Microsoft Intune'da bir cihazı yönetebilmenin ön şartı, o cihazın Intune servisine kaydedilmiş olmasıdır. Kayıt tamamlanmadan cihaza yapılandırma profili gönderemez, uyumluluk durumunu ölçemez, uygulama dağıtamazsınız. Bu nedenle Device Enrollment, Intune projelerinde politikalardan ve uygulamalardan önce planlanması gereken ilk konudur.
Bu yazıda Device Enrollment'ın ne olduğunu, Intune'un hangi cihaz senaryolarını desteklediğini ve kayıt işlemine başlamadan önce Tenant tarafında hangi gereksinimlerin karşılanmış olması gerektiğini anlatıyorum. Kaydın arka planda adım adım nasıl işlediğini ise ayrı bir yazıya bırakıyorum.
Device Enrollment (Cihaz Kaydı) Nedir?
Bir cihaz için cihaz yönetimini etkinleştiren sürece Device Enrollment (cihaz kaydı) denir. Kayıt sırasında Intune, cihaza bir MDM (Mobile Device Management) sertifikası yükler. Cihaz, Intune servisine karşı kimliğini bu sertifikayla doğrular ve servisle arasındaki tüm yönetim trafiği bu güven ilişkisi üzerinden yürür. Sertifika, cihaz Intune ile düzenli olarak haberleştiği sürece otomatik yenilenir. Cihaz sıfırlanırsa ya da uzun süre servise bağlanmazsa sertifika yenilenmez ve Intune, sertifikanın süresi dolduktan 180 gün sonra cihaz kaydını siler.
Kayıttan önce gerçekleşmesi gereken bir adım daha var. Cihazın Intune'a kaydolabilmesi için önce Microsoft Entra ID'de bir cihaz kimliğine sahip olması gerekir. Kişisel ve mobil cihazlarda bu kimlik Microsoft Entra Registered, şirkete ait Windows cihazlarda Microsoft Entra Joined ya da Microsoft Entra Hybrid Joined olarak oluşur. Hangi kimlik modelini kullandığınız, seçebileceğiniz kayıt yöntemlerini ve kullanıcının oturum açma deneyimini doğrudan belirler. Hybrid Join tarafında kaydın nasıl işlediğini Microsoft Entra Hybrid Join ve SCP kayıt süreci yazımda ayrıntılı olarak anlattım.
MDM sertifikası yüklendikten sonra Intune, cihaza üç tür politika uygulamaya başlar. Kayıt politikaları, bir kişinin kaydedebileceği cihaz sayısını ve türünü sınırlar. Uyumluluk politikaları, cihazın ve kullanıcının şirket kurallarını karşılayıp karşılamadığını ölçer. Yapılandırma profilleri ise cihazı iş kullanımına uygun hale getiren ayarları ve özellikleri taşır. Disk şifrelemesinin açılması, Wi-Fi ve VPN profillerinin gönderilmesi, zorunlu uygulamaların yüklenmesi bu profiller ve uygulama atamaları üzerinden yürür.
Burada iki noktayı netleştirmek gerekiyor. Politikalar cihaza anında inmez, cihazın Intune ile yaptığı Check-in döngüsünde uygulanır. İkincisi, Compliance Policy tek başına erişimi engellemez, cihazı uyumlu ya da uyumsuz olarak işaretler. Politikadaki Actions for Noncompliance ayarıyla kullanıcıya bildirim göndermek, cihazı uzaktan kilitlemek ya da Retire listesine almak mümkündür, ancak bunların hiçbiri şirket kaynaklarına erişimi kapatmaz. Uyumsuz cihazın erişimini kesen mekanizma Conditional Access'tir ve bunun için Microsoft Entra ID P1 ya da P2 lisansı gerekir.
Hiçbir Compliance Policy atanmamış cihazlar varsayılan olarak Compliant kabul edilir. Conditional Access ile cihaz uyumluluğu arayacaksanız Intune Admin Center'daki Compliance policy settings altında bu değeri Not compliant olarak değiştirmeyi değerlendirin.
Aşağıdaki görselde cihazın kaydolması, Microsoft Entra ID'de cihaz nesnesinin oluşması ve MDM sertifikasının cihaza yüklenmesi adımlarını görüyorsunuz.

Birçok şirket, kullanıcılar ve cihazlar için gerekli temel politikaları Microsoft Intune kullanmaya başladığı sırada oluşturur, sonrasında farklı gruplar ve kullanım durumları için bu temeli genişletir. Politikalar genellikle Device Enrollment sırasında dağıtılır. Bazı gruplar, şirketteki rollerine bağlı olarak diğerlerinden daha sıkı politikalara tabi tutulabilir.
Microsoft Intune ile aşağıdaki platformlarda çalışan cihazları kaydedebilirsiniz. Desteklenen sürümlerin tam listesi için Microsoft'un Supported operating systems and browsers in Intune sayfasına göz atabilirsiniz.
✅ Android
✅ iOS/iPadOS
✅ Linux
✅ macOS
✅ Windows
Device Enrollment varsayılan olarak tüm platformlar için etkindir. Belirli platformların, sürümlerin ya da kişisel cihazların kaydolmasını engellemek isterseniz Intune'daki Enrollment Restriction politikalarını kullanabilirsiniz. Bu kısıtlamalar Linux'ta geçerli değildir. Ayrıca yalnızca kullanıcının başlattığı kayıtlarda değerlendirilir. Windows Autopilot Self-Deploying, Provisioning Package ile toplu kayıt ve Co-Management gibi kullanıcı tarafından başlatılmayan senaryolarda Intune varsayılan politikayı uygular.
Microsoft Intune ile Desteklenen Cihazlar
Microsoft Intune ile Device Enrollment desteklenen cihazları iki gruba ayırabiliriz.
1- Kişisel Cihazlar
BYOD (Bring Your Own Device) senaryosunda çalışanlar, şirket kaynaklarına kendi telefonları, tabletleri ve PC'leri üzerinden erişir. Bu modelde yönetici tarafında kullanıcılar tanımlanır, kayıt deneyimi ve politikalar hazırlanır. Kaydı ise kullanıcı kendisi başlatır ve tamamlar. Android ve Windows'ta bu iş Company Portal uygulaması üzerinden yürür. Intune, Microsoft Entra Registered durumundaki cihazları kişisel cihaz olarak işaretler.
Kişisel cihazlarda iş verisi ile kişisel verinin ayrılması platforma bağlıdır. Android Enterprise tarafında Work Profile, Apple tarafında User Enrollment bu ayrımı sağlar ve yönetici yalnızca iş alanını yönetir.
Apple tarafında güncel bir değişikliği not etmek gerekiyor. Company Portal üzerinden yapılan profil tabanlı User Enrollment kullanımdan kaldırıldı ve yeni kayıtlarda artık kullanılamıyor. Yeni kayıtlar için geçerli yöntem Account-Driven User Enrollment'tır. Kullanıcı kaydı cihazdaki Settings > General > VPN & Device Management ekranında iş hesabını ekleyerek başlatır. Bu yöntem, kullanıcılar için Managed Apple ID (Apple'ın güncel adlandırmasıyla Managed Apple Account) tanımlanmasını ve Service Discovery hazırlığını ön koşul olarak ister.
Windows'ta ise iş alanı ile kişisel alan arasında böyle bir ayrım yoktur. Kişisel Windows cihazını MDM'e kaydettiğinizde cihazın tamamı yönetim kapsamına girer. Bunu kullanıcıya kayıttan önce açıkça söylemenizi öneririm, çünkü kullanıcı çoğu zaman telefonundaki Work Profile deneyiminin aynısını bekler. Cihazı kaydetmeden yalnızca uygulama seviyesinde koruma yeterliyse App Protection Policy bir alternatiftir. Windows'ta bu koruma şu an Microsoft Edge ile sınırlıdır.
2- Şirket Cihazları
Microsoft Intune, şirkete ait olarak sınıflandırılan cihazlar için daha ayrıntılı ayarlar ve politikalar sunar. Örneğin şirkete ait cihazlarda seçebileceğiniz parola ayarları daha fazladır, böylece daha sıkı parola politikaları uygulayabilirsiniz. Intune ayrıca belirli ölçütleri karşılayan cihazları otomatik olarak şirket cihazı olarak etiketler.
Şirket cihazlarında kayıt, çoğu zaman kullanıcıya teslimden önce hazırlanan otomatik yöntemlerle yapılır. Windows'ta Windows Autopilot, Apple cihazlarda Automated Device Enrollment (ADE), Android'de Zero-Touch Enrollment bu işi görür. Kullanıcı cihazı kutudan çıkarıp açtığında kurulum ve kayıt kendiliğinden ilerler. Bunun çalışması için cihazın önceden ilgili servise tanıtılmış olması gerekir. Autopilot'ta cihaz kimliğinin Tenant'a yüklenmesi, Apple tarafında cihazın Apple Business Manager'da görünmesi, Android'de ise Reseller'ın cihazı Zero-Touch portalına eklemesi şarttır.
Microsoft Intune Cihaz Kaydı Gereksinimleri
Microsoft Intune'da cihaz kaydına başlamadan önce aşağıdaki gereksinimleri karşıladığınızdan emin olmalısınız.
1- MDM Authority
MDM Authority, Tenant'taki cihazların hangi servis tarafından yönetileceğini belirleyen ayardır. Bu ayar yapılmadan kullanıcılar cihazlarını yönetim için kaydedemez. Cihazları Configuration Manager ile birlikte Co-Management modelinde yönetiyor olsanız bile MDM Authority'nin Intune olarak ayarlanmış olması gerekir.
Yeni açılan Tenant'larda bu ayar çoğunlukla Intune olarak hazır gelir. Ayar yapılmamışsa Intune Admin Center'ın üst kısmında turuncu bir uyarı bandı görünür. Bu banda tıklayıp Intune MDM Authority seçeneğini işaretlemeniz yeterlidir. İşlemi yapan hesabın Intune lisansına sahip olması gerekir.
Tenant'ta daha önce Basic Mobility and Security for Microsoft 365 etkinleştirildiyse MDM Authority "Office 365" olarak görünür. Eski Tenant'larda bu durumla sık karşılaşıyorum. Yıllar önce biri Basic Mobility'yi açmış, sonra konu unutulmuş oluyor. Belirtisi de yanıltıcıdır. Kullanıcıya Intune lisansı atanmış, politikalar hazırlanmış olsa bile cihaz Intune yönetimine girmez, Basic Mobility tarafında kalır. Yapılandırma profilleri ve Compliance Policy cihaza hiç ulaşmadığı için sorun çoğu zaman politikalarda aranır, oysa kaynağı Tenant seviyesindeki bu ayardır.
Çözüm, Intune'u ikinci bir Authority olarak ekleyip Coexistence modeline geçmektir. İşlemi Global Administrator ya da Intune Administrator rolündeki bir hesapla Intune Admin Center'daki Devices bölümünde görünen Add MDM Authority bandı üzerinden yapıyorsunuz. Bu modelde cihazı hangi servisin yöneteceğini kullanıcının lisansı belirler. Intune lisansı olan kullanıcıların cihazlarını Intune yönetir, Intune lisansı olmayan kullanıcıların cihazları Basic Mobility tarafında kalmaya devam eder.
Coexistence'ı açmadan önce iki hazırlık yapmanızı öneririm. İlk olarak, Intune'a geçecek kullanıcılar için Basic Mobility politikalarının karşılığı olan Intune politikalarını oluşturup atayın. Ardından Intune lisanslarını Coexistence etkinleştirildikten sonra dağıtın, çünkü önceden Intune lisansı atanmış kullanıcıların cihazları Coexistence açıldığı anda Intune'a geçer. Lisans atanan kullanıcının cihazı bir sonraki Check-in'de Intune yönetimine alınır ve Basic Mobility üzerinden gelen ayarlar cihazdan kaldırılır. Basic Mobility bir kez etkinleştirildikten sonra Tenant'tan kaldırılamaz, yalnızca politikaları devre dışı bırakılabilir.
Yerine Intune politikası atanmadan Intune'a geçirilen cihazlarda Basic Mobility ayarları, örneğin yönetilen e-posta profili, karşılıksız silinir. Kullanıcıdan e-posta profilinde yeniden oturum açması da istenebilir.
MDM Authority değerini Intune Admin Center'da Tenant administration > Tenant status > Tenant details sekmesinden doğrulayabilirsiniz.

2- Lisans
Kullanıcı hesabına Intune içeren bir lisans atanmadan o kullanıcı cihazını kaydedemez. Lisans hem Cloud üzerinde oluşturulmuş hesaplara hem de On-Premises Active Directory'den Microsoft Entra ID'ye eşitlenmiş hesaplara atanabilir. Cihazını kaydetmeyen ama Intune App Protection Policy alan kullanıcılar için de Intune lisansı gerekir.
Lisans atama işlemi Microsoft 365 Admin Center üzerinden yapılır. Bunun için Users > Active users > ilgili kullanıcı > Licenses and apps adımlarını izleyip Intune kutucuğunu, ya da Enterprise Mobility + Security E5 gibi Intune içeren bir paket kullanıyorsanız o paketin kutucuğunu işaretleyip değişikliği kaydedin. Kullanıcıya atanmış lisansları Intune Admin Center'da Users > ilgili kullanıcı > Licenses altından, Microsoft Entra Admin Center'da ise Users > All users > ilgili kullanıcı > Licenses altından görüntüleyebilirsiniz.
Arayüz tarafında lisans ekleme ve kaldırma Microsoft 365 Admin Center'dan yapılır. Intune Admin Center ve Microsoft Entra Admin Center atanmış lisansları görüntüler. Toplu atamalarda Group-Based Licensing ya da Microsoft Graph PowerShell kullanılabilir.
Aşağıdaki ekran görüntüleri, atamanın Intune Admin Center üzerinden de yapılabildiği döneme aittir. Güncel akışta aynı lisans kutucukları Microsoft 365 Admin Center'daki Licenses and apps sekmesinde karşınıza çıkar.

Kullanıcıyı seçtikten sonra lisans bölümüne geçiyorum.

Intune içeren lisansı işaretleyip atamayı tamamlıyorum.

Intune, tek başına Microsoft Intune Plan 1 olarak alınabildiği gibi birçok paketin içinde de gelir. Aşağıdaki tabloda Intune içeren başlıca lisansları, hedef kitlelerini, paketin içerdiği Intune planını ve paketle birlikte gelen Microsoft Entra ID planını listeledim.
İki plan adı birbirine benzese de farklı ürünlere aittir. Intune Plan 1, cihaz ve uygulama yönetimi servisinin temel kademesidir. Entra ID P1 ve P2 ise Microsoft Entra ID'nin ücretli kademeleridir. Entra ID Planı sütununa dikkat etmenizi öneririm, çünkü Conditional Access, Windows Automatic Enrollment ve Windows Autopilot gibi kayıtla doğrudan ilişkili özellikler Microsoft Entra ID P1 ya da P2 gerektirir. Sahada en sık gördüğüm lisans sorunu da budur. Standalone Intune Plan 1 alan kurum Autopilot ve Automatic Enrollment bekler, oysa bu lisansın içinde Entra ID P1 yoktur.
|
Lisans |
Hedef Kitle |
Intune Planı |
Entra ID Planı |
|
Microsoft Intune Plan 1 |
Yalnızca Intune'a ihtiyaç duyan kurumlar (standalone) |
Intune Plan 1 |
Dahil değil, ayrıca alınır |
|
Microsoft 365 E5 |
Kurumsal |
Intune Plan 1 |
Entra ID P2 |
|
Microsoft 365 E3 |
Kurumsal |
Intune Plan 1 |
Entra ID P1 |
|
Enterprise Mobility + Security E5 |
Office uygulamaları olmadan kimlik ve cihaz yönetimi |
Intune Plan 1 |
Entra ID P2 |
|
Enterprise Mobility + Security E3 |
Office uygulamaları olmadan kimlik ve cihaz yönetimi |
Intune Plan 1 |
Entra ID P1 |
|
Microsoft 365 Business Premium |
300 kullanıcıya kadar KOBİ |
Intune Plan 1 |
Entra ID P1 |
|
Microsoft 365 F1 |
Frontline Worker |
Intune Plan 1 |
Entra ID P1 |
|
Microsoft 365 F3 |
Frontline Worker |
Intune Plan 1 |
Entra ID P1 |
|
Microsoft 365 Government G5 |
ABD kamu kurumları |
Intune Plan 1 |
Entra ID P2 |
|
Microsoft 365 Government G3 |
ABD kamu kurumları |
Intune Plan 1 |
Entra ID P1 |
|
Microsoft 365 Education A5 |
Eğitim kurumları |
Intune Plan 1 for Education |
Entra ID P2 |
|
Microsoft 365 Education A3 |
Eğitim kurumları |
Intune Plan 1 for Education |
Entra ID P1 |
Remote Help, Endpoint Privilege Management ve Advanced Analytics gibi gelişmiş özellikler Plan 1'e dahil değildir. Bunlar için Microsoft Intune Plan 2 ya da Microsoft Intune Suite eklentisi gerekir, ancak cihaz kaydı için Plan 1 yeterlidir. Paket içerikleri zaman içinde değiştiği için güncel liste ve fiyat bilgisi konusunda Microsoft'un Discover Microsoft Intune Plans and Pricing sayfasını esas almanızı öneririm.
Kullanıcı ve cihaz lisansları hizmetlere erişimi nasıl etkiler?
✔ Lisans atadığınız her kullanıcı, uygulamaları ve en fazla 15 MDM cihazını yönetmek için Online hizmetlere ve System Center yazılımı (pratikte Configuration Manager) dahil ilgili yazılımlara erişebilir.
✔ Cihaz lisanslarını kullanıcı lisanslarından ayrı olarak satın alabilirsiniz. Cihaz lisanslarının cihazlara tek tek atanması gerekmez. Online hizmetlere ve ilgili yazılıma erişen her cihaz için Microsoft 365 Tenant'ında kullanılabilir bir cihaz lisansı bulunması yeterlidir.
✔ Bir cihaz birden fazla kullanıcı tarafından kullanılıyorsa, ya cihaz için cihaz tabanlı bir lisans ya da cihazı kullanan tüm kullanıcılar için kullanıcı lisansı gerekir.
Buradaki 15 cihaz, lisansın tanıdığı üst haktır. Kullanıcı başına kaydedilebilecek cihaz sayısını daha aşağı çekmek isterseniz bunu Intune'daki Device Limit Restriction ile 1 ile 15 arasında bir değere ayarlarsınız. Bu kısıtlama Microsoft Entra Joined kayıtlarda, Windows Autopilot, Group Policy ve Co-Management senaryolarında ve Device Enrollment Manager ile yapılan kayıtlarda uygulanmaz. Bu senaryolarda üst sınırı Microsoft Entra Admin Center'daki Device settings altında yer alan Maximum number of devices per user değeri belirler.
Yönetilen cihazı (Managed Device) olan bir kullanıcıdan Intune lisansını kaldırmak, o cihazların uyumluluk ve yönetim durumunu etkileyebilir. Lisans yanlışlıkla kaldırıldıysa yeniden atamak durumu düzeltir.
3- Desteklenen Cihazlar ??
Kaydedeceğiniz cihazın, Intune'un desteklediği bir işletim sistemi sürümünde çalışıyor olması gerekir. Bu şart, Configuration Manager ile Co-Managed çalışan cihazlar ve Microsoft Entra Hybrid Joined cihazlar için de aynen geçerlidir.
Microsoft burada iki ayrı durum tanımlar. Supported sürümler, Intune'un tüm özelliklerinin çalıştığı ve yeni özelliklerin de geldiği sürümlerdir. Allowed sürümlerde cihaz kaydolabilir ve uygun özellikleri kullanabilir, ancak her şeyin beklendiği gibi çalışacağı garanti edilmez. Apple tarafında Supported kapsamı en güncel üç ana sürümdür. Windows 10 da 14 Ekim 2025'te destek süresi dolduğu için artık Allowed durumundadır. Cihaz hâlâ kaydolur, ancak bir sorun yaşadığınızda karşınıza çıkacak ilk öneri işletim sistemini yükseltmek olacaktır. Aşağıdaki tabloda yazının yayımlandığı tarihteki durumu listeledim.
|
Platform |
Supported |
Not |
|
iOS/iPadOS |
17.x ve sonrası |
Kullanıcı ilişkisi olmayan (ADE, Apple Configurator) cihazlarda 15.x ve sonrası Allowed |
|
macOS |
14.x ve sonrası |
Kullanıcı ilişkisi olmayan cihazlarda 12.x ve sonrası Allowed |
|
Android (kullanıcı tabanlı yöntemler) |
Android 10.0 ve sonrası |
Personally-Owned Work Profile, Corporate-Owned Work Profile, Fully Managed, AOSP User-Based |
|
Android (kullanıcısız yöntemler) |
Android 8.0 ve sonrası |
Dedicated, AOSP Userless |
|
Linux |
Ubuntu Desktop 24.04 ve 26.04 LTS, Red Hat Enterprise Linux 9 ve 10 |
Ubuntu tarafında GNOME masaüstü ortamı gerekir |
|
Windows |
Windows 11 Home, S, Pro, Pro Education, Education, Enterprise, IoT Enterprise
Windows 10 LTSC 2019/2021, Windows 11 LTSC 2024 |
Windows 10 Allowed durumundadır |
Tabloda gözden kaçan iki nokta var. Windows 11 Home Intune'a kaydolabilir, ancak Microsoft Entra ID'ye Join edilemediği için Join sırasında tetiklenen Automatic Enrollment ve Autopilot senaryolarında kullanılamaz. Ayrıca her Windows Edition, MDM üzerinden gönderilen her ayarı desteklemez. Bir ayarın hangi Edition'da çalıştığını ilgili CSP (Configuration Service Provider) dokümanı belirler, bu yüzden Pro ve Enterprise karışık ortamlarda profil sonuçları cihazdan cihaza farklı çıkabilir.
Sürüm listesi her yeni işletim sistemi çıkışında kayar. Güncel durum için Microsoft'un Supported operating systems and browsers in Intune sayfasını esas alın.
Intune'a kayıtlı bir cihazdan alınmış Clone imajlar desteklenmez. Enrollment ve kimlik Token'ları kopyalandığı için fiziksel ya da sanal fark etmeksizin kayıt ve Sync hataları oluşur.
4- Yönetici Rolü
Intune'da yetkilendirme iki katmanda işler. Üst katmanda Microsoft Entra ID rolleri bulunur. Intune Administrator ve Global Administrator, Intune üzerinde tam yetkiye sahiptir. Alt katmanda ise Intune'un kendi RBAC modeli yer alır. Buradaki yerleşik roller belirli iş alanlarına göre hazırlanmıştır ve yetkiyi daraltmanın asıl yolu budur.
Kayıt ayarlarını yapılandıracak hesap için Microsoft'un işaret ettiği yerleşik rol Policy and Profile Manager'dır. Bu rol Compliance Policy'leri, yapılandırma profillerini, Apple kayıt ayarlarını, Android Enterprise Enrollment profillerini ve Corporate Device Identifier kayıtlarını yönetir. ADE Token ve profillerini kapsayan Enrollment programs izinleri de bu rolün içindedir. Rolün izin listesinde Device Enrollment Manager yönetimi yer almaz. DEM hesaplarını eklemek ve kaldırmak, MDM Authority'yi ayarlamak gibi Tenant seviyesindeki işlemler bu yüzden Intune Administrator rolünü ister.
Kayıt sürecine dokunan diğer yerleşik roller de görev dağılımında işe yarar. Help Desk Operator ve Read Only Operator, Enrollment programs, DEM ve Corporate Device Identifier bilgilerini yalnızca okuyabilir. Rol atamalarını yönetme yetkisi ise Intune Role Administrator'dadır. Yerleşik roller ihtiyacınızı karşılamıyorsa aynı izin kümelerinden Custom Role oluşturabilirsiniz.
Bir Intune rol ataması üç parçadan oluşur. Members, rolü alacak yönetici grubudur. Scope Groups, o yöneticilerin hangi kullanıcı ve cihaz gruplarını hedefleyebileceğini belirler. Scope Tags ise hangi Intune nesnelerini görebileceklerini sınırlar. Birden fazla ülke ya da iştirak barındıran Tenant'larda Enrollment profillerini ve Token'ları bölgesel ekiplere bu üçlüyle ayırıyorum.
Intune Administrator, Scope Tag sınırlamalarından bağımsız olarak tüm Intune nesnelerine erişir. Bu rolü yalnızca ihtiyaç duyan hesaplara, mümkünse Privileged Identity Management ile süreli olarak atayın. PIM için Microsoft Entra ID P2 gerekir.
5- Platforma Özel Gereksinimler
MDM Authority ve lisans tüm platformlar için ortaktır. Bunların üzerine her platform, kendi üreticisinin servisiyle kurulması gereken ayrı bir güven ilişkisi ister. Apple cihazlarda bu ilişki Apple Push Notification service (APNs) üzerinden, Android Enterprise'da Managed Google Play üzerinden kurulur. Windows'ta üçüncü taraf bir bağımlılık yoktur, gereksinimler Microsoft Entra ID tarafındadır. Aşağıdaki tabloda platform bazındaki gereksinimleri listeledim.
|
Platform |
Gereksinim |
|
Android (Device Administrator) |
Yok |
|
Android Enterprise |
Intune hesabının Managed Google Play hesabına bağlanması |
|
iOS/iPadOS |
MDM Push Certificate (almak için bir Apple ID gerekir)
Account-Driven User Enrollment kullanılacaksa Managed Apple ID ve Service Discovery
ADE kullanılacaksa Enrollment Program Token |
|
Linux |
Tenant tarafında yok
Cihazda Microsoft Intune App ve Microsoft Edge |
|
macOS |
MDM Push Certificate (almak için bir Apple ID gerekir)
ADE kullanılacaksa Enrollment Program Token |
|
Windows |
Yok
Automatic Enrollment ve Windows Autopilot için Microsoft Entra ID P1 veya P2 ile MDM user scope yapılandırması |
Apple tarafındaki MDM Push Certificate, Intune'un iOS/iPadOS ve macOS cihazlara APNs üzerinden "Check-in yap" bildirimi gönderebilmesini sağlar. Sertifikayı almak için Intune Admin Center'da Devices > Device onboarding > Enrollment > Apple > Apple MDM Push Certificate ekranından CSR dosyasını indiriyor, Apple Push Certificates Portal'da bu CSR ile sertifikayı oluşturuyor ve indirdiğiniz .pem dosyasını Intune'a yüklüyorsunuz. Sertifika 365 gün geçerlidir ve her yıl yenilenmesi gerekir. Süresi dolduktan sonra yenileme için 30 günlük bir ek süre tanınır.
Sertifika, oluşturulduğu Apple ID'ye bağlıdır ve yenileme aynı Apple hesabıyla yapılmalıdır. Farklı bir hesapla yeni sertifika üretirseniz mevcut cihazlarla kurulu güven ilişkisi kopar ve Apple cihazların yeniden kaydedilmesi gerekir. Bu yüzden kişisel Apple ID yerine, posta kutusu birden fazla kişi tarafından izlenen kurumsal bir adres kullanın. ADE için kullanılan Enrollment Program Token da yıllık yenileme ister, iki tarihi birlikte takip etmek işinizi kolaylaştırır.
MDM Push Certificate'ın süresi dolarsa Apple cihazlar Check-in yapamaz, yeni kayıt alınamaz. Sertifikayı ayrılmış bir çalışanın kişisel Apple ID'siyle oluşturmak, sahada en pahalıya patlayan hatalardan biridir.
Ağ tarafı da kayıttan önce kontrol edilmesi gereken bir başlıktır. Apple cihazlar APNs'e TCP 5223 üzerinden, bu Port kapalıysa 443 üzerinden Apple'ın 17.0.0.0/8 bloğuna erişebilmelidir. SSL Inspection yapan Proxy ve Firewall'larda hem Apple hem Intune uç noktalarının inceleme dışında tutulması gerekir, aksi halde kayıt sertifika hatasıyla yarıda kalır. Intune servis adreslerinin tam listesi Microsoft'un Network endpoints for Microsoft Intune sayfasında yer alıyor.
Android Device Administrator yönetimi için Intune desteği, Google Mobile Services (GMS) erişimi olan cihazlarda Aralık 2024'te sona erdi. Yeni kurulumlarda Android Enterprise yöntemlerini tercih edin.
Managed Google Play bağlantısı; Personally-Owned Work Profile, Corporate-Owned Work Profile, Fully Managed ve Dedicated dahil tüm Android Enterprise yönetim seçenekleri için zorunludur. Bağlantı Tenant başına tektir ve uygulama onayları ile dağıtımı da bu bağlantı üzerinden yürür. Linux tarafında ise Tenant'ta bir hazırlık gerekmez. Kayıt cihazdaki Microsoft Intune App ile yapılır, kimlik doğrulama için Microsoft Edge kurulu olmalıdır ve kaydolan Linux cihazlar şirket cihazı olarak işaretlenir.
|
Platform |
Gereksinim |
|
Android (Device Administrator) |
Yok |
|
Android Enterprise |
Intune hesabının Managed Google Play hesabına bağlanması |
|
iOS/iPadOS |
MDM Push Certificate (almak için bir Apple ID gerekir)
Account-Driven User Enrollment kullanılacaksa Managed Apple ID ve Service Discovery
ADE kullanılacaksa Enrollment Program Token |
|
Linux |
Yok |
|
macOS |
MDM Push Certificate (almak için bir Apple ID gerekir)
ADE kullanılacaksa Enrollment Program Token |
|
Windows |
Yok
Automatic Enrollment ve Windows Autopilot için Microsoft Entra ID P1 veya P2 ile MDM user scope yapılandırması |
Android Device Administrator yönetimi, Google Mobile Services (GMS) erişimi olan cihazlarda kullanımdan kaldırıldı. Yeni kurulumlarda Android Enterprise yöntemlerini tercih edin.
Managed Google Play bağlantısı; Personally-Owned Work Profile, Corporate-Owned Work Profile, Fully Managed ve Dedicated dahil tüm Android Enterprise yönetim seçenekleri için zorunludur.
Windows tarafında Automatic Enrollment için lisans tek başına yetmez, Tenant'ta MDM user scope ayarının da yapılmış olması gerekir. Bu ayara Intune Admin Center'da Devices > Device onboarding > Enrollment > Windows > Automatic Enrollment yolundan ya da Microsoft Entra Admin Center'daki Mobility (MDM and WIP) > Microsoft Intune ekranından ulaşıyorsunuz. MDM user scope değeri None ise hiçbir kullanıcının cihazı Entra ID'ye katılırken Intune'a otomatik kaydolmaz. Some seçeneğiyle belirli grupları, All seçeneğiyle tüm kullanıcıları kapsama alırsınız. Windows Autopilot'un Entra ID P1 istemesinin nedeni de Automatic Enrollment ve Company Branding özelliklerine dayanmasıdır.
Aynı ekrandaki Windows Information Protection (WIP) user scope ayarına da dikkat edin. Eski arayüzlerde bu alan MAM user scope adıyla geçer. Bir kullanıcı hem MDM hem WIP kapsamındaysa, kişisel cihazında iş hesabını eklediğinde WIP kapsamı öncelik alır ve cihaz MDM'e kaydolmaz. Şirkete ait, Entra ID'ye Join edilen cihazlarda ise MDM kapsamı geçerli olur. Bu nedenle WIP user scope, None olarak bırakmanızı öneririm.

Microsoft Entra ID P1 ya da P2 lisansınız yoksa Automatic Enrollment kullanamazsınız. Bu durumda kullanıcı kaydı Company Portal ya da Windows Settings üzerinden elle başlatır. Kayıt sırasında sunucu adresini elle girmek zorunda kalmaması için DNS'te, kayıt isteklerini Intune sunucularına yönlendiren bir CNAME kaydı oluşturabilirsiniz. Kullanıcıların UPN'inde birden fazla Domain kullanılıyorsa her Domain için ayrı kayıt gerekir.
Type : CNAME
Host name : EnterpriseEnrollment.abc-corp.net
Points to : EnterpriseEnrollment-s.manage.microsoft.com
TTL : 1 hour
6- Cihaz Kaydı Politikaları ve Gruplar
Kullanıcı gruplarınızı ve cihaz gruplarınızı Device Enrollment politikalarını almaya hazır hale getirin. Grup yapınızı henüz gözden geçirmediyseniz Microsoft'un Microsoft Intune planning guide sayfasındaki dördüncü adım iyi bir başlangıç noktasıdır. Politikaları atarken önce küçük bir pilot grupla başlamanızı, sorun çıkmadıkça kapsamı kademeli olarak genişletmenizi öneririm.
Kayıt sırasında kullanıcıdan Multi-Factor Authentication istemek de bu aşamada planlanması gereken bir konudur. Bunu Linux dışındaki tüm platformlarda bir Conditional Access politikasıyla zorunlu kılabilirsiniz ve yine Microsoft Entra ID P1 ya da Microsoft Entra ID P2 gerekir. MFA yöntemlerini Microsoft Entra ID MFA uygulama yöntemleri yazımda ele aldım.
7- Device Enrollment Manager Hesabı
Cihazları toplu olarak kaydediyorsanız bir Device Enrollment Manager (DEM) hesabı oluşturabilirsiniz. Standart bir kullanıcı en fazla 15 cihaz kaydedebilirken DEM hesabı 1.000 adede kadar cihaz kaydedebilir. Cihazları kullanıcılara vermeden önce kaydetmek ve yapılandırmak için bu hesabı kullanabilirsiniz. DEM, bir Microsoft Entra kullanıcı hesabına uygulanan bir Intune iznidir. Hesabın Intune kullanıcı ya da cihaz lisansına sahip olması gerekir ve DEM hesaplarını yalnızca Intune Administrator rolündeki bir yönetici ekleyip kaldırabilir. Bir Tenant'ta en fazla 150 DEM hesabı tanımlanabilir. Microsoft, DEM olarak belirli bir kişiye ait olmayan, bu işe ayrılmış hesapların kullanılmasını önerir.
DEM hesabı tüm kayıt yöntemleriyle uyumlu değildir ve 1.000 rakamı her senaryoda geçerli olmaz. Apple Automated Device Enrollment, Android Enterprise Fully Managed ve Corporate-Owned Work Profile cihazlar ile AOSP cihazlar DEM ile kaydedilemez. Android Enterprise Personally-Owned Work Profile tarafında ise DEM hesabı başına en fazla 10 cihaz kaydedebilirsiniz. Microsoft Entra ID'deki Maximum number of devices per user değeri 1.000'in altındaysa DEM hesabı bu değere takılır ve 1.000 cihaza ulaşamaz. DEM, Windows cihazları Shared Device modunda kaydettiği için Intune'daki Device Limit Restriction bu cihazlarda çalışmaz, sınırı yine Entra ID tarafındaki bu ayar belirler.
İkinci grup kısıt, DEM ile kaydedilen cihazlarda kullanıcı ilişkisinin bulunmamasından kaynaklanır. Uygulamalar Available olarak dağıtılamaz, kullanıcı tabanlı VPN profilleri çalışmaz, Wi-Fi ve e-posta bağlantıları için cihaz seviyesinde sertifika kullanmanız gerekir. Apple VPP uygulamaları yalnızca cihaz lisansıyla yüklenebilir, kullanıcı lisanslı VPP uygulamaları kullanılamaz. Conditional Access yalnızca Windows 10 1803 ve sonrası ile Windows 11 için desteklenir. Kullanıcı Company Portal'da yalnızca elindeki cihazı görür ve cihazı buradan Wipe edemez, bu işlem Intune Admin Center'dan yapılır.
Windows Autopilot, Group Policy ile Automatic Enrollment ve Co-Management yöntemlerinde 15 cihaz sınırı zaten uygulanmadığı için bu senaryolarda DEM hesabına ihtiyacınız olmaz. Toplu Windows kaydında Windows Configuration Designer ile hazırlanan Provisioning Package (Bulk Enrollment) yöntemi de değerlendirilebilecek bir seçenektir. Ayrıntılar için Microsoft'un Add device enrollment managers sayfasına bakabilirsiniz.
Üzerinden cihaz kaydedilmiş bir DEM hesabını silmeyin. Hesabın silinmesi, o hesapla kaydedilen cihazlarda yönetim sorunlarına yol açar.
MDM Authority, lisans, rol ve platforma özel hazırlıklar tamamlandığında Tenant cihaz kaydına hazır hale gelir. Geriye kaydın kendisi kalıyor. Bir cihaz önce Microsoft Entra ID'de kimlik kazanır, Intune Enrollment ise bu kimliğin üzerine ayrı bir süreç olarak gelir. Kimlik tarafının Hybrid Join senaryosunda nasıl işlediğini yukarıda bağlantısını verdiğim yazıda anlatmıştım. Bir sonraki yazıda aynı yaklaşımla Intune tarafına geçeceğim ve Entra ID kaydı tamamlanmış bir cihazın Intune'a nasıl Enroll olduğunu, arka planda hangi adımların işlediğini inceleyeceğim.
Faydalı olması dileğiyle...
Makale ile ilgili düşüncelerinizi ve sorularınızı aşağıdaki yorum kısmında paylaşmaktan çekinmeyin. Her katkı, içeriğin daha fazla kişiye ulaşmasını ve daha faydalı bir tartışma ortamı oluşmasını sağlar.