Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Intune ondersteunt verschillende methoden om apparaten en gebruikers te targeten met beleid en apps. Elke methode heeft verschillende sterke punten, evaluatiekenmerken en gebruiksscenario's. Door de juiste methode of combinatie van methoden te kiezen, kunt u ervoor zorgen dat beleidsregels en apps op het juiste moment op de juiste apparaten terechtkomen.
In dit artikel worden de beschikbare targetingconstructies beschreven en kunt u de juiste aanpak voor uw omgeving kiezen.
Sleutelbegrippen
Voordat u een targetingmethode kiest, moet u de principes begrijpen die ten grondslag liggen aan effectieve targeting in Intune:
| Principe | Beschrijving |
|---|---|
| Begin breed, verfijn smal | In plaats van veel smalle groepen samen te stellen die overeenkomen met elk beleid, begint u met de breedst mogelijke doelgroep en gebruikt u toewijzingsfilters om te verfijnen op welke apparaten het beleid wordt toegepast. Deze strategie vermindert de wildgroei van groepen en vereenvoudigt het beheer. |
| Groepen bepalen het bereik, filters bepalen de targeting | Groepen beantwoorden 'wie is het publiek?'. Toewijzingsfilters geven antwoord op de vraag 'Voor welke apparaten in die doelgroep is dit beleid eigenlijk beschikbaar?' Het combineren van beide zorgen in alleen groepen leidt tot veel bijna identieke groepen die moeilijk te beheren zijn. |
| Eén groep, veel beleidsregels | U hebt geen 1:1-relatie tussen groepen en beleidsregels nodig. Eén brede groep kan meerdere beleidsopdrachten uitvoeren. De toepasbaarheid van de workload- of toewijzingsfilters kan ervoor zorgen dat het beleid alleen naar toepasselijke gebruikers en apparaten gaat. |
| Groepslidmaatschap is identiteit, geen beleidsintentie | Groepen moeten beschrijven wat een apparaat is of wat een gebruiker is , op een manier die betekenisvol is in de hele organisatie, niet welk beleid het moet krijgen. Als een groep alleen door Intune wordt gelezen, moet u evalueren of een toewijzingsfilter de groep kan vervangen. |
| Evalueren bij inchecken versus evalueren bij verandering | Voor groepen en filters worden verschillende evaluatiemodellen gebruikt. Groepslidmaatschap wordt verwerkt wanneer apparaat- of gebruikerskenmerken veranderen die de huidige status van de directory weerspiegelen. Filters worden bij elke check-in van het apparaat geëvalueerd aan de hand van de eigenschappen van het apparaat op dat moment. Kies op basis van of u lidmaatschap nodig hebt dat door andere services kan worden gelezen (groepen) of op basis van nauwkeurige targeting van Intune (filters) in de check-in-time. |
Overzicht van targetingmethoden
Intune-targeting is gebaseerd op twee lagen: groepstypen die definiëren wie of wat binnen het bereik valt, en Intune-targetingfuncties die verfijnen hoe en wanneer beleid deze apparaten bereikt.
Groepstypen
| Groepstype | Functie | Ideaal voor |
|---|---|---|
| Virtuele groepen | Ingebouwd Alle gebruikers en Alle apparaatgroepen die worden onderhouden door Intune | Breed beleid dat van toepassing is op iedereen of elk apparaat |
| Statische groepen | Handmatig beheerde beveiligingsgroepen met vast lidmaatschap | Vaste, bekende gebruikersgroepen of apparaten die niet vaak worden gewijzigd |
| Dynamische groepen | Groepen met lidmaatschap op basis van regels geëvalueerd door Microsoft Entra ID | Cross-workload targeting (voorwaardelijke toegang, licentieverlening), Autopilot, groepering op basis van gebruikers |
Statische en dynamische groepen zijn Microsoft Entra-beveiligingsgroepen. Elke service die groepslidmaatschap gebruikt (voorwaardelijke toegang, licenties, SharePoint, Exchange) kan ze gebruiken. Virtuele groepen worden beheerd door Intune en zijn altijd up-to-date zonder dat er extra verwerking nodig is.
Functies voor Intune-doelen
| Construeren | Functie | Ideaal voor |
|---|---|---|
| Toewijzingsfilters | Door Intune geëvalueerde regels die worden toegepast op groepstoewijzingen | Richten op apparaateigenschappen voor Intune beleid: geëvalueerd bij het inchecken zonder afhankelijk te zijn van de verwerking van het groepslidmaatschap |
| Groeperen van inschrijvingstijd | Voegt apparaten toe aan een beveiligingsgroep tijdens de registratie | Snelle levering van beleid op basis van groepen tijdens inschrijving zonder te wachten op dynamische verwerking van groepslidmaatschap |
Deze zijn uniek voor Intune. Toewijzingsfilters en groepering van inschrijvingstijd breiden uit wat u met groepen kunt doen: ze vervangen geen groepen, maar lossen specifieke hiaten in snelheid en precisie op die groepen alleen niet kunnen oplossen.
Groepstypen
Virtuele groepen
Intune biedt ingebouwde virtuele groepen voor alle gebruikers en alle apparaten. Deze groepen zijn altijd up-to-date en hoeven niet te worden verwerkt om het lidmaatschap bij te werken.
Virtuele groepen zijn het meest effectief in combinatie met Intune targetingfuncties:
- Virtuele groep + toewijzingsfilter : wijs een beleid toe aan alle apparaten en pas vervolgens een filter toe om het bereik te beperken tot specifieke apparaateigenschappen (zoals type besturingssysteem, fabrikant of eigendom). Het filter wordt toegepast bij het inchecken zonder afhankelijk te zijn van de verwerking van het groepslidmaatschap.
Gebruiken als:
- Een beleid of app moet voor alle gebruikers of alle apparaten gelden
- U wilt een brede doelgroep die u kunt verfijnen met toewijzingsfilters om nauwkeurige targeting op apparaatniveau te bereiken
Statische groepen
Statische beveiligingsgroepen hebben handmatig beheerde lidmaatschappen. Een beheerder voegt leden rechtstreeks toe of verwijdert ze.
Statische groepen kunnen ook worden gecombineerd met Intune-targetingfuncties:
- Statische groep + toewijzingsfilter : wijs een beleid toe aan een statische groep (zoals een afdeling of pilotring) en pas vervolgens een filter toe om verder te beperken welke apparaten in die groep het beleid ontvangen.
- Statische groep + groepering van inschrijvingstijd: gebruik een statische groep als doel voor het groeperen van inschrijvingstijd. Apparaten worden toegevoegd aan de groep tijdens de inschrijving, zodat het beleid snel kan worden geleverd bij de eerste keer inchecken.
Gebruiken als:
- U hebt een vaste reeks gebruikers of apparaten (zoals een testgroep of een managementteam)
- U hebt groepslidmaatschap nodig voor scenario's met meerdere workloads, maar de populatie is klein en stabiel
Dynamische groepen
Dynamische groepen maken gebruik van lidmaatschap op basis van regels dat wordt geëvalueerd en bijgewerkt door Microsoft Entra ID. Ze vormen het standaardmechanisme voor het organiseren van gebruikers en apparaten in het Microsoft 365-ecosysteem. Elke service die groepslidmaatschap leest (voorwaardelijke toegang, licenties, SharePoint, Exchange) gebruikt dynamische groepen.
Nadat een apparaat is geregistreerd of een gebruikerskenmerk is gewijzigd, vereist het groepslidmaatschap aanvullende verwerking voordat de wijziging wordt doorgevoerd.
Gebruiken als:
- Scenario's met meerdere workloads: beleid voor voorwaardelijke toegang, licenties op basis van groepen, SharePoint-toegang, beleid voor Exchange Online of elke Microsoft 365-service waarvoor groepslidmaatschap is vereist
- Autopilot-targeting - Autopilot-implementatieprofielen moeten worden toegewezen aan groepen. Apparaten moeten groepslid zijn voordat de inschrijving begint
- Groepering op basis van gebruikers : gebruikers groeperen op afdeling, locatie, functie of andere gebruikerskenmerken
Opmerking
Als uw dynamische apparaatgroep alleen wordt gebruikt door Intune (niet door voorwaardelijke toegang, licenties of andere services), moet u evalueren of een toewijzingsfilter dezelfde doelgroep kan bereiken. Filters ondersteunen veel van dezelfde apparaateigenschappen, waaronder - enrollmentProfileName en worden geëvalueerd bij het inchecken zonder afhankelijk te zijn van de verwerking van groepslidmaatschappen.
Dynamische groepen kunnen ook worden gecombineerd met toewijzingsfilters:
Dynamische groep + toewijzingsfilter : wijs een beleid toe aan een dynamische groep en pas vervolgens een filter toe om verder te verfijnen welke apparaten in die groep het beleid ontvangen. is handig wanneer de groep doelen dient met meerdere workloads, maar u binnen de groep nauwkeurigere Intune-targeting nodig hebt.
Voorbeeld: Uw organisatie gebruikt een dynamische groep voor alle Windows-apparaten die eigendom zijn van het bedrijf, omdat voor het beleid voor voorwaardelijke toegang dat groepslidmaatschap is vereist. Binnen Intune wijs je een configuratieprofiel toe aan die groep en pas je een toewijzingsfilter toe om alleen apparaten met Windows 11 24H2 of hoger te targeten. De groep verwerkt het bereik van voorwaardelijke toegang, terwijl het filter zich richt op een specifieke versie van Intune, zonder dat een tweede groep wordt gemaakt.
Aanbevolen procedures voor dynamische groepen:
-
Houd regels eenvoudig: gebruik directe eigenschapsvergelijkingen met
-eqof-startsWithen een klein aantal voorwaarden. Eenvoudigere regels worden sneller geëvalueerd en zijn gemakkelijker op te lossen. -
Vermijden
memberOf— Transitieve groepszoekacties voegen een aanzienlijke verwerkingscomplexiteit toe en zijn een veelvoorkomende bron van onverwachte lidmaatschapsresultaten. - Schrijfmachtigingen voor controlekenmerken : als een dynamische groep de toegang tot gevoelige bronnen beheert (voorwaardelijke toegang, licenties), is de beveiliging van die toegang afhankelijk van wie de kenmerken kan wijzigen waarnaar in de regel wordt verwezen.
- Zorg ervoor dat apparaten schone, nauwkeurige kenmerken hebben : dynamisch groepslidmaatschap is afhankelijk van de eigenschappen die naar het apparaatobject worden geschreven. Verouderde of ontbrekende waarden leiden tot onverwacht lidmaatschap.
Ga voor gedetailleerde richtlijnen over de syntaxis van regels en het schrijven van efficiënte regels naar:
- Regels voor dynamische lidmaatschapsgroepen beheren in Microsoft Entra ID
- Eenvoudigere en snellere regels maken voor dynamische lidmaatschapsgroepen
- Dynamische groepsverwerking begrijpen en beheren
Functies voor Intune-doelen
Toewijzingsfilters
Toewijzingsfilters zijn door Intune geëvalueerde regels die bepalen welke apparaten een beleid of app ontvangen. Filters worden toegepast bovenop een groepstoewijzing en evalueren apparaateigenschappen direct bij het inchecken, zonder afhankelijk te zijn van de verwerking van groepslidmaatschappen.
Gebruiken als:
- U richt zich op Intune-beleid of -apps op basis van apparaateigenschappen (versie van het besturingssysteem, fabrikant, model, eigendom, apparaatcategorie)
- U wilt de evaluatie direct bij het inchecken van het apparaat zonder dat dit nodig is voor verwerking van het groepslidmaatschap
- U brede groepstoewijzingen (zoals Alle apparaten) wilt combineren met nauwkeurige targeting op apparaatniveau
- U wilt bepaalde apparaten opnemen of uitsluiten van een beleid dat is toegewezen aan een brede groep
Veelvoorkomende scenario's:
- Een nalevingsbeleid implementeren op alle Windows-apparaten die eigendom zijn van een bedrijf
- Een specifieke apparaatfabrikant uitsluiten van een configuratieprofiel
- Doelapparaten met een specifieke versie van het besturingssysteem voor een app-implementatie
- Een beleid dat is toegewezen aan alle apparaten beperken tot alleen iOS-apparaten die eigendom zijn van de organisatie
Opmerking
Toewijzingsfilters zijn niet in elk scenario een vervanging voor groepen. Filters kunnen niet worden gebruikt voor:
- Autopilot-profieltoewijzing: apparaten moeten groepslid zijn voordat de inschrijving begint
- Voorwaardelijke toegang, licenties of SharePoint: voor deze services is een lidmaatschap van de Entra-groep vereist
- Werkbelastingen waarvoor geen filters worden ondersteund : controleer de filterondersteuning voor uw specifieke beleid of app-type voordat u eromheen ontwerpt
Groeperen van inschrijvingstijd
Met groepering van inschrijvingstijd worden apparaten tijdens de registratie aan een opgegeven beveiligingsgroep toegevoegd in plaats van erna. Met deze functie kunnen apps en beleidsregels die zijn toegewezen aan die groep, eerder in de inschrijvingsprocedure worden geleverd, in veel gevallen bij de eerste keer inchecken, zonder dat hoeft te worden gewacht tot het groepslidmaatschap is verwerkt. De werkelijke timing van de levering is afhankelijk van de werkbelasting, het platform, het type toewijzing en de inschrijvingsmethode.
Gebruiken als:
- U hebt een groepslidmaatschap nodig dat beschikbaar is tijdens de inschrijving voor snelle levering van het beleid
- U gebruikt inschrijvingsmethoden die het groeperen van inschrijvingstijd ondersteunen
- U hebt de groep nodig voor scenario's met meerdere workloads (zoals voorwaardelijke toegang) en ook voor snelle levering binnen de inschrijvingstijd
Niet gebruiken wanneer:
- Een toewijzingsfilter kan dezelfde targeting bereiken: als het beleid alleen Intune is en u een targeting toepast op basis van apparaateigenschappen die beschikbaar zijn bij het inchecken (besturingssysteem, fabrikant, eigendom), is een filter eenvoudiger en is er geen groepsbeheer nodig
- Je hebt de groep niet nodig voor andere doeleinden. Door inschrijving te groeperen, worden er echte Entra-beveiligingsgroeplidmaatschappen gemaakt die na de inschrijving blijven bestaan. Als die groep niet door een andere service wordt gelezen, voegt u beheeroverhead toe zonder voordeel
- De inschrijvingsmethode ondersteunt dit niet. Alleen specifieke inschrijvingsstromen ondersteunen het groeperen van inschrijvingstijd. Controleer of uw registratiemethode in de lijst met ondersteunde bestanden staat voordat u eromheen ontwerpt
Ga voor meer informatie naar Groepering van inschrijvingstijd in Microsoft Intune.
De juiste aanpak kiezen
Voor de meeste Intune-omgevingen zijn bij de beste aanpak meerdere methoden gecombineerd:
- Begin met brede groepen : gebruik virtuele groepen, statische groepen of dynamische groepen als doelen voor basistoewijzingen. Kies de breedste en geschikte basisgroep voor uw organisatie, maar houd rekening met de evaluatietiming en vereisten voor cross-workloads van elk groepstype.
- Targeting verfijnen op basis van apparaatkenmerken: toewijzingsfilters gebruiken wanneer het beleid alleen voor Intune geldt. Gebruik dynamische groepen wanneer lidmaatschap op basis van kenmerken is vereist voor alle werkbelastingen (voorwaardelijke toegang, licenties, Autopilot).
- Gebruik de groepering van inschrijvingstijd om te voorkomen dat u moet wachten op de verwerking van het groepslidmaatschap tijdens de inschrijving, zodat het beleid wordt geleverd bij de eerste keer inchecken.
Voorzichtigheid
Brede opdrachten zijn krachtig, maar brengen risico's met zich mee. Voordat u beleid met een grote impact toewijst aan Alle apparaten met een filter, moet u het filter eerst valideren voor een testgroep. Een verkeerd geconfigureerd of verwijderd filter voor een brede toewijzing kan invloed hebben op elk apparaat dat binnen het bereik valt. Gebruik gefaseerde uitrolringen en bewaak toewijzingsrapportages voordat u uitbreidt naar de productie.
Wanneer een dynamische groep een filter kan worden
Als u dynamische apparaatgroepen hebt die gebruikmaken van eenvoudige eigenschapsregels en die alleen worden gebruikt door Intune (en niet door voorwaardelijke toegang, licenties of andere services), kunt u uw targeting vereenvoudigen door deze groepen te vervangen door toewijzingsfilters. Het is niet de bedoeling om alle dynamische groepen te verwijderen. Het gaat om het elimineren van onnodige groepsverwerkingsoverhead voor groepen die geen cross-workload-doeleinden dienen.
In de volgende tabel ziet u algemene regels voor dynamische groepen en de bijbehorende syntaxis voor het toewijzingsfilter:
| Regel voor dynamische groepen | Equivalent toewijzingsfilter | Opmerkingen |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
Besturingssysteemtype targeting |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Targeting van fabrikanten |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Model targeting |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Eigendomstargeting |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Richten op apparaatcategorieën |
Opmerking
De namen en waarden van eigenschappen kunnen enigszins verschillen tussen dynamische groepsregels en de syntaxis van het toewijzingsfilter. Controleer bij het maken van filters de exacte eigenschapsnamen en ondersteunde waarden in ondersteunde apparaateigenschappen.
Belangrijk
Verwijder geen dynamische groepen die worden gebruikt door services buiten Intune (voorwaardelijke toegang, licenties, SharePoint). Deze services kunnen geen gebruik maken van toewijzingsfilters: hiervoor is groepslidmaatschap vereist. Vereenvoudig alleen groepen die uitsluitend bestaan voor het afstemmen van het beleid van Intune.
Tip
Het nemen van gerichte beslissingen heeft ook invloed op de prestaties, met name in grote omgevingen. Zie Prestatieaanbevelingen voor groeperen, richten en filteren voor hulp bij hergebruik van groepen, het vermijden van algemene antipatronen en het begrijpen van synchronisatiegedrag.
Verwante artikelen
- Toewijzingsfilters gebruiken om uw apps, beleid en profielen toe te wijzen in Microsoft Intune
- Ondersteunde apparaateigenschappen bij het maken van filters
- Prestatieaanbevelingen voor groeperen, targeten en filteren
- Groepen gebruiken om gebruikers en apparaten te ordenen voor Microsoft Intune
- Groepering van inschrijvingstijd in Microsoft Intune