Microsoft Intune ervaringentopic

Pagina: 1 ... 29 30 Laatste
Acties:

Onderwerpen


  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 28-07 09:03

grimson

domeingrommer

Autopilot device hash met of zonder TPM‑informatie -> gevolgen voor User‑Driven vs Self‑Deploying
Ik ben bezig met het bekijken om via WinPE een autopilot device hash te verkrijgen.
Dit is mogelijk maar het blijkt dat de hash ook specifieke TPM informatie moet bevatten om naast 'user driven' ook 'self deployment' mogelijk te maken.

User driven deployment kan al snel met een eenvoudigere device hash maar dus voor self deployment situaties moet er iets van een TPM aanvulling aan de hash toegevoegd worden.

Deze informatie is voor mij interessant genoeg om hierop te verdiepen en heb een Reddit post gemaakt hierover. Tevens de vraag of de hash ooit bijgewerkt wordt maar dat vermoedde ik al van niet.

Concreet is het dus belangrijk om te weten dat een device hash soms geen TPM informatie kan hebben en zo dus niet voldoende is voor een self deploying situatie en de hash niet vanzelf wordt bijgewerkt in Autopilot (zover ik nu begrijp).

Heeft iemand dit hier meegemaakt en of informatie hierover of dit allemaal klopt?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Blokker_1999 schreef op vrijdag 19 juni 2026 @ 13:14:
Even een vraagje of het volgende scenario naar jullie mening technisch ondersteund wordt door Microsoft. Dit komt voort uit een interessante discussie die we hebben met de externe consultants die helpen bij het project.

We zijn met een pilot bezig voor het opzetten van Azure Virtual Desktops die Entra (non-hybrid) en Intune joined zijn. De AVDs zullen individueel zijn (geen multi-sessie, persoonlijke machines) en hoewel de personen die zullen aanmelden allen een E5 licentie hebben, zal het account waarmee zij gaan aanmelden, wat een privileged account is, geen licentie hebben. Dat is toch het doel.

Technisch lijkt dit te werken in mijn eerste test setup die ik aan het gebruiken ben om Intune een beetje op te kuisen, maar nu ging de discussie vandaag over het feit of dit technisch ondersteund wordt door Micorosft. De consultant zegt namelijk dat hij in het verleden gezien heeft dat de VM kan stoppen met in te checken op Intune omdat er geen gelicensieerde gebruiker op aanmeld. Hierdoor zou de AVD uit compliance vallen en ook geen nieuwe policies meer ophalen. Tot op heden zie ik evenwel gewoon netjes check-ins in het Intune portaal.

Als ik dan op die machine de Company Portal opstart, en aanmeld met mijn primair account, die dus wel een licentie heeft, wordt in de CP de machine ook netjes aangemerkt als een shared device. Dat zie je ook in Intune terug, geen primaire gebruiker geregistreerd. En het lijkt mij daarnaast ook dat als je bijv. een kiosk hebt die je beheert via MDM, dat daar ook nooit een gebruiker op gaat aanmelden die een licentiecheck in leven zou moeten houden.

De laatste opmerking van de consultant was dat het technisch mogelijks wel zou werken, maar als we ooit ondersteuning van MS zouden nodig hebben, dat zij dan zouden zeggen dat onze setup niet ondersteund is. En het is daar dat ik dus even voor wil vragen of iemand daar opheldering in kan brengen.
Ik denk dat dit belangrijk voor je is:

Intune treats Azure Virtual Desktop personal VMs the same as Windows Enterprise physical desktops. This treatment lets you use some of your existing configurations and secure the VMs with compliance policy and Conditional Access. Intune management doesn't depend on or interfere with Azure Virtual Desktop management of the same virtual machine. (Using Azure Virtual Desktop single-session with Microsoft Intune - Microsoft Intune | Microsoft Learn)

Als je de AVD netjes inschrijft via de Enroll the VM with Intune optie dan blijft het check-in meganisme bestaan zonder issues tussen AVD en de VM.

Licentie technisch zeg je ze hebben een E5 licentie maar als ik je goed begrijp zullen de users welke op de AVD aanmelden met een privileged account zonder licentie. De AVD is dan dus een PAW workstation? Begrijp ik dat goed?

Vanuit AVD wordt het device met "Device Credentials" aangemeld binnen Intune, als er dan vervolgens een gebruikter op aanmeld welke geen "User Credentials" licentie heeft dan heb je dus Intune Plan 1 Device-licenties nodig voor deze AVD machines om een supported / licentie supported omgeving te hebben.

Dan de E5 licentie, de Users welke een E5 licentie hebben kunnen inderdaad in de company portal en dan aanmelden etc maar Microsoft kijkt supported / licentie technisch naar de primaire gebruiker. De AVD heeft geen primaire gebruiker maar wel een E5 licentie en dit bijt elkaar een beetje. Als het er op aankomt dan zit je denk wel goed maar dit staat nergens echt duidelijk. Ik zou adviseren om de de Intune Plan 1 Device-licenties aanschaffen voor deze machines om zeker te zijn dat je goed zit mocht je ooit een audit krijgen of support nodig hebben.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
@HKLM_, dankjewel hiervoor. Daar kunnen we weer mee verder en dat zal ik meenemen in mijn advies naar hogerop toe.

Technisch zouden we nog in Intune de primary user op de gebruiker kunnen zetten, maar een primary user in Intune wat een ander gebruikersaccount is dan wat er dagdagelijks op zal aanmelden wringt bij mij dan ook weer, en vermoedelijk ook bij MS :+ . Het zal vermoedelijk weer wat extra geld worden dat naar MS zal vloeien, maar al tevreden dat er technisch geen beperkingen zijn.

No keyboard detected. Press F1 to continue.


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)

No keyboard detected. Press F1 to continue.


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 29-07 22:31

Hero of Time

Moderator LNX

There is only one Legend

Dat had je moeten oplossen met documentatie en goede omschrijving van je policies. :+

Zonder grappen verder, klik in Intune op het apparaat dat je wilt nakijken en klik dan op 'Configuration'. Je zal helaas elk item daar in moeten gaan om te zien welke je screen timeout heeft. Een andere oplossing ken ik niet.

Commandline FTW


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+

[ Voor 6% gewijzigd door HKLM_ op 06-07-2026 20:26 ]

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 13:54

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Kijk eens in het troubleshooter dashboard. Daar wil je nog wel eens een conflict snel vinden. Is mijns inziens net wat beter ipv het overzicht van alle policies in je omgeving en daar downdrillen. Echt nagaan welke specifieke setting is toegepast via welke policy is een lastige :(

[ Voor 10% gewijzigd door FREAKJAM op 06-07-2026 20:33 ]

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
HKLM_ schreef op maandag 6 juli 2026 @ 20:26:
[...]

Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+
Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

Afbeeldingslocatie: https://tweakers.net/i/gpLiuCxudL10sr_C3xSQdZIlny0=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/KJXITXB7nOQNIqJL1iVKar80.png?f=user_large

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.

[ Voor 8% gewijzigd door Blokker_1999 op 06-07-2026 20:31 ]

No keyboard detected. Press F1 to continue.


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 13:54

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.

is everything cool?


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww

Cloud ☁️


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
FREAKJAM schreef op maandag 6 juli 2026 @ 20:36:
[...]

Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.
Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)

[ Voor 13% gewijzigd door HKLM_ op 06-07-2026 20:39 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
HKLM_ schreef op maandag 6 juli 2026 @ 20:37:
[...]

Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww
Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:41:
[...]

Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.
Wat je zou kunnen doen bedenk ik mij net, connect met Microsoft graph via bijvoorbeeld de graph explorer en roep de policies aan. En doe dan een F5 + search.

via graph staat alles dan als json output en heb je wel alles bij elkaar.

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 13:54

FREAKJAM

"MAXIMUM"

HKLM_ schreef op maandag 6 juli 2026 @ 20:38:
[...]

Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)
Yep! Auto-summary hebben we inderdaad uitgezet. Die 2de tip is nog wel een slimme, iets om naar te kijken. Thanks!

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
Zonet even een dump gemaakt van alle policies, en dan op zoek naar de settings:

Afbeeldingslocatie: https://tweakers.net/i/56wV87bVv64QdYILw1kbNhbW_es=/800x/filters:strip_exif()/f/image/FlAiTsh4Ihl9LSjwmhP4Zz0U.png?f=fotoalbum_large

:X

No keyboard detected. Press F1 to continue.


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 14:28
Voor degene die op dit moment Enterprise State Roaming gebruiken:

ESR management is moving to Windows Backup for Organizations.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
Ik heb em gevonden. Alweer een reden waarom ik AI haat. Zoveel rondjes gelopen, zoveel nagekeken en geen enkel antwoord te vinden. Ik gooi het uiteindelijk in Google, klik op de eerste reddit link die ik tegenkom en daar staat het.

Een compliance policy gaat niet alleen nakijken of een bepaalde setting geplaatst is, deze gaat ook afdwingen dat het er staat. En ik heb dus een compliance policy voor alle Windows systemen die zegt dat na 5 minuten inactiviteit het apparaat vergrendeld moet worden.

En dat is mijn conflict.

Intune mag hier wel eens duidelijker in zijn, of zelfs gewoon de compliance policy een lagere prioriteit geven. Zet je een policy die conlficteert, laat je device uit compliance gaan.

@Davidas, was het inderdaad deze week ook al ergens tegengekomen. Gelukkig lees ik nu dat eigenlijk enkel de plaats waar je iets beheerd veranderd, maar voor de rest alle settings wel behouden blijven. Als dat het is, dan wordt het weer zoeken de volgende keer we iets willen aanpassen.

Beetje zoals ze nu ook alles van Office weer naar config.office.com hebben getrokken nadat ze dat eerder ook in Intune beschikbaar hebben gemaakt terwijl ze Edge stilaan naar admin.cloud.microsoft proberen te brengen waar je niet alleen je configuratie van Edge kunt doen, maar ook rapportering kunt bekijken.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Welke vanaf vandaag Windows settings backup and restore als naam heeft :+

https://techcommunity.microsoft.com/blog/Windows-ITPro-blog/windows-settings-backup-becoming-a-new-resilience-baseline/4530757

wel een goede van je met ESR dat die moved, mocht je feedback hebben op windows settings and restore let me know dan geef ik het door aan het product team 🙂

[ Voor 12% gewijzigd door HKLM_ op 07-07-2026 20:56 ]

Cloud ☁️


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 14:36
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Je kunt natuurlijk ook gewoon zelf een skill bouwen die gebruik maakt van een LLM die vervolgens helpt met het troubleshooteN? O-)

DiscVault - Beheer je fysieke schijvencollectie | Beschikbaar als Self-Hosted, iOS (ook TestFlight) en Android (beta).


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Blokker_1999 schreef op woensdag 8 juli 2026 @ 07:37:
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+
Dan noem je er ook gelijk één 🤡

Ik had nog wel een andere vraag voor je, heb je voor je AVD setup de policies niet netjes gescheiden like -> “ AVD - Config refresh” ten opzichte van je andere policies? Bijvoorbeeld “ MWP - Config refresh”

als je wilt weten waarom ik prefixes like AVD, MWP etc let me know.

[ Voor 39% gewijzigd door HKLM_ op 08-07-2026 08:27 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
De enige die is goedgekeurd in de organisatie :(

No keyboard detected. Press F1 to continue.


  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 15:39
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).

[ Voor 44% gewijzigd door ThinkPad op 09-07-2026 10:39 ]


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 14:28
ThinkPad schreef op donderdag 9 juli 2026 @ 10:13:
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).
Ja, vanuit settings zie ik die ook maar als ik w32tm /query /configuration uitvoer dan krijg ik wel mijn custom NTP servers te zien.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:06
En ineens zie je deze in het berichtencentrum MC1441767
Follow up to IT1431577: Recommended update KB5101684 Preview for Windows devices
Action required by Jul 29, 2026

We wanted to provide a follow up on our previous communication IT1431577. While the impact was mitigated through an Intune service update, full remediation requires a client fix that is now available in the latest Windows cumulative update (KB5101684) Preview. We recommend installing this cumulative update broadly to ensure devices in your organization benefit from this platform-level improvement.
Men gaat dus ineens aanbevelen dat je als bedrijf een preview update gaat installeren in heel de firma 8)7

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 29-07 15:49
Het nieuwe Windows device sync status scherm komt met de 2607 release welke een deze dagen start een goede stap in de richting -> Check de blog voor info en plaatje als je het nog niet gezien hebt. What’s new in Microsoft Intune – July

Cloud ☁️

Pagina: 1 ... 29 30 Laatste