Microsoft Intune ervaringentopic

Pagina: 1 ... 29 30 Laatste
Acties:

Onderwerpen


  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 21:03

grimson

domeingrommer

Autopilot device hash met of zonder TPM‑informatie -> gevolgen voor User‑Driven vs Self‑Deploying
Ik ben bezig met het bekijken om via WinPE een autopilot device hash te verkrijgen.
Dit is mogelijk maar het blijkt dat de hash ook specifieke TPM informatie moet bevatten om naast 'user driven' ook 'self deployment' mogelijk te maken.

User driven deployment kan al snel met een eenvoudigere device hash maar dus voor self deployment situaties moet er iets van een TPM aanvulling aan de hash toegevoegd worden.

Deze informatie is voor mij interessant genoeg om hierop te verdiepen en heb een Reddit post gemaakt hierover. Tevens de vraag of de hash ooit bijgewerkt wordt maar dat vermoedde ik al van niet.

Concreet is het dus belangrijk om te weten dat een device hash soms geen TPM informatie kan hebben en zo dus niet voldoende is voor een self deploying situatie en de hash niet vanzelf wordt bijgewerkt in Autopilot (zover ik nu begrijp).

Heeft iemand dit hier meegemaakt en of informatie hierover of dit allemaal klopt?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:26
Blokker_1999 schreef op vrijdag 19 juni 2026 @ 13:14:
Even een vraagje of het volgende scenario naar jullie mening technisch ondersteund wordt door Microsoft. Dit komt voort uit een interessante discussie die we hebben met de externe consultants die helpen bij het project.

We zijn met een pilot bezig voor het opzetten van Azure Virtual Desktops die Entra (non-hybrid) en Intune joined zijn. De AVDs zullen individueel zijn (geen multi-sessie, persoonlijke machines) en hoewel de personen die zullen aanmelden allen een E5 licentie hebben, zal het account waarmee zij gaan aanmelden, wat een privileged account is, geen licentie hebben. Dat is toch het doel.

Technisch lijkt dit te werken in mijn eerste test setup die ik aan het gebruiken ben om Intune een beetje op te kuisen, maar nu ging de discussie vandaag over het feit of dit technisch ondersteund wordt door Micorosft. De consultant zegt namelijk dat hij in het verleden gezien heeft dat de VM kan stoppen met in te checken op Intune omdat er geen gelicensieerde gebruiker op aanmeld. Hierdoor zou de AVD uit compliance vallen en ook geen nieuwe policies meer ophalen. Tot op heden zie ik evenwel gewoon netjes check-ins in het Intune portaal.

Als ik dan op die machine de Company Portal opstart, en aanmeld met mijn primair account, die dus wel een licentie heeft, wordt in de CP de machine ook netjes aangemerkt als een shared device. Dat zie je ook in Intune terug, geen primaire gebruiker geregistreerd. En het lijkt mij daarnaast ook dat als je bijv. een kiosk hebt die je beheert via MDM, dat daar ook nooit een gebruiker op gaat aanmelden die een licentiecheck in leven zou moeten houden.

De laatste opmerking van de consultant was dat het technisch mogelijks wel zou werken, maar als we ooit ondersteuning van MS zouden nodig hebben, dat zij dan zouden zeggen dat onze setup niet ondersteund is. En het is daar dat ik dus even voor wil vragen of iemand daar opheldering in kan brengen.
Ik denk dat dit belangrijk voor je is:

Intune treats Azure Virtual Desktop personal VMs the same as Windows Enterprise physical desktops. This treatment lets you use some of your existing configurations and secure the VMs with compliance policy and Conditional Access. Intune management doesn't depend on or interfere with Azure Virtual Desktop management of the same virtual machine. (Using Azure Virtual Desktop single-session with Microsoft Intune - Microsoft Intune | Microsoft Learn)

Als je de AVD netjes inschrijft via de Enroll the VM with Intune optie dan blijft het check-in meganisme bestaan zonder issues tussen AVD en de VM.

Licentie technisch zeg je ze hebben een E5 licentie maar als ik je goed begrijp zullen de users welke op de AVD aanmelden met een privileged account zonder licentie. De AVD is dan dus een PAW workstation? Begrijp ik dat goed?

Vanuit AVD wordt het device met "Device Credentials" aangemeld binnen Intune, als er dan vervolgens een gebruikter op aanmeld welke geen "User Credentials" licentie heeft dan heb je dus Intune Plan 1 Device-licenties nodig voor deze AVD machines om een supported / licentie supported omgeving te hebben.

Dan de E5 licentie, de Users welke een E5 licentie hebben kunnen inderdaad in de company portal en dan aanmelden etc maar Microsoft kijkt supported / licentie technisch naar de primaire gebruiker. De AVD heeft geen primaire gebruiker maar wel een E5 licentie en dit bijt elkaar een beetje. Als het er op aankomt dan zit je denk wel goed maar dit staat nergens echt duidelijk. Ik zou adviseren om de de Intune Plan 1 Device-licenties aanschaffen voor deze machines om zeker te zijn dat je goed zit mocht je ooit een audit krijgen of support nodig hebben.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 11:58
@HKLM_, dankjewel hiervoor. Daar kunnen we weer mee verder en dat zal ik meenemen in mijn advies naar hogerop toe.

Technisch zouden we nog in Intune de primary user op de gebruiker kunnen zetten, maar een primary user in Intune wat een ander gebruikersaccount is dan wat er dagdagelijks op zal aanmelden wringt bij mij dan ook weer, en vermoedelijk ook bij MS :+ . Het zal vermoedelijk weer wat extra geld worden dat naar MS zal vloeien, maar al tevreden dat er technisch geen beperkingen zijn.

No keyboard detected. Press F1 to continue.

Pagina: 1 ... 29 30 Laatste