Microsoft Intune is een cloudgebaseerde service voor endpointbeheer waarmee organisaties computers, mobiele apparaten en applicaties kunnen registreren, configureren, beveiligen en bewaken vanuit één centrale beheerdersconsole.
Intune beheert de apparaten en apps van een organisatie volledig vanuit de cloud, zonder dat er servers op locatie nodig zijn. Het ondersteunt Windows, macOS, iOS/iPadOS, Android, Linux, tvOS en visionOS-apparaten en werkt samen met Microsoft Entra ID om de nalevingsstatus van elk apparaat te controleren voordat toegang tot bedrijfsbronnen wordt verleend.
Key Takeaways
- Microsoft Intune is een cloudgebaseerde, uniforme endpointbeheerservice (UEM); er is geen infrastructuur op locatie nodig.
- Het ondersteunt twee beheermodi: beheer van mobiele apparaten (MDM) voor volledige controle over het apparaat en beheer van mobiele applicaties (MAM) voor controle van alleen apps op persoonlijke apparaten.
- Intune maakt gebruik van Microsoft Entra ID (voorheen Azure Active Directory) voor authenticatie, op groepen gebaseerd beleid en voorwaardelijke toegang.
- Beheerders beheren Intune via het Microsoft Intune-beheercentrum op intune.microsoft.com, een aparte console die losstaat van de algemene Azure-portal.
- Intune is verkrijgbaar als Plan 1 (basis), Plan 2 (voegt Microsoft Tunnel toe voor MAM, beheer van speciale apparaten en draadloze firmware-updates) of de Microsoft Intune Suite (bundelt Plan 2 met Remote Help, Endpoint Privilege Management, Advanced Analytics, Enterprise App Management en Microsoft Cloud PKI); het is inbegrepen in de meeste Microsoft 365 E3- en E5-pakketten.
Waarom organisaties endpointbeheer zoals Intune nodig hebben
Bij hybride werken staan bedrijfsgegevens verspreid over een mix van zakelijke laptops, persoonlijke telefoons en BYOD-tablets (Bring Your Own Device), verspreid over netwerken waar de IT-afdeling geen controle over heeft. Traditionele tools zoals Groepsbeleid gaan ervan uit dat een apparaat verbonden blijft met het bedrijfsnetwerk, een aanname die niet meer opgaat zodra medewerkers thuiswerken of hun eigen hardware gebruiken.
Zonder een manier om de beveiligingsstatus van een apparaat te controleren voordat het toegang krijgt tot bedrijfsgegevens, rest organisaties slechts een beperkte keuze: toegang op afstand en BYOD volledig blokkeren, of het risico accepteren van het beheren van eindpunten die ze niet volledig kunnen overzien. Microsoft Intune biedt hiervoor een oplossing door apparaten en apps rechtstreeks via internet te beheren. Een apparaat heeft daarom alleen een Microsoft Entra ID-identiteit en een internetverbinding nodig om te worden geregistreerd, geconfigureerd en aan de beveiligingsvoorschriften te voldoen, en geen VPN of lidmaatschap van een lokaal domein.
Hoe werkt Microsoft Intune?
Intune draait volledig als een cloudservice en wordt beheerd vanuit het Microsoft Intune-beheercentrum, een webconsole op intune.microsoft.com. Elke actie die in het beheercentrum wordt uitgevoerd, roept de Microsoft Graph aan. APIDit stelt beheerders ook in staat om dezelfde taken te automatiseren via scripts, in plaats van handmatig via de console te klikken.
Intune ondersteunt twee beheermodi, en een organisatie kan er één afzonderlijk gebruiken of beide naast elkaar inzetten:
| Afmeting | Mobile Device Management (MDM) | Beheer van mobiele applicaties (MAM) |
| Wat het beheert | Het hele apparaat: instellingen, beveiligingsbeleid en geïnstalleerde apps. | Alleen de werk-apps en de gegevens daarin. |
| Typisch gebruiksvoorbeeld | Apparaten in bedrijfseigendom | Persoonlijke apparaten in BYOD-scenario's |
| Inschrijvingsprocedure | De Company Portal-app, Windows Autopilot, Apple Automated Device Enrollment of Android Enterprise | Geen volledige apparaatregistratie vereist |
| Als het apparaat verloren of gestolen is | Het hele apparaat kan op afstand worden gewist. | Alleen bedrijfsgegevens in beheerde apps (bijv. Outlook, Teams) kunnen selectief worden gewist. |
Intune slaat geen gebruikersidentiteiten op en voert zelf geen authenticatie uit. Het is voor drie dingen afhankelijk van Microsoft Entra ID: het authenticeren van gebruikers bij het aanmelden (met single sign-on, multifactorauthenticatie of wachtwoordloze methoden), het organiseren van gebruikers en apparaten in groepen die Intune gebruikt om beleid op te richten, en voorwaardelijke toegang, waarbij Intune de nalevingsstatus van elk apparaat rapporteert aan Entra ID, zodat deze kan worden gecombineerd met gebruikers-, locatie- en risicosignalen voordat toegang tot een bron wordt verleend.
Belangrijkste voordelen van Microsoft Intune
- Applicatielevenscyclusbeheer: Intune implementeert, actualiseert en verwijdert applicaties op alle geregistreerde apparaten en kan automatisch updates voor het besturingssysteem en apps afdwingen.
- Gecentraliseerd beheer: Beheerders configureren apparaten, apps en beveiligingsbeleid voor de hele organisatie vanuit één console, in plaats van met afzonderlijke tools per platform te moeten werken.
- Ondersteuning voor meerdere platformonafhankelijke apparaten: Intune beheert Windows-, macOS-, iOS/iPadOS-, Android-, Linux-, tvOS- en visionOS-apparaten, zodat medewerkers bedrijfseigen of persoonlijke hardware kunnen gebruiken zonder dat de IT-afdeling aparte beheertools per platform nodig heeft.
- Basisvereisten voor beveiliging en naleving: Beheerders implementeren vooraf gedefinieerde of aangepaste beveiligingsbaselines en configuratieprofielen, en Intune controleert continu of elk apparaat hier nog steeds aan voldoet.
- Geautomatiseerde nalevingshandhaving: Nalevingcontroles worden direct in Conditional Access opgenomen, waardoor een apparaat dat niet meer aan de vereisten voldoet, zonder handmatige tussenkomst de toegang tot beveiligde bronnen verliest.
- Schaalvergroting zonder nieuwe infrastructuur: Als cloudservice voegt Intune beheerde apparaten en gebruikers toe zonder dat er extra hardware of servers op locatie nodig zijn.
Microsoft Intune-licenties
De meeste organisaties krijgen Intune als onderdeel van een Microsoft 365-bundel, zoals E3 of E5, in plaats van het als een los product aan te schaffen. De mogelijkheden van Intune zijn onderverdeeld in drie niveaus:
- Microsoft Intune Plan 1: De basisdienst, die cloudgebaseerd beheer van apparaten en apps omvat.
- Microsoft Intune Plan 2: Als aanvulling op Plan 1, voegt dit pakket Microsoft Tunnel toe voor het beheer van mobiele applicaties, het beheer van speciale apparaten (AR/VR-headsets, smartscreens, vergaderruimtesystemen) en firmware-over-the-air (FOTA) updates.
- Microsoft Intune Suite: Als aanvulling op Plan 1, combineert Plan 2 de mogelijkheden van Plan 2 met Hulp op afstand, Beheer van toegangsrechten voor eindpunten, Geavanceerde analyses, Beheer van bedrijfsapplicaties en Microsoft Cloud PKI.
Eindgebruikers van wie de apparaten door Intune worden beheerd, hebben een toegewezen Intune-licentie nodig. Beheerders hebben er echter niet per se een nodig: toegang tot het Microsoft Intune-beheercentrum zonder licentie is standaard ingeschakeld voor tenants die na juli 2021 zijn aangemaakt. Functies die afzonderlijk een Microsoft Entra ID P1 of P2 vereisen, zoals Conditional Access, vereisen deze licenties nog steeds, ongeacht het Intune-abonnement.
Hoe encryptieconsultancy kan helpen
De effectiviteit van het apparaat- en appbeleid van Intune hangt af van de specifieke kenmerken van de apparaten en apps die het aanbiedt. certificaten en de identiteiten die daarachter schuilgaan. Encryption Consulting's PKI-diensten EC helpt organisaties bij het ontwerpen en beheren van de certificaatinfrastructuur waarop Intune vertrouwt voor apparaatverificatie, Wi-Fi- en VPN-profielen en S/MIME-e-mail, inclusief CP/CPS-ontwikkeling en de dagelijkse werkzaamheden van de certificeringsinstantie. Voor organisaties die Intune-beheerde apparaten willen uitbreiden naar aanmelden zonder wachtwoord, biedt EC ondersteuning. Windows Hello voor Bedrijven-implementatie De service beheert het certificaatvertrouwen, het cloud-Kerberos-vertrouwen of het hybride implementatiemodel dat Intune als configuratieprofiel doorgeeft.
Encryption Consulting biedt ook aan Microsoft PKI met Intune Integratie, waarbij de certificeringsinstantie van een organisatie rechtstreeks wordt gekoppeld aan door Intune beheerde apparaatbeleidsregels, zodat certificaten voor Wi-Fi, VPN en e-mail automatisch worden uitgegeven en vernieuwd wanneer apparaten zich registreren. Voor organisaties die een beheerde, in de cloud gehoste PKI willen zonder hun eigen infrastructuur voor certificeringsinstanties te hoeven beheren. PKI-as-a-Service Het overbrugt de kloof tussen endpointbeheer en de certificaatlevenscyclus waarvan het afhankelijk is.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen Microsoft Intune en Microsoft Entra ID?
Microsoft Intune en Microsoft Entra ID zijn afzonderlijke, maar met elkaar verbonden services. Entra ID (voorheen Azure Active Directory) is het identiteitsplatform van Microsoft: het authenticeert gebruikers en slaat de groepen op die Intune gebruikt om beleid op te richten. Intune is de service voor eindpuntbeheer: het registreert apparaten, pusht configuratie- en nalevingsbeleid en rapporteert de nalevingsstatus van elk apparaat terug aan Entra ID voor beslissingen over voorwaardelijke toegang.
Wat is het verschil tussen MDM en MAM in Intune?
Met Mobile Device Management (MDM) heeft Intune volledige controle over een geregistreerd apparaat, inclusief de instellingen, beveiligingsbeleidsregels en geïnstalleerde apps. Beheerders kunnen het apparaat bovendien volledig wissen als het verloren gaat. Mobile Application Management (MAM) beheert alleen de werkgerelateerde apps en de gegevens daarin. Dit is geschikt voor persoonlijke apparaten in BYOD-scenario's waar een volledige reset van het apparaat niet wenselijk is.
Heb ik een licentie nodig om Microsoft Intune te gebruiken?
Eindgebruikers van wie de apparaten door Intune worden beheerd, hebben een toegewezen Intune-licentie nodig, die meestal is inbegrepen in een Microsoft 365 E3- of E5-bundel. Beheerders kunnen zich aanmelden bij en het Microsoft Intune-beheercentrum beheren zonder een persoonlijke Intune-licentie; deze toegang voor beheerders zonder licentie is standaard ingeschakeld voor tenants die na juli 2021 zijn aangemaakt.
Welke besturingssystemen worden door Microsoft Intune ondersteund?
Microsoft Intune beheert Windows-, macOS-, iOS/iPadOS-, Android-, Linux-, tvOS- en visionOS-apparaten vanuit één beheerdersconsole. Dit biedt organisaties één beheerplatform voor zowel hardware in bedrijfseigendom als BYOD-hardware, ongeacht het platform.
Hoe werkt Microsoft Intune samen met voorwaardelijke toegang?
Intune controleert continu geregistreerde apparaten aan de hand van geconfigureerde nalevingsbeleidsregels en rapporteert de nalevingsstatus van elk apparaat aan Microsoft Entra ID. Conditional Access combineert dit nalevingssignaal vervolgens met gebruikersidentiteit, applicatie-, locatie- en risicogegevens om in realtime te bepalen of toegang tot een bepaalde bedrijfsbron moet worden toegestaan of geblokkeerd.
Klaar om uw PKI te koppelen aan uw Intune-implementatie?
Zie Encryption Consulting's PKI-diensten in actie, of overleg met een adviseur. Microsoft PKI met Intune integratie.
