Microsoft Intune ervaringentopic

Pagina: 1 ... 29 30 Laatste
Acties:

Onderwerpen


  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 17-08 22:00

grimson

domeingrommer

Autopilot device hash met of zonder TPM‑informatie -> gevolgen voor User‑Driven vs Self‑Deploying
Ik ben bezig met het bekijken om via WinPE een autopilot device hash te verkrijgen.
Dit is mogelijk maar het blijkt dat de hash ook specifieke TPM informatie moet bevatten om naast 'user driven' ook 'self deployment' mogelijk te maken.

User driven deployment kan al snel met een eenvoudigere device hash maar dus voor self deployment situaties moet er iets van een TPM aanvulling aan de hash toegevoegd worden.

Deze informatie is voor mij interessant genoeg om hierop te verdiepen en heb een Reddit post gemaakt hierover. Tevens de vraag of de hash ooit bijgewerkt wordt maar dat vermoedde ik al van niet.

Concreet is het dus belangrijk om te weten dat een device hash soms geen TPM informatie kan hebben en zo dus niet voldoende is voor een self deploying situatie en de hash niet vanzelf wordt bijgewerkt in Autopilot (zover ik nu begrijp).

Heeft iemand dit hier meegemaakt en of informatie hierover of dit allemaal klopt?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Blokker_1999 schreef op vrijdag 19 juni 2026 @ 13:14:
Even een vraagje of het volgende scenario naar jullie mening technisch ondersteund wordt door Microsoft. Dit komt voort uit een interessante discussie die we hebben met de externe consultants die helpen bij het project.

We zijn met een pilot bezig voor het opzetten van Azure Virtual Desktops die Entra (non-hybrid) en Intune joined zijn. De AVDs zullen individueel zijn (geen multi-sessie, persoonlijke machines) en hoewel de personen die zullen aanmelden allen een E5 licentie hebben, zal het account waarmee zij gaan aanmelden, wat een privileged account is, geen licentie hebben. Dat is toch het doel.

Technisch lijkt dit te werken in mijn eerste test setup die ik aan het gebruiken ben om Intune een beetje op te kuisen, maar nu ging de discussie vandaag over het feit of dit technisch ondersteund wordt door Micorosft. De consultant zegt namelijk dat hij in het verleden gezien heeft dat de VM kan stoppen met in te checken op Intune omdat er geen gelicensieerde gebruiker op aanmeld. Hierdoor zou de AVD uit compliance vallen en ook geen nieuwe policies meer ophalen. Tot op heden zie ik evenwel gewoon netjes check-ins in het Intune portaal.

Als ik dan op die machine de Company Portal opstart, en aanmeld met mijn primair account, die dus wel een licentie heeft, wordt in de CP de machine ook netjes aangemerkt als een shared device. Dat zie je ook in Intune terug, geen primaire gebruiker geregistreerd. En het lijkt mij daarnaast ook dat als je bijv. een kiosk hebt die je beheert via MDM, dat daar ook nooit een gebruiker op gaat aanmelden die een licentiecheck in leven zou moeten houden.

De laatste opmerking van de consultant was dat het technisch mogelijks wel zou werken, maar als we ooit ondersteuning van MS zouden nodig hebben, dat zij dan zouden zeggen dat onze setup niet ondersteund is. En het is daar dat ik dus even voor wil vragen of iemand daar opheldering in kan brengen.
Ik denk dat dit belangrijk voor je is:

Intune treats Azure Virtual Desktop personal VMs the same as Windows Enterprise physical desktops. This treatment lets you use some of your existing configurations and secure the VMs with compliance policy and Conditional Access. Intune management doesn't depend on or interfere with Azure Virtual Desktop management of the same virtual machine. (Using Azure Virtual Desktop single-session with Microsoft Intune - Microsoft Intune | Microsoft Learn)

Als je de AVD netjes inschrijft via de Enroll the VM with Intune optie dan blijft het check-in meganisme bestaan zonder issues tussen AVD en de VM.

Licentie technisch zeg je ze hebben een E5 licentie maar als ik je goed begrijp zullen de users welke op de AVD aanmelden met een privileged account zonder licentie. De AVD is dan dus een PAW workstation? Begrijp ik dat goed?

Vanuit AVD wordt het device met "Device Credentials" aangemeld binnen Intune, als er dan vervolgens een gebruikter op aanmeld welke geen "User Credentials" licentie heeft dan heb je dus Intune Plan 1 Device-licenties nodig voor deze AVD machines om een supported / licentie supported omgeving te hebben.

Dan de E5 licentie, de Users welke een E5 licentie hebben kunnen inderdaad in de company portal en dan aanmelden etc maar Microsoft kijkt supported / licentie technisch naar de primaire gebruiker. De AVD heeft geen primaire gebruiker maar wel een E5 licentie en dit bijt elkaar een beetje. Als het er op aankomt dan zit je denk wel goed maar dit staat nergens echt duidelijk. Ik zou adviseren om de de Intune Plan 1 Device-licenties aanschaffen voor deze machines om zeker te zijn dat je goed zit mocht je ooit een audit krijgen of support nodig hebben.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
@HKLM_, dankjewel hiervoor. Daar kunnen we weer mee verder en dat zal ik meenemen in mijn advies naar hogerop toe.

Technisch zouden we nog in Intune de primary user op de gebruiker kunnen zetten, maar een primary user in Intune wat een ander gebruikersaccount is dan wat er dagdagelijks op zal aanmelden wringt bij mij dan ook weer, en vermoedelijk ook bij MS :+ . Het zal vermoedelijk weer wat extra geld worden dat naar MS zal vloeien, maar al tevreden dat er technisch geen beperkingen zijn.

No keyboard detected. Press F1 to continue.


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)

No keyboard detected. Press F1 to continue.


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 23:09

Hero of Time

Moderator LNX

There is only one Legend

Dat had je moeten oplossen met documentatie en goede omschrijving van je policies. :+

Zonder grappen verder, klik in Intune op het apparaat dat je wilt nakijken en klik dan op 'Configuration'. Je zal helaas elk item daar in moeten gaan om te zien welke je screen timeout heeft. Een andere oplossing ken ik niet.

Commandline FTW


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+

[ Voor 6% gewijzigd door HKLM_ op 06-07-2026 20:26 ]

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 00:24

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Kijk eens in het troubleshooter dashboard. Daar wil je nog wel eens een conflict snel vinden. Is mijns inziens net wat beter ipv het overzicht van alle policies in je omgeving en daar downdrillen. Echt nagaan welke specifieke setting is toegepast via welke policy is een lastige :(

[ Voor 10% gewijzigd door FREAKJAM op 06-07-2026 20:33 ]

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
HKLM_ schreef op maandag 6 juli 2026 @ 20:26:
[...]

Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+
Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

Afbeeldingslocatie: https://tweakers.net/i/gpLiuCxudL10sr_C3xSQdZIlny0=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/KJXITXB7nOQNIqJL1iVKar80.png?f=user_large

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.

[ Voor 8% gewijzigd door Blokker_1999 op 06-07-2026 20:31 ]

No keyboard detected. Press F1 to continue.


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 00:24

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.

is everything cool?


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww

Cloud ☁️


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
FREAKJAM schreef op maandag 6 juli 2026 @ 20:36:
[...]

Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.
Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)

[ Voor 13% gewijzigd door HKLM_ op 06-07-2026 20:39 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
HKLM_ schreef op maandag 6 juli 2026 @ 20:37:
[...]

Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww
Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:41:
[...]

Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.
Wat je zou kunnen doen bedenk ik mij net, connect met Microsoft graph via bijvoorbeeld de graph explorer en roep de policies aan. En doe dan een F5 + search.

via graph staat alles dan als json output en heb je wel alles bij elkaar.

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 00:24

FREAKJAM

"MAXIMUM"

HKLM_ schreef op maandag 6 juli 2026 @ 20:38:
[...]

Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)
Yep! Auto-summary hebben we inderdaad uitgezet. Die 2de tip is nog wel een slimme, iets om naar te kijken. Thanks!

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
Zonet even een dump gemaakt van alle policies, en dan op zoek naar de settings:

Afbeeldingslocatie: https://tweakers.net/i/56wV87bVv64QdYILw1kbNhbW_es=/800x/filters:strip_exif()/f/image/FlAiTsh4Ihl9LSjwmhP4Zz0U.png?f=fotoalbum_large

:X

No keyboard detected. Press F1 to continue.


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
Voor degene die op dit moment Enterprise State Roaming gebruiken:

ESR management is moving to Windows Backup for Organizations.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
Ik heb em gevonden. Alweer een reden waarom ik AI haat. Zoveel rondjes gelopen, zoveel nagekeken en geen enkel antwoord te vinden. Ik gooi het uiteindelijk in Google, klik op de eerste reddit link die ik tegenkom en daar staat het.

Een compliance policy gaat niet alleen nakijken of een bepaalde setting geplaatst is, deze gaat ook afdwingen dat het er staat. En ik heb dus een compliance policy voor alle Windows systemen die zegt dat na 5 minuten inactiviteit het apparaat vergrendeld moet worden.

En dat is mijn conflict.

Intune mag hier wel eens duidelijker in zijn, of zelfs gewoon de compliance policy een lagere prioriteit geven. Zet je een policy die conlficteert, laat je device uit compliance gaan.

@Davidas, was het inderdaad deze week ook al ergens tegengekomen. Gelukkig lees ik nu dat eigenlijk enkel de plaats waar je iets beheerd veranderd, maar voor de rest alle settings wel behouden blijven. Als dat het is, dan wordt het weer zoeken de volgende keer we iets willen aanpassen.

Beetje zoals ze nu ook alles van Office weer naar config.office.com hebben getrokken nadat ze dat eerder ook in Intune beschikbaar hebben gemaakt terwijl ze Edge stilaan naar admin.cloud.microsoft proberen te brengen waar je niet alleen je configuratie van Edge kunt doen, maar ook rapportering kunt bekijken.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Welke vanaf vandaag Windows settings backup and restore als naam heeft :+

https://techcommunity.microsoft.com/blog/Windows-ITPro-blog/windows-settings-backup-becoming-a-new-resilience-baseline/4530757

wel een goede van je met ESR dat die moved, mocht je feedback hebben op windows settings and restore let me know dan geef ik het door aan het product team 🙂

[ Voor 12% gewijzigd door HKLM_ op 07-07-2026 20:56 ]

Cloud ☁️


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 02:14
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Je kunt natuurlijk ook gewoon zelf een skill bouwen die gebruik maakt van een LLM die vervolgens helpt met het troubleshooteN? O-)

DiscVault - Beheer je fysieke schijvencollectie | Beschikbaar als Self-Hosted, iOS (ook TestFlight) en Android (beta).


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Blokker_1999 schreef op woensdag 8 juli 2026 @ 07:37:
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+
Dan noem je er ook gelijk één 🤡

Ik had nog wel een andere vraag voor je, heb je voor je AVD setup de policies niet netjes gescheiden like -> “ AVD - Config refresh” ten opzichte van je andere policies? Bijvoorbeeld “ MWP - Config refresh”

als je wilt weten waarom ik prefixes like AVD, MWP etc let me know.

[ Voor 39% gewijzigd door HKLM_ op 08-07-2026 08:27 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
De enige die is goedgekeurd in de organisatie :(

No keyboard detected. Press F1 to continue.


  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 19:34
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).

[ Voor 44% gewijzigd door ThinkPad op 09-07-2026 10:39 ]


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
ThinkPad schreef op donderdag 9 juli 2026 @ 10:13:
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).
Ja, vanuit settings zie ik die ook maar als ik w32tm /query /configuration uitvoer dan krijg ik wel mijn custom NTP servers te zien.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 19:57
En ineens zie je deze in het berichtencentrum MC1441767
Follow up to IT1431577: Recommended update KB5101684 Preview for Windows devices
Action required by Jul 29, 2026

We wanted to provide a follow up on our previous communication IT1431577. While the impact was mitigated through an Intune service update, full remediation requires a client fix that is now available in the latest Windows cumulative update (KB5101684) Preview. We recommend installing this cumulative update broadly to ensure devices in your organization benefit from this platform-level improvement.
Men gaat dus ineens aanbevelen dat je als bedrijf een preview update gaat installeren in heel de firma 8)7

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 17-08 22:25
Het nieuwe Windows device sync status scherm komt met de 2607 release welke een deze dagen start een goede stap in de richting -> Check de blog voor info en plaatje als je het nog niet gezien hebt. What’s new in Microsoft Intune – July

Cloud ☁️


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
Wat gebruiken jullie om Autopilot hashes in bulk te verwijderen?

Moet namelijk een populatie hashes (zelfde group tag) gaan verwijderen in verband met overstap managed -> BYOD. Intune object moet ongemoeid blijven.

  • Quad
  • Registratie: Mei 2009
  • Laatst online: 23:19

Quad

Doof

Davidas schreef op woensdag 12 augustus 2026 @ 11:07:
Wat gebruiken jullie om Autopilot hashes in bulk te verwijderen?

Moet namelijk een populatier hashes (zelfde group tag) gaan verwijderen in verband met overstap managed -> BYOD. Intune object moet ongemoeid blijven.
Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.

Alles went behalve een Twent.
nggyu nglyd


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
Quad schreef op woensdag 12 augustus 2026 @ 11:25:
[...]

Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.
Gaat om zo'n 2500 entries, trekt het portal dit in één keer? Misschien dat ik het dan beter in batches van 100 ofzo kan doen.

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 19:41
Davidas schreef op woensdag 12 augustus 2026 @ 11:37:
[...]

Gaat om zo'n 2500 entries, trekt het portal dit in één keer? Misschien dat ik het dan beter in batches van 100 ofzo kan doen.
Of misschien met powershell anders.

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 19-08 07:04
Quad schreef op woensdag 12 augustus 2026 @ 11:25:
[...]

Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.
Dat scherm laat maar een subset zien, 25 per pagina ofzo.

Wij gebruiken een script, kan alleen de Github pagina niet meer vinden 8)7

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
YaYo86 schreef op woensdag 12 augustus 2026 @ 13:16:
[...]

Dat scherm laat maar een subset zien, 25 per pagina ofzo.

Wij gebruiken een script, kan alleen de Github pagina niet meer vinden 8)7
Deze?

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Al eerder genoemd:

Ik gebruik daarvoor DeviceOffboardingManager sowieso een handige tool om in bulk devices uit Intune/EntraID/Autopilot te verwijderen

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 23:33
akimosan schreef op woensdag 12 augustus 2026 @ 16:09:
Al eerder genoemd:

Ik gebruik daarvoor DeviceOffboardingManager sowieso een handige tool om in bulk devices uit Intune/EntraID/Autopilot te verwijderen
Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.

  • LopendeVogel
  • Registratie: Juli 2011
  • Laatst online: 05:48
Davidas schreef op woensdag 12 augustus 2026 @ 16:18:
[...]

Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.
Via powershell de grouptag aanpassen?

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Davidas schreef op woensdag 12 augustus 2026 @ 16:18:
[...]

Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.
Dat kan ook, je kunt in DeviceOffBoardingManager kiezen uit welke omgeving je devices wilt wissen. EntraID, Intune en Autopilot of slechts een selectie daarvan.

En nieuw is dat je optioneel ook nog kunt offboarden uit Defender for Endpoint.

  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 17-08 22:00

grimson

domeingrommer

TPM chip resetten?
Ik zie leven hier dus ik stel meteen een vraag die nu te boven schiet :) Sorry dat ik de meeste praat niet meedoet, eenvoudig omdat ik daar ook vaak niets aan kan bijdragen ..

Ik lees dat het resetten van de TPM chip een goed iets is eigenlijk om tijdens elke installatie uit te voeren. Dit kan geen kwaad (als je zeker weet dat de computer inderdaad opnieuw geïnstalleerd mag worden) en eigenlijk lees ik meer en meer dat het bijna een best practice gaat worden.

Alhoewel nog wat vraagjes alhoewel ik ook lees dat dit best practices is maar ikzelf heb dit nog niet toegepast, mede omdat het helaas misschien niet vaak voorkomt;

Anders dan in een corporate omgeving met goed beheerde systemen werk ik voor een MSP waarbij systemen eigenlijk worden doorgeschoven zonder de mijn voorkeur hebbende volledige wipe en reinstall en dan weer vers Autopilot in. In die keren dat ik dat wel heb gedaan heb ik opgemerkt dat hierbij een poging werd gedaan om de TPM chip te clearen en de zogenoemde Physical Presence Interface (PPI) tegenkwam wat dan tijdens een reboot aan de user vraagt om op een toets te drukken om daadwerkelijk de TPM te wissen. Maar bij nu weer aandacht gevend hieraan merk ik dat het niet erg is om deze PPI in de firmware uit te zetten zodat dus een TPM clear zonder user ACK mogelijk wordt. Ik kan begrijpen dat dit risico's met zich meebrengt als dat bijv. een gebruiker onverwacht de TPM chip kan resetten maar hiervoor moet je admin zijn om dit via het OS te initieren. Dus opnieuw goed gemanagde locked down computers kunnen het uitschakelen van deze PPI prima hebben.

Nu hier mijn vraag:
Schakelen jullie de PPI uit in de firmware zodat bij een TPM clear verzoek deze melding niet komt vanuit de firmware tijdens een intune wipe 'n reload?

Daarbij trek ik het verder:
Waarom niet bij elke verse herinstallatie meteen ook de TPM clearen (specialize fase van de setup via autounattended.xml)? Zover ik lees is het proces dat bij een Windows installatie de TPM ownership op zich neemt maar niet echt een reset of totale wipe van de TPM keys uitvoert. Dus waarom niet preventief. Ook lees ik dat er 'achterblijfsels' van TPM resten ook autopilot soms kan beinvloeden buiten de normal user driven enrollment scenarios.

Benieuwd hoe jullie het doen, met name de corporate admins? :)
Pagina: 1 ... 29 30 Laatste