Aracılığıyla paylaş


Ön cephe cihaz yönetimine genel bakış

Genel bakış

Her sektörde ön cephe çalışanları, iş gücünün büyük bir segmentini oluşturur. Ön çalışan rolleri arasında perakende iş ortakları, fabrika çalışanları, saha ve servis teknisyenleri, sağlık personeli ve daha birçok rol yer alır.

İş gücü büyük ölçüde mobil ve genellikle vardiya tabanlı olduğundan, ön cephe çalışanlarının kullandığı cihazları yönetmek temel öneme sahip bir konudur. Dikkate alınması gereken bazı sorular:

  • Çalışanlar şirkete ait cihazları mı yoksa kendi kişisel cihazlarını mı kullanıyor?
  • Şirkete ait cihazlar çalışanlar arasında paylaşılıyor mu yoksa bir kişiye mi atanıyor?
  • Çalışanlar cihazları evlerine mi alıyor yoksa iş yerinde mi bırakıyor?

İster paylaşılan cihazlar ister çalışanların kendi cihazları olsun, iş gücünüz için cihazları yönetmek için güvenli ve uyumlu bir temel ayarlamak önemlidir.

Bu makale, şirket verilerini korurken iş gücünüzü güçlendirmeye yardımcı olmak için yaygın ön çalışan cihaz senaryolarına ve yönetim özelliklerine genel bir bakış sağlar. Ön hat cihaz dağıtımınızı planlamaya yardımcı olması için bilgileri ve dikkat edilmesi gerekenleri kullanın.

Cihaz dağıtımı

Planlamanın önemli bir adımı, mobil cihazları ön hattınıza ve destekleneceğiniz işletim sistemlerine nasıl dağıtabileceğinizi belirlemektir. Uygulama planınızın ve BT altyapınızın fizibilitesini bu faktörleri göz önünde bulundurarak değerlendirebilmeniz için bu kararları öne alın.

Dağıtım modelleri

Paylaşılan cihazlar ve kendi cihazını getir (KCG), ön cephe kuruluşlarında kullanılan en yaygın olarak benimsenen cihaz türleridir. Aşağıdaki tabloda, bu dağıtım modellerinin yanı sıra diğer dağıtım modelleri ve ilgili önemli noktalar listeleniyor.

Cihaz türü Açıklama Neden kullanın? Dağıtımla ilgili dikkat edilmesi gerekenler
Paylaşılan cihazlar Kuruluşunuza ait ve kuruluşunuz tarafından yönetilen cihazlar.

Çalışanlar iş yerindeyken cihazlara erişirken.
Çalışan üretkenliği ve müşteri deneyimi en önemli önceliktir.

çalışanlar iş yerinde değilken kuruluş kaynaklarına erişemez.

Yerel yasalar, kişisel cihazların iş amacıyla kullanılmasını engelleyebilir.
Ön hattınızın cihazda nasıl oturum açıp kapatılacağını tanımlayın.

Çok faktörlü kimlik doğrulaması (MFA) bir seçenek olmadığında paylaşılan cihazların güvenliğini sağlamak için Microsoft Entra Koşullu Erişim ilkelerini kullanmayı göz önünde bulundurun.
Kendi cihazını getir (KCG) Kullanıcıya ait ve kuruluşunuz tarafından yönetilen kişisel cihazlar. Çalışanlara vardiya zamanlamalarını kontrol etmek, vardiya değiştirme işlemleri hakkında iş arkadaşlarınızla sohbet etmek veya paystub gibi İk kaynaklarına erişmek için kullanışlı bir yol vermek istiyorsunuz.

Paylaşılan cihazlar veya ayrılmış cihazlar, maliyet veya iş açısından hazır olma açısından pratik olmayabilir.
Kişisel cihazlar işletim sistemi, depolama ve bağlantı bakımından farklılık gösterir.

Kişisel cihaz kullanımı, sendika kurallarına veya kamu düzenlemelerine aykırı olabilir.

Bazı çalışanlar kişisel bir mobil cihaza güvenilir erişime sahip olmayabilir.
Ayrılmış cihazlar1 Kuruluşunuz tarafından sahip olunan ve yönetilen ve tek bir kullanıcıya verilen cihazlar. Çalışan, aramaları ve kısa mesajları almak için ayrılmış bir telefon numarası gerektirir.

Kuruluş, cihaz ve çalışanların cihazı nasıl kullandığı üzerinde tam denetim gerektirir.
Ayrılmış donanım maliyeti.

Dağıtım ve destek karmaşıklığı için çaba eklendi, alan konumlarında uygun olmayabilir.
Bilgi noktası cihazları2 Kuruluşunuza ait ve kuruluşunuz tarafından yönetilen cihazlar. Kullanıcıların oturum açması veya kapatması gerekmez. Cihazın özel bir amacı vardır.

Kullanım örneği için kullanıcı kimlik doğrulaması gerekmez.
İşbirliği, iletişim, görev ve iş akışı uygulamalarının çalışması için bir kullanıcı kimliği gerekir.

Kullanıcı etkinliğini denetlemek mümkün değildir.

MFA da dahil olmak üzere bazı güvenlik özellikleri kullanılamaz.

1Ayrılmış cihazlar, öncelikli olarak yüksek maliyet ve yüksek personel cirosu bağlamında yönetme çabası nedeniyle ön cephe dağıtımlarında nadirdir.
2Bilgi noktası cihaz dağıtımları, kullanıcı denetimine ve çok faktörlü kimlik doğrulaması gibi kullanıcı tabanlı güvenlik özelliklerine izin vermediğinden önerilmez. Bilgi noktası cihazları hakkında daha fazla bilgi edinin.

Bu makalede paylaşılan cihazlara ve KCG'ye odaklanacağız. Bunlar çoğu ön hat dağıtımının pratik gereksinimlerine uygun dağıtım modelleridir. Planlama konuları ve yönetim özelliklerine genel bakış için okumaya devam edin.

Cihaz işletim sistemi

Seçtiğiniz dağıtım modeli, desteklediğiniz cihaz işletim sistemlerini kısmen belirler. Örneğin:

  • Paylaşılan cihazlar modeli uygularsanız, seçtiğiniz cihaz işletim sistemi kullanılabilir özellikleri belirler. Örneğin, Windows cihazları, Windows Hello ile otomatik oturum açma ve kolay kimlik doğrulaması için birden çok kullanıcı profilini depolama özelliğini yerel olarak destekler. Android ve iOS ile daha fazla adım ve önkoşul geçerlidir.
  • KCG modeli uygularsanız hem Android hem de iOS cihazlarını desteklemeniz gerekir.
Cihaz işletim sistemi Husus -lar
Android Cihazlarda birden çok kullanıcı profili depolamak için sınırlı yerel özellikler.
Android cihazları, çoklu oturum açmayı ve oturumu kapatmayı otomatikleştirmek ve Koşullu Erişim ilkelerini hedeflemek için paylaşılan cihaz moduna kaydedilebilir.
Denetimlerin ve API'lerin sağlam yönetimi.
Ön cephe kullanımı için oluşturulmuş mevcut cihaz ekosistemi.
iOS ve iPadOS iOS cihazları, çoklu oturum açmayı otomatikleştirmek ve oturumu kapatmak için paylaşılan cihaz moduna kaydedilebilir.
Paylaşılan iPad İş ile iPadOS cihazlarda birden çok kullanıcı profili depolamak mümkündür.
Windows Cihazda birden çok kullanıcı profili depolamak için yerel destek.
Parolasız kimlik doğrulaması için Windows Hello'yu destekler.
Microsoft Intune ile kullanıldığında basitleştirilmiş dağıtım ve yönetim özellikleri.

Cihaz yatay

Cihaz dağıtımınızı planlarken, birden çok yüzey alanında dikkat edilmesi gereken noktalar vardır. Bu bölümde, aşina olunacak manzara ve terimler açıklanmaktadır.

Mobil cihaz yönetimi

Microsoft Intune gibi mobil cihaz yönetimi (MDM) çözümleri, cihazların dağıtımını, yönetimini ve izlenmesini basitleştirir.

Bir cihaz yalnızca bir MDM çözümüne kaydedilebilir, ancak farklı cihaz havuzlarını yönetmek için birden çok MDM çözümü kullanabilirsiniz. Örneğin, paylaşılan cihazlar için VMware Workspace ONE veya SOTI MobiControl ve KCG için Intune kullanabilirsiniz. Birden çok MDM çözümü kullanıyorsanız, Koşullu Erişim ilkeleri veya mobil uygulama yönetimi (MAM) ilkelerindeki bir uyuşmazlık nedeniyle bazı kullanıcıların paylaşılan cihazlara erişemediğini unutmayın.

Üçüncü taraf bir MDM çözümü kullanıyorsanız, üçüncü taraf MDM çözümleri tarafından yönetilen cihazlar için Koşullu Erişim'in avantajlarından yararlanmak için Intune iş ortağı uyumluluğuyla tümleştirebilirsiniz.

Android cihazlar için uygulama başlatıcılar

Uygulama başlatıcı, uygulamalar, duvar kağıdı ve simge konumları gibi özelleştirilmiş bir başlatma ekranıyla ön cepheniz için odaklanmış bir deneyim sunmanızı sağlayan bir uygulamadır. Yalnızca ön cephe çalışanlarınızın kullanması gereken ilgili uygulamaları ve önemli bilgileri vurgulayan pencere öğelerini gösterebilirsiniz.

Çoğu MDM çözümü kendi uygulama başlatıcısını sağlar. Örneğin, Microsoft Intune Yönetilen Giriş Ekranı sağlar. Kendi özel başlatıcınızı da oluşturabilirsiniz.

Aşağıdaki tabloda, Microsoft ve üçüncü taraf geliştiriciler tarafından bugün Android cihazlar için kullanılabilen en yaygın uygulama başlatıcılardan bazıları listelenmektedir.

Uygulama başlatıcı Özellikler
Yönetilen Giriş Ekranı Kullanıcılarınızın Intune'a kayıtlı ayrılmış cihazlarınızdaki belirli bir uygulama kümesine erişmesini istediğinizde Yönetilen Giriş Ekranı'nı kullanın. Yönetilen Giriş Ekranı cihazda varsayılan giriş ekranı olarak otomatik olarak başlatılabileceğinden ve kullanıcıya tek giriş ekranı olarak göründüğünden, kilitli bir deneyim gerektiğinde paylaşılan cihaz senaryolarında yararlıdır. Daha fazla bilgi edinin.
VMware Çalışma Alanı ONE Launcher VMware kullanıyorsanız, Çalışma Alanı ONE Launcher ön cephenizin erişmesi gereken bir dizi uygulamayı seçmeye yönelik bir araçtır. VMware Çalışma Alanı ONE Launcher şu anda paylaşılan cihaz modunu desteklemez. Daha fazla bilgi edinin.
SOTI SOTI kullanıyorsanız SOTI uygulama başlatıcısı, ön cephenizin erişmesi gereken bir dizi uygulamayı seçmek için en iyi araçtır. SOTI uygulama başlatıcısı bugün paylaşılan cihaz modunu destekler.
BlueFletch BlueFletch Launcher , MDM çözümünüzden bağımsız olarak cihazlarda kullanılabilir. BlueFletch bugün paylaşılan cihaz modunu destekler. Daha fazla bilgi edinin.
Özel uygulama başlatıcı Tamamen özelleştirilmiş bir deneyim istiyorsanız kendi özel uygulama başlatıcınızı oluşturabilirsiniz. Kullanıcılarınızın yalnızca bir kez oturum açıp kapatması için başlatıcınızı paylaşılan cihaz moduyla tümleştirebilirsiniz.

Kimlik yönetimi

Ön cephe çalışanları için Microsoft 365, tüm uygulama ve kaynakların teslimi ve güvenliğini sağlamak için temel kimlik hizmeti olarak Microsoft Entra ID kullanır. Kullanıcıların Microsoft 365 uygulamalarına erişmek için Microsoft Entra Id'de bulunan bir kimliği olmalıdır.

Active Directory Etki Alanı Hizmetleri (AD DS) veya üçüncü taraf kimlik sağlayıcısı ile ön cephe kullanıcı kimliklerini yönetmeyi seçerseniz, bu kimlikleri Microsoft Entra Id'ye bağlamanız gerekir. Üçüncü taraf hizmetinizi Microsoft Entra Id ile tümleştirmeyi öğrenin.

Ön cephe kimliklerini yönetmek için olası uygulama desenleri şunlardır:

  • Tek başına Microsoft Entra: Kuruluşunuz, ön cephe iş yükleriniz için tek başına bir kimlik çözümü olarak Microsoft Entra ID'de kullanıcı, cihaz ve uygulama kimlikleri oluşturur ve yönetir. Ön cephe dağıtım mimarinizi basitleştirdiğinden ve kullanıcı oturum açma sırasında performansı en üst düzeye çıkararken bu uygulama düzeni önerilir.
  • Microsoft Entra Id ile Active Directory Etki Alanı Hizmetleri (AD DS) tümleştirmesi: Microsoft, bu iki ortamı birleştirmek için Microsoft Entra Connect'i sağlar. Microsoft Entra Connect, Active Directory kullanıcı hesaplarını Microsoft Entra Id'ye çoğaltarak kullanıcının hem yerel hem de bulut tabanlı kaynaklara erişebilen tek bir kimliğe sahip olmasını sağlar. Hem AD DS hem de Microsoft Entra Id bağımsız dizin ortamları olarak mevcut olsa da karma dizinler oluşturmayı seçebilirsiniz.
  • Microsoft Entra Id ile üçüncü taraf kimlik çözümü eşitlemesi: Microsoft Entra ID, federasyon aracılığıyla Okta ve Ping Identity gibi üçüncü taraf kimlik sağlayıcılarıyla tümleştirmeyi destekler. Üçüncü taraf kimlik sağlayıcılarını kullanma hakkında daha fazla bilgi edinin.

İk temelli kullanıcı sağlama

Kullanıcı sağlamayı otomatikleştirmek, ön cephe çalışanlarının ilk günden uygulama ve kaynaklara erişebilmesini isteyen kuruluşlar için pratik bir ihtiyaçtır. Güvenlik açısından bakıldığında, önceki çalışanların şirket kaynaklarına erişimi korumadığından emin olmak için çalışan çıkarma sırasında sağlamayı kaldırma işlemini otomatikleştirmek de önemlidir.

Microsoft Entra kullanıcı sağlama hizmeti, Workday ve SAP SuccessFactors gibi bulut tabanlı ve şirket içi İk uygulamalarıyla tümleşir. İk sisteminde bir çalışan oluşturulduğunda veya devre dışı bırakıldığında kullanıcı sağlama ve sağlamayı kaldırmayı otomatikleştirmek için hizmeti yapılandırabilirsiniz.

Daha fazla bilgi için şu makalelere bakın:

Personelim ile kullanıcı yönetimi temsilcisi atama

Microsoft Entra Id'deki Personelim özelliğiyle, genel kullanıcı yönetimi görevlerini Personelim portalı aracılığıyla ön cephe yöneticilerine devredebilirsiniz. Ön cephe yöneticileri, istekleri yardım masasına, operasyonlara veya BT'ye yönlendirmek zorunda kalmadan doğrudan mağaza veya fabrika katından parola sıfırlama gerçekleştirebilir veya ön hat çalışanları için telefon numaralarını yönetebilir.

Personelim ayrıca ön cephe yöneticilerinin ekip üyelerinin telefon numaralarını SMS oturum açma için kaydetmesine de olanak tanır. Kuruluşunuzda SMS tabanlı kimlik doğrulaması etkinleştirildiyse, ön hat çalışanları yalnızca telefon numaralarını ve SMS ile gönderilen tek seferlik geçiş kodunu kullanarak Teams'de ve diğer uygulamalarda oturum açabilir. Bu, ön cephe çalışanları için oturum açmayı basit ve hızlı hale getirir.

Paylaşılan cihaz modu

Microsoft Entra Id'nin paylaşılan cihaz modu özelliğiyle, cihazları çalışanlar tarafından paylaşılacak şekilde yapılandırabilirsiniz. Bu özellik, Teams ve paylaşılan cihaz modunu destekleyen diğer tüm uygulamalar için çoklu oturum açma (SSO) ve cihaz genelinde oturumu kapatma olanağı sağlar.

Örnek olarak Teams'i kullanarak paylaşılan cihaz modunun nasıl çalıştığı aşağıda açıklanmaktadır. Bir çalışan vardiyasının başlangıcında Teams'de oturum açtığında, cihazda paylaşılan cihaz modunu destekleyen diğer tüm uygulamalarda otomatik olarak oturum açar. Vardiyalarının sonunda Teams oturumunu kapattığında, paylaşılan cihaz modunu destekleyen diğer tüm uygulamalarda oturumu kapatılmış olur. Oturumu kapatıldıktan sonra, teams'de ve paylaşılan cihaz modunu destekleyen diğer tüm uygulamalarda çalışanın verilerine ve şirket verilerine artık erişilemiyor. Cihaz, bir sonraki çalışanın kullanımına hazırdır.

Bu özelliği Microsoft Authentication Library (MSAL) kullanarak iş kolu (LOB) uygulamalarınızla tümleştirebilirsiniz.

Kimlik Doğrulama

Kimlik doğrulama özellikleri uygulamalara, verilere ve kaynaklara erişim elde etmek için hesabı kimin veya neyin kullandığını denetler.

Daha önce belirtildiği gibi, ön cephe çalışanları için Microsoft 365, Microsoft 365 uygulamalarının ve kaynaklarının güvenliğini sağlamak için temel kimlik hizmeti olarak Microsoft Entra ID'yi kullanır. Microsoft Entra Id'de kimlik doğrulaması hakkında daha fazla bilgi edinmek için bkz. Microsoft Entra kimlik doğrulaması nedir? ve Microsoft Entra Id'de hangi kimlik doğrulama ve doğrulama yöntemleri kullanılabilir?.

Çok faktörlü kimlik doğrulaması

Microsoft Entra çok faktörlü kimlik doğrulaması (MFA), oturum açma sırasında aşağıdaki kimlik doğrulama yöntemlerinden iki veya daha fazlasını gerektirerek çalışır:

  • Kullanıcının bildiği bir şey, genellikle bir parola.
  • Telefon veya donanım anahtarı gibi kolayca çoğaltılmayan güvenilir bir cihaz gibi kullanıcının sahip olduğu bir şey.
  • Kullanıcının olduğu bir şey: Parmak izi veya yüz taraması gibi biyometri.

MFA, Microsoft Authenticator uygulaması, FIDO2 anahtarları, SMS ve sesli aramalar gibi çeşitli doğrulama yöntemlerini destekler.

MFA, uygulamalar ve veriler için yüksek düzeyde güvenlik sağlar ancak kullanıcı oturum açma işlemlerine uyuşmaya neden olur. KCG dağıtımlarını seçen kuruluşlar için MFA pratik bir seçenek olabilir veya olmayabilir. İş ve teknik ekiplerin, değişiklik yönetimi ve hazırlık çalışmalarında kullanıcı etkisinin düzgün bir şekilde dikkate alınabilmesi için geniş bir dağıtımdan önce MFA ile kullanıcı deneyimini doğrulamaları kesinlikle önerilir.

MFA kuruluşunuz veya dağıtım modeliniz için uygun değilse, güvenlik riskini azaltmak için sağlam Koşullu Erişim ilkeleri kullanmayı planlamanız gerekir.

Parolasız kimlik doğrulaması

Ön cephe iş gücünüz için erişimi daha da basitleştirmek için, çalışanların parolalarını hatırlamalarına veya girmelerine gerek duymamaları için parolasız kimlik doğrulama yöntemlerini kullanabilirsiniz. Parolasız kimlik doğrulama yöntemleri, oturum açma sırasında parola kullanımını kaldırır ve şununla değiştirir:

  • Kullanıcının sahip olduğu telefon veya güvenlik anahtarı gibi bir şey.
  • Biyometri veya PIN gibi kullanıcının bildiği veya bildiği bir şey.

Parolasız kimlik doğrulama yöntemleri de genellikle daha güvenlidir ve gerektiğinde çoğu MFA gereksinimlerini karşılayabilir.

Parolasız kimlik doğrulama yöntemiyle devam etmeden önce, mevcut ortamınızda çalışıp çalışmayacağını belirleyin. Maliyet, işletim sistemi desteği, kişisel cihaz gereksinimi ve MFA desteği gibi önemli noktalar, kimlik doğrulama yönteminin ihtiyaçlarınıza uygun olup olmayacağını etkileyebilir.

Ön cephe senaryonuz için parolasız kimlik doğrulama yöntemlerini değerlendirmek için aşağıdaki tabloya bakın.

Yöntem İşletim sistemi desteği Kişisel cihaz gerektirir MFA'ya destek
Microsoft Authenticator Tüm Evet Evet
SMS oturumu açma Android ve iOS Evet Hayır
Windows Hello Windows Hayır Evet
FIDO2 anahtarı Windows Hayır Evet

Daha fazla bilgi edinmek için bkz. Microsoft Entra ID için parolasız kimlik doğrulama seçenekleri ve Microsoft Entra Idkullanarak kullanıcıları SMS tabanlı kimlik doğrulaması için yapılandırma ve etkinleştirme.

İzin

Yetkilendirme özellikleri, kimliği doğrulanmış bir kullanıcının yapabileceklerini veya erişimlerini denetler. Microsoft 365'te bu, Microsoft Entra Koşullu Erişim ilkelerinin ve uygulama koruma ilkelerinin bir birleşimiyle elde edilir.

Güçlü yetkilendirme denetimlerinin uygulanması, özellikle maliyet veya pratiklik nedenleriyle MFA gibi güçlü kimlik doğrulama yöntemlerinin uygulanması mümkün değilse, ön hat paylaşılan cihaz dağıtımını güvenli hale getirmenin kritik bir bileşenidir.

Microsoft Entra Koşullu Erişim

Koşullu Erişim ile, aşağıdaki sinyallere göre erişimi sınırlayan kurallar oluşturabilirsiniz:

  • Kullanıcı veya grup üyeliği
  • IP konumu bilgileri
  • Cihaz (yalnızca cihaz Microsoft Entra Id'ye kayıtlıysa kullanılabilir)
  • Uygulama
  • Gerçek zamanlı ve hesaplanan risk algılama

Koşullu Erişim ilkeleri, kullanıcı uyumsuz bir cihazdayken veya güvenilmeyen bir ağdayken erişimi engellemek için kullanılabilir. Örneğin, kuruluşunuzun geçerli yasalar analizine bağlı olarak, kullanıcıların iş ağında değilken veya yönetilmeyen bir cihaz kullanırken bir envanter uygulamasına erişmesini önlemek için Koşullu Erişim'i kullanmak isteyebilirsiniz.

İk ile ilgili bilgiler, vardiya yönetimi, vardiya değiştirme hakkında sohbet veya işle ilgili olmayan uygulamalar gibi iş dışında verilere erişmenin mantıklı olduğu KCG senaryolarında, MFA gibi güçlü kimlik doğrulama yöntemlerinin yanı sıra daha izinli Koşullu Erişim ilkeleri uygulamayı tercih edebilirsiniz.

Daha fazla bilgi edinmek için Microsoft Entra Koşullu Erişim belgelerine bakın.

Uygulama koruma ilkeleri

Intune'dan mobil uygulama yönetimi (MAM) ile, Intune Uygulama SDK'sı ile tümleştirilmiş uygulamalarla uygulama koruma ilkelerini kullanabilirsiniz. Bu, bir uygulama içindeki kuruluşunuzun verilerini daha fazla korumanıza olanak tanır.

Uygulama koruma ilkeleriyle, aşağıdakiler gibi erişim denetimi korumaları ekleyebilirsiniz:

  • Uygulamalar arasında veri paylaşımını denetleme.
  • Şirket uygulaması verilerinin kişisel depolama konumuna kaydedilmesini engelleyin.
  • Cihazın işletim sisteminin güncel olduğundan emin olun.

Paylaşılan cihazlar dağıtımında, verilerin paylaşılan cihaz modunu desteklemeyen uygulamalara sızmamasını sağlamak için uygulama koruma ilkelerini kullanabilirsiniz. KCG senaryolarında uygulama koruma ilkeleri, tüm cihazı yönetmek zorunda kalmadan verilerinizi uygulama düzeyinde korumanıza olanak sağladığından yararlıdır.