Microsoft Entra ID dinamik üyelik grupları için kuralları yönetme

Genel bakış

Microsoft Entra ID'da dinamik üyelik grupları için üyeliği etkinleştirmek için kullanıcı tabanlı veya cihaz öznitelik tabanlı kurallar oluşturabilirsiniz. Üye özniteliklerine dayalı üyelik kurallarını kullanarak dinamik üyelik gruplarını otomatik olarak ekleyebilir ve kaldırabilirsiniz. Microsoft Entra'da tek bir kiracı en fazla 15.000 dinamik üyelik grubuna sahip olabilir.

Bu makalede, kullanıcılara veya cihazlara göre dinamik üyelik grupları için kurallar oluşturmaya yönelik özellikler ve söz dizimi ayrıntılı olarak açıklanır.

Aracının kullanıcı hesabı, Microsoft Entra içindeki kullanıcı kimliğinin alt türüdür. Bir aracının kullanıcı hesabı kullanıcı tabanlı üyelik kuralları tarafından değerlendirilir ve kuralı karşıladığında dinamik bir kullanıcı grubuna eklenebilir.

Varsayılan olarak, aracının kullanıcı hesabı diğer kullanıcı kimliklerinden ayrı değildir. Bu hesapları dışlamak için üyelik kuralına bir koşul ekleyin. Ayrıca yalnızca aracıların kullanıcı hesaplarını veya belirli bir aracı kimliği şemasıyla ilişkili hedef hesapları içeren kurallar oluşturabilirsiniz. Hizmet sorumluları olan aracı kimlikleri, dinamik üyelik gruplarının üyesi olarak desteklenmez.

Not

Güvenlik grupları cihazları veya kullanıcıları içerebilir, ancak Microsoft 365 grupları yalnızca kullanıcıları içerebilir.

Dinamik üyelik grupları için dikkat edilmesi gerekenler

Bir kullanıcının veya cihazın öznitelikleri değiştiğinde, sistem bir dizindeki dinamik üyelik grupları için tüm kuralları değerlendirir ve değişikliğin herhangi bir grup ekleme veya kaldırma işlemini tetikleyemediğini denetler. Kullanıcılar veya cihazlar bir gruptaki bir kuralı karşılarsa, bu grubun üyesi olarak eklenirler. Artık kuralı karşılamıyorlarsa kaldırılırlar. Dinamik üyelik grubunun üyesini el ile ekleyemez veya kaldıramazsınız.

Ayrıca şu sınırlamaları göz önünde bulundurun:

  • Kullanıcılar veya cihazlar için dinamik üyelik grupları oluşturabilirsiniz, ancak hem kullanıcıları hem de cihazları içeren bir kural oluşturamazsınız.
  • Cihaz sahibinin kullanıcı özniteliklerini temel alan bir cihaz üyelik grubu oluşturamazsınız. Cihaz üyeliği kuralları yalnızca cihaz özniteliklerine başvurabilir.

Güvenlikle ilgili dikkat edilmesi gerekenler: Öznitelik yazma izinlerini dinamik grup kurallarında kullanmadan önce değerlendirin

Dinamik üyelik kuralı oluşturduğunuzda, bu grubun üyeliğinin güvenliği, kuralda başvuruda bulunan öznitelikleri kimlerin değiştirebileceğine bağlıdır. Bir özniteliği seçmeden önce, hem Microsoft Entra ID hem de bağlı kaynak dizinlerde bu özniteliğin yazma izinlerini gözden geçirin.

Bu özellikle şunlar için önemlidir:

  • Öznitelikler, şirket içi Active Directory'den eşitlenmiştir. Bazı şirket içi öznitelikler, kullanıcıların kendi değerlerini değiştirmesine izin veren izinlerle yapılandırılabilir (SELF yazma).
  • Erişim denetimi için kullanılan gruplar. Dinamik bir grup hassas kaynaklara, uygulamalara veya Koşullu Erişim ilkelerine erişimi denetlerse, bu erişimin güvenliği yalnızca kuraldaki özniteliklerdeki yazma denetimleri kadar güçlüdür.

En iyi uygulama olarak, hem Microsoft Entra ID hem de kaynakta (şirket içi Active Directory gibi) dinamik üyelik kuralında kullanmayı planladığınız tüm varlık türleri ve öznitelikleri için yazma izinlerini denetleyin. Self servis yazma yetkisini güvenlik duyarlı gruplarda kullanılan özelliklerle kısıtlayın.

Not

Rol atanabilir gruplar zaten atanmış (dinamik olmayan) üyelik gerektirerek bu riski önler.

Lisans gereksinimleri

Dinamik üyelik gruplarının özelliği, bir veya daha fazla dinamik üyelik grubunun üyesi olan her benzersiz kullanıcı için bir Microsoft Entra ID P1 lisansı veya Eğitim için Intune lisansı gerektirir. Dinamik üyelik gruplarının üyesi olmaları için kullanıcılara lisans atamanız gerekmez. Ancak, Microsoft Entra kuruluşunda bu tür tüm kullanıcıları kapsayacak en az lisans sayısına sahip olmanız gerekir.

Örneğin, kuruluşunuzdaki tüm dinamik üyelik gruplarında toplam 1.000 benzersiz kullanıcınız varsa, lisans gereksinimini karşılamak için Microsoft Entra ID P1 için en az 1.000 lisansa ihtiyacınız vardır.

Bir cihazı temel alan dinamik üyelik grubunun üyesi olan cihazlar için lisans gerekmez.

Azure portalında kural oluşturucu

Microsoft Entra ID, önemli kurallarınızı daha hızlı oluşturmak ve güncelleştirmek için bir kural oluşturucu sağlar. Kural oluşturucu, en fazla beş ifadenin oluşturulmasını destekler. Kural oluşturucusunu kullanarak birkaç basit ifade içeren bir kural oluşturabilirsiniz, ancak her kuralı yeniden oluşturmak için bunu kullanamazsınız. Kural oluşturucu oluşturmak istediğiniz kuralı desteklemiyorsa, metin kutusunu kullanabilirsiniz.

İfade ekleme eyleminin vurgulandığı kural oluşturucuyu gösteren ekran görüntüsü.

Adım adım yönergeler için bkz. Dinamik üyelik grubu oluşturma veya güncelleştirme.

Önemli

Kural oluşturucu yalnızca kullanıcı tabanlı dinamik üyelik grupları için kullanılabilir. Yalnızca metin kutusunu kullanarak cihaz tabanlı dinamik üyelik grupları oluşturabilirsiniz.

Aşağıda, metin kutusunun kullanılmasını gerektiren bazı gelişmiş kurallar veya söz dizimi örnekleri verilmiştir:

  • Beşten fazla ifade içeren kural
  • Doğrudan raporlar için kural
  • -contains veya -notContains işleci olan kural
  • İşleç önceliğini ayarlama
  • Karmaşık ifadelerle kural; mesela (user.proxyAddresses -any (_ -startsWith "contoso"))

Not

Kural oluşturucu metin kutusunda bazı kuralları görüntüleyemeyebilir. Kural oluşturucu kuralı görüntüleyemiyorsa bir ileti görebilirsiniz. Kural oluşturucu, dinamik üyelik grupları için kuralların desteklenen söz dizimini, doğrulamasını veya işlenmesini hiçbir şekilde değiştirmez.

Tek bir ifade için kural söz dizimi

Tek bir ifade, üyelik kuralının en basit biçimidir. Tek bir ifadeye sahip bir kural biçimindedir <Property> <Operator> <Value>ve burada özelliğin söz dizimi adıdır <object>.<property>.

Aşağıdaki örnekte, tek bir ifadeyle düzgün şekilde oluşturulan bir üyelik kuralı gösterilmektedir:

user.department -eq "Sales"

Parantezler tek bir ifade için isteğe bağlıdır. Üyelik kuralınızın gövdesinin toplam uzunluğu 3.072 karakteri aşamaz.

Üyelik kuralının gövdesini oluşturma

Bir grubu otomatik olarak kullanıcılar veya cihazlarla dolduran üyelik kuralı, doğru veya yanlış sonuç veren ikili bir ifadedir. Basit bir kuralın üç bölümü şunlardır:

  • Mülk
  • Operatör
  • Değer

Söz dizimi hatalarını önlemek için bir ifade içindeki bölümlerin sırası önemlidir.

Desteklenen özellikler

Üyelik kuralı oluşturmak için üç tür özellik kullanabilirsiniz:

  • Boolean (Boole Mantığı)
  • Tarih/saat
  • Dize
  • Dize koleksiyonu

Tek bir ifade oluşturmak için aşağıdaki kullanıcı özelliklerini kullanabilirsiniz.

Boole türü özellikleri

Mülk İzin verilen değerler Kullanım
accountEnabled true, false user.accountEnabled -eq true
dirSyncEnabled true, false user.dirSyncEnabled -eq true

Tarih/saat türü özellikleri

Mülk İzin verilen değerler Kullanım
employeeHireDate (önizleme) Herhangi bir DateTimeOffset değer veya anahtar sözcük system.now user.employeeHireDate -eq "value"

String türü özellikleri

Mülk İzin verilen değerler Kullanım
city Herhangi bir dize değeri veya null user.city -eq "value"
country Herhangi bir dize değeri veya null user.country -eq "value"
companyName Herhangi bir dize değeri veya null user.companyName -eq "value"
department Herhangi bir dize değeri veya null user.department -eq "value"
displayName Herhangi bir dize değeri user.displayName -eq "value"
employeeId Herhangi bir dize değeri user.employeeId -eq "value"

user.employeeId -ne "null"
facsimileTelephoneNumber Herhangi bir dize değeri veya null user.facsimileTelephoneNumber -eq "value"
givenName Herhangi bir dize değeri veya null user.givenName -eq "value"
jobTitle Herhangi bir dize değeri veya null user.jobTitle -eq "value"
mail Herhangi bir dize değeri veya null (kullanıcının SMTP adresi) user.mail -eq "value"

user.mail -notEndsWith "@Contoso.com"
mailNickName Herhangi bir dize değeri (kullanıcının posta diğer adı) user.mailNickName -eq "value"

user.mailNickname -endsWith "-vendor"
mobile Herhangi bir dize değeri veya null user.mobile -eq "value"
objectId Kullanıcı nesnesinin GUID'i user.objectId -eq "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
onPremisesDistinguishedName Herhangi bir dize değeri veya null user.onPremisesDistinguishedName -eq "value"
onPremisesSecurityIdentifier Şirket içinden buluta eşitlenen kullanıcılar için şirket içi güvenlik tanımlayıcısı (SID) user.onPremisesSecurityIdentifier -eq "S-1-1-11-1111111111-1111111111-1111111111-1111111"
passwordPolicies None, DisableStrongPassword, DisablePasswordExpiration, DisablePasswordExpiration, , DisableStrongPassword user.passwordPolicies -eq "DisableStrongPassword"
physicalDeliveryOfficeName Herhangi bir dize değeri veya null user.physicalDeliveryOfficeName -eq "value"
postalCode Herhangi bir dize değeri veya null user.postalCode -eq "value"
preferredLanguage ISO 639-1 kodu user.preferredLanguage -eq "en-US"
sipProxyAddress Herhangi bir dize değeri veya null user.sipProxyAddress -eq "value"
state Herhangi bir dize değeri veya null user.state -eq "value"
streetAddress Herhangi bir dize değeri veya null user.streetAddress -eq "value"
surname Herhangi bir dize değeri veya null user.surname -eq "value"
telephoneNumber Herhangi bir dize değeri veya null user.telephoneNumber -eq "value"
usageLocation İki harfli ülke veya bölge kodu user.usageLocation -eq "US"
userPrincipalName Herhangi bir dize değeri user.userPrincipalName -eq "alias@domain"
userType member, guest, null user.userType -eq "Member"

Tür dizesi koleksiyonunun özellikleri

Mülk İzin verilen değerler Örnekler
memberOf (önizleme) Dizeler koleksiyonu (grup nesnesi kimlikleri) user.memberOf -any (group.objectId -in ['value'])
otherMails Herhangi bir dize değeri (user.otherMails -any (_ -startsWith "alias@domain"))

(user.otherMails -any (_ -endsWith "@contoso.com"))
proxyAddresses SMTP: alias@domain, smtp: alias@domain (user.proxyAddresses -any (_ -startsWith "SMTP: alias@domain"))

(user.proxyAddresses -any (_ -notEndsWith "@outlook.com"))

Cihaz kuralları için kullanılan özellikler için bkz . Cihazlar için kurallar.

Desteklenen ifade işleçleri

Aşağıdaki tabloda, tek bir ifade için desteklenen tüm işleçler ve söz dizimi listelenmektedir. Kısa çizgi (-) ön eki olan veya olmayan işleçleri kullanabilirsiniz. Contains işleci, bir koleksiyondaki öğeler için kısmi dize eşleşmeleri yapar ancak eşleşmez.

Dikkat

En iyi sonuçlar için Match veya Contains kullanımını mümkün olduğunca en aza indirin. Dinamik üyelik grupları için daha basit ve daha verimli kurallar oluşturma makalesi, daha iyi dinamik grup işleme sürelerine neden olan kuralların nasıl oluşturulacağı konusunda rehberlik sağlar. Operatör memberOf önizleme aşamasındadır ve bazı sınırlamaları vardır, bu nedenle dikkatli kullanın.

Operatör Sözdizimi
Ends With -endsWith
Not Ends With -notEndsWith
Not Equals -ne
Equals -eq
Not Starts With -notStartsWith
Starts With -startsWith
Not Contains -notContains
Contains -contains
Not Match -notMatch
Match -match
In -in
Not In -notIn

-in ve -notIn işleçlerini kullanma

Bir kullanıcı özniteliğinin değerini birden çok değerle karşılaştırmak istiyorsanız, -in veya -notIn işlecini kullanabilirsiniz. Değer listesini başlatmak ve sonlandırmak için köşeli ayraç simgelerini ([ ve ]) kullanın.

Aşağıdaki örnekte, ifade true olur, eğer user.department değeri liste içindeki değerlerden herhangi birine eşitse.

   user.department -in ["50001","50002","50003","50005","50006","50007","50008","50016","50020","50024","50038","50039","51100"]

-le ve -ge işleçlerini kullanma

Dinamik üyelik grupları için kurallarda -le özniteliğini kullanırken küçüktür (-ge) veya büyüktür (employeeHireDate) işlecini kullanabilirsiniz.

Örnekler şunlardır:

user.employeehiredate -ge system.now -plus p1d 

user.employeehiredate -le 2020-06-10T18:13:20Z 

-match işlecini kullanma

Herhangi bir normal ifadeyi eşleştirmek için işlecini -match kullanabilirsiniz.

Aşağıdaki örnek için Da, Dav ve David, true değerini verir. aDa falseeşdeğerdir.

user.displayName -match "^Da.*"   

Aşağıdaki örnek için David, true olarak değerlendirilir. Da falseeşdeğerdir.

user.displayName -match ".*vid"

Desteklenen değerler

İfadede kullandığınız değerler çeşitli türlerden oluşabilir:

  • Dizeler
  • Boole (true, false)
  • Numaralar
  • Diziler (sayı dizisi, dize dizisi)

İfade içinde bir değer belirttiğinizde, hatalardan kaçınmak için doğru söz dizimini kullanmak önemlidir. İşte bazı söz dizimi ipuçları:

  • Değer bir dize olmadığı sürece çift tırnak işaretleri isteğe bağlıdır.
  • Regex ve dize işlemleri büyük/küçük harfe duyarsızdır.
  • Özellik adlarının gösterildiği şekilde doğru biçimlendirildiğinden ve büyük/küçük harfe duyarlı olduğundan emin olun.
  • Bir dize değeri çift tırnak işareti içeriyorsa, backtick (') karakterini kullanarak her iki tırnak işaretinden de çıkmalısınız. Örneğin, değer olduğunda, Sales uygun sözdizimidir. Her seferinde bir tırnak işareti yerine iki tek tırnak işareti kullanarak tek tırnak işaretinden çıkış yapın.
  • Ayrıca, bir değer olarak kullanarak null null denetimleri de gerçekleştirebilirsiniz; örneğin, user.department -eq null.

Null değerlerin kullanımı

Kuralda bir null değer belirtmek için:

  • -eq veya -ne, ifadedeki null değerini karşılaştırırken kullanın.
  • Kelimenin null etrafında tırnak işareti kullanın, yalnızca bunun bir metin dizesi olarak yorumlanmasını istiyorsanız.
  • null değeri için karşılaştırmalı işleç olarak işlecini kullanmayın -not . Bunu kullanırsanız, null veya $null kullansanız da bir hata alırsınız.

Değere başvurmanın null doğru yolu aşağıdaki gibidir:

   user.mail –ne null

Birden çok ifade içeren kurallar

Dinamik üyelik gruplarına yönelik kurallar, -and, -or ve -not mantıksal işleçleriyle bağlanan birden fazla tek ifadeden oluşabilir. Mantıksal işleçleri birlikte de kullanabilirsiniz.

Aşağıda, birden çok ifadeyle düzgün şekilde oluşturulan üyelik kuralları örnekleri verilmiştir:

(user.department -eq "Sales") -or (user.department -eq "Marketing")
(user.department -eq "Sales") -and -not (user.jobTitle -startsWith "SDE")

İşleç önceliği

Aşağıdaki listede tüm işleçler en yüksekten en düşüğe öncelik sırasına göre gösterilir. Aynı satırdaki işleçler eşit önceliklidir.

-eq -ne -startsWith -notStartsWith -contains -notContains -match –notMatch -in -notIn
-not
-and
-or
-any -all

Aşağıdaki örnek, kullanıcı için iki ifadenin değerlendirildiği işleç önceliğini gösterir:

   user.department –eq "Marketing" –and user.country –eq "US"

Yalnızca öncelik gereksinimlerinizi karşılamadığında parantez gerekir. Örneğin, önce departmanın değerlendirilmesini istiyorsanız, aşağıdaki kod sırayı belirlemek için parantezleri nasıl kullanabileceğinizi gösterir:

   user.country –eq "US" –and (user.department –eq "Marketing" –or user.department –eq "Sales")

Karmaşık ifadeleri olan kurallar

Üyelik kuralı, özelliklerin, işleçlerin ve değerlerin daha karmaşık formlar aldığı karmaşık ifadelerden oluşabilir. Aşağıdaki noktalardan herhangi biri doğru olduğunda ifadeler karmaşık olarak kabul edilir:

  • özelliği bir değer koleksiyonundan oluşur; özellikle, çok değerli özellikler.
  • İfadeler -any ve -all işleçlerini kullanır.
  • İfadenin değeri bir veya daha fazla ifade olabilir.

Çok değerli özellikler

Çok değerli özellikler, aynı türdeki nesne koleksiyonlarıdır. -any ve -all mantıksal işleçlerini kullanarak üyelik kuralları oluşturmak için bunları kullanabilirsiniz.

Mülk Değerler Kullanım
assignedPlans Koleksiyondaki her nesne şu dize özelliklerini kullanıma sunar: capabilityStatus, service, servicePlanId user.assignedPlans -any (assignedPlan.servicePlanId -eq "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e" -and assignedPlan.capabilityStatus -eq "Enabled")
proxyAddresses SMTP: alias@domain, smtp: alias@domain (user.proxyAddresses -any (\_ -startsWith "contoso"))

-any ve -all işleçlerini kullanma

Koleksiyondaki öğelerden birine veya tümüne koşul uygulamak için aşağıdaki işleçleri kullanabilirsiniz:

  • -any: Koleksiyondaki en az bir öğe koşulla eşleştiğinde memnun olur.
  • -all: Koleksiyondaki tüm öğeler koşula uyduğunda karşılanır.
Örnek 1

assignedPlans , kullanıcıya atanan tüm hizmet planlarını listeleyen çok değerli bir özelliktir. Hizmet planları lisanslar veya ürünlerle aynı değildir. Daha fazla bilgi için bkz . Lisanslama için ürün adları ve hizmet planı tanımlayıcıları.

Bir kullanıcıya atanan hizmet planı kimliklerini bulmak için Microsoft Graph PowerShell'i User.Read.All şu izinle kullanın:

Connect-MgGraph -Scopes 'User.Read.All'

Get-MgUser -UserId user@contoso.com -Property assignedPlans |
  Select-Object -ExpandProperty assignedPlans |
  Select-Object service, servicePlanId, capabilityStatus | Format-List

Aşağıdaki ifade, Exchange Online (Plan 2) hizmet planına GUID değeriyle sahip olan ve ayrıca Enabled durumunda bulunan kullanıcıları seçer:

user.assignedPlans -any (assignedPlan.servicePlanId -eq "efb87545-963c-4e0d-99df-69c6916d9eb0" -and assignedPlan.capabilityStatus -eq "Enabled")

Kuralın yalnızca hizmet planı etkin olan kullanıcılarla eşleşmesini istediğinizde assignedPlan.capabilityStatus -eq "Enabled" ekleyin.

Microsoft 365 veya diğer Microsoft Online Services özelliğinin etkinleştirildiği tüm kullanıcıları gruplandırmak için bunun gibi bir kural kullanabilirsiniz. Daha sonra gruba bir dizi ilke içeren kuralı uygulayabilirsiniz.

Örnek 2

Aşağıdaki ifade, Intune hizmetiyle ilişkili herhangi bir hizmet planına sahip olan tüm kullanıcıları seçer (hizmet adıyla SCOtanımlanır):

user.assignedPlans -any (assignedPlan.service -eq "SCO" -and assignedPlan.capabilityStatus -eq "Enabled")
Örnek 3

Aşağıdaki ifade, Intune hizmetiyle ilişkili etkin hizmet planı olmayan tüm kullanıcıları seçer (hizmet adıyla SCOtanımlanır):

user.assignedPlans -all (assignedPlan.service -ne "SCO" -or assignedPlan.capabilityStatus -ne "Enabled")

Bu kural, hizmet planı atanmamış kullanıcıları da içerir. Hizmet planı olmayan kullanıcıları dışlamak istiyorsanız, bu kuralı başka bir koşulla birleştirin.

Örnek 4

Aşağıdaki ifade, atanmış hizmet planı olmayan tüm kullanıcıları seçer:

user.assignedPlans -all (assignedPlan.servicePlanId -eq null)

Alt çizgi (_) söz dizimini kullanma

Alt çizgi (_) söz dizimi, dinamik üyelik grubuna kullanıcı veya cihaz eklemek amacıyla, çok değerli dize koleksiyonu özelliklerinden birindeki belirli bir değerin yer aldığı durumlarla eşleştirilir. Bunu -any veya -all işleciyle kullanırsınız.

İşte user.proxyAddress üzerine üye eklemek için bir kuralda alt çizgi kullanma örneği. (user.otherMails için aynı şekilde çalışır.) Bu kural, contoso ile başlayan bir proxy adresi olan tüm kullanıcıları gruba ekler.

(user.proxyAddresses -any (_ -startsWith "contoso"))

Diğer özellikler ve ortak kurallar

Aşağıdaki bölümlerde dinamik üyelik grupları için diğer yaygın kural desenleri açıklanmaktadır.

Doğrudan raporlar için kural oluşturma

Bir yöneticinin tüm doğrudan raporlarını içeren bir grup oluşturabilirsiniz. Yöneticinin doğrudan raporları gelecekte değiştiğinde, grubun üyeliği otomatik olarak ayarlanır.

Not

Yönetici, doğrudan raporlayanlar dinamik grubuna da eklenir.

Aşağıdaki söz dizimini kullanarak doğrudan raporlar kuralını oluşturursunuz:

Direct Reports for "{objectID_of_manager}"

Aşağıda, yöneticinin nesne kimliği olan aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb geçerli bir kural örneği verilmiştir:

Direct Reports for "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"

Aşağıdaki ipuçları kuralı düzgün kullanmanıza yardımcı olabilir:

  • Yönetici kimliği, yöneticinin nesne kimliğidir. Bunu yöneticinin profilinde bulabilirsiniz.
  • Kuralın çalışması için özelliğin kuruluşunuzdaki kullanıcılar için doğru ayarlandığından Manager emin olun. Kullanıcının profilindeki geçerli değeri de kontrol edebilirsiniz.
  • Bu kural yalnızca yöneticinin doğrudan raporlarını destekler. Yöneticinin doğrudan raporlarını ve raporlarını içeren bir grup oluşturamazsınız.
  • Bu kuralı diğer üyelik kurallarıyla birleştiremezsiniz.

Tüm kullanıcılar için kural oluşturma

Üyelik kuralı kullanarak bir kuruluştaki tüm kullanıcıları içeren bir grup oluşturabilirsiniz. Gelecekte kullanıcılar kuruluşa eklendiğinde veya kuruluştan kaldırıldığında, grubun üyeliği otomatik olarak ayarlanır.

-ne işleci ve null değerini içeren tek bir ifade kullanarak tüm kullanıcılar için kuralı oluşturursunuz. Bu kural, işletmeden işletmeye konuk kullanıcıları ve üye kullanıcıları gruba ekler.

user.objectId -ne null

Grubunuzun konuk kullanıcıları dışlamasını ve yalnızca kuruluşunuzun üyelerini içermesini istiyorsanız, aşağıdaki söz dizimini kullanabilirsiniz:

(user.objectId -ne null) -and (user.userType -eq "Member")

Tüm cihazlar için kural oluşturma

Üyelik kuralı kullanarak bir kuruluştaki tüm cihazları içeren bir grup oluşturabilirsiniz. Gelecekte cihazlar kuruluşa eklendiğinde veya kuruluştan kaldırıldığında, grubun üyeliği otomatik olarak ayarlanır.

Tüm cihazlar için -ne işleci ve null değerini içeren tek bir ifade kullanarak kuralı oluşturursunuz.

device.objectId -ne null

Uzantı öznitelikleri ve özel uzantı özellikleri

Uzantı öznitelikleri ve özel uzantı özellikleri, dinamik üyelik gruplarının kurallarında dize özellikleri olarak desteklenir.

Şirket içi Windows Server Active Directory'den uzantı özniteliklerini eşitleyebilirsiniz. Veya Microsoft Graph kullanarak uzantı özniteliklerini güncelleştirebilirsiniz.

Uzantı öznitelikleri biçimine ExtensionAttribute<X>sahiptir; burada <X> eşittir1-15. Dinamik üyelik grupları için kurallarda çok değerli uzantı özellikleri desteklenmez.

Aşağıda, özellik olarak uzantı özniteliği kullanan bir kural örneği verilmiştir:

(user.extensionAttribute15 -eq "Marketing")

Şirket içi Windows Server Active Directory veya bağlı bir hizmet olarak yazılım (SaaS) uygulamasından özel uzantı özelliklerini eşitleyebilirsiniz. Microsoft Graph kullanarak özel uzantı özellikleri oluşturabilirsiniz.

Özel uzantı özelliklerinin biçimi user.extension_[GUID]_[Attribute] şeklindedir, burada:

  • [GUID], özelliği oluşturan uygulama için Microsoft Entra ID'deki benzersiz tanımlayıcının basitleştirilmiş sürümüdür. Yalnızca 0-9 ve A-Z karakterlerini içerir.
  • [Attribute] , özelliğin oluşturulduğu adıdır.

Özel uzantı özelliği kullanan bir kurala örnek olarak:

user.extension_c272a57b722d4eb29bfe327874ae79cb_OfficeNumber -eq "123"

Özel uzantı özellikleri dizin veya Microsoft Entra uzantı özellikleri olarak da adlandırılır.

Özel özellik adını dizinde bulmak için Graph Explorer'da bir kullanıcının özelliğini sorgulayabilir ve özellik adını arayabilirsiniz. Ayrıca, artık dinamik kural oluşturucusunda Özel uzantı özelliklerini al bağlantısını seçerek benzersiz bir uygulama kimliği girebilir ve dinamik üyelik grupları için bir kural oluştururken kullanılacak özel uzantı özelliklerinin tam listesini alabilirsiniz. Bu uygulamanın yeni özel uzantı özelliklerini almak için bu listeyi yenileyebilirsiniz. Uzantı öznitelikleri ve özel uzantı özellikleri kiracınızdaki uygulamalardan olmalıdır.

Daha fazla bilgi için bkz. Dinamik üyelik gruplarında öznitelikleri kullanma.

Cihazlar için kurallar

Grupta üyelik için cihaz nesnelerini seçen bir kural oluşturabilirsiniz. Hem kullanıcıları hem de cihazları grup üyesi olarak kullanamazsınız. Intune uygulaması ve ilke atamaları için, hedefleme gereksinimini karşılarken atama filtrelerini kullanın. Filtreler, atanan bir grup içindeki yönetilen cihazları veya uygulamaları içerir veya dışlar. Koşullu Erişim, lisanslama veya Autopilot profil ataması gibi Intune dışı veya iş yükü arası senaryolar için dinamik grupları kullanın. Daha fazla bilgi için bkz. Microsoft Intune atama filtreleri oluşturma.

Not

organizationalUnit Öznitelik artık listelenmiyor ve bunu kullanmamalısınız. Intune bu dizeyi belirli durumlarda ayarlar, ancak Microsoft Entra ID tanımaz. Bu öznitelik temelinde gruplara cihaz eklenmez.

systemlabels özniteliği sadece okunabilir. Intune ile ayarlayamazsınız.

Windows 10 için deviceOSVersion özniteliğinin doğru biçimi device.deviceOSVersion -startsWith "10.0.1"'dir. PowerShell cmdlet'ini kullanarak biçimlendirmeyi Get-MgDevice doğrulayabilirsiniz:

Get-MgDevice -Search "displayName:YourMachineNameHere" -ConsistencyLevel eventual | Select-Object -ExpandProperty 'OperatingSystemVersion'

Aşağıdaki cihaz özniteliklerini kullanabilirsiniz.

Cihaz özniteliği Değerler Örnekler
accountEnabled true, false device.accountEnabled -eq true
deviceCategory Geçerli bir cihaz kategorisi adı device.deviceCategory -eq "BYOD"
deviceId Geçerli bir Microsoft Entra cihaz kimliği device.deviceId -eq "d4fe7726-5966-431c-b3b8-cddc8fdb717d"
deviceManagementAppId Microsoft Entra ID'de mobil cihaz yönetimi için geçerli bir uygulama kimliği Microsoft Intune tarafından yönetilen cihazlar için device.deviceManagementAppId -eq "0000000a-0000-0000-c000-000000000000"

System Center Configuration Manager ile ortak yönetilen cihazlar için "54b943f8-d761-4f8d-951e-9cea1846db5a"
deviceManufacturer Herhangi bir dize değeri device.deviceManufacturer -eq "Samsung"
deviceModel Herhangi bir dize değeri device.deviceModel -eq "iPad Air"
displayName Herhangi bir dize değeri device.displayName -eq "Rob iPhone"
deviceOSType Herhangi bir dize değeri (device.deviceOSType -eq "iPad") -or (device.deviceOSType -eq "iPhone")

device.deviceOSType -startsWith "AndroidEnterprise"

device.deviceOSType -eq "AndroidForWork"

device.deviceOSType -eq "Windows"
deviceOSVersion Herhangi bir dize değeri device.deviceOSVersion -eq "9.1"

device.deviceOSVersion -startsWith "10.0.1"
deviceOwnership 1 Personal, Company, Unknown device.deviceOwnership -eq "Company"
devicePhysicalIds Windows Autopilot kullanan herhangi bir dize değeri, örneğin tüm Windows Autopilot cihazları, OrderID veya PurchaseOrderID device.devicePhysicalIDs -any _ -startsWith "[ZTDId]"

device.devicePhysicalIds -any _ -eq "[OrderID]:179887111881"

device.devicePhysicalIds -any _ -eq "[PurchaseOrderId]:76222342342"
deviceTrustType 2 AzureAD, ServerAD, Workplace device.deviceTrustType -eq "AzureAD"
enrollmentProfileName Apple Otomatik Cihaz Kaydı, Android Enterprise şirkete ait ayrılmış cihaz kaydı veya Windows Autopilot için profil adı device.enrollmentProfileName -eq "DEP iPhones"
extensionAttribute1 3 Herhangi bir dize değeri device.extensionAttribute1 -eq "some string value"
extensionAttribute2 Herhangi bir dize değeri device.extensionAttribute2 -eq "some string value"
extensionAttribute3 Herhangi bir dize değeri device.extensionAttribute3 -eq "some string value"
extensionAttribute4 Herhangi bir dize değeri device.extensionAttribute4 -eq "some string value"
extensionAttribute5 Herhangi bir dize değeri device.extensionAttribute5 -eq "some string value"
extensionAttribute6 Herhangi bir dize değeri device.extensionAttribute6 -eq "some string value"
extensionAttribute7 Herhangi bir dize değeri device.extensionAttribute7 -eq "some string value"
extensionAttribute8 Herhangi bir dize değeri device.extensionAttribute8 -eq "some string value"
extensionAttribute9 Herhangi bir dize değeri device.extensionAttribute9 -eq "some string value"
extensionAttribute10 Herhangi bir dize değeri device.extensionAttribute10 -eq "some string value"
extensionAttribute11 Herhangi bir dize değeri device.extensionAttribute11 -eq "some string value"
extensionAttribute12 Herhangi bir dize değeri device.extensionAttribute12 -eq "some string value"
extensionAttribute13 Herhangi bir dize değeri device.extensionAttribute13 -eq "some string value"
extensionAttribute14 Herhangi bir dize değeri device.extensionAttribute14 -eq "some string value"
extensionAttribute15 Herhangi bir dize değeri device.extensionAttribute15 -eq "some string value"
isRooted true, false device.isRooted -eq true
managementType Mobil cihaz yönetimi (mobil cihazlar için) device.managementType -eq "MDM"
memberOf (önizleme) Dizeler koleksiyonu (grup nesnesi kimlikleri) device.memberOf -any (group.objectId -in ['value'])
objectId Geçerli bir Microsoft Entra nesne kimliği device.objectId -eq "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
profileType Microsoft Entra ID'da geçerli bir profile türü device.profileType -eq "RegisteredDevice"
systemLabels 4 Modern Workplace cihazlarını etiketlemek için Intune cihaz özelliğiyle eşleşen salt okunur bir dize device.systemLabels -startsWith "M365Managed" SystemLabels

1 Cihazlar için dinamik üyelik grupları oluştururken deviceOwnership kullanmanız gerektiğinde, değeri Company ile eşit olacak şekilde ayarlayın. Intune'da cihaz sahipliği Corporate olarak temsil edilir. Daha fazla bilgi için bkz. ownerTypes.

2 Cihazlar için dinamik üyelik grupları oluşturmak için deviceTrustType kullandığınızda, değeri Microsoft Entra katılmış cihazları temsil etmek için AzureAD eşit, karma Microsoft Entra katılmış cihazları temsil etmek için ServerAD veya kayıtlı Microsoft Entra cihazları temsil etmek için Workplace ayarlamanız gerekir.

3 Dinamik üyelik gruplarını cihazlar için oluşturmak amacıyla extensionAttribute1-15 kullandığınızda, cihazda extensionAttribute1-15 değerini ayarlamanız gerekir. Microsoft Entra cihaz nesnesine extensionAttributes yazma hakkında daha fazla bilgi edinin.

4 kullandığınızda systemLabels, çeşitli bağlamlarda (cihaz yönetimi ve duyarlılık etiketleme gibi) kullanılan salt okunur bir öznitelik Intune aracılığıyla düzenlenemez.