Microsoft Entra aangesloten versus hybride Microsoft Entra aangesloten via cloud-native eindpunten

Tip

Wanneer u leest over cloud-native eindpunten, ziet u de volgende termen:

  • Eindpunt: een eindpunt is een apparaat, zoals een mobiele telefoon, tablet, laptop of desktopcomputer. 'Eindpunten' en 'apparaten' worden door elkaar gebruikt.
  • Beheerde eindpunten: eindpunten die beleid ontvangen van de organisatie met behulp van een MDM-oplossing of groepsbeleid-objecten. Deze apparaten zijn meestal eigendom van de organisatie, maar kunnen ook BYOD- of persoonlijke apparaten zijn.
  • Cloud-native eindpunten: eindpunten die zijn gekoppeld aan Microsoft Entra. Ze zijn niet gekoppeld aan on-premises AD.
  • Werkbelasting: elk programma, elke service of elk proces.

Voor veel kritieke en waardevolle services, waaronder voorwaardelijke toegang en eenmalige aanmelding bij Microsoft Entra, moeten eindpunten een cloudidentiteit hebben. Voor Windows-eindpunten die eigendom zijn van de organisatie, wordt een cloudidentiteit gemaakt wanneer het apparaat lid is van Microsoft Entra of hybride van Microsoft Entra is toegevoegd.

Wanneer u overstapt op cloud-native eindpunten, moet u de verschillen begrijpen tussen apparaten die lid zijn van Microsoft Entra en hybride apparaten die aan Microsoft Entra zijn toegevoegd:

  • Microsoft Entra is toegevoegd: apparaten zijn gekoppeld aan Microsoft Entra. Ze zijn niet gekoppeld aan on-premises AD.

    Ga voor meer specifieke informatie naar aan Microsoft Entra gekoppelde apparaten (link opent een andere Microsoft-website).

  • Hybride Microsoft Entra toegevoegd: apparaten zijn geregistreerd in Microsoft Entra en toegevoegd aan een on-premises AD-domein.

    Ga voor meer specifieke informatie naar Hybride aan Microsoft Entra gekoppelde apparaten (link opent een andere Microsoft-website).

Deze functie is van toepassing op:

  • Windows-systeemeigen eindpunten in de cloud

In dit artikel worden enkele verschillen beschreven tussen apparaten die aan Microsoft Entra zijn gekoppeld en hybride apparaten die aan Microsoft Entra zijn gekoppeld. Voor een overzicht van cloud-native eindpunten en hun voordelen gaat u naar Wat zijn cloud-native eindpunten.

Microsoft Entra gekoppeld

Wanneer een eindpunt, zoals een Windows-apparaat, aan Microsoft Entra wordt gekoppeld, wordt er een vertrouwensrelatie met Microsoft Entra tot stand gebracht en heeft het een identiteit (device-id) in Microsoft Entra. Het eindpunt wordt beheerd en gecontroleerd door de organisatie.

Het eindpunt is verbonden met Microsoft Entra. Het is niet gekoppeld aan een on-premises AD-domein.

U hebt enkele opties om Windows-eindpunten aan Microsoft Entra te koppelen:

  • Windows Autopilot gebruiken. Windows Autopilot begeleidt gebruikers door de Windows Out of Box Experience (OOBE). Wanneer gebruikers hun werk- of schoolaccount invoeren, neemt het eindpunt deel aan Microsoft Entra.

    Alle apparaten die zijn geregistreerd met Windows Autopilot worden automatisch beschouwd als apparaten die eigendom zijn van de organisatie. Windows Autopilot is een van de meest geaccepteerde benaderingen om organisatieapparaten te koppelen aan Microsoft Entra en door IT te laten beheren.

  • Windows Out of Box Experience (OOBE) gebruiken. Wanneer gebruikers hun werk- of schoolaccount op het apparaat invoeren, neemt het eindpunt automatisch deel aan Microsoft Entra.

  • Gebruik de app Instellingen. Op het apparaat openen eindgebruikers de app Instellingen (Accounts>Toegang tot werk of School>Connect) en gebruiken ze hun werk- of schoolaccount.

  • Gebruik een raaminrichtingspakket. Ga voor meer informatie naar:

IT-voordelen voor organisaties

  • Met voorwaardelijke toegang kunt u de toegang toestaan of beperken tot organisatieresources die al dan niet voldoen aan uw vereisten.
  • Instellingen en werkgegevens roamen door clouds die geschikt zijn voor de onderneming. Er worden geen persoonlijke Microsoft-accounts, zoals Hotmail, gebruikt en deze kunnen worden geblokkeerd.
  • Met Windows Hello voor Bedrijven kunt u het risico op diefstal van inloggegevens verminderen.

Voordelen voor de eindgebruiker

  • Voor het verifiëren van eindgebruikers met Microsoft Entra en het Windows-eindpunt hebben gebruikers een werk- of schoolaccount nodig. Er worden geen persoonlijke accounts gebruikt.

  • Ontvang eenmalige aanmelding (SSO) bij Microsoft 365- en SaaS-apps met een internetverbinding.

  • Gebruik het gemak en de beveiliging van Windows Hello voor Bedrijven om u aan te melden bij hun Windows-eindpunt.

    Wanneer gebruikers zich aanmelden met Windows Hello voor Bedrijven, gebruiken ze automatisch SSO voor veel van hun online en on-premises apps en bronnen.

  • Besturingssysteeminstellingen worden toegepast op alle apparaten die aan Microsoft Entra zijn gekoppeld.

    Belangrijk

    Eindgebruikers die extern werken op apparaten die lid zijn van Microsoft Entra, hebben geen VPN nodig om zich aan te melden wanneer referenties in de cache op het apparaat verlopen. Op aan hybride Microsoft Entra gekoppelde apparaten hebben ze een VPN nodig om zich aan te melden wanneer referenties in de cache verlopen.

Microsoft Entra heeft zich bij bronnen gevoegd

Hybride Microsoft Entra toegevoegd

Aan hybride Microsoft Entra gekoppelde apparaten worden toegevoegd aan uw on-premises AD-domein en zijn geregistreerd bij Microsoft Entra. Voor deze apparaten is een netwerklijn nodig naar uw on-premises domeincontrollers (DC's) voor de eerste aanmelding en voor apparaatbeheer.

Als de apparaten geen verbinding kunnen maken met de domeincontroller, kunnen gebruikers zich mogelijk niet aanmelden en ontvangen ze mogelijk geen beleidsupdates.

Veel organisaties met bestaande apparaten die lid zijn van een domein willen de voordelen en functies van Microsoft Entra en eindpuntbeheer. Als uw apparaten nog niet volledig cloud-native kunnen zijn, kunt u deze bestaande apparaten registreren bij Microsoft Entra. Wanneer u bestaande apparaten registreert in Microsoft Entra, wordt een apparaat-id gemaakt en worden uw apparaten hybride samengevoegd met Microsoft Entra. Ze worden niet beschouwd als cloud-native eindpunten.

Als uw organisatie er klaar voor is en cloud-native wil zijn, is lid worden van Microsoft Entra (in dit artikel) de juiste keuze. Bestaande apparaten moeten opnieuw worden ingesteld. Ga voor meer specifieke informatie en begeleiding naar de planningsgids op hoog niveau.

Hybride Microsoft Entra samengevoegde bronnen

Ga naar Hybride Microsoft Entra-deelname configureren voor informatie over het registreren van uw bestaande apparaten die lid zijn van uw domein bij Microsoft Entra. Hybride Microsoft Entra-join configureren bevat informatie voor beheerde domeinen en federatieve domeinen.

Welke optie is geschikt voor uw organisatie

De juiste optie is afhankelijk van uw omgeving, uw eindpunten en de doelstellingen van uw organisatie. Houd bij het nemen van deze beslissing rekening met de toekomstige impact en de impact op de lange termijn.

Kijk eens naar de volgende scenario's:

Scenario Deelname aan Microsoft Entra of hybride deelname aan Microsoft Entra
U richt nieuwe Windows-eindpunten in Deelnemen aan Microsoft Entra

Als je nieuwe, gereviseerde of vernieuwde Windows-apparaten hebt die je inricht en registreert, wordt Microsoft Entra-deelname aanbevolen. Windows heeft moderne functies die zijn ingebouwd in het besturingssysteem, zoals modern beheer, moderne verificatie en meer. Microsoft Entra Join zou de standaardoptie moeten zijn voor nieuwe en opnieuw ingestelde eindpunten.

Hybride deelname aan Microsoft Entra

U kunt hybride deelname aan Microsoft Entra gebruiken voor nieuwe eindpunten, maar dit wordt meestal niet aanbevolen. Wanneer je deelneemt via hybride Microsoft Entra Join, kun je mogelijk niet de moderne functies gebruiken die in Windows zijn ingebouwd.
U hebt bestaande, eerder ingerichte Windows-eindpunten die hybride zijn (zijn gekoppeld aan Microsoft Entra of AD) Hybride deelname aan Microsoft Entra

Als u bestaande eindpunten hebt die zijn toegevoegd aan een on-premises AD-domein (inclusief hybride Microsoft Entra-domein), wordt hybride Microsoft Entra-deelname aanbevolen. Apparaten krijgen een cloudidentiteit en kunnen gebruikmaken van cloudservices waarvoor een cloudidentiteit is vereist. Voor eindgebruikers met bestaande eindpunten heeft deze optie minimale gevolgen.

Deelnemen aan Microsoft Entra

Bestaande apparaten die zijn toegevoegd aan een on-premises AD-domein (inclusief hybride apparaten van Microsoft Entra), moeten opnieuw worden ingesteld om lid te worden van Microsoft Entra. Als ze niet opnieuw kunnen worden ingesteld, is er geen ondersteund Microsoft-pad naar Microsoft Entra om zich bij hen aan te sluiten.

Veelgestelde vragen, antwoorden en scenario's

In deze sectie vindt u antwoorden op veelgestelde vragen over apparaten die zijn toegevoegd aan Microsoft Entra en hybride apparaten die aan Microsoft Entra zijn toegevoegd.

Moet hybride deelname aan Microsoft Entra een langetermijn- of einddoelstatus zijn voor apparaten?

Nee, hybride deelname aan Microsoft Entra zou niet voor de lange termijn moeten werken en ook niet het einddoel moeten zijn voor een organisatie.

Als u geen beperkingen hebt (technische, politieke of wettelijke redenen), zou uw organisatie moeten verhuizen of van plan is over te stappen naar Microsoft Entra toegevoegd voor uw Windows-eindpunten.

Welke strategie moet een organisatie volgen om bestaande hybride Microsoft Entra Join-apparaten te verplaatsen naar Microsoft Entra Join?

De strategie is afhankelijk van veel factoren, waarvan vele specifiek zijn voor uw organisatie.

Over het algemeen raadt Microsoft aan te wachten op een aanvullende gebeurtenis. Je kunt bijvoorbeeld overstappen op Microsoft Entra Join tijdens het vernieuwen van de hardware, het upgraden van het besturingssysteem of het oplossen van apparaatproblemen wanneer er een nieuw (of reset) exemplaar van Windows is. Met deze aanpak minimaliseer je gebruikersonderbreking en stroomlijn je het conversieproces naar Microsoft Entra Join. Vergeet niet dat er geen door Microsoft ondersteund proces of pad is om een bestaand apparaat te converteren van hybride Microsoft Entra Join naar Microsoft Entra Join zonder Windows opnieuw in te stellen.

Op Microsoft Entra apparaten die aan hybride koppelingen zijn gekoppeld, moet u het apparaat volledig wissen, omdat Windows Autopilot Reset geen ondersteuning biedt voor apparaten die aan Microsoft Entra hybride zijn gekoppeld.

Als u wilt overstappen op Microsoft Entra Join, kunt u bestaande apparaten proactief opnieuw instellen. Deze aanpak kan gebruikers meer storen en vereist meer planning & testen. Maar u kunt deze aanpak gebruiken als u een paar apparaten hebt of als u een sterke business case hebt om over te stappen op Microsoft Entra Join.

Er is een blokkering die voorkomt dat mijn organisatie overstapt op Microsoft Entra Join

Het is mogelijk dat er blokkades en uitdagingen buiten de controle van Microsoft zijn die kunnen verhinderen dat je organisatie volledig overgaat op Microsoft Entra Join. Er kunnen ook onbekende blokkades zijn die specifiek zijn voor uw organisatie en de configuratie of verwachtingen ervan. Deze blokkades kunnen technisch zijn of om andere, niet-technische redenen ontstaan.

Vergeet niet dat de overstap naar Microsoft Entra Join niet alles of niets is. Het verplaatsen van apparaten naar Microsoft Entra Join kost tijd, zelfs met of zonder blokkers of remmers.

Als je een potentiële blokkering identificeert waardoor je Microsoft Entra Join niet kunt gebruiken, bepaal je het bereik, de impact en de oplossing. De planningshandleiding op hoog niveau voor de overstap naar cloud-native eindpunten kan u helpen.

Kunnen Microsoft Entra Join en hybride Microsoft Entra Join-eindpunten naast elkaar bestaan in dezelfde omgeving?

Ja, Microsoft Entra Join- en hybride Microsoft Entra Join-eindpunten kunnen naast elkaar bestaan in dezelfde omgeving. Ze sluiten elkaar niet uit.

Een gemengde omgeving verhoogt de complexiteit, onderhouds- en ondersteuningskosten. Maar je kunt hybride Microsoft Entra Join gebruiken totdat deze eindpunten zijn vervangen of opnieuw zijn ingesteld. Onthoud dat hybride deelname aan Microsoft Entra niet het einddoel van uw organisatie zou moeten zijn voor de status van het Windows-eindpunt.

Kunnen gebruikers op Microsoft Entra Join-systemen toegang krijgen tot on-premises bronnen?

Ja, gebruikers op Microsoft Entra Join-systemen hebben toegang tot on-premises bronnen.

Join-eindpunten voor Microsoft Entra hebben toegang tot on-premises bronnen en kunnen eenmalige aanmelding (SSO) gebruiken. Ga voor meer specifieke informatie naar cloud-native eindpunten en on-premises bronnen.

Welke apparaatdeelnamestatussen kan door Intune worden beheerd?

Microsoft Intune, een 100% cloudoplossing, kan Windows-clientapparaten beheren die Microsoft Entra Join of hybride Microsoft Entra Join zijn. Intune heeft veel ingebouwde functies en instellingen waarmee u instellingen en apparaatfuncties kunt beheren, uw eindpunten kunt beveiligen en meer.

In de planningshandleiding op hoog niveau voor de overstap naar cloud-native eindpunten: Intune-functies die u moet kennen, worden enkele van deze functies vermeld. Wat is Intune is ook een goede bron.

Op hybride Microsoft Entra join-eindpunten kunt u on-premises groepsbeleidsobjecten of Intune gebruiken om beleidsinstellingen te beheren. Het is ook mogelijk om een combinatie van GPO en Intune te gebruiken, maar deze combinatie voegt administratieve overhead en complexiteit toe. Als u co-beheer (Intune (cloud) + Configuration Manager (on-premises)) inschakelt, kunt u sommige functies van Microsoft Entra gebruiken, zoals voorwaardelijke toegang.

Ga naar de implementatiehandleiding voor richtlijnen: Instellen of overstappen op Microsoft Intune.

Welke apparaatdeelnamestatussen zijn vereist voor apparaatnaleving en/of voorwaardelijke toegang?

Zowel hybride eindpunten voor Microsoft Entra Join als voor Microsoft Entra Join ondersteunen compliancebeleid en voorwaardelijke toegang wanneer ze worden beheerd door Intune of gezamenlijk worden beheerd door Intune en Configuration Manager.

Gelden er beperkingen voor hybride Microsoft Entra Join?

Ja, er gelden beperkingen voor hybride Microsoft Entra Join.

Deze beperkingen zijn over het algemeen hetzelfde voor on-premises apparaten die uitsluitend aan het domein zijn gekoppeld. Met name voor hybride Microsoft Entra Join-eindpunten is een zichtlijn naar de on-premises AD-domeincontroller vereist voor de eerste aanmelding en om wachtwoorden te wijzigen. Als het domein niet beschikbaar is of niet beschikbaar is, kunnen gebruikers zich mogelijk niet aanmelden bij hun eindpunten. Als uw organisatie wil afstappen van een on-premises domein, moet u ook afstappen van hybride Microsoft Entra Join voor uw apparaten.

Als u verificatie zonder wachtwoord gebruikt, moeten gebruikers toegang tot internet hebben en moeten de domeincontrollers (DC's) goed zichtbaar zijn. Voor verificatie kunnen hybride Microsoft Entra join-eindpunten Kerberos en NTLM gebruiken.

Wordt hybride Microsoft Entra Join beschouwd als cloud-native?

Nee, hybride deelname aan Microsoft Entra wordt niet beschouwd als cloud-native.

De cloudoplossing is om uw eindpunten via Microsoft Entra te koppelen. De eindpunten en hun identiteiten worden gemaakt en opgeslagen in Microsoft Entra. Intune beheert de eindpunten met instellingen en beleid. Deze services werken met andere cloudservices, waaronder Microsoft 365, Microsoft Defender XDR en meer.

Volg de richtlijnen voor cloud-native eindpunten

  1. Overzicht: wat zijn cloud-native eindpunten?
  2. Zelfstudie: Systeemeigen Windows-eindpunten in de cloud instellen met Microsoft Intune
  3. 🡺 Concept: Microsoft Entra toegevoegd versus hybride Microsoft Entra toegevoegd (U bent hier)
  4. Concept: cloud-native eindpunten en on-premises resources
  5. Planningshandleiding op hoog niveau
  6. Bekende problemen en belangrijke informatie