Apple cihazlarını kurumsal ortamda yönetmek, yalnızca bir MDM politikası oluşturup cihazlara atamaktan çok daha fazlasını gerektirir. Burada kritik bir kavramsal ayrım vardır: Apple cihaz yönetimi, Android’den farklı olarak “device control” değil “platform-governed management” modelidir. Apple, yönetim sınırlarını işletim sistemi düzeyinde belirler. BT yöneticileri bu sınırlar içinde kalarak yönetim uygular. Bu farkı kavramadan yapılan tüm yapılandırmalar, er ya da geç yanlış beklentilere yol açabilir.
Bu rehber, Intune ile Apple cihaz yönetiminin tüm boyutlarını iPhone ve iPad için iOS/iPadOS enrollment seçeneklerinden, Mac’ler için macOS ADE yapılandırmasına, uygulama dağıtımından Compliance ve Conditional Access entegrasyonuna, DDM’den güncelleme yönetimine kadar tek bir belgede kapsamlı biçimde ele almaktadır. Her bölüm, hem kavramsal temeli hem de Intune üzerindeki pratik yapılandırma adımlarını içerir.
İçindekiler
- Apple Cihaz Yönetiminin Temelleri: Intune ve Apple Ekosistemi
- Ön Hazırlık: Apple Business Manager ve MDM Push Certificate
- Enrollment Modeli Seçimi: Karar Çerçevesi
- iOS/iPadOS / Automated Device Enrollment (ADE / DEP)
- iOS/iPadOS / Apple User Enrollment (BYOD)
- iOS/iPadOS / Apple Device Enrollment (Genel BYOD)
- iOS/iPadOS / Web-Based Enrollment ve JIT Registration
- macOS / Automated Device Enrollment (ADE)
- macOS / BYOD: Company Portal ile Enrollment
- macOS / Apple Configurator ile Manuel Enrollment
- Supervised Mode: Nedir, Neden Önemlidir?
- Platform SSO ve Entra ID Entegrasyonu (macOS)
- Uygulama Yönetimi: Apple Business Manager VPP ve Volume Purchase
- App Protection Policy (MAM) – iOS/iPadOS için Veri Koruma
- Compliance ve Conditional Access Entegrasyonu
- DDM (Declarative Device Management) Yeni Nesil Yönetim Modeli
- Güncelleme Yönetimi: iOS ve macOS Update Politikaları
- Yaklaşan Değişiklikler: iOS 26, macOS 26 Tahoe ve ADE Yeni Altyapı
- Best Practices ve Kurumsal Deployment Stratejisi
- Özet ve Model Seçim Rehberi
1. Apple Cihaz Yönetiminin Temelleri: Intune ve Apple Ekosistemi
Microsoft Intune, Apple cihazlarını yönetmek için Apple’ın MDM framework’ünü kullanır. Android Enterprise’dan farklı olarak bu framework, iOS, iPadOS ve macOS’in işletim sistemi katmanına doğrudan entegre edilmiştir; herhangi bir üçüncü taraf katmanına ihtiyaç duyulmaz.
Intune’un Apple cihazları yönetebilmesi için üç temel bileşen gereklidir:
1. Apple MDM Push Certificate: Her Apple cihazıyla kurulan MDM iletişiminin temelini oluşturur. Bu sertifika olmadan hiçbir Apple cihazı Intune’a kaydedilemez. Yıllık yenileme gerektirir; aynı Apple ID ile yenilenmesi zorunludur.
2. Apple Business Manager (ABM) veya Apple School Manager (ASM): Kurumsal cihazların sıfır dokunuşla (zero-touch) enrollment’ı, toplu uygulama satın alımı (VPP) ve cihaz sahipliği yönetimi için kullanılan Apple portalıdır.
3. Enrollment Program Token (.p7m): ABM/ASM ile Intune arasındaki güven ilişkisini temsil eder. Bu token, Intune’un ABM’deki cihazları okuyabilmesini ve enrollment politikası atayabilmesini sağlar.
Mimari Genel Bakış

Intune ile Yönetilebilen Apple Cihazları
| Platform | Minimum OS | ADE Desteği | Supervised Mode |
|---|---|---|---|
| iPhone | iOS 17 (yakında zorunlu) | ✓ | ✓ |
| iPad | iPadOS 17 (yakında zorunlu) | ✓ | ✓ |
| Mac | macOS 14 (Sonoma) | ✓ | Sınırlı* |
| Apple TV | tvOS 26 (Plan 2 gerekli) | ✓ (userless) | – |
| Apple Vision Pro | visionOS 26 (Plan 2 gerekli) | ✓ (userless) | – |
*macOS için “supervised” kavramı iOS’tan farklı işler; ADE ile kaydedilen Mac’ler bazı yönetim avantajlarına sahip olur ancak iOS’taki tam supervision equivalenti değildir.
2. Ön Hazırlık: Apple Business Manager ve MDM Push Certificate
Herhangi bir Apple enrollment başlatmadan önce Intune ortamının doğru hazırlanması şarttır.
Apple MDM Push Certificate Edinme
Bu sertifika, Intune’un Apple cihazlarıyla iletişim kurabilmesinin zorunlu ön koşuludur.
Intune Admin Center → Devices → iOS/iPadOS (veya macOS) → Device onboarding → Enrollment → Apple MDM Push Certificate
Adımlar:
- Download your CSR: Intune, bir Certificate Signing Request (CSR) dosyası oluşturur
- Apple Push Certificates Portal’a gidin: https://identity.apple.com/pushcert
- CSR dosyasını yükleyerek sertifikayı oluşturun ve indirin (.pem formatında)
- Sertifikayı Intune’a geri yükleyin
Kritik Uyarı: Push certificate, oluşturulduğu Apple ID’ye bağlıdır. Yenilemede farklı bir Apple ID kullanırsanız tüm kayıtlı Apple cihazları yönetilemez hale gelir ve yeniden enrollment gerekir. Bu Apple ID’yi bir servis hesabına bağlamanız kesinlikle tavsiye edilir.
Apple Business Manager (ABM) Kurulumu
ABM, ADE enrollment ve toplu uygulama satın alımı için zorunludur.
ABM hesabı oluşturmak için: https://business.apple.com
DUNS numarası gerektirir. Başvuru onayı birkaç günden birkaç haftaya kadar sürebilir.
ABM ile Intune Arasındaki Token Bağlantısı
Intune Admin Center → Devices → iOS/iPadOS → Enrollment → Enrollment program tokens → Add
Adımlar:
- Intune’dan public key (.pem) indirin
- ABM portalında MDM Servers → Add MDM Server ile yeni bir sunucu oluşturun
- Public key’i ABM’ye yükleyin
- ABM’den server token’ı (.p7m) indirin
- Token’ı Intune’a yükleyin
Token yıllık yenileme gerektirir. Intune, süre dolmadan önce uyarı gönderir.
Lisanslama Gereksinimleri
| Senaryo | Minimum Lisans |
|---|---|
| iOS/iPadOS MDM yönetimi | Microsoft Intune Plan 1 |
| macOS MDM yönetimi | Microsoft Intune Plan 1 |
| tvOS / visionOS ADE | Microsoft Intune Plan 2 |
| Conditional Access entegrasyonu | Microsoft Entra ID P1 |
| Gelişmiş güvenlik özellikleri | Microsoft Intune Suite |
Bu lisanslar genellikle Microsoft 365 Business Premium, M365 E3/E5 veya EMS E3/E5 paketlerinde bulunur.
3. Enrollment Modeli Seçimi: Karar Çerçevesi
Apple cihazları için enrollment modeli seçimi, Android Enterprise’a benzer biçimde cihaz sahipliği ve kullanım senaryosuna göre belirlenir.
ADE Olmadan Ortamda Ne Kaybedersiniz?
ADE kullanılmayan bir ortamda:
- Cihaz sahipliği doğrulanamaz – bir cihazın gerçekten kuruma ait olup olmadığını kanıtlayamazsınız
- Tam supervision sağlanamaz – yüzlerce kurumsal kısıtlama devreye alınamaz
- Zero-touch deployment mümkün olmaz – IT her cihaza fiziksel dokunmak zorunda kalır
- Compliance güvenilir değildir – kullanıcı MDM profilini silebilir, uyumluluk durumu anlık olarak değişebilir
Bu nedenle tüm kurumsal iPhone, iPad ve Mac’ler için ADE standart olmalıdır.
Enrollment Modelleri Genel Karşılaştırma
| Model | Platform | Cihaz Sahibi | Yönetim Kapsamı | Supervised |
|---|---|---|---|---|
| ADE (Automated Device Enrollment) | iOS/iPadOS/macOS | Kurum | Tam cihaz | ✓ |
| Account Driven User Enrollment | iOS/iPadOS | Çalışan (BYOD) | Yalnızca iş verileri | ✗ |
| Apple Device Enrollment | iOS/iPadOS | Çalışan (BYOD) | Daha geniş cihaz kontrolü | ✗ |
| Web-Based Enrollment | iOS/iPadOS | Çalışan (BYOD) | Yönetim profili | ✗ |
| Company Portal (macOS) | macOS | Çalışan (BYOD) | Yönetim profili | ✗ |
| Apple Configurator | iOS/iPadOS/macOS | Kurum | Tam cihaz | ✓ |
Karar Ağacı

4. iOS/iPadOS / Automated Device Enrollment (ADE / DEP)
ADE, kurumsal iPhone ve iPad’lerin yönetimi için tercih edilen yöntemdir. Autopilot’ın iOS ekvivalenti olarak düşünülebilir: cihaz kutudan çıktığında veya fabrika sıfırlamasından sonra ilk açılışta otomatik olarak Intune’a kaydolur.
ADE’nin Sağladığı Temel Avantajlar
- Zero-touch enrollment: Kullanıcı cihazı açar, Setup Assistant otomatik çalışır, enrollment tamamlanır
- Supervised mode: ADE ile kaydedilen iOS/iPadOS cihazları otomatik olarak supervised modda gelir; yüzlerce ek yönetim ayarına erişim sağlar
- Silme koruması: MDM profili kullanıcı tarafından kaldırılamaz (non-removable profile)
- Özelleştirilmiş Setup Assistant: Hangi kurulum adımlarının atlanacağı veya gösterileceği yapılandırılabilir
ADE Enrollment Profili Oluşturma
Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment program tokens → [Token seç] → Enrollment policies → Create
Temel Yapılandırma:
- Name: iOS ADE Corporate Profile
- User Affinity: Kullanıcıya atanmış cihazlar için “Enroll with User Affinity”; paylaşılan/kiosk cihazlar için “Enroll without User Affinity”
Kimlik Doğrulama Yöntemi:
| Yöntem | Ne Zaman Kullanılır | Modern Auth |
|---|---|---|
| Setup Assistant with Modern Authentication | Önerilen iOS/iPadOS 13+ | ✓ |
| Company Portal App | Setup Assistant sonrası CP ile auth isteniyor | ✓ |
| Setup Assistant (Legacy) | Eski senaryolar — önerilmez | ✗ |
Setup Assistant Ayarları:
| Adım | Öneri | Gerekçe |
|---|---|---|
| Location Services | Show (kullanıcı seçsin) | Gizlilik tercihi |
| Restore from Backup | Skip | Temiz başlangıç |
| Apple ID Sign-In | Show veya Skip | Politikaya göre |
| Terms and Conditions | Skip | IT tarafından kabul edilmiş sayılır |
| Biometric Setup | Show | Güvenlik için faydalı |
| Home Button Setup | Show | Kullanıcı konforu |
| Screen Time | Skip | MDM politikasıyla yönetilecek |
| Appearance | Skip | Kurumsal standart ayar |
Yönetim Ayarları:
| Ayar | Önerilen Değer | Açıklama |
|---|---|---|
| Supervised | Yes | Kurumsal cihazlarda her zaman açık olmalı |
| Locked enrollment | Yes | MDM profili kullanıcı tarafından silinemez |
| Await final configuration | Yes | Setup Assistant tamamlanmadan önce politikaların yüklenmesini bekler |
| Department | Kurumsal birim adı | Setup ekranında kullanıcıya görünür |
| Support phone | IT destek numarası | Setup ekranında görünür |
ADE Cihaz Atama ve Senkronizasyon
ABM’ye eklenen cihazlar Intune ile otomatik senkronize olur (12 saatte bir). Manuel senkronizasyon için:
Enrollment program tokens → [Token] → Sync
Senkronizasyon tamamlandıktan sonra cihazları enrollment profiline atayın:
[Token] → Devices → [Cihaz seç] → Assign profile
Önemli: Bir cihaza enrollment profili atanmadan açılırsa, enrollment başarısız olur. Default enrollment policy atamak, profil atanmamış cihazların otomatik olarak bu profili almasını sağlar büyük deployment’larda mutlaka yapılandırılmalıdır.
ADE Kullanıcı Deneyimi (Enrollment Akışı)

5. iOS/iPadOS / Account Driven User Enrollment (BYOD)
Account Driven User Enrollment, çalışanların kişisel iPhone veya iPad’lerini kurumsal amaçla kullanmasına olanak tanıyan, gizliliği ön planda tutan BYOD çözümüdür.
Apple User Enrollment’ın Mimarisi
User Enrollment, cihazda ayrı bir kriptografik birim (Managed Apple Account Volume) oluşturur. Kurumsal veriler bu birimde depolanır; kişisel verilerden donanım düzeyinde izole edilir.
Bu yaklaşım Android’deki Work Profile modeline benzer, ancak iOS’a özgü mekanizmalar kullanır.
Federated Identity: Gerçek Hayatta User Enrollment
User Enrollment, gerçek hayatta ancak federated identity (Entra ID ↔ ABM entegrasyonu) ile anlamlı hale gelir. Bu entegrasyon olmadan Managed Apple Account yönetimi manuel ve hataya açık hale gelir.
Federated Identity kurulumu için gerekli adımlar:
- ABM’de Federation bölümünden Entra ID tenant’ı ile domain doğrulaması yapın
- SCIM provisioning ile kullanıcı hesaplarını ABM’ye otomatik olarak senkronize edin
- Kullanıcılar corporate email adresleriyle Managed Apple Account alır
- Bu hesap hem ABM hem de Entra ID kimliğine bağlıdır
Federated identity yapılandırılmadan User Enrollment deploy edilmesi önerilmez.
User Enrollment vs. Device Enrollment Karşılaştırması
| Özellik | Account Driven User Enrollment | Device Enrollment |
|---|---|---|
| Gizlilik koruması | Maksimum | Orta |
| Yönetim derinliği | Sınırlı (veri odaklı) | Daha kapsamlı |
| Supervised mode | ✗ | ✗ |
| Per-app VPN | ✓ | ✓ |
| Tam cihaz VPN | ✗ | ✓ |
| Passcode karmaşıklığı | Sınırlı | Daha granüler |
| IT’nin görebileceği | Yalnızca yönetilen veriler | Cihaz modeli, OS, app listesi |
| Managed Apple Account gereksinimi | ✓ (Zorunlu) | ✗ |
| Federated identity önerisi | ✓ Gerekli | ✗ |
Account-Driven User Enrollment (Önerilen Yöntem)
User Enrollment with Company Portal (profile based) devre dışı bırakılmıştır. Yeni cihazlar için artık kullanılamaz. Account-Driven User Enrollment kullanılmalıdır.
Kullanıcı adımları:
- Ayarlar → VPN ve Aygıt Yönetimi ekranına gider
- İş veya okul hesabı ekle seçeneğine tıklar
- Kurumsal e-posta adresini girer
- Kimlik doğrulama tamamlanır (MFA dahil)
- Enrollment profili sessizce yüklenir
- Intune politikaları uygulanmaya başlar
User Enrollment İçin Enrollment Policy Oluşturma
Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types → Create
- Enrollment type: Account driven user enrollment
- Assignment: BYOD kullanıcı grubuna atayın
IT’nin User Enrollment’da Görebileceği ve Göremeyeceği
Görebileceği:
- Cihaz modeli ve işletim sistemi sürümü
- Yönetilen uygulamalar
- Uyumluluk durumu
Göremeyeceği:
- Kişisel uygulamalar
- Kişisel fotoğraf, mesaj, arama geçmişi
- Kişisel depolama içeriği
- Konum (özel yapılandırma olmadan)
6. iOS/iPadOS / Apple Device Enrollment (Genel BYOD)
Apple Device Enrollment, User Enrollment’a kıyasla IT’ye daha fazla yönetim derinliği sunan bir BYOD seçeneğidir. Supervised mode desteği yoktur; ancak passcode karmaşıklığı, tam cihaz VPN ve daha kapsamlı kısıtlama ayarları gibi ek kontroller sağlar.
Ne Zaman Apple Device Enrollment Tercih Edilmeli?
- Kullanıcı gizliliği User Enrollment’daki kadar sıkı korunmak zorunda değilse
- Organizasyon daha granüler passcode gereksinimleri veya tam cihaz politikaları uygulamak istiyorsa
- User Enrollment’ın desteklemediği yapılandırmalara ihtiyaç duyuluyorsa
Enrollment Akışı
Kullanıcı Company Portal uygulamasını App Store’dan indirir ve kurumsal hesabıyla giriş yapar. Yönlendirmelerle management profili indirilir ve Ayarlar üzerinden yüklenir.
Enrollment Policy oluşturmak için:
Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types → Create
- Enrollment type: Device enrollment
7. iOS/iPadOS / Web-Based Enrollment ve JIT Registration
Web-Based Enrollment, Company Portal uygulamasının yüklenmesini gerektirmeyen modern bir BYOD enrollment yöntemidir. Apple’ın SSO Extension mekanizmasıyla entegre çalışarak hem enrollment hem de Entra ID kaydını tek akışta tamamlar.
JIT Registration: Sadece Bir Feature Değil, Mimari Bir Çözüm
JIT (Just-in-Time) Registration yüzeysel bir özellik gibi görünse de aslında derin bir mimari anlam taşır:
- Device registration olmadan Conditional Access çalışmaz. – JIT, bu kaydı enrollment akışına gömer
- Company Portal dependency’yi kırar – Setup Assistant sırasında Entra ID device registration tamamlanır
- Microsoft Authenticator dependency’si vardır – Authenticator uygulaması SSO Extension için gereklidir
- CA bypass değil, CA enablement’ı sağlar Cihaz, enrollment tamamlandığı anda CA politikalarına uyumlu olur

Web-Based Enrollment’ın Avantajları
- Company Portal uygulaması yüklemeye gerek yok
- JIT Registration ile Conditional Access uyumluluğu enrollment anında sağlanır
- Kullanıcı deneyimi daha sadedir
- ACME protokolü desteği SCEP’e kıyasla daha güvenli sertifika yönetimi
ACME vs. SCEP: Sertifika Protokolü Karşılaştırması
| Özellik | SCEP | ACME |
|---|---|---|
| Güvenlik seviyesi | Orta | Yüksek |
| Key handling | Server-side risk (private key iletimi) | Device-bound (private key cihazdan hiç çıkmaz) |
| Sertifika yenileme | Manuel / karmaşık | Otomatik |
| Apple’ın yol haritası | Deprecated path | Önerilen ve gelecek |
| Intune desteği | ✓ | ✓ (Web Enrollment + Configurator) |
Öneri: Yeni deployment’larda ACME tercih edin. SCEP kullanıyorsanız geçiş planlamanızı yapın; Apple’ın uzun vadeli yol haritasında SCEP yerini ACME’ye bırakmaktadır.
Web-Based Enrollment’ı Etkinleştirme
Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types
Enrollment type olarak Web based device enrollment seçin ve yeni bir politika oluşturun.
JIT Registration’ı etkinleştirmek için ayrıca bir SSO App Extension configuration profili oluşturulması gerekir:
Devices → Configuration → Create → iOS/iPadOS → Templates → Device features → Single sign-on app extension
- SSO app extension type: Microsoft Entra ID
- Extension ID: com.microsoft.azureauthenticator.ssoextension
Bilinen Sorun: Web-based enrollment ile JIT Registration birlikte kullanılırken Company Portal uygulaması cihaza yüklendikten sonra uygulamanın cihazın kayıtlı olduğunu tanımaması gibi bir sorun mevcuttur. Microsoft bu sorunu aktif olarak çözüme kavuşturmaktadır. Geçici çözüm olarak SSO Extension policy’nin cihazlara önceden atanması veya Company Portal web versiyonunun web clip olarak dağıtılması önerilmektedir.
8. macOS / Automated Device Enrollment (ADE)
macOS ADE, kurumsal Mac bilgisayarların sıfır dokunuşla (zero-touch) Intune’a kaydedilmesini sağlar. iOS ADE ile aynı altyapıyı kullanır; ancak macOS’a özgü bazı farklılıklar mevcuttur.
macOS ADE’nin iOS’tan Farkları
| Özellik | iOS/iPadOS ADE | macOS ADE |
|---|---|---|
| Supervised mode | Otomatik (tam) | Sınırlı (bazı özellikler) |
| MDM profil kaldırılamaz | ✓ | ✓ |
| Setup Assistant özelleştirme | Geniş | Geniş |
| Platform SSO | ✗ | ✓ (önerilen) |
| FileVault entegrasyonu | – | ✓ |
| LAPS desteği | – | ✓ |
macOS ADE Enrollment Profili Oluşturma
Devices → macOS → Device onboarding → Enrollment → Enrollment program tokens → [Token] → Enrollment policies → Create
Kimlik Doğrulama Yöntemi:
| Yöntem | Öneri |
|---|---|
| Setup Assistant with Modern Authentication | Önerilen – PSSO entegrasyonu ile birlikte |
| Company Portal | Platform SSO olmayan senaryolarda |
| Setup Assistant (Legacy) | Önerilmez |
Yönetim Ayarları:
| Ayar | Değer | Açıklama |
|---|---|---|
| Locked enrollment | Yes | MDM profili kullanıcı tarafından kaldırılamaz |
| Await final configuration | Yes | Masaüstüne geçmeden önce politikaların yüklenmesini bekler |
| Department | IT departmanı adı | Setup ekranında görünür |
Setup Assistant Adımları (macOS önerisi):
| Adım | Öneri |
|---|---|
| Privacy | Show |
| Location Services | Show (kullanıcı seçsin) |
| iCloud | Skip (kurumsal Mac’lerde genellikle) |
| Apple Account Sign-In | Skip veya Show (politikaya göre) |
| Screen Time | Skip |
| Accessibility | Show |
| File Vault | Show veya Configure (MDM ile yönetiliyorsa) |
macOS LAPS (Local Administrator Password Solution)
Intune, macOS için LAPS desteği sunar. Her Mac’te yerel yönetici hesabı için otomatik olarak benzersiz, güçlü parola oluşturulur ve Intune’da güvenle saklanır.
Devices → macOS → Endpoint security → Account protection → Create policy → Local admin password solution (LAPS)
LAPS, özellikle IT’nin uzaktan erişim veya troubleshooting gerektirebileceği durumlarda kritik bir güvenlik aracıdır.
9. macOS / BYOD: Company Portal ile Enrollment
Kişisel Mac’lerin Intune’a kaydedilmesi, iOS’tan farklı olarak ADE’ye ihtiyaç duymadan mümkündür.
Kullanıcı Adımları
- Kullanıcı, Intune Company Portal uygulamasını Mac App Store’dan değil, https://aka.ms/EnrollMyMac adresinden indirir. Not: macOS için Company Portal, Mac App Store’da bulunmaz. Kullanıcılara bu bağlantıyı iletmeniz gerekir.
- Company Portal uygulamasını yükler ve kurumsal hesabıyla oturum açar
- Yönetim profili indirilir
- Kullanıcı, Sistem Ayarları → Gizlilik ve Güvenlik → Profiller ekranına giderek profili onaylar (User Approved Enrollment)
- Cihaz Intune’a kaydolur ve politikalar uygulanmaya başlar
User Approved Enrollment Nedir?
macOS, güvenlik gereği MDM profilinin kullanıcı tarafından açıkça onaylanmasını zorunlu kılar. Bu onay olmadan tam MDM yönetimi gerçekleşemez. Bu nedenle macOS BYOD enrollment’larında kullanıcıya bu adımı açıkça anlatmak kritik önem taşır.
10. macOS / Apple Configurator ile Manuel Enrollment
Apple Configurator, USB bağlantısı gerektiren manuel bir enrollment yöntemidir. Genellikle şu senaryolarda tercih edilir:
- ABM’ye dahil edilemeyen mevcut cihazlar
- Küçük ölçekli deployment’lar
- Belirli sertifika veya yapılandırma gereksinimlerinin enrollment öncesinde uygulanması gereken durumlar
Enrollment Türleri
1. Setup Assistant Enrollment: Cihaz silinir ve Setup Assistant üzerinden kaydedilir. Supervised profile desteği sağlar.
2. Direct Enrollment: Cihaz silinmeden, iOS/iPadOS ayarları üzerinden kaydedilir. Kullanıcı ilişkisi (user affinity) desteklenmez.
Her iki yöntem de ACME protokolünü destekler; bu, SCEP’e kıyasla daha güvenli sertifika yönetimi anlamına gelir.
Ölçeklenebilirlik Notu: Apple Configurator, USB kablo gerektirdiğinden büyük ölçekli deployment’lar için pratik değildir. 50’den fazla cihaz için ADE tercih edilmelidir.
11. Supervised Mode: Nedir, Neden Önemlidir?
iOS/iPadOS cihazlar için Supervised Mode, kurumsal yönetimin en kapsamlı kontrol seviyesidir. Yüzlerce ek ayar ve kısıtlama yalnızca denetimli modda kullanılabilir.
Supervised Mode ile Açılan Yönetim Yetenekleri (Seçili Örnekler)
| Yetenek | Supervised Gerektirir mi? |
|---|---|
| App Store’u tamamen engelleme | ✓ |
| AirDrop kısıtlama | ✓ |
| Belirli uygulamaları zorunlu Single App Mode | ✓ |
| Managed Open-In kısıtlamaları | ✓ |
| Uygulama kaldırmayı engelleme | ✓ |
| VPN profili (tam cihaz) | ✓ |
| Web content filtering | ✓ |
| Factory reset engelleme | ✓ |
| Passcode değişikliğini engelleme | ✓ |
Supervised Mode Nasıl Etkinleştirilir?
ADE ile kaydedilen iOS/iPadOS cihazlar otomatik olarak supervised modda gelir. Enrollment politikasında Supervised: Yes olarak işaretlendiğinden emin olun.
Mevcut, enrollment dışı bir cihazı supervised moda almak için:
- Cihazın silinmesi gerekir
- Apple Configurator veya ADE ile yeniden kaydedilmesi gerekir
Önemli: Supervised mode, enrollment sonrası etkinleştirilemez. Enrollment öncesinde planlanmalıdır. Bu nedenle kurumsal tüm iOS/iPadOS cihazların ADE üzerinden kaydedilmesi önerilir.
12. Platform SSO ve Entra ID Entegrasyonu (macOS)
Platform SSO (PSSO), macOS cihazların Microsoft Entra ID ile derin entegrasyon kurmasını sağlayan kritik bir özelliktir. Kullanıcının Entra ID kimlik bilgileriyle Mac’e giriş yapmasını, uygulamalara otomatik kimlik doğrulama yapmasını ve Conditional Access uyumluluğunun sağlanmasını mümkün kılar.
Platform SSO’nun Stratejik Önemi
Platform SSO, macOS için Azure AD Join karşılığıdır. Windows dünyasında Azure AD Join nasıl lokal hesap bağımlılığını kırıyorsa, Platform SSO da macOS’ta aynı işlevi görür:
- Lokal hesap bağımlılığını kırar / kullanıcı, Entra ID kimliğiyle Mac’e doğrudan giriş yapar
- Passwordless geleceğe hazırlar / passkey ve UserSecureEnclaveKey desteğiyle şifresiz kimlik doğrulama mümkün olur
- Conditional Access’i Mac’e taşır / cihaz uyumluluğu ve kimlik koşulları macOS’ta da uygulanabilir
Kritik Insight: Platform SSO olmadan yapılan macOS yönetimi, 2026 itibarıyla “legacy deployment” olarak değerlendirilmeye başlanmaktadır. Yeni Mac deployment’larında Platform SSO zorunlu standart olmalıdır.
Platform SSO Akışı

Platform SSO’nun Sağladığı Avantajlar
- Mac yerel hesabı ile Entra ID kimliği senkronize olur
- Microsoft 365 uygulamaları, Teams, Outlook otomatik SSO
- Conditional Access politikaları Mac cihazlar için de uygulanabilir
- Smart Card ve passkey desteği
Platform SSO Yapılandırması
Devices → macOS → Configuration → Create → Settings catalog
Arama kutusuna “Platform SSO” yazın ve şu ayarları yapılandırın:
| Ayar | Değer |
|---|---|
| Authentication Method | Password (veya UserSecureEnclaveKey — passwordless) |
| Registration Token | {{DEVICEREGISTRATION}} |
| Screen Locked Behavior | Do Not Handle |
| Token To User Mapping → Account Name | preferred_username |
| Token To User Mapping → Full Name | name |
ADE Enrollment Sırasında Platform SSO (Yeni Özellik GA Mayıs 2026)
Önceden Platform SSO, kullanıcı masaüstüne geçtikten sonra tamamlanması gereken ayrı bir adım gerektiriyordu. Mayıs 2026 itibarıyla GA olan yeni özellik ile Platform SSO, Setup Assistant sırasında tamamlanabilmektedir.
Bu özellik için üç politikanın aynı statik gruba atanması zorunludur:
- Platform SSO Settings Catalog politikası –
Enable Registration During Setup: Enabled - Intune Company Portal LOB uygulaması (sürüm 5.2604 veya üzeri) – Required olarak atanmış
- ADE Enrollment profili –
Setup Assistant with Modern Authentication+Await final configuration: YesKritik Uyarı: Bu üç politika farklı gruplara atanırsa enrollment başarısız olur. Cihazın silinmesi ve yeniden kaydedilmesi gerekir. Statik kullanıcı grupları kullanılmalıdır cihaz grupları veya dinamik gruplar desteklenmemektedir
13. Uygulama Yönetimi: Apple Business Manager VPP ve Volume Purchase
iOS, iPadOS ve macOS için uygulama dağıtımı, Apple Business Manager (ABM) ve Volume Purchase Program (VPP) üzerinden gerçekleştirilir.
VPP (Volume Purchase Program) Nedir?
VPP, organizasyonların uygulamaları toplu olarak satın almasını ve cihaz veya kullanıcılara lisans bazlı olarak dağıtmasını sağlar. Standart App Store’dan bağımsız, sessiz kurulum (silent install) özelliği sunar.
ABM’de Uygulama Satın Alma
- Apple Business Manager portalına giriş yapın
- Apps and Books bölümünden uygulamayı aratın
- Quantity (miktar) ve Location (lokasyon) seçin
- Satın alma işlemini tamamlayın
Ücretsiz uygulamalar için de bu süreç işletilmelidir ücretsiz olsa dahi toplu lisans aracılığıyla cihazlara sessizce dağıtılabilmesi için ABM’ye eklenmesi gerekir.
VPP Token’ı Intune’a Yükleme
Tenant administration → Connectors and tokens → Apple VPP tokens → Create
ABM’den indirilen Location Token (.vpptoken) dosyasını yükleyin.Önemli: Token yıllık yenileme gerektirir. Intune yaklaşan son tarih için uyarı gönderir.
Lisans Türleri: Cihaz Bazlı vs. Kullanıcı Bazlı
| Lisans Türü | Nasıl Çalışır | Ne Zaman Kullanılır |
|---|---|---|
| Device License | Cihaza atanır, kullanıcıdan bağımsız | Kurumsal cihazlar, kiosk, paylaşılan cihazlar |
| User License | Kullanıcıya atanır, Managed Apple Account gerekebilir | BYOD, User Enrollment cihazlar |
Uygulama Dağıtımı
Apps → iOS store app / macOS app → Add → iOS/iPadOS Volume Purchase app
Atama türleri:
| Tür | Açıklama |
|---|---|
| Required | Sessiz kurulum, kullanıcı müdahalesi yok |
| Available for enrolled devices | Kullanıcı Company Portal’dan isteğe bağlı yükler |
| Uninstall | Uygulama cihazdan kaldırılır |
ADE Cihazlarında Company Portal Dağıtımı
ADE cihazlarına Company Portal App Store’dan değil, Intune üzerinden VPP ile dağıtılmalıdır. Bu, hem otomatik güncellemeyi hem de ADE uyumluluğunu garanti eder.
Önerilen konfigürasyon: Company Portal’ı Required VPP app with device licensing olarak atayın.
Uygulama Yapılandırma Politikaları
Uygulamaları kullanıcıya önceden yapılandırılmış olarak sunmak için App Configuration Policies kullanılır.
Apps → Configuration → Create → Managed devices → iOS/iPadOS
Örnek Microsoft Outlook yapılandırması:
xml
<dict>
<key>IntuneMAMUPN</key>
<string>{{userprincipalname}}</string>
<key>com.microsoft.outlook.EmailProfile.EmailAddress</key>
<string>{{userprincipalname}}</string>
<key>com.microsoft.outlook.EmailProfile.AccountType</key>
<string>ModernAuth</string>
</dict>
Bu yapılandırmayla kullanıcı Outlook’u açtığında hesap zaten eklenmiş olarak gelir.
14. App Protection Policy (MAM) / iOS/iPadOS için Veri Koruma
App Protection Policy (APP/MAM), uygulama katmanında veri koruma sağlar. MDM enrollment’ına gerek olmadan, uygulama içindeki kurumsal verileri koruma altına alır.
MAM’ın Çalışma Prensibi
MAM politikaları, kullanıcı kimliğine bağlıdır. Aynı kullanıcı hem kayıtlı hem de kayıtsız bir cihazdan kurumsal uygulamalara eriştiğinde, uygulama politikası her iki cihazda da devreye girer.
App Protection Policy Oluşturma
Apps → Protection → Create policy → iOS/iPadOS
Veri Koruma Ayarları:
| Ayar | Önerilen Değer | Gerekçe |
|---|---|---|
| Backup org data to iTunes and iCloud backups | Block | Kurumsal verinin kişisel buluta gitmesini engeller |
| Send org data to other apps | Policy managed apps | Yalnızca Intune yönetimli uygulamalar arası veri transferi |
| Receive data from other apps | Policy managed apps | Kişisel uygulamalardan iş uygulamalarına veri girişini kısıtlar |
| Restrict cut, copy, paste | Policy managed apps with paste in | Dengeli kontrol |
| Screen capture | Block | Ekran görüntüsüyle veri sızdırmayı engeller |
| Third-party keyboards | Block | Keylogger riskini azaltır |
| Encrypt org data | Require | Uyumluluk gereksinimleri için |
Erişim Gereksinimleri:
| Ayar | Önerilen Değer |
|---|---|
| PIN for access | Require |
| PIN type | Numeric, minimum 6 hane |
| Touch ID / Face ID | Allow (PIN fallback ile) |
| Work account credentials | Require |
| PIN reset süresi | 90 gün |
| Biometric auth timeout | 30 dakika |
Conditional Launch:
| Koşul | Eylem |
|---|---|
| Max PIN attempts (5) | PIN sıfırla |
| Jailbroken/rooted cihaz | Erişimi engelle |
| Min OS version | Warn veya Block |
| Offline grace period (720 dk) | Erişimi engelle |
| Offline grace period (90 gün) | Kurumsal veriyi sil |
MAM-Only vs. MDM + MAM
| Boyut | MAM-Only | MDM + MAM |
|---|---|---|
| Enrollment gereksinimi | ✗ | ✓ |
| Conditional Access | Uygulama uyumuna göre | Cihaz uyumuna göre |
| Kurumsal veri silme | Yalnızca uygulama verisi | MDM aracılığıyla tam kontrol |
| Partner/sözleşmeli çalışanlar | ✓ | Genellikle uygun değil |
Öneri: MDM enrollment zorunlu kılınabilen tüm senaryolarda MDM + MAM kombinasyonu tercih edilmelidir. MAM-only yalnızca cihaz enrollment’ının mümkün olmadığı durumlarda (sözleşmeli personel, partner ekosistemi) kullanılmalıdır.
15. Compliance ve Conditional Access Entegrasyonu
Compliance politikaları, cihazların güvenlik standartlarını karşılayıp karşılamadığını denetler. Conditional Access ile entegre olarak uyumsuz cihazları kurumsal kaynaklardan dışlamak mümkündür.
iOS/iPadOS Compliance Politikası
Devices → iOS/iPadOS → Compliance → Create policy
Önerilen temel gereksinimler:
| Gereksinim | ADE/Supervised | BYOD |
|---|---|---|
| Minimum OS sürümü | iOS 17.0 | iOS 17.0 |
| Passcode gereksinimi | Require | Require |
| Passcode türü | Alphanumeric | Numeric |
| Max inactivity (screen lock) | 5 dakika | 5 dakika |
| Jailbroken cihazları engelle | Block | Block |
| Device Threat Level | Low | Low |
| Require the device to be at or under device threat level | Medium | Medium |
macOS Compliance Politikası
Devices → macOS → Compliance → Create policy
| Gereksinim | Önerilen Değer |
|---|---|
| Minimum OS sürümü | 14.0 (Sonoma) |
| System Integrity Protection | Require |
| Firewall | Require |
| FileVault encryption | Require |
| Password complexity | Alphanumeric |
| Max inactivity | 5 dakika |
Conditional Access Entegrasyonu
Microsoft Entra ID → Security → Conditional Access → New policy
Tipik bir Apple cihazı Conditional Access kuralı:
- Users: Tüm kullanıcılar (veya iOS/macOS kullananlar)
- Cloud apps: Exchange Online, SharePoint, Teams
- Conditions → Device platforms: iOS, macOS
- Grant: Require device to be marked as compliant
- Session: Gerekirse uygulama bazlı kısıtlama
Dikkat: Enrollment sırasında uygulanan Conditional Access politikaları enrollment akışını kırabilir. Microsoft Intune cloud uygulamasını Conditional Access politikasının dışında tutun.
Compliance Grace Period
Cihazlar ilk enrollment sonrasında politikaları almak için biraz zaman gerektirir. Bu süre içinde “Not compliant” olarak görünmelerini önlemek için compliance politikasında Grace period yapılandırmanız önerilir.
16. DDM (Declarative Device Management) / Yeni Nesil Yönetim Modeli
Klasik MDM’nin Sınırları
Klasik MDM modeli polling bazlıdır: cihaz periyodik olarak MDM sunucusuna bağlanır, komutları alır ve uygular. Bu modelin sorunları:
- Cihaz offline olduğunda komutlar gecikir
- APNs kanalına sürekli bağımlılık vardır
- Compliance durumu anlık değil, sonraki check-in’e kadardır
- Büyük fleet’lerde polling trafiği ölçekleme sorunları yaratır
DDM Nedir?
Declarative Device Management (DDM), Apple’ın WWDC 2021’de tanıttığı ve iOS 15/macOS 12’den itibaren desteklenen yeni nesil yönetim protokolüdür. Temel fark şudur: DDM’de cihaz pasif bir alıcı değil, aktif bir katılımcıdır.

DDM’nin Temel Özellikleri
1. Desired State Modeli
Intune, “şu komutu çalıştır” yerine “cihazın şu durumda olmasını istiyorum” bildirir. Cihaz bu durumu sağlamayı kendi yönetir ve bu durumu sürdürmeyi de.
2. Daha Az APNs Dependency
DDM, APNs push kanalına olan bağımlılığı azaltır. Cihaz, desired state’den sapma olduğunda kendi inisiyatifiyle MDM sunucusuyla iletişime geçer.
3. Offline Compliance
Cihaz ağ bağlantısı olmadan da desired state’i koruyabilir. Örneğin uçak modunda olan bir cihaz, bağlantı kurulduğunda otomatik olarak güncel politikaları uygular.
4. Software Update Enforcement (En Kritik Kullanım)
macOS ve iOS’ta yazılım güncelleme yönetimi artık DDM üzerinden çalışmaktadır. 2026 itibarıyla eski MDM yazılım güncelleme komutları kaldırılmaktadır.
Intune’da DDM Desteği
Intune, DDM’yi Settings Catalog üzerinden yönetir. Ayrı bir yapılandırma gerektirmez; uyumlu cihazlarda (iOS 15+, macOS 12+) Intune otomatik olarak DDM protokolünü kullanır.
DDM üzerinden yönetilen alanlar (2026 itibarıyla):
| Alan | DDM Desteği | Klasik MDM Durumu |
|---|---|---|
| Software Updates | ✓ Tam | Deprecated (kaldırılıyor) |
| Passcode | ✓ | Paralel çalışıyor |
| Wi-Fi | ✓ | Paralel çalışıyor |
| Certificates | ✓ | Paralel çalışıyor |
| Restrictions | Kısmi | Devam ediyor |
DDM vs. Klasik MDM Karşılaştırması
| Boyut | Klasik MDM | DDM |
|---|---|---|
| Yönetim modeli | Komut tabanlı | Desired state tabanlı |
| Offline davranış | Komutlar birikir, gecikir | Desired state korunur |
| APNs bağımlılığı | Yüksek | Azaltılmış |
| Cihaz rolü | Pasif alıcı | Aktif katılımcı |
| Compliance hızı | Sonraki check-in | Neredeyse anlık |
| Apple roadmap | Legacy path | Gelecek |
17. Güncelleme Yönetimi: iOS ve macOS Update Politikaları
iOS ve macOS güncelleme yönetimi, Intune’un en kritik politika alanlarından biridir. Güncelleme yönetimi yapılandırılmadan bırakılan fleet’ler, güvenlik açıklarına ve uyumsuzluklara davetiye çıkarır.
iOS/iPadOS Güncelleme Yönetimi
Devices → iOS/iPadOS → Update policies for iOS/iPadOS → Create profile
Temel güncelleme politikası seçenekleri:
| Politika Türü | Açıklama | Ne Zaman Kullanılır |
|---|---|---|
| Update to latest version | Mevcut en son sürüme zorla | Güvenlik açısından en katı |
| Update to specific version | Belirli bir sürümü hedefle | Test sonrası kontrollü güncelleme |
| Scheduled install | Belirli saatte güncelleme | Kullanıcı deneyimini korumak için |
Kritik ayarlar:
| Ayar | Önerilen Değer | Açıklama |
|---|---|---|
| Update schedule type | Install during scheduled time | Kullanıcıyı ani güncellemeden korur |
| Scheduled days | Hafta sonu veya gece saatleri | Üretkenliği korur |
| Grace period (days) | 7 gün | Kullanıcıya erteleme süresi tanır |
| Deadline | 7 gün sonra zorunlu | Uyumluluk için deadline belirler |
Supervisor Gereksinimi: Güncelleme politikalarının tam enforcement yetkisi için iOS/iPadOS cihazların Supervised modda olması gerekir. Supervised olmayan BYOD cihazlarda güncelleme yalnızca öneri olarak gösterilir.
macOS Güncelleme Yönetimi (DDM Tabanlı)
macOS güncelleme yönetimi artık DDM üzerinden yürütülmektedir. Settings Catalog’dan yapılandırılır:
Devices → macOS → Configuration → Create → Settings catalog
Arama kutusuna “Software Update” yazın.
Temel DDM güncelleme ayarları:
| Ayar | Açıklama | Önerilen Değer |
|---|---|---|
| Automatic Check Enabled | Güncellemeleri otomatik kontrol et | True |
| Automatic Download | Güncellemeleri arka planda indir | True |
| Restrict Software Update Require Admin To Install | Güncelleme için admin gerektir | True (controlled environments) |
| Enforce Latest Security Response | Hızlı güvenlik yamalarını zorla | True |
Major vs. Minor Güncelleme Kontrolü:

Deferral politikası:
| Güncelleme Türü | Erteleme Süresi | Gerekçe |
|---|---|---|
| Rapid Security Response | 0 gün | Hemen uygulanmalı |
| Minor OS update | 7-14 gün | Uygulama uyumluluğu için |
| Major OS update | 30-60 gün | Kapsamlı test için |
Güncelleme Uyumluluk Raporu
Güncellemelerin uygulanıp uygulanmadığını takip etmek için:
Devices → Monitor → OS update status
Bu rapor, cihazların hangi sürümde olduğunu ve güncelleme politikalarına uyumunu gösterir. Compliance politikasında minimum OS sürümü belirleyerek CA ile entegre edebilirsiniz.
18. Yaklaşan Değişiklikler: iOS 26, macOS 26 Tahoe ve ADE Yeni Altyapı
Yeni ADE Enrollment Altyapısı (Q2 CY26)
iOS/iPadOS ve macOS ADE enrollment profilleri, Q2 2026’da yeni bir altyapıya taşınacaktır. Yeni deneyimde:
- Company Portal authentication yöntemi kaldırılıyor. Bunun yerine Setup Assistant with Modern Authentication kullanılacak
- Apple tarafından deprecate edilen ayarlar kaldırılıyor
- Daha granüler admin kontrolleri ekleniyor
- Mevcut enrollment profilleri etkilenmeyecek, düzenleme/atama için kullanılabilir olmaya devam edecek
Öneri: Tüm yeni enrollment profilleri Setup Assistant with Modern Authentication yöntemiyle oluşturulmalıdır.
Apple MDM Migration (iOS/macOS 26)
Apple, iOS/iPadOS 26 ve macOS 26 Tahoe ile birlikte MDM Migration özelliğini sunmaktadır. Bu özellik, cihazları bir MDM çözümünden diğerine fabrika sıfırlaması yapmadan taşımayı mümkün kılmaktadır.
Jamf Pro, Mosyle gibi mevcut MDM çözümlerini kullanan organizasyonlar için Intune’a geçişi dramatik biçimde kolaylaştırır.
Migration süreci Apple Business Manager üzerinden yönetilir:
- Cihaz, ABM’de yeni MDM sunucusuna (Intune) atanır
- Cihaz, ABM’nin talimatıyla yeni MDM’e bağlanır
- Enrollment sıfırdan yapılır ancak cihaz silinmez
iOS/iPadOS Minimum Sürüm Değişikliği
iOS/iPadOS 26 yayınlandıktan sonra Intune, App Protection Policies (MAM) için minimum iOS 17/iPadOS 17 gerektirmeye başlayacaktır. Microsoft 365 mobil uygulamaları zaten iOS 17’yi gerektirmektedir, bu nedenle etkisi sınırlı olması beklenmektedir.
macOS 26 Tahoe: Intel Mac Desteğinin Sonu
macOS 26 Tahoe, Intel tabanlı Mac’leri destekleyen son macOS sürümüdür. Intel Mac’ler macOS 27 yayınlandıktan yaklaşık iki yıl sonrasına kadar güvenlik güncellemeleri alacaktır. Intel Mac’e sahip organizasyonların donanım yenileme planlarını hızlandırması gerekmektedir.
DDM (Declarative Device Management) ve Yazılım Güncellemeleri
macOS 26 ile birlikte Apple, DDM üzerinden yazılım güncelleme yönetimini ön plana çıkarmaktadır. Eski MDM yazılım güncelleme komutları 2026 yılında kaldırılacaktır. Intune, DDM güncellemelerini Settings Catalog üzerinden tam olarak desteklemektedir.
Öneri: macOS fleet’inizde yazılım güncelleme yönetimini bir an önce DDM’ye geçirin.
19. Best Practices ve Kurumsal Deployment Stratejisi
Kurumsal Cihazlar İçin Önerilen Model
iPhone / iPad (Kurumsal):
- ADE + Supervised (zorunlu)
- Setup Assistant with Modern Authentication
- Locked enrollment: Yes
- Await final configuration: Yes
- Tüm politikalar statik gruplara atanmış
- DDM ile güncelleme yönetimi
Mac (Kurumsal):
- ADE + Platform SSO (zorunlu)
- Setup Assistant with Modern Authentication
- Platform SSO during Setup Assistant (GA Mayıs 2026)
- LAPS etkinleştirilmiş
- FileVault: MDM escrow ile
- DDM ile güncelleme yönetimi
BYOD İçin Önerilen Model
iPhone / iPad (BYOD):
- Gizlilik öncelikli: Account Driven User Enrollment + Federated Identity
- Daha fazla kontrol: Apple Device Enrollment
- MAM (App Protection Policy): Her iki modelde de zorunlu
- Conditional Access: Uygulama uyumu veya cihaz uyumu koşulu
Mac (BYOD):
- Company Portal ile User Approved Enrollment
- MAM desteği sınırlı kurumsal uygulamalar için MIP etiketleme düşünün
- Kullanıcıyı onay adımı hakkında önceden bilgilendirin
VPP Lisanslama Stratejisi
- Kurumsal cihazlar: Device License kullanıcıdan bağımsız, cihaz değişiminde kolay
- BYOD cihazlar: User License kullanıcı cihaz değiştirdiğinde lisans taşınır
- Ücretsiz uygulamalar: Yine de ABM’den dağıtın sessiz kurulum için gerekli
- Microsoft 365 uygulamaları: ABM üzerinden VPP ile dağıtın, App Configuration Policy ile pre-configure edin
SSO Extension + PSSO Zorunlu Ayarları
macOS fleet’inde şu üç bileşen birlikte çalışmalıdır:
- SSO Extension (Settings Catalog → Microsoft Enterprise SSO)
- Platform SSO (Settings Catalog → Platform SSO)
- Company Portal (Required VPP app sürüm 5.2604+)
Bu üçlü aynı statik gruba atanmadan Platform SSO çalışmaz.
Güncelleme Yönetimi Stratejisi

- Compliance politikasında minimum OS sürümü belirleyin
- CA entegrasyonuyla eski sürümdeki cihazları kaynaklardan dışlayın
- Deadline + grace period kombinasyonuyla kullanıcıyı zorlayın ancak ani kesintiyi önleyin
Operasyonel Kontrol Listesi
| Görev | Sıklık |
|---|---|
| MDM Push Certificate geçerliliği | Yıllık (süreden 30 gün önce) |
| ABM Token yenileme | Yıllık |
| VPP Token yenileme | Yıllık |
| Entra ID ghost device temizliği | Aylık |
| Güncelleme uyumluluk raporu | Haftalık |
| Lisans kullanım raporu | Aylık |
20. Özet ve Model Seçim Rehberi
Senaryoya Göre Enrollment Modeli
| Senaryo | Önerilen Model | Platform |
|---|---|---|
| Şirkete ait iPhone/iPad | ADE + Supervised | iOS/iPadOS |
| Şirkete ait Mac | ADE + Platform SSO | macOS |
| Çalışan kendi iPhone’unu kullanıyor (gizlilik öncelikli) | Account Driven User Enrollment | iOS/iPadOS |
| Çalışan kendi iPhone’unu kullanıyor (daha fazla kontrol) | Apple Device Enrollment | iOS/iPadOS |
| Çalışan kendi Mac’ini kullanıyor | Company Portal Enrollment | macOS |
| Kiosk / ortak kullanım iPad | ADE (Userless) + Supervised | iOS/iPadOS |
| Mevcut fleet başka MDM’den Intune’a geçiş | Apple MDM Migration (macOS/iOS 26) | iOS/iPadOS, macOS |
Enrollment Modeli Özet Tablosu
| ADE (Corporate) | Account Driven User Enrollment | Device Enrollment | Web Enrollment | macOS CP | |
|---|---|---|---|---|---|
| Cihaz sahibi | Kurum | Çalışan | Çalışan | Çalışan | Çalışan |
| Supervised | ✓ | ✗ | ✗ | ✗ | ✗ |
| MDM profil kaldırılamaz | ✓ | ✓ | ✗ | ✗ | ✗ |
| Zero-touch | ✓ | ✗ | ✗ | ✗ | ✗ |
| Gizlilik koruması | Orta | Maksimum | Orta | Orta | Orta |
| ABM gereksinimi | ✓ | ✗ | ✗ | ✗ | ✗ |
| VPP uygulamaları | ✓ | Sınırlı | ✓ | ✓ | ✓ |
| Platform SSO (macOS) | ✓ | – | – | – | ✓ |
| ACME sertifika | ✓ | ✓ | ✗ | ✓ | ✗ |
En Önemli Prensipler
Apple cihaz yönetiminde doğru kararları almak için şu beş soruyu yanıtlamak yeterlidir:
- Cihaz kime ait?
- Kullanıcı gizlilik koruma beklentisi var mı?
- Kurumsal veri izolasyonu mu, tam cihaz kontrolü mü gerekiyor?
- Cihazlar ABM üzerinden temin edildi mi?
- Supervised mode’un sunduğu ek kontrollere ihtiyaç var mı?
Bu soruların yanıtları, karar çerçevesini otomatik olarak oluşturur.
Platform-Governed Management Anlayışı
Apple cihaz yönetimi, Android’den farklı olarak “device control” değil “platform-governed management” modelidir. Apple, yönetim sınırlarını işletim sistemi düzeyinde belirler IT bu sınırlar içinde çalışır, onları aşamaz. Bu fark, hem teknik yapılandırmayı hem de son kullanıcı iletişimini doğrudan etkiler.
DDM’nin yükselişiyle birlikte bu model daha da derinleşmektedir: artık Intune “komut göndermez,” “desired state bildirir.” Cihaz, bu durumu kendi yönetir. Bu paradigma değişikliği, Apple cihaz yönetiminin geleceğini şekillendirmektedir.
