Die IME:
- fragt regelmäßig beim Intune-Dienst nach zugewiesenen Apps und Skripten,
- wertet Anforderungen und Erkennungsregeln aus,
- lädt den verschlüsselten
.intunewin-Inhalt herunter (mit Delivery Optimization), - entschlüsselt, entpackt und führt den Installationsbefehl aus,
- prüft die Erkennungsregel erneut und meldet das Ergebnis.
Die wichtigsten Logdateien
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\
IntuneManagementExtension.log – Hauptprotokoll der IME
AppWorkload.log – Download und Installation von Win32-Apps (neuere Versionen)
AgentExecutor.log – Ausführung von PowerShell-Skripten
Die Logs lassen sich hervorragend mit CMTrace lesen – ein vertrautes Werkzeug für alle, die aus Configuration Manager kommen.
Typische Fehlerursachen
- Erkennungsregel passt nicht: Die App wird installiert, aber als „fehlgeschlagen“ gemeldet – oder bei jedem Durchlauf neu installiert.
- Falscher Kontext: Installation im Benutzerkontext statt System, obwohl Administratorrechte nötig sind.
- Rückgabecodes: Ein Neustartcode (z. B. 3010) wird nicht als „Neustart erforderlich“, sondern als Fehler gewertet, wenn er nicht in den Rückgabecodes hinterlegt ist.
Heute
Die Intune Management Extension ist heute auf praktisch allen Intune-verwalteten Windows-Geräten im Einsatz und wird laufend erweitert. Die Logdateien sind bei Problemen mit Win32-Apps, Skripten und Wartungsskripten (Remediations) der erste Anlaufpunkt.