HomeKennisbank › Device compliance werkt niet in Intune

Device compliance werkt niet in Intune

Een device staat op niet-conform terwijl de gebruiker alles goed heeft ingesteld. Dit is een van de meest gemelde Intune-problemen, en in de praktijk gaat het bijna altijd om een van acht oorzaken.

Wat u ziet

In het Intune-adminportaal staat een device op Niet-conform of Nog niet geevalueerd. De gebruiker wordt mogelijk geblokkeerd door Conditional Access, terwijl er op het apparaat zelf niets mis lijkt.

Mogelijke oorzaken

  • Geen compliance policy toegewezen. De policy is toegewezen aan een groep waar dit device of deze gebruiker niet in zit. Controleer of het om een gebruikers- of een apparaatgroep gaat: die twee worden vaak verwisseld.
  • De instelling 'devices zonder policy' staat op niet-conform. In de compliance-instellingen kunt u kiezen wat er gebeurt met devices waaraan geen policy is toegewezen. Staat dit op Niet-conform, dan is elk device zonder policy automatisch geblokkeerd. Dit is de meest voorkomende oorzaak.
  • Het device heeft nog niet ingecheckt. Compliance wordt pas geevalueerd bij een check-in. Een nieuw ingeschreven device kan tot acht uur op de oude status blijven staan. Een handmatige sync versnelt dit.
  • Een instelling is niet te evalueren op dit platform. BitLocker op een virtuele machine, Secure Boot op oudere hardware of een TPM-eis op een toestel zonder TPM levert geen 'conform' op, maar ook geen duidelijke fout.
  • De respijtperiode is verlopen of juist actief. Met een respijtperiode blijft een device tijdelijk conform ondanks een overtreding. Is die verlopen, dan klapt de status om zonder dat er iets aan het device is veranderd.
  • Defender for Endpoint is als eis ingesteld zonder werkende connector. Staat er een eis op het risiconiveau van Defender, maar is de connector tussen Defender en Intune niet actief, dan komt er nooit een score binnen en blijft het device niet-conform.
  • Co-management: de compliance-workload staat nog bij Configuration Manager. In een co-managed omgeving bepaalt de workload-instelling wie compliance evalueert. Staat die nog bij ConfigMgr, dan doet uw Intune-policy niets.
  • De gebruiker heeft geen Intune-licentie. Zonder licentie wordt het device wel zichtbaar maar niet volledig geevalueerd. Controleer dit eerst bij nieuwe medewerkers.

Zo lost u het op

  1. Kijk eerst per instelling welke eis faalt

    Dit is de snelste route en wordt vaak overgeslagen. U ziet dan precies welke regel niet gehaald wordt, in plaats van alleen de eindstatus.

    Intune-adminportaal → Apparaten → selecteer het device → Apparaatnaleving
  2. Controleer of er uberhaupt een policy is toegewezen

    Staat het device in de lijst van apparaten zonder nalevingsbeleid, dan is de toewijzing het probleem en niet de instelling.

    Apparaten → Monitoren → Apparaten zonder nalevingsbeleid
  3. Controleer de instelling voor devices zonder policy

    Zet deze tijdelijk op Conform om te bevestigen dat dit de oorzaak is. Zet hem daarna terug en los de toewijzing op; laat hem niet permanent op Conform staan.

    Apparaten → Nalevingsbeleid → Nalevingsbeleidsinstellingen
  4. Forceer een sync vanaf het device

    Op Windows via de werk- of schoolaccountinstellingen, op de Company Portal-app via Apparaten → Controleer toegang. Wacht daarna vijftien minuten voordu opnieuw kijkt.

    Instellingen → Accounts → Toegang tot werk of school → Info → Synchroniseren
  5. Lees het gebeurtenislogboek op het device

    Hier staat per CSP welke instelling wordt toegepast en welke een fout teruggeeft. Dit is de enige plek waar u de echte foutcode ziet.

    Logboeken → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin
  6. Vergelijk met een device dat wel conform is

    Werkt het bij een vergelijkbaar toestel wel, dan zit het verschil in groepslidmaatschap, licentie of hardware en niet in de policy zelf.

Werkt dit niet in uw omgeving? Stuur ons de betreffende logregel of een schermafbeelding van de status, dan laten we u binnen een werkdag weten waar het aan ligt. Geen verplichtingen — stuur het even door of bel 06 11 25 55 06.

Veelgestelde vragen

Hoe lang duurt het voordat compliance wordt bijgewerkt?

Windows-devices checken standaard elke acht uur in, mobiele devices elke zes tot acht uur. Na een handmatige sync is de status doorgaans binnen vijftien minuten bijgewerkt. Het doorzetten naar Entra ID voor Conditional Access kan daarna nog enkele minuten duren.

Waarom is een device conform in Intune maar blokkeert Conditional Access alsnog?

De compliance-status moet nog naar Entra ID worden doorgezet. Daarnaast geeft een browser zonder de juiste extensie de apparaatstatus niet door, waardoor de sessie als onbekend device wordt gezien. Zie ook ons artikel over AADSTS53000.

Wat betekent 'Nog niet geevalueerd'?

Het device is ingeschreven maar heeft nog niet ingecheckt, of er is geen policy toegewezen. Het is geen foutmelding: er heeft simpelweg nog geen evaluatie plaatsgevonden.

Kan een device door twee policies tegelijk worden beoordeeld?

Ja. Bij meerdere nalevingsbeleidsregels geldt de strengste eis. Een device is alleen conform als het aan alle toegewezen policies voldoet.
Kennisbank

Komt u er niet uit?

Wij lossen Intune-problemen op in uw eigen tenant. Spoedgevallen pakken we binnen 4 uur op.

Bel direct WhatsApp