TIntuneIntune'da Windows için cihaz uyumluluk ayarları

Bu makalede, Intune'de Windows cihazlarında yapılandırabileceğiniz farklı uyumluluk ayarları listelenir ve açıklanır. Mobil cihaz yönetimi (MDM) çözümünüzün bir parçası olarak, BitLocker gerektirmek için bu ayarları kullanın, en düşük ve en yüksek işletim sistemini ayarlayın, Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender kullanarak bir risk düzeyi ayarlayın ve daha fazlasını yapın.

Bu özellik şu platformlarda geçerlidir:

  • Windows
  • Windows Holographic for Business
  • Surface Hub

Bu makaledeki ayarlar, uyumluluk ilkesi oluşturduğunuzda yönetim merkezinde gösterilen bölümlere göre düzenlenmiştir.

Başlamadan önce

Uyumluluk ilkesi oluşturun. Platform için Windows 10 ve üzerini seçin.

Cihaz durumu

Cihazların güvenilir bir durumda önyüklendiğinden emin olmak için, IntuneIntune, Microsoft cihaz kanıtlama hizmetlerini kullanır. Windows 10 çalışan Intune ticari, US Government GCC High ve DoD hizmetlerindeki cihazlar Cihaz Sistem Durumu Kanıtlama (DHA) hizmetini kullanır.

Daha fazla bilgi için bkz.:

Windows Sistem Durumu Kanıtlama Hizmeti değerlendirme kuralları

  • BitLocker gerektir: Windows BitLocker Sürücü Şifrelemesi, Windows işletim sistemi biriminde depolanan tüm verileri şifreler. BitLocker, Windows işletim sisteminin ve kullanıcı verilerinin korunmasına yardımcı olmak için Güvenilir Platform Modülü'nü (TPM) kullanır. Ayrıca, gözetimsiz bırakılmış, kaybolmuş veya çalınmış olsa bile bilgisayarın kurcalanmadığını doğrulamaya yardımcı olur. Bilgisayar uyumlu bir TPM ile donatılmışsa, BitLocker verileri koruyan şifreleme anahtarlarını kilitlemek için TPM'yi kullanır. Sonuç olarak, TPM bilgisayarın durumunu doğrulayana kadar anahtarlara erişilemez.

    • Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
    • Gerektir - Cihaz, sistem kapalıyken veya hazırda bekletme moduna geçerken sürücüde depolanan verileri yetkisiz erişime karşı koruyabilir.

    Cihaz Sistem DurumuKanıtlama CSP - BitLockerStatus

    Not

    Intune'da bir cihaz uyumluluk ilkesi kullanıyorsanız bu ayarın durumunun yalnızca önyükleme zamanında ölçüleceğini unutmayın. Bu nedenle, BitLocker şifrelemesi tamamlanmış olsa bile, cihazın bunu algılaması ve uyumlu hale gelmesi için yeniden başlatma gerekir. Daha fazla bilgi için Cihaz Sistem Durumu Kanıtlama ile ilgili aşağıdaki Microsoft destek bloguna bakın.

  • Cihazda Güvenli Önyükleme'nin etkinleştirilmesini iste:

    • Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
    • Gerektir - Sistem, fabrikada güvenilir bir duruma önyükleme yapmaya zorlanıyor. Makineyi başlatmak için kullanılan temel bileşenlerin, aygıtı üreten kuruluşun güvendiği doğru şifreleme imzaları olması gerekir. UEFI bellenimi, makinenin başlamasına izin vermeden önce imzayı doğrular. Herhangi bir dosya kurcalanırsa ve bu da imzaları bozulursa, sistem önyükleme yapmaz.

    Not

    Cihazda Güvenli Önyüklemenin etkinleştirilmesini gerektir ayarı bazı TPM 1.2 ve 2.0 cihazlarında desteklenir. TPM 2.0 veya üstünü desteklemeyen cihazlar için, IntuneIntune içindeki ilke durumu Uyumlu Değil olarak gösterilir. Desteklenen sürümler hakkında daha fazla bilgi için bkz. Cihaz Sistem Durumu Kanıtlama.

  • Kod bütünlüğü gerektir:
    Kod bütünlüğü, belleğe her yüklendiğinde bir sürücünün veya sistem dosyasının bütünlüğünü doğrulayan bir özelliktir.

    • Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
    • Gerektir - İmzalanmamış bir sürücünün veya sistem dosyasının çekirdeğe yüklenip yüklenmediğini algılayan kod bütünlüğü gerektirir. Ayrıca, bir sistem dosyasının kötü amaçlı yazılım tarafından değiştirilip değiştirilmediğini veya yönetici ayrıcalıklarına sahip bir kullanıcı hesabı tarafından çalıştırılıp çalıştırılmadığını da algılar.

Daha fazla bilgi için bkz.:

Cihaz özellikleri

İşletim sistemi sürümü

Tüm Windows Özellik GüncelleştirmelerGüncelleştirmeler ve Cumulative GüncelleştirmelerGüncelleştirmeler (aşağıdaki alanlardan bazılarında kullanılmak üzere) için derleme sürümlerini keşfetmek için Windows sürüm bilgilerine bakın. Derleme numaralarının önüne uygun sürüm önekini (örneğin, Windows 11 için 11.0) eklediğinizden emin olun.

  • En düşük işletim sistemi sürümü:
    İzin verilen en düşük sürümü major.minor.build.revision sayı biçiminde girin. Doğru değeri almak için komut istemini açın ve ver. Komut ver , sürümü aşağıdaki biçimde döndürür:

    Microsoft Windows [Version 10.0.17134.1]

    Bir cihaz, girdiğiniz işletim sistemi sürümünden daha eski bir sürüme sahip olduğunda, uyumsuz olarak bildirilir. Yükseltme hakkında bilgi içeren bir bağlantı gösterilir. Son kullanıcı, cihazını yükseltmeyi seçebilir. Yükselttikten sonra şirket kaynaklarına erişebilirler.

  • Maksimum işletim sistemi sürümü:
    İzin verilen maksimum sürümü, major.minor.build.revision sayı biçiminde girin. Doğru değeri almak için komut istemini açın ve ver. Komut ver , sürümü aşağıdaki biçimde döndürür:

    Microsoft Windows [Version 10.0.17134.1]

    Bir cihaz girilen sürümden daha yeni bir işletim sistemi sürümü kullanıyorsa, kuruluş kaynaklarına erişim engellenir. Son kullanıcıdan BT yöneticisine başvurması istenir. Kural, işletim sistemi sürümüne izin verecek şekilde değiştirilene kadar cihaz kuruluş kaynaklarına erişemez.

  • Mobil cihazlar için gereken minimum işletim sistemi:
    İzin verilen en düşük sürümü, major.minor.build sayı biçiminde girin.

    Bir cihaz, girdiğiniz işletim sistemi sürümünden daha eski bir sürüme sahip olduğunda, uyumsuz olarak bildirilir. Yükseltme hakkında bilgi içeren bir bağlantı gösterilir. Son kullanıcı, cihazını yükseltmeyi seçebilir. Yükselttikten sonra şirket kaynaklarına erişebilirler.

  • Mobil cihazlar için gereken maksimum işletim sistemi:
    İzin verilen maksimum sürümü major.minor.build numarasına girin.

    Bir cihaz girilen sürümden daha yeni bir işletim sistemi sürümü kullanıyorsa, kuruluş kaynaklarına erişim engellenir. Son kullanıcıdan BT yöneticisine başvurması istenir. Kural, işletim sistemi sürümüne izin verecek şekilde değiştirilene kadar cihaz kuruluş kaynaklarına erişemez.

  • Geçerli işletim sistemi derlemeleri:
    En düşük ve en yüksek işletim sistemi derleme aralıklarının listesini belirtin. Bu ayar, Minimum İS Sürümü ve Maksimum İS Sürümü'nden daha fazla esneklik sunar. Birden çok Windows sürümünde belirli yama düzeylerini zorunlu tutmanız gerektiğinde kullanın.

    Her giriş bir açıklama ve major.minor.build.revision biçiminde minimum ve maksimum işletim sistemi sürümü gerektirir. Her alan için desteklenen en büyük değer 65535'tir (örneğin, 65535.65535.65535.65535). Bir veya daha fazla giriş tanımladıktan sonra, listeyi CSV dosyası olarak dışarı aktarabilirsiniz .

    Örnek:

    Açıklama En düşük işletim sistemi sürümü En yüksek işletim sistemi sürümü
    Windows 11Windows 11 24H2 (Ekim–Aralık 2024) 10.0.26100.1742 10.0.26100.2605
    Windows 11Windows 11 23H2 (Temmuz-Ekim 2024) 10.0.22631.3880 10.0.22631.4317
    Windows 10Windows 10 22H2 (Temmuz-Ekim 2024) 10.0.19045.4651 10.0.19045.5011

    Not

    İlkenizde birden çok işletim sistemi sürümü derlemesi aralığı belirtirseniz ve bir cihaz uyumlu aralıkların dışında bir derlemeye sahipse Şirket Portalı, cihaz kullanıcısına cihazın bu ayarla uyumlu olmadığını bildirir. Ancak, teknik sınırlamalar nedeniyle uyumluluk düzeltme iletisinin yalnızca ilkede belirtilen ilk işletim sistemi sürüm aralığını gösterdiğini unutmayın. Kuruluşunuzdaki yönetilen cihazlar için kabul edilebilir işletim sistemi sürüm aralıklarını belgelemenizi öneririz.

Yapılandırma YöneticisiYapılandırma Yöneticisi Compliance

Yalnızca Windows çalıştıran ortak yönetilen cihazlar için geçerlidir. IntuneIntune-only devices not not status döndürüyor.

  • TYapılandırma Yöneticisi'dan cihaz uyumluluğu gerektirYapılandırma Yöneticisi:
    • Yapılandırılmadı (varsayılan) - Intune uyumluluk için Yapılandırma Yöneticisi ayarlardan hiçbirini denetlemez.
    • Gerektir - Yapılandırma Yöneticisi'daki tüm ayarların (yapılandırma öğeleri) uyumlu olmasını iste.

Sistem güvenliği

Password

  • Mobil cihazların kilidini açmak için parola isteme:

    • Yapılandırılmadı (varsayılan) - Bu ayar uyumluluk veya uyumsuzluk açısından değerlendirilmez.
    • Gerektir - Kullanıcılar, cihazlarına erişmeden önce bir parola girmelidir.
  • Basit parolalar:

    • Yapılandırılmadı (varsayılan) - Kullanıcılar 1234 veya 1111 gibi basit parolalar oluşturabilir.
    • Engelle - Kullanıcılar 1234 veya 1111 gibi basit parolalar oluşturamaz.
  • Parola türü:
    Gerekli parola veya PIN türünü seçin. Seçenekleriniz:

    • Cihaz varsayılanı (varsayılan) - Parola, sayısal PIN veya alfasayısal PIN gerektir
    • Sayısal - Parola veya sayısal PIN gerektir
    • Alfasayısal - Parola veya alfasayısal PIN gerektir.

    Alfasayısal olarak ayarlandığında, aşağıdaki ayarlar kullanılabilir:

  • Minimum parola uzunluğu:
    Parolada olması gereken en az basamak veya karakter sayısını girin.

  • Parola gerekmeden önce geçmesi gereken, işlem yapılmayan dakika sayısı:
    Kullanıcı, parolasını yeniden girmeden önce boşta kalma süresini girin.

  • Parola süre sonu (gün):
    Parolanın süresi dolmadan önceki gün sayısını girin; 1-730 arasında yeni bir parola oluşturmaları gerekir.

  • Yeniden kullanımı önlemek için önceki parola sayısı:
    Daha önce kullanılan ve kullanılamayan parolaların sayısını girin.

  • Cihaz boşta durumundan döndüğünde parola iste (Mobil ve Holografik):

    • Yapılandırılmadı (varsayılan)
    • Gerektir - Cihaz kullanıcılarının cihaz boşta kalma durumundan her döndüğünde parolayı girmelerini gerekli kılın.

    Önemli

    Windows masaüstünde parola gereksinimi değiştirildiğinde, cihaz boştayken etkin duruma geçtiği için kullanıcılar bir sonraki oturum açışlarında etkilenir. Bu gereksinimi karşılayan parolaları olan kullanıcılardan yine de parolalarını değiştirmeleri istenir.

Şifreleme

  • Bir cihazdaki veri depolamanın şifrelenmesi:
    Bu ayar, bir cihazdaki tüm sürücüler için geçerlidir.

    • Yapılandırılmadı (varsayılan)
    • Gerektir - Cihazlarınızdaki veri depolama alanını şifrelemek için Gerektir seçeneğini kullanın.

    DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance

    Not

    Bir cihazdaki veri depolamanın şifrelenmesi ayarı, cihazda, daha spesifik olarak işletim sistemi sürücüsü düzeyinde şifreleme olup olmadığını genel olarak kontrol eder. Şu anda Intune yalnızca BitLocker ile şifreleme denetimini desteklemektedir. Daha sağlam bir şifreleme ayarı için, TPM düzeyinde BitLocker durumunu doğrulamak için Windows Cihaz Sistem Durumu Kanıtlama'dan yararlanan BitLocker Gerektir seçeneğini kullanabilirsiniz. Ancak, bu ayardan yararlanırken, cihazın uyumlu olarak yansıtılması için yeniden başlatmanın gerekebileceğini unutmayın.

Cihaz güvenliği

  • Güvenlik Duvarı:

    • Yapılandırılmadı (varsayılan) - IntuneIntune, Windows Güvenlik Duvarı'nı denetlemez veya mevcut ayarları değiştirmez.
    • Gerektir - Windows Güvenlik Duvarı'nı açın ve kullanıcıların kapatmasını önleyin.

    Güvenlik duvarı CSP

    Not

    • Cihaz yeniden başlatmanın ardından hemen eşitlenirse veya uyku modundan çıkarıldığında hemen eşitlenirse bu ayar Hata olarak bildirilebilir. Bu senaryo, genel cihaz uyumluluk durumunu etkilemeyebilir. Uyumluluk durumunu yeniden değerlendirmek için cihazı el ile eşitleyin.

    • Windows Güvenlik Duvarı'nı tüm gelen trafiğe izin verecek şekilde yapılandıran bir cihaza yapılandırma uygulanırsa (örneğin, bir grup ilkesi aracılığıyla) veya güvenlik duvarını kapatırsa, Intune cihaz yapılandırma ilkesi Güvenlik Duvarı'nı açsa bile Güvenlik Duvarı'nın RequiredUyumlu değil değerini döndürür. Bunun nedeni, grup ilkesi nesnesinin IntuneIntune ilkesini geçersiz kılmasıdır. Bu sorunu çözmek için, çakışan grup ilkesi ayarlarını kaldırmanızı veya Güvenlik Duvarı ile ilgili grup ilkesi ayarlarınızı IntuneIntune cihaz yapılandırma ilkesine geçirmenizi öneririz. Genel olarak, gelen bağlantıları engelleme de dahil olmak üzere varsayılan ayarları korumanızı öneririz. Daha fazla bilgi için Windows Güvenlik Duvarı'nı yapılandırmak için en iyi yöntemler bölümüne bakın.

  • Güvenilir Platform Modülü (TPM):

    • Yapılandırılmadı (varsayılan) - IntuneIntune, cihazda TPM yonga sürümü olup olmadığını denetlemez.
    • Require - IntuneIntune, TPM yonga sürümünün uyumluluğunu denetler. TPM yonga sürümü 0'dan (sıfır) büyükse cihaz uyumludur. Cihazda TPM sürümü yoksa cihaz uyumlu değildir.

    DeviceStatus CSP - DeviceStatus/TPM/SpecificationVersion

  • Antivirüs:

    • Yapılandırılmadı (varsayılan) - IntuneIntune, cihazda yüklü herhangi bir virüsten koruma çözümünü kontrol etmez.
    • Gerektir - Uygunluğu denetlemek için Windows GüvenliğiSymantec gibi Windows Güvenliği Center ve Microsoft DefenderMicrosoft Defender ile kayıtlı virüsten koruma çözümlerini kullanın. Gerekli olarak ayarlandığında, Virüsten Koruma yazılımı devre dışı bırakılmış veya güncel olmayan bir cihaz uyumsuzdur.

    DeviceStatus CSP - DeviceStatus/Antivirus/Status

  • Casus Yazılım Önleme:

    • Yapılandırılmadı (varsayılan) - IntuneIntune, cihazda yüklü herhangi bir casus yazılım önleme çözümünü denetlemez.
    • Gerektir - Symantec ve Microsoft Defender gibi Windows Güvenliği Center'a kayıtlı casus yazılımdan koruma çözümlerini kullanarak uyumluluğu denetleyin. Kötü amaçlı yazılımdan koruma yazılımı devre dışı bırakılmış veya güncel olmayan bir cihaz Gerekli olarak ayarlandığında uyumsuzdur.

    DeviceStatus CSP - DeviceStatus/Casus Yazılım Önleme/Durum

Defender

Aşağıdaki uyumluluk ayarları Windows'ta desteklenir.

  • Microsoft DefenderMicrosoft Defender Antimalware:

    • Yapılandırılmadı (varsayılan) - IntuneIntune hizmeti denetlemez veya mevcut ayarları değiştirmez.
    • Gerektir - Microsoft DefenderMicrosoft Defender kötü amaçlı yazılımdan koruma hizmetini açın ve kullanıcıların bu hizmeti kapatmasını önleyin.
  • Microsoft DefenderMicrosoft Defender Antimalware minimum sürümü:
    Microsoft Defender kötü amaçlı yazılımdan koruma hizmetinin izin verilen en düşük sürümünü girin. Örneğin, girin 4.11.0.0. Boş bırakıldığında, Microsoft DefenderMicrosoft Defender kötü amaçlı yazılımdan koruma hizmetinin herhangi bir sürümü kullanılabilir.

    Varsayılan olarak, hiçbir sürüm yapılandırılmamıştır.

  • Microsoft DefenderMicrosoft Defender Kötü Amaçlı Yazılımdan Koruma güvenlik zekası güncel:
    Cihazlardaki Windows Güvenliği virüs ve tehdit koruması güncelleştirmelerini denetler.

    • Yapılandırılmadı (varsayılan) - IntuneIntune herhangi bir gereksinim zorlamaz.
    • Gerektir - TMicrosoft DefenderMicrosoft Defender güvenlik zekasının güncel olmasını zorlayın.

    Defender CSP - Defender/Health/SignatureOutOfDate CSP

    Daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma ve diğer Microsoft kötü amaçlı yazılımdan koruma yazılımları için güvenlik zekası güncelleştirmeleri.

  • Gerçek zamanlı koruma:

    • Yapılandırılmadı (varsayılan) - IntuneIntune bu özelliği denetlemez veya mevcut ayarları değiştirmez.
    • Gerektir - Kötü amaçlı yazılımları, casus yazılımları ve diğer istenmeyen yazılımları tarayan gerçek zamanlı korumayı açın.

    Policy CSP - Defender/AllowRealtimeMonitoring CSP

Uç Nokta için Microsoft Defender

Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender rules

TUç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender tümleştirmesi hakkında Koşullu Erişim senaryoları hakkında ek bilgi için bkz. Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender.

  • Cihazın makine risk puanında veya altında olmasını gerektirin:
    Uyumluluk koşulu olarak savunma tehdit hizmetlerinizden risk değerlendirmesi almak için bu ayarı kullanın. İzin verilen en yüksek tehdit düzeyini seçin:

    • Yapılandırılmadı (varsayılan)
    • Temizle - Cihazda herhangi bir tehdit olamayacağı için bu seçenek en güvenli seçenektir. Cihazın herhangi bir tehdit düzeyine sahip olduğu algılanırsa, uyumsuz olarak değerlendirilir.
    • Düşük - Yalnızca düşük seviyeli tehditler mevcutsa cihaz uyumlu olarak değerlendirilir. Tehdit düzeyi daha yüksekse cihaz uyumlu olmayan durumuna gelir.
    • Orta - Cihazdaki mevcut tehditler düşük veya orta düzeydeyse cihaz uyumlu olarak değerlendirilir. Cihazda üst düzey tehditler olduğu algılanırsa, uyumsuz olduğu belirlenir.
    • Yüksek - Bu seçenek en az güvenli seçenektir ve tüm tehdit düzeylerine izin verir. Bu çözümü yalnızca raporlama amacıyla kullanıyorsanız yararlı olabilir.

    Ayarlamak için Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender as your defense threat service, bkz. Disable Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender with Conditional Access.

Linux için Windows Alt Sistemi

Bu bölümdeki ayarlar Linux için Windows Alt SistemiLinux için Windows Alt Sistemi (WSL) eklentisini gerektirir. Daha fazla bilgi için bkz. Tiçin uyumluluğu değerlendirin Linux için Windows Alt SistemiLinux için Windows Alt Sistemi.

İzin verilen LinuxLinux dağıtımları ve sürümleri için en az bir LinuxLinux dağıtım adı girin. İsteğe bağlı olarak, en düşük veya en yüksek işletim sistemi sürümünü girin.

Not

Girdiğiniz dağıtım adları ve sürümleri uyumluluk ilkesini aşağıdaki şekillerde etkiler:

  • Dağıtım sağlanmamışsa, tüm dağıtımlara izin verilir. Bu varsayılan davranıştır.
  • Yalnızca dağıtım adları sağlanırsa, bu dağıtımın tüm yüklü sürümlerine izin verilir.
  • Bir dağıtım adı ve en düşük işletim sistemi sürümü sağlanırsa, sağlanan ada ve en düşük sürüme veya sonraki bir sürüme sahip tüm yüklü dağıtımlara izin verilir.
  • Bir dağıtım adı ve en yüksek işletim sistemi sürümü sağlanırsa, sağlanan ada ve en yüksek sürüme veya daha önceki sürümlere sahip tüm yüklü dağıtımlara izin verilir.
  • Bir dağıtım adı, en düşük işletim sistemi sürümü ve en yüksek işletim sistemi sürümü sağlanırsa, sağlanan aralıktaki tüm yüklü dağıtımlara ve işletim sistemi sürümlerine izin verilir.

Windows Holographic for Business

Windows Holographic for Business, Windows 10 ve üzeri platformunu kullanır. Windows Holographic for BusinessWindows Holographic for Business aşağıdaki ayarı destekler:

  • Sistem Güvenliği>Şifreleme>Cihazdaki veri depolama alanının şifrelenmesi.

TMicrosoft HoloLensMicrosoft HoloLens üzerinde cihaz şifrelemesini doğrulamak için bkz.

Surface Hub

Surface Hub, Windows 10 ve sonraki platformu kullanır. Surface Hub'lar hem uyumluluk hem de Koşullu Erişim için desteklenir. Surface Hub'larda bu özellikleri etkinleştirmek için IntuneIntune'da Windows otomatik kaydını etkinleştirmenizi (Microsoft Entra IDMicrosoft Entra ID gerektirir) ve Surface Hub cihazlarını cihaz grupları olarak hedeflemenizi öneririz. Uyumluluk ve Koşullu Erişim için Surface Hub'ların Microsoft Entra birleştirilmesi gerekir.

Rehberlik için Windows cihazları için kaydı ayarlama bölümüne bakın.

Windows Team OS çalıştıran Surface Hub'lar için özel dikkat edilmesi gereken noktalar:
Windows Team OS çalıştıran Surface Hub'lar şu anda Endpoint için Microsoft Defender Uç Nokta için Microsoft Defender ve Parola uyumluluk ilkelerini desteklememektedir. Bu nedenle, Windows Team OS çalıştıran Surface Hub'lar için aşağıdaki iki ayarı varsayılan Yapılandırılmadı ayarına getirin:

  • Parola kategorisinde, Mobil cihazların kilidini açmak için parola iste seçeneğini varsayılan olarak Yapılandırılmadı olarak ayarlayın.

  • Kategori Uç Nokta için Microsoft Defender'nde, Aygıtın makine risk puanında veya altında olmasını iste seçeneğini varsayılan Yapılandırılmadı olarak ayarlayın.

Sonraki adımlar