Enrollment-Tokens konfigurieren

Neue Geräte dazu verpflichten, einen Token zu hinterlegen, bevor sie einen Agenten registrieren können

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 25 Tagen

Standardmäßig kann sich jedes Gerät, das die octoja-Server-URL kennt, mit einem Agent registrieren. Für Produktivumgebungen kannst du verlangen, dass neue Geräte vor der Annahme ein Installations-Token (auch Enrollment-Token genannt) vorweisen. Dieser Artikel richtet sich an Administratoren, die die Registrierung kontrollieren möchten.

Bevor es losgeht

  • Du benötigst ein octoja-Konto mit der Berechtigung Agent-Verwaltung, erteilt über Gruppen unter Administration → Gruppen. Ohne die Berechtigung werden Agent-Bereitstellung und die Seite Installations-Token gar nicht angezeigt.
  • Tokens zu verlangen ist ein bewusster Wechsel in einen restriktiveren Modus — nach der Aktivierung werden Installationsbefehle ohne gültiges Token abgewiesen. Bereits registrierte Agents sind nicht betroffen.

Die zwei Deployment-Modi

In Schritt 1 – Einstellungen auf Administration → Agent-Bereitstellung wählst du über zwei Karten, wie sich neue Agents registrieren:

Die Seite "Agent-Bereitstellung" im offenen Deployment-Modus: In Schritt 1 "Einstellungen" ist die Karte "Offenes Deployment" ausgewählt, daneben die Karte "Token-basiertes Deployment"; oben rechts in der Kopfzeile sitzt die Menü-Schaltfläche "…".
ModusWer sich registrieren kannEinsatzzweck
Offenes Deployment (Standard)Jedes Gerät mit der korrekten Server-URLTests, kleine Bereitstellungen, kurze Einrichtungsphase
Token-basiertes DeploymentNur Geräte mit einem gültigen Installations-TokenProduktion, Multi-Tenant-Umgebungen, Compliance

Die Auswahl von Token-basiertes Deployment auf dieser Seite ändert nur die Installationsbefehle für den Rollout, den du gerade vorbereitest — Geräte ohne Token können sich weiterhin registrieren, solange offenes Deployment erlaubt ist. Um jede Registrierung ohne Token abzuweisen, schalte das offene Deployment aus (siehe „Tokens für alle neuen Registrierungen verlangen" unten).

Ein Token für einen einzelnen Rollout verwenden

  1. Navigiere zu Administration → Agent-Bereitstellung.

  2. Wähle in Schritt 1 – Einstellungen die Karte Token-basiertes Deployment. Falls noch kein Token existiert, öffnet sich der Dialog Deployment konfigurieren.

  3. Setze optional Kunde (optional), Standort (optional) und Ablaufdatum (optional) und klicke dann auf Speichern. octoja erstellt das Token, und die Installationsbefehle in Schritt 4 – Installieren enthalten es automatisch.

Tokens für alle neuen Registrierungen verlangen

  1. Navigiere zu Administration → Agent-Bereitstellung.

  2. Öffne das Menü oben rechts in der Kopfzeile der Seite und entferne den Haken bei Offenes Deployment erlauben (dieser Schalter wird nur Mitgliedern einer Administratorgruppe angezeigt). Ab jetzt werden Registrierungen ohne gültiges Token abgewiesen. Bereits registrierte Agents laufen weiter.

  3. Schritt 1 – Einstellungen zeigt das Token-Formular jetzt direkt an — Zuweisung an Kunde (optional), Standort (optional) und Token läuft ab (optional). Das Suffix „(optional)" ist Teil der jeweils sichtbaren Beschriftung; fülle die Felder, die du für neue Registrierungen vorbelegen möchtest:

    FeldFunktion
    Zuweisung an Kunde (optional)Registrierte Agents werden diesem Kunden automatisch zugewiesen. Lass den Wert auf Später zuweisen, wenn du keine Vorbelegung möchtest.
    Standort (optional)Bindet Agents an einen bestimmten Standort des gewählten Kunden (wird erst auswählbar, nachdem ein Kunde gesetzt wurde).
    Token läuft ab (optional)Ablaufdatum — das Token funktioniert nach diesem Datum nicht mehr für neue Registrierungen.
  4. Klicke auf Installations-Token erstellen. Tokens werden nie automatisch erstellt — solange du keines erstellst, bleiben die weiteren Schritte inaktiv und es wird kein Installationsbefehl angezeigt. Sobald das Token existiert, erscheint Token erstellt neben dem Kartentitel, und Schritt 4 – Installieren zeigt die Befehle mit eingebettetem Token.

Um später ein weiteres Token auszustellen, passe die Felder an und klicke auf Neues Token erstellen. Das Bearbeiten der Felder allein ändert nichts — das Token wird erst ersetzt, wenn du ein neues erstellst.

Kunde und Standort, die du hier vorbelegst, werden von jedem Agent übernommen, der sich mit dem Token registriert. Wenn eine Vorbelegung später geändert werden muss, müssen Agent oder Asset von ihrer eigenen Seite aus verschoben werden — die Bereitstellungsseiten weisen bereits registrierte Agents nicht neu zu.

Tokens einsehen, erstellen und widerrufen

Öffne das Menü auf der Seite Agent-Bereitstellung und wähle Token verwalten, um die Seite Installations-Token zu öffnen. Sie listet jedes Token mit seinem Geltungsbereich (Kunde und Standort), Erstellungs- und Ablaufdatum, der Verwendungshäufigkeit und seinem Status — Aktiv, Abgelaufen oder Widerrufen. Schalte den Filter von Aktiv auf Alle Token, um auch stillgelegte Tokens zu sehen.

Die Seite "Installations-Token", erreichbar über "Token verwalten" im Kopfzeilen-Menü der Agent-Bereitstellung. Die Schaltfläche "Token erstellen" in der Kopfzeile ist rot umrahmt; darunter schalten die Filter-Tabs "Aktiv" und "Alle Token" die Token-Liste um.
  • Token erstellen: Klicke auf Token erstellen, setze optional Kunde (optional), Standort (optional) und Ablaufdatum (optional) und bestätige mit Token erstellen.
  • Token widerrufen: Klicke beim Token auf Widerrufen und bestätige mit Token widerrufen. Das Token funktioniert sofort nicht mehr für neue Registrierungen; Geräte, die sich bereits damit registriert haben, sind nicht betroffen. Das Token bleibt als widerrufen in der Historie.

Du siehst die Option nicht? Tokens mit dem Status Widerrufen zeigen keine Widerrufen-Aktion mehr — sie bleiben nur als Historie erhalten. Fehlt das Menü oder gleich die ganze Seite Installations-Token, fehlt deinem Konto die Berechtigung Agent-Verwaltung — Administrator zu sein erteilt sie nicht automatisch. Trage die Berechtigung unter Administration → Gruppen in deine Gruppe ein oder bitte jemanden darum, der Gruppen verwalten kann.

Wie das Token die Installer erreicht

Der Token-Modus ändert nicht, wo Administratoren klicken oder was Techniker eingeben. Die in Schritt 4 – Installieren angezeigten Befehle enthalten das von dir erstellte Token automatisch:

  • Windows (PowerShell): -Token 'YOUR-TOKEN' wird angehängt.
  • Windows (MSI): TOKEN="YOUR-TOKEN" wird zum msiexec-Befehl hinzugefügt.
  • Linux / macOS (Shell): Das Token wird als zweites Argument nach der Server-URL übergeben.
  • Intune / GPO: Die Eigenschaft TOKEN="..." erscheint im Rollout-Befehl.
  • Sidecar-Datei: Wenn du die Datei installer.settings.json statt Kommandozeilenargumenten verwendest, enthält sie einen "token"-Eintrag.

Techniker kopieren den Befehl wie gewohnt — das Token ist bereits enthalten.

Mehrere Tokens und Ablaufdatum

octoja erzwingt kein einzelnes aktives Token — jede Erstellung stellt ein zusätzliches Token aus, und alle zuvor ausgestellten Tokens bleiben gültig, bis sie ablaufen oder du sie widerrufst. Um ein Token stillzulegen, widerrufe es auf der Seite Installations-Token oder gib ihm beim Erstellen ein Ablaufdatum:

  • Vor dem Ablaufdatum: Das Token funktioniert normal (es bleibt bis zum Ende des gewählten Tages gültig).
  • Nach dem Ablaufdatum: Neue Installer, die das Token angeben, werden abgewiesen.

Zurück zum offenen Deployment wechseln

Öffne das Menü auf der Seite Agent-Bereitstellung und setze den Haken bei Offenes Deployment erlauben wieder. Bestehende Tokens bleiben auf der Seite Installations-Token erhalten und gültig, ein Token ist aber nicht mehr erforderlich — Geräte können sich allein mit der Server-URL registrieren.

Kunde und Standort vorbelegen

Wenn du auf einem Token einen Kunden (und optional einen Standort) festlegst, wird jedes mit diesem Token registrierte Gerät automatisch zugeordnet. Techniker müssen sich nicht merken, nachträglich den richtigen Kunden auszuwählen. Das ist besonders nützlich für MSPs, die bei einem einzelnen Mandanten ausrollen.

Was das Token nicht tut

  • Es ist kein gerätespezifisches Geheimnis. Alle Geräte, die mit demselben Token installiert werden, teilen es sich, und ein neues Token macht ältere nicht ungültig — widerrufe nicht mehr benötigte Tokens auf der Seite Installations-Token.
  • Es sperrt keine bereits registrierten Agents — das Widerrufen oder Ablaufen eines Tokens hat keine Auswirkung auf verbundene Geräte.
  • Es authentifiziert keine Benutzer — es kontrolliert ausschließlich den initialen Registrierungs-Handshake.

Verwandte Artikel