• grimson
  • Registratie: Augustus 2000
  • Laatst online: 17:58

grimson

domeingrommer

Autopilot device hash met of zonder TPM‑informatie -> gevolgen voor User‑Driven vs Self‑Deploying
Ik ben bezig met het bekijken om via WinPE een autopilot device hash te verkrijgen.
Dit is mogelijk maar het blijkt dat de hash ook specifieke TPM informatie moet bevatten om naast 'user driven' ook 'self deployment' mogelijk te maken.

User driven deployment kan al snel met een eenvoudigere device hash maar dus voor self deployment situaties moet er iets van een TPM aanvulling aan de hash toegevoegd worden.

Deze informatie is voor mij interessant genoeg om hierop te verdiepen en heb een Reddit post gemaakt hierover. Tevens de vraag of de hash ooit bijgewerkt wordt maar dat vermoedde ik al van niet.

Concreet is het dus belangrijk om te weten dat een device hash soms geen TPM informatie kan hebben en zo dus niet voldoende is voor een self deploying situatie en de hash niet vanzelf wordt bijgewerkt in Autopilot (zover ik nu begrijp).

Heeft iemand dit hier meegemaakt en of informatie hierover of dit allemaal klopt?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op vrijdag 19 juni 2026 @ 13:14:
Even een vraagje of het volgende scenario naar jullie mening technisch ondersteund wordt door Microsoft. Dit komt voort uit een interessante discussie die we hebben met de externe consultants die helpen bij het project.

We zijn met een pilot bezig voor het opzetten van Azure Virtual Desktops die Entra (non-hybrid) en Intune joined zijn. De AVDs zullen individueel zijn (geen multi-sessie, persoonlijke machines) en hoewel de personen die zullen aanmelden allen een E5 licentie hebben, zal het account waarmee zij gaan aanmelden, wat een privileged account is, geen licentie hebben. Dat is toch het doel.

Technisch lijkt dit te werken in mijn eerste test setup die ik aan het gebruiken ben om Intune een beetje op te kuisen, maar nu ging de discussie vandaag over het feit of dit technisch ondersteund wordt door Micorosft. De consultant zegt namelijk dat hij in het verleden gezien heeft dat de VM kan stoppen met in te checken op Intune omdat er geen gelicensieerde gebruiker op aanmeld. Hierdoor zou de AVD uit compliance vallen en ook geen nieuwe policies meer ophalen. Tot op heden zie ik evenwel gewoon netjes check-ins in het Intune portaal.

Als ik dan op die machine de Company Portal opstart, en aanmeld met mijn primair account, die dus wel een licentie heeft, wordt in de CP de machine ook netjes aangemerkt als een shared device. Dat zie je ook in Intune terug, geen primaire gebruiker geregistreerd. En het lijkt mij daarnaast ook dat als je bijv. een kiosk hebt die je beheert via MDM, dat daar ook nooit een gebruiker op gaat aanmelden die een licentiecheck in leven zou moeten houden.

De laatste opmerking van de consultant was dat het technisch mogelijks wel zou werken, maar als we ooit ondersteuning van MS zouden nodig hebben, dat zij dan zouden zeggen dat onze setup niet ondersteund is. En het is daar dat ik dus even voor wil vragen of iemand daar opheldering in kan brengen.
Ik denk dat dit belangrijk voor je is:

Intune treats Azure Virtual Desktop personal VMs the same as Windows Enterprise physical desktops. This treatment lets you use some of your existing configurations and secure the VMs with compliance policy and Conditional Access. Intune management doesn't depend on or interfere with Azure Virtual Desktop management of the same virtual machine. (Using Azure Virtual Desktop single-session with Microsoft Intune - Microsoft Intune | Microsoft Learn)

Als je de AVD netjes inschrijft via de Enroll the VM with Intune optie dan blijft het check-in meganisme bestaan zonder issues tussen AVD en de VM.

Licentie technisch zeg je ze hebben een E5 licentie maar als ik je goed begrijp zullen de users welke op de AVD aanmelden met een privileged account zonder licentie. De AVD is dan dus een PAW workstation? Begrijp ik dat goed?

Vanuit AVD wordt het device met "Device Credentials" aangemeld binnen Intune, als er dan vervolgens een gebruikter op aanmeld welke geen "User Credentials" licentie heeft dan heb je dus Intune Plan 1 Device-licenties nodig voor deze AVD machines om een supported / licentie supported omgeving te hebben.

Dan de E5 licentie, de Users welke een E5 licentie hebben kunnen inderdaad in de company portal en dan aanmelden etc maar Microsoft kijkt supported / licentie technisch naar de primaire gebruiker. De AVD heeft geen primaire gebruiker maar wel een E5 licentie en dit bijt elkaar een beetje. Als het er op aankomt dan zit je denk wel goed maar dit staat nergens echt duidelijk. Ik zou adviseren om de de Intune Plan 1 Device-licenties aanschaffen voor deze machines om zeker te zijn dat je goed zit mocht je ooit een audit krijgen of support nodig hebben.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
@HKLM_, dankjewel hiervoor. Daar kunnen we weer mee verder en dat zal ik meenemen in mijn advies naar hogerop toe.

Technisch zouden we nog in Intune de primary user op de gebruiker kunnen zetten, maar een primary user in Intune wat een ander gebruikersaccount is dan wat er dagdagelijks op zal aanmelden wringt bij mij dan ook weer, en vermoedelijk ook bij MS :+ . Het zal vermoedelijk weer wat extra geld worden dat naar MS zal vloeien, maar al tevreden dat er technisch geen beperkingen zijn.

No keyboard detected. Press F1 to continue.


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)

No keyboard detected. Press F1 to continue.


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

Dat had je moeten oplossen met documentatie en goede omschrijving van je policies. :+

Zonder grappen verder, klik in Intune op het apparaat dat je wilt nakijken en klik dan op 'Configuration'. Je zal helaas elk item daar in moeten gaan om te zien welke je screen timeout heeft. Een andere oplossing ken ik niet.

Commandline FTW


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+

[ Voor 6% gewijzigd door HKLM_ op 06-07-2026 20:26 ]

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 20:13

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 19:59:
Oh Microsoft, how I love to hate you.

Is er een eenvoudige manier om na te gaan in welke device configuration profiles een bepaalde setting is geplaatst?

Ik heb een conflict dat opgelost moet worden, want het is ridicuul. Er staat ergens in een policy gescoped dat na 5 minuten inactiviteit je Windows op slot moet, en voor laptops is dat super, maar niet voor AVDs, want die disconnecten. En ik krijg niet meer teruggevonden in welke policy dat ooit gezet is. |:(

Oud worden, nergens goed voor O-)
Kijk eens in het troubleshooter dashboard. Daar wil je nog wel eens een conflict snel vinden. Is mijns inziens net wat beter ipv het overzicht van alle policies in je omgeving en daar downdrillen. Echt nagaan welke specifieke setting is toegepast via welke policy is een lastige :(

[ Voor 10% gewijzigd door FREAKJAM op 06-07-2026 20:33 ]

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
HKLM_ schreef op maandag 6 juli 2026 @ 20:26:
[...]

Zou je onder het AVD device object in Intune wel terug moeten vinden toch, daar zie je welke profiles er assigned zijn en ik doe de voorzichtige aanname dat ze een goede naam hebben :P

Als het veel werk is security copilot aanslingeren voor een half uurtje of alle policies even openen :+
Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

Afbeeldingslocatie: https://tweakers.net/i/gpLiuCxudL10sr_C3xSQdZIlny0=/fit-in/4000x4000/filters:no_upscale():strip_exif()/f/image/KJXITXB7nOQNIqJL1iVKar80.png?f=user_large

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.

[ Voor 8% gewijzigd door Blokker_1999 op 06-07-2026 20:31 ]

No keyboard detected. Press F1 to continue.


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 20:13

FREAKJAM

"MAXIMUM"

Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.

is everything cool?


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww

Cloud ☁️


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
FREAKJAM schreef op maandag 6 juli 2026 @ 20:36:
[...]

Hier ook nog niet actief. Deadline was 30 juni. Hebben vorige week toch 1 SCU zelf aangezet, maar dan ga je echt direct (dus zonder benefit) 4$ per uur betalen ongeacht je gebruik.
Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)

[ Voor 13% gewijzigd door HKLM_ op 06-07-2026 20:39 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
HKLM_ schreef op maandag 6 juli 2026 @ 20:37:
[...]

Kan je het niet uit de naam van de policy halen waar het in zit?


Wat betreft security copilot, uhmm ja slowwwwww
Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:41:
[...]

Als ik het eenmaal vind gaat het weer zo een gevalletje zijn van : ah ja, natuurlijk dat die daar in zit 8)7 . Morgen alle policies eens dumpen en snel doorzoeken op die manier. Dan vinden we hem wel.
Wat je zou kunnen doen bedenk ik mij net, connect met Microsoft graph via bijvoorbeeld de graph explorer en roep de policies aan. En doe dan een F5 + search.

via graph staat alles dan als json output en heb je wel alles bij elkaar.

Cloud ☁️


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 20:13

FREAKJAM

"MAXIMUM"

HKLM_ schreef op maandag 6 juli 2026 @ 20:38:
[...]

Wel je optimalisatie geconfigureerd in defender? Als je daar uitzet dat defender iedere keer een summary aanmaakt dan gaan je kosten omlaag :)

Je kan ook je SCU op 0 zetten en je overheat SCU op 1 dan verbruikt je alleen bij query’s Er zijn ondertussen wat tweaks :)
Yep! Auto-summary hebben we inderdaad uitgezet. Die 2de tip is nog wel een slimme, iets om naar te kijken. Thanks!

is everything cool?


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Zonet even een dump gemaakt van alle policies, en dan op zoek naar de settings:

Afbeeldingslocatie: https://tweakers.net/i/56wV87bVv64QdYILw1kbNhbW_es=/800x/filters:strip_exif()/f/image/FlAiTsh4Ihl9LSjwmhP4Zz0U.png?f=fotoalbum_large

:X

No keyboard detected. Press F1 to continue.


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
Voor degene die op dit moment Enterprise State Roaming gebruiken:

ESR management is moving to Windows Backup for Organizations.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Ik heb em gevonden. Alweer een reden waarom ik AI haat. Zoveel rondjes gelopen, zoveel nagekeken en geen enkel antwoord te vinden. Ik gooi het uiteindelijk in Google, klik op de eerste reddit link die ik tegenkom en daar staat het.

Een compliance policy gaat niet alleen nakijken of een bepaalde setting geplaatst is, deze gaat ook afdwingen dat het er staat. En ik heb dus een compliance policy voor alle Windows systemen die zegt dat na 5 minuten inactiviteit het apparaat vergrendeld moet worden.

En dat is mijn conflict.

Intune mag hier wel eens duidelijker in zijn, of zelfs gewoon de compliance policy een lagere prioriteit geven. Zet je een policy die conlficteert, laat je device uit compliance gaan.

@Davidas, was het inderdaad deze week ook al ergens tegengekomen. Gelukkig lees ik nu dat eigenlijk enkel de plaats waar je iets beheerd veranderd, maar voor de rest alle settings wel behouden blijven. Als dat het is, dan wordt het weer zoeken de volgende keer we iets willen aanpassen.

Beetje zoals ze nu ook alles van Office weer naar config.office.com hebben getrokken nadat ze dat eerder ook in Intune beschikbaar hebben gemaakt terwijl ze Edge stilaan naar admin.cloud.microsoft proberen te brengen waar je niet alleen je configuratie van Edge kunt doen, maar ook rapportering kunt bekijken.

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Welke vanaf vandaag Windows settings backup and restore als naam heeft :+

https://techcommunity.microsoft.com/blog/Windows-ITPro-blog/windows-settings-backup-becoming-a-new-resilience-baseline/4530757

wel een goede van je met ESR dat die moved, mocht je feedback hebben op windows settings and restore let me know dan geef ik het door aan het product team 🙂

[ Voor 12% gewijzigd door HKLM_ op 07-07-2026 20:56 ]

Cloud ☁️


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 21:37
Blokker_1999 schreef op maandag 6 juli 2026 @ 20:30:
[...]

Je zou dat verwachten, maar ook daar, slechts 1 conflict :'( . Wel 3 errors die ik ook nog moet onderzoeken.

[Afbeelding]

En waar blijft mijn security copilot als onderdeel van E5? Wel de Intune suite ondertussen, maar nog geen Copilot.
Je kunt natuurlijk ook gewoon zelf een skill bouwen die gebruik maakt van een LLM die vervolgens helpt met het troubleshooteN? O-)

DiscVault - Beheer je fysieke schijvencollectie | Beschikbaar als Self-Hosted, iOS (ook TestFlight) en Android (beta).


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op woensdag 8 juli 2026 @ 07:37:
Je zou mijn history met M365 Copilot eens moeten zien rondom dit probleem :+
Dan noem je er ook gelijk één 🤡

Ik had nog wel een andere vraag voor je, heb je voor je AVD setup de policies niet netjes gescheiden like -> “ AVD - Config refresh” ten opzichte van je andere policies? Bijvoorbeeld “ MWP - Config refresh”

als je wilt weten waarom ik prefixes like AVD, MWP etc let me know.

[ Voor 39% gewijzigd door HKLM_ op 08-07-2026 08:27 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
De enige die is goedgekeurd in de organisatie :(

No keyboard detected. Press F1 to continue.


  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 22:05
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).

[ Voor 44% gewijzigd door ThinkPad op 09-07-2026 10:39 ]


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
ThinkPad schreef op donderdag 9 juli 2026 @ 10:13:
Zien anderen die via een Intune policy een aangepaste NTP-server pushen, in het W11 control panel via de knop om de tijdserver aan te passen ook nog steeds 'time.windows.com' staan, of wel hun custom NTP server?

De 'Windows Time' service wordt ook niet gestart wat ik ook vreemd vind. (sc query w32time).
Ja, vanuit settings zie ik die ook maar als ik w32tm /query /configuration uitvoer dan krijg ik wel mijn custom NTP servers te zien.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
En ineens zie je deze in het berichtencentrum MC1441767
Follow up to IT1431577: Recommended update KB5101684 Preview for Windows devices
Action required by Jul 29, 2026

We wanted to provide a follow up on our previous communication IT1431577. While the impact was mitigated through an Intune service update, full remediation requires a client fix that is now available in the latest Windows cumulative update (KB5101684) Preview. We recommend installing this cumulative update broadly to ensure devices in your organization benefit from this platform-level improvement.
Men gaat dus ineens aanbevelen dat je als bedrijf een preview update gaat installeren in heel de firma 8)7

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Het nieuwe Windows device sync status scherm komt met de 2607 release welke een deze dagen start een goede stap in de richting -> Check de blog voor info en plaatje als je het nog niet gezien hebt. What’s new in Microsoft Intune – July

Cloud ☁️


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
Wat gebruiken jullie om Autopilot hashes in bulk te verwijderen?

Moet namelijk een populatie hashes (zelfde group tag) gaan verwijderen in verband met overstap managed -> BYOD. Intune object moet ongemoeid blijven.

  • Quad
  • Registratie: Mei 2009
  • Laatst online: 23:17

Quad

Doof

Davidas schreef op woensdag 12 augustus 2026 @ 11:07:
Wat gebruiken jullie om Autopilot hashes in bulk te verwijderen?

Moet namelijk een populatier hashes (zelfde group tag) gaan verwijderen in verband met overstap managed -> BYOD. Intune object moet ongemoeid blijven.
Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.

Alles went behalve een Twent.
nggyu nglyd


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
Quad schreef op woensdag 12 augustus 2026 @ 11:25:
[...]

Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.
Gaat om zo'n 2500 entries, trekt het portal dit in één keer? Misschien dat ik het dan beter in batches van 100 ofzo kan doen.

  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 16:42
Davidas schreef op woensdag 12 augustus 2026 @ 11:37:
[...]

Gaat om zo'n 2500 entries, trekt het portal dit in één keer? Misschien dat ik het dan beter in batches van 100 ofzo kan doen.
Of misschien met powershell anders.

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 17:29
Quad schreef op woensdag 12 augustus 2026 @ 11:25:
[...]

Werkt bulkselect niet voor je in het Autopilotscherm? Filter op grouptag en je bent er, denk ik.
Dat scherm laat maar een subset zien, 25 per pagina ofzo.

Wij gebruiken een script, kan alleen de Github pagina niet meer vinden 8)7

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
YaYo86 schreef op woensdag 12 augustus 2026 @ 13:16:
[...]

Dat scherm laat maar een subset zien, 25 per pagina ofzo.

Wij gebruiken een script, kan alleen de Github pagina niet meer vinden 8)7
Deze?

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Al eerder genoemd:

Ik gebruik daarvoor DeviceOffboardingManager sowieso een handige tool om in bulk devices uit Intune/EntraID/Autopilot te verwijderen

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
akimosan schreef op woensdag 12 augustus 2026 @ 16:09:
Al eerder genoemd:

Ik gebruik daarvoor DeviceOffboardingManager sowieso een handige tool om in bulk devices uit Intune/EntraID/Autopilot te verwijderen
Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.

  • LopendeVogel
  • Registratie: Juli 2011
  • Laatst online: 16:09
Davidas schreef op woensdag 12 augustus 2026 @ 16:18:
[...]

Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.
Via powershell de grouptag aanpassen?

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Davidas schreef op woensdag 12 augustus 2026 @ 16:18:
[...]

Maar in mijn casus mogen ze alleen uit Autopilot worden verwijderd, Intune object moet absoluut intact blijven totdat er een Windows reset wordt uitgevoerd.
Dat kan ook, je kunt in DeviceOffBoardingManager kiezen uit welke omgeving je devices wilt wissen. EntraID, Intune en Autopilot of slechts een selectie daarvan.

En nieuw is dat je optioneel ook nog kunt offboarden uit Defender for Endpoint.

  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 17:58

grimson

domeingrommer

TPM chip resetten?
Ik zie leven hier dus ik stel meteen een vraag die nu te boven schiet :) Sorry dat ik de meeste praat niet meedoet, eenvoudig omdat ik daar ook vaak niets aan kan bijdragen ..

Ik lees dat het resetten van de TPM chip een goed iets is eigenlijk om tijdens elke installatie uit te voeren. Dit kan geen kwaad (als je zeker weet dat de computer inderdaad opnieuw geïnstalleerd mag worden) en eigenlijk lees ik meer en meer dat het bijna een best practice gaat worden.

Alhoewel nog wat vraagjes alhoewel ik ook lees dat dit best practices is maar ikzelf heb dit nog niet toegepast, mede omdat het helaas misschien niet vaak voorkomt;

Anders dan in een corporate omgeving met goed beheerde systemen werk ik voor een MSP waarbij systemen eigenlijk worden doorgeschoven zonder de mijn voorkeur hebbende volledige wipe en reinstall en dan weer vers Autopilot in. In die keren dat ik dat wel heb gedaan heb ik opgemerkt dat hierbij een poging werd gedaan om de TPM chip te clearen en de zogenoemde Physical Presence Interface (PPI) tegenkwam wat dan tijdens een reboot aan de user vraagt om op een toets te drukken om daadwerkelijk de TPM te wissen. Maar bij nu weer aandacht gevend hieraan merk ik dat het niet erg is om deze PPI in de firmware uit te zetten zodat dus een TPM clear zonder user ACK mogelijk wordt. Ik kan begrijpen dat dit risico's met zich meebrengt als dat bijv. een gebruiker onverwacht de TPM chip kan resetten maar hiervoor moet je admin zijn om dit via het OS te initieren. Dus opnieuw goed gemanagde locked down computers kunnen het uitschakelen van deze PPI prima hebben.

Nu hier mijn vraag:
Schakelen jullie de PPI uit in de firmware zodat bij een TPM clear verzoek deze melding niet komt vanuit de firmware tijdens een intune wipe 'n reload?

Daarbij trek ik het verder:
Waarom niet bij elke verse herinstallatie meteen ook de TPM clearen (specialize fase van de setup via autounattended.xml)? Zover ik lees is het proces dat bij een Windows installatie de TPM ownership op zich neemt maar niet echt een reset of totale wipe van de TPM keys uitvoert. Dus waarom niet preventief. Ook lees ik dat er 'achterblijfsels' van TPM resten ook autopilot soms kan beinvloeden buiten de normal user driven enrollment scenarios.

Benieuwd hoe jullie het doen, met name de corporate admins? :)

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Voor de mensen die Windows settings backup gebruiken, Microsoft heeft MC1458268 in het message center gezet met een link naar o.a de github pagina met scripts https://github.com/microsoft/windows-backup-admin-scripts om backup's in te zien en te verwijderen van gebruikers (als deze bijvoorbeeld uit dienst gaan)

Wel even goed de requirements lezen: Met GA kom je er niet, Microsoft 365 Backup Administrator is een verplichte rol, als je backups van users wilt managen.

[ Voor 3% gewijzigd door HKLM_ op 24-08-2026 20:31 ]

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Maar waarom zou je van een gebruiker die uit dienst gaat de backup verwijderen? Voor zover mij bekend wordt alle data in de OneDrive van de gebruiker opgeslagen en verdwijnt deze dus automatisch met de OneDrive van die gebruiker.

No keyboard detected. Press F1 to continue.


  • Dirtyrockers
  • Registratie: Maart 2010
  • Laatst online: 16:42
Blokker_1999 schreef op dinsdag 25 augustus 2026 @ 08:46:
Maar waarom zou je van een gebruiker die uit dienst gaat de backup verwijderen? Voor zover mij bekend wordt alle data in de OneDrive van de gebruiker opgeslagen en verdwijnt deze dus automatisch met de OneDrive van die gebruiker.
zie dat het in moscone center en chase center gehouden wordt.

wel cool, ik was daar afgelopen november met Microsoft Ignite.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op dinsdag 25 augustus 2026 @ 08:46:
Maar waarom zou je van een gebruiker die uit dienst gaat de backup verwijderen? Voor zover mij bekend wordt alle data in de OneDrive van de gebruiker opgeslagen en verdwijnt deze dus automatisch met de OneDrive van die gebruiker.
Goedevraag, je ziet regelmatig dat OneDrive data van medewerkers voorzien is van governance, retention policies om data te bewaren. Als je daar he devices settings uit kan halen dan is dat mogelijk wel wenselijk want deze data hoeft bijvoorbeeld geen 7 jaar bewaard te blijven.

Cloud ☁️


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

Soms is Intune ook wel fucky met apps en supersedence. Om geen enorme wildgroei te krijgen met tig versies van een app die toch nooit meer geïnstalleerd kunnen worden was ik er een paar aan het opruimen. Ik package Notepad++ en alle installs zat op de meest recente tot m'n nieuwe versie. De andere versies wilde ik verwijderen, maar dan kon niet door supersedence. Het weghalen bij de versie die men heeft gaf mij niet de mogelijkheid om de versie ervoor te verwijderen. Ik moest daar eerst de supersedence van de versie daar weer voor weghalen.

Ik had ergens wel verwacht dat die link eerst verwijdert zou worden en daarna de app. Zeg maar 'delete on cascade' bij SQL. Maar nee, je moet eerst alle verwijzingen verwijderen voordat je het record zelf kan verwijderen.

Dus 1.0 > 1.1 > 1.4 > 2.0 > 2.2, als je alleen 2.2 wilt houden, moet je alle versies behalve 1.0 bijwerken om de supersedence te verwijderen. En 1.0 is pas te verwijderen als je 1.1 hebt aangepast.

Commandline FTW


  • Quad
  • Registratie: Mei 2009
  • Laatst online: 23:17

Quad

Doof

@Hero of Time voor zulke apps gebruik ik nooit supersedence eigenlijk. Bestaande W32 app vervangen, en ik zet dan op detectie een detectionscript van bijv versie => 2.2.

Alles went behalve een Twent.
nggyu nglyd


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

Dat is ook een optie. De eerste versie die ik ooit gepackaged had, had ik geen versie detectie op staan, alleen 'file exists'. Toen ik dat ging vervangen werd het dus niet bijgewerkt. En om een of andere reden ging het ook niet goed toen ik de detectie alsnog aanpaste naar versie.

We hebben ook Chrome en Firefox in de Company Portal staan. Firefox is de Store versie en zal dus altijd recent zijn, maar Chrome is de losse installer. Die update zichzelf (Firefox kan dat ook), waardoor ik ook niet de versie kan checken. Ergens had ik ook liever de losse installer voor Firefox aangeboden, maar daar is het nu ondertussen te laat voor.

Gelukkig hebben we niet zo heel veel packages met aparte versies, het is nu 7-zip, Notepad++ en UltraVNC zo even uit m'n hoofd.

Commandline FTW


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 21:51
Hero of Time schreef op dinsdag 25 augustus 2026 @ 20:05:
Dat is ook een optie. De eerste versie die ik ooit gepackaged had, had ik geen versie detectie op staan, alleen 'file exists'. Toen ik dat ging vervangen werd het dus niet bijgewerkt. En om een of andere reden ging het ook niet goed toen ik de detectie alsnog aanpaste naar versie.
Aanpassen van een detectie van een bestaande app binnen Intune werkt inderdaad niet. Als je "file exists" aanpast naar "file version" zal het niet werken. Als je detectie aanpast, altijd een nieuwe app aanmaken. Of je moet met scripts gaan werken die de GRS registeritems van het Intune package van je devices weggooit.. Maar dan ben je vele malen sneller door een nieuwe applicatie aan te maken binnen Intune.

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

nextware schreef op dinsdag 25 augustus 2026 @ 20:34:
[...]

Aanpassen van een detectie van een bestaande app binnen Intune werkt inderdaad niet. Als je "file exists" aanpast naar "file version" zal het niet werken. Als je detectie aanpast, altijd een nieuwe app aanmaken. Of je moet met scripts gaan werken die de GRS registeritems van het Intune package van je devices weggooit.. Maar dan ben je vele malen sneller door een nieuwe applicatie aan te maken binnen Intune.
Dat is dus wat ik doe met N++ e.d. Nieuwe versie, supersedence voor auto-update en later de oude verwijderen. Maar door die supersedence kan je dus zo'n idiote reeks krijgen dat je eerst 5 apps moet bijwerken voordat je ze kan verwijderen. Dat moet toch eenvoudiger kunnen? Als app B is ingesteld om app A te vervangen, zou die link tegelijk met app B zelf weg moeten gaan, ipv dat je eerst die link moet breken om B te kunnen verwijderen. Want A kan je ook niet zomaar verwijderen zonder de link bij B weg te halen.

Commandline FTW


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
@Hero of Time In plaats van complete apps aan te maken kun je ook een Win32 app aanmaken die bijvoorbeeld Chrome Enterprise via winget installeert.

App bevat dan 3 scripts: een detection script welke controleert of Chrome is geïnstalleerd, een install script en een uninstall script. Hele package is dan maar een paar KB groot. Je kunt me een DM sturen en dan wil ik de scripts die ik hiervoor zelf gebruik wel met je delen.

Voordeel is dat nieuwe installs altijd de meest recente versie van de browser krijgen en de Google Updater werkt dan de versies bij. Je hebt er dan verder geen onderhoud aan.

je kunt de scripts ook als basis gebruiken voor een remediation script.

Stel dat je Notepad++ installeert via winget. Het eerste gedeelte is simpel, scripts zonder aanpassing die in de basis dit doen:

winget install --exact --id Notepad++.Notepad++ --silent --accept-package-agreements --accept-source-agreements --scope=machine

Updates kunnen met een remediation script, kleine aanpassing in de detection die controleert of versie nummer overeenkomt met de meest recente versie in winget: true? doe niets, false? run

winget update --exact --id Notepad++.Notepad++ --silent

Beter maak je een remediation script wat een lijst aan apps checked en bijwerkt, dan ben je in 1x klaar.

Maar in de basis is dat het, grotendeels self-maintaining

[ Voor 38% gewijzigd door akimosan op 25-08-2026 21:23 ]


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

@akimosan, Chrome is het probleem niet. Die update zichzelf en als ik 't niet vergeet vervang ik 'm eens met een meer recente installer. Het ging mij om apps die niet zelf kunnen updaten of admin machtigingen nodig heeft daarvoor (N++ heeft een updater, maar roept in principe gewoon de installer aan met admin rechten bij de gebruiker).

Zaken als winget klinken aardig, maar is alsnog weer een dienst van derden die je maar net moet vertrouwen, hopen dat het de juiste bron pakt, etc.

Edit:
Je komt nu met remediation. Vergeet die zut aub, we hebben geen licenties met de 1001 opties van MS waar je €150 per gebruiker voor neer mag leggen. We doen het met BP.

[ Voor 15% gewijzigd door Hero of Time op 25-08-2026 21:27 ]

Commandline FTW


  • Gr4mpyC3t
  • Registratie: Juni 2016
  • Niet online
Hero of Time schreef op dinsdag 25 augustus 2026 @ 21:26:

Zaken als winget klinken aardig, maar is alsnog weer een dienst van derden die je maar net moet vertrouwen, hopen dat het de juiste bron pakt, etc.
https://github.com/microsoft/winget-cli

En die bron kies je zelf natuurlijk. :)

Have you tried turning it off and on again?


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Dat valt wel te controleren zo lang je de apps en repos vantevoren zelf even checked.

De manifests van apps kun je immers vantevoren checken of de source wel betrouwbaar is.

Voor Chrome en Notepad++ :

winget-pkgs/manifests/g/Google/Chrome/151.0.7922.174/Google.Chrome.installer.yaml at master · microsoft/winget-pkgs · GitHub

winget-pkgs/manifests/n/Notepad++/Notepad++/8.9.8/Notepad++.Notepad++.installer.yaml at master · microsoft/winget-pkgs · GitHub

Daarin staan de hashes en de download sources ook vermeld. Winget controleert ook de hash aan de hand van de manifest en als dat niet klopt gaat hij niet installeren.

Met de exactID check installeer je natuurlijk enkel de app die je kiest en als je nog meer controle wilt, kun je gebruikmaken van een private repo (maar dan zijn er ook andere 3rd party en ik vind praktischer alternatieven.)

En natuurlijk kan een Github account van een opensource app gehacked worden of gekaapt, maar dat risico loop je met handmatig downloaden ook. Met je Firefox app uit de Microsoft Store loop je min of meer hetzelfde risico.

In jouw situatie installeer je dus eerst een verouderde versie van Chrome en laat je die daarna pas updaten? Is dat veiliger?

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

An sich mooie oplossingen. Maar het beantwoord nog niet echt m'n vraag of er een minder omslachtige manier is om oude apps in Intune te verwijderen als er supersedence is gebruikt. Nee is m'n eigen antwoord, maar misschien dat jullie een andere hadden. Gezien de alternatieven, is dat dus niet het geval.

Commandline FTW


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Voor zover mij bekend niet. Ik neem aan dat mensen die een externe tool gebruiken daar weer een voordeel hebben, want supersedence heeft natuurlijk ook een voordeel, namelijk dat de oude versie verborgen wordt in de CP en dat je gebruik kunt maken van de auto update functionaliteit voor apps die gebruikers handmatig uit de CP installeren.

No keyboard detected. Press F1 to continue.


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
akimosan schreef op dinsdag 25 augustus 2026 @ 21:12:
@Hero of Time In plaats van complete apps aan te maken kun je ook een Win32 app aanmaken die bijvoorbeeld Chrome Enterprise via winget installeert.

App bevat dan 3 scripts: een detection script welke controleert of Chrome is geïnstalleerd, een install script en een uninstall script. Hele package is dan maar een paar KB groot. Je kunt me een DM sturen en dan wil ik de scripts die ik hiervoor zelf gebruik wel met je delen.

Voordeel is dat nieuwe installs altijd de meest recente versie van de browser krijgen en de Google Updater werkt dan de versies bij. Je hebt er dan verder geen onderhoud aan.

je kunt de scripts ook als basis gebruiken voor een remediation script.

Stel dat je Notepad++ installeert via winget. Het eerste gedeelte is simpel, scripts zonder aanpassing die in de basis dit doen:

winget install --exact --id Notepad++.Notepad++ --silent --accept-package-agreements --accept-source-agreements --scope=machine

Updates kunnen met een remediation script, kleine aanpassing in de detection die controleert of versie nummer overeenkomt met de meest recente versie in winget: true? doe niets, false? run

winget update --exact --id Notepad++.Notepad++ --silent

Beter maak je een remediation script wat een lijst aan apps checked en bijwerkt, dan ben je in 1x klaar.

Maar in de basis is dat het, grotendeels self-maintaining
Met je remediation heb je dan wel nog 1 moeilijkheid, apps zoals NPP mogen niet draaien wanneer ze geupdate worden. Dat kan soms ook wel eens een moeilijke zijn.

No keyboard detected. Press F1 to continue.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 29-09 22:47

ralpje

Deugpopje

* ralpje lacht in PatchMyPC.

Die houdt voor ons van al dat soort apps netjes de updates bij, regelt de supersedence en zorgt dat 3 oude versies in Intune beschikbaar blijven en oudere automatisch worden opgeruimd.

Ja, het kost geld. Maar onder de streep scheelt het ons zoveel werk bij het bijhouden en repackagen van al die apps (en de updates) dat we dat lachend terugverdienen.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 21:51
Of je Intune app pushen mbv een Powershell die eerst oude versies detecteert, die verwijderd en daarna de installatie uitvoert ?

Of kijken naar andere applicatie push systemen, zoals bijvoorbeeld een PDQ Connect waar de door PDQ Connect gepubliceerde applicaties (zoals Chrome en Notepad++) automatisch worden bijgewerkt als deze via een Automation zijn gepushed op de devices.

[ Voor 49% gewijzigd door nextware op 26-08-2026 10:16 ]


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
@ralpje , probleem voor ons is te veel software die je niet snel gaat vinden in dat soort oplossingen.

No keyboard detected. Press F1 to continue.


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
@Blokker_1999 :
Robopack ondersteunt in ieder geval het gebruik van custom packaging met QA testing, dus je kunt in principe je eigen installers ook toevoegen aan een patchflow (en Robopack vervolgens de rest in Intune afhandelt, inclusief aanmaken van de apps en opruimen van supersedence)
offtopic:
Daar ga ik zelf ook nog eens naar kijken want ik heb ook nog een paar installers die ik nu handmatig bijhoud en zelf package. Ik zal mijn ervaringen delen.
De bibliotheek van ondersteunde apps in Robopack/PatchMyPC/PDQ Connect en vergelijkbare diensten is ook best groot. Sowieso vaak alles wat in winget/MS store zit en meer.

En zie het zo: als een grasmaai robot 90% van het grasveld maait en je nog maar 10% nog met de hand moet doen, kan het toch een nuttige investering zijn ;)

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Iemand die ook problemen ervaart met devices die plots verwijderd worden uit Intune?

We zien vandaag het aantal Windows devices teruglopen in onze tenant. Auditlog laat het volgende zien:
Activity
Date: 8/31/2026, 9:33 AM
Activity Type: Update device
Correlation ID: <id>
Category: Device
Status: success
Status reason
User Agent
Initiated by (actor)
Type: Application
Display Name: Device Registration Service
App ID
Service principal ID: <id>
Service principal name
Additional Details
DeviceId: <id>
DeviceOSType: Windows
DeviceTrustType: AzureAd
Vervolgens wat Modified attributes, New value
Target / PropertyName / Old Value / New Value

<devicename> / TargetId.DeviceId / / <id>

<devicename> / TargetId.DeviceOSType / / "Windows"

<devicename> / TargetId.DeviceTrustType / / "AzureAd"

  • GrasshopperNL
  • Registratie: April 2013
  • Laatst online: 17:28
akimosan schreef op maandag 31 augustus 2026 @ 09:55:
Iemand die ook problemen ervaart met devices die plots verwijderd worden uit Intune?

We zien vandaag het aantal Windows devices teruglopen in onze tenant. Auditlog laat het volgende zien:
Activity
Date: 8/31/2026, 9:33 AM
Activity Type: Update device
Correlation ID: <id>
Category: Device
Status: success
Status reason
User Agent
Initiated by (actor)
Type: Application
Display Name: Device Registration Service
App ID
Service principal ID: <id>
Service principal name
Additional Details
DeviceId: <id>
DeviceOSType: Windows
DeviceTrustType: AzureAd
Vervolgens wat Modified attributes, New value
Target / PropertyName / Old Value / New Value

<devicename> / TargetId.DeviceId / / <id>

<devicename> / TargetId.DeviceOSType / / "Windows"

<devicename> / TargetId.DeviceTrustType / / "AzureAd"
Mogelijk heb je een device cleanup rule staan.

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Sorry, dat was ik vergeten te vermelden. Nee geen device cleanup rule voor Windows devices (enkel voor Android)

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
De vraag wordt dan al snel: zijn ze ook effectief verwijderd en hebben je gebruikers er last van of is het een probleem met het portaal?

No keyboard detected. Press F1 to continue.


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Ik denk dat het wel iets van weergave is, want een sync/policy refresh via de Company Portal app op een device laat geen fouten zien.
Ook een dynamic device group in EntraID met daarin een query voor MDM+Windows laat het normale aantal devices zien. Maar uit de Portal "verdwijnen" ze dus.
De impact is beperkt tot gebruikers met een incompliant device. Normaliter lost onze servicedesk dat op met een device sync triggered vanuit de Intune portal, maar dat werkt nu dus niet meer.
En rapportages gaan ook over de zeik, uiteraard.

Ook de view https://admin.cloud.microsoft/#/IntuneDevices is bij ons compleet leeg.

  • makooy
  • Registratie: Januari 2011
  • Laatst online: 21:25
akimosan schreef op maandag 31 augustus 2026 @ 09:55:
Iemand die ook problemen ervaart met devices die plots verwijderd worden uit Intune?

We zien vandaag het aantal Windows devices teruglopen in onze tenant. Auditlog laat het volgende zien:
Activity
Date: 8/31/2026, 9:33 AM
Activity Type: Update device
Correlation ID: <id>
Category: Device
Status: success
Status reason
User Agent
Initiated by (actor)
Type: Application
Display Name: Device Registration Service
App ID
Service principal ID: <id>
Service principal name
Additional Details
DeviceId: <id>
DeviceOSType: Windows
DeviceTrustType: AzureAd
Vervolgens wat Modified attributes, New value
Target / PropertyName / Old Value / New Value

<devicename> / TargetId.DeviceId / / <id>

<devicename> / TargetId.DeviceOSType / / "Windows"

<devicename> / TargetId.DeviceTrustType / / "AzureAd"
Is de "Primary user UPN" ook leeg in het "All devices" overzicht?
daar hebben wij last van, zie ook https://www.reddit.com/r/..._devices_by_primary_user/

TWEAKERS EREDIVISIE VOETBALPOULE!


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Ja, daar heeft het wel mee te maken, lijkt het.

Ik heb net de rol Intune Administrator geactiveerd (hebben we middels PIM ingeregeld) en dan floept mijn weergave terug naar +1000 devices.

Andere workaround (voor users zonder de Intune Admin role maar met een beperkte rol):
  1. Vanuit de weergave van Windows Autopilot devices, zoek device op.
  2. Klik serial number aan en vervolgens kun je klikken op Associated Intune device. Daar ziet ie hem dan weer wel en kun je de reguliere acties uitvoeren.
Phew..

Primary User UPN is wel leeg in de weergave Windows Devices, maar niet via de weergave die getoond wordt als je via Autopilot devices navigeert.

[ Voor 12% gewijzigd door akimosan op 31-08-2026 15:12 ]


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Dat de Primary User UPN leeg was was mij al opgevallen vanmiddag, goed om te zien dat meer mensen er last van hebben. Wij hebben vanaf donderdag eigenlijk wat last van Intune welke met autopilot soms het device naam niet goed meegeeft vanuit het profiel... en het is traaaaaaaag

Cloud ☁️


  • repmeer
  • Registratie: December 2009
  • Laatst online: 29-09 22:25
akimosan schreef op maandag 31 augustus 2026 @ 14:53:
Ja, daar heeft het wel mee te maken, lijkt het.

Ik heb net de rol Intune Administrator geactiveerd (hebben we middels PIM ingeregeld) en dan floept mijn weergave terug naar +1000 devices.

Andere workaround (voor users zonder de Intune Admin role maar met een beperkte rol):
  1. Vanuit de weergave van Windows Autopilot devices, zoek device op.
  2. Klik serial number aan en vervolgens kun je klikken op Associated Intune device. Daar ziet ie hem dan weer wel en kun je de reguliere acties uitvoeren.
Phew..

Primary User UPN is wel leeg in de weergave Windows Devices, maar niet via de weergave die getoond wordt als je via Autopilot devices navigeert.
Er wordt een issue gemeldt op in de intune Portal dat hier mee te maken heeft

Ioniq 5 58 kWh Connect + WP


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 21:51
HKLM_ schreef op maandag 31 augustus 2026 @ 19:19:
Dat de Primary User UPN leeg was was mij al opgevallen vanmiddag, goed om te zien dat meer mensen er last van hebben. Wij hebben vanaf donderdag eigenlijk wat last van Intune welke met autopilot soms het device naam niet goed meegeeft vanuit het profiel... en het is traaaaaaaag
Ik zie vooral veel devices die in het deployment report een naam hebben "serial not listed"... Maar als ik zoek binnen de Windows Devices zie ik wel netjes het device met de correcte naam staan.. Wellicht update niet helemaal goed gegaan / getest / doorgevoerd ?

  • DDX
  • Registratie: April 2001
  • Laatst online: 22:45

DDX

Macos 27 released.
Nu hebben we in intune netjes ingesteld staan Major Period In Days: 14
Leek soort van goed te werken, mijn (test)mac kwam gisteren met melding dat macos 27 klaar stond maar klikte ik daarop werd enkel 26.7 aangeboden (die tegelijk released was met security updates)
Alleen vandaag toch weer 27 aangeboden en die installeerde ook gewoon...

Na installatie popup van company portal met sign-in request op entra. (voor sso)
Alleen accept die niet mijn wachtwoord. (zoiezo username lijkt daar zonder domein te zijn...)

https://www.strava.com/athletes/2323035


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
DDX schreef op woensdag 16 september 2026 @ 10:48:
Macos 27 released.
Nu hebben we in intune netjes ingesteld staan Major Period In Days: 14
Leek soort van goed te werken, mijn (test)mac kwam gisteren met melding dat macos 27 klaar stond maar klikte ik daarop werd enkel 26.7 aangeboden (die tegelijk released was met security updates)
Alleen vandaag toch weer 27 aangeboden en die installeerde ook gewoon...

Na installatie popup van company portal met sign-in request op entra. (voor sso)
Alleen accept die niet mijn wachtwoord. (zoiezo username lijkt daar zonder domein te zijn...)
Dat van OS27 aanklikken en dat dan 26.7 geinstalleerd wordt is een bug naar mijn weten, op X en volgens mij ook op de FB onder het artikel heb ik dit zien terug komen bij mensen die gingen up-daten.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Even een lekker ouderwetse vraag: hoe doen jullie het met fileshares? Gewoon aan de user overlaten? Scripten gebruiken? Registry settings? ADMX ingestion?

No keyboard detected. Press F1 to continue.


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 21:37
Blokker_1999 schreef op woensdag 16 september 2026 @ 11:48:
Even een lekker ouderwetse vraag: hoe doen jullie het met fileshares? Gewoon aan de user overlaten? Scripten gebruiken? Registry settings? ADMX ingestion?
Die zijn er niet meer. Althans bij de projecten waar ik Intune kom doen, daar is het device stuk maar een deel van. Vaak is het een combi van Microsoft 365, en dan gaat alles naar OneDrive/SharePoint.

[ Voor 18% gewijzigd door TheVMaster op 16-09-2026 12:00 ]

DiscVault - Beheer je fysieke schijvencollectie | Beschikbaar als Self-Hosted, iOS (ook TestFlight) en Android (beta).


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
Blokker_1999 schreef op woensdag 16 september 2026 @ 11:48:
Even een lekker ouderwetse vraag: hoe doen jullie het met fileshares? Gewoon aan de user overlaten? Scripten gebruiken? Registry settings? ADMX ingestion?
Als ik het nog tegenkom en we ontkomen er niet aan dan via ADMX.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Poe tijd geleden, de laatste keer heb ik ADMX gebruikt met die aangepaste van rudy en wel met cloud kerberos ivm whfb.

@Blokker_1999 Deze: Intune Drive Mappings | Managing Drive letters with an ADMX

[ Voor 40% gewijzigd door HKLM_ op 16-09-2026 12:29 ]

Cloud ☁️


  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Blokker_1999 schreef op woensdag 16 september 2026 @ 11:48:
Even een lekker ouderwetse vraag: hoe doen jullie het met fileshares? Gewoon aan de user overlaten? Scripten gebruiken? Registry settings? ADMX ingestion?
Deze gebruik ik meestal:

https://intunedrivemapping.azurewebsites.net/

ICM Cloud Kerberos ivm Entra Only devices.

[*] Error 45: Please replace user
Volg je bankbiljetten


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
ZeRoC00L schreef op woensdag 16 september 2026 @ 12:16:
[...]

Deze gebruik ik meestal:

https://intunedrivemapping.azurewebsites.net/

ICM Cloud Kerberos ivm Entra Only devices.
Heb het via deze weg nooit goed kunnen instellen, ook al had ik Cloud Kerberos ingericht.

[ Voor 3% gewijzigd door Davidas op 16-09-2026 12:25 ]


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
ZeRoC00L schreef op woensdag 16 september 2026 @ 12:16:
[...]

Deze gebruik ik meestal:

https://intunedrivemapping.azurewebsites.net/

ICM Cloud Kerberos ivm Entra Only devices.
Dat Script wat gebruikt wordt is echt belachelijk groot voor wat het moet doen :?

Cloud ☁️


  • ralpje
  • Registratie: November 2003
  • Laatst online: 29-09 22:47

ralpje

Deugpopje

HKLM_ schreef op woensdag 16 september 2026 @ 12:28:
[...]

Dat Script wat gebruikt wordt is echt belachelijk groot voor wat het moet doen :?
Mwa. Het houdt rekening met wat edge cases, het checkt groupmemberships voor de mapping, verwijderd drives als je uit een groep gehaald bent, doet een stukje logging.... Ik snap de complexiteit wel. Kun je het minder? Vast. Maar omdat dit een script is wat publiek aangeboden wordt wil je dat alle mogelijke situaties hier ook gelijk in meegenomen zijn en dat maakt het gelijk een stuk compleser.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • DDX
  • Registratie: April 2001
  • Laatst online: 22:45

DDX

HKLM_ schreef op woensdag 16 september 2026 @ 11:38:
[...]

Dat van OS27 aanklikken en dat dan 26.7 geinstalleerd wordt is een bug naar mijn weten, op X en volgens mij ook op de FB onder het artikel heb ik dit zien terug komen bij mensen die gingen up-daten.
Zal in dezelfde bug wel iets zitten dat 27 niet als major gezien wordt en zich dus niets aantrekt van de intune/mdm setting om de major pas later aan te bieden.

https://www.strava.com/athletes/2323035


  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 17:58

grimson

domeingrommer

'Hier' onlangs ook de ADMX drive mappings template geïmporteerd en gebruikt.
In combinatie met Cloud Kerberos trust werkt het ook goed via een VPN, de mappings blijven 'persistent' aanwezig. Ook als je een mapping weghaalt en weer aanmeld (op de computer) komt hij terug.

Het is niet echt fraai maar het werkt :)

Oja de mappings zijn niet in NetBIOS style als \\fileserver\share maar in FQDN style als \\fileserver.domain.dit\share.

Volgens mij doet Kerberos het beter met FQDN namen zegmaar.

[ Voor 24% gewijzigd door grimson op 16-09-2026 16:20 ]


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
TheVMaster schreef op woensdag 16 september 2026 @ 11:58:
[...]

Die zijn er niet meer. Althans bij de projecten waar ik Intune kom doen, daar is het device stuk maar een deel van. Vaak is het een combi van Microsoft 365, en dan gaat alles naar OneDrive/SharePoint.
Te veel legacy in de omgeving op dit moment. We zijn sinds deze zomer bezig met een verhuis naar Azure, waarbij we ook voor het eerst non-domain joined AVDs gaan opzetten maar aan de andere kant moeten onze file shares ook over naar storage accounts waarbij vele shares nu al gaan aanlopen tegen de beperkingen van de Azure backup policies (max 10TB en max 10 miljoen bestanden) waardoor we DFS shares verder gaan moeten uitsplitsen. En we lopen ook verder aan tegen data die we vandaag ontsluiten met access based enumeration, wat ook niet meer werkt en we ook weer oplossingen voor moeten zoeken.

En SharePoint is voor veel van deze data geen oplossing, want het zijn geen office documenten, het is niet echt data die gebruikers verwerken. We hebben shares van tientallen terabytes vol met builds en dus binaire data, terabytes aan database en memory dumps, ... . Dat zet je niet op SP ;).

No keyboard detected. Press F1 to continue.


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 21:37
Blokker_1999 schreef op woensdag 16 september 2026 @ 19:53:
[...]

Te veel legacy in de omgeving op dit moment. We zijn sinds deze zomer bezig met een verhuis naar Azure, waarbij we ook voor het eerst non-domain joined AVDs gaan opzetten maar aan de andere kant moeten onze file shares ook over naar storage accounts waarbij vele shares nu al gaan aanlopen tegen de beperkingen van de Azure backup policies (max 10TB en max 10 miljoen bestanden) waardoor we DFS shares verder gaan moeten uitsplitsen. En we lopen ook verder aan tegen data die we vandaag ontsluiten met access based enumeration, wat ook niet meer werkt en we ook weer oplossingen voor moeten zoeken.

En SharePoint is voor veel van deze data geen oplossing, want het zijn geen office documenten, het is niet echt data die gebruikers verwerken. We hebben shares van tientallen terabytes vol met builds en dus binaire data, terabytes aan database en memory dumps, ... . Dat zet je niet op SP ;).
AVD's...? Waarom niet naar Windows 365? Hmm...geen idee hoe developers dat doen, heb wel met veel developers te maken. Zij gebruiken allemaal DevBoxes (en/of Windows 365). Hun data staat niet op fileshares weet ik....

DiscVault - Beheer je fysieke schijvencollectie | Beschikbaar als Self-Hosted, iOS (ook TestFlight) en Android (beta).


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
TheVMaster schreef op donderdag 17 september 2026 @ 01:31:
[...]

AVD's...? Waarom niet naar Windows 365? Hmm...geen idee hoe developers dat doen, heb wel met veel developers te maken. Zij gebruiken allemaal DevBoxes (en/of Windows 365). Hun data staat niet op fileshares weet ik....
Omdat AVD soms de betere keuze is ten opzichte van Windows 365. Als je het rekensommetje gaat maken AVD/W365 dan komt daar regelmatig nog steeds AVD uit (wel afhankelijk van de case natuurlijk)

Zeker als je een beetje performance wilt is W365 knetter duur, en anders is het niet vooruit te branden.

Cloud ☁️


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
DDX schreef op woensdag 16 september 2026 @ 15:59:
[...]


Zal in dezelfde bug wel iets zitten dat 27 niet als major gezien wordt en zich dus niets aantrekt van de intune/mdm setting om de major pas later aan te bieden.
Zag deze voorbij komen om 27 aan te bieden vanuit Intune ipv 26.7

Afbeeldingslocatie: https://tweakers.net/i/XIN_LTN8wf0JLK6sfS9aL899j3s=/800x/filters:strip_icc():strip_exif()/f/image/AWrwXwZmc8F9KrLak9gd29Dm.jpg?f=fotoalbum_large

Cloud ☁️


  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 22:50
Met de RBAC rol Intune Administrator moet ik toch Windows 365 Cloud PC kunnen beheren?

bijvoorbeeld een provisioning policy aanmaken. Krijg nu namelijk een foutmelding dat ik niet genoeg rechten heb, zal dat komen omdat we nog geen enkele Windows 365 subscriptie actief hebben in de betreffende tenant?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Davidas schreef op donderdag 17 september 2026 @ 08:33:
Met de RBAC rol Intune Administrator moet ik toch Windows 365 Cloud PC kunnen beheren?

bijvoorbeeld een provisioning policy aanmaken. Krijg nu namelijk een foutmelding dat ik niet genoeg rechten heb, zal dat komen omdat we nog geen enkele Windows 365 subscriptie actief hebben in de betreffende tenant?
Daar zit die inderdaad, je moet wel een W365 licentie hebben wil je zaken kunnen configureren, de Intune Administrator rol kan dat dan doen ja

Cloud ☁️


  • DennusF
  • Registratie: April 2020
  • Laatst online: 15:34
Er is wel wat gewijzigd binnen intune, eerder kon onze servicedesk gewoon devices wipen en zonder wijziging in de rechten kunnen ze alleen nog maar compliant devices wipen.

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
TheVMaster schreef op donderdag 17 september 2026 @ 01:31:
[...]

AVD's...? Waarom niet naar Windows 365? Hmm...geen idee hoe developers dat doen, heb wel met veel developers te maken. Zij gebruiken allemaal DevBoxes (en/of Windows 365). Hun data staat niet op fileshares weet ik....
Omdat er redelijk wat dingen zijn die niet mogelijk zijn met W365. Zo kan je geen multisessie systemen maken, eenvoudig op- en afschalen. Wanneer je mensen 8u per werkdag werken moet je bij W365 nog altijd voor 24/7 uptime betalen, de netwerkmogelijkheden zijn beperkter, met AVD kunnen we ook gebruik maken van onze E3/E5 licenties voor de windows licentie kost af te dekken.

* Blokker_1999 had hier nog veel uitleg getypt, maar toch maar weer verwijderd, want teveel interne info delen wordt ook niet echt gewaardeerd :+

No keyboard detected. Press F1 to continue.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
Blokker_1999 schreef op donderdag 17 september 2026 @ 09:09:
[...]

Omdat er redelijk wat dingen zijn die niet mogelijk zijn met W365. Zo kan je geen multisessie systemen maken, eenvoudig op- en afschalen. Wanneer je mensen 8u per werkdag werken moet je bij W365 nog altijd voor 24/7 uptime betalen, de netwerkmogelijkheden zijn beperkter, met AVD kunnen we ook gebruik maken van onze E3/E5 licenties voor de windows licentie kost af te dekken.

* Blokker_1999 had hier nog veel uitleg getypt, maar toch maar weer verwijderd, want teveel interne info delen wordt ook niet echt gewaardeerd :+
Kan je deze eens toelichten? "de netwerkmogelijkheden zijn beperkter" Ik ben benieuwd wat je al beperkter ziet? W365 kan je namelijk volledig over Azure Network Connection laten routeren, je kan dan extreem ver gaan net zoals bij AVD.

Cloud ☁️


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
Het is al weer even geleden dat we de sessies daaromtrend gehad hebben, maar van wat ik mij daarvan herinner en wat AI ook snel onderschrijft heeft (of had) W365 minder mogelijkheden rondom NSGs alsook peering met VPN/Expressroute.

Kan uiteraard zijn dat daar ondertussen ook alweer werk van is gemaakt, maar dan nog blijven er andere nadelen staan voor ons.

Neemt niet weg dat W365 in vele gevallen uiteraard gewoon wel een goed alternatief kan zijn.

No keyboard detected. Press F1 to continue.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 29-09 22:47

ralpje

Deugpopje

Zoals ik het meestal breng (en ik mag mezelf sinds de laatste renewal Windows 365 MVP noemen, yay!) zit het verschil met name op de beheerslaag. Wil je wel gevirtualiseerde desktops kunnen aanbieden, maar je niet druk maken om de achterlaag aan sessie-hosts, images, gateways, en dat soort meuk? Dan ga je voor W365.

Ja, door de multi-sessie opties in AVD kán dat goedkoper zijn (als zijn er met de Flex Shared en Flex Dedicated ook prima alternatieven in W365) - maar als je 'verborgen' kosten van die achterkant meerekent kan die rekensom wel eens alsnog uitvallen in het voordeel van W365.

Maar goed, consultancy antwoord: it depends :+

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Quad
  • Registratie: Mei 2009
  • Laatst online: 23:17

Quad

Doof

Mijn klanten worden vooral blij van: het kost je 80 euro per maand dan: het kan 50 euro kosten, maar misschien ook wel 120 euro..

Alles went behalve een Twent.
nggyu nglyd


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:22
ralpje schreef op donderdag 17 september 2026 @ 22:24:
Zoals ik het meestal breng (en ik mag mezelf sinds de laatste renewal Windows 365 MVP noemen, yay!) zit het verschil met name op de beheerslaag. Wil je wel gevirtualiseerde desktops kunnen aanbieden, maar je niet druk maken om de achterlaag aan sessie-hosts, images, gateways, en dat soort meuk? Dan ga je voor W365.

Ja, door de multi-sessie opties in AVD kán dat goedkoper zijn (als zijn er met de Flex Shared en Flex Dedicated ook prima alternatieven in W365) - maar als je 'verborgen' kosten van die achterkant meerekent kan die rekensom wel eens alsnog uitvallen in het voordeel van W365.

Maar goed, consultancy antwoord: it depends :+
Die beheerslaag is wel een heel interesant item binnen W365 inderdaad, Hoe ga jij om met Windows updates op de Windows 365 Cloud PC machines? Onboard je ze in Windows Autopatch?

Bij AVD update je de sessie host en merkt de gebruiker er helemaal niets van, mijn ervaring is bij Windows 365 dat het meer een "normal" device is welke toch met updates komt soms maar dat kan ook een config dingetje zijn. (Voor flex weet ik dat ze iets speciaals hebben gemaakt bij een inactieve CPC)

Cloud ☁️


  • DDX
  • Registratie: April 2001
  • Laatst online: 22:45

DDX

HKLM_ schreef op donderdag 17 september 2026 @ 06:57:
[...]

Zag deze voorbij komen om 27 aan te bieden vanuit Intune ipv 26.7

[Afbeelding]
Ik kom die hele setting niet tegen in intune bij Declarative Device Management (DDM)
Lijkt een iOS setting te zijn.

[ Voor 3% gewijzigd door DDX op 18-09-2026 11:13 ]

https://www.strava.com/athletes/2323035


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23:12
ralpje schreef op donderdag 17 september 2026 @ 22:24:
...

Maar goed, consultancy antwoord: it depends :+
Tsjah, dat is natuurlijk altijd het antwoord. Elke situatie is uniek en als je eenmaal een goed beelt hebt op de benodigheden kan je een goed advies uitbrengen met wat vandaag beschikbaar is.

No keyboard detected. Press F1 to continue.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 29-09 22:47

ralpje

Deugpopje

HKLM_ schreef op vrijdag 18 september 2026 @ 10:16:
[...]

Die beheerslaag is wel een heel interesant item binnen W365 inderdaad, Hoe ga jij om met Windows updates op de Windows 365 Cloud PC machines? Onboard je ze in Windows Autopatch?
Ja, ik onboard ze in Autopatch. Eigenlijk is dat ook een beetje in de lijn met wat in aan eindgebruikers uitleg: je krijgt een laptop van bedrijf X, maar het is geen laptop maar een computer ergens in een datacenter. Alle settings, software, updatebeleid, etc. is dan ook gewoon vergelijkbaar met een reguliere laptop.

Nou heb ik ook best wat Flex en Flex Shared machines draaien (voor het publishen van een app of een desktop) en daar is dat natuurlijk weer net ff wat anders en doen we periodiek een reprovisioning om de updates in de basis mee te laten komen. Dus ook hier: it depends :+

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

Het is jammer dat er niet een optie is om vanuit Intune bij een device direct een applicatie te verwijderen die gevonden is. We hebben nieuwe kiosken waar de monitoring piept over Intel License Manager service. Geen flauw idee waarom die troep erop staat, want het is bedoelt voor developers. Er staat wel wat Intel software op, maar dat is voor de videokaart. Kan nou niet echt iets vinden over 'license' in de lijst van gedetecteerde software.

Heb nu maar de service op de ignore lijst gegooid van m'n monitoring, maar had liever de software er helemaal niet op.

Commandline FTW


  • Quad
  • Registratie: Mei 2009
  • Laatst online: 23:17

Quad

Doof

@Hero of Time Uitzoeken hoe te verwijderen en dan de 'installatie' als win32app uploaden naar Intune met devices op verwijderen?

Alles went behalve een Twent.
nggyu nglyd


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

@Quad, ja, dat zag ik ook zo'n beetje als antwoord. Probleem is, ik heb geen flauw idee welk pakket die Intune heeft gevonden de license manager bevat. En online vind ik info van Intel met dit:
Login to the Intel Registration Center. Find the Intel Software License Manager in your product list and click the Version link.
Dat gaat er dus van uit dat je een account hebt waar je de licentie manager mee wilt downloaden zodat je de license server kan opzetten. Andere resultaten gaan weer over welke services uit te schakelen zijn. Dat zie ik ook niet in Intune om services te beheren.

Sowieso nogal ruk om die service mee te leveren, die dus niet start, met een driver. Het is opeens aanwezig bij twee kiosks die het eerder niet hadden.

Commandline FTW


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Hoe komt het op de kiosken?
  • Windows update policy die automatisch driver updates goedkeurt (komt dan mee met een Windows driver update
  • Software die anderszins drivers en apps up-to-date houdt (denk aan iets als Dell Command Update of vergelijkbare vendor software)
Zoiets?

Zie bijvoorbeeld:

Driver voor Intel Management Engine Interface | Details driver | Dell Nederland

Daarin komt Intel Platform License Manager Service ook mee.

Het is waarschijnlijk NIET de Intel Software License Manager (dat is inderdaad een door Intel "branded" FlexLM license service voor floating licenses)

[ Voor 46% gewijzigd door akimosan op 21-09-2026 21:10 ]


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:32

Hero of Time

Moderator LNX

There is only one Legend

Er staat idd een redelijk basic en standaard WU policy in onze Intune voor alle apparaten. Dit bevat ook drivers en de kiosken hebben een Intel iGPU. We hebben twee merken kiosken in Intune, maar alleen 1 van de twee typen heeft deze service. Morgen kijk ik ook iets verder, toen ik de mails erover zag konden ze al gebruikt worden en was het niet zo makkelijk meer om wat te proberen (voor zover dat mogelijk is in kiosk mode).

Commandline FTW

Pagina: 1 ... 30 31 Laatste