Microsoft MD-102: Ortak Yönetim ve Hibrit Ortamlar — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Ortak yönetim ve hibrit ortamlar, Windows yönetimini kendi hızınızda modernize etmek için Configuration Manager’ı (ConfigMgr) Microsoft Intune ile birleştirmenize olanak tanır. Ortak yönetim, iş yükü bazında geçiş sağlarken, hibrit Azure AD katılımı hem şirket içi Active Directory’de hem de Azure AD’de birleşik bir cihaz kimliği oluşturur. Azure AD Connect, kimlikleri ve cihazları senkronize eder ve Bulut Yönetim Ağ Geçidi (CMG) ve kiracı ekleme (tenant attach) gibi Bulut Ekleme (Cloud Attach) özellikleri, internet üzerinden yönetim ve birleşik bir konsol için ConfigMgr’ı buluta ve Intune yönetici merkezine genişletir. Planlama; ön koşulları, kimliği, senkronizasyonu, Grup İlkesi (Group Policy) ile Intune MDM arasındaki ilke önceliğini ve çakışmaları önlemek için aşamalı iş yükü geçişini ele almalıdır.
Ortak yönetim mimarisi ve kayıt
Ortak yönetim, ConfigMgr istemcisini Windows 10/11 üzerindeki Intune MDM ile entegre eder. Bu özellik için ConfigMgr güncel dalı (1710+; desteklenen yeni bir sürüm kullanın), MDM yetkilisi Microsoft Intune olarak ayarlanmış bir Intune aboneliği, ConfigMgr sitenize bağlı bir Azure AD kiracısı ve Windows 10 sürüm 1709 veya üzeri ya da Windows 11 gerekir. ConfigMgr istemcisinin Azure AD belirteçleri (token) edinebilmesi için cihazların hibrit Azure AD katılmış veya Azure AD katılmış olması gerekir.
Mevcut ConfigMgr istemcileri için kayıt akışı, siteyi Azure AD kiracınıza bağlamak ve hedef bir koleksiyon için otomatik MDM kaydını yapılandırmak üzere ConfigMgr konsolundaki ortak yönetim sihirbazını kullanır. İstemci, kiracı bilgilerini içeren ilkeyi alır, bir MDM kayıt belirteci istemek için Azure AD cihaz kimliğini kullanır ve kullanıcı etkileşimi olmadan Intune’a kaydolur. Bu otomatik kayıt, kullanıcı benzeşimi olan veya olmayan cihazları destekler; son kullanıcının kaydı tetiklemesini gerektirmez. Şunlardan emin olun:
- Azure AD Connect, cihaz nesnelerini ve kullanıcı kimliklerini uygun şekilde senkronize ediyor.
- Azure AD mobilite ayarlarında otomatik MDM kaydı yapılandırılmış ve Intune lisansları atanmış.
- Cihazın, hibrit Azure AD katılımını tamamlamak için en az bir kez etki alanı denetleyicilerine (domain controller) görüş hattı var veya sağlama (provisioning) yoluyla Azure AD’ye katılmış.
Kayıttan sonra cihazın iki yönetim kanalı olur: ConfigMgr istemcisi ve Intune MDM kanalı. Hangi özellik alanlarının (iş yükleri) hangi hizmet tarafından yönetileceğini siz kontrol edersiniz. Tüm cihazları geçirmeden önce doğrulamak için pilot koleksiyonları kullanın. Yinelenen uygulamaları önlemek için net bir yapılandırma sahipliği modeli bulundurun.
CMG ve kiracı ekleme (tenant attach) birbirini tamamlayıcıdır ancak bağımsızdır. CMG, ConfigMgr için internet tabanlı istemci bağlantısı sağlarken, kiracı ekleme ise ConfigMgr cihaz meta verilerini buluta yükler ve Intune yönetici merkezinde gerçek zamanlı eylemler sunar. Her ikisi de şirket içi ağ erişilebilirliğine olan bağımlılığı azaltan bir bulut ekleme (cloud-attach) duruşunun parçasıdır.
İş yükleri, geçiş stratejisi ve ilke alanları
İş yükleri, ConfigMgr veya Intune tarafından kontrol edilebilen yönetim alanlarını temsil eder. Her iş yükünü şunlardan birine ayarlayabilirsiniz:
- ConfigMgr: Sahibi ConfigMgr’dır ve ilkeyi o uygular.
- Pilot Intune: Tanımlanmış bir pilot koleksiyon Intune tarafından yönetilir; diğerleri ConfigMgr’da kalır.
- Intune: O iş yükü için tüm ortak yönetilen cihazlar Intune tarafından yönetilir.
Temel iş yükleri ve rehberlik:
- Uyumluluk ilkeleri: Cihaz uyumluluğunun Intune’da değerlendirilmesi ve Azure AD Koşullu Erişim (Conditional Access) ile kullanılabilmesi için bu iş yükünü erkenden Intune’a geçirin. Uyumluluk ayarlarını (ör. PIN, şifreleme, işletim sistemi sürümü) ve düzeltmeyi Intune aracılığıyla tanımlayın. Aynı koşullar için ConfigMgr’da çakışan uyumluluk temelleri (compliance baselines) yapılandırmayın.
- Cihaz yapılandırması: Bu, cihaz kısıtlamaları, VPN, Wi-Fi, sertifikalar ve ADMX destekli ayarlar gibi MDM profillerini kapsar. Intune’a geçerken, sürekli değişiklikleri (churn) önlemek için pilot cihazlar için çakışan ConfigMgr yapılandırma temellerini (configuration baselines) kaldırın veya devre dışı bırakın. Intune’da Ayarlar Kataloğu (Settings Catalog) veya Şablonları (Templates) kullanın ve güvenlik kontrolleri için Uç Nokta güvenliği (Endpoint security) profillerini tercih edin.
- Uç nokta koruması: Windows Defender Antivirus, Güvenlik Duvarı (Firewall), SmartScreen ve BitLocker’ı koordine eder. İş yükü Intune’da olduğunda Intune Uç Nokta güvenliği (Endpoint security) ilkelerini kullanın. ConfigMgr daha önce Uç Nokta Koruması (Endpoint Protection) veya BitLocker yönetimi dağıttıysa, pilot cihazlar için bu ilkeleri kullanımdan kaldırın ve her kontrol için tek bir yetkili olduğunu doğrulayın.
- İstemci uygulamaları (Win32) ve Microsoft 365 Uygulamaları: Win32 uygulama dağıtımını Intune’a taşırsanız, Intune Yönetim Uzantısı’nın (Intune Management Extension) mevcut olduğundan emin olun ve sırayı kontrol etmek için uygulama gereksinimlerini ve bağımlılıklarını kullanın. Aynı uygulamayı hem ConfigMgr’dan hem de Intune’dan çift hedeflemekten kaçının. Microsoft 365 Uygulamaları için, kanal çakışmalarını önlemek amacıyla kurulum ve güncelleme yapılandırmasını tek bir yetkiliden yönetin.
- Yazılım güncellemeleri ve Windows Update ilkeleri: Yazılım Güncellemeleri ConfigMgr’da kalırsa, istemci WSUS/SUP’a karşı taramaya devam eder ve internet üzerinden CMG’yi kullanabilir. Intune’a geçiş yapıyorsanız, Intune’da İş için Windows Update (WUfB) ilkelerini yapılandırın ve bu cihazlar için ConfigMgr Yazılım Güncellemelerini devre dışı bırakın. Aynı cihazda ConfigMgr güncellemelerini WUfB ile karıştırmayın.
- Kaynak erişimi: VPN, Wi-Fi, e-posta profillerinin sahibi tek bir sistem olmalıdır. Kaynak profillerinin bulut öncelikli, kimlik tabanlı sağlanması için genellikle Intune tercih edilir.
Aşamalı olarak geçiş yapın. Uyumluluk ile başlayın, ardından Cihaz Yapılandırması veya Uç Nokta Koruması, sonra da Uygulamalar ve Güncellemeler ile devam edin. “Tümü” seçeneğine geçmeden önce pilot koleksiyonları kullanın ve sapma ile çakışmaları raporlayın.
Hibrit Azure AD Katılımı ve Azure AD Connect
Hibrit Azure AD katılımı, hem şirket içi AD’de hem de Azure AD’de temsil edilen tek bir cihaz kimliği oluşturur. Sorunsuz SSO, etki alanına katılmış bilgisayarlar için Koşullu Erişim (Conditional Access) cihaz tabanlı ilkeler ve cihaz kimlik bilgileri kullanılarak ortak yönetim kaydı için gereklidir. Ön koşullar şunları içerir:
- Bir şirket içi AD ormanı ve bir Azure AD kiracısı.
- Cihaz nesnelerini ve gerekli cihaz kayıt ayarlarını eşitlemek üzere yapılandırılmış Azure AD Connect.
- Windows 10/11 için ilk kayıt sırasında Azure AD cihaz kayıt uç noktalarına ağ çıkışı ve bir etki alanı denetleyicisine doğrudan görüş hattı.
- Cihazların Azure AD’de kimlik doğrulaması yapabilmesi için uygun UPN ve DNS soneki yapılandırması.
Azure AD Connect, şirket içi AD ile Azure AD arasındaki eşitleme motorudur. Temel yapılandırma konuları:
- Kapsam ve filtreleme: Azure AD’de bulunması gereken kullanıcıları, grupları ve cihazları dahil etmek için OU veya öznitelik tabanlı filtreleme kullanın. Kapsamı minimum düzeyde ve iyi tanımlanmış tutun.
- Oturum açma yöntemi:
- Parola karması eşitleme (PHS): Karmalar düzenli aralıklarla eşitlenir. Azure AD, eşitlenen karmayı kullanarak oturum açma işlemlerini doğrular. Bu, en dayanıklı ve en düşük karmaşıklığa sahip seçenektir; sorunsuz tek oturum açmayı (seamless single sign-on) destekler ve şirket içi altyapı kullanılamadığında bir bulut kimlik doğrulama yedeği sağlar.
- Doğrudan kimlik doğrulaması (PTA): Bir veya daha fazla sunucuya kurulan hafif bir aracı, parolaları gerçek zamanlı olarak doğrudan şirket içi AD’ye karşı doğrular. İlkeniz parola karmalarının bulutta saklanmasını yasaklıyorsa veya şirket içi oturum açma ilkelerini zorunlu kılmanız gerekiyorsa PTA kullanın. Yüksek erişilebilirlik için birden fazla aracı dağıtın.
- Federasyon (AD FS): Yalnızca PHS/PTA tarafından desteklenmeyen gelişmiş talep kuralları veya akıllı kart/üçüncü taraf MFA senaryoları gerektiriyorsanız kullanın. Daha fazla karmaşıklık ve bağımlılık getirir.
- Cihaz kaydı: Azure AD Connect’te, ormanınız için hibrit Azure AD katılımını yapılandırmak üzere cihaz seçenekleri sihirbazını etkinleştirin. Cihazların Azure AD kiracısını keşfedebilmesi için hizmet bağlantı noktasının (SCP) AD’de ayarlandığından emin olun. Windows 10/11 için alt düzey işletim sistemi ön koşulları gerekli değildir.
- Hazırlık ve Yüksek Erişilebilirlik (HA): Yedek sunucular için hazırlık modunu (staging mode) değerlendirin ve yapılandırma için dışa/içe aktarma (export/import) kullanın. Azure AD Connect Health aracılığıyla eşitleme durumunu izleyin.
Doğru yapılandırılmış hibrit katılım, cihazların Azure AD cihaz belirteçleri alabilmesini sağlayarak ortak yönetim otomatik kaydını ve bulut tabanlı ilke uygulamasını mümkün kılar.
İlke önceliği: Grup İlkesi ve Intune MDM
Grup İlkesi Nesneleri (GPO’lar) ve Intune MDM ilkeleri aynı ayarı hedeflediğinde, varsayılan öncelik ayara ve uygulamaya göre değişir. Genel olarak, geleneksel GPO’lar, yenileme aralıklarında Grup İlkesi motoru tarafından uygulandıkları için çakışan kayıt defteri tabanlı ayarlarda öncelik kazanır. Modern yönetimi desteklemek için, Windows 10 sürüm 1709 ve sonrası, desteklenen İlke CSP (Policy CSP) alanları için MDM’i tercih etmek üzere ControlPolicyConflict ilkesini tanıttı.
Önceliği yönetmek ve çakışmaları önlemek için temel uygulamalar:
- Her ayar için sahiplik belirleyin. Aynı ayarı hem GPO’da hem de Intune’da yapılandırmayın. Bloklar halinde geçiş yapın ve eşdeğer MDM ilkeleri uygulandıktan sonra GPO’ları devreden çıkarın.
- Mevcut olduğunda “MDM, GPO’ya üstün gelir” (MDM wins over GPO) denetimini kullanın. Windows’a desteklenen kategoriler için GPO yerine MDM İlke CSP’sini (MDM Policy CSP) tercih etmesi talimatını vermek üzere Intune aracılığıyla Policy CSP ControlPolicyConflict ayarını (MDMWinsOverGP) dağıtın. Intune Yönetim Şablonları (Administrative Templates) aracılığıyla sunulan birçok ADMX destekli ayar bu denetime uyar, ancak hepsi uymaz.
- Defender, Firewall ve BitLocker için Intune’daki Uç nokta güvenlik ilkelerini (Endpoint security policies) tercih edin, çünkü bunlar net çakışma yönetimi ve raporlama özelliklerine sahip desteklenen CSP’leri kullanır.
- Tanılamalarla doğrulayın. Çakışmaları belirlemek için yerleşik MDM Tanılama Raporu’nu (MDM Diagnostic Report) (ms-settings:workplace, ardından Dışa Aktar) ve GPResult/İlke Sonuç Kümesi’ni (Resultant Set of Policy) kullanın. Çakışmaları tespit etmek için Intune ayar başına raporunu ve ConfigMgr/GPO uyumluluk temellerini (compliance baselines) gözden geçirin.
- Geçişi sıralayın. 1:1 CSP eşlemesi olan cihaz yapılandırmasını taşıyarak başlayın, bu kategoriler için MDM’in GPO’ya üstün gelmesini etkinleştirin, sonucu doğrulayın, ardından ilgili GPO’ların bağlantısını kaldırın veya devre dışı bırakın.
Ortak yönetilen cihazlar için, ConfigMgr yapılandırma temellerinin (configuration baselines) veya Endpoint Protection ayarlarının Intune ilkeleriyle aynı denetimleri kopyalamadığından da emin olun. Denetim başına tek bir yetkili kaynak olması, öngörülemeyen sonuçları önler.
Bulut bağlantısı: CMG ve kiracı ekleme
Cloud Management Gateway (CMG), ConfigMgr’in internet tabanlı istemcileri VPN gerektirmeden yönetmesine olanak tanır. CMG, Azure’da bir PaaS hizmeti olarak çalışır (Virtual Machine Scale Sets üzerinde tercih edilir) ve istemci iletişimini CMG bağlantı noktası aracılığıyla şirket içi sitenize vekil sunucu (proxy) üzerinden iletir. İstemciler internet tabanlı yönetim için yapılandırıldığında yetenekleri arasında istemci ilkesi, donanım/yazılım envanteri, uygulama dağıtımları, betikler, CMPivot ve Yazılım Güncellemeleri bulunur. Temel gereksinimler ve tasarım noktaları:
- ConfigMgr sitesinin Azure AD kiracınıza bağlı olduğu bir Azure aboneliği ve kaynak grubu.
- Sertifikalar ve kimlik doğrulama: Cihazlarınız karma/Azure AD katılımına sahipse ve siteniz Gelişmiş HTTP (Enhanced HTTP) kullanıyorsa istemciler için Azure AD kimlik doğrulamasını kullanın. PKI istemci kimlik doğrulama sertifikaları desteklenmeye devam eder ancak karmaşıklığı artırır.
- Şirket içi roller: Bir CMG bağlantı noktası dağıtın ve bulut bağlantısı için hizmet bağlantı noktasının çevrimiçi olduğundan emin olun.
- Maliyet ve kapasite: Beklenen eş zamanlı bağlantılar ve içerik aktarım hızı için örnekleri (instance) boyutlandırın; maliyetleri optimize etmek için kullanımı izleyin.
- İçerik: İlke ve güncelleme taraması için CMG’yi kullanın. İçerik dağıtımı için bulut dağıtım noktalarıyla birleştirin veya site sürümünüzün desteklediği şekilde CMG üzerinden içerik dağıtımını etkinleştirin.
Kiracı ekleme (Tenant attach), eş yönetimi (co-management) gerektirmeden ConfigMgr cihaz envanterini ve eylemlerini Microsoft Intune yönetici merkezinde görünür kılar. “Microsoft Endpoint Manager yönetici merkezine yükle” seçeneğini etkinleştirdiğinizde, cihazlar Intune portalında Cihazlar altında, yönetim yetkilisi olarak ConfigMgr ile birlikte görünür. Aşağıdaki gibi eylemleri gerçekleştirebilirsiniz:
- CMPivot sorgularını ve Betikleri (Scripts) çalıştırma
- Resource Explorer benzeri verileri ve cihaz zaman çizelgesini görüntüleme
- ConfigMgr’den mevcut uygulamaları yükleme
- İstemci eylemlerini başlatma (sürüme ve izinlere bağlı olarak)
Kiracı ekleme, Azure AD/Intune RBAC’yi ConfigMgr RBAC ile entegre eder. İnternet istemcileri için gerçek zamanlı eylemler CMG gerektirir; intranet istemcileri için eylemler şirket içi yönetim noktaları üzerinden akar. Kiracı ekleme, birleşik bir bulut konsolu sunarak ve ConfigMgr konsoluna erişim izni vermeden yardım masası görevlerini etkinleştirerek eş yönetimi tamamlar.
Pratik Problem Senaryosu
Contoso, Ltd.’nin birden çok sitede Configuration Manager tarafından yönetilen 5.000 Windows 10/11 cihazı bulunmaktadır. Uzaktan çalışma arttı ve birçok cihaz VPN’e nadiren bağlanıyor. Contoso, cihaz uyumluluğuna dayalı Koşullu Erişimi (Conditional Access) zorunlu kılmak, güvenlik kontrollerini buluta taşımak ve VPN’e bağımlı kalmadan internet tabanlı cihazları yönetmek isterken, aynı zamanda ani ve büyük bir geçişten (big-bang migration) kaçınmak istiyor.
- Kimlik ve cihaz temelini oluşturma
- Tüm etki alanına katılmış (domain-joined) cihazlar için Azure AD Connect aracılığıyla karma Azure AD katılımını (hybrid Azure AD join) etkinleştirin ve Azure AD’deki cihaz nesnelerini doğrulayın. Dayanıklı, az bakım gerektiren oturum açma için Parola Karması Eşitleme’yi (Password Hash Synchronization) seçin ve Sorunsuz SSO’yu (Seamless SSO) etkinleştirin.
- Neden: Karma katılım, eş yönetim otomatik kaydı (co-management auto-enrollment) ve Koşullu Erişim için gereken Azure AD cihaz kimliğini ve belirteçlerini (token) sağlar. PHS, işlemleri basitleştirir ve bir bulut yedeği (fallback) sunar.
- Aşamalı kayıt ile eş yönetimi yapılandırma
- ConfigMgr’de, siteyi Azure AD kiracısına bağlamak ve Intune’a otomatik MDM kaydı için bir pilot koleksiyonu hedeflemek üzere Eş Yönetim sihirbazını çalıştırın.
- Neden: Eş yönetim, yeniden imaj alma veya kullanıcı eylemi gerektirmeden Intune MDM kanalını ekler ve Contoso’nun iş yüklerini kademeli olarak taşımasına olanak tanır.
- Uyumluluk ilkeleri (Compliance policies) iş yükünü Intune’a geçirme (Pilot → Tümü)
- Contoso temel çizgilerini (şifreleme, Defender, işletim sistemi sürümleri) yansıtan Intune uyumluluk ilkeleri oluşturun ve Microsoft 365 için uyumlu cihazlar gerektiren Koşullu Erişim ilkelerini etkinleştirin.
- Neden: Intune, Azure AD Koşullu Erişim ile entegre olan uyumluluk yetkilisidir; bu iş yükünü değiştirmek güvenli erişim kontrolünü mümkün kılar.
- Uç Nokta güvenliğini (Endpoint security) Intune aracılığıyla dağıtma; çakışan ConfigMgr EP’yi kullanımdan kaldırma
- Intune’da Defender Antivirus, Güvenlik Duvarı (Firewall) ve BitLocker için Uç Nokta güvenliği ilkeleri oluşturun ve pilot için Endpoint protection iş yükünü Intune’a taşıyın. Pilot koleksiyon için eşdeğer ConfigMgr kötü amaçlı yazılımdan koruma (antimalware) ve BitLocker ayarlarını devre dışı bırakın.
- Neden: Intune Uç Nokta güvenliği, modern yönetim için optimize edilmiş CSP’leri kullanır ve net raporlama ile Koşullu Erişim (CA) uyumu sağlar.
- Çakışma kontrolü ile cihaz yapılandırmasını Intune’a taşıma
- Cihaz kısıtlamaları, Wi-Fi ve sertifikalar için Ayarlar Kataloğu (Settings Catalog) profilleri oluşturun. Desteklendiği yerlerde MDMWinsOverGP kontrol ilkesini dağıtın, pilotlarda doğrulayın, ardından ilgili GPO’ların bağlantısını kaldırın.
- Neden: Temiz bir sahiplik geçişi sağlar ve çakışan GPO’lar ile MDM’den kaynaklanan ilke karmaşasını (policy churn) önler.
- Cloud Management Gateway’i uygulama
- Azure AD kimlik doğrulaması ve Gelişmiş HTTP (Enhanced HTTP) kullanarak CMG’yi dağıtın ve bir CMG bağlantı noktası ekleyin. İnternet tabanlı istemcilerin ilke, envanter ve yazılım güncellemelerini aldığını doğrulayın.
- Neden: CMG, VPN kullanmayan cihazlar için internet üzerinden ConfigMgr yönetimi ve güncellemeleri sağlayarak geçiş sırasında sürekliliği korur.
- Birleşik operasyonlar için kiracı eklemeyi (tenant attach) etkinleştirme
- ConfigMgr cihazlarını Intune portalında görünür kılmak için “Microsoft Endpoint Manager yönetici merkezine yükle” seçeneğini yapılandırın. Yardım masası personeline CMPivot çalıştırmak ve uygulama yüklemek için uygun Intune rollerini verin.
- Neden: Kiracı ekleme, günlük eylemleri bir web konsolunda birleştirir, tam ConfigMgr konsoluna olan bağımlılığı azaltır ve uzaktan sorun gidermeyi iyileştirir.
- İş yüklerini genişletme ve eski kontrolleri devreden çıkarma
- Cihaz yapılandırması ve İstemci uygulamaları iş yüklerini aşamalı olarak Intune’a taşıyın. Windows Update için, Windows Update for Business’a geçmeyi değerlendirin veya CMG’nin yeterli olduğu durumlarda Yazılım Güncellemelerini (Software Updates) ConfigMgr’de tutun. Sahiplik devredildikçe çakışan GPO’ları ve ConfigMgr temel çizgilerini (baselines) kullanıdan kaldırın.
- Neden: Aşamalı bir yaklaşım riski azaltır, cihazları süreç boyunca güvende tutar ve geçiş sırasında gerekli şirket içi yetenekleri korurken Contoso’nun bulut öncelikli hedefleriyle uyum sağlar.
← Kimlik · Tüm alanlar · Windows Yaşam Döngüsü ve Güncelleme Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →