Windows Server 2025 in Omnissa Workspace ONE UEM einschreiben
Windows Server wird über den Workspace ONE Intelligent Hub verwaltet und nutzt nicht den üblichen Windows OMA-DM Management Channel.
Windows Server wird über den Workspace ONE Intelligent Hub verwaltet und nutzt nicht den üblichen Windows OMA-DM Management Channel.
Prüf vor dem Start, ob dein Workspace ONE UEM Tenant das nötige Entitlement für Windows Server Management oder Server Essentials enthält.
Workspace ONE UEM konfigurieren
Leg eine eigene untergeordnete Organization Group für Windows Server an:
Groups & Settings > Groups > OG Details > Add Child Organization Group
Beispiel:

Verwende genau diese Group ID später für den Installationsparameter LGNAME: LGNAME=WINSRV
Wähl die neue Organization Group für Windows Server oben in der Konsole aus, bevor du die folgenden Einstellungen vornimmst.
Leg einen eigenen Directory-Account für das Enrollment an:
Accounts > Users > Add > Add User
Beispiel:

Prüf, dass der Account
• aus dem Active Directory synchronisiert ist
• aktiv ist
• zur Organization Group für Windows Server gehört
• Geräte einschreiben darf
Konfiguriere den Management Mode für Windows Server:
Groups & Settings > All Settings > Devices & Users > General > Enrollment > Management Mode
Wähl:
• No OMA-DM Management
• Intelligent Hub Managed Mode
• All Windows devices in this Organization Group: Enabled
Aktiviere die letzte Option nur, wenn in dieser Organization Group ausschliesslich Windows Server stehen. Sonst weist du eine Smart Group für Windows Server zu.

Konfiguriere eine feste Organization Group:
Groups & Settings > All Settings > Devices & Users > General > Shared Device > Grouping
Wähl:
• Group Assignment Mode: Fixed Organization Group

Damit wird der Server direkt in die gerade gewählte Organization Group für Windows Server eingeschrieben.
Erreichbarkeit testen
Führ diese Befehle in einer PowerShell mit erhöhten Rechten aus:
$DeviceServices = "ds1234.awmdm.com"
Resolve-DnsName $DeviceServices
Test-NetConnection -ComputerName $DeviceServices -Port 443
Das Ergebnis sollte zeigen:
TcpTestSucceeded : True
Intelligent Hub installieren
Ersetz die Device-Services-Adresse, die Group ID und den Enrollment-Benutzernamen durch die Werte deiner Umgebung.
$ErrorActionPreference = "Stop"
$HubUrl = "https://packages.omnissa.com/wsone/AirwatchAgent.msi"
$MsiPath = "C:\Windows\Temp\AirwatchAgent.msi"
$LogPath = "C:\Windows\Temp\WorkspaceONE_Hub_Enrollment.log"
$Server = "ds1234.awmdm.com"
$GroupId = "WINSRV"
$Username = "svc_ws1_server@company.example"
Invoke-WebRequest -Uri $HubUrl -OutFile $MsiPath
if (-not (Test-Path -LiteralPath $MsiPath)) {
throw "Intelligent Hub MSI was not downloaded."
}
$SecurePassword = Read-Host "Enter the password for $Username" -AsSecureString
$PasswordPointer = [Runtime.InteropServices.Marshal]::SecureStringToBSTR($SecurePassword)
try {
$Password = [Runtime.InteropServices.Marshal]::PtrToStringBSTR($PasswordPointer)
$MsiArguments = @(
"/i `"$MsiPath`""
"/qn"
"/norestart"
"/L*v `"$LogPath`""
"ENROLL=Y"
"SERVER=$Server"
"LGNAME=$GroupId"
"USERNAME=$Username"
"PASSWORD=`"$Password`""
"DEVICEOWNERSHIPTYPE=CD"
"ASSIGNTOLOGGEDINUSER=N"
) -join " "
$Process = Start-Process `
-FilePath "msiexec.exe" `
-ArgumentList $MsiArguments `
-Wait `
-PassThru
Write-Host "MSI exit code: $($Process.ExitCode)"
Write-Host "MSI log: $LogPath"
}
finally {
if ($PasswordPointer -ne [IntPtr]::Zero) {
[Runtime.InteropServices.Marshal]::ZeroFreeBSTR($PasswordPointer)
}
Remove-Variable Password -ErrorAction SilentlyContinue
Remove-Variable SecurePassword -ErrorAction SilentlyContinue
}
Diese Parameter legen fest, wo und wie der Windows Server eingeschrieben wird:
• SERVER: die Device-Services-Adresse von Workspace ONE UEM.
• LGNAME: die Group ID der Ziel-Organization-Group.
• USERNAME: der eigene Account, mit dem der Server eingeschrieben wird.
• DEVICEOWNERSHIPTYPE=CD: registriert den Server als Corporate Dedicated Device.
• ASSIGNTOLOGGEDINUSER=N: verhindert, dass der Server dem gerade angemeldeten Administrator zugewiesen wird, und lässt ihn beim Enrollment-Account.
Schütz das Enrollment-Passwort in produktiven Rollouts über ein sicheres Deployment oder eine Secret-Management-Lösung.
Das Enrollment prüfen
Prüf, ob die Hub-Dienste laufen:
Get-Service -ErrorAction SilentlyContinue |
Where-Object {
$_.Name -match "Airwatch|Workspace" -or
$_.DisplayName -match "Airwatch|Workspace ONE"
} |
Format-Table Name, DisplayName, Status -AutoSize
Erwartet werden unter anderem:
• AirwatchService
• Workspace ONE Hub Health Monitoring Service
Sieh dir das neueste Enrollment-Log an:
$LogFolder = "C:\ProgramData\AirWatch\UnifiedAgent\Logs"
$EnrollmentLog = Get-ChildItem -Path $LogFolder `
-Filter "DeviceEnrollment-*.log" `
-ErrorAction SilentlyContinue |
Sort-Object LastWriteTime -Descending |
Select-Object -First 1
if ($EnrollmentLog) {
Get-Content -Path $EnrollmentLog.FullName -Tail 100
}
else {
Write-Host "No DeviceEnrollment log was found."
}
Öffne in der UEM Konsole:
Devices > List View
Such nach dem Hostnamen des Servers oder nach dem Enrollment-Benutzernamen.
Das Enrollment ist gelungen, wenn der Server in UEM erscheint, der Intelligent Hub installiert bleibt und das Gerät einen kürzlichen Check-in zeigt.
Troubleshooting
Fehler 1011:
Invalid User Credentials
Prüf Benutzername, Passwort, Directory-Synchronisation, Status des Accounts und die Zuordnung zur Organization Group.
Fehler 2025:
ERR_Server_Enrollment_Not_Licensed
Dem Tenant fehlt das nötige Windows Server Entitlement oder das Backend-Feature. Den Intelligent Hub neu zu installieren löst diesen Fehler nicht.
Der Hub installiert sich und verschwindet dann:
Sieh ins DeviceEnrollment-Log. Der Intelligent Hub deinstalliert sich unter Umständen selbst, wenn das Windows Server Enrollment nicht lizenziert ist.
«No Accounts key exists. Not a DM enrollment flow»:
Das ist erwartet, weil Windows Server den Intelligent Hub Managed Mode statt OMA-DM verwendet.
Wie weiter
Wenn du bis hierher gelesen hast, läuft es bei dir vermutlich immer noch nicht. Melde dich bei uns, wir helfen gerne.