Intune Hibrit Geçiş Rehberi — On-Prem AD'den Modern Yönetime

Şirket içi Active Directory ortamından Microsoft Intune yönetimine geçiş: Entra Hybrid Join, Entra Connect / Cloud Sync, GPO ile MDM kayıt otomasyonu ve yetki kısıtlamaları.

Kurumsal ortamlarda yerleşik Active Directory altyapısını sürdürürken Intune yönetimine geçiş, dikkatli planlama gerektiren çok adımlı bir süreçtir. Bu rehber, kimlik senkronizasyonundan cihaz kaydına ve yetki devirlerine kadar tüm bileşenleri kapsar.


Kavramsal Çerçeve: Hibrit Ortam Nedir?

Hibrit join (Entra Hybrid Join), cihazın hem on-prem Active Directory’ye hem de Microsoft Entra ID’ye (eski adıyla Azure AD) kayıtlı olduğu durumdur. Bu model:

  • Geçiş döneminde şirket içi GPO yönetimini sürdürürken
  • Intune MDM politikalarını aynı anda uygulamaya
  • Koşullu erişim politikalarının cihaz durumuyla çalışmasına

olanak tanır.

Cihaz kimlik modelleri karşılaştırması:

ModelAD KaydıEntra KaydıIntune Yönetimi
Domain Joined (klasik)VarYokHayır
Entra Hybrid JoinedVarVarEvet (MDM ile)
Entra JoinedYokVarEvet
Registered (BYOD)YokVar (registered)Evet (MAM ile)

Lisanslama Gereksinimleri

Intune ile MDM yönetimi için kullanıcı başına lisans zorunludur:

LisansIntune MDMConditional AccessDefender
M365 Business PremiumDahilDahilDefender for Business
M365 E3DahilDahil
M365 E5 / EMS E5DahilDahilDefender P2
Intune standaloneDahil

Lisanssız kullanıcıların cihazları MDM ile yönetilemez ve Conditional Access politikaları bu cihazları uyumsuz olarak işaretler.


Entra ID ve Entra Connect Hazırlığı

Entra ID Tenant Yapılandırması

  1. Microsoft Entra admin center → Identity → Overview — tenant bilgilerini doğrulayın
  2. Custom domain eklenmiş ve doğrulanmış olmalıdır
  3. UPN suffix on-prem AD ile eşleşmeli: kullanici@sirket.com

Entra Connect (Klasik) veya Cloud Sync

Hangi araç ne zaman?

AraçUygun Senaryo
Entra Connect (AAD Connect)Karmaşık filtreler, özel öznitelik eşleştirme, Exchange hibrit
Cloud SyncÇoklu orman, basit senkronizasyon, aracı tabanlı yüksek erişilebilirlik

Cloud Sync kurulumu:

  1. Microsoft Entra admin center → Hybrid management → Microsoft Entra Connect → Cloud Sync
  2. Yeni yapılandırma → “AD’den Microsoft Entra Kimliği”
  3. Aracıyı (provisioning agent) indirip Exchange VM’ine veya üye sunucuya kurun
  4. Kapsam filtresi: Senkronize edilecek OU’ları belirleyin (ör. OU=Users,DC=sirket,DC=com)
  5. Öznitelik eşleştirmesi: userPrincipalNameTrim([mail]) (mail özniteliği dolu olmalı)

Servis Bağlantı Noktası (SCP) Yapılandırması

SCP, cihazların hangi Entra ID tenant’a kayıt olacağını anlamas için gereklidir.

Group Policy üzerinden SCP (Windows 10/11):

Bilgisayar Yapılandırması → Tercihler → Windows Ayarları → Registry:

1
2
3
4
Hive  : HKEY_LOCAL_MACHINE
Path  : SOFTWARE\Microsoft\Windows\CurrentVersion\CDJ\AAD
Value : TenantId   → <Entra Tenant ID>
Value : TenantName → <doğrulanmış domain adı>

Alternatif — AD’de SCP nesnesi:

1
2
3
4
5
$scp = New-Object System.DirectoryServices.DirectoryEntry
$scp.Path = "LDAP://CN=62a0ff2e-97b9-4a43-99f6-73c7ecdc9b81,CN=Device Registration Configuration,CN=Services,CN=Configuration,DC=sirket,DC=com"
$scp.Keywords.Add("azureADId:<TenantId>")
$scp.Keywords.Add("azureADName:<TenantName>")
$scp.CommitChanges()

GPO ile Cihaz Kaydı Otomasyonu

Domain-joined Windows 10/11 cihazlarının Entra Hybrid Join sürecini GPO tetikler.

Task Scheduler Görevi (Otomatik Kayıt)

1
2
3
4
5
6
Group Policy Management Editor:
Bilgisayar Yapılandırması → Tercihler → Denetim Masası Ayarları → Zamanlanmış Görevler

Ad   : Automatic-Device-Join
Tetik: Kullanıcı oturum açtığında
Eylem: dsregcmd /join

Alternatif olarak MDM enrollment GPO ile yapılabilir:

Bilgisayar Yapılandırması → İdari Şablonlar → Windows Bileşenleri → MDM:

1
Enable automatic MDM enrollment using default Azure AD credentials : Enabled

MDM Otomatik Kayıt Yapılandırması

Intune’da MDM Kapsam Ayarı

  1. Intune admin center → Devices → Enrollment → Automatic Enrollment
  2. MDM user scope: All (veya pilot grup için Some)
  3. MDM terms of use URL, discovery URL, compliance URL → varsayılan değerler bırakılabilir

Kayıt Doğrulama

Cihazda komut isteminden:

1
dsregcmd /status

Beklenen çıktı:

1
2
3
4
AzureAdJoined          : YES
EnterpriseJoined       : NO
DomainJoined           : YES
AzureAdPrt             : YES

Intune’a kayıt doğrulaması:

1
mdmdiagnosticstool.exe -area Autopilot -cab c:\mdm_report.cab

Doğrulama ve Uzaktan Yönetim

Intune Admin Center’dan Cihaz Kontrolü

  1. Devices → All Devices → cihazı filtreleyin
  2. Managed by: Intune görünmeli
  3. Compliance: Compliant (politika henüz atanmadıysa Not evaluated)
  4. Join Type: Hybrid Azure AD joined

İlk Politika Atamaları

  • Yeni kaydolan cihazlar için başlangıç grubu: Tüm Cihazlar veya dinamik grup (deviceOSType -eq "Windows")
  • İlk atanacak politikalar: BitLocker encryption, Firewall, Defender settings

Hibrit Yapının Kısıtlamaları

SınırlamaAçıklama
GPO ve MDM çakışmasıAynı ayar hem GPO hem Intune’dan geliyorsa GPO kazanır. Çift yönetimden kaçının.
Şifre yönetimiHibrit Join’da şifre değişikliği on-prem DC üzerinden gerçekleşir; Entra SSPR bağımsız çalışmaz
Autopilot + Hybrid JoinPre-provisioning ve Hybrid Join birlikte kullanılıyorsa Intune Connector for AD gereklidir
LAPSLegacy LAPS on-prem ile çalışır; Windows LAPS Entra’ya veya AD’ye ayrı ayrı yapılandırılabilir
Uygulama dağıtımıWin32 uygulamaları Intune Management Extension (IME) gerektirir — cihaz her iki kaynaktan uygulama alabilir

Uzun vadeli hedef: Entra Joined (full cloud) mimarisine geçiş. Hibrit Join bir köprüdür, son durak değildir.