Overslaan naar inhoud

MDM migratie op wieltjes

7 september 2026 in
Raf Vandelaer
⏱ Leestijd: ± 8 minuten

Een klant van ons draaide al jaren met twee beheerconsoles naast elkaar: Jamf Pro voor de Macs, Microsoft Intune voor de Windows-toestellen en de smartphones. Dat werkte, maar het kostte dubbel zoveel tijd en geld als nodig. Toen we samen bekeken of alles naar Intune kon, stelde we een migratie tijdlijn op.

Apple heeft sinds vorig jaar een functie waarmee je toestellen van de ene MDM naar de andere verhuist zonder ze te wissen. Precies wat we nodig hadden, alleen konden we ze niet gebruiken. In dit artikel lees je waarom niet, hoe we het dan wel hebben opgelost, en wat we onderweg allemaal in één keer hebben meegenomen.

Kort samengevat

Apple's migratie viel af. Die werkt alleen op macOS 26, iOS 26 en iPadOS 26. Branchesoftware hield een deel van deze vloot op een oudere macOS, dus die weg was dicht.
Geen enkel toestel gewist. We bouwden een eigen enrollment die de Mac uitschrijft bij Jamf en inschrijft bij Intune, met behoud van alle gebruikersdata.
Alles in één doorloop. In diezelfde enrollment gaat de laatste macOS-punt-update mee, plus Platform SSO, 1Password met de extensie in elke browser en de nxtbit app updater.
Verouderde apps zijn geen detail. In 2026 begon 31% van alle datalekken met het misbruiken van een kwetsbaarheid, tegenover 20% een jaar eerder (Verizon, 2026 Data Breach Investigations Report).

Waarom deze klant van Jamf naar Intune wilde

Door de groei van het bedrijf kwamen er almaar meer verschillende besturingssystemen bij, en daar kwamen de privé smartphones nog bovenop. Medewerkers lezen hun mail nu eenmaal op hun eigen toestel, en dat is even vaak een Android als een iPhone. Zo bleven er twee beheerportalen te onderhouden, Jamf Pro voor de Macs en Intune voor de rest. Dat betekent twee sets beleidsregels die je apart bijhoudt en die na verloop van tijd onvermijdelijk uit elkaar groeien.

Waarom van Intune naar Jamf? Jamf is op zijn sterkst bij bedrijven die volledig op Apple draaien, en bij organisaties met een eigen IT-ploeg die het beheer tot in de puntjes zelf willen uitwerken. Zit je in die situatie, dan haal je uit Jamf dingen die geen enkel ander platform je geeft.

Alleen is Intune de voorbije jaren stevig bijgebeend als MDM. Voor een gemengde omgeving die toch al op Microsoft 365 draait, is het verschil klein geworden. En dan begint het licentieverhaal mee te wegen: een gemiddelde KMO met Microsoft 365 Business Premium krijgt in één klap M365, een antivirus met EDR via Defender for Business, en volwaardig apparaatbeheer voor Mac, Windows, iOS en Android. Jamf komt daar als aparte licentie bovenop.

Het punt voor deze klant was dan ook niet wat elk platform kán. Het was dat ze het tweede platform niet meer nodig hadden. Alles wat Jamf Macs deed, zat al in een licentie die ze sowieso betaalden.

Deze klant zit verder helemaal op Microsoft 365. De voorwaardelijke toegang, de compliance-regels en de rapportage zaten allemaal al in Entra ID en de Macs stonden daar eigenlijk naast in plaats van erin. Beide platformen deden gewoon hun werk, dus technisch was er niets mis. Het kostte alleen elke maand tijd en licentiegeld dat nergens naartoe ging.

Wat de doorslag gaf, is dat Intune vandaag drie dingen kan die het drie jaar geleden nog niet kon: Platform SSO met de Secure Enclave, declaratief updatebeheer en een volwaardige koppeling met Apple Business Manager. Zonder die drie hadden we deze migratie afgeraden.


Draai je volledig op Apple, of heb je een eigen IT-ploeg die het beheer tot in de puntjes wil uitwerken, dan blijft Jamf de betere keuze. Heb je een gemengde vloot en werk je al met Microsoft, dan doet Intune vandaag gewoon wat je nodig hebt.

nxtbit

Waarom we Apple's automatische migratie niet konden gebruiken

Sinds macOS 26, iOS 26 en iPadOS 26 kan je in Apple Business (voormalige Apple Business Manager) een toestel toewijzen aan een andere MDM-server, er een deadline op zetten, en dan migreert het toestel zichzelf. De gebruiker krijgt een melding, klikt twee keer, en het toestel zit in de nieuwe console. Zonder wissen, zonder dataverlies en zonder dat je het activeringsslot moet opheffen. Je kan de deadline instellen van één dag tot bijna drie maanden vooruit, wat handig is als je in golven wil migreren.

De functie werkt uitsluitend op OS 26 of nieuwer en toestellen op macOS 15 Sequoia of ouder komen er simpelweg niet voor in aanmerking. Die moeten nog altijd de klassieke weg: wissen en opnieuw inschrijven. Dat staat zo in Apple's eigen documentatie en wordt bevestigd in de implementatiegidsen van Microsoft, Ivanti en Addigy.

WAAROM het hier niet automatisch kon

Een deel van de vloot draaide nog op een oudere macOS.  Omdat er branchespecifieke software op stond die door de leverancier nog niet ondersteund werd op de nieuwste macOS. Deze software upgraden was op dat moment geen optie, en zonder upgrade van macOS geen automatische migratie. 

Wissen en heropbouwen wilden we niet. Bij 20 toestellen betekent dat een dag productiviteitsverlies per gebruiker, een berg herinstallatiewerk, en het risico dat er lokale bestanden verdwijnen die nergens anders bewaard staan. Dat risico wilden we niet nemen voor een migratie die de klant vooral tijd en geld moest besparen.


Hoe onze enrollment eruitziet

Voor ons moet een enrollment zeggen wat het doet, in een Apple-stijl. Daarom kozen wij voor een zelf geschreven enrollment interface. Hierbij tonen we wat er geïnstalleerd wordt en geven we daarbij belangrijke informatie over nieuwe applicaties of hoe ze tijdelijk administrator kunnen worden. Afhankelijk van de internetsnelheid klokte de enrollment tussen de 5 a 10 minuten aan.

nxtbit migratie

Achter de schermen gebeurt het volgende: eerst gaat het beheerprofiel van de oude MDM eraf, samen met alle configuratieprofielen die eraan hingen. De gebruikersaccounts, de bestanden en de FileVault-sleutel blijven onaangeroerd staan. Daarna meldt de Mac zich aan en krijgt hij meteen het volledige beleid opgelegd: schijfversleuteling, firewall, compliance-regels en voorwaardelijke toegang.

Vervolgens installeert de Mac de laatste minor-update van zijn eigen macOS-versie, waarover hieronder meer. Dan volgt de registratie van Platform SSO, waarbij de gebruiker zich één keer aanmeldt met zijn bedrijfsaccount. Ten slotte rollen de applicaties uit: 1Password met de browserextensies, Microsoft 365, de bedrijfsspecifieke software en onze app updater. Op het einde krijgt de gebruiker een overzicht van wat er gebeurd is, en rapporteert de Mac zijn compliance-status aan Intune.

nxtbit migratie
De gebruiker ziet bij elke stap wat er gebeurt en hoeveel er nog rest.

Waarom de macOS-update in de enrollment zit

Elke Mac die uit onze enrollment komt, draait de laatste minor-update van zijn eigen hoofdversie. Stond het toestel op macOS 15.3, dan komt het er op de laatste 15.x uit, en niet op 26. Dat zorgt ervoor dat het OS direct op de meest recente versie van zijn systeem zit.

Waarom we dat in de enrollment steken en niet erna? Omdat een update die je achteraf inplant, een update is die de gebruiker wegklikt. Dat is menselijk en volstrekt begrijpelijk, want het komt nooit gelegen. Tijdens de enrollment weet de gebruiker al dat zijn Mac even bezig is, en dan kosten die twintig minuten hem niets extra.

nxtbit migratie

Daarna neemt Intune het over met declaratief updatebeheer, de methode die Apple zelf voorschrijft en die vanaf macOS 14 werkt. Microsoft heeft de oude MDM-gebaseerde updatepolicies afgebouwd, dus dit is niet zomaar de mooiste route maar stilaan de enige die overblijft. Je legt een versie en een deadline vast, het toestel plant de installatie zelf in, en jij ziet in de console wie er achterloopt.

De uitgestelde installatie voor hoofdversies staat daarbij apart ingesteld van die voor minor-updates. Zo houd je de beveiligingsfixes snel binnen en de hoofdversies onder controle, tot de leverancier van je branchesoftware eindelijk volgt.

Snelle checklist

Zet minor-updates en hoofdversies apart. Zo dwing je beveiligingsfixes af zonder een hoofdversie op te leggen die je software niet aankan.
Gebruik declaratief updatebeheer. Microsoft heeft de oude MDM-gebaseerde updatepolicies afgebouwd, dus dit wordt stilaan de enige route.
Vraag je leveranciers een datum. Schriftelijk, vanaf wanneer ze de nieuwste macOS ondersteunen. Dat bepaalt je hele updateplanning.

Wat Platform SSO oplost

Microsoft blokkeerde het afgelopen jaar 7.000 wachtwoordaanvallen per seconde in Entra ID, en 97% van alle identiteitsaanvallen blijkt een password spray te zijn. Die cijfers staan in het Microsoft Digital Defense Report 2025. Zolang je gebruikers daarnaast een apart lokaal Mac-wachtwoord hebben dat niemand beheert en dat nooit vervalt, heb je een tweede deur waar je geen zicht op hebt.

Platform SSO koppelt het aanmeldscherm van macOS rechtstreeks aan Entra ID. De gebruiker meldt zich aan met zijn bedrijfsaccount en dat wordt meteen zijn Mac-wachtwoord. Verandert het wachtwoord in Entra, dan verandert het mee op de Mac. Wordt het account geblokkeerd omdat iemand het bedrijf verlaat, dan is de Mac in hetzelfde gebaar geblokkeerd, zonder dat je er nog een aparte handeling voor moet uitvoeren.

We zetten Platform SSO op met de Secure Enclave als authenticatiemethode. De sleutel zit dan hardwarematig in de beveiligingschip van de Mac en verlaat die chip nooit, waardoor de gebruiker zich met Touch ID aanmeldt in plaats van met een wachtwoord. Volgens datzelfde Microsoft-rapport blokkeert phishing-bestendige MFA meer dan 99% van de identiteitsaanvallen, zelfs wanneer de aanvaller het juiste wachtwoord al in handen heeft.

Praktisch werkt Platform SSO vanaf macOS 13, al raden we in de praktijk minimaal macOS 14 Sonoma aan. De variant waarbij de registratie al tijdens Automated Device Enrollment gebeurt, vraagt opnieuw macOS 26. Bij deze klant deden we de registratie daarom binnen onze eigen enrollment, met exact hetzelfde eindresultaat voor de gebruiker.


Waarom 1Password en niet de Wachtwoorden-app van Apple

Die vraag krijgen we bij zowat elke klant, en ze is terecht: macOS heeft toch een gratis wachtwoordmanager ingebouwd? Dat klopt en voor privégebruik is de Wachtwoorden-app van Apple prima. Voor een bedrijf loopt ze op drie punten vast, en die drie hebben allemaal met zeggenschap te maken.

Het eerste is eigenaarschap. De wachtwoorden van je medewerker staan in zijn persoonlijke Apple Account. Vertrekt hij, dan vertrekken ze mee. Je kan er als bedrijf niet bij, je kan niets overnemen en je kan niets terugvorderen, want er is geen enkele beheerlaag boven dat account. De toegang tot je eigen leveranciersportalen hangt dan af van de goede wil van iemand die net ontslag heeft genomen.

Het tweede zijn de rechten. Apple heeft wel gedeelde groepen, maar daarbinnen heeft iedereen precies dezelfde rechten: elk lid kan alles bekijken, wijzigen en verwijderen. De enige die leden kan toevoegen of verwijderen is degene die de groep heeft aangemaakt, en dat is een collega, geen beheerder. Je kan dus niet regelen dat enkel de boekhouding aan de bankportalen kan en de rest van het team niet.

Het derde is bereik. Die gedeelde groepen werken alleen tussen Apple-toestellen met iOS 17 of macOS Sonoma en nieuwer. Heb je Windows-machines of Android-telefoons in huis, en dat heeft zowat elke KMO, dan valt een deel van je mensen er gewoon buiten.

In 1Password werk je met kluizen, en per kluis leg je vast welke groep wat mag zien of bewerken. De boekhoudkluis geef je aan de mensen die er iets te zoeken hebben. De IT-kluis, met de wachtwoorden van serviceaccounts, hou je bij een handvol beheerders. Marketing krijgt de socialemediakluis en verder niets. Dat opsplitsen is het hele punt: niet iedereen hoort alles te zien, ook niet binnen een klein bedrijf.

Wie vertrekt, verliest zijn toegang op het moment dat je zijn account uitschakelt, zonder dat iemand nog een lijstje moet afvinken. En alles wat er gebeurt komt in een auditlogboek terecht, dus je kan achteraf zien wie welke kluis heeft geopend.

Tip uit de praktijk

Rol de wachtwoordmanager uit vóór je SSO aanzet, niet erna. Gebruikers die eerst merken dat aanmelden makkelijker wordt, aanvaarden daarna veel vlotter dat de rest strenger wordt. 


Waarom elke MSP-klant onze app updater krijgt

macOS werkt zichzelf bij en Microsoft 365 doet dat ook, dus op papier lijkt alles in orde. Maar Zoom, Slack, Chrome, Adobe Reader, VLC en die ene PDF-tool die iemand ooit installeerde blijven staan op de versie van de dag waarop ze geïnstalleerd werden. Net daar zitten de kwetsbaarheden en net daar kijkt niemand.

Onze app updater controleert standaard wekelijks de meest gekende applicaties op het toestel en werkt ze bij naar de laatste versie. Hierbij krijgt de gebruiker de kans om enkele keren de update uit te stellen, om zo geen belangrijk werk te verliezen.

nxtbit updater

We zetten dit standaard aan bij al onze MSP-klanten, ook wanneer er verder niets migreert. Een vloot waarvan je niet weet welke appversies erop draaien, is een vloot die je eigenlijk niet beheert.


Wat de klant er concreet aan overhoudt

Na 1 uur zaten alle 20 Macs in Intune. Geen enkel toestel is gewist, geen enkele gebruiker verloor bestanden, en de branchesoftware draait nog altijd omdat we die toestellen bewust op hun hoofdversie hebben gehouden.

Er is nog één console in plaats van twee, en er is één licentiecontract minder. De Mac-gebruikers melden zich nu aan zoals hun collega's op Windows, met hetzelfde account en onder dezelfde regels, en de helpdesk moet niet langer in twee systemen zoeken waar een probleem vandaan komt.



Veelgestelde vragen


Moet ik mijn Macs wissen om van Jamf naar Intune te gaan?

Niet noodzakelijk. Draait je toestel op macOS 26 of nieuwer en werd het op die versie aan Apple Business Manager toegevoegd, dan migreert het zichzelf zonder wissen. Op oudere versies heb je een begeleide enrollment nodig, zoals wij die gebouwd hebben, of een volledige herinstallatie.

Vanaf welke macOS-versie werkt de migratie van Apple Business?

Vanaf macOS 26, iOS 26 en iPadOS 26. Het toestel moet bovendien bedrijfseigendom zijn en via Automated Device Enrollment ingeschreven. Toestellen die op een lagere versie aan Apple Business Manager werden toegevoegd en pas later upgraden, hebben eenmalig toch een reset nodig.

Verlies ik functies als ik van Jamf naar Intune ga?

Jamf gaat dieper in Apple-specifiek beheer, met bijvoorbeeld een uitgebreidere selfservice. Bij een gemengde vloot die al op Microsoft draait, weegt één console meestal zwaarder.

Moet ik de privételefoons van mijn medewerkers in beheer nemen?

Als je jouw bedrijfsdata belangrijk vindt wel. Met MAM, mobile application management, kom je al een heel stuk. Hiermee beveilig je enkel de bedrijfsdata binnen Outlook, Teams en OneDrive, zonder het toestel in te schrijven. Je ziet geen privéfoto's, geen locatie en geen privé-apps, en bij verlies of uitdiensttreding wis je met een selective wipe alleen de bedrijfsgegevens. Toch raadt nxtbit het aan om ook privétoestellen in te schrijven volgens het User Enrollment-principe.

Wat is het verschil tussen MAM en Apple User Enrollment?

MAM beveiligt de bedrijfsdata binnen de apps en werkt op zowel iOS als Android. User Enrollment gaat op iPhone en iPad verder: iOS maakt een apart volume dus de scheiding zit in het besturingssysteem zelf. Bij uitschrijven verdwijnt dit volume en dus ook de bedrijfsdata. Zo behoudt jij altijd controle over wie wat mag zien.

Kan Intune afdwingen dat mijn Macs bijgewerkt blijven?

Ja, via declaratief updatebeheer vanaf macOS 14. Je legt een versie en een deadline vast, en het toestel plant de installatie zelf in. Minor-updates en hoofdversies stel je apart in, zodat je beveiligingsfixes kan afdwingen zonder een hoofdversie op te dringen die je software niet aankan.

Werkt Platform SSO op elke Mac?

Platform SSO werkt vanaf macOS 13, al is macOS 14 Sonoma in de praktijk de ondergrens. Voor aanmelden met Touch ID via de Secure Enclave heb je een Mac met Apple silicon of een T2-chip nodig. Registratie tijdens Automated Device Enrollment vraagt macOS 26.


Zit jouw Mac-vloot vast tussen twee consoles?

We bekijken je huidige opzet, je macOS-versies en je branchesoftware, en zeggen je eerlijk of migreren zinvol is. Ook als het antwoord nee is.


Bronnen

Verizon, 2026 Data Breach Investigations Report, 20 mei 2026, geraadpleegd op 7 augustus 2026 via Infosecurity Magazine.
Microsoft, Microsoft Digital Defense Report 2025, geraadpleegd op 7 augustus 2026 via Microsoft Security Insider.
Microsoft, Apple making device migration to Microsoft Intune easy with the OS 26 release, geraadpleegd op 7 augustus 2026 via Microsoft Community Hub.
Microsoft, macOS Platform Single Sign-on overview, geraadpleegd op 7 augustus 2026 via Microsoft Learn.
Microsoft, Microsoft 365 Business Premium security frequently asked questions, geraadpleegd op 7 augustus 2026 via Microsoft Learn.
Microsoft, App protection policies overview, geraadpleegd op 7 augustus 2026 via Microsoft Learn.
Apple, Secure device management overview, Apple Platform Security, geraadpleegd op 7 augustus 2026 via Apple Support.
Apple, Account-driven enrollment methods with Apple devices, geraadpleegd op 7 augustus 2026 via Apple Support.
Jamf, Manage Apple and Android Devices in One Platform, maart 2026, geraadpleegd op 7 augustus 2026 via Jamf Blog.
Microsoft, Admin guide and checklist for macOS software updates, geraadpleegd op 7 augustus 2026 via Microsoft Learn.
Addigy, Migrating MDM Devices Using Apple Business Manager and OS 26+, geraadpleegd op 7 augustus 2026 via Addigy Support.