
Win32 uygulama kurulmadığında veya Remediation beklenen sonucu üretmediğinde ilk olarak installer komutunu değiştirmek kolay geliyor. Fakat cihazdaki Intune Management Extension (IME) güncel değilse ya da Intune’dan policy alamıyorsa uygulama ve script tarafına hiç gelinmemiş olabilir.
Microsoft’un güncel dokümantasyonunda Windows cihazlar için minimum IME sürümü 1.58.103.0 olarak belirtiliyor. Bu sürümün altındaki cihazlar IME’ye bağlı Win32 app deployment, PowerShell script, Remediation ve platform script güncellemelerini alamıyor. IME otomatik güncellendiği için sorun çoğunlukla cihazın Intune ile check-in yapamaması, enrollment durumu veya agent sağlığı tarafında aranmalı.
Bu yazıda önce agent’ın çalıştığını göstereceğiz. Sonra Win32 uygulama ve Remediation loglarına geçeceğiz. Böylece hangi noktada sorun olduğunu görmeden paketi veya scripti değiştirmemiş olacağız.
IME hangi görevleri yürütür?
IME, Windows’un standart MDM yeteneklerini tamamlayan bir installer agent’tır. Intune’daki Win32 uygulamalarını, PowerShell scriptlerini ve Remediations’ı cihazda işler. Cihazda ayrı bir kullanıcı uygulaması olarak görünmez; IntuneManagementExtension adlı Windows servisi olarak çalışır.
IME logları genellikle şu klasördedir:
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs
IME, uygun ön koşullar karşılandığında kullanıcıya veya cihaza bir Win32 app, PowerShell scripti ya da Remediation atandığında otomatik yüklenir. Desteklenen Windows sürümü, Microsoft Entra join veya registration durumu, Intune enrollment ve gerekli ağ erişimi bu ön koşulların parçalarıdır.
IME güncellenmiyorsa ilk kontrol edilecek noktalar
Önce cihazın gerçekten IME kullanabilecek durumda olduğuna bakın. Windows Home ve S mode cihazlar IME için desteklenen kapsamda değildir. Cihazın Microsoft Entra joined, Microsoft Entra hybrid joined veya uygun Microsoft Entra registered durumda olması ve Intune’a enrolled olması gerekir.
Co-management kullanıyorsanız Win32 app deployment için Configuration Manager workload ayarını ayrıca kontrol edin. Microsoft, Win32 uygulamaları için Apps workload’unun Pilot Intune veya Intune tarafında olmasını istiyor. Cihazın co-managed görünmesi tek başına yeterli bilgi değildir.
Intune admin center tarafında cihazın son check-in zamanına, hedef grubuna ve ilgili uygulama veya Remediation assignment’ına bakın. Include ve exclude gruplarını birlikte inceleyin. Cihaz doğru grupta değilse veya exclude grubuna giriyorsa IME’nin ilgili payload’ı almasını beklemeyin.
PowerShell ile IME sürümünü kontrol etme
IME servisinin görünmesi, agent’ın güncel olduğu anlamına gelmez. Dosya sürümünü ve servis durumunu aynı anda kontrol etmek daha doğru olur. Aşağıdaki komut x64 Windows cihazlarda yaygın olan kurulum yolunu kullanır:
$imePath = Join-Path ${env:ProgramFiles(x86)} 'Microsoft Intune Management Extension'
$agentPath = Join-Path $imePath 'Microsoft.Management.Services.IntuneWindowsAgent.exe'
if (-not (Test-Path -LiteralPath $agentPath)) {
throw "IME agent bulunamadı: $agentPath"
}
$version = [System.Diagnostics.FileVersionInfo]::GetVersionInfo($agentPath).FileVersion
$service = Get-Service -Name IntuneManagementExtension -ErrorAction SilentlyContinue
[pscustomobject]@{
AgentPath = $agentPath
Version = $version
Service = if ($service) { $service.Status } else { 'Not found' }
StartType = if ($service) { $service.StartType } else { 'Not found' }
}
Sonuçta Version alanı 1.58.103.0 veya üzeri olmalı ve servis mevcut olmalıdır. Sürüm eskiyse IME’yi başka bir cihazdan kopyalamak ya da rastgele bir agent yükleyicisi çalıştırmak yerine cihazın Intune check-in sürecini inceleyin.
Company Portal ile IME check-in başlatma
İlk denenecek işlem Company Portal’ı açıp Settings > Sync seçeneğini çalıştırmaktır. Bu işlem MDM ve IME check-in’ini başlatabilir. Intune admin center üzerinden gönderilen Sync cihaz eylemi de birden fazla iş yükü için on-demand synchronization başlatır.
Gerekirse IME servisini kontrollü biçimde yeniden başlatabilirsiniz:
Restart-Service -Name IntuneManagementExtension -Force
Restart sonrasında yalnızca portal ekranını yenilemeyin. Şu dosyada yeni tarihli check-in ve policy retrieval kayıtlarını arayın:
C:\ProgramData\Microsoft\IntuneManagementExtension\Logs\IntuneManagementExtension.log
Yeni check-in kaydı oluşmuyorsa Win32 veya Remediation loglarına geçmeden önce cihazın internet bağlantısını, makine seviyesindeki proxy ayarlarını, Intune network endpoint erişimini ve WNS bağlantısını kontrol edin. Kullanıcının tarayıcıyla internete erişebilmesi IME servisinin aynı bağlantı koşullarına sahip olduğunu göstermez.
IME loglarında hangi dosyaya bakılır?
Her sorunda aynı log dosyasını açmak yerine soruya göre ilerlemek daha pratiktir:
| Kontrol | Log | Ne gösterir? |
|---|---|---|
| IME check-in ve policy alma | IntuneManagementExtension.log |
Agent’ın Intune ile iletişimi, policy request ve reporting işlemleri |
| IME sağlığı | ClientHealth.log |
Agent sağlık kontrolleri |
| Win32 uygulama akışı | AppWorkload.log |
App check-in, applicability, download ve install işlemleri |
| Detection ve applicability | AppActionProcessor.log |
Uygulamanın uygunluk ve detection değerlendirmesi |
| Remediation çalışması | HealthScripts.log |
Detection ve remediation scriptlerinin çalışması |
| PowerShell scripti | AgentExecutor.log |
Intune üzerinden çalıştırılan PowerShell scriptleri |
Microsoft’un Win32 troubleshooting dokümantasyonuna göre loglar CMTrace ile incelenebilir. Başarısız Win32 app kurulumlarında Intune’daki Installation details alanından uygun olduğunda tanılama dosyaları da toplanabilir.
Win32 uygulama cihaza ulaşmıyorsa
Önce AppWorkload.log içinde ilgili uygulamaya ait kayıt olup olmadığını kontrol edin.
Uygulamaya ait kayıt yok
Bu durumda installer komutuna geçmek için erken. Assignment, grup üyeliği, exclude grubu, cihaz check-in’i, IME sürümü ve ağ bağlantısını kontrol edin. Policy cihaza ulaşmadıysa installer’ın doğru olup olmadığını bu cihaz üzerinden ölçemezsiniz.
Policy geldi, uygulama uygulanabilir değil
Bu aşamada Requirements, Windows sürümü, işletim sistemi mimarisi, disk alanı, dependency ve supersedence ayarlarını inceleyin. Detection ve applicability kayıtları için AppActionProcessor.log dosyasına da bakın.
İndirme başladı, fakat tamamlanmadı
Delivery Optimization, proxy, güvenlik duvarı, cache ve boş disk alanını kontrol edin. Microsoft’un Win32 troubleshooting dokümantasyonunda x64 cihazlar için aşağıdaki klasörlerin antimalware taramasından hariç tutulması gerektiği belirtiliyor:
C:\Program Files (x86)\Microsoft Intune Management Extension\Content
C:\Windows\IMECache
Bu öneri Defender veya antimalware korumasını genel olarak kapatmak anlamına gelmez. Kurum politikanızda yalnızca gerekli klasörler için risk değerlendirmesi yapın.
Kurulum başarılı görünüyor, fakat app tekrar kuruluyor
Detection rule’u kontrol edin. Detection kuralı gerçek kurulum durumunu okuyamıyorsa Intune uygulamayı eksik kabul eder ve yeniden kurulum denemesi yapabilir. Bu senaryoda IME’yi yeniden kurmak yerine detection mantığını düzeltmek gerekir.
Intune interaktif application installation desteklemez. Installer kullanıcıdan pencere, onay, parola veya başka bir UI girdisi beklememeli ve hedeflenen SYSTEM ya da user context içinde sessiz çalışmalıdır. Kullanıcı hedefli bir Win32 app device admin yetkisi gerektiriyorsa standart kullanıcı oturumunda kurulum başarısız olabilir.
Remediations çalışmıyorsa
Remediation paketinde detection scripti sorunu arar. Remediation scripti yalnızca detection scripti sorunu bulduğunda çalışır. Microsoft dokümantasyonundaki temel kural, detection scriptinin sorun bulunduğunda exit 1 döndürmesidir.
if (Test-Path -LiteralPath 'C:\Example\problem.flag') {
Write-Output 'Problem detected'
exit 1
}
Write-Output 'No issue found'
exit 0
Bu örnek yalnızca dönüş kodunu gösterir. Production scripti gerçek cihaz durumunu kontrol etmelidir. HealthScripts.log içinde scriptin alındığı, detection’ın çalıştığı ve remediation’ın başlatıldığı zamanı arayın.
Detection kaydı yoksa IME retrieval, assignment ve cihaz iletişimini kontrol edin. Detection kaydı var, remediation kaydı yoksa dönüş kodu, script ayarları ve çalışma context’i üzerinde durun.
Remediation scriptleri için ayrıca UTF-8 encoding, signature check ayarı, 64-bit PowerShell seçimi ve çıktı uzunluğunu kontrol edin. Microsoft, Remediation çıktısı için 2.048 karakter sınırı olduğunu ve detection veya remediation scriptlerine reboot komutu eklenmemesi gerektiğini belirtiyor. Scriptlere password gibi hassas bilgiler koymayın.
Remediations’ın portal yolu:
Intune admin center > Devices > Manage devices > Scripts and remediations
Bir paketin genel durumunu Scripts and remediations bölümünde, cihaz bazındaki sonucu ise cihaz sayfasındaki Monitor > Remediations alanında görebilirsiniz.
Portal sonucu ile cihaz logunu birlikte okuyun
Portalda Failed görünmesi tek başına root cause değildir. Aynı zaman aralığında aşağıdaki bilgileri karşılaştırın:
- Cihazın son MDM check-in zamanı
- IME’nin son check-in zamanı
- Assignment ve exclude sonucu
- Win32 app policy kaydının
AppWorkload.logiçinde bulunup bulunmadığı - Detection ve applicability sonucu
- Remediation detection dönüş kodu
- Installer dönüş kodu ve installer logu
Örneğin portalda Win32 uygulama Failed görünmesine rağmen AppWorkload.log içinde policy kaydı yoksa installer’a geçmeyin. Önce IME check-in ve assignment tarafını inceleyin. Policy, download ve install kayıtları varsa sorun artık IME güncellemesinden çok requirement, installer veya detection tarafındadır.
Kontrol sırası
- Cihazın Windows sürümünü, Entra join durumunu ve Intune enrollment bilgisini kontrol edin.
- Co-management kullanıyorsanız Apps workload’unun Intune veya Pilot Intune tarafında olduğunu doğrulayın.
- IME agent dosyasını, sürümünü ve
IntuneManagementExtensionservisini kontrol edin. - Company Portal üzerinden Settings > Sync çalıştırın.
IntuneManagementExtension.logiçinde yeni check-in kaydını arayın.- Win32 için
AppWorkload.logveAppActionProcessor.logdosyalarını inceleyin. - Remediation için
HealthScripts.logdosyasını ve detection dönüş kodunu kontrol edin. - İş yükünün cihaza ulaştığını gördükten sonra installer, detection rule veya script kodunu değiştirin.
Son kontrol
IME’nin güncel görünmesi tek başına yeterli değildir. Agent’ın check-in yaptığını, policy aldığını ve ilgili iş yükünü işlediğini de görmeniz gerekir. Win32 uygulama veya Remediation loglarında hiç kayıt yoksa uygulama paketini değiştirmeden önce agent, enrollment, assignment ve bağlantı tarafına dönün.
En kullanışlı ayrım şudur: IntuneManagementExtension.log agent’ın Intune ile konuşup konuşmadığını, AppWorkload.log Win32 app işlemlerini, HealthScripts.log ise Remediation script akışını gösterir. Bu üç dosyayı doğru sırayla okuduğunuzda sorunun IME’de mi, bağlantıda mı, assignment’ta mı, installer’da mı yoksa scriptte mi olduğunu daha net görebilirsiniz.



