IT-uitrol & beheer · Windows Autopilot · Microsoft Intune · Windows 11

Windows Autopilot uitgelegd: hoe werkt zero-touch uitrol in 2026?

Windows Autopilot laat een zakelijke laptop zichzelf inrichten bij de eerste login. Geen USB-stick, geen IT die het toestel aanraakt. De medewerker pakt het uit en is binnen 40 minuten productief. Wat er achter die 40 minuten zit, en wat er mis kan gaan.

Wat is Windows Autopilot?

Windows Autopilot is geen installatietool. Windows 11 staat al op het toestel wanneer het de fabriek verlaat. Wat Autopilot doet, is bepalen welke identiteit, policies en applicaties aan dat toestel worden gekoppeld, en wanneer. De configuratie haalt het toestel zelf op bij Microsoft en bij jouw Intune-omgeving, zodra het voor de eerste keer verbinding maakt met internet.

Voor een medewerker ziet dat er zo uit: doos uitpakken, wifi-wachtwoord invoeren, inloggen met bedrijfsaccount. Dan verschijnt de Enrollment Status Page. Daarna, gemiddeld 20 tot 40 minuten later, is het toestel bedrijfsklaar. Geen IT-medewerker die erbij hoeft te zijn.

Voor IT betekent dat: je regelt het eenmalig goed in (Autopilot-profiel, Intune-policies, app-packages), en daarna schaalt het naar tien of tweehonderd toestellen zonder dat de werkdruk evenredig stijgt.

Tegenintuïtief maar belangrijk: Autopilot installeert Windows niet opnieuw. Het toestel start gewoon op met de OEM-installatie van Windows 11 Pro of Enterprise en Autopilot past de configuratie aan. Dat scheelt tijd, maar het betekent ook dat de Windows-editie op het toestel moet kloppen met wat je Intune-profiel verwacht.

Wanneer is Windows Autopilot zinvol?

Bij een handvol toestellen die je zelf inricht op kantoor is de meerwaarde beperkt. De setup kost eenmalig een halve dag en levert pas rendement zodra je die investering terugverdient in de uitroltijd per toestel. In de praktijk zien we Autopilot zinvol worden bij organisaties die regelmatig nieuwe medewerkers in dienst nemen, die thuisbezorging van laptops willen aanbieden, of die vestigingen hebben zonder lokale IT-capaciteit. Multi-site organisaties, scholen met jaarlijkse instroom en MKB-bedrijven die groeien; dat zijn de situaties waar Autopilot het meeste oplevert.

Hoe werkt Autopilot stap voor stap?

Het proces valt uiteen in twee fases: wat IT regelt voordat het toestel de deur uitgaat, en wat er bij de medewerker thuis of op kantoor gebeurt.

Fase 1: Voorbereiding door IT

  1. Hardware hash (of PKID) van het toestel registreren in de Microsoft 365-tenant: via de leverancier, via CSV-upload in Intune, of via de OEM-portal van HP, Lenovo of Dell.
  2. Autopilot-profiel aanmaken in Microsoft Intune: mode instellen, EULA overslaan, taal configureren, computernaam-template optioneel.
  3. Profiel koppelen aan een dynamische Entra ID-groep die het toestel ontvangt zodra het geregistreerd is.
  4. Compliance-policies klaarzetten: TPM 2.0, BitLocker, minimale Windows 11-versie, Defender actief.
  5. Enrollment Status Page (ESP) configureren: welke apps zijn verplicht vóór de gebruiker doorgelaten wordt, wat is de time-out, mag de ESP overgeslagen worden bij een time-out?
  6. App-packages testen op een piloottoestel. Dit is de stap die het vaakst wordt overgeslagen. Dat kost het meeste problemen.

Fase 2: Uitrol bij de medewerker

  1. Toestel inschakelen, verbinden met internet.
  2. Windows detecteert de hardware hash, haalt het Autopilot-profiel op bij Microsoft.
  3. Medewerker logt in met Microsoft 365-account (Entra ID).
  4. Enrollment Status Page toont drie fases: apparaatvoorbereiding, apparaatconfiguratie, accountconfiguratie.
  5. Toestel is compliant, beheerd via Intune, klaar voor gebruik.

Autopilot-modi: user-driven, self-deploying en pre-provisioning

Er zijn drie hoofdscenario's, elk geschikt voor een andere situatie.

Modus Toestel voor Wie logt in tijdens OOBE? Typische toepassing Extra vereisten
User-driven (Entra ID join) Één medewerker De medewerker zelf Standaard laptop, thuisbezorging M365 Business Premium / E3+, Intune
User-driven (Hybrid Entra join) Één medewerker De medewerker zelf Organisaties met on-premises AD en legacy-applicaties On-premises AD, Intune Connector, line-of-sight domeincontroller
Self-deploying Gedeeld toestel of kiosk Niemand — volledig automatisch Receptie, magazijn, gedeelde werkplek TPM 2.0, device-gebaseerde licentie
Pre-provisioning (White Glove) Één medewerker IT eerst, daarna medewerker Organisaties die toestellen op kantoor willen voorbereiden TPM 2.0, fysieke toegang tot toestel

Pre-provisioning: wanneer is het de moeite waard?

Pre-provisioning splitst de uitrol in twee rondes. IT doorloopt de zware fase (apps installeren, policies doorvoeren) voordat het toestel naar de medewerker gaat. Die hoeft daarna alleen nog in te loggen. De eindgebruikerstijd daalt van 30–40 minuten naar 5–10 minuten. Nuttig als de thuisinternetverbinding van de medewerker onbetrouwbaar is, als apps groot zijn, of als de eindgebruiker weinig geduld heeft voor een lang wachtscherm.

Hardware hash, PKID en device-registratie voor Windows Autopilot

De hardware hash is een unieke vingerafdruk van het toestel, afgeleid van hardware-identifiers als serienummer, MAC-adressen en UEFI-eigenschappen. PKID (Product Key ID) is een alternatieve identifier die door OEM-partners en fabrikanten kan worden aangeleverd zonder het toestel eerst op te starten. Dat is de nette route bij bulkaankopen: de leverancier levert de CSV met PKID-waarden, jij uploadt die in het Intune-beheercentrum, en de toestellen staan geregistreerd voordat de doos aankomt.

Vier manieren om hardware hashes te registreren

Via de leverancier of OEM is de meest gebruikte methode bij nieuwe hardware in bulk. TechOutlet kan de PKID-gegevens vóór levering registreren in jouw Intune-tenant; geef bij bestelling je tenant-ID door. Alternatief: exporteer de hashes zelf via het PowerShell-script Get-WindowsAutoPilotInfo en importeer het CSV-bestand in Intune. HP, Lenovo en Dell bieden ook directe registratie via hun eigen zakelijke portals aan (HP Device Services, Lenovo Device Registration, Dell ProDeploy). En tot slot: als een toestel eenmaal online is, kan de hash automatisch worden geregistreerd via een Intune-diagnostiekpakket, maar dat vereist dat het toestel al eens op een werkende Windows-installatie heeft gedraaid.

Veelgemaakte fout: De hardware hash registreren in de verkeerde tenant. Dat overkomt met name bij organisaties met meerdere tenants of bij resellers die per abuis een fout tenant-ID gebruiken. Verwijderen en opnieuw registreren kost 24 tot 48 uur door synchronisatie. Dubbelcheck de tenant-ID voordat je begint.

Koppeling met Microsoft Intune en Entra ID

Autopilot en Intune werken onlosmakelijk samen. Autopilot regelt de eerste inrichting; Intune beheert het toestel daarna doorlopend. Wat Intune via Autopilot doorstuurt bij de eerste enrollment:

  • Compliance-policies: TPM-vereiste, BitLocker-encryptie, minimale Windows 11-versie, pincodebeleid
  • Configuratieprofielen: wifi, VPN, e-mailinstellingen, Windows Update-schema, browserbeleid
  • Applicaties: Microsoft 365 Apps, zakelijke Win32-apps via de Intune Management Extension
  • Security-baselines: Microsoft Defender, firewall, endpoint protection
  • Certificaten via SCEP of PKCS, Single Sign-On-configuratie

De Enrollment Status Page (ESP) blokkeert toegang tot het toestel totdat alle verplichte items zijn doorlopen. Dat is opzettelijk: je wil niet dat een medewerker begint te werken op een toestel dat nog niet compliant is. In Intune configureer je welke apps en policies als verplicht gelden, en wat de maximale wachttijd is voordat de ESP doorlaat.

Voor de Entra ID-koppeling: Microsoft Entra ID (voorheen Azure Active Directory) is de identiteitslaag. Het toestel wordt bij enrollment lid van Entra ID, ontvangt een certificaat en rapporteert daarna periodiek aan Intune. Voor nieuwe uitrollen in 2026 is cloud-native Entra ID join de standaard aanbeveling van Microsoft. Entra hybrid join (waarbij het toestel ook aan de lokale Active Directory wordt gekoppeld), blijft relevant voor organisaties met on-premises afhankelijkheden, maar voegt beheercomplexiteit toe.

Vereisten voor Windows Autopilot: hardware, licenties en netwerk

Categorie Vereiste Toelichting
Besturingssysteem Windows 11 Pro of Enterprise Windows 10 alleen als legacy-uitzondering. Windows Home wordt niet ondersteund door Intune MDM-enrollment.
TPM TPM 2.0 (verplicht bij self-deploying) Aanwezig op alle zakelijke laptops van HP, Lenovo, Dell en Surface na 2017.
Licentie Microsoft 365 Business Premium, E3, E5 of Intune standalone + Entra ID P1 Autopilot is afhankelijk van Intune (MDM) en Entra ID P1 voor automatische enrollment. M365 Business Basic is niet voldoende. Losse Intune-licentie is ca. €8–10/gebruiker/maand.
Entra ID Entra ID P1 of P2 Inbegrepen in M365 Business Premium en E3+. Vereist voor dynamische groepen en automatische MDM-enrollment.
Netwerk Stabiele verbinding tijdens OOBE, min. 10 Mbps per toestel Firewall-uitzonderingen nodig voor Microsoft-eindpunten. Bij bulk-uitrol rekening houden met gelijktijdig downloaden van apps.
Hybrid join extra On-premises AD, Intune Connector voor AD Toestel moet tijdens OOBE line-of-sight hebben naar een domeincontroller. Niet geschikt voor thuiswerkers zonder VPN.

Praktijk: 100 laptops, 2 locaties, thuiswerkers

Een veelvoorkomende situatie: een organisatie met twee vestigingen bestelt 100 nieuwe HP EliteBook 840 G11-laptops voor een migratie naar Windows 11. Helft gaat naar kantoor A, helft naar kantoor B. Vijftien medewerkers werken volledig thuis.

TechOutlet registreert de PKID-gegevens bij bestelling in de Intune-tenant van de klant. De IT-manager maakt het Autopilot-profiel aan (user-driven, Entra ID join, EULA overslaan, computernaam-template op basis van serienummer). App-packages voor Microsoft 365 Apps en drie interne LOB-applicaties worden klaargezet in Intune. Een piloot-uitrol met vijf toestellen toont dat de ESP gemiddeld 34 minuten duurt, grotendeels bepaald door de Microsoft 365 Apps-download.

De kantoormedewerkers rollen uit via pre-provisioning: IT doorloopt de technician-fase op kantoor, medewerkers zijn in 8 minuten klaar. Voor de vijftien thuiswerkers wordt de standaard user-driven flow gebruikt. Twee van hen bellen de helpdesk omdat de ESP vastloopt op een LOB-app. Het bleek een packaging-fout in het MSI-detectiescript. Na herstel verloopt de rest van de uitrol zonder incidenten. Totale uitroltijd: drie werkdagen voor de volledige batch van 100 toestellen.

Wat gaat er meestal mis bij Windows Autopilot?

De meeste Autopilot-problemen ontstaan niet op uitroldag, maar in de weken daarvoor. Vijf patronen die we keer op keer terugzien:

1. Licentie niet toegewezen vóór de eerste login

Als de gebruiker bij eerste login nog geen Intune-licentie heeft, mislukt de enrollment. Foutcode 0x80180014 is een veelzeggende hint. Automatische groepsgebaseerde licentietoewijzing in Entra ID voorkomt dit; die groep moet bestaan en gevuld zijn vóór de uitrol, niet erna.

2. Hardware hash in de verkeerde tenant

Simpele menselijke fout, grote gevolgen. Het toestel start op, probeert zijn profiel op te halen, vindt niets. Verwijderen en opnieuw registreren is oplosbaar maar kost 24 tot 48 uur. Controleer de tenant-ID altijd tweemaal bij de registratie.

3. ESP blokkeert door een kapotte app-package

Een LOB-applicatie die als Win32-package is verpakt met een fout detectiescript zal de ESP doen vastlopen. Het toestel lijkt bevroren, de medewerker belt de helpdesk. Configureer de ESP zo dat niet-kritieke apps de uitrol niet blokkeren, of gebruik een time-out met fall-through. Test elk package eerst op een schone VM.

4. Hybrid join lukt niet door ontbrekende line-of-sight

Bij Entra hybrid join moet het toestel tijdens de OOBE een domeincontroller kunnen bereiken, via VPN of directe netwerktoegang. Thuiswerkers zonder split-tunnel VPN komen hier vast te zitten. Als er geen harde afhankelijkheid is van on-premises AD, overweeg dan cloud-native Entra ID join.

5. Autopilot-profiel niet aan de juiste groep gekoppeld

Een profiel zonder groepstoewijzing wordt gewoon niet opgehaald. Controleer in Intune of het profiel is toegewezen aan een dynamische groep. Controleer ook of het toestel na registratie ook daadwerkelijk lid wordt van die groep. Synchronisatie tussen Intune en Entra ID kan soms vijftien tot twintig minuten duren.

Hardware met Autopilot-registratie bestellen?

TechOutlet registreert PKID-gegevens vóór levering in jouw Intune-tenant. Beschikbaar voor HP, Lenovo, Dell en Microsoft Surface. Geef tenant-ID, profiel en leverdatum door.

Offerte aanvragen →

Veelgestelde vragen over Windows Autopilot

Is Windows Autopilot gratis?

Autopilot zelf heeft geen afzonderlijke prijs, maar het is niet kosteloos in gebruik. Je hebt drie dingen nodig: een Windows 11 Pro- of Enterprise-licentie op het toestel, een Intune-licentie (MDM-beheer), en Entra ID P1 voor automatische enrollment. Dat zit inbegrepen in Microsoft 365 Business Premium, E3 en E5. Bij M365 Business Basic of standaard Office 365 moet je Intune en Entra ID P1 apart afnemen, samen circa €10–14 per gebruiker per maand extra. Dat is iets om in de TCO mee te nemen.

Kan ik Autopilot ook gebruiken voor bestaande toestellen?

Ja, via Autopilot Reset. Daarmee worden persoonlijke bestanden, geïnstalleerde apps en lokale instellingen verwijderd, maar de Entra ID- en Intune-koppeling van het toestel blijft intact. Het toestel herstart in een schone staat en doorloopt het Autopilot-profiel opnieuw bij de volgende login. Handig bij heruitgifte na een medewerkerswisseling. Let op: Autopilot Reset werkt niet betrouwbaar op Entra hybrid joined devices zonder aanvullende voorbereiding.

Welke laptops zijn geschikt voor Windows Autopilot?

Vrijwel alle zakelijke Windows 11-laptops zijn geschikt: HP EliteBook en ProBook, Lenovo ThinkPad L-, T- en X-series, Dell Latitude en Precision en Microsoft Surface Pro en Laptop. De harde vereisten zijn Windows 11 Pro of Enterprise (geen Home) en TPM 2.0. Consumentenlaptops met Windows Home vereisen een licentie-upgrade naar Pro voordat enrollment mogelijk is.

Hoe lang duurt de Autopilot-uitrol per toestel?

Zonder pre-provisioning duurt de ESP gemiddeld 20 tot 40 minuten. De grootste factor is de downloadgrootte van de verplichte apps. Microsoft 365 Apps is circa 4 GB. Met pre-provisioning daalt de eindgebruikerstijd naar 5 tot 10 minuten. Bij gelijktijdige uitrol van tientallen toestellen op één locatie is voldoende bandbreedte de beperkende factor.

Wat verschilt er tussen user-driven en self-deploying mode?

User-driven koppelt het toestel aan een specifieke medewerker die inlogt met zijn Entra ID-account tijdens de OOBE. Self-deploying richt het toestel volledig automatisch in, zonder gebruikersinteractie. Dat tweede scenario is bedoeld voor gedeelde toestellen, kioskopstellingen of receptiebalie-apparaten. Het vereist TPM 2.0 voor de device-authenticatie en een device-gebaseerde licentie (geen per-user licentie).

Wat als de Autopilot-uitrol halverwege de ESP mislukt?

Windows toont een foutcode op het ESP-scherm. Veelvoorkomende codes zijn 0x80180014 (ontbrekende licentie), 0x800705B4 (time-out bij app-installatie) en 0x80070774 (netwerkprobleem). Gedetailleerde logging vind je in het Intune-beheercentrum via Devices > Monitor > Enrollment failures. Een geforceerde herstart via Shift + F10 > PowerShell > restart-computer lost tijdelijke netwerkproblemen soms direct op.

WhatsApp Chat WhatsApp Chat