Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of mappen te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen om mappen te wijzigen.
Opmerking
Groepering van inschrijvingstijd voor geautomatiseerd apparaatregistratiebeleid van Apple is niet beschikbaar in sommige soevereine cloudomgevingen, waaronder Azure beheerd door 21Vianet en Azure Government.
U kunt groepen van registratietijd instellen om de inrichting van apps en beleid te versnellen tijdens de registratie van het apparaat. Met groepering van inschrijvingstijd kunt u een Microsoft Entra-beveiligingsgroep toevoegen aan het inschrijvingsbeleid, zodat apparaten tijdens de inschrijving aan de groep worden toegevoegd, in plaats van erna. Vervolgens kunt u de vereiste apps en beleidsconfiguratie toewijzen aan de groep. Deze voorkennis van de beveiligingsgroep waarvan het apparaat na de inschrijving lid wordt, stelt Intune in staat om de configuraties snel bij de inschrijving aan het apparaat te leveren, waardoor de latentie na de inschrijving wordt verminderd en de tijd tot productiviteit wordt verbeterd.
Als u de groepering van inschrijvingstijd niet configureert, worden geregistreerde apparaten gegroepeerd op basis van inventariseigenschappen en groepstag-id's. Vervolgens levert Microsoft Intune apps en beleidsregels op basis van het groepslidmaatschap. Microsoft Intune kunt alleen bepalen welke apps en beleidsregels een apparaat nodig heeft nadat het apparaat is gegroepeerd, dus apparaten die op deze manier zijn gegroepeerd, zijn vaak niet klaar voor onmiddellijk gebruik. Het kan tot 8 uur na de registratie duren voordat apparaten alle apps en beleidsregels ontvangen.
In dit artikel vindt u een overzicht van het groeperen van inschrijvingstijd, hoe u dit configureert en de functiebeperkingen.
Vereisten
Vereisten voor apparaatplatforms
Groepering van inschrijvingstijd wordt ondersteund op de volgende platforms:
- Android Enterprise
- tvOS
- visionOS
- macOS
- iOS/iPadOS
- Windows 11
Inschrijvingsmethoden
Groepering van inschrijvingstijd wordt ondersteund op apparaten die zijn ingericht via:
- Geautomatiseerde apparaatregistratie voor Apple Mobile (iOS/iPadOS, tvOS en visionOS)
- Automatische apparaatregistratie voor macOS
- Apparaatvoorbereiding voor Windows Autopilot
- Android Enterprise
Voor Android Enterprise wordt het groeperen van inschrijvingstijd ondersteund met het volgende inschrijvingsbeleid:
- Volledig beheerde Android Enterprise
- Werkprofiel in eigendom van Android Enterprise
- Android Enterprise speciaal
Rolvereisten
Welke machtigingen u nodig hebt, is afhankelijk van het platform dat u configureert:
- Geautomatiseerde apparaatinschrijving voor tvOS en visionOS: machtigingen om inschrijvingsbeleid voor tvOS en visionOS te maken en te wijzigen, en de machtiging voor toewijzing van het lidmaatschap van het apparaat met het tijdstip van inschrijving (beschikbaar in aangepaste rollen onder Inschrijvingsprogramma's).
- Windows Autopilot: machtigingen voor het maken en wijzigen van het voorbereidingsbeleid voor Windows Autopilot-apparaten en de machtiging voor toewijzing van het lidmaatschap van het apparaat wanneer de inschrijving duurt (beschikbaar in aangepaste rollen onder Inschrijvingsprogramma's).
- Android Enterprise: Machtigingen om inschrijvingsbeleid voor Android Enterprise te maken en te wijzigen, en de toewijzing van het apparaatlidmaatschap voor de duur van de inschrijving voor Android Enterprise-machtiging (beschikbaar in aangepaste rollen onder Android Enterprise).
Als u de Intune first-party-app wilt toevoegen als eigenaar van een beveiligingsgroep, moet u een beheerder van de Microsoft Entra-groep zijn (of de machtiging microsoft.directory/groups/owners/update hebben), of een bestaande eigenaar van de beveiligingsgroep zijn.
De aangewezen groep moet worden geconfigureerd als een bereikgroep, zodat de beheerder deze kan gebruiken in de configuratie voor het groeperen van inschrijvingstijd.
Tip
Zie Toegangsbeheer op basis van rollen voor meer informatie over het maken van aangepaste rollen.
Stap 1: maak de beveiligingsgroep van Microsoft Entra
Maak een statische Microsoft Entra-beveiligingsgroep voor gebruik in het inschrijvingsbeleid. Als u groepering van inschrijvingstijd wilt configureren, moet u de Intune inrichtingsclient toevoegen als eigenaar van de beveiligingsgroep. U hoeft nu geen apparaten of gebruikers aan deze groep toe te voegen.
In de volgende procedure wordt beschreven hoe u een beveiligingsgroep maakt in het Microsoft Intune-beheercentrum. Zie Windows Autopilot - Een apparaatgroep maken voor meer informatie en stappen die specifiek zijn voor Windows 11.
Nadat u het groeperen van inschrijvingstijd hebt geconfigureerd in het inschrijvingsbeleid, kunt u terugkeren naar deze beveiligingsgroep om apparaten toe te voegen en te verwijderen. Elke Intune beheerder met de juiste machtigingen voor de beveiligingsgroep kan de beveiligingsgroep bewerken.
Meld je aan bij het Microsoft Intune-beheercentrum.
Ga naar Groepen.
Selecteer Alle groepen en selecteer vervolgens Nieuwe groep.
Voer in het scherm Nieuwe groep dat wordt geopend de volgende gegevens in:
Groepstype: selecteer Beveiliging.
Groepsnaam: voer een naam voor de apparaatgroep in. Voorbeeld: Gedeelde inventarisatieapparaten
Groepsbeschrijving: voer een beschrijving voor de apparaatgroep in.
Microsoft Entra-rollen kunnen aan de groep worden toegewezen: Selecteer Nee.
Lidmaatschapstype: Selecteer Toegewezen.
Eigenaren: selecteer de koppeling Geen eigenaren geselecteerd .
Voeg in het scherm Eigenaren toevoegen dat wordt geopend de Intune Provisioning-client toe als eigenaar:
Blader door de lijst met objecten en selecteer de service-principal Intune Provisioning Client met AppId van f1346770-5b25-470b-88bd-d5744ab7952c. U kunt ook de zoekbalk gebruiken om de inrichtingsclient van Intune te zoeken en te selecteren.
Opmerking
In sommige tenants heeft de service-principal mogelijk de naam van Intune Autopilot ConfidentialClient in plaats van Intune inrichtingsclient. Zolang de AppID van de service-principal f1346770-5b25-470b-88bd-d5744ab7952c is, is dit de juiste service-principal.
Als de service-principal voor de Intune Provisioning Client of de service-principal voor de Intune Autopilot Confidential Client met de AppId f1346770-5b25-470b-88bd-d5744ab7952c niet beschikbaar is in de lijst met objecten of tijdens het zoeken, raadpleegt u De service-principal voor de Intune Provisioning-client toevoegen voor de volgende stappen.
Kies Selecteren.
Selecteer Maken om het maken van de toegewezen apparaatgroep te voltooien.
Stap 2: groepering van inschrijvingstijd configureren in het inschrijvingsbeleid
De functie voor het groeperen van inschrijvingstijd is alleen van toepassing op nieuwe apparaatregistraties. Het heeft geen invloed op en is niet van toepassing op apparaten die al zijn ingeschreven.
U kunt één statische Microsoft Entra-beveiligingsgroep per inschrijvingsbeleid toevoegen. Als Intune-beheerder kunt u alleen Microsoft Entra-groepen toevoegen die zijn geautoriseerd in de bereikgroep voor uw Intune-rol. Zorg ervoor dat bereikgroepen en groepstags zijn toegewezen aan de juiste rollen, zodat beheerders de beveiligingsgroep kunnen zien tijdens het maken van beleid.
Ga in het Microsoft Intune-beheercentrum naar Apparaten.
Vouw Apparaatonboarding uit en selecteer vervolgens Inschrijving.
Selecteer het type inschrijving dat u configureert en maak een beleid.
Windows: Beleid voor het voorbereiden van Windows Autopilot-apparaten maken
Android Enterprise met werkprofiel: Instellen Intune inschrijving van apparaten met een werkprofiel die eigendom zijn van het Android Enterprise-bedrijf
Android Enterprise dedicated: instellen Intune inschrijving van Android Enterprise specifieke apparaten
Android Enterprise volledig beheerd: Inschrijving instellen voor volledig beheerde Android Enterprise-apparaten
visionOS: Inschrijvingsbeleid instellen visionOS
Tip
Groepering van inschrijvingstijd wordt niet ondersteund met het faseringstoken. Als u een beleid configureert voor gebruik met groepering van inschrijvingstijd, gebruikt u het token dat eigendom is van het bedrijf en dat volledig beheerd wordt (standaard) of het token voor het werkprofiel dat eigendom is van het bedrijf (standaard).
Nadat u het beleid hebt opgeslagen, kunt u op elk gewenst moment teruggaan naar het beleid om de groepsinstellingen te bewerken. Updates die u aanbrengt in de groepsinstellingen, zijn niet van toepassing op apparaten die al zijn geregistreerd bij het beleid. Als u een apparaat uit de groep verwijdert, worden beleidsconfiguraties opnieuw geëvalueerd door Microsoft Intune en wordt het apparaat gedwongen in te checken om nieuwe configuraties te verkrijgen.
Stap 3: Apparaten inschrijven
Wanneer apparaten worden geregistreerd aan wie het inschrijvingsbeleid is toegewezen, worden ze lid van de beveiligingsgroep van Microsoft Entra en ontvangen ze apps en beleid. Nadat de beheerder of eindgebruiker de eerste instelling van het apparaat heeft voltooid, komen ze terecht op het startscherm van het apparaat. Op dit moment zouden alle gerichte apps en beleidsregels al op het apparaat moeten staan of worden geïnstalleerd.
Als u een apparaat uit de groep verwijdert, worden beleidsconfiguraties opnieuw geëvalueerd door Microsoft Intune en wordt het apparaat gedwongen in te checken om nieuwe configuraties te verkrijgen.
Rapportage
Ga naar Apparaten>bewaken>Fouten bij groeperen van inschrijvingstijd voor toegang tot rapportage voor het groeperen van inschrijvingstijd. In het beschikbare rapport worden alleen fouten weergegeven. Met name informatie over apparaten die tijdens deze installatieprocessen geen lid zijn geworden van een specifieke statische apparaatgroep:
- Inrichting van Windows Autopilot-voorbereiding
- Volledig beheerde inschrijving voor Android Enterprise
- Inschrijving van werkprofiel in bedrijfseigendom van Android Enterprise
- Toegewezen inschrijving voor Android Enterprise
- Mobiele geautomatiseerde apparaatregistratie van Apple
Het kan tot 20 minuten duren voordat recent bijgewerkte informatie in het rapport wordt weergegeven. U moet de Microsoft.Intune/ManagedDevices/Read RBAC-machtiging om het rapport weer te geven.
Belangrijk
Dit rapport geeft informatie over apparaten die niet kunnen worden toegevoegd aan de beveiligingsgroepen die zijn geconfigureerd in het inschrijvingsbeleid. Als u tijdens de inschrijving geen lid wordt van de groep, kan de configuratie mogelijk worden gewijzigd of verwijderd van het apparaat na de inschrijving. Daarom wordt aangeraden het rapport voortdurend te controleren, zodat u direct de nodige risicobeperkende acties kunt ondernemen. U kunt bijvoorbeeld een aangepaste app gebruiken die de rapportgegevens regelmatig scant. De app genereert vervolgens een melding wanneer er nieuwe apparaten in het rapport worden gevonden.
Bekende problemen en beperkingen
Het volgende probleem is momenteel van invloed op het groeperen van inschrijvingstijd in het nieuwe inschrijvingsbeleid voor automatische apparaatinschrijving (ADE) van Apple:
Wanneer u een bestaand inschrijvingsbeleid bewerkt onder Inschrijvingsbeleid, is de optie Verwijderen voor de ETG-groep (Enrollment time grouping) niet beschikbaar.
Tijdelijke oplossingen:
Verwijder het bestaande beleid en maak een nieuw beleid.
Gebruik Microsoft Graph om de ETG-groep uit het beleid te verwijderen:
DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
Dit probleem wordt opgelost in een toekomstige update.
Problemen oplossen
Neem bij onverwacht gedrag contact op met Microsoft Ondersteuning en geef de volgende informatie op:
- Serienummer van apparaat.
- In de Bedrijfsportal-app wordt indien van toepassing een logboek-id bijgehouden.
- Tijdstempel bij benadering van de gebeurtenis en tijdzone waar het heeft plaatsgevonden.
- Schermafbeeldingen van het beheercentrum of apparaat van Microsoft Intune.
- Gedetailleerde uitleg van het gedrag op het apparaat.