IntuneMicrosoft

Intune Management Extension Güncellenmiyorsa Win32 ve Remediations Nasıl Teşhis Edilir?

Win32 uygulama kurulmadığında veya Remediation beklenen sonucu üretmediğinde ilk olarak installer komutunu değiştirmek kolay geliyor. Fakat cihazdaki Intune Management Extension (IME) güncel değilse ya da Intune’dan policy alamıyorsa uygulama ve script tarafına hiç gelinmemiş olabilir.

Microsoft’un güncel dokümantasyonunda Windows cihazlar için minimum IME sürümü 1.58.103.0 olarak belirtiliyor. Bu sürümün altındaki cihazlar IME’ye bağlı Win32 app deployment, PowerShell script, Remediation ve platform script güncellemelerini alamıyor. IME otomatik güncellendiği için sorun çoğunlukla cihazın Intune ile check-in yapamaması, enrollment durumu veya agent sağlığı tarafında aranmalı.

Bu yazıda önce agent’ın çalıştığını göstereceğiz. Sonra Win32 uygulama ve Remediation loglarına geçeceğiz. Böylece hangi noktada sorun olduğunu görmeden paketi veya scripti değiştirmemiş olacağız.

IME check-in’i, standart MDM check-in’inden bağımsızdır. Company Portal üzerinden yapılan Sync veya IntuneManagementExtension servisinin yeniden başlatılması yeni bir IME check-in’i başlatabilir.

IME hangi görevleri yürütür?

IME, Windows’un standart MDM yeteneklerini tamamlayan bir installer agent’tır. Intune’daki Win32 uygulamalarını, PowerShell scriptlerini ve Remediations’ı cihazda işler. Cihazda ayrı bir kullanıcı uygulaması olarak görünmez; IntuneManagementExtension adlı Windows servisi olarak çalışır.

IME logları genellikle şu klasördedir:

C:\ProgramData\Microsoft\IntuneManagementExtension\Logs

IME, uygun ön koşullar karşılandığında kullanıcıya veya cihaza bir Win32 app, PowerShell scripti ya da Remediation atandığında otomatik yüklenir. Desteklenen Windows sürümü, Microsoft Entra join veya registration durumu, Intune enrollment ve gerekli ağ erişimi bu ön koşulların parçalarıdır.

IME güncellenmiyorsa ilk kontrol edilecek noktalar

Önce cihazın gerçekten IME kullanabilecek durumda olduğuna bakın. Windows Home ve S mode cihazlar IME için desteklenen kapsamda değildir. Cihazın Microsoft Entra joined, Microsoft Entra hybrid joined veya uygun Microsoft Entra registered durumda olması ve Intune’a enrolled olması gerekir.

Co-management kullanıyorsanız Win32 app deployment için Configuration Manager workload ayarını ayrıca kontrol edin. Microsoft, Win32 uygulamaları için Apps workload’unun Pilot Intune veya Intune tarafında olmasını istiyor. Cihazın co-managed görünmesi tek başına yeterli bilgi değildir.

Intune admin center tarafında cihazın son check-in zamanına, hedef grubuna ve ilgili uygulama veya Remediation assignment’ına bakın. Include ve exclude gruplarını birlikte inceleyin. Cihaz doğru grupta değilse veya exclude grubuna giriyorsa IME’nin ilgili payload’ı almasını beklemeyin.

PowerShell ile IME sürümünü kontrol etme

IME servisinin görünmesi, agent’ın güncel olduğu anlamına gelmez. Dosya sürümünü ve servis durumunu aynı anda kontrol etmek daha doğru olur. Aşağıdaki komut x64 Windows cihazlarda yaygın olan kurulum yolunu kullanır:

$imePath = Join-Path ${env:ProgramFiles(x86)} 'Microsoft Intune Management Extension'
$agentPath = Join-Path $imePath 'Microsoft.Management.Services.IntuneWindowsAgent.exe'

if (-not (Test-Path -LiteralPath $agentPath)) {
    throw "IME agent bulunamadı: $agentPath"
}

$version = [System.Diagnostics.FileVersionInfo]::GetVersionInfo($agentPath).FileVersion
$service = Get-Service -Name IntuneManagementExtension -ErrorAction SilentlyContinue

[pscustomobject]@{
    AgentPath = $agentPath
    Version   = $version
    Service   = if ($service) { $service.Status } else { 'Not found' }
    StartType = if ($service) { $service.StartType } else { 'Not found' }
}

Sonuçta Version alanı 1.58.103.0 veya üzeri olmalı ve servis mevcut olmalıdır. Sürüm eskiyse IME’yi başka bir cihazdan kopyalamak ya da rastgele bir agent yükleyicisi çalıştırmak yerine cihazın Intune check-in sürecini inceleyin.

Company Portal ile IME check-in başlatma

İlk denenecek işlem Company Portal’ı açıp Settings > Sync seçeneğini çalıştırmaktır. Bu işlem MDM ve IME check-in’ini başlatabilir. Intune admin center üzerinden gönderilen Sync cihaz eylemi de birden fazla iş yükü için on-demand synchronization başlatır.

Gerekirse IME servisini kontrollü biçimde yeniden başlatabilirsiniz:

Restart-Service -Name IntuneManagementExtension -Force
IME servisini yeniden başlatmak yeni bir check-in başlatır, fakat bozuk enrollment, proxy, sertifika veya ağ sorununu onarmaz. Devam eden Win32 kurulumlarını kontrol etmeden production cihazlarda bu işlemi toplu uygulamayın.

Restart sonrasında yalnızca portal ekranını yenilemeyin. Şu dosyada yeni tarihli check-in ve policy retrieval kayıtlarını arayın:

C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log

Yeni check-in kaydı oluşmuyorsa Win32 veya Remediation loglarına geçmeden önce cihazın internet bağlantısını, makine seviyesindeki proxy ayarlarını, Intune network endpoint erişimini ve WNS bağlantısını kontrol edin. Kullanıcının tarayıcıyla internete erişebilmesi IME servisinin aynı bağlantı koşullarına sahip olduğunu göstermez.

IME loglarında hangi dosyaya bakılır?

Her sorunda aynı log dosyasını açmak yerine soruya göre ilerlemek daha pratiktir:

Kontrol Log Ne gösterir?
IME check-in ve policy alma IntuneManagementExtension.log Agent’ın Intune ile iletişimi, policy request ve reporting işlemleri
IME sağlığı ClientHealth.log Agent sağlık kontrolleri
Win32 uygulama akışı AppWorkload.log App check-in, applicability, download ve install işlemleri
Detection ve applicability AppActionProcessor.log Uygulamanın uygunluk ve detection değerlendirmesi
Remediation çalışması HealthScripts.log Detection ve remediation scriptlerinin çalışması
PowerShell scripti AgentExecutor.log Intune üzerinden çalıştırılan PowerShell scriptleri

Microsoft’un Win32 troubleshooting dokümantasyonuna göre loglar CMTrace ile incelenebilir. Başarısız Win32 app kurulumlarında Intune’daki Installation details alanından uygun olduğunda tanılama dosyaları da toplanabilir.

Win32 uygulama cihaza ulaşmıyorsa

Önce AppWorkload.log içinde ilgili uygulamaya ait kayıt olup olmadığını kontrol edin.

Uygulamaya ait kayıt yok

Bu durumda installer komutuna geçmek için erken. Assignment, grup üyeliği, exclude grubu, cihaz check-in’i, IME sürümü ve ağ bağlantısını kontrol edin. Policy cihaza ulaşmadıysa installer’ın doğru olup olmadığını bu cihaz üzerinden ölçemezsiniz.

Policy geldi, uygulama uygulanabilir değil

Bu aşamada Requirements, Windows sürümü, işletim sistemi mimarisi, disk alanı, dependency ve supersedence ayarlarını inceleyin. Detection ve applicability kayıtları için AppActionProcessor.log dosyasına da bakın.

İndirme başladı, fakat tamamlanmadı

Delivery Optimization, proxy, güvenlik duvarı, cache ve boş disk alanını kontrol edin. Microsoft’un Win32 troubleshooting dokümantasyonunda x64 cihazlar için aşağıdaki klasörlerin antimalware taramasından hariç tutulması gerektiği belirtiliyor:

C:\Program Files (x86)\Microsoft Intune Management Extension\Content
C:\Windows\IMECache

Bu öneri Defender veya antimalware korumasını genel olarak kapatmak anlamına gelmez. Kurum politikanızda yalnızca gerekli klasörler için risk değerlendirmesi yapın.

Kurulum başarılı görünüyor, fakat app tekrar kuruluyor

Detection rule’u kontrol edin. Detection kuralı gerçek kurulum durumunu okuyamıyorsa Intune uygulamayı eksik kabul eder ve yeniden kurulum denemesi yapabilir. Bu senaryoda IME’yi yeniden kurmak yerine detection mantığını düzeltmek gerekir.

Intune interaktif application installation desteklemez. Installer kullanıcıdan pencere, onay, parola veya başka bir UI girdisi beklememeli ve hedeflenen SYSTEM ya da user context içinde sessiz çalışmalıdır. Kullanıcı hedefli bir Win32 app device admin yetkisi gerektiriyorsa standart kullanıcı oturumunda kurulum başarısız olabilir.

Remediations çalışmıyorsa

Remediation paketinde detection scripti sorunu arar. Remediation scripti yalnızca detection scripti sorunu bulduğunda çalışır. Microsoft dokümantasyonundaki temel kural, detection scriptinin sorun bulunduğunda exit 1 döndürmesidir.

if (Test-Path -LiteralPath 'C:\Example\problem.flag') {
    Write-Output 'Problem detected'
    exit 1
}

Write-Output 'No issue found'
exit 0

Bu örnek yalnızca dönüş kodunu gösterir. Production scripti gerçek cihaz durumunu kontrol etmelidir. HealthScripts.log içinde scriptin alındığı, detection’ın çalıştığı ve remediation’ın başlatıldığı zamanı arayın.

Detection kaydı yoksa IME retrieval, assignment ve cihaz iletişimini kontrol edin. Detection kaydı var, remediation kaydı yoksa dönüş kodu, script ayarları ve çalışma context’i üzerinde durun.

Remediation scriptleri için ayrıca UTF-8 encoding, signature check ayarı, 64-bit PowerShell seçimi ve çıktı uzunluğunu kontrol edin. Microsoft, Remediation çıktısı için 2.048 karakter sınırı olduğunu ve detection veya remediation scriptlerine reboot komutu eklenmemesi gerektiğini belirtiyor. Scriptlere password gibi hassas bilgiler koymayın.

Remediations’ın portal yolu:

Intune admin center > Devices > Manage devices > Scripts and remediations

Bir paketin genel durumunu Scripts and remediations bölümünde, cihaz bazındaki sonucu ise cihaz sayfasındaki Monitor > Remediations alanında görebilirsiniz.

Portal sonucu ile cihaz logunu birlikte okuyun

Portalda Failed görünmesi tek başına root cause değildir. Aynı zaman aralığında aşağıdaki bilgileri karşılaştırın:

  • Cihazın son MDM check-in zamanı
  • IME’nin son check-in zamanı
  • Assignment ve exclude sonucu
  • Win32 app policy kaydının AppWorkload.log içinde bulunup bulunmadığı
  • Detection ve applicability sonucu
  • Remediation detection dönüş kodu
  • Installer dönüş kodu ve installer logu

Örneğin portalda Win32 uygulama Failed görünmesine rağmen AppWorkload.log içinde policy kaydı yoksa installer’a geçmeyin. Önce IME check-in ve assignment tarafını inceleyin. Policy, download ve install kayıtları varsa sorun artık IME güncellemesinden çok requirement, installer veya detection tarafındadır.

Kontrol sırası

  1. Cihazın Windows sürümünü, Entra join durumunu ve Intune enrollment bilgisini kontrol edin.
  2. Co-management kullanıyorsanız Apps workload’unun Intune veya Pilot Intune tarafında olduğunu doğrulayın.
  3. IME agent dosyasını, sürümünü ve IntuneManagementExtension servisini kontrol edin.
  4. Company Portal üzerinden Settings > Sync çalıştırın.
  5. IntuneManagementExtension.log içinde yeni check-in kaydını arayın.
  6. Win32 için AppWorkload.log ve AppActionProcessor.log dosyalarını inceleyin.
  7. Remediation için HealthScripts.log dosyasını ve detection dönüş kodunu kontrol edin.
  8. İş yükünün cihaza ulaştığını gördükten sonra installer, detection rule veya script kodunu değiştirin.

Son kontrol

IME’nin güncel görünmesi tek başına yeterli değildir. Agent’ın check-in yaptığını, policy aldığını ve ilgili iş yükünü işlediğini de görmeniz gerekir. Win32 uygulama veya Remediation loglarında hiç kayıt yoksa uygulama paketini değiştirmeden önce agent, enrollment, assignment ve bağlantı tarafına dönün.

En kullanışlı ayrım şudur: IntuneManagementExtension.log agent’ın Intune ile konuşup konuşmadığını, AppWorkload.log Win32 app işlemlerini, HealthScripts.log ise Remediation script akışını gösterir. Bu üç dosyayı doğru sırayla okuduğunuzda sorunun IME’de mi, bağlantıda mı, assignment’ta mı, installer’da mı yoksa scriptte mi olduğunu daha net görebilirsiniz.

Microsoft kaynakları

Mert Ozsoy

Bilgi teknolojileri alanında çalışıyor, Microsoft ekosistemi ve özellikle Intune üzerine yoğunlaşıyorum. Cihaz yönetimi, güvenlik ve kullanıcı deneyimi tarafında aktif olarak çözüm üretiyorum.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu