IT-beheer

Windows 11 krijgt schakelaar tegen lastige SSO-pop-ups

Windows 11 krijgt schakelaar tegen lastige SSO-pop-ups

Microsoft heeft een nieuwe beheerdersinstelling uitgerold waarmee IT-afdelingen het terugkerende SSO-toestemmingsvenster in Windows 11 kunnen onderdrukken. De functie is beschikbaar via de beveiligingsupdate van juli 2026 en is vooral bedoeld voor organisaties die beheerde, aan Microsoft Entra ID gekoppelde apparaten beheren. Voor gebruikers van persoonlijke of onbeheerde toestellen verandert er niets.

Wat is het "Continue to Sign In"-venster?

Het venster waar het om draait, ook wel bekend als "Ga door met aanmelden", verscheen voor het eerst in 2024. Microsoft voegde het toe om te voldoen aan de Europese Digital Markets Act (DMA), nadat de Europese Commissie het bedrijf had aangewezen als "poortwachter". In plaats van gebruikers automatisch aan te melden bij Microsoft-apps via single sign-on, vraagt Windows sindsdien expliciete toestemming voordat het account wordt gedeeld tussen apps zoals Teams, Outlook of Company Portal.

De nieuwe registry-instelling

Met de juli-update (KB5101650) voor Windows 11 24H2 en 25H2 kunnen beheerders dit gedrag nu centraal afdwingen. De instelling werkt via een registersleutel:

  • Pad: HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD
  • Waarde: AutoAcceptSsoPermission (DWORD)
  • Ingesteld op 1: het toestemmingsvenster wordt automatisch geaccepteerd op het apparaat

De instelling kan worden uitgerold via Groepsbeleid, Microsoft Intune, Configuration Manager of elke andere tool die registerinstellingen ondersteunt.

Waarom Microsoft dit toevoegt

Sinds de introductie van het toestemmingsvenster kregen beheerders geregeld klachten van gebruikers die het venster als storend ervoeren, vooral op gedeelde werkplekken, kiosksystemen en apparaten waar meerdere medewerkers achter elkaar inloggen. Elke nieuwe gebruikerssessie kon opnieuw een pop-up opleveren, wat leidde tot extra helpdeskvragen. Met de nieuwe schakelaar kunnen organisaties die toch al controle hebben over aanmeldbeleid en vertrouwensrelaties met Entra ID, deze herhaalde stap overslaan.

Voor wie geldt dit wel en niet?

De functie is bewust beperkt gehouden:

  1. Ze werkt alleen op apparaten die zijn gekoppeld aan Microsoft Entra ID en centraal worden beheerd.
  2. Persoonlijke Microsoft-accounts en onbeheerde apparaten blijven het toestemmingsvenster gewoon te zien krijgen.
  3. Het onderliggende "Continue to Sign In"-mechanisme, dat is ingevoerd vanwege de DMA, blijft verder bestaan — beheerders krijgen alleen de mogelijkheid om de herhaalde bevestiging weg te automatiseren op apparaten waar dat past binnen het eigen beleid.

Wat betekent dit voor beheerders?

Voor IT-afdelingen die veel klachten kregen over het venster is dit een welkome aanvulling: de registerinstelling is eenvoudig via bestaande beheertools uit te rollen en vereist geen aanpassing aan apps of inlogbeleid. Wel is het verstandig om de instelling eerst op een testgroep apparaten toe te passen voordat ze organisatiebreed wordt ingezet, en om te controleren of het beleid aansluit bij de eigen regels rond gegevensbescherming. Voor gewone thuisgebruikers en kleine bedrijven zonder centraal beheer heeft deze update geen directe impact.

Wat kun je hieruit meenemen?

Microsoft blijft de balans zoeken tussen regelgeving zoals de DMA en de praktische wensen van beheerders die grote hoeveelheden Windows-apparaten onderhouden. Het "Continue to Sign In"-venster zelf verdwijnt niet, maar krijgt met deze update wel een centraal te bedienen aan/uit-schakelaar voor beheerde omgevingen.

Voor organisaties met veel gedeelde of kiosk-achtige apparaten kan dit een merkbare vermindering van helpdeskmeldingen opleveren. Voor individuele gebruikers en onbeheerde pc's verandert er niets: zij blijven het vertrouwde toestemmingsvenster zien bij het eerste gebruik van een Microsoft-app. De wijziging is vooral relevant voor IT-beheerders die Groepsbeleid, Intune of Configuration Manager gebruiken om Windows-apparaten te configureren.

Volgende lezen

Copilot in PowerPoint krijgt direct toegang tot je merkassets