Verificatiemethoden voor geautomatiseerde apparaatregistratie in Intune

Van toepassing op iOS/iPadOS

In dit artikel worden de verificatiemethoden beschreven die beschikbaar zijn voor iOS-/iPadOS-apparaten die zijn ingeschreven bij Intune via geautomatiseerde apparaatregistratie. De beschikbare verificatiemethoden zijn:

  • App voor de Intune-bedrijfsportal
  • Configuratieassistent met moderne verificatie
  • JIT-registratie (Just in Time) voor Setup-assistent met moderne verificatie
  • Configuratieassistent (verouderd)

Alle methoden zijn beschikbaar voor apparaten die eigendom zijn van het bedrijf en waarvoor gebruikers affiniteit hebben en die zijn aangeschaft via Apple Business of Apple School Manager.

Optie 1: app voor de Intune-bedrijfsportal

Gebruik de app Intune-bedrijfsportal als verificatiemethode als u het volgende wilt doen:

  • Meervoudige verificatie (MFA) gebruiken.
  • Vraag gebruikers om hun wachtwoord te wijzigen wanneer ze zich de eerste keer aanmelden.
  • Vraag gebruikers om hun verlopen wachtwoorden opnieuw in te stellen tijdens de inschrijving.
  • Registreer apparaten in Microsoft Entra ID en gebruik functies die beschikbaar zijn met Microsoft Entra ID, zoals voorwaardelijke toegang.
  • De app Bedrijfsportal automatisch installeren tijdens de inschrijving. Als uw bedrijf gebruikmaakt van het VPP (Volume Purchase Program), kunt u de app Bedrijfsportal automatisch installeren zonder dat u zich aanmeldt met Apple-id's.
  • U wilt het apparaat vergrendelen totdat de app in de Bedrijfsportal is geïnstalleerd.

Voorzichtigheid

Intune blokkeert een inschrijving die gebruikmaakt van deze verificatiemethode als de gebruiker van het apparaat wordt getarget met een accountgestuurd Apple-beleidstype voor gebruikersregistratie. Dit gedrag wordt verwacht. De gebruiker ontvangt een foutbericht waarin staat dat inschrijving via de Bedrijfsportal-app niet wordt ondersteund voor zijn account en dat hij zich moet inschrijven via de website van de Bedrijfsportal. Om succesvolle inschrijvingen via geautomatiseerde apparaatregistratie te garanderen, gebruikt u optie 2: Configuratieassistent met moderne authenticatie als verificatiemethode wanneer u werkt met accountgestuurde Apple User Enrollment-beleidstypen.

Optie 2: Configuratieassistent met moderne verificatie

Deze optie biedt dezelfde beveiliging als verificatie in de Intune-bedrijfsportal, maar verschilt omdat de gebruiker hiermee toegang heeft tot onderdelen van het apparaat, zelfs als de Bedrijfsportal niet is geïnstalleerd. Gebruik deze optie voor verificatie als u het volgende wilt doen:

  • Wis het apparaat schoon.
  • Meervoudige verificatie (MFA) gebruiken.
  • Vraag gebruikers om hun wachtwoord te wijzigen wanneer ze zich de eerste keer aanmelden.
  • Vraag gebruikers om hun verlopen wachtwoorden opnieuw in te stellen tijdens de inschrijving.
  • Registreer apparaten in Microsoft Entra ID en gebruik functies die beschikbaar zijn met Microsoft Entra ID, zoals voorwaardelijke toegang.
  • De app Bedrijfsportal automatisch installeren tijdens de inschrijving. Als uw bedrijf gebruikmaakt van het VPP (Volume Purchase Program), kunt u de app Bedrijfsportal automatisch installeren zonder dat u zich aanmeldt met Apple-id's.
  • Gebruikers toestaan het apparaat te gebruiken, zelfs wanneer de app Bedrijfsportal niet is geïnstalleerd.

Configuratieassistent met moderne verificatie wordt ondersteund op apparaten met iOS/iPadOS 13.0 en hoger. Oudere iOS-/iPadOS-apparaten aan wie dit type beleid is toegewezen, vallen terug op Configuratieassistent-verificatie (verouderd).

App voor de Bedrijfsportal automatisch installeren

Als uw bedrijf gebruikmaakt van het VPP (Volume Purchase Program), kunt u de app Bedrijfsportal automatisch installeren tijdens de registratie zonder Apple-id's van de gebruiker. Als u automatische installatie wilt inschakelen in uw inschrijvingsbeleid, selecteert u Ja voor Bedrijfsportal installeren met VPP. Het is raadzaam deze optie te gebruiken.

Als u de VPP-optie niet gebruikt, moet de gebruiker van het apparaat zijn of haar Apple-id invoeren tijdens de configuratieassistent of wanneer Intune probeert Bedrijfsportal te installeren.

In beide scenario's wordt de installatieoptie voor de Bedrijfsportal verborgen voor de gebruiker van het apparaat en wordt de Bedrijfsportal een verplichte app op het apparaat. Wanneer de gebruiker het beginscherm bereikt, past Intune automatisch het juiste app-configuratiebeleid toe op het apparaat.

Voorzichtigheid

Verzend geen afzonderlijk app-configuratiebeleid naar de Bedrijfsportal voor iOS-/iPadOS-apparaten na registratie bij Configuratieassistent met moderne verificatie. Als u dit wel doet, treedt er een fout op.

Meervoudige verificatie

Voorzichtigheid

Phishingbestendige MFA wordt niet ondersteund in de Configuratieassistent voor iOS/iPadOS. Gebruikers die iOS-/iPadOS-apparaten inschrijven via geautomatiseerde apparaatinschrijving met behulp van Configuratieassistent met moderne verificatie, moeten een alternatieve MFA-methode beschikbaar hebben om de apparaatregistratie te voltooien. Zie Meervoudige verificatie vereisen voor meer informatie over het kiezen van een alternatieve MFA-methode.

Meervoudige verificatie (MFA) is vereist als een beleid voor voorwaardelijke toegang dat dit vereist, wordt toegepast bij de inschrijving of tijdens het aanmelden in de Bedrijfsportal. MFA is echter optioneel, op basis van de Microsoft Entra-instellingen in het beoogde beleid voor voorwaardelijke toegang.

Externe verificatiemethoden worden ondersteund in Microsoft Entra ID, wat betekent dat u de MFA-oplossing van uw voorkeur kunt gebruiken om MFA te vergemakkelijken tijdens de registratie van het apparaat. Als u ervoor kiest een externe MFA-provider te gebruiken, kunt u, voordat u inschrijvingsbeleid implementeert op alle apparaten, een test uitvoeren om te controleren of zowel het Microsoft Entra MFA-scherm als MFA werken tijdens de inschrijving. Zie Openbare preview: Externe verificatiemethoden in Microsoft Entra ID voor meer informatie en ondersteuningsdetails over externe verificatiemethoden.

Actie in de Bedrijfsportal vereist

Nadat de gebruiker de schermen van de Configuratieassistent heeft doorlopen, komt hij of zij terecht op de startpagina. Op dit punt staat hun gebruikersaffiniteit vast. Totdat de gebruiker zich echter aanmeldt bij de Bedrijfsportal met de Microsoft Entra-referenties en Begin selecteert, doet het apparaat het volgende:

  • Wordt niet volledig geregistreerd met Microsoft Entra ID.
  • Wordt niet weergegeven in de lijst met apparaten van de gebruiker in Microsoft Entra ID.
  • Geen toegang tot resources die worden beveiligd met voorwaardelijke toegang.
  • Niet geëvalueerd op apparaatcompatibiliteit.
  • Wordt omgeleid naar de Bedrijfsportal vanuit andere apps als de gebruiker probeert beheerde toepassingen te openen die zijn beveiligd met voorwaardelijke toegang.

Optie 3: Just-in-Time-registratie voor Setup-assistent met moderne verificatie

Deze optie is hetzelfde als de installatieassistent met moderne verificatie, behalve dat de Bedrijfsportal niet vereist is voor Microsoft Entra-registratie of naleving. In plaats daarvan zijn registratie- en nalevingscontroles van Microsoft Entra volledig geïntegreerd in een aangewezen Microsoft- of niet-Microsoft-app die is geconfigureerd met de app-extensie voor eenmalige aanmelding van Apple. De extensie vermindert het aantal verificatieprompts en stelt SSO in op het hele apparaat. JIT-registratie vraagt gebruikers om twee keer te verifiëren:

  • Met één verificatie worden registratie en affiniteit tussen gebruiker en apparaat afgehandeld en vindt plaats wanneer de gebruiker van het apparaat het apparaat inschakelt en zich aanmeldt bij Configuratieassistent.
  • Een andere verificatie verwerkt de Microsoft Entra-registratie en vindt plaats wanneer de gebruiker zich aanmeldt bij de aangewezen app. Nalevingscontroles worden ook in deze app uitgevoerd.

Opmerking

Als uw organisatie gebruikmaakt van Microsoft Defender voor Eindpunt, moet u ervoor zorgen dat de app Microsoft Defender voor Eindpunt niet de eerste app is die gebruikers openen, zodat JIT-registratie en nalevingsherstel werken zoals verwacht.

Zodra de gebruiker van het apparaat het startscherm bereikt, kan hij of zij zich aanmelden bij elke werk- of school-app die is geconfigureerd met de SSO-extensie om de registratie- en nalevingscontroles van Microsoft Entra uit te voeren. Met SSO wordt de gebruiker aangemeld bij alle apps die deel uitmaken van uw SSO-extensiebeleid. Op dat moment kunnen ze zich ook handmatig aanmelden bij een app die niet is geconfigureerd voor het gebruik van de SSO-extensie.

JIT-registratie instellen met geautomatiseerde apparaatregistratie:

  1. Maak een apparaatconfiguratiebeleid en configureer de instellingen in de categorie App-extensie voor eenmalige aanmelding . Voor stappen, zie Just-in-time registratie instellen.

  2. Maak een Apple inschrijvingsbeleid en selecteer Configuratieassistent met moderne verificatie als verificatiemethode. Een actief token voor automatische apparaatregistratie van Apple Business of Apple School Manager moet aanwezig zijn in Intune om deze stap te voltooien.

  3. Wanneer u op de pagina Opdrachten in het inschrijvingsbeleid komt, wijst u het beleid toe aan de apparaten die zijn gesynchroniseerd vanuit Apple Business en Apple School Manager. Nadat u het beleid hebt toegewezen, kunnen werknemers en leerlingen/studenten de configuratie en verificatie op hun apparaten voltooien.

    Opmerking

    De Bedrijfsportal wordt nog steeds als een vereiste app naar apparaten verzonden, ook al is dit niet vereist voor Microsoft Entra-registratie of naleving. Gebruikers van apparaten kunnen de app Bedrijfsportal gebruiken om logboeken te verzamelen en te uploaden als ze problemen ondervinden met de app.

Voorbeeld van geslaagde verificatie

In de volgende reeks gebeurtenissen wordt een voorbeeld beschreven van hoe een geslaagde verificatie eruitziet met JIT-registratie voor installatieassistent met moderne verificatie. De ervaring van uw organisatie kan afwijken, afhankelijk van uw configuraties voor geautomatiseerde apparaatregistratie.

  1. De gebruiker van het apparaat schakelt het apparaat in.

  2. De configuratieassistent wordt gestart. De gebruiker van het apparaat verifieert met zijn of haar Microsoft Entra-referenties in de Configuratieassistent.

  3. De gebruiker van het apparaat voert meervoudige verificatie uit als dat is vereist in het beleid voor voorwaardelijke toegang.

  4. Het apparaat voltooit de registratie bij Intune en de affiniteit tussen gebruiker en apparaat wordt vastgesteld.

  5. De gebruiker van het apparaat komt op het startscherm terecht en opent Microsoft Teams of een andere Office-app en meldt zich aan met zijn of haar werkaccount. Als het apparaat aan alle nalevingsvereisten voldoet, heeft de gebruiker van het apparaat direct toegang tot zijn of haar berichten en agenda.

    Opmerking

    Tijdens Microsoft Entra registratie kan de gebruiker van het apparaat een korte spinner zien terwijl Intune de nalevingscontroles voltooit. Dit is te verwachten gedrag.

  6. Met de SSO-extensie wordt eenmalige aanmelding tot stand gebracht in alle andere gerichte apps en alle Microsoft-apps.

  7. Het apparaat is geregistreerd met Microsoft Entra ID en voldoet aan de eisen. Je kunt de status van het apparaat bekijken in het beheercentrum en in Microsoft Entra ID. De gebruiker van het apparaat kan de status bekijken in de Intune-bedrijfsportal en de Bedrijfsportal gebruiken voor naleving, app-inventaris, apparaatsynchronisatie en het delen van logboeken.

  8. De gebruiker van het apparaat opent Teams en wordt automatisch aangemeld.

Optie 4: Installatieassistent (verouderd)

Belangrijk

U wordt aangeraden Configuratieassistent met moderne verificatie te gebruiken voor alle ADE-scenario's (Automated Device Enrollment) met gebruikers-apparaataffiniteit. Vermijd het gebruik van verouderde verificatie.

Gebruik de oude configuratieassistent als u wilt dat gebruikers ervaring hebben met de typische, kant-en-klare ervaring voor Apple-producten. Met deze optie installeert u vooraf geconfigureerde standaardinstellingen wanneer het apparaat wordt ingeschreven bij Intune. Gebruik deze optie voor verificatie wanneer:

  • U wilt een apparaat wissen.
  • U wilt geen moderne verificatiefuncties, zoals meervoudige verificatie.
  • U wilt geen apparaten registreren in Microsoft Entra ID. Met de configuratieassistent (verouderd) wordt de gebruiker geverifieerd met het Apple .p7m-token.

Als u Active Directory Federation Services gebruikt en Configuratieassistent gebruikt om te verifiëren, is een WS-Trust 1.3 Gebruikersnaam/Gemengd eindpunt vereist. Zie Get-AdfsEndpoint in onze naslaggids voor Windows PowerShell voor meer informatie.

Volgende stappen

Nu u weet welke verificatiemethode u gebruikt, maakt u een Apple inschrijvingsbeleid en selecteert u de verificatiemethode wanneer hierom wordt gevraagd. Een actief token voor automatische apparaatregistratie van Apple Business of Apple School Manager moet aanwezig zijn in Intune om deze stap te voltooien.