Microsoft MD-102: Cihaz Kaydı ve Azure AD Join — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Cihaz kaydı, Microsoft Entra ID (eski adıyla Azure AD) ve Intune’da cihaz kimliğini, güvenini ve yönetim sınırlarını belirler. Windows’ta, farklı kullanım senaryolarına sahip üç temel cihaz durumu vardır:
- Azure AD Join (AADJ): Cihaz, bulut üzerinden Entra ID’ye katılır ve genellikle Intune’a otomatik olarak kaydedilir. AADJ’yi bulut öncelikli kuruluşlar, uzaktan/hibrit çalışma ve parolasız oturum açma (Windows Hello for Business), modern cihaz tabanlı Koşullu Erişim ve sıfır şirket içi bağımlılık istediğiniz durumlar için kullanın. Windows Autopilot kullanıcı odaklı veya kendi kendine dağıtım modlarıyla idealdir. Otomatik kayıt için uygun lisanslama (Intune ve Entra ID P1) gerektirir.
- Hybrid Azure AD Join (HAADJ): Cihaz, şirket içi Active Directory’ye katılır ve Entra ID’ye kaydedilir. HAADJ’yi hala Grup İlkesi, eski Kerberos/NTLM kimlik doğrulaması veya şirket içi etki alanı bağımlılıkları gerektirdiğinizde kullanın. Autopilot HAADJ için, Intune Connector for Active Directory’ye (çevrimdışı etki alanına katılım) ve etki alanı gereksinimlerini karşılamak için dikkatli ağ/VPN planlamasına ihtiyacınız vardır.
- Workplace Join (Azure AD Registered): Kullanıcı, kişisel veya etki alanına dahil olmayan bir Windows cihazını Entra ID’ye kaydeder. Cihaz MDM’e kaydedilebilir, ancak Windows oturum açma işlemine Entra ID ile katılmaz ve işletim sistemi düzeyinde cihaz tabanlı SSO’dan yoksundur. Bunu KCG (Kendi Cihazını Getir) senaryoları ve tam cihaz yönetimini zorlamadan kurumsal verileri korumak için Mobil Uygulama Yönetimi (MAM) ile birlikte kullanın.
Bu katılım durumları, Koşullu Erişim duruşunu, uyumluluk raporlamasını, SSO’yu ve yaşam döngüsü işlemlerini (silme/kullanımdan kaldırma/kaldırma) destekler. Doğru katılım durumunu seçmek, kayıt iş akışınızı, uygulayabileceğiniz güvenlik denetimlerini ve son kullanıcı deneyimini belirler.
Windows Autopilot ve Kayıt Orkestrasyonu
Windows Autopilot, geleneksel imaj almanın yerini, Kutudan Çıktığı Gibi Deneyim (OOBE) sırasında kimlik, cihaz yapılandırması ve uygulamaları uygulayan bulut tabanlı bir hazırlık akışıyla alır.
- Kullanıcı odaklı mod: Kullanıcı OOBE’de oturum açar ve cihaz AADJ veya HAADJ işlemini tamamlar, Intune’a kaydolur ve ilkeleri/uygulamaları uygular. Bilgi çalışanları ve atanmış dizüstü/masaüstü bilgisayarlar için kullanın. Dağıtım profilinde kullanıcının standart veya yerel yönetici olarak yapılandırılmasını destekler.
- Kendi kendine dağıtım modu: Birincil kullanıcısı olmayan cihazlar (kiosklar, dijital tabelalar) için sıfır dokunuşlu hazırlık. Cihaz kanıtlamalı TPM 2.0, AADJ ve OOBE’de ağ bağlantısı gerektirir. Kullanıcı etkileşimi yoktur; cihaz otomatik olarak kaydolur ve gerekli profilleri/uygulamaları uygular.
- Ön hazırlık (eski adıyla White Glove): Bir teknisyen veya OEM, cihaz son kullanıcıya teslim edilmeden önce uygulamaları, ilkeleri ve güncellemeleri önceden indirip uygular; son kullanıcı ise kısa bir oturum açma aşamasını tamamlar. Ön hazırlık teknisyen aşamasını OOBE’de başlatın (Windows tuşuna beş kez basın). Bunu, büyük uygulama yüklerini önden yüklemek ve kullanıcının ilk gün bekleme süresini azaltmak için kullanın.
Autopilot dağıtım profilleri, OOBE deneyimini ve temel katılım davranışını tanımlar:
- Katılım türü (Azure AD Join veya Hybrid Azure AD Join)
- Kullanıcı hesabı türü (Yönetici veya Standart)
- OOBE özelleştirmeleri (gizlilik ayarlarını, EULA’yı, bölge/dili ve OEM ön hazırlığını atlama)
- Cihaz adı şablonları (AADJ için) ve dil/klavye seçenekleri
Kayıt Durumu Sayfası (ESP), kullanıcıların gerekli ilkeler, güvenlik temelleri ve uygulamalar yüklenmeden önce masaüstüne ulaşıp ulaşamayacağını kontrol eder. ESP’yi şu şekilde yapılandırın:
- Gerekli uygulamalar yüklenene veya yeniden deneme mantığıyla zaman aşımına uğrayana kadar engelle
- Gerekli tüm Win32/LOB/Store uygulamalarını veya seçilmiş bir listeyi izle
- Autopilot dağıtımları sırasında desteklenebilirliği sağlamak için hata durumunda günlük toplanmasına izin ver
Cihaz grubu etiketleri, profil ve uygulama atamaları için Azure AD dinamik cihaz grubu üyeliğini yönlendirmek amacıyla kullanılan Autopilot cihaz kayıtlarındaki meta verilerdir. Yaygın desenler arasında, donanım karması içe aktarıldığı anda doğru dağıtım profilini ve yapılandırmaları hedeflemek için ZTDID ve [OrderID]:<GroupTag> üzerinde filtreleme yapan dinamik kurallar bulunur.
Çapraz Platform Kaydı: Apple ve Android
Apple platformları
- Apple Business Manager (ABM) ve Apple School Manager (ASM), iOS/iPadOS ve macOS için Otomatik Cihaz Kaydı (Automated Device Enrollment - ADE) sağlamak üzere Intune ile entegre olur. ADE, sıfır dokunuşlu kayıt (zero-touch enrollment), iOS/iPadOS için denetim (supervision) ve macOS için “Kullanıcı Onaylı MDM” (User Approved MDM) durumu sağlayarak gelişmiş yönetim özelliklerinin (ör. çekirdek/sistem uzantısı onayları, bootstrap token ile FileVault anahtar emaneti) kilidini açar.
- Ön koşullar: Apple Push Certificates Portal’da bir Apple MDM anında iletim sertifikası (.pem) oluşturun ve yenileyin. Intune’un genel anahtarını ABM/ASM’ye yükledikten sonra oluşturulan ABM/ASM sunucu belirtecini (.p7m) yükleyerek ABM/ASM’yi Intune’a bağlayın. ABM/ASM’de cihazları Intune MDM sunucusuna atayın ve Intune kayıt profillerini (Kurulum Yardımcısı ekranları, cihaz adlandırma, denetim ve MDM kaydının zorunlu ve kaldırılamaz olup olmadığı) yapılandırın.
- Bir konum belirteci (location token) aracılığıyla Apps and Books (eski adıyla VPP) entegrasyonu, denetimli cihazlarda Apple ID’leri olmadan lisans tabanlı uygulama dağıtımını mümkün kılar.
- Apple Configurator kaydı, ABM/ASM aracılığıyla satın alınmamış cihazları destekler. iOS/iPadOS cihazlarını ABM/ASM’ye ekleyebilir (iOS 11+ için 30 günlük geçici süreyle) ve otomatik kayıt profilleriyle Configurator üzerinden macOS kaydı sağlar.
Android platformları (Android Enterprise)
- İş profili (Work profile - BYOD): Kişisel cihazlarda kurumsal verileri izole eden ayrı, şifrelenmiş bir iş kapsayıcısı oluşturur. Company Portal ve Managed Google Play gerektirir. Güçlü gizlilik ayrımı gerektiren kendi cihazını getir (bring-your-own) senaryoları için kullanın. Conditional Access, uygulama erişiminden önce uyumlu iş profilleri gerektirebilir.
- Tamamen yönetilen (Fully managed - şirkete ait, kullanıcı ilişkili): Kuruluş, kullanıcı oturum açmasıyla cihazın tamamını kontrol eder. Güçlü cihaz duruşu, kısıtlamalar ve geniş uygulama dağıtımı gerektiren COBO (şirkete ait, iş amaçlı) senaryoları için kullanın. Kayıt için QR code, NFC veya Zero-touch enrollment kullanılabilir.
- Adanmış (Dedicated - şirkete ait, kullanıcı yok): Genellikle tek veya çok uygulamalı, kilitlenmiş paylaşılan veya kiosk cihazları. Kayıt için QR/NFC/Zero-touch kullanılır. Intune cihaz kısıtlamalarında, kiosk davranışı Cihaz deneyimi (Device experience) altında yapılandırılır. Kişisel kullanıma izin verilmeyen perakende, saha birimleri veya paylaşılan tarayıcılar için kullanın.
Android Zero-touch (Google) ve Knox Mobile Enrollment (Samsung) için, sorunsuz bir kutudan çıkarma deneyimi (out-of-box experience) sağlamak amacıyla tedarik sırasında Intune kayıt profilini atayın.
Intune Otomatik Kayıt, Toplu Sağlama ve Kısıtlamalar
Intune otomatik kaydı, Microsoft Entra ID’de Microsoft Intune için Mobility (MDM ve MAM) altında yapılandırılır:
- MDM kullanıcı kapsamı: AADJ veya Azure AD kaydı gerçekleştiğinde hangi kullanıcıların cihazlarının Intune’a otomatik olarak kaydedileceğini kontrol eder. Buluta katılmış ve kayıtlı cihazlar için sorunsuz bir kayıt sağlamak üzere Tümü (All) veya kapsamlı bir gruba (scoped group) ayarlayın. Kullanıcılara atanmış Intune ve Entra ID P1 lisansları gerektirir.
- MAM kullanıcı kapsamı: Desteklenen platformlar için cihaz kaydı olmadan uygulama koruması (MAM) için kullanıcıları hedefler. Windows’ta, geçmişte Windows Information Protection (WIP) MAM-we senaryolarını hedefliyordu. Yönetilmeyen/KCG (BYOD) cihazlarda tam MDM zorunluluğu olmadan veri koruması ve Koşullu Erişim (Conditional Access) gerektiğinde MAM kullanın.
Sağlama paketleri (Windows Configuration Designer, WCD) kullanılarak yapılan toplu kayıt, Autopilot’ın mevcut olmadığı laboratuvar, kiosk veya internet bağlantısı olmayan (air-gapped) senaryolar için pratiktir:
- WCD ile cihaz kimliğini ve yönetimini yapılandıran bir sağlama paketi (.ppkg) oluşturun (örneğin, toplu bir Azure AD kayıt belirteci ile kaydetme, yerel hesapları ayarlama, Wi-Fi profilleri ve ilke temelleri).
- .ppkg dosyasını OOBE sırasında (USB/SD ile) veya çalışma zamanında (at runtime) uygulayın. Toplu kayıt genellikle birincil kullanıcısı olmayan (paylaşılan) cihazlar ortaya çıkarır ve kullanıcı hedefli uygulama yüklemeleri gibi kullanıcı ilişkisine (user-affinity) bağlı özellikleri sınırlar.
- Donanım karmaları (hardware hashes) ve internet erişimi mevcut olduğunda Autopilot’ı tercih edin; çevrimdışı veya OEM/Azure ön kaydı olmadan büyük ölçekte sağlama yapmanız gerektiğinde .ppkg kullanın.
Cihaz kayıt kısıtlamaları, kayıt sınırında (enrollment edge) yönetişimi zorunlu kılar:
- Platform kısıtlamaları: Genel olarak veya grup bazında platformlara (Windows, macOS, iOS/iPadOS, Android) ve kayıt yöntemlerine (örneğin, Android Enterprise’ı zorunlu kılmak için Android cihaz yöneticisini engelleme) izin verin veya engelleyin.
- İS sürüm kapıları: Güncel olmayan veya desteklenmeyen işletim sistemi kayıtlarını engellemek için minimum/maksimum İS sürümlerini tanımlayın.
- Kişisel sahip olunan cihaz limitleri: Kurumsal sahipliği zorunlu kılmak için platform bazında kişisel cihazları engelleyin (örneğin, iOS/iPadOS’te ADE’yi veya Android Enterprise kurumsal sahip olunan modlarını zorunlu kılma). Kayıt sırasında sahipliği otomatik olarak işaretlemek için kurumsal tanımlayıcılarla (IMEI/seri no) birleştirin.
- Cihaz limiti kısıtlamaları: Kontrolsüz büyümeyi (sprawl) önlemek için kullanıcı başına cihaz sayısını sınırlayın. İstisnalar (örneğin, BT personeli) için grup kapsamlı kısıtlamalar oluşturun ve belirli kısıtlamaların varsayılanı geçersiz kılması için öncelik sıralamasını sağlayın.
Atama önceliğini inceleyin ve hem kurumsal hem de KCG (BYOD) akışlarını test edin. Kayıt kısıtlamaları, otomatik kayıt kapsamı ve Autopilot atamaları, kullanıcıların ilk oturum açmada hedeflenen sahiplik yolunu (kurumsal vs kişisel), doğru katılım durumunu ve doğru uygulama/ilke setini alacak şekilde uyumlu olmalıdır.
Pratik Problem Senaryosu
Adobe, personel için kurumsal sahip olunan dizüstü bilgisayarlar, brifing merkezlerinde Android kiosklar ve yükleniciler için KCG (BYOD) karışımıyla Windows 11’e küresel bir geçiş planlıyor. Kullanıcıların kesinti süresini en aza indirmeli, kişisel cihazlarda veri ayrımını zorunlu kılmalı ve tasarım stüdyolarındaki Apple donanımları için sıfır dokunma (zero-touch) özelliğini etkinleştirmelidirler.
- Personel dizüstü bilgisayarları için Autopilot kullanıcı odaklı (user-driven) ile Azure AD Join’i uygulayın
- Neden: AADJ, modern SSO, cihaz tabanlı Koşullu Erişim (Conditional Access) ve sorunsuz Intune kaydı sağlar. Kullanıcı odaklı Autopilot, BT müdahalesini azaltır, kullanıcıları standart hesaplar olarak ayarlar ve OOBE sırasında ESP zorunlu kılınarak güvenlik temellerini ve gerekli uygulamaları uygular.
- Yavaş bağlantıya sahip bölgeler için Autopilot ön sağlama (pre-provisioning) kullanın
- Neden: Ön sağlama, büyük Win32 uygulamalarını ve güncellemeleri önceden yükleyerek çalışanların üretken bir masaüstüne hızla ulaşmasını sağlar. ESP, güvenlik yığını (security stack) yerine oturana kadar engeller ve hata durumunda günlük toplama, sorun gidermeyi hızlandırır.
- Windows kioskları için Autopilot kendi kendine dağıtım (self-deploying) modunu yapılandırın
- Neden: Kendi kendine dağıtım modu, cihazları kullanıcı etkileşimi olmadan kaydeder ve yapılandırır; bu, lobiler ve dijital tabelalar (signage) için idealdir. TPM kanıtlaması (attestation) cihaz güvenini sağlar; Intune’daki Cihaz deneyimi (Device experience), tek uygulamalı veya çok uygulamalı kiosk modunu ayarlar.
- Intune MDM kullanıcı kapsamını Tümü (All) ve MAM kullanıcı kapsamını bir KCG (BYOD) yüklenici grubuna ayarlayın
- Neden: Otomatik kayıt, çalışanlar için zorlukları ortadan kaldırır. MAM kapsamı, yükleniciler için kayıt olmadan uygulama korumasını etkinleştirir, Microsoft 365 uygulamalarındaki kurumsal verileri korurken kişisel gizliliğe saygı duyar.
- Kayıt kısıtlamalarını zorunlu kılın
- Neden: Kurumsal sahipliği sağlamak için çalışanların kişisel Windows ve Android kayıtlarını engelleyin. Android Enterprise’ı zorunlu kılın (cihaz yöneticisini engelleyin), minimum İS sürümlerini ayarlayın (Windows 11/Android 11/iOS 15+) ve yönetilmeyen büyümeyi önlemek için kullanıcı başına cihaz sayısını sınırlayın.
- Apple Business Manager’ı Intune ile entegre edin ve ADE’yi dağıtın
- Neden: ADE ile ABM, sıfır dokunmalı (zero-touch) iOS/iPadOS/macOS kaydı, iOS/iPadOS için denetim (supervision) ve macOS için Kullanıcı Onaylı MDM (User Approved MDM) sağlar. İstemleri azaltmak için Kurulum Yardımcısı (Setup Assistant) ekranlarını yapılandırın ve Apple ID’leri olmadan Uygulamalar ve Kitaplar (Apps and Books) lisanslaması aracılığıyla tasarım uygulamalarını dağıtın.
- Android Enterprise kayıtlarını yapılandırın: COBO için tam yönetilen (fully managed) ve kiosklar için adanmış (dedicated)
- Neden: Tam yönetilen cihazlar, BT’ye kurumsal telefonlar için tam kontrol ve uyumluluk zorlaması sağlar. Adanmış mod, paylaşılan Android dijital tabela/tabletleri güvence altına alır; kiosk kısıtlamaları Cihaz deneyimi (Device experience) altında uygulanır.
- Android tedariki için Zero-touch/Knox Mobile Enrollment kullanın
- Neden: Satın alma sırasında Intune kayıt profillerini önceden atayarak cihazların BT müdahalesi olmadan ilk açılışta kaydedilmesini sağlayın, böylece tutarlı bir duruş (posture) ve hızlı ölçeklendirme elde edin.
- Autopilot cihaz grup etiketlerini kullanarak dinamik cihaz grupları uygulayın
- Neden: Grup etiketleri, donanımı içe aktarma zamanında doğru dağıtım profillerine ve uygulama setlerine yönlendirerek atama mantığını iş birimleri ve bölgeler arasında sürdürülebilir kılar.
- Sağlama paketlerini istisnai durumlar (edge cases) için ayırın
- Neden: Tesislerin internet bağlantısının olmadığı (air-gapped) veya OEM kaydının imkansız olduğu durumlarda, WCD .ppkg çevrimdışı kayıt ve temel yapılandırmayı mümkün kılar. Autopilot’ın yerini almak yerine onu tamamlar ve Intune’da tutarlı bir yönetim modelini sürdürür.
Tüm alanlar · Cihaz Yapılandırma Profilleri ve İlkeler →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →