Microsoft MD-102: Cihaz Yapılandırma Profilleri ve İlkeler — Çalışma kılavuzu

Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Microsoft Intune’da cihaz yapılandırması ve ilke yönetimi, Windows, macOS, iOS/iPadOS ve Android genelinde tutarlı ve güvenli çalışma durumları oluşturur. Yöneticiler, cihazların gerekli ayarlarla sağlanması, güvenlik duruşlarının zorunlu kılınması, sürekli güncellenmesi ve uyumluluk durumuna göre kaynaklara erişimlerine izin verilmesi için yapılandırma profillerini, uç nokta güvenlik ilkelerini, uyumluluk ilkelerini, Teslim İyileştirme’yi ve İş için Windows Update’i bir arada kullanır. Etkili bir tasarım; ayar kaynaklarını (Ayarlar Kataloğu, Yönetim Şablonları, cihaz kısıtlamaları ve özel OMA-URI), güvenlik ilkesi kapsamını ve önceliğini, atama mekaniklerini (dahil etme/hariç tutma ve filtreler) ve uyumluluk ile Koşullu Erişim arasındaki entegrasyonu anlamaya bağlıdır.

Yapılandırma Profilleri ve Ayar Kaynakları

Yapılandırma profilleri, işletim sistemi ve uygulama ayarlarını dağıtır. Windows için temel profil türleri arasında cihaz kısıtlamaları, uç nokta koruması (eski şablon), yönetim şablonları (ADMX destekli) ve Ayarlar Kataloğu bulunur. Gerekli bir ayar şablonlarda mevcut olmadığında, özel bir OMA-URI profili temel MDM CSP’yi hedefler.

Cihaz kısıtlamaları; parola ve oturum açma gereksinimleri, tarayıcı ve Mağaza denetimleri, gizlilik, Bluetooth ve çevresel birim erişimi ve kiosk/Tek Uygulama Modu gibi yaygın denetimleri merkezileştiren, özel olarak hazırlanmış şablonlardır. Android Enterprise’da (iş profili ve tam olarak yönetilen), kiosk yapılandırması Cihaz deneyimi kategorisindedir. iOS/iPadOS’te kısıtlamalar, uygulama yükleme denetimlerini, AirDrop’u, ekran yakalamayı ve iCloud ayarlarını içerir. Windows’ta cihaz kısıtlamaları BitLocker ön koşullarını, hesap denetimlerini ve kullanıcı deneyimi kilitlemelerini kapsar.

Uç nokta koruması cihaz profili şablonu, Uç Nokta Güvenliği’nden daha eskidir ve Windows Defender Antivirus, Güvenlik Duvarı, BitLocker, SmartScreen ve Exploit Guard ayarlarını yapılandırır. Yeni dağıtımlar için, duruş raporlamasını kolaylaştırmak ve şablonlar arası çakışmaları azaltmak amacıyla bu alanlar için Uç Nokta Güvenliği profillerini tercih edin; uç nokta koruması cihaz profillerini yalnızca ihtiyaç duyulan bir ayarın başka bir yerde bulunmadığı durumlarda kullanın.

Yönetim Şablonları, ADMX destekli MDM CSP aracılığıyla ADMX destekli ilkelere eşlenir. Windows ve Microsoft 365 Uygulamaları için bilinen Grup İlkesi yollarını yansıtırlar. GPO benzeri bir model istediğinizde (örneğin, Office ilke ayarları) ve şirket içi GPO’lardan geçişlerde tutarlılık sağlamak için bunları kullanın.

Ayarlar Kataloğu, arama, kategoriler ve cihaz/kullanıcı kapsamı ile neredeyse tüm CSP ve ADMX destekli ayarları listeleyen en esnek, ileriye dönük kaynaktır. Hassas seçim yapmanız, şablonlar arası ayarları tek bir profilde toplamanız veya monolitik şablonları değiştirmeniz gerektiğinde Ayarlar Kataloğu’nu tercih edin.

Özel OMA-URI profilleri, bir ayar Intune kullanıcı arayüzünde sunulmadığında herhangi bir CSP’yi doğrudan yapılandırır. Tam OMA-URI yolunu (örneğin, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), veri türünü ve değeri tanımlayın. Bunu ayrıca, ADMX destekli CSP senaryoları için üçüncü taraf ADMX’leri almak veya yerel şablonlarda bulunmayan macOS/iOS yüklerini (örneğin, plist anahtarları) göndermek için de kullanın.

Çakışmaları en aza indirmek için, belirli bir ayarı yalnızca tek bir ilke kaynağında yapılandırın. Birden fazla atanmış ilke aynı anahtarı ayarlarsa Intune, ayar başına bir Çakışma (Conflict) işaretler; cihaz davranışı tanımsız olabilir veya son yazılan geçerli olabilir, bu nedenle birleştirme en iyi uygulamadır.

Uç Nokta Güvenliği Profilleri ve Tehdit Yüzeyi

Uç Nokta Güvenliği düğümü, güvenlik odaklı raporlama ile amaca yönelik ilkeler sunar. Güvenlik ayarları için bunları genel yapılandırma profillerine göre öncelik sırasıyla kullanın:

Uç Nokta için Microsoft Defender’a ekleme (onboarding) yapmak için, ekleme paketini dağıtmak ve sensör veri toplamasını etkinleştirmek üzere Intune’da bir Uç nokta algılama ve yanıt (EDR) ilkesi oluşturun. macOS’te, yönetimsel çabayı en aza indirmek için Defender tercih alanını (preference domain) kullanarak bir yapılandırma profili aracılığıyla Defender AV ayarlarını uygulayın.

Güvenlik temelleri (Security baselines), önerilen güvenlik ayarlarının özel olarak hazırlanmış koleksiyonlarıdır. Savunulabilir bir temel seviyeye hızla ulaşmak için bunları kullanın, ardından istisnalar ve gelişmiş denetimler için Uç Nokta Güvenliği profillerini katmanlayın.

Uyumluluk, Koşullu Erişim ve Atama Mekanizmaları

Uyumluluk ilkeleri, cihazın duruşunu kurumsal gereksinimlere göre değerlendirir ve ikili bir uyumlu/uyumlu değil durumu (“ek süre içinde” göstergesiyle birlikte) üretir. Yaygın Windows kuralları arasında işletim sistemi sürüm/yapı eşikleri, parola karmaşıklığı, BitLocker’ın zorunlu olması, Microsoft Defender durumu, TPM varlığı ve Microsoft Defender for Endpoint cihaz risk seviyesi bulunur. Mobil cihazlar için PIN zorunluluğu, şifreleme, jailbreak yapılmış/rootlanmış cihazları engelleme ve minimum işletim sistemi sürümü gibi gereksinimler bulunur.

Uyumlu olmama durumunda gerçekleştirilecek eylemler, zorlama zamanlamasını ve kademelendirmeyi tanımlar. Varsayılan eylem, cihazı uyumlu değil olarak işaretler; desteklenen platformlarda kullanıcılara ve yöneticilere e-posta bildirimleri gönderme ve cihazı uzaktan kilitleme gibi ek eylemler zamanlayabilirsiniz. Her eylem, bir ek süreyi (gün olarak) destekler. Bir cihaz ek süre içindeyken, Conditional Access değerlendirmesi için uyumlu kalır ve bu da kullanıcının anında erişim kaybı yaşamadan durumu düzeltmesine olanak tanır.

Conditional Access, erişimi denetlemek için uyumluluk durumunu kullanır. Yaygın bir model, bulut uygulamaları için “Cihazın uyumlu olarak işaretlenmesini gerektir” kuralını kullanmaktır; bu kural, uyumluluğu doğrulamak için Intune’a dayanır. Eski tip kimlik doğrulamasını (legacy authentication) kontrol etmek için bunu istemci uygulama türleri gibi ek koşullarla birleştirin. Cihaz uyumluluğunu CA (Koşullu Erişim) ile eşleştirmek, yalnızca güvenilir ve yönetilen cihazların kurumsal kaynaklara erişmesini sağlar.

Atamalar kapsamı belirler. Hedeflemek için grupları (kullanıcı/cihaz) dahil edin; alt kümeleri kaldırmak için grup dışlamalarını kullanın. Dışlamalar, dahil etmelere göre önceliklidir. Filtreler, değerlendirme anında cihaz özelliklerine (işletim sistemi sürümü, üretici, kayıt türü, sahiplik, katılım türü vb.) dayanarak dahil etme veya hariç tutma mantığıyla atamaları hassaslaştırır. Bu, özellikle “Tüm cihazlar/kullanıcılar” hedefine atama yaparken yalnızca uygun uç noktaları hedeflemek için kullanışlıdır. İlke çakışmalarını önlemek için, sahiplik ve platform kapsamını uyumlu hale getirin, birden fazla ilke türünde aynı CSP anahtarlarını ayarlamaktan kaçının ve güvenlik denetimleri için tek bir kaynağı (ör. Endpoint security) tercih edin. Windows Update ilkeleri için öncelik sırasını unutmayın: Belirli bir sürümü sabitleyen bir Feature updates ilkesi, Update ring özellik ertelemesini geçersiz kılar; Hızlandırılmış kalite güncellemeleri (Expedited quality updates), seçilen güncelleme için ertelemeleri ve son tarihleri geçersiz kılar.

Windows Update for Business ve Teslimat İyileştirme

Windows Update for Business (WUfB), WSUS veya SCCM olmadan cihazları güncel tutar. Birbirini tamamlayan üç ilke türü kullanın:

Teslimat İyileştirme (Delivery Optimization - DO), Windows güncellemeleri, Microsoft 365 Uygulamaları, Intune Win32 uygulamaları ve Microsoft Store uygulamaları gibi içerikleri eşler arası paylaşarak WAN kullanımını azaltır. DO’yu bir Settings Catalog veya Delivery Optimization profili ile yapılandırın. Temel kontroller arasında indirme modu, bant genişliği limitleri, önbellek davranışı ve VPN farkındalığı bulunur. Tipik modlar şunlardır:

Bant genişliğini ölçülen verimin bir yüzdesi veya mutlak limitler olarak ayarlayın, ön plan ile arka planı ayırt edin, yükleme bant genişliğine üst sınır koyun, önbellek boyutunu ve dosya yaşını tanımlayın ve VPN üzerinde eşleşmeyi engelleyin. Güncelleme hızını korurken riski ve bant genişliği etkisini en aza indirmek için DO’yu WUfB halkalarıyla birleştirin.

Pratik Problem Senaryosu

Contoso Ltd., küresel ofislerinde 2.500 Windows 11 dizüstü bilgisayar ve mühendislik tarafından kullanılan 300 macOS cihazı işletmektedir. Şunları yapmaları gerekmektedir: disk şifrelemesini zorunlu kılmak, Defender korumalarını standartlaştırmak, acil durum yaması yeteneğiyle Windows güncelleme dağıtımını kontrol etmek, WAN kullanımını azaltmak ve cihazlar uyumlu değilse Microsoft 365’e erişimi engellemek. Bazı Windows cihazları yükleniciler tarafından kullanılmaktadır ve kiosk veya kurumsal kullanıcı deneyimi kısıtlamaları almamalıdır.

  1. Endpoint security Disk şifreleme ilkeleri oluşturun
  1. Endpoint security Antivirus ve Saldırı yüzeyini azaltma ilkeleri oluşturun
  1. Microsoft Defender for Endpoint’e katılım sağlayın
  1. Ek süreler ve eylemlerle uyumluluk ilkeleri tanımlayın
  1. Koşullu Erişimi yapılandırın
  1. Windows Update for Business’ı uygulayın
  1. Delivery Optimization ile içeriği optimize edin
  1. Gruplar ve filtrelerle atama yapın; çakışmalardan kaçının

Bu yaklaşım, sağlamlaştırılmış duruş için Intune Endpoint security’yi, erişim kontrolü için uyumluluk ve Koşullu Erişimi, acil durum müdahalesi ile kontrollü güncellemeler için WUfB’yi ve bant genişliği verimliliği için Delivery Optimization’ı kullanır—Contoso’nun karma sahiplikli ve çok platformlu ortamına göre güvenilir, ölçeklenebilir uç nokta yönetimi için eşleştirilmiştir.


Cihaz Kaydı ve Azure AD Join · Tüm alanlar · Uygulama Yönetimi ve Dağıtımı

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar