Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het doel van een Windows-inschrijvingsattestation is om apparaten veiliger en betrouwbaarder te maken binnen het netwerk waarmee ze verbinding maken. Met deze functie kunt u tijdens de registratie controleren of apparaten met Windows voldoen aan strenge beveiligingsnormen, met behulp van TPM-technologie (Trusted Platform Module) om hun verdediging tegen bedreigingen te verbeteren. De functie Windows-inschrijvingsattestation bevestigt en rapporteert ook over de apparaten die veilig worden ingeschreven, zodat het proces betrouwbaar is.
Voordelen voor de organisatie zijn:
Verbeterde beveiliging: TPM-attest helpt zwakke plekken in de beveiliging of gecompromitteerde apparaten te detecteren en aan te pakken en verkleint de kans op onbevoegde toegang of beveiligingsincidenten.
Voldoen aan wettelijke normen: Windows-attestation helpt organisaties te bewijzen dat ze strikte beveiligingsmaatregelen volgen tijdens de registratie van apparaten, wat belangrijk is om te voldoen aan branchevoorschriften en nalevingsvereisten.
Het belangrijkste doel is het creëren van een veiligere en betrouwbaardere omgeving voor apparaten binnen de organisatorische infrastructuur door gebruik te maken van Windows-attestation tijdens het registratieproces.
Vereisten voor een Windows-inschrijvingsattest
We raden u aan de nieuwste updates te gebruiken voor een succesvoller attestpercentage.
Vereisten voor apparaatplatforms
- Windows 10 (10.0.19045.3996 of hoger)
- Windows 11 (10.0.22000.2713 of hoger; 10.0.22621.2792 of hoger; 10.0.22631.2792 of hoger)
TPM 2.0 of hoger is vereist. Alleen fysieke apparaten.
Opmerking
Virtuele machines kunnen niet bevestigen, inclusief het volgende, zelfs niet als ze vTPM's gebruiken:
- Hyper-V en virtuele machines in Azure
- Sessiehosts van Azure Virtual Desktop
- Windows 365 Cloud-pc's
- Microsoft Dev Box
Belangrijk
Op 14 oktober 2025 heeft Windows 10 het einde van de ondersteuning bereikt en ontvangt het geen kwaliteits- en functie-updates. Windows 10 is een toegestane versie in Intune. Apparaten met deze versie kunnen nog steeds worden ingeschreven bij Intune en functies gebruiken die daarvoor in aanmerking komen, maar de functionaliteit is niet gegarandeerd en kan variëren.
Attest met TPM in deze functie vindt plaats tijdens de inschrijving van Intune-apparaatbeheer, na de TPM-attest die plaatsvindt in Windows Autopilot pre-provisioning en Shared device mode (SDM).
Toepasselijke CSP's (Configuration Service Providers) voor Windows-verificatie:
Hoe de Windows-inschrijvingsattest werkt
Statusrapport apparaatattest
Het rapport bevat informatie over het apparaat, de TPM en of het apparaat is bevestigd bij inschrijving. Als een apparaat dit niet bevestigt, wordt in het rapport in de sectie Statusdetails uitgelegd waarom. Gebruik dit rapport om de volledige lijst met apparaten te bekijken en te controleren welke apparaten met succes zijn bevestigd bij inschrijving.
Voor toegang tot dit rapport:
Meld je aan bij het Microsoft Intune-beheercentrum.
Selecteer Status>apparaatattest (preview) rapporteren onder de sectie Apparaatbeheer.
Filter op atteststatus of eigendomstype en selecteer Rapport genereren.
Nadat het rapport is gegenereerd, ziet u de volgende details op het hoogste niveau:
Apparaatnaam
Apparaat-id
UPN
Status apparaatattest
Statusdetails
Besturingssysteem
Versie van besturingssysteem
Eigendom
Laatste check-in
Inschrijvingsdatum
TPM-versie
TPM-fabrikant
Uitvoering
Selecteer een item om meer gedetailleerde informatie over het apparaat te krijgen. U kunt ook een item selecteren met behulp van de linkerkolom Selecteren en opnieuw bevestigen met de actie Attestapparaat boven aan het rapport.
De volgende tabel bevat statusgegevens en de bijbehorende beschrijvingen.
| Statusdetails | Beschrijving |
|---|---|
| Entra-sleutel kan niet worden bevestigd | Het Entra-team heeft de sleutel van het ENTRA-certificaat niet opgeslagen in TPM. Dit is van invloed op apparaten die zijn ingeschreven voor AP ODJ. |
| Attest is in behandeling | Het apparaat werkt nog steeds op attestation wanneer Intune de laatste status opvraagt. |
| TPM wordt niet vertrouwd | Apparaat bevat een TPM die niet wordt vertrouwd en daarom niet kan worden gecontroleerd. |
| TPM is niet beschikbaar | Het apparaat heeft geen TPM 2.0 of TPM kan niet worden gecontroleerd omdat de firmware moet worden bijgewerkt. Zie Resources voor meer informatie over het bijwerken van firmware |
| TPM is niet gereed | TPM kan nog niet worden gebruikt door dit apparaat. Gebruiker moet TPM-eigendom opnieuw instellen. Zie Resources voor meer informatie over het opnieuw instellen van TPM-eigendom |
| Clientaanvraag is geweigerd | De attestaanvraag van de client is niet aangekomen bij de MDM-server of de server heeft de aanvraag afgewezen. De eigenaar van het apparaat moet controleren of het apparaat nog steeds kan worden geverifieerd met Entra. Zie Resources voor meer informatie. |
| AIK-certificaat is niet verstrekt | AIK-certificaat ontbreekt op het apparaat. Kan worden veroorzaakt door een netwerkprobleem. Als het attest tijdelijk is, wordt het opnieuw geprobeerd zodra het apparaat het AIK-certificaat ontvangt. |
| De client heeft niet alle vereiste parameters opgegeven | Zowel het AIK-certificaat als de openbare AIK-sleutel ontbreken. |
| MDM-sleutel zit al in TPM | Apparaat geeft aan dat de MDM-sleutel al is opgeslagen in TPM. Maar Intune kan dit niet bevestigen omdat het AIK-certificaat of de openbare AIK-sleutel ontbreekt of omdat de ENTRA-sleutel niet kan worden bevestigd. |
| Functie wordt niet ondersteund | Deze status wordt weergegeven voor apparaten die nog niet kunnen worden geattesteerd. Voorbeelden zijn Hyper-V en virtuele machines voor Azure, Azure Virtual Desktop-sessiehosts, Windows 365 Cloud-pc's, Microsoft Dev Box. |
| Entra-token komt niet overeen met apparaatidentiteit | ENTRA-token voor inschrijving komt niet overeen met de ENTRA-sleutel die wordt weergegeven in de inschrijvingsaanvraag. U kunt dit probleem oplossen door een upgrade uit te voeren naar de nieuwste Windows-build en de attest opnieuw te proberen. |
| Entra-token mist apparaat-id | ENTRA-token voor inschrijving mist ENTRA-apparaatidentiteit. |
Zie de sectie Resources voor meer informatie.
Opmerking
AP ODJ-apparaten falen altijd niet bij de inschrijving. Voor het valideren van apparaten die zijn ingeschreven via een AP ODJ-methode, moet een attest worden gedaan op basis van het rapport na de inschrijving. Zie Apparaatactie Attest voor meer informatie.
Attest-apparaatactie
Als u apparaten in het rapport ziet waarvoor de TPM-verificatie niet is gestart , kunt u een paar van deze apparaten tegelijk selecteren en deze via TPM bevestigen met de nieuwe apparaatactie Attest-apparaat boven aan het rapport. Deze actie duurt minder dan enkele minuten om het apparaat te bevestigen en wordt weergegeven in het rapport wanneer u vernieuwt.
Ter bevestiging van enkele niet-gestarte apparaten:
Gebruik de vervolgkeuzefilters boven aan het rapport om te filteren op de status Niet gestart attestatie.
Selecteer opnieuw Genereren. Selecteer hier een paar apparaten en selecteer vervolgens Apparaatactie bevestigen boven aan het rapport.
Het kan tot 15 minuten duren, afhankelijk van de activiteit van het apparaat en het aantal geselecteerde apparaten. Vernieuw na enige tijd om de bijgewerkte status van de geselecteerde apparaten te zien.
Opmerking
U kunt maximaal 100 apparaten tegelijk selecteren voor actie op het apparaat en ten minste 1 minuut wachten tussen het activeren van de actie van het Attest-apparaat .
Als de attestatie voor apparaten mislukt, kunt u, afhankelijk van de waarde in de kolom Statusdetail , een nieuwe attestatie uitvoeren met de actie Attestapparaat . Als een van de volgende statusgegevens wordt weergegeven, raden we u aan de Attest-apparaatactie opnieuw uit te voeren.
Entra-sleutel kan niet worden bevestigd
TPM is niet beschikbaar
AIK-certificaat is niet verstrekt door de client
Attest is in behandeling
MDM-sleutel zit al in TPM
TPM is niet gereed
Verificatie is mislukt
De client heeft niet alle vereiste parameters opgegeven die nodig zijn voor de attestation
Entra-token komt niet overeen met apparaatidentiteit
Machtigingen voor apparaatactie
Als u de actie Attest-apparaat wilt gebruiken, hebt u een op rollen gebaseerde machtiging nodig die bekend staat als Externe taken: Geeft de MDM-verklaring (Mobile Device Management) aan als het apparaat hiervoor geschikt is. Stel de machtiging in op ja om de actie in te schakelen. Met de machtiging ingesteld op Ja, kunnen IT-beheerders Attest-apparaatactie starten.
Middelen
Belangrijk
Voor het oplossen van problemen met TPM is meestal een wis- en resetactie vereist, wat kan leiden tot gegevensverlies. Zorg ervoor dat je back-ups hebt voordat je stappen voor TPM-probleemoplossing uitvoert.
Aanvullende koppelingen: