
Intune policy tasarımında teknik ayar kadar assignment planı da önemlidir. Firewall, ASR, BitLocker, Windows Update veya cihaz kısıtlaması doğrudan All users ya da All devices grubuna gönderildiğinde küçük bir hata geniş kullanıcı etkisine dönüşebilir. Policy’nin doğru olması, rollout’un güvenli olduğu anlamına gelmez.
Sağlam bir dağıtım planı pilot grubunu, validation ölçütlerini, exclude mantığını, ring sırasını ve geri dönüş adımlarını birlikte tanımlar. Bu makalede bu planın nasıl kurulacağını ve hangi raporlarla izleneceğini anlatıyorum.
Pilot grubu nasıl seçilir?
Pilot yalnızca gönüllü birkaç kullanıcıdan oluşmamalı. Policy’nin etkileyebileceği farklı cihaz modellerini, Windows sürümlerini, join türlerini, network konumlarını ve kritik uygulamaları temsil etmelidir.
Örneğin bir firewall policy için pilot grubunda VPN kullanan, farklı branch network’lerine bağlanan ve kritik iş uygulamalarını çalıştıran cihazlar bulunmalıdır. BitLocker değişikliğinde TPM ve UEFI durumu farklı cihazlar, Windows Update değişikliğinde farklı hardware modelleri ve update geçmişleri test edilmelidir.
Pilot grubu ile validation grubunu ayırabilirsiniz. Pilot teknik doğrulama için küçük bir cihaz kümesidir; validation daha fazla kullanıcı ve gerçek iş yüküyle kullanıcı etkisini ölçer. Her iki grubun üyelerini kayıt altında tutun.
User assignment mı device assignment mı?
Policy’nin kullanıcıya mı cihaza mı bağlı çalışacağı senaryoya göre seçilmelidir. Cihaz güvenlik ayarlarında device assignment daha açık bir kapsam sağlayabilir. Kullanıcıya bağlı ayarlarda aynı kullanıcı birden fazla cihaz kullanıyorsa tüm cihazların etkilenebileceğini unutmayın.
Shared device, kiosk ve userless senaryolarda user assignment beklenen sonucu üretmeyebilir. Windows Autopilot veya cihazın erken enrollment aşamasında hızlı hedefleme gerekiyorsa Microsoft assignment filter dokümanındaki filter davranışını ve dynamic group gecikmesini dikkate alın.
Include, exclude ve assignment filter
Include grubu policy’nin başlangıç kapsamını, exclude grubu kapsamdan çıkarılacak kullanıcı veya cihazları belirler. Exclude kullanmak, doğru tasarlanmadığında “her şeyi dahil et, kritik cihazları çıkar” modeline dönüşür. Uzun exclude listeleri policy’nin gerçek kapsamını okumayı zorlaştırır.
Assignment filters cihaz property’lerine göre policy uygulanabilirliğini daraltır. Microsoft dokümanına göre filtreler enrollment, check-in veya policy evaluation sırasında değerlendirilebilir. Filtreler dynamic group üyeliği oluşturmaz; policy assignment içindeki applicability’yi rafine eder.
Filter ile dışladığınız cihazın property’si inventory’de güncel değilse beklenen istisna oluşmayabilir. Filtre ifadesini önce küçük grupta Preview veya filter evaluation verisiyle test edin. Bir security policy için filter sonucunu yalnızca cihaz adı üzerinden varsaymayın.
Ring yapısı
Dağıtımı en az üç ring olarak düşünebilirsiniz:
- Ring 0: IT test ve yönetici cihazları
- Ring 1: farklı model ve iş akışlarını içeren validation grubu
- Ring 2: production kullanıcıları
Her ring için ilerleme koşulu yazılı olmalıdır. Örneğin policy status success görünmesi tek başına yeterli olmayabilir. Uygulama açılışı, network erişimi, reboot davranışı, compliance sonucu veya kullanıcı ticket sayısı da ölçülebilir.
Windows Update ve security policy’lerinde ring’ler arasında bekleme süresi bırakın. Bir ring’de sorun çıktığında sonraki ring’leri durduracak bir owner ve iletişim kanalı belirleyin.
Monitoring ve validation
Policy oluşturulduktan sonra:
- Policy overview ve device status’u izleyin.
- Per-setting status içinde Success, Conflict, Error ve Not applicable durumlarını ayırın.
- Assignment failures raporunu kontrol edin.
- Cihazda MDM diagnostic report ve Event Viewer kayıtlarını inceleyin.
- Güvenlik policy’lerinde effective configuration’ı cihazdan okuyun.
- Son check-in ve report refresh zamanlarını not edin.
Portal status “Success” olsa bile kullanıcı deneyimi veya gerçek cihaz ayarı ayrıca test edilmelidir. Configuration policy conflict durumunda Intune’un hangi ayarı uyguladığı policy türüne göre değişebilir. Bu nedenle validation planında cihaz tarafı kontrolü olmalıdır.
Rollback planı
Rollback için yeni policy’yi unassign etmek her zaman yeterli değildir. Bazı CSP ayarları cihazda kalabilir, bazıları ise Not configured durumunda eski değere dönmeyebilir. Değişiklik öncesi effective değerleri, policy export’unu ve gerekli eski profile assignment’larını saklayın.
Rollback planı şu bilgileri içermelidir:
- Hangi policy’nin unassign edileceği
- Hangi rollback policy’nin atanacağı
- Hangi exclude grubunun kullanılacağı
- Rollback action’ını kimin onaylayacağı
- Kullanıcıya verilecek iletişim
- Başarı ölçütü ve kontrol zamanı
- Gerekirse cihaz üzerinde çalıştırılacak doğrulama komutu
Örnek olarak Windows Update policy’sinin mevcut registry değerlerini değişiklik öncesi kaydedebilirsiniz:
$path = 'HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\Update'
if (Test-Path -Path $path) {
Get-ItemProperty -Path $path |
Export-Clixml -Path '.\update-policy-before-change.xml'
}
Bu dosya tek başına tam bir backup değildir; yalnızca cihazdaki okunabilir değerlerin kaydıdır. Rollback’in çalışacağını test cihazında ayrıca kanıtlayın.
Exclude ne zaman kullanılmalı?
Exclude, geçici istisna veya kontrollü geçiş için yararlı olabilir. Ancak kalıcı mimariyi yalnızca exclude listeleriyle kurmak yerine cihaz gruplarını ve policy owner’larını daha net ayırın. Bir cihazın neden exclude edildiği açıklanmalı; aksi halde aygıt güvenlik standardının dışında kalabilir.
Yeni policy ile eski policy aynı ayarı yönetiyorsa pilot cihazları eski policy’den exclude etmek, iki policy’nin aynı anda hedeflenmesini önleyebilir. Bu exclude değişikliğini de change record’a yazın ve rollout bitince artık gerekmeyen istisnaları temizleyin.
Değişiklik kaydı ve geri dönüş testi
Her policy değişikliğinde policy JSON veya ekran export’u, assignment listesi, filter expression, scope tag, tarih, owner ve rollback sonucu saklanmalıdır. Intune Audit logs create, update, delete, assign ve remote action değişikliklerini izlemek için kullanılabilir.
Üretim rollout’u tamamlandıktan sonra pilot ve validation cihazlarında policy’nin hâlâ beklenen ayarı yönettiğini kontrol edin. Eski policy’lerin gerçekten devreden çıktığını ve exclude grubunda unutulmuş cihaz kalmadığını inceleyin.



