Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Belangrijkste kenmerken van Microsoft Intune

Belangrijkste kenmerken van Microsoft Intune

Microsoft Intune is het cloudgebaseerde platform van Microsoft voor endpointbeheer. Het combineert beheer van mobiele apparaten (MDM) en beheer van mobiele applicaties (MAM) om telefoons, tablets en pc's te beveiligen vanuit één centrale beheerdersconsole.

De kernfuncties van Microsoft Intune zijn apparaatbeheer voor het registreren en configureren van hardware, app-beveiligingsbeleid voor het beveiligen van bedrijfsgegevens zonder volledige apparaatregistratie, voorwaardelijke toegang gekoppeld aan Microsoft Entra ID, endpointbeveiliging op basis van Microsoft Defender, diepe Microsoft 365-integratie, compliance-rapportage en Windows Autopilot voor zero-touch provisioning. Samen stellen deze functies IT-teams in staat om een ​​gemengd netwerk van bedrijfsapparaten en persoonlijke apparaten vanuit één centrale locatie te beheren.

Key Takeaways

  • Intune combineert MDM (beheer van het hele apparaat) en MAM (bescherming van gegevens binnen specifieke apps), waardoor IT zowel zakelijke als persoonlijke apparaten kan beveiligen.
  • Voorwaardelijke toegangsbeleidsregels gebruiken de aanmeldingsgegevens van Microsoft Entra ID om de toegang te blokkeren of toe te staan ​​op basis van apparaatcompatibiliteit, locatie en risico.
  • Intune integreert naadloos met Microsoft Defender for Endpoint voor realtime detectie en reactie op bedreigingen.
  • De apparaatvoorbereiding van Windows Autopilot, die sinds juni 2024 algemeen beschikbaar is, vervangt handmatige installatie door een beleidsgestuurd, volledig geautomatiseerd installatieproces voor Windows 11-apparaten.
  • Elke Intune-functie is afhankelijk van de certificaten en identiteiten die zijn uitgegeven door de PKI van de organisatie; zwakke certificaatpraktijken ondermijnen zelfs een goed geconfigureerde Intune-implementatie.

Mobile Device Management (MDM)

Met Intune Mobile Device Management kunnen organisaties smartphones, tablets en pc's met iOS, iPadOS, Android, Windows en macOS registreren, configureren en bewaken. Organisaties kunnen zowel hardware in bedrijfseigendom als persoonlijke apparaten die voor werkdoeleinden worden gebruikt, registreren onder een Bring Your Own Device (BYOD)-beleid.

Zodra een apparaat is geregistreerd, kunnen beheerders het volgende doen:

  1. Maak en implementeer configuratieprofielen die de apparaatinstellingen, versleuteling en wachtwoordvereisten beheren.
  2. Apps implementeren, bijwerken en verwijderen op beheerde apparaten, waarbij de appversies consistent blijven binnen het gehele netwerk.
  3. Pas nalevingsbeleid toe dat apparaten als niet-conform markeert als ze niet aan het beleid voldoen, bijvoorbeeld door een ontbrekende pincode of een uitgeschakelde versleutelingsinstelling.
  4. Voer acties op afstand uit, zoals het volledig wissen van gegevens, het selectief wissen van alleen bedrijfsgegevens en het vergrendelen op afstand, wanneer een apparaat verloren gaat of een medewerker vertrekt.
  5. Verspreid OS-updates en beveiligingspatches volgens een beheerd schema in plaats van erop te vertrouwen dat gebruikers ze handmatig installeren.

Beheer van mobiele applicaties (MAM)

Applicatiebeheer voor mobiele apparaten beschermt bedrijfsgegevens binnen specifieke apps zonder dat volledige apparaatregistratie vereist is. Dit is belangrijk voor freelancers en BYOD-gebruikers die hun persoonlijke telefoon niet registreren. Beveiligingsbeleid voor apps kan een aparte pincode vereisen om een ​​beheerde app te openen, app-gegevens versleutelen wanneer ze niet in gebruik zijn en kopiëren en plakken of 'opslaan als'-acties blokkeren die bedrijfsgegevens naar een niet-beheerde app zouden verplaatsen. Als een medewerker het bedrijf verlaat, kan de IT-afdeling de bedrijfsgegevens in de beheerde app wissen, terwijl persoonlijke foto's, berichten en apps intact blijven.

Voor een volledige vergelijking van wanneer MDM versus MAM te gebruiken en hoe Intune-licenties zich tot beide verhouden, raadpleegt u de inleiding van EC tot Microsoft Intune.

MDM (apparaatbeheer)MAM (app-beveiliging)
Wat het controleertHet hele apparaat: besturingssysteeminstellingen, versleuteling, updatesBedrijfsgegevens alleen binnen beheerde apps
Inschrijving vereistJa, het apparaat wordt geregistreerd bij Intune.Geen apparaatregistratie nodig
Typisch gebruikHardware van het bedrijfBYOD-telefoons, aannemers
WisgedragHet apparaat volledig wissen of selectief wissen.Verwijdert bedrijfsapplicatiegegevens, maar laat persoonlijke gegevens onaangetast.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Voorwaardelijke toegang

Voorwaardelijke toegang koppelt de toegang tot resources aan realtime signalen over de gebruiker en het apparaat, die worden geëvalueerd via Microsoft Entra ID (voorheen Azure Active Directory). Beheerders stellen beleidsregels op in het Microsoft Intune-beheercentrum of het Microsoft Entra-beheercentrum die toegang verlenen, blokkeren of beperken op basis van voorwaarden in plaats van een eenmalige aanmeldingscontrole.

Veelgebruikte voorwaardelijke toegangscontroles zijn onder andere:

  • Het vereisen van multifactorauthenticatie (MFA) voordat toegang tot gevoelige apps wordt verleend.
  • Toegang is alleen toegestaan ​​vanaf apparaten die door Intune als compatibel zijn gemarkeerd, zoals apparaten met schijfversleuteling en een actuele OS-build.
  • Toegang volledig blokkeren vanaf niet-beheerde apparaten of specifieke geografische regio's.
  • Het vereisen van een Intune-appbeveiligingsbeleid zorgt ervoor dat gegevens alleen kunnen worden geopend via apps die onder een actief appbeveiligingsbeleid vallen. Deze machtiging vervangt de oudere controle 'Goedgekeurde client-app vereisen', die Microsoft op 30 juni 2026 heeft uitgefaseerd.

Omdat deze beleidsregels bij elke aanmelding controleren of apparaten aan de vereisten voldoen, is Conditional Access een van de subonderwerpen die aan bod komen in het artikel van EC over Windows Hello voor Bedrijven . De certificaatgebaseerde aanmelding van WHfB is namelijk direct van invloed op hoe Entra ID het vertrouwen in apparaten beoordeelt.

Endpoint Security

Intune biedt meer dan alleen ondersteuning voor mobiele apparaten; het beheert en beveiligt Windows-pc's en Macs als volwaardige eindpunten. Het integreert met Microsoft Defender Antivirus voor realtime bescherming tegen malware en stelt beheerders in staat om antivirusinstellingen centraal te configureren en te bewaken vanuit het Intune-beheercentrum.

Met beveiligingsbaselines kunnen organisaties vooraf geconfigureerde, door Microsoft aanbevolen instellingen voor Windows Defender Firewall, antivirus en andere beveiligingsmaatregelen met een paar klikken toepassen, in plaats van helemaal zelf beleid te moeten opstellen. Intune integreert ook met Microsoft Defender for Endpoint, onderdeel van de Microsoft 365-beveiligingsstack, om signalen van endpointdetectie en -respons (EDR) in dezelfde console te tonen als die voor apparaatbeheer. Hierdoor kunnen een nalevingsfout en een beveiligingswaarschuwing tegelijkertijd worden onderzocht.

Microsoft 365-integratie

Intune is ontworpen om samen te werken met Microsoft 365, in plaats van er los van te staan. Apparaten die zijn ingeschreven bij Intune krijgen single sign-on voor alle Microsoft 365-services zodra een gebruiker zich aanmeldt via Microsoft Entra ID. Hierdoor hoeven medewerkers niet herhaaldelijk om inloggegevens te worden gevraagd voor Outlook, Teams en SharePoint.

Intune en Microsoft 365 vormen samen ook de basis van Windows Autopilot (zie hieronder) en delen dezelfde Microsoft Entra ID-directory voor identiteits- en groepsbeheer. Hierdoor blijft de gebruikers- en apparaatidentiteit consistent in beide services, in plaats van dat er aparte directory's nodig zijn.

Monitoring en nalevingsrapportage

Intune genereert nalevingsrapporten die laten zien welke apparaten voldoen aan het beleid van de organisatie en welke niet. Dit geeft beheerders een directe lijst met apparaten die aandacht vereisen, in plaats van een algemene risicoscore. Apparaatconfiguratierapporten houden bij welke instellingen daadwerkelijk op elk apparaat zijn toegepast. Dit is handig om te bevestigen dat een beleidsimplementatie naar behoren is verlopen, in plaats van dit zomaar aan te nemen. Deze rapporten worden continu op de achtergrond uitgevoerd, zodat een apparaat dat na een update of een uitgeschakelde instelling niet meer aan de regels voldoet, pas in de volgende rapportagecyclus wordt weergegeven en niet pas weken later tijdens een audit.

Windows Autopilot

Windows Autopilot vereenvoudigt de levenscyclus van Windows-apparaten, van de eerste implementatie tot de uiteindelijke uitfasering, door handmatige installatie te vervangen door een beleidsgestuurde, zelfservice-installatie. Een gebruiker kan een nieuw apparaat uitpakken, verbinden met internet en Intune past automatisch de apps, instellingen en beveiligingsbeleidsregels van de organisatie toe tijdens de eerste installatie (OOBE).

De apparaatvoorbereiding van Windows Autopilot, de nieuwere provisioningworkflow van Microsoft, is in juni 2024 algemeen beschikbaar gekomen en is alleen beschikbaar op Windows 11 (versie 22H2 of 23H2 met de update KB5035942 van april 2024, of versie 24H2 en later), volgens de documentatie van Microsoft over apparaatvoorbereiding . Het ondersteunt alleen Microsoft Entra Join (geen hybride Join), voegt elk apparaat toe aan een vooraf gemaakte beveiligingsgroep tijdens de inschrijving, zodat de configuratie direct wordt geleverd, en geeft beheerders bijna realtime inzicht in de implementatiestatus in plaats van pas achteraf te ontdekken dat de provisioning is mislukt. De originele Windows

De Autopilot-profielworkflow, die hybride Entra-join en zelfimplementatiemodus ondersteunt, blijft parallel lopen met de apparaatvoorbereiding; Microsoft heeft geen deadline voor de migratie tussen de twee aangekondigd.

Hoe encryptieconsultancy kan helpen

Intune handhaaft het beleid, maar het certificaat bewijst het apparaat. Elke beslissing over voorwaardelijke toegang, elk Wi-Fi-profiel en elke Windows Hello-aanmelding achter een Intune-implementatie is terug te voeren op certificaten die zijn uitgegeven door de PKI van de organisatie.

De PKI-services van Encryption Consulting helpen organisaties bij het ontwerpen en beheren van de certificaatinfrastructuur waarop de Wi-Fi-, VPN- en S/MIME-e-mailprofielen van Intune zijn gebaseerd, inclusief de ontwikkeling van CP/CPS en de dagelijkse werkzaamheden van de certificeringsinstantie. Voor organisaties die Intune-beheerde apparaten willen uitbreiden naar aanmelden op basis van certificaten, verzorgt de Windows Hello for Business-implementatieservice van EC het certificaatvertrouwen of het cloud-Kerberos-vertrouwensmodel dat Intune als apparaatconfiguratieprofiel doorgeeft.

Encryption Consulting biedt ook Microsoft PKI met Intune- integratie aan, waarmee een certificeringsinstantie rechtstreeks wordt gekoppeld aan door Intune beheerde apparaatbeleidsregels, zodat certificaten automatisch worden vernieuwd wanneer apparaten zich registreren. Daarnaast bieden we PKI-as-a-Service aan voor organisaties die een beheerde, in de cloud gehoste PKI willen zonder hun eigen CA-infrastructuur te hoeven beheren. Alle projecten worden ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is het verschil tussen MDM en MAM in Microsoft Intune?

MDM beheert het volledige apparaat, inclusief besturingssysteeminstellingen, registratie en wissen op afstand, en wordt doorgaans gebruikt voor hardware die eigendom is van het bedrijf. MAM beschermt bedrijfsgegevens binnen specifieke apps zonder het hele apparaat te registreren, wat geschikt is voor BYOD- en contractorscenario's waarbij de organisatie geen eigenaar is van de hardware.

Vereist Microsoft Intune een Microsoft Entra ID?

Ja. Intune gebruikt Microsoft Entra ID (voorheen Azure Active Directory) voor gebruikersverificatie, groepslidmaatschap en identiteitsgegevens. Beleidsregels voor voorwaardelijke toegang, eenmalige aanmelding voor Microsoft 365 en de Entra-deelnamestap van Windows Autopilot zijn allemaal afhankelijk van dezelfde Entra ID-directory.

Wat houdt de voorbereiding van een apparaat voor Windows Autopilot in?

De voorbereiding van Windows Autopilot-apparaten is een beleidsgestuurde inrichtingsworkflow die in juni 2024 algemeen beschikbaar is gekomen. Deze workflow past automatisch apps, scripts en configuraties toe tijdens de eerste installatie van een Windows 11-apparaat, met behulp van Microsoft Entra Join en een vooraf gemaakte beveiligingsgroep waaraan het apparaat zich tijdens de registratie aanmeldt.

Kan Intune zowel persoonlijke apparaten als apparaten in bedrijfseigendom beheren?

Ja. Intune ondersteunt Bring Your Own Device (BYOD)-registratie voor volledige MDM en app-beveiligingsbeleid (MAM) voor organisaties die bedrijfsgegevens op een persoonlijk apparaat willen beschermen zonder het apparaat zelf te registreren.

Vervangt Intune antivirussoftware?

Intune vervangt geen antivirussoftware; het beheert en bewaakt deze. Intune integreert met Microsoft Defender Antivirus en Microsoft Defender for Endpoint, zodat beheerders beveiligingsinstellingen kunnen configureren en waarschuwingen voor bedreigingen kunnen bekijken vanuit dezelfde console die wordt gebruikt voor apparaatbeheer.

Beveilig de identiteiten achter uw Intune-implementatie.

De apparaat- en app-beleidsregels van Intune zijn slechts zo sterk als de certificaten en identiteiten die eraan ten grondslag liggen. Ontdek hoe Encryption Consulting met PKI Services de certificaatinfrastructuur ontwerpt en beheert waarop uw Intune-beleid is gebaseerd, of neem contact op met een PKI-expert voor specifieke vragen over Intune en certificaatintegratie.