# Automation und Governance

> Änderungen versioniert, rollenbegrenzt und mit prüfbarer Rückfallebene automatisieren.

Track: [Endpoint Management](https://physar.tech/learn/endpoint-management)  
Kanonische Fassung: https://physar.tech/learn/endpoint-management/automation-governance  
Stand: 2026-07-28  
Interaktiver Teil: 3 Checks (nur im Browser)

## Kontrollierte Automatisierung für die Flotte

### Die Betriebsfrage

Automatisierung beschleunigt wiederkehrende Endpoint-Aufgaben, vergrößert aber auch den Ausfallradius eines Fehlers. Der sichere Entwurf trennt Lesen, Planen, Freigeben und Ausführen.

> **Lernziel:** Du kannst eine automatisierte Policyänderung mit kleinstem Berechtigungsscope, nachvollziehbarem Diff, Pilot und Rückfallentscheidung gestalten.

### Kontrollschleife

Gewünschten Zustand und Zielpopulation versionieren → Änderungsdiff und Ausschlüsse unabhängig prüfen → Pilot nach Freigabe automatisiert anwenden → Ergebnis, Auditspur und Rückfallkriterium bewerten

|  |  |
| --- | --- |
| Least privilege | Automationsidentität erhält nur die nötigen Rollen und keine interaktive Allzweckberechtigung. |
| Versionierung | Macht Zweck, Review und Rücknahme einer Änderung nachvollziehbar. |
| Pilot | Begrenzt Schaden und liefert reale Evidenz vor der breiten Anwendung. |

### Auditierbare Entscheidungen

> **Betriebsregel:** Eine erfolgreiche API-Antwort belegt nur die Annahme des Auftrags. Sie ersetzt weder die Policywirkung noch die Prüfung der betroffenen Zielgruppe.

Besonders bei Sicherheits- und Zugriffspolicies muss die Automation einen dokumentierten Stopp, eine verantwortliche Freigabe und einen getesteten Rückweg besitzen.

## Quellen

- learn.microsoft.com/en-us/graph/api/resources/intune-graph-overview — https://learn.microsoft.com/en-us/graph/api/resources/intune-graph-overview
- learn.microsoft.com/en-us/entra/identity/role-…rol/delegate-by-task — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/delegate-by-task
- learn.microsoft.com/en-us/graph/auth-v2-service — https://learn.microsoft.com/en-us/graph/auth-v2-service
