Microsoft Intune için kullanıcıları ve cihazları düzenlemek için grupları kullanma

Microsoft Intune çeşitli kuruluş gereksinimleri için Microsoft Entra ID güvenlik gruplarını kullanır. Bu gereksinimler, kullanıcıların veya cihazların coğrafi konuma, departmana, donanım özelliklerine ve daha fazlasına göre gruplandırılmasıdır. Intune Entra gruplarının kullanımını desteklemek için, Intune yönetim merkezi tüm işlevleriyle Entra Grupları kullanıcı arabirimini içerir. Entra ve bir Intune yöneticisinin oluşturabileceği yeni gruplarda görünen tüm gruplar Intune, Entra ve Microsoft 365 gibi Entra Grupları kullanıcı arabirimini paylaşan diğer ürünlerde görünür.

Intune yöneticileri, Intune aboneliğinin farklı yönlerini yönetmeye yardımcı olabilmeleri için ilkeleri dağıtırken, uygulamaları dağıtırken ve diğer yönetici kullanıcıların izinlerini atamak için iyi tanımlanmış gruplar kullanır.

Bu makale, Intune yönetim merkezini kullanarak Intune ile birlikte kullanılacak gruplar oluşturmaya odaklanır ve bu grupları yönetim merkezi içinde yönetmek ve kullanmak için gereken izinler hakkında ayrıntılı bilgi içerir.

Entra belgelerinde Microsoft Entra grupları hakkında daha fazla bilgi edinebilirsiniz.

Gruplarla çalışmak için rol tabanlı erişim denetimleri

Varsayılan olarak, tüm Microsoft Entra kullanıcı hesaplarına Entra rol tabanlı erişim denetimi (RBAC) rolü atanmadan yeni gruplar oluşturma ve yapılandırma izinleri vardır. Bu izinler, Intune yönetim merkezinde Gruplar düğümünün kullanımına kadar uzanır.

Yalnızca grubu oluşturan kullanıcı, Sahip olarak atanan kullanıcılar ve Entra grupları yönetmek için yeterli Entra RBAC izinlerine sahip kullanıcılar grubun özelliklerini düzenleyebilir. Bir grubu düzenleme hakları olmayan diğer kullanıcılar üyeliğini görüntüleyebilir ve Intune yönetiyorsanız gruba Intune ilkeleri, uygulamaları ve rol atamalarını atayabilir.

Aşağıdaki Microsoft Entra yerleşik RBAC rolü, diğer kullanıcılar tarafından oluşturulan Entra gruplarını düzenlemek ve yönetmek için yeterli izinleri içeren en az ayrıcalıklı yerleşik roldür:

  • Grup Yöneticisi – Bu rol, Microsoft Intune, Microsoft Entra ve Microsoft 365 için yönetim merkezleri içinden grup eklemek ve düzenlemek için yeterli izinler sağlar.

RBAC ile çalışırken, Microsoft yalnızca bir görev için gereken en düşük izinlere sahip hesapları kullanarak ve Intune Yöneticisi gibi ayrıcalıklı yönetim rollerinin kullanımını ve atamasını sınırlayarak en az izin ilkesinin izlenmesini önerir.

Microsoft Entra grupları ve grup erişimi hakkında daha fazla bilgi edinmek için Entra belgelerindeki gruplar ve erişim hakları hakkında bilgi edinin.

Intune ile kullandığınız grupların gereksinimleri

Intune yöneticileri, yeni gruplar oluştururken veya ilke dağıtımı veya yönetim rolleri için atarken Microsoft Entra grupların aşağıdaki yönlerini bilmeli.

Güvenlik - Intune ile kullandığınız gruplar, güvenlik için etkinleştirilmiş gruplar olmalıdır. Bu genellikle grup oluşturulduğunda grup türünün Güvenlik olarak ayarlanmasını gerektirir. Ayrıntılar için bkz. Microsoft Entra grup türleri. Güvenlik grubu hem kullanıcıları hem de cihazları üye olarak destekler.

Varsayılan olarak, Microsoft Entra'daki Microsoft 365 grupları güvenlik etkin değildir, yalnızca kullanıcıları üye olarak destekler ve Intune tarafından desteklenmez. Microsoft Graph PowerShell'i kullanarak Intune destekleyen güvenlik özellikli Microsoft 365 grupları oluşturabilirsiniz (ayrıntılar için bkz. Microsoft 365 PowerShell ile güvenlik gruplarını yönetme), örneğin varsayılan Microsoft 365 grupları, cihazları değil yalnızca kullanıcıları içerebilir.

Üyelik - Intune hem Atanan hem de Dinamik grup üyeliklerini destekler. Grup üyeliğini yönetmeyi nasıl planladığınıza göre üyelik türünü seçin ( el ile veya kurallara göre otomatik olarak). Ayrıntılar için bkz. Microsoft Entra üyelik türleri. Örneğin, yönetim kullanıcılarına Endpoint Security Manager gibi yerleşik bir Intune RBAC rolü atamak için, bu ayrıcalıklı rolü kimlerin alacağını sınırlamak için el ile atanmış üyeleri olan bir grup kullanın. Buna karşılık, tüm Windows 11 cihazlara varsayılan bir cihaz yapılandırma ilkeleri kümesi dağıtmak için, bir cihaz işletim sistemi sürümünü temel alan üyeleri dinamik olarak ekleyen bir grup kullanabilirsiniz. Dinamik grup kullanımı, Intune ile kaydolan cihazların bir gruba el ile eklenmesi gerekmeden hedeflenen varsayılan ilkeyi otomatik olarak aldığından emin olmanıza yardımcı olabilir.

Tüm kullanıcılar ve Tüm cihazlar gruplarını Intune

Intune ile oluşturup kullanabileceğiniz Microsoft Entra gruplarına ek olarak, Intune yalnızca Intune bağlamında ve Intune yönetim merkezinden kullanılabilen iki sanal grup içerir:

  • Tüm kullanıcılar - Bu grup, Intune lisansı olan tüm kullanıcıları otomatik olarak içerir.
  • Tüm cihazlar - Bu grup, Intune ile kaydolan her cihazı otomatik olarak içerir.

Bu sanal gruplar, genel olarak geçerli olması gereken Intune ilkeleri ve atamaları olan tüm geçerli kullanıcıları veya cihazları hedeflemek için kolay bir yol sağlar.

Örneğin, kuruluşunuzdaki tüm cihazların karşılaması gereken en düşük uyumluluk gereksinimleri düzeyini oluşturmak için tüm cihazlar grubuna bir Intune uyumluluk ilkesi dağıtabilirsiniz. Daha sonra, belirli cihaz veya kullanıcı grupları için sahip olabileceğiniz ek gereksinimleri uygulamak için belirli Entra gruplarına daha fazla gereksinim dağıtabilirsiniz.

İpucu

Hedeflemeniz işletim sistemi türü, üretici, model, cihaz sahipliği veya cihaz kategorisi gibi cihaz özelliklerine dayalı olduğunda dinamik cihaz grupları yerine atama filtrelerinin kullanımını göz önünde bulundurun. Atama filtreleri, grup üyeliği işlemeye bağlı olmadan doğrudan cihaz iadesinde değerlendirilir ve kapsamı hassas bir şekilde daraltmak için Tüm cihazlar gibi geniş gruplarla birleştirilebilir.

Örneğin, kuralıyla device.deviceOSType -eq "Windows"dinamik grup oluşturmak yerine Tüm cihazlar'a bir ilke atayabilir ve Windows cihazları için bir filtre uygulayabilirsiniz. Sonuç aynıdır; ancak filtre, grup üyeliği değerlendirmesi gerekmeden iade sırasında değerlendirilir.

Dinamik gruplar, iş yükü arası hedefleme (Koşullu Erişim, lisanslama), Autopilot profil ataması veya kullanıcı tabanlı gruplandırma gerektiğinde doğru seçenek olmaya devam etmektedir.

Daha fazla bilgi için bkz.:

Intune grupları ekleme

Microsoft Intune yönetim merkezinde bir grup oluşturduğunuzda, aslında Microsoft Entra ID'da bir grup oluşturursunuz. Aşağıdaki yordam, Intune yönetim merkezinde grup oluşturmaya yönelik temel yönergeler sağlar. Daha ayrıntılı bilgi için aşağıdaki Microsoft Entra makalelerine bakın:

Microsoft Intune yönetim merkezinde grup oluşturmak için:

  1. konumundaki Microsoft Intune yönetim merkezinde https://go.microsoft.com/fwlink/?linkid=2109431oturum açın ve ardından Gruplar>Yeni grup'ı seçin:

    Intune yönetim merkezinin Gruplar bölmesini gösteren ekran görüntüsü.

  2. Yeni Grup bölmesi açılır ve bu, Microsoft Entra bulunan arabirimle aynıdır:

    Intune yönetim merkezi içindeki Entra Yeni grup bölmesini gösteren ekran görüntüsü.

    Yeni Grup için aşağıdaki seçenekleri yapılandırın:

    1. Grup türünüGüvenlik olarak ayarlayın.

    2. Grup adı için, grubu net bir şekilde tanımlayan anlamlı bir ad belirtin. Bu ad, yönetim merkezinde gruplarla çalışan kullanıcılar tarafından görülebilir.

    3. İsteğe bağlı olan Grup açıklaması için, grupla ilgili diğer ayrıntıları hedeflenen kullanımı gibi belirtin.

    4. Üyelik türü için aşağıdaki seçeneklerden birini belirleyin:

      • Atanan – Bu üyelik türüyle, kullanıcıları gruba el ile eklemeniz gerekir. Bu işlem, grup oluşturulduktan sonra şimdi veya daha sonra yapılabilir.

        Şu anda kullanıcı eklemek için Üye ekle bölmesini açmak için Seçili üye yok öğesini bulun ve seçin.

        Bölmede, bu gruba eklemek istediğiniz her nesnenin yanındaki onay kutusunu seçebileceğiniz Kullanıcılar veya Cihazlar sekmesini kullanın.

        Bu grubun içinde bir grubu iç içe geçirmek istiyorsanız Gruplar sekmesini de seçebilirsiniz. Bir grubu üye olarak içeren bir grup, üst grup olarak bilinir. Üyelik ilişkileri daha sonra bir atama için üst grubu kullanan yöneticiler için net olmayabileceği için grupları iç içe yerleştirirken dikkatli olun. İç içe bir grupta yapılan tüm üyelik değişiklikleri, üst grubun etkin üyeliğine otomatik olarak uygulanır.

        Önemli

        Bu, Intune dağıtımları sırasında ilke çakışmalarına ve öngörülemeyen davranışlara neden olabileceğinden, hem kullanıcıları hem de cihazları içeren gruplar oluşturmaktan kaçının.

        İpucu

        Cihaz grupları oluşturmak için cihaz kategorilerini kullanarak cihazları Intune kaydettikleri sırada bir gruba otomatik olarak birleştirebilirsiniz. Ayrıntılar için bkz . Cihaz kategorileri.

      • Dinamik Kullanıcı - Bu üyelik türüyle Dinamik sorgu ekle'yi seçin ve dinamik üyelik kurallarını yapılandırın. Yönergeler için bkz. Microsoft Entra ID dinamik üyelik grupları için kuralları yönetme.

        Önemli

        Dinamik Kullanıcı gruplarını kullanmak için, dinamik grubun üyesi olan her kullanıcı için bir Microsoft Entra ID P1 lisansına sahip olmanız gerekir.

      • Dinamik Cihaz - Bu üyelik türüyle Dinamik sorgu ekle'yi seçin ve ardından dinamik üyelik kurallarını yapılandırın. Rehberlik için şuraya gidin:

        İpucu

        Dinamik cihaz gruplarının üyeleri için belirli bir Entra kimliği lisansı gerekmez.

        Not

        Intune ilke hedeflemesi için dinamik bir cihaz grubu oluşturmadan önce, atama filtresinin aynı sonucu alıp alamayacağını göz önünde bulundurun. Kuralınız işletim sistemi türü, üretici, model, sahiplik veya cihaz kategorisi gibi cihaz özelliklerini hedeflerse, grup üyeliği işlemeye bağlı olmadan bir atama filtresi iade sırasında değerlendirilir. Daha fazla bilgi için büyük Microsoft Intune ortamlarında gruplandırma, hedefleme ve filtreleme için performans önerileri bölümüne gidin.

    5. Sahipler yapılandırması isteğe bağlıdır. Varsayılan olarak, grup oluşturan kullanıcı bir sahiptir. Başka sahipler eklemek için Seçili sahip yok'a ve ardından Kullanıcılar sekmesine tıklayın. Burada, bu grubun sahibi olarak eklemek üzere bir veya daha fazla kullanıcı seçebilirsiniz.

  3. Yeni grubu eklemek için Oluştur'u seçin. Grubunuz listede gösterilir.

Grubu düzenleme

Intune yöneticisi olarak grup üyelerini, sahibini ve özelliklerini değiştirme gibi grupları düzenleyebilirsiniz.

Mevcut bir grubu düzenlemek için aşağıdaki adımları kullanın:

  1. Microsoft Intune yönetim merkezinde oturum açın.
  2. Gruplar>Tüm gruplar'ı>seçin, düzenlenecek grubun adını seçin.
  3. Yönet menü grubunun altında, düzenlemek istediğiniz grubun Özellikler, Üyeler veya Sahipler gibi bir alanını seçin. Intune bu yapılandırma seçeneğiyle ilgili kullanıcı arabirimini görüntüler.

Grubu silme

Intune yöneticisi olarak artık gerekli olmayan grupları silebilirsiniz.

Mevcut bir grubu silmek için aşağıdaki adımları kullanın:

  1. Microsoft Intune yönetim merkezinde oturum açın.
  2. Tüm grupları gruplandır'ı> seçin.
  3. Silmek istediğiniz her grubun onay kutusunu seçin ve ardından Tüm Gruplar görünümünün üst kısmındaki Seçeneklerden sil'i seçin. Alternatif olarak, bir grubun adını seçerek tek bir grubun Genel Bakış sayfasını açabilir ve ardından bu görünümün üst kısmında Sil* seçeneğini belirleyebilirsiniz.

İpucu

Bir grup silindikten sonra, Grubun Silinmiş gruplar listesinde görünmesi biraz zaman alabilir.