Microsoft MD-102: Apparaatinschrijving en Azure AD Join — Studiegids
Onderdeel van de Microsoft Endpoint Administrator Associate MD-102 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Apparaatinschrijving bepaalt de apparaatidentiteit, vertrouwensrelaties en beheergrenzen in Microsoft Entra ID (voorheen Azure AD) en Intune. Op Windows zijn er drie primaire apparaatstatussen met verschillende gebruiksscenario’s:
- Azure AD Join (AADJ): Het apparaat is cloud-gekoppeld aan Entra ID en wordt doorgaans automatisch ingeschreven in Intune. Gebruik AADJ voor cloud-first organisaties, werken op afstand/hybride, en wanneer u wachtwoordloze aanmelding (Windows Hello for Business), moderne, op apparaten gebaseerde Conditional Access en geen afhankelijkheid van on-premises wilt. Ideaal met Windows Autopilot user-driven of self-deploying modi. Vereist de juiste licenties (Intune en Entra ID P1 voor automatische inschrijving).
- Hybrid Azure AD Join (HAADJ): Het apparaat is gekoppeld aan on-premises Active Directory en geregistreerd in Entra ID. Gebruik HAADJ wanneer u nog steeds Group Policy, verouderde Kerberos/NTLM-authenticatie of afhankelijkheden van het on-premises domein nodig heeft. Voor Autopilot HAADJ heeft u de Intune Connector for Active Directory (offline domain join) en een zorgvuldige planning van netwerk/VPN nodig om aan de domeinvereisten te voldoen.
- Workplace Join (Azure AD Registered): De gebruiker registreert een persoonlijk of niet-domein Windows-apparaat in Entra ID. Het apparaat kan worden ingeschreven voor MDM, maar het neemt niet deel aan de Windows-aanmelding met Entra ID en mist SSO op OS-niveau op basis van het apparaat. Gebruik dit voor BYOD-scenario’s en met Mobile Application Management (MAM) om bedrijfsgegevens te beschermen zonder volledig apparaatbeheer af te dwingen.
Deze join-statussen vormen de basis voor de Conditional Access-houding, compliancerapportage, SSO en levenscyclusoperaties (wissen/buiten gebruik stellen/verwijderen). Het selecteren van de juiste join-status bepaalt uw inschrijvingsworkflow, de beveiligingsmaatregelen die u kunt afdwingen en de eindgebruikerservaring.
Windows Autopilot en Inschrijvingsorkestratie
Windows Autopilot vervangt traditionele imaging door een cloud-gestuurde provisioning-flow die identiteit, apparaatconfiguratie en applicaties toepast tijdens de Out-of-Box Experience (OOBE).
- User-driven mode: De gebruiker meldt zich aan bij OOBE, waarna het apparaat AADJ of HAADJ voltooit, zich inschrijft in Intune en beleid/apps toepast. Gebruik dit voor kenniswerkers en toegewezen laptops/desktops. Ondersteunt het configureren van de gebruiker als standaardgebruiker of lokale beheerder in het implementatieprofiel.
- Self-deploying mode: Zero-touch provisioning voor apparaten zonder primaire gebruikers (kiosken, digital signage). Vereist TPM 2.0 met device attestation, AADJ en netwerkconnectiviteit bij OOBE. Geen gebruikersinteractie; het apparaat schrijft zich in en past de vereiste profielen/apps automatisch toe.
- Pre-provisioning (voorheen White Glove): Een technicus of OEM downloadt en past apps, beleid en updates vooraf toe voordat het apparaat aan de eindgebruiker wordt overhandigd, die een korte aanmeldfase voltooit. Start de pre-provisioning technicusfase bij OOBE (druk vijf keer op de Windows-toets). Gebruik dit om grote app-payloads vooraf te laden en de wachttijd voor de gebruiker op de eerste dag te verminderen.
Autopilot-implementatieprofielen definiëren de OOBE-ervaring en het kern-joingedrag:
- Join-type (Azure AD Join of Hybrid Azure AD Join)
- Type gebruikersaccount (Administrator of Standard)
- OOBE-aanpassingen (privacyinstellingen, EULA, regio/taal en OEM pre-provisioning overslaan)
- Sjablonen voor apparaatnamen (voor AADJ) en taal-/toetsenbordopties
De Enrollment Status Page (ESP) bepaalt of gebruikers het bureaublad kunnen bereiken voordat de vereiste beleidsregels, beveiligingsbasislijnen en apps zijn geïnstalleerd. Configureer de ESP om:
- Te blokkeren totdat vereiste apps zijn geïnstalleerd of een time-out optreedt met ‘retry’-logica
- Alle of een samengestelde lijst van vereiste Win32/LOB/Store-apps te volgen
- Logverzameling bij fouten toe te staan om de ondersteunbaarheid tijdens Autopilot-implementaties te verbeteren
Apparaatgroep-tags zijn metadata op Autopilot-apparaatrecords die worden gebruikt om het lidmaatschap van dynamische apparaatgroepen in Azure AD aan te sturen voor profiel- en app-toewijzingen. Veelvoorkomende patronen omvatten dynamische regels die filteren op
undefined
voor ZTDID en
undefined
om het juiste implementatieprofiel en de juiste configuraties te targeten op het moment dat de hardware-hash wordt geïmporteerd.
Cross-Platform Inschrijving: Apple en Android
Apple-platforms
- Apple Business Manager (ABM) en Apple School Manager (ASM) integreren met Intune om Automated Device Enrollment (ADE) te leveren voor iOS/iPadOS en macOS. ADE biedt zero-touch inschrijving, ‘supervision’ voor iOS/iPadOS en de status ‘User Approved MDM’ voor macOS, wat geavanceerde beheerfuncties ontgrendelt (bijv. goedkeuringen voor kernel/systeemextensies, FileVault key escrow met bootstrap token).
- Vereisten: Maak een Apple MDM push-certificaat (.pem) aan en vernieuw dit in de Apple Push Certificates Portal. Koppel ABM/ASM aan Intune door de ABM/ASM-servertoken (.p7m) te uploaden die wordt gegenereerd nadat u de publieke sleutel van Intune naar ABM/ASM hebt geüpload. Wijs apparaten toe aan de Intune MDM-server in ABM/ASM en configureer Intune-inschrijvingsprofielen (schermen van de Configuratie-assistent, apparaatnaamgeving, ‘supervision’, en of MDM-inschrijving verplicht en niet-verwijderbaar is).
- Integratie met Apps and Books (voorheen VPP) via een locatietoken maakt op licenties gebaseerde app-implementatie mogelijk zonder Apple ID’s op ‘supervised’ apparaten.
- Inschrijving via Apple Configurator ondersteunt apparaten die niet via ABM/ASM zijn aangeschaft. Het kan iOS/iPadOS-apparaten toevoegen aan ABM/ASM (iOS 11+ met een voorlopige periode van 30 dagen) en biedt macOS-inschrijving via Configurator met geautomatiseerde inschrijvingsprofielen.
Android-platforms (Android Enterprise)
- Werkprofiel (BYOD): Creëert een aparte, versleutelde werkcontainer op persoonlijke apparaten, waardoor bedrijfsgegevens worden geïsoleerd. Vereist de Company Portal en Managed Google Play. Gebruik voor bring-your-own-scenario’s met een sterke scheiding van privacy. Conditional Access kan een compliant werkprofiel vereisen voordat toegang tot apps wordt verleend.
- Volledig beheerd (corporate-owned, user-affinity): De organisatie beheert het volledige apparaat met gebruikersaanmelding. Gebruik voor COBO-scenario’s die een sterke ‘device posture’, restricties en brede app-implementatie vereisen. Inschrijving kan via QR-code, NFC of Zero-touch enrollment.
- Toegewezen (corporate-owned, no user): Vergrendelde, gedeelde of kiosk-apparaten, vaak voor één of meerdere apps. Inschrijving gebeurt via QR/NFC/Zero-touch. In de apparaatrestricties van Intune wordt het kioskgedrag geconfigureerd onder Device experience. Gebruik voor retail, werkvloer-units of gedeelde scanners waar persoonlijk gebruik niet is toegestaan.
Wijs voor Android Zero-touch (Google) en Knox Mobile Enrollment (Samsung) het Intune-inschrijvingsprofiel toe bij de aankoop voor een naadloze ‘out-of-box experience’.
Intune Automatische Inschrijving, Bulkprovisioning en Beperkingen
Intune automatische inschrijving wordt geconfigureerd in Microsoft Entra ID onder Mobiliteit (MDM en MAM) voor Microsoft Intune:
- MDM-gebruikersbereik: Bepaalt welke apparaten van gebruikers automatisch worden ingeschreven bij Intune wanneer AADJ of Azure AD-registratie plaatsvindt. Stel in op ‘Alle’ of een afgebakende groep om een frictieloze inschrijving te garanderen voor apparaten die met de cloud zijn verbonden of geregistreerd. Vereist Intune- en Entra ID P1-licenties die aan gebruikers zijn toegewezen.
- MAM-gebruikersbereik: Richt zich op gebruikers voor app-bescherming (MAM) zonder apparaatinschrijving voor ondersteunde platforms. Op Windows was dit historisch gericht op Windows Information Protection (WIP) MAM-we-scenario’s. Gebruik MAM wanneer u gegevensbescherming en Conditional Access nodig hebt op onbeheerde/BYOD-apparaten zonder volledige MDM op te leggen.
Bulkinschrijving met behulp van provisioningpakketten (Windows Configuration Designer, WCD) is praktisch voor lab-, kiosk- of air-gapped scenario’s waar Autopilot niet beschikbaar is:
- Maak een provisioningpakket (.ppkg) met WCD dat de apparaatidentiteit en het beheer configureert (bijv. inschrijven met een bulk Azure AD-inschrijvingstoken, lokale accounts instellen, Wi-Fi-profielen en beleidsbaselines).
- Pas het .ppkg toe tijdens OOBE (USB/SD) of tijdens runtime. Bulkinschrijving levert doorgaans apparaten op zonder primaire gebruiker (gedeeld) en beperkt functies die afhankelijk zijn van gebruikersaffiniteit, zoals app-installaties gericht op gebruikers. Geef de voorkeur aan Autopilot wanneer hardware-hashes en internettoegang beschikbaar zijn; gebruik .ppkg wanneer u offline of op schaal moet provisionen zonder OEM/Azure-voorafregistratie.
Beperkingen voor apparaatinschrijving dwingen governance af aan de rand van het inschrijvingsproces:
- Platformbeperkingen: Sta wereldwijd of per groep platforms (Windows, macOS, iOS/iPadOS, Android) en inschrijvingsmethoden toe of blokkeer ze (bijv. blokkeer Android-apparaatbeheerder om Android Enterprise af te dwingen).
- OS-versiepoorten: Definieer minimale/maximale OS-versies om verouderde of niet-ondersteunde OS-inschrijvingen te blokkeren.
- Limieten voor persoonlijk eigendom: Blokkeer persoonlijke apparaten per platform om bedrijfseigendom te vereisen (bijv. dwing ADE af op iOS/iPadOS of Android Enterprise-modi voor bedrijfseigendom). Combineer met bedrijfsidentificatoren (IMEI/serienummer) om eigendom automatisch te markeren bij inschrijving.
- Apparaatlimietbeperkingen: Beperk het aantal apparaten per gebruiker om wildgroei te voorkomen. Maak op groepen afgestemde beperkingen voor uitzonderingen (bijv. IT-personeel) en zorg voor een juiste prioriteitsvolgorde zodat specifieke beperkingen de standaardinstelling overschrijven.
Onderzoek de prioriteit van toewijzingen en test zowel de bedrijfs- als de BYOD-stromen. Inschrijvingsbeperkingen, het bereik van automatische inschrijving en Autopilot-toewijzingen moeten op elkaar zijn afgestemd, zodat gebruikers het beoogde eigendomspad (zakelijk vs. persoonlijk), de juiste join-status en de juiste set apps/beleidsregels ontvangen bij de eerste aanmelding.
Praktijkscenario
Adobe plant een wereldwijde vernieuwing naar Windows 11 met een mix van bedrijfslaptops voor personeel, Android-kiosken in briefingcentra en BYOD voor contractanten. Ze moeten de downtime voor gebruikers minimaliseren, gegevensscheiding op persoonlijke apparaten afdwingen en zero-touch inschakelen voor Apple-hardware in ontwerpstudio’s.
- Implementeer Azure AD Join met door de gebruiker gestuurde Autopilot voor personeelslaptops
- Waarom: AADJ biedt moderne SSO, op apparaten gebaseerde Conditional Access en een naadloze Intune-inschrijving. Door de gebruiker gestuurde Autopilot vermindert de IT-inspanning, stelt gebruikers in als standaardaccounts en past beveiligingsbaselines en vereiste apps toe tijdens OOBE met afgedwongen ESP.
- Gebruik Autopilot pre-provisioning voor regio’s met trage verbindingen
- Waarom: Pre-provisioning laadt grote Win32-apps en updates vooraf, zodat medewerkers snel een productieve desktop bereiken. ESP blokkeert totdat de beveiligingsstack is geïnstalleerd, en het verzamelen van logboeken bij een storing versnelt de probleemoplossing.
- Configureer zelf-implementerende Autopilot voor Windows-kiosken
- Waarom: De zelf-implementerende modus schrijft en configureert apparaten zonder gebruikersinteractie, ideaal voor lobby’s en digital signage. TPM-attestatie waarborgt de betrouwbaarheid van het apparaat; de ‘Device experience’ in Intune stelt de single-app of multi-app kiosk in.
- Stel het Intune MDM-gebruikersbereik in op ‘Alle’ en het MAM-gebruikersbereik op een BYOD-contractantengroep
- Waarom: Automatische inschrijving vermindert frictie voor medewerkers. Het MAM-bereik maakt app-bescherming mogelijk zonder inschrijving voor contractanten, waardoor bedrijfsgegevens in Microsoft 365-apps worden beschermd met respect voor de persoonlijke privacy.
- Dwing inschrijvingsbeperkingen af
- Waarom: Blokkeer persoonlijke Windows- en Android-inschrijvingen voor medewerkers om bedrijfseigendom te garanderen. Vereis Android Enterprise (blokkeer apparaatbeheerder), stel minimale OS-versies in (Windows 11/Android 11/iOS 15+) en beperk het aantal apparaten per gebruiker om onbeheerde groei te voorkomen.
- Integreer Apple Business Manager met Intune en implementeer ADE
- Waarom: ABM met ADE levert zero-touch iOS/iPadOS/macOS-inschrijving, supervisie voor iOS/iPadOS en door de gebruiker goedgekeurde MDM voor macOS. Configureer de schermen van de Configuratie-assistent om het aantal prompts te verminderen en push ontwerp-apps via Apps and Books-licenties zonder Apple ID’s.
- Configureer Android Enterprise-inschrijvingen: volledig beheerd voor COBO en dedicated voor kiosken
- Waarom: Volledig beheerde apparaten geven IT volledige controle en de mogelijkheid om compliance af te dwingen voor bedrijfstelefoons. De ‘dedicated’ modus beveiligt gedeelde Android-signage/tablets; kioskbeperkingen worden toegepast onder ‘Device experience’.
- Gebruik Zero-touch/Knox Mobile Enrollment voor de aanschaf van Android-apparaten
- Waarom: Wijs Intune-inschrijvingsprofielen vooraf toe bij aankoop, zodat apparaten bij de eerste keer opstarten worden ingeschreven zonder tussenkomst van IT, wat een consistente postuur en snelle schaalvergroting garandeert.
- Pas dynamische apparaatgroepen toe met behulp van Autopilot-apparaatgroeptags
- Waarom: Groeptags leiden hardware naar de juiste implementatieprofielen en app-sets op het moment van importeren, waardoor de toewijzingslogica onderhoudbaar blijft over verschillende bedrijfsonderdelen en regio’s.
- Reserveer provisioningpakketten voor uitzonderingsgevallen
- Waarom: Waar locaties air-gapped zijn of OEM-registratie onmogelijk is, maakt een WCD .ppkg offline inschrijving en basislijnconfiguratie mogelijk. Het vult Autopilot aan in plaats van het te vervangen, en handhaaft een consistent beheermodel in Intune.
Alle domeinen · Apparaatconfiguratieprofielen en beleid →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →