Wie ist/war denn der Workflow zum Entra join? Ich würde vermuten, ein neues Gerät wandert zum User, der schaltet ein und meldet sich mit seiner Entra Id an und es ist kein Intune (Autopilot) im Spiel.*
In dem Fall würde ich Intune bzw. Autopilot ins Spiel bringen. Da kannst du entweder (klassisch) die Hashes hochladen (lassen) oder ("neu") per Hersteller, Modell und/oder Seriennummer festlegen, welche Geräte überhaupt enrollen / deployen dürfen. Das wäre ja eine Form deiner Genehmigung. Der Rest ist dann Conditional Access mit Device Filter.
*) AFAIK würden diese Devices aber als "Personal" markiert (im Intune). Evtl. wäre dann auch per Device Filter "Ownership = Company" die händische Freigabe im Nachgang möglich.