Endpoint Privilege Management (EPM) Nedir ?
Endpoint Privilege Management (EPM), Microsoft Intune’un içinde gelen bir özellik. Temelde şunu yapıyor: kullanıcıyı local admin yapmadan, sadece ihtiyaç duyduğu uygulamaları yükseltilmiş yetkiyle çalıştırmasına izin veriyor.
Aslında çözdüğü problem çok tanıdık. Kullanıcıların zaman zaman bir yazılım yüklemek ya da bir aracı çalıştırmak için admin yetkisine ihtiyacı oluyor. Bu noktada genelde iki yol izleniyor: ya kullanıcıya doğrudan local admin veriliyor (ki bu ciddi bir güvenlik riski), ya da her işlem IT üzerinden ilerliyor (bu da ek iş yükü demek).
EPM tam bu iki yaklaşımın ortasında duruyor. Kimin, hangi uygulamayı, hangi koşullarda admin haklarıyla çalıştırabileceğini siz tanımlıyorsunuz yani kontrol sizde, yetki ise ihtiyaç kadar.
EPM’i kullanabilmek için aşağıdaki lisanslardan birine sahip olmanız gerekiyor:
• Microsoft Intune Plan 2
• Microsoft Intune Suite
Standart Intune Plan 1 veya Microsoft 365 Business Premium kapsamında yer almıyor.
Bu yazıda EPM’in en yaygın iki kullanım senaryosunu ele alıyoruz: destek onaylı yükseltme ve kullanıcı başlatmalı yükseltme. Bu iki yaklaşım, farklı ihtiyaçlara göre esnek bir yetki yönetimi modeli sunar.
Destek Onaylı Yükseltme: Kullanıcı yapmak istediği işlem için Intune yöneticisine bir talep gönderir. Yönetici bu talebi portal üzerinden inceleyerek onaylayabilir ya da reddedebilir.
Kullanıcı Başlatmalı Yükseltme: Belirli bir uygulama için yayıncı sertifikasına dayalı bir kural tanımlanır. Kullanıcı PIN doğrulamasını tamamladıktan sonra ek bir onaya ihtiyaç duymadan işlemini doğrudan gerçekleştirebilir.
Bölüm 1: Destek Onaylı Yükseltme
Elevation Settings Policy Oluşturma
Endpoint security > Endpoint Privilege Management > Policies altında + Create’e tıklıyoruz. Sağ tarafta açılan panelde platform olarak Windows, profil olarak Elevation settings policy seçiyoruz ve Create ile devam ediyoruz.

Basics
Politikaya bir isim veriyoruz. Ben EPM-Settings-Pilot kullandım, ortamınıza göre bir isimlendirme standardı varsa ona uyun şekilde kullanabilirsiniz. Platform Windows olarak sabit geliyor, değiştiremezsiniz. Next ile ilerliyoruz.

Configuration Settings
Bu sekme biraz daha dikkat istiyor çünkü EPM’nin cihazda nasıl davranacağını burada belirliyoruz.
| Ayar | Değer |
|---|---|
| Endpoint Privilege Management | Enabled |
| Default elevation response | Require support approval |
| Send elevation data for reporting | Yes |
| Reporting scope | Diagnostic data and all endpoint elevations |
Buradaki en kritik ayar Default elevation response. “Require support approval” seçildiğinde kullanıcıdan gelen her yükseltme talebi Intune Admin Center’a düşer ve siz onaylayana kadar bekler.
Sonraki bölümde ele alacağımız Elevation Rules, bu varsayılan davranışın önüne geçer. Belirli uygulamalar için bir kural tanımladığınızda artık bu ayar değil, tanımladığınız kural geçerli olur.
Reporting scope için özellikle ilk aşamada kapsamı geniş tutmanızı öneririm. Neyin, ne zaman ve hangi koşullarda yükseltildiğini görmeden kural yazmak, biraz karanlıkta ilerlemek gibi olur.

Assignments
Politikayı EPM-Test_Group grubuna atıyoruz. Bu grubun içinde EPM’yi test ettiğiniz standart kullanıcıların bulunması önemli production’a geçmeden önce küçük ve kontrollü bir grupla başlamak her zaman daha sağlıklı olur. Son adımda Review + create diyerek yapılandırmayı tamamlıyoruz.

Kullanıcı Tarafında Ne Görünüyor?
Policy cihaza uygulandıktan sonra kullanıcı herhangi bir dosyaya sağ tıkladığında context menüde “Run with elevated access” seçeneğini görür. Bu, Windows’un kendi UAC diyaloğu değil; EPM client’ının eklediği bir seçenektir.
Test senaryosunda Notepad++ installer dosyasını kullandım.

Talebi Göndermek
“Run with elevated access” seçeneğine tıklandığında EPM client diyaloğu açılır. Kullanıcıdan bir iş gerekçesi girmesi istenir. Bu metin doğrudan yöneticinin göreceği bilgi olduğu için önemlidir ne kadar net yazılırsa onay süreci o kadar hızlı ilerler.
Send butonuna basıldıktan sonra kimlik doğrulama adımı gelir ve talep Intune’a iletilir.

Talebi İncelemek ve Onaylamak
Talep Endpoint security > Endpoint Privilege Management > Elevation requests altında görünüyor. Üzerine tıklayınca sağda bir panel açılıyor. Dosya bilgisi, publisher, kullanıcı, cihaz uyumluluk durumu ve kullanıcının yazdığı gerekçe hepsi burada. Approve veya Deny diyorsunuz, kullanıcı kararı anında görüyor.

Bölüm 2: Publisher Certificate Kuralıyla Kullanıcı Başlatmalı Yükseltme
Neden File Hash Değil Publisher Certificate?
File hash, bir dosyanın belirli bir sürümüne ait benzersiz bir parmak izi gibidir. Örneğin Notepad++ güncellendiğinde hash değeri değişir, dolayısıyla tanımladığınız kural geçerliliğini kaybeder. Bu da her güncellemede kuralı yeniden oluşturmanız gerektiği anlamına gelir. Tek seferlik testler için kabul edilebilir olsa da production ortamında hızla bir bakım yüküne dönüşür.
Publisher certificate ise yazılım üreticisinin imzalama kimliğine dayanır. Uygulama aynı publisher tarafından imzalandığı sürece kural geçerliliğini korur; sürüm değişikliklerinden etkilenmez. Bu nedenle güvenilen uygulamalar için çok daha sürdürülebilir bir yaklaşımdır.
Sertifikayı Uygulamadan Export Etmek
Installer dosyasına sağ tıklayıp Properties > Digital Signatures sekmesine gidin. Listeden Notepad++ imza girişini seçip Details butonuna tıklayın.

Açılan Digital Signature Details penceresinde View Certificate seçeneğine tıklayın. Sertifika penceresi açıldıktan sonra Details sekmesine geçip Copy to File ile Certificate Export Wizard’ı başlatın.

Format olarak DER encoded binary X.509 (.CER) seçin. Base-64 yerine DER formatını tercih etmeniz önerilir Intune bu formatla daha sorunsuz çalışır.

Dosyayı kaydedin. Örnek olarak ben sertifikayı Notepad++_Cert.cer adıyla masaüstüne kaydettim.

Sertifikayı Intune’a Reusable Setting Olarak Yüklemek
Endpoint security > Endpoint Privilege Management > Reusable settings altında + Add seçeneğine tıklayın.

Basics sekmesinde açıklayıcı bir isim verin. Örnek olarak ben Notepad++ Code Signing Certificate kullandım ileride birden fazla sertifika eklendiğinde neyin ne olduğunu ayırt edebilmek için isimlendirme önemli.

Configuration settings sekmesinde .cer dosyasını yükleyin. Intune sertifikayı okuyarak Base64 değerini otomatik olarak doldurur; manuel bir giriş yapmanıza gerek yok.

Elevation Rules Policy Oluşturmak
Policies sekmesine dönüp + Create seçeneğine tıklayın. Bu aşamada profil türü olarak Elevation rules policy seçin , Bölüm 1’de oluşturduğumuz Elevation settings policy listede zaten görünecektir.

Politikayı EPM-Rule-Pilot olarak isimlendirdim.

Configuration settings sekmesinde + Add ile yeni bir kural ekleyin. Açılan Rule properties panelinde Elevation type olarak User confirmed seçin. Validation bölümünde ise Business justification ve Windows authentication seçeneklerini işaretleyin.
Bölüm 1’den ayrılan kritik nokta burada: kullanıcı işlemi kendisi başlatır ve onaylar, ancak talep yöneticiye gitmez. Kullanıcı gerekçesini girer, PIN doğrulamasını tamamlar ve işlem doğrudan gerçekleşir.

File information bölümünde dosya adını girin ve Signature source olarak reusable settings altında yüklediğiniz sertifikayı seçin. Certificate type değerini Publisher olarak belirleyin bu sayede kural belirli bir dosya sürümüne değil, uygulamanın imzalandığı publisher’a göre çalışır.

Assignments
Politikayı yine EPM-Test_Group grubuna atayın ve yapılandırmayı tamamlayın.

Kullanıcı Tarafında Ne Değişti?
Kural cihaza uygulandıktan sonra kullanıcı Notepad++ installer dosyasına sağ tıklayıp “Run with elevated access” seçeneğini kullanır. EPM diyaloğu açılır, kullanıcı gerekçesini girip Send butonuna tıklar. Bu senaryoda talep yöneticiye iletilmez kullanıcıdan Windows PIN doğrulaması istenir.

PIN doğrulaması tamamlandıktan sonra uygulama doğrudan admin haklarıyla çalıştırılır. Herhangi bir bekleme süresi veya yönetici müdahalesi yoktur.

Kuralın Sınırlarını Test Etmek
Kuralın gerçekten sadece Notepad++ ile sınırlı olup olmadığını doğrulamak için farklı bir uygulama (örneğin Firefox installer) ile test edebilirsiniz. Bu durumda EPM diyaloğu yine açılır, ancak akış destek onaylı modele döner kullanıcı gerekçe girer ve talebin yöneticiye iletileceği bilgisi gösterilir.

Sonuç
EPM, ilk bakışta basit bir yetki yönetimi aracı gibi görünebilir; ancak biraz derine indiğinizde oldukça iyi kurgulanmış bir yapı sunduğunu fark edersiniz.
Bu yazıda ele aldığımız iki senaryo, en sık karşılaşılan kullanım ihtiyaçlarını kapsıyor. Destek onaylı akış, anlık ve öngörülemeyen talepler için ideal kullanıcı ne yapmak istediğini iletir, siz değerlendirip karar verirsiniz. Kural tabanlı yükseltme ise tekrar eden ve güvenilen uygulamalar için çok daha ölçeklenebilir bir yaklaşımdır bir kez tanımlarsınız, sonrasında sürece müdahale etmeniz gerekmez.
Bu iki yaklaşım birbirini tamamlar. Elevation Settings Policy genel davranışı belirlerken, Elevation Rules belirli uygulamalar için bu varsayılanın önüne geçer. Doğru kurgulandığında kullanıcılarınıza local admin yetkisi vermenize gerek kalmaz tüm yükseltmeler gerekçelendirilmiş, kayıt altına alınmış ve denetlenebilir hale gelir.
Ortamınıza uygularken küçük ve kontrollü bir grupla başlamanızı öneririm. Elevation requests sekmesini düzenli olarak takip edin, gelen talepleri analiz edin ve kurallarınızı varsayımlara değil, gerçek kullanım verisine dayanarak oluşturun.
