Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft IntuneMicrosoft Intune, ilkeler ve uygulamalarla cihazları ve kullanıcıları hedeflemek için çeşitli yöntemleri destekler. Her yöntemin farklı güçlü yönleri, değerlendirme özellikleri ve kullanım durumları vardır. Doğru yöntemi veya yöntemlerin birleşimini seçmek, ilkelerin ve uygulamaların doğru zamanda doğru cihazlara ulaşmasına yardımcı olur.
Bu makalede, kullanılabilir hedefleme yapıları açıklanır ve ortamınız için doğru yaklaşımı seçmenize yardımcı olur.
Anahtar kavramlar
Bir hedefleme yöntemi seçmeden önce, IntuneIntune'da etkili hedeflemeyi yönlendiren ilkeleri anlayın:
| Prensip | Açıklama |
|---|---|
| Geniş başlatın, daraltın | Her ilkeye uyacak çok sayıda dar grup oluşturmak yerine, uygulanabilir en geniş hedef kitleyle başlayın ve ilkeyi hangi cihazların alacağını daraltmak için atama filtrelerini kullanın. Bu strateji grup yayılımını azaltır ve yönetimi basitleştirir. |
| Gruplar kapsamı tanımlar, filtreler hedeflemeyi tanımlar | Gruplar "Seyirci kim?" yanıtını verir. Atama filtreleri "bu hedef kitleden hangi cihazlar gerçekten bu ilkeyi alıyor?" yanıtını veriyor. Her iki endişeyi de tek başına gruplar halinde birleştirmek, yönetilmesi zor olan neredeyse özdeş birçok gruba yol açar. |
| Tek grup, birçok ilke | Gruplar ve ilkeler arasında 1'e 1 ilişki olması gerekmez. Tek bir geniş grup, birden fazla ilke ataması yapabilir. İş yükünün veya atama filtrelerinin uygulanabilirliği, ilkelerin yalnızca uygun kullanıcılara ve cihazlara gitmesini sağlayabilir. |
| Grup üyeliği ilkenin amacı değil, kimliğidir | Gruplar, bir cihazın veyakullanıcının ne olduğunu, hangi ilkeyi alması gerektiğini değil, kuruluşunuz genelinde anlamlı bir şekilde açıklamalıdır. Bir grubu yalnızca Intune okuyorsa, bir atama filtresinin grubun yerini alıp alamayacağını değerlendirin. |
| Check-in'de değerlendir ve değişikliği değerlendir | Gruplar ve filtreler farklı değerlendirme modelleri kullanır. Grup üyeliği, cihaz veya kullanıcı öznitelikleri dizinin geçerli durumunu yansıtacak şekilde değiştiğinde işlenir. Filtreler, her cihaz iade işleminde cihazın o andaki özelliklerine göre değerlendirilir. Diğer hizmetlerin okuyabileceği bir üyeliğe (gruplar) veya Intune için kesin, zamanında iade hedeflemesine (filtreler) ihtiyacınız olup olmadığına bağlı olarak seçim yapın. |
Hedefleme yöntemlerine genel bakış
Intune hedefleme iki katman üzerine kuruludur: kapsamda kimlerin veya nelerin olduğunu tanımlayan grup türleri ve ilkelerin bu cihazlara nasıl ve ne zaman ulaşacağını iyileştiren Intune hedefleme özellikleri.
Grup türleri
| Grup türü | Yaptığı işlem | En iyi seçenek |
|---|---|---|
| Sanal gruplar | Yerleşik Tüm kullanıcılar ve Tüm cihazlar grupları tarafından sürdürülen IntuneIntune | Herkes veya her cihaz için geçerli olan kapsamlı ilkeler |
| Statik gruplar | Sabit üyeliği olan, el ile yönetilen güvenlik grupları | Sık sık değişmeyen sabit, bilinen kullanıcı veya cihaz kümeleri |
| Dinamik gruplar | Microsoft Entra ID tarafından değerlendirilen kural tabanlı üyeliği olan gruplar | İş yükleri arası hedefleme (Koşullu Erişim, lisanslama), Autopilot, kullanıcı tabanlı gruplandırma |
Statik ve dinamik gruplar Microsoft Entra güvenlik gruplarıdır; grup üyeliğini kullanan tüm hizmetler (Koşullu Erişim, lisanslama, SharePoint, Exchange) bunları kullanabilir. Sanal gruplar Intune yönetilir ve ek işlem gerektirmeden her zaman günceldir.
IntuneIntune hedefleme özellikleri
| İnşa etmek | Yaptığı işlem | En iyi seçenek |
|---|---|---|
| Atama filtreleri | IntuneGrup atamalarının üzerine uygulanan Intune-evaluated rules | Tiçin cihaz özelliği hedefleme IntuneIntune ilkeleri — grup üyeliğinin işlenmesine bağlı kalmadan oturum açma sırasında değerlendirilir |
| Kayıt süresi gruplandırması | Kayıt sırasında bir güvenlik grubuna cihaz ekler | Dinamik grup üyeliğinin işlenmesini beklemeden kayıt sırasında hızlı grup tabanlı ilke teslimi |
Bunlar Intune özeldir. Atama filtreleri ve kayıt süresi gruplandırması, gruplarla yapabileceklerinizin kapsamını genişletir; grupların yerini almaz, ancak grupların tek başına gideremeyeceği belirli hız ve hassasiyet boşluklarını çözer.
Grup türleri
Sanal gruplar
IntuneIntune, Tüm kullanıcılar ve Tüm cihazlar için yerleşik sanal gruplar sağlar. Bu gruplar her zaman günceldir; üyeliği güncelleştirmek için işlem yapılması gerekmez.
Sanal gruplar, IntuneIntune hedefleme özellikleriyle birleştirildiğinde en etkilidir:
- Sanal grup + atama filtresi — Tüm cihazlar'a bir ilke atayın, ardından kapsamı belirli cihaz özelliklerine (işletim sistemi türü, üretici veya sahiplik gibi) daraltmak için bir filtre uygulayın. Filtre, grup üyeliğinin işlenmesine bağlı kalmadan iade sırasında değerlendirilir.
Şu durumlarda kullanın:
- İlke veya uygulama tüm kullanıcılara veya tüm cihazlara ulaşmalıdır
- Cihaz düzeyinde hassas hedefleme elde etmek için atama filtreleriyle iyileştirdiğiniz geniş bir hedef istiyorsanız
Statik gruplar
Statik güvenlik gruplarının el ile yönetilen üyeliği vardır. Yönetici, üyeleri doğrudan ekler veya kaldırır.
Statik gruplar, Intune hedefleme özellikleriyle de birleştirilebilir:
- Statik grup + atama filtresi — Statik bir gruba (departman veya pilot kademe gibi) bir ilke atayın, ardından bu gruptaki hangi cihazların ilkeyi alacağını daha da daraltmak için bir filtre uygulayın.
- Statik grup + kayıt süresi gruplaması — Kayıt süresi gruplaması için hedef olarak statik bir grup kullanın. Cihazlar kayıt sırasında gruba eklenir ve ilk girişte hızlı ilke teslimi sağlar.
Şu durumlarda kullanın:
- Sabit bir kullanıcı veya cihaz kümeniz varsa (pilot grup veya yönetici ekip gibi)
- İş yükleri arası senaryolarda grup üyeliği gerekir, ancak nüfus küçük ve kararlıdır
Dinamik gruplar
Dinamik gruplar, Microsoft Entra IDMicrosoft Entra ID tarafından değerlendirilen ve güncelleştirilen kural tabanlı üyelik kullanır. Bunlar, Microsoft 365 ekosisteminde kullanıcıları ve cihazları düzenlemek için standart mekanizmadır — grup üyeliğini okuyan herhangi bir hizmet (Koşullu Erişim, lisanslama, SharePoint, Exchange) dinamik grupları tüketir.
Bir cihaz kaydedildikten veya bir kullanıcı özniteliği değiştikten sonra, değişikliğin yansıtılması için grup üyeliğine ek işlem yapılması gerekir.
Şu durumlarda kullanın:
- İş yükleri arası senaryolar — Koşullu Erişim ilkeleri, grup tabanlı lisanslama, SharePoint erişimi, Exchange OnlineExchange Online ilkeleri veya grup üyeliği gerektiren herhangi bir Microsoft 365 hizmeti
- Autopilot hedefleme — Autopilot dağıtım profilleri gruplara atanmalıdır. Kayıt başlamadan önce cihazların grup üyesi olması gerekir
- Kullanıcı tabanlı gruplandırma — Kullanıcıları departmana, konuma, iş unvanına veya diğer kullanıcı özelliklerine göre gruplandırma
Not
Dinamik cihaz grubunuz yalnızca Intune tarafından kullanılıyorsa (Koşullu Erişim, lisanslama veya diğer hizmetler değil), bir atama filtresinin aynı hedeflemeyi gerçekleştirip gerçekleştiremeyeceğini değerlendirin. Filtreler, aynı cihaz özelliklerinin birçoğunu (örneğin enrollmentProfileName ) destekler ve grup üyeliği işlemeye bağlı kalmadan iade sırasında değerlendirilir.
Dinamik gruplar atama filtreleriyle de birleştirilebilir:
Dinamik grup + atama filtresi : Dinamik gruba bir politika atayın, ardından bu gruptaki hangi cihazların politikayı aldığını daha da daraltmak için bir filtre uygulayın. yaklaşımı, grup iş yükleri arası amaçlara hizmet ettiğinde yararlıdır, ancak grup içinde daha kesin Intune hedeflemeye ihtiyacınız vardır.
Örnek: Kuruluşunuz şirkete ait tüm Windows cihazları için dinamik bir grup kullanır çünkü koşullu erişim ilkeleri bu grup üyeliğini gerektirir. Intune içinde, bu gruba bir yapılandırma profili atar ve yalnızca Windows 11 24H2 veya sonraki sürümleri çalıştıran cihazları hedeflemek için bir atama filtresi uygularsınız. Grup Koşullu Erişim kapsamını işlerken, filtre Intune özgü sürüm hedeflemeyi ikinci bir grup oluşturmadan işler.
Dinamik gruplar için en iyi yöntemler:
-
Kuralları basit tutun — Veya
-startsWithve az sayıda koşulla-eqdoğrudan özellik karşılaştırmaları kullanın. Daha basit kurallar daha hızlı değerlendirilir ve sorun gidermeleri daha kolaydır. -
Önlemek
memberOf— Geçişli grup aramaları, önemli ölçüde işlem karmaşıklığı ekler ve beklenmeyen üyelik sonuçlarının yaygın bir kaynağıdır. - Denetim özniteliği yazma izinleri — Dinamik bir grup hassas kaynaklara erişimi kontrol ediyorsa (Koşullu Erişim, lisanslama), bu erişimin güvenliği kuralda başvurulan öznitelikleri kimin değiştirebileceğine bağlıdır.
- Cihazların temiz ve doğru özniteliklere sahip olduğundan emin olun — Dinamik grup üyeliği, cihaz nesnesine yazılan özelliklere bağlıdır. Eski veya eksik değerler beklenmeyen üyeliğe yol açar.
Kural sözdizimi ve verimli kurallar yazma hakkında ayrıntılı rehberlik için şuraya gidin:
- Manage rules for dynamic membership groups in Microsoft Entra IDMicrosoft Entra ID
- Dinamik üyelik grupları için daha basit ve daha hızlı kurallar oluşturma
- Dinamik grup işlemeyi anlama ve yönetme
IntuneIntune hedefleme özellikleri
Atama filtreleri
Atama filtreleri, hangi cihazların ilke veya uygulama aldığını daraltan Intune değerlendirilen kurallardır. Filtreler, grup atamasının üzerine uygulanır ve grup üyeliğinin işlenmesine bağlı kalmadan cihaz özelliklerini doğrudan giriş sırasında değerlendirir.
Şu durumlarda kullanın:
- Cihaz özelliklerine (işletim sistemi sürümü, üretici, model, sahiplik, cihaz kategorisi) dayalı olarak Intune ilkelerini veya uygulamaları hedefliyorsanız
- Grup üyeliğinin işlenmesine gerek kalmadan doğrudan cihaz iade sırasında değerlendirme yapmak istiyorsunuz
- Geniş grup atamalarını ( Tüm cihazlar gibi) cihaz düzeyinde hassas hedefleme ile birleştirmek istiyorsanız
- Belirli cihazları, geniş bir gruba atanmış bir ilkeye dahil etmek veya ilkenin dışında tutmak istediğinizde
Yaygın senaryolar:
- Şirkete ait tüm Windows cihazlarına uyumluluk ilkesi dağıtma
- Belirli bir cihaz üreticisini yapılandırma profilinin dışında tutma
- Uygulama dağıtımı için belirli bir işletim sistemi sürümünü çalıştıran hedef cihazlar
- Tüm cihazlara atanan ilkeyi yalnızca kuruluşa ait iOS cihazları içerecek şekilde daraltma
Not
Atama filtreleri her senaryoda grupların yerine geçmez. Filtreler şunlar için kullanılamaz:
- Autopilot profili ataması — kayıt başlamadan önce cihazların grup üyesi olması gerekir
- Koşullu Erişim, lisanslama veya SharePoint — bu hizmetler EntraEntra grup üyeliği gerektirir
- Filtreleri desteklemeyen iş yükleri — tasarım yapmadan önce belirli ilkeniz veya uygulama türünüz için filtre desteğini doğrulayın
Kayıt süresi gruplandırması
Kayıt süresi gruplaması, kayıt sonrasında değil, kayıt sırasında cihazları belirtilen bir güvenlik grubuna ekler. Bu özellik, söz konusu gruba atanan uygulama ve ilkelerin grup üyeliğinin işlenmesini beklemeden kayıt akışının erken aşamalarında, çoğu durumda ilk girişte teslim edilmesini sağlar. Gerçek teslim zamanlaması iş yüküne, platforma, atama türüne ve kayıt yöntemine bağlıdır.
Şu durumlarda kullanın:
- Hızlı ilke teslimi için kayıt sırasında grup üyeliğini kullanabilmeniz gerekir
- Kayıt süresi gruplandırmasını destekleyen kayıt yöntemleri kullanıyorsunuz
- Gruba çapraz iş yükü senaryoları (Koşullu Erişim gibi) için ihtiyacınız vardır ve ayrıca hızlı kayıt zamanı teslimi gerekir
Şu durumlarda kullanmayın:
- Bir atama filtresi aynı hedeflemeyi sağlayabilir - politika yalnızca Intune ise ve check-in sırasında bulunan cihaz özelliklerine (işletim sistemi, üretici, sahiplik) dayalı olarak hedefliyorsanız, filtre daha basittir ve grup yönetimi gerektirmez
- Gruba başka bir amaçla ihtiyacınız yoktur; kayıt süresi gruplandırması, kayıt sonrasında da devam eden gerçek Entra güvenlik grubu üyelikleri oluşturur. Başka hiçbir hizmet bu grubu okumuyorsa, avantaj olmadan yönetim yükü getiriyorsunuz demektir
- Kayıt yöntemi bunu desteklemez — yalnızca belirli kayıt akışları kayıt süresi gruplandırmasını destekler. Tasarım yapmadan önce kayıt yönteminizin desteklenenler listesinde yer aldığını doğrulayın
Daha fazla bilgi için Microsoft IntuneMicrosoft Intune bölümündeki Kayıt süresi gruplandırması bölümüne gidin.
Doğru yaklaşımı seçmek
Çoğu Intune ortam için en iyi yaklaşım birden çok yöntemi birleştirir:
- Geniş gruplarla başlayın — Temel ödev hedefleriniz olarak sanal grupları, statik grupları veya dinamik grupları kullanın. Kuruluşunuz için en geniş ve uygun temel grubu seçin, ancak her grup türünün değerlendirme zamanlamasını ve iş yükü gereksinimlerini dikkate alın.
- Hedeflemeyi cihaz özelliklerine göre hassaslaştırın - Politika yalnızca Intune olduğunda atama filtrelerini kullanın. İş yükleri arasında öznitelik tabanlı üyelik gerektiğinde dinamik grupları kullanın (Koşullu Erişim, lisanslama, Autopilot).
- İlkelerin ilk yoklamada teslim edilmesi için kayıt sırasında grup üyeliği işlenmesi için bekleme süresini kaldırmak üzere kayıt süresi gruplamasını kullanın.
Dikkat
Geniş kapsamlı görevler güçlüdür ancak risk taşır. Filtresi olan tüm cihazlara yüksek etkili ilkeler atamadan önce, filtreyi bir pilot gruba karşı doğrulayın. Geniş bir atamada yanlış yapılandırılmış veya silinmiş bir filtre, kapsamdaki her cihazı etkileyebilir. Üretime genişletmeden önce aşamalı dağıtım halkalarını kullanın ve atama raporlamasını izleyin.
Dinamik grup ne zaman filtreye dönüştürülebilir?
Basit özellik kuralları kullanan ve yalnızca tarafından tüketilen dinamik cihaz gruplarınız varsa IntuneIntune (Koşullu Erişim, lisanslama veya diğer hizmetler değil), bu grupları atama filtreleriyle değiştirerek hedeflemenizi basitleştirebilirsiniz. Amaç, tüm dinamik grupları kaldırmak değildir. Bu, iş yükleri arası amaçlara hizmet etmeyen gruplar için gereksiz grup işleme yükünü kaldırmakla ilgilidir.
Aşağıdaki tabloda, yaygın dinamik grup kuralları ve bunlara eşdeğer atama filtresi söz dizimi gösterilmektedir:
| Dinamik grup kuralı | Eşdeğer atama filtresi | Notlar |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
İşletim sistemi türü hedefleme |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Üretici hedefleme |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Model hedefleme |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Sahiplik hedefleme |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Cihaz kategorisi hedefleme |
Not
Özellik adları ve değerleri, dinamik grup kuralları ile atama filtresi söz dizimi arasında biraz farklılık gösterebilir. Filtreler oluştururken Desteklenen cihaz özelliklerinde tam özellik adlarını ve desteklenen değerleri doğrulayın.
Önemli
Tdışındaki hizmetler tarafından kullanılan dinamik grupları kaldırmayın IntuneIntune (Koşullu Erişim, lisanslama, SharePoint). Bu hizmetler atama filtrelerini kullanamaz; grup üyeliği gerektirir. Yalnızca IntuneIntune policy targeting için var olan grupları basitleştirin.
İpucu
Hedefleme kararları, özellikle büyük ortamlarda performansı da etkiler. Grubun yeniden kullanımı, yaygın anti-desenlerden kaçınma ve eşitleme davranışını anlama hakkında rehberlik için gruplandırma, hedefleme ve filtreleme için performans önerilerine gidin.
İlgili makaleler
- Microsoft Intune'te uygulamalarınızı, ilkelerinizi ve profillerinizi atamak için atama filtrelerini kullanın
- Filtreler oluşturulurken desteklenen cihaz özellikleri
- Gruplandırma, hedefleme ve filtreleme için performans önerileri
- Kullanıcıları ve cihazları Microsoft IntuneMicrosoft Intune
- Kayıt süresi gruplaması Microsoft IntuneMicrosoft Intune