Het probleem
Bij een klant rolden we Conditional Access uit voor een pilotgroep. Alleen toestellen die in Intune zijn ingeschreven en compliant zijn mogen bij Exchange Online. Outlook op de iPhone werkte meteen. De native Mail app van Apple niet. Bij het toevoegen van het account kwam steeds dezelfde fout terug, 530003, toestel niet beheerd.
De toestellen stonden keurig in Intune, ingeschreven en compliant. Toch zag Entra bij de aanmelding geen device identity.
De oorzaak
In de sign-in logs werd het duidelijk. De aanmelding vanuit de Mail app loopt via Apple Internet Accounts en die gaat buiten de Microsoft broker om. Het token-verzoek komt daardoor bij Entra binnen zonder informatie over het toestel, en Conditional Access kan niets anders doen dan blokkeren.
Om het nog lastiger te maken hadden mislukte pogingen een tweede, vervuild device-object in Entra aangemaakt, zonder MDM en niet compliant. Dat object moest eerst weg voordat de echte oplossing kon werken.
De oplossing
De fix is de Microsoft Enterprise SSO extensie, uitgerold via Intune als configuratieprofiel onder Device features, Single sign-on app extension, Microsoft Entra ID. Daarin drie instellingen, browser_sso_interaction_enabled op 1, disable_explicit_app_prompt op 1 en, het ontbrekende stukje, AppPrefixAllowList met de waarde com.apple. Die laatste zorgt dat de systeemprocessen van Apple de extensie mogen gebruiken.
Daarna het dubbele device-object verwijderen, het toestel opnieuw registreren via de Bedrijfsportal en het account in Mail toevoegen. Vanaf dat moment werkte het bij iedereen in de pilot.
Waarom bestaande gebruikers er geen last van hadden? Die hadden een token gekregen voordat de policy actief werd. Het probleem zie je pas bij nieuwe accounts of na het opnieuw inloggen.
