Microsoft MD-102: Cihaz Yapılandırma Profilleri ve İlkeler — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Microsoft Intune’da cihaz yapılandırması ve ilke yönetimi, Windows, macOS, iOS/iPadOS ve Android genelinde tutarlı ve güvenli çalışma durumları oluşturur. Yöneticiler, cihazların gerekli ayarlarla sağlanması, güvenlik duruşlarının zorunlu kılınması, sürekli güncellenmesi ve uyumluluk durumuna göre kaynaklara erişimlerine izin verilmesi için yapılandırma profillerini, uç nokta güvenlik ilkelerini, uyumluluk ilkelerini, Teslim İyileştirme’yi ve İş için Windows Update’i bir arada kullanır. Etkili bir tasarım; ayar kaynaklarını (Ayarlar Kataloğu, Yönetim Şablonları, cihaz kısıtlamaları ve özel OMA-URI), güvenlik ilkesi kapsamını ve önceliğini, atama mekaniklerini (dahil etme/hariç tutma ve filtreler) ve uyumluluk ile Koşullu Erişim arasındaki entegrasyonu anlamaya bağlıdır.
Yapılandırma Profilleri ve Ayar Kaynakları
Yapılandırma profilleri, işletim sistemi ve uygulama ayarlarını dağıtır. Windows için temel profil türleri arasında cihaz kısıtlamaları, uç nokta koruması (eski şablon), yönetim şablonları (ADMX destekli) ve Ayarlar Kataloğu bulunur. Gerekli bir ayar şablonlarda mevcut olmadığında, özel bir OMA-URI profili temel MDM CSP’yi hedefler.
Cihaz kısıtlamaları; parola ve oturum açma gereksinimleri, tarayıcı ve Mağaza denetimleri, gizlilik, Bluetooth ve çevresel birim erişimi ve kiosk/Tek Uygulama Modu gibi yaygın denetimleri merkezileştiren, özel olarak hazırlanmış şablonlardır. Android Enterprise’da (iş profili ve tam olarak yönetilen), kiosk yapılandırması Cihaz deneyimi kategorisindedir. iOS/iPadOS’te kısıtlamalar, uygulama yükleme denetimlerini, AirDrop’u, ekran yakalamayı ve iCloud ayarlarını içerir. Windows’ta cihaz kısıtlamaları BitLocker ön koşullarını, hesap denetimlerini ve kullanıcı deneyimi kilitlemelerini kapsar.
Uç nokta koruması cihaz profili şablonu, Uç Nokta Güvenliği’nden daha eskidir ve Windows Defender Antivirus, Güvenlik Duvarı, BitLocker, SmartScreen ve Exploit Guard ayarlarını yapılandırır. Yeni dağıtımlar için, duruş raporlamasını kolaylaştırmak ve şablonlar arası çakışmaları azaltmak amacıyla bu alanlar için Uç Nokta Güvenliği profillerini tercih edin; uç nokta koruması cihaz profillerini yalnızca ihtiyaç duyulan bir ayarın başka bir yerde bulunmadığı durumlarda kullanın.
Yönetim Şablonları, ADMX destekli MDM CSP aracılığıyla ADMX destekli ilkelere eşlenir. Windows ve Microsoft 365 Uygulamaları için bilinen Grup İlkesi yollarını yansıtırlar. GPO benzeri bir model istediğinizde (örneğin, Office ilke ayarları) ve şirket içi GPO’lardan geçişlerde tutarlılık sağlamak için bunları kullanın.
Ayarlar Kataloğu, arama, kategoriler ve cihaz/kullanıcı kapsamı ile neredeyse tüm CSP ve ADMX destekli ayarları listeleyen en esnek, ileriye dönük kaynaktır. Hassas seçim yapmanız, şablonlar arası ayarları tek bir profilde toplamanız veya monolitik şablonları değiştirmeniz gerektiğinde Ayarlar Kataloğu’nu tercih edin.
Özel OMA-URI profilleri, bir ayar Intune kullanıcı arayüzünde sunulmadığında herhangi bir CSP’yi doğrudan yapılandırır. Tam OMA-URI yolunu (örneğin, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), veri türünü ve değeri tanımlayın. Bunu ayrıca, ADMX destekli CSP senaryoları için üçüncü taraf ADMX’leri almak veya yerel şablonlarda bulunmayan macOS/iOS yüklerini (örneğin, plist anahtarları) göndermek için de kullanın.
Çakışmaları en aza indirmek için, belirli bir ayarı yalnızca tek bir ilke kaynağında yapılandırın. Birden fazla atanmış ilke aynı anahtarı ayarlarsa Intune, ayar başına bir Çakışma (Conflict) işaretler; cihaz davranışı tanımsız olabilir veya son yazılan geçerli olabilir, bu nedenle birleştirme en iyi uygulamadır.
Uç Nokta Güvenliği Profilleri ve Tehdit Yüzeyi
Uç Nokta Güvenliği düğümü, güvenlik odaklı raporlama ile amaca yönelik ilkeler sunar. Güvenlik ayarları için bunları genel yapılandırma profillerine göre öncelik sırasıyla kullanın:
- Antivirüs: Microsoft Defender Antivirus gerçek zamanlı koruma, bulut tabanlı koruma, tarama zamanlamaları, düzeltme ve MAPS ayarlarını yapılandırın. Ağ Koruması ve Denetimli Klasör Erişimi gibi saldırı yüzeyi korumaları burada veya ASR ilkelerinde ayarlanabilir. Kurcalama Koruması (Tamper Protection), güvenlik ayarları ve Uç Nokta için Defender aracılığıyla yönetilir ve yetkisiz değişiklikleri engellemek için açık kalmalıdır.
- Disk şifreleme: İşletim sistemi, sabit ve çıkarılabilir sürücüler için BitLocker’ı zorunlu kılın; PIN’li veya PIN’siz TPM gerektirin; donanımın izin verdiği yerlerde şifrelemeyi sessizce etkinleştirin; kurtarma anahtarlarını Azure AD’ye emanet edin; içeriden gelen riskleri azaltmak için kullanımdan sonra kurtarma parolalarını otomatik olarak döndürün. macOS’te, kişisel kurtarma anahtarlarının Intune’a emanet edildiği FileVault şifreleme profillerini kullanın.
- Güvenlik Duvarı: Windows Defender Güvenlik Duvarı’nı profile göre (Etki Alanı/Özel/Genel) yapılandırın, gelen bağlantıları varsayılan olarak engelleyin, yerel ilkelerle kural birleştirmeye izin verin/reddedin ve gelen/giden kuralları dağıtın. Günlüğe kaydetmeyi etkinleştirin ve gerektiğinde IPSec istisnalarını tanımlayın.
- Saldırı yüzeyi azaltma: ASR kurallarını GUID’ye göre (engelle, denetle) ayarlayın, Denetimli Klasör Erişimi, Ağ Koruması ve Exploit Protection’ı etkinleştirin. ASR kuralları, kimlik bilgisi hırsızlığını, Office makro kötüye kullanımını ve betik tabanlı saldırıları önlemeye yardımcı olur. Kesintiyi azaltmak için zorunlu kılmadan önce denetim moduyla entegre edin.
Uç Nokta için Microsoft Defender’a ekleme (onboarding) yapmak için, ekleme paketini dağıtmak ve sensör veri toplamasını etkinleştirmek üzere Intune’da bir Uç nokta algılama ve yanıt (EDR) ilkesi oluşturun. macOS’te, yönetimsel çabayı en aza indirmek için Defender tercih alanını (preference domain) kullanarak bir yapılandırma profili aracılığıyla Defender AV ayarlarını uygulayın.
Güvenlik temelleri (Security baselines), önerilen güvenlik ayarlarının özel olarak hazırlanmış koleksiyonlarıdır. Savunulabilir bir temel seviyeye hızla ulaşmak için bunları kullanın, ardından istisnalar ve gelişmiş denetimler için Uç Nokta Güvenliği profillerini katmanlayın.
Uyumluluk, Koşullu Erişim ve Atama Mekanizmaları
Uyumluluk ilkeleri, cihazın duruşunu kurumsal gereksinimlere göre değerlendirir ve ikili bir uyumlu/uyumlu değil durumu (“ek süre içinde” göstergesiyle birlikte) üretir. Yaygın Windows kuralları arasında işletim sistemi sürüm/yapı eşikleri, parola karmaşıklığı, BitLocker’ın zorunlu olması, Microsoft Defender durumu, TPM varlığı ve Microsoft Defender for Endpoint cihaz risk seviyesi bulunur. Mobil cihazlar için PIN zorunluluğu, şifreleme, jailbreak yapılmış/rootlanmış cihazları engelleme ve minimum işletim sistemi sürümü gibi gereksinimler bulunur.
Uyumlu olmama durumunda gerçekleştirilecek eylemler, zorlama zamanlamasını ve kademelendirmeyi tanımlar. Varsayılan eylem, cihazı uyumlu değil olarak işaretler; desteklenen platformlarda kullanıcılara ve yöneticilere e-posta bildirimleri gönderme ve cihazı uzaktan kilitleme gibi ek eylemler zamanlayabilirsiniz. Her eylem, bir ek süreyi (gün olarak) destekler. Bir cihaz ek süre içindeyken, Conditional Access değerlendirmesi için uyumlu kalır ve bu da kullanıcının anında erişim kaybı yaşamadan durumu düzeltmesine olanak tanır.
Conditional Access, erişimi denetlemek için uyumluluk durumunu kullanır. Yaygın bir model, bulut uygulamaları için “Cihazın uyumlu olarak işaretlenmesini gerektir” kuralını kullanmaktır; bu kural, uyumluluğu doğrulamak için Intune’a dayanır. Eski tip kimlik doğrulamasını (legacy authentication) kontrol etmek için bunu istemci uygulama türleri gibi ek koşullarla birleştirin. Cihaz uyumluluğunu CA (Koşullu Erişim) ile eşleştirmek, yalnızca güvenilir ve yönetilen cihazların kurumsal kaynaklara erişmesini sağlar.
Atamalar kapsamı belirler. Hedeflemek için grupları (kullanıcı/cihaz) dahil edin; alt kümeleri kaldırmak için grup dışlamalarını kullanın. Dışlamalar, dahil etmelere göre önceliklidir. Filtreler, değerlendirme anında cihaz özelliklerine (işletim sistemi sürümü, üretici, kayıt türü, sahiplik, katılım türü vb.) dayanarak dahil etme veya hariç tutma mantığıyla atamaları hassaslaştırır. Bu, özellikle “Tüm cihazlar/kullanıcılar” hedefine atama yaparken yalnızca uygun uç noktaları hedeflemek için kullanışlıdır. İlke çakışmalarını önlemek için, sahiplik ve platform kapsamını uyumlu hale getirin, birden fazla ilke türünde aynı CSP anahtarlarını ayarlamaktan kaçının ve güvenlik denetimleri için tek bir kaynağı (ör. Endpoint security) tercih edin. Windows Update ilkeleri için öncelik sırasını unutmayın: Belirli bir sürümü sabitleyen bir Feature updates ilkesi, Update ring özellik ertelemesini geçersiz kılar; Hızlandırılmış kalite güncellemeleri (Expedited quality updates), seçilen güncelleme için ertelemeleri ve son tarihleri geçersiz kılar.
Windows Update for Business ve Teslimat İyileştirme
Windows Update for Business (WUfB), WSUS veya SCCM olmadan cihazları güncel tutar. Birbirini tamamlayan üç ilke türü kullanın:
- Windows 10 ve sonrası için Güncelleme halkaları; hizmet kanalını, kalite ve özellik güncellemeleri için erteleme sürelerini, yeniden başlatma davranışını, aktif saatleri, otomatik yeniden başlatma son tarihlerini ve kullanıcı deneyimini kontrol eder. Dağıtımı kademeli ertelemeler ve son tarihlerle aşamalandırmak için halkalar (ör. Pilot, Geniş, Kritik) oluşturun.
- Windows 10 ve sonrası için Özellik güncellemeleri, siz ilerletene kadar cihazları hedef bir Windows sürümüne kilitler. Bu ilke, özellik yükseltmeleri için halka ertelemelerine göre öncelik kazanır ve bir cihazın sürümler arasında ne zaman geçeceğine dair belirlenimci bir kontrol sağlar.
- Windows 10 ve sonrası için Hızlandırılmış güncellemeler, güvenlik açıklarını gidermek için belirli bir kalite güncellemesini hızla dağıtır. Hızlandırılmış güncellemeler, halka ertelemelerini geçersiz kılar ve Windows anlık bildirimlerinden ve Update Health Tools’tan yararlanarak saatler içinde uygulanır. Sıfırıncı gün senaryoları için idareli kullanın.
Teslimat İyileştirme (Delivery Optimization - DO), Windows güncellemeleri, Microsoft 365 Uygulamaları, Intune Win32 uygulamaları ve Microsoft Store uygulamaları gibi içerikleri eşler arası paylaşarak WAN kullanımını azaltır. DO’yu bir Settings Catalog veya Delivery Optimization profili ile yapılandırın. Temel kontroller arasında indirme modu, bant genişliği limitleri, önbellek davranışı ve VPN farkındalığı bulunur. Tipik modlar şunlardır:
- Yalnızca HTTP: eşler arası paylaşım yok; yalnızca Microsoft CDN’den indirme.
- LAN: aynı NAT arkasındaki cihazlarla eşleşir; çoğu ofis için en iyisidir.
- Grup: tanımlanmış bir grup (site-ID) içinde eşleşir, dağıtık kuruluşlar için idealdir; Grup ID’sini ilke veya DHCP aracılığıyla tutarlı bir şekilde ayarlayın.
- İnternet: internet eşlerini dahil eder; öngörülemezliği nedeniyle nadiren tavsiye edilir.
- Basit veya Baypas modları: sorun giderme veya gelişmiş DO özelliklerini geçici olarak devre dışı bırakmak için.
Bant genişliğini ölçülen verimin bir yüzdesi veya mutlak limitler olarak ayarlayın, ön plan ile arka planı ayırt edin, yükleme bant genişliğine üst sınır koyun, önbellek boyutunu ve dosya yaşını tanımlayın ve VPN üzerinde eşleşmeyi engelleyin. Güncelleme hızını korurken riski ve bant genişliği etkisini en aza indirmek için DO’yu WUfB halkalarıyla birleştirin.
Pratik Problem Senaryosu
Contoso Ltd., küresel ofislerinde 2.500 Windows 11 dizüstü bilgisayar ve mühendislik tarafından kullanılan 300 macOS cihazı işletmektedir. Şunları yapmaları gerekmektedir: disk şifrelemesini zorunlu kılmak, Defender korumalarını standartlaştırmak, acil durum yaması yeteneğiyle Windows güncelleme dağıtımını kontrol etmek, WAN kullanımını azaltmak ve cihazlar uyumlu değilse Microsoft 365’e erişimi engellemek. Bazı Windows cihazları yükleniciler tarafından kullanılmaktadır ve kiosk veya kurumsal kullanıcı deneyimi kısıtlamaları almamalıdır.
- Endpoint security Disk şifreleme ilkeleri oluşturun
- Windows: TPM ile sessiz etkinleştirme için BitLocker’ı yapılandırın, kurtarma anahtarlarını Azure AD’ye emanet edin ve otomatik kurtarma anahtarı rotasyonunu etkinleştirin. macOS: Kurumsal ve kişisel anahtarların Intune’a emanet edilmesiyle FileVault’u yapılandırın. Neden: Endpoint security Disk şifreleme, minimum kullanıcı müdahalesi ve merkezi kurtarma ile platforma özgü şifreleme ve anahtar emaneti sağlar.
- Endpoint security Antivirus ve Saldırı yüzeyini azaltma ilkeleri oluşturun
- Defender AV gerçek zamanlı ve bulut tabanlı korumayı etkinleştirin, taramaları zamanlayın, bir halka için Ağ Koruması ve temel ASR kurallarını denetim modunda etkinleştirin, ardından doğrulama sonrası zorunlu kılın. Atama filtreleri aracılığıyla finans cihazları için Controlled Folder Access’i açın. Neden: Endpoint security ilkeleri, odaklanmış güvenlik raporlaması sağlar ve eski uç nokta koruma şablonlarıyla çakışmaları önler; ASR, yaygın saldırı vektörlerini azaltır.
- Microsoft Defender for Endpoint’e katılım sağlayın
- Windows ve macOS koleksiyonlarına bir EDR katılım ilkesi dağıtın ve cihaz risk seviyesini Intune uyumluluğu ile entegre edin. Neden: EDR sinyalleri, tespit ve müdahaleyi iyileştirirken uyumluluk ve Koşullu Erişimi bilgilendirir.
- Ek süreler ve eylemlerle uyumluluk ilkeleri tanımlayın
- Windows: BitLocker, Defender’ın sağlıklı olması, İşletim Sistemi ≥ hedef sürüm gerektir. macOS: FileVault ve temel İşletim Sistemi sürümü gerektir. 0. günde e-posta bildirimlerini yapılandır, 3. günde uyumsuz olarak işaretle. Neden: Ek süreler, iyileştirmeyi teşvik ederken üretkenliği korur; uyumluluk, erişim için zorlama mekanizması haline gelir.
- Koşullu Erişimi yapılandırın
- Exchange Online, SharePoint ve Teams için cihazın uyumlu olarak işaretlenmesini gerektiren bir ilke oluşturun; acil durum hesaplarını hariç tutun; eski kimlik doğrulamasını engellemek için istemci uygulaması koşulu ekleyin. Neden: Erişimi doğrulanmış duruşa bağlar, yönetilmeyen veya eski kimlik doğrulamalı istemcilerden kaynaklanan boşlukları kapatır.
- Windows Update for Business’ı uygulayın
- Güncelleme halkaları oluşturun: Pilot (0 gün erteleme), Geniş (7/14 gün ertelemeler) ve Kritik (kısa son tarihler). Taşınmaya hazır olana kadar Windows 11 23H2’yi sabitleyen bir Özellik güncellemeleri ilkesi oluşturun. Sıfırıncı gün yaması yeteneği için Hızlandırılmış kalite güncellemelerini etkinleştirin. Neden: Halkalar öngörülebilir aşamalandırma sağlar; Özellik güncellemeleri belirlenimci özellik kontrolü oluşturur; Hızlandırılmış güncellemeler acil durum iyileştirmesine olanak tanır.
- Delivery Optimization ile içeriği optimize edin
- İndirme modunu ofisler için LAN ve tanımlanmış Grup ID’leri olan bölgeler için Grup olarak ayarlayın. Arka plan bant genişliğini %20 ile sınırla ve yüklemelere üst sınır koy; VPN üzerinde eşleşmeyi devre dışı bırak. Neden: WAN yükünü azaltır ve ek altyapı olmadan yama/uygulama dağıtımını hızlandırır.
- Gruplar ve filtrelerle atama yapın; çakışmalardan kaçının
- İlkeleri işletim sistemi ve sahipliğe göre dinamik cihaz gruplarına hedefleyin; güvenlik duruşu için yalnızca şirkete ait olanları dahil etmek ve yükleniciye ait olanları kullanıcı deneyimi kısıtlamalarından hariç tutmak için atama filtreleri kullanın. CSP çakışmalarını önlemek için ayarları kaynağa göre birleştirin (güvenlik için Endpoint security, DO/WUfB için Settings Catalog). Neden: Grup ve filtre stratejisi, hassas hedefleme, minimum çakışma riski ve temiz raporlama sağlar.
Bu yaklaşım, sağlamlaştırılmış duruş için Intune Endpoint security’yi, erişim kontrolü için uyumluluk ve Koşullu Erişimi, acil durum müdahalesi ile kontrollü güncellemeler için WUfB’yi ve bant genişliği verimliliği için Delivery Optimization’ı kullanır—Contoso’nun karma sahiplikli ve çok platformlu ortamına göre güvenilir, ölçeklenebilir uç nokta yönetimi için eşleştirilmiştir.
← Cihaz Kaydı ve Azure AD Join · Tüm alanlar · Uygulama Yönetimi ve Dağıtımı →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →