Enrollment-Tokens konfigurieren
Neue Geräte dazu verpflichten, ein Token zu hinterlegen, bevor sie einen Agent registrieren können
Standardmäßig kann sich jedes Gerät, das die octoja-Server-URL kennt, mit einem Agent registrieren. Für Produktivumgebungen kannst du verlangen, dass neue Geräte vor der Annahme ein Enrollment-Token vorweisen. Dieser Artikel richtet sich an Administratoren, die die Registrierung kontrollieren möchten.
Bevor es losgeht
- Für die Auswahl und Verwaltung von Rollout-Tokens benötigst du die Berechtigung Agent-Verwaltung, erteilt über Gruppen unter Administration → Gruppen.
- Um Tokens unter Einstellungen → Richtlinie zur Agent-Registrierung für jede neue Registrierung zu erzwingen, musst du Mitglied einer Administratorgruppe sein.
Die zwei Deployment-Modi
In Schritt 1 – Einstellungen auf Administration → Agent-Bereitstellung wählst du über zwei Karten, wie sich neue Agents registrieren:

Die Auswahl von Token-basiertes Deployment auf dieser Seite ändert nur die Installationsbefehle für den Rollout, den du gerade vorbereitest — Geräte ohne Token können sich weiterhin registrieren, solange offenes Deployment erlaubt ist. Diese instanzweite Richtlinie wird separat unter Einstellungen → Richtlinie zur Agent-Registrierung festgelegt.
Ein Token für einen einzelnen Rollout verwenden
Navigiere zu Administration → Agent-Bereitstellung.
Wähle in Schritt 1 – Einstellungen die Karte Token-basiertes Deployment. Falls noch kein Token ausgewählt ist, öffnet sich der Dialog Deployment konfigurieren.
Setze optional Kunde (optional), Standort (optional) und Ablaufdatum (optional) und klicke dann auf Speichern. octoja erstellt das Token, und die Installationsbefehle in Schritt 4 – Installieren enthalten es automatisch.
Der Dialog Deployment konfigurieren bietet zwei Tabs. Neu erstellen ist der oben beschriebene Weg und ist vorausgewählt, solange kein Token in Verwendung ist. Wechsle zu Vorhandenes verwenden, um ein bereits ausgestelltes Token wiederzuverwenden, statt ein weiteres auszustellen: Das Feld Vorhandenes Enrollment-Token durchsucht deine Tokens nach Kunde, Standort oder Ablaufdatum und listet jeden Treffer mit Kunde, Standort, Ablaufdatum und Token-Wert auf. Wähle eines aus und bestätige mit Ausgewähltes Token verwenden.
In dieser Liste erscheinen nur Tokens mit dem Status Aktiv — abgelaufene und widerrufene Tokens werden nie angeboten. Die Auswahl eines vorhandenen Tokens ändert nichts am Token selbst; sie entscheidet nur, welches Token die Installationsbefehle in Schritt 4 – Installieren angeben. Sobald ein Token in Verwendung ist, öffnet das Stift-Symbol daneben auf der Karte Token-basiertes Deployment den Dialog erneut auf Vorhandenes verwenden — mit diesem Token vorausgewählt.
Tokens für alle neuen Registrierungen verlangen
Öffne Einstellungen → Richtlinie zur Agent-Registrierung.
Deaktiviere Offenes Deployment erlauben. Ab jetzt werden Registrierungen ohne gültiges Token abgewiesen. Bereits registrierte Agents laufen weiter.
Schritt 1 – Einstellungen zeigt jetzt nur noch die Karte Token-basiertes Deployment; solange das offene Deployment ausgeschaltet ist, gibt es keinen zweiten Modus zur Auswahl. Klicke auf Deployment konfigurieren, um denselben Dialog wie oben zu öffnen, und fülle im Tab Neu erstellen die Felder aus, die du für neue Registrierungen vorbelegen möchtest. Das Suffix „(optional)“ ist Teil der jeweils sichtbaren Beschriftung:
Klicke auf Speichern. Tokens werden nie automatisch erstellt — solange keines in Verwendung ist, bleiben die weiteren Schritte inaktiv und es wird kein Installationsbefehl angezeigt. Sobald ein Token in Verwendung ist, zeigt die Karte Kunde, Standort, Ablaufdatum und Token-Wert an, und Schritt 4 – Installieren zeigt die Befehle mit eingebettetem Token.
Um später ein anderes Token in Verwendung zu nehmen, klicke auf der Karte auf die Stift-Schaltfläche Bearbeiten. Der Dialog öffnet sich erneut auf Vorhandenes verwenden — mit dem aktuellen Token vorausgewählt. Wähle dort ein anderes aktives Token und bestätige mit Ausgewähltes Token verwenden, oder wechsle zu Neu erstellen, um ein neues auszustellen.
Kunde und Standort, die du hier vorbelegst, werden von jedem Agent übernommen, der sich mit dem Token registriert. Wenn eine Vorbelegung später geändert werden muss, müssen Agent oder Asset von ihrer eigenen Seite aus verschoben werden — die Bereitstellungsseiten weisen bereits registrierte Agents nicht neu zu.
Tokens einsehen, erstellen und widerrufen
Öffne das Menü … auf der Seite Agent-Bereitstellung und wähle Token verwalten, um die Seite Enrollment-Tokens zu öffnen. Sie listet die für dich zugänglichen Tokens mit ihrem Geltungsbereich (Kunde und Standort), Erstellungs- und Ablaufdatum, der Verwendungshäufigkeit und ihrem Status auf — Aktiv, Abgelaufen oder Widerrufen. Schalte den Filter von Aktiv auf Alle Token, um auch stillgelegte Tokens zu sehen.
Die Liste folgt deinem Kundenbereich: Decken deine Gruppen nur bestimmte Kunden ab, siehst und verwaltest du die Tokens dieser Kunden. Ein Token, das für alle Kunden gilt, wird Konten angezeigt, die jeden Kunden erreichen.

- Token erstellen: Klicke auf Token erstellen, setze optional Kunde (optional), Standort (optional) und Ablaufdatum (optional) und bestätige mit Token erstellen.
- Token wiederverwenden: Klicke auf Für Deployment verwenden, um zur Agent-Bereitstellung zurückzuspringen — das Token ist dort in Schritt 1 – Einstellungen bereits ausgewählt, sodass die Befehle in Schritt 4 – Installieren es sofort angeben. Die Aktion erscheint nur bei Tokens mit dem Status Aktiv.
- Token widerrufen: Klicke beim Token auf Widerrufen und bestätige mit Token widerrufen. Das Token funktioniert sofort nicht mehr für neue Registrierungen; Geräte, die sich bereits damit registriert haben, sind nicht betroffen. Das Token bleibt als widerrufen in der Historie.
Du siehst die Option nicht? Tokens mit dem Status Widerrufen zeigen keine Widerrufen-Aktion mehr — sie bleiben nur als Historie erhalten. Fehlt ein Token, das du erwartet hast, gehört es zu einem Kunden, den deine Gruppen nicht abdecken. Fehlt das Menü … oder gleich die ganze Seite Enrollment-Tokens, fehlt deinem Konto die Berechtigung Agent-Verwaltung — Administrator zu sein erteilt sie nicht automatisch. Trage die Berechtigung unter Administration → Gruppen in deine Gruppe ein oder bitte jemanden darum, der Gruppen verwalten kann.
Wie das Token die Installer erreicht
Der Token-Modus ändert nicht, wo Administratoren klicken oder was Techniker eingeben. Die in Schritt 4 – Installieren angezeigten Befehle enthalten das gerade verwendete Token automatisch:
- Windows (PowerShell):
-Token 'YOUR-TOKEN'wird angehängt. - Windows (MSI):
TOKEN="YOUR-TOKEN"wird zummsiexec-Befehl hinzugefügt. - Linux / macOS (Shell): Das Token wird als zweites Argument nach der Server-URL übergeben.
- Intune: Eine Zeile
TOKEN="..."wird zu den Befehlszeilenargumenten hinzugefügt, die du in der App-Zuweisung hinterlegst. - Gruppenrichtlinie (GPO): Die GPO-Softwareinstallation kann keine MSI-Eigenschaften übergeben, deshalb wird das Token stattdessen in einer Einstellungs-Transform-Datei mitgeliefert. Schritt 4 – Installieren bietet dafür die Schaltfläche Transform (.mst) herunterladen; hänge die heruntergeladene Datei auf der Registerkarte Änderungen des GPO an. Lade sie erneut herunter, sobald das Deployment auf ein anderes Token wechselt.
- Sidecar-Datei: Wenn du die Datei
installer.settings.jsonstatt Kommandozeilenargumenten verwendest, enthält sie einen"token"-Eintrag.
Techniker kopieren den Befehl wie gewohnt — das Token ist bereits enthalten.
Mehrere Tokens und Ablaufdatum
octoja erzwingt kein einzelnes aktives Token — jede Erstellung stellt ein zusätzliches Token aus, und alle zuvor ausgestellten Tokens bleiben gültig, bis sie ablaufen oder du sie widerrufst. Um ein Token stillzulegen, widerrufe es auf der Seite Enrollment-Tokens oder gib ihm beim Erstellen ein Ablaufdatum:
- Vor dem Ablaufdatum: Das Token funktioniert normal (es bleibt bis zum Ende des gewählten Tages gültig).
- Nach dem Ablaufdatum: Neue Installer, die das Token angeben, werden abgewiesen.
Das Wiederverwenden eines Tokens hält diese Liste kurz: Sowohl der Tab Vorhandenes verwenden im Dialog Deployment konfigurieren als auch die Aktion Für Deployment verwenden bei einem Token greifen auf ein bereits ausgestelltes Token zurück, ohne ein neues zu erstellen.
Zurück zum offenen Deployment wechseln
Öffne Einstellungen → Richtlinie zur Agent-Registrierung und aktiviere Offenes Deployment erlauben wieder. Bestehende Tokens bleiben auf der Seite Enrollment-Tokens erhalten und gültig, ein Token ist aber nicht mehr erforderlich — Geräte können sich allein mit der Server-URL registrieren.
Kunde und Standort vorbelegen
Wenn du auf einem Token einen Kunden (und optional einen Standort) festlegst, wird jedes mit diesem Token registrierte Gerät automatisch zugeordnet. Techniker müssen sich nicht merken, nachträglich den richtigen Kunden auszuwählen. Das ist besonders nützlich für MSPs, die bei einem einzelnen Mandanten ausrollen.
Was das Token nicht tut
- Es ist kein gerätespezifisches Geheimnis. Alle Geräte, die mit demselben Token installiert werden, teilen es sich, und ein neues Token macht ältere nicht ungültig — widerrufe nicht mehr benötigte Tokens auf der Seite Enrollment-Tokens.
- Es sperrt keine bereits registrierten Agents — das Widerrufen oder Ablaufen eines Tokens hat keine Auswirkung auf verbundene Geräte.
- Es authentifiziert keine Benutzer — es kontrolliert ausschließlich den initialen Registrierungs-Handshake.