Blog

Intune-apparaten inschrijven: kies de juiste route en voorkom supportproblemen

7 mei 2026

Schrijf Windows-apparaten beheerst in bij Intune met de juiste methode, heldere voorbereiding, een pilot en controle op compliance.

Een laptop kan pas veilig toegang krijgen tot bedrijfsapps en gegevens als duidelijk is van wie het apparaat is, wie het gebruikt en welk beheer erop van toepassing is. Microsoft Intune kan instellingen, apps en beveiligingsbeleid centraal beheren, maar daarvoor moet het apparaat eerst correct worden ingeschreven. Die inschrijving koppelt het Windows-apparaat aan de beheeromgeving van de organisatie.

Veel organisaties behandelen inschrijving als een losse gebruikershandeling: installeer Bedrijfsportal, meld je aan en volg de schermen. Dat kan bij een klein aantal bestaande apparaten werken, maar het is geen complete uitrolstrategie. Een verkeerde methode veroorzaakt dubbele apparaatobjecten, persoonlijke apparaten die onbedoeld volledig worden beheerd, mislukte inschrijvingen en veel herstelwerk voor support.

Deze gids helpt een MKB-organisatie daarom eerst de juiste inschrijfroute kiezen. Daarna volgen voorbereiding, pilot, controle en beheer. De nadruk ligt op Windows 11, Microsoft Entra ID, Intune en Bedrijfsportal. Wil je weten of licenties, apparaatbeheer, identiteit en beveiligingsbeleid op elkaar aansluiten? Laat de digitale werkplek controleren met de IT-scan.

Wat inschrijven bij Intune betekent

Tijdens de inschrijving wordt het apparaat geregistreerd of gekoppeld in Microsoft Entra ID en opgenomen in Intune. Microsoft beschrijft dat Intune daarbij een MDM-certificaat op het apparaat installeert. MDM staat voor mobile device management. Dit certificaat maakt de beheerverbinding mogelijk waarmee Intune instellingen, beperkingen en toegewezen beleid kan toepassen.

Na een geslaagde inschrijving kan de organisatie onder meer:

  • beveiligingsinstellingen en configuratieprofielen toepassen;
  • zakelijke apps verplicht of beschikbaar aanbieden;
  • naleving controleren, bijvoorbeeld op encryptie, wachtwoordbeleid en ondersteunde software;
  • een apparaat op afstand laten synchroniseren;
  • zakelijke toegang beperken als een apparaat niet aan de eisen voldoet;
  • beheeracties uitvoeren bij verlies, diefstal, vervanging of uitdiensttreding.

Inschrijving is niet hetzelfde als compliance. Een apparaat kan in Intune zichtbaar zijn en toch niet voldoen aan beleid. Het kan bijvoorbeeld nog wachten op BitLocker, een herstart, een update of een vereiste app. Lees daarom ook hoe je een Intune-nalevingsbeleid voor Windows opzet en afwijkende apparaten blokkeert.

Kies eerst tussen persoonlijk en organisatie-eigendom

De belangrijkste beslissing vindt plaats vóórdat iemand Bedrijfsportal opent: is het apparaat persoonlijk eigendom of eigendom van de organisatie? Dat onderscheid bepaalt hoeveel beheer passend is en welke inschrijfmethode logisch is.

Situatie Passende richting Belangrijk aandachtspunt
Nieuwe zakelijke laptop voor één medewerker Windows Autopilot of automatische inschrijving Lever het apparaat direct met de juiste identiteit, apps en profielen uit
Bestaande zakelijke laptop Automatische inschrijving of begeleide inschrijving Controleer oude werkaccounts, beheerverbindingen en lokale gegevens
Privélaptop voor beperkt zakelijk gebruik Alleen toestaan na expliciete BYOD-keuze Beperk beheer en toegang tot wat juridisch en organisatorisch is afgesproken
Gedeeld of taakgericht apparaat Een speciaal organisatieprofiel Gebruik geen normale persoonlijke gebruikersroute zonder ontwerp
Apparaat onder een andere MDM-provider Eerst gecontroleerd migreren Schrijf uit bij de vorige beheerder en bepaal of een reset nodig is

Microsoft noemt voor Windows onder meer automatische inschrijving, Windows Autopilot, gebruikersinschrijving voor BYOD en co-management met Configuration Manager. Dat zijn geen uitwisselbare knoppen. De methode moet passen bij eigendom, apparaatidentiteit, aantallen, bestaande toestand en het moment waarop beheer start.

Voor nieuwe zakelijke laptops is Windows Autopilot meestal beter schaalbaar dan iedere medewerker handmatig door Bedrijfsportal laten gaan. Autopilot kan een organisatie-eigen apparaat tijdens de eerste configuratie aan de juiste tenant en beheerroute koppelen. Bekijk daarvoor de beheerste uitrol van laptops met Windows Autopilot.

Wanneer Bedrijfsportal wel een goede route is

Microsoft Bedrijfsportal, in Engelstalige omgevingen Company Portal, is de app en website waarmee medewerkers bedrijfsapps kunnen vinden en ondersteunde apparaten kunnen inschrijven of controleren. Microsoft documenteert inschrijving via de app voor Windows 10 vanaf versie 1607 en Windows 11. Voor een actuele zakelijke werkplek hoort Windows 11 het uitgangspunt te zijn, omdat de reguliere ondersteuning van Windows 10 is geëindigd.

Bedrijfsportal past vooral bij:

  • een beperkt aantal bestaande apparaten dat onder begeleiding wordt toegevoegd;
  • een BYOD-scenario dat de organisatie bewust ondersteunt;
  • een medewerker die na voorbereiding zelf de inschrijfstappen mag uitvoeren;
  • het aanbieden van optionele zakelijke apps na inschrijving;
  • het bekijken en opnieuw controleren van de apparaatstatus.

Gebruik Bedrijfsportal niet als vervanging voor een uitrolontwerp. Als tientallen nieuwe organisatieapparaten handmatig moeten worden aangemeld, is het tijd om automatische inschrijving of Autopilot te beoordelen. Anders betaalt de organisatie bij ieder nieuw apparaat opnieuw voor dezelfde handelingen en dezelfde kans op fouten.

Bereid tenant, gebruiker en apparaat voor

Een medewerker kan de schermen correct volgen en toch vastlopen door een ontbrekende voorwaarde. Controleer daarom vooraf de volgende punten.

Licentie en beheerbereik

De gebruiker moet een passende Intune-licentie hebben. Controleer ook welke gebruikers binnen het MDM-gebruikersbereik voor automatische inschrijving vallen. Een licentie zonder het juiste bereik levert geen voorspelbare automatische inschrijving op. Omgekeerd moet je een brede toewijzing niet activeren voordat beleid en support gereed zijn.

Ondersteunde Windows-versie

Gebruik een actuele en ondersteunde Windows-versie. Microsoft geeft aan dat Windows 10 nog in Intune kan worden toegestaan, maar dat functionaliteit na het einde van de ondersteuning niet wordt gegarandeerd. Behandel inschrijving van Windows 10 dus niet als bewijs dat het apparaat nog een gezonde langetermijnwerkplek is.

Inschrijfbeperkingen

Intune kan inschrijving beperken op platform, versie, fabrikant, eigendomstype en het aantal apparaten dat één gebruiker mag inschrijven. Dit voorkomt ongecontroleerde groei, maar kan ook een legitieme inschrijving blokkeren. Leg vast welke persoonlijke apparaten zijn toegestaan, welke minimale Windows-versie geldt en hoeveel apparaten normaal bij één medewerker horen.

Bestaand beheer en oude accounts

Controleer of het apparaat nog aan een andere organisatie, tenant of MDM-provider is gekoppeld. Microsoft adviseert apparaten eerst bij de bestaande MDM-provider uit te schrijven voordat Intune het volledige beheer overneemt. Bepaal vooraf of een reset nodig is. Verwijder oude werkverbindingen niet blind: dat kan certificaten, zakelijke gegevens of toegang beïnvloeden.

MFA en Conditional Access

Een inschrijving is een gevoelig moment. Microsoft beschrijft dat je MFA tijdens apparaatinschrijving via Conditional Access kunt vereisen. Test dit met een gebruiker die daadwerkelijk een tweede factor kan voltooien en voorkom een kringverwijzing waarbij toegang tot het middel voor MFA juist van het nog niet ingeschreven apparaat afhangt. Een goed startpunt is de gids voor MFA instellen in Microsoft 365.

Apps en configuratie

Zorg dat de eerste set beleid klein en begrijpelijk is. Begin met noodzakelijke beveiligingsinstellingen, updatebeleid, certificaten, netwerkprofielen en kernapps. Een grote stapel profielen maakt het moeilijk te achterhalen waarom een apparaat niet gereed raakt. Gebruik voor de technische inrichting ook de uitleg over een Intune-configuratieprofiel voor Windows 10 en 11.

Ontwerp de inschrijfroute vóór de pilot

Leg de route op één pagina vast. Een bruikbare beslisboom beantwoordt minstens deze vragen:

  1. Is het apparaat van de organisatie of van de medewerker?
  2. Is het nieuw, opnieuw ingesteld of al dagelijks in gebruik?
  3. Staat het al onder ander beheer?
  4. Wordt het Microsoft Entra joined, registered of hybride gekoppeld?
  5. Start beheer via Autopilot, automatische inschrijving, Bedrijfsportal of een andere ondersteunde route?
  6. Welke apps en profielen moeten binnen de eerste werkdag aanwezig zijn?
  7. Wanneer geldt het apparaat als compliant en klaar voor gebruik?
  8. Wie beslist bij een uitzondering of blokkade?

Vermijd een route waarin support tijdens ieder incident opnieuw moet bepalen wat de bedoeling was. Noteer per scenario het eigendomstype, de doelgroep, de verwachte aanmeldingen, de beheerstatus en het terugvalpad. Dat verkort gesprekken en voorkomt dat een privéapparaat per ongeluk volgens het zakelijke laptopproces wordt behandeld.

Voer een representatieve pilot uit

Test niet alleen met de laptop van de Intune-beheerder. Kies enkele gebruikers en apparaten die normale variatie laten zien:

  • een nieuwe Windows 11-laptop;
  • een bestaande zakelijke laptop met een eerder gekoppeld werkaccount;
  • een medewerker die buiten kantoor werkt;
  • een gebruiker die MFA op een tweede toestel voltooit;
  • een apparaat waarop meerdere vereiste apps worden geïnstalleerd;
  • indien toegestaan, één persoonlijk apparaat binnen het vastgelegde BYOD-model.

Plan voldoende tijd tussen inschrijving en beoordeling. De gebruiker doorloopt Bedrijfsportal, maar beleid, apps en compliance kunnen daarna nog worden verwerkt. Beloof daarom geen vaste duur van enkele minuten. De werkelijke doorlooptijd hangt af van verbinding, beleidsset, appgrootte, Windows-status en eventuele herstarts.

Meet per pilotapparaat:

Controle Bewijs
Juiste Entra-identiteit Apparaat staat bij de bedoelde tenant en gebruiker
Juiste Intune-eigendom Zakelijk en persoonlijk zijn correct geclassificeerd
Beheerverbinding actief Recente check-in en succesvolle handmatige synchronisatie
Kernbeleid toegepast Geen onverwachte fout of profielconflict
Vereiste apps aanwezig Installatiestatus en functionele controle
Compliance bereikt Reden van eventuele afwijking is verklaard
Zakelijke toegang werkt Teams, Outlook en andere benodigde apps openen volgens beleid
Herstelroute getest Support kan een bekende fout herkennen en opvolgen

Begeleid de gebruiker zonder menu-afhankelijk script

De actuele Bedrijfsportal-route op Windows bestaat volgens Microsoft in hoofdlijnen uit: de app openen, aanmelden met het werk- of schoolaccount, de apparaatconfiguratie starten, de Windows-verbinding bevestigen en na voltooiing terugkeren naar Bedrijfsportal. Labels en schermvolgorde kunnen veranderen. Geef medewerkers daarom een korte instructie met het doel van iedere handeling, niet alleen een reeks screenshots die bij de volgende appversie verouderd is.

Laat de medewerker vóór de start weten:

  • welk zakelijke account gebruikt moet worden;
  • waarom de organisatie het apparaat beheert;
  • welke basisinformatie over het apparaat zichtbaar wordt;
  • welke acties bij een zakelijk en bij een persoonlijk apparaat mogelijk zijn;
  • dat MFA kan worden gevraagd;
  • dat apps, encryptie of updates na inschrijving nog tijd kunnen vragen;
  • welk supportkanaal en welke foutgegevens nodig zijn bij problemen.

Doe geen absolute privacybelofte zoals "IT kan niets privés zien". Wat zichtbaar en beheerbaar is, hangt af van platform, eigendom, configuratie en beheeractie. Geef medewerkers het officiële privacyoverzicht, de interne BYOD-afspraken en een duidelijk aanspreekpunt. Transparantie voorkomt meer weerstand dan een technisch verkooppraatje.

Controleer meer dan alleen het apparaatobject

Een nieuw object in Intune bewijst alleen dat een deel van de route is gelukt. Controleer de hele gebruikersreis:

  1. Het apparaat hoort bij de juiste tenant, gebruiker en eigendomscategorie.
  2. De laatste check-in is recent en een synchronisatie wordt verwerkt.
  3. Configuratieprofielen hebben geen onverklaarde fout of conflictstatus.
  4. Vereiste apps zijn geïnstalleerd of hebben een bekende wachttijd.
  5. Encryptie, updates en andere compliancevoorwaarden zijn werkelijk bereikt.
  6. Conditional Access geeft toegang zoals ontworpen en blokkeert niet per ongeluk de eerste configuratie.
  7. De medewerker kan het normale werk uitvoeren na een herstart.
  8. Support kan aan de hand van apparaatnaam, gebruiker en foutcode de inschrijving terugvinden.

Bij toegangsproblemen adviseert Microsoft de gebruiker onder meer het apparaat via Bedrijfsportal te synchroniseren. Dat is een bruikbare eerste actie, maar geen universele oplossing. Herhaald synchroniseren herstelt geen verkeerde licentie, uitsluitingsregel, oude MDM-koppeling of ongeschikte inschrijfmethode.

Maak support voorspelbaar

Vraag bij iedere mislukte inschrijving dezelfde gegevens op:

  • naam en zakelijke gebruikersnaam;
  • apparaatnaam, fabrikant en model;
  • Windows-versie;
  • organisatie-eigendom of persoonlijk eigendom;
  • gekozen inschrijfmethode;
  • exacte foutcode en volledige melding;
  • tijdstip waarop de fout optrad;
  • gebruikte netwerkverbinding;
  • eerdere koppeling met een andere organisatie of beheerder;
  • status van MFA en licentie.

Gebruik daarna een vaste triagevolgorde. Controleer eerst servicebeschikbaarheid, licentie, gebruikersbereik en inschrijfbeperkingen. Controleer vervolgens de Entra-apparaatobjecten, bestaande beheerverbinding en Intune-status. Pas daarna volgen ingrijpende acties zoals uitschrijven, objecten verwijderen of het apparaat resetten.

Verwijder niet meerdere objecten op goed geluk. Dubbele vermeldingen kunnen voortkomen uit herinstallatie, hernoemen, Entra-registratie en volledige join, of een afgebroken eerdere inschrijving. Stel eerst vast welk object de actuele beheerverbinding vertegenwoordigt. Zo voorkom je dat support een werkende identiteit verwijdert terwijl het oorspronkelijke probleem blijft bestaan.

Regel ook uitstroom en vervanging

Een inschrijfproces zonder uitschrijfproces bouwt vervuiling op. Neem bij apparaatvervanging of uitdiensttreding beslissingen over:

  • overdracht of veilige verwijdering van lokale bedrijfsgegevens;
  • intrekken van sessies en zakelijke toegang;
  • verwijderen, buiten gebruik stellen of wissen van het beheerde apparaat;
  • opschonen van verouderde Entra- en Intune-objecten volgens beleid;
  • hergebruik van organisatieapparatuur;
  • bewijs van inname en eventuele gegevenswissing;
  • gevolgen voor een persoonlijk apparaat van de medewerker.

Maak onderscheid tussen retire, wipe, delete en een lokale reset. Deze acties hebben verschillende doelen en gevolgen. Gebruik nooit één standaardactie voor iedere situatie. Bij een gestolen zakelijke laptop is snelle risicobeperking nodig, terwijl bij een normale vervanging eerst gegevensoverdracht en controle kunnen plaatsvinden.

Veelgemaakte fouten

Bedrijfsportal wordt de standaard voor elk apparaat

Daardoor blijven nieuwe zakelijke laptops afhankelijk van handwerk. Beoordeel Autopilot en automatische inschrijving voor herhaalbare uitrol.

Persoonlijk en zakelijk eigendom worden niet vooraf onderscheiden

Dat veroorzaakt verkeerde verwachtingen over beheer en privacy. Maak de keuze expliciet voordat de medewerker aanmeldt.

Een zichtbaar apparaat wordt direct als gereed beschouwd

Apps, encryptie en compliance kunnen nog ontbreken. Controleer de volledige werkplekreis en niet alleen de inventarisregel.

Alle profielen worden tegelijk op de pilot gezet

Een fout is dan moeilijk te herleiden. Bouw de eerste beleidsset gecontroleerd op en voeg complexiteit gefaseerd toe.

Support verwijdert oude objecten zonder diagnose

Dat kan de actieve verbinding raken en creëert extra herstelwerk. Leg eerst identiteit, methode en actuele check-in naast elkaar.

Er is geen eigenaar voor afwijkingen

Een inschrijfbeperking of compliancefout blijft dan bij de gebruiker liggen. Wijs een technisch eigenaar en een beslisser voor uitzonderingen aan.

Veelgestelde vragen

Moet iedere Windows-laptop via Bedrijfsportal worden ingeschreven?

Nee. Microsoft ondersteunt meerdere routes, waaronder automatische inschrijving en Windows Autopilot. Bedrijfsportal is bruikbaar voor bepaalde bestaande of persoonlijke apparaten, maar is niet automatisch de beste methode voor nieuwe organisatieapparatuur.

Is een apparaat direct veilig zodra het in Intune verschijnt?

Nee. Controleer of beleid en apps zijn toegepast, encryptie en updates op orde zijn, compliance is bereikt en toegangsbeleid correct werkt. Inschrijving maakt beheer mogelijk, maar voltooit niet alle beveiligingsmaatregelen.

Kan een gebruiker meerdere apparaten inschrijven?

Dat hangt af van de ingestelde apparaatlimiet en andere inschrijfbeperkingen. Kies een limiet die past bij het normale aantal laptops, telefoons en tablets per medewerker. Documenteer uitzonderingen voor test- en beheergebruik.

Moet MFA tijdens de inschrijving aanstaan?

MFA is een belangrijke bescherming voor de identiteit die een apparaat aan beheer koppelt. Microsoft beschrijft een Conditional Access-route om MFA bij inschrijving te vereisen. Test de volledige eerste configuratie, inclusief de beschikbaarheid van een tweede factor.

Wat als het apparaat al door een andere MDM-provider wordt beheerd?

Ontwerp eerst de migratie. Microsoft adviseert het apparaat bij de bestaande provider uit te schrijven voordat Intune volledig beheer overneemt. Afhankelijk van platform en inschrijfmethode kan ook een fabrieksreset nodig zijn.

Waarom blijft een apparaat niet-compliant na inschrijving?

Veelvoorkomende oorzaken zijn een nog niet toegepast profiel, ontbrekende encryptie, een vereiste update, een mislukte app-installatie, een herstart die nog openstaat of een conflict tussen instellingen. Bekijk de concrete compliance-redenen in plaats van alleen opnieuw te synchroniseren.

Hoeveel apparaten kan een gewone gebruiker inschrijven?

Microsoft noemt in de actuele implementatiegids een standaard niet-beheerdersaccount met maximaal 15 inschrijvingen, terwijl een Device Enrollment Manager tot 1.000 organisatieapparaten kan inschrijven. Een organisatie kan daarnaast een strengere apparaatlimiet instellen. Gebruik een Device Enrollment Manager alleen voor ondersteunde scenario's en niet als algemene vervanging voor Autopilot.

Hoe beperken we de supportlast na de uitrol?

Gebruik een beslisboom per apparaattype, een representatieve pilot, een kleine eerste beleidsset, vaste succescriteria en een standaard triageformulier. Meet mislukte inschrijvingen en terugkerende oorzaken per uitrolgroep.

Gebruikte Microsoft-bronnen

De inschrijfmethoden, gebruikersroute en voorbereidingscontroles zijn op 29 augustus 2026 gecontroleerd tegen deze officiële Microsoft-pagina's: