Cloud ☁️
Dat kunnen ze inderdaad er zit ook een bepaald verbod op sommige apps maar degene die ik gebruik mogen gewoon zoals, abn discord etc verder gebruik ik niks. Ik moet mij ook aanmelden met mijn eigen apple idHKLM_ schreef op zondag 16 november 2025 @ 15:55:
Het hangt wel heel erg van de configuratie af of ze kunnen zien welke apps er geïnstalleerd zijn op het toestel. En dan bedoel ik je prive apps. De inhoud daarvan niet uiteraard.
[ Voor 5% gewijzigd door cptbuttlick op 16-11-2025 16:01 ]
Ik snap niet waarom mensen dit soort dingen blijven zeggen. Zowat alles gaat over https vandaag de dag en zeker belangrijke dingen zoals een bank app gebruiken dan ook nog eens certificate pinning waardoor het bijna onmogelijk is om ook maar iets met dat verkeer te doen.Quad schreef op zondag 16 november 2025 @ 15:11:
[...]
Belangrijker is dat je geen verbinding maakt met publieke Wi-Fi netwerken en dergelijke.
No keyboard detected. Press F1 to continue.
Dat wel, maar je hoort wel vaker dat men via een tussenliggende proxy op een openbaar Wi-Fi netwerk het verkeer probeert aan te vallen.Blokker_1999 schreef op zondag 16 november 2025 @ 17:17:
[...]
Ik snap niet waarom mensen dit soort dingen blijven zeggen. Zowat alles gaat over https vandaag de dag en zeker belangrijke dingen zoals een bank app gebruiken dan ook nog eens certificate pinning waardoor het bijna onmogelijk is om ook maar iets met dat verkeer te doen.
Ik maak zelf wél eens verbinding hoor, maar dan wel vaak met een vpntunnel naar huis toe.
Alles went behalve een Twent.
nggyu nglyd
Maar jouw browser kijkt niet of het certificaat ook echt het certificaat is wat aan de domeinnaam is uitgegeven of dat het een proxy certificaat is.Blokker_1999 schreef op zondag 16 november 2025 @ 17:17:
[...]
Ik snap niet waarom mensen dit soort dingen blijven zeggen. Zowat alles gaat over https vandaag de dag en zeker belangrijke dingen zoals een bank app gebruiken dan ook nog eens certificate pinning waardoor het bijna onmogelijk is om ook maar iets met dat verkeer te doen.
EV SSL was hier een 'prima' oplossing voor omdat je dan in balk van browser de bedrijfsnaam zag.
DANE for web bestaat op papier maar volgens mij geen browsers die dit ondersteunen.
En ja certificate pinning met apps werkt dus bankzaken zullen idd wel veilig zijn, maar verder ?
[ Voor 6% gewijzigd door DDX op 16-11-2025 17:41 ]
Je zakelijke telefoon is enrolled in Defender for Endpoint met GSA integratie voor het MS365 verkeer. Internet via GSA laten lopen is ook mogelijk maar dat onderzoeken we momenteel.
Dan maakt het niet uit op welk netwerk je zit alles gaat door de tunnel en de gebruiker kan doen wat hij wilt.
Cloud ☁️
Alles went behalve een Twent.
nggyu nglyd
Jazeker! GSA met M365 traffic forwarding en MDE op iOS of Android zit in de Business Premium licentie.Quad schreef op zondag 16 november 2025 @ 19:09:
@HKLM_ Zijn die features beschikbaar binnen Business premium?
Voor internet traffic is wel een aanvullende nodig, maar je zakelijke verkeer is inbegrepen, tevens voorzie je dan direct in token protectie.
[ Voor 20% gewijzigd door HKLM_ op 16-11-2025 19:11 ]
Cloud ☁️
Tuurlijk, maar toch is bij ons toch echt de richtlijn om gewoon de 5G op de werk telefoon te gebruiken, we hebben daar gelukkig wel een onbeperkte bundel voor die we volgens mij wereldwijd kunnen gebruiken zelfs.Blokker_1999 schreef op zondag 16 november 2025 @ 17:17:
[...]
Ik snap niet waarom mensen dit soort dingen blijven zeggen. Zowat alles gaat over https vandaag de dag en zeker belangrijke dingen zoals een bank app gebruiken dan ook nog eens certificate pinning waardoor het bijna onmogelijk is om ook maar iets met dat verkeer te doen.
Ik zou ook niet zo heel snel publieke wifi gebruiken overigens, zowel niet met werk devices als ook privé devices.
Hm, focus ligt momenteel voor mij toch op datalekpreventie, daar valt GSA dan wel mooi binnen. Vooral nu we toch met diverse CA policies bezig zijn in een standaard te gieten.HKLM_ schreef op zondag 16 november 2025 @ 19:10:
[...]
Jazeker! GSA met M365 traffic forwarding en MDE op iOS of Android zit in de Business Premium licentie.
Voor internet traffic is wel een aanvullende nodig, maar je zakelijke verkeer is inbegrepen, tevens voorzie je dan direct in token protectie.
Alles went behalve een Twent.
nggyu nglyd
Daar kan je nog wel wat leuke dingen mee doen inderdaad.Quad schreef op zondag 16 november 2025 @ 19:17:
[...]
Hm, focus ligt momenteel voor mij toch op datalekpreventie, daar valt GSA dan wel mooi binnen. Vooral nu we toch met diverse CA policies bezig zijn in een standaard te gieten.
Cloud ☁️
Ja, maar meer omdat ik (nog) geen zin heb om op een werkdag met 2 toestellen te lopen.cptbuttlick schreef op zondag 16 november 2025 @ 20:05:
Zijn er hier mensen die hun beheerde toestel van werk ook privé gebruiken?
Exact hier ook doe het al jaren met 2 toestellen maar het begint mij te irriteren.pjlgt schreef op zondag 16 november 2025 @ 20:24:
[...]
Ja, maar meer omdat ik (nog) geen zin heb om op een werkdag met 2 toestellen te lopen.
Nu niet, alleen MAM van de zaak, voorheen wel een full managed toestel gehad van de zaak welke ik ook prive gebruikte.cptbuttlick schreef op zondag 16 november 2025 @ 20:05:
Zijn er hier mensen die hun beheerde toestel van werk ook privé gebruiken?
Cloud ☁️
Voor BYOD toestellen is MAM inderdaad een goede oplossing. Voor zakelijke toestellen is MDM wel een must qua management en is gijzelen van de devices niet echt nodig natuurlijk. Als je zie wel vaak dat organisaties/beheerders denken dat omdat ze een MDM toestel uitgeven geen MAM nodig hebben helaaspjlgt schreef op zondag 16 november 2025 @ 20:51:
Zijn wel bezig om MAM te implementeren, maar pas een handjevol mensen die het testen. Tot op heden geen klachten. Wat mij betreft ook een mooiere oplossing dan MDM. Dat voelt toch meer als het compleet gijzelen van een toestel.
Cloud ☁️
Let er wel op dat je maar 1 apple id kunt gebruiken. Weet niet of je werk daarin voorziet?cptbuttlick schreef op zondag 16 november 2025 @ 20:56:
Opzich kan ik wel gewoon veel met het toestel maar er zijn zeker beperkingen. Denk aan Ali expres telegram etc.
Maar in het geval van gebruik met je eigen apple id wordt het wel een ding om de zaken gescheiden te houden.
Persoonlijke- en bedrijfscontacten bijv. Of documenten van je werk die in je privé-omgeving terecht (kunnen) komen.
Via je werkgever zal het via een "bedrijfsportal" aangeboden worden, maar als ze ook een apple id op je werk-email 'afdwingen' ga je al.
Daar hadden ze ons bij niet zo goed over nagedacht.
Vanuit de ondersteuningskant gaf dat nogal wat uitdagingen. Want je wilt eigenlijk geen (privé) apple id-dingen ondersteunen, maar zonder is zo'n iphone ook maar een manke oplossing.
Je hebt er gewoon eentje nodig voor bijv. de appstore.
Ligt er allemaal aan hoe het ingeregeld/ afgesproken is op je werk.
Je draait een 64 bit OS en de standaard is nog steeds de architectuur van 30! jaar geleden, 32 bit. Dat is vandaag de dag toch wel bizar te noemen. Wij gebruiken voor veel installaties ook een simpele wrapper en roepen dan %windir%/sysnative/powershell.exe (oid) aan, mede om fatsoenlijk het register beschikbaar te hebben ipv beperkt te zijn tot de syswo64 hive voor alleen 32 bit zut.64-bit PowerShell: Calling PowerShell.exe will result in a 32-bit PowerShell instance. You had to force 64-bit execution with a specific command.
Commandline FTW | Tweakt met mate
OK? dit was je dagelijkse MS rant?Hero of Time schreef op maandag 17 november 2025 @ 20:05:
Nice! Vooral dit blijf ik echt bizar vinden:
[...]
Je draait een 64 bit OS en de standaard is nog steeds de architectuur van 30! jaar geleden, 32 bit. Dat is vandaag de dag toch wel bizar te noemen. Wij gebruiken voor veel installaties ook een simpele wrapper en roepen dan %windir%/sysnative/powershell.exe (oid) aan, mede om fatsoenlijk het register beschikbaar te hebben ipv beperkt te zijn tot de syswo64 hive voor alleen 32 bit zut.
Ze geven zelf ook aan dat het default behavior is en je het zelf kan wisselen. En nu met de nieuwe optie is het gewoon een slider.
Ook Linux heeft vage defaults van vroeger.. rustig maar.
Dit is een account.
Ik weet nog ten tijde van IE dat je ook apart IE (64 bit) had. Die snapte ik nog wel ivm ActiveX en de shitload aan plugins die de vele 32-bit applicaties er in frotte. Maar iets als de CLI by default 32 bit maken? Waarom? Vast ook weer een gevalletje van "men zal wel wat met 32 bit dingen doen".Grvy schreef op maandag 17 november 2025 @ 20:16:
[...]
OK? dit was je dagelijkse MS rant?![]()
Ze geven zelf ook aan dat het default behavior is en je het zelf kan wisselen. En nu met de nieuwe optie is het gewoon een slider.
Ook Linux heeft vage defaults van vroeger.. rustig maar.
Bij Windows 10 (en Server 2016) was de CLI die je via rechtermuisknop op Start kreeg ook standaard nog command prompt en had je een optie om het te veranderen naar Powershell. Beter was het om het andersom te maken, cmd optioneel, Powershell standaard.
Commandline FTW | Tweakt met mate
Allemaal om zaken compatible te houden maar irritant is het vaak wel.
Commandline FTW | Tweakt met mate
Dus over 5 jaar gaan ze vast powershell 5 weer verwijderen ofzo.
Cloud ☁️
Is hier ook al een doc of message center item van? Kan hier niks vinden, maar gezien de info vervangt het dan ook de optie 'Require password change'?HKLM_ schreef op maandag 17 november 2025 @ 20:23:
Conditional Access heeft nu ook de mogelijkheid om de user sessie in te trekken als een user at risk is.
Via de Require risk Remediation optie, dit is wel echt een zeer welkome aanvulling zeker nu we steeds meer passwordless gaan zien en het wachtwoord resetten steeds minder nut heeft.
De Microsoft docs lijkten nog niet bijgewerkt. Voor Passwordless users vervangt dit inderdaad ook de require password change aangezien deze geen wachtwoord gebruiken want passwordless en voor Hybride identity wordt het password ook gereset.wagenveld schreef op dinsdag 18 november 2025 @ 10:08:
[...]
Is hier ook al een doc of message center item van? Kan hier niks vinden, maar gezien de info vervangt het dan ook de optie 'Require password change'?
Cloud ☁️
Veel AI en Agents en ik vind het wel gaaf, zeker nu security copilot includes is in de E5 licentie 😬
Cloud ☁️
Juiste linkje volgens mij :
https://techcommunity.mic...-intune-at-ignite/4471043
Vooral die laatste is wel heel fijn. Meeste klanten hebben E5, maar geen aparte Security Copilot en kunnen het straks wel mooi gebruiken.HKLM_ schreef op dinsdag 18 november 2025 @ 18:05:
Microsoft Ignite is aan de gang en hier zijn de Intune updates: https://techcommunity.mic...-intune-at-ignite/4468114
Veel AI en Agents en ik vind het wel gaaf, zeker nu security copilot includes is in de E5 licentie 😬
Los aanschaffen en de SCU regelen was niet rond te krijgen qua business case.
Nu met E5 mooi meegenomen.
There are 10 kinds of people in this world..... Those who know binary. And those who don't.
Macos kan je vanuit apple business aan een andere intune tenant hangen en dan verplaatsen de clients vanzelf.
Volgens mij heeft Steven dat voor elkaar met zijn tool: Tenant to Tenant Intune Device MigrationDDX schreef op woensdag 19 november 2025 @ 20:26:
Weet iemand of het mogelijk is om autopilot/intune windows devices te migeren naar een andere tenant zonder reinstall ?
Macos kan je vanuit apple business aan een andere intune tenant hangen en dan verplaatsen de clients vanzelf.
https://www.getrubix.com/...the-beginning-of-a-series
[ Voor 4% gewijzigd door HKLM_ op 19-11-2025 20:37 ]
Cloud ☁️
Ik gebruik security copilot nu sinds de release en heb er een paar 100 euro aan verbrand in oa Intune en het begint nu wel mooie functionaliteit te worden.DarkSide schreef op woensdag 19 november 2025 @ 19:43:
yep ook wel interesse in Secuity copilot
Los aanschaffen en de SCU regelen was niet rond te krijgen qua business case.
Nu met E5 mooi meegenomen.
Cloud ☁️
:strip_exif()/f/image/gUrF4PSBrX3Ee4QtA7XhUwPa.png?f=user_large)
+ Intune speed up news vanuit Ignite
[ Voor 47% gewijzigd door HKLM_ op 20-11-2025 21:00 ]
Cloud ☁️
Goeie tip, ik ga hem ook eens ff afstoffen.HKLM_ schreef op donderdag 20 november 2025 @ 20:16:
Vanavond Security Copilot eens aangezet op de nieuwe agents in Intune te bekijken en de Policy configurator is wel een leuk iets hoor! Je geeft hem een beetje kennis met wat je wilt en hij zoekt het vervolgens in de setting catalog voor je op en gaan!
[Afbeelding]
+ Intune speed up news vanuit Ignite
[Afbeelding]
Zijn er betere opties dan een complete herinstallatie? Dit voelt wel als de veiligste optie, ben bang dat er allerlei problemen ontstaan als ik de devices gewoon uit het lokale AD haal en vervolgens in Entra ga joinen zonder herinstallatie.
Er zijn volgens mij wel scripts die je hierbij kunnen helpen. Maar ik moet eerlijk zeggen (en dat is volgens mij ook de aanbevolen methode vanuit MS) dat een herinstallatie toch wel de way to go is, althans zo doen wij het bij klanten altijd.busfronken schreef op vrijdag 28 november 2025 @ 14:28:
Heeft er hier iemand ervaring met het migreren van Active Directory local domain joined naar Intune Autopilot Entra joined? (Windows 11)
Zijn er betere opties dan een complete herinstallatie? Dit voelt wel als de veiligste optie, ben bang dat er allerlei problemen ontstaan als ik de devices gewoon uit het lokale AD haal en vervolgens in Entra ga joinen zonder herinstallatie.
Met RMM uploaden we hardwarehashes naar Autopilot, tevens een localadmin account waarmee we een systeem uit het domein kunnen halen. Met dat account kan ook ingelogd worden om een systeem Entra ID joined te maken met een DEM of user.
Alles went behalve een Twent.
nggyu nglyd
Op het MSFT forum kwam ik dit tegen:busfronken schreef op vrijdag 28 november 2025 @ 14:28:
Heeft er hier iemand ervaring met het migreren van Active Directory local domain joined naar Intune Autopilot Entra joined? (Windows 11)
Zijn er betere opties dan een complete herinstallatie? Dit voelt wel als de veiligste optie, ben bang dat er allerlei problemen ontstaan als ik de devices gewoon uit het lokale AD haal en vervolgens in Entra ga joinen zonder herinstallatie.
Hybrid Azure AD join
For hybrid Azure AD joined devices, make sure to turn off automatic registration in AD using the Controlled validation article. Then the scheduled task won't register the device again. Next, open a command prompt as an administrator and enter dsregcmd.exe /debug /leave .
Or run this command as a script across several devices to unjoin in bulk.
and remove devices from the on-prem AD and then Disable or delete Windows 10 devices in your on-premises AD, and let Azure AD Connect synchronize the changed device status to Azure AD. Reference: https://learn.microsoft.c...#hybrid-azure-ad-join-faq
Cloud ☁️
Microsoft Intune suite wordt included in de E5 licentie in 2026
/f/image/NP79iHIxeIcDh7dabDJGFLoF.png?f=fotoalbum_large)
@Quad @Blokker_1999 @TheVMaster
[ Voor 3% gewijzigd door HKLM_ op 04-12-2025 15:31 ]
Cloud ☁️
Ik zag het idd. Thanks! Dat gaat veel klanten blij maken, die betalen nu nog apart voor Intune Suite. En laten we Security Copilot in E5 ook niet vergeten.HKLM_ schreef op donderdag 4 december 2025 @ 15:19:
Nieuwe van MSFT: https://www.microsoft.com...preview=1&_ppp=fe9a7fa161
Microsoft Intune suite wordt included in de E5 licentie in 2026
[Afbeelding]
@Quad @Blokker_1999 @TheVMaster
Alles went behalve een Twent.
nggyu nglyd
Hu Copilot Business die was toch 21 euro als licentie? komt er een BP package?Quad schreef op donderdag 4 december 2025 @ 15:36:
Vind het interessant dat er een Microsoft 365 Copilot Business komt. Komt 10 euro bovenop de BP licentie.
[ Voor 7% gewijzigd door HKLM_ op 04-12-2025 15:40 ]
Cloud ☁️
Ja limited offer.HKLM_ schreef op donderdag 4 december 2025 @ 15:39:
[...]
Hu Copilot Business die was toch 21 euro als licentie?
Heb al even aan collega gevraagd of die in Also al beschikbaar is.
Alles went behalve een Twent.
nggyu nglyd
Kan je ook upgraden? heb mijn BP net verlengt namelijkQuad schreef op donderdag 4 december 2025 @ 15:40:
[...]
Ja limited offer.
Heb al even aan collega gevraagd of die in Also al beschikbaar is.
Cloud ☁️
Je kan altijd upgraden bij Microsoft. (denk dan aan Business Basic > Standard/Premium).HKLM_ schreef op donderdag 4 december 2025 @ 15:42:
[...]
Kan je ook upgraden? heb mijn BP net verlengt namelijk
En Ik zie dat M365 Copilot Business als addon beschikbaar is, je zou die dus kunnen toevoegen (al is dat mss niet prijstechnisch handig).
Edit: Korting voor Copilot Business niet voor de NL markt.
Deze kost voor jaarabo net geen 20 euro pm als addon.
Ik zie alleen nog niet het verschil tussen M365 Copilot Business en M365 Copilot (die onder enterprise valt).
[ Voor 22% gewijzigd door Quad op 04-12-2025 15:53 ]
Alles went behalve een Twent.
nggyu nglyd
Vergeet niet dat E5 volgend jaar (juli) weer iets duurder wordt. Voor de dollarprijzen komt er 3 dollar bij bovenop. EMEA zie ik zo gauw nog niet.TheVMaster schreef op donderdag 4 december 2025 @ 15:35:
[...]
Ik zag het idd. Thanks! Dat gaat veel klanten blij maken, die betalen nu nog apart voor Intune Suite. En laten we Security Copilot in E5 ook niet vergeten.
Alles went behalve een Twent.
nggyu nglyd
Ik heb nu al BP, jammer dan maar de 21 euro erbij wil wel verder met copiloot.Quad schreef op donderdag 4 december 2025 @ 15:44:
[...]
Je kan altijd upgraden bij Microsoft. (denk dan aan Business Basic > Standard/Premium).
En Ik zie dat M365 Copilot Business als addon beschikbaar is, je zou die dus kunnen toevoegen (al is dat mss niet prijstechnisch handig).
Edit: Korting voor Copilot Business niet voor de NL markt.![]()
Deze kost voor jaarabo net geen 20 euro pm als addon.
Ik zie alleen nog niet het verschil tussen M365 Copilot Business en M365 Copilot (die onder enterprise valt).
Cloud ☁️
Dat zijn wel lis prijzen, als je op E5 zit dan betaal je over het algemeen geen list prijs. heb wel eens gezien dat er rond een 10tje af ging bij E5 per licentie. Maar dan moet je wel de juiste partner hebben.Quad schreef op donderdag 4 december 2025 @ 15:54:
[...]
Vergeet niet dat E5 volgend jaar (juli) weer iets duurder wordt. Voor de dollarprijzen komt er 3 dollar bij bovenop. EMEA zie ik zo gauw nog niet.
Cloud ☁️
Verwacht niet dat mijn klanten daar ineens een probleem van gaan maken. Die hebben langjarige contracten en betalen vast een andere prijsQuad schreef op donderdag 4 december 2025 @ 15:54:
[...]
Vergeet niet dat E5 volgend jaar (juli) weer iets duurder wordt. Voor de dollarprijzen komt er 3 dollar bij bovenop. EMEA zie ik zo gauw nog niet.
We hebben aantal apps die we in de ESP als 'required' hebben staan bij autopilot deployments. Het device komt dus pas op de desktop als deze apps geïnstalleerd zijn. Denk bijvoorbeeld aan Office, maar ook onze 3rd party VPN oplossing.
Die VPN client komt (net als een hoop andere apps) vanuit Patch My PC, zodat we ons niet druk hoeven maken om het updaten van de app in onze Intune repo, maar dat gewoon door PMPC wordt afgehandeld.
PMPC plaatst de geupdate versie van die app als nieuwe app in Intune, met een supersedence link naar de 'oude' versie. De requirement in de ESP wijst echter hard naar een specifieke app, die nu dus niet meer gekoppeld is aan de gebruiker (PMPC neemt automatisch de assignments over naar de nieuwe versie en verwijderd de oude). We moeten dus in de ESP config een koppeling maken naar de nieuwe app. Geen probleem, maar we weten natuurlijk wanneer er een nieuwe versie van die app beschikbaar (en automatisch gepushed) is.
Ditzelfde scenario geldt overigens voor apps die in een device preparation policy staan, wat ik weer gebruik in combinatie met (frontline shared) cloud PC's.
Hoe lossen anderen dit op?
Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer
MS heeft blijkbaar door dat alles afsplitsen en apart aanrekenen toch niet echt verkoopt bij de klanten. En vanaf 2026 gaan we van E3 naar E5. De deal die MS heeft aangeboden was te goed voor de eerstvolgende jaren. En als ze dan over enkele jaren de prijs bij ons sterk verhogen is het te laat natuurlijkHKLM_ schreef op donderdag 4 december 2025 @ 15:19:
Nieuwe van MSFT: https://www.microsoft.com...preview=1&_ppp=fe9a7fa161
Microsoft Intune suite wordt included in de E5 licentie in 2026
[Afbeelding]
@Quad @Blokker_1999 @TheVMaster
No keyboard detected. Press F1 to continue.
Spijtig genoeg nog niet bij ons. Wij doen onze apps nog volledig met de hand, al staat automatisatie met externe tools zoals PMP of Robopack wel op de backlog.ralpje schreef op donderdag 4 december 2025 @ 16:44:
Oké, praktisch vraagje: hoe om te gaan met app updates in combinatie met required apps vanuit de ESP?
We hebben aantal apps die we in de ESP als 'required' hebben staan bij autopilot deployments. Het device komt dus pas op de desktop als deze apps geïnstalleerd zijn. Denk bijvoorbeeld aan Office, maar ook onze 3rd party VPN oplossing.
Die VPN client komt (net als een hoop andere apps) vanuit Patch My PC, zodat we ons niet druk hoeven maken om het updaten van de app in onze Intune repo, maar dat gewoon door PMPC wordt afgehandeld.
PMPC plaatst de geupdate versie van die app als nieuwe app in Intune, met een supersedence link naar de 'oude' versie. De requirement in de ESP wijst echter hard naar een specifieke app, die nu dus niet meer gekoppeld is aan de gebruiker (PMPC neemt automatisch de assignments over naar de nieuwe versie en verwijderd de oude). We moeten dus in de ESP config een koppeling maken naar de nieuwe app. Geen probleem, maar we weten natuurlijk wanneer er een nieuwe versie van die app beschikbaar (en automatisch gepushed) is.
Ditzelfde scenario geldt overigens voor apps die in een device preparation policy staan, wat ik weer gebruik in combinatie met (frontline shared) cloud PC's.
Hoe lossen anderen dit op?
No keyboard detected. Press F1 to continue.
Microsoft pushed heel erg op go to E5 en heeft daar ook regelmatig acties/funding op. Je licentie partner kan ook nog wat water bij de wijn doen door minder marge te pakken (pakken soms wel 25% per licentie) en dan kan de E5 prijs aardig omlaag.Blokker_1999 schreef op donderdag 4 december 2025 @ 19:00:
[...]
MS heeft blijkbaar door dat alles afsplitsen en apart aanrekenen toch niet echt verkoopt bij de klanten. En vanaf 2026 gaan we van E3 naar E5. De deal die MS heeft aangeboden was te goed voor de eerstvolgende jaren. En als ze dan over enkele jaren de prijs bij ons sterk verhogen is het te laat natuurlijk
Cloud ☁️
Wij hebben maar een paar dingen die in de ESP stap ingesteld staan als verplicht, maar de applicaties die volgens het apparaat type als verplicht staan, worden ook tijdens ESP geïnstalleerd. Althans, dat is mijn ervaring. Onze ESP is overigens 'user driven' (na verzegelen gaat er nog een stukje draaien, logt de gebruiker in een wordt het afgerond), dus het kan zijn dat onze ervaringen anders zijn.ralpje schreef op donderdag 4 december 2025 @ 16:44:
Oké, praktisch vraagje: hoe om te gaan met app updates in combinatie met required apps vanuit de ESP?
We hebben aantal apps die we in de ESP als 'required' hebben staan bij autopilot deployments. Het device komt dus pas op de desktop als deze apps geïnstalleerd zijn. Denk bijvoorbeeld aan Office, maar ook onze 3rd party VPN oplossing.
Die VPN client komt (net als een hoop andere apps) vanuit Patch My PC, zodat we ons niet druk hoeven maken om het updaten van de app in onze Intune repo, maar dat gewoon door PMPC wordt afgehandeld.
PMPC plaatst de geupdate versie van die app als nieuwe app in Intune, met een supersedence link naar de 'oude' versie. De requirement in de ESP wijst echter hard naar een specifieke app, die nu dus niet meer gekoppeld is aan de gebruiker (PMPC neemt automatisch de assignments over naar de nieuwe versie en verwijderd de oude). We moeten dus in de ESP config een koppeling maken naar de nieuwe app. Geen probleem, maar we weten natuurlijk wanneer er een nieuwe versie van die app beschikbaar (en automatisch gepushed) is.
Ditzelfde scenario geldt overigens voor apps die in een device preparation policy staan, wat ik weer gebruik in combinatie met (frontline shared) cloud PC's.
Hoe lossen anderen dit op?
Maar kijk iig eens naar het verplicht stellen nav device groep, ipv het in je ESP opgeven. Alternatief zou je een dummy app kunnen maken met detectierules op de zaken die je verplicht wilt.
Commandline FTW | Tweakt met mate
De beste fix zou zijn als platformen zoals PMP dit gewoon nakijken via de API calls en ook gewoon de nieuwe versie als verplicht meenemen in de ESP.
No keyboard detected. Press F1 to continue.
Dacht simpel: Een managed installer app maken en op test device targeten.
En een simpele policy. Waarbij alleen trusted installer wordt toegestaan (company portal dus).
Geen audit mode of meer settings.
Doel is toch dat alleen apps geïnstalleerd kunnen worden via company portal.
Werkplek staat verder dicht.(dus geen LA rechten, apps geven een UAC scherm).Maar zaken als browers kun je alsnog als user installeren.
Policies komen binnen volgens intune.
Maar kan gewoon nog chrome, firefox en bv greenshot installeren.
Zie ik iets over het hoofd?
There are 10 kinds of people in this world..... Those who know binary. And those who don't.
Yes me! (Vanaf de private preview betrokken) Wat wil je weten?nextware schreef op donderdag 4 december 2025 @ 21:00:
Heeft er iemand hier toevallig al ervaring opgedaan met Windows Backup for organizations ? Ik zit eraan te denken om een pilot op te starten om te kijken of het wat is.. Maar als er al iemand heel toevallig ervaring mee heeft, hoor ik het graag
[ Voor 3% gewijzigd door HKLM_ op 04-12-2025 21:18 ]
Cloud ☁️
Werkt het restoren ook echt goed ? Dus komen bepaalde settings ook terug zoals WiFi config, etc ? Levert het vertraging op tijdens de deployment? Is het van toegevoegde waarde in een AP deployment ?HKLM_ schreef op donderdag 4 december 2025 @ 21:17:
[...]
Yes me! (Vanaf de private preview betrokken) Wat wil je weten?
Veel vragen, maar hoop dat je je bevindingen wil delen
[ Voor 14% gewijzigd door nextware op 05-12-2025 07:49 ]
Weet je zeker dat er niet nog een extra regel aan staat voor signed installers die ook zijn toegestaan? En niet op 'not configured', maar expliciet geweigerd?DarkSide schreef op donderdag 4 december 2025 @ 20:47:
Ik wou wat spelen met app control for business.
Dacht simpel: Een managed installer app maken en op test device targeten.
En een simpele policy. Waarbij alleen trusted installer wordt toegestaan (company portal dus).
Geen audit mode of meer settings.
Doel is toch dat alleen apps geïnstalleerd kunnen worden via company portal.
Werkplek staat verder dicht.(dus geen LA rechten, apps geven een UAC scherm).Maar zaken als browers kun je alsnog als user installeren.
Policies komen binnen volgens intune.
Maar kan gewoon nog chrome, firefox en bv greenshot installeren.
Zie ik iets over het hoofd?
Commandline FTW | Tweakt met mate
Heb de Security Graph wel uit staan omdat ik idd geen apps wil als notepad++ die wel veilig zijn.
Maar niet via bedrijfsportal worden geïnstalleerd.
nu lijkt mijn test device wat issue te hebben
Dus eerst even een nieuwe fixen. Zal dan even dieper kijken
There are 10 kinds of people in this world..... Those who know binary. And those who don't.
Commandline FTW | Tweakt met mate
Ik ben met een klant ook bezig om dit soort zaken in te regelen. Initieel wilden ze naar Applocker kijken, maar na wat overtuiging toch voor Apcontrol for Business gegaan en daar wordt alles gewoon tegengehouden.Hero of Time schreef op vrijdag 5 december 2025 @ 19:35:
Ik hoor graag je oplossing, want ik heb ook zitten kijken naar App Control/AppLocker om te voorkomen dat men zomaar .exe en .msi uitvoeren. Na wat testjes die geen klap leken te doen (alles werd toch toegestaan en niks in voor de hand liggende logs te vinden) heb ik 't in de ijskast gezet. Documentatie vond ik niet heel duidelijk en de mogelijkheden enorm beperkt met AC, want als het digitaal ondertekend is, was dat voldoende om het hoe dan ook te kunnen/mogen uitvoeren en dat is juist niet wat we willen. Leuk als je alleen malware wilt tegenhouden, maar niet om bijvoorbeeld Teamviewer te blokkeren.
Het is wel 'complex' om goed in te regelen, dus ik denk dat je nog even naar je configuratie moet kijken.
Goh, dat had ik al door.TheVMaster schreef op vrijdag 5 december 2025 @ 19:47:
[...]
Ik ben met een klant ook bezig om dit soort zaken in te regelen. Initieel wilden ze naar Applocker kijken, maar na wat overtuiging toch voor Apcontrol for Business gegaan en daar wordt alles gewoon tegengehouden.
Het is wel 'complex' om goed in te regelen, dus ik denk dat je nog even naar je configuratie moet kijken.
Zaken die met AppLocker relatief simpel is gedaan. Maar tov App Control is erwtensoep waar de lepel in blijft staan nog helderder.
Commandline FTW | Tweakt met mate
Code sign jij ook je App Control for Business Configuration files voordat je ze naar de cliënt stuurt?TheVMaster schreef op vrijdag 5 december 2025 @ 19:47:
[...]
Ik ben met een klant ook bezig om dit soort zaken in te regelen. Initieel wilden ze naar Applocker kijken, maar na wat overtuiging toch voor Apcontrol for Business gegaan en daar wordt alles gewoon tegengehouden.
Het is wel 'complex' om goed in te regelen, dus ik denk dat je nog even naar je configuratie moet kijken.
Cloud ☁️
Kom er morgen even op terug voor je, vandaag even niet gelukt.nextware schreef op donderdag 4 december 2025 @ 21:21:
[...]
Werkt het restoren ook echt goed ? Dus komen bepaalde settings ook terug zoals WiFi config, etc ? Levert het vertraging op tijdens de deployment? Is het van toegevoegde waarde in een AP deployment ?
Veel vragen, maar hoop dat je je bevindingen wil delen
Cloud ☁️
Ik codesign niets, de klant doet dat zelf. Ik vertel ze alleen maar wat ze moeten doen.HKLM_ schreef op vrijdag 5 december 2025 @ 21:28:
[...]
Code sign jij ook je App Control for Business Configuration files voordat je ze naar de cliënt stuurt?
Tja, maar je krijgt het niet werkend en geeft dan het product maar de schuld. 😬 ben wel met je eens dat de documentatie soms wat summier is, maar dat is eigenlijk het gros van alle documentatie.Hero of Time schreef op vrijdag 5 december 2025 @ 20:28:
[...]
Goh, dat had ik al door.Gaat er meer om dat de documentatie niet echt duidelijk is tov wat je met een paar relatief simpele klikken met AppLocker in een on-prem omgeving kan maken. Want het heeft o.a. over een installer die je toestaat (zoals Company Portal), maar we hebben een aantal one-offs die ik niet daar heb staan en we handmatig installeren voor de gebruiker. Dat moet nog kunnen. Maar men moet niet zelf zomaar wat kunnen installeren. Of even een portable zip downloaden en ergens zetten om te draaien.
Zaken die met AppLocker relatief simpel is gedaan. Maar tov App Control is erwtensoep waar de lepel in blijft staan nog helderder.
[ Voor 6% gewijzigd door TheVMaster op 06-12-2025 00:37 ]
Ja okeTheVMaster schreef op zaterdag 6 december 2025 @ 00:36:
[...]
Ik codesign niets, de klant doet dat zelf. Ik vertel ze alleen maar wat ze moeten doen.
Cloud ☁️
Enige wat ik de schuld geef aan het product is het gebrek aan duidelijk documentatie en (fatsoenlijk leesbare) logs. Maar dat is eerder aan de ontwikkelaar (MS in dit geval) dan het product zelf.TheVMaster schreef op zaterdag 6 december 2025 @ 00:36:
[...]
Tja, maar je krijgt het niet werkend en geeft dan het product maar de schuld. 😬 ben wel met je eens dat de documentatie soms wat summier is, maar dat is eigenlijk het gros van alle documentatie.
Ik gaf zelf al aan dat mijn pogingen tot niks leidde en m'n tijd beter kon besteden op dat moment.
Commandline FTW | Tweakt met mate
Maar je weet dat er een hele Microsoft community is waar je dit soort dingen vaak beter gedocumenteerd kunt vinden, maar daar heb je natuurlijk ook al gekeken..?Hero of Time schreef op zaterdag 6 december 2025 @ 13:41:
[...]
Enige wat ik de schuld geef aan het product is het gebrek aan duidelijk documentatie en (fatsoenlijk leesbare) logs. Maar dat is eerder aan de ontwikkelaar (MS in dit geval) dan het product zelf.
Ik gaf zelf al aan dat mijn pogingen tot niks leidde en m'n tijd beter kon besteden op dat moment.
Uiteraard, maar de paar voorbeelden deden niet wat ik wilde. Dus project -> ijskast. Anders ben ik 3 maanden full-time daar mee bezig en komen andere zaken die belangrijker zijn niet af.TheVMaster schreef op zaterdag 6 december 2025 @ 13:48:
[...]
Maar je weet dat er een hele Microsoft community is waar je dit soort dingen vaak beter gedocumenteerd kunt vinden, maar daar heb je natuurlijk ook al gekeken..?
Commandline FTW | Tweakt met mate
No keyboard detected. Press F1 to continue.
Eh...Security Copilot?Blokker_1999 schreef op woensdag 10 december 2025 @ 15:46:
Heeft er iemand een eenvoudige manier om te zien vanuit welke policy een setting uit de settings catalog gezet wordt?
Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer
Nu is het dus letterelijk een conflicterende policy maken en kijken of ik enkele uren later kan zien waar deze mee conflicteert.
No keyboard detected. Press F1 to continue.
True, maar vertel dat de klanten :-)ralpje schreef op woensdag 10 december 2025 @ 16:18:
Ja, de grootste winst daarin haal je door je policies goed te scheiden en duidelijke naamgeving te hanteren
Doe ik regelmatig.
Maar ja, ze luisteren zelden
Zijn er trouwens nog mensen uit dit topic morgen bij MS op Schiphol voor het 'virtualization' event? Of wordt het toch eens tijd om een Windows 365 topic te gaan starten?
Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer
Ik ben er morgen niet bij. Wist niet dat het event was, anders was ik wel ff gegaanralpje schreef op woensdag 10 december 2025 @ 16:42:
[...]
Doe ik regelmatig.
Maar ja, ze luisteren zelden
Zijn er trouwens nog mensen uit dit topic morgen bij MS op Schiphol voor het 'virtualization' event? Of wordt het toch eens tijd om een Windows 365 topic te gaan starten?
[ Voor 3% gewijzigd door TheVMaster op 11-12-2025 00:52 ]
Tesla Model 3 (Highland) LR AWD Ultra Red
Ik doe hetzelfde en ervaar dit niet, dus ik kan je niet helpen behalve dat dit niet een globaal ding lijkt te zijn.Davidas schreef op vrijdag 12 december 2025 @ 08:45:
Bij mijn opdrachtgever publiceren we sinds kort drive mappings via Intune door middel van ADMX. Echter na verloop van tijd verdwijnt de monitoring op de policy's waardoor ik geen idee heb wat de status is. Iemand hier ook al tegenaan gelopen? Zie onderstaand als voorbeeld.
[Afbeelding]
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Vreemd, waar heb je de ADMX files vandaan gehaald?Drardollan schreef op vrijdag 12 december 2025 @ 09:39:
[...]
Ik doe hetzelfde en ervaar dit niet, dus ik kan je niet helpen behalve dat dit niet een globaal ding lijkt te zijn.
Tesla Model 3 (Highland) LR AWD Ultra Red
Pfff, ik denk Call4Cloud punt nl. Maar dat is al even geleden.Davidas schreef op vrijdag 12 december 2025 @ 10:39:
[...]
Vreemd, waar heb je de ADMX files vandaan gehaald?
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Die heb ik ook gebruikt. Je hebt de policy's ook assigned aan user groups?Drardollan schreef op vrijdag 12 december 2025 @ 10:47:
[...]
Pfff, ik denk Call4Cloud punt nl. Maar dat is al even geleden.
[ Voor 10% gewijzigd door Davidas op 12-12-2025 10:52 ]
Tesla Model 3 (Highland) LR AWD Ultra Red
Dit ondervind ik ook.. Maar de ene dag wordt het overzicht wel getoond en de andere dag zie ik ook geen informatie. Maar als ik dan "Per Setting Status" kijk, dan zie ik wel informatie staan.Davidas schreef op vrijdag 12 december 2025 @ 08:45:
Bij mijn opdrachtgever publiceren we sinds kort drive mappings via Intune door middel van ADMX. Echter na verloop van tijd verdwijnt de monitoring op de policy's waardoor ik geen idee heb wat de status is. Iemand hier ook al tegenaan gelopen? Zie onderstaand als voorbeeld.
[Afbeelding]
ADMX komt in ons geval ook van call4cloud[.]nl af.
Bij ons gekoppeld aan gebruikersgroepen.Davidas schreef op vrijdag 12 december 2025 @ 10:51:
[...]
Die heb ik ook gebruikt. Je hebt de policy's ook assigned aan user groups?
[ Voor 12% gewijzigd door nextware op 12-12-2025 10:58 ]
Yep, ik assign sowieso enkel aan groepen. Ook als het maar 1 user is.Davidas schreef op vrijdag 12 december 2025 @ 10:51:
[...]
Die heb ik ook gebruikt. Je hebt de policy's ook assigned aan user groups?
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Onder de per setting status zie ik in ieder geval nog op hoe veel devices de policy succesvol is gepusht. Is tenminste iets.Drardollan schreef op vrijdag 12 december 2025 @ 11:20:
[...]
Yep, ik assign sowieso enkel aan groepen. Ook als het maar 1 user is.
Tesla Model 3 (Highland) LR AWD Ultra Red
Hernoemen distribution folders
DISM.exe /Online /Cleanup-image /Restorehealth
sfc /scannow
Werken niet.
Enige wat nu lijkt te werken is via de gui naar System -> Recovery -> Fix problems using Windows Update (Reinstall your current version of Windows (your apps, files, and settings will be preserved)
Iemand enig idee om dit remote (powershell?) op te lossen?
Dat is al eeuwen in Windows, is je Windows update stuk dan staat het internet vol met scriptjes, etc maar onderaan de streep ik een her-installatie eigenlijk de enige oplossing..bramassendorp schreef op maandag 15 december 2025 @ 09:07:
Lijkt erop dat steeds vaker updates niet geïnstalleerd worden door verschillende foutcodes, de welbekende trucjes:
Hernoemen distribution folders
DISM.exe /Online /Cleanup-image /Restorehealth
sfc /scannow
Werken niet.
Enige wat nu lijkt te werken is via de gui naar System -> Recovery -> Fix problems using Windows Update (Reinstall your current version of Windows (your apps, files, and settings will be preserved)
Iemand enig idee om dit remote (powershell?) op te lossen?
Cloud ☁️
ja, nogal ruk met tientallen devices die maandelijks geen updates meer krijgenHKLM_ schreef op maandag 15 december 2025 @ 09:35:
[...]
Dat is al eeuwen in Windows, is je Windows update stuk dan staat het internet vol met scriptjes, etc maar onderaan de streep ik een her-installatie eigenlijk de enige oplossing..
Dan zou ik denk ik eerder een support ticket aanmaken bij MS? Misschien hebben jullie een specifieke config die ervoor zorgt dat het daar vast loopt? Ik herken dit iig niet bij mijn klanten, dat er tientallen devices zijn die geen maandelijkse updates krijgen.bramassendorp schreef op maandag 15 december 2025 @ 09:59:
[...]
ja, nogal ruk met tientallen devices die maandelijks geen updates meer krijgen
Heb vorige maand 2 2025 servers gehad die updates met geen mogelijkheid wilden installeren, uiteindelijk inplace upgrade gedaan (als in weer 2025 installeren, maar dan vanaf nieuwe iso) waarna alles weer ok was.bramassendorp schreef op maandag 15 december 2025 @ 09:07:
Lijkt erop dat steeds vaker updates niet geïnstalleerd worden door verschillende foutcodes, de welbekende trucjes:
Hernoemen distribution folders
DISM.exe /Online /Cleanup-image /Restorehealth
sfc /scannow
Werken niet.
Enige wat nu lijkt te werken is via de gui naar System -> Recovery -> Fix problems using Windows Update (Reinstall your current version of Windows (your apps, files, and settings will be preserved)
Iemand enig idee om dit remote (powershell?) op te lossen?
Ging mis op iets met language files als ik de logs doornam.
Maargoed niet echt voor dit topic verder volgens mij.
[ Voor 3% gewijzigd door DDX op 15-12-2025 10:10 ]
:strip_exif()/f/image/IMjqzQwdeLfq4vECzNfxttJC.jpg?f=fotoalbum_large)