Microsoft MD-102: Intune Yönetimi ve Yönetişim — Çalışma kılavuzu

Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Intune yönetimi ve idaresi; en az ayrıcalıklı erişim, kapsamlı görünürlük, kontrollü değişiklik ve tekrarlanabilir yapılandırma ilkelerine odaklanır. Rol tabanlı erişim denetimi (RBAC) ve kapsam etiketleri, kimin neyi nerede yapabileceğini tanımlar. Onay iş akışları, yüksek riskli eylemleri denetim altına alır. Özelleştirilmiş bağlayıcılar, karma katılım senaryoları için şirket içi Active Directory ile entegre olur. Eğitim kiracıları, öğrenci listesi verileriyle yönetilen basitleştirilmiş akışlar kullanır. Microsoft Intune Suite; gelişmiş analizler, güvenli uzaktan yardım ve uygulama başına VPN ile operasyonel yetenekleri genişletir. Son olarak, disiplinli dışa/içe aktarma ve “kod olarak yapılandırma” pratikleri, kiracıdan kiracıya taşımaları ve iş sürekliliğini mümkün kılar.

Rol tabanlı yönetim, kapsam etiketleri ve çoklu yönetici onayı

Kiracı genelinde Intune ayrıcalığı vermek için Entra ID rollerini, Intune içinde ayrıntılı haklar uygulamak için ise Intune RBAC’yi kullanın. Microsoft Entra ID’deki Intune Yöneticisi rolü (eski adıyla Intune Hizmet Yöneticisi), Intune üzerinde tam yönetimsel kontrol sağlar. Bu rolü platform sahiplerine ayırın. Intune içinde, yerleşik RBAC rolleri kapsamlı ve göreve özgü ayrıcalıklar tanır. Yardım Masası Operatörü rolü ön saf destek için tasarlanmıştır: cihaz ve kullanıcı ayrıntılarını okuyabilir ve sınırlı uzaktan eylemler (örneğin, eşitleme, uzaktan kilitleme, parola sıfırlama) gerçekleştirebilir, ancak ilkeler oluşturamaz, düzenleyemez veya silemez. İlke ve Profil Yöneticisi, Uygulama Yöneticisi, Uç Nokta Güvenliği Yöneticisi ve Salt Okunur Operatör gibi diğer yerleşik roller, geniş yetki yükseltmesi olmaksızın yaygın sorumlulukları kapsar. Yerleşik rollerin ötesinde izin setlerini özelleştirmeniz gerektiğinde özel roller oluşturun; yalnızca gerekli izinleri seçin ve alışkanlıkla yetki vermekten kaçının.

RBAC atamaları bir rolü şunlarla eşleştirir:

Kapsam etiketleri, kiracının bir “dilimini” zorunlu kılar. Nesnelerinizi (uygulamalar, ilkeler, betikler, profiller) etiketleyin ve aynı etiketleri rol atamasına uygulayın. “Bölge-AB” kapsam etiketiyle sınırlandırılmış bir rol atamasına sahip bir yönetici, yalnızca “Bölge-AB” olarak etiketlenmiş nesneleri görür ve bunlar üzerinde işlem yapabilir. Kapsam etiketleri ilke hedeflemesini kontrol etmez; yönetici görünürlüğünü ve etki alanını kontrol eder. Etiketleri bölge, bağlı şirket veya ortam (Üretim, Pilot) gibi operasyonel sınırları yansıtacak şekilde planlayın. Küçük ve kararlı bir etiket seti tutun, nesne oluşturma sırasında varsayılan etiketler atayın ve etiketsiz nesneleri periyodik olarak denetleyin.

Çoklu yönetici onayı (MAA), eylem tamamlanmadan önce ikinci bir yöneticinin onayını gerektirerek hassas Intune değişikliklerini korur. Kiracı yönetimi bölümünden, hangi kaynak türlerinin ve işlemlerin denetime tabi tutulacağını belirten onay ilkeleri tanımlayın (örneğin, uygulamaları ve ilkeleri oluşturma, güncelleme, silme veya atama; betikleri dağıtma; veya Tüm Kullanıcılar/Tüm Cihazlar’a atama gibi çok sayıda kullanıcıyı/cihazı etkileyen eylemleri uygulama). Güvenilir onaylayıcı grupları atayın ve istekler için sona erme pencereleri belirleyin. İstek sahipleri kendi değişikliklerini onaylayamaz ve etkinlikler denetim günlüklerine kaydedilir. MAA, Intune yönetici merkezi ve Graph aracılığıyla uygulanır; yüksek etkili operasyonlar için derinlemesine savunmayı destekler ve görevler ayrılığı gereksinimleriyle uyum sağlar.

Eğitim kiracıları ve Intune Connector for Active Directory

Intune for Education, okullar için özel olarak tasarlanmış basitleştirilmiş bir portal ve ilke modelidir. Basitleştirilmiş şablonlar aracılığıyla yaygın cihaz ayarlarını sunar, Windows’u paylaşılan kullanım için optimize eder (Paylaşılan Bilgisayar modu) ve sınıflara uygulama atamayı kolaylaştırır. School Data Sync (SDS), Entra ID’de sınıflar, öğretmenler ve öğrenci grupları oluşturmak ve sürdürmek için öğrenci bilgi sistemlerinden veya CSV dosyalarından öğrenci listelerini alır. Bu dinamik gruplar, cihaz ve uygulama atamalarının bel kemiğini oluşturur—öğretmenler öğretmen uygulamalarını alır; öğrenciler müfredat uygulamalarını alır; laboratuvarlar kiosk veya sınav kilitleme profillerini devralır. Sırasıyla Apple ve Android filoları için Apple School Manager ve Google kaydı ile entegre olun ve minimum BT müdahalesiyle hızlı Windows sağlaması için Autopilot’u kullanın. Eğitim görünümü, RBAC, kapsam etiketleri ve raporlama için standart Intune temellerini korurken karmaşıklığı gizler.

Autopilot ile karma Azure AD katılımı, Intune Connector for Active Directory’yi gerektirir. Bağlayıcıyı, etki alanı denetleyicilerine doğrudan görüş hattı olan ve Intune’a giden HTTPS trafiğine izin veren, etki alanına katılmış bir Windows Server’a yükleyin. Autopilot karma katılımı, bir çevrimdışı etki alanına katılım (ODJ) iş akışı kullanır: sağlama sırasında Intune, bağlayıcıya etki alanına katılım profili tarafından tanımlanan hedef OU’da bilgisayar hesabını oluşturması için sinyal gönderir, ODJ blob’unu cihaza döndürür ve etki alanına katılımı tamamlar. Cihaz, sağlama sırasında etki alanı denetleyicilerine erişebilmelidir. OOBE sırasında kablolu veya şirket içi ağ erişimini tercih edin ya da cihazları ağ içinde hazırlamak için Autopilot ön sağlamasını kullanın. Dayanıklılık için birden fazla bağlayıcı bulundurun ve izinlerini yönettikleri OU ağacıyla sınırlayın.

Intune Suite eklentileri ve Microsoft Tunnel

Microsoft Intune Suite, Intune’un operasyonel araç setini genişletir:

Microsoft Tunnel VPN ağ geçidi, güvenlik duvarınızın arkasında Linux (Ubuntu LTS veya RHEL) üzerinde çalışır. Intune’da bir Tunnel sitesi oluşturun, bir sunucu yapılandırması oluşturun ve bir veya daha fazla Linux sunucusunda kapsayıcıları ve hizmetleri dağıtmak için yükleme betiğini kullanın. Cihazlar tarafından güvenilen bir genel TLS sertifikası kullanın; internetten ağ geçidine TCP 443’ü açın; yüksek kullanılabilirlik için site başına birden çok sunucuyu kümeleyin. Yalnızca belirlenmiş iOS/iPadOS ve Android uygulamalarının tünel üzerinden trafik göndermesi için uygulama başına VPN’i etkinleştiren VPN profillerini Intune’da tanımlayın. Android ve iOS’ta, Microsoft Defender for Endpoint uygulaması hem MDM tarafından yönetilen hem de MAM senaryoları için tünel istemcisi olarak işlev görür. Sıfır güven yolu oluşturmak için uygulama yapılandırma ve uygulama koruma ilkelerinin yanı sıra uygulama başına VPN atayın: uyumlu cihaz, onaylanmış kimlik, korunan uygulama, en az ayrıcalıklı ağ. Kaydı yapılmamış cihazlardaki BYOD için Tunnel for MAM, cihaz kaydı olmadan uygulama başına ağ erişimi sağlamak üzere Intune uygulama koruma ilkeleriyle eşleşir.

Kiracı taşıma ve yapılandırma yedeklemesi

Intune’da tek tuşla yedekleme yoktur. Yapılandırmayı kod olarak ele alın ve dışa aktarımları otomatikleştirin. Kiracıdan kiracıya taşıma veya olağanüstü durum kurtarma (DR) tatbikatından önce bağımlılıkları envanterleyin ve sıralayın:

Her ilkenin JSON’unu ve ilişkili atamalarını dışa aktarmak için Microsoft Graph’ı Graph PowerShell SDK veya otomasyon betikleriyle kullanın. Dışa aktarılan yapılandırmayı sürüm kontrolünde saklayın ve sürümleri etiketleyin. LOB ve Win32 uygulamaları için orijinal paketleri koruyun; içeriği hedef kiracıya yeniden yüklemeniz gerekir. Önce hedefte kimlik bağlayıcılarını (APNs, ABM/ASM, Google, sertifika bağlayıcıları) yeniden oluşturun, ardından RBAC ve kapsam etiketlerini, ardından filtreleri, uyumluluk, yapılandırma, güvenlik ilkelerini ve son olarak uygulamaları içe aktarın. Autopilot profillerini ve ESP’yi yeniden oluşturun, cihaz karmalarını kaynaktan dışa aktarın (veya OEM’den alın) ve cihazları hedef kiracıya kaydedin. Atamaları aşamalı pilot gruplarla doğrulayın; cihaz ve uygulama dağıtım durumunu, ilke çakışmalarını ve uç nokta analizi puanı gerilemelerini izleyin. Geçiş sırasında değişiklikleri dondurun ve geri alma adımlarını belgeleyin. Devam eden yedekleme için yinelenen bir dışa aktarma programı oluşturun ve operasyonel bağlamı korumak için denetim günlüklerini ve Data Warehouse dökümlerini dahil edin.

Pratik Problem Senaryosu

Starbucks üç zorlukla karşı karşıya: bölgeler arasında yönetici görevlerini bölümlere ayırmak, yüksek riskli değişiklikleri güvence altına almak ve her telefonu kaydetmeden eski bir intranete mobil cihazlardan güvenli erişim sağlamak.

  1. RBAC ve kapsam etiketlerini tanımlayın

Neden: Kapsam etiketleri, bölgesel nesnelerle görünürlüğü kısıtlayarak bölgeler arası yapılandırma kaymasını önler. Özel roller, tam Intune Yöneticisine kıyasla etki alanını (blast radius) azaltır.

  1. Çoklu yönetici onayını etkinleştirin

Neden: Yüksek etkili değişiklikleri denetim altında tutmak, yanlışlıkla kiracı genelinde kesintileri önler ve denetlenebilirliği destekler.

  1. Uygulama başına VPN ile Microsoft Tunnel dağıtın

Neden: Uygulama başına VPN, ağ maruziyetini yalnızca onaylanmış uygulamalarla sınırlar ve yalnızca gerekli trafiği yönlendirir. Tunnel for MAM, tüm cihazı yönetmeden güvenli erişim sağlar.

  1. Gereken yerlerde hibrit Autopilot katılımını sağlamlaştırın

Neden: En az ayrıcalıklı dizin erişimiyle güvenilir çevrimdışı etki alanına katılım sağlar ve etki alanına erişilebilirlik nedeniyle OOBE hatalarını önler.

  1. Yapılandırma yedeği ve taşıma hazırlığı oluşturun

Neden: Kaynak kontrolündeki yapılandırma ve korunmuş uygulama içeriği, değişikliklerin tam izlenebilirliği ile hızlı kurtarma ve sorunsuz taşıma sağlar.


Veri Koruma ve Bilgi Yönetişimi · Tüm alanlar

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar