Modern macOS Beheer met Microsoft Intune

Voor veel organisaties is een gemengde IT-omgeving met zowel Windows als macOS de dagelijkse realiteit. Waar het beheer van Apple-apparaten voorheen vaak een aparte oplossing zoals bijvoorbeeld Jamf vereiste, biedt Microsoft Intune tegenwoordig ook krachtige, geïntegreerde mogelijkheden om ook de Mac-vloot volledig en veilig te beheren. In dit blog duiken we dieper in het moderne beheer van macOS met Intune en hoe we dit toepassen, met een focus op toegangsbeheer, apparaatbeheer, beveiliging, beleid, patch management en netwerkconfiguratie.

Toegangsbeheer: Gecontroleerde toegang op macOS

De kern van een veilige werkplek is ervoor zorgen dat alleen de juiste personen, op goedgekeurde apparaten, toegang krijgen tot organisatiegegevens. Intune regelt dit voor macOS met een combinatie van identiteit en apparaatstatus.

Voorwaardelijke toegang (Conditional Access), een functionaliteit van Microsoft Entra ID. Je kunt regels opstellen die bijvoorbeeld afdwingen dat een gebruiker alleen toegang krijgt tot Microsoft 365 applicaties als deze inlogt vanaf een macOS-apparaat dat door Intune wordt beheerd én als ‘compliant’ is gemarkeerd.

Een belangrijke ontwikkeling is de Platform Single Sign-On (PSSO) op basis van de Secure Enclave. Deze moderne aanpak zorgt voor een naadloze inlogervaring. Gebruikers loggen in op hun Mac en Platform SSO zorgt dat ze eenvoudig toegang krijgen tot applicaties en websites, volledig wachtwoordloos en geïntegreerd met Microsoft Entra ID. Dit verhoogt niet alleen het gebruiksgemak, maar ook de veiligheid, doordat deze methode phishing-resistant is. En met macOS 26 (Tahoe), kun je Platform SSO zelfs tijdens de uitrol direct afdwingen, laten registreren en het account wordt automatisch aangemaakt.

Apparaatbeheer: Van uitrol tot buitengebruikstelling

Intune biedt een compleet device lifecycle voor macOS, beginnend bij de inschrijving (enrollment).

Automated Device Enrollment is de standaard de uitrol van Apple-apparaten die eigendom zijn van de organisatie. Door Intune te koppelen aan Apple Business Manager, worden nieuwe Macs direct uit de doos automatisch ingeschreven in Microsoft Intune. Dit zorgt voor een zero-touch deployment waarbij de Mac verplicht wordt beheerd en direct de juiste configuraties en apps ontvangt, zonder dat IT het apparaat fysiek in handen hoeft te krijgen. Met ontwikkelingen van Root3 zorgen we dat dit feilloos verloopt én wordt gepresenteerd aan de gebruiker.

Voor Bring Your Own Device (BYOD) scenario’s is er User Enrollment via de Intune-bedrijfsportal-app (Company Portal). Gebruikers melden zich op hun persoonlijke Mac aan met hun Microsoft Entra ID-account, waarna Intune een scheiding kan aanbrengen tussen werk en privé, terwijl de organisatie controle behoudt over de zakelijke data.

Het configureren van de apparaten gebeurt voornamelijk via de Instellingen Catalogus (Settings Catalog). Dit is de moderne en aanbevolen methode om duizenden macOS-instellingen te beheren, van passcode, FileVault, automatische software-updates tot complexe systeemvoorkeuren. Het biedt een overzichtelijke manier om configuraties op te bouwen.

Ook biedt Microsoft Intune ondersteuning voor enkele Declarative Device Management functionaliteiten van Apple, soms ook wel MDM 2.0 genoemd. Bijvoorbeeld wachtwoordbeleid en het afdwingen van macOS software updates, waarbij het apparaat autonoom deze instellingen toepast wanneer nodig. Dit is nog maar een klein deel wat technisch mogelijk is. Wat ons betreft, is op het gebied van Declarative Device Management nog veel te winnen voor vele MDM-oplossingen gezien de vele technische mogelijkheden die Apple biedt.

Daarnaast biedt Microsoft Intune ook de mogelijkheid om apparaten die al langere tijd niet meer actief zijn, automatisch buiten gebruik te stellen. Dit zorgt voor een schonere Intune omgeving en kan per apparaat-categorie worden ingesteld.

Beveiliging: Het afschermen van de Mac

Een Mac is van zichzelf een zeer veilig platform, maar binnen organisaties zijn vaak aanvullende, afgedwongen beveiligingslagen essentieel. Microsoft Intune biedt de tools om macOS nóg beter te beveiligen en beleid toe te passen.

Via het beveiligingsbeleid in Microsoft Intune kun je kerntechnologieën van macOS centraal afdwingen:

  • FileVault: Het versleutelen van de volledige opslag is vaak een basisvereiste. Microsoft Intune kan niet alleen de versleuteling afdwingen, maar ook de herstelsleutel veilig opslaan (escrow), zodat IT kan helpen als de gebruiker het Mac-wachtwoord niet meer weet of is vergrendeld.
  • Gatekeeper: Hiermee wordt afgedwongen dat gebruikers alleen software kunnen installeren uit de Mac App Store en/of geïdentificeerde ontwikkelaars, wat de kans op malware aanzienlijk verkleint.
  • Firewall: De ingebouwde applicatie-firewall van macOS kan centraal worden geconfigureerd en ingeschakeld om ongewenste inkomende netwerkverbindingen te blokkeren.

CIS Benchmarks
De Center for Internet Security (CIS) Benchmarks worden wereldwijd erkend als een set van best-practice configuratierichtlijnen om systemen te beveiligen. Voor macOS bieden deze benchmarks gedetailleerde, door experts opgestelde aanbevelingen. Ze zijn onderverdeeld in twee niveaus:

  • Level 1: Basisbeveiliging aanbevelingen en de functionaliteit van het apparaat niet of nauwelijks belemmeren.
  • Level 2: Aanbevelingen voor omgevingen met hogere beveiligingseisen, die mogelijk ten koste gaan van enige flexibiliteit voor de gebruiker.

We raden aan om deze benchmarks altijd goed te evalueren en de juiste maatregelen te kiezen die passen bij de organisatie en de risico’s. Vaak resulteert dit in bepaalde uitzonderingen en toevoegingen van de CIS Benchmark.

Beleid: Regels definiëren en handhaven

Beleid vormt de brug tussen de organisatieregels en de technische configuratie op het apparaat. In Microsoft Intune voor macOS draait dit voornamelijk om twee soorten beleid.

1. Nalevingsbeleid (Compliance Policies): Dit beleid definieert de minimale beveiligingsstandaard waaraan een Mac moet voldoen om toegang te krijgen tot organisatiegegevens. Je kunt regels instellen zoals:

  • Minimale versie van het besturingssysteem.
  • FileVault-versleuteling moet ingeschakeld zijn.
  • Een wachtwoord moet zijn ingesteld.
  • System Integrity Protection (SIP) moet actief zijn.
  • Het dreigingsniveau, gerapporteerd door Defender for Endpoint, moet ‘laag’ of ‘gemiddeld’ zijn.

Een Mac die niet voldoet, wordt gemarkeerd als ‘non-compliant’ en kan de toegang worden ontzegd.

2. Configuratiebeleid (Configuration Policies): Zoals eerder genoemd, wordt dit grotendeels beheerd via de Instellingen Catalogus. Hiermee configureer je de gebruikerservaring en de functionele aspecten van het apparaat. Een belangrijke moderne ontwikkeling zoals eerder benoemd is Declarative Device Management (DDM). Met DDM kan de Mac proactiever updates en configuraties beheren, wat leidt tot een snellere en betrouwbaardere beleidshandhaving, met name voor software-updates.

Patch management

Om apps van derden up to date te houden zijn er wel enkele uitdagingen en beperkingen. Het aantal ingebouwde app-titels is beperkt tot enkele Microsoft-apps waardoor je zelf de app dient te packagen en te distribueren, iedere keer opnieuw en kost veel tijd. Hiervoor zijn er enkele producten in de markt. We spelen hier op in met App Catalog, geoptimaliseerd voor Microsoft Intune en ondersteuning voor het automatisch installeren en updaten van meer dan 1500 apps. Geen packages, dagelijkse automatische updates én een alternatief of aanvulling op de Intune-bedrijfsportal-app (Company Portal) voor gebruikers om apps te downloaden. Meer weten over App Catalog? Bekijk de App Catalog website.

Netwerk: Naadloos en veilig verbinden

Tot slot faciliteert Microsoft Intune de configuratie van netwerkverbindingen op macOS-apparaten, wat essentieel is voor zowel productiviteit als veiligheid.

Je kunt Wi-Fi-profielen aanmaken en distribueren die alle benodigde informatie bevatten (SSID, beveiligingstype zoals WPA2/WPA 3-Enterprise) en zelfs het benodigde authenticatiecertificaat meesturen. Dit betekent dat een medewerker een kantoor binnenloopt en zijn Mac automatisch en veilig verbinding maakt met het organisatienetwerk, zonder handmatige acties.

Hetzelfde geldt voor VPN-profielen. Je kunt de verbindingsgegevens voor diverse VPN-protocollen vooraf configureren, inclusief de serveradressen en de authenticatiemethode (zoals certificaat-gebaseerde authenticatie). Dit garandeert dat externe verbindingen altijd via een beveiligde tunnel lopen die voldoet aan de organisatiestandaarden.

Support

We begrijpen de complexiteit van een moderne IT-omgeving. Daarom zijn we gespecialiseerd in het naadloze beheer van macOS binnen een Microsoftomgeving. Of je nu begint met het integreren van uw Apple-producten in Intune, hulp nodig heeft bij geavanceerde configuraties, of ondersteuning zoekt bij het optimaliseren van uw beveiligingsbeleid, wij staan voor je klaar.