💼 Management Samenvatting
Een foutloos ingerichte Intune-enrollment is de toegangspoort tot alle andere maatregelen binnen de Nederlandse Baseline voor Veilige Cloud. Zonder betrouwbare registratie van apparaten kunt u geen compliance handhaven, geen Conditional Access afdwingen en geen auditspoor leveren dat standhoudt bij een BIO- of NIS2-controle.
✓ Intune
✓ Windows 11
✓ Android Enterprise
✓ iOS/iPadOS
✓ macOS
Veel organisaties gaan ervan uit dat apparaten automatisch worden ingeschreven zodra een licentie is toegewezen. In de praktijk blijken BYOD-apparaten, nieuw aangeschafte laptops of vervangende toestellen regelmatig buiten beheer te blijven. Daardoor ontbreken actuele configuratieprofielen, is het onduidelijk wie eigenaar is van een device en ontstaat er geen basis voor versleuteling, patching of remote wipe. Juist toezichthouders vragen steeds vaker om aantoonbaar bewijs dat iedere identiteitsketen eindigt op een geregistreerd, beoordeeld en compliant apparaat.
Connection:
Connect-MgGraphRequired Modules: Microsoft.Graph, Microsoft.Graph.DeviceManagement
Implementatie
Dit artikel beschrijft hoe u Intune-enrollment positioneert als bestuurlijk proces, hoe u de technische architectuur inricht, welke operationele controles nodig zijn en hoe u auditors overtuigt met verifieerbaar bewijs. Het begeleidende PowerShell-script controleert via Microsoft Graph of apparaten daadwerkelijk zijn ingeschreven, wanneer zij voor het laatst hebben gesynchroniseerd, en of kritieke kenmerken zoals management agent, compliance status en eigenaarschap overeenkomen met de vastgelegde normen van de Nederlandse Baseline voor Veilige Cloud.
Strategische governance en positionering van Intune-enrollment
Intune-enrollment is geen puur technische handeling maar een bestuurlijke afspraak tussen de CISO-organisatie, HR, inkoop en de werkplekafdeling. Het proces bepaalt immers of een medewerker überhaupt toegang krijgt tot e-mail, Teams-vergaderingen of gevoelige dossiers. Begin met het vastleggen van beleid waarin staat dat ieder apparaat – ongeacht of het eigendom is van de organisatie, een leverancier of de medewerker zelf – zich moet laten registreren via Intune voordat productiedata beschikbaar komt. Maak hierbij het onderscheid tussen corporate-owned, personally owned en shared devices expliciet en koppel aan elk type concrete beveiligingsregels. Bestuurders krijgen zo inzicht in het aantal beheerde endpoints per informatieklasse en kunnen gericht investeringen doen in licenties, hardware-tokens of aanvullende beveiligingssoftware.
Vervolgens is het belangrijk om Intune-enrollment te verbinden met identiteitsgovernance. Koppel enrollment aan Microsoft Entra ID-dynamische groepen zodat alleen apparaten met een succesvol registratiestempel worden toegevoegd aan productieroosters, Teams-channels of applicatierollen. Conditional Access fungeert als poortwachter en weigert toegang zodra het apparaat geen compliance-rapport levert. Leg deze keten vast in het security governance handboek en verwijs naar de BIO-paragrafen 9 en 11 waarin staat dat werkplekken aantoonbaar moeten voldoen aan configuratie-eisen voordat zij verbinding mogen maken met vitale diensten. Door enrollment als harde toegangseis neer te zetten, ontstaat er voor directies geen ruimte meer om uitzonderingen te vragen zonder formele risicobeoordeling.
Voor de Nederlandse publieke sector is draagvlak cruciaal. Werknemers, vakbonden en ondernemingsraden willen weten wat enrollment betekent voor monitoring, privacy en beheerrechten. Organiseer daarom informatie- en trainingssessies waarin u uitlegt dat Intune-enrollment primair dient om persoonsgegevens te beschermen en de continuïteit van dienstverlening te borgen. Bespreek welke data wordt verzameld (bijvoorbeeld OS-versies, encryptiestatus en compliance-uitkomsten) en wat bewust niet wordt vastgelegd (privégebruik, inhoud van bestanden of locatiedata). Transparantie over logging voorkomt weerstand en versnelt de acceptatie van BYOD-regelingen, terwijl bestuurders kunnen verwijzen naar deze documentatie als toezichthouders kritische vragen stellen.
Een volwassen governance-aanpak definieert ook escalatiepaden. Wanneer een apparaat niet langer synchroniseert of nooit een enrollment-rapport heeft aangeleverd, moet het verantwoordelijke team automatisch een ticket ontvangen. Stel KPI’s op zoals "percentage apparaten dat binnen acht uur na eerste login is ingeschreven" of "aantal apparaten dat langer dan dertig dagen geen Intune-check-in heeft gedaan". Deze indicatoren vloeien voort uit de Nederlandse Baseline voor Veilige Cloud en worden periodiek gepresenteerd in het CIO- en CISO-beraad. Door governance en rapportage bij elkaar te brengen ontstaat een cyclisch verbeterproces waarin enrollment niet wordt gezien als een eenmalige migratie, maar als een continu onderdeel van risicobeheersing.
Tot slot verdient de relatie met leveranciers en ketenpartners aandacht. Steeds meer organisaties werken samen in sectorale security-operaties of delen applicaties via interbestuurlijke afspraken. Neem in contracten en verwerkersovereenkomsten op dat externe partijen alleen toegang krijgen via apparaten die zijn geregistreerd in uw Intune-tenant of middels een federatief gecontroleerde tenant. Documenteer de due-diligence stappen, waaronder controle van management agent, versleutelingsstatus en patchniveau, zodat u kunt aantonen dat derde partijen dezelfde baseline hanteren. Daarmee voorkomt u dat een ketenpartij de zwakke schakel wordt in een BIO-audit of dat een incident leidt tot bestuurlijke aansprakelijkheid.
Architectuur en technische inrichting van enrollmentstromen
Gebruik PowerShell-script intune-enrollment-configured.ps1 (functie Invoke-IntuneEnrollmentAssessment) – Controleert via Microsoft Graph of apparaten correct zijn ingeschreven, recente check-ins hebben en de juiste management agent gebruiken..
Een schaalbaar ontwerp begint met een duidelijke segmentatie van enrollmentmethoden. Gebruik Windows Autopilot voor corporate laptops, Apple Business Manager en Device Enrollment Program voor iOS en macOS, en Android Enterprise met Zero Touch of Knox Mobile Enrollment voor mobiele toestellen. Elk kanaal levert een gecontroleerde keten waarin serienummers of IMEI’s vooraf zijn geregistreerd en automatisch in Intune belanden zodra het apparaat wordt opgestart. Voor BYOD-scenario’s definieert u afzonderlijke registratieroutes met Company Portal of web-based enrollment, gecombineerd met heldere instructies over welke rechten een gebruiker afgeeft. Documenteer per route welke certificaten, profielen en configuratiepakketten worden uitgerold zodat solution architects altijd kunnen herleiden waarom een apparaat een bepaald baseline-profiel ontving.
De technische architectuur moet ook rekening houden met hybride identiteit. Integreer Intune met Microsoft Entra ID en eventueel Azure AD Connect zodat apparaten automatisch worden gekoppeld aan de juiste identiteiten en licenties. Gebruik dynamic membership rules om apparaten in groepen te plaatsen op basis van platform, eigendomstype, risicoprofiel of departement. Zo kunt u Conditional Access-regels laten verwijzen naar deze groepen en voorkomt u dat gebruikers met een niet-geregistreerd apparaat alsnog productiedata downloaden. Leg vast hoe apparaatcertificaten worden uitgegeven, hoe Windows Hello for Business en Endpoint Analytics worden geactiveerd en hoe telemetry terugstroomt naar het SOC of het CISO-dashboard.
Een ander cruciaal element is het beheer van management agents. Stel als norm dat alle corporate apparaten ten minste de Intune MDM-agent gebruiken en dat Microsoft Defender for Endpoint of een gelijkwaardig EDR-product aanwezig is voor aanvullende signalering. Voor BYOD-apparaten legt u vast dat alleen MAM-only profielen zonder device compliance mogen worden aangeboden en dat deze niet mogen worden ingezet voor hoog-geclassificeerde informatie. De architectuur beschrijft ook hoe complianceprocedures worden getriggerd als de agent ontbreekt of verouderd is. Het script in deze map gebruikt Graph-velden zoals managementAgent en complianceState om afwijkingen vroegtijdig te signaleren, zodat beheerders weten welke registratieroute moet worden hersteld.
Tot slot hoort bij een volwassen architectuur een test- en validatiestrategie. Richt een aparte Intune-testtenant of sandbox in waarin u enrollmentscenario’s automatiseert met PowerShell en Graph. Gebruik de DebugMode van het script om configuratieregels te simuleren zonder productiegegevens en leg vast hoe release management plaatsvindt: welke configuraties moeten worden goedgekeurd door de CAB, hoe worden Autopilot-profielen gevalideerd en hoe snel worden wijzigingen uitgerold naar productie. Beschrijf hoe u fallbackscenario’s inricht voor het geval Autopilot of Apple Business Manager tijdelijk niet beschikbaar is, zodat nieuwe medewerkers toch binnen één werkdag een geregistreerd device ontvangen. Deze ontwerpdetails maken inzichtelijk dat enrollment een gecontroleerde keten vormt en geen verzameling losse scripts.
Operationeel beheer, monitoring en remediatie
Gebruik PowerShell-script intune-enrollment-configured.ps1 (functie Invoke-IntuneEnrollmentRemediation) – Biedt stappen voor het herstellen van ontbrekende enrollment, het herstarten van agents en het opnieuw uitrollen van configuraties..
Operationeel beheer draait om voorspelbaarheid. Definieer dagelijkse controles waarin u nagaat hoeveel apparaten het afgelopen etmaal een check-in hebben gedaan, welke enrollmentmethoden zijn gebruikt en of er pieken zichtbaar zijn die duiden op massale herregistraties. Automatiseer deze controles via Graph-queries die de resultaten wegschrijven naar Azure Monitor of een Power BI-dashboard. Het script in deze map kan als scheduled task worden uitgevoerd en genereert CSV-bewijs waarin u ziet welke apparaten langer dan dertig dagen niet hebben gesynchroniseerd, welke enrollmentType onbekend is en welke eigenaarschapssituatie niet overeenkomt met het HR-register. Voeg hieraan SLA’s toe: een servicedesk krijgt bijvoorbeeld vier uur om een ontbrekende registratie te herstellen voordat toegang automatisch wordt ingetrokken.
Monitoring moet verder gaan dan tellen. Leg in runbooks vast hoe u outliers onderzoekt. Wanneer het script meldt dat het managementAgent-veld onbekend is, controleert het beheerteam of het apparaat überhaupt nog actief is in Azure AD, of dat een reset nodig is. Bij apparaten die wel zijn ingeschreven maar geen compliance rapporteren, kijkt u naar conflicts tussen configuratieprofielen, verouderde versies van Company Portal of het ontbreken van licenties. Door deze analysecycli te documenteren ontstaat er een herhaalbaar proces waarin iedere storing leidt tot concrete acties: gebruiker informeren, profiel opnieuw pushen, apparaat blokkeren of escaleren naar het SOC.
Een belangrijk aandachtspunt is ketenintegratie met andere platformen. Endpoint Detection and Response, Defender for Cloud Apps en Purview gebruiken enrollmentdata om risico’s te beoordelen. Zorg ervoor dat de Intune-beheerder en het SOC afspraken maken over welke velden leidend zijn. Wanneer het script bijvoorbeeld aangeeft dat lastSyncDateTime ouder is dan veertien dagen, moet het SOC automatisch controleren of er afwijkende sign-in patronen zichtbaar zijn. Koppel deze signalen aan incident-response workflows zodat apparaten preventief in quarantaine worden geplaatst. Documenteer ook hoe uitzonderingen worden afgehandeld, bijvoorbeeld voor apparaten die alleen in crisisscenario’s worden gebruikt en daarom geen dagelijkse check-ins hebben.
De laatste schakel in operationeel beheer is communicatie met eindgebruikers en management. Ontwikkel notificaties die gebruikers informeren wanneer hun apparaat buiten beheer dreigt te vallen, inclusief duidelijke instructies voor herregistratie via Company Portal of Autopilot reset. Rapporteer maandelijks aan het CIO- en CISO-forum over trends: aantal nieuwe devices, aantal verwijderde enrollments, gemiddelde hersteltijd en de impact op auditbevindingen. Zo wordt enrollment niet gezien als technische randzaak maar als onderdeel van de dienstverlening die directieleden begrijpen en waarop zij kunnen sturen. Het script fungeert als objectieve thermometer en levert de gegevens aan die nodig zijn voor deze rapportages.
Assurance, documentatie en continue verantwoording
Auditors verwachten dat u kunt aantonen welke apparaten toegang hebben tot gegevens, wie verantwoordelijk is voor het beheer en welke controles plaatsvinden. Verzamel daarom alle enrollment-besluiten, CAB-notities en changeverzoeken in een centrale SharePoint-bibliotheek of recordsmanagementsysteem. Koppel ieder document aan een unieke referentie in de CMDB waarin staat welke configuratieprofielen zijn toegepast en welk team eigenaar is. Voeg daaraan scriptoutput toe zodat een auditor binnen enkele minuten kan zien dat het beleid niet alleen op papier bestaat maar ook daadwerkelijk is afgedwongen. Verwijs naar relevante BIO-paragrafen, ISO 27001-controles en AVG-artikelen om te laten zien dat enrollment integraal onderdeel is van het bredere complianceprogramma.
Continue verbetering is essentieel. Organiseer kwartaalreviews waarin security officers, werkplekspecialisten en privacy officers de enrollmentstatistieken bespreken. Analyseer trends zoals toename van onbekende enrollmentTypes of veranderingen in eigenaarschap, en bepaal welke architectuuraanpassingen nodig zijn. Documenteer verbeteracties met een verantwoordelijke, deadline en verwachte impact en koppel de resultaten terug tijdens de volgende review. Door deze ritmiek ontstaat een audittrail dat laat zien dat afwijkingen niet blijven liggen maar leiden tot aantoonbare verbeteringen. Dit sluit aan bij de eisen van NIS2 en toont toezichthouders dat u proactief handelt.
Zorg er tevens voor dat juridische en privacy-aspecten zijn geborgd. Beschrijf in verwerkersovereenkomsten welke enrollmentdata wordt verzameld, hoe lang deze wordt bewaard en welke rechten betrokkenen hebben. Stel procedures op voor inzage- of verwijderverzoeken en koppel deze aan het gegevensregister van de Functionaris Gegevensbescherming. Geef aan hoe het script gebruikt kan worden om relevante records te identificeren zonder dat onnodig veel persoonsgegevens worden geraadpleegd. Door transparant te zijn over deze processen voorkomt u discussies met ondernemingsraden en toont u aan dat enrollment geen verkapte vorm van personeelsmonitoring is.
Tot slot moet assurance het herstelvermogen aanspreken. Documenteer hoe u het script en aanvullende tooling inzet tijdens continuïteitstesten. Beschrijf scenario’s waarin een datacenteruitval, ransomware-incident of een landelijke crisissituatie plaatsvindt en hoe enrollmentinformatie wordt gebruikt om prioritaire apparaten opnieuw uit te rollen. Neem resultaten van deze oefeningen op in het crisisdossier en verwijs naar concrete tijdslijnen: hoeveel minuten zijn nodig om honderd laptops opnieuw te registreren, hoe snel kan een beleidswijziging worden uitgerold en welke fallback bestaat er als Apple Business Manager of Autopilot niet beschikbaar is. Deze details laten zien dat enrollment niet alleen vandaag werkt, maar ook tijdens de grootste stresstesten standhoudt.
Compliance & Frameworks
- BIO: 09.01.01, 09.02.02, 11.02.02 - BIO-maatregelen voor werkplekbeheer, configuratiecontrole en continue bewaking van ict-voorzieningen.
- ISO 27001:2022: A.5.7, A.5.15, A.8.9, A.8.16 - ISO 27001:2022-controles over toewijzing van verantwoordelijkheden, asset management en technische beveiliging van eindpunten.
- NIS2: Artikel - NIS2-eisen voor technische en organisatorische maatregelen en rapportage van significante incidenten.
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Maak Intune-enrollment tot harde toegangseis, automatiseer alle registratieroutes en gebruik het script `code/m365/device-compliance/intune-enrollment-configured.ps1` voor dagelijkse bewijsvoering.
- Implementatietijd: 280 uur
- FTE required: 0.5 FTE