BlogIntune

Microsoft Intune ile Android Enterprise Yönetimi : Enrollment ve Mimari Rehberi

Android cihazları kurumsal ortamda yönetmek, yalnızca bir MDM politikası oluşturup cihazlara atamaktan çok daha fazlasını gerektirir. Hangi enrollment modelinin kullanılacağına karar vermek, Managed Google Play’i yapılandırmak, cihaz sahipliği ile kullanıcı gizliliği arasındaki dengeyi kurmak ve tüm bunları tutarlı bir politika mimarisiyle taçlandırmak gerekir.

Bu rehber, Android Enterprise’ın tüm enrollment modellerini BYOD’dan AOSP’ye kadar tek bir belgede derinlemesine ele almaktadır. Her bölüm, hem kavramsal temeli hem de Intune üzerindeki pratik yapılandırma adımlarını kapsar.


İçindekiler

  1. Android Enterprise Nedir ve Neden Önemlidir?
  2. Temel Kavramlar: Device Owner ve Profile Owner
  3. Ön Hazırlık: Managed Google Play Bağlantısı ve Intune Yapılandırması
  4. Enrollment Modeli Seçimi: Karar Çerçevesi
  5. BYOD / Personally-Owned Work Profile
  6. COPE / Corporate-Owned with Work Profile
  7. COBO / Fully Managed (Corporate-Owned Business Only)
  8. Dedicated Device / Kiosk ve Görev Odaklı Cihazlar
  9. AOSP / Android Open Source Project Yönetimi
  10. Provisioning Yöntemleri: QR, NFC, Zero-Touch, KME, Token
  11. Uygulama Yönetimi: Managed Google Play
  12. Compliance ve Conditional Access Entegrasyonu
  13. Settings Catalog ile Android Enterprise Yapılandırması
  14. Troubleshooting: Yaygın Sorunlar ve Çözümleri
  15. Özet ve Model Seçim Rehberi

1. Android Enterprise Nedir ve Neden Önemlidir?

Android Enterprise, Google tarafından kurumsal cihaz yönetimi için geliştirilmiş modern bir yönetim çerçevesidir. Bir MDM özelliği değil, Android işletim sistemine doğrudan entegre edilmiş bir API kümesidir. Bu API’ler sayesinde MDM çözümleri  Microsoft Intune gibi cihaz üzerinde derinlemesine kontrol sahibi olabilir.

Legacy Yönetimden Android Enterprise’a Geçiş

Android 9 öncesinde yaygın kullanılan Device Administrator (DA) yöntemi, artık Google tarafından desteklenmemektedir. Bu eski yaklaşım şu kısıtlamaları beraberinde getiriyordu:

  • Uygulama ve politika kontrolü sınırlıydı
  • Kurumsal ve kişisel veri ayrımı yoktu
  • Her üretici farklı MDM davranışı sergiliyordu
  • Fabrika ayarlarına dönme gibi kritik eylemler engellenemiyordu

Android Enterprise bu sorunların tamamını çözdü. Cihaz sahipliğine ve kullanım senaryosuna göre farklı yönetim modelleri sunarak hem güvenliği hem de kullanıcı gizliliğini korur.

Android Enterprise’ın Sağladığı Temel Yetenekler

Yetenek Açıklama
Managed Google Play Onaylı uygulamaların sessiz kurulumu ve yönetimi
Work Profile Kurumsal ve kişisel verilerin donanım düzeyinde izolasyonu
Device Owner Modu Tüm cihaz üzerinde tam kontrol
Zero-Touch Enrollment Kutusundan çıkar çıkmaz otomatik enrollment
OEMConfig Üretici özel ayarlarını Intune üzerinden yönetme
API Tabanlı Yönetim Google’ın Android Management API’si üzerinden tutarlı davranış

Intune ve Android Enterprise İlişkisi

Microsoft Intune, Android Enterprise yönetimini Google’ın Android Management API aracılığıyla sağlar. Bu mimaride Intune, Google’ın backend servisleriyle sürekli iletişim halindedir. Cihazlar ise Google Mobile Services (GMS) üzerinden Intune’a bağlanır.

Bu nedenle Android Enterprise yönetimi için iki temel bağlantı zorunludur:

  1. Intune tenant ↔ Managed Google Play bağlantısı
  2. Cihaz ↔ Google Mobile Services erişimi

GMS erişimi olmayan cihazlar (örneğin bazı Zebra ve Honeywell modelleri) standart Android Enterprise yerine AOSP yönetim modelini kullanır.


2. Temel Kavramlar: Device Owner ve Profile Owner

Android Enterprise’ı anlamak için iki temel yönetim modu arasındaki farkı kavramak şarttır. Bu iki mod, hem cihaz üzerindeki kontrol düzeyini hem de kullanıcı deneyimini doğrudan belirler.

Device Owner Modu

Device Owner, en kapsamlı yönetim seviyesidir. MDM çözümü cihazı tam anlamıyla kontrol eder: uygulama kurulumu ve kaldırılması, fabrika ayarlarına dönmeyi engelleme, ağ yapılandırması, kiosk modu  bunların tamamı Device Owner yetkisiyle mümkündür.

Device Owner modunda çalışan enrollment senaryoları:

  • Fully Managed (COBO): Tamamen iş odaklı cihazlar
  • Corporate-Owned with Work Profile (COPE): Şirkete ait, iş profili olan cihazlar
  • Dedicated (COSU): Kiosk ve görev odaklı cihazlar

Bu modlarda cihaz mutlaka fabrika ayarlarından başlatılmalıdır. Zaten kullanımda olan bir cihaz Device Owner moduna alınamaz.

Profile Owner  Modu

Profile Owner, yalnızca work profile container’ı üzerinde yetki verir. Kişisel tarafı tamamen kullanıcıya bırakır. MDM yalnızca iş profilindeki uygulamaları, politikaları ve verileri yönetir.

Profile Owner modunda çalışan enrollment senaryosu:

  • Personally-Owned Work Profile (BYOD): Kişiye ait cihazlar, iş profili üzerinden yönetilir

Bu modda cihazın fabrika ayarlarına dönmesi gerekmez. Kullanıcı Company Portal uygulamasını yükleyerek iş profilini kendi cihazına ekleyebilir.

Hangi Mod, Hangi Model?

Enrollment Modeli Yönetim Modu Fabrika Sıfırlama Gerekli mi?
BYOD (Work Profile) Profile Owner Hayır
COPE Device Owner Evet
COBO (Fully Managed) Device Owner Evet
Dedicated (Kiosk) Device Owner Evet
AOSP Fully Managed Device Owner Evet

Bu ayrım, hem deployment planlaması hem de troubleshooting açısından kritik öneme sahiptir. Bir cihazın Intune’da nasıl göründüğü hangi kısıtlamaların uygulanabildiği büyük ölçüde bu yönetim moduna bağlıdır.


3. Ön Hazırlık: Managed Google Play Bağlantısı ve Intune Yapılandırması

Herhangi bir Android Enterprise enrollment başlatmadan önce Intune ortamının doğru hazırlanması gerekir. Bu hazırlık adımları, enrollment profillerinin çalışabilmesi ve uygulama dağıtımının mümkün olabilmesi için zorunludur.

Managed Google Play’i Intune’a Bağlama

Android Enterprise’ın uygulama dağıtımı ve yönetimi tamamen Managed Google Play altyapısı üzerinde çalışır. Bu bağlantı olmadan enrollment profilleri işlevsiz kalır.

Bağlantı kurma adımları:

Intune Admin Center → Devices → Android → Android enrollment

Bu ekranda Managed Google Play seçeneğini bulun. Henüz bağlı değilse kurulum başlatma butonu görünür.

Kurulumu başlatınca Google’ın kurumsal kayıt akışına yönlendirilirsiniz. Burada dikkat edilmesi gereken önemli bir nokta var: Eğer Microsoft Entra ID kullanıyorsanız, Google size Microsoft hesabıyla giriş seçeneği sunar. Bu seçeneği kullanmak, ayrı bir Google hesabı oluşturmaktan çok daha temiz bir entegrasyon sağlar.

Bağlantı tamamlandıktan sonra ekranda şu bilgiler görünür:

  • Status: Setup (yeşil)
  • Linked account: Bağlanan hesap adresi
  • Organization name: Google tarafında oluşturulan kurumsal organizasyon adı

Önemli Not: Bu bağlantı bir kez kurulur. Tenant başına tek bir Managed Google Play hesabı bağlanabilir. Bağlantıyı kesmek mevcut Android Enterprise enrollment’larını etkiler bu işlemi üretim ortamında dikkatli planlamak gerekir.

Enrollment Platform Kısıtlamalarını Doğrulama

Managed Google Play bağlantısı kurulduktan sonra hangi Android enrollment türlerine izin verildiğini kontrol etmek gerekir. Bu yapılandırma atlanırsa, doğru profil oluşturulmuş olsa bile cihazlar enrollment sürecini tamamlayamaz.

Devices → Android → Android enrollment → Device platform restriction

Bu ekranda Android restrictions sekmesine geçin. Varsayılan olarak All Users adlı bir kısıtlama profili gelir. Bu profil açılarak hangi Android yönetim türlerinin etkinleştirildiği kontrol edilir.

Etkinleştirilmesi gereken seçenekler, planlanan deployment modeline göre değişir:

Etkinleştirilmesi Gereken Hangi Model İçin
Android Enterprise (work profile) BYOD
Android Enterprise (corporate owned work profile) COPE
Android Enterprise (fully managed) COBO
Android Enterprise (dedicated) Dedicated / COSU

Kritik: Bu ekranda ilgili seçenek kapalıysa, diğer tüm yapılandırmalar tamamlanmış olsa bile cihaz enrollment sürecini bitiremez. Bu adım, enrollment sorunlarında ilk bakılması gereken yerdir.

Lisanslama Gereksinimleri

Android Enterprise yönetimi için temel lisans gereksinimleri:

Senaryo Minimum Lisans
BYOD, COPE, COBO Microsoft Intune Plan 1 (kullanıcı bazlı)
Dedicated / Kiosk (kullanıcısız) Intune Device License
Gelişmiş güvenlik özellikleri Microsoft Intune Plan 2
Conditional Access entegrasyonu Microsoft Entra ID P1

Bu lisanslar genellikle Microsoft 365 Business Premium, M365 E3/E5 veya EMS E3/E5 paketlerinde bulunur.


4. Enrollment Modeli Seçimi: Karar Çerçevesi

Android Enterprise’ın en sık yanlış anlaşılan yönü şudur: doğru enrollment modeli, teknik tercihle değil, cihaz sahipliği ve kullanım senaryosuyla belirlenir.

Modeller Arasındaki Temel Karşılaştırma

Model Cihaz Sahibi Kişisel Kullanım Yönetim Kapsamı En Uygun Senaryo
BYOD (Work Profile) Çalışan Tam özgürlük Yalnızca iş profili Kendi cihazını kullanan çalışanlar
COPE Kurum Kısıtlı, izole Tüm cihaz + iş profili Birincil iş telefonu
COBO / Fully Managed Kurum Yok Tüm cihaz Yüksek güvenlik gerektiren roller
Dedicated / COSU Kurum Yok Kısıtlı, tek amaçlı Kiosk, ortak kullanım, saha cihazları
AOSP Kurum Genellikle yok Tüm cihaz (GMS’siz) Endüstriyel cihazlar

Karar Ağacı

Cihaz kime ait?
│
├── Çalışana ait → BYOD (Work Profile)
│
└── Kuruma ait
    │
    ├── Tek kullanıcıya atanmış mı?
    │   ├── Kişisel kullanıma da ihtiyaç var → COPE
    │   └── Yalnızca iş amaçlı → COBO (Fully Managed)
    │
    └── Paylaşılan / tek amaçlı cihaz
        ├── GMS destekli cihaz → Dedicated (COSU)
        └── GMS'siz cihaz (endüstriyel) → AOSP

Modeller Arası Güvenlik ve Kontrol Karşılaştırması

Özellik BYOD COPE COBO Dedicated
Fabrika sıfırlama önleme ✗ ✓ ✓ ✓
Uygulama kaldırmayı engelleme ✗ ✓ ✓ ✓
Kişisel taraf görünürlüğü (IT) ✗ ✗ Tam Tam
Tüm cihaz şifreleme politikası ✗ ✓ ✓ ✓
Kiosk modu ✗ ✗ ✗ ✓
Kullanıcı gizliliği koruması ✓✓ ✓ ✗ ✗

5. BYOD /  Personally-Owned Work Profile

BYOD, çalışanın kendi cihazını iş amaçlı kullanmasına olanak tanıyan modeldir. Android Enterprise bu senaryoda Work Profile adı verilen izole bir container oluşturur: iş uygulamaları, verileri ve politikaları bu container içinde kalır; kişisel taraf ise tamamen dokunulmaz.

BYOD Mimarisi: İki Katmanlı Koruma

Etkin bir BYOD stratejisi iki koruma katmanından oluşur:

Katman 1 → MDM (Work Profile): Intune, iş profilini yönetir. İş uygulamalarını dağıtır, politikaları uygular, iş profilini gerektiğinde silir. Kişisel tarafa erişmez, görmez.

Katman 2 → MAM (App Protection Policy): Uygulamanın içindeki veriyi korur. PIN zorunluluğu, kopyala-yapıştır kısıtlamaları, ekran görüntüsü engeli, offline erişim süresi gibi kontroller bu katmanda yapılandırılır. Uygulama kayıtlı olmayan cihazlarda bile çalışır (MAM-only senaryo).

2025 Güncellemesi: Nisan 2025 itibarıyla Intune, personally owned work profile cihazlar için custom profil desteğini kaldırdı. Bu cihazlar için yapılandırma artık yalnızca Settings Catalog ve şablonlar üzerinden yapılmalıdır.

MAM-Only ile MDM+MAM Arasındaki Fark

MAM-Only MDM + MAM
Cihaz enrollment Hayır Evet
IT görünürlüğü Yalnızca uygulama uyumu Cihaz modeli, OS sürümü, uyum durumu
Uygulamayı zorunlu yükleme Hayır Evet
Şartlı erişim Uygulama uyumu üzerinden Cihaz uyumu üzerinden
Kurumsal veri silme Yalnızca uygulama verisi İş profili tamamen silinir
Kullanıcıdan beklenen adım Uygulama açılırken kimlik doğrulama Company Portal kurulumu

Büyük çoğunluk için MDM + MAM kombinasyonu önerilir. MAM-only yalnızca enrollment zorunluluğu koyamayacağınız sözleşmeli çalışan veya partner senaryolarında tercih edilmelidir.

App Protection Policy Yapılandırması

Apps → App protection policies → Create → Android

Temel veri koruma ayarları:

Ayar Önerilen Değer Gerekçe
Backup org data Block Şirket verisinin kişisel Google yedeklerine gitmesini engeller
Send org data to other apps Policy managed apps Veri yalnızca Intune yönetimli uygulamalar arasında taşınabilir
Save copies of org data Block Kişisel depolama alanlarına dosya kaydetmeyi engeller
Receive data from other apps Policy managed apps Kişisel uygulamalardan iş uygulamalarına veri girişini kısıtlar
Cut, copy, paste Policy managed apps with paste in Dengeli kontrol: yönetimli uygulamalar arası serbest, dışarı çıkış engelli
Screen capture Block Hassas verilerin ekran görüntüsünü engeller
Encrypt org data Require GDPR,KVKK ve uyumluluk gereksinimleri için zorunlu

Erişim gereksinimleri:

Ayar Önerilen Değer
PIN for access Require
PIN tipi Numeric, minimum 6 hane
Biometrics Allow (PIN fallback ile)
Biometrics timeout 30 dakika
Work account credentials Require
PIN reset süresi 90 gün

Conditional Launch ayarları:

Koşul Eylem
Max PIN attempts (5) PIN sıfırla
Offline grace period (1440 dk) Erişimi engelle
Offline grace period (90 gün) Kurumsal veriyi sil
Jailbroken/rooted cihaz Erişimi engelle (kesinlikle)
Samsung Knox attestation Knox destekli cihazlarda erişimi engelle

BYOD Enrollment: Kullanıcı Deneyimi

BYOD enrollment’ı kullanıcı tarafından başlatılır ve herhangi bir fabrika sıfırlaması gerektirmez:

  1. Kullanıcı Google Play Store‘dan Company Portal uygulamasını indirir
  2. Uygulamayı açar, kurumsal e-postasıyla oturum açar
  3. MFA doğrulaması tamamlanır
  4. Android sistemi Work Profile oluşturma akışını başlatır
  5. Kullanıcı gizlilik bildirimini onaylar
  6. İş profili oluşturulur; uygulama simgeleri üzerinde çanta ikonu belirir
  7. Managed Google Play’den iş uygulamaları iş profiline otomatik kurulur
  8. Company Portal “You’re all set” ekranını gösterir

Enrollment tamamlandıktan sonra Intune Admin Center’da cihaz şu şekilde görünür:

  • Managed by: Intune
  • Ownership: Personal
  • OS: Android (personally-owned work profile)
  • Compliance: Compliant/Not compliant

BYOD’da IT’nin Görebileceği ve Göremeyeceği

IT yöneticisinin görebileceği:

  • Cihaz modeli ve işletim sistemi sürümü
  • İş profilindeki uygulama listesi
  • Uyumluluk durumu
  • Son check-in tarihi

IT yöneticisinin göremeyeceği:

  • Kişisel uygulamalar ve veriler
  • Fotoğraflar, mesajlar, arama geçmişi
  • Konum (özel yapılandırma olmadan)
  • Kişisel taraftaki web tarama geçmişi

Bu sınır kullanıcı güveni açısından kritiktir. BYOD deployment duyurularında bu güvenceyi açıkça iletmek, kullanıcı direncini önemli ölçüde azaltır.


6. COPE / Corporate-Owned with Work Profile

COPE (Corporate-Owned Personally-Enabled), şirkete ait cihazların birincil iş telefonu olarak kullanıldığı senaryolar için tasarlanmıştır. Cihaz kuruma aittir ve Device Owner modunda tam yönetilir; ancak kullanıcı için bir kişisel alan da korunur.

COPE’un BYOD ve COBO Arasındaki Yeri

Boyut BYOD COPE COBO
Cihaz sahibi Çalışan Kurum Kurum
Kişisel alan Tam özgür İzole, sınırlı Yok
IT kontrolü Yalnızca iş profili Tüm cihaz Tüm cihaz
Fabrika sıfırlama önleme ✗ ✓ ✓
Kullanıcı memnuniyeti Yüksek Orta-yüksek Düşük-orta

COPE, birçok kurum için en dengeli seçenektir: güvenli kontrol ile kullanılabilir kullanıcı deneyimi arasında iyi bir denge kurar.

COPE Dağıtım Mimarisi

Bir COPE deployment’ı dört bileşenden oluşur:

  1. Enrollment Profile → Cihazın nasıl sağlandığını tanımlar
  2. Assignment Filter → Doğru politikaların COPE cihazlarını hedef almasını sağlar
  3. Configuration Profiles → Cihaz ve iş profili davranışını belirler
  4. Compliance Policies → üvenlik temelini tanımlar, Conditional Access ile entegre olur

Bu bileşenler hizalanmazsa enrollment başarılı görünse bile politikalar uygulanmayabilir.

Enrollment Profili Oluşturma

Devices → Android → Android enrollment → Corporate-owned devices with work profile → Create policy

Temel yapılandırma:

  • Name: Android COPE Profile (bu isim Assignment Filter’da kullanılacak)
  • Token type: Corporate-owned with work profile (default)
  • Device name template: COPE{{USERNAME}} (isteğe bağlı, dahili adlandırma standardınıza göre düzenleyin)

Önemli: Token türü olarak her zaman default seçin. Staging token yalnızca cihazın IT veya üçüncü taraf tarafından önceden yapılandırılacağı senaryolarda tercih edilir. Bu token türünde cihaz önce “staging” moduna alınır; son kullanıcıya verilmeden önce IT tüm ön yapılandırmayı tamamlar.

Profil oluşturulduktan sonra Intune bir enrollment token üretir: 8 haneli bir kod ve QR kodu. Bu token cihaz provisioning sırasında kullanılır.

Assignment Filter: COPE Cihazlarını Doğru Hedefleme

Intune’da farklı Android enrollment türleri aynı anda kullanılabilir. Hangi politikanın hangi cihazı hedef aldığını kesin olarak kontrol etmek için Assignment Filter kullanmak en temiz yaklaşımdır.

Tenant admin → Assignment filters → Create

  • Filter name: Android COPE
  • Platform: Android Enterprise

Kural tanımı:

(device.enrollmentProfileName -eq "Android COPE Profile")

Bu filter, enrollment profil adını okuyarak yalnızca COPE şablonuyla kayıt olmuş cihazları hedef alır. Politika atamalarında bu filteri kullanmak, BYOD ve COBO cihazlarına yanlış politika gitmesini önler.

COPE için Cihaz Kısıtlama Yapılandırması

Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions

COPE cihazlarda bazı ayarlar iş profili düzeyinde, bazıları ise cihaz düzeyinde uygulanır. Bu ayrım kritiktir.

İş Profili Düzeyi Kısıtlamalar:

Ayar Değer Gerekçe
Screen capture (work profile) Block Kurumsal uygulamalardan veri sızıntısını engeller
Camera (work profile) Block İş profili içinde kamera kısıtlar (kişisel tarafa etki etmez)
Default permission policy Device default Agresif izin geçersiz kılmalarından kaçınır

Cihaz Düzeyi Kısıtlamalar:

Ayar Değer Gerekçe
Date and time changes Block Log ve compliance tutarlılığı için
Roaming data services Block Beklenmedik roaming maliyetlerini önler
Wi-Fi access point configuration Block Yetkisiz hotspot oluşturmayı engeller
Bluetooth configuration Block Harici cihaz eşleştirme riskini azaltır
USB file transfer Block Yönetilmeyen veri transferini önler
External media Block Çıkarılabilir depolama kullanımını kısıtlar
Developer settings Block Varsayılan olarak Block önerilir; yalnızca troubleshooting senaryolarında geçici olarak açılmalıdır.

COPE Compliance Politikası

Devices → Compliance → Create policy → Android Enterprise → Fully managed, dedicated, and corporate-owned work profile

Önerilen minimum gereksinimler:

Gereksinim Değer
Minimum OS sürümü Android 10.0
Require device encryption Require
Require password Require
Password complexity Medium (harf + rakam)
Maximum minutes of inactivity 5 dakika
Block jailbroken/rooted devices Block
Require device threat level Medium veya altı

Compliance politikasını Conditional Access ile entegre etmek için uyumsuz cihazlara erişimi engelleme politikası oluşturun: Entra ID → Security → Conditional Access → New policy


7. COBO / Fully Managed (Corporate-Owned Business Only)

COBO (Corporate-Owned Business Only), en kapsamlı yönetim modelidir. Cihaz tamamen şirkete aittir, tamamen iş amaçlıdır ve kullanıcı için hiçbir kişisel alan bırakılmaz. IT, cihaz üzerinde mutlak kontrole sahiptir.

COBO Ne Zaman Tercih Edilmeli?

  • Yüksek güvenlik gerektiren roller (finans, sağlık, hukuk)
  • BYOD’un uyumluluk riski yarattığı düzenleyici ortamlar
  • Şirkete ait cihazın kişisel amaçla kullanılmaması gereken politika ortamları
  • Kurumun tüm uygulama ekosistemini kontrol etmesi gereken senaryolar

COBO Enrollment Profili

Devices → Android → Android enrollment → Corporate-owned, fully managed user devices → Create profile

Yapılandırma:

  • Name: Android COBO Profile
  • Token type:
    • Default (corporate-owned, fully managed): Standart deployment, kullanıcı cihazı alır ve kendisi tamamlar
    • Staging token: IT veya üçüncü taraf tüm ön yapılandırmayı tamamlar, sonra kullanıcıya verir

Staging Token: Ne Zaman Kullanılır?

Staging token, 2024 sonunda Intune’a eklenen önemli bir özelliktir. Şu senaryolarda tercih edilir:

  • Cihazlar çalışanlara dağıtılmadan önce IT ekibi tarafından hazırlanacaksa
  • Bir bayi cihazları önceden yapılandıracaksa
  • Enrollment Time Grouping kullanılmıyorsa (staging token bu özelliği desteklemez, default token gerekir)

Staging token akışı:

Cihaz sıfırlanır → Staging modunda kaydolur → 
IT/bayi tüm ön yapılandırmayı uygular → 
Cihaz kapatılır → Kullanıcıya teslim edilir → 
Kullanıcı açar, kendi hesabıyla oturum açar → 
Normal COBO cihazına dönüşür

Enrollment Time Grouping (2025 Yeniliği)

Enrollment Time Grouping, COBO deployment’larında dinamik grup gecikmelerini ortadan kaldıran önemli bir yeniliktir.

Geleneksel yaklaşımda cihazlar enrollment tamamlandıktan sonra dinamik Entra ID gruplarına düşer. Bu gruplarda güncelleme gecikmeleri olabilir; politikaların cihaza ulaşması zaman alabilir.

Enrollment Time Grouping ile cihaz, enrollment anında doğrudan belirtilen gruba atanır. Bu sayede politikalar anında devreye girer.

Yapılandırma:

  1. Enrollment profilinde Enrollment time grouping seçeneğini etkinleştirin
  2. Hedef Entra ID güvenlik grubunu seçin
  3. Cihaz enrollment’ı tamamladığı anda bu gruba eklenir

Not: Staging token ile Enrollment Time Grouping birlikte kullanılamaz. Bu iki özellikten birini seçmek gerekir. Her ikisine de ihtiyaç varsa deployment sürecinizi buna göre planlamalısınız.

COBO Cihaz Kısıtlamaları

Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions

COBO’ya özel önerilen kısıtlamalar:

Ayar Değer
Factory reset Block
User can install apps Block
Add/remove accounts Block (Google hesabı engeli)
USB file transfer Block
Camera Rol gerektirmiyorsa Block
Safe boot Block
Date and time changes Block
Outgoing calls İhtiyaca göre kısıtlanabilir
Screen capture Block
Bluetooth İhtiyaca göre kısıtlanabilir

Yalnızca Managed Google Play’den uygulama kurulumuna izin verilmesi COBO’nun en önemli güvenlik avantajlarından biridir. Kullanıcı yetkisiz uygulama yükleyemez.


8. Dedicated Device / Kiosk ve Görev Odaklı Cihazlar

Dedicated cihazlar, belirli bir iş işlevi için konfigüre edilmiş, tek bir kullanıcı hesabına bağlı olmayan kurumsal cihazlardır. Market kasaları, depo tarayıcıları, dijital tabelalar, müşteri check-in kiosklarıi ve saha ekipmanları bu kategorinin tipik kullanım örnekleridir.

Dedicated Cihaz Türleri

Intune’da dedicated cihazlar iki şekilde yapılandırılabilir:

1. Standart Dedicated Device: Kullanıcı hesabı olmadan çalışır. Intune uygulaması enrollment sırasında otomatik kurulur. Genellikle kiosk modu veya belirli uygulamalar çalıştırmak için kullanılır.

2. Shared Device Mode (Microsoft Entra ID ile): Microsoft Authenticator ve Company Portal otomatik kurulur. Birden fazla kullanıcı sırayla cihazı kullanabilir; her kullanıcı oturum kapatınca veriler temizlenir. Entra ID Shared Device Mode ile entegre uygulamalar (Outlook, Teams) tek oturum açma/kapama desteği sunar.

Dedicated Enrollment Profili

Devices → Android → Android enrollment → Corporate-owned dedicated devices → Create policy

  • Name: Android Dedicated Profile
  • Token type: Default (standard dedicated enrollment)
  • Enrollment time grouping: Önerilir  kiosk cihazlar için dinamik grup gecikmesi kabul edilemez

Token oluşturulduktan sonra cihaz provisioning için QR kodu veya token string kullanılır.

Kiosk Modu Yapılandırması

Dedicated cihazların en önemli özelliği kiosk modudur. İki seçenek mevcuttur:

Single-App Kiosk: Cihaz yalnızca tek bir uygulama çalıştırır. Kullanıcı başka hiçbir şeye erişemez. Dijital tabela, müşteri formu, giriş sistemi gibi tek işlevli senaryolar için idealdir.

Multi-App Kiosk (Managed Home Screen): Birden fazla uygulamaya erişim izni verilir, ancak kullanıcı yalnızca izin verilen uygulamaları görebilir. Bir “kiosk başlatıcısı” gibi çalışır.

Devices → Configuration → Create → Android Enterprise → Templates → Fully Managed, Dedicated, and Corporate-Owned Work Profile → Device restrictions → Dedicated device

Kiosk modu ayarı:

Mod Ne Zaman Kullanılır
Single app Tek işlevli cihazlar (tabela, form, tarayıcı)
Multi-app Birden fazla iş uygulamasına erişim gereken saha cihazları
Not configured Kiosk modu yok, tam cihaz kısıtlaması ile kullanılır

Managed Home Screen Yapılandırması

Multi-app kiosk için Managed Home Screen (MHS) uygulaması Intune tarafından otomatik olarak cihaza kurulabilir. MHS şunları sağlar:

  • Yalnızca izin verilen uygulamaların görünmesi
  • Özelleştirilmiş bir başlatıcı arayüzü
  • Cihaz durumu bilgilerini gösteren sabit durum çubuğu
  • Oturum yönetimi (Shared Device Mode ile)

MHS yapılandırması için Managed Google Play’den Managed Home Screen uygulamasını önce onaylayın, ardından uygulama yapılandırma politikasıyla ayarları özelleştirin.

Dedicated Cihazlar İçin Lisans Notu

Dedicated cihazlar genellikle belirli bir kullanıcıya atanmadığından kullanıcı bazlı lisans yerine Intune Device License kullanılmalıdır. Bu lisans, kullanıcı bağımsız cihaz yönetimini kapsayacak şekilde özel olarak tasarlanmıştır.


9. AOSP / Android Open Source Project Yönetimi

AOSP, Google Mobile Services (GMS) olmayan Android cihazların yönetim modelidir. Standart Android Enterprise GMS’ye bağımlıyken AOSP yönetimi bu bağımlılığı ortadan kaldırır.

AOSP Neden Var?

Birçok endüstriyel cihaz  Zebra, Honeywell, özel üretim Android tabletler Google Play Store veya GMS katmanı olmadan gelir. Bu cihazlar standart Android Enterprise enrollment modellerine giremez. AOSP bu boşluğu doldurur.

AOSP Kimler İçin Geçerlidir?

  • Üretim hattı tarayıcıları ve el terminalleri
  • Lojistik ve depo yönetim cihazları
  • Hastane içi hasta takip cihazları
  • Özel donanım entegrasyon gerektiren sektörel tablet’ler
  • Google Play Store erişimi olmayan kapalı ağlardaki cihazlar

AOSP Yönetim Modelleri

Intune iki AOSP enrollment modunu destekler:

1. AOSP Fully Managed (Kullanıcı İlişkili): Cihaz belirli bir kullanıcıya atanır. Microsoft Intune uygulaması enrollment aracısı olarak kullanılır (Company Portal değil).

2. AOSP Dedicated (Kullanıcısız): Kullanıcı hesabı olmadan çalışır. Kiosk veya görev odaklı endüstriyel cihazlar için kullanılır.

AOSP Enrollment Nasıl Çalışır?

AOSP cihazlar Google Zero-Touch veya Samsung KME gibi cloud provisioning servisleri kullanmaz. Bunun yerine:

  1. QR kodu ile enrollment başlatılır
  2. Microsoft Intune uygulaması (Company Portal değil) cihaza yüklenir
  3. Cihaz Intune’a kayıt olur
  4. Politikalar ve uygulamalar uygulanır

AOSP ile Standart Android Enterprise Arasındaki Farklar

Özellik Android Enterprise (GMS) AOSP
Managed Google Play ✓ ✗
Google Play Store ✓ ✗
Uygulama dağıtımı Managed Google Play LOB APK veya özel depo
Zero-Touch enrollment ✓ ✗
Samsung KME Samsung cihazlar için ✓ ✗
OEMConfig ✓ Sınırlı
Enrollment aracısı Company Portal / Intune App Microsoft Intune App

AOSP Enrollment Profili

Devices → Android → Android enrollment → Corporate-owned user-associated devices  / Corporate-owned userless devices

Yapılandırma tamamlandıktan sonra QR kodu oluşturulur. Cihaz fabrika sıfırlamasına getirilir ve setup ekranında QR kodu taranır. Cihaz internet bağlantısı kurarak Microsoft Intune uygulamasını indirir ve enrollment sürecini tamamlar.

AOSP Uygulama Dağıtımı

AOSP cihazlarda Managed Google Play devre dışı olduğundan uygulamalar farklı yollarla dağıtılır:

  • LOB (Line-of-Business) APK: APK dosyası doğrudan Intune üzerinden yüklenir ve cihaza dağıtılır
  • Web link: Bir web URL’sini uygulama olarak göstermek mümkündür
  • OEMConfig: Üreticinin sağladığı yönetim şeması aracılığıyla cihaza özel ayarlar yapılabilir

Önemli: AOSP cihazlarda Google Play Store bulunmadığından, tüm uygulama yaşam döngüsü (güncelleme dahil) IT tarafından yönetilmek zorundadır.

Android XR: Yeni AOSP Alanı (2025 Sonrası)

Nisan 2025 itibarıyla Intune, Android XR cihazları (artırılmış/karma gerçeklik başlıkları) için destek sunmaktadır. Bu cihazlar Fully Managed ve Dedicated modlarında yönetilebilir; Managed Google Play ile uygulama dağıtımı yapılabilir. Intune admin center’da diğer Android cihazlarla aynı konsoldan yönetilirler.


10. Provisioning Yöntemleri: QR, NFC, Zero-Touch, KME, Token

Enrollment profili oluşturmak yalnızca ilk adımdır. Cihazın fiziksel olarak enrollment sürecine başlatılması için bir provisioning yöntemi gerekir. Her yöntemin kendine özgü avantajları, kısıtlamaları ve ideal kullanım senaryoları vardır.

QR Kodu

En yaygın kullanılan provisioning yöntemidir.

Nasıl çalışır: Cihaz fabrika ayarlarına getirilir. İlk kurulum ekranında aynı noktaya hızlıca 6 kez dokunulur. Bu, yerleşik QR okuyucuyu tetikler. Enrollment profili QR kodu taranır.

Avantajlar:

  • Ek ekipman gerektirmez
  • Her enrollment modeli için desteklenir
  • Hızlı ve kullanıcı dostu
  • Android 9 ve üzeri cihazlarda QR okuyucu yerleşik gelir

Kısıtlamalar:

  • Her cihaz tek tek el ile işleme alınmalıdır
  • COPE cihazlarda Android 11 ile NFC desteği kaldırıldığından QR birincil seçenek haline gelmiştir

Desteklenen modeller: BYOD hariç tüm modeller (COPE, COBO, Dedicated)

NFC (Near Field Communication)

Nasıl çalışır: Özel olarak hazırlanmış bir NFC etiketi, cihaza yaklaştırılır. Cihaz enrollment token’ını NFC üzerinden alır ve süreci başlatır.

Avantajlar:

  • Dokunuş kadar hızlı
  • Büyük ölçekli deployment’larda hız avantajı

Kısıtlamalar:

  • NFC etiketi oluşturmak için üçüncü taraf araç gerekir
  • COPE cihazlarda Android 11 ve üzeri sürümlerde desteklenmez
  • Her cihazın NFC desteklemesi gerekir

Desteklenen modeller: COBO, Dedicated (Android 11 öncesi COPE)

Google Zero-Touch Enrollment

Zero-Touch, kurumsal cihazlar için Google’ın OEM düzeyinde provisioning çözümüdür. Autopilot’ın Android karşılığı olarak düşünülebilir.

Nasıl çalışır:

  1. Cihazlar, Zero-Touch destekleyen bir bayi/distribütörden satın alınır
  2. Bayii cihazları Google Zero-Touch portalına kaydeder
  3. IT yöneticisi Zero-Touch portalında veya Intune admin center üzerindeki iframe‘den yapılandırmayı oluşturur
  4. Cihaz ilk açıldığında Google servislerini sorgular, yapılandırmayı indirir ve enrollment’ı başlatır

Intune Zero-Touch iframe:  Zero-Touch portalına Intune admin center içinden erişilebilir:

Devices → Android → Enrollment → Zero-touch enrollment

Bu iframe’i kullanabilmek için önce “Update app sync” iznini role eklemek gerekir.

Avantajlar:

  • Gerçek zero-touch: kullanıcı cihazı açar, kurulum otomatik başlar
  • Büyük ölçekli deployment’larda operasyonel yükü minimuma indirir
  • Cihazlar doğrudan kullanıcıya gönderilebilir

Kısıtlamalar:

  • Yalnızca Zero-Touch destekleyen cihazlar ve bayilerle çalışır
  • Cihaz satın alım sürecine önceden dahil edilmesi gerekir

Desteklenen modeller: COPE, COBO, Dedicated

Samsung Knox Mobile Enrollment (KME)

KME, Samsung’a özgü bir bulk provisioning çözümüdür. Zero-Touch’ın Samsung ekosistemine yönelik, daha ileri düzey sürümü olarak değerlendirilebilir.

Nasıl çalışır:

  1. IT yöneticisi Samsung Knox portalında hesap oluşturur ve onay alır
  2. Bayii, satın alınan Samsung cihazları Knox portalına kaydeder
  3. IT yöneticisi Knox’ta MDM profili oluşturur ve Intune enrollment token’ını yapıştırır
  4. Cihaz ilk açıldığında Knox Enrollment Service’i sorgular, MDM profilini alır, enrollment’ı başlatır

Avantajlar:

  • Samsung cihazlar için en güçlü otomatik provisioning seçeneği
  • COPE, COBO ve Dedicated modlarını destekler
  • Bayi kayıt sistemiyle entegre çalışır

KME Token Yapılandırması: Intune’da oluşturulan enrollment token’ı Knox portalındaki MDM profil sayfasında şu alana girilir:

MDM extra data → Enrollment token string: [Intune token buraya]

Kısıtlamalar:

  • Yalnızca Samsung cihazlar
  • Knox hesabının onaylanması birkaç saat ile birkaç gün sürebilir

Desteklenen modeller: COPE, COBO, Dedicated

Token / DPC Identifier (afw#setup)

En temel provisioning yöntemidir. QR okuyucu veya NFC’nin kullanılamadığı durumlarda son çare olarak tercih edilir.

Nasıl çalışır: Cihaz kurulum sihirbazında Google oturum açma ekranı geldiğinde, e-posta alanına afw#setup yazılır. Bu, Android Device Policy (DPC) uygulamasını yükler. Ardından Intune enrollment token’ı manuel olarak girilir.

Avantajlar:

  • Ekstra ekipman gerektirmez
  • QR okuyucu bozuk/desteklenmez cihazlarda kullanılabilir

Kısıtlamalar:

  • Manuel token girişi hata yapmaya açıktır
  • Kullanıcı deneyimi en kötü provisioning yöntemidir
  • COPE cihazlarda desteklenmez

Desteklenen modeller: COBO, Dedicated

Provisioning Yöntemi Karşılaştırma Tablosu

Yöntem BYOD COPE COBO Dedicated Ölçeklenebilirlik
QR Kodu ✗ ✓ ✓ ✓ Orta
NFC ✗ ✗* ✓ ✓ Orta
Zero-Touch ✗ ✓ ✓ ✓ Yüksek
Samsung KME ✗ ✓ ✓ ✓ Yüksek
Token (afw#setup) ✗ ✗ ✓ ✓ Düşük

*COPE: Android 11 ve üzerinde desteklenmez


11. Uygulama Yönetimi: Managed Google Play

Android Enterprise’da uygulama dağıtımının merkezi Managed Google Play‘dir. Standart Play Store’dan tamamen bağımsız çalışır: kullanıcılar aranmadan, kurum onaylamadan hiçbir uygulamayı iş profillerine veya yönetilen cihazlarına ekleyemez.

Managed Google Play’de Uygulama Onaylama

Intune’dan uygulama dağıtmak için önce uygulamanın Managed Google Play’de onaylanması gerekir.

Apps → Android apps → Add → Managed Google Play app

Bu seçenek, Intune admin center içinde doğrudan Play Store’a erişim sağlar. Onaylanan uygulamalar Intune uygulama listesine eklenir ve grup atamalarıyla cihazlara dağıtılabilir.

Uygulama Atama Türleri

Atama Türü Kullanıcı Deneyimi Ne Zaman Kullanılır
Required Sessiz kurulum, kullanıcı müdahalesi yok Tüm COBO, Dedicated cihazlar; kritik iş uygulamaları
Available Kullanıcı isteğe bağlı yükler BYOD ve COPE’da opsiyonel uygulamalar
Uninstall Uygulama sessizce kaldırılır Politika değişikliği veya uygulama emekliliği

Önemli: Dedicated cihazlarda yalnızca Required ataması çalışır. Available ataması bu modelde işlevsizdir.

Uygulama Yapılandırma Politikaları (App Configuration Policies)

Uygulamaların kurumsal ayarlarını önceden yapılandırmak için kullanılır. Microsoft Outlook veya Teams gibi uygulamalar, kullanıcıdan yapılandırma girmesi istenmeden otomatik olarak kurumsal hesapla açılır.

Apps → App configuration policies → Add → Managed devices

Örnek Outlook yapılandırması:

{
  "com.microsoft.outlook.EmailProfile.EmailAddress": "{{userprincipalname}}",
  "com.microsoft.outlook.EmailProfile.AccountType": "ModernAuth",
  "com.microsoft.outlook.EmailProfile.EmailAccountName": "Şirket Maili"
}

Gizli Sistem Uygulamaları

COBO ve COPE enrollment’larında bazı sistem uygulamalarını (kamera, takvim gibi) etkinleştirmek veya devre dışı bırakmak için Intune’un system app yönetim özelliği kullanılır. Bu özellik enrollment profili oluşturma sürecinde yapılandırılır ve sonradan değiştirilemez.


12. Compliance ve Conditional Access Entegrasyonu

Compliance (uyumluluk) politikaları, cihazların güvenlik standartlarını karşılayıp karşılamadığını denetler. Conditional Access ile entegre olarak uyumsuz cihazları kurumsal kaynaklardan dışlamak mümkündür.

Android Enterprise Compliance Politikası

Her enrollment modeli için ayrı bir compliance politikası oluşturmak önerilir. Farklı modellerin farklı güvenlik beklentileri vardır.

Devices → Compliance → Create policy → Android Enterprise

Platform seçimi:

  • Personally-owned work profile: BYOD
  • Fully managed, dedicated, and corporate-owned work profile: COPE, COBO, Dedicated

Önerilen temel gereksinimler (tüm modeller için):

Gereksinim Değer
Minimum OS sürümü Android 10.0
Device encryption Require
Screen lock Require
Password complexity Medium
Jailbroken/rooted devices Block
Require device threat level Medium veya altı

Model bazlı ek gereksinimler:

Model Ek Gereksinim
BYOD Work profile password ayrıca konfigüre edilmeli
COPE / COBO SafetyNet attestation önerilir
Dedicated Compliance genellikle kullanıcıya bağlı değil, cihaz bazlı değerlendirilir

Conditional Access Entegrasyonu

Compliance politikası tek başına bir koruma değildir. Asıl güç, Conditional Access ile kombinasyonunda ortaya çıkar.

Entra ID → Security → Conditional Access → New policy

Tipik bir Android Conditional Access kuralı:

  • Users: Tüm kullanıcılar (veya Android kullananlar)
  • Cloud apps: Exchange Online, SharePoint, Teams
  • Conditions → Device platforms: Android
  • Grant: Device to be marked as compliant
  • Session: Gerekirse uygulama bazlı oturum kısıtlaması

Dikkat: Enrollment sırasında Chrome sekmesi üzerinden kimlik doğrulaması yapıldığından, enrollment tamamlanmadan önce uygulanan Conditional Access politikaları enrollment sürecini kırabilir. Bu durumu önlemek için Microsoft Intune cloud app‘i Conditional Access politikasının dışında tutun.

Android SafetyNet / Play Integrity Attestation

Google’ın cihaz bütünlüğü doğrulama mekanizması olan Play Integrity API (eski adıyla SafetyNet), cihazın root’lanmamış, yetkisiz ROM kullanmıyor ve geçerli bir Android ortamında çalışıyor olduğunu doğrular.

Compliance politikasında:

Device health → Google Play Protect certification → Basic integrity and device certification

Bu ayar, root’lu veya güvenliği ihlal edilmiş cihazların uyumsuz olarak işaretlenmesini sağlar.


13. Settings Catalog ile Android Enterprise Yapılandırması

Settings Catalog, Intune’un modern yapılandırma yaklaşımıdır. Eski “Device restrictions” şablonlarının yerini almaya devam etmektedir. Yüzlerce ayar tek bir ekranda listelenir ve enrollment türüne göre filtrelenebilir.

Settings Catalog’un Avantajları

  • Enrollment türü filtresi: Yalnızca ilgili modele ait ayarları gösterin (Fully Managed, Work Profile, Dedicated vb.)
  • Daha fazla ayar: Şablonlarda bulunmayan gelişmiş ayarlara erişim
  • Tek profil: Birden fazla şablon yerine tek bir profil
  • Arama: İhtiyaç duyulan ayarı hızla bulun

Settings Catalog’da Android Enterprise Yapılandırması

Devices → Configuration → Create → Android Enterprise → Settings catalog

Profil oluştururken sağ üstteki Management mode filter‘ı kullanarak enrollment türünüzü seçin:

  • Fully managed
  • Corporate-owned work profile
  • Personally-owned work profile
  • Dedicated device

Bu filtre aktif olduğunda yalnızca seçili enrollment türü için geçerli ayarlar listelenir; yanlış ayarı yanlış cihaza uygulama riski ortadan kalkar.

2025 Sonrası Yenilikleri: Settings Catalog Güncellemeleri

Son güncellemelerle Settings Catalog’a eklenen dikkat çekici Android Enterprise ayarları:

  • Private Space ayarları: Kullanıcının cihazında oluşturabileceği gizli alan kontrolü
  • USB access settings: USB bağlantı türlerini granüler düzeyde yönetme
  • OEMConfig gelişmeleri: Üretici özel ayar şemaları için daha geniş destek

14. Troubleshooting: Yaygın Sorunlar ve Çözümleri

Android Enterprise deployment’larında en sık karşılaşılan sorunlar ve çözümleri aşağıda listelenmiştir.

Sorun 1: Enrollment Tamamlanmıyor / Cihaz Intune’da Görünmüyor

Olası nedenler ve kontrol noktaları:

  1. Device platform restriction kontrol edin
    • Devices → Android → Enrollment → Device platform restriction
    • İlgili Android Enterprise türünün “Allow” olduğunu doğrulayın
  2. GMS bağlantısını kontrol edin
    • Cihazın Google Mobile Services’e erişebildiğinden emin olun
    • Kurumsal güvenlik duvarı GMS IP aralıklarını bloke ediyor olabilir
  3. Managed Google Play bağlantısını kontrol edin
    • Tenant admin bölümünde Managed Google Play durumunun “Setup” gösterdiğini doğrulayın
  4. Cihaz gereksinimleri
    • Android 10.0 minimum OS gereksinimine uyulduğundan emin olun
    • GMS’in cihazda aktif olduğunu doğrulayın

Sorun 2: Cihaz Enrolled Görünüyor Ancak Politikalar Uygulanmıyor

Kontrol listesi:

  1. Assignment filter doğrulaması
    • Politika atamalarında kullanılan filtrenin doğru enrollment profil adını işaret ettiğini kontrol edin
    • Filter sözdizimi: (device.enrollmentProfileName -eq "Profil Adı") tırnak işaretleri dahil tam eşleşme gerekir
  2. Grup üyeliği
    • Cihazın veya kullanıcının hedef grupta olduğunu doğrulayın
    • Yeni enrollments için Enrollment Time Grouping kullanılmadıysa dinamik grup güncellemesi 15-30 dakika sürebilir
  3. Policy sync
    • Intune admin center’dan “Sync” komutu gönderin
    • Cihazda Company Portal üzerinden manuel sync tetikleyin

Sorun 3: COPE Enrollment Sonucu COBO (Fully Managed) Olarak Görünüyor

Bu oldukça yaygın bir sorundur.

Neden olur: COPE provisioning sırasında kullanıcı “Skip” diyerek kişisel Google hesabı adımını geçerse, cihaz iş profili oluşturmadan Fully Managed moduna geçebilir.

Çözüm: COPE provisioning adımlarında kullanıcı veya IT teknisyeni kişisel Google hesabı adımını atlamak yerine tamamlamalıdır. Alternatif olarak Samsung KME kullanıldığında enrollment akışını daha iyi kontrol edebilirsiniz.

Sorun 4: Uygulamalar Cihaza Yüklenmiyor

Kontrol listesi:

  1. Uygulamanın Managed Google Play’de onaylandığını doğrulayın
  2. Atama türünün Required (Dedicated cihazlar için zorunlu) olduğunu kontrol edin
  3. Dedicated cihazlarda Available ataması çalışmaz — mutlaka Required kullanılmalıdır
  4. Cihazın Google Play Store’a bağlanabildiğini doğrulayın (dedicated cihazlarda bu bazen kısıtlanır)
  5. Sync bekleme süresi: büyük uygulamalar veya kalabalık deployment’larda yükleme gecikmesi olabilir

Sorun 5: Compliance Politikası Uygulanmıyor / Her Zaman Uyumsuz Gösteriyor

Yaygın nedenler:

  1. Platform uyuşmazlığı
    • Compliance profili “Personally-owned work profile” için oluşturulmuş ancak COPE cihazına atanmışsa
    • Her enrollment türü için ayrı compliance profili oluşturun
  2. Şifre karmaşıklığı ayarı
    • Android 12 ve üzerinde “Password complexity” ayarı zorunluluk kazandı
    • Eski “Password required” ayarı yerine “Required password complexity” kullanın
  3. Conditional Access enrollment çakışması
    • Enrollment sırasında aktif CA politikası enrollment’ı bloklayabilir
    • Microsoft Intune cloud app’i CA politikasından hariç tutun

Sorun 6: Zero-Touch Enrollment Çalışmıyor

Kontrol noktaları:

  1. Intune admin center’da Zero-Touch iframe’inin aktif olduğunu kontrol edin
  2. “Update app sync” izninin role eklendiğini doğrulayın
  3. Zero-Touch konfigürasyonunun doğru Intune enrollment token’ını içerdiğini kontrol edin
  4. Cihazın Zero-Touch destekleyen bayiden satın alındığını doğrulayın
  5. İlk boot sırasında internet bağlantısının olduğunu doğrulayın

15. Özet ve Model Seçim Rehberi

Bu rehber boyunca Android Enterprise’ın tüm katmanlarını ele aldık. Konuyu toparlamak ve pratik bir başvuru noktası sunmak amacıyla son bir özet tablosu:

Senaryoya Göre Enrollment Modeli

Senaryo Önerilen Model Provisioning Yöntemi
Çalışan kendi telefonunu kullanıyor BYOD Company Portal (kullanıcı başlatır)
Şirkete ait, birincil iş telefonu COPE QR / Zero-Touch / KME
Yüksek güvenlik, kişisel kullanım yok COBO QR / Zero-Touch / KME
Market kasası / dijital tabela Dedicated QR / Zero-Touch
Depo tarayıcısı (GMS yok) AOSP QR
Paylaşılan saha cihazı Dedicated + Shared Device Mode QR / Zero-Touch
Büyük ölçekli kurumsal dağıtım COBO / COPE + KME veya Zero-Touch Zero-Touch / KME

Hızlı Başvuru: Enrollment Modeli Özellikleri

BYOD COPE COBO Dedicated AOSP
Cihaz sahibi Çalışan Kurum Kurum Kurum Kurum
Yönetim modu Profile Owner Device Owner Device Owner Device Owner Device Owner
Fabrika sıfırlama gerekli ✗ ✓ ✓ ✓ ✓
Kişisel alan Tam İzole ✗ ✗ ✗
IT tam kontrol ✗ ✓ ✓ ✓ ✓
Managed Google Play ✓ ✓ ✓ ✓ ✗
Zero-Touch desteği ✗ ✓ ✓ ✓ ✗
Kiosk modu ✗ ✗ ✗ ✓ ✗
Kullanıcı lisansı ✓ ✓ ✓ Device License Device License

Son Notlar

Android Enterprise, doğru enrollment modeliyle uygulandığında hem güçlü güvenlik hem de iyi bir kullanıcı deneyimi sunar. Ancak yanlış model seçimi özellikle BYOD gereken yerde COBO veya beklentiler karşılanamayacak bir senaryoda BYOD hem IT yükünü artırır hem de kullanıcı direncine yol açar.

En önemli prensip şudur: enrollment modeli, teknik tercihe değil, cihaz sahipliği ve kullanım senaryosuna göre belirlenir.

Deployment öncesinde şu soruları yanıtlamak, doğru modele ulaşmanın en kısa yoludur:

  1. Cihaz kime ait?
  2. Kullanıcı kişisel kullanım bekliyor mu?
  3. Cihaz tek bir kişiye mi, yoksa paylaşımlı mı kullanılacak?
  4. Cihazda Google Mobile Services var mı?
  5. Hangi düzeyde kontrol gerekiyor?

Bu beş sorunun yanıtı, karar çerçevesini otomatik olarak oluşturur.


Bu rehber, Microsoft Intune’un Nisan 2026 sürümü baz alınarak hazırlanmıştır. Intune sürekli güncellenen bir servistir; özellikle Settings Catalog ve enrollment akışlarında değişiklikler olabilir. Güncel bilgi için Microsoft Learn — Intune Android enrollment dokümantasyonu referans alınmalıdır.Ayrıca enrollment yöntemlerinin adım adım rehberini incelemek isterseniz blogumu ziyaret edebilirsiniz. mertefekanlikilic.com

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu