Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Intune'daki Windows cihazlarında yapılandırabileceğiniz farklı uyumluluk ayarları listelenir ve açıklanmaktadır. Mobil cihaz yönetimi (MDM) çözümünüzün bir parçası olarak, BitLocker gerektirmek, en düşük ve en yüksek işletim sistemini ayarlamak, Uç Nokta için Microsoft Defender kullanarak risk düzeyi ayarlamak ve daha fazlasını yapmak için bu ayarları kullanın.
Bu özellik şu platformlarda geçerlidir:
- Windows
- Windows Holographic for Business
- Surface Hub
Bu makaledeki ayarlar, bir uyumluluk ilkesi oluşturduğunuzda yönetim merkezinde görünen bölümlere göre düzenlenmiştir.
Başlamadan önce
Uyumluluk ilkesi oluşturun. Platform için Windows 10 ve üzerini seçin.
Cihaz durumu
Cihazların güvenilen bir duruma önyüklemesini sağlamak için Intune Microsoft cihaz kanıtlama hizmetlerini kullanır. Intune ticari, US Government GCC High ve Windows 10 çalışan DoD hizmetlerindeki cihazlar, Cihaz Durumu Kanıtlama (DHA) hizmetini kullanır.
Daha fazla bilgi için bkz.:
Windows Sistem Durumu Kanıtlama Hizmeti değerlendirme kuralları
BitLocker gerektir: Windows BitLocker Sürücü Şifrelemesi, Windows işletim sistemi biriminde depolanan tüm verileri şifreler. BitLocker, Windows işletim sistemini ve kullanıcı verilerini korumaya yardımcı olmak için Güvenilen Platform Modülü'ne (TPM) sahiptir. Ayrıca, sol katılımsız, kayıp veya çalınmış olsa bile bilgisayarın kurcalanmadığını doğrulamaya yardımcı olur. Bilgisayar uyumlu bir TPM ile donatılmışsa BitLocker, verileri koruyan şifreleme anahtarlarını kilitlemek için TPM'yi kullanır. Sonuç olarak, TPM bilgisayarın durumunu doğrulayana kadar anahtarlara erişilemiyor.
- Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
- Gerekli - Cihaz, sistem kapalıyken veya hazırda bekletildiğinde sürücüde depolanan verileri yetkisiz erişime karşı koruyabilir.
Device HealthAttestation CSP - BitLockerStatus
Not
Intune'da bir cihaz uyumluluk ilkesi kullanıyorsanız, bu ayarın durumunun yalnızca önyükleme zamanında ölçüldüğünü unutmayın. Bu nedenle BitLocker şifrelemesi tamamlanmış olsa da cihazın bunu algılaması ve uyumlu hale gelmesi için yeniden başlatma gerekir. Daha fazla bilgi için Cihaz Durumu Kanıtlama ile ilgili aşağıdaki Microsoft destek blogu'na bakın.
Cihazda Güvenli Önyükleme'nin etkinleştirilmesini gerektir:
- Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
- Gerekli - Sistem, fabrikanın güvenilen durumuna önyükleme yapmaya zorlanır. Makineyi önyüklemek için kullanılan temel bileşenler, cihazı üreten kuruluş tarafından güvenilen doğru şifreleme imzalarına sahip olmalıdır. UEFI üretici yazılımı, makinenin başlatılmasına izin almadan önce imzayı doğrular. herhangi bir dosya üzerinde oynanırsa ve bu da imzalarını bozarsa, sistem önyükleme yapmaz.
Not
Cihaz üzerinde Güvenli Önyükleme gerektir ayarı bazı TPM 1.2 ve 2.0 cihazlarında desteklenir. TPM 2.0 veya üzerini desteklemeyen cihazlarda, Intune'daki ilke durumu Uyumlu Değil olarak gösterilir. Desteklenen sürümler hakkında daha fazla bilgi için bkz. Cihaz Durumu Kanıtlama.
Kod bütünlüğü gerektir:
Kod bütünlüğü, belleğe her yüklendiğinde bir sürücünün veya sistem dosyasının bütünlüğünü doğrulayan bir özelliktir.- Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
- Gerekli - İmzalanmamış bir sürücünün veya sistem dosyasının çekirdekte yüklenip yüklenmediğini algılayan kod bütünlüğü iste. Ayrıca, sistem dosyasının kötü amaçlı yazılım tarafından değiştirildiğini veya yönetici ayrıcalıklarına sahip bir kullanıcı hesabı tarafından çalıştırılıp çalıştırılamadığını algılar.
Daha fazla bilgi için bkz.:
- Sistem Durumu Kanıtlama hizmetinin nasıl çalıştığı hakkında ayrıntılı bilgi için bkz. Sistem Durumu Kanıtlama CSP'si.
- Destek İpucu: Intune Uyumluluk İlkenizin Bir Parçası Olarak Cihaz Durumu Kanıtlama Ayarlarını Kullanma.
Cihaz özellikleri
İşletim sistemi sürümü
Tüm Windows Özellik Güncelleştirmeler ve Toplu Güncelleştirmeler derleme sürümlerini (aşağıdaki alanlardan bazılarında kullanılmak üzere) keşfetmek için bkz. Windows sürüm bilgileri. Derleme numaralarının önüne uygun sürüm ön ekini eklediğinizden emin olun(örneğin, Windows 11 için 11.0).
En düşük işletim sistemi sürümü:
İzin verilen en düşük sürümü major.minor.build.revision numarası biçiminde girin. Doğru değeri almak için bir komut istemi açın ve yazınver. komut,versürümü aşağıdaki biçimde döndürür:Microsoft Windows [Version 10.0.17134.1]Bir cihaz girdiğiniz işletim sistemi sürümünden daha eski bir sürüme sahipse uyumsuz olarak bildirilir. Yükseltme hakkında bilgi içeren bir bağlantı gösterilir. Son kullanıcı cihazını yükseltmeyi seçebilir. Yükseltmeden sonra şirket kaynaklarına erişebilirler.
En yüksek işletim sistemi sürümü:
İzin verilen en yüksek sürümü major.minor.build.revision numarası biçiminde girin. Doğru değeri almak için bir komut istemi açın ve yazınver. komut,versürümü aşağıdaki biçimde döndürür:Microsoft Windows [Version 10.0.17134.1]Bir cihaz, girilen sürümden sonraki bir işletim sistemi sürümünü kullandığında kuruluş kaynaklarına erişim engellenir. Son kullanıcıdan BT yöneticisine başvurması istenir. Kural işletim sistemi sürümüne izin verecek şekilde değiştirilene kadar cihaz kuruluş kaynaklarına erişemez.
Mobil cihazlar için gereken en düşük işletim sistemi:
İzin verilen en düşük sürümü major.minor.build sayı biçiminde girin.Bir cihaz girdiğiniz işletim sistemi sürümünden daha eski bir sürüme sahipse uyumsuz olarak bildirilir. Yükseltme hakkında bilgi içeren bir bağlantı gösterilir. Son kullanıcı cihazını yükseltmeyi seçebilir. Yükseltmeden sonra şirket kaynaklarına erişebilirler.
Mobil cihazlar için gereken en yüksek işletim sistemi:
İzin verilen en yüksek sürümü major.minor.build numarasına girin.Bir cihaz, girilen sürümden sonraki bir işletim sistemi sürümünü kullandığında kuruluş kaynaklarına erişim engellenir. Son kullanıcıdan BT yöneticisine başvurması istenir. Kural işletim sistemi sürümüne izin verecek şekilde değiştirilene kadar cihaz kuruluş kaynaklarına erişemez.
Geçerli işletim sistemi derlemeleri:
En düşük ve en yüksek işletim sistemi derleme aralıklarının listesini belirtin. Bu ayar , En Düşük işletim sistemi sürümü ve En yüksek işletim sistemi sürümü'ne göre daha fazla esneklik sunar. Birden çok Windows sürümünde belirli düzeltme eki düzeylerini zorunlu kılmanız gerektiğinde bunu kullanın.Her giriş için bir açıklama ve major.minor.build.revision biçiminde en düşük ve en yüksek işletim sistemi sürümü gerekir. Her alan için desteklenen en büyük değer 65535'tir (örneğin, 65535.65535.65535.65535). Bir veya daha fazla girdi tanımladıktan sonra, listeyi CSV dosyası olarak dışarı aktarabilirsiniz .
Örnek:
Açıklama En düşük işletim sistemi sürümü En yüksek işletim sistemi sürümü Windows 11 24H2 (Ekim-Aralık 2024) 10.0.26100.1742 10.0.26100.2605 Windows 11 23H2 (Temmuz–Ekim 2024) 10.0.22631.3880 10.0.22631.4317 Windows 10 22H2 (Temmuz–Ekim 2024) 10.0.19045.4651 10.0.19045.5011 Not
İlkenizde birden çok işletim sistemi sürümü derlemesi aralığı belirtirseniz ve bir cihazın uyumlu aralıkların dışında bir derlemesi varsa Şirket Portalı cihaz kullanıcısını cihazın bu ayara uygun olmadığını bildirir. Ancak, teknik sınırlamalar nedeniyle uyumluluk düzeltme iletisinin yalnızca ilkede belirtilen ilk işletim sistemi sürüm aralığını gösterdiğini unutmayın. Kuruluşunuzdaki yönetilen cihazlar için kabul edilebilir işletim sistemi sürüm aralıklarını belgelemeyi öneririz.
Yapılandırma Yöneticisi Uyumluluğu
Yalnızca Windows çalıştıran ortak yönetilen cihazlar için geçerlidir. Yalnızca Intune cihazlar kullanılamayan bir durum döndürür.
-
Yapılandırma Yöneticisi cihaz uyumluluğu gerektir:
- Yapılandırılmadı (varsayılan) - Intune uyumluluk için Yapılandırma Yöneticisi ayarlarından hiçbirini denetlemez.
- Gerekli - Yapılandırma Yöneticisi'deki tüm ayarların (yapılandırma öğelerinin) uyumlu olmasını gerektir.
Sistem güvenliği
Password
Mobil cihazların kilidini açmak için parola iste:
- Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
- Gerekli - Kullanıcıların cihazlarına erişebilmeleri için önce bir parola girmeleri gerekir.
Basit parolalar:
- Yapılandırılmadı (varsayılan) - Kullanıcılar 1234 veya 1111 gibi basit parolalar oluşturabilir.
- Engelle - Kullanıcılar 1234 veya 1111 gibi basit parolalar oluşturamaz.
Parola türü:
Gerekli parola veya PIN türünü seçin. Seçenekleriniz:- Cihaz varsayılanı (varsayılan) - Parola, sayısal PIN veya alfasayısal PIN iste
- Sayısal - Parola veya sayısal PIN iste
- Alfasayısal - Parola veya alfasayısal PIN iste.
Alfasayısal olarak ayarlandığında aşağıdaki ayarlar kullanılabilir:
Parola karmaşıklığı: Seçenekleriniz:
- Basamak ve küçük harf iste (varsayılan)
- Basamak, küçük harf ve büyük harf iste
- Basamak, küçük harf, büyük harf ve özel karakter iste
İpucu
Alfasayısal parola ilkeleri karmaşık olabilir. Daha fazla bilgi için yöneticilerin CSP'leri okumasını öneririz:
En düşük parola uzunluğu:
Parolanın sahip olması gereken en az rakam veya karakter sayısını girin.Parola istenmeden önce işlem yapılmadan geçen en fazla dakika sayısı:
Kullanıcının parolasını yeniden girmesi gerekmeden önce boşta kalma süresini girin.Parola süre sonu (gün):
Parolanın süresi dolmadan önce geçmesi gereken gün sayısını girin ve 1-730 arasında yeni bir tane oluşturmaları gerekir.Yeniden kullanılmasını önlemek için önceki parola sayısı:
Daha önce kullanılan ve kullanılamayabilecek parola sayısını girin.Cihaz boşta durumundan (Mobil ve Holographic) döndüğünde parola iste:
- Yapılandırılmadı (varsayılan)
- Gerekli - Cihaz boşta durumundan her döndüğünde cihaz kullanıcılarının parolayı girmesini gerekli hale getir.
Önemli
Windows masaüstünde parola gereksinimi değiştirildiğinde, kullanıcılar bir sonraki oturum açışında etkilenir çünkü cihaz boştayken etkin hale gelir. Gereksinimi karşılayan parolaları olan kullanıcılardan yine de parolalarını değiştirmeleri istenir.
Şifreleme
Bir cihazda veri depolama şifrelemesi:
Bu ayar bir cihazdaki tüm sürücüler için geçerlidir.- Yapılandırılmadı (varsayılan)
- Gerekli - Cihazlarınızdaki veri depolama alanını şifrelemek için Gerekli'yi kullanın.
DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance
Not
Bir cihazdaki veri depolamanın şifrelenmesinin ayarı, daha çok işletim sistemi sürücüsü düzeyinde olmak üzere genel olarak cihazda şifreleme olup olduğunu denetler. Şu anda Intune yalnızca BitLocker ile şifreleme denetimini destekler. Daha sağlam bir şifreleme ayarı için, TPM düzeyinde BitLocker durumunu doğrulamak için Windows Cihaz Durumu Kanıtlama'yı kullanan BitLocker iste seçeneğini kullanmayı göz önünde bulundurun. Ancak, bu ayardan yararlanırken, cihazın uyumlu olarak yansıtılması için bir yeniden başlatma gerekebileceğini unutmayın.
Cihaz güvenliği
Güvenlik Duvarı:
- Yapılandırılmadı (varsayılan) - Intune Windows Güvenlik Duvarı'nı denetlemez veya mevcut ayarları değiştirmez.
- Gerekli - Windows Güvenlik Duvarı'nı açın ve kullanıcıların kapatmasını engelleyin.
Not
Cihaz yeniden başlatma sonrasında hemen eşitlenirse veya uyku modundan uyandırırken hemen eşitlenirse, bu ayar Hata olarak raporlanabilir. Bu senaryo, genel cihaz uyumluluk durumunu etkilemeyebilir. Uyumluluk durumunu yeniden değerlendirmek için cihazı el ile eşitleyin.
Windows Güvenlik Duvarı'nı tüm gelen trafiğe izin verecek şekilde yapılandıran veya güvenlik duvarını kapatan bir cihaza bir yapılandırma uygulanırsa (örneğin, bir grup ilkesi aracılığıyla), Intune cihaz yapılandırma ilkesi Güvenlik Duvarı'nı açsa bile GüvenlikDuvarı'nı Gerekli olarak ayarlamak Uyumlu değil olarak döndürülecektir. Bunun nedeni, grup ilkesi nesnesinin Intune ilkesini geçersiz kılmasıdır. Bu sorunu düzeltmek için çakışan grup ilkesi ayarlarını kaldırmanızı veya Güvenlik duvarıyla ilgili grup ilkesi ayarlarınızı Intune cihaz yapılandırma ilkesine geçirmenizi öneririz. Genel olarak, gelen bağlantıları engelleme de dahil olmak üzere varsayılan ayarları korumanızı öneririz. Daha fazla bilgi için bkz. Windows Güvenlik Duvarı'nı yapılandırmaya yönelik en iyi yöntemler.
Güvenilir Platform Modülü (TPM):
- Yapılandırılmadı (varsayılan) - Intune tpm yongası sürümü için cihazı denetlemez.
- Gerekli - Intune UYUMLULUK için TPM yongası sürümünü denetler. TPM yongası sürümü 0'dan (sıfır) büyükse cihaz uyumludur. Cihazda TPM sürümü yoksa cihaz uyumlu değildir.
Virüsten koruma:
- Yapılandırılmadı (varsayılan) - Intune cihazda yüklü virüsten koruma çözümleri olup olmadığını denetlemez.
- Gerekli - Symantec ve Microsoft Defender gibi Windows Güvenliği Center'a kayıtlı virüsten koruma çözümlerini kullanarak uyumluluğu denetleyin. Gerekli olarak ayarlandığında Virüsten Koruma yazılımı devre dışı bırakılmış veya güncel olmayan bir cihaz uyumsuzdur.
Casus yazılımdan koruma:
- Yapılandırılmadı (varsayılan) - Intune cihazda yüklü casus yazılımdan koruma çözümleri olup olmadığını denetlemez.
- Gerekli - Symantec ve Microsoft Defender gibi Windows Güvenliği Center'a kayıtlı casus yazılımdan koruma çözümlerini kullanarak uyumluluğu denetleyin. Gerekli olarak ayarlandığında, kötü amaçlı yazılımdan koruma yazılımı devre dışı bırakılmış veya güncel olmayan bir cihaz uyumsuzdur.
Defender
Aşağıdaki uyumluluk ayarları Windows ile desteklenir.
Microsoft Defender Kötü Amaçlı Yazılımdan Koruma:
- Yapılandırılmadı (varsayılan) - Intune hizmeti denetlemez veya mevcut ayarları değiştirmez.
- Gerekli - kötü amaçlı yazılımdan koruma Microsoft Defender hizmetini açın ve kullanıcıların kapatmasını engelleyin.
Microsoft Defender Kötü amaçlı yazılımdan koruma en düşük sürümü:
Microsoft Defender kötü amaçlı yazılımdan koruma hizmetinin izin verilen en düşük sürümünü girin. Örneğin, girin4.11.0.0. Boş bırakıldığında, Microsoft Defender kötü amaçlı yazılımdan koruma hizmetinin herhangi bir sürümü kullanılabilir.Varsayılan olarak, hiçbir sürüm yapılandırılmaz.
Microsoft Defender Kötü amaçlı yazılımdan koruma güvenlik bilgileri güncel:
Cihazlardaki Windows Güvenliği virüs ve tehdit koruması güncelleştirmelerini denetler.- Yapılandırılmadı (varsayılan) - Intune herhangi bir gereksinimi zorunlu kılmaz.
- Gerekli - Microsoft Defender güvenlik bilgilerini güncel olmaya zorlar.
Defender CSP - Defender/Health/SignatureOutOfDate CSP
Daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma ve diğer Microsoft kötü amaçlı yazılımdan koruma için güvenlik bilgileri güncelleştirmeleri.
Gerçek zamanlı koruma:
- Yapılandırılmadı (varsayılan) - Intune bu özelliği denetlemez veya mevcut ayarları değiştirmez.
- Gerekli - Kötü amaçlı yazılım, casus yazılım ve diğer istenmeyen yazılımları tarayan gerçek zamanlı korumayı açın.
Uç Nokta için Microsoft Defender
Uç Nokta için Microsoft Defender kuralları
Koşullu Erişim senaryolarında Uç Nokta için Microsoft Defender tümleştirmesi hakkında ek bilgi için bkz. Uç Nokta için Microsoft Defender'de Koşullu Erişimi Yapılandırma.
Cihazın makine risk puanında veya altında olmasını gerekli kılmalıdır:
Uyumluluk koşulu olarak savunma tehdit hizmetlerinizden risk değerlendirmesini almak için bu ayarı kullanın. İzin verilen en yüksek tehdit düzeyini seçin:- Yapılandırılmadı (varsayılan)
- Temizle - Cihazda herhangi bir tehdit olmadığından bu seçenek en güvenli seçenektir. Cihaz herhangi bir tehdit düzeyine sahip olarak algılanırsa uyumsuz olarak değerlendirilir.
- Düşük - Cihaz, yalnızca düşük düzeyli tehditler varsa uyumlu olarak değerlendirilir. Tehdit düzeyi daha yüksekse cihaz uyumlu olmayan durumuna gelir.
- Orta - Cihazdaki mevcut tehditler düşük veya orta düzeydeyse cihaz uyumlu olarak değerlendirilir. Cihazın üst düzey tehditleri olduğu algılanırsa uyumsuz olduğu belirlenir.
- Yüksek - Bu seçenek en az güvenli seçenektir ve tüm tehdit düzeylerine izin verir. Bu çözümü yalnızca raporlama amacıyla kullanıyorsanız yararlı olabilir.
Savunma tehdit hizmetiniz olarak Uç Nokta için Microsoft Defender ayarlamak için bkz. Koşullu Erişim ile Uç Nokta için Microsoft Defender etkinleştirme.
Linux için Windows Alt Sistemi
Bu bölümdeki ayarlar için Linux için Windows Alt Sistemi (WSL) eklentisi gerekir. Daha fazla bilgi için bkz. Linux için Windows Alt Sistemi için uyumluluğu değerlendirme.
İzin verilen Linux dağıtımları ve sürümleri için en az bir Linux dağıtım adı girin. İsteğe bağlı olarak, en düşük veya en yüksek işletim sistemi sürümünü girin.
Not
Girdiğiniz dağıtım adları ve sürümleri uyumluluk ilkesini aşağıdaki yollarla etkiler:
- Dağıtım sağlanmazsa, tüm dağıtımlara izin verilir. Bu varsayılan davranıştır.
- Yalnızca dağıtım adları sağlanıyorsa, bu dağıtımın tüm yüklü sürümlerine izin verilir.
- Bir dağıtım adı ve en düşük işletim sistemi sürümü sağlanırsa, sağlanan ad ve en düşük sürüm veya üzeri yüklü tüm dağıtımlara izin verilir.
- Dağıtım adı ve en yüksek işletim sistemi sürümü sağlanırsa, sağlanan ad ve en yüksek sürüm veya önceki sürüme sahip tüm yüklü dağıtımlara izin verilir.
- Dağıtım adı, en düşük işletim sistemi sürümü ve en yüksek işletim sistemi sürümü sağlanırsa, sağlanan aralık içindeki tüm yüklü dağıtımlara ve işletim sistemi sürümlerine izin verilir.
Windows Holographic for Business
Windows Holographic for Business Windows 10 ve üzeri platformunu kullanır. Windows Holographic for Business aşağıdaki ayarı destekler:
- Sistem Güvenliği>Şifreleme>Cihazda veri depolama şifrelemesi.
Microsoft HoloLens cihaz şifrelemesini doğrulamak için bkz. Cihaz şifrelemesini doğrulama.
Surface Hub
Surface Hub, Windows 10 ve sonraki platformları kullanır. Surface Hubs hem uyumluluk hem de Koşullu Erişim için desteklenir. Surface Hubs'ta bu özellikleri etkinleştirmek için Intune'da Windows otomatik kaydını etkinleştirmenizi (Microsoft Entra ID gerektirir) ve Surface Hub cihazlarını cihaz grupları olarak hedeflemenizi öneririz. Uyumluluk ve Koşullu Erişim'in çalışması için Surface Hub'ların Microsoft Entra katılmış olması gerekir.
Yönergeler için bkz. Windows cihazları için kaydı ayarlama.
Windows Team OS çalıştıran Surface Hubs için özel dikkat edilmesi gerekenler:
Windows Team OS çalıştıran Surface Hubs şu anda Uç Nokta için Microsoft Defender ve Parola uyumluluk ilkelerini desteklemez. Bu nedenle, Windows Team OS çalıştıran Surface Hubs için aşağıdaki iki ayarı varsayılan olarak Yapılandırılmadı olarak ayarlayın:
Parola kategorisinde, Mobil cihazların kilidini açmak için parola iste seçeneğini Varsayılan Yapılandırılmadı olarak ayarlayın.
Uç Nokta için Microsoft Defender kategorisinde Cihazın makine riski puanında veya altında olmasını gerektir seçeneğini Varsayılan Yapılandırılmadı olarak ayarlayın.