
Windows güvenlik ayarlarını Intune’da farklı policy türleriyle yönetmek mümkündür. Sorun, aynı ayarın birden fazla configuration policy’de farklı değerlerle tanımlanmasıyla başlar. Settings Catalog, Security Baseline ve Endpoint Security profilleri çoğunlukla MDM tabanlı ayarlara gider; Compliance Policy ise cihaz durumunu değerlendirir. Bu iki davranış karıştırıldığında sahiplik belirsizleşir.
Güvenli tasarımda her ayarın bir sahibi olur. Baseline genel güvenlik duruşunu, Endpoint Security belirli güvenlik iş yükünü, Settings Catalog ise baseline dışında kalan ayarları taşır.
Policy türlerini aynı görev gibi kullanmayın
Security Baseline, Microsoft’un önerdiği güvenlik ayarlarını toplu biçimde sunar. Endpoint Security profilleri Defender Antivirus, Firewall, ASR veya Account Protection gibi iş yüklerine odaklanır. Settings Catalog ise Windows ve Microsoft ürünlerine ait tek tek ayarları seçmeye yarar.
Compliance Policy’nin amacı farklıdır. Bir cihazın BitLocker kullanıp kullanmadığını veya Defender’ın çalışıp çalışmadığını koşul olarak değerlendirebilir. Bu policy’yi configuration policy gibi düşünmek çakışmayı artırır.
Çakışmayı Intune’da bulma
İlgili profilin Monitor > Per-setting status görünümünü açın. Conflict, Error, Not applicable ve Remediation failed durumları profil geneli sonucundan daha açıklayıcıdır. Cihazı seçerek aynı setting’in hangi profillerde tanımlandığını karşılaştırın.
Intune admin center > Devices > Configuration altında profilleri ve assignment’ları incelerken include, exclude ve assignment filter’ları not edin. Bir profili kullanıcıya, diğerini cihaza atamak çakışmayı otomatik olarak çözmez.
Ayarın CSP karşılığını kontrol edin
Settings Catalog’daki seçimin hangi Windows policy veya CSP düğümüne gittiğini resmi setting açıklamasından kontrol edin. Aynı CSP düğümü Security Baseline veya Endpoint Security profilinde de varsa iki policy aynı kaynağa yazıyor olabilir.
Cihaz tarafında Event Viewer > DeviceManagement-Enterprise-Diagnostics-Provider > Admin logunda ilgili Set işlemini arayın. MDM Diagnostic Report içinde aynı CSP yolu ve değer görülebilir. Bu kayıt ayarın cihaza gönderildiğini gösterir; kurum standardının hangi policy olması gerektiğine karar vermez.
Group Policy ve local policy kalıntıları
Domain Group Policy kullanılan cihazlarda Intune’daki ayar GPO tarafından geri alınabilir. Özellikle Defender, Firewall, Windows Update ve User Rights ayarlarında GPO’ları ayrıca kontrol edin.
gpresult.exe /h C:\Temp\policy-source.html
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
İlk komut GPO sonucunu, ikinci komut Windows sürümünü ve edition bilgisini gösterir. CSP desteği ile cihaz sürümünü karşılaştırmadan conflict düzeltmeyin.
Configuration policy ile compliance policy farkı
Configuration policy cihazdaki ayarı değiştirmeye çalışır. Compliance policy ise ortaya çıkan durumu değerlendirir ve cihazı Compliant, Noncompliant veya Error olarak raporlar. Microsoft’un güncel conflict açıklamasında compliance policy ile configuration policy aynı ayarı temsil ediyorsa compliance değerinin öncelikli olduğu belirtilir. Birden fazla compliance policy varsa en kısıtlayıcı değer kullanılır.
Bu bilgi, Compliance Policy’yi güvenlik ayarlarını dağıtmak için kullanmanız gerektiği anlamına gelmez. Uyumluluk koşulunu ve ayarı değiştiren profile’ı ayrı tutmak raporlamayı daha anlaşılır hale getirir.
Per-setting status nasıl yorumlanır?
Security Baseline için Endpoint security > Security baselines > Profiles > ilgili profil > Monitor > Per-setting status yolunu kullanın. Cihaz düzeyinde Devices > All devices > cihaz > Device configuration görünümünden Conflict veya Error olan setting’i açın. Settings details bölümünde Source Profiles listeleniyorsa aynı ayarı gönderen profilleri tek tek not edin.
Baseline raporu başarılı görünse bile bu, cihazın tüm güvenlik önerilerine uyduğu anlamına gelmez. Microsoft baseline dokümanı deployment status ile security state’in farklı olduğunu belirtir.
Değişiklik ve rollback planı
Önce hangi profile’ın standardı taşıyacağını yazılı hale getirin. İkinci profile’da ayarı Not configured yapmak, her zaman cihazdaki eski registry değerini temizlemez; bu yüzden effective state ve Event Viewer sonucu tekrar kontrol edilmelidir. Pilot grubundan sonra kademeli olarak genişletin.
gpresult.exe /scope computer /h C:\Temp\computer-policy.html
gpresult.exe /scope user /h C:\Temp\user-policy.html
İki rapor, aynı ayarın computer veya user GPO’sundan gelip gelmediğini ayırmaya yardımcı olur. Çakışan policy’yi körlemesine silmek yerine önce export ve geri dönüş kaydı alın.
Tek sahiplik modeli
- Configuration profillerini ve ayar isimlerini dışa aktarın.
- Aynı ayarın Settings Catalog, baseline ve Endpoint Security tekrarlarını işaretleyin.
- Standardı hangi policy türünün taşıyacağına karar verin.
- Pilot grubunda tek sahibi bırakıp diğer tanımları kaldırın veya Not configured yapın.
- Per-setting status, MDM event log ve effective Windows ayarıyla sonucu kontrol edin.
Security Baseline sürüm güncellemesi yeni değerler getirebilir. Güncellemeden sonra profil geneline değil değişen ayarların cihaz etkisine de bakın.
Hangi ayar nerede sahiplenilmeli?
Genel Windows güvenlik duruşu için Security Baseline kullanılabilir. Defender Antivirus, Firewall, ASR veya Account Protection gibi belirli güvenlik iş yükleri için Endpoint Security daha okunabilir bir model sunar. Settings Catalog, bu iki yaklaşımın dışında kalan veya ayrı yaşam döngüsü olan ayarlara ayrılabilir. Aynı ayarı sırf görünür olsun diye üç farklı profile eklemeyin.
Bir baseline ayarını özelleştirmek gerekiyorsa önce baseline’ın ilgili setting’inin değerini ve başka profillerdeki karşılığını listeleyin. “Not configured” yapmak ayarın Windows’taki değerini her zaman varsayılana döndürmez. Gerekli cleanup davranışı ürün dokümanında ayrıca destekleniyorsa uygulanmalıdır.
Conflict çözümünde güvenli akış
- Device configuration report’ta conflicting source profile’ları kaydedin.
- GPO ve Configuration Manager kaynaklarını kontrol edin.
- Bir profile’ı kurum standardı olarak belirleyin.
- Diğer profillerdeki aynı setting’i kaldırın veya Not configured yapın.
- Pilot sync sonrası effective Windows değerini okuyun.
- Security event ve kullanıcı erişimini test edip rollout’u genişletin.
Bu akışta policy silmek son adım olmalıdır. Özellikle Defender exclusions, firewall ve user rights ayarlarında yanlış cleanup cihazı savunmasız veya erişilemez bırakabilir.
Policy envanteri nasıl hazırlanır?
Her setting için policy adı, policy türü, assignment grubu, değer, CSP veya registry karşılığı ve owner bilgisini tabloya yazın. Aynı setting’in farklı isimlerle tanımlanması sık görülür. Özellikle baseline içindeki bir setting başka bir profile’da görünmeyen bir değer olarak bulunabilir.
Device configuration report’taki Source Profiles alanı bu tabloyu hazırlarken kullanılabilir. Profile’ı açıp değerleri not edin; yalnızca policy adından sonuç çıkarmayın. Güncelleme veya baseline versiyonu sonrasında envanteri tekrar kontrol edin.
“Daha güvenli değer” neden otomatik olarak kazanmaz?
Configuration policy conflict’inde daha güvenli görünen değerin otomatik olarak seçileceği varsayılmamalıdır. Aynı setting farklı değerlerle gönderiliyorsa Intune conflict raporlayabilir ve yöneticinin manuel çözüm yapması gerekir. Compliance değerlendirmesi ayrıca sonucu kısıtlayabilir, fakat configuration sahipliğini ortadan kaldırmaz.
Bu nedenle güvenlik standardını tek profile’da açıkça ifade edin. Diğer profile’ları sadeleştirin ve değişiklikten sonra cihazdaki effective state’i yeniden okuyun.



