Accountgestuurde Apple User Enrollment instellen

Accountgestuurde Apple-gebruikersinschrijving instellen voor persoonlijke apparaten die worden geregistreerd bij Microsoft Intune. Accountgestuurde gebruikersregistratie biedt een snellere en gebruiksvriendelijkere registratie-ervaring dan gebruikersregistratie via de Bedrijfsportal. De gebruiker van het apparaat start de inschrijving door zich aan te melden bij zijn of haar werkaccount in de app Instellingen. Nadat de gebruiker apparaatbeheer heeft goedgekeurd, wordt het registratiebeleid op de achtergrond geïnstalleerd en wordt Intune beleid toegepast. Intune maakt gebruik van JIT-registratie (Just-In-Time) en de Microsoft Authenticator-app voor verificatie om het aantal keren te beperken dat gebruikers zich moeten aanmelden tijdens de registratie en bij het openen van werk-apps.

In dit artikel wordt beschreven hoe u een accountgestuurde Apple-gebruikersinschrijving instelt in Microsoft Intune. U zult:

  • JIT-registratie instellen.
  • Maak een inschrijvingsbeleid.
  • Bereid medewerkers en leerlingen/studenten voor op inschrijving.

Vereisten

Vereisten voor apparaatplatforms

Deze inschrijvingsmethode ondersteunt de volgende platforms:

  • iOS/iPadOS 15 of hoger

Als u een accountgestuurd gebruikersregistratieprofiel toewijst aan apparaatgebruikers met iOS/iPadOS 14.9 of eerder, worden deze automatisch door Microsoft Intune ingeschreven via gebruikersregistratie bij de Bedrijfsportal.

Vereisten voor tenantconfiguratie

U moet ook servicedetectie instellen, zodat Apple toegang heeft tot de Intune-service en registratiegegevens kan ophalen. Als u aan deze vereiste wilt voldoen, moet u een bekend HTTP-bronbestand instellen en publiceren op hetzelfde domein waarbij werknemers zich aanmelden. Apple haalt het bestand op via een HTTP GET-verzoek aan "https://contoso.com/.well-known/com.apple.remotemanagement", met het domein van uw organisatie in plaats van contoso.com. Publiceer het bestand in een domein dat HTTP GET-aanvragen kan verwerken.

Opmerking

Het bekende bronbestand moet worden opgeslagen zonder de bestandsextensie, zoals .json, om correct te werken.

Maak het bestand in JSON-indeling, waarbij het inhoudstype is ingesteld op application/json. We bieden de volgende JSON-voorbeelden die u kunt kopiëren en in uw bestand kunt plakken. Gebruik de methode die aansluit bij uw omgeving. Vervang de variabele YourAADTenantID in de basis-URL door de tenant-id voor Microsoft Entra van uw organisatie.

Microsoft Intune-omgevingen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune voor Amerikaanse overheidsomgevingen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune beheerd door 21 Vianet in Chinese omgevingen:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

De rest van het JSON-voorbeeld wordt gevuld met alle informatie die u nodig hebt, zoals:

  • Versie: De serverversie is mdm-byod.
  • BaseURL: deze URL is de locatie waarop de Intune-service zich bevindt.

Tip

Voor meer informatie over de technische vereisten voor service discovery raadpleegt u Implementing the simple authentication user enrollment flow in the Apple Developer documentation.

Als de servicedetectie niet correct is geconfigureerd, wordt het volgende foutbericht weergegeven:

  • Titel: Aanmelden mislukt
  • Beschrijving: Je Apple ID ondersteunt de verwachte voorzieningen op dit apparaat niet. Neem contact op met de beheerder om u aan te melden.

Om dit probleem op te lossen, moet u ervoor zorgen dat uw webserver als host fungeert voor het service discovery-bestand waarbij het inhoudstype is ingesteld op application/json. U kunt dat valideren door de volgende opdrachten uit te voeren:

   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"

Beide opdrachten moeten het resultaat Content-Type: application/jsonzijn.

Aanbevolen procedures

We raden extra configuraties aan om de registratie-ervaring voor apparaatgebruikers te verbeteren. In deze sectie vindt u meer informatie over elke aanbeveling.

Web-app voor de Bedrijfsportal implementeren

Implementeer de web-app-versie van de website van de Intune-bedrijfsportal, zodat gebruikers snel toegang hebben tot informatie over apparaatstatus, apparaatacties en naleving. De web-app wordt weergegeven op het startscherm en functioneert als een koppeling naar de website van de Bedrijfsportal. Zonder de web-app hebben gebruikers van apparaten nog steeds toegang tot de website van de Bedrijfsportal, maar moeten ze de browser openen en het adres in het zoekveld typen. Zie Web-apps toevoegen aan Microsoft Intune voor meer informatie over het toevoegen van een web-app.

Federatieve verificatie inschakelen

Apple User Enrollment vereist dat u beheerde Apple ID's maakt en verstrekt aan registrerende gebruikers. Als u federatieve verificatie inschakelt, die bestaat uit het koppelen van Apple Business aan Microsoft Entra ID, hoeft u geen unieke Apple ID's te maken en aan elke gebruiker te verstrekken. In plaats daarvan kan een apparaatgebruiker zich aanmelden bij zijn apps met dezelfde referenties als voor zijn of haar werkaccount. Zie 'Inleiding tot federatieve verificatie met Apple Business in de Apple Business-gebruikershandleiding' voor meer informatie.

Stap 1: just-in-time registratie instellen en Microsoft Authenticator toewijzen

Just-In-Time-registratie configureren en Microsoft Authenticator toewijzen als een vereiste app. Zie JIT-registratie instellen in Intune voor stappen. Ga terug naar dit artikel wanneer u klaar bent, zodat u verder kunt gaan met de volgende stap.

Stap 2: Inschrijvingsprofiel maken

Maak een inschrijvingsprofiel voor apparaten die worden ingeschreven via accountgestuurde gebruikersregistratie. Het inschrijvingsprofiel activeert de registratie-ervaring van de apparaatgebruiker en stelt hen in staat om de inschrijving te starten vanuit de app Instellingen.

  1. Ga in het Microsoft Intune-beheercentrum naar Apparaten>registreren.

  2. Selecteer het Apple-tabblad .

  3. Kies onder Inschrijvingsoptiesde optie Inschrijvingstypen.

  4. Selecteer Profiel> makeniOS/iPadOS.

  5. Voer op de pagina Basis een naam en beschrijving in voor het profiel, zodat u het kunt onderscheiden van andere profielen in het beheercentrum. Apparaatgebruikers zien deze details niet.

  6. Selecteer Volgende.

  7. Selecteer op de pagina Instellingen bij Inschrijvingstype hoe u apparaten wilt registreren. U kunt de registratiemethode kiezen of gebruikers zelf laten kiezen. Hun keuze bepaalt het registratieproces dat door Microsoft Intune wordt uitgevoerd. Dit wordt ook weerspiegeld in het apparaateigendomskenmerk in Microsoft Intune. Zie Een persoonlijk iOS-apparaat instellen voor werk of school voor meer informatie over de gebruikerservaring en wat ze op het scherm zien tijdens de inschrijving.

    Uw opties:

    • Accountgestuurde gebruikersregistratie: Toegewezen gebruikers die de inschrijving starten, worden geregistreerd via accountgestuurde gebruikersregistratie.

    • Bepalen op basis van de keuze van de gebruiker: Toegewezen gebruikers die de inschrijving starten, kunnen selecteren hoe ze hun apparaat willen registreren. Hun opties:

      • Ik bezit dit apparaat: Bij deze selectie worden meer instellingen weergegeven. De gebruiker heeft de mogelijkheid om het hele apparaat te beveiligen of alleen werkgerelateerde apps en gegevens te beveiligen.

      • (Bedrijf) is eigenaar van dit apparaat: Het apparaat wordt ingeschreven via Apple Device Enrollment. Zie Apparaatinschrijving en MDM op de website van Apple Support voor meer informatie over deze registratiemethode.

  8. Selecteer Volgende.

  9. Wijs op de pagina Opdrachten het profiel toe aan alle gebruikers of selecteer specifieke groepen. Apparaatgroepen worden niet ondersteund in scenario's voor gebruikersregistratie, omdat voor gebruikersregistratie gebruikersidentiteiten zijn vereist.

  10. Selecteer Volgende.

  11. Bekijk uw keuzes op de pagina Controleren + maken en selecteer vervolgens Maken om het maken van het profiel te voltooien.

Stap 3: Bereid werknemers voor op inschrijving

Om de apparaatinschrijving op een persoonlijk apparaat te starten, moet de eigenaar van het apparaat naar de app Instellingen gaan en zich aanmelden met zijn of haar werk- of schoolaccount. Als ze zich proberen aan te melden bij een app met hun werk- of schoolaccount, waarschuwt de app ze voor de inschrijvingsvereiste en vertelt ze hoe ze verder moeten gaan.

In deze sectie worden de registratiestappen voor apparaatgebruikers beschreven. We raden u aan deze informatie te gebruiken in de documentatie voor onboarding van apparaten van uw organisatie of voor probleemoplossing en ondersteuning.

  1. Open de app Instellingen op uw apparaat.
  2. Selecteer Algemeen.
  3. Selecteer VPN & Apparaatbeheer.
  4. Meld u aan met uw werk- of schoolaccount of met de Apple ID die u van uw organisatie hebt ontvangen.
  5. Selecteer 'Log in bij iCloud'.
  6. Voer het wachtwoord in voor de gebruikersnaam die op het scherm wordt weergegeven. Selecteer vervolgens Doorgaan.
  7. Selecteer Extern beheer toestaan.
  8. Wacht een paar minuten terwijl uw apparaat is geconfigureerd en het beheerprofiel is geïnstalleerd.
  9. Ga naar VPN & Apparaatbeheer om te bevestigen dat uw apparaat klaar is voor gebruik voor uw werk. Controleer of uw werkaccount wordt vermeld onder BEHEERD ACCOUNT.
  10. Microsoft Authenticator is vereist voor toegang tot werk-apps. Wacht enkele minuten na de inschrijving voor installatie van Authenticator op uw apparaat. Er wordt een foutbericht weergegeven als u zich probeert aan te melden bij een werk-app zonder Authenticator.
  11. Mogelijk ontvangt u meer prompts waarin om uw goedkeuring wordt gevraagd voor het installeren van werk-apps. Selecteer Installeren om de installatie goed te keuren.

Profielprioriteit

Intune past inschrijvingsprofielen toe in de volgorde waarin u deze prioriteit toekent. De volgorde wijzigen waarin deze worden toegepast:

  1. Terug naar Inschrijvingstypen om uw profielen weer te geven.
  2. Sleep de profielen in de lijst om hun prioriteit te wijzigen.

Als er een conflict optreedt omdat aan een gebruiker meerdere profielen zijn toegewezen, past Intune het profiel met de hogere prioriteit toe.

Apparaat uit beheer verwijderen

De volume- en cryptografische sleutels die zijn gemaakt om de werkgegevens op het apparaat te beheren, worden gewist wanneer het apparaat wordt uitgeschreven bij Intune.

Volgende stappen