Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Ik ben voor een klant op zoek naar een tool (en ik weet dat ze er zijn) om applicaties vanuit ConfigMgr naar Intune te migreren. Ik weet dat er community tools zijn, maar kan ze zo snel niet vinden. Iemand hier ervaring mee?

Acties:
  • 0 Henk 'm!

  • Dennis0162
  • Registratie: Mei 2013
  • Laatst online: 12-10 11:02
Deze?

kun je in feite alles mee exporteren en importeren:
https://github.com/Micke-K/IntuneManagement

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Niet direct, het ging meer over het migreren van SCCM applicaties naar Intune.

Ik kwam dit tegen (https://github.com/byteben/Win32App-Migration-Tool/tree/main), maar die tool werd al lange tijd niet meer onderhouden. Wat schets mijn verbazing nu net, de ontwikkelaar heeft vorige week besloten om het project af te stoffen, zoals je kunt zien in de beta branch.

[ Voor 4% gewijzigd door TheVMaster op 02-11-2023 14:26 ]


Acties:
  • +2 Henk 'm!

  • Dennis0162
  • Registratie: Mei 2013
  • Laatst online: 12-10 11:02
Tip ga in Intune ook echt Winget gebruiken om je appliaties te deployen, verwijderen en up-to-date te houden:

Heb ff een simpel blogje toegevoegd:

https://www.anoopcnair.co...managerstore-apps-intune/

[ Voor 9% gewijzigd door Dennis0162 op 02-11-2023 14:33 ]


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Dennis0162 schreef op donderdag 2 november 2023 @ 14:33:
Tip ga in Intune ook echt Winget gebruiken om je appliaties te deployen, verwijderen en up-to-date te houden:

Heb ff een simpel blogje toegevoegd:

https://www.anoopcnair.co...managerstore-apps-intune/
:+

Dat is inderdaad wel handig, maar mijn klant wil graag zijn 1800+ apps migreren naar Intune en wil dat graag geautomatiseerd doen.

Maar naast Winget is natuurlijk de nieuwe Enterprise Application Management feature die begin 2024 gaat komen een erg interessante. Daarnaast zitten steeds meer apps ook gewoon in de Microsoft Store, dus voor die apps heb je dan geen Winget installer meer nodig.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op donderdag 2 november 2023 @ 14:07:
Ik ben voor een klant op zoek naar een tool (en ik weet dat ze er zijn) om applicaties vanuit ConfigMgr naar Intune te migreren. Ik weet dat er community tools zijn, maar kan ze zo snel niet vinden. Iemand hier ervaring mee?
Had je hem ondertussen gevonden?

Ik kwam deze net tegen: Win32AppMigrationTool
https://msendpointmgr.com...-win32app-migration-tool/

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
TheVMaster schreef op donderdag 2 november 2023 @ 14:07:
Ik ben voor een klant op zoek naar een tool (en ik weet dat ze er zijn) om applicaties vanuit ConfigMgr naar Intune te migreren. Ik weet dat er community tools zijn, maar kan ze zo snel niet vinden. Iemand hier ervaring mee?
Waarom niet een hybride setup, just like Exch?

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1 Henk 'm!

  • ralpje
  • Registratie: November 2003
  • Laatst online: 13:24

ralpje

Deugpopje

Omdat minder hybride meer beter is. Exchange Hybrid is één, maar dingen als co-management in SCCM of hybrid AAD Join zou ik ook zoveel mogelijk vermijden.
Overigens werkt die Win32AppMigrationTool die @HKLM_ noemt prima voor dit soort scenario's. Je kunt al je apps eenvoudig migreren, eventueel zelfs inclusief icons etc.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Acties:
  • 0 Henk 'm!

Verwijderd

D_Jeff schreef op maandag 13 november 2023 @ 20:22:
[...]

Waarom niet een hybride setup, just like Exch?
omdat als je van hybride af wil je alles mag herinstalleren

Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
Exchange on prem -> hybrid + overpompen -> volledig Exchange online -> Exchange on prem afvoeren

Dat scenario is prima op die manier te doen.

Hier en daar is MS ook de intune connector aan het aanprijzen, inclusief de hybride situaties om volledig over te gaan naar Intune (inclusief afvoer on prem meuk)

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
D_Jeff schreef op maandag 13 november 2023 @ 23:11:
Exchange on prem -> hybrid + overpompen -> volledig Exchange online -> Exchange on prem afvoeren

Dat scenario is prima op die manier te doen.

Hier en daar is MS ook de intune connector aan het aanprijzen, inclusief de hybride situaties om volledig over te gaan naar Intune (inclusief afvoer on prem meuk)
Dat is voor exchange online het geval ja, als je echter je werkstation hybride maak, (of co-managed) dan mag je inderdaad her installeren als je er vanaf wilt..

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Csotranme
  • Registratie: December 2008
  • Laatst online: 17:28
Nu we het toch over co-managed/hybrid hebben: Ik ben het zelf al heel lang niet meer tegen gekomen gelukkig. Als ik nu nog een Intune project start is het volledig naar Intune namelijk.

Maar ik had altijd gedoe met co-managed qua wachttijd/compliancy check.
Je rolt hem uit met AutoPilot (White Glove) en vervolgens zit je wortel te schieten totdat hij in SCCM ingecheckt is en dat SCCM de GO/OK aan Intune doorgeeft. Zonder die GO van SCCM doet Intune niks/device niet compliant/user kan niks...

Sindsdien adviseer ik zelf altijd sterk om gelijk helemaal over te gaan en raad ik co-managed dus altijd af maar wellicht zijn er inmiddels dingen verbeterd/mis ik iets? Iemand ervaring mee?

'16 Peugeot 308 GTI270 By Peugeot Sport | '16 Peugeot 208 GTI By Peugeot Sport | '23 Mazda CX-60 Homura PHEV | '19 Hymer MLT 620 MB V6 | Design junkie


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
D_Jeff schreef op maandag 13 november 2023 @ 20:22:
[...]

Waarom niet een hybride setup, just like Exch?
Er zijn zeer weinig redenen om voor Hybrid te gaan, eigenlijk geen zelfs. 😎

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op dinsdag 14 november 2023 @ 07:00:
[...]


Dat is voor exchange online het geval ja, als je echter je werkstation hybride maak, (of co-managed) dan mag je inderdaad her installeren als je er vanaf wilt..
Dat laatste is onjuist. Ook een native Entra ID joined ma machine kan heel goed wel co-managed zijn. En voor zover ik het weet hoe je de machine niet opnieuw te installeren als je van co-management af zou willen.

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Csotranme schreef op dinsdag 14 november 2023 @ 09:31:
Nu we het toch over co-managed/hybrid hebben: Ik ben het zelf al heel lang niet meer tegen gekomen gelukkig. Als ik nu nog een Intune project start is het volledig naar Intune namelijk.

Maar ik had altijd gedoe met co-managed qua wachttijd/compliancy check.
Je rolt hem uit met AutoPilot (White Glove) en vervolgens zit je wortel te schieten totdat hij in SCCM ingecheckt is en dat SCCM de GO/OK aan Intune doorgeeft. Zonder die GO van SCCM doet Intune niks/device niet compliant/user kan niks...

Sindsdien adviseer ik zelf altijd sterk om gelijk helemaal over te gaan en raad ik co-managed dus altijd af maar wellicht zijn er inmiddels dingen verbeterd/mis ik iets? Iemand ervaring mee?
Ligt er volgens mij ook aan of je compliance door ConfigMgr of Intune/AAD laat afhandelen.

Acties:
  • +1 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op maandag 13 november 2023 @ 20:04:
[...]


Had je hem ondertussen gevonden?

Ik kwam deze net tegen: Win32AppMigrationTool
https://msendpointmgr.com...-win32app-migration-tool/
Zeker, heb zelfs al contact met de developer die nu bezig is met v2 van de tool. 😬

Acties:
  • +2 Henk 'm!

  • xven0mxz
  • Registratie: December 2009
  • Laatst online: 13:43

xven0mxz

Feyenoord Rotterdam 1908!

Zijn weer leuke dingen aangekondigd.

https://techcommunity.mic...-ignite-2023/ba-p/3982319

Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Inderdaad 2024 wordt weer een mooi jaar :)
Ben benieuwd wat Enterprise App management echt kan gaan betekenen en Cloud PKI lijkt mij ook rete mooi!

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • xven0mxz
  • Registratie: December 2009
  • Laatst online: 13:43

xven0mxz

Feyenoord Rotterdam 1908!

HKLM_ schreef op woensdag 15 november 2023 @ 20:26:
[...]


Inderdaad 2024 wordt weer een mooi jaar :)
Ben benieuwd wat Enterprise App management echt kan gaan betekenen en Cloud PKI lijkt mij ook rete mooi!
Cloud PKI is inderdaad van harte welkom.

Ik ben wel benieuwd naar de businesscase. Vaak hebben organisaties toch nog wel een on-prem CA. Weegt dat op tegen $2 per user per maand?

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
xven0mxz schreef op woensdag 15 november 2023 @ 20:29:
[...]


Cloud PKI is inderdaad van harte welkom.

Ik ben wel benieuwd naar de businesscase. Vaak hebben organisaties toch nog wel een on-prem CA. Weegt dat op tegen $2 per user per maand?
Als je full naar de cloud wilt en dus je on-prem CA in de Azure wilt gaan draaien dan moet je inderdaad even een rekensommetje maken.

Eigenlijk zou je gewoon Intune Suite moeten aanschaffen natuurlijk :+ zit alles in

Cloud ☁️


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
xven0mxz schreef op woensdag 15 november 2023 @ 20:29:
[...]


Cloud PKI is inderdaad van harte welkom.

Ik ben wel benieuwd naar de businesscase. Vaak hebben organisaties toch nog wel een on-prem CA. Weegt dat op tegen $2 per user per maand?
Als je naar de hele Suite gaat is het vast interessanter. Beetje zelfde als met Copilot, kost €30 per user per maand, maar daardoor kun je wel uren werk besparen per maand. Tja, dan is die investering van €30 -natuurlijk zo terugverdiend. Zal bij de Intune Suite misschien iets lastiger te bepalen zijn, maar als je meer van de Intune Suite gebruikt, dan zou er volgens mij wel een business case voor te maken moeten zijn.

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 14:52

Harmen

⭐⭐⭐⭐⭐⭐

HKLM_ schreef op woensdag 15 november 2023 @ 20:26:
[...]


Inderdaad 2024 wordt weer een mooi jaar :)
Ben benieuwd wat Enterprise App management echt kan gaan betekenen en Cloud PKI lijkt mij ook rete mooi!
Enterprise App Management is wel iets wat ze standaard in Intune mogen aanbieden vind ik. Althans voor E3/E5 plans. O-)

Whatever.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Harmen schreef op donderdag 16 november 2023 @ 10:27:
[...]


Enterprise App Management is wel iets wat ze standaard in Intune mogen aanbieden vind ik. Althans voor E3/E5 plans. O-)
Die tijd is wel echt voorbij dat het standaard in E3/E5 komt. Tuurlijk komt er nog wel wat in E3/E5 kijk maar naar AutoPatch maar de leukere functies komen als add-on. Minder monopolie gedoe en meer geld voor ms.

Ik zag gisteren op Ignite dat ze nu ook SharePoint Premium gaan aanbieden :X

Cloud ☁️


Acties:
  • +1 Henk 'm!

  • xven0mxz
  • Registratie: December 2009
  • Laatst online: 13:43

xven0mxz

Feyenoord Rotterdam 1908!

Zijn er hier mensen die de functie 'Feature-updates voor Windows 10 en later' gebruiken? Bij het merendeel van onze Intune tenants lijkt deze niet naar behoren te werken. We hebben de Feature-update vergrendeld op 22H2, maar ondanks deze instelling worden sommige apparaten toch bijgewerkt naar Windows 11 23H2. We hebben een melding ingediend bij Microsoft, en het lijkt erop dat meer bedrijven met hetzelfde probleem te maken hebben. Microsoft heeft inmiddels erkend dat het probleem aan hun kant ligt en niet aan onze configuratie. Voor nu hebben we een specifieke beleidsregel ingesteld in de setting cataloguom dit te voorkomen, totdat de functie weer normaal functioneert: Windows Update for Business > Target Release Version> 22H2.

Moeite waard mocht je de functie gebruiken om dit even te controleren in je tenant. Voordat straks alles geüpdatet is. :)

[ Voor 7% gewijzigd door xven0mxz op 17-11-2023 09:51 ]


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op woensdag 15 november 2023 @ 15:08:
[...]


Zeker, heb zelfs al contact met de developer die nu bezig is met v2 van de tool. 😬
Loopt dat een beetje goed? Ik moet ook een SCCM omgeving koppelen en naar intune jassen.

Nog tips om op te letten met de tool?

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op woensdag 22 november 2023 @ 20:58:
[...]


Loopt dat een beetje goed? Ik moet ook een SCCM omgeving koppelen en naar intune jassen.

Nog tips om op te letten met de tool?
Nou, de tool doet nu alleen nog maar exporteren (tenminste de bestaande versie). Als het goed is daar de nieuwe versie ook applicaties migreren naar Intune (dus importeren).

Heb jij trouwens ervaring met het importeren van 30.000+ devices naar Autopilot, dus d.m.v. een PowerShell script? Ik heb iets gekregen van een collega (wat niet helemaal werkte) en dat verbouwd tot iets dat werkt. Had daar ook al naar lopen zoeken, maar kwam eigenlijk helemaal niets tegen in de community.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op woensdag 22 november 2023 @ 22:51:
[...]


Nou, de tool doet nu alleen nog maar exporteren (tenminste de bestaande versie). Als het goed is daar de nieuwe versie ook applicaties migreren naar Intune (dus importeren).

Heb jij trouwens ervaring met het importeren van 30.000+ devices naar Autopilot, dus d.m.v. een PowerShell script? Ik heb iets gekregen van een collega (wat niet helemaal werkte) en dat verbouwd tot iets dat werkt. Had daar ook al naar lopen zoeken, maar kwam eigenlijk helemaal niets tegen in de community.
Mm ik wil v2 van die tool gebruiken en op de git zag het er wel goed uit.

Ik heb geen ervaring met zoveel devices importeren eigenlijk maar zijn dat bestaande devices? Heb je de hashes in een csv?

Met de graph zou je wel een eind moeten komen denk Link https://learn.microsoft.c...-rest-1.0&tabs=powershell

[ Voor 11% gewijzigd door HKLM_ op 22-11-2023 23:07 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op woensdag 22 november 2023 @ 22:57:
[...]


Mm ik wil v2 van die tool gebruiken en op de git zag het er wel goed uit.

Ik heb geen ervaring met zoveel devices importeren eigenlijk maar zijn dat bestaande devices? Heb je de hashes in een csv?

Met de graph zou je wel een eind moeten komen denk Link https://learn.microsoft.c...-rest-1.0&tabs=powershell
Tuurlijk, het zijn bestaande devices en er zijn hashes. Met de Graph lukt het al, met het script wat ik nu heb importeert hij zonder issues (heb een app gemaakt waarmee ik authenticeer), alleen logging/reporting werkt nog niet. Moet nog ff sleutelen :-)

Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op woensdag 22 november 2023 @ 23:25:
[...]


Tuurlijk, het zijn bestaande devices en er zijn hashes. Met de Graph lukt het al, met het script wat ik nu heb importeert hij zonder issues (heb een app gemaakt waarmee ik authenticeer), alleen logging/reporting werkt nog niet. Moet nog ff sleutelen :-)
Heheh konden ook een bulk nieuwe devices zijn welke zonder autopilot besteld zijn :+

Cloud ☁️


Acties:
  • +1 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 14:52

Harmen

⭐⭐⭐⭐⭐⭐

Ben wat aan het stoeien met Entra id hybrid ad join. Devices hebben nu verbinding met onprem domain en entra id. Loop nog tegen wat issues aan. Heb op een testdevice opeens een Gast account met de naam WDagutilityaccount. (Windows Defender Application Guard).
Windows Hello for Business werkt niet meer, hiervoor zouden nog extra zaken ingesteld moeten worden.

Toch maar meer gaan sturen op enkel Entra id join, veel beter te overzien. :+

Whatever.


Acties:
  • +2 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Harmen schreef op donderdag 23 november 2023 @ 13:25:
Ben wat aan het stoeien met Entra id hybrid ad join. Devices hebben nu verbinding met onprem domain en entra id. Loop nog tegen wat issues aan. Heb op een testdevice opeens een Gast account met de naam WDagutilityaccount. (Windows Defender Application Guard).
Windows Hello for Business werkt niet meer, hiervoor zouden nog extra zaken ingesteld moeten worden.

Toch maar meer gaan sturen op enkel Entra id join, veel beter te overzien. :+
Zo ver mogelijk weg blijven van Hybride als het kan :P

Cloud ☁️


  • YorgoB
  • Registratie: Juni 2003
  • Laatst online: 08:01
We hebben een probleem dat meerdere Windows 11 devices aangeven dat ze niet compliant zijn. Wanneer ik doorklik op het device en kijk bij de compliance regels, is alles groen.
Hierdoor kunnen de gebruikers niet inloggen op de apps waar een conditional acces policy staat dat het device compliant moet zijn.

Iemand een idee of wel eens meegemaakt?

Gaat al een jaar goed, zonder aanpassingen in de policies. Sinds eind vorige week opeens meerdere problemen

[ Voor 13% gewijzigd door YorgoB op 23-11-2023 14:51 . Reden: aanvulling ]


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
YorgoB schreef op donderdag 23 november 2023 @ 14:49:
We hebben een probleem dat meerdere Windows 11 devices aangeven dat ze niet compliant zijn. Wanneer ik doorklik op het device en kijk bij de compliance regels, is alles groen.
Hierdoor kunnen de gebruikers niet inloggen op de apps waar een conditional acces policy staat dat het device compliant moet zijn.

Iemand een idee of wel eens meegemaakt?

Gaat al een jaar goed, zonder aanpassingen in de policies. Sinds eind vorige week opeens meerdere problemen
Grappig dat je het zegt, wij hebben daar last van met shared ipads

Cloud ☁️


  • Hann1BaL
  • Registratie: September 2003
  • Laatst online: 15-10 16:24

Hann1BaL

Do you stay for dinner?Clarice

xven0mxz schreef op vrijdag 17 november 2023 @ 09:50:
Zijn er hier mensen die de functie 'Feature-updates voor Windows 10 en later' gebruiken? Bij het merendeel van onze Intune tenants lijkt deze niet naar behoren te werken. We hebben de Feature-update vergrendeld op 22H2, maar ondanks deze instelling worden sommige apparaten toch bijgewerkt naar Windows 11 23H2. We hebben een melding ingediend bij Microsoft, en het lijkt erop dat meer bedrijven met hetzelfde probleem te maken hebben. Microsoft heeft inmiddels erkend dat het probleem aan hun kant ligt en niet aan onze configuratie. Voor nu hebben we een specifieke beleidsregel ingesteld in de setting cataloguom dit te voorkomen, totdat de functie weer normaal functioneert: Windows Update for Business > Target Release Version> 22H2.

Moeite waard mocht je de functie gebruiken om dit even te controleren in je tenant. Voordat straks alles geüpdatet is. :)
Wij gebruiken de feature en hebben dit probleem niet.
Alleen de computers met een 32H2 feature update krijgen die update (die ook maar 180kB groot is voor een geupdate Win 11 22H2. Het is maar een enablement package.)

We hebben een klein aantal op 23H2, maar die zouden wel eens enrolled kunnen zijn met 23H2 of onderdeel van de testgroep. (Op 15k Windows computers)

Acties:
  • +1 Henk 'm!

  • YorgoB
  • Registratie: Juni 2003
  • Laatst online: 08:01
YorgoB schreef op donderdag 23 november 2023 @ 14:49:
We hebben een probleem dat meerdere Windows 11 devices aangeven dat ze niet compliant zijn. Wanneer ik doorklik op het device en kijk bij de compliance regels, is alles groen.
Hierdoor kunnen de gebruikers niet inloggen op de apps waar een conditional acces policy staat dat het device compliant moet zijn.

Iemand een idee of wel eens meegemaakt?

Gaat al een jaar goed, zonder aanpassingen in de policies. Sinds eind vorige week opeens meerdere problemen
Probleem zat hem in de nieuwe Windows versie 23H2 waarbij de firewall schijnbaar af en toe niet goed detecteerd werd door Intune..
Op advies van Microsoft deze setting tijdelijk uit de compliance policy gehaald. Nu zijn ze weer compliant.

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 14:52

Harmen

⭐⭐⭐⭐⭐⭐

MS logica :? Met wat moeite en uitzoekwerk een Entra id groep toegevoegd aan de lokale groep Netwerkconfiguratieoperators. Had verwacht dat een standaard user dan in staat zou moeten zijn om ip settings aan te passen. Helaas! Iemand nog een idee?

Kwam wel het volgende tegen: https://call4cloud.nl/2021/04/dude-wheres-my-admin/#changing

Whatever.


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Harmen schreef op donderdag 30 november 2023 @ 15:49:
MS logica :? Met wat moeite en uitzoekwerk een Entra id groep toegevoegd aan de lokale groep Netwerkconfiguratieoperators. Had verwacht dat een standaard user dan in staat zou moeten zijn om ip settings aan te passen. Helaas! Iemand nog een idee?

Kwam wel het volgende tegen: https://call4cloud.nl/2021/04/dude-wheres-my-admin/#changing
Waarom zo enorm omslachtig btw? Je kunt toch gewoon een user toevoegen aan een lokale group met een Endpoint Security Policy?

Afbeeldingslocatie: https://tweakers.net/i/gej7ViZ3GmC4_hs8ZvO5t79pJQw=/800x/filters:strip_exif()/f/image/jtnGoXfgAYlQgpvEwGeLXFV0.png?f=fotoalbum_large

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 14:52

Harmen

⭐⭐⭐⭐⭐⭐

TheVMaster schreef op donderdag 30 november 2023 @ 16:19:
[...]


Waarom zo enorm omslachtig btw? Je kunt toch gewoon een user toevoegen aan een lokale group met een Endpoint Security Policy?

[Afbeelding]
Netwerkconfiguratieoperators staat niet in het lijstje helaas. Vandaar :/

Whatever.


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Harmen schreef op donderdag 30 november 2023 @ 19:12:
[...]


Netwerkconfiguratieoperators staat niet in het lijstje helaas. Vandaar :/
Zou mooi zijn als ze dat lijstje verder uitbreiden inderdaad.

Is het je met de beschreven manier wel gelukt om de Entra ID groep toe te voegen aan de groep?

Werk je gewenste change wel als je niet de groep maar direct de user aan de groep toevoegt?

code:
1
 net localgroup administrators AzureAD\JohnDoe /add

[ Voor 18% gewijzigd door HKLM_ op 30-11-2023 19:59 ]

Cloud ☁️


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Harmen schreef op donderdag 30 november 2023 @ 19:12:
[...]


Netwerkconfiguratieoperators staat niet in het lijstje helaas. Vandaar :/
Eh, maar je zegt dat het toevoegen van een user aan die groep niet de oplossing geeft. Vandaar mijn reactie, wat als je de user toevoegt aan Power Users?

Waarom zou een gebruiker trouwens de IP instellingen moeten kunnen wijzigen? 😇

Acties:
  • 0 Henk 'm!

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 15:10
TheVMaster schreef op donderdag 30 november 2023 @ 20:01:
[...]


Eh, maar je zegt dat het toevoegen van een user aan die groep niet de oplossing geeft. Vandaar mijn reactie, wat als je de user toevoegt aan Power Users?

Waarom zou een gebruiker trouwens de IP instellingen moeten kunnen wijzigen? 😇
Eén woord: devvers

Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Die moeten maar lekker in hun devbox in azure gaan prutsen :P

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 14:52

Harmen

⭐⭐⭐⭐⭐⭐

TheVMaster schreef op donderdag 30 november 2023 @ 20:01:
[...]


Eh, maar je zegt dat het toevoegen van een user aan die groep niet de oplossing geeft. Vandaar mijn reactie, wat als je de user toevoegt aan Power Users?

Waarom zou een gebruiker trouwens de IP instellingen moeten kunnen wijzigen? 😇
Het gaat om service engineers welke bij de klant vaak een static ip mogen invoeren om ergens bij te kunnen. Ga vandaag nog even testen met power user.

Whatever.


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Harmen schreef op vrijdag 1 december 2023 @ 08:30:
[...]


Het gaat om service engineers welke bij de klant vaak een static ip mogen invoeren om ergens bij te kunnen. Ga vandaag nog even testen met power user.
Had je deze gezien?

How to Allow Field Engineers Change Their Local IP Address
https://skotheimsvik.no/h...ge-their-local-ip-address
This script will add a scheduled task on the device, kicking in at each logon and adding the current user to the local “Network Configuration Operators” group.

[ Voor 24% gewijzigd door HKLM_ op 01-12-2023 08:34 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
Devvers willen vaak Local Admin zijn, geen 'netwerkinstellingenbeheerder' toch?

Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
Als ik domein wil registeren, krijg ik de foutmelding dat het domein al bestaat op MS365.

Ik heb nog snel gekeken in EntraID/AzureAD, maar daar zie ik het domein niet voorkomen.
Wat zijn nog meer tips om er achter te kunnen komen waarom het domein al in gebruik is?

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
D_Jeff schreef op woensdag 31 januari 2024 @ 17:39:
Als ik domein wil registeren, krijg ik de foutmelding dat het domein al bestaat op MS365.

Ik heb nog snel gekeken in EntraID/AzureAD, maar daar zie ik het domein niet voorkomen.
Wat zijn nog meer tips om er achter te kunnen komen waarom het domein al in gebruik is?
Stuur mij even het domein per DM en ik help je :)
Kan je daarna bepalen of je het wilt posten.

[ Voor 5% gewijzigd door HKLM_ op 31-01-2024 17:41 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • makooy
  • Registratie: Januari 2011
  • Laatst online: 12:53
D_Jeff schreef op woensdag 31 januari 2024 @ 17:39:
Als ik domein wil registeren, krijg ik de foutmelding dat het domein al bestaat op MS365.

Ik heb nog snel gekeken in EntraID/AzureAD, maar daar zie ik het domein niet voorkomen.
Wat zijn nog meer tips om er achter te kunnen komen waarom het domein al in gebruik is?
Kan je de DNS records van het domein nakijken? Mogelijk is het in een andere tenant geregistreerd?

TWEAKERS EREDIVISIE VOETBALPOULE!


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
makooy schreef op woensdag 31 januari 2024 @ 18:06:
[...]


Kan je de DNS records van het domein nakijken? Mogelijk is het in een andere tenant geregistreerd?
DNS / MX via mxtoolbox al bekeken, maar dan kom ik niet de bekende hints tegen
Bedoeling is juist dat ik de hele boel ga ik inrichten, maar dit is wel weer een tegenvallertje uitdagingje

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +2 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
makooy schreef op woensdag 31 januari 2024 @ 18:06:
[...]


Kan je de DNS records van het domein nakijken? Mogelijk is het in een andere tenant geregistreerd?
Ik heb even gecheckt voor @D_Jeff en er is een andere tenant geregistreerd op dit domein met een tenant id die niet matcht met die van hem.

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
.

[ Voor 97% gewijzigd door HKLM_ op 31-01-2024 19:37 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • makooy
  • Registratie: Januari 2011
  • Laatst online: 12:53
HKLM_ schreef op woensdag 31 januari 2024 @ 18:25:
[...]


Ik heb even gecheckt voor @D_Jeff en er is een andere tenant geregistreerd op dit domein met een tenant id die niet matcht met die van hem.
Dat is precies wat ik dacht :)

TWEAKERS EREDIVISIE VOETBALPOULE!


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
makooy schreef op woensdag 31 januari 2024 @ 19:00:
[...]


Dat is precies wat ik dacht :)
Ik heb hem net geadviseerd een support ticket aan te maken bij MSFT voor dit.
Als jij aantoonbaar de eigenaar is van het domein dan kan MSFT hem helpen. Kan wel even duren... maar het komt goed uiteindelijk haha

Cloud ☁️


Acties:
  • +1 Henk 'm!

  • Csotranme
  • Registratie: December 2008
  • Laatst online: 17:28
Geen gevalletje collega die aan het spelen geweest is?

Heb ik hier ook in een ver verleden eens gehad.
Collega dacht ff te gaan kijken hoe het allemaal in z'n werk ging met een random tenant :|

Pak dan ff één van de 300 miljoen miljard andere domeinen die we niet als prd gebruiken aub :X

'16 Peugeot 308 GTI270 By Peugeot Sport | '16 Peugeot 208 GTI By Peugeot Sport | '23 Mazda CX-60 Homura PHEV | '19 Hymer MLT 620 MB V6 | Design junkie


Acties:
  • +4 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
EINDELIJK

Dader gevonden, nu de rest regelen (8>

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
D_Jeff schreef op vrijdag 9 februari 2024 @ 11:47:
EINDELIJK

Dader gevonden, nu de rest regelen (8>
Interne dader?

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
En wat heb je ermee gedaan?

Acties:
  • +1 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
Het bleek een "hobby tenant" ** te zijn met 2 gebruikers. 1 van de 2 gebruikers heb ik kunnen 'promoveren' tot global admin (na de stap van "domein installatie").

Volgende stap is een stukje onderzoek en als de conclusie is dat die hobbytenant geen bijzondere data heeft: delete van de volledige tenant en daarna het domein overzetten naar de zakelijke tenant.

** try out met powerbi via portal.office.com ; dat laat admin.microsoft.com volledig links liggen, maar is al voldoende om de boel te blokkeren

[ Voor 12% gewijzigd door D_Jeff op 09-02-2024 21:31 ]

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 16:27
Iemand wel eens meegemaakt dat Autopilot op de Account Setup (laatste fase) blijft hangen, ik weet dat je dit kan omzeilen met een custom OMA-URI maar begrijp niet goed waar het mis gaat.

Afbeeldingslocatie: https://tweakers.net/i/ZVYykCBDrNnpwvyI7zO0uz1Zm2k=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/es9aso6DpPgQk4W3oqnXs2zu.png?f=user_large

Tesla Model 3 (Highland) LR AWD Ultra Red


Acties:
  • +2 Henk 'm!

  • Quad
  • Registratie: Mei 2009
  • Laatst online: 18:36

Quad

Doof

Davidas schreef op maandag 19 februari 2024 @ 15:22:
Iemand wel eens meegemaakt dat Autopilot op de Account Setup (laatste fase) blijft hangen, ik weet dat je dit kan omzeilen met een custom OMA-URI maar begrijp niet goed waar het mis gaat.

[Afbeelding]
Wat lees je als je get-autopilotdiagnostics uitvoert?

Shift+F10, even installeren met behulp van install-script -Name get-autopilotdiagnostics.

Alles went behalve een Twent.
PVOutput☀️


Acties:
  • +3 Henk 'm!

  • -ChRiZz-
  • Registratie: November 2000
  • Laatst online: 13-10 23:48

Slache!


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Klopt is sinds kort het geval, ze stimuleren het gebruik van andere varianten dan contains vanwege de performance van dynamic groups.

Contains is ook weg uit de gui in een dynamic group. Als je echter toch contains wilt gebruiken en dat kan! Moet je de string direct opgeven en niet via het drop down menu.

Maar goede reminder iig!

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • jdj1996
  • Registratie: December 2013
  • Laatst online: 28-08 14:30
Hey Allemaal,

Hoe gaan jullie om met bloatware op pc's? Wij lopen hier tegenaan nu heb ik verschillende debloatware scripts via Intune geprobeerd echter is de security van zowel HP als Dell zo hardnekkig dat deze zich niet laat verwijderen.

Wat we nu doen is een schone installatie van Windows uitvoeren om dit te tackelen.

Mijn Baas is er stellig van overtuigd dat dit allemaal overbodig is echter zie ik geen andere optie omdat wij niet de capiciteit hebben om door HP of Dell een schone image te laten leveren.

Acties:
  • 0 Henk 'm!

  • Davidas
  • Registratie: Mei 2020
  • Laatst online: 16:27
jdj1996 schreef op vrijdag 23 februari 2024 @ 15:19:
Hey Allemaal,

Hoe gaan jullie om met bloatware op pc's? Wij lopen hier tegenaan nu heb ik verschillende debloatware scripts via Intune geprobeerd echter is de security van zowel HP als Dell zo hardnekkig dat deze zich niet laat verwijderen.

Wat we nu doen is een schone installatie van Windows uitvoeren om dit te tackelen.

Mijn Baas is er stellig van overtuigd dat dit allemaal overbodig is echter zie ik geen andere optie omdat wij niet de capiciteit hebben om door HP of Dell een schone image te laten leveren.
Scripting ontkom je niet aan, ikzelf gebruik het Autopilot branding script. Moet je wel even voor jezelf filteren wat in jullie situatie wel/niet gewenst is.

Tesla Model 3 (Highland) LR AWD Ultra Red


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
jdj1996 schreef op vrijdag 23 februari 2024 @ 15:19:
Hey Allemaal,

Hoe gaan jullie om met bloatware op pc's? Wij lopen hier tegenaan nu heb ik verschillende debloatware scripts via Intune geprobeerd echter is de security van zowel HP als Dell zo hardnekkig dat deze zich niet laat verwijderen.

Wat we nu doen is een schone installatie van Windows uitvoeren om dit te tackelen.

Mijn Baas is er stellig van overtuigd dat dit allemaal overbodig is echter zie ik geen andere optie omdat wij niet de capiciteit hebben om door HP of Dell een schone image te laten leveren.
Ik adviseer altijd een clean image vanuit de leverancier, zelfs voor kleine bestellingen is dit gewoon mogelijk. Waarbij de OEM ook de HWID wegschrijft in de Intune zodat ze gelijk in Intune staan.

Als je geen clean image kan mee bestellen dan is een de-bloatware script inderdaad een oplossing om je gaat er zelf een image opzetten via MDT / WDS waarbij je de Deployment laat stoppen bij het OOBE scherm om daarna AutoPilot het werk te laten doen.

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
jdj1996 schreef op vrijdag 23 februari 2024 @ 15:19:
Hey Allemaal,

Hoe gaan jullie om met bloatware op pc's? Wij lopen hier tegenaan nu heb ik verschillende debloatware scripts via Intune geprobeerd echter is de security van zowel HP als Dell zo hardnekkig dat deze zich niet laat verwijderen.

Wat we nu doen is een schone installatie van Windows uitvoeren om dit te tackelen.

Mijn Baas is er stellig van overtuigd dat dit allemaal overbodig is echter zie ik geen andere optie omdat wij niet de capiciteit hebben om door HP of Dell een schone image te laten leveren.
Dell is erg goed in het meeleveren van McAfee. De Dell versie van McAfee kun je echter niet via de commandline verwijderen dus gescript gaat dat nooit lukken. Met een Fresh Start is alle bloatware weg en hoeft er niemand fysiek bij de machine aanwezig te zijn.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 18:59:
[...]

Dell is erg goed in het meeleveren van McAfee. De Dell versie van McAfee kun je echter niet via de commandline verwijderen dus gescript gaat dat nooit lukken. Met een Fresh Start is alle bloatware weg en hoeft er niemand fysiek bij de machine aanwezig te zijn.
Een fresh start doe je normaal nadat het autopilot proces is voltooid en het device goed in Intune hangt.
Of doen jullie een fresh start direct na het toevoegen van de HWID in intune

Nooit over deze manier na gedacht eigenlijk :P

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:01:
[...]


Een fresh start doe je normaal nadat het autopilot proces is voltooid en het device goed in Intune hangt.
Of doen jullie een fresh start direct na het toevoegen van de HWID in intune

Nooit over deze manier na gedacht eigenlijk :P
We doen het een beetje omslachtig. We geven een TAP die 7 dagen geldig is zodat de user WHFB kan instellen en uberhaupt kan inloggen. Gebruiker meldt zodra WHFB is ingesteld en dan doen we een Fresh Start met behoud van userdata. We geven geen wachtwoorden meer aan gebruikers.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 19:08:
[...]

We doen het een beetje omslachtig. We geven een TAP die 7 dagen geldig is zodat de user WHFB kan instellen en uberhaupt kan inloggen. Gebruiker meldt zodra WHFB is ingesteld en dan doen we een Fresh Start met behoud van userdata. We geven geen wachtwoorden meer aan gebruikers.
Oke dat is wel een beetje omslachtig ook voor de gebruiker. De OTP/TAP is wel een goede optie maar de rest zou ik persoonlijk als gebruiker ook niet heel wenselijk vinden.

Waarom maak je als IT zijnde de laptop niet klaar via pre-provisioning -> geeft de laptop dan een fresh start en pre-provision / geef hem aan de user. Dan zit de user niet met een device wat die van IT krijgt welke die niet kan gebruiken.

Je kan eventueel ook een Enrollment manager instellen, dan maakt IT de laptop klaar met het enrollment manager account, geeft hem een fresh restart en geeft hem daarna uit aan de user.

Dat user laten bellen voor een fresh restart zou ik echt mee kappen :D

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:19:
[...]


Oke dat is wel een beetje omslachtig ook voor de gebruiker. De OTP/TAP is wel een goede optie maar de rest zou ik persoonlijk als gebruiker ook niet heel wenselijk vinden.

Waarom maak je als IT zijnde de laptop niet klaar via pre-provisioning -> geeft de laptop dan een fresh start en pre-provision / geef hem aan de user. Dan zit de user niet met een device wat die van IT krijgt welke die niet kan gebruiken.

Je kan eventueel ook een Enrollment manager instellen, dan maakt IT de laptop klaar met het enrollment manager account, geeft hem een fresh restart en geeft hem daarna uit aan de user.

Dat user laten bellen voor een fresh restart zou ik echt mee kappen :D
Het probleem is dat de shipping costs uit de hand liepen. Devices worden nu direct naar eindgebruikers verzonden vanaf de leverancier. Het is dus een bewuste keuze om niet te pre-provisionen. Maar het is zelfs nog omslachtiger: Indien Surface, dan direct inzetbaar zonder Fresh Start. Indien Dell, dan moet de gebruiker ons dus contacten. Als een gebruiker ons niet contact dan wordt de device niet compliant. En naast shipping costs is pre-provisionen gewoon duur en niemand heeft er zin in.

De TAP gebruiken wij om twee redenen:
1. Als een TAP niet werkt --> security incident. De TAP is onderweg naar de gebruiker al gebruikt.
2. Wij willen absoluut niet dat gebruikers hun wachtwoord weten want dat geeft alleen maar gezeik. Willen ze hun apps installeren op een persoonlijke smartphone, dan kunnen ze een tweede TAP aanvragen.

[ Voor 14% gewijzigd door ibmpc op 23-02-2024 19:29 ]


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 19:26:
[...]
Het probleem is dat de shipping costs uit de hand liepen. Devices worden nu direct naar eindgebruikers verzonden vanaf de leverancier. Het is dus een bewuste keuze om niet te pre-provisionen. Maar het is zelfs nog omslachtiger: Indien Surface, dan direct inzetbaar zonder Fresh Start. Indien Dell, dan moet de gebruiker ons dus contacten. Als een gebruiker ons niet contact dan wordt de device niet compliant.
Maar waarom is dan de keuze gemaakt om niet te kiezen voor een Bloadware free image van Dell?
De kosten voor deze image zijn echt peanuts vergeleken met de kosten voor de laptop.

De kosten voor zo'n image zitten bij Dell volgens mij rond de 12 euro, Nu moet een gebruiker aanmelden, + IT moet een ding doen + de gebruiker moet nogmaals wachten voordat die de laptop in gebruik kan nemen. Je gaat mij niet vertellen dat dat minder kost dan 12 euro waarbij Dell direct de juiste image op het systeem zet.

Ik zal nog mooier maken, als je wilt kan je zelfs tooling krijgen van Dell om zelf een image te bakken in het systeem van Dell en deze laten meeleveren (Incl dell drivers uiteraard, dat regelt die software)

Je TAP gebruik snap ik maar voor punt 2 heb je toch ook MAM ingeregeld denk ik?

[ Voor 3% gewijzigd door HKLM_ op 23-02-2024 19:34 ]

Cloud ☁️


Acties:
  • +1 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:30:
[...]


Maar waarom is dan de keuze gemaakt om niet te kiezen voor een Bloadware free image van Dell?
De kosten voor deze image zijn echt peanuts vergeleken met de kosten voor de laptop.

De kosten voor zo'n image zitten bij Dell volgens mij rond de 12 euro, Nu moet een gebruiker aanmelden, + IT moet een ding doen + de gebruiker moet nogmaals wachten voordat die de laptop in gebruik kan nemen. Je gaat mij niet vertellen dat dat minder kost dan 12 euro waarbij Dell direct de juiste image op het systeem zet.

Ik zal nog mooier maken, als je wilt kan je zelfs tooling krijgen van Dell om zelf een image te bakken in het systeem van Dell en deze laten meeleveren (Incl dell drivers uiteraard, dat regelt die software)
Dat is in Europa. Ik werk in de VS. Het kan hier wel, maar we leveren daar niet genoeg Dells voor :)
Aangezien de Surfaces wel bloatwarevrij zijn, worden die het meeste geleverd. Dell wordt alleen geleverd op verzoek.
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:30:
[...]


Je TAP gebruik snap ik maar voor punt 2 heb je toch ook MAM ingeregeld denk ik?
Gebruiker krijgt een keuze: Wel company portal, dan vrij weinig restricties. Geen company portal, dan gooit MAM ook behoorlijk veel dicht. Achteraf company portal installeren betekent ook dat veel restricties worden opgeheven. We hebben gelukkig weinig gevoelige/persoonlijke data.

[ Voor 18% gewijzigd door ibmpc op 23-02-2024 19:36 ]


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 19:34:
[...]
Dat is in Europa. Ik werk in de VS. Het kan hier wel, maar we leveren daar niet genoeg Dells voor :)
Aangezien de Surfaces wel bloatwarevrij zijn, worden die het meeste geleverd. Dell wordt alleen geleverd op verzoek.
A US :P dat vertelde je er niet direct bij haha, wel gek eigenlijk dat Dell daar onderscheid in maakt in de EU/VS. Wij bestelde denk badges van 50 ofzo en het was een prima optie. Dell doet tegenwoordig zelfs de pre-provisioning als je dat wilt in de fabriek en zorgt dan dat ze binnen 14 dagen bij de user zijn.

Hebben ze echt best goed voor elkaar eigenlijk :P

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:36:
[...]


A US :P dat vertelde je er niet direct bij haha, wel gek eigenlijk dat Dell daar onderscheid in maakt in de EU/VS. Wij bestelde denk badges van 50 ofzo en het was een prima optie. Dell doet tegenwoordig zelfs de pre-provisioning als je dat wilt in de fabriek en zorgt dan dat ze binnen 14 dagen bij de user zijn.

Hebben ze echt best goed voor elkaar eigenlijk :P
We leveren er gewoon echt te weinig voor. En de Fresh Start optie, het is omslachtig, maar opzich werkt het wel. Met behoud van userdata blijft ook je NGC behouden en dus je WHFB. Gebruikers moeten maar accepteren dat ze hun computer niet direct kunnen gebruiken. Tot nu toe heeft er niemand over geklaagd en als ze dat wel doen, dan laten we zien wat het verschil in kosten is. Shipping is hier exorbitant duur.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 19:40:
[...]

We leveren er gewoon echt te weinig voor. En de Fresh Start optie, het is omslachtig, maar opzich werkt het wel. Met behoud van userdata blijft ook je NGC behouden en dus je WHFB. Gebruikers moeten maar accepteren dat ze hun computer niet direct kunnen gebruiken. Tot nu toe heeft er niemand over geklaagd en als ze dat wel doen, dan laten we zien wat het verschil in kosten is. Shipping is hier exorbitant duur.
Grappig om te zien, zitten jullie in een bepaalde state of shipping over de gehele US?

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:41:
[...]


Grappig om te zien, zitten jullie in een bepaalde state of shipping over de gehele US?
We zitten in vrijwel alle staten van de deep south. Waar de banken nog met een gebruikersnaam en wachtwoord werken en een TAP een soort Star-Wars-moderne technologie is voor veel gebruikers.

Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
ibmpc schreef op vrijdag 23 februari 2024 @ 19:45:
[...]

We zitten in vrijwel alle staten van de deep south. Waar de banken nog met een gebruikersnaam en wachtwoord werken en een TAP een soort Star-Wars-moderne technologie is voor veel gebruikers.
:D

Dan staat je denk nog een hoop te wachten })

Cloud ☁️


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
In ander nieuws Cloud PKI komt er aan op 1 maart! Zijn er hier mensen die Intune Suite gebruiken?

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:48:
[...]


:D

Dan staat je denk nog een hoop te wachten })
Het is vooral leuk. Het is een beetje vergelijkbaar met de overstap van een F-4 Phantom naar een F-35. In Nederland gaat de overgang vrij vloeiend. Men is of Entra Joined met Intune, of Hybrid met Intune. Full blown AD komt naar mijn gevoel in Nederland helemaal niet meer voor.

Hier kom je nog geregeld SBS servers tegen en men houdt vooral van pleisters plakken om antiek spul met modern spul te combineren. Dat maakt niet alleen het technische proces naar Intune leuk (Intune is hier nog niet de standaard), maar ook het overtuigen leuk.

Een andere reden om niet te pre-provisionen is dat ik het team niet wil opschepen met saaie dingen. Ze zijn super enthousiast over Intune en ik wil de saaie dingen zo veel mogelijk bij ze weg houden.

Acties:
  • +1 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
jdj1996 schreef op vrijdag 23 februari 2024 @ 15:19:
Hey Allemaal,

Hoe gaan jullie om met bloatware op pc's? Wij lopen hier tegenaan nu heb ik verschillende debloatware scripts via Intune geprobeerd echter is de security van zowel HP als Dell zo hardnekkig dat deze zich niet laat verwijderen.

Wat we nu doen is een schone installatie van Windows uitvoeren om dit te tackelen.

Mijn Baas is er stellig van overtuigd dat dit allemaal overbodig is echter zie ik geen andere optie omdat wij niet de capiciteit hebben om door HP of Dell een schone image te laten leveren.
De klanten waar ik mee werk vragen hun leverancier altijd een schoon te leveren. Dat scheelt een boel bagger opruimen.

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
ibmpc schreef op vrijdag 23 februari 2024 @ 19:26:
[...]
Het probleem is dat de shipping costs uit de hand liepen. Devices worden nu direct naar eindgebruikers verzonden vanaf de leverancier. Het is dus een bewuste keuze om niet te pre-provisionen. Maar het is zelfs nog omslachtiger: Indien Surface, dan direct inzetbaar zonder Fresh Start. Indien Dell, dan moet de gebruiker ons dus contacten. Als een gebruiker ons niet contact dan wordt de device niet compliant. En naast shipping costs is pre-provisionen gewoon duur en niemand heeft er zin in.

De TAP gebruiken wij om twee redenen:
1. Als een TAP niet werkt --> security incident. De TAP is onderweg naar de gebruiker al gebruikt.
2. Wij willen absoluut niet dat gebruikers hun wachtwoord weten want dat geeft alleen maar gezeik. Willen ze hun apps installeren op een persoonlijke smartphone, dan kunnen ze een tweede TAP aanvragen.
Een tweede TAP aanvragen? Kun je niet gewoon de TAP geburiken om de Authenticator in te stellen en dan passwordless te gaan? Dan hebben ze altijd genoeg aan hun Authenticator app als ze hun pc opnieuw gaan instellen.

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:19:
[...]


Oke dat is wel een beetje omslachtig ook voor de gebruiker. De OTP/TAP is wel een goede optie maar de rest zou ik persoonlijk als gebruiker ook niet heel wenselijk vinden.

Waarom maak je als IT zijnde de laptop niet klaar via pre-provisioning -> geeft de laptop dan een fresh start en pre-provision / geef hem aan de user. Dan zit de user niet met een device wat die van IT krijgt welke die niet kan gebruiken.

Je kan eventueel ook een Enrollment manager instellen, dan maakt IT de laptop klaar met het enrollment manager account, geeft hem een fresh restart en geeft hem daarna uit aan de user.

Dat user laten bellen voor een fresh restart zou ik echt mee kappen :D
Enrollment manager zou ik ook niet doen eigenlijk.

Acties:
  • 0 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 18:13
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:48:
In ander nieuws Cloud PKI komt er aan op 1 maart! Zijn er hier mensen die Intune Suite gebruiken?
Zeker. Heb het al soort van actief in mijn test labomgeving.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op vrijdag 23 februari 2024 @ 20:10:
[...]


Enrollment manager zou ik ook niet doen eigenlijk.
Ik ben er ook geen fan van, maar in situaties zoals geschetst hierboven zou het een oplossing kunnen zijn.

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
TheVMaster schreef op vrijdag 23 februari 2024 @ 20:15:
[...]


Zeker. Heb het al soort van actief in mijn test labomgeving.
Lucky you, ik moet wachten tot 1 maart haha maar heb dan wel direct smiddags speel tijd.

Intune suite licentie kom ik in het veld helaas nog te weinig tegen :'(

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
TheVMaster schreef op vrijdag 23 februari 2024 @ 20:10:
[...]


Een tweede TAP aanvragen? Kun je niet gewoon de TAP geburiken om de Authenticator in te stellen en dan passwordless te gaan? Dan hebben ze altijd genoeg aan hun Authenticator app als ze hun pc opnieuw gaan instellen.
Geprobeerd, en dat snappen eindgebruikers niet. Het gebruik van de Authenticator is soms gewoon te veel voor ze. Veel gebruikers willen niet eens hun mail op hun telefoon, wat ook niet hoeft, dus kunnen ze met de TAP hun WHFB instellen. Er zitten er wel een paar tussen die zelf hun computer kunnen resetten en dan met de authenticator authenticeren in OOBE. Dan kunnen ze daarna WHFB instellen. Nederland is super tech-savvy, dat is hier wat minder :)
HKLM_ schreef op vrijdag 23 februari 2024 @ 20:21:
[...]
Intune suite licentie kom ik in het veld helaas nog te weinig tegen :'(
Tunnel voor MAM is toch een van de inbegrepen addons? En Privilege Management voor lokale applicaties? Voor dat laatste hebben we al een tool. Tunnel voor MAM is wellicht wel heel nice voor al die non-SaaS applicaties.

[ Voor 20% gewijzigd door ibmpc op 23-02-2024 20:32 ]


Acties:
  • +1 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:53
Damn, die documentatie ben ik nog niet tegengekomen en nog niet de tijd gevonden om daar eens achter te gaan zoeken. Enige pointers naar documentatie hieromtrend? Nooit zelfs nog maar het idee gehad om een TAP van in het OOBE process te beginnen gebruiken bij een nieuwe gebruiker.

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 14:53
HKLM_ schreef op vrijdag 23 februari 2024 @ 19:48:
In ander nieuws Cloud PKI komt er aan op 1 maart! Zijn er hier mensen die Intune Suite gebruiken?
Ik ga de suite voorlopig niet verkocht krijgen bij management. Te weinig meerwaarde. We hebben niet direct nood aan EPM, toch zeker niet company wide, misschien een paar uitzonderingen en we hebben reeds een opzet voor certificaten met behulp van NDES naar onze interne CA, dus de cloud PKI biedt daar ook al niet direct veel meerwaarde. Het enige wat hen misschien over de streep kan trekken is het app management, maar ook daar nog niet de tijd voor gehad om eens in te duiken. Er moet voldoende overlap zijn met onze huidige applicaties, anders biedt ook dat niet veel meerwaarde.

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
Blokker_1999 schreef op vrijdag 23 februari 2024 @ 20:34:
Damn, die documentatie ben ik nog niet tegengekomen en nog niet de tijd gevonden om daar eens achter te gaan zoeken. Enige pointers naar documentatie hieromtrend? Nooit zelfs nog maar het idee gehad om een TAP van in het OOBE process te beginnen gebruiken bij een nieuwe gebruiker.
Ik weet dat Rudy wat geschreven heeft erover: https://call4cloud.nl/2022/07/tap-the-mfa-is-not-enough/

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Nu online
TAP: Voor het laatste geprobeerd in 2021 (icm "multi-user" autopilot), maar bij stap/fase 3 kwam je een login scherm tegen waar TAP gewoon niet mogelijk was. Je moest de creds hebben van de users.

Die functie kwam bij mij op het stapeltje: Nice try but doesnt work

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
D_Jeff schreef op vrijdag 23 februari 2024 @ 20:59:
TAP: Voor het laatste geprobeerd in 2021 (icm "multi-user" autopilot), maar bij stap/fase 3 kwam je een login scherm tegen waar TAP gewoon niet mogelijk was. Je moest de creds hebben van de users.

Die functie kwam bij mij op het stapeltje: Nice try but doesnt work
En daar is de afgelopen maanden wel het een en ander in veranderd :)

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
Blokker_1999 schreef op vrijdag 23 februari 2024 @ 20:34:
Damn, die documentatie ben ik nog niet tegengekomen en nog niet de tijd gevonden om daar eens achter te gaan zoeken. Enige pointers naar documentatie hieromtrend? Nooit zelfs nog maar het idee gehad om een TAP van in het OOBE process te beginnen gebruiken bij een nieuwe gebruiker.
Voor ons is de grootste win dat de eindgebruiker z'n wachtwoord niet weet. Het kan dus niet ergens lekken en er is ook geen mogelijkheid dat ze een al gelekt wachtwoord gebruiken.
HKLM_ schreef op vrijdag 23 februari 2024 @ 21:06:
[...]


En daar is de afgelopen maanden wel het een en ander in veranderd :)
TAP werkt bij ons nog niet goed in OOBE als je de ESP hebt ingeschakeld. Om die reden hebben wij de ESP uit staan, behalve bij een aantal self-deployment devices. Maar TAP kun je ook gewoon gebruiken op het Windows Loginscherm, dus als ESP een vereiste is kun je een self deployment profiel voor AutoPilot gebruiken.

Wederom is er een instructie voor gebruikers: Je Microsoft 365 Apps worden op de achtergrond geinstalleerd en zijn nog niet aanwezig direct na het inloggen. Net als de Fresh Start voor Dell devices hadden we vantevoren veel gezeur verwacht, maar in de praktijk klaagt eigenlijk niemand erover. Het is denk ik ook een cultuurverschil. In Nederland verwacht men dat alles tot in de puntjes geregeld is en direct werkt, hier heeft men voor mijn gevoel veel meer geduld mits goed gecommuniceerd. En men weet vaak niet beter. Als iets gaat zoals het gaat, dan is het blijkbaar zoals het is.

[ Voor 19% gewijzigd door ibmpc op 23-02-2024 21:24 ]


Acties:
  • +3 Henk 'm!

  • jdj1996
  • Registratie: December 2013
  • Laatst online: 28-08 14:30
Bedankt allemaal voor de reacties!

Inmiddels is mijn baas er zelf ook achter gekomen dat het toch allemaal niet zo makkelijk is.
Voor nu heb ik een MDT task sequence gemaakt die middels een JSON file het autopilot profiel op een laptop zet in de WDS.

Zijdelings heeft onze sales afdeling de opdracht gekregen om na te vragen wat een vanilla image voor Windows bij onze leverancier kost.

Acties:
  • 0 Henk 'm!

  • Lelletje
  • Registratie: Juli 2007
  • Laatst online: 12:11
ibmpc schreef op vrijdag 23 februari 2024 @ 20:29:
En Privilege Management voor lokale applicaties? Voor dat laatste hebben we al een tool.
Welke tool?

Acties:
  • +2 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
Tool heet Autoelevate. Het heeft wat meer opties dan EPM, waaronder dat je automatisch kunt goedkeuren op basis van certificaatgegevens, zodat je niet telkens een nieuwe hash hoeft te uploaden als er een nieuwe versie uit komt. Ook geeft het ons de mogelijkheid om snel als localadmin in te loggen waarbij er per sessie een nieuw account wordt gemaakt en gelogd, zonder dat de engineer een wachtwoord hoeft te gebruiken (kan ook iets minder uitgebreid met LAPS).

Veel lokale software is te veranderlijk voor EPM, zoals Quickbooks. Autoelevate maakt het mogelijk dat gebruikers gewoon adminrechten hebben op hun applicatie. Wel kunnen ze applicatiehoppen, dus bijv. cmd openen vanuit een geeleveerde applicatie zoals Quickbooks, maar dat kun je als geaccepteerd risico documenteren. Bovendien kan dat met EPM ook.
D_Jeff schreef op vrijdag 23 februari 2024 @ 20:59:
TAP: Voor het laatste geprobeerd in 2021 (icm "multi-user" autopilot), maar bij stap/fase 3 kwam je een login scherm tegen waar TAP gewoon niet mogelijk was. Je moest de creds hebben van de users.

Die functie kwam bij mij op het stapeltje: Nice try but doesnt work
Bedoel je trouwens het default Windows loginscherm? Sinds 23H2 kun je daar MS Authenticator push naast een TAP gebruiken. Eerdere versies kun je wel TAP gebruiken, maar moet je wel het juiste Intune configuratieprofiel meegeven. En ja, dan moet je dus twee keer een TAP genereren, als je de ESP ingeschakeld hebt.

[ Voor 28% gewijzigd door ibmpc op 12-03-2024 17:00 ]


Acties:
  • +2 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 17:23

DDX

https://techcommunity.mic...ot-in-intune/ba-p/4083276

En ja hoor daar is Copilot ook voor intune.
Voorbeelden die er staan zie ik nou niet echt direct nut van in, show apps on this device, eh dat is toch al gewoon een button ?

https://www.strava.com/athletes/2323035


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 20:15
DDX schreef op woensdag 13 maart 2024 @ 17:13:
https://techcommunity.mic...ot-in-intune/ba-p/4083276

En ja hoor daar is Copilot ook voor intune.
Voorbeelden die er staan zie ik nou niet echt direct nut van in, show apps on this device, eh dat is toch al gewoon een button ?
Ik ben betrokken geweest bij een tweetal UI/UX feedback sessie vanuit Microsoft voor de security for copilot integratie. Ik mag volgens mij nog niet alles delen want NDA

Ben trouwens zelf voornemens het aan te schaffen aangezien het pay-as-you-go is. Het vooral het analyseren van policy’s die faalden en advies mbt configuraties was best wel iets wat goed werkte

[ Voor 14% gewijzigd door HKLM_ op 13-03-2024 19:03 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-10 05:56
Zoals jullie weten is een NDES server een mogelijkheid om file shares op onprem fileservers beschikbaar te maken voor WHFB ingelogde Entra Joined devices. Door middel van certificaten vindt authenticatie plaats, omdat WHFB geen inlogmethode is voor authenticatie met je fileserver die in een AD hangt. We willen alle laptops Entra Joined, niet Hybrid. De afhankelijkheid van AD moet eruit, maar helaas zijn er nog wat legacy apps en fileshares.

Paar vragen:
1. Welke makkelijke oplossing is er voor Entra Joined devices die fileshares willen benaderen? Ik ben benieuwd of NDES voor WHFB certificaten nog wel de een geschikte oplossing is om fileshares te benaderen (geen Azure Files).
2. Kan Cloud PKI worden gebruikt in plaats van AD Certificate Services?

Acties:
  • 0 Henk 'm!

  • ReZpie
  • Registratie: April 2012
  • Laatst online: 11:30
ibmpc schreef op donderdag 28 maart 2024 @ 18:01:
Zoals jullie weten is een NDES server een mogelijkheid om file shares op onprem fileservers beschikbaar te maken voor WHFB ingelogde Entra Joined devices. Door middel van certificaten vindt authenticatie plaats, omdat WHFB geen inlogmethode is voor authenticatie met je fileserver die in een AD hangt. We willen alle laptops Entra Joined, niet Hybrid. De afhankelijkheid van AD moet eruit, maar helaas zijn er nog wat legacy apps en fileshares.

Paar vragen:
1. Welke makkelijke oplossing is er voor Entra Joined devices die fileshares willen benaderen? Ik ben benieuwd of NDES voor WHFB certificaten nog wel de een geschikte oplossing is om fileshares te benaderen (geen Azure Files).
2. Kan Cloud PKI worden gebruikt in plaats van AD Certificate Services?
1. Wij gebruiken dit naar tevredenheid:
https://sysmansquad.com/2...drives-on-intune-devices/
De scripts zet ik in intune.
2. Ja als je gewoon line of sight op een DC hebt werkt gewoon via kerberos.

[ Voor 0% gewijzigd door ReZpie op 28-03-2024 19:03 . Reden: Typos ]

Pagina: 1 ... 6 ... 23 Laatste