{"id":472,"date":"2021-01-10T00:00:00","date_gmt":"2021-01-10T00:00:00","guid":{"rendered":"https:\/\/www.anderson.nl\/?p=472"},"modified":"2021-01-10T00:00:00","modified_gmt":"2021-01-10T00:00:00","slug":"inrichten-endpoint-manager-azure","status":"publish","type":"post","link":"https:\/\/anderson.nl\/?p=472","title":{"rendered":"Inrichten Endpoint Manager \/ Azure"},"content":{"rendered":"\n<p>In deze instructie laat ik zien hoe je op een eenvoudige manier een goed beveiligde Microsoft 365 omgeving kan inrichten. Voor het gebruik van deze instructie is het handig om een <strong>Windows 10 Pro \/ Enterprise<\/strong> Virtual Machine met ingeschakelde TPM beschikbaar te hebben.<\/p>\n\n\n\n<p>Voor deze instructie heb ik gebruik gemaakt van een demo tenant die door Microsoft beschikbaar wordt gesteld, je kan deze aanmaken op https:\/\/demos.microsoft.com.<br \/>De gebruikers in de demo omgeving waren voorzien van een Microsoft 365 Business Premium licenties.<\/p>\n\n\n\n<p>Het blijkt dat Microsoft regelmatig links aanpast in de het portal, het kan dus zijn dat de hieronder beschreven locaties iets gewijzigd zijn.<\/p>\n\n\n\n<p><strong>Aanmaken DNS records<\/strong><br \/>Voor het uitvoeren van de onderstaande instructie zijn de onderstaande records nodig, zorg ervoor dat deze aanwezig zijn voor je start.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image.png\" alt=\"\" class=\"wp-image-476\"\/><\/figure>\n\n\n\n<p><strong>Inschakelen Modern Authentication<\/strong><br \/>Als je op de juiste manier gebruik wilt maken van MFA zal Modern Authentication op Enable moeten staan. In de oudere Tenants wil het nog wel een gebeuren dat deze op Disable staat. In de loop van 2021 wordt dit standaard voor elke Tenant aangezet.<\/p>\n\n\n\n<p>Start de Microsoft 365 PowerShell en meld je aan met het admin account.<br \/><br \/>Schakel Modern Authentication aan:<br \/><strong>Set-OrganizationConfig -OAuth2ClientProfileEnabled $true<\/strong><br \/><br \/>Controleer of het aan staat:<br \/><strong>Get-OrganizationConfig | Format-Table Name,OAuth* -Auto<\/strong><\/p>\n\n\n\n<p><strong>Groepen aanmaken<\/strong><br \/>Meld je aan met het Global Administrator account in de <a href=\"http:\/\/portal.azure.com\/\">Azure<\/a><a href=\"https:\/\/portal.azure.com\/#blade\/Microsoft_AAD_IAM\/ActiveDirectoryMenuBlade\/Overview\"> Portal<\/a>.<\/p>\n\n\n\n<p>Ga in het (linker) menu naar <strong>Azure Active Directory<\/strong>, <strong>Groups<\/strong>, <strong>New group<\/strong> de naam van de <strong>Security Group<\/strong> is <strong>EMSUsers<\/strong>. Selecteer de gebruikers die de EMS licentie krijgen, kies <strong>Create<\/strong> om de groep aan te maken. Maak op de zelfde wijze een groep aan met de naam <strong>EMSnoTPM<\/strong>.<\/p>\n\n\n\n<p>Je kan de Licenties toekennen aan de EMS groep zodat gebruikers deze direct krijgen als ze lid worden van deze groep. Ga naar <strong>Azure Active Directory<\/strong>,<strong> Licenses<\/strong>, <strong>All products<\/strong> selecteer hier <strong>Microsoft 365 Business Premium<\/strong> en klik op <strong>Assign<\/strong> bij <strong>Users and groups<\/strong> selecteer de <strong>EMSUsers<\/strong> en<strong> EMSnoTPM <\/strong>groep en kies <strong>Select<\/strong>, <strong>Assign<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-45-1024x209.png\" alt=\"\" class=\"wp-image-559\"\/><\/figure>\n\n\n\n<p><strong>Instellen MDM<\/strong><br \/>Ga naar <strong>Azure Active Directory<\/strong>, <strong>Mobility (MDM en MAM)<\/strong>, <strong>Microsoft Intune<\/strong>, kies <strong>Some<\/strong> en selecteer de Group <strong>EMSUsers <\/strong>en<strong> EMSnoTPM<\/strong>, klik op <strong>Save<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-46-1024x754.png\" alt=\"\" class=\"wp-image-563\"\/><\/figure>\n\n\n\n<p><strong>Aanmaken MDM Apple Push Certificate<\/strong><br \/>Ga naar <a href=\"https:\/\/appleid.apple.com\/account#!&amp;page=create\">https:\/\/appleid.apple.com\/account#!&amp;page=create<\/a> en maak een Apple ID aan. Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices, Enroll device<\/strong>, <strong>Apple Enrollment<\/strong>, <strong>Apple MDM Push Certificate<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\" type=\"1\"><li>Zet een vinkje.<\/li><li>Download de CSR, je hebt deze nodig in stap 3.<\/li><li>Maak het certificaat via de Apple website, klik op <strong>Create your MDM push Certificate<\/strong>, bij de laatste stap download je het Certificaat.<\/li><li>Vul het e-mailadres in van het Apple ID waarmee het certificaat is aangemaakt.<\/li><li>Kies het certificaat en kies <strong>Upload<\/strong>.<\/li><li>Let op dat dit Certificaat maar 1 jaar geldig is!<\/li><\/ol>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-47.png\" alt=\"\" class=\"wp-image-565\"\/><\/figure>\n\n\n\n<p><strong>Apparaat instellen<\/strong><br \/>Hier gaan we aangeven wie er een apparaat mag aanmelden in de AzureAD. Ga naar <strong>Azure Active Directory<\/strong>, <strong>Devices<\/strong>, <strong>Device settings<\/strong>, gebruik de onderstaande instellingen. Selecteer de groepen <strong>EMSUSERS<\/strong> en <strong>EMSnoTPM<\/strong> bij de gebruikers die de computer mogen aanmelden in de AzureAD. Let op de gebruiker die de computer aanmeld is standaard local admin op de computer.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-6.png\" alt=\"\" class=\"wp-image-493\"\/><\/figure>\n\n\n\n<p><strong>Instellingen<\/strong><br \/>Gebruikers zullen het ook fijn vinden als hun instellingen worden meegenomen. Ga naar <strong>Azure Active Directory<\/strong>, <strong>Devices<\/strong>, <strong>Enterprise State Roaming<\/strong> en stel de pagina in zoals hieronder. Selecteer ook hier de groepen <strong>EMSUSERS<\/strong> en <strong>EMSnoTPM<\/strong>, klik op <strong>Save<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-7.png\" alt=\"\" class=\"wp-image-495\"\/><\/figure>\n\n\n\n<p><strong>Apparaten opruimen<\/strong><br \/>Als er computers langer dan 3 maanden niet zijn aangemeld willen we die graag opruimen. In bijna alle gevallen zal het betekenen dat deze apparaten niet meer in gebruik zijn. Ga hiervoor naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices<\/strong>, <strong>Device cleanup rules<\/strong> en stel het scherm is zoals hieronder en klik op <strong>Save<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-8.png\" alt=\"\" class=\"wp-image-497\"\/><\/figure>\n\n\n\n<p><strong>Apparaat Eisen<\/strong><br \/>Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices<\/strong>, onder het kopje <strong>Policy<\/strong> kies je <strong>Compliance policies<\/strong>, <strong>Compliance policy settings<\/strong> en stel het scherm is zoals hieronder en klik op <strong>Save<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-9.png\" alt=\"\" class=\"wp-image-499\"\/><\/figure>\n\n\n\n<p><strong>Waarschuwings mail instellen<\/strong><br \/>We gaan hieronder het beleid instellen, als een apparaat daar niet aan voldoet krijgt deze een mail. Deze stellen we nu in. Ga naar<strong> Microsoft Endpoint Manager<\/strong>, <strong>Devices<\/strong>, <strong>Compliance policies<\/strong>, <strong>Notifications<\/strong>, <strong>Create notification<\/strong> en vul het scherm in zoals hieronder en klik op <strong>Create<\/strong>.<\/p>\n\n\n\n<p><strong>Name<\/strong>:<br \/>Non Compliance Warning<\/p>\n\n\n\n<p><strong>Subject<\/strong>:<br \/>Waarschuwing &#8211; Device niet compliant<\/p>\n\n\n\n<p><strong>Message<\/strong>:<br \/>Let op, je device is momenteel niet compliant met de minimale beveiligingseisen zoals gesteld door <strong><em>bedrijfsnaam<\/em><\/strong>. Neem contact op met de beheerder om het apparaat weer compliant te krijgen.<\/p>\n\n\n\n<p>De verbindingen tussen het apparaat en<strong><em> bedrijfsnaam<\/em><\/strong> worden stopgezet.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/03\/image-1-1024x385.png\" alt=\"\" class=\"wp-image-781\" width=\"517\" height=\"193\"\/><\/figure>\n\n\n\n<p><strong>Windows 10 Beleid<\/strong><br \/>Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Devices<\/strong>, <strong>Compliance policies<\/strong> en klik op <strong>Create Policy<\/strong>, selecteer het platform <strong>Windows 10 and later<\/strong>, <strong>Create <\/strong>noem het beleid <strong>Windows 10 Basis<\/strong>,<strong> Next<\/strong> en vul het scherm is zoals hieronder. We passen voor nu alleen de <strong>Device Health<\/strong> en <strong>System Security<\/strong> aan.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-60-814x1024.png\" alt=\"\" class=\"wp-image-661\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong> en vul bij het scherm <strong>Actions for noncompliance<\/strong> dit in zoals hieronder, <strong>Next<\/strong> voeg de groep<strong> EMSUsers<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-14.png\" alt=\"\" class=\"wp-image-509\"\/><\/figure>\n\n\n\n<p>Voor de systemen zonder TPM 2.x maken we een aparte Policy. Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Devices<\/strong>, <strong>Compliance policies<\/strong> en klik op <strong>Create Policy<\/strong>, selecteer het platform <strong>Windows 10 and later<\/strong>, <strong>Create <\/strong>noem het beleid <strong>Windows 10 Basis geen TPM<\/strong>,<strong> Next<\/strong> en vul het scherm is zoals hieronder. We passen voor nu alleen <strong>System Security<\/strong> aan.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-15.png\" alt=\"\" class=\"wp-image-510\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong> en vul bij het scherm <strong>Actions for noncompliance<\/strong> dit in zoals hieronder, <strong>Next<\/strong> voeg de groep<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-16.png\" alt=\"\" class=\"wp-image-511\"\/><\/figure>\n\n\n\n<p><strong>Instellen Windows 10 Updates<\/strong><br \/>Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Devices,<\/strong> <strong>Windows 10 Update rings, Create profile<\/strong>, bij<strong> Name <\/strong>Windows 10 Updates,<strong> Next<\/strong> en vul de schermen in zoals hieronder, <strong>Next<\/strong>, voeg de groepen<strong> EMSUsers<\/strong> en <strong>EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-17.png\" alt=\"\" class=\"wp-image-513\"\/><\/figure>\n\n\n\n<p><strong>Android Beleid<\/strong><br \/>Ga in <strong>Microsoft Endpoint Manager<\/strong>, naar <strong>Devices,<\/strong> <strong>Enroll device<\/strong>, <strong>Android enrollment<\/strong>, <strong>Android device administrator<\/strong> klik op <strong>Personal and corporate-owned devices with device administrator privileges<\/strong> en zet het vinkje aan <strong>bij Use device administrator to manage devices<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-19.png\" alt=\"\" class=\"wp-image-516\"\/><\/figure>\n\n\n\n<p>Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Devices<\/strong>, <strong>Compliance policies<\/strong>, <strong>Policies<\/strong> en klik op <strong>Create Policy<\/strong>, selecteer het platform <strong>Android device administrator<\/strong>, <strong>Create <\/strong>noem het beleid <strong>Android Basis<\/strong>,<strong> Next<\/strong> en vul het scherm is zoals hieronder. We passen voor nu alleen de <strong>Device Health<\/strong> en <strong>System Security<\/strong> aan.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-58.png\" alt=\"\" class=\"wp-image-656\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next, Next<\/strong> en vul het scherm in zoals hieronder, <strong>Next<\/strong> voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-22.png\" alt=\"\" class=\"wp-image-519\"\/><\/figure>\n\n\n\n<p><strong>macOS<\/strong><br \/>Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Devices,<\/strong> <strong>Compliance policies<\/strong> en klik op <strong>Create Policy<\/strong>, selecteer het platform <strong>macOS<\/strong>, <strong>Create <\/strong>noem het beleid <strong>macOS Basis<\/strong>,<strong> Next<\/strong> en vul het scherm is zoals hieronder. We passen voor nu alleen de <strong>Device Health<\/strong> en <strong>System Security<\/strong> aan.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-23.png\" alt=\"\" class=\"wp-image-520\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong> en vul het scherm in zoals hieronder, <strong>Next<\/strong> voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-24.png\" alt=\"\" class=\"wp-image-522\"\/><\/figure>\n\n\n\n<p><strong>iOS Beleid<\/strong><br \/>Ga in <strong>Microsoft Endpoint Manager<\/strong> naar <strong>Device<\/strong>, <strong>Compliance policies<\/strong> en klik op <strong>Create Policy<\/strong>, selecteer het platform <strong>iOS\/iPadOS<\/strong>, <strong>Create <\/strong>noem het beleid <strong>iOS Basis<\/strong>,<strong> Next<\/strong> en vul het scherm is zoals hieronder. We passen voor nu alleen de <strong>Device Health<\/strong> en <strong>System Security<\/strong> aan.<br \/><br \/><strong>Device Health<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-25.png\" alt=\"\" class=\"wp-image-524\"\/><\/figure>\n\n\n\n<p><strong>System Security<\/strong><br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-26.png\" alt=\"\" class=\"wp-image-525\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong> en vul het scherm in zoals hieronder, <strong>Next<\/strong> voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-27.png\" alt=\"\" class=\"wp-image-526\"\/><\/figure>\n\n\n\n<p><strong>OneDrive instellingen<br \/><\/strong>Om OneDrive in te stellen, ga naar <strong>Microsoft Endpoint Manager <\/strong>naar<strong> Devices, Configuration profiles<\/strong> en kies <strong>Create profile, <\/strong>selecteer het platform <strong>Windows 10 and later <\/strong>bij <strong>Profile<\/strong> selecteer <strong>Administrative Templates<\/strong>, <strong>Create<\/strong>. Geef als naam <strong>Windows 10 OneDrive config<\/strong>, <strong>Next<\/strong>.<\/p>\n\n\n\n<p>In het volgende scherm type je in het <strong>Search<\/strong> veld <strong>OneDrive<\/strong>, scroll naar <strong>Use OneDrive Files On-Demand <\/strong>open deze en kies <strong>Enabled<\/strong>, <strong>OK<\/strong>.<br \/><br \/>Zoek nu eerst het Tenant ID op, het Tenant ID vindt je <strong>Azure Active Directory<\/strong>, <strong>Properties<\/strong>, <strong>Directory ID<\/strong> en ga weer terug naar het vorige scherm.<br \/><br \/>Scroll nu naar <strong>Silently move Windows known folders to OneDrive <\/strong>en kies <strong>Enabled<\/strong>, vul het <strong>Tenant ID <\/strong>in en kies <strong>OK<\/strong>.<br \/><br \/>Scroll nu naar <strong>Silently sign in users to the OneDrive sync app with their Windows credentials<\/strong> en kies <strong>Enabled<\/strong>, <strong>OK<\/strong>, <strong>Next<\/strong>,<strong> Next<\/strong> voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<\/p>\n\n\n\n<p><strong>SharePoint TeamSite koppelen<\/strong><br \/>Het handmatig koppelen van Sharepoint Document Bibliotheken is nogal een tijdrovende klus, gelukkig is het sinds kort mogelijk dit te automatiseren. Voor elke Sharepoint Document Bibliotheken maken we een Microsoft 365 groep aan, deze gebruiken we ook om de site te koppelen.<\/p>\n\n\n\n<p>Elke SharePoint site heeft zijn eigen ID, deze hebben we straks nodig bij het instellen. Zorg dat je aangemeld met een admin account met de juiste licenties. Open de site waar je het ID van nodig hebt en klik op Synchroniseren, klik op <strong>Kopieer de bibliotheek-id<\/strong>, deze wordt nu op het klembord gezet.<\/p>\n\n\n\n<p><img loading=\"lazy\" decoding=\"async\" width=\"242\" height=\"195\" src=\"\">Om de SharePoint sync in te stellen, ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Device, Configuration<\/strong> <strong>profiles<\/strong> en kies <strong>Create profile, <\/strong>selecteer het platform <strong>Windows 10 and later <\/strong>bij <strong>Profile<\/strong> selecteer <strong>Administrative Templates<\/strong>, <strong>Create<\/strong>. Geef als naam <strong>Windows 10 SharePoint config<\/strong>, <strong>Next<\/strong>.<br \/><br \/>In het volgende scherm type je bij <strong>Search<\/strong> Team, scroll naar <strong>Configure team site libraries to sync automatically <\/strong>open de <strong>user<\/strong> variant en kies <strong>Enabled<\/strong>, en vul bij <strong>Name<\/strong> de SharePoint Teamsite naam, bij <strong>Value<\/strong> het ID dat je gekopieerd hebt, <strong>OK<\/strong>.<\/p>\n\n\n\n<p>Je moet nog wel de groepsnaam (bijvoorbeeld SP_Algemeen) van de SharePoint Team Site koppelen aan dit profiel, dit doen je bij <strong>Assignments<\/strong>. In dit scherm kan je dat voor elke site doen. Klik <strong>OK<\/strong> om op te slaan.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-28.png\" alt=\"\" class=\"wp-image-527\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong>, <strong>Next<\/strong> voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Create<\/strong>.<br \/><br \/><strong>Uitschakelen Snel starten<\/strong><br \/>Regelmatig zorgt de Snel Starten optie van Windows voor problemen, deze kan dus beter uit staan. Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices, Scripts<\/strong> en kies <strong>Add<\/strong>,<strong> Windows 10 <\/strong>en vul het scherm in zoals hieronder.<br \/><\/p>\n\n\n<p># PowerShell Script DisableHiberBoot.ps1<br \/>\nREG ADD &#8220;HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Power&#8221; \/v HiberbootEnabled \/t REG_DWORD \/d &#8220;0&#8221; \/f<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-29.png\" alt=\"\" class=\"wp-image-528\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-30.png\" alt=\"\" class=\"wp-image-530\"\/><\/figure>\n\n\n\n<p>Klik nu op <strong>Next<\/strong>, voeg de groepen<strong> EMSUsers<\/strong> en<strong> EMSnoTPM<\/strong> toe bij <strong>Select groups to include<\/strong>, <strong>Next<\/strong>, <strong>Add<\/strong>.<\/p>\n\n\n\n<p><strong>Instellen Conditional Access<\/strong><br \/><\/p>\n\n\n\n<p>Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices,<\/strong> <strong>Conditional access, New policy<\/strong> en stel alles in zoals hieronder.<\/p>\n\n\n\n<p><strong>Name<\/strong>: APP \u2013 Require Compliancy for Selective Company Data<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-61-1024x971.png\" alt=\"\" class=\"wp-image-666\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-62-1024x743.png\" alt=\"\" class=\"wp-image-667\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-63-1024x432.png\" alt=\"\" class=\"wp-image-668\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-64-1024x551.png\" alt=\"\" class=\"wp-image-669\"\/><\/figure>\n\n\n\n<p>Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Device, Conditional access, New policy<\/strong> en stel alles in zoals hieronder.<\/p>\n\n\n\n<p><strong>Name<\/strong>:<br \/>WEB&nbsp; \u2013 Require MFA or Compliancy for ALL&nbsp; Company Data<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-65-1024x967.png\" alt=\"\" class=\"wp-image-672\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-67-1024x463.png\" alt=\"\" class=\"wp-image-674\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-68-1024x491.png\" alt=\"\" class=\"wp-image-675\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-69-1024x555.png\" alt=\"\" class=\"wp-image-676\"\/><\/figure>\n\n\n\n<p>Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices<\/strong>, <strong>Conditional access, Named Locations, New location <\/strong>en stel het scherm in zoals hieronder met het IP of IP\u2019s van je bedrijf in.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-42.png\" alt=\"\" class=\"wp-image-544\"\/><\/figure>\n\n\n\n<p>Ga naar <strong>Microsoft Endpoint Manager<\/strong>, <strong>Devices, Conditional access, Named Locations, Configure MFA trusted IPs <\/strong>en stel het scherm in zoals hieronder met het IP of IP\u2019s van de klant.<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.anderson.nl\/wp-content\/uploads\/2021\/01\/image-43.png\" alt=\"\" class=\"wp-image-545\"\/><\/figure>\n\n\n\n<p><strong>Uitrollen programma&#8217;s<\/strong><br \/>Een mooi onderdeel van Endpoint Manager is het uitrollen van Applicaties. Probeer indien mogelijk een MSI bestand van een programma te krijgen, dit werkt eigenlijk altijd. Hieronder wat voorbeelden.<br \/><\/p>\n\n\n\n<p><a href=\"https:\/\/www.anderson.nl\/?p=621\" data-type=\"post\" data-id=\"621\" target=\"_blank\" rel=\"noreferrer noopener\">Google Chrome<\/a> (MSI)<br \/><br \/><a href=\"https:\/\/www.anderson.nl\/?p=610\" data-type=\"post\" data-id=\"610\" target=\"_blank\" rel=\"noreferrer noopener\">Adobe Reader<\/a> (Win32 App)<\/p>\n\n\n\n<p><a href=\"https:\/\/www.anderson.nl\/?p=646\" data-type=\"post\" data-id=\"646\" target=\"_blank\" rel=\"noreferrer noopener\">Microsoft Edge<\/a><\/p>\n\n\n\n<p><a href=\"https:\/\/www.anderson.nl\/?p=651\" data-type=\"post\" data-id=\"651\" target=\"_blank\" rel=\"noreferrer noopener\">Microsoft 365<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In deze instructie laat ik zien hoe je op een eenvoudige manier een goed beveiligde Microsoft 365 omgeving kan inrichten. Voor het gebruik van deze instructie is het handig om een Windows 10 Pro \/ Enterprise Virtual Machine met ingeschakelde TPM beschikbaar te hebben. Voor deze instructie heb ik gebruik <a href=\"https:\/\/anderson.nl\/?p=472\" class=\"btn btn-link continue-link\">Lees verder<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,5,8,11,12,13,19],"tags":[],"class_list":["post-472","post","type-post","status-publish","format-standard","hentry","category-azure","category-endpoint-manager","category-intune","category-microsoft-365","category-office-365","category-powershell","category-windows-10"],"_links":{"self":[{"href":"https:\/\/anderson.nl\/index.php?rest_route=\/wp\/v2\/posts\/472","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/anderson.nl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/anderson.nl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/anderson.nl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/anderson.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=472"}],"version-history":[{"count":0,"href":"https:\/\/anderson.nl\/index.php?rest_route=\/wp\/v2\/posts\/472\/revisions"}],"wp:attachment":[{"href":"https:\/\/anderson.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=472"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/anderson.nl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=472"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/anderson.nl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=472"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}