So stellen Sie KeePassium mit Intune bereit
Diese Anleitung richtet sich an IT-Administratoren, die KeePassium in einer von Microsoft Intune verwalteten Unternehmensumgebung verwalten müssen.
KeePassium funktioniert mit Intune. Der Grad der Kompatibilität hängt von der App-Edition ab:
- KeePassium und KeePassium Pro sind als persönliche Apps für Endbenutzer konzipiert. Sie können über Intune bereitgestellt werden, akzeptieren jedoch keine App-Schutzrichtlinien. Daher können sie nur als Apps im persönlichen Bereich verwendet werden.
- KeePassium for Intune ist eine dedizierte App, die speziell mit dem Intune SDK entwickelt wurde. Sie kann als richtliniengesteuerte Arbeits-App bereitgestellt werden und setzt App-Schutz- und App-Konfigurationsrichtlinien durch.
Der Rest dieser Anleitung bezieht sich auf KeePassium for Intune. Der Kürze halber nennen wir sie einfach KeePassium.
Unterstützte Richtlinien
Die Einstellungen der App-Schutzrichtlinie (APP) werden vom in die App kompilierten Intune SDK durchgesetzt. Die meisten Richtlinieneinstellungen werden ohne Wissen der App umgesetzt. Laut Microsoft werden die wichtigsten APP-Einstellungen für alle verwalteten Apps durchgesetzt. Im Gegensatz dazu hängen die erweiterten APP-Einstellungen vom Registrierungsstatus des Geräts ab.
KeePassium unterstützt außerdem die Gewährung des bedingten Zugriffs „App-Schutzrichtlinie erforderlich“.
Schließlich können Sie eine App-Konfigurationsrichtlinie erstellen, um verwaltete App-Parameter (AppConfig) zu steuern.
⚠️ Kein automatisches Ausfüllen
KeePassium for Intune bietet keine Funktion zum automatischen Ausfüllen von Passwörtern, da das Intune SDK diese nicht unterstützt.
Installation
KeePassium for Intune ist im App Store als kostenlose App veröffentlicht. Sie können sie anhand der Anleitung von Microsoft hinzufügen: Hinzufügen von iOS Store-Apps zu Microsoft Intune
Konfiguration
Sobald die App hinzugefügt wurde, erstellen Sie eine App-Konfigurationsrichtlinie:
- Öffnen Sie im Intune Admin Center Apps --> App-Konfigurationsrichtlinien
- Klicken Sie auf Hinzufügen und wählen Sie den erforderlichen Kontext aus. Für diese Anleitung wählen wir Verwaltete Apps.
- Geben Sie Ihrer Richtlinie einen Namen und setzen Sie Ziel auf Ausgewählte Apps

- Klicken Sie auf Öffentliche Apps auswählen, suchen Sie „KeePassium for Intune“, klicken Sie darauf und dann auf Auswählen.
- Klicken Sie auf Weiter, bis Sie den Tab Einstellungen erreichen
- Erstellen Sie zwei Konfigurationsparameter:
license— Ihr Business-Lizenzschlüssel. Kontaktieren Sie uns, um einen zu erhalten.supportEmail— E-Mail-Adresse für alle Support-Anfragen aus der App. Tragen Sie hier Ihren internen Support-Kontakt ein, damit Sie kontrollieren können, welche Diagnosedaten an den externen Support gelangen.
- Bei Bedarf können Sie weitere verwaltete Konfigurationsparameter hinzufügen.

- Klicken Sie auf Weiter und weisen Sie die Konfigurationsrichtlinie den entsprechenden Gruppen zu.
- Klicken Sie auf Weiter, überprüfen Sie die Richtlinie und klicken Sie auf Erstellen, um die App-Konfiguration abzuschließen.
Einrichtung auf dem Gerät
- Beim ersten Start fordert KeePassium for Intune den Benutzer auf, sich mit seinem Geschäftskonto anzumelden. Dies wird vom Intune SDK verlangt und steht nicht in Zusammenhang mit der Funktionalität von KeePassium.
- Nachdem Intune den Benutzer identifiziert und die relevanten Richtlinien abgerufen hat, startet die App mit den angewendeten Richtlinien neu.
- In jeder anderen Hinsicht funktioniert die App weiterhin wie die Standardversion von KeePassium, mit allen aktivierten Funktionen (mit Richtlinieneinschränkungen, falls konfiguriert).
Zugriffsberechtigungen
KeePassium for Intune benötigt zwei Berechtigungen:
User.Read— ermöglicht Benutzern die Anmeldung bei der App, damit Intune die relevanten Richtlinien anwenden kann.DeviceManagementManagedApps.ReadWrite— ermöglicht der App das Lesen und Schreiben der sie betreffenden Benutzerdaten im Intune Mobile Application Management. Dies wird vom Intune SDK verlangt.
Sie können diese Berechtigungen mandantenweit erteilen.
OneDrive API
Die Synchronisierung mit OneDrive erfordert zusätzliche Berechtigungen, damit Benutzer auf ihre eigenen und freigegebene Datenbanken zugreifen können. Siehe: So synchronisieren Sie mit OneDrive.
Fehlerbehebung
KeePassium konnte das Unternehmenskonto Ihrer Organisation nicht finden
Das bedeutet, dass KeePassium keine gültige Business-Lizenz unter den verwalteten Konfigurationsparametern finden konnte. Stellen Sie sicher, dass Sie die Schritte zur App-Konfiguration befolgt haben und Ihr Lizenzschlüssel gültig ist.
Die App-Schutzrichtlinie wird auf Clientgeräten nicht angewendet
Stellen Sie sicher, dass die Richtlinie auf die richtige Gruppe abzielt. Beachten Sie außerdem, dass die Zustellung von Richtlinien in Intune mehrere Stunden dauern kann: Grundlegendes zur Zustellung von App-Schutzrichtlinien
Das Konto ist für Intune lizenziert, ist jedoch nicht Ziel einer MAM-Richtlinie
Dieser Fehler stammt aus der Intune-Bibliothek. Laut deren Issue-Tracker sind die wahrscheinlichsten Ursachen:
- Für die App muss eine App-Schutzrichtlinie konfiguriert sein. Stellen Sie sicher, dass sie im richtigen Kontext (Gerät/Benutzer) erstellt wurde.
- In manchen Umgebungen muss die App-Konfigurationsrichtlinie mehrere vordefinierte Schlüssel enthalten:
Schlüssel Wert IntuneMAMUPN{{userprincipalname}}IntuneMAMOID{{userid}}IntuneMAMDeviceID{{deviceID}}
Administratorgenehmigung erforderlich
Dies kann passieren, wenn der Benutzer, der sich bei KeePassium anmeldet, nicht berechtigt ist, Apps den Zugriff auf die Daten Ihrer Organisation zu gestatten.
Die Lösung besteht darin, die Zustimmung über ein Administratorkonto zu erteilen. Die URL zum Erteilen der mandantenweiten Administratorzustimmung für KeePassium for Intune lautet:
https://login.microsoftonline.com/organizations/adminconsent?client_id=292a80b3-139a-4165-a20d-b2d2e764e538Fügen Sie diese URL in Ihren Browser ein, melden Sie sich mit einem Administratorkonto an, überprüfen Sie die angeforderten Berechtigungen und klicken Sie auf Akzeptieren.

Wenn Sie mehrere Mandanten verwalten, müssen Sie die URL möglicherweise anpassen, wie im Artikel von Microsoft beschrieben.