
Gebruikers op Windows 11 24H2 en 25H2 worden bij elke nieuwe aanmelding gevraagd of ze hun Windows-inloggegevens willen gebruiken voor Microsoft-apps. KB5101650 brengt eindelijk een registry-instelling waarmee IT-admins die prompt centraal kunnen onderdrukken via Intune, Group Policy of ConfigMgr.
Wie Windows 11 24H2 of 25H2 beheert in een Entra ID-omgeving, herkent de situatie: een medewerker meldt zich aan op een nieuw of opnieuw ingesteld apparaat, en vrijwel direct verschijnt er een dialoogvenster. 'Wil je je Windows-aanmeldgegevens gebruiken om je ook aan te melden bij Microsoft Teams, Outlook en andere apps?' De medewerker klikt op 'Nee' of sluit het venster, en de dag begint met een rondgestuurde e-mail naar de helpdesk.
Die prompt is geen bug. Microsoft heeft hem bewust ingevoerd als onderdeel van de compliance met de EU Digital Markets Act, de DMA. Toch is hij een constante bron van verwarring bij eindgebruikers en een onnodige belasting voor IT-ondersteuning. Met de update van juli 2026 biedt Microsoft eindelijk een formele beheersoptie: de AutoAcceptSsoPermission-registry-sleutel, beschikbaar via KB5101650.
De Europese Digital Markets Act verplicht zogenaamde 'gatekeepers', grote technologiebedrijven die als toegangspoort functioneren voor markten en consumenten, om concurrenten eerlijk toe te laten. Voor Microsoft betekende dit dat Windows niet automatisch mag zorgen voor een naadloze aanmelding bij eigen diensten zoals Teams, Outlook en OneDrive. Gebruikers in de Europese Economische Ruimte moeten expliciet toestemming geven voordat hun Windows-inloggegevens worden doorgegeven aan andere Microsoft-apps.
Het gevolg: op elke nieuwe installatie of na een apparaatreset verschijnt de toestemmingsprompt. Voor thuisgebruikers is dit relatief eenmalig. Voor organisaties die dagelijks meerdere apparaten uitrollen of waarvoor medewerkers regelmatig nieuwe hardware krijgen, stapelen de helpdesktickets zich snel op. De prompt is technisch correct, maar communicatief een slechte gebruikerservaring als er geen context bij staat.
De registry-sleutel AutoAcceptSsoPermission geeft IT-beheerders de mogelijkheid om de SSO-toestemmingsprompt op beheerde apparaten automatisch te accepteren. Wanneer de sleutel is ingesteld, gebruikt Windows de aanmeldgegevens van de gebruiker stilzwijgend voor ondersteunde Microsoft-apps en diensten, zonder dat er een dialoogvenster verschijnt. De instelling werkt op de volgende manier:
Registerpad: HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD. Waarde: AutoAcceptSsoPermission, type DWORD, ingesteld op 1. Alleen van toepassing op beheerde apparaten die zijn aangemeld bij Entra ID. Persoonlijke Microsoft-accounts (MSA) blijven de reguliere prompt zien, ongeacht de instelling. De sleutel heeft geen effect op apparaten die niet door de organisatie worden beheerd.
De instelling vervangt de keuze die anders de gebruiker wordt gevraagd te maken. Organisaties die deze sleutel inzetten, nemen namens hun medewerkers de beslissing dat SSO is toegestaan op beheerde devices. Dat is een bewuste keuze die past bij het beleid dat al via Conditional Access en Entra ID van kracht is.
De AutoAcceptSsoPermission-instelling is beschikbaar vanaf de beveiligingsupdate van juli 2026 voor Windows 11, specifiek via KB5101650 voor versie 24H2 en 25H2. Apparaten op Windows 11 23H2 of eerder ontvangen de instelling niet en blijven de prompt tonen, ongeacht of de registry-sleutel is geconfigureerd.
Dit is een extra reden om te sturen op een actuele Windows 11-versie in de organisatie. Apparaten op 23H2 bereiken eind 2025 hun end-of-support, en met het oog op zowel de SSO-beheersoptie als de brede securityvoordelen van 24H2, inclusief verbeterde kernel-isolatie en Virtualization Based Security, is een migratie naar de nieuwste versie meer dan gerechtvaardigd.
Er is op dit moment geen dedicated instellingen-entry in de Intune Settings Catalog voor AutoAcceptSsoPermission. Dat betekent dat de registry-sleutel via alternatieve methoden moet worden uitgerold. De meest gebruikte aanpak is een Intune-platform-script of een Intune Remediation.
Via een Intune Windows-platform-script kunt u een PowerShell-script uitvoeren dat de registry-sleutel aanmaakt of bijwerkt. Een eenvoudig script ziet er als volgt uit: New-Item -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\AAD' -Force; Set-ItemProperty -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\AAD' -Name 'AutoAcceptSsoPermission' -Value 1 -Type DWord. Dit script wordt eenmalig als systeem uitgevoerd en blijft van kracht totdat de sleutel actief wordt verwijderd.
Een tweede optie is een Intune Remediation, waarbij een detectiescript controleert of de sleutel aanwezig en correct is ingesteld, en een herstelscript de waarde afdwingt als dat niet het geval is. Het voordeel van Remediations boven een platform-script is dat Intune periodiek controleert of de instelling nog klopt, waarna het automatisch corrigeert als een gebruiker of ander proces de sleutel heeft gewijzigd.
Organisaties die on-premises Group Policy blijven gebruiken voor Windows-instellingen, kunnen het registry-pad eenvoudig opnemen in een GPO via Computer Configuration > Preferences > Windows Settings > Registry. De sleutel wordt dan via de Group Policy-verwerking toegepast op domein-deelnemende machines die ook bij Entra ID zijn geregistreerd.
De instelling heeft een beperkt aanvalsoppervlak: ze werkt uitsluitend op beheerde apparaten in combinatie met Entra ID-accounts. Een aanvaller die via een onbeheerd apparaat probeert te verbinden, treft de automatische toestemming niet aan. Toch zijn er een paar overwegingen die u vooraf wilt hebben vastgelegd.
Ten eerste is de DMA-compliance een punt. Microsoft heeft de instelling ontworpen zodat IT-organisaties de toestemming namens de organisatie kunnen verlenen, vergelijkbaar met andere beheerdersbeslissingen over app-rechten. Zolang de instelling is beperkt tot beheerde devices en is gedocumenteerd in uw beveiligingsbeleid, is dit juridisch correct gebruik.
Ten tweede verdient de scope van de sleutel aandacht bij apparaten die ook door externen worden gebruikt, zoals gedeelde werkstations of apparaten van aannemers. Op zulke apparaten kan het ongewenst zijn dat SSO automatisch wordt geaccepteerd voor een externe gebruiker die incidenteel inlogt. Een aanbeveling is om de Intune-groep die de instelling ontvangt te beperken tot apparaten van vaste medewerkers en gedeelde apparaten buiten scope te laten.
Ten derde: de instelling onderdrukken op een apparaat of voor een specifieke gebruikersgroep is eenvoudig door de DWORD-waarde niet te configureren of op 0 te zetten. Er is geen vergrendeling die het terugrollen bemoeilijkt.
Twee acties voor de komende zeven dagen. Controleer eerst welke Windows 11-versies actief zijn in uw omgeving. Dit is eenvoudig zichtbaar in het Intune-beheercentrum onder Apparaten > Rapporten > Versieconformiteit. Alle apparaten op 24H2 of 25H2 die KB5101650 hebben ontvangen, zijn gereed voor de instelling.
Stel daarna het Intune-platform-script of een Remediation in en wijs het toe aan een testgroep van tien tot twintig apparaten. Controleer na drie dagen of de registry-sleutel is aangemaakt en of gebruikers de SSO-prompt niet meer zien. Schaal vervolgens de toewijzing uit naar de volledige vloot van 24H2- en 25H2-apparaten.
Wilt u ondersteuning bij het opzetten van de Intune-configuratie, het inrichten van een detectie- en herstelstrategie voor Windows-instellingen, of het plannen van een Windows 11-versie-update voor uw organisatie? Zarioh helpt IT-teams met de volledige Microsoft 365-omgeving. Neem contact op voor een vrijblijvend gesprek.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Microsoft 365

Microsoft 365

Microsoft 365