Wat is TPM-attestation en moeten we het in Intune aanzetten?
TPM-attestation is de check dat een laptop echt de laptop is die hij beweert te zijn, en niet een virtual machine of een gecompromitteerd device met een gespoofte identifier. Voor MKB die Intune en Conditional Access gebruikt is het een gratis extra-laag.
Probeer dit eerst zelf
- 1Controleer in Intune of de devices TPM 2.0 hebben. Endpoint security, Hardware, of via een report op DeviceHealth. Windows 11 vereist al TPM 2.0, Windows 10-laptops uit 2018 of later hebben het meestal ook.
- 2Activeer Health Attestation in Intune onder Compliance policies, Windows 10/11. Vereisten: BitLocker on, Secure Boot on, Code integrity on. Een device dat een van deze niet meldt valt out-of-compliance.
- 3Koppel de Compliance-policy aan een Conditional-Access-policy: 'Require device to be marked as compliant'. Vanaf dat moment kan een laptop zonder gezonde TPM niet meer bij Microsoft 365.
- 4Test op een eigen laptop voor je breed uitrolt. Een legitieme laptop met een rare driver-stack kan onverwacht falen, beter ontdek je dat zelf dan via een ticketstroom.
- 5Voor BYOD: TPM-attestation eist enrolment, dus dat botst met BYOD-zonder-MDM. Daar kies je tussen MAM-only of een aparte MFA-laag, niet TPM.
Wanneer ons inschakelen
Gebruiken jullie virtuele Windows-werkplekken (AVD, Windows 365), check of de virtual TPM-implementatie matched. Sommige oudere images falen op TPM-attestation en sluiten gebruikers buiten zonder dat je het in de gaten hebt.
Zie ook
- Ik denk dat ik op een phishing-link heb gekliktNiet schamen, gebeurt iedereen. De volgende vijftien minuten doen ertoe.
- Een collega-account doet rare dingenMails verzenden uit naam van de collega, regels die mappen verbergen, ongebruikelijke logins. Verdacht.
- MFA-app verloren - nieuwe telefoon, geen backup-codesKlassiek probleem na een telefoon-upgrade. Niet de eerste die zonder kan inloggen.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.