Verfügbare Intune-Apps automatisch aktualisieren – mit einem separaten Update-Paket
Aktualisiere verfügbare Intune-Apps automatisch, ohne sie auf allen Geräten zu installieren. Am Beispiel von KeePass zeige ich dir, wie du ein separates Update-Paket mit einer Requirement-Regel für bestehende Installationen einrichtest.

Makecloud
· 7 Min Lesezeit
Verfügbare Intune-Apps automatisch aktualisieren – mit einem separaten Update-Paket
Eine Anwendung soll im Unternehmensportal zur Verfügung stehen, ohne auf allen Geräten installiert zu werden. Sobald ein Benutzer sie installiert hat, soll sie aber aktuell bleiben.
Genau dafür lässt sich ein separates Update-Paket verwenden: Die Anwendung bleibt als Available verfügbar. Ein zweites Paket wird als Required zugewiesen und prüft über eine Voraussetzung, ob die Anwendung bereits vorhanden ist.
In dieser Anleitung zeige ich den Aufbau am Beispiel von KeePass.
Welche Möglichkeiten gibt es?
Für verfügbare Win32-Apps gibt es verschiedene Wege, Updates bereitzustellen.
Benutzer können eine neue Version selbst über das Unternehmensportal installieren. Dafür müssen sie allerdings aktiv werden.
Intune bietet ausserdem die Ablösungsfunktion, auch Supersedence genannt. Zusammen mit Auto-update lassen sich darüber verfügbare Apps automatisch aktualisieren. Diese Funktion ist für Anwendungen vorgesehen, deren Installation Benutzer über das Unternehmensportal angefordert haben.
Eine weitere Möglichkeit ist ein separates Update-Paket mit einer zusätzlichen Voraussetzung. Diesen Ansatz verwende ich hier. Er kann auch manuell installierte Anwendungen berücksichtigen, sofern sie zur Prüfung und zum Installationsverfahren passen.
Der Aufbau: Eine App für die Installation, eine für Updates
Für KeePass werden zwei Win32-App-Einträge angelegt:
| App | Aufgabe | Zuweisung |
|---|---|---|
| AV- KeePass 2.61.1 | Installation über das Unternehmensportal | Available für die vorgesehenen Benutzer |
| BA - KeePass 2.61.1 – UPDATE | Aktualisierung vorhandener Installationen | Required für die vorgesehenen Geräte |
Beide enthalten dieselbe neue Anwendungsversion. Das Update-Paket erhält zusätzlich eine Voraussetzung, die nach einer vorhandenen KeePass-Installation sucht.
Die beiden Prüfungen haben unterschiedliche Aufgaben:
- Requirement: Ist KeePass bereits vorhanden und das Update damit anwendbar?
- Detection: Ist die gewünschte KeePass-Version bereits installiert?
Diese Trennung ist entscheidend. Die Voraussetzung prüft die vorhandene Installation. Die Detection prüft den Zielzustand nach dem Update.

Voraussetzungen
Bevor du die Apps anpasst, benötigst du:
- Ein getestetes
.intunewin-Paket der neuen KeePass-Version. - Einen Installationsbefehl, der die vorhandene Version aktualisieren kann.
- Eine Detection-Regel für die neue Version.
- Den tatsächlichen Installationspfad auf deinen Geräten.
- Eine kleine Testgruppe mit unterschiedlichen Installationszuständen.
Diese Anleitung geht von einer geräteweiten Installation aus. Für portable oder benutzerspezifische Installationen musst du die Prüfung und die Installationslogik entsprechend anpassen.
1. Die bestehende Available-App aktualisieren
Öffne die vorhandene KeePass-App in Intune und aktualisiere:
- Das
.intunewin-Paket. - Die Versionsangabe.
- Die Beschreibung, falls erforderlich.
- Die Detection-Regel.
- Die Installations- und Deinstallationsbefehle, falls sie sich geändert haben.
Die bestehende Available-Zuweisung bleibt erhalten.
Wichtig: Nur die Versionsangabe im App-Eintrag zu ändern, genügt nicht. Auch Paket und Detection müssen zur neuen Version passen.
Benutzer, die KeePass neu installieren, erhalten damit die aktuelle Version.
2. Ein separates Update-Paket anlegen
Erstelle eine zweite Windows-App vom Typ Windows app (Win32) und lade das Paket der neuen KeePass-Version hoch.
Verwende einen eindeutig erkennbaren Namen, beispielsweise:
KeePass – UPDATE
Übernimm die Programmeinstellungen aus der Available-App. Installationskontext, Befehle und Rückgabecodes müssen zum gleichen Paket passen.
Lass die Zuweisung zunächst leer. Zuerst konfigurieren wir die Voraussetzung und die Detection.
3. Eine vorhandene Installation als Voraussetzung prüfen
Füge unter Requirements eine zusätzliche Regel hinzu.
Für eine Installation in einem festen Verzeichnis kannst du eine dateibasierte Prüfung verwenden:
| Einstellung | Beispiel |
|---|---|
| Requirement type | File |
| Path | C:\Program Files\KeePass Password Safe 2 |
| File or folder | KeePass.exe |
| Property | Eigenschaft |
| Operator | Kleiner als |
| Wert | 2.61.1 |
Der Pfad ist ein Beispiel. Prüfe vorab, wo KeePass auf deinen Geräten tatsächlich installiert ist. Eine Installation unter Program Files (x86) benötigt eine entsprechend angepasste Regel.
Die Voraussetzung soll prüfen, ob die Anwendung grundsätzlich vorhanden ist. Sie sollte nicht ausschliesslich eine bestimmte alte Version erkennen.
Bei unterschiedlichen Installationspfaden kann eine PowerShell-basierte Voraussetzung sinnvoller sein. Mehrere zusätzliche Regeln werden nicht automatisch zu einer Suche nach beliebigen alternativen Pfaden.
4. Die Zielversion erkennen
Konfiguriere beim Update-Paket eine Detection-Regel, die die gewünschte Version erkennt.
Eine reine Prüfung auf KeePass.exe reicht hier nicht aus: Die Datei ist bereits bei der alten Version vorhanden. Intune könnte das Update-Paket dadurch schon vor der Aktualisierung als installiert erkennen.
Für diesen Aufbau bietet sich eine Versionsprüfung an. Wenn dein Installationsverfahren das unterstützt, sollte die Zielversion oder eine neuere Version als installiert gelten. So führt eine bereits neuere Installation nicht unnötig zu einem erneuten Installationsversuch.
Verwende bei beiden App-Einträgen eine konsistente Detection für denselben Zielzustand.
5. Das Update-Paket als Required zuweisen
Weise KeePass – UPDATE zunächst einer Testgruppe als Required zu.
Obwohl die Zuweisung verpflichtend ist, soll die Installation nur auf Geräten erfolgen, die die Voraussetzungen erfüllen. Auf Geräten ohne passende KeePass-Installation wird das Paket nicht anwendbar.
Nach erfolgreichen Tests kannst du die Zuweisung erweitern. All devices ist möglich, sollte aber eine bewusste Entscheidung sein. Entscheidend ist, dass die Voraussetzung genau die Installationen erfasst, die du aktualisieren möchtest.

6. Die verschiedenen Zustände testen
Teste mindestens diese Fälle:
| Zustand vor der Auswertung | Erwartetes Verhalten |
|---|---|
| KeePass ist nicht installiert | Das Update-Paket ist nicht anwendbar. |
| Eine ältere passende Version ist installiert | Das Update-Paket installiert die neue Version. |
| Die Zielversion ist bereits installiert | Die Detection erkennt die App; keine erneute Installation ist nötig. |
| Eine neuere Version ist installiert | Bei einer passenden Mindestversionsprüfung ist kein Update nötig. |
| KeePass wurde manuell installiert | Das Update greift, wenn Voraussetzung und Installer diese Installation unterstützen. |
| KeePass ist während des Updates geöffnet | Das Paket muss den laufenden Prozess kontrolliert behandeln. |
Prüfe auch, ob Einstellungen und vorhandene Daten nach dem Update unverändert verfügbar sind. Bei KeePass gehört dazu insbesondere der Zugriff auf die verwendeten Datenbanken.
Was sieht der Benutzer im Unternehmensportal?
Nach der Anpassung der Available-App kann die alte Installation die neue Detection zunächst nicht mehr erfüllen. Dadurch kann das Unternehmensportal vorübergehend wieder eine Installationsmöglichkeit anzeigen.
Das separate Required-Paket übernimmt die Aktualisierung nach der nächsten passenden Intune-Auswertung. Der Benutzer muss dafür normalerweise keine Installation im Unternehmensportal starten.
Die Anzeige im Unternehmensportal und der Status in Intune müssen sich nicht gleichzeitig aktualisieren. Ein Neustart ist keine allgemeine Voraussetzung für die Statuskorrektur.
Bei einer verzögerten Anzeige prüfst du deshalb zuerst:
- Welche Version tatsächlich installiert ist.
- Ob die Detection diese Version erkennt.
- Ob die Installation einen Neustart verlangt.
- Ob Intune bereits einen aktuellen Status gemeldet hat.
Wie sehen die Ergebnisse in Intune aus?
Beim Update-Paket sind zwei Zustände besonders relevant:
Not applicable: Die Voraussetzung trifft nicht zu, beispielsweise weil KeePass nicht vorhanden ist.
Installed: Die Detection erkennt die gewünschte Version. Das kann nach einer erfolgreichen Aktualisierung der Fall sein oder weil die passende Version bereits vorher installiert war.
Der Status Installed allein beweist deshalb nicht, dass dieses Paket die Aktualisierung durchgeführt hat. Für die Prüfung des Ablaufs solltest du zusätzlich die Installationslogs und den lokalen Versionsstand berücksichtigen.
Beim nächsten Update
Für die nächste Version aktualisierst du wieder beide App-Einträge:
- Das neue Paket zunächst testen.
- Die Available-App auf die neue Version umstellen.
- Das separate Update-Paket ebenfalls aktualisieren.
- Beide Detection-Regeln anpassen.
- Die Voraussetzung auf vorhandene Installation kontrollieren.
- Das Update zuerst in der Testgruppe auswerten.
Damit bleiben Installation und Aktualisierung getrennt steuerbar, während das Unternehmensportal weiterhin eine aktuelle Version anbietet.
Fazit
Mit einer Available-App und einem separaten Required-Update-Paket kannst du vorhandene Installationen gezielt aktualisieren, ohne die Anwendung auf jedem zugewiesenen Gerät neu einzuführen.
Der wichtigste Punkt ist die saubere Trennung: Die Voraussetzung prüft, ob die Anwendung vorhanden ist. Die Detection prüft, ob die gewünschte Version installiert ist.
Bevor du die Zuweisung breit ausrollst, teste beide Regeln und das tatsächliche Upgrade-Verhalten auf repräsentativen Geräten.
Weiterführende Dokumentation

Makecloud
Microsoft Cloud Engineering
Ich beschäftige mich gerne mit Microsoft Cloud, moderner Geräteverwaltung und Automatisierung. Auf makecloud.ch teile ich meine Erfahrungen, Anleitungen und Lösungswege rund um Intune, Entra ID, PowerShell und PSADT. Dabei geht es mir um verständliche Beiträge, die im IT-Alltag weiterhelfen – und darum, Wissen festzuhalten und mit anderen zu teilen.