Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Microsoft Intune-architectuur en zijn componenten

Microsoft Intune-architectuur en implementatie

De Microsoft Intune-architectuur is een verzameling cloudservices, identiteitscomponenten en integratiepunten die samenwerken om de apparaten en applicaties van een organisatie te beheren en te beveiligen. De Intune-service, Microsoft Entra ID, inschrijvingsservices en connectors naar beveiligings-, update- en certificeringsservices vormen samen één cloudgebaseerd platform voor endpointbeheer.

De Microsoft Intune-architectuur bestaat uit de in de cloud gehoste Intune-service, Microsoft Entra ID voor identiteitsbeheer en voorwaardelijke toegang, inschrijvingsservices zoals Windows Autopilot, twee beheerkanalen (MDM voor apparaten en MAM voor toepassingen) en integraties met Microsoft Defender for Endpoint, Configuration Manager, Windows Autopatch en Microsoft Graph. Beheerders beheren elk onderdeel vanuit het Microsoft Intune-beheercentrum.

Key Takeaways

  • Microsoft Intune draait volledig in de cloud van Microsoft. Er zijn geen Intune-servers op locatie en elke actie in het beheerderscentrum wordt ondersteund door een aanroep naar de Microsoft Graph API.
  • Microsoft Entra ID biedt authenticatie, doelgroepbepaling en voorwaardelijke toegang. Intune rapporteert de naleving van apparaatvereisten aan Entra ID, waarna Entra ID de toegang tot bedrijfsbronnen toestaat of blokkeert.
  • Intune beheert Windows 10 en 11, macOS, iOS/iPadOS, Android, Linux (Ubuntu Desktop 24.04 en 26.04 LTS), tvOS, visionOS en ChromeOS-apparaten vanuit één console.
  • De Intune Suite voegt Remote Help, Endpoint Privilege Management, Advanced Analytics, Enterprise App Management en Microsoft Cloud PKI toe. Sinds 1 juli 2026 omvat Microsoft 365 E5 de volledige Suite en Microsoft 365 E3 een subset ervan.
  • Certificaatgebaseerde functies zoals Wi-Fi, VPN en Windows Hello voor Bedrijven zijn afhankelijk van een PKI die Intune bereikt via SCEP, PKCS of Microsoft Cloud PKI.

Hoe de Intune-architectuur werkt

Microsoft Intune is een cloudservice: beleidsevaluatie, rapportage en app-implementatie draaien allemaal op de infrastructuur van Microsoft, en beheerde apparaten melden zich aan via internet. Beheerders werken in het Microsoft Intune-beheercentrum op intune.microsoft.com, en elke actie in die console wordt uitgevoerd als een Microsoft Graph API-aanroep. Alles wat een beheerder kan aanklikken, kan dus ook via code worden geautomatiseerd. Volgens Microsoft Learn (mei 2026) ondersteunt Intune Windows, macOS, iOS/iPadOS, Android, Linux, tvOS en visionOS, en beheert het ChromeOS-apparaten via een connector naar de Google Admin-console.

De architectuur is opgebouwd rond drie elementen: de identiteiten waarmee men zich aanmeldt (Microsoft Entra ID), de apparaten waarmee men zich aanmeldt (beheerd via MDM) en de apps waarmee men werkt (beheerd via MAM). Elk ander onderdeel levert signalen aan deze lus of reageert op de output ervan. In de architectuur van Intune is identiteit het controlepaneel: elke beheerbeslissing begint en eindigt met Microsoft Entra ID.

Microsoft Intune-service

De Intune-service is de beleidsengine die centraal staat in de architectuur. Deze service voert drie taken uit: apparaatconfiguratie (het definiëren van instellingen en beperkingen per platform), gegevensbescherming (het beheren van de toegang tot, het delen van en het verwijderen van bedrijfsgegevens) en applicatiebeheer (het implementeren van applicaties en hun configuraties). Op Windows biedt de instellingencatalogus standaard toegang tot duizenden instellingen van configuratieserviceproviders (CSP's), waardoor de meeste beleidsregels geen aangepaste OMA-URI-vermeldingen meer vereisen.

intune-architectuurdiagram op hoog niveau

Microsoft Entra-ID

Microsoft Entra ID, dat in 2023 is hernoemd van Azure Active Directory, vormt de identiteitslaag van de architectuur. Wanneer een apparaat zich aanmeldt bij Intune, wordt het geregistreerd in Entra ID. Intune rapporteert vervolgens de nalevingsstatus van het apparaat aan Entra ID. Beleidsregels voor voorwaardelijke toegang gebruiken dit signaal: als een beleid vereist dat het apparaat als compliant is gemarkeerd, wordt een niet-compliant apparaat geblokkeerd voor e-mail, Microsoft 365 en andere verbonden resources. Intune vertrouwt ook op Entra-beveiligingsgroepen om elk beleid, profiel en app-toewijzing te targeten.

Apparaatregistratie en Windows Autopilot

Windows Autopilot maakt nieuwe Windows-apparaten bedrijfsklaar zonder dat er een image hoeft te worden gemaakt. Er zijn nu twee versies beschikbaar. Klassieke Autopilot registreert een apparaat aan de hand van de hardware-hash vóór de implementatie en ondersteunt gebruikersgestuurde, zelf-implementerende en vooraf geconfigureerde modi, Microsoft Entra Hybrid Join en HoloLens 2. De apparaatvoorbereiding van Windows Autopilot, die sinds juni 2024 algemeen beschikbaar is, maakt de hardware-hash overbodig: de gebruiker meldt zich aan met Entra ID-gegevens tijdens het eerste installatieproces en Intune levert beleidsregels en apps tijdens de inschrijving. Apparaatvoorbereiding ondersteunt alleen Microsoft Entra Join. Apple-apparaten worden ingeschreven via Apple Business Manager met Automated Device Enrollment en Android-apparaten via Android Enterprise.

Mobiel Apparaatbeheer (MDM) en Mobiel Applicatiebeheer (MAM)

Intune beheert endpoints via twee kanalen: MDM beheert het hele apparaat, terwijl MAM bedrijfsgegevens binnen specifieke apps beschermt zonder dat het apparaat hoeft te worden geregistreerd. Beide kanalen kunnen tegelijkertijd op hetzelfde apparaat draaien.

KenmerkMDMMAM
strekkingHet volledige apparaat: instellingen, beveiligingsstandaarden, apps, updatesBedrijfsapps en de gegevens die ze bevatten
InschrijvingApparaat wordt geregistreerd bij IntuneGeen apparaatregistratie vereist
Typisch gebruikHardware in bedrijfseigendomBYOD- en aannemersapparaten
Belangrijkste bedieningselementenNalevingsbeleid, configuratieprofielen, acties op afstandApp-beveiligingsbeleid, app-configuratie
GegevensverwijderingHet apparaat volledig of selectief wissen.Selectief wissen van bedrijfsappgegevens.

Intune Suite en Microsoft Cloud PKI

De Microsoft Intune Suite is de geavanceerde functionaliteitslaag die bovenop de basisservice (Intune Plan 1) is gebouwd. Deze omvat Remote Help voor beveiligde helpdesksessies, Endpoint Privilege Management voor het verhogen van goedgekeurde taken zonder permanente lokale beheerdersrechten te verlenen, Advanced Analytics, Enterprise App Management met een catalogus van meer dan 1,000 vooraf geïnstalleerde applicaties, Microsoft Cloud PKI, Microsoft Tunnel voor MAM, draadloze firmware-updates voor ondersteunde Zebra Android-apparaten en specialistisch apparaatbeheer voor AR/VR-headsets en apparaten voor vergaderruimtes.

Vanaf 1 juli 2026 is de volledige suite van Microsoft opgenomen in Microsoft 365 E5. Daarnaast worden Remote Help, Advanced Analytics en de Intune Plan 2-functionaliteiten toegevoegd aan Microsoft 365 E3, waarbij de uitrol naar in aanmerking komende tenants uiterlijk 1 augustus 2026 voltooid zal zijn.

Microsoft Cloud PKI verdient speciale aandacht. Het is een beheerde certificeringsinstantie die certificaten uitgeeft, vernieuwt en intrekt voor apparaten die via Intune worden beheerd, zonder dat er een eigen CA-infrastructuur aanwezig is. Organisaties die een eigen Microsoft CA hebben, verbinden deze met Intune via de Certificate Connector, die certificaten levert via SCEP- of PKCS-profielen. In beide gevallen blijven certificaten de basis voor Wi-Fi- en VPN-authenticatie en voor aanmelden zonder wachtwoord met Windows Hello voor Bedrijven.

Rapportage en Analyse

Rapportage wordt verzorgd door drie componenten. Endpoint Analytics beoordeelt de opstartprestaties, de betrouwbaarheid van applicaties en de geschiktheid voor werken vanaf elke locatie, zodat IT-afdelingen apparaatproblemen kunnen oplossen voordat gebruikers helpdesktickets indienen. Het Intune Data Warehouse ontsluit historische Intune-gegevens via een OData API voor tools zoals Power BI; Microsoft herontwerpt dit medio 2026, een wijziging die de opgeslagen historie terugzet naar ongeveer 30 dagen en de Power BI-bètaconnector uitfaseert ten gunste van de OData-feed. De Log Analytics-integratie stuurt Intune-audit- en operationele logboeken naar een Azure Monitor Log Analytics-werkruimte voor langdurige bewaring en aangepaste query's.

Beveiligingsintegraties: Defender for Endpoint, MTD en NAC

Intune gebruikt risicosignalen van beveiligingshulpmiddelen voor de nalevings- en voorwaardelijke toegangsbeslissingen. Microsoft Defender for Endpoint fungeert als de native Mobile Threat Defense (MTD)-partner: het rapporteert een risicoscore voor de machine die door het nalevingsbeleid wordt geëvalueerd, en Intune kan de beveiligingsinstellingen van Defender implementeren en beheren op beheerde en niet-beheerde apparaten. Leveranciers van MTD-oplossingen van derden maken verbinding via de Mobile Threat Defense-connector en leveren dreigingsgegevens aan dezelfde nalevingsevaluatie. Oplossingen van Network Access Control (NAC)-partners controleren de registratie- en nalevingsstatus van een apparaat bij Intune voordat het toegang krijgt tot het netwerk, en ze sturen niet-geregistreerde of niet-conforme apparaten door naar herstel.

Microsoft-tunnel

Microsoft Tunnel is de VPN-gateway van Intune. Deze draait in een op Linux gebaseerde container, gehost op locatie of in de cloud, en biedt iOS/iPadOS- en Android Enterprise-apparaten toegang tot resources op locatie met behulp van moderne authenticatie en voorwaardelijke toegang. Een apparaat dat niet aan de vereisten voldoet, wordt geblokkeerd voor zowel de VPN-server als het interne netwerk. Microsoft Tunnel voor MAM, een van de mogelijkheden van Intune Plan 2, breidt dezelfde VPN-functionaliteit per app uit naar iOS- en Android-apparaten die niet zijn ingeschreven bij Intune.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Microsoft Configuration Manager en co-management

Microsoft Configuration Manager blijft Microsofts on-premises beheerplatform voor Windows, en co-management koppelt het aan Intune. Een Windows 10-apparaat of nieuwer kan met beide tools tegelijk worden beheerd, waarbij individuele taken zoals compliancebeleid, updatebeleid en app-implementatie één voor één naar Intune worden overgezet. Dit stelt een organisatie in staat om in eigen tempo over te stappen op cloudbeheer, terwijl de investering in Configuration Manager behouden blijft.

Applicaties en appwinkels

Intune implementeert en beheert applicaties op alle ondersteunde platforms: Win32- en MSIX-pakketten en Microsoft Store-apps op Windows, PKG- en DMG-installatieprogramma's op macOS en store- of bedrijfsapplicaties op iOS/iPadOS en Android. Gebruikers authenticeren zich bij deze apps met hun Entra ID-identiteit en de configuratie- en beveiligingsbeleidsregels van de app zijn gekoppeld aan de app zelf, niet aan het apparaat. Enterprise App Management, onderdeel van de Intune Suite, voegt een samengestelde catalogus van vooraf geïnstalleerde applicaties van derden toe, inclusief beheerde updates.

Windows Updates

Intune beheert Windows-updates via Windows Update-clientbeleid en de Windows Autopatch-service. Microsoft hernoemde Windows Update voor Bedrijven in april 2025 naar Windows Update-clientbeleid en integreerde de implementatieservice in Windows Autopatch, dat updates automatiseert voor Windows, Microsoft 365 Apps voor bedrijven, Microsoft Edge en Microsoft Teams. Sinds juni 2026 is Intune het vereiste beheerpad voor dit updatebeleid. Hotpatch-updates, die standaard zijn ingeschakeld vanaf de beveiligingsupdate van mei 2026, installeren beveiligingspatches op geschikte Windows 11 24H2 x64-apparaten zonder herstart gedurende acht maanden van het jaar.

Hoe encryptieconsultancy kan helpen

De PKI-services van Encryption Consulting ontwerpen en beheren de certificaatinfrastructuur waarop de certificaatgebaseerde functies van Intune zijn gebaseerd, inclusief Microsoft PKI-integratie met Intune voor de implementatie van SCEP- en PKCS-certificaten en de implementatie van Windows Hello voor Bedrijven voor aanmelden zonder wachtwoord. Organisaties die de voorkeur geven aan beheerde PKI boven het beheren van hun eigen CA kunnen gebruikmaken van PKI-as-a-Service , waarbij CertSecure Manager de detectie, verlenging en intrekking van certificaten binnen de gehele organisatie automatiseert. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat zijn de belangrijkste onderdelen van de Microsoft Intune-architectuur?

De belangrijkste componenten zijn de in de cloud gehoste Intune-service, Microsoft Entra ID voor identiteitsbeheer en voorwaardelijke toegang, inschrijvingsservices zoals Windows Autopilot en Apple Business Manager, de MDM- en MAM-beheerkanalen, de mogelijkheden van de Intune Suite en integraties met Microsoft Defender for Endpoint, Configuration Manager, Windows Autopatch, Microsoft Tunnel en de Microsoft Graph API. Beheerders beheren al deze componenten vanuit het Microsoft Intune-beheercentrum.

Vereist Microsoft Intune een infrastructuur op locatie?

Nee. Intune draait volledig in de cloud van Microsoft. Er zijn optionele on-premises componenten beschikbaar voor specifieke scenario's: de Certificate Connector voor Microsoft Intune levert SCEP- en PKCS-certificaten van een on-premises certificeringsinstantie, de Intune Connector voor Active Directory ondersteunt Microsoft Entra hybride join tijdens Autopilot, en de Microsoft Tunnel gateway draait op een Linux-server die door de organisatie wordt gehost.

Wat is het verschil tussen MDM en MAM in Microsoft Intune?

Mobile Device Management (MDM) registreert en beheert het hele apparaat, inclusief instellingen, compliance, updates en wissen op afstand, en is geschikt voor hardware in bedrijfseigendom. Mobile Application Management (MAM) beschermt bedrijfsgegevens binnen specifieke apps zonder het apparaat te registreren, wat geschikt is voor BYOD-scenario's. MAM ondersteunt selectief wissen, zodat werkgegevens kunnen worden verwijderd terwijl persoonlijke content intact blijft. De twee kanalen kunnen naast elkaar op hetzelfde apparaat draaien.

Wat is er allemaal inbegrepen in de Microsoft Intune Suite?

De Intune Suite omvat Hulp op afstand, Beheer van toegangsrechten voor eindpunten, Geavanceerde analyses, Beheer van bedrijfsapplicaties, Microsoft Cloud PKI, Microsoft Tunnel voor MAM, draadloze firmware-updates voor ondersteunde Zebra Android-apparaten en beheer van speciale apparaten. Sinds 1 juli 2026 omvat Microsoft 365 E5 de volledige Suite en Microsoft 365 E3 omvat Hulp op afstand, Geavanceerde analyses en de mogelijkheden van Intune Plan 2.

Hoe verstrekt Microsoft Intune certificaten aan apparaten?

Intune levert certificaten via certificaatprofielen. SCEP- en PKCS-profielen geven certificaten uit via een lokale certificeringsinstantie via de Certificate Connector voor Microsoft Intune, terwijl Microsoft Cloud PKI certificaten uitgeeft via een beheerde cloudcertificeringsinstantie. Apparaten gebruiken deze certificaten vervolgens voor Wi-Fi- en VPN-authenticatie en voor aanmelden zonder wachtwoord met Windows Hello voor Bedrijven.

Bouw de PKI waarop uw Intune-implementatie is gebaseerd.

Intune kan certificaten leveren aan elk apparaat dat u beheert, maar kan de CA-hiërarchie erachter niet ontwerpen. Bekijk PKI-services of lees het verwante artikel over de belangrijkste functies van Microsoft Intune om te zien hoe deze componenten in het dagelijks beheer tot uiting komen.