Microsoft Intune is een cloudgebaseerde oplossing van Microsoft waarmee organisaties computers, smartphones, tablets, applicaties en beveiligingsinstellingen centraal kunnen beheren. IT-afdelingen gebruiken Intune onder andere om Windows-apparaten te configureren, applicaties te installeren, beveiligingsbeleid toe te passen en te controleren of apparaten voldoen aan de beveiligingseisen van de organisatie.
Voor Nederlandse organisaties wordt modern endpointbeheer steeds belangrijker. Medewerkers werken vanaf kantoor, thuis en onderweg, terwijl bedrijfsgegevens toegankelijk moeten blijven vanaf verschillende apparaten en locaties.
Maar wat is Microsoft Intune precies, hoe werkt het en wanneer heeft uw organisatie het nodig?
In dit artikel leggen we het stap voor stap uit.
Wat is Microsoft Intune?
Microsoft Intune is een cloudgebaseerd endpoint management-platform van Microsoft.
Met Intune kan een IT-afdeling centraal bepalen hoe apparaten en applicaties binnen een organisatie worden geconfigureerd en beheerd.
Denk bijvoorbeeld aan een organisatie met 250 medewerkers die allemaal een zakelijke Windows-laptop gebruiken.
In plaats van iedere laptop afzonderlijk te configureren, kan IT via Intune centraal beleid definiëren. Zodra een apparaat correct bij de organisatie is geregistreerd, kunnen de relevante instellingen en applicaties automatisch worden toegepast.
Intune kan daardoor een belangrijke rol spelen binnen een moderne Microsoft-gebaseerde werkplek.
Wat betekent endpoint management?
Een endpoint is een apparaat waarmee een gebruiker toegang krijgt tot bedrijfsapplicaties, bedrijfsgegevens of andere IT-resources.
Voorbeelden zijn:
- laptops;
- desktopcomputers;
- smartphones;
- tablets;
- Macs.
Endpoint management betekent dat een organisatie deze apparaten op een gecontroleerde en schaalbare manier probeert te beheren.
Daarbij gaat het niet alleen om de technische configuratie van het apparaat.
Een organisatie wil bijvoorbeeld ook weten:
- Van wie is het apparaat?
- Is het apparaat correct geregistreerd?
- Welke applicaties zijn geïnstalleerd?
- Zijn de juiste beveiligingsinstellingen actief?
- Is de opslag versleuteld?
- Voldoet het apparaat aan het beveiligingsbeleid?
- Heeft het apparaat toegang tot bedrijfsgegevens?
- Wat gebeurt er wanneer een medewerker uit dienst gaat?
Microsoft Intune biedt functionaliteit om veel van deze processen centraal te ondersteunen.
Welke apparaten kunt u met Microsoft Intune beheren?
Microsoft Intune ondersteunt verschillende typen endpoints en besturingssystemen.
Afhankelijk van het gewenste beheerscenario kan Intune onder andere worden ingezet voor:
Windows
Windows-laptops en desktops vormen voor veel organisaties het belangrijkste Intune-platform.
macOS
Mac-computers kunnen eveneens binnen Intune worden geregistreerd en beheerd.
iOS en iPadOS
Zakelijke iPhones en iPads kunnen centraal worden beheerd.
Android
Intune ondersteunt verschillende Android Enterprise-scenario’s voor zowel zakelijke als bepaalde BYOD-situaties.
Daarnaast ondersteunt Microsoft bepaalde beheerscenario’s voor Linux.
Niet iedere functionaliteit is echter op ieder platform identiek. Het is daarom belangrijk om het gewenste beheer per besturingssysteem te ontwerpen.
Wat kunt u met Microsoft Intune doen?
Intune heeft een groot aantal functies. Voor de meeste organisaties zijn de mogelijkheden onder te verdelen in een aantal belangrijke gebieden.
1. Apparaten registreren en beheren
Voordat IT een apparaat effectief kan beheren, moet het apparaat doorgaans binnen de gekozen beheerarchitectuur worden geregistreerd.
Dit proces wordt vaak device enrollment genoemd.
Na enrollment kan Intune afhankelijk van het platform en de configuratie informatie ontvangen over het apparaat en instellingen toepassen.
Hiermee ontstaat centraal device management.
2. Instellingen configureren
IT-beheerders kunnen configuratiebeleid maken en dit aan gebruikers of apparaten toewijzen.
Denk bijvoorbeeld aan instellingen voor:
- Microsoft Edge;
- OneDrive;
- Wi-Fi;
- VPN;
- Windows Hello for Business;
- certificaten;
- apparaatbeperkingen;
- beveiligingsinstellingen.
Hierdoor hoeft IT dezelfde configuratie niet handmatig op iedere computer uit te voeren.
3. Applicaties installeren
Microsoft Intune kan applicaties distribueren naar gebruikers en apparaten.
Een organisatie kan bijvoorbeeld Microsoft 365 Apps, bedrijfssoftware of andere ondersteunde applicaties automatisch beschikbaar maken.
Applicaties kunnen afhankelijk van het scenario:
- verplicht worden geïnstalleerd;
- beschikbaar worden gemaakt voor gebruikers;
- worden bijgewerkt;
- worden verwijderd.
Voor Windows-omgevingen is Win32 application deployment een belangrijk onderdeel van Intune.
4. Compliance controleren
Een ander belangrijk onderdeel van Intune is device compliance.
Een organisatie kan regels definiëren waaraan apparaten moeten voldoen.
Bijvoorbeeld:
- BitLocker moet actief zijn;
- het besturingssysteem moet minimaal een bepaalde versie hebben;
- bepaalde beveiligingsvoorwaarden moeten aanwezig zijn;
- het apparaat mag niet boven een toegestaan risiconiveau zitten, indien de relevante integraties en licenties worden gebruikt.
Intune kan vervolgens beoordelen of het apparaat aan de ingestelde compliance-eisen voldoet.
5. Endpoint security configureren
Intune kan ook worden gebruikt voor het centraal beheren van verschillende beveiligingsinstellingen.
Denk aan configuraties rond:
- Microsoft Defender Antivirus;
- Windows Firewall;
- BitLocker;
- Attack Surface Reduction;
- account protection;
- security baselines;
- endpoint privilege management.
Welke mogelijkheden beschikbaar zijn, is mede afhankelijk van het platform, de gebruikte Microsoft-diensten en de licenties.
Wat is MDM?
Wanneer u zich in Microsoft Intune verdiept, komt u vrijwel zeker de afkorting MDM tegen.
MDM staat voor Mobile Device Management.
Ondanks het woord “Mobile” gaat modern MDM niet uitsluitend over smartphones.
Ook Windows-laptops en andere endpoints kunnen via een MDM-model worden beheerd.
Bij MDM beheert de organisatie het apparaat zelf.
IT kan bijvoorbeeld configuraties toepassen, beveiligingsregels afdwingen en bepaalde eigenschappen van het apparaat controleren.
Wat is MAM?
MAM staat voor Mobile Application Management.
Hierbij ligt de nadruk niet primair op het beheren van het volledige apparaat, maar op applicaties en bedrijfsgegevens.
Dat kan bijvoorbeeld relevant zijn wanneer medewerkers een privételefoon gebruiken voor zakelijke werkzaamheden.
De organisatie wil misschien niet de volledige privételefoon beheren, maar wil wel bepaalde bedrijfsgegevens binnen ondersteunde zakelijke applicaties beschermen.
Dit is een van de redenen waarom het onderscheid tussen MDM en MAM belangrijk is bij het ontwerpen van een Intune-omgeving.
Hoe werkt Microsoft Intune?
Een sterk vereenvoudigde Intune-keten ziet er als volgt uit:
Gebruiker → Identiteit → Apparaat → Intune → Policies → Applicaties → Compliance → Toegang
Een gebruiker heeft een digitale identiteit binnen de Microsoft-omgeving.
Een apparaat wordt vervolgens binnen het gekozen beheermodel geregistreerd.
Intune kan daarna configuraties en applicaties aan dat apparaat of die gebruiker toewijzen.
Het apparaat rapporteert vervolgens bepaalde statusinformatie terug.
Deze informatie kan worden gebruikt voor beheer, rapportage en beveiligingsbeslissingen.
Wat is de relatie tussen Intune en Microsoft Entra ID?
Microsoft Intune en Microsoft Entra ID hebben verschillende functies, maar werken nauw samen.
Microsoft Entra ID richt zich op identiteiten en toegang.
Microsoft Intune richt zich op endpoint- en applicatiebeheer.
Een eenvoudige manier om het verschil te begrijpen is:
Entra ID: wie bent u en tot welke resources krijgt u toegang?
Intune: welk apparaat gebruikt u en voldoet dat apparaat aan het gewenste beheer- en beveiligingsbeleid?
In moderne Microsoft-omgevingen komen deze twee werelden bij elkaar.
Wat is Conditional Access?
Conditional Access is een belangrijk onderdeel van Microsofts identity- en securityarchitectuur.
Daarmee kunnen voorwaarden worden gekoppeld aan toegang tot bepaalde resources.
Een organisatie kan bijvoorbeeld beleid ontwerpen waarbij toegang afhankelijk wordt gemaakt van factoren zoals:
- de gebruiker;
- de applicatie;
- locatie- of netwerksignalen;
- apparaatinformatie;
- risico;
- multifactor-authenticatie;
- compliance-status.
Intune kan hierbij relevante apparaat- en compliance-informatie leveren.
Een organisatie kan bijvoorbeeld eisen dat een ondersteund apparaat als compliant moet worden beschouwd voordat toegang tot bepaalde bedrijfsresources wordt toegestaan.
Conditional Access moet zorgvuldig worden ontworpen en getest. Een verkeerde configuratie kan belangrijke beveiligings- of beschikbaarheidsproblemen veroorzaken.
Wat is een compliant apparaat?
Een compliant apparaat is een apparaat dat volgens de geconfigureerde compliance policy voldoet aan de voorwaarden die de organisatie heeft ingesteld.
Stel dat een organisatie bijvoorbeeld vereist:
- BitLocker actief;
- minimale OS-versie aanwezig;
- wachtwoordvereisten voldaan.
Wanneer het apparaat aan de relevante voorwaarden voldoet, kan het volgens het ingestelde beleid als compliant worden gerapporteerd.
Voldoet het apparaat niet, dan kan het als non-compliant worden beschouwd.
Wat vervolgens gebeurt, hangt af van de rest van de configuratie.
Compliance alleen betekent dus niet automatisch dat toegang wordt geblokkeerd. Daarvoor moet de bredere toegangsarchitectuur correct zijn ingericht.
Wat is Windows Autopilot?
Windows Autopilot is een technologie waarmee organisaties het provisioningproces van Windows-apparaten kunnen moderniseren.
Traditioneel werd een nieuwe laptop vaak eerst door de IT-afdeling voorbereid.
IT installeerde bijvoorbeeld een image, applicaties en configuraties voordat de laptop aan de medewerker werd gegeven.
Met Windows Autopilot kan dit proces anders worden ingericht.
Een apparaat kan bijvoorbeeld rechtstreeks bij de medewerker terechtkomen.
Tijdens de eerste configuratie meldt de gebruiker zich aan met het zakelijke account. Vervolgens kunnen de gewenste bedrijfsconfiguraties en applicaties automatisch worden toegepast.
In combinatie met Intune kan Windows Autopilot daardoor een belangrijk onderdeel vormen van moderne Windows deployment.
Waarom gebruiken organisaties Microsoft Intune?
Er bestaat niet één reden waarom organisaties Intune implementeren.
Veel voorkomende doelstellingen zijn:
- centraal apparaten beheren;
- thuiswerkers ondersteunen;
- handmatige configuratie verminderen;
- applicatiedistributie automatiseren;
- werkplekken standaardiseren;
- endpoint security verbeteren;
- compliance controleren;
- nieuwe laptops sneller implementeren;
- BYOD ondersteunen;
- bedrijfsgegevens beter beschermen;
- minder afhankelijk worden van het interne bedrijfsnetwerk.
Vooral organisaties die al sterk gebruikmaken van Microsoft 365 kunnen Intune interessant vinden vanwege de integratie met andere Microsoft-diensten.
Microsoft Intune en hybride werken
Hybride werken heeft endpointmanagement aanzienlijk veranderd.
Een laptop staat niet meer noodzakelijk iedere werkdag op kantoor.
Medewerkers kunnen werken vanuit:
- huis;
- klantlocaties;
- hotels;
- andere vestigingen;
- het buitenland.
Een beheermodel dat volledig afhankelijk is van het lokale bedrijfsnetwerk wordt daardoor steeds minder praktisch.
Omdat Intune cloudgebaseerd is, kunnen ondersteunde apparaten via internet communiceren met de Microsoft-diensten die voor het beheer worden gebruikt.
Dat maakt Intune geschikt voor veel moderne werkplekscenario’s.
Is Microsoft Intune geschikt voor het MKB?
Ja, Intune kan ook interessant zijn voor kleinere organisaties.
Een bedrijf hoeft geen duizenden medewerkers te hebben voordat centraal endpointmanagement relevant wordt.
Neem bijvoorbeeld een organisatie met 75 medewerkers.
Als die medewerkers allemaal een laptop gebruiken, ontstaan al snel vragen zoals:
- Zijn alle laptops correct beveiligd?
- Is BitLocker overal actief?
- Heeft iedereen de juiste software?
- Hoe configureren we nieuwe laptops?
- Welke apparaten voldoen niet aan ons beleid?
- Hoe beheren we apparaten van thuiswerkers?
- Wat doen we wanneer een medewerker vertrekt?
Wanneer dit grotendeels handmatig wordt uitgevoerd, kan het beheer steeds arbeidsintensiever en foutgevoeliger worden.
Is Microsoft Intune geschikt voor grote organisaties?
Ook voor grote organisaties kan Intune een belangrijk endpointmanagementplatform zijn.
De uitdaging verandert daar echter van karakter.
Bij duizenden apparaten worden zaken zoals governance en architectuur steeds belangrijker.
Denk aan:
- RBAC;
- administratorrollen;
- groepsstructuur;
- policy-architectuur;
- naming conventions;
- testgroepen;
- deployment rings;
- change management;
- documentatie;
- monitoring;
- rapportage.
Een technisch werkende Intune-omgeving is niet automatisch een goed beheerbare Intune-omgeving.
Kan Intune Group Policy vervangen?
Dit is een veelgestelde vraag.
Het korte antwoord is: Intune kan veel traditionele Windows-configuraties moderniseren, maar Intune en Group Policy zijn niet hetzelfde.
Organisaties met een bestaande Active Directory-omgeving hebben soms honderden Group Policy-instellingen opgebouwd.
Het is meestal geen goed idee om deze zonder analyse één-op-één naar een nieuwe omgeving te vertalen.
Een migratie naar modern management biedt juist een kans om te onderzoeken:
- Welke policies zijn nog nodig?
- Welke instellingen zijn verouderd?
- Welke instellingen worden inmiddels anders beheerd?
- Welke uitzonderingen bestaan?
- Welke configuraties kunnen worden vereenvoudigd?
De migratie moet daarom als een architectuur- en beheerproject worden behandeld, niet uitsluitend als een technische omzetting.
Wat is het verschil tussen Intune en Configuration Manager?
Microsoft Configuration Manager wordt traditioneel veel gebruikt voor uitgebreid Windows-clientbeheer binnen bedrijfsomgevingen.
Intune is cloudgebaseerd en richt zich sterk op modern endpoint management.
Sommige organisaties gebruiken beide oplossingen naast elkaar in een co-management-model.
Andere organisaties bewegen steeds verder richting cloudgebaseerd beheer.
Welke aanpak geschikt is, hangt sterk af van de bestaande infrastructuur, applicaties, apparaten en beheervereisten.
Is Microsoft Intune moeilijk?
De basisconcepten van Intune zijn relatief eenvoudig te begrijpen.
De complexiteit ontstaat vooral wanneer verschillende onderdelen met elkaar gaan samenwerken.
Bijvoorbeeld:
Entra ID + Enrollment + Groups + Intune + Configuration Profiles + Applications + Compliance + Conditional Access + Defender
Een fout in één onderdeel kan gevolgen hebben voor andere onderdelen.
Daarom kan troubleshooting lastig worden.
Een applicatie die niet wordt geïnstalleerd, betekent bijvoorbeeld niet automatisch dat het installatiepakket defect is.
Het probleem kan ook zitten in:
- assignment;
- groepslidmaatschap;
- requirements;
- dependencies;
- detection rules;
- enrollment;
- synchronisatie;
- lokale omstandigheden op het endpoint.
Goede Intune-beheerders kijken daarom naar de volledige beheerketen.
Veelgemaakte fouten met Intune
Bij Intune-implementaties zien organisaties regelmatig dezelfde soorten problemen ontstaan.
Voorbeelden zijn:
- te veel policies;
- overlappende configuraties;
- onduidelijke groepsstructuren;
- policies zonder duidelijke eigenaar;
- onvoldoende documentatie;
- onvoldoende testen;
- wijzigingen direct naar alle apparaten uitrollen;
- verouderde applicaties laten staan;
- te brede beheerrechten;
- uitzonderingen die permanent blijven bestaan;
- onvoldoende monitoring.
Een goede Intune-omgeving vraagt daarom niet alleen om technische kennis.
Ook beheerprocessen, documentatie en governance zijn belangrijk.
Gebruik test- en pilotgroepen
Een praktische best practice is om belangrijke wijzigingen gefaseerd uit te rollen.
Bijvoorbeeld:
Test → Pilot → Productie
De eerste groep bestaat uit een klein aantal technische testapparaten.
Daarna volgt een representatieve pilotgroep.
Pas wanneer de configuratie daar correct functioneert, volgt de bredere productieomgeving.
Dit verkleint het risico dat een foutieve policy direct een groot aantal gebruikers raakt.
Heeft u Microsoft Intune nodig?
Niet iedere organisatie heeft automatisch Intune nodig.
Een aantal vragen kan helpen om dat te beoordelen:
- Gebruikt uw organisatie Microsoft 365?
- Heeft u tientallen of honderden endpoints?
- Werken medewerkers regelmatig buiten kantoor?
- Wilt u apparaten centraal configureren?
- Wilt u applicaties centraal distribueren?
- Wilt u apparaatcompliance controleren?
- Wilt u Windows provisioning moderniseren?
- Wilt u endpoint security centraliseren?
- Wilt u BYOD gecontroleerd ondersteunen?
- Kost handmatig werkplekbeheer steeds meer tijd?
Hoe vaker het antwoord ja is, hoe relevanter een moderne endpointmanagementoplossing zoals Intune kan worden.
Hoe begint u met Microsoft Intune?
Begin niet direct met het maken van tientallen policies.
Breng eerst de gewenste situatie in kaart.
Een praktisch startpunt is:
- Inventariseer gebruikers en apparaten.
- Bepaal welke platforms ondersteund moeten worden.
- Maak onderscheid tussen zakelijke en privéapparaten.
- Bepaal het gewenste enrollmentmodel.
- Inventariseer applicaties.
- Definieer minimale beveiligingseisen.
- Ontwerp de groeps- en assignmentstructuur.
- Ontwerp compliance policies.
- Bepaal de relatie met Conditional Access.
- Richt test- en pilotgroepen in.
- Documenteer configuraties.
- Maak afspraken over beheer en wijzigingen.
Pas daarna begint de daadwerkelijke technische implementatie.
Microsoft Intune voor Nederlandse organisaties
Voor Nederlandse organisaties staat Intune niet op zichzelf.
Endpointmanagement raakt onderwerpen zoals informatiebeveiliging, privacy, governance en bedrijfscontinuïteit.
Daarnaast kunnen organisaties te maken hebben met eisen en kaders rond bijvoorbeeld de AVG, NIS2 en ISO 27001.
Microsoft Intune kan technische en operationele beheersmaatregelen ondersteunen, maar het gebruik van Intune betekent niet automatisch dat een organisatie aan een bepaald wettelijk of normatief kader voldoet.
Daarvoor is altijd een bredere beoordeling van mensen, processen, technologie en governance noodzakelijk.
Conclusie
Microsoft Intune is veel meer dan een tool waarmee IT een paar instellingen naar laptops kan sturen.
Het kan een centrale positie innemen binnen modern endpoint management door apparaatbeheer, applicatiebeheer, configuratie, compliance en endpoint security met elkaar te verbinden.
Voor organisaties die Microsoft 365 gebruiken, hybride werken ondersteunen en hun werkplekken verder willen standaardiseren en beveiligen, kan Intune daarom een belangrijke bouwsteen zijn.
De technische mogelijkheden zijn groot, maar een succesvolle implementatie vereist een duidelijke architectuur, gecontroleerde deployment, goede documentatie en structureel beheer.
Heeft u een vraag over Microsoft Intune?
Bent u bezig met Microsoft Intune of onderzoekt u of Intune geschikt is voor uw organisatie? Misschien loopt u tegen een concreet probleem aan met enrollment, Windows Autopilot, applicaties, configuration profiles, compliance, Conditional Access of endpoint security.
Stel uw Intune-vraag. Uw eerste vraag is gratis.
Beschrijf kort uw situatie en waar u tegenaan loopt. Wij bekijken uw vraag en geven u een eerste praktisch advies over de mogelijke oorzaak, oplossing of vervolgstappen.
Stel gratis uw eerste Intune-vraag →