Toon posts:

Microsoft Intune ervaringen topic

Pagina: 1
Acties:

Onderwerpen


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51



Microsoft Endpoint Manager is de strategische infrastructuur voor het beheren en beveiligen van de apparaten, apps en gegevens van uw organisatie. Daarnaast helpt Microsoft Endpoint Manager ervoor te zorgen dat uw eindgebruikers de beste ervaring hebben met de productiviteit.



Microsoft Intune: Intune is 100% een provider van cloudservices voor het beheren van mobiele apparaten (MDM of Mobile Device Management) en mobiele toepassingen (MAM of Mobile Application Management), voor uw apps en apparaten. U kunt er functies en instellingen op apparaten met Android, Android Enterprise, iOS/iPadOS, macOS en Windows 10 mee beheren. Intune kan worden geïntegreerd met andere services, waaronder Azure Active Directory (AD), verdedigingssoftware tegen mobiele bedreigingen, ADMX-sjablonen, Win32- en aangepaste LOB-apps en meer.

Configuration Manager: Configuration Manager is een on-premises oplossing voor het beheren van desktopcomputers, servers en laptops die zich op uw netwerk of op internet bevinden. U kunt deze cloud inschakelen voor integratie met Intune, Azure Active Directory (AD), Microsoft Defender for Endpoint en andere cloudservices. Gebruik Configuration Manager om apps, software-updates en besturingssystemen te implementeren. U kunt ook naleving controleren, query's uitvoeren en in realtime op clients reageren, en nog veel meer.

Co-beheer: met co-beheer combineert u uw huidige investering in on-premises Configuration Manager met de cloud omdat er gebruik wordt gemaakt van Intune en andere Microsoft 365-cloudservices. U kunt kiezen of Configuration Manager of Intune de beheerinstantie is die voor de zeven verschillende workloadgroepen moet worden gebruikt.

Desktop Analytics: Desktop Analytics is een cloudservice die kan worden geïntegreerd met Configuration Manager. Desktop Analytics biedt inzicht en intelligentie zodat u beter geïnformeerde beslissingen kunt nemen over de updategereedheid van Windows. De service combineert gegevens van uw organisatie met gegevens die zijn verzameld van miljoenen apparaten die zijn verbonden met de Microsoft-cloud. Ze geeft informatie over beveiligingsupdates, apps en apparaten in uw organisatie, en identificeert compatibiliteitsproblemen met apps en stuurprogramma's. Voer een test uit met apparaten die waarschijnlijk de beste inzichten bieden in assets in uw organisatie.

Windows Autopilot: met Windows Autopilot kunt u nieuwe apparaten installeren en vooraf configureren, zodat ze klaar zijn voor gebruik. Windows Autopilot is ontworpen om het gebruik van Windows-apparaten tijdens alle fasen van de levenscyclus te vereenvoudigen, voor zowel IT-medewerkers als eindgebruikers, vanaf de eerste implementatie tot het einde van de cyclus.

Azure Active Directory (AD) : Azure AD wordt gebruikt door de eindpuntbeheerder voor de identiteit van apparaten, gebruikers, groepen en meervoudige verificatie (MFA). Azure AD Premium, wat extra kosten met zich meebrengt, heeft extra functies om apparaten, apps en gegevens te beschermen, met inbegrip van dynamische groepen, automatische inschrijving en voorwaardelijke toegang.

Endpoint Manager-beheercentrum: het beheercentrum is een website die alles biedt wat u nodig hebt voor het maken van beleidsregels en het beheren van uw apparaten. Het maakt gebruikt van andere belangrijke services voor het beheer van apparaten, waaronder groepen, beveiliging, voorwaardelijke toegang en rapportage. In dit beheercentrum vindt u ook apparaten die worden beheerd door Configuration Manager en Intune (als preview-versie).



Als je nog geen ervaring hebt met Microsoft Endpoint manager en hier mee wil starten dan heeft microsoft een
Snelstartgids: Microsoft Intune gratis proberen hiermee kan je een trail tenant maken van 30 dagen. Zakelijke gebruikers kopen wat sneller een licentie maar als Endpoint beheerder of student kan je ook een Microsoft 365 Business Basic en een EMS E3 licentie aanschaffen dit kost je dan ongeveer 150,- per jaar.



Er is online heel veel te vinden over Endpoint manager hieronder een aantal variantenOok zijn er verschillende boeken welke je kunt gebruiken bijvoorbeeld de boeken van MS-100,MS-101, MD-100 en MD-101 zelf gebruik ik ook het boek learning microsoft endpoint manager





Een zeer uitgebreide uitleg over autopilot: Demonstrate Autopilot deployment

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
Gereserveerd

Als iemand zich geroepen voelt om mede TS te worden stuur dan een DM

[Voor 77% gewijzigd door HKLM_ op 06-10-2021 11:10]

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • tdm850ed
  • Registratie: Januari 2008
  • Laatst online: 09:56
HKLM_ schreef op woensdag 6 oktober 2021 @ 11:12:
Direct een mooie vraag :) Hoe gaan de mede Endpoint beheerders om met bestaande devices welke gemigreerd moeten worden naar autopilot? Hoe hebben jullie de HWID van de bestaande laptops in autopilot gekregen? :)
Dit hebben wij recent gedaan door middel van een powershell script die de csv bestanden op een share zette.

Dit powershell script hebben we via onze huidige management oplossing (ivanti EPM) laten draaien op alle laptops.


Het gaat om het volgende script:

https://www.powershellgal...-WindowsAutoPilotInfo/3.5

Daarna de csv bestanden in bulk geupload naar het portal.

  • tdm850ed
  • Registratie: Januari 2008
  • Laatst online: 09:56
HKLM_ schreef op woensdag 6 oktober 2021 @ 11:17:
[...]


Hebben jullie dat script lokaal gedraaid of via Azure Automation? :D
Script draaide lokaal op de laptop via de beheertool en de output werd opgeslagen op een share waar iedereen access naar toe heeft.

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op Wednesday 6 October 2021 @ 11:34:
[...]


maar dan moeten de HWID's al in Intune staan toch? of regel je dat dan ook met de JSON?
Dat is met die JSON niet nodig. Je moet die JSON dus eerst genereren (lees ook Autopilot for Existing devices even door :+). Dit is overigens ook via ConfigMgr te regelen, door de Autpilot for Existing Devices TS te gebruiken.

Die doet niets anders dan Windows 10 installeren en die JSON op de juiste plek zetten. Die JSON bevat dus informatie over je AAD tenant en het Autopilot profiel. Superhandig, dan hoef je dus niet eerst de HWID's in Intune te importeren. En je kunt in het Autopilot profiel ook aangeven dat hij 'bestaande clients' om moet zetten naar Autopilot devices.

[Voor 12% gewijzigd door TheVMaster op 06-10-2021 11:38]


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op Wednesday 6 October 2021 @ 11:40:
[...]


haha copy-pase van vertaalde microsoft pagina's :P
:+ Dacht ik al, maakt ook niet uit. Ik moet altijd grinniken om die 'rare' vertalingen. Heb op m'n pc ook al decennia Engelstalige versies van Windows en krijg altijd jeuk als ik bij een klant ineens een NL versie moet gaan gebruiken. :?

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 12:55
HKLM_ schreef op woensdag 6 oktober 2021 @ 11:12:
Direct een mooie vraag :) Hoe gaan de mede Endpoint beheerders om met bestaande devices welke gemigreerd moeten worden naar autopilot? Hoe hebben jullie de HWID van de bestaande laptops in autopilot gekregen? :)
Bestaande devices worden bij ons niet omgezet naar Autopilot. Alleen bij nieuwe laptops wordt er gebruik gemaakt van Autopilot. De hardware hash hiervoor wordt door onze supplier direct in onze Endpoint tenant geplaatst. Wanneer een bestaande laptop crashed en deze hoeft nog niet vervangen te worden wordt deze laptop nog via MDT opnieuw geïnstalleerd.

We maken nu nog gebruik van een Azure Hybrid AD-join omgeving welke we voor 31-12 aanstaande hopen te vervangen voor een full Azure-AD join omgeving.

En binnenkort gaan we ook kijken om desktop van Autopilot uit te rollen. De eerste testen leveren een totale installatie tijd van ongeveer 18 minuten op terwijl de MDT sequence ruim 40 minuten duurt.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
nextware schreef op woensdag 6 oktober 2021 @ 16:42:
[...]


Bestaande devices worden bij ons niet omgezet naar Autopilot. Alleen bij nieuwe laptops wordt er gebruik gemaakt van Autopilot. De hardware hash hiervoor wordt door onze supplier direct in onze Endpoint tenant geplaatst. Wanneer een bestaande laptop crashed en deze hoeft nog niet vervangen te worden wordt deze laptop nog via MDT opnieuw geïnstalleerd.

We maken nu nog gebruik van een Azure Hybrid AD-join omgeving welke we voor 31-12 aanstaande hopen te vervangen voor een full Azure-AD join omgeving.

En binnenkort gaan we ook kijken om desktop van Autopilot uit te rollen. De eerste testen leveren een totale installatie tijd van ongeveer 18 minuten op terwijl de MDT sequence ruim 40 minuten duurt.
Dat in de tenant uploaden ken ik inderdaad, ik ga toch eens kijken hoe ik bestaande laptops makkelijk kan laten joinen (zonder veel werk) :P

Voor laptops welke nog niet in autopilot zitten maar je wel gaat herinstalleren is dit ook een oplossing. https://www.robinhobo.com...ws-autopilot-even-faster/ Dan kan je vanuit de window 10 setup via shift + F10 en wat commando's het device registreren en dan verder gaan :*)

Dit werkt ook en is best handig, als je Windows installeert en aangeeft dat het een werk device is (Even aanmelden met een gebruikersnaam en password) Als je dan in je Autopilot profiel hebt aangevinkt dat nieuwe devices ook een Autopilot device moeten worden dan ben je er direct :X

https://tweakers.net/i/53yVz3gu_dA0pwuKo-4VlP7nu28=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/QJ23tVU04pWZr742ba2lJkzC.png?f=user_large

[Voor 27% gewijzigd door HKLM_ op 06-10-2021 19:38]

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • duronbug
  • Registratie: November 2000
  • Laatst online: 20-03 20:47

duronbug

Step on it.....!

Alternatieve optie om bestaande devices in Intune + Autopilot te krijgen is een provisioning package: https://docs.microsoft.co...lment/windows-bulk-enroll

In combinatie met deze setting:

https://tweakers.net/i/FXb_NoWkuaZ4ZM9e6lJS1RPiBm8=/800x/filters:strip_exif()/f/image/h9L4xJP0Bk4hseDJbL9L5H4O.png?f=fotoalbum_large

  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

D_Jeff schreef op dinsdag 2 november 2021 @ 14:42:

Wel vraag ik mij nog af:
Als jullie een nieuw device binnen krijgen, voeren jullie dan nog een Hardware-ID extract uit? (via Get-WindowsAutopilotInfo ?)
Dit outsourcen we naar onze partners: direct 1 van de grote OEMs en een derde partij die de hardware voor ons koopt. Kost niet zoveel, maar dan ben je van het gedoe af.

Het hangt natuurlijk van de grootte van je vloot af :)

[Voor 6% gewijzigd door Hann1BaL op 02-11-2021 14:46]


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
D_Jeff schreef op Tuesday 2 November 2021 @ 14:50:
@nextware @Hann1BaL Ik weet dat het kan, maar ik weet ik niet of mijn huidige opdrachtgever direct gaat inkopen bij Dell / HP / Lenevo. Ik kan een advies schrijven, maar dan is het verder aan mijn opdrachtgever.

Bij mijn vorige opdrachtgever had ik een accountmanager van Dell gevraagd dat te doen. Reactie: "Wat is dat?"
En daarna was de bestelling al goedgekeurd. 125 desktopsje hardware-id extracten -- de werkdagen waren snel over, zeg maar. Wat een <*********> klusje
Dat hoeft toch niet zo heel veel werk te zijn? Desnoods de machines laten booten vanaf een stick en dan de hardware hash via een script naar een .csv op de USB laten schrijven.

  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

D_Jeff schreef op dinsdag 2 november 2021 @ 14:54:
@TheVMaster Ik had daarvoor een usb stick met een met de nodige bestanden (inc *.bat) gemaakt om het te regelen. Maar het was ook precies in de periode dat Microsoft moeite had om de nodige resources op te schalen, dus van extract naar "ready for autopilot profile" was je echt lekker aan het wachten. De nodige liters non-alco drankjes zijn er op dat moment doorheen gegaan :+
Dat is het waar het dus mis is gegaan: non-alco....
Dat is waar je het probleem had kunnen oplossen. Je had er geen tijd mee gewonnen in dat geval.

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 12:55
D_Jeff schreef op dinsdag 2 november 2021 @ 15:01:
@nextware Is de opdrachtgever/werkgever heel toevallig een ISP in NL ?
Het klinkt IETS te bekend namelijk :P

Let op: openbaar topic!
Mijn werkgever ? Nee, das geen ISP :)
Ik werk in de aardappelverwerkende industrie ;)

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
Hann1BaL schreef op dinsdag 2 november 2021 @ 14:35:
[...]


Als je devices in SCCM hebt, deze registreren in Intune (Enterprise registration) en de devices een autopilot profile assigning geeft je de optie de hardware ID direct op te slaan voor al je devices.

Het kan uiteraard ook met PS script op de devices zelf die de ID uploadt, maar is nu tegenwoordig een ingebouwde feature:
[Afbeelding]
Thx die had ik ondertussen al gevonden en gepost :)

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
nextware schreef op Tuesday 2 November 2021 @ 14:58:
[...]


Ik zal je een voorbeeld geven:

Eén van de apps vereist dat de Regional Settings op Dutch (Nederlands)* staan. Anders werkt die app gewoon NIET. Het is een op VB6 gebaseerde applicatie van ongeveer 15 jaar oud die ongeveer 20 DLL en OCX-bestanden vereist op het systeem. Ontwikkelaar van de app was een interne medewerker, maar die persoon is helaas ongeveer 7 jaar geleden overleden. En niemand wil zich eraan branden om te kijken of die vereiste er niet uitgehaald kan worden.

Geprobeerd om dit opgelost te krijgen met een configuration setting in EndPoint. Heb het na een week zoeken, testen, vloeken, tieren en zuchten maar opgegeven. Dat is gewoon niet mogelijk.

Die app wordt ook over een tijdje uitgefaseerd. Maar tot die tijd zijn we dus gebonden aan legacy GPO's.

* En das niet handig als je in een bedrijf werkt met medewerkers in het buitenland die deze app ook moeten gebruiken vanwege hun functie :(


[...]


Een beetje grote distri kan dit wel geregeld krijgen. Ik vermoed dat jouw opdrachtgever dan wellicht een ander bedrijf hebben waar ze hun inkoop doen. Gewoon die vraag daar neerleggen. Dan kan die partij dat ook gewoon aanvragen bij de distri waar ze hun spul inkopen.

Ik weet dat bijvoorbeeld een CentralPoint of een Supply Line dit zonder problemen voor je kunnen regelen.
Tuurlijk, maar het een sub-set van de gebruikers is die dat soort legacy moet gebruiken (en die dus een move naar een moderne oplossing in de weg staan). Misschien kunnen ze dan met WVD overweg? Zo laat je je niet gijzelen door een paar legacy apps.

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
D_Jeff schreef op Tuesday 2 November 2021 @ 14:54:
@TheVMaster Ik had daarvoor een usb stick met een met de nodige bestanden (inc *.bat) gemaakt om het te regelen. Maar het was ook precies in de periode dat Microsoft moeite had om de nodige resources op te schalen, dus van extract naar "ready for autopilot profile" was je echt lekker aan het wachten. De nodige liters non-alco drankjes zijn er op dat moment doorheen gegaan :+
Vraagje. Is het misschien ook een idee dat je een bericht [quote] als je op iemand reageert? Nu moet ik iedere keer teruglezen, waar je op reageert O-) en ik ben van nature erg lui.

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
@D_Jeff

Drivemappings? Ja, moest bij ons op de zaak ook, hadden het liever niet gehad, maar ja..

Hadden problemen dat drives snel in disconnected state kwamen wanneer we de drivemappings via commandline/powershell deden
terwijl als we de drivemapping "met de hand" deden, bleef de mapping correct werken.
ook wil je de mappings kunnen pushen terwijl er geen connectiviteit is met het kantoornetwerk

Uiteindelijk hebben we een Win32app gemaakt met een powershell script welke de juiste waarden in keys onder

HKEY_CURRENT_USER\Network plaatst.
Vanaf de eerstvolgende logon zijn de mappings dan actief

Ik plaats straks even een (hele slechte) screenshot van wat ik bedoel en zal kijken of ik de code van het script hier ook kan plaatsen.
Nu eerst even hapje eten..

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
@D_Jeff
Drivemapping N:


Script: Omdat we gebruikmaken van persistent mappings moet UseOptions met de juiste HEX waarde worden gevuld. Die hex waarde stoppen we in een variabele.
De variabele kun je vervolgens hergebruiken. We gaan wel uit van single signon dus dat je de de mapping kunt doen met de UPN van de user die is ingelogd.
Meer drivemappings? Kopieer en plak de sectie vanaf New-Item onderaan het script en pas de driveletters en RemotePath aan

Create-NetworkDrives.ps1

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
$UsePersistent = "44,65,66,43,7c,00,00,00,04,00,74,00,00,00,02,00,03,00,00,00,02,00,00,00,10,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,6f,00,00,00,08,01,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,80,00"
$hexified = $UsePersistent.Split(',') | % { "0x$_"}
#
#Pas de waarde achter Name aan
#
New-Item -Path HKCU:\Network -Name 'N' -Force
#
#Pas de laatste waarde aan
#
$RegPath = 'HKCU:\Network\N'
Set-ItemProperty -Path $RegPath -Name 'RemotePath' -Type String -Value '\\server\share\folder'
Set-ItemProperty -Path $RegPath -Name 'UserName' -Type String -Value '0'
Set-ItemProperty -Path $RegPath -Name 'ProviderName' -Type String -Value 'Microsoft Windows Network'
Set-ItemProperty -Path $RegPath -Name 'ProviderType' -Type DWord -Value '131072'
Set-ItemProperty -Path $RegPath -Name 'ConnectionType' -Type DWord -Value '1'
Set-ItemProperty -Path $RegPath -Name 'ProviderFlags' -Type DWord -Value '1'
Set-ItemProperty -Path $RegPath -Name 'DeferFlags' -Type DWord -Value '4'
Set-ItemProperty -Path $RegPath -Name 'ConnectFlags' -Type DWord -Value '0'
Set-ItemProperty -Path $RegPath -Name 'UseOptions' -Type Binary -Value ([byte[]]$hexified)
#


Deployment hebben we als script gedaan, ik schreef W32app met script maar is script only..

[Voor 14% gewijzigd door akimosan op 02-11-2021 18:50]


  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

Jazzy schreef op woensdag 3 november 2021 @ 16:56:
[...]
We hebben wel een paar Endpoint mannetjes hoor, maar het ligt inderdaad bij mij omdat het om functionaliteit gaat die we tot nu toe met Exchange afdwongen.

[...]
Mee eens, maar ik maak de policies niet. Het is mijn taak om te zorgen dat de policies worden toegepast, wat op dit moment dus stuk is.
Ik werk ook niet bij InfoSec, maar ik praat wel tegen ze en vraag ze waarom. :)

Waarom niet gewoon via Conditional Access afdwingen dat devices Intune compliant moeten zijn en daar de security settings afdwingen op device niveau? Dat is toch eenvoudiger?

[Voor 15% gewijzigd door Hann1BaL op 03-11-2021 16:59]


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 12:55
Op dat punt heb je inderdaad dus wel een verbinding met je domein nodig. Als je dus remote wil inspoelen heb je dus wel een VPN nodig naar je domein 😉
Een device tunnel is in dit geval voldoende.

[Voor 13% gewijzigd door nextware op 07-11-2021 21:52]


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
@D_Jeff Zoals in dat artikel aangehaald kun je ook een sync forceren middels powershell en je eigen custom scheduler maken met bijvoorbeeld een scheduled task+powershell. Bijvoorbeeld:

powershell.exe -Command Import-Module MSOnline ; Start-ADSyncSyncCycle -PolicyType Delta

Of je dat moet willen is een 2e maar ik trap ook wel eens de sync af als ik net een On-Premise object heb aangepast en niet wil wachten tot de volgende sync. Dat is echter meer een on-demand situatie dan dat ik een aangepaste schedule heb lopen. Want wat is op een gegeven moment snel genoeg? Elke 10 minuten? elke 5? Elke minuut?

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
Dagje testen verder, laptop komt door de gehele ESP heen (3 fasen) -- maar de conclusie is dat ik er nog niet ben:

-> Het valt mij op dat tijdens het "joining your ...." er ook een zooitje software vanuit Intune gepust word (Fase 2 laatste stap en Fase 3 laatste stap zijn juist bedoeld voor Apps/Software). Beetje apart, maar vooruit.

-> De join naar AzureAD geeft een inlogscherm? Alles dat een inlogscherm geeft voor Office365/Azure diensten zorgt ervoor dat een machine "registered" als status krijgt ipv de gewenste "joined" status.
Ik kan alleen 1x een EventID 1098 error terugvinden

-> dsregcmd.exe /status geeft bij Enterprise state nog steeds NO. Ik wil juist SSO voor OneDrive, Teams & Outlook


Aanvullend:
Device not found (opgelost; de Intune OU stond niet in de sync scope van de AzureAD connector. Tsja, dan kan je lang wachten :+ )

Ik kan nog niet echt enthousiast worden van de Intune Connector. Helaas heb ik er mee te dealen, want de dino's moet nog eventjes mee. Zonder die dino's was ik al aan het rollen geweest

[Voor 9% gewijzigd door D_Jeff op 08-11-2021 19:42]

Hold. Step. Move. There will always be a way to keep on moving


  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

Enterprise blijft volgens mij ook op no staan by hybrid join, met een een AzureAdPRT heb je je SSO.

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 12:55
D_Jeff schreef op maandag 8 november 2021 @ 19:32:
Dagje testen verder, laptop komt door de gehele ESP heen (3 fasen) -- maar de conclusie is dat ik er nog niet ben:

-> Het valt mij op dat tijdens het "joining your ...." er ook een zooitje software vanuit Intune gepust word (Fase 2 laatste stap en Fase 3 laatste stap zijn juist bedoeld voor Apps/Software). Beetje apart, maar vooruit.
Dat klopt. In de laatste stap van fase 2 worden er machines based apps en scripts geïnstalleerd. In stap 3 worden de userbased apps geïnstalleerd.
-> De join naar AzureAD geeft een inlogscherm? Alles dat een inlogscherm geeft voor Office365/Azure diensten zorgt ervoor dat een machine "registered" als status krijgt ipv de gewenste "joined" status.
Ik kan alleen 1x een EventID 1098 error terugvinden

-> dsregcmd.exe /status geeft bij Enterprise state nog steeds NO. Ik wil juist SSO voor OneDrive, Teams & Outlook
Dat klopt. EnterpriseJoined moet op NO staan. Je moet bij AzureADJoined en AzureAdPrt een YES hebben staan.
Aanvullend:
Device not found (opgelost; de Intune OU stond niet in de sync scope van de AzureAD connector. Tsja, dan kan je lang wachten :+ )
Goed gedaan :)
Ik kan nog niet echt enthousiast worden van de Intune Connector. Helaas heb ik er mee te dealen, want de dino's moet nog eventjes mee. Zonder die dino's was ik al aan het rollen geweest
Zoals ik al eerder in dit topic aangekaart lopen wij tegen dezelfde uitdaging aan. Als het aan mij had gelegen waren we al lang en breed Full AzureAD joined.

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@nextware
Even een update vanaf mijn kant: Ik heb inmiddels een succesvolle test gehad.
Dat script werkt prima en scheelt een behoorlijke hoeveelheid aan wachttijd.

Na inmiddels goed verder gezocht te hebben, heb ik ook m'n antwoord gevonden voor "AzureAdPr" - token:
Zodra de Autopilot Fase 3 afgerond heeft (en dus de achtergrond / desktop laat zien) -> Uitloggen en opnieuw aanmelden. Deze actie triggert onderwater een proces om het AzureAdPr-token te verkrijgen.
Ook dit heb ik succesvol getest (voor het uitloggen: AzureAdPr = NO ; na het uitloggen: AzureAdPr = Yes + time stamps)

Dank voor de hulp 8-)
Ik heb nu een prima basis om verder te gaan (inclusief het laten aanpassen van allerlei GPO's)

Hold. Step. Move. There will always be a way to keep on moving


  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@HKLM_ Helaas gaat er een systeem tussen zitten: Ricoh / Canon FollowYou

En als ik die oplossing zo snel bekijk gaat dat om statische printers die rechtstreeks worden aangeroepen

Hold. Step. Move. There will always be a way to keep on moving


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Probleem is dat voor de klassieke follow-me van Ricoh je wel een opdracht naar een shared printer op de printserver moet sturen omdat de (hebben we het hier over Equitrac?) printserver software een geautoriseerde opdracht moet hebben in de queue zodat hij weet

* wie de opdracht stuurt
* om hoeveel pagina's het gaat
* of het een kleurenafdruk of zwart wit betreft
* etc.

Dat zijn allemaal zaken die de afdruksoftware registreert en koppelt aan een gebruikersdatabase zodat ook zaken als verbruik en verrekening met eventuele costcenters kunnen worden gedaan.
Maar natuurlijk zeker zodat bekend is wie de opdracht stuurt zodat enkel DIE gebruiker vervolgens naar de printer gaat, zijn pas aanbiedt (of inlogt via control panel op de printer) en vervolgens zijn opdracht kan "ophalen" , dat is hoe die follow-me oplossing werkt.

De driver installatie is (an sich) het probleem niet, het toevoegen van een printer connection naar de shared printer wel.

En met de fixes voor PrinterNightMare die MS heeft doorgevoerd kunnen gewone gebruikers niet meer zonder admin rechten een shared printer toevoegen:

KB5005652—Manage new Point and Print default driver installation behavior (CV...

Bij mijn werkgever maken we ook gebruik van de Equitrac Follow-me oplossing en zouden we dit voor reguliere eindgebruikers enkel kunnen oplossen door de vermelde registry wijziging door te voeren en mitigations op de printserver toe te passen (enkel trusted printservers toestaan)
Die mitigations beschermen je echter niet volledig tegen de exploit. Daarom is er voor nu gekozen om printing naar de follow-me voor de Azure AD joined devices niet toe te staan (men kan afdrukken via onze Citrix omgeving)
Er wordt gekeken naar een cloud print management oplossing ter vervanging van de huidige Equitrac oplossing, details hierover zijn me nog niet bekend.

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@HKLM_ Helaas is Uni. Print van MS een extra licentie MET extra kosten (4 dollar/maand/user)
Die ga ik er niet doorheen krijgen, omdat er nog een Windows Server AD + GPO mogelijkheden zijn.

Aan de andere kant jammer dat er niet gekozen is voor Papercut. Dat is een kwestie van de installer.exe ombouwen naar een win32 app en bij het installatieveld /gui meegeven. User de wizard laten doorlopen en volia, alle ellende is voorbij

Hold. Step. Move. There will always be a way to keep on moving


  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@DJ-B Dit heb ik een aantal keer getest zonder het uit te zetten (policies staan wel gereed mocht het echt te vervelend worden). Het enige dat een hikje heeft, is Onedrive.

Zodra ik later Onedrive alsnog aanmeld, zie dat ik het alsnog goed gaat.
---

Toch bedankt voor het meedenken !

Hold. Step. Move. There will always be a way to keep on moving


  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

D_Jeff schreef op vrijdag 26 november 2021 @ 18:57:
@HKLM_ Helaas is Uni. Print van MS een extra licentie MET extra kosten (4 dollar/maand/user)
Die ga ik er niet doorheen krijgen, omdat er nog een Windows Server AD + GPO mogelijkheden zijn.

Aan de andere kant jammer dat er niet gekozen is voor Papercut. Dat is een kwestie van de installer.exe ombouwen naar een win32 app en bij het installatieveld /gui meegeven. User de wizard laten doorlopen en volia, alle ellende is voorbij
Beetje offtopic wel, maar als je zoekt naar follow-me print oplossing, kijk ook zeker naar Uniflow. Qua licenties transparanter en doorgaans goedkoper en vind ik beter werken dan Papercut. (Papercut heeft wel ondersteuning voor meer type printers, al is dat niet helemaal zo zwart-wit, want wat zou moeten werken, werkt niet altijd. :)

  • jeroentjeh
  • Registratie: Oktober 2005
  • Nu online
Om dat in te regelen gebruik ik al een tijdje het volgende configuratie profiel :


  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@HKLM_
1) Hoe groot is de MSI (jn MB / KB)?
2) Heb je in een VM de MSI al eens afgetrapt om te zien wat het allemaal doet?
3) HOOFDLETTER-parameter vereist?

Hold. Step. Move. There will always be a way to keep on moving


  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
HKLM_ schreef op dinsdag 11 januari 2022 @ 20:40:
[...]


1: +- 100MB
2: ja en dat werkt gewoon (msiexec /i "GitHubDesktopSetup-x64.msi" /q)
3: nee

Het commando msiexec /i "GitHubDesktopSetup-x64.msi" /q wordt ook gebruikt in de Intunepackage en dan werkt het dus wel… dat is natuurlijk prima maar wel vreemd.
/i -- dude, remove it -- Die heb je daar helemaal niet nodig. Intune voert zelf /i of /a uit (afhankelijk van de keuze die je maakt: user / system).
Feitelijk wordt er nu 2x /i gedaan en dat snapt msiexec.exe niet
------------------------------
Edit, dit maal met voorbeeld:


De enigste parameter die je nog wil meegeven is /q in het veld "Command-Line arguments"

[Voor 16% gewijzigd door D_Jeff op 11-01-2022 20:58]

Hold. Step. Move. There will always be a way to keep on moving


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
D_Jeff schreef op dinsdag 11 januari 2022 @ 21:09:
MSI installers zijn de fijnste installers voor gebruik met Intune:
MSI uploaden, optioneel /q meegeven, toewijzen doen en klaar.

Daarom zat ik mij al af te vragen waarom je zo moeilijk deed :+
Haha ja ik ook :P is gelukkig ook geen productie maar lekker voor thuis :9

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 12:55
HKLM_ schreef op woensdag 26 januari 2022 @ 07:15:
Misschien weet iemand het hier, ik heb het namelijk nog niet kunnen testen.

Onze laptops zijn voorzien van bitlocker maar de policy en keys worden door ons AV pakket gepushte en opgeslagen (vraag me niet waarom ze hier ooit voor gekozen hebben)

Nu wil ik Intune gaan gebruiken voor bitlocker en daar ook de keys in opslaan. De keys kan ik met powershell uitlezen en opslaan maar kan ik ook de Intune bitlocker policy pushen zonder gedoe? Of moeten de laptops eerst decrypt worden en dan weer geencrypt?
Ik vermoed dat je eerst een decrypt zult moeten uitvoeren voordat je dit met Intune kunt doen. Ik denk dat je nu in Intune een melding gaat krijgen dat het volume al encryot is en dat het daardoor wordt geskipped.

  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

nextware schreef op woensdag 26 januari 2022 @ 07:43:
[...]


Ik vermoed dat je eerst een decrypt zult moeten uitvoeren voordat je dit met Intune kunt doen. Ik denk dat je nu in Intune een melding gaat krijgen dat het volume al encryot is en dat het daardoor wordt geskipped.
Die conclusie kan voorbarig zijn. Als de policy gewoon standaard bitlocker gebruikt, zouden de devices na verandering van policy prima hun keys kunnen publishen in Intune.

Ik heb alleen geen ervaring met die actie van 3rd party naar Intune, maar alleen met Bitlocker management console naar SCCM en SCCM naar intune.

Bitlocker server database was gecrashed en we konden via policy de meeste keys terugkrijgen in SCCM.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
@nextware @Hann1BaL Ik heb het de afgelopen dagen uitgebreid kunnen testen en er zijn eigenlijk geen issues. Intune detecteert netjes dat bitlocker al actief is en de nieuwe Intune policy gaat er gewoon overheen en past eventueel dingen aan. (wachtwoord -> Pin policy bijvoorbeeld)

Ben er wel blij mee het scheelt ruim 500 laptops opnieuw encrypten :) Nu alleen nog zorgen dat de users een pop-up krijgen om hun pin te wijzigen.. dat zit niet standaard in intune volgens mij maar met deze https://oliverkieselbach....n-on-windows-with-intune/ zal het vast lukken. (iemand hier toevallig ervaring mee?)

[Voor 41% gewijzigd door HKLM_ op 01-02-2022 19:10]

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

HKLM_ schreef op dinsdag 1 februari 2022 @ 19:43:
[...]


Verduidelijk je vraag :P wil je weten waarom we van password over gaan op pin of waarom we een startup pin / wachtwoord als vereiste hebben :P
Dat laatste ja. PIN is sowieso beter dan password voor de gebruiker zonder in te leveren op beveiliging (praktisch gezien.)

  • Hann1BaL
  • Registratie: September 2003
  • Nu online

Hann1BaL

Do you stay for dinner?Clarice

HKLM_ schreef op dinsdag 8 februari 2022 @ 10:18:
[...]


Het is inderdaad een company policy dat we dit vereisen, we willen niet hebben dat er privacy gevoelige gegevens op straat komt na een diefstal van een laptop. De Pin is inderdaad een goede optie maar staat vanuit Intune alles toe dus ook 1,2,3,4,5,6 of 1111111111 en je weet hoe gebruikers zijn dan heb ik straks 100 laptops met 1,2,3,4,5,6. Vandaar dat we toch voor het wachtwoord gaan :P
Uiteraard doen we bitlocker encryptie, maar niet met additionele PIN.
Als de laptop op straat komt te liggen, moet je eerst nog zien in te loggen om bij de data te kunnen en een secure wipe als het device online komt blaast het sprookje dan ook verder uit.
Altijd benieuwd naar de verschillende uitgangspunten.
(en we hebben nogal een focus op security en dit is niet een van de actiepunten die bovenaan de lijst staan.)

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op Tuesday 8 February 2022 @ 10:18:
[...]


Het is inderdaad een company policy dat we dit vereisen, we willen niet hebben dat er privacy gevoelige gegevens op straat komt na een diefstal van een laptop. De Pin is inderdaad een goede optie maar staat vanuit Intune alles toe dus ook 1,2,3,4,5,6 of 1111111111 en je weet hoe gebruikers zijn dan heb ik straks 100 laptops met 1,2,3,4,5,6. Vandaar dat we toch voor het wachtwoord gaan :P
Die pre-boot PIN voegt volgens mij qua veiligheid niet echt iets toe op moderne devices? Of heb je, naast de eis vanuit security/policy, ook een technische reden om die pre-boot pin te vereisen? :?

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
Hann1BaL schreef op Tuesday 8 February 2022 @ 15:25:
[...]


Ik vind het een uitstekend voorbeeld om die reden: Role based security lijkt me in de huidige tijd juist belangrijk en je wilt stricter omgaan met de devices en data van je executives, omdat die waarschijnlijk data met de grootste waarde hebben op hun devices en in hun accounts.
Inderdaad. Probleem is vaak wel dat die groep ook met de hand op de knip zit en een PA heeft die van mening is dat de CEO niet 'lastig gevallen' moet worden met security ofzo. Ik snap oprecht niet waarom de C** onaantastbaar zou zijn voor malware/hacks, etc. Die groep is juist een high value target zou ik zeggen, waarbij je dus moet zorgen dat de bedrijfsdata en -middelen die zij gebruiken extra aandacht zou moeten krijgen.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
TheVMaster schreef op dinsdag 8 februari 2022 @ 15:44:
[...]


:X Wauw, maar dan is het ook niet echt een hele grote club. Ach, met MDT kan het ook best. Maar eh, ik zou stiekem Autopilot inregelen en Hybrid AD join aanzetten en dan lekker policies d.m.v. Endpoint Manager gaan managen.

Hoe distribueer je de software nu dan? Op basis van GPO (geen idee of dat anno 2022 nog een ding is btw). Dat kan makkelijker, met minder beheerinspanning, zou ik zeggen.
Kleine 500 :P AutoPilot en de Hybride AD join ben ik nu mee bezig en zit in de scope :) Software distribueer doen we nu via GPO inderdaad.

Had al een GPO analyse gedaan in Intune en bijna alles kan over :+ (is niet heel spannen)

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
TheVMaster schreef op dinsdag 8 februari 2022 @ 15:48:
[...]


Ach, beter laat dan nooit he. En kun je ook zonder de Hybrid AD join, dus native AAD of heb je legacy stuff wat dan kapot gaat?

Als je dan Autopilot gaat doen, neem aan dat je dan gelijk Intune mee gaat nemen? Waarom zou je alleen Autopilot gaan doen en dan niet direct inzetten op Intune managed? O-)
Ja klopt wil full Intune gaan :)

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op Tuesday 8 February 2022 @ 15:54:
[...]


Ja klopt wil full Intune gaan :)
Dat is altijd fijn O-) in het Endpoint Manager topic.

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@asing shout voor HKLM

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +5Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
Goed, 3 verschillende machines, 1 account
En slechts 1 machine is succesvol "enrolled"

Machine 1:
Lenovo Thinkpad T480s || status: succes

Machine 2:
HP EliteDesk 800 G1 || status: Something went wrong, 80007002 (task failed to schedule)

Machine 3:
Surface Pro 7 || status: <zie HP>

Dsregcmd /debug /join laat de error zien "failed task to schedule"
Het feit dat de Thinkpad wel doorgaat en de andere 2 niet is like: wtf

Volgorde van uitproberen:
1) Surface pro 2) HP 3) Thinkpad

Nevermind:
Collega opent net (na een duvelse lach) een conditional access policy met een filter op Lenovo.
zucht :p

[Voor 10% gewijzigd door D_Jeff op 15-04-2022 14:51]

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
D_Jeff schreef op vrijdag 15 april 2022 @ 14:16:
Goed, 3 verschillende machines, 1 account
En slechts 1 machine is succesvol "enrolled"

Machine 1:
Lenovo Thinkpad T480s || status: succes

Machine 2:
HP EliteDesk 800 G1 || status: Something went wrong, 80007002 (task failed to schedule)

Machine 3:
Surface Pro 7 || status: <zie HP>

Dsregcmd /debug /join laat de error zien "failed task to schedule"
Het feit dat de Thinkpad wel doorgaat en de andere 2 niet is like: wtf

Volgorde van uitproberen:
1) Surface pro 2) HP 3) Thinkpad

Nevermind:
Collega opent net (na een duvelse lach) een conditional access policy met een filter op Lenovo.
zucht :p
Wat een nare collega. :P

Acties:
  • +2Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Je kunt ADMX templates gebruiken in Configuration Profiles:
https://www.nielskok.tech...configuration-via-intune/

Acties:
  • +1Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
_Dune_ schreef op vrijdag 29 april 2022 @ 16:57:
Interessant topic dit, heb ik gelijk een vraag. Binnen de organisatie hebben wij de agenda in Outlook zo ingesteld dat vergadertijden verkort zijn en je standaard geen vergaderingen direct na elkaar kunt planning.

Dit is voor de 'normale'werkplek middels een GPO geregeld, echter hebben wij nog een ~120 laptops welke uitsluitend vanuit Endpoint Manager worden beheerd. Is er ergens een instelling binnen Endpoint Manager waarmee dit voor de laptops ook makkelijk geregeld kan worden of is het hier een kwestie een reg-key te distribuëren naar de laptops?
Weet jij zo welke GPO dat is, dan kan ik wel even kijken of ik die erin kan krijgen hier :+ Volgens mij is dat deze policy :+

[Voor 13% gewijzigd door TheVMaster op 29-04-2022 17:13]


Acties:
  • +2Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
Dat is achterhaald :+ Je kunt ze nu gewoon importeren : https://docs.microsoft.co...-policy-analytics-migrate

[Voor 18% gewijzigd door TheVMaster op 29-04-2022 17:05]


Acties:
  • +1Henk 'm!

  • _Dune_
  • Registratie: September 2003
  • Laatst online: 12:27

_Dune_

Moderator Harde Waren

RAID is geen BACKUP

Dank heren, mooi toch hoe snel je hier altijd weer een antwoord hebt. :D

Sinds 1999@Tweakers | Bij IT-ers gaat alles automatisch, maar niets vanzelf. | https://www.go-euc.com/


Acties:
  • +1Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
Die migrate policy werkt als een tier :) afgelopen week bijna al onze on-prem naar intune kunnen moven in 10 minuten :P

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


Acties:
  • +1Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op vrijdag 29 april 2022 @ 17:47:
[...]


Die migrate policy werkt als een tier :) afgelopen week bijna al onze on-prem naar intune kunnen moven in 10 minuten :P
Jij moet nog migreren dan? 😬 Hier pushen we niet heel veel policies en wat er komt, is 100% Intune.

Acties:
  • +1Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
HKLM_ schreef op vrijdag 29 april 2022 @ 20:21:
[...]


We hebben deze (discussie) al een keer gevoerd :+
Iets met tijd :P en oude meuk waardoor ik een hybride nodig heb :r
Sorry, ik val soms wat in herhaling O-) iets met leeftijd denk ik.

Acties:
  • +2Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
HKLM_ schreef op vrijdag 29 april 2022 @ 20:21:
[...]


We hebben deze (discussie) al een keer gevoerd :+
Iets met tijd :P en oude meuk waardoor ik een hybride nodig heb :r
Been there, got the :9B

Zelfs zoiets Exact is zo old skool, dat het alleen Windows NTML-auth grappig vind voor SSO :X

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 13:07
@TheVMaster Dat is ook part of mijn job (ook bij verschillende opdrachtgevers) :)

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +2Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
D_Jeff schreef op vrijdag 29 april 2022 @ 22:23:
@TheVMaster Dat is ook part of mijn job (ook bij verschillende opdrachtgevers) :)
Wat hebben wij toch een fijne job >:)

Acties:
  • +1Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
Ik krijg het verzoek om Intune policies te documenteren. Nu kun je natuurlijk vrij eenvoudig (met behulp van de Intune Powershell voorbeelden vanuit Microsoft) een export maken van alle policies, maar daarmee heb je ze nog niet in een document (of Excel sheet) zitten.

Nu kwam ik deze 'tool' tegen van Thomas Kur op Github. Is iemand hier bekend mee? Je krijgt dan uiteindelijk een Word document met daarin alle policies in een mooi overzicht.

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
xven0mxz schreef op maandag 17 oktober 2022 @ 09:53:
[...]


Je zou iets met een Azure Logic app kunnen doen of met een PS script. Je zult ieder geval met Graph API aan de slag moeten.
Ik heb afgelopen week iets in elkaar weten te knutselen, werkt nog niet 100% perfect zoals ik wil maar begin is er. Via PowerAutomate monitor ik de Autopilot groep in Azure AD. Als daar nieuwe devices worden toegevoegd (Dit gebeurt automatisch als er nieuwe devices worden geupload) dan zend PowerAutomate een bericht naar Microsoft Teams dat er nieuwe devices zijn toegevoegd.

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • xven0mxz
  • Registratie: December 2009
  • Laatst online: 10:39

xven0mxz

Feyenoord Rotterdam 1908!

HKLM_ schreef op maandag 24 oktober 2022 @ 18:55:
[...]


Ik heb afgelopen week iets in elkaar weten te knutselen, werkt nog niet 100% perfect zoals ik wil maar begin is er. Via PowerAutomate monitor ik de Autopilot groep in Azure AD. Als daar nieuwe devices worden toegevoegd (Dit gebeurt automatisch als er nieuwe devices worden geupload) dan zend PowerAutomate een bericht naar Microsoft Teams dat er nieuwe devices zijn toegevoegd.
Wat werkt er nog niet helemaal, misschien kan ik je helpen?

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
xven0mxz schreef op dinsdag 25 oktober 2022 @ 10:30:
[...]


Wat werkt er nog niet helemaal, misschien kan ik je helpen?
Hij gooit de teams chat nog niet in de juiste groep. Maar ik heb er eigenlijk geen tijd voor gehad om verder te kijken :+

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 12:21
yeah, ik zie dat de ‘nieuwe’ url https://intune.microsoft.com/#home live is. @HKLM_ is het ook niet een idee om het topic te hernoemen naar het Microsoft Intune ervaringen topic? Aangezien Endpoint Manager niet meer bestaat :+

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
TheVMaster schreef op zondag 6 november 2022 @ 09:43:
yeah, ik zie dat de ‘nieuwe’ url https://intune.microsoft.com/#home live is. @HKLM_ is het ook niet een idee om het topic te hernoemen naar het Microsoft Intune ervaringen topic? Aangezien Endpoint Manager niet meer bestaat :+
Ja goed idee! Kan jij dat regelen? :)

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
DDX schreef op vrijdag 2 december 2022 @ 21:35:
[...]


Nee enkel aangemeld in intune (en azure ad natuurlijk)
Lees nu idd zo ongeveer eerste zin dat ze supervised moeten zijn. (overheen gelezen bij eerste keer kijken)

Best gek dat dat moet terwijl andere intune zaken gewoon wel kunnen zonder supervised te zijn zegmaar.

Maar als ik dan doorklik :

https://learn.microsoft.c...#user-approved-enrollment

[...]


Oftewel is dat echt nodig ?
Ja het is wel echt nodig, bij iphones is het net zo raar geregeld volgens mij… daar werkt de update policy ook niet zonder Supervised mode en die krijg je alleen via ren ABM of ASM enrollment.

Leuke van de MAC books is volgens mij dat je ze niet achteraf in ABM kan hangen maar dit direct bij aankoop moet…

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 21-03 23:21

FREAKJAM

"MAXIMUM"

DDX schreef op vrijdag 2 december 2022 @ 16:12:
Iemand toevallig ervaring met de Intune Update Policy for macOS ?

Iemand enig idee ? / Zie ik iets over het hoofd ?
Dit staat even los van je issue, maar het valt me wel direct op dat je scoped op zowel all devices en all users. Deze voorgedefinieerde groepen kun je over het algemeen wel gebruiken, maar doe ze beter niet allebei tegelijk.

"Intune provides pre-created All Users and All Devices groups in the console. The groups have built-in optimizations for your convenience. It's highly recommended that you use these groups to target all users and all devices instead of any "all users" or "all devices" groups that you might create yourself."

Als je straks ook eventueel met exceptions gaat werken, gaat dit mogelijk voor problemen zorgen. Over het algemeen geldt de regel om het op óf usergroepen te scopen, óf devicegroepen, dus ga niet mixen. Bij sommige policies móet je zelfs alleen scopen op users (bijv bij compliance policies voor Windows) anders ga je problemen krijgen. (wanneer je windows compliance policies scoped op device groepen, krijg je geneuzel dat het systeem account van Windows zich ermee gaat bemoeien en heb je kans op not-compliant devices).

Nog beter:
Scope in principe altijd op usergroepen (er zijn een paar uitzonderingen - bijvoorbeeld bij windows autopilot profielen scope je altijd op device groepen) en maak onderscheid op basis van filters, dan zit je in principe altijd goed. Stel je hebt ook Windows devices enrolled in Intune dan zijn deze ook in scope van de policy gezien je deze hebt gescoped op 'all devices'. Devicegroepen gebruik je voornamelijk wanneer het device ingezet wordt voor een ander doel en om die reden andere policies wil toepassen op het apparaat (bijv voor een kiosk systeem).

Meer info:
User groups vs. device groups
Fundamentals
Filters

[Voor 29% gewijzigd door FREAKJAM op 03-12-2022 10:00]

is everything cool?


  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 21-03 23:21

FREAKJAM

"MAXIMUM"

HKLM_ schreef op maandag 5 december 2022 @ 10:24:
[...]


Maar dan is het toch een zooitje, ik zou een dynamische groep aanmaken waar automatisch mijn mac devices in komen en die targeten. Dan zit je ook niet met “Not Applicable” windows devices in je rapportage.
Beter filters gebruiken zoals ik eerder zei. Bij dynamische groepen moet je altijd rekening houden met delay, zeker bij devices die net enrolled zijn.

is everything cool?


  • RPHN
  • Registratie: Maart 2014
  • Laatst online: 01-03 11:46
Het wordt echt tijd dat Microsoft een "Uninstall" button beschikbaar maakt in Company Portal. Dat is echt het enige nadeel wat ik heb als Sys Admin binnen Intune :P

Gewoon zoals Software Center zou heel fijn zijn :)

  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 21-03 23:21

FREAKJAM

"MAXIMUM"

RPHN schreef op woensdag 11 januari 2023 @ 15:20:
Het wordt echt tijd dat Microsoft een "Uninstall" button beschikbaar maakt in Company Portal. Dat is echt het enige nadeel wat ik heb als Sys Admin binnen Intune :P

Gewoon zoals Software Center zou heel fijn zijn :)
Is een tijdje geleden aangekondigd. Zal niet lang meer duren.

[Voor 14% gewijzigd door FREAKJAM op 11-01-2023 18:02]

is everything cool?


  • ReZpie
  • Registratie: April 2012
  • Laatst online: 21-03 17:49
RPHN schreef op woensdag 11 januari 2023 @ 15:20:
Het wordt echt tijd dat Microsoft een "Uninstall" button beschikbaar maakt in Company Portal. Dat is echt het enige nadeel wat ik heb als Sys Admin binnen Intune :P

Gewoon zoals Software Center zou heel fijn zijn :)
Idd, Vandaag nog naar gekeken, is er nog steeds niet.
Nu moet je een aparte groep aanmaken en die deployen aan de "uninstall app" wat een omgekeerde wereld:( raar dat dit nog steeds niet is gemaakt.

Edit; typo

  • FREAKJAM
  • Registratie: Mei 2007
  • Laatst online: 21-03 23:21

FREAKJAM

"MAXIMUM"

ReZpie schreef op donderdag 12 januari 2023 @ 18:10:
[...]


Op dit gebied komt er binnenkort een interssante oplossing van microsoft in general availabibilty.

Cloud laps.

YouTube: Windows LAPS New features: Manage the Local Admin Account Passwords ...
In het kader van least privilege raad ik aan om ook te kijken naar Endpoint Privilege Management, wat binnenkort uit zou moeten komen. Helaas wel een premium feature.

'With Endpoint Privilege Management, you will no longer need to make users local admins. Instead, your users can have standard account privileges and be dynamically elevated to admin privilege for specific admin approved tasks, based on your company policies. This helps improve their productivity while enhancing your security posture'.

is everything cool?


  • DDX
  • Registratie: April 2001
  • Laatst online: 13:56
HKLM_ schreef op vrijdag 2 december 2022 @ 21:39:
[...]


Ja het is wel echt nodig, bij iphones is het net zo raar geregeld volgens mij… daar werkt de update policy ook niet zonder Supervised mode en die krijg je alleen via ren ABM of ASM enrollment.

Leuke van de MAC books is volgens mij dat je ze niet achteraf in ABM kan hangen maar dit direct bij aankoop moet…
Nou inmiddels komen devices die niet supervised zijn toch bij updates monitor scherm te staan.
En updates worden ook installed.

Toch iets aangepast inmiddels dus door Microsoft.

https://www.strava.com/athletes/2323035


  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 13:51
D_Jeff schreef op donderdag 16 maart 2023 @ 20:32:
[...]

De halfjaarlijkse ring krijgt 2x andere mogelijkheden, maar doet netjes mee in de maandelijkse security patching rondes.
"Even overgaan" naar een andere ring ga ik er niet doorheen krijgen (geen optie).

Daarom moet ik tot op de punt komma de juiste build hebben. Intune kan al netjes laten zien wat de exacte build version is, nu nog een manier om het geforceerd zsm daar te krijgen
Not 100% sure maar kan je dit aftrappen op de cliënt?, via Powershell of een Remidation

code:
1
 “C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe” /update user displaylevel=false forceappshutdown=true updatetoversion=X.X.X.X

Voorbeeld: updatetoversion=16.0.14931.20392

Ik ben even niet in de gelegenheid om het voor je te testen of een Remidation scriptje voor je te maken.

@D_Jeff Anoop heeft zojuist een video gepost waar dit in voorkomt.



YouTube: FIX Outlook Client Vulnerability | Force Office Apps Update using In...

[Voor 36% gewijzigd door HKLM_ op 16-03-2023 21:08]

👩‍🚀 -> Astronauts use Linux because you cant open Windows in space <- 🚀

Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee