Microsoft MD-102: Uygulama Yönetimi ve Dağıtımı — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Microsoft Intune’da uygulama yönetimi, doğru uygulama türünü seçmeye, paketleri doğru şekilde hazırlamaya, atamaları doğru amaçla hedeflemeye ve uygulamaya özgü yapılandırma ve korumayı katmanlandırmaya odaklanır. Win32 uygulamaları, algılama, yerine geçme ve bağımlılıklar dahil olmak üzere en zengin dağıtım denetimlerini sağlar. Microsoft 365 Apps, Office Configuration XML desteği ile birinci sınıf bir dağıtım deneyimine sahiptir. Uygulama yapılandırma ilkeleri ve uygulama koruma ilkeleri (MAM), kayıtlı ve kayıtsız cihazlarda yönetilebilirliği genişleterek, kayıt olmadan MAM aracılığıyla güvenli BYOD senaryolarını mümkün kılar.
Uygulama Türleri ve Atama Amaçları
Intune, her biri belirli platformlar ve dağıtım modelleri için optimize edilmiş birden çok uygulama türünü destekler:
- Win32 uygulamaları: .intunewin olarak paketlenmiş özel Windows yükleyicileri (EXE, MSI ve çok dosyalı kurulumlar). Bunlar algılama kurallarını, gereksinimleri, dönüş kodlarını, bağımlılıkları ve yerine geçmeyi destekler. Yükleme denetimine, özel yükleme mantığına veya uygulamaları sıralamaya ihtiyacınız olduğunda Win32’yi seçin.
- Microsoft Store uygulamaları: Microsoft Store uygulaması (yeni) türü, Windows Package Manager (winget) ile entegre olur ve eski Store for Business’ın yerini alır. Bu uygulamalar Store kataloğundan keşfedilir, Store istemcisi aracılığıyla güncellenir ve özel paketleme veya algılama kuralları gerektirmez. Mağaza tarafından sunulan UWP/Paketlenmiş MSIX içeriği ve modern Store bakımı için kullanın.
- İş kolu (LOB) uygulamaları: Genel bir mağazadan alınmayan yerel platform paketleri:
- Windows: MSI (gelişmiş Win32 özellikleri olmadan temel MSI dağıtımları için)
- iOS/iPadOS: .ipa
- macOS: .pkg
- Android: Genellikle Managed Google Play aracılığıyla yönetilir; klasik .apk, eski cihaz yöneticisi senaryoları için desteklenir
- Web uygulamaları: Intune aracılığıyla dağıtılan URL kısayolları. Windows’ta bir kısayol eklenir; iOS/iPadOS’ta uygulama benzeri bir web klibi oluşturulur; Android’de ise Managed Google Play aracılığıyla onaylanmış bir web uygulaması eklenir. Kimlik doğrulama davranışı, hedef web uygulaması ve Conditional Access tarafından yönetilir; modern kimlik doğrulama zorlaması genellikle Client apps koşuluyla bir Conditional Access ilkesi kullanır.
- Yerleşik uygulamalar: Doğrudan Intune’da sunulan, özenle seçilmiş birinci taraf uygulamalar (örneğin, Company Portal, Microsoft Edge, Microsoft Defender, OneDrive, Teams). iOS/iPadOS’ta, Yerleşik uygulama seçici, meta verileri manuel olarak girmeden Apple App Store uygulamalarını da ekleyebilir.
Uygulama atama amaçları, teslimat davranışını tanımlar:
- Gerekli: Intune, uygulamayı hedeflenen cihazlara/kullanıcılara otomatik olarak yükler. Win32 için kullanılabilirlik ve son teslim tarihlerini ayarlayabilir ve yeniden başlatma için ek süreleri yapılandırabilirsiniz.
- Kullanılabilir: Kullanıcı tarafından başlatılan yükleme için Company Portal’da yayınlar. Genellikle uygulamaları portalda göstermek için kullanıcı gruplarına hedeflenir.
- Kaldır: Atamalar veya grup üyeliği değiştiğinde kaldırılmasını sağlar. Win32 için kaldırma komutu sağlanmalı ve test edilmelidir.
Karışık cihaz popülasyonlarında (örneğin, işletim sistemi sürümü, cihaz üreticisi, kayıt türü, işlemci mimarisi) dağıtım kapsamını hassas bir şekilde belirlemek için atama filtrelerini ve dahil etme/hariç tutma gruplarını kullanın.
Win32 Paketlemesi, Algılama, Yerine Geçme ve Bağımlılıklar
Win32 paketlemesi, IntuneWinAppUtil kullanılarak yükleyici kaynağınızı tek bir .intunewin dosyasına dönüştürür:
- İçeriği hazırlama: Kurulum dosyalarını, dönüşümleri ve betikleri bir kaynak klasörüne yerleştirin. .intunewin dosyasını oluşturmak için IntuneWinAppUtil’i çalıştırın, kurulum dosyasını, kaynak klasörü ve çıktı yolunu belirtin.
- Uygulama meta verileri ve komutları: Intune’da .intunewin dosyasını yükleyin, yükleme ve kaldırma komutlarını (örneğin, msiexec komutları veya sessiz EXE anahtarları) belirtin, yükleme davranışını (sistem veya kullanıcı) ayarlayın ve isteğe bağlı olarak uygulama gerektiriyorsa 64 bit istemcilerde “32 bit olarak çalıştır” seçeneğini etkinleştirin.
- Gereksinimler: Yanlış hedeflemeyi ve başarısız yüklemeleri önlemek için işletim sistemi sürümü/yapısı, mimari, bellek, disk gibi ön koşulları ve özel betik tabanlı denetimleri tanımlayın.
- Dönüş kodları: Yükleyici çıkış kodlarını başarı, hafif yeniden başlatma, zorunlu yeniden başlatma ve yeniden deneme ile eşleştirin. Doğru eşleştirme, Intune’un sonuçları doğru bir şekilde yorumlamasını ve bağımlı uygulamaları uygun şekilde sıralamasını sağlar.
Algılama kuralları, uygulamanın yüklü olup olmadığını onaylar ve yeniden yüklenmesini önler:
- MSI: Güvenilir algılama için MSI ürün kodunu kullanın; Intune, MSI tabanlı bir Win32 yüklenirken bunu otomatik olarak doldurabilir.
- Dosya: Bir dosyanın veya klasörün varlığını, sürümünü veya tarihini kontrol edin. Sistem ve kullanıcı bağlamına ve 64 bit işletim sistemindeki 32 bit yönlendirmesine dikkat edin.
- Kayıt Defteri: Bir anahtar/değer ve isteğe bağlı olarak bir değer karşılaştırması ile eşleştirin. Kovan seçiminin (HKLM/HKCU) seçilen yükleme bağlamıyla uyumlu olduğundan emin olun.
- Özel betik: Algılandığında 0 çıkış kodunu, algılanmadığında sıfır olmayan bir değeri döndürün.
Yerine geçme ve bağımlılıklar, yükleme sırasını ve yükseltmeleri düzenler:
- Bağımlılıklar: Intune’un önce App1’i otomatik olarak yüklemesi için “App2, App1’e bağlıdır” şeklinde yapılandırın. Çalışma zamanları veya çerçeveler gibi ön koşulları zorunlu kılmak için bunu kullanın. Bağımlılıklar, gerekli/kullanılabilir atamaların bir karışımı olabilir, ancak gerçek yükleme yalnızca gerekli uygulamaların gerekli bağımlılıkları için gerçekleşir.
- Yerine geçme: Daha eski Win32 uygulamalarını yükseltmek veya değiştirmek için değiştirme ilişkileri tanımlayın. Önceki uygulamayı yenisini yüklemeden önce veya sonra kaldırmayı seçebilirsiniz. Karmaşık algılama mantığı veya ayrı kaldırma görevleri oluşturmadan App v1’den App v2’ye geçmek için yerine geçmeyi kullanın. Intune’da yalnızca Win32 uygulamaları yerine geçmeyi destekler.
Yaygın tasarım uygulamaları:
- Yükleme/kaldırma ve algılamayı her zaman temiz ve kirli sistemlerde test edin.
- Makine genelindeki yüklemeler ve HKLM tabanlı algılama için sistem bağlamını kullanın. Kullanıcı bağlamını, HKCU algılaması olan kullanıcı başına uygulamalar için ayırın.
- MSI yükleri için MSI algılamasını tercih edin; EXE tabanlı yükleyiciler için dosya/kayıt defteri kullanın.
- Ön koşulları bağımlılıklarla sıralayın; yükseltmeler ve kullanımdan kaldırmalar için yerine geçmeyi kullanın.
Intune ile Microsoft 365 Uygulamalarını Dağıtma
Intune, karmaşıklığın çoğunu soyutlayan ve hem GUI hem de XML tabanlı yapılandırmayı destekleyen özel bir Microsoft 365 Uygulamaları uygulama türü sunar:
- Yapılandırma temelleri: Paketi (Kurumsal için Microsoft 365 Uygulamaları), mimariyi, güncelleme kanalını (Current, Monthly Enterprise, Semi-Annual Enterprise), dahil edilecek/hariç tutulacak uygulamaları (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) ve dilleri seçin.
- Güncelleme ve lisanslama: Çok kullanıcılı senaryolar (örneğin, VDI veya paylaşılan kiosk’lar) için otomatik güncellemeleri, kanal uyumunu ve Paylaşılan Bilgisayar Etkinleştirmesini (Shared Computer Activation) yapılandırın.
- Birlikte var olma ve kaldırma: Microsoft 365 Uygulamaları Click-to-Run’ı yüklemeden önce eski MSI tabanlı Office’i kaldırmak için “Office’in tüm MSI sürümlerini kaldır” seçeneğini etkinleştirin. Bu, yan yana çakışmaları önler.
- Office Customization Tool (OCT): Yaygın ayarlar (uygulama seçimleri, güncelleme kanalı, yükleme seçenekleri) için entegre sihirbazı kullanın. Gelişmiş kontrol için bir Office Yapılandırma XML’i sağlayın veya içe aktarın.
- XML kontrolü: XML, uygulama dilleri, hariç tutulan uygulamalar, SCL (SharedComputerLicensing), AutoActivate, Cihaz tabanlı lisanslama (eğitim) ve uygulama güncelleme kontrolleri gibi ayrıntılı ayarları etkinleştirir. Intune, Office yükleme davranışını yönlendirmek için XML’i depolar ve dağıtır.
- macOS: Otomatik güncellemeler ve basitleştirilmiş seçimlerle akıcı bir dağıtım için macOS için Microsoft 365 Uygulamaları uygulama türünü kullanın.
Atama, aynı amaçları (Gerekli, Kullanılabilir, Kaldır) takip eder. Windows dağıtımları için, geniş çaplı dağıtım amacıyla cihaz gruplarını hedefleyin; bant genişliğini ve kullanıcı etkisini koordine etmek için kullanılabilirlik pencerelerinden ve son tarihlerden yararlanın.
Uygulama Yapılandırması ve Koruması (MAM ve MAM-WE)
Uygulama yapılandırma ilkeleri, anahtar/değer çiftleri ve uygulamaya özgü ayarlar sunar:
- Yönetilen cihazlar (MDM kanalı): Ayarlar, kayıtlı cihazlara iletilir ve hedef uygulama tarafından uygulanır. Bu, uygulama yapılandırmasını destekleyen Android Enterprise ve iOS/iPadOS uygulamaları için yaygındır (örneğin, Microsoft Edge ana sayfası/URL engelleme, Outlook hesap kurulumu, mobil cihazlarda OneDrive bilinen klasör taşıma yapılandırması). Cihaz tabanlı uygulama yapılandırması, cihazın kayıtlı olmasını ve platform önkoşullarına uymasını gerektirir.
- Yönetilen uygulamalar (MAM kanalı): Yapılandırma, cihaz kaydından bağımsız olarak Intune SDK veya App Wrapping Tool’u entegre eden uygulamalara iletilir. Bu, kullanıcı kimliğini hedefler ve BYOD için idealdir. Örneğin, kişisel cihazlarda MDM olmadan Outlook’un odaklanmış gelen kutusunu önceden yapılandırabilir veya üçüncü taraf eklentileri kısıtlayabilirsiniz.
Çakışmaları önlemek ve uygun teslimatı sağlamak için platform başına ve kanal başına (MDM’e karşı MAM) ayrı uygulama yapılandırma ilkeleri kullanın. Tüm uygulamalar her iki kanalı da desteklemez; desteklenen anahtarlar için Microsoft’un uygulama yapılandırma belgelerine başvurun.
Uygulama koruma ilkeleri (MAM), uygulama katmanında veri korumasını zorunlu kılar:
- Veri koruma: Yönetilen uygulama kapsayıcısı içinde bekleyen kurumsal verileri şifreleyin, kes/kopyala/yapıştır ve farklı kaydet işlemlerini ilke tarafından yönetilen uygulamalarla sınırlandırın, onaylanmamış depolama alanlarına yedeklemeleri engelleyin ve hesaplar arası veri aktarımını kontrol edin.
- Erişim gereksinimleri: Korunan uygulamaları açmak için PIN veya biyometrik kimlik doğrulama isteyin, PIN karmaşıklığını ve zaman aşımını ayarlayın ve modern kimlik doğrulaması gerektirin. Bu denetimler, bir cihazın paylaşılması veya kaybolması durumunda dikkatsizlik sonucu veri sızıntısını ve yetkisiz erişimi durdurur.
- Koşullu başlatma: Jailbreak yapılmış/rootlanmış durumlarda engelleme, minimum uygulama/işletim sistemi sürümlerini zorunlu kılma, Microsoft Defender for Endpoint veya Mobile Threat Defense iş ortaklarıyla cihaz tehdit seviyesini entegre etme ve çevrimdışı yetkisiz kullanım sürelerini tanımlama. İhlaller uyarı verebilir, uygulamadaki kurumsal verileri silebilir veya erişimi engelleyebilir.
Kayıt olmadan Mobil Uygulama Yönetimi (MAM-WE), güvenli BYOD’yi mümkün kılar:
- Kapsam: Yalnızca iOS/iPadOS ve Android. Cihaz kaydı gerekmez. Kullanıcılar, desteklenen uygulamalarda (örneğin, Outlook, Teams, OneDrive, Edge) kurumsal kimlikleriyle oturum açar.
- Zorlama: Koşullu Erişimi “Uygulama koruma ilkesi gerektir” izin denetimiyle birleştirin, böylece kurumsal bulut erişimine yalnızca MAM ilkesi uygulanmış onaylı uygulamalardan izin verilir. Giriş noktalarını daha da sıkılaştırmak için isteğe bağlı olarak “Onaylı istemci uygulaması gerektir” ekleyin.
- Seçmeli silme: Bir kullanıcının yetkileri kaldırıldığında, erişimini kaybettiğinde veya bir yönetici silme işlemini tetiklediğinde, kurumsal veriler, anahtarlar ve erişim belirteçleri yönetilen uygulama kapsayıcısından kaldırılırken kişisel veriler bozulmadan kalır.
- Company Portal: MAM-WE zorlaması için gerekli değildir, ancak uygulama keşfine yardımcı olabilir. Temel zorlama, uygulamadaki Intune SDK yeteneklerine ve Entra ID’deki Koşullu Erişime dayanır.
Tasarım rehberi:
- Kurumsal ve uyumlu cihazlar için MDM cihaz tabanlı uygulama yapılandırması ve gerekli uygulama yüklemelerini kullanın.
- Kişisel/BYOD cihazlar için, modern kimlik doğrulamasını ve ilke varlığını zorlamak üzere Koşullu Erişim ile desteklenen MAM uygulama yapılandırması ve uygulama korumasını kullanın.
- Uygulama yapılandırmalarını minimal ve hedefe yönelik tutun; MAM ilkelerini, uygun olduğunda acil durum hesapları ve hizmet sorumluları için dışlamalarla eşleştirin.
Uygulamalı Problem Senaryosu
Küresel bir üretici olan Contoso Ltd., 5.000 cihaz için Windows 11’i standartlaştırırken, iOS ve Android üzerinde 2.000 BYOD kullanıcısı için güvenli mobil erişim sağlamaktadır. Üç Windows uygulamasını (bir .NET çalışma zamanı önkoşulu, bir ERP istemcisi ve bir tarayıcı eklentisi) dağıtmalı, belirli bir güncelleme kanalına sahip Microsoft 365 Apps’i kullanıma sunmalı, mobil cihazlarda Outlook’u önceden yapılandırmalı ve kişisel cihazları kaydetmeden veri sızıntısını önlemelidir.
- Windows uygulamalarını paketleme ve sıralama
- Eylem: ERP istemcisini ve tarayıcı eklentisini IntuneWinAppUtil ile Win32 uygulamaları olarak paketleyin. .NET çalışma zamanı için de satıcının MSI’ını bir Win32 uygulaması olarak kullanın. ERP istemcisini .NET çalışma zamanına, tarayıcı eklentisini ise ERP istemcisine bağımlı olacak şekilde yapılandırın. Gerekli atamaları, kullanılabilirlik ve son tarihlerle birlikte cihaz gruplarına ayarlayın.
- Neden: Win32, .NET çalışma zamanının ve ERP istemcisinin, eklentiden önce her cihazda tutarlı bir şekilde yüklenmesini sağlamak için yükleme/kaldırma komutları, dosya/kayıt defteri tespiti, geri dönüş kodu eşlemesi ve bağımlılık sıralaması sağlar.
- ERP istemcisi yükseltmelerini uygulama
- Eylem: Yeni bir ERP sürümü yayınlandığında, yeni bir Win32 uygulaması oluşturun ve eski ERP uygulamasını değiştirmek ve önceki sürümü kaldırmak için üstüne yazma (supersedence) yapılandırın.
- Neden: Üstüne yazma (Supersedence), manuel kaldırma görevleri veya karmaşık tespit değişiklikleri olmadan ölçekli olarak temiz bir şekilde yükseltme yapar.
- Microsoft 365 Apps’i güncelleme yönetişimi ile dağıtma
- Eylem: Intune’da kurumsal için Microsoft 365 Apps uygulamasını ekleyin, Aylık Kurumsal kanalını seçin, Access’i hariç tutun, “Office’in tüm MSI sürümlerini kaldır” seçeneğini etkinleştirin ve paylaşılan bilgisayarlar için Shared Computer Activation’ı etkinleştiren özel bir Office Configuration XML’i içe aktarın.
- Neden: Office Suite uygulama türü ve XML, minimum paketleme çabasıyla bileşenler, lisanslama ve güncelleme sıklığı üzerinde belirleyici kontrol sağlar.
- Yönetilen cihaz uygulama yapılandırmasını teslim etme
- Eylem: Kurumsal Windows ve Android Enterprise cihazları için, yönetilen cihaz kanalı aracılığıyla Microsoft Edge (ana sayfa, izin verilen/engellenen siteler) ve Outlook’u (hesap kurulum ipuçları) hedefleyen uygulama yapılandırma ilkeleri oluşturun. Sahiplikle uyumlu cihaz/kullanıcı gruplarına atayın.
- Neden: Cihaz kanalı uygulama yapılandırması, ayarları işletim sistemi tarafından yönetilen katmanda uygular ve kayıtlı, kurumsal cihazlarda tutarlı bir deneyim sağlar.
- MAM-WE ile güvenli BYOD’yi etkinleştirme
- Eylem: iOS/iPadOS ve Android için PIN/biyometrik kimlik doğrulama gerektiren, bekleyen verileri şifreleyen, kopyala/yapıştır işlemlerini ilke tarafından yönetilen uygulamalarla kısıtlayan ve yalnızca OneDrive for Business’a farklı kaydetmeye izin veren uygulama koruma ilkeleri oluşturun. Outlook için MAM uygulama yapılandırmasını (odaklanmış gelen kutusu ve yönetilen hesap varsayılanları) yayınlayın.
- Neden: MAM-WE, kurumsal verileri cihaz kaydı olmadan uygulamaların içinde korur ve kişisel cihazlar için gizlilik beklentilerini karşılar.
- Koşullu Erişim ile erişimi zorlama
- Eylem: Entra ID Koşullu Erişim’de, Microsoft 365 hizmetlerini hedefleyen ve mobil platformlar için hem modern kimlik doğrulaması hem de “Uygulama koruma ilkesi gerektir” şartını koşan ilkeler oluşturun. İstemci uygulamaları koşulu aracılığıyla eski istemcileri kısıtlamak için ayrı bir kural ekleyin.
- Neden: CA, yalnızca onaylı, ilke uyumlu uygulamaların kurumsal kaynaklara erişmesini sağlar, eski kimlik doğrulama yollarını engeller ve MAM ilkesi zorlamasını garanti eder.
- Seçmeli silme ve düzeltmeyi operasyonel hale getirme
- Eylem: Bir cihaz kaybolduğunda veya bir kullanıcı ayrıldığında Intune’dan kullanıcı düzeyinde seçmeli silme işlemini tetiklemesi için yardım masasını eğitin. Intune raporları aracılığıyla uygulama yükleme uyumluluğunu ve hatalarını izleyin ve gözden geçirilmiş tespit veya geri dönüş kodu eşlemeleriyle düzeltin.
- Neden: Seçmeli silme, kişisel cihazlardan yalnızca kurumsal verileri kaldırırken, Intune raporlaması ve kontrollü geri dönüş kodları, Windows uygulamaları için yüksek dağıtım başarısını sürdürür.
← Cihaz Yapılandırma Profilleri ve İlkeler · Tüm alanlar · Uç Nokta Güvenliği ve Microsoft Defender →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →