Microsoft MD-102: Intune Yönetimi ve Yönetişim — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Intune yönetimi ve idaresi; en az ayrıcalıklı erişim, kapsamlı görünürlük, kontrollü değişiklik ve tekrarlanabilir yapılandırma ilkelerine odaklanır. Rol tabanlı erişim denetimi (RBAC) ve kapsam etiketleri, kimin neyi nerede yapabileceğini tanımlar. Onay iş akışları, yüksek riskli eylemleri denetim altına alır. Özelleştirilmiş bağlayıcılar, karma katılım senaryoları için şirket içi Active Directory ile entegre olur. Eğitim kiracıları, öğrenci listesi verileriyle yönetilen basitleştirilmiş akışlar kullanır. Microsoft Intune Suite; gelişmiş analizler, güvenli uzaktan yardım ve uygulama başına VPN ile operasyonel yetenekleri genişletir. Son olarak, disiplinli dışa/içe aktarma ve “kod olarak yapılandırma” pratikleri, kiracıdan kiracıya taşımaları ve iş sürekliliğini mümkün kılar.
Rol tabanlı yönetim, kapsam etiketleri ve çoklu yönetici onayı
Kiracı genelinde Intune ayrıcalığı vermek için Entra ID rollerini, Intune içinde ayrıntılı haklar uygulamak için ise Intune RBAC’yi kullanın. Microsoft Entra ID’deki Intune Yöneticisi rolü (eski adıyla Intune Hizmet Yöneticisi), Intune üzerinde tam yönetimsel kontrol sağlar. Bu rolü platform sahiplerine ayırın. Intune içinde, yerleşik RBAC rolleri kapsamlı ve göreve özgü ayrıcalıklar tanır. Yardım Masası Operatörü rolü ön saf destek için tasarlanmıştır: cihaz ve kullanıcı ayrıntılarını okuyabilir ve sınırlı uzaktan eylemler (örneğin, eşitleme, uzaktan kilitleme, parola sıfırlama) gerçekleştirebilir, ancak ilkeler oluşturamaz, düzenleyemez veya silemez. İlke ve Profil Yöneticisi, Uygulama Yöneticisi, Uç Nokta Güvenliği Yöneticisi ve Salt Okunur Operatör gibi diğer yerleşik roller, geniş yetki yükseltmesi olmaksızın yaygın sorumlulukları kapsar. Yerleşik rollerin ötesinde izin setlerini özelleştirmeniz gerektiğinde özel roller oluşturun; yalnızca gerekli izinleri seçin ve alışkanlıkla yetki vermekten kaçının.
RBAC atamaları bir rolü şunlarla eşleştirir:
- Yönetim grubu (rolü alan kullanıcılar/yöneticiler)
- Kapsam (rolün yönetebileceği cihaz/kullanıcı grupları)
- Kapsam etiketleri (yöneticinin hangi nesneleri görebileceğini ve hedefleyebileceğini sınırlayan etiketler)
Kapsam etiketleri, kiracının bir “dilimini” zorunlu kılar. Nesnelerinizi (uygulamalar, ilkeler, betikler, profiller) etiketleyin ve aynı etiketleri rol atamasına uygulayın. “Bölge-AB” kapsam etiketiyle sınırlandırılmış bir rol atamasına sahip bir yönetici, yalnızca “Bölge-AB” olarak etiketlenmiş nesneleri görür ve bunlar üzerinde işlem yapabilir. Kapsam etiketleri ilke hedeflemesini kontrol etmez; yönetici görünürlüğünü ve etki alanını kontrol eder. Etiketleri bölge, bağlı şirket veya ortam (Üretim, Pilot) gibi operasyonel sınırları yansıtacak şekilde planlayın. Küçük ve kararlı bir etiket seti tutun, nesne oluşturma sırasında varsayılan etiketler atayın ve etiketsiz nesneleri periyodik olarak denetleyin.
Çoklu yönetici onayı (MAA), eylem tamamlanmadan önce ikinci bir yöneticinin onayını gerektirerek hassas Intune değişikliklerini korur. Kiracı yönetimi bölümünden, hangi kaynak türlerinin ve işlemlerin denetime tabi tutulacağını belirten onay ilkeleri tanımlayın (örneğin, uygulamaları ve ilkeleri oluşturma, güncelleme, silme veya atama; betikleri dağıtma; veya Tüm Kullanıcılar/Tüm Cihazlar’a atama gibi çok sayıda kullanıcıyı/cihazı etkileyen eylemleri uygulama). Güvenilir onaylayıcı grupları atayın ve istekler için sona erme pencereleri belirleyin. İstek sahipleri kendi değişikliklerini onaylayamaz ve etkinlikler denetim günlüklerine kaydedilir. MAA, Intune yönetici merkezi ve Graph aracılığıyla uygulanır; yüksek etkili operasyonlar için derinlemesine savunmayı destekler ve görevler ayrılığı gereksinimleriyle uyum sağlar.
Eğitim kiracıları ve Intune Connector for Active Directory
Intune for Education, okullar için özel olarak tasarlanmış basitleştirilmiş bir portal ve ilke modelidir. Basitleştirilmiş şablonlar aracılığıyla yaygın cihaz ayarlarını sunar, Windows’u paylaşılan kullanım için optimize eder (Paylaşılan Bilgisayar modu) ve sınıflara uygulama atamayı kolaylaştırır. School Data Sync (SDS), Entra ID’de sınıflar, öğretmenler ve öğrenci grupları oluşturmak ve sürdürmek için öğrenci bilgi sistemlerinden veya CSV dosyalarından öğrenci listelerini alır. Bu dinamik gruplar, cihaz ve uygulama atamalarının bel kemiğini oluşturur—öğretmenler öğretmen uygulamalarını alır; öğrenciler müfredat uygulamalarını alır; laboratuvarlar kiosk veya sınav kilitleme profillerini devralır. Sırasıyla Apple ve Android filoları için Apple School Manager ve Google kaydı ile entegre olun ve minimum BT müdahalesiyle hızlı Windows sağlaması için Autopilot’u kullanın. Eğitim görünümü, RBAC, kapsam etiketleri ve raporlama için standart Intune temellerini korurken karmaşıklığı gizler.
Autopilot ile karma Azure AD katılımı, Intune Connector for Active Directory’yi gerektirir. Bağlayıcıyı, etki alanı denetleyicilerine doğrudan görüş hattı olan ve Intune’a giden HTTPS trafiğine izin veren, etki alanına katılmış bir Windows Server’a yükleyin. Autopilot karma katılımı, bir çevrimdışı etki alanına katılım (ODJ) iş akışı kullanır: sağlama sırasında Intune, bağlayıcıya etki alanına katılım profili tarafından tanımlanan hedef OU’da bilgisayar hesabını oluşturması için sinyal gönderir, ODJ blob’unu cihaza döndürür ve etki alanına katılımı tamamlar. Cihaz, sağlama sırasında etki alanı denetleyicilerine erişebilmelidir. OOBE sırasında kablolu veya şirket içi ağ erişimini tercih edin ya da cihazları ağ içinde hazırlamak için Autopilot ön sağlamasını kullanın. Dayanıklılık için birden fazla bağlayıcı bulundurun ve izinlerini yönettikleri OU ağacıyla sınırlayın.
Intune Suite eklentileri ve Microsoft Tunnel
Microsoft Intune Suite, Intune’un operasyonel araç setini genişletir:
- Advanced Endpoint Analytics, temel analizleri anomali tespiti, daha derin uygulama güvenilirliği içgörüleri ve önerilen düzeltmelerle zenginleştirir. Kullanıcı deneyimini ölçmenize, güncellemelerden sonraki gerilemeleri tam olarak belirlemenize ve düzeltmeleri iş etkisine göre önceliklendirmenize yardımcı olur.
- Remote Help, Windows ve Android Enterprise için güvenli uzaktan yardım sağlar. Intune RBAC ve Conditional Access ile entegre olur, UAC istemleri için oturum içi yükseltmeyi destekler ve denetim için zengin oturum telemetrisini günlüğe kaydeder. Bağlanmak için cihaz uyumluluğu gerektirir ve yardımcıları Yardım Masası Operatörü rolüyle veya özel bir rolle kısıtlar.
- Tunnel, kaydı yapılmamış BYOD için uygulama başına VPN ve “Tunnel for Mobile App Management (MAM)” sağlar. Yalnızca yönetilen veya ilke tarafından yönetilen uygulamalardan en az ayrıcalıklı ağ erişimini zorunlu kılar.
Microsoft Tunnel VPN ağ geçidi, güvenlik duvarınızın arkasında Linux (Ubuntu LTS veya RHEL) üzerinde çalışır. Intune’da bir Tunnel sitesi oluşturun, bir sunucu yapılandırması oluşturun ve bir veya daha fazla Linux sunucusunda kapsayıcıları ve hizmetleri dağıtmak için yükleme betiğini kullanın. Cihazlar tarafından güvenilen bir genel TLS sertifikası kullanın; internetten ağ geçidine TCP 443’ü açın; yüksek kullanılabilirlik için site başına birden çok sunucuyu kümeleyin. Yalnızca belirlenmiş iOS/iPadOS ve Android uygulamalarının tünel üzerinden trafik göndermesi için uygulama başına VPN’i etkinleştiren VPN profillerini Intune’da tanımlayın. Android ve iOS’ta, Microsoft Defender for Endpoint uygulaması hem MDM tarafından yönetilen hem de MAM senaryoları için tünel istemcisi olarak işlev görür. Sıfır güven yolu oluşturmak için uygulama yapılandırma ve uygulama koruma ilkelerinin yanı sıra uygulama başına VPN atayın: uyumlu cihaz, onaylanmış kimlik, korunan uygulama, en az ayrıcalıklı ağ. Kaydı yapılmamış cihazlardaki BYOD için Tunnel for MAM, cihaz kaydı olmadan uygulama başına ağ erişimi sağlamak üzere Intune uygulama koruma ilkeleriyle eşleşir.
Kiracı taşıma ve yapılandırma yedeklemesi
Intune’da tek tuşla yedekleme yoktur. Yapılandırmayı kod olarak ele alın ve dışa aktarımları otomatikleştirin. Kiracıdan kiracıya taşıma veya olağanüstü durum kurtarma (DR) tatbikatından önce bağımlılıkları envanterleyin ve sıralayın:
- Temel kimlikler ve bağlayıcılar: Apple MDM Anında İletim Sertifikası (orijinal Apple ID’yi koruyun), Apple VPP/ASM belirteçleri, Google Enterprise bağlantıları, sertifika bağlayıcıları (PKCS, SCEP, PFX), Windows Mağazası bağlantıları, TeamViewer veya Uzaktan Yardım, Tunnel siteleri ve Intune Connector for AD
- Çekirdek nesneler: kapsam etiketleri, RBAC rolleri ve atamaları, filtreler, cihaz kategorileri, uyumluluk ilkeleri, yapılandırma profilleri (ayarlar kataloğu ve şablonlar), uç nokta güvenlik ilkeleri, Windows Update halkaları ve özellik/kalite güncellemeleri, betikler, ASR ve güvenlik duvarı temelleri, Kayıt Durumu Sayfası, Autopilot profilleri, kayıt kısıtlamaları ve belirteçleri
- Uygulamalar: Microsoft 365 Uygulamaları, mağaza uygulamaları, LOB paketleri (.msi, .intunewin, .ipa, .apk veya Google Play bağlantıları), uygulama yapılandırma ve uygulama koruma ilkeleri, bağımlılıklar, yerine geçme ve teslim iyileştirme ayarları
- Atamalar: yukarıdakilerin tümü tarafından başvurulan kullanıcı/cihaz grupları ve filtreler
Her ilkenin JSON’unu ve ilişkili atamalarını dışa aktarmak için Microsoft Graph’ı Graph PowerShell SDK veya otomasyon betikleriyle kullanın. Dışa aktarılan yapılandırmayı sürüm kontrolünde saklayın ve sürümleri etiketleyin. LOB ve Win32 uygulamaları için orijinal paketleri koruyun; içeriği hedef kiracıya yeniden yüklemeniz gerekir. Önce hedefte kimlik bağlayıcılarını (APNs, ABM/ASM, Google, sertifika bağlayıcıları) yeniden oluşturun, ardından RBAC ve kapsam etiketlerini, ardından filtreleri, uyumluluk, yapılandırma, güvenlik ilkelerini ve son olarak uygulamaları içe aktarın. Autopilot profillerini ve ESP’yi yeniden oluşturun, cihaz karmalarını kaynaktan dışa aktarın (veya OEM’den alın) ve cihazları hedef kiracıya kaydedin. Atamaları aşamalı pilot gruplarla doğrulayın; cihaz ve uygulama dağıtım durumunu, ilke çakışmalarını ve uç nokta analizi puanı gerilemelerini izleyin. Geçiş sırasında değişiklikleri dondurun ve geri alma adımlarını belgeleyin. Devam eden yedekleme için yinelenen bir dışa aktarma programı oluşturun ve operasyonel bağlamı korumak için denetim günlüklerini ve Data Warehouse dökümlerini dahil edin.
Pratik Problem Senaryosu
Starbucks üç zorlukla karşı karşıya: bölgeler arasında yönetici görevlerini bölümlere ayırmak, yüksek riskli değişiklikleri güvence altına almak ve her telefonu kaydetmeden eski bir intranete mobil cihazlardan güvenli erişim sağlamak.
- RBAC ve kapsam etiketlerini tanımlayın
- AMER, EMEA ve APAC için kapsam etiketleri oluşturun. Yalnızca uygulamalar veya cihaz profilleri üzerinde oluşturma/okuma/güncelleme izinlerine sahip, silme izni olmayan App Curator ve Policy Curator için özel roller oluşturun. App Curator (EMEA) rolünü EMEA mühendislik yönetici grubuna atayın, kapsamını EMEA cihaz/kullanıcı grupları ve EMEA kapsam etiketiyle sınırlayın. Bu, en az ayrıcalık ilkesini ve bölgesel görev ayrımını zorunlu kılar.
Neden: Kapsam etiketleri, bölgesel nesnelerle görünürlüğü kısıtlayarak bölgeler arası yapılandırma kaymasını önler. Özel roller, tam Intune Yöneticisine kıyasla etki alanını (blast radius) azaltır.
- Çoklu yönetici onayını etkinleştirin
- Kiracı yönetimi’nde, Tüm Kullanıcılar/Tüm Cihazlar’a uygulama atamaları ve uygulamaların ve cihaz yapılandırma profillerinin silinmesi için onay gerektirecek onay ilkeleri oluşturun. Onaylayanları genel bir Intune platform sahibi grubuna ayarlayın ve onaylayanın istekte bulunandan farklı bir kişi olmasını zorunlu kılın.
Neden: Yüksek etkili değişiklikleri denetim altında tutmak, yanlışlıkla kiracı genelinde kesintileri önler ve denetlenebilirliği destekler.
- Uygulama başına VPN ile Microsoft Tunnel dağıtın
- Bir yük dengeleyicinin arkasında iki Ubuntu LTS sunucusuyla bir Microsoft Tunnel sitesi kurun, TCP 443’ü yayımlayın ve genel bir TLS sertifikası bağlayın. Yalnızca Starbucks mobil sipariş ve İK uygulamaları için trafiği yönlendiren iOS ve Android için uygulama başına VPN profilleri oluşturun. Tünel istemcisi olarak Microsoft Defender for Endpoint uygulamasını kullanın ve uygulama koruma ilkeleriyle eşleştirin. Yüklenicilerin KCG (BYOD) cihazları için, cihaz kaydından kaçınırken uygulama başına veri korumasını zorunlu kılmak amacıyla Tunnel for MAM kullanın.
Neden: Uygulama başına VPN, ağ maruziyetini yalnızca onaylanmış uygulamalarla sınırlar ve yalnızca gerekli trafiği yönlendirir. Tunnel for MAM, tüm cihazı yönetmeden güvenli erişim sağlar.
- Gereken yerlerde hibrit Autopilot katılımını sağlamlaştırın
- Kısıtlı OU izinlerine sahip, etki alanına katılmış iki sunucuya Intune Connector for Active Directory’yi yükleyin. Bölge başına Autopilot etki alanına katılım profilleri yapılandırın ve kurumsal ofislerde kablolu ilk katılımı veya BT tarafından ön provizyonu zorunlu kılın.
Neden: En az ayrıcalıklı dizin erişimiyle güvenilir çevrimdışı etki alanına katılım sağlar ve etki alanına erişilebilirlik nedeniyle OOBE hatalarını önler.
- Yapılandırma yedeği ve taşıma hazırlığı oluşturun
- Microsoft Graph aracılığıyla ilkelerin ve atamaların bir Git deposuna gecelik olarak otomatik dışa aktarımını sağlayın. Win32 paketlerini harici olarak arşivleyin. APNs, VPP/ASM ve Google bağlantıları için yenilemeleri belgeleyin ve takvime ekleyin.
Neden: Kaynak kontrolündeki yapılandırma ve korunmuş uygulama içeriği, değişikliklerin tam izlenebilirliği ile hızlı kurtarma ve sorunsuz taşıma sağlar.
← Veri Koruma ve Bilgi Yönetişimi · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →