IntuneMicrosoft

Assignment Filter Doğru Göründüğü Halde Policy Neden Yanlış Cihazlara Uygulanır?

Assignment filter, app, policy veya profile assignment’ını cihaz özelliklerine göre daraltır. Ancak filter ifadesi doğru olsa bile cihazda kullanılan property eski olabilir, include/exclude mantığı beklenenden farklı çalışabilir veya aynı policy başka bir assignment üzerinden cihaza ulaşabilir.

Yanlış cihazın policy aldığını gördüğünüzde ilk iş filter kuralını değiştirmek değil, o policy’nin bütün assignment yollarını çıkarmaktır.

Include ve exclude mantığı

Bir policy’nin hedef grubu ile filter aynı şey değildir. Önce include grubuna giren cihazlar belirlenir; assignment filter bu kapsamı daraltır veya exclude seçimine göre dışlar. Aynı policy başka bir gruba filtersız atanmışsa filtreli assignment’ın dışarıda bıraktığı cihaz yine policy alabilir.

Filter ile Entra dynamic group’u da karıştırmayın. Dynamic group üyeliği ayrı bir değerlendirme sürecidir; assignment filter policy veya app ataması sırasında kullanılır. İkisini aynı property üzerinde kullandığınızda sonuçları ayrı raporlayın.

Yanlış cihazın policy alması filter’ın başarısız olduğunu kanıtlamaz. Policy’nin başka bir assignment, baseline veya uygulama ilişkisi üzerinden gelip gelmediğini kontrol edin.

Property’nin kaynağı ve güncelliği

Filter’da kullandığınız property’nin cihazdan ne zaman keşfedildiğini öğrenin. Operating system version, ownership, manufacturer, model ve enrollment profile gibi alanların güncellenme zamanı aynı değildir. Yeni bir cihaz özelliği henüz rapora gelmeden filter evaluation yapılmış olabilir.

Intune admin center’da Tenant administration > Filters altında filter rule’u ve evaluation sonuçlarını, ilgili policy’nin Properties > Assignments bölümünde include/exclude yapılandırmasını kontrol edin. Menü isimleri tenant sürümüne göre değişebileceğinden Microsoft’un assignment filters dokümanını esas alın.

Filter evaluation ve raporlama zamanı

Filter sonucu cihazın son inventory veya discovered property durumuna göre üretilebilir. Cihaz özelliği değiştiğinde policy sonucu anında yeniden çizilmeyebilir. Rapordaki evaluation zamanı ile cihazın son sync zamanını yan yana koyun.

Bir filtreyi değiştirerek test yaparken pilot cihazın mevcut policy status’unu, yeni evaluation sonucunu ve son check-in’i kaydedin. Portalda görülen eski status, yeni filter’ın başarısız olduğu anlamına gelmeyebilir.

Cihazda değer kontrolü

Get-CimInstance Win32_OperatingSystem |
    Select-Object Caption, Version, BuildNumber

Get-CimInstance Win32_ComputerSystem |
    Select-Object Manufacturer, Model, PartOfDomain

dsregcmd.exe /status

Bu komutlar cihazın temel OS, model ve Entra kayıt bilgisini gösterir. Filter’da kullanılan gerçek property’yi birebir kanıtlamaz; portalda o property’nin kaynak ve güncellik bilgisini ayrıca kontrol edin.

Yanlış assignment için inceleme sırası

  1. Policy’nin tüm include ve exclude gruplarını listeleyin.
  2. Assignment filter’ın include veya exclude olarak kullanıldığını belirleyin.
  3. Filter’da kullanılan property’nin cihazdaki ve Intune’daki güncelliğini karşılaştırın.
  4. Aynı ayarın başka policy türünde tanımlı olup olmadığını kontrol edin.
  5. Filter evaluation report ile policy device status zamanlarını karşılaştırın.
  6. Değişikliği önce pilot grubunda test edin.

Filter testi için örnek yaklaşım

Test grubunda biri koşulu sağlayan, biri sağlamayan ve property’si henüz güncellenmemiş üç cihaz bulundurun. Aynı policy’yi yalnızca filter değiştirerek test edin. Böylece filtre ifadesi, evaluation gecikmesi ve başka assignment etkisi birbirinden daha kolay ayrılır.

Bir security policy için filtreyi genişletirken dışarıda kalan cihazların mevcut korumasını kontrol edin. Filter yanlış çalışırsa cihaz policy’yi almayabilir; bu durumda eski policy’nin kaldırılmış olması güvenlik boşluğu oluşturabilir. Yeni assignment’ı eski koruma kaldırılmadan önce kontrollü şekilde uygulamak daha güvenlidir.

Policy sahipliği

Aynı ayarı birden fazla profile’da tanımlamak filter sorununu gizleyebilir. Hangi policy’nin hangi cihaz grubundan sorumlu olduğunu dokümante edin. Filter değişikliğini yaptıktan sonra cihaz status raporunda policy adı ve filter ID’sini birlikte kontrol edin.

Güvenlik ve RBAC

Security policy veya uygulama filter’larında geniş bir fallback assignment kullanmak yanlış cihazlara erişim açabilir. Scope tag nedeniyle bir admin bütün assignment’ları göremeyebilir. İncelemeyi tenant seviyesinde yetkili, ancak least privilege ilkesine uygun bir rol ile yapın.

Kaynaklar

Mert Ozsoy

Bilgi teknolojileri alanında çalışıyor, Microsoft ekosistemi ve özellikle Intune üzerine yoğunlaşıyorum. Cihaz yönetimi, güvenlik ve kullanıcı deneyimi tarafında aktif olarak çözüm üretiyorum.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu