Microsoft Intune is een cloudgebaseerd platform van Microsoft voor het beheren en beveiligen van apparaten, applicaties en toegang tot bedrijfsgegevens. Organisaties kunnen Intune gebruiken om Windows-computers, Macs, smartphones, tablets en mobiele applicaties centraal te beheren zonder afhankelijk te zijn van traditioneel lokaal werkplekbeheer.
Voor Nederlandse organisaties wordt goed endpointbeheer steeds belangrijker. Medewerkers werken thuis, op kantoor en onderweg, gebruiken verschillende apparaten en verwachten overal toegang tot Microsoft 365 en andere bedrijfsapplicaties. Tegelijkertijd moeten IT-afdelingen apparaten veilig configureren, bedrijfsgegevens beschermen en kunnen aantonen dat werkplekken voldoen aan het beveiligingsbeleid van de organisatie.
In deze complete gids leggen we uit wat Microsoft Intune is, hoe het werkt, welke mogelijkheden het biedt en wanneer Intune interessant kan zijn voor uw organisatie.
Wat is Microsoft Intune?
Microsoft Intune is een cloudgebaseerde oplossing voor endpointmanagement.
Met Intune kan een IT-afdeling apparaten en applicaties centraal configureren, beheren en beveiligen. Het beheer vindt plaats vanuit de Microsoft-cloud, waardoor apparaten niet permanent met het interne bedrijfsnetwerk verbonden hoeven te zijn om beleid en configuraties te ontvangen.
Intune ondersteunt onder andere:
- Windows-apparaten;
- macOS;
- iOS en iPadOS;
- Android;
- bepaalde Linux-beheerscenario’s;
- bedrijfsapplicaties;
- beveiligingsinstellingen;
- compliance policies;
- configuratieprofielen;
- applicatiebeheer.
Intune maakt daarnaast onderdeel uit van het bredere Microsoft-ecosysteem en kan worden gecombineerd met bijvoorbeeld Microsoft Entra ID, Microsoft Defender en andere Microsoft-beveiligingsoplossingen.
Voor organisaties die sterk gebruikmaken van Microsoft 365 kan Intune daardoor een belangrijk onderdeel worden van de moderne werkplek.
Wat kunt u met Microsoft Intune beheren?
Intune gaat veel verder dan alleen het registreren van laptops en smartphones.
Het platform kan worden gebruikt voor verschillende onderdelen van endpointmanagement.
Apparaten beheren
Organisaties kunnen apparaten registreren en vervolgens centraal beheren.
Denk bijvoorbeeld aan:
- Windows 11-laptops;
- desktops;
- Mac-computers;
- iPhones;
- iPads;
- Android-smartphones;
- Android-tablets.
IT kan vervolgens bepalen welke configuraties en beveiligingsinstellingen op deze apparaten moeten worden toegepast.
Applicaties beheren
Intune kan worden gebruikt voor het distribueren en beheren van bedrijfsapplicaties.
Een organisatie kan bijvoorbeeld automatisch:
- Microsoft 365 Apps installeren;
- Win32-applicaties distribueren;
- Microsoft Store-applicaties beschikbaar stellen;
- mobiele applicaties beheren;
- applicaties verplicht installeren;
- applicaties beschikbaar stellen via Company Portal;
- applicaties verwijderen;
- nieuwe versies distribueren.
Hierdoor hoeft een IT-beheerder niet iedere computer afzonderlijk te configureren.
Voor grotere organisaties kan dit aanzienlijk schelen in de hoeveelheid handmatig werk.
Configuraties centraal beheren
Met Intune kunnen instellingen centraal naar apparaten worden gestuurd.
Een organisatie kan bijvoorbeeld configuraties definiëren voor:
- Windows;
- Microsoft Edge;
- OneDrive;
- Wi-Fi;
- VPN;
- certificaten;
- wachtwoordinstellingen;
- apparaatbeperkingen;
- Windows Hello for Business;
- BitLocker;
- Windows Firewall.
Deze instellingen worden vervolgens toegewezen aan gebruikers of apparaten.
Hiermee ontstaat een gestandaardiseerde werkplekconfiguratie.
Wat is Mobile Device Management?
Een belangrijk onderdeel van Intune is Mobile Device Management, meestal afgekort tot MDM.
Met MDM wordt het apparaat zelf beheerd.
IT kan bijvoorbeeld beveiligingsinstellingen afdwingen, configuraties distribueren en controleren of het apparaat voldoet aan het beveiligingsbeleid.
Hoewel de term oorspronkelijk vooral werd gebruikt voor smartphones en tablets, wordt modern device management inmiddels ook toegepast op Windows- en macOS-computers.
Microsoft Intune is daarom veel breder dan alleen een oplossing voor mobiel apparaatbeheer.
Wat is Mobile Application Management?
Naast apparaten kan Intune ook applicaties en bedrijfsgegevens beheren.
Dit wordt Mobile Application Management (MAM) genoemd.
Bij bepaalde scenario’s hoeft het apparaat zelf niet volledig door de organisatie beheerd te worden. In plaats daarvan worden beveiligingsregels toegepast op bedrijfsapplicaties en de gegevens binnen die applicaties.
Dat kan bijvoorbeeld interessant zijn bij Bring Your Own Device (BYOD).
Een medewerker gebruikt dan een privételefoon, terwijl de organisatie toch bepaalde maatregelen kan toepassen op bedrijfsgegevens binnen ondersteunde applicaties.
MDM versus MAM
MDM en MAM worden regelmatig door elkaar gehaald, maar ze hebben verschillende doelen.
Bij MDM staat het beheer van het apparaat centraal.
Bij MAM staat het beheer en de bescherming van applicaties en bedrijfsgegevens centraal.
Welke aanpak geschikt is, hangt onder andere af van:
- wie eigenaar is van het apparaat;
- welke bedrijfsgegevens worden verwerkt;
- het beveiligingsbeleid;
- privacyvereisten;
- het type gebruiker;
- de gewenste mate van controle.
Veel organisaties gebruiken uiteindelijk een combinatie van beide modellen.
Microsoft Intune en Microsoft Entra ID
Intune werkt nauw samen met Microsoft Entra ID.
Entra ID beheert onder andere digitale identiteiten en toegang tot Microsoft-cloudservices.
Intune levert informatie over het apparaat en de status daarvan.
De combinatie maakt scenario’s mogelijk waarbij toegang niet alleen afhankelijk is van een gebruikersnaam en wachtwoord, maar ook van bijvoorbeeld de beveiligingsstatus van het gebruikte apparaat.
Dat wordt bijzonder belangrijk wanneer Intune wordt gecombineerd met Conditional Access.
Wat is een compliant device?
Met Intune kunnen organisaties compliance policies definiëren.
Daarmee bepaalt de organisatie aan welke voorwaarden een apparaat moet voldoen.
Een organisatie kan bijvoorbeeld eisen dat:
- BitLocker actief is;
- een bepaalde minimale versie van het besturingssysteem wordt gebruikt;
- een wachtwoord of pincode is ingesteld;
- het apparaat niet als gecompromitteerd wordt beschouwd;
- bepaalde beveiligingsinstellingen aanwezig zijn.
Intune controleert vervolgens of het apparaat aan deze voorwaarden voldoet.
Het apparaat kan afhankelijk van de configuratie de status compliant of non-compliant krijgen.
Microsoft Intune en Conditional Access
Conditional Access kan vervolgens apparaatstatus combineren met toegangsbeleid.
Een organisatie zou bijvoorbeeld kunnen bepalen:
Alleen gebruikers vanaf een compliant apparaat mogen toegang krijgen tot bepaalde bedrijfsapplicaties.
Hierdoor ontstaat een verbinding tussen endpointmanagement en identity security.
Conditional Access moet zorgvuldig worden ontworpen en getest. Een verkeerd geconfigureerde policy kan ongewenste toegang toestaan, maar kan gebruikers of beheerders ook onbedoeld buitensluiten.
Daarom is het verstandig om Conditional Access onderdeel te maken van een bredere beveiligingsarchitectuur.
Windows 11 beheren met Intune
Voor veel organisaties is Windows-management een van de belangrijkste redenen om Intune te gebruiken.
Windows 11-apparaten kunnen vanuit Intune onder andere worden voorzien van:
- configuratieprofielen;
- applicaties;
- beveiligingsinstellingen;
- compliance policies;
- scripts;
- updatebeleid.
Hiermee verschuift een deel van traditioneel lokaal werkplekbeheer naar cloudgebaseerd endpointmanagement.
Dit is vooral relevant voor organisaties waar medewerkers niet permanent vanaf een kantoorlocatie werken.
Wat is Windows Autopilot?
Windows Autopilot is een Microsoft-technologie die nauw kan samenwerken met Intune om nieuwe Windows-apparaten in gebruik te nemen.
Traditioneel werd een nieuwe laptop vaak eerst door IT voorzien van een bedrijfsimage.
Met Windows Autopilot kan een organisatie een andere aanpak gebruiken.
Een nieuwe laptop kan bijvoorbeeld rechtstreeks naar een medewerker worden gestuurd. Tijdens de eerste configuratie meldt de gebruiker zich aan met het zakelijke account.
Vervolgens kunnen automatisch configuraties, beveiligingsinstellingen en applicaties worden toegepast.
Dit kan het uitrollen van nieuwe werkplekken aanzienlijk vereenvoudigen.
Autopilot vereist echter een goede inrichting van onder andere enrollment, profielen, groepen, applicaties en policies.
Applicaties distribueren met Intune
Application Management is een ander belangrijk onderdeel van Intune.
IT-beheerders kunnen bijvoorbeeld een Windows-applicatie voorbereiden als een Win32-app en deze vervolgens distribueren.
Daarbij kunnen onder andere worden geconfigureerd:
- installatiecommando’s;
- uninstallcommando’s;
- detection rules;
- requirements;
- dependencies;
- assignments.
Dit maakt krachtige softwaredistributie mogelijk, maar kan ook een belangrijke bron van technische problemen zijn.
Een verkeerde detection rule kan er bijvoorbeeld voor zorgen dat Intune niet correct vaststelt of een applicatie daadwerkelijk is geïnstalleerd.
Endpoint Security met Microsoft Intune
Intune kan tevens worden gebruikt voor verschillende endpoint security-configuraties.
Afhankelijk van de gebruikte Microsoft-producten, licenties en architectuur kunnen organisaties onder andere beleid beheren rond:
- antivirus;
- firewall;
- BitLocker;
- Attack Surface Reduction;
- account protection;
- security baselines;
- endpoint privilege management;
- Microsoft Defender-integraties.
Het doel is niet alleen apparaten beheren, maar ook een consistente beveiligingsconfiguratie realiseren.
BitLocker beheren met Intune
BitLocker is de schijfversleutelingstechnologie van Microsoft voor Windows.
Intune kan worden gebruikt om BitLocker-beleid centraal te configureren.
Hiermee kunnen organisaties bijvoorbeeld bepalen hoe schijfversleuteling op beheerde Windows-apparaten wordt toegepast.
Dit is belangrijk wanneer laptops bedrijfsinformatie bevatten en buiten kantoor worden gebruikt.
Bij verlies of diefstal helpt schijfversleuteling het risico te verkleinen dat gegevens eenvoudig vanaf de lokale opslag kunnen worden gelezen.
Intune en thuiswerken
Cloudgebaseerd endpointmanagement is bijzonder relevant geworden door hybride werken.
Traditioneel endpointbeheer ging vaak uit van apparaten die regelmatig verbinding maakten met het bedrijfsnetwerk.
Moderne medewerkers kunnen echter maandenlang voornamelijk vanuit huis of andere locaties werken.
Intune kan apparaten via internet beheren, waardoor beleid en configuraties niet uitsluitend afhankelijk zijn van aanwezigheid op het lokale netwerk.
Dit maakt Intune interessant voor organisaties met:
- thuiswerkers;
- meerdere vestigingen;
- mobiele medewerkers;
- internationale teams;
- consultants;
- buitendienstmedewerkers.
Microsoft Intune voor het MKB
Intune is niet uitsluitend bedoeld voor grote ondernemingen.
Ook kleinere en middelgrote organisaties kunnen behoefte hebben aan centraal endpointbeheer.
Een organisatie met bijvoorbeeld tientallen of honderden laptops krijgt al snel te maken met vragen zoals:
- Zijn alle apparaten versleuteld?
- Zijn de juiste applicaties geïnstalleerd?
- Welke apparaten hebben toegang tot bedrijfsgegevens?
- Zijn apparaten correct geconfigureerd?
- Hoe nemen we nieuwe laptops snel in gebruik?
- Hoe verwijderen we bedrijfsgegevens wanneer iemand uit dienst gaat?
- Welke apparaten voldoen niet aan ons beveiligingsbeleid?
Wanneer dergelijke vragen moeilijk handmatig te beantwoorden zijn, kan centraal endpointmanagement steeds relevanter worden.
Microsoft Intune voor grotere organisaties
Bij grotere organisaties verschuift de uitdaging.
Het gaat dan niet alleen om het technisch beheren van apparaten, maar ook om schaalbaarheid en governance.
Onderwerpen zoals de volgende worden belangrijk:
- rollen en rechten;
- RBAC;
- naming conventions;
- groepen;
- policy-architectuur;
- change management;
- documentatie;
- monitoring;
- rapportage;
- lifecycle management;
- security governance.
Een Intune-omgeving kan technisch functioneren en tegelijkertijd operationeel moeilijk beheerbaar zijn.
Daarom is een goede architectuur vanaf het begin belangrijk.
Intune versus traditioneel werkplekbeheer
Traditioneel Windows-beheer was vaak gebaseerd op technologieën en processen zoals:
- Active Directory;
- Group Policy;
- lokale servers;
- softwaredistributiesystemen;
- VPN;
- imaging;
- Configuration Manager.
Intune introduceert een cloudgebaseerde beheerlaag.
Dat betekent echter niet dat iedere organisatie alle bestaande beheertechnologie onmiddellijk moet vervangen.
Veel organisaties bevinden zich gedurende langere tijd in een hybride situatie.
De juiste aanpak hangt af van de bestaande infrastructuur, applicaties, beveiligingseisen en migratiestrategie.
Migreren naar Microsoft Intune
Een Intune-implementatie is daarom niet altijd een greenfield-project.
Organisaties kunnen bijvoorbeeld migreren vanuit:
- traditioneel Active Directory- en Group Policy-beheer;
- Microsoft Configuration Manager;
- co-management;
- een andere MDM-oplossing;
- handmatig werkplekbeheer.
Een migratie moet zorgvuldig worden gepland.
Policies die jarenlang binnen een bestaande omgeving zijn opgebouwd, moeten niet zonder analyse één-op-één worden gekopieerd.
Een migratie naar Intune is juist een goed moment om te bepalen welke configuraties nog daadwerkelijk nodig zijn.
Veelgemaakte fouten bij Microsoft Intune
Intune biedt veel mogelijkheden, maar daardoor kan een omgeving ook snel complex worden.
Veelvoorkomende problemen zijn bijvoorbeeld:
- overlappende policies;
- verkeerde assignments;
- te veel groepen;
- onduidelijke naamgeving;
- verouderde configuraties;
- verkeerd ingestelde detection rules;
- onvoldoende testprocedures;
- configuraties zonder documentatie;
- te brede administratorrechten;
- wijzigingen direct naar alle gebruikers uitrollen.
Een belangrijk principe is daarom:
Beheer Intune als een productieplatform en niet als een verzameling losse instellingen.
Policies, applicaties en beveiligingsinstellingen hebben uiteindelijk invloed op de dagelijkse werkplek van medewerkers.
Intune pilotgroepen gebruiken
Nieuwe configuraties zouden daarom bij voorkeur niet onmiddellijk organisatiebreed moeten worden uitgerold.
Een gebruikelijk model is werken met verschillende deployment-ringen.
Bijvoorbeeld:
Test → Pilot → Productie
Een kleine groep testgebruikers ontvangt de wijziging eerst.
Wanneer de configuratie correct functioneert, wordt deze naar een grotere pilotgroep uitgerold.
Pas daarna volgt brede productie-uitrol.
Dit verkleint het risico dat een foutieve configuratie honderden of duizenden apparaten tegelijkertijd beïnvloedt.
Intune documenteren
Documentatie is een onderdeel van Intune-beheer dat gemakkelijk wordt onderschat.
Leg bijvoorbeeld vast:
- waarom een policy bestaat;
- wie eigenaar is;
- welke gebruikers of apparaten de policy ontvangen;
- welke uitzondering(en) bestaan;
- wanneer de configuratie voor het laatst is gecontroleerd;
- welke afhankelijkheden bestaan;
- hoe de configuratie getest moet worden.
Dat maakt toekomstige wijzigingen en troubleshooting aanzienlijk eenvoudiger.
Intune troubleshooting
Wanneer Intune niet doet wat verwacht wordt, kan troubleshooting complex zijn.
Een probleem kan bijvoorbeeld worden veroorzaakt door:
- verkeerde assignments;
- filters;
- groepslidmaatschap;
- conflicterende policies;
- enrollment;
- synchronisatie;
- licenties;
- detection rules;
- afhankelijkheden;
- Conditional Access;
- lokale Windows-configuratie.
Daarom is het belangrijk om niet alleen naar de foutmelding te kijken, maar naar de volledige keten.
Bij een applicatieprobleem kan bijvoorbeeld worden onderzocht:
Device → Enrollment → User → Group → Assignment → Requirement → Dependency → Installation → Detection → Reporting
Een systematische aanpak voorkomt dat willekeurig configuraties worden gewijzigd in de hoop dat het probleem verdwijnt.
Wanneer heeft uw organisatie Microsoft Intune nodig?
Er bestaat geen specifiek aantal medewerkers waarbij Intune automatisch noodzakelijk wordt.
De behoefte ontstaat meestal door een combinatie van schaal, beveiliging en beheercomplexiteit.
Intune wordt bijvoorbeeld interessant wanneer een organisatie:
- veel laptops of mobiele apparaten beheert;
- hybride werkt;
- Microsoft 365 gebruikt;
- configuraties wil standaardiseren;
- nieuwe apparaten automatisch wil uitrollen;
- centraal applicaties wil distribueren;
- compliance wil controleren;
- endpoint security wil verbeteren;
- BYOD wil ondersteunen;
- minder afhankelijk wil zijn van lokaal werkplekbeheer.
De businesscase moet echter altijd worden bekeken in relatie tot de bestaande IT-omgeving.
Intune implementeren: waar begint u?
Een goede implementatie begint niet met het willekeurig aanmaken van policies.
Begin met de gewenste werkplekarchitectuur.
Breng bijvoorbeeld eerst in kaart:
- welke apparaten worden gebruikt;
- wie eigenaar is van deze apparaten;
- welke gebruikersgroepen bestaan;
- welke applicaties noodzakelijk zijn;
- welke beveiligingseisen gelden;
- hoe apparaten worden geregistreerd;
- welke compliance-eisen nodig zijn;
- hoe Conditional Access wordt ingezet;
- hoe nieuwe configuraties worden getest;
- hoe beheer en documentatie worden georganiseerd.
Daarna kan de technische inrichting systematisch worden opgebouwd.
Microsoft Intune en Nederlandse organisaties
Voor Nederlandse organisaties spelen naast technische mogelijkheden ook bredere onderwerpen rond informatiebeveiliging, privacy, governance en Europese regelgeving.
Intune kan technische maatregelen ondersteunen rond bijvoorbeeld:
- apparaatbeheer;
- toegangsbeveiliging;
- encryptie;
- configuratiemanagement;
- applicatiebeheer;
- compliance-controle;
- endpoint security.
Intune is echter geen automatische oplossing voor AVG-, ISO 27001- of NIS2-compliance.
Dergelijke kaders hebben een veel bredere organisatorische, juridische en technische scope.
Intune kan wel een onderdeel vormen van de technische beheersmaatregelen binnen een bredere beveiligingsstrategie.
Microsoft Intune als onderdeel van de moderne werkplek
De grootste waarde van Intune ontstaat uiteindelijk niet door één individuele functie.
De kracht zit in de combinatie van:
Identity + Device + Application + Configuration + Compliance + Security + Access
Een organisatie kan daarmee steeds meer beslissingen baseren op zowel de identiteit van de gebruiker als de status van het apparaat.
Dat maakt Intune een belangrijk platform binnen moderne Microsoft-gebaseerde werkplekomgevingen.
Veelgestelde vragen over Microsoft Intune
Wat is Microsoft Intune in eenvoudige woorden?
Microsoft Intune is een cloudplatform waarmee organisaties computers, smartphones, tablets, applicaties en bepaalde beveiligingsinstellingen centraal kunnen beheren.
Is Microsoft Intune alleen voor mobiele telefoons?
Nee. Intune wordt veel gebruikt voor het beheren van Windows-computers en ondersteunt daarnaast onder andere macOS, iOS/iPadOS en Android.
Kan Intune Windows 11 beheren?
Ja. Windows 11 is een belangrijk platform binnen Microsoft Intune en kan via Intune worden voorzien van configuraties, applicaties, beveiligingsbeleid en andere beheerinstellingen.
Kan Intune applicaties installeren?
Ja. Intune kan verschillende typen applicaties distribueren en beheren, waaronder veel Windows- en mobiele applicaties.
Wat is het verschil tussen Intune en Entra ID?
Entra ID richt zich primair op identiteit en toegang. Intune richt zich primair op endpoint- en applicatiebeheer. De twee diensten kunnen nauw samenwerken.
Wat is het verschil tussen Intune en Conditional Access?
Intune kan onder andere informatie leveren over de compliance-status van apparaten. Conditional Access kan dergelijke signalen gebruiken als onderdeel van beslissingen over toegang tot bedrijfsresources.
Kan Intune Group Policy vervangen?
Een deel van traditionele Windows-configuratie kan naar modern cloudbeheer worden verplaatst, maar Intune en Group Policy zijn niet één-op-één hetzelfde. Of Group Policy volledig kan worden vervangen, hangt af van de bestaande omgeving en benodigde configuraties.
Is Intune geschikt voor kleine bedrijven?
Dat kan zeker. De relevante vraag is niet alleen hoeveel medewerkers een organisatie heeft, maar hoeveel behoefte bestaat aan centraal apparaatbeheer, standaardisatie, beveiliging en automatisering.
Kan Intune helpen bij thuiswerken?
Ja. Omdat Intune cloudgebaseerd is, kunnen ondersteunde en correct ingerichte apparaten via internet worden beheerd zonder dat ze voortdurend op het lokale bedrijfsnetwerk aanwezig hoeven te zijn.
Is Microsoft Intune veilig?
Intune biedt veel mogelijkheden om endpointbeheer en beveiligingsconfiguraties te ondersteunen. De daadwerkelijke beveiliging van een organisatie hangt echter sterk af van de gekozen architectuur, configuratie, licenties, processen en het bredere beveiligingslandschap.
Heeft u een vraag over Microsoft Intune?
Misschien onderzoekt uw organisatie Microsoft Intune, bent u bezig met een implementatie of loopt u tegen een concreet probleem aan met bijvoorbeeld Windows Autopilot, applicatiedistributie, compliance policies, Conditional Access of endpoint security.
Stel uw Intune-vraag. Uw eerste vraag is gratis.
Beschrijf kort uw situatie en waar u tegenaan loopt. Wij bekijken uw vraag en geven u een eerste praktisch advies over de mogelijke oorzaak, oplossing of vervolgstappen.
Stel gratis uw eerste Intune-vraag →