Bekende problemen en beperkingen met cloud-native eindpunten

Tip

Wanneer u leest over cloud-native eindpunten, ziet u de volgende termen:

  • Eindpunt: een eindpunt is een apparaat, zoals een mobiele telefoon, tablet, laptop of desktopcomputer. 'Eindpunten' en 'apparaten' worden door elkaar gebruikt.
  • Beheerde eindpunten: eindpunten die beleid ontvangen van de organisatie met behulp van een MDM-oplossing of groepsbeleid-objecten. Deze apparaten zijn meestal eigendom van de organisatie, maar kunnen ook BYOD- of persoonlijke apparaten zijn.
  • Cloud-native eindpunten: eindpunten die zijn gekoppeld aan Microsoft Entra. Ze zijn niet gekoppeld aan on-premises AD.
  • Werkbelasting: elk programma, elke service of elk proces.

Wanneer u on-premises apparaatbeheer gebruikt of verplaatst naar cloud-native eindpunten, zijn er enkele scenario's die u moet kennen. In dit artikel wordt een aantal gewijzigde gedragingen, beperkingen en oplossingen vermeld en beschreven.

Cloud-native eindpunten zijn apparaten die zijn gekoppeld aan Microsoft Entra. In veel gevallen is er geen directe verbinding met on-premises bronnen nodig voor bruikbaarheid of beheer. Ga voor meer specifieke informatie naar Wat zijn cloud-native eindpunten.

Deze functie is van toepassing op:

  • Windows-systeemeigen eindpunten in de cloud

In dit artikel worden computer- en machineaccounts door elkaar gebruikt.

Gebruik geen machineverificatie

Wanneer een Windows-eindpunt, zoals een Windows-apparaat, lid wordt van een on-premises Active Directory (AD)-domein, wordt automatisch een computeraccount gemaakt. Het computer-/machineaccount kan worden gebruikt voor verificatie.

Machineverificatie vindt plaats wanneer:

  • On-premises bronnen, zoals bestandsshares, printers, toepassingen en websites, zijn toegankelijk via on-premises AD-computeraccounts in plaats van gebruikersaccounts.
  • Beheerders of ontwikkelaars van toepassingen configureren toegang tot on-premises bronnen met behulp van computeraccounts in plaats van gebruikers of gebruikersgroepen.

Cloud-native eindpunten zijn gekoppeld aan Microsoft Entra en bestaan niet in on-premises AD. Cloud-native eindpunten bieden geen ondersteuning voor lokale verificatie via AD-machines. Het configureren van toegang tot on-premises bestandsshares, toepassingen of services met alleen on-premises AD-machine-accounts mislukt op cloud-native eindpunten.

Overschakelen naar verificatie op basis van de gebruiker

  • Gebruik geen machineverificatie wanneer u nieuwe projecten maakt. Het gebruik van machineverificatie is niet gebruikelijk en wordt ook niet aanbevolen. Maar het is iets dat u moet weten en waarvan u op de hoogte moet zijn. Gebruik in plaats daarvan verificatie op basis van de gebruiker.
  • Controleer uw omgeving en identificeer alle toepassingen en services die momenteel gebruikmaken van machineverificatie. Wijzig vervolgens de toegang tot verificatie op basis van een gebruiker of verificatie op basis van een serviceaccount.

Belangrijk

De functie voor het terugschrijven van apparaten van Microsoft Entra Connect houdt apparaten bij die zijn geregistreerd in Microsoft Entra. Deze apparaten worden in on-premises AD weergegeven als geregistreerde apparaten.

Microsoft Entra Connect terugschrijven van apparaten worden niet gebruikt om identieke on-premises AD-computeraccounts te maken in het on-premises AD-domein. Deze writeback-apparaten bieden geen ondersteuning voor on-premises machineverificatie.

Ga voor informatie over scenario's die worden ondersteund met terugschrijven van apparaten naar Microsoft Entra Connect: Terugschrijven van apparaten inschakelen.

Algemene services die gebruikmaken van computeraccounts

De volgende lijst bevat algemene functies en services die mogelijk gebruikmaken van computeraccounts voor verificatie. Het bevat ook aanbevelingen als uw organisatie deze functies gebruikt met machineverificatie.

  • Toegang tot netwerkopslag mislukt bij computeraccounts. Cloud-native eindpunten hebben geen toegang tot bestandsshares die zijn beveiligd met computeraccounts. Als ACL-machtigingen (toegangsbeheerlijst) alleen worden toegewezen aan computeraccounts, of aan groepen die alleen computeraccounts bevatten, mislukt stationstoewijzing met bestandsshares of NAS-shares (Network-Attached Storage).

    Aanbeveling:

    • Server- en werkstationbestandsshares: Machtigingen bijwerken voor het gebruik van beveiliging op basis van gebruikersaccounts. Wanneer u dit doet, gebruikt u Microsoft Entra eenmalige aanmelding (SSO) om toegang te krijgen tot bronnen die gebruikmaken van geïntegreerde Windows-verificatie.

      Inhoud van bestandsshare verplaatsen naar SharePoint Online of OneDrive. Ga voor meer specifieke informatie naar Bestandsshares migreren naar SharePoint en OneDrive.

    • Network File System (NFS) Root-toegang: gebruikers omleiden naar specifieke mappen, niet naar de hoofdmap. Verplaats indien mogelijk inhoud van een NFS naar SharePoint Online of OneDrive.

  • Win32-apps op Microsoft Entra aangesloten bij Windows-eindpunten:

    • Werkt niet als de apps gebruikmaken van verificatie van machine-accounts.
    • Werkt niet als de apps toegang hebben tot bronnen die zijn beveiligd met groepen die alleen computeraccounts bevatten.

    Aanbeveling:

    • Als uw Win32-apps gebruikmaken van machineverificatie, moet u de app bijwerken om Microsoft Entra-verificatie te gebruiken. Ga voor meer informatie naar Toepassingsverificatie migreren naar Microsoft Entra.
    • Controleer de verificatie en identiteiten van uw toepassingen en kioskapparaten. Werk de verificatie en identiteiten bij om beveiliging op basis van gebruikersaccounts te gebruiken.

    Ga naar Verificatie en Win32-apps voor meer informatie.

  • IIS-webserverimplementaties die de toegang tot sites beperken met alleen ACL-machtigingen met alleen computeraccounts of groepen computeraccounts, mislukken. Verificatiestrategieën die de toegang beperken tot alleen computeraccounts of groepen computeraccounts, mislukken.

    Aanbeveling:

    Meer informatiebronnen:

  • Standaard afdrukbeheer en -detectie is afhankelijk van machineverificatie. Op Windows-eindpunten die lid zijn van Microsoft Entra, kunnen gebruikers niet afdrukken met standaardafdrukken.

    Aanbeveling: gebruik Universal Print. Ga voor meer specifieke informatie naar Wat is Universeel afdrukken.

  • Door Windows geplande taken die worden uitgevoerd in de computercontext op cloud-native eindpunten, hebben geen toegang tot resources op externe servers en werkstations. Het cloud-native eindpunt heeft geen account in on-premises AD en kan daarom niet worden geverifieerd.

    Aanbeveling: Configureer uw geplande taken voor het gebruik van aangemelde gebruikers of een andere vorm van verificatie op basis van accounts.

  • Active Directory-aanmeldingsscripts worden toegewezen in de on-premises eigenschappen van AD-gebruikers of geïmplementeerd met behulp van een object voor groepsbeleid (GPO). Deze scripts zijn niet beschikbaar voor cloud-native eindpunten.

    Aanbeveling: bekijk je scripts. Als er een modern equivalent is, gebruik het dan in plaats daarvan. Als uw script bijvoorbeeld de thuisschijf van de gebruiker instelt, kunt u in plaats daarvan de thuisschijf van de gebruiker naar OneDrive verplaatsen. Als in uw script de inhoud van de gedeelde map wordt opgeslagen, migreert u in plaats daarvan de inhoud van de gedeelde map naar SharePoint Online.

    Als er geen modern equivalent is, kunt u Windows PowerShell-scripts implementeren met behulp van Microsoft Intune.

    Ga voor meer informatie naar:

Objecten voor groepsbeleid zijn mogelijk niet van toepassing

Het is mogelijk dat sommige van uw oudere beleidsregels niet beschikbaar zijn of niet van toepassing zijn op cloud-native eindpunten.

Oplossing:

  • Met de analyse van het groepsbeleid in Intune kunt u uw bestaande groepsbeleid objecten (GPO) evalueren. In de analyse ziet u welk beleid beschikbaar is en welk beleid niet beschikbaar is.

  • Bij eindpuntbeheer worden beleidsregels geïmplementeerd voor gebruikers en groepen. Ze worden niet in LSDOU-volgorde toegepast. Dit gedrag is een mentaliteitsverandering, dus zorg ervoor dat uw gebruikers en groepen op orde zijn.

    Voor meer specifieke informatie en hulp bij beleidstoewijzing in Microsoft Intune gaat u naar Gebruikers- en apparaatprofielen toewijzen in Microsoft Intune.

  • Inventariseer uw beleidsregels en bepaal wat ze doen. U kunt categorieën of groeperingen aantreffen, zoals beleid dat is gericht op beveiliging, beleid dat is gericht op het besturingssysteem enzovoort.

    U kunt een Intune beleid maken waarin de instellingen van uw categorieën of groeperingen zijn opgenomen. De Instellingencatalogus is een goede bron.

  • Wees voorbereid op het maken van nieuw beleid. De ingebouwde functies van modern eindpuntbeheer, zoals Microsoft Intune, bieden mogelijk betere opties voor het maken en implementeren van beleid.

    De Planningshandleiding op hoog niveau voor de overstap naar cloud-native eindpunten is een goede bron.

  • Migreer niet al uw beleidsregels. Vergeet niet dat uw oude beleid mogelijk niet zinvol is met cloud-native eindpunten.

    In plaats van te doen wat je altijd hebt gedaan, concentreer je je op wat je echt wilt bereiken.

Gesynchroniseerde gebruikersaccounts kunnen de eerste aanmelding niet voltooien

Gesynchroniseerde gebruikersaccounts zijn on-premises AD-domeingebruikers die worden gesynchroniseerd met Microsoft Entra via Microsoft Entra Connect.

Momenteel kunnen gesynchroniseerde gebruikersaccounts met wachtwoorden waarvoor de gebruiker het wachtwoord moet wijzigen bij de volgende geconfigureerde aanmelding niet de eerste keer worden aangemeld bij een cloud-native eindpunt.

Oplossing:

Gebruik wachtwoord-hashsynchronisatie en Microsoft Entra Connect, waardoor de wijziging van het wachtwoord afdwingen bij het aanmeldingskenmerk wordt afgedwongen.

Ga voor meer specifieke informatie naar Wachtwoord-hashsynchronisatie implementeren met Microsoft Entra Connect-synchronisatie.

Volg de richtlijnen voor cloud-native eindpunten

  1. Overzicht: wat zijn cloud-native eindpunten?
  2. Zelfstudie: Systeemeigen Windows-eindpunten in de cloud instellen met Microsoft Intune
  3. Concept: Lid geworden van Microsoft Entra versus hybride lid van Microsoft Entra
  4. Concept: cloud-native eindpunten en on-premises resources
  5. Planningshandleiding op hoog niveau
  6. 🡺 Bekende problemen en belangrijke informatie (U bent hier)