Android cihazları kurumsal ortamda yönetmek, yalnızca bir MDM politikası oluşturup cihazlara atamaktan çok daha fazlasını gerektirir. Hangi enrollment modelinin kullanılacağına karar vermek, Managed Google Play’i yapılandırmak, cihaz sahipliği ile kullanıcı gizliliği arasındaki dengeyi kurmak ve tüm bunları tutarlı bir politika mimarisiyle taçlandırmak gerekir.
Bu rehber, Android Enterprise’ın tüm enrollment modellerini BYOD’dan AOSP’ye kadar tek bir belgede derinlemesine ele almaktadır. Her bölüm, hem kavramsal temeli hem de Intune üzerindeki pratik yapılandırma adımlarını kapsar.
İçindekiler
- Android Enterprise Nedir ve Neden Önemlidir?
- Temel Kavramlar: Device Owner ve Profile Owner
- Ön Hazırlık: Managed Google Play Bağlantısı ve Intune Yapılandırması
- Enrollment Modeli Seçimi: Karar Çerçevesi
- BYOD / Personally-Owned Work Profile
- COPE / Corporate-Owned with Work Profile
- COBO / Fully Managed (Corporate-Owned Business Only)
- Dedicated Device / Kiosk ve Görev Odaklı Cihazlar
- AOSP / Android Open Source Project Yönetimi
- Provisioning Yöntemleri: QR, NFC, Zero-Touch, KME, Token
- Uygulama Yönetimi: Managed Google Play
- Compliance ve Conditional Access Entegrasyonu
- Settings Catalog ile Android Enterprise Yapılandırması
- Troubleshooting: Yaygın Sorunlar ve Çözümleri
- Özet ve Model Seçim Rehberi
1. Android Enterprise Nedir ve Neden Önemlidir?
Android Enterprise, Google tarafından kurumsal cihaz yönetimi için geliştirilmiş modern bir yönetim çerçevesidir. Bir MDM özelliği değil, Android işletim sistemine doğrudan entegre edilmiş bir API kümesidir. Bu API’ler sayesinde MDM çözümleri Microsoft Intune gibi cihaz üzerinde derinlemesine kontrol sahibi olabilir.
Legacy Yönetimden Android Enterprise’a Geçiş
Android 9 öncesinde yaygın kullanılan Device Administrator (DA) yöntemi, artık Google tarafından desteklenmemektedir. Bu eski yaklaşım şu kısıtlamaları beraberinde getiriyordu:
- Uygulama ve politika kontrolü sınırlıydı
- Kurumsal ve kişisel veri ayrımı yoktu
- Her üretici farklı MDM davranışı sergiliyordu
- Fabrika ayarlarına dönme gibi kritik eylemler engellenemiyordu
Android Enterprise bu sorunların tamamını çözdü. Cihaz sahipliğine ve kullanım senaryosuna göre farklı yönetim modelleri sunarak hem güvenliği hem de kullanıcı gizliliğini korur.
Android Enterprise’ın Sağladığı Temel Yetenekler
| Yetenek | Açıklama |
|---|---|
| Managed Google Play | Onaylı uygulamaların sessiz kurulumu ve yönetimi |
| Work Profile | Kurumsal ve kişisel verilerin donanım düzeyinde izolasyonu |
| Device Owner Modu | Tüm cihaz üzerinde tam kontrol |
| Zero-Touch Enrollment | Kutusundan çıkar çıkmaz otomatik enrollment |
| OEMConfig | Üretici özel ayarlarını Intune üzerinden yönetme |
| API Tabanlı Yönetim | Google’ın Android Management API’si üzerinden tutarlı davranış |
Intune ve Android Enterprise İlişkisi
Microsoft Intune, Android Enterprise yönetimini Google’ın Android Management API aracılığıyla sağlar. Bu mimaride Intune, Google’ın backend servisleriyle sürekli iletişim halindedir. Cihazlar ise Google Mobile Services (GMS) üzerinden Intune’a bağlanır.
Bu nedenle Android Enterprise yönetimi için iki temel bağlantı zorunludur:
- Intune tenant ↔ Managed Google Play bağlantısı
- Cihaz ↔ Google Mobile Services erişimi
GMS erişimi olmayan cihazlar (örneğin bazı Zebra ve Honeywell modelleri) standart Android Enterprise yerine AOSP yönetim modelini kullanır.
2. Temel Kavramlar: Device Owner ve Profile Owner
Android Enterprise’ı anlamak için iki temel yönetim modu arasındaki farkı kavramak şarttır. Bu iki mod, hem cihaz üzerindeki kontrol düzeyini hem de kullanıcı deneyimini doğrudan belirler.
Device Owner Modu
Device Owner, en kapsamlı yönetim seviyesidir. MDM çözümü cihazı tam anlamıyla kontrol eder: uygulama kurulumu ve kaldırılması, fabrika ayarlarına dönmeyi engelleme, ağ yapılandırması, kiosk modu bunların tamamı Device Owner yetkisiyle mümkündür.
Device Owner modunda çalışan enrollment senaryoları:
- Fully Managed (COBO): Tamamen iş odaklı cihazlar
- Corporate-Owned with Work Profile (COPE): Şirkete ait, iş profili olan cihazlar
- Dedicated (COSU): Kiosk ve görev odaklı cihazlar
Bu modlarda cihaz mutlaka fabrika ayarlarından başlatılmalıdır. Zaten kullanımda olan bir cihaz Device Owner moduna alınamaz.
Profile Owner Modu
Profile Owner, yalnızca work profile container’ı üzerinde yetki verir. Kişisel tarafı tamamen kullanıcıya bırakır. MDM yalnızca iş profilindeki uygulamaları, politikaları ve verileri yönetir.
Profile Owner modunda çalışan enrollment senaryosu:
- Personally-Owned Work Profile (BYOD): Kişiye ait cihazlar, iş profili üzerinden yönetilir
Bu modda cihazın fabrika ayarlarına dönmesi gerekmez. Kullanıcı Company Portal uygulamasını yükleyerek iş profilini kendi cihazına ekleyebilir.
Hangi Mod, Hangi Model?
| Enrollment Modeli | Yönetim Modu | Fabrika Sıfırlama Gerekli mi? |
|---|---|---|
| BYOD (Work Profile) | Profile Owner | Hayır |
| COPE | Device Owner | Evet |
| COBO (Fully Managed) | Device Owner | Evet |
| Dedicated (Kiosk) | Device Owner | Evet |
| AOSP Fully Managed | Device Owner | Evet |
Bu ayrım, hem deployment planlaması hem de troubleshooting açısından kritik öneme sahiptir. Bir cihazın Intune’da nasıl göründüğü hangi kısıtlamaların uygulanabildiği büyük ölçüde bu yönetim moduna bağlıdır.
3. Ön Hazırlık: Managed Google Play Bağlantısı ve Intune Yapılandırması
Herhangi bir Android Enterprise enrollment başlatmadan önce Intune ortamının doğru hazırlanması gerekir. Bu hazırlık adımları, enrollment profillerinin çalışabilmesi ve uygulama dağıtımının mümkün olabilmesi için zorunludur.
Managed Google Play’i Intune’a Bağlama
Android Enterprise’ın uygulama dağıtımı ve yönetimi tamamen Managed Google Play altyapısı üzerinde çalışır. Bu bağlantı olmadan enrollment profilleri işlevsiz kalır.
Bağlantı kurma adımları:
Intune Admin Center → Devices → Android → Android enrollment
Bu ekranda Managed Google Play seçeneğini bulun. Henüz bağlı değilse kurulum başlatma butonu görünür.
Kurulumu başlatınca Google’ın kurumsal kayıt akışına yönlendirilirsiniz. Burada dikkat edilmesi gereken önemli bir nokta var: Eğer Microsoft Entra ID kullanıyorsanız, Google size Microsoft hesabıyla giriş seçeneği sunar. Bu seçeneği kullanmak, ayrı bir Google hesabı oluşturmaktan çok daha temiz bir entegrasyon sağlar.
Bağlantı tamamlandıktan sonra ekranda şu bilgiler görünür:
- Status: Setup (yeşil)
- Linked account: Bağlanan hesap adresi
- Organization name: Google tarafında oluşturulan kurumsal organizasyon adı
Önemli Not: Bu bağlantı bir kez kurulur. Tenant başına tek bir Managed Google Play hesabı bağlanabilir. Bağlantıyı kesmek mevcut Android Enterprise enrollment’larını etkiler bu işlemi üretim ortamında dikkatli planlamak gerekir.
Enrollment Platform Kısıtlamalarını Doğrulama
Managed Google Play bağlantısı kurulduktan sonra hangi Android enrollment türlerine izin verildiğini kontrol etmek gerekir. Bu yapılandırma atlanırsa, doğru profil oluşturulmuş olsa bile cihazlar enrollment sürecini tamamlayamaz.
Devices → Android → Android enrollment → Device platform restriction
Bu ekranda Android restrictions sekmesine geçin. Varsayılan olarak All Users adlı bir kısıtlama profili gelir. Bu profil açılarak hangi Android yönetim türlerinin etkinleştirildiği kontrol edilir.
Etkinleştirilmesi gereken seçenekler, planlanan deployment modeline göre değişir:
| Etkinleştirilmesi Gereken | Hangi Model İçin |
|---|---|
| Android Enterprise (work profile) | BYOD |
| Android Enterprise (corporate owned work profile) | COPE |
| Android Enterprise (fully managed) | COBO |
| Android Enterprise (dedicated) | Dedicated / COSU |
Kritik: Bu ekranda ilgili seçenek kapalıysa, diğer tüm yapılandırmalar tamamlanmış olsa bile cihaz enrollment sürecini bitiremez. Bu adım, enrollment sorunlarında ilk bakılması gereken yerdir.
Lisanslama Gereksinimleri
Android Enterprise yönetimi için temel lisans gereksinimleri:
| Senaryo | Minimum Lisans |
|---|---|
| BYOD, COPE, COBO | Microsoft Intune Plan 1 (kullanıcı bazlı) |
| Dedicated / Kiosk (kullanıcısız) | Intune Device License |
| Gelişmiş güvenlik özellikleri | Microsoft Intune Plan 2 |
| Conditional Access entegrasyonu | Microsoft Entra ID P1 |
Bu lisanslar genellikle Microsoft 365 Business Premium, M365 E3/E5 veya EMS E3/E5 paketlerinde bulunur.
4. Enrollment Modeli Seçimi: Karar Çerçevesi
Android Enterprise’ın en sık yanlış anlaşılan yönü şudur: doğru enrollment modeli, teknik tercihle değil, cihaz sahipliği ve kullanım senaryosuyla belirlenir.
Modeller Arasındaki Temel Karşılaştırma
| Model | Cihaz Sahibi | Kişisel Kullanım | Yönetim Kapsamı | En Uygun Senaryo |
|---|---|---|---|---|
| BYOD (Work Profile) | Çalışan | Tam özgürlük | Yalnızca iş profili | Kendi cihazını kullanan çalışanlar |
| COPE | Kurum | Kısıtlı, izole | Tüm cihaz + iş profili | Birincil iş telefonu |
| COBO / Fully Managed | Kurum | Yok | Tüm cihaz | Yüksek güvenlik gerektiren roller |
| Dedicated / COSU | Kurum | Yok | Kısıtlı, tek amaçlı | Kiosk, ortak kullanım, saha cihazları |
| AOSP | Kurum | Genellikle yok | Tüm cihaz (GMS’siz) | Endüstriyel cihazlar |
Karar Ağacı
Cihaz kime ait?
│
├── Çalışana ait → BYOD (Work Profile)
│
└── Kuruma ait
│
├── Tek kullanıcıya atanmış mı?
│ ├── Kişisel kullanıma da ihtiyaç var → COPE
│ └── Yalnızca iş amaçlı → COBO (Fully Managed)
│
└── Paylaşılan / tek amaçlı cihaz
├── GMS destekli cihaz → Dedicated (COSU)
└── GMS'siz cihaz (endüstriyel) → AOSP
Modeller Arası Güvenlik ve Kontrol Karşılaştırması
| Özellik | BYOD | COPE | COBO | Dedicated |
|---|---|---|---|---|
| Fabrika sıfırlama önleme | ✗ | ✓ | ✓ | ✓ |
| Uygulama kaldırmayı engelleme | ✗ | ✓ | ✓ | ✓ |
| Kişisel taraf görünürlüğü (IT) | ✗ | ✗ | Tam | Tam |
| Tüm cihaz şifreleme politikası | ✗ | ✓ | ✓ | ✓ |
| Kiosk modu | ✗ | ✗ | ✗ | ✓ |
| Kullanıcı gizliliği koruması | ✓✓ | ✓ | ✗ | ✗ |
5. BYOD / Personally-Owned Work Profile
BYOD, çalışanın kendi cihazını iş amaçlı kullanmasına olanak tanıyan modeldir. Android Enterprise bu senaryoda Work Profile adı verilen izole bir container oluşturur: iş uygulamaları, verileri ve politikaları bu container içinde kalır; kişisel taraf ise tamamen dokunulmaz.
BYOD Mimarisi: İki Katmanlı Koruma
Etkin bir BYOD stratejisi iki koruma katmanından oluşur:
Katman 1 → MDM (Work Profile): Intune, iş profilini yönetir. İş uygulamalarını dağıtır, politikaları uygular, iş profilini gerektiğinde silir. Kişisel tarafa erişmez, görmez.
Katman 2 → MAM (App Protection Policy): Uygulamanın içindeki veriyi korur. PIN zorunluluğu, kopyala-yapıştır kısıtlamaları, ekran görüntüsü engeli, offline erişim süresi gibi kontroller bu katmanda yapılandırılır. Uygulama kayıtlı olmayan cihazlarda bile çalışır (MAM-only senaryo).
2025 Güncellemesi: Nisan 2025 itibarıyla Intune, personally owned work profile cihazlar için custom profil desteğini kaldırdı. Bu cihazlar için yapılandırma artık yalnızca Settings Catalog ve şablonlar üzerinden yapılmalıdır.
MAM-Only ile MDM+MAM Arasındaki Fark
| MAM-Only | MDM + MAM | |
|---|---|---|
| Cihaz enrollment | Hayır | Evet |
| IT görünürlüğü | Yalnızca uygulama uyumu | Cihaz modeli, OS sürümü, uyum durumu |
| Uygulamayı zorunlu yükleme | Hayır | Evet |
| Şartlı erişim | Uygulama uyumu üzerinden | Cihaz uyumu üzerinden |
| Kurumsal veri silme | Yalnızca uygulama verisi | İş profili tamamen silinir |
| Kullanıcıdan beklenen adım | Uygulama açılırken kimlik doğrulama | Company Portal kurulumu |
Büyük çoğunluk için MDM + MAM kombinasyonu önerilir. MAM-only yalnızca enrollment zorunluluğu koyamayacağınız sözleşmeli çalışan veya partner senaryolarında tercih edilmelidir.
App Protection Policy Yapılandırması
Apps → App protection policies → Create → Android
Temel veri koruma ayarları:
| Ayar | Önerilen Değer | Gerekçe |
|---|---|---|
| Backup org data | Block | Şirket verisinin kişisel Google yedeklerine gitmesini engeller |
| Send org data to other apps | Policy managed apps | Veri yalnızca Intune yönetimli uygulamalar arasında taşınabilir |
| Save copies of org data | Block | Kişisel depolama alanlarına dosya kaydetmeyi engeller |
| Receive data from other apps | Policy managed apps | Kişisel uygulamalardan iş uygulamalarına veri girişini kısıtlar |
| Cut, copy, paste | Policy managed apps with paste in | Dengeli kontrol: yönetimli uygulamalar arası serbest, dışarı çıkış engelli |
| Screen capture | Block | Hassas verilerin ekran görüntüsünü engeller |
| Encrypt org data | Require | GDPR,KVKK ve uyumluluk gereksinimleri için zorunlu |
Erişim gereksinimleri:
| Ayar | Önerilen Değer |
|---|---|
| PIN for access | Require |
| PIN tipi | Numeric, minimum 6 hane |
| Biometrics | Allow (PIN fallback ile) |
| Biometrics timeout | 30 dakika |
| Work account credentials | Require |
| PIN reset süresi | 90 gün |
Conditional Launch ayarları:
| Koşul | Eylem |
|---|---|
| Max PIN attempts (5) | PIN sıfırla |
| Offline grace period (1440 dk) | Erişimi engelle |
| Offline grace period (90 gün) | Kurumsal veriyi sil |
| Jailbroken/rooted cihaz | Erişimi engelle (kesinlikle) |
| Samsung Knox attestation | Knox destekli cihazlarda erişimi engelle |
BYOD Enrollment: Kullanıcı Deneyimi
BYOD enrollment’ı kullanıcı tarafından başlatılır ve herhangi bir fabrika sıfırlaması gerektirmez:
- Kullanıcı Google Play Store‘dan Company Portal uygulamasını indirir
- Uygulamayı açar, kurumsal e-postasıyla oturum açar
- MFA doğrulaması tamamlanır
- Android sistemi Work Profile oluşturma akışını başlatır
- Kullanıcı gizlilik bildirimini onaylar
- İş profili oluşturulur; uygulama simgeleri üzerinde çanta ikonu belirir
- Managed Google Play’den iş uygulamaları iş profiline otomatik kurulur
- Company Portal “You’re all set” ekranını gösterir
Enrollment tamamlandıktan sonra Intune Admin Center’da cihaz şu şekilde görünür:
- Managed by: Intune
- Ownership: Personal
- OS: Android (personally-owned work profile)
- Compliance: Compliant/Not compliant
BYOD’da IT’nin Görebileceği ve Göremeyeceği
IT yöneticisinin görebileceği:
- Cihaz modeli ve işletim sistemi sürümü
- İş profilindeki uygulama listesi
- Uyumluluk durumu
- Son check-in tarihi
IT yöneticisinin göremeyeceği:
- Kişisel uygulamalar ve veriler
- Fotoğraflar, mesajlar, arama geçmişi
- Konum (özel yapılandırma olmadan)
- Kişisel taraftaki web tarama geçmişi
Bu sınır kullanıcı güveni açısından kritiktir. BYOD deployment duyurularında bu güvenceyi açıkça iletmek, kullanıcı direncini önemli ölçüde azaltır.
6. COPE / Corporate-Owned with Work Profile
COPE (Corporate-Owned Personally-Enabled), şirkete ait cihazların birincil iş telefonu olarak kullanıldığı senaryolar için tasarlanmıştır. Cihaz kuruma aittir ve Device Owner modunda tam yönetilir; ancak kullanıcı için bir kişisel alan da korunur.
COPE’un BYOD ve COBO Arasındaki Yeri
| Boyut | BYOD | COPE | COBO |
|---|---|---|---|
| Cihaz sahibi | Çalışan | Kurum | Kurum |
| Kişisel alan | Tam özgür | İzole, sınırlı | Yok |
| IT kontrolü | Yalnızca iş profili | Tüm cihaz | Tüm cihaz |
| Fabrika sıfırlama önleme | ✗ | ✓ | ✓ |
| Kullanıcı memnuniyeti | Yüksek | Orta-yüksek | Düşük-orta |
COPE, birçok kurum için en dengeli seçenektir: güvenli kontrol ile kullanılabilir kullanıcı deneyimi arasında iyi bir denge kurar.
COPE Dağıtım Mimarisi
Bir COPE deployment’ı dört bileşenden oluşur:
- Enrollment Profile → Cihazın nasıl sağlandığını tanımlar
- Assignment Filter → Doğru politikaların COPE cihazlarını hedef almasını sağlar
- Configuration Profiles → Cihaz ve iş profili davranışını belirler
- Compliance Policies → üvenlik temelini tanımlar, Conditional Access ile entegre olur
Bu bileşenler hizalanmazsa enrollment başarılı görünse bile politikalar uygulanmayabilir.
Enrollment Profili Oluşturma
Devices → Android → Android enrollment → Corporate-owned devices with work profile → Create policy
Temel yapılandırma:
- Name: Android COPE Profile (bu isim Assignment Filter’da kullanılacak)
- Token type: Corporate-owned with work profile (default)
- Device name template: COPE{{USERNAME}} (isteğe bağlı, dahili adlandırma standardınıza göre düzenleyin)
Önemli: Token türü olarak her zaman default seçin. Staging token yalnızca cihazın IT veya üçüncü taraf tarafından önceden yapılandırılacağı senaryolarda tercih edilir. Bu token türünde cihaz önce “staging” moduna alınır; son kullanıcıya verilmeden önce IT tüm ön yapılandırmayı tamamlar.
Profil oluşturulduktan sonra Intune bir enrollment token üretir: 8 haneli bir kod ve QR kodu. Bu token cihaz provisioning sırasında kullanılır.
Assignment Filter: COPE Cihazlarını Doğru Hedefleme
Intune’da farklı Android enrollment türleri aynı anda kullanılabilir. Hangi politikanın hangi cihazı hedef aldığını kesin olarak kontrol etmek için Assignment Filter kullanmak en temiz yaklaşımdır.
Tenant admin → Assignment filters → Create
- Filter name: Android COPE
- Platform: Android Enterprise
Kural tanımı:
(device.enrollmentProfileName -eq "Android COPE Profile")
Bu filter, enrollment profil adını okuyarak yalnızca COPE şablonuyla kayıt olmuş cihazları hedef alır. Politika atamalarında bu filteri kullanmak, BYOD ve COBO cihazlarına yanlış politika gitmesini önler.
COPE için Cihaz Kısıtlama Yapılandırması
Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions
COPE cihazlarda bazı ayarlar iş profili düzeyinde, bazıları ise cihaz düzeyinde uygulanır. Bu ayrım kritiktir.
İş Profili Düzeyi Kısıtlamalar:
| Ayar | Değer | Gerekçe |
|---|---|---|
| Screen capture (work profile) | Block | Kurumsal uygulamalardan veri sızıntısını engeller |
| Camera (work profile) | Block | İş profili içinde kamera kısıtlar (kişisel tarafa etki etmez) |
| Default permission policy | Device default | Agresif izin geçersiz kılmalarından kaçınır |
Cihaz Düzeyi Kısıtlamalar:
| Ayar | Değer | Gerekçe |
|---|---|---|
| Date and time changes | Block | Log ve compliance tutarlılığı için |
| Roaming data services | Block | Beklenmedik roaming maliyetlerini önler |
| Wi-Fi access point configuration | Block | Yetkisiz hotspot oluşturmayı engeller |
| Bluetooth configuration | Block | Harici cihaz eşleştirme riskini azaltır |
| USB file transfer | Block | Yönetilmeyen veri transferini önler |
| External media | Block | Çıkarılabilir depolama kullanımını kısıtlar |
| Developer settings | Block | Varsayılan olarak Block önerilir; yalnızca troubleshooting senaryolarında geçici olarak açılmalıdır. |
COPE Compliance Politikası
Devices → Compliance → Create policy → Android Enterprise → Fully managed, dedicated, and corporate-owned work profile
Önerilen minimum gereksinimler:
| Gereksinim | Değer |
|---|---|
| Minimum OS sürümü | Android 10.0 |
| Require device encryption | Require |
| Require password | Require |
| Password complexity | Medium (harf + rakam) |
| Maximum minutes of inactivity | 5 dakika |
| Block jailbroken/rooted devices | Block |
| Require device threat level | Medium veya altı |
Compliance politikasını Conditional Access ile entegre etmek için uyumsuz cihazlara erişimi engelleme politikası oluşturun: Entra ID → Security → Conditional Access → New policy
7. COBO / Fully Managed (Corporate-Owned Business Only)
COBO (Corporate-Owned Business Only), en kapsamlı yönetim modelidir. Cihaz tamamen şirkete aittir, tamamen iş amaçlıdır ve kullanıcı için hiçbir kişisel alan bırakılmaz. IT, cihaz üzerinde mutlak kontrole sahiptir.
COBO Ne Zaman Tercih Edilmeli?
- Yüksek güvenlik gerektiren roller (finans, sağlık, hukuk)
- BYOD’un uyumluluk riski yarattığı düzenleyici ortamlar
- Şirkete ait cihazın kişisel amaçla kullanılmaması gereken politika ortamları
- Kurumun tüm uygulama ekosistemini kontrol etmesi gereken senaryolar
COBO Enrollment Profili
Devices → Android → Android enrollment → Corporate-owned, fully managed user devices → Create profile
Yapılandırma:
- Name: Android COBO Profile
- Token type:
- Default (corporate-owned, fully managed): Standart deployment, kullanıcı cihazı alır ve kendisi tamamlar
- Staging token: IT veya üçüncü taraf tüm ön yapılandırmayı tamamlar, sonra kullanıcıya verir
Staging Token: Ne Zaman Kullanılır?
Staging token, 2024 sonunda Intune’a eklenen önemli bir özelliktir. Şu senaryolarda tercih edilir:
- Cihazlar çalışanlara dağıtılmadan önce IT ekibi tarafından hazırlanacaksa
- Bir bayi cihazları önceden yapılandıracaksa
- Enrollment Time Grouping kullanılmıyorsa (staging token bu özelliği desteklemez, default token gerekir)
Staging token akışı:
Cihaz sıfırlanır → Staging modunda kaydolur →
IT/bayi tüm ön yapılandırmayı uygular →
Cihaz kapatılır → Kullanıcıya teslim edilir →
Kullanıcı açar, kendi hesabıyla oturum açar →
Normal COBO cihazına dönüşür
Enrollment Time Grouping (2025 Yeniliği)
Enrollment Time Grouping, COBO deployment’larında dinamik grup gecikmelerini ortadan kaldıran önemli bir yeniliktir.
Geleneksel yaklaşımda cihazlar enrollment tamamlandıktan sonra dinamik Entra ID gruplarına düşer. Bu gruplarda güncelleme gecikmeleri olabilir; politikaların cihaza ulaşması zaman alabilir.
Enrollment Time Grouping ile cihaz, enrollment anında doğrudan belirtilen gruba atanır. Bu sayede politikalar anında devreye girer.
Yapılandırma:
- Enrollment profilinde Enrollment time grouping seçeneğini etkinleştirin
- Hedef Entra ID güvenlik grubunu seçin
- Cihaz enrollment’ı tamamladığı anda bu gruba eklenir
Not: Staging token ile Enrollment Time Grouping birlikte kullanılamaz. Bu iki özellikten birini seçmek gerekir. Her ikisine de ihtiyaç varsa deployment sürecinizi buna göre planlamalısınız.
COBO Cihaz Kısıtlamaları
Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions
COBO’ya özel önerilen kısıtlamalar:
| Ayar | Değer |
|---|---|
| Factory reset | Block |
| User can install apps | Block |
| Add/remove accounts | Block (Google hesabı engeli) |
| USB file transfer | Block |
| Camera | Rol gerektirmiyorsa Block |
| Safe boot | Block |
| Date and time changes | Block |
| Outgoing calls | İhtiyaca göre kısıtlanabilir |
| Screen capture | Block |
| Bluetooth | İhtiyaca göre kısıtlanabilir |
Yalnızca Managed Google Play’den uygulama kurulumuna izin verilmesi COBO’nun en önemli güvenlik avantajlarından biridir. Kullanıcı yetkisiz uygulama yükleyemez.
8. Dedicated Device / Kiosk ve Görev Odaklı Cihazlar
Dedicated cihazlar, belirli bir iş işlevi için konfigüre edilmiş, tek bir kullanıcı hesabına bağlı olmayan kurumsal cihazlardır. Market kasaları, depo tarayıcıları, dijital tabelalar, müşteri check-in kiosklarıi ve saha ekipmanları bu kategorinin tipik kullanım örnekleridir.
Dedicated Cihaz Türleri
Intune’da dedicated cihazlar iki şekilde yapılandırılabilir:
1. Standart Dedicated Device: Kullanıcı hesabı olmadan çalışır. Intune uygulaması enrollment sırasında otomatik kurulur. Genellikle kiosk modu veya belirli uygulamalar çalıştırmak için kullanılır.
2. Shared Device Mode (Microsoft Entra ID ile): Microsoft Authenticator ve Company Portal otomatik kurulur. Birden fazla kullanıcı sırayla cihazı kullanabilir; her kullanıcı oturum kapatınca veriler temizlenir. Entra ID Shared Device Mode ile entegre uygulamalar (Outlook, Teams) tek oturum açma/kapama desteği sunar.
Dedicated Enrollment Profili
Devices → Android → Android enrollment → Corporate-owned dedicated devices → Create policy
- Name: Android Dedicated Profile
- Token type: Default (standard dedicated enrollment)
- Enrollment time grouping: Önerilir kiosk cihazlar için dinamik grup gecikmesi kabul edilemez
Token oluşturulduktan sonra cihaz provisioning için QR kodu veya token string kullanılır.
Kiosk Modu Yapılandırması
Dedicated cihazların en önemli özelliği kiosk modudur. İki seçenek mevcuttur:
Single-App Kiosk: Cihaz yalnızca tek bir uygulama çalıştırır. Kullanıcı başka hiçbir şeye erişemez. Dijital tabela, müşteri formu, giriş sistemi gibi tek işlevli senaryolar için idealdir.
Multi-App Kiosk (Managed Home Screen): Birden fazla uygulamaya erişim izni verilir, ancak kullanıcı yalnızca izin verilen uygulamaları görebilir. Bir “kiosk başlatıcısı” gibi çalışır.
Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions → Dedicated device
Kiosk modu ayarı:
| Mod | Ne Zaman Kullanılır |
|---|---|
| Single app | Tek işlevli cihazlar (tabela, form, tarayıcı) |
| Multi-app | Birden fazla iş uygulamasına erişim gereken saha cihazları |
| Not configured | Kiosk modu yok, tam cihaz kısıtlaması ile kullanılır |
Managed Home Screen Yapılandırması
Multi-app kiosk için Managed Home Screen (MHS) uygulaması Intune tarafından otomatik olarak cihaza kurulabilir. MHS şunları sağlar:
- Yalnızca izin verilen uygulamaların görünmesi
- Özelleştirilmiş bir başlatıcı arayüzü
- Cihaz durumu bilgilerini gösteren sabit durum çubuğu
- Oturum yönetimi (Shared Device Mode ile)
MHS yapılandırması için Managed Google Play’den Managed Home Screen uygulamasını önce onaylayın, ardından uygulama yapılandırma politikasıyla ayarları özelleştirin.
Dedicated Cihazlar İçin Lisans Notu
Dedicated cihazlar genellikle belirli bir kullanıcıya atanmadığından kullanıcı bazlı lisans yerine Intune Device License kullanılmalıdır. Bu lisans, kullanıcı bağımsız cihaz yönetimini kapsayacak şekilde özel olarak tasarlanmıştır.
9. AOSP / Android Open Source Project Yönetimi
AOSP, Google Mobile Services (GMS) olmayan Android cihazların yönetim modelidir. Standart Android Enterprise GMS’ye bağımlıyken AOSP yönetimi bu bağımlılığı ortadan kaldırır.
AOSP Neden Var?
Birçok endüstriyel cihaz Zebra, Honeywell, özel üretim Android tabletler Google Play Store veya GMS katmanı olmadan gelir. Bu cihazlar standart Android Enterprise enrollment modellerine giremez. AOSP bu boşluğu doldurur.
AOSP Kimler İçin Geçerlidir?
- Üretim hattı tarayıcıları ve el terminalleri
- Lojistik ve depo yönetim cihazları
- Hastane içi hasta takip cihazları
- Özel donanım entegrasyon gerektiren sektörel tablet’ler
- Google Play Store erişimi olmayan kapalı ağlardaki cihazlar
AOSP Yönetim Modelleri
Intune iki AOSP enrollment modunu destekler:
1. AOSP Fully Managed (Kullanıcı İlişkili): Cihaz belirli bir kullanıcıya atanır. Microsoft Intune uygulaması enrollment aracısı olarak kullanılır (Company Portal değil).
2. AOSP Dedicated (Kullanıcısız): Kullanıcı hesabı olmadan çalışır. Kiosk veya görev odaklı endüstriyel cihazlar için kullanılır.
AOSP Enrollment Nasıl Çalışır?
AOSP cihazlar Google Zero-Touch veya Samsung KME gibi cloud provisioning servisleri kullanmaz. Bunun yerine:
- QR kodu ile enrollment başlatılır
- Microsoft Intune uygulaması (Company Portal değil) cihaza yüklenir
- Cihaz Intune’a kayıt olur
- Politikalar ve uygulamalar uygulanır
AOSP ile Standart Android Enterprise Arasındaki Farklar
| Özellik | Android Enterprise (GMS) | AOSP |
|---|---|---|
| Managed Google Play | ✓ | ✗ |
| Google Play Store | ✓ | ✗ |
| Uygulama dağıtımı | Managed Google Play | LOB APK veya özel depo |
| Zero-Touch enrollment | ✓ | ✗ |
| Samsung KME | Samsung cihazlar için ✓ | ✗ |
| OEMConfig | ✓ | Sınırlı |
| Enrollment aracısı | Company Portal / Intune App | Microsoft Intune App |
AOSP Enrollment Profili
Devices → Android → Android enrollment → Corporate-owned user-associated devices / Corporate-owned userless devices
Yapılandırma tamamlandıktan sonra QR kodu oluşturulur. Cihaz fabrika sıfırlamasına getirilir ve setup ekranında QR kodu taranır. Cihaz internet bağlantısı kurarak Microsoft Intune uygulamasını indirir ve enrollment sürecini tamamlar.
AOSP Uygulama Dağıtımı
AOSP cihazlarda Managed Google Play devre dışı olduğundan uygulamalar farklı yollarla dağıtılır:
- LOB (Line-of-Business) APK: APK dosyası doğrudan Intune üzerinden yüklenir ve cihaza dağıtılır
- Web link: Bir web URL’sini uygulama olarak göstermek mümkündür
- OEMConfig: Üreticinin sağladığı yönetim şeması aracılığıyla cihaza özel ayarlar yapılabilir
Önemli: AOSP cihazlarda Google Play Store bulunmadığından, tüm uygulama yaşam döngüsü (güncelleme dahil) IT tarafından yönetilmek zorundadır.
Android XR: Yeni AOSP Alanı (2025 Sonrası)
Nisan 2025 itibarıyla Intune, Android XR cihazları (artırılmış/karma gerçeklik başlıkları) için destek sunmaktadır. Bu cihazlar Fully Managed ve Dedicated modlarında yönetilebilir; Managed Google Play ile uygulama dağıtımı yapılabilir. Intune admin center’da diğer Android cihazlarla aynı konsoldan yönetilirler.
10. Provisioning Yöntemleri: QR, NFC, Zero-Touch, KME, Token
Enrollment profili oluşturmak yalnızca ilk adımdır. Cihazın fiziksel olarak enrollment sürecine başlatılması için bir provisioning yöntemi gerekir. Her yöntemin kendine özgü avantajları, kısıtlamaları ve ideal kullanım senaryoları vardır.
QR Kodu
En yaygın kullanılan provisioning yöntemidir.
Nasıl çalışır: Cihaz fabrika ayarlarına getirilir. İlk kurulum ekranında aynı noktaya hızlıca 6 kez dokunulur. Bu, yerleşik QR okuyucuyu tetikler. Enrollment profili QR kodu taranır.
Avantajlar:
- Ek ekipman gerektirmez
- Her enrollment modeli için desteklenir
- Hızlı ve kullanıcı dostu
- Android 9 ve üzeri cihazlarda QR okuyucu yerleşik gelir
Kısıtlamalar:
- Her cihaz tek tek el ile işleme alınmalıdır
- COPE cihazlarda Android 11 ile NFC desteği kaldırıldığından QR birincil seçenek haline gelmiştir
Desteklenen modeller: BYOD hariç tüm modeller (COPE, COBO, Dedicated)
NFC (Near Field Communication)
Nasıl çalışır: Özel olarak hazırlanmış bir NFC etiketi, cihaza yaklaştırılır. Cihaz enrollment token’ını NFC üzerinden alır ve süreci başlatır.
Avantajlar:
- Dokunuş kadar hızlı
- Büyük ölçekli deployment’larda hız avantajı
Kısıtlamalar:
- NFC etiketi oluşturmak için üçüncü taraf araç gerekir
- COPE cihazlarda Android 11 ve üzeri sürümlerde desteklenmez
- Her cihazın NFC desteklemesi gerekir
Desteklenen modeller: COBO, Dedicated (Android 11 öncesi COPE)
Google Zero-Touch Enrollment
Zero-Touch, kurumsal cihazlar için Google’ın OEM düzeyinde provisioning çözümüdür. Autopilot’ın Android karşılığı olarak düşünülebilir.
Nasıl çalışır:
- Cihazlar, Zero-Touch destekleyen bir bayi/distribütörden satın alınır
- Bayii cihazları Google Zero-Touch portalına kaydeder
- IT yöneticisi Zero-Touch portalında veya Intune admin center üzerindeki iframe‘den yapılandırmayı oluşturur
- Cihaz ilk açıldığında Google servislerini sorgular, yapılandırmayı indirir ve enrollment’ı başlatır
Intune Zero-Touch iframe: Zero-Touch portalına Intune admin center içinden erişilebilir:
Devices → Android → Enrollment → Zero-touch enrollment
Bu iframe’i kullanabilmek için önce “Update app sync” iznini role eklemek gerekir.
Avantajlar:
- Gerçek zero-touch: kullanıcı cihazı açar, kurulum otomatik başlar
- Büyük ölçekli deployment’larda operasyonel yükü minimuma indirir
- Cihazlar doğrudan kullanıcıya gönderilebilir
Kısıtlamalar:
- Yalnızca Zero-Touch destekleyen cihazlar ve bayilerle çalışır
- Cihaz satın alım sürecine önceden dahil edilmesi gerekir
Desteklenen modeller: COPE, COBO, Dedicated
Samsung Knox Mobile Enrollment (KME)
KME, Samsung’a özgü bir bulk provisioning çözümüdür. Zero-Touch’ın Samsung ekosistemine yönelik, daha ileri düzey sürümü olarak değerlendirilebilir.
Nasıl çalışır:
- IT yöneticisi Samsung Knox portalında hesap oluşturur ve onay alır
- Bayii, satın alınan Samsung cihazları Knox portalına kaydeder
- IT yöneticisi Knox’ta MDM profili oluşturur ve Intune enrollment token’ını yapıştırır
- Cihaz ilk açıldığında Knox Enrollment Service’i sorgular, MDM profilini alır, enrollment’ı başlatır
Avantajlar:
- Samsung cihazlar için en güçlü otomatik provisioning seçeneği
- COPE, COBO ve Dedicated modlarını destekler
- Bayi kayıt sistemiyle entegre çalışır
KME Token Yapılandırması: Intune’da oluşturulan enrollment token’ı Knox portalındaki MDM profil sayfasında şu alana girilir:
MDM extra data → Enrollment token string: [Intune token buraya]
Kısıtlamalar:
- Yalnızca Samsung cihazlar
- Knox hesabının onaylanması birkaç saat ile birkaç gün sürebilir
Desteklenen modeller: COPE, COBO, Dedicated
Token / DPC Identifier (afw#setup)
En temel provisioning yöntemidir. QR okuyucu veya NFC’nin kullanılamadığı durumlarda son çare olarak tercih edilir.
Nasıl çalışır: Cihaz kurulum sihirbazında Google oturum açma ekranı geldiğinde, e-posta alanına afw#setup yazılır. Bu, Android Device Policy (DPC) uygulamasını yükler. Ardından Intune enrollment token’ı manuel olarak girilir.
Avantajlar:
- Ekstra ekipman gerektirmez
- QR okuyucu bozuk/desteklenmez cihazlarda kullanılabilir
Kısıtlamalar:
- Manuel token girişi hata yapmaya açıktır
- Kullanıcı deneyimi en kötü provisioning yöntemidir
- COPE cihazlarda desteklenmez
Desteklenen modeller: COBO, Dedicated
Provisioning Yöntemi Karşılaştırma Tablosu
| Yöntem | BYOD | COPE | COBO | Dedicated | Ölçeklenebilirlik |
|---|---|---|---|---|---|
| QR Kodu | ✗ | ✓ | ✓ | ✓ | Orta |
| NFC | ✗ | ✗* | ✓ | ✓ | Orta |
| Zero-Touch | ✗ | ✓ | ✓ | ✓ | Yüksek |
| Samsung KME | ✗ | ✓ | ✓ | ✓ | Yüksek |
| Token (afw#setup) | ✗ | ✗ | ✓ | ✓ | Düşük |
*COPE: Android 11 ve üzerinde desteklenmez
11. Uygulama Yönetimi: Managed Google Play
Android Enterprise’da uygulama dağıtımının merkezi Managed Google Play‘dir. Standart Play Store’dan tamamen bağımsız çalışır: kullanıcılar aranmadan, kurum onaylamadan hiçbir uygulamayı iş profillerine veya yönetilen cihazlarına ekleyemez.
Managed Google Play’de Uygulama Onaylama
Intune’dan uygulama dağıtmak için önce uygulamanın Managed Google Play’de onaylanması gerekir.
Apps → Android apps → Add → Managed Google Play app
Bu seçenek, Intune admin center içinde doğrudan Play Store’a erişim sağlar. Onaylanan uygulamalar Intune uygulama listesine eklenir ve grup atamalarıyla cihazlara dağıtılabilir.
Uygulama Atama Türleri
| Atama Türü | Kullanıcı Deneyimi | Ne Zaman Kullanılır |
|---|---|---|
| Required | Sessiz kurulum, kullanıcı müdahalesi yok | Tüm COBO, Dedicated cihazlar; kritik iş uygulamaları |
| Available | Kullanıcı isteğe bağlı yükler | BYOD ve COPE’da opsiyonel uygulamalar |
| Uninstall | Uygulama sessizce kaldırılır | Politika değişikliği veya uygulama emekliliği |
Önemli: Dedicated cihazlarda yalnızca Required ataması çalışır. Available ataması bu modelde işlevsizdir.
Uygulama Yapılandırma Politikaları (App Configuration Policies)
Uygulamaların kurumsal ayarlarını önceden yapılandırmak için kullanılır. Microsoft Outlook veya Teams gibi uygulamalar, kullanıcıdan yapılandırma girmesi istenmeden otomatik olarak kurumsal hesapla açılır.
Apps → App configuration policies → Add → Managed devices
Örnek Outlook yapılandırması:
{
"com.microsoft.outlook.EmailProfile.EmailAddress": "{{userprincipalname}}",
"com.microsoft.outlook.EmailProfile.AccountType": "ModernAuth",
"com.microsoft.outlook.EmailProfile.EmailAccountName": "Şirket Maili"
}
Gizli Sistem Uygulamaları
COBO ve COPE enrollment’larında bazı sistem uygulamalarını (kamera, takvim gibi) etkinleştirmek veya devre dışı bırakmak için Intune’un system app yönetim özelliği kullanılır. Bu özellik enrollment profili oluşturma sürecinde yapılandırılır ve sonradan değiştirilemez.
12. Compliance ve Conditional Access Entegrasyonu
Compliance (uyumluluk) politikaları, cihazların güvenlik standartlarını karşılayıp karşılamadığını denetler. Conditional Access ile entegre olarak uyumsuz cihazları kurumsal kaynaklardan dışlamak mümkündür.
Android Enterprise Compliance Politikası
Her enrollment modeli için ayrı bir compliance politikası oluşturmak önerilir. Farklı modellerin farklı güvenlik beklentileri vardır.
Devices → Compliance → Create policy → Android Enterprise
Platform seçimi:
- Personally-owned work profile: BYOD
- Fully managed, dedicated, and corporate-owned work profile: COPE, COBO, Dedicated
Önerilen temel gereksinimler (tüm modeller için):
| Gereksinim | Değer |
|---|---|
| Minimum OS sürümü | Android 10.0 |
| Device encryption | Require |
| Screen lock | Require |
| Password complexity | Medium |
| Jailbroken/rooted devices | Block |
| Require device threat level | Medium veya altı |
Model bazlı ek gereksinimler:
| Model | Ek Gereksinim |
|---|---|
| BYOD | Work profile password ayrıca konfigüre edilmeli |
| COPE / COBO | SafetyNet attestation önerilir |
| Dedicated | Compliance genellikle kullanıcıya bağlı değil, cihaz bazlı değerlendirilir |
Conditional Access Entegrasyonu
Compliance politikası tek başına bir koruma değildir. Asıl güç, Conditional Access ile kombinasyonunda ortaya çıkar.
Entra ID → Security → Conditional Access → New policy
Tipik bir Android Conditional Access kuralı:
- Users: Tüm kullanıcılar (veya Android kullananlar)
- Cloud apps: Exchange Online, SharePoint, Teams
- Conditions → Device platforms: Android
- Grant: Device to be marked as compliant
- Session: Gerekirse uygulama bazlı oturum kısıtlaması
Dikkat: Enrollment sırasında Chrome sekmesi üzerinden kimlik doğrulaması yapıldığından, enrollment tamamlanmadan önce uygulanan Conditional Access politikaları enrollment sürecini kırabilir. Bu durumu önlemek için Microsoft Intune cloud app‘i Conditional Access politikasının dışında tutun.
Android SafetyNet / Play Integrity Attestation
Google’ın cihaz bütünlüğü doğrulama mekanizması olan Play Integrity API (eski adıyla SafetyNet), cihazın root’lanmamış, yetkisiz ROM kullanmıyor ve geçerli bir Android ortamında çalışıyor olduğunu doğrular.
Compliance politikasında:
Device health → Google Play Protect certification → Basic integrity and device certification
Bu ayar, root’lu veya güvenliği ihlal edilmiş cihazların uyumsuz olarak işaretlenmesini sağlar.
13. Settings Catalog ile Android Enterprise Yapılandırması
Settings Catalog, Intune’un modern yapılandırma yaklaşımıdır. Eski “Device restrictions” şablonlarının yerini almaya devam etmektedir. Yüzlerce ayar tek bir ekranda listelenir ve enrollment türüne göre filtrelenebilir.
Settings Catalog’un Avantajları
- Enrollment türü filtresi: Yalnızca ilgili modele ait ayarları gösterin (Fully Managed, Work Profile, Dedicated vb.)
- Daha fazla ayar: Şablonlarda bulunmayan gelişmiş ayarlara erişim
- Tek profil: Birden fazla şablon yerine tek bir profil
- Arama: İhtiyaç duyulan ayarı hızla bulun
Settings Catalog’da Android Enterprise Yapılandırması
Devices → Configuration → Create → Android Enterprise → Settings catalog
Profil oluştururken sağ üstteki Management mode filter‘ı kullanarak enrollment türünüzü seçin:
- Fully managed
- Corporate-owned work profile
- Personally-owned work profile
- Dedicated device
Bu filtre aktif olduğunda yalnızca seçili enrollment türü için geçerli ayarlar listelenir; yanlış ayarı yanlış cihaza uygulama riski ortadan kalkar.
2025 Sonrası Yenilikleri: Settings Catalog Güncellemeleri
Son güncellemelerle Settings Catalog’a eklenen dikkat çekici Android Enterprise ayarları:
- Private Space ayarları: Kullanıcının cihazında oluşturabileceği gizli alan kontrolü
- USB access settings: USB bağlantı türlerini granüler düzeyde yönetme
- OEMConfig gelişmeleri: Üretici özel ayar şemaları için daha geniş destek
14. Troubleshooting: Yaygın Sorunlar ve Çözümleri
Android Enterprise deployment’larında en sık karşılaşılan sorunlar ve çözümleri aşağıda listelenmiştir.
Sorun 1: Enrollment Tamamlanmıyor / Cihaz Intune’da Görünmüyor
Olası nedenler ve kontrol noktaları:
- Device platform restriction kontrol edin
- Devices → Android → Enrollment → Device platform restriction
- İlgili Android Enterprise türünün “Allow” olduğunu doğrulayın
- GMS bağlantısını kontrol edin
- Cihazın Google Mobile Services’e erişebildiğinden emin olun
- Kurumsal güvenlik duvarı GMS IP aralıklarını bloke ediyor olabilir
- Managed Google Play bağlantısını kontrol edin
- Tenant admin bölümünde Managed Google Play durumunun “Setup” gösterdiğini doğrulayın
- Cihaz gereksinimleri
- Android 10.0 minimum OS gereksinimine uyulduğundan emin olun
- GMS’in cihazda aktif olduğunu doğrulayın
Sorun 2: Cihaz Enrolled Görünüyor Ancak Politikalar Uygulanmıyor
Kontrol listesi:
- Assignment filter doğrulaması
- Politika atamalarında kullanılan filtrenin doğru enrollment profil adını işaret ettiğini kontrol edin
- Filter sözdizimi:
(device.enrollmentProfileName -eq "Profil Adı")tırnak işaretleri dahil tam eşleşme gerekir
- Grup üyeliği
- Cihazın veya kullanıcının hedef grupta olduğunu doğrulayın
- Yeni enrollments için Enrollment Time Grouping kullanılmadıysa dinamik grup güncellemesi 15-30 dakika sürebilir
- Policy sync
- Intune admin center’dan “Sync” komutu gönderin
- Cihazda Company Portal üzerinden manuel sync tetikleyin
Sorun 3: COPE Enrollment Sonucu COBO (Fully Managed) Olarak Görünüyor
Bu oldukça yaygın bir sorundur.
Neden olur: COPE provisioning sırasında kullanıcı “Skip” diyerek kişisel Google hesabı adımını geçerse, cihaz iş profili oluşturmadan Fully Managed moduna geçebilir.
Çözüm: COPE provisioning adımlarında kullanıcı veya IT teknisyeni kişisel Google hesabı adımını atlamak yerine tamamlamalıdır. Alternatif olarak Samsung KME kullanıldığında enrollment akışını daha iyi kontrol edebilirsiniz.
Sorun 4: Uygulamalar Cihaza Yüklenmiyor
Kontrol listesi:
- Uygulamanın Managed Google Play’de onaylandığını doğrulayın
- Atama türünün Required (Dedicated cihazlar için zorunlu) olduğunu kontrol edin
- Dedicated cihazlarda Available ataması çalışmaz — mutlaka Required kullanılmalıdır
- Cihazın Google Play Store’a bağlanabildiğini doğrulayın (dedicated cihazlarda bu bazen kısıtlanır)
- Sync bekleme süresi: büyük uygulamalar veya kalabalık deployment’larda yükleme gecikmesi olabilir
Sorun 5: Compliance Politikası Uygulanmıyor / Her Zaman Uyumsuz Gösteriyor
Yaygın nedenler:
- Platform uyuşmazlığı
- Compliance profili “Personally-owned work profile” için oluşturulmuş ancak COPE cihazına atanmışsa
- Her enrollment türü için ayrı compliance profili oluşturun
- Şifre karmaşıklığı ayarı
- Android 12 ve üzerinde “Password complexity” ayarı zorunluluk kazandı
- Eski “Password required” ayarı yerine “Required password complexity” kullanın
- Conditional Access enrollment çakışması
- Enrollment sırasında aktif CA politikası enrollment’ı bloklayabilir
- Microsoft Intune cloud app’i CA politikasından hariç tutun
Sorun 6: Zero-Touch Enrollment Çalışmıyor
Kontrol noktaları:
- Intune admin center’da Zero-Touch iframe’inin aktif olduğunu kontrol edin
- “Update app sync” izninin role eklendiğini doğrulayın
- Zero-Touch konfigürasyonunun doğru Intune enrollment token’ını içerdiğini kontrol edin
- Cihazın Zero-Touch destekleyen bayiden satın alındığını doğrulayın
- İlk boot sırasında internet bağlantısının olduğunu doğrulayın
15. Özet ve Model Seçim Rehberi
Bu rehber boyunca Android Enterprise’ın tüm katmanlarını ele aldık. Konuyu toparlamak ve pratik bir başvuru noktası sunmak amacıyla son bir özet tablosu:
Senaryoya Göre Enrollment Modeli
| Senaryo | Önerilen Model | Provisioning Yöntemi |
|---|---|---|
| Çalışan kendi telefonunu kullanıyor | BYOD | Company Portal (kullanıcı başlatır) |
| Şirkete ait, birincil iş telefonu | COPE | QR / Zero-Touch / KME |
| Yüksek güvenlik, kişisel kullanım yok | COBO | QR / Zero-Touch / KME |
| Market kasası / dijital tabela | Dedicated | QR / Zero-Touch |
| Depo tarayıcısı (GMS yok) | AOSP | QR |
| Paylaşılan saha cihazı | Dedicated + Shared Device Mode | QR / Zero-Touch |
| Büyük ölçekli kurumsal dağıtım | COBO / COPE + KME veya Zero-Touch | Zero-Touch / KME |
Hızlı Başvuru: Enrollment Modeli Özellikleri
| BYOD | COPE | COBO | Dedicated | AOSP | |
|---|---|---|---|---|---|
| Cihaz sahibi | Çalışan | Kurum | Kurum | Kurum | Kurum |
| Yönetim modu | Profile Owner | Device Owner | Device Owner | Device Owner | Device Owner |
| Fabrika sıfırlama gerekli | ✗ | ✓ | ✓ | ✓ | ✓ |
| Kişisel alan | Tam | İzole | ✗ | ✗ | ✗ |
| IT tam kontrol | ✗ | ✓ | ✓ | ✓ | ✓ |
| Managed Google Play | ✓ | ✓ | ✓ | ✓ | ✗ |
| Zero-Touch desteği | ✗ | ✓ | ✓ | ✓ | ✗ |
| Kiosk modu | ✗ | ✗ | ✗ | ✓ | ✗ |
| Kullanıcı lisansı | ✓ | ✓ | ✓ | Device License | Device License |
Son Notlar
Android Enterprise, doğru enrollment modeliyle uygulandığında hem güçlü güvenlik hem de iyi bir kullanıcı deneyimi sunar. Ancak yanlış model seçimi özellikle BYOD gereken yerde COBO veya beklentiler karşılanamayacak bir senaryoda BYOD hem IT yükünü artırır hem de kullanıcı direncine yol açar.
En önemli prensip şudur: enrollment modeli, teknik tercihe değil, cihaz sahipliği ve kullanım senaryosuna göre belirlenir.
Deployment öncesinde şu soruları yanıtlamak, doğru modele ulaşmanın en kısa yoludur:
- Cihaz kime ait?
- Kullanıcı kişisel kullanım bekliyor mu?
- Cihaz tek bir kişiye mi, yoksa paylaşımlı mı kullanılacak?
- Cihazda Google Mobile Services var mı?
- Hangi düzeyde kontrol gerekiyor?
Bu beş sorunun yanıtı, karar çerçevesini otomatik olarak oluşturur.
Bu rehber, Microsoft Intune’un Nisan 2026 sürümü baz alınarak hazırlanmıştır. Intune sürekli güncellenen bir servistir; özellikle Settings Catalog ve enrollment akışlarında değişiklikler olabilir. Güncel bilgi için Microsoft Learn — Intune Android enrollment dokümantasyonu referans alınmalıdır.Ayrıca enrollment yöntemlerinin adım adım rehberini incelemek isterseniz blogumu ziyaret edebilirsiniz. mertefekanlikilic.com
