IntuneMicrosoft

Policy Conflict Raporu Hangi Ayarın Gerçekten Uygulandığını Neden Söylemez?

Intune’da Conflict görmek önemli bir uyarıdır, fakat cihazın etkin ayarını tek başına söylemez. Conflict, aynı setting’in birden fazla policy tarafından farklı değerlerle hedeflendiğini gösterebilir. Windows tarafında Group Policy, local policy veya başka bir yönetim ürünü de aynı ayarı değiştirebilir.

Bu nedenle conflict raporunu “kazanan policy” listesi gibi okumayın. Önce hangi kaynakların setting’i yönettiğini bulun, sonra cihazdaki effective configuration değerini ve MDM olayını kontrol edin.

Configuration policy conflict davranışı

Microsoft’un güncel Intune dokümantasyonunda iki veya daha fazla configuration policy aynı ayarı farklı değerlerle yapılandırırsa conflict gösterildiği ve ayarın uygulanmayabildiği belirtilir. Compliance policy’lerin davranışı farklıdır; aynı compliance ayarı için daha kısıtlayıcı değer uygulanabilir. Compliance policy ile configuration policy aynı setting’i değerlendiriyorsa dokümante edilmiş öncelik de farklı olabilir.

Bu ayrım önemlidir çünkü “conflict varsa en güvenli değer otomatik seçilir” varsayımı her policy türü için doğru değildir. Özellikle Defender, firewall, BitLocker ve Windows Update ayarlarında kaynak policy’yi açıkça belirlemek gerekir.

Conflict’i portalda bulma

Belirli bir cihazdaki conflict için:

  1. Devices > All devices yolundan cihazı açın.
  2. Device configuration bölümüne geçin.
  3. Conflict durumundaki policy veya setting satırını seçin.
  4. Intune’un aynı setting’i içeren diğer policy’leri listeleyip listelemediğine bakın.
  5. Policy adlarını, profile type’larını ve assignment kapsamlarını not edin.

Policy seviyesinde de Devices > Manage devices > Configuration altındaki ilgili profile’ı açıp Monitor ve per-setting status alanlarını inceleyebilirsiniz. Settings Catalog dokümanında per-setting status üzerinden success, conflict ve error durumlarının ayrı izlenebildiği belirtilir.

Aynı setting’in tüm sahiplerini çıkarın

İlk liste yalnızca Intune policy’lerinden oluşmamalı. Şunları da kontrol edin:

  • Settings Catalog profile’ları
  • Security Baseline profile’ları
  • Endpoint security policy’leri
  • Administrative Templates veya imported ADMX profile’ları
  • Compliance policy içindeki ilgili değerlendirme
  • Group Policy ve local policy
  • Configuration Manager veya co-management workload’ları
  • Script, Remediation veya uygulama installer’ı ile yapılan değişiklikler

Bir ayarı policy’den kaldırmak da değişikliktir. Eski policy’nin setting’ini Not configured yapmak veya profile’ı kaldırmak, Windows’un değerini mutlaka önceki haline döndürmeyebilir. CSP’nin delete davranışı ve karşılayan policy’nin varlığı ayrıca değerlendirilmelidir.

Effective configuration nasıl kontrol edilir?

Windows’ta ayarın gerçek sonucunu, setting’in türüne göre cihazdan okuyun. Örneğin Windows Update policy’leri için Microsoft troubleshooting dokümanı şu registry konumunu gösterir:

$path = 'HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\Update'
Get-ItemProperty -Path $path

Defender ayarları için effective configuration’ı Get-MpPreference, firewall için Get-NetFirewallProfile ve Get-NetFirewallRule gibi cihaz tarafı kaynaklardan okuyabilirsiniz. Bu komutlar hangi Intune policy’nin sahibi olduğunu söylemez; yalnızca o anki Windows değerini gösterir.

Get-MpPreference |
    Select-Object DisableRealtimeMonitoring, ExclusionPath, ExclusionProcess

Get-NetFirewallProfile |
    Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction

Sonucu MDM diagnostic report ve Event Viewer ile karşılaştırın. Böylece policy’nin cihaza gelip gelmediği, CSP’nin uygulayıp uygulamadığı ve sonradan başka bir kaynağın değeri değiştirip değiştirmediği konusunda daha güvenilir bir tablo oluşur.

Group Policy Analytics neden yardımcı olur?

Hybrid Entra joined veya co-managed ortamlarda conflict’in kaynağı yalnızca Intune değildir. Group Policy Analytics, mevcut GPO ayarlarını ve Settings Catalog karşılıklarını incelemek için kullanılabilir. Aynı setting’in hem GPO hem MDM tarafında tanımlı olduğunu görürseniz policy owner kararını buna göre verin.

Windows’un MDM ve Group Policy davranışı her setting için aynı değildir. Bu yüzden “MDM her zaman kazanır” veya “GPO her zaman kazanır” gibi genel bir cümleyle ilerlemeyin. İlgili CSP, policy precedence ve işletim sistemi dokümanını kontrol edin.

Güvenli consolidation planı

Conflict’i çözmek için rastgele policy silmek yerine tek bir owner belirleyin. Örneğin Windows Defender Antivirus ayarlarını Endpoint security policy’de, genel Windows davranışlarını Settings Catalog’da tutabilirsiniz. Aynı setting’in iki owner’ı olmamalıdır.

  1. Conflict raporundan setting ve policy listesini çıkarın.
  2. Her policy’nin assignment ve exclude gruplarını kaydedin.
  3. İşletim sistemi üzerindeki mevcut effective değeri export edin.
  4. Hedef owner policy’yi pilot gruba atayın.
  5. Eski owner policy’yi pilot cihazlardan exclude ederek sonucu izleyin.
  6. Portal per-setting status, MDM report ve cihaz değerini karşılaştırın.
  7. Sonuç bekleniyorsa rollout’u genişletin.
Firewall, ASR, Defender exclusion ve Windows Update ayarlarında policy silmek üretim etkisi yaratabilir. Önce exclude ve pilot geçiş kullanın; acil erişim ve rollback adımını değişiklik kaydına ekleyin.

Bir conflict kapandıktan sonra

Portalda Conflict satırının kaybolması tek başına işin bittiğini göstermez. Cihazda effective setting’i tekrar okuyun. MDM event logunda yeni policy’nin başarılı işlenmesini, raporda da son check-in zamanını kontrol edin.

Son olarak policy envanterinizi güncelleyin. Hangi setting’in hangi policy tarafından yönetildiği, hangi grubun hedeflendiği ve rollback için hangi profile’ın kullanılacağı yazılı değilse aynı conflict tekrar oluşabilir.

Kaynaklar

Mert Ozsoy

Bilgi teknolojileri alanında çalışıyor, Microsoft ekosistemi ve özellikle Intune üzerine yoğunlaşıyorum. Cihaz yönetimi, güvenlik ve kullanıcı deneyimi tarafında aktif olarak çözüm üretiyorum.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu