Mohamed ZagoudiAdelix Automation

Microsoft-updates

Intune maart 2026: DDM voor iOS-apps, Recovery Lock op macOS en hotpatch standaard

Microsoft Intune voegt in maart 2026 Declarative Device Management voor line-of-business-apps op iOS, Recovery Lock voor macOS en nieuwe Windows-instellingen toe.

Foto bij het artikel over Intune-updates in maart 2026

Foto: Negative Space via stocksnap (Openverse) · CC0 1.0

In dit artikel
  1. Declarative Device Management voor iOS line-of-business-apps
  2. Recovery Lock voor macOS
  3. Nieuwe Windows-instellingen in Settings Catalog
  4. Apple Settings Catalog-updates
  5. Remote Help en Linux-ondersteuning
  6. Windows 11 versie 25H2 security baseline
  7. Hotpatch standaard ingeschakeld in Windows Autopatch
  8. Nieuwe beveiligde apps
  9. Beheer en monitoring
  10. Scoped permissions in RBAC (preview)
  11. Verwijdering van guided scenarios
  12. Multi-administrator approval voor policies
  13. Einde ondersteuning legacy Apple MDM software update policies
  14. Autopatch update readiness
  15. Device query-updates
  16. Bronnen

Microsoft heeft op de What's new-pagina van Microsoft Intune het maandoverzicht voor maart 2026 gepubliceerd. De aankondiging beschrijft nieuwe functies en wijzigingen in app-beheer, apparaatconfiguratie, apparaatbeveiliging en monitoring.

Declarative Device Management voor iOS line-of-business-apps

Intune ondersteunt nu Apple Declarative Device Management (DDM) voor vereiste line-of-business-apps op apparaten met iOS/iPadOS 18 en later. Door het beheertype in App information naar DDM te wijzigen, kunnen beheerders apps implementeren en configureren met behulp van Apples op beleid gebaseerde model. Dit verbetert de afleveringsefficiëntie, biedt realtime app-status en breidt per-app-opties uit, zoals gekoppelde domeinen.

Recovery Lock voor macOS

Op macOS-apparaten kunnen beheerders nu een Recovery OS-wachtwoord configureren dat voorkomt dat gebruikers bedrijfseigen apparaten in recovery mode opstarten, macOS opnieuw installeren of externe beheer omzeilen. Dit kan op twee manieren worden ingesteld: via een Settings Catalog-beleid (waar beheerders de Recovery Lock-instellingen kunnen inschakelen en een wachtwoordrotatieplan configureren) of via de Remote device action Recovery Lock (voor handmatige rotatie van het wachtwoord voor een specifiek apparaat). Het Recovery Lock-wachtwoord is zichtbaar in het per-setting status report onder Passwords and keys; beheerders hebben hiervoor de machtiging "Remote tasks/View macOS recovery lock password" nodig.

Nieuwe Windows-instellingen in Settings Catalog

De Windows Settings Catalog bevat nieuwe beleidsregels. Onder Connectivity is de instelling "Disable Cross Device Resume" toegevoegd, waarmee beheerders kunnen voorkomen dat Windows gebruikers activiteiten voorstelt die op een ander apparaat zijn gestart (bijvoorbeeld een telefoon) voort te zetten op een pc. Onder Windows AI is de instelling "Remove Microsoft Copilot App" beschikbaar, waarmee beheerders de Microsoft Copilot-app kunnen verwijderen van apparaten waarop zowel Microsoft 365 Copilot als Microsoft Copilot zijn geïnstalleerd, de app niet door de gebruiker is geïnstalleerd en de app de afgelopen 14 dagen niet is geopend.

Apple Settings Catalog-updates

De Apple Settings Catalog is uitgebreid met DDM-instellingen voor Apple Intelligence (zoals Allow Apple Intelligence Report, Allow Genmoji, Allow Image Playground), Mail (Smart Replies, Summary), Notes (Transcription, Transcription Summary), Safari (Summary), en Keyboard Settings (Definition Lookup, Auto Correction, Dictation, Predictive Text, Slide To Type, Spell Check, Text Replacement, Math Keyboard Suggestions). Voor macOS zijn ook nieuwe instellingen toegevoegd onder System Configuration > File Provider voor beheer van remote syncing en externe volume syncing.

Remote Help en Linux-ondersteuning

De connectiviteit voor Remote Help op Windows-apparaten is verbeterd. Beheerders moeten firewall-regels bijwerken om het nieuwe endpoint *.trouter.communications.svc.cloud.microsoft op te nemen. Een nieuw Intune Management Extension-logbestand, NotificationInfra.log, volgt meldingen die via het Microsoft real-time communication channel worden verzonden.

Intune ondersteunt nu Red Hat Enterprise Linux (RHEL) 9 LTS en RHEL 10 LTS. Ondersteuning voor RHEL 8 LTS eindigt in juli 2026; apparaten die al op RHEL 8 zijn ingeschreven, blijven ingeschreven. De Microsoft Intune-app voor Linux ondersteunt nu ook de Microsoft Identity Broker op ondersteunde Ubuntu- en RHEL-distributies (Broker versie 2.0.2 en later), wat nieuwe SSO-ervaringen met phish-resistant MFA, smartcard-authenticatie en certificaatgebaseerde authenticatie met Microsoft Entra ID mogelijk maakt.

Windows 11 versie 25H2 security baseline

De Windows security baseline voor Windows 11 versie 25H2 is nu beschikbaar in Intune. Deze baseline weerspiegelt de huidige Microsoft-beveiligingsaanbevelingen en is de meest recente beschikbare Windows security baseline in Intune. De baseline bevat nieuwe instellingen, bijgewerkte standaardwaarden, verwijderde instellingen en herziene beveiligingsguidance. Bestaande security baseline-profielen worden niet automatisch bijgewerkt naar de nieuwe versie. Twee instellingen ("Disable Internet Explorer 11 launch via COM automation" en "Configure NetBIOS settings") zijn niet opgenomen in deze release en worden in een toekomstige update toegevoegd.

Hotpatch standaard ingeschakeld in Windows Autopatch

Vanaf de Windows-beveiligingsupdate in mei 2026 zijn hotpatch-updates standaard ingeschakeld voor alle in aanmerking komende apparaten die via Windows Autopatch worden beheerd. Hotpatch-updates worden sneller geïnstalleerd en vereisen minder herstart. Organisaties die hier niet klaar voor zijn, kunnen zich afmelden via een tenant-level instelling (beschikbaar vanaf 1 april 2026 in het Intune admin center) of via een Quality update-beleid voor specifieke apparaatgroepen.

Nieuwe beveiligde apps

Vijf nieuwe beveiligde apps zijn beschikbaar: PerfectServe Clinical Collab, Synigo Pulse, DeepL for Intune, Foxit PDF Editor en EasyPlant QC Inspections (Android).

Beheer en monitoring

Support Assistant in het Intune admin center is nu toegankelijk voor alle geverifieerde gebruikers (het aanmaken en beheren van ondersteuningstickets vereist nog steeds een Microsoft Entra-rol met de machtiging microsoft.office365.supportTickets). Apparaten met system-level (WinHTTP) proxy-instellingen kunnen nu telemetrie naar endpoint analytics en Advanced Analytics verzenden. Device query voor meerdere apparaten bevat nieuwe mogelijkheden: een zoekvak voor alle resultaatrijnen, kolom-headers voor filters en de mogelijkheid om Microsoft Entra-beveiligingsgroepen rechtstreeks uit queryresultaten te maken.

Scoped permissions in RBAC (preview)

Intune biedt een opt-in preview voor Scoped permissions, waardoor RBAC-configuratie nauwkeuriger wordt. Wanneer deze optie is ingeschakeld, gelden de machtigingen van elke roltoewijzing alleen binnen de context van de eigen scope tag, in plaats van dat machtigingen over toewijzingen heen worden samengevoegd. Een nieuwe Permissions Assessment Report helpt beheerders hun huidige machtigingen te beoordelen en te zien hoe deze veranderen na inschakeling van Scoped permissions.

Verwijdering van guided scenarios

Alle guided scenarios behalve Windows 365 Boot zijn verwijderd uit het Intune admin center. Eerder door deze wizards gemaakte Intune-objecten blijven beschikbaar en beheerbaar. De Windows 365 Boot guided scenario blijft beschikbaar op de Windows 365 overview-pagina.

Multi-administrator approval voor policies

Multi-administrator approval ondersteunt nu ook device configuration policies (via Settings Catalog) en device compliance policies. Wanneer deze functie is ingeschakeld, moeten wijzigingen (aanmaken, bewerken of verwijderen) door een tweede beheerder worden goedgekeurd voordat ze van kracht worden.

Einde ondersteuning legacy Apple MDM software update policies

Met de release van iOS 26, iPadOS 26 en macOS 26 heeft Apple legacy MDM software update-commando's en payloads afgeschaft. Intune zal binnenkort geen ondersteuning meer bieden voor het aanmaken van legacy iOS/iPadOS- en macOS software update-beleidsregels. Beheerders moeten overstappen op DDM-gebaseerde software update-beleidsregels.

Autopatch update readiness

Autopatch update readiness biedt een uniforme ervaring voor het volgen en herstellen van Windows update-problemen op Intune-ingeschreven apparaten en Windows Autopatch group-ingeschreven apparaten. Met een enkel dashboard kunnen beheerders alle beheerde apparaten zien, inclusief inschrijvingsstatus en beleidstoewijzingen. Belangrijke mogelijkheden zijn: Device update journey (granulaire update-statussen per apparaat), Centralized alerting (bruikbare waarschuwingen voor update-fouten en beleidconflicten) en Update readiness checker (proactieve evaluatie van apparaten voor implementatierisico's).

Device query-updates

Device query voor meerdere apparaten ondersteunt nu nieuwe join types (leftsemi, rightsemi, leftanti, rightanti) en heeft bijgewerkt join-gedrag: joins met "on Device.DeviceId" worden niet meer ondersteund; queries moeten in plaats daarvan "on Device" gebruiken of de on-clausule helemaal weglaten. Queries die een apparaat betreffen, retourneren het apparaat nu als een klikbare link in de resultaten.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.