<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Microsoft 365 on Kürşat Bal</title><link>http://kursatbal.com/categories/microsoft-365/</link><description>Recent content in Microsoft 365 on Kürşat Bal</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Wed, 24 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="http://kursatbal.com/categories/microsoft-365/index.xml" rel="self" type="application/rss+xml"/><item><title>M365 Kimlik Doğrulama Yapılandırması ve Sorun Giderme</title><link>http://kursatbal.com/p/m365-kimlik-dogrulama-yapilandirmasi/</link><pubDate>Wed, 24 Jun 2026 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/m365-kimlik-dogrulama-yapilandirmasi/</guid><description>&lt;video controls preload="metadata" style="width:100%;border-radius:10px;margin:0 0 24px 0;"&gt;
&lt;source src="M365_Kimlik_Dogrulama_Rehberi.mp4" type="video/mp4"&gt;
&lt;/video&gt;
&lt;div class="download-box"&gt;
&lt;div class="download-box-icon"&gt;⬇&lt;/div&gt;
&lt;div class="download-box-content"&gt;
&lt;div class="download-box-title"&gt;Teknik Rapor — PDF&lt;/div&gt;
&lt;div class="download-box-desc"&gt;Bu rehberin tam sürümünü PDF olarak indirebilirsiniz.&lt;/div&gt;
&lt;/div&gt;
&lt;a class="download-box-btn" href="M365_Kimlik_Dogrulama_Teknik_Raporu.pdf" download&gt;İndir (PDF)&lt;/a&gt;
&lt;/div&gt;
&lt;h2 id="1-giriş-ve-raporun-amacı"&gt;1. Giriş ve Raporun Amacı
&lt;/h2&gt;&lt;p&gt;Bu teknik rapor, Microsoft 365 (M365) ortamlarında sistem yöneticileri tarafından sıkça raporlanan &lt;strong&gt;sürekli MFA istekleri&lt;/strong&gt;, &lt;strong&gt;Outlook üzerinde oluşan parola döngüleri&lt;/strong&gt; ve &lt;strong&gt;kimlik doğrulama endpoint engellemelerini&lt;/strong&gt; sistematik bir metodolojiyle çözmek amacıyla hazırlanmıştır.&lt;/p&gt;
&lt;p&gt;Doküman, kimlik doğrulama mimarisindeki olası tıkanıklıkları gidermek için yapılandırma adımlarını ve ağ katmanı gereksinimlerini bir mimar bakış açısıyla ele almaktadır.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="2-kimlik-doğrulama-sorunları-için-6-adımlı-teknik-kontrol-listesi"&gt;2. Kimlik Doğrulama Sorunları İçin 6 Adımlı Teknik Kontrol Listesi
&lt;/h2&gt;&lt;p&gt;M365 kimlik doğrulama akışındaki hataları ayıklarken aşağıdaki 6 adım &lt;strong&gt;sırasıyla&lt;/strong&gt; takip edilmelidir. Her adım, bir sonrakine geçmeden önce elenmesi gereken birer kontrol noktasıdır.&lt;/p&gt;
&lt;h3 id="adım-1--security-defaults-güvenlik-varsayılanları"&gt;Adım 1 — Security Defaults (Güvenlik Varsayılanları)
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Overview → Properties → Manage Security Defaults&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Mimari Mantık:&lt;/strong&gt; Eğer kuruluşunuzda Koşullu Erişim (Conditional Access) politikaları aktifse, Security Defaults mimari gereği otomatik olarak &lt;strong&gt;Disabled&lt;/strong&gt; kalmalıdır.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Durum&lt;/th&gt;
&lt;th&gt;MFA Üzerindeki Etkisi&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Enabled&lt;/td&gt;
&lt;td&gt;Tenant üzerindeki TÜM kullanıcılar için MFA zorunlu hale gelir.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Disabled&lt;/td&gt;
&lt;td&gt;Security Defaults MFA uygulamıyor. Sorun kaynağı olarak elenebilir.&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="adım-2--conditional-access-koşullu-erişim-politikaları"&gt;Adım 2 — Conditional Access (Koşullu Erişim) Politikaları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Conditional Access → Policies&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Denetim Prosedürü:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Durumu &lt;strong&gt;On (Açık)&lt;/strong&gt; olan tüm politikalar incelenmelidir.&lt;/li&gt;
&lt;li&gt;Grant bölümünde &lt;strong&gt;&amp;ldquo;Require multifactor authentication&amp;rdquo;&lt;/strong&gt; seçeneği aktif mi?&lt;/li&gt;
&lt;li&gt;İlgili kullanıcı &lt;strong&gt;Include&lt;/strong&gt; listesinde mi? Exclude&amp;rsquo;dakilere bu politika uygulanmaz.&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="callout callout--info"&gt;
&lt;strong&gt;Not&lt;/strong&gt; "Report-only" modundaki politikalar akışı kesmez, yalnızca log üretir.
&lt;/div&gt;
&lt;h3 id="adım-3--per-user-mfa-durumu"&gt;Adım 3 — Per-user MFA Durumu
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Users → [Kullanıcı] → Per-user MFA&lt;/code&gt; veya &lt;code&gt;aka.ms/mfasetup&lt;/code&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Durum&lt;/th&gt;
&lt;th&gt;Outlook Davranışı&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Disabled&lt;/td&gt;
&lt;td&gt;Bu katmanda MFA zorlanmıyor.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Enabled&lt;/td&gt;
&lt;td&gt;MFA zorunlu; kullanıcı kayıt sürecini tamamlamamışsa challenge başlar.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Enforced&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;MFA kesinlikle zorunlu. Yöntem kayıtsızsa Outlook sürekli parola sorarak döngüye girer.&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="callout callout--danger"&gt;
&lt;strong&gt;⚠ Kritik&lt;/strong&gt; "Enforced" durumundaki kullanıcı MFA yöntemi kaydetmemişse Outlook parola döngüsüne girer ve kullanıcı mailbox'a erişemez.
&lt;/div&gt;
&lt;h3 id="adım-4--identity-protection-risk-politikaları"&gt;Adım 4 — Identity Protection Risk Politikaları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Identity Protection → User/Sign-in risk policy&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;Politikalar &lt;strong&gt;Enabled&lt;/strong&gt; ise ve kapsamda &lt;strong&gt;All users&lt;/strong&gt; veya ilgili kullanıcının grubu varsa, sistem yüksek risk algıladığında MFA tetikler.&lt;/p&gt;
&lt;div class="callout callout--warning"&gt;
&lt;strong&gt;Lisans Kısıtı&lt;/strong&gt; Bu özellik genellikle Microsoft Entra ID P2 lisansı gerektirir. P1 tenant'larda ayarlar görüntülense de etkin olmayabilir.
&lt;/div&gt;
&lt;h3 id="adım-5--sspr-self-service-password-reset-kayıt-zorunluluğu"&gt;Adım 5 — SSPR (Self-Service Password Reset) Kayıt Zorunluluğu
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Password reset → Registration / Properties&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Registration:&lt;/strong&gt; &amp;ldquo;Require users to register when signing in&amp;rdquo; ayarı &lt;strong&gt;Yes&lt;/strong&gt; ise kullanıcı SSPR kayıt sayfasına yönlendirilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ağ Etkileşimi:&lt;/strong&gt; Outlook bu kayıt sayfasını dahili web-view ile açar. Firewall SSPR uç noktalarını engelliyorsa sayfa sessizce hata verir ve Outlook parola döngüsüne girer.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Properties:&lt;/strong&gt; SSPR = None ise bu adım sorun kaynağı olarak elenebilir.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="adım-6--firewall-güvenlik-duvarı-kontrolü"&gt;Adım 6 — Firewall (Güvenlik Duvarı) Kontrolü
&lt;/h3&gt;&lt;p&gt;Yukarıdaki 5 adımda yapılandırma hatası saptanmadıysa, sorun &lt;strong&gt;kesinlikle ağ katmanındadır.&lt;/strong&gt; Kimlik doğrulama uç noktalarının trafiğe izin verilip verilmediğini kontrol edin.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="3-kritik-ağ-ve-firewall-beyaz-liste-whitelist-gereksinimleri"&gt;3. Kritik Ağ ve Firewall Beyaz Liste (Whitelist) Gereksinimleri
&lt;/h2&gt;&lt;p&gt;Kimlik doğrulama akışının başarıyla tamamlanması için aşağıdaki FQDN&amp;rsquo;lerin &lt;strong&gt;443/TCP (HTTPS)&lt;/strong&gt; portu üzerinden erişime açık olması zorunludur.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;FQDN&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;login.microsoftonline.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Entra ID / Azure AD ana kimlik doğrulama uç noktası&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;login.windows.net&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Modern Authentication token alım noktası&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;*.outlook.office.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Birincil Outlook servis erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;*.outlook.office365.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Alternatif Outlook servis erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;autodiscover-s.outlook.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Outlook Autodiscover servisleri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;device.login.microsoftonline.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Cihaz kaydı ve token yenileme işlemleri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;enterpriseregistration.windows.net&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Hibrit Azure AD Join / Cihaz kayıt süreçleri&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="callout callout--danger"&gt;
&lt;strong&gt;⚠ Önemli Mimari Uyarı&lt;/strong&gt; Güvenlik duvarı kurallarında IP tabanlı kısıtlamalar yerine kesinlikle &lt;strong&gt;FQDN tabanlı kurallar&lt;/strong&gt; kullanılmalıdır. Microsoft, kimlik doğrulama servislerinin IP adreslerini önceden bildirmeksizin dinamik olarak değiştirebilir. IP tabanlı kurallar erişim kesintilerine ve operasyonel hatalara yol açacaktır.
&lt;/div&gt;
&lt;hr&gt;
&lt;h2 id="4-dış-guest-kullanıcı-mfa-ve-erişim-sorunları"&gt;4. Dış (Guest) Kullanıcı MFA ve Erişim Sorunları
&lt;/h2&gt;&lt;p&gt;Dış kullanıcıların SharePoint veya OneDrive paylaşımlarında yaşadığı MFA tıkanıklıkları, genellikle &lt;strong&gt;Email One-Time Passcode (OTP)&lt;/strong&gt; yapılandırmasının kapalı olmasından kaynaklanır.&lt;/p&gt;
&lt;h3 id="email-one-time-passcode-otp-yapılandırması"&gt;Email One-Time Passcode (OTP) Yapılandırması
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;Entra Portal&amp;rsquo;da &lt;strong&gt;External Identities&lt;/strong&gt; sekmesine gidin (Görünmüyorsa &amp;ldquo;Show More&amp;rdquo; kullanın).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;All identity providers&lt;/strong&gt; altındaki &lt;strong&gt;Built-in&lt;/strong&gt; sekmesine tıklayın.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Email One-Time Passcode&lt;/strong&gt; seçeneğini bulun.&lt;/li&gt;
&lt;li&gt;Açılan panelde durumu &lt;strong&gt;Enabled&lt;/strong&gt; olarak işaretleyin ve kaydedin.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="dış-iş-birliği-ayarları"&gt;Dış İş Birliği Ayarları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;External collaboration settings&lt;/strong&gt; altındaki konuk kullanıcı erişim düzeylerini teyit edin:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;✅ &lt;strong&gt;İdeal:&lt;/strong&gt; &amp;ldquo;Guest users have limited access to properties and memberships of directory objects&amp;rdquo; seçili olmalıdır.&lt;/li&gt;
&lt;li&gt;❌ &lt;strong&gt;Kritik Engel:&lt;/strong&gt; &amp;ldquo;Deny access&amp;rdquo; seçeneği tüm dış iş birliğini keser; seçili olmadığından emin olun.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="5-gelişmiş-sorun-giderme-aadsts90072-hatası-ve-çözümü"&gt;5. Gelişmiş Sorun Giderme: AADSTS90072 Hatası ve Çözümü
&lt;/h2&gt;&lt;p&gt;Bu hata, bir dış kullanıcının sisteme daha önce hatalı (örneğin kişisel Microsoft hesabı olarak) kaydedilmesi ve yeni yapılandırmaların bu &amp;ldquo;bozuk&amp;rdquo; kayıt nedeniyle tanınmaması durumunda ortaya çıkar.&lt;/p&gt;
&lt;h3 id="kullanıcı-kaydını-sıfırlama-prosedürü"&gt;Kullanıcı Kaydını Sıfırlama Prosedürü
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Mevcut Kaydı Silin:&lt;/strong&gt; Entra ID &amp;gt; Users altından ilgili dış kullanıcıyı silin.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="callout callout--info"&gt;
&lt;strong&gt;Not&lt;/strong&gt; Silinen Konuk kullanıcı 30 gün boyunca kurtarılabilir. Yeniden davet sonrası mevcut paylaşımları kontrol edin.
&lt;/div&gt;
&lt;ol start="2"&gt;
&lt;li&gt;&lt;strong&gt;Ayar Doğrulaması:&lt;/strong&gt; Email One-Time Passcode ayarının halen Enabled olduğunu teyit edin.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yeniden Davet:&lt;/strong&gt; Kullanıcıya SharePoint/OneDrive üzerinden yeni bir davet gönderin. Sistem kullanıcıyı &amp;ldquo;Sıfır Konuk&amp;rdquo; olarak tanıyacak ve OTP akışını tetikleyecektir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kritik İpucu:&lt;/strong&gt; Kullanıcının yeni davet linkini mutlaka &lt;strong&gt;Gizli Sekme (InPrivate/Incognito)&lt;/strong&gt; üzerinden açmasını sağlayın.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="callout callout--success"&gt;
&lt;strong&gt;✅ Başarılı Erişim Akışı&lt;/strong&gt; (1) Dahili kullanıcı paylaşım linkini gönderir → (2) Dış kullanıcı linke tıklar → (3) Entra ID kullanıcıyı Guest olarak tanımlar → (4) 6 haneli OTP kodu e-postaya iletilir → (5) Kullanıcı kodu girerek paylaşıma erişir.
&lt;/div&gt;
&lt;hr&gt;
&lt;h2 id="6-yapılandırma-hızlı-kontrol-özeti"&gt;6. Yapılandırma Hızlı Kontrol Özeti
&lt;/h2&gt;&lt;p&gt;Sistem yöneticileri için bu tablo, bir sorun anında ilk bakılması gereken check-off listesidir:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;#&lt;/th&gt;
&lt;th&gt;Kontrol Noktası&lt;/th&gt;
&lt;th&gt;Elenme Kriteri&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1&lt;/td&gt;
&lt;td&gt;Security Defaults&lt;/td&gt;
&lt;td&gt;Disabled ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2&lt;/td&gt;
&lt;td&gt;Conditional Access Policies&lt;/td&gt;
&lt;td&gt;MFA Grant&amp;rsquo;ı yok veya kullanıcı Exclude&amp;rsquo;da ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3&lt;/td&gt;
&lt;td&gt;Per-user MFA&lt;/td&gt;
&lt;td&gt;Status = Disabled ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;4&lt;/td&gt;
&lt;td&gt;Identity Protection&lt;/td&gt;
&lt;td&gt;Disabled veya kullanıcı kapsam dışı ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;5&lt;/td&gt;
&lt;td&gt;SSPR Kayıt Zorunluluğu&lt;/td&gt;
&lt;td&gt;SSPR = None ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6&lt;/td&gt;
&lt;td&gt;Firewall FQDN Whitelist&lt;/td&gt;
&lt;td&gt;Tüm kritik endpoint&amp;rsquo;ler (443/TCP) açık mı?&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;</description></item><item><title>Microsoft Intune: Sıfırdan Zirveye</title><link>http://kursatbal.com/p/microsoft-intune-s%C4%B1f%C4%B1rdan-zirveye/</link><pubDate>Wed, 24 Jun 2026 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/microsoft-intune-s%C4%B1f%C4%B1rdan-zirveye/</guid><description>&lt;p&gt;Microsoft Intune&amp;rsquo;u sıfırdan kurarak modern cihaz yönetimini uçtan uca ele alan bu videoda lisanslama, kayıt, konfigürasyon profilleri, uygulama dağıtımı ve doğrulama adımlarını kapsayan tam bir kurulum süreci anlatılmaktadır.&lt;/p&gt;
&lt;video controls preload="metadata" style="width:100%;border-radius:10px;margin:16px 0;"&gt;
&lt;source src="intune-sifirdan-zirveye.mp4" type="video/mp4"&gt;
&lt;/video&gt;</description></item><item><title>Microsoft Intune — Teknik Uygulama ve Cihaz Yönetimi Rehberi</title><link>http://kursatbal.com/p/microsoft-intune-teknik-uygulama-ve-cihaz-y%C3%B6netimi-rehberi/</link><pubDate>Wed, 14 May 2025 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/microsoft-intune-teknik-uygulama-ve-cihaz-y%C3%B6netimi-rehberi/</guid><description>&lt;p&gt;Bu rehber Microsoft Intune&amp;rsquo;un kurumsal ortamlarda sıfırdan yapılandırılmasını, cihaz kaydını, politika dağıtımını ve uygulama yönetimini adım adım ele almaktadır.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="intune-ekosistemi-ve-portal-yönetimi"&gt;Intune Ekosistemi ve Portal Yönetimi
&lt;/h2&gt;&lt;p&gt;Microsoft Intune, kurumsal kaynaklara erişen uç noktaların güvenliğini sağlamak ve yapılandırmak için tasarlanmış bulut tabanlı bir &lt;strong&gt;Cihaz Yönetimi (Device Management)&lt;/strong&gt; platformudur. Yönetim süreci birbiriyle entegre çalışan üç ana portal üzerinden yürütülür:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Portal&lt;/th&gt;
&lt;th&gt;Temel Kullanım Amacı&lt;/th&gt;
&lt;th&gt;Erişim Adresi&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;M365 Admin Center&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kullanıcı yönetimi ve lisanslama&lt;/td&gt;
&lt;td&gt;admin.microsoft.com&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft Entra&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kimlik yönetimi, cihaz kayıt ayarları, dizin işlemleri&lt;/td&gt;
&lt;td&gt;entra.microsoft.com&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Intune Admin Center&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;MDM politikaları, yapılandırma profilleri, uygulama dağıtımı&lt;/td&gt;
&lt;td&gt;intune.microsoft.com&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="kullanıcı-lisanslama-ve-yönetim-ayrımı"&gt;Kullanıcı Lisanslama ve Yönetim Ayrımı
&lt;/h2&gt;&lt;p&gt;Intune üzerinden bir cihazın yönetilebilmesi için ilgili kullanıcıya &lt;strong&gt;lisans atanması zorunludur.&lt;/strong&gt; Lisansı olmayan kullanıcı cihazını Entra ID&amp;rsquo;ye kaydedebilir; ancak Intune üzerinden yönetilemez ve politikalar uygulanmaz.&lt;/p&gt;
&lt;h3 id="lisans-atama-adımları"&gt;Lisans Atama Adımları
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;M365 Admin Center&lt;/strong&gt; → &lt;code&gt;admin.microsoft.com&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kullanıcılar → Etkin Kullanıcılar&lt;/strong&gt; — ilgili kullanıcıyı seçin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Lisanslar ve Uygulamalar&lt;/strong&gt; sekmesine tıklayın&lt;/li&gt;
&lt;li&gt;Aşağıdaki lisanslardan birini atayın ve kaydedin:
&lt;ul&gt;
&lt;li&gt;Microsoft 365 E3 veya E5&lt;/li&gt;
&lt;li&gt;Microsoft 365 Business Premium&lt;/li&gt;
&lt;li&gt;Bağımsız Intune Lisansı (Intune Standalone)&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Not:&lt;/strong&gt; Lisansı olmayan kullanıcıların cihazları Entra ID üzerinde görünse de Intune portalında &lt;strong&gt;&amp;ldquo;Yönetilmiyor&amp;rdquo;&lt;/strong&gt; olarak işaretlenir. Bu cihazlara politikalar uygulanmaz.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="entra-id-cihaz-ayarları-ve-mdm-yapılandırması"&gt;Entra ID Cihaz Ayarları ve MDM Yapılandırması
&lt;/h2&gt;&lt;h3 id="üç-ana-cihaz-yapısı"&gt;Üç Ana Cihaz Yapısı
&lt;/h3&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Yapı&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Entra ID Join&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Tamamen bulut tabanlı, tam yönetim ve SSO odaklı&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Kayıtlı Cihaz (Registered)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kişisel/BYOD cihazların kurumsal uygulamalara güvenli erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Hibrit Katılım (Hybrid Join)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;On-prem AD ve bulutun birlikte kullanıldığı geçiş yapısı&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="cihaz-ayarlarının-yapılandırılması"&gt;Cihaz Ayarlarının Yapılandırılması
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Microsoft Entra ID → Cihazlar (Devices) → Cihaz Ayarları (Device Settings)&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Ayar&lt;/th&gt;
&lt;th&gt;Değer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Cihaz Katılımı&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&amp;ldquo;Kullanıcılar cihazlarını Microsoft Entra&amp;rsquo;ya katılabilir&amp;rdquo; → &lt;strong&gt;Tümü (All)&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;MFA Gereksinimi&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Cihaz kaydı sırasında MFA → &lt;strong&gt;Evet&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Cihaz Sınırı&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kullanıcı başına cihaz sayısı: varsayılan 50&amp;rsquo;den &lt;strong&gt;20&amp;rsquo;ye&lt;/strong&gt; düşürün&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="mdm-otoritesinin-etkinleştirilmesi"&gt;MDM Otoritesinin Etkinleştirilmesi
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Entra ID → Mobilite (MDM ve MAM) → Microsoft Intune&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Entra ID portalında &lt;strong&gt;Mobilite (MDM ve MAM)&lt;/strong&gt; sekmesine gidin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Microsoft Intune&lt;/strong&gt; uygulamasını seçin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MDM Kullanıcı Kapsamı (MDM User Scope)&lt;/strong&gt; → &lt;strong&gt;Tümü (All)&lt;/strong&gt; — tüm lisanslı kullanıcılar için MDM yönetimini aktif edin&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id="windows-11-cihaz-kayıt-süreci-entra-id-join"&gt;Windows 11 Cihaz Kayıt Süreci (Entra ID Join)
&lt;/h2&gt;&lt;p&gt;Yeni bir Windows 11 makinesini kurumsal yönetime dahil etmek için:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ayarlar → Hesaplar → İş veya Okul Erişimi (Access work or school)&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Adım&lt;/th&gt;
&lt;th&gt;İşlem&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;1&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Ayarlar → Hesaplar → İş veya Okul Erişimi&lt;/strong&gt; yolunu izleyin&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;2&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;Bağlan (Connect)&lt;/strong&gt; butonuna tıklayın&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;3&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Doğrudan e-posta girmek &lt;strong&gt;yerine&lt;/strong&gt; alt kısımdaki &lt;strong&gt;&amp;ldquo;Bu cihazı Microsoft Entra ID&amp;rsquo;ye kat&amp;rdquo;&lt;/strong&gt; (Join this device to Entra ID) bağlantısına tıklayın&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;4&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kullanıcı bilgilerini girin ve &lt;strong&gt;MFA&lt;/strong&gt; adımını tamamlayın&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;5&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kuruluş bilgilerini onaylayın ve cihazı &lt;strong&gt;yeniden başlatın&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;6&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Cihaz açıldığında kurumsal kimlikle giriş yapın; SSO sayesinde Office portalına şifresiz erişimi doğrulayın&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Dikkat:&lt;/strong&gt; 3. adımda doğrudan e-posta girilirse cihaz &amp;ldquo;Registered&amp;rdquo; (kayıtlı) olur, &amp;ldquo;Joined&amp;rdquo; (katılmış) olmaz. &amp;ldquo;Join this device to Entra ID&amp;rdquo; bağlantısı kullanılmalıdır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="cihaz-gruplandırma-ve-yönetim-mantığı"&gt;Cihaz Gruplandırma ve Yönetim Mantığı
&lt;/h2&gt;&lt;p&gt;Politika dağıtımı için Entra ID üzerinde bir &lt;strong&gt;Güvenlik Grubu (Security Group)&lt;/strong&gt; oluşturulması gerekir. Grup bazlı dağıtım, MDM yönetiminin aktif olduğu cihazları otomatik hedefler.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Microsoft Entra ID → Gruplar → Yeni Grup&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Grup ismini &lt;strong&gt;&amp;ldquo;IT Devices&amp;rdquo;&lt;/strong&gt; olarak belirleyin, üyelik tipi → &lt;strong&gt;Atanmış (Assigned)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Gruba yönetilen/lisanslı cihazları (&lt;strong&gt;WS2&lt;/strong&gt;) ve yönetilmeyen/lisanssız cihazları (&lt;strong&gt;WS3&lt;/strong&gt;) ekleyin&lt;/li&gt;
&lt;li&gt;Dağıtımlar bu gruba yapıldığında yalnızca MDM yönetimi aktif olan &lt;strong&gt;WS2&lt;/strong&gt; cihazı politikaları alacaktır&lt;/li&gt;
&lt;/ol&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Mimari Fark:&lt;/strong&gt; WS3 grupta olsa dahi lisanssız olduğu için politikaları almaz. &lt;strong&gt;Grup üyeliği politika alımını garanti etmez; lisans zorunludur.&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="yapılandırma-profili-cihaz-kısıtlamaları"&gt;Yapılandırma Profili: Cihaz Kısıtlamaları
&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Intune → Cihazlar (Devices) → Windows → Yapılandırma Profilleri → Profil Oluştur&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Örnek: Gaming özelliklerini kısıtlayan bir profil oluşturma (&amp;ldquo;Oslo Settings&amp;rdquo;):&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Adım&lt;/th&gt;
&lt;th&gt;İşlem&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Platform&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Windows 10 ve üzeri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Profil Türü&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Şablonlar (Templates) → &lt;strong&gt;Cihaz Kısıtlamaları (Device Restrictions)&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Profil Adı&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;code&gt;Oslo Settings&lt;/code&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Yapılandırma&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Configuration Settings → &lt;strong&gt;Oyun (Gaming)&lt;/strong&gt; → tüm özellikler &lt;strong&gt;Engelle (Block)&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Atama&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Assignments → &lt;strong&gt;&amp;ldquo;IT Devices&amp;rdquo;&lt;/strong&gt; grubunu hedefle → Yayınla&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;Cihaz Kısıtlama profili türüyle yönetilebilecek diğer alanlar:&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Alan&lt;/th&gt;
&lt;th&gt;Kısıtlanabilecek Özellikler&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Kamera&lt;/td&gt;
&lt;td&gt;Ön/arka kamera engeli&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Ekran görüntüsü&lt;/td&gt;
&lt;td&gt;Ekran yakalama engeli&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;USB&lt;/td&gt;
&lt;td&gt;USB depolama aygıtı engeli&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Uygulama mağazası&lt;/td&gt;
&lt;td&gt;Microsoft Store erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cortana&lt;/td&gt;
&lt;td&gt;Sesli asistan devre dışı&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Bluetooth&lt;/td&gt;
&lt;td&gt;Cihaz eşleştirme engeli&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="zorunlu-uygulama-dağıtımı"&gt;Zorunlu Uygulama Dağıtımı
&lt;/h2&gt;&lt;p&gt;Kurumsal bir uygulamanın (örn. Zoom) tüm yönetilen cihazlara otomatik yüklenmesi:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Intune → Uygulamalar (Apps) → Windows → Ekle (Add)&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Uygulama türü: &lt;strong&gt;Microsoft Store uygulaması (yeni)&lt;/strong&gt; — Microsoft Store app (new)&lt;/li&gt;
&lt;li&gt;Uygulama mağazasında &lt;strong&gt;&amp;ldquo;Zoom&amp;rdquo;&lt;/strong&gt; araması yaparak uygulamayı seçin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Atamalar (Assignments)&lt;/strong&gt; sekmesinde atama tipini belirleyin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;IT Devices&amp;rdquo;&lt;/strong&gt; grubuna &lt;strong&gt;Zorunlu (Required)&lt;/strong&gt; ataması yaparak kaydedin&lt;/li&gt;
&lt;/ol&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Atama Tipi&lt;/th&gt;
&lt;th&gt;Davranış&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Zorunlu (Required)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Uygulama arka planda otomatik yüklenir, kullanıcı müdahalesi gerekmez&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Mevcut (Available)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Uygulama Şirket Portalı (Company Portal) üzerinden kullanıcı seçimine bırakılır&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Kaldır (Uninstall)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Uygulama cihazdaysa silinir&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="doğrulama"&gt;Doğrulama
&lt;/h2&gt;&lt;p&gt;Yapılan işlemlerin başarısını kullanıcı tarafında ve Intune portalında kontrol edin:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Kontrol Noktası&lt;/th&gt;
&lt;th&gt;Beklenen Sonuç&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Gaming kısıtlaması&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Windows Ayarları&amp;rsquo;nda &amp;ldquo;Oyun&amp;rdquo; sekmesi tamamen kaybolur&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Zoom uygulaması&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Başlat menüsünde hazır görünür, manuel kurulum gerekmez&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;SSO deneyimi&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Office, Teams vb. portallarda şifre sorulmadan otomatik giriş&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Uyumluluk (Compliance)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Intune portalında yönetilen cihaz &lt;strong&gt;&amp;ldquo;Uyumlu&amp;rdquo;&lt;/strong&gt;, lisanssız cihaz &lt;strong&gt;&amp;ldquo;Yönetilmiyor&amp;rdquo;&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Microsoft Intune, Modern Endpoint Management mimarisinin temel taşıdır. &lt;strong&gt;MDM + MAM + Koşullu Erişim&lt;/strong&gt; kombinasyonu ile kurumsal veriler uç noktalarda güvenli ve yönetilebilir hale gelir.&lt;/p&gt;</description></item><item><title>Intune Kavramsal Mimari — Cihaz Kimliği, Lisanslama ve Modern Yönetim</title><link>http://kursatbal.com/p/intune-kavramsal-mimari-cihaz-kimli%C4%9Fi-lisanslama-ve-modern-y%C3%B6netim/</link><pubDate>Mon, 07 Apr 2025 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/intune-kavramsal-mimari-cihaz-kimli%C4%9Fi-lisanslama-ve-modern-y%C3%B6netim/</guid><description>&lt;p&gt;Intune&amp;rsquo;u doğru kullanabilmek için yalnızca menüleri bilmek yetmez; arkasındaki kimlik modeli, lisanslama mantığı ve platform mimarisinin anlaşılması gerekir. Bu yazı teknik kavramsal çerçeveyi netleştirmeyi amaçlar.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="mimari-güncelleme-microsoft-endpoint-manager--microsoft-intune"&gt;Mimari Güncelleme: Microsoft Endpoint Manager → Microsoft Intune
&lt;/h2&gt;&lt;p&gt;2022 yılında Microsoft, &lt;strong&gt;Microsoft Endpoint Manager (MEM)&lt;/strong&gt; çatı markasını kaldırarak portallara yeni isimler verdi:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Eski Ad&lt;/th&gt;
&lt;th&gt;Yeni Ad&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Microsoft Endpoint Manager admin center&lt;/td&gt;
&lt;td&gt;Microsoft Intune admin center (&lt;code&gt;intune.microsoft.com&lt;/code&gt;)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Azure AD&lt;/td&gt;
&lt;td&gt;Microsoft Entra ID&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Azure AD Connect&lt;/td&gt;
&lt;td&gt;Microsoft Entra Connect&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Azure AD Premium&lt;/td&gt;
&lt;td&gt;Microsoft Entra ID P1/P2&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;URL ve UI değişse de altındaki teknik yapı aynıdır. Eski dökümanlarda hâlâ &amp;ldquo;AAD&amp;rdquo; ve &amp;ldquo;MEM&amp;rdquo; terimleri geçer.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="cihaz-kimlik-durumları"&gt;Cihaz Kimlik Durumları
&lt;/h2&gt;&lt;p&gt;Bir Windows cihazı, Entra ID ve Intune açısından 4 farklı kimlik durumunda olabilir:&lt;/p&gt;
&lt;h3 id="1-microsoft-entra-registered-kayıtlı"&gt;1. Microsoft Entra Registered (Kayıtlı)
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;Kişisel/BYOD cihazlar için&lt;/li&gt;
&lt;li&gt;Cihaz sahibi şirket değil, kullanıcı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MAM&lt;/strong&gt; (uygulama koruması) uygulanabilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MDM&lt;/strong&gt; (tam cihaz yönetimi) desteklenmez&lt;/li&gt;
&lt;li&gt;Tipik senaryo: Kullanıcının kişisel telefonu veya laptopundan şirket verilerine erişim&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-microsoft-entra-joined"&gt;2. Microsoft Entra Joined
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;Cihaz şirkete aittir, on-prem AD yoktur veya kullanılmaz&lt;/li&gt;
&lt;li&gt;Sadece Entra ID kimliğiyle çalışır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MDM (Intune) ile tam yönetim&lt;/strong&gt; desteklenir&lt;/li&gt;
&lt;li&gt;Modern Autopilot dağıtım senaryoları için idealdir&lt;/li&gt;
&lt;li&gt;SSO çalışır: Kullanıcı bir kez oturum açar, tüm M365 hizmetlere erişir&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-microsoft-entra-hybrid-joined"&gt;3. Microsoft Entra Hybrid Joined
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;Cihaz hem on-prem AD&amp;rsquo;de hem Entra ID&amp;rsquo;de kayıtlıdır&lt;/li&gt;
&lt;li&gt;Geçiş dönemlerinde tercih edilir&lt;/li&gt;
&lt;li&gt;GPO + Intune MDM aynı anda uygulanabilir (çakışma riski yönetilmeli)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;dsregcmd /status&lt;/code&gt; ile doğrulanır&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-not-joined--not-registered"&gt;4. Not Joined / Not Registered
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;Cihaz hiçbir kimlik dizinine kayıtlı değil&lt;/li&gt;
&lt;li&gt;Koşullu Erişim politikaları bu cihazları genellikle engeller&lt;/li&gt;
&lt;li&gt;Intune yönetimi mümkün değil&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="lisanslı-ve-lisanssız-kullanıcı-farkı"&gt;Lisanslı ve Lisanssız Kullanıcı Farkı
&lt;/h2&gt;&lt;p&gt;Bu ayrım, pratikte en fazla karışıklığa yol açan konulardan biridir.&lt;/p&gt;
&lt;h3 id="lisanslı-kullanıcı"&gt;Lisanslı Kullanıcı
&lt;/h3&gt;&lt;p&gt;Intune lisansı atanmış kullanıcı:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Cihazı &lt;strong&gt;MDM ile tam yönetilebilir&lt;/strong&gt; (compliance, yapılandırma, uygulama)&lt;/li&gt;
&lt;li&gt;Uygulama koruma politikaları (APP) uygulanabilir&lt;/li&gt;
&lt;li&gt;Koşullu Erişim senaryolarında &amp;ldquo;Uyumlu cihaz&amp;rdquo; koşulu değerlendirilebilir&lt;/li&gt;
&lt;li&gt;Autopilot dağıtımından yararlanabilir&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="lisanssız-kullanıcı"&gt;Lisanssız Kullanıcı
&lt;/h3&gt;&lt;p&gt;Intune lisansı olmayan kullanıcı:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Cihaz MDM ile &lt;strong&gt;yönetilemez&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Compliance policy &lt;strong&gt;değerlendirilemez&lt;/strong&gt; → cihaz her zaman &amp;ldquo;Not Evaluated&amp;rdquo; veya &amp;ldquo;Compliant değil&amp;rdquo; görünür&lt;/li&gt;
&lt;li&gt;Koşullu erişim bu kullanıcıyı reddedebilir&lt;/li&gt;
&lt;li&gt;MAM (uygulama koruması) bazı senaryolarda lisanssız çalışabilir&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Kritik senaryo:&lt;/strong&gt; Lisanssız kullanıcının cihazı Entra Hybrid Join olsa bile Intune compliance değerlendirmesine giremez. Bu durum koşullu erişim politikalarını atlatmak için değil, yanlışlıkla erişim kesmek için ciddi risk taşır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="sso-ve-enterprise-state-roaming-esr"&gt;SSO ve Enterprise State Roaming (ESR)
&lt;/h2&gt;&lt;h3 id="single-sign-on-mekanizması"&gt;Single Sign-On Mekanizması
&lt;/h3&gt;&lt;p&gt;Entra Joined veya Hybrid Joined cihazlarda SSO şu katmanlarla çalışır:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Primary Refresh Token (PRT):&lt;/strong&gt; Cihaz ilk oturum açtığında Entra ID&amp;rsquo;den alınan uzun ömürlü token. Sonraki tüm uygulama erişimlerinde kullanılır — kullanıcıdan tekrar şifre istenmez.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Web Account Manager (WAM):&lt;/strong&gt; Windows 10/11&amp;rsquo;de tarayıcı ve uygulamaların token istemesini koordine eder&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Seamless SSO (on-prem):&lt;/strong&gt; Hybrid Join cihazlarda on-prem kaynaklara da Kerberos üzerinden otomatik giriş&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;PRT sağlık kontrolü:&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dsregcmd /status
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;&lt;code&gt;AzureAdPrt : YES&lt;/code&gt; → SSO çalışıyor&lt;/p&gt;
&lt;h3 id="enterprise-state-roaming-esr"&gt;Enterprise State Roaming (ESR)
&lt;/h3&gt;&lt;p&gt;ESR, kullanıcı ayarlarını (tarayıcı favorileri, tema, parola hatırlatıcıları hariç) cihazlar arasında senkronize eder:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Microsoft Entra admin center → Devices → Enterprise State Roaming → &lt;strong&gt;Users may sync settings and app data across devices: All&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Uygulanan cihazlar: Entra Joined ve Hybrid Joined Windows 10/11&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id="uzaktan-yönetim-ve-windows-laps"&gt;Uzaktan Yönetim ve Windows LAPS
&lt;/h2&gt;&lt;h3 id="intune-üzerinden-uzaktan-işlemler"&gt;Intune Üzerinden Uzaktan İşlemler
&lt;/h3&gt;&lt;p&gt;Intune admin center → Devices → cihaz seçimi:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;İşlem&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Sync&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Cihazı hemen politika kontrolüne zorla&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Remote lock&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Cihazı kilitle (kayıp/çalıntı senaryosu)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Retire&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kurumsal verileri sil, cihazı MDM&amp;rsquo;den çıkar (BYOD güvenli silme)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Wipe&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Fabrika sıfırlama&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Fresh start&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Windows&amp;rsquo;u yeniden yükle, kişisel veri seçeneğiyle&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Remote assistance&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Quick Assist ile uzak destek&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="windows-laps"&gt;Windows LAPS
&lt;/h3&gt;&lt;p&gt;Local Administrator Password Solution (LAPS), yerel yönetici parolasını otomatik olarak rotasyona alır ve Entra ID veya AD&amp;rsquo;de saklar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows LAPS (modern — Entra ID&amp;rsquo;de saklama):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Intune → Endpoint Security → Account protection → Local admin password solution:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Backup directory : Azure Active Directory
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Password age (days) : 30
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Password length : 20
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Password complexity : Large + small letters + numbers + special chars
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Post-auth reset delay : 24 saat
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;Parola görüntüleme:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Intune admin center → Devices → cihaz → Local admin password&lt;/li&gt;
&lt;li&gt;Microsoft Entra admin center → Devices → cihaz → Local administrator password&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;Windows LAPS Windows Server 2019+, Windows 10 20H2+ gerektirir (KB5025221 ve üzeri yüklü).&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="uygulama-yönetimi"&gt;Uygulama Yönetimi
&lt;/h2&gt;&lt;p&gt;Intune üzerinden uygulama yaşam döngüsü:&lt;/p&gt;
&lt;h3 id="uygulama-türleri"&gt;Uygulama Türleri
&lt;/h3&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Tür&lt;/th&gt;
&lt;th&gt;Senaryo&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft Store (yeni)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Winget tabanlı, WinGet App ID ile basit dağıtım&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Win32 App (.intunewin)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Geleneksel MSI/EXE — tam kontrol, IME gerektirir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;LOB App&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kurumsal imzalı MSI/MSIX doğrudan yükleme&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft 365 Apps&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Office suite, Office Deployment Tool gerektirmez&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Web link&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Tarayıcıdan açılacak kısayollar&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="win32-app-paketleme"&gt;Win32 App Paketleme
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;a class="link" href="https://github.com/Microsoft/Microsoft-Win32-Content-Prep-Tool" target="_blank" rel="noopener"
&gt;Win32 Content Prep Tool&lt;/a&gt; ile &lt;code&gt;.intunewin&lt;/code&gt; paketi oluşturun:&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;IntuneWinAppUtil.exe -c &amp;lt;kaynak_klasör&amp;gt; -s setup.exe -o &amp;lt;çıktı_klasör&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;ol start="2"&gt;
&lt;li&gt;Intune → Apps → Windows → Add → Win32:
&lt;ul&gt;
&lt;li&gt;Install command: &lt;code&gt;setup.exe /silent /norestart&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Uninstall command: &lt;code&gt;setup.exe /uninstall /silent&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Detection rule: Registry veya MSI product code&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id="cihaz-yapılandırma-politikaları"&gt;Cihaz Yapılandırma Politikaları
&lt;/h2&gt;&lt;h3 id="yapılandırma-profili-türleri"&gt;Yapılandırma Profili Türleri
&lt;/h3&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Profil&lt;/th&gt;
&lt;th&gt;Kullanım&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Settings catalog&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Modern — 5000+ ayar, ARM tabanlı, önerilen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Administrative templates&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;ADMX tabanlı GPO benzeri yapılandırma&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Endpoint protection&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Defender, BitLocker, Firewall ayarları&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Device restrictions&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Kamera, ekran görüntüsü, USB, mağaza kısıtlamaları&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Custom (OMA-URI)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Catalog&amp;rsquo;da olmayan özel CSP ayarları&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="başlangıç-için-minimum-profil-seti"&gt;Başlangıç İçin Minimum Profil Seti
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;BitLocker:&lt;/strong&gt; Sürücü şifrelemesi, recovery key Entra ID&amp;rsquo;e yedek&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Firewall:&lt;/strong&gt; Domain/Private/Public profilleri aktif&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender:&lt;/strong&gt; Real-time protection, cloud-based protection, sample submission&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Windows Update rings:&lt;/strong&gt; Semi-annual channel, 0 gün feature / 0 gün quality (veya 7 gün defer)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Device restrictions:&lt;/strong&gt; Kamera/mikrofon (isteğe bağlı), USB storage (politikaya göre)&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id="özet"&gt;Özet
&lt;/h2&gt;&lt;p&gt;Intune&amp;rsquo;un kavramsal mimarisi üç eksen üzerine oturur:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimlik&lt;/strong&gt; → Cihazın Entra ID&amp;rsquo;deki durumu (Registered / Hybrid Joined / Entra Joined) MDM yönetim kapsamını ve SSO davranışını belirler.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Lisans&lt;/strong&gt; → Her yönetilen kullanıcıya Intune lisansı atanmalıdır; lisanssız kullanıcı Compliance dışında kalır ve Conditional Access aksar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Platform&lt;/strong&gt; → Settings Catalog, App deployment, LAPS, Windows Update rings ve Endpoint Security politikaları birlikte &amp;ldquo;GPO&amp;rsquo;nun bulut versiyonu&amp;rdquo; işlevi görür — ancak daha ayrıntılı, daha izlenebilir, uzaktan yönetilebilir.&lt;/p&gt;</description></item><item><title>Intune Hibrit Geçiş Rehberi — On-Prem AD'den Modern Yönetime</title><link>http://kursatbal.com/p/intune-hibrit-ge%C3%A7i%C5%9F-rehberi-on-prem-adden-modern-y%C3%B6netime/</link><pubDate>Tue, 18 Mar 2025 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/intune-hibrit-ge%C3%A7i%C5%9F-rehberi-on-prem-adden-modern-y%C3%B6netime/</guid><description>&lt;p&gt;Kurumsal ortamlarda yerleşik Active Directory altyapısını sürdürürken Intune yönetimine geçiş, dikkatli planlama gerektiren çok adımlı bir süreçtir. Bu rehber, kimlik senkronizasyonundan cihaz kaydına ve yetki devirlerine kadar tüm bileşenleri kapsar.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="kavramsal-çerçeve-hibrit-ortam-nedir"&gt;Kavramsal Çerçeve: Hibrit Ortam Nedir?
&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;Hibrit join&lt;/strong&gt; (Entra Hybrid Join), cihazın hem on-prem Active Directory&amp;rsquo;ye hem de Microsoft Entra ID&amp;rsquo;ye (eski adıyla Azure AD) kayıtlı olduğu durumdur. Bu model:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Geçiş döneminde şirket içi GPO yönetimini sürdürürken&lt;/li&gt;
&lt;li&gt;Intune MDM politikalarını aynı anda uygulamaya&lt;/li&gt;
&lt;li&gt;Koşullu erişim politikalarının cihaz durumuyla çalışmasına&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;olanak tanır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Cihaz kimlik modelleri karşılaştırması:&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Model&lt;/th&gt;
&lt;th&gt;AD Kaydı&lt;/th&gt;
&lt;th&gt;Entra Kaydı&lt;/th&gt;
&lt;th&gt;Intune Yönetimi&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Domain Joined (klasik)&lt;/td&gt;
&lt;td&gt;Var&lt;/td&gt;
&lt;td&gt;Yok&lt;/td&gt;
&lt;td&gt;Hayır&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Entra Hybrid Joined&lt;/td&gt;
&lt;td&gt;Var&lt;/td&gt;
&lt;td&gt;Var&lt;/td&gt;
&lt;td&gt;Evet (MDM ile)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Entra Joined&lt;/td&gt;
&lt;td&gt;Yok&lt;/td&gt;
&lt;td&gt;Var&lt;/td&gt;
&lt;td&gt;Evet&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Registered (BYOD)&lt;/td&gt;
&lt;td&gt;Yok&lt;/td&gt;
&lt;td&gt;Var (registered)&lt;/td&gt;
&lt;td&gt;Evet (MAM ile)&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="lisanslama-gereksinimleri"&gt;Lisanslama Gereksinimleri
&lt;/h2&gt;&lt;p&gt;Intune ile MDM yönetimi için kullanıcı başına lisans zorunludur:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Lisans&lt;/th&gt;
&lt;th&gt;Intune MDM&lt;/th&gt;
&lt;th&gt;Conditional Access&lt;/th&gt;
&lt;th&gt;Defender&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;M365 Business Premium&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;Defender for Business&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;M365 E3&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;M365 E5 / EMS E5&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;Defender P2&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Intune standalone&lt;/td&gt;
&lt;td&gt;Dahil&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;Lisanssız kullanıcıların cihazları MDM ile yönetilemez ve Conditional Access politikaları bu cihazları uyumsuz olarak işaretler.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="entra-id-ve-entra-connect-hazırlığı"&gt;Entra ID ve Entra Connect Hazırlığı
&lt;/h2&gt;&lt;h3 id="entra-id-tenant-yapılandırması"&gt;Entra ID Tenant Yapılandırması
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Microsoft Entra admin center&lt;/strong&gt; → Identity → Overview — tenant bilgilerini doğrulayın&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Custom domain&lt;/strong&gt; eklenmiş ve doğrulanmış olmalıdır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;UPN suffix&lt;/strong&gt; on-prem AD ile eşleşmeli: &lt;code&gt;kullanici@sirket.com&lt;/code&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="entra-connect-klasik-veya-cloud-sync"&gt;Entra Connect (Klasik) veya Cloud Sync
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Hangi araç ne zaman?&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Araç&lt;/th&gt;
&lt;th&gt;Uygun Senaryo&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Entra Connect (AAD Connect)&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Karmaşık filtreler, özel öznitelik eşleştirme, Exchange hibrit&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Cloud Sync&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Çoklu orman, basit senkronizasyon, aracı tabanlı yüksek erişilebilirlik&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;Cloud Sync kurulumu:&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Microsoft Entra admin center → Hybrid management → Microsoft Entra Connect → Cloud Sync&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yeni yapılandırma&lt;/strong&gt; → &amp;ldquo;AD&amp;rsquo;den Microsoft Entra Kimliği&amp;rdquo;&lt;/li&gt;
&lt;li&gt;Aracıyı (provisioning agent) indirip Exchange VM&amp;rsquo;ine veya üye sunucuya kurun&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kapsam filtresi:&lt;/strong&gt; Senkronize edilecek OU&amp;rsquo;ları belirleyin (ör. &lt;code&gt;OU=Users,DC=sirket,DC=com&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Öznitelik eşleştirmesi:&lt;/strong&gt; &lt;code&gt;userPrincipalName&lt;/code&gt; → &lt;code&gt;Trim([mail])&lt;/code&gt; (mail özniteliği dolu olmalı)&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="servis-bağlantı-noktası-scp-yapılandırması"&gt;Servis Bağlantı Noktası (SCP) Yapılandırması
&lt;/h3&gt;&lt;p&gt;SCP, cihazların hangi Entra ID tenant&amp;rsquo;a kayıt olacağını anlamas için gereklidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Group Policy üzerinden SCP (Windows 10/11):&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Bilgisayar Yapılandırması → Tercihler → Windows Ayarları → Registry:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hive : HKEY_LOCAL_MACHINE
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Path : SOFTWARE\Microsoft\Windows\CurrentVersion\CDJ\AAD
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Value : TenantId → &amp;lt;Entra Tenant ID&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Value : TenantName → &amp;lt;doğrulanmış domain adı&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Alternatif — AD&amp;rsquo;de SCP nesnesi:&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-powershell" data-lang="powershell"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;$scp&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="nb"&gt;New-Object&lt;/span&gt; &lt;span class="n"&gt;System&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;DirectoryServices&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;DirectoryEntry&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;$scp&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Path&lt;/span&gt; &lt;span class="p"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;LDAP://CN=62a0ff2e-97b9-4a43-99f6-73c7ecdc9b81,CN=Device Registration Configuration,CN=Services,CN=Configuration,DC=sirket,DC=com&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;$scp&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Keywords&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;azureADId:&amp;lt;TenantId&amp;gt;&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;$scp&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Keywords&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;Add&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;azureADName:&amp;lt;TenantName&amp;gt;&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nv"&gt;$scp&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="py"&gt;CommitChanges&lt;/span&gt;&lt;span class="p"&gt;()&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;hr&gt;
&lt;h2 id="gpo-ile-cihaz-kaydı-otomasyonu"&gt;GPO ile Cihaz Kaydı Otomasyonu
&lt;/h2&gt;&lt;p&gt;Domain-joined Windows 10/11 cihazlarının Entra Hybrid Join sürecini GPO tetikler.&lt;/p&gt;
&lt;h3 id="task-scheduler-görevi-otomatik-kayıt"&gt;Task Scheduler Görevi (Otomatik Kayıt)
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;span class="lnt"&gt;6
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Group Policy Management Editor:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Bilgisayar Yapılandırması → Tercihler → Denetim Masası Ayarları → Zamanlanmış Görevler
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Ad : Automatic-Device-Join
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Tetik: Kullanıcı oturum açtığında
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Eylem: dsregcmd /join
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;Alternatif olarak MDM enrollment GPO ile yapılabilir:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bilgisayar Yapılandırması → İdari Şablonlar → Windows Bileşenleri → MDM:&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enable automatic MDM enrollment using default Azure AD credentials : Enabled
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;hr&gt;
&lt;h2 id="mdm-otomatik-kayıt-yapılandırması"&gt;MDM Otomatik Kayıt Yapılandırması
&lt;/h2&gt;&lt;h3 id="intuneda-mdm-kapsam-ayarı"&gt;Intune&amp;rsquo;da MDM Kapsam Ayarı
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;Intune admin center → Devices → Enrollment → Automatic Enrollment&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MDM user scope:&lt;/strong&gt; &lt;code&gt;All&lt;/code&gt; (veya pilot grup için &lt;code&gt;Some&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MDM terms of use URL, discovery URL, compliance URL&lt;/strong&gt; → varsayılan değerler bırakılabilir&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="kayıt-doğrulama"&gt;Kayıt Doğrulama
&lt;/h3&gt;&lt;p&gt;Cihazda komut isteminden:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dsregcmd /status
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;Beklenen çıktı:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AzureAdJoined : YES
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;EnterpriseJoined : NO
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;DomainJoined : YES
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;AzureAdPrt : YES
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;Intune&amp;rsquo;a kayıt doğrulaması:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cmd" data-lang="cmd"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mdmdiagnosticstool.exe -area Autopilot -cab c:\mdm_report.cab
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;hr&gt;
&lt;h2 id="doğrulama-ve-uzaktan-yönetim"&gt;Doğrulama ve Uzaktan Yönetim
&lt;/h2&gt;&lt;h3 id="intune-admin-centerdan-cihaz-kontrolü"&gt;Intune Admin Center&amp;rsquo;dan Cihaz Kontrolü
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;Devices → All Devices → cihazı filtreleyin&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Managed by:&lt;/strong&gt; &lt;code&gt;Intune&lt;/code&gt; görünmeli&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Compliance:&lt;/strong&gt; &lt;code&gt;Compliant&lt;/code&gt; (politika henüz atanmadıysa &lt;code&gt;Not evaluated&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Join Type:&lt;/strong&gt; &lt;code&gt;Hybrid Azure AD joined&lt;/code&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="ilk-politika-atamaları"&gt;İlk Politika Atamaları
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;Yeni kaydolan cihazlar için başlangıç grubu: &lt;strong&gt;Tüm Cihazlar&lt;/strong&gt; veya dinamik grup (&lt;code&gt;deviceOSType -eq &amp;quot;Windows&amp;quot;&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;İlk atanacak politikalar: BitLocker encryption, Firewall, Defender settings&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="hibrit-yapının-kısıtlamaları"&gt;Hibrit Yapının Kısıtlamaları
&lt;/h2&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Sınırlama&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;GPO ve MDM çakışması&lt;/td&gt;
&lt;td&gt;Aynı ayar hem GPO hem Intune&amp;rsquo;dan geliyorsa &lt;strong&gt;GPO kazanır&lt;/strong&gt;. Çift yönetimden kaçının.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Şifre yönetimi&lt;/td&gt;
&lt;td&gt;Hibrit Join&amp;rsquo;da şifre değişikliği on-prem DC üzerinden gerçekleşir; Entra SSPR bağımsız çalışmaz&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Autopilot + Hybrid Join&lt;/td&gt;
&lt;td&gt;Pre-provisioning ve Hybrid Join birlikte kullanılıyorsa Intune Connector for AD gereklidir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;LAPS&lt;/td&gt;
&lt;td&gt;Legacy LAPS on-prem ile çalışır; Windows LAPS Entra&amp;rsquo;ya veya AD&amp;rsquo;ye ayrı ayrı yapılandırılabilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Uygulama dağıtımı&lt;/td&gt;
&lt;td&gt;Win32 uygulamaları Intune Management Extension (IME) gerektirir — cihaz her iki kaynaktan uygulama alabilir&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;Uzun vadeli hedef: Entra Joined (full cloud) mimarisine geçiş. Hibrit Join bir köprüdür, son durak değildir.&lt;/p&gt;
&lt;/blockquote&gt;</description></item><item><title>Microsoft Intune Gelişmiş Güvenlik Yapılandırma Rehberi</title><link>http://kursatbal.com/p/microsoft-intune-geli%C5%9Fmi%C5%9F-g%C3%BCvenlik-yap%C4%B1land%C4%B1rma-rehberi/</link><pubDate>Mon, 10 Feb 2025 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/microsoft-intune-geli%C5%9Fmi%C5%9F-g%C3%BCvenlik-yap%C4%B1land%C4%B1rma-rehberi/</guid><description>&lt;p&gt;Microsoft Intune, uç nokta yönetimi ve güvenliğini tek platformda birleştiren bulut tabanlı bir MDM/MAM çözümüdür. Bu rehber, kurumsal ortamda Intune üzerinden güvenliğin katmanlı olarak nasıl yapılandırılacağını ele alır.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="lisanslama-ve-ön-koşullar"&gt;Lisanslama ve Ön Koşullar
&lt;/h2&gt;&lt;p&gt;Intune&amp;rsquo;un tam güvenlik özelliklerini kullanabilmek için asgari lisans gereksinimleri:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Lisans&lt;/th&gt;
&lt;th&gt;Kapsam&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft 365 Business Premium&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;KOBİ için MEM + Defender for Business&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft 365 E3&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;MDM + MAM + temel koşullu erişim&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Microsoft 365 E5&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;E3 + Defender for Endpoint P2 + Microsoft Purview DLP&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;EMS E3 / E5&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Bağımsız Enterprise Mobility + Security paketleri&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Intune Plan 1&lt;/strong&gt; tüm M365/EMS lisanslarında dahilidir. &lt;strong&gt;Plan 2&lt;/strong&gt; (Advanced Endpoint Analytics, Tunnel, Remote Help) ayrıca lisanslanır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="kimlik-yönetimi-ve-güvenli-erişim"&gt;Kimlik Yönetimi ve Güvenli Erişim
&lt;/h2&gt;&lt;h3 id="microsoft-entra-id-conditional-access"&gt;Microsoft Entra ID Conditional Access
&lt;/h3&gt;&lt;p&gt;Conditional Access, &amp;ldquo;Doğru kullanıcı, doğru cihaz, doğru koşul&amp;rdquo; ilkesiyle çalışır. Temel politika yapısı:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Assignments:&lt;/strong&gt; Kullanıcı/grup kapsamı, bulut uygulamaları, cihaz platformu/durumu, ağ konumu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Conditions:&lt;/strong&gt; Sign-in risk, user risk (Identity Protection), cihaz uyumluluk durumu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Access controls:&lt;/strong&gt; MFA zorunluluğu, uyumlu cihaz zorunluluğu, erişim engeli&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Kritik politika örnekleri:&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Politika&lt;/th&gt;
&lt;th&gt;Kapsam&lt;/th&gt;
&lt;th&gt;Kontrol&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Tüm uygulamalar — MFA&lt;/td&gt;
&lt;td&gt;Tüm kullanıcılar&lt;/td&gt;
&lt;td&gt;MFA zorunlu&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Admin portalları&lt;/td&gt;
&lt;td&gt;Yönetici rolleri&lt;/td&gt;
&lt;td&gt;MFA + Uyumlu cihaz&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;High risk sign-in&lt;/td&gt;
&lt;td&gt;Tüm kullanıcılar&lt;/td&gt;
&lt;td&gt;Erişimi engelle veya MFA + şifre sıfırla&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Compliant device&lt;/td&gt;
&lt;td&gt;M365 uygulamaları&lt;/td&gt;
&lt;td&gt;Sadece Intune&amp;rsquo;a kayıtlı, uyumlu cihazlar&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="mfa-ve-windows-hello-for-business"&gt;MFA ve Windows Hello for Business
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;MFA yöntemleri (güçten zayıfa):&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;FIDO2 güvenlik anahtarı (fiziksel — kimlik avı dayanıklı)&lt;/li&gt;
&lt;li&gt;Windows Hello for Business (biyometri/PIN — cihaza bağlı)&lt;/li&gt;
&lt;li&gt;Microsoft Authenticator (telefon onayı)&lt;/li&gt;
&lt;li&gt;TOTP uygulaması (Google Authenticator vb.)&lt;/li&gt;
&lt;li&gt;SMS/çağrı (en zayıf — SIM swap riski)&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Windows Hello for Business (WHfB) Yapılandırması:&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Intune → Endpoint Security → Account protection → Windows Hello for Business policy:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;span class="lnt"&gt;6
&lt;/span&gt;&lt;span class="lnt"&gt;7
&lt;/span&gt;&lt;span class="lnt"&gt;8
&lt;/span&gt;&lt;span class="lnt"&gt;9
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Use Windows Hello for Business : Enabled
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Minimum PIN length : 8
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Maximum PIN length : 127
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Lowercase letters in PIN : Allowed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Uppercase letters in PIN : Allowed
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Special characters in PIN : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PIN expiration (days) : 0 (süresiz — biyometri kullanımı ön planda)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PIN history : 10
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Enable enhanced anti-spoofing : Enabled (IR kamera zorunluluğu)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;hr&gt;
&lt;h2 id="uç-nokta-güvenliği"&gt;Uç Nokta Güvenliği
&lt;/h2&gt;&lt;h3 id="microsoft-defender-for-endpoint-entegrasyonu"&gt;Microsoft Defender for Endpoint Entegrasyonu
&lt;/h3&gt;&lt;p&gt;Intune ↔ Defender for Endpoint entegrasyonu için:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Microsoft Endpoint Manager admin center → Endpoint Security → Microsoft Defender for Endpoint&lt;/li&gt;
&lt;li&gt;&amp;ldquo;Allow Microsoft Defender for Endpoint to enforce Endpoint Security Configurations&amp;rdquo; → On&lt;/li&gt;
&lt;li&gt;Defender portalında Intune bağlantısını etkinleştirin&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Entegrasyon sonrası cihazın Defender risk seviyesi Intune compliance policy&amp;rsquo;de değerlendirilebilir:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Device Threat Level : Secured / Low / Medium / High
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;h3 id="attack-surface-reduction-asr-kuralları"&gt;Attack Surface Reduction (ASR) Kuralları
&lt;/h3&gt;&lt;p&gt;Intune → Endpoint Security → Attack surface reduction:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;ASR Kuralı&lt;/th&gt;
&lt;th&gt;Mod&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Block Office macros from creating child processes&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;td&gt;Office zararlı yazılım zincirini keser&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Block credential stealing from LSASS&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;td&gt;Mimikatz ve benzeri araçları engeller&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Block executable content from email&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;td&gt;E-posta tabanlı yayılımı önler&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Block abuse of exploited vulnerable signed drivers&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;td&gt;BYOVD saldırılarına karşı&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Block untrusted/unsigned USB execution&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;td&gt;USB tabanlı saldırıları önler&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;Kuralları önce &lt;strong&gt;Audit&lt;/strong&gt; modda çalıştırın, 2 hafta log inceleyin, sonra &lt;strong&gt;Block&lt;/strong&gt;&amp;lsquo;a alın.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="compliance-politikaları"&gt;Compliance Politikaları
&lt;/h2&gt;&lt;p&gt;Uyumluluk politikaları cihazın Conditional Access&amp;rsquo;e dahil olabilmesi için karşılaması gereken minimum güvenlik çıtasını belirler.&lt;/p&gt;
&lt;h3 id="windows-compliance-policy-önerilen-minimum"&gt;Windows Compliance Policy (Önerilen Minimum)
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;span class="lnt"&gt;6
&lt;/span&gt;&lt;span class="lnt"&gt;7
&lt;/span&gt;&lt;span class="lnt"&gt;8
&lt;/span&gt;&lt;span class="lnt"&gt;9
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;OS Version : Windows 10 21H2 veya üzeri
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;BitLocker : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Secure Boot : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Code Integrity : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Defender : Real-time protection enabled, up-to-date signatures
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Firewall : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Antivirus : Required
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Password : Required, min 8 karakter, max 5 dk boşta kalma
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Device Threat Level: Low veya daha iyi
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Non-compliance aksiyonu:&lt;/strong&gt; 15 gün uyumsuz cihaz işaretlenir → 30. günde uzaktan kilitleme bildirimi → 45. günde koşullu erişim bloke.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="mam--uygulama-bazlı-veri-koruma-dlp"&gt;MAM — Uygulama Bazlı Veri Koruma (DLP)
&lt;/h2&gt;&lt;p&gt;Mobile Application Management (MAM), cihaz yönetimi olmadan uygulama düzeyinde veri koruma sağlar (BYOD senaryoları için idealdir).&lt;/p&gt;
&lt;h3 id="intune-app-protection-policy-app"&gt;Intune App Protection Policy (APP)
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Veri transferi kısıtlamaları:&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Ayar&lt;/th&gt;
&lt;th&gt;Değer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Send org data to other apps&lt;/td&gt;
&lt;td&gt;Policy managed apps only&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Receive data from other apps&lt;/td&gt;
&lt;td&gt;Policy managed apps only&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Save copies of org data&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Backup org data to&amp;hellip;&lt;/td&gt;
&lt;td&gt;Block&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Restrict cut, copy, paste&lt;/td&gt;
&lt;td&gt;Policy managed apps&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Screen capture&lt;/td&gt;
&lt;td&gt;Block (Android)&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;Erişim gereksinimleri:&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Ayar&lt;/th&gt;
&lt;th&gt;Değer&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;PIN for access&lt;/td&gt;
&lt;td&gt;Required&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Biometric instead of PIN&lt;/td&gt;
&lt;td&gt;Allow&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Recheck access requirements&lt;/td&gt;
&lt;td&gt;30 dakika&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Offline grace period&lt;/td&gt;
&lt;td&gt;720 saat&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Wipe data after failed PIN attempts&lt;/td&gt;
&lt;td&gt;5 deneme sonrası&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="windows-autopilot"&gt;Windows Autopilot
&lt;/h2&gt;&lt;p&gt;Autopilot, cihazların kutusundan çıkıp son kullanıcı eline geçene kadar IT departmanına dokunmadan Intune ile yapılandırılmasını sağlar.&lt;/p&gt;
&lt;h3 id="deployment-profile-ayarları"&gt;Deployment Profile Ayarları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;User-driven mode&lt;/strong&gt; (en yaygın):&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;
&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1
&lt;/span&gt;&lt;span class="lnt"&gt;2
&lt;/span&gt;&lt;span class="lnt"&gt;3
&lt;/span&gt;&lt;span class="lnt"&gt;4
&lt;/span&gt;&lt;span class="lnt"&gt;5
&lt;/span&gt;&lt;span class="lnt"&gt;6
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class="lntd"&gt;
&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Deployment mode : User-driven
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Join to Azure AD as : Azure AD joined
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Microsoft Software License Terms : Auto-accept
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Privacy settings : Hide
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Hide change account : Hide
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;User account type : Standard User
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;&lt;strong&gt;Pre-provisioning (White Glove):&lt;/strong&gt; IT, cihazı son kullanıcıya vermeden önce kurum politikalarını ve uygulamaları önceden yükler. Kullanıcıya sadece kendi kimlik bilgilerini girecek bir cihaz ulaşır.&lt;/p&gt;
&lt;h3 id="enrollment-status-page-esp"&gt;Enrollment Status Page (ESP)
&lt;/h3&gt;&lt;p&gt;ESP, kullanıcının masaüstüne geçmeden önce tüm kritik uygulama ve politikaların yüklenmesini garanti eder:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Block device use until all apps and profiles are installed:&lt;/strong&gt; Yes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Show error when installation takes longer than:&lt;/strong&gt; 60 dakika&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Allow users to collect logs:&lt;/strong&gt; Yes (sorun giderme kolaylığı)&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="sonuç"&gt;Sonuç
&lt;/h2&gt;&lt;p&gt;Intune üzerinde güvenliği katmanlı yapılandırmak; kimlik doğrulamadan cihaz uyumluluğuna, uygulama korumasından uç nokta tehdit zekasına kadar uzanan bir Zero Trust zinciri oluşturur. Her katman tek başına yetersizdir; güç, katmanların birlikte çalışmasından gelir.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Katman&lt;/th&gt;
&lt;th&gt;Araç&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Kimlik&lt;/td&gt;
&lt;td&gt;Entra ID + Conditional Access + MFA/WHfB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cihaz&lt;/td&gt;
&lt;td&gt;Intune MDM + Compliance Policy + BitLocker&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Uygulama&lt;/td&gt;
&lt;td&gt;MAM + App Protection Policy&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Tehdit&lt;/td&gt;
&lt;td&gt;Defender for Endpoint + ASR&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Süreç&lt;/td&gt;
&lt;td&gt;Autopilot + ESP&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;</description></item></channel></rss>