BlogIntune

Microsoft Intune ile Apple Cihaz Yönetimi: Modern Enrollment Modelleri ve Mimari Tasarım

Apple cihazlarını kurumsal ortamda yönetmek, yalnızca bir MDM politikası oluşturup cihazlara atamaktan çok daha fazlasını gerektirir. Burada kritik bir kavramsal ayrım vardır: Apple cihaz yönetimi, Android’den farklı olarak “device control” değil “platform-governed management” modelidir. Apple, yönetim sınırlarını işletim sistemi düzeyinde belirler. BT yöneticileri bu sınırlar içinde kalarak yönetim uygular. Bu farkı kavramadan yapılan tüm yapılandırmalar, er ya da geç yanlış beklentilere yol açabilir.

Bu rehber, Intune ile Apple cihaz yönetiminin tüm boyutlarını  iPhone ve iPad için iOS/iPadOS enrollment seçeneklerinden, Mac’ler için macOS ADE yapılandırmasına, uygulama dağıtımından Compliance ve Conditional Access entegrasyonuna, DDM’den güncelleme yönetimine kadar tek bir belgede kapsamlı biçimde ele almaktadır. Her bölüm, hem kavramsal temeli hem de Intune üzerindeki pratik yapılandırma adımlarını içerir.

İçindekiler

  1. Apple Cihaz Yönetiminin Temelleri: Intune ve Apple Ekosistemi
  2. Ön Hazırlık: Apple Business Manager ve MDM Push Certificate
  3. Enrollment Modeli Seçimi: Karar Çerçevesi
  4. iOS/iPadOS / Automated Device Enrollment (ADE / DEP)
  5. iOS/iPadOS / Apple User Enrollment (BYOD)
  6. iOS/iPadOS / Apple Device Enrollment (Genel BYOD)
  7. iOS/iPadOS / Web-Based Enrollment ve JIT Registration
  8. macOS / Automated Device Enrollment (ADE)
  9. macOS / BYOD: Company Portal ile Enrollment
  10. macOS / Apple Configurator ile Manuel Enrollment
  11. Supervised Mode: Nedir, Neden Önemlidir?
  12. Platform SSO ve Entra ID Entegrasyonu (macOS)
  13. Uygulama Yönetimi: Apple Business Manager VPP ve Volume Purchase
  14. App Protection Policy (MAM) – iOS/iPadOS için Veri Koruma
  15. Compliance ve Conditional Access Entegrasyonu
  16. DDM (Declarative Device Management) Yeni Nesil Yönetim Modeli
  17. Güncelleme Yönetimi: iOS ve macOS Update Politikaları
  18. Yaklaşan Değişiklikler: iOS 26, macOS 26 Tahoe ve ADE Yeni Altyapı
  19. Best Practices ve Kurumsal Deployment Stratejisi
  20. Özet ve Model Seçim Rehberi

1. Apple Cihaz Yönetiminin Temelleri: Intune ve Apple Ekosistemi

Microsoft Intune, Apple cihazlarını yönetmek için Apple’ın MDM framework’ünü kullanır. Android Enterprise’dan farklı olarak bu framework, iOS, iPadOS ve macOS’in işletim sistemi katmanına doğrudan entegre edilmiştir; herhangi bir üçüncü taraf katmanına ihtiyaç duyulmaz.

Intune’un Apple cihazları yönetebilmesi için üç temel bileşen gereklidir:

1. Apple MDM Push Certificate: Her Apple cihazıyla kurulan MDM iletişiminin temelini oluşturur. Bu sertifika olmadan hiçbir Apple cihazı Intune’a kaydedilemez. Yıllık yenileme gerektirir; aynı Apple ID ile yenilenmesi zorunludur.

2. Apple Business Manager (ABM) veya Apple School Manager (ASM): Kurumsal cihazların sıfır dokunuşla (zero-touch) enrollment’ı, toplu uygulama satın alımı (VPP) ve cihaz sahipliği yönetimi için kullanılan Apple portalıdır.

3. Enrollment Program Token (.p7m): ABM/ASM ile Intune arasındaki güven ilişkisini temsil eder. Bu token, Intune’un ABM’deki cihazları okuyabilmesini ve enrollment politikası atayabilmesini sağlar.

Mimari Genel Bakış

Intune ile Yönetilebilen Apple Cihazları

Platform Minimum OS ADE Desteği Supervised Mode
iPhone iOS 17 (yakında zorunlu) ✓ ✓
iPad iPadOS 17 (yakında zorunlu) ✓ ✓
Mac macOS 14 (Sonoma) ✓ Sınırlı*
Apple TV tvOS 26 (Plan 2 gerekli) ✓ (userless) –
Apple Vision Pro visionOS 26 (Plan 2 gerekli) ✓ (userless) –

*macOS için “supervised” kavramı iOS’tan farklı işler; ADE ile kaydedilen Mac’ler bazı yönetim avantajlarına sahip olur ancak iOS’taki tam supervision equivalenti değildir.

2. Ön Hazırlık: Apple Business Manager ve MDM Push Certificate

Herhangi bir Apple enrollment başlatmadan önce Intune ortamının doğru hazırlanması şarttır.

Apple MDM Push Certificate Edinme

Bu sertifika, Intune’un Apple cihazlarıyla iletişim kurabilmesinin zorunlu ön koşuludur.

Intune Admin Center → Devices → iOS/iPadOS (veya macOS) → Device onboarding → Enrollment → Apple MDM Push Certificate

Adımlar:

  1. Download your CSR: Intune, bir Certificate Signing Request (CSR) dosyası oluşturur
  2. Apple Push Certificates Portal’a gidin: https://identity.apple.com/pushcert
  3. CSR dosyasını yükleyerek sertifikayı oluşturun ve indirin (.pem formatında)
  4. Sertifikayı Intune’a geri yükleyin

Kritik Uyarı: Push certificate, oluşturulduğu Apple ID’ye bağlıdır. Yenilemede farklı bir Apple ID kullanırsanız tüm kayıtlı Apple cihazları yönetilemez hale gelir ve yeniden enrollment gerekir. Bu Apple ID’yi bir servis hesabına bağlamanız kesinlikle tavsiye edilir.

Apple Business Manager (ABM) Kurulumu

ABM, ADE enrollment ve toplu uygulama satın alımı için zorunludur.

ABM hesabı oluşturmak için: https://business.apple.com

DUNS numarası gerektirir. Başvuru onayı birkaç günden birkaç haftaya kadar sürebilir.

ABM ile Intune Arasındaki Token Bağlantısı

Intune Admin Center → Devices → iOS/iPadOS → Enrollment → Enrollment program tokens → Add

Adımlar:

  1. Intune’dan public key (.pem) indirin
  2. ABM portalında MDM Servers → Add MDM Server ile yeni bir sunucu oluşturun
  3. Public key’i ABM’ye yükleyin
  4. ABM’den server token’ı (.p7m) indirin
  5. Token’ı Intune’a yükleyin

Token yıllık yenileme gerektirir. Intune, süre dolmadan önce uyarı gönderir.

Lisanslama Gereksinimleri

Senaryo Minimum Lisans
iOS/iPadOS MDM yönetimi Microsoft Intune Plan 1
macOS MDM yönetimi Microsoft Intune Plan 1
tvOS / visionOS ADE Microsoft Intune Plan 2
Conditional Access entegrasyonu Microsoft Entra ID P1
Gelişmiş güvenlik özellikleri Microsoft Intune Suite

Bu lisanslar genellikle Microsoft 365 Business Premium, M365 E3/E5 veya EMS E3/E5 paketlerinde bulunur.

3. Enrollment Modeli Seçimi: Karar Çerçevesi

Apple cihazları için enrollment modeli seçimi, Android Enterprise’a benzer biçimde cihaz sahipliği ve kullanım senaryosuna göre belirlenir.

ADE Olmadan Ortamda Ne Kaybedersiniz?

ADE kullanılmayan bir ortamda:

  • Cihaz sahipliği doğrulanamaz –  bir cihazın gerçekten kuruma ait olup olmadığını kanıtlayamazsınız
  • Tam supervision sağlanamaz – yüzlerce kurumsal kısıtlama devreye alınamaz
  • Zero-touch deployment mümkün olmaz  – IT her cihaza fiziksel dokunmak zorunda kalır
  • Compliance güvenilir değildir  – kullanıcı MDM profilini silebilir, uyumluluk durumu anlık olarak değişebilir

Bu nedenle tüm kurumsal iPhone, iPad ve Mac’ler için ADE standart olmalıdır.

Enrollment Modelleri Genel Karşılaştırma

Model Platform Cihaz Sahibi Yönetim Kapsamı Supervised
ADE (Automated Device Enrollment) iOS/iPadOS/macOS Kurum Tam cihaz ✓
Account Driven User Enrollment iOS/iPadOS Çalışan (BYOD) Yalnızca iş verileri ✗
Apple Device Enrollment iOS/iPadOS Çalışan (BYOD) Daha geniş cihaz kontrolü ✗
Web-Based Enrollment iOS/iPadOS Çalışan (BYOD) Yönetim profili ✗
Company Portal (macOS) macOS Çalışan (BYOD) Yönetim profili ✗
Apple Configurator iOS/iPadOS/macOS Kurum Tam cihaz ✓

Karar Ağacı

4. iOS/iPadOS / Automated Device Enrollment (ADE / DEP)

ADE, kurumsal iPhone ve iPad’lerin yönetimi için tercih edilen yöntemdir. Autopilot’ın iOS ekvivalenti olarak düşünülebilir: cihaz kutudan çıktığında veya fabrika sıfırlamasından sonra ilk açılışta otomatik olarak Intune’a kaydolur.

ADE’nin Sağladığı Temel Avantajlar

  • Zero-touch enrollment: Kullanıcı cihazı açar, Setup Assistant otomatik çalışır, enrollment tamamlanır
  • Supervised mode: ADE ile kaydedilen iOS/iPadOS cihazları otomatik olarak supervised modda gelir; yüzlerce ek yönetim ayarına erişim sağlar
  • Silme koruması: MDM profili kullanıcı tarafından kaldırılamaz (non-removable profile)
  • Özelleştirilmiş Setup Assistant: Hangi kurulum adımlarının atlanacağı veya gösterileceği yapılandırılabilir

ADE Enrollment Profili Oluşturma

Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment program tokens → [Token seç] → Enrollment policies → Create

Temel Yapılandırma:

  • Name: iOS ADE Corporate Profile
  • User Affinity: Kullanıcıya atanmış cihazlar için “Enroll with User Affinity”; paylaşılan/kiosk cihazlar için “Enroll without User Affinity”

Kimlik Doğrulama Yöntemi:

Yöntem Ne Zaman Kullanılır Modern Auth
Setup Assistant with Modern Authentication Önerilen  iOS/iPadOS 13+ ✓
Company Portal App Setup Assistant sonrası CP ile auth isteniyor ✓
Setup Assistant (Legacy) Eski senaryolar — önerilmez ✗

Setup Assistant Ayarları:

Adım Öneri Gerekçe
Location Services Show (kullanıcı seçsin) Gizlilik tercihi
Restore from Backup Skip Temiz başlangıç
Apple ID Sign-In Show veya Skip Politikaya göre
Terms and Conditions Skip IT tarafından kabul edilmiş sayılır
Biometric Setup Show Güvenlik için faydalı
Home Button Setup Show Kullanıcı konforu
Screen Time Skip MDM politikasıyla yönetilecek
Appearance Skip Kurumsal standart ayar

Yönetim Ayarları:

Ayar Önerilen Değer Açıklama
Supervised Yes Kurumsal cihazlarda her zaman açık olmalı
Locked enrollment Yes MDM profili kullanıcı tarafından silinemez
Await final configuration Yes Setup Assistant tamamlanmadan önce politikaların yüklenmesini bekler
Department Kurumsal birim adı Setup ekranında kullanıcıya görünür
Support phone IT destek numarası Setup ekranında görünür

ADE Cihaz Atama ve Senkronizasyon

ABM’ye eklenen cihazlar Intune ile otomatik senkronize olur (12 saatte bir). Manuel senkronizasyon için:

Enrollment program tokens → [Token] → Sync

Senkronizasyon tamamlandıktan sonra cihazları enrollment profiline atayın:

[Token] → Devices → [Cihaz seç] → Assign profile

Önemli: Bir cihaza enrollment profili atanmadan açılırsa, enrollment başarısız olur. Default enrollment policy atamak, profil atanmamış cihazların otomatik olarak bu profili almasını sağlar  büyük deployment’larda mutlaka yapılandırılmalıdır.

ADE Kullanıcı Deneyimi (Enrollment Akışı)

5. iOS/iPadOS / Account Driven User Enrollment (BYOD)

Account Driven User Enrollment, çalışanların kişisel iPhone veya iPad’lerini kurumsal amaçla kullanmasına olanak tanıyan, gizliliği ön planda tutan BYOD çözümüdür.

Apple User Enrollment’ın Mimarisi

User Enrollment, cihazda ayrı bir kriptografik birim (Managed Apple Account Volume) oluşturur. Kurumsal veriler bu birimde depolanır; kişisel verilerden donanım düzeyinde izole edilir.

Bu yaklaşım Android’deki Work Profile modeline benzer, ancak iOS’a özgü mekanizmalar kullanır.

Federated Identity: Gerçek Hayatta User Enrollment

User Enrollment, gerçek hayatta ancak federated identity (Entra ID ↔ ABM entegrasyonu) ile anlamlı hale gelir. Bu entegrasyon olmadan Managed Apple Account yönetimi manuel ve hataya açık hale gelir.

Federated Identity kurulumu için gerekli adımlar:

  1. ABM’de Federation bölümünden Entra ID tenant’ı ile domain doğrulaması yapın
  2. SCIM provisioning ile kullanıcı hesaplarını ABM’ye otomatik olarak senkronize edin
  3. Kullanıcılar corporate email adresleriyle Managed Apple Account alır
  4. Bu hesap hem ABM hem de Entra ID kimliğine bağlıdır

Federated identity yapılandırılmadan User Enrollment deploy edilmesi önerilmez.

User Enrollment vs. Device Enrollment Karşılaştırması

Özellik Account Driven User Enrollment Device Enrollment
Gizlilik koruması Maksimum Orta
Yönetim derinliği Sınırlı (veri odaklı) Daha kapsamlı
Supervised mode ✗ ✗
Per-app VPN ✓ ✓
Tam cihaz VPN ✗ ✓
Passcode karmaşıklığı Sınırlı Daha granüler
IT’nin görebileceği Yalnızca yönetilen veriler Cihaz modeli, OS, app listesi
Managed Apple Account gereksinimi ✓ (Zorunlu) ✗
Federated identity önerisi ✓ Gerekli ✗

Account-Driven User Enrollment (Önerilen Yöntem)

User Enrollment with Company Portal (profile based) devre dışı bırakılmıştır. Yeni cihazlar için artık kullanılamaz. Account-Driven User Enrollment kullanılmalıdır.

Kullanıcı adımları:

  1. Ayarlar → VPN ve Aygıt Yönetimi ekranına gider
  2. İş veya okul hesabı ekle seçeneğine tıklar
  3. Kurumsal e-posta adresini girer
  4. Kimlik doğrulama tamamlanır (MFA dahil)
  5. Enrollment profili sessizce yüklenir
  6. Intune politikaları uygulanmaya başlar

User Enrollment İçin Enrollment Policy Oluşturma

Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types → Create

  • Enrollment type: Account driven user enrollment
  • Assignment: BYOD kullanıcı grubuna atayın

IT’nin User Enrollment’da Görebileceği ve Göremeyeceği

Görebileceği:

  • Cihaz modeli ve işletim sistemi sürümü
  • Yönetilen uygulamalar
  • Uyumluluk durumu

Göremeyeceği:

  • Kişisel uygulamalar
  • Kişisel fotoğraf, mesaj, arama geçmişi
  • Kişisel depolama içeriği
  • Konum (özel yapılandırma olmadan)

6. iOS/iPadOS / Apple Device Enrollment (Genel BYOD)

Apple Device Enrollment, User Enrollment’a kıyasla IT’ye daha fazla yönetim derinliği sunan bir BYOD seçeneğidir. Supervised mode desteği yoktur; ancak passcode karmaşıklığı, tam cihaz VPN ve daha kapsamlı kısıtlama ayarları gibi ek kontroller sağlar.

Ne Zaman Apple Device Enrollment Tercih Edilmeli?

  • Kullanıcı gizliliği User Enrollment’daki kadar sıkı korunmak zorunda değilse
  • Organizasyon daha granüler passcode gereksinimleri veya tam cihaz politikaları uygulamak istiyorsa
  • User Enrollment’ın desteklemediği yapılandırmalara ihtiyaç duyuluyorsa

Enrollment Akışı

Kullanıcı Company Portal uygulamasını App Store’dan indirir ve kurumsal hesabıyla giriş yapar. Yönlendirmelerle management profili indirilir ve Ayarlar üzerinden yüklenir.

Enrollment Policy oluşturmak için:

Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types → Create

  • Enrollment type: Device enrollment

7. iOS/iPadOS / Web-Based Enrollment ve JIT Registration

Web-Based Enrollment, Company Portal uygulamasının yüklenmesini gerektirmeyen modern bir BYOD enrollment yöntemidir. Apple’ın SSO Extension mekanizmasıyla entegre çalışarak hem enrollment hem de Entra ID kaydını tek akışta tamamlar.

JIT Registration: Sadece Bir Feature Değil, Mimari Bir Çözüm

JIT (Just-in-Time) Registration yüzeysel bir özellik gibi görünse de aslında derin bir mimari anlam taşır:

  • Device registration olmadan Conditional Access çalışmaz. – JIT, bu kaydı enrollment akışına gömer
  • Company Portal dependency’yi kırar – Setup Assistant sırasında Entra ID device registration tamamlanır
  • Microsoft Authenticator dependency’si vardır – Authenticator uygulaması SSO Extension için gereklidir
  • CA bypass değil, CA enablement’ı sağlar  Cihaz, enrollment tamamlandığı anda CA politikalarına uyumlu olur

Web-Based Enrollment’ın Avantajları

  • Company Portal uygulaması yüklemeye gerek yok
  • JIT Registration ile Conditional Access uyumluluğu enrollment anında sağlanır
  • Kullanıcı deneyimi daha sadedir
  • ACME protokolü desteği  SCEP’e kıyasla daha güvenli sertifika yönetimi

ACME vs. SCEP: Sertifika Protokolü Karşılaştırması

Özellik SCEP ACME
Güvenlik seviyesi Orta Yüksek
Key handling Server-side risk (private key iletimi) Device-bound (private key cihazdan hiç çıkmaz)
Sertifika yenileme Manuel / karmaşık Otomatik
Apple’ın yol haritası Deprecated path Önerilen ve gelecek
Intune desteği ✓ ✓ (Web Enrollment + Configurator)

Öneri: Yeni deployment’larda ACME tercih edin. SCEP kullanıyorsanız geçiş planlamanızı yapın; Apple’ın uzun vadeli yol haritasında SCEP yerini ACME’ye bırakmaktadır.

Web-Based Enrollment’ı Etkinleştirme

Devices → iOS/iPadOS → Device onboarding → Enrollment → Enrollment types

Enrollment type olarak Web based device enrollment seçin ve yeni bir politika oluşturun.

JIT Registration’ı etkinleştirmek için ayrıca bir SSO App Extension configuration profili oluşturulması gerekir:

Devices → Configuration → Create → iOS/iPadOS → Templates → Device features → Single sign-on app extension

  • SSO app extension type: Microsoft Entra ID
  • Extension ID: com.microsoft.azureauthenticator.ssoextension

Bilinen Sorun: Web-based enrollment ile JIT Registration birlikte kullanılırken Company Portal uygulaması cihaza yüklendikten sonra uygulamanın cihazın kayıtlı olduğunu tanımaması gibi bir sorun mevcuttur. Microsoft bu sorunu aktif olarak çözüme kavuşturmaktadır. Geçici çözüm olarak SSO Extension policy’nin cihazlara önceden atanması veya Company Portal web versiyonunun web clip olarak dağıtılması önerilmektedir.

8. macOS / Automated Device Enrollment (ADE)

macOS ADE, kurumsal Mac bilgisayarların sıfır dokunuşla (zero-touch) Intune’a kaydedilmesini sağlar. iOS ADE ile aynı altyapıyı kullanır; ancak macOS’a özgü bazı farklılıklar mevcuttur.

macOS ADE’nin iOS’tan Farkları

Özellik iOS/iPadOS ADE macOS ADE
Supervised mode Otomatik (tam) Sınırlı (bazı özellikler)
MDM profil kaldırılamaz ✓ ✓
Setup Assistant özelleştirme Geniş Geniş
Platform SSO ✗ ✓ (önerilen)
FileVault entegrasyonu – ✓
LAPS desteği – ✓
macOS ADE Enrollment Profili Oluşturma

Devices → macOS → Device onboarding → Enrollment → Enrollment program tokens → [Token] → Enrollment policies → Create

Kimlik Doğrulama Yöntemi:

Yöntem Öneri
Setup Assistant with Modern Authentication Önerilen – PSSO entegrasyonu ile birlikte
Company Portal Platform SSO olmayan senaryolarda
Setup Assistant (Legacy) Önerilmez

Yönetim Ayarları:

Ayar Değer Açıklama
Locked enrollment Yes MDM profili kullanıcı tarafından kaldırılamaz
Await final configuration Yes Masaüstüne geçmeden önce politikaların yüklenmesini bekler
Department IT departmanı adı Setup ekranında görünür

Setup Assistant Adımları (macOS önerisi):

Adım Öneri
Privacy Show
Location Services Show (kullanıcı seçsin)
iCloud Skip (kurumsal Mac’lerde genellikle)
Apple Account Sign-In Skip veya Show (politikaya göre)
Screen Time Skip
Accessibility Show
File Vault Show veya Configure (MDM ile yönetiliyorsa)
macOS LAPS (Local Administrator Password Solution)

Intune, macOS için LAPS desteği sunar. Her Mac’te yerel yönetici hesabı için otomatik olarak benzersiz, güçlü parola oluşturulur ve Intune’da güvenle saklanır.

Devices → macOS → Endpoint security → Account protection → Create policy → Local admin password solution (LAPS)

LAPS, özellikle IT’nin uzaktan erişim veya troubleshooting gerektirebileceği durumlarda kritik bir güvenlik aracıdır.

9. macOS / BYOD: Company Portal ile Enrollment

Kişisel Mac’lerin Intune’a kaydedilmesi, iOS’tan farklı olarak ADE’ye ihtiyaç duymadan mümkündür.

Kullanıcı Adımları

  1. Kullanıcı, Intune Company Portal uygulamasını Mac App Store’dan değil, https://aka.ms/EnrollMyMac adresinden indirir. Not: macOS için Company Portal, Mac App Store’da bulunmaz. Kullanıcılara bu bağlantıyı iletmeniz gerekir.
  2. Company Portal uygulamasını yükler ve kurumsal hesabıyla oturum açar
  3. Yönetim profili indirilir
  4. Kullanıcı, Sistem Ayarları → Gizlilik ve Güvenlik → Profiller ekranına giderek profili onaylar (User Approved Enrollment)
  5. Cihaz Intune’a kaydolur ve politikalar uygulanmaya başlar

User Approved Enrollment Nedir?

macOS, güvenlik gereği MDM profilinin kullanıcı tarafından açıkça onaylanmasını zorunlu kılar. Bu onay olmadan tam MDM yönetimi gerçekleşemez. Bu nedenle macOS BYOD enrollment’larında kullanıcıya bu adımı açıkça anlatmak kritik önem taşır.

10. macOS  / Apple Configurator ile Manuel Enrollment

Apple Configurator, USB bağlantısı gerektiren manuel bir enrollment yöntemidir. Genellikle şu senaryolarda tercih edilir:

  • ABM’ye dahil edilemeyen mevcut cihazlar
  • Küçük ölçekli deployment’lar
  • Belirli sertifika veya yapılandırma gereksinimlerinin enrollment öncesinde uygulanması gereken durumlar

Enrollment Türleri

1. Setup Assistant Enrollment: Cihaz silinir ve Setup Assistant üzerinden kaydedilir. Supervised profile desteği sağlar.

2. Direct Enrollment: Cihaz silinmeden, iOS/iPadOS ayarları üzerinden kaydedilir. Kullanıcı ilişkisi (user affinity) desteklenmez.

Her iki yöntem de ACME protokolünü destekler; bu, SCEP’e kıyasla daha güvenli sertifika yönetimi anlamına gelir.

Ölçeklenebilirlik Notu: Apple Configurator, USB kablo gerektirdiğinden büyük ölçekli deployment’lar için pratik değildir. 50’den fazla cihaz için ADE tercih edilmelidir.

11. Supervised Mode: Nedir, Neden Önemlidir?

iOS/iPadOS cihazlar için Supervised Mode, kurumsal yönetimin en kapsamlı kontrol seviyesidir. Yüzlerce ek ayar ve kısıtlama yalnızca denetimli modda kullanılabilir.

Supervised Mode ile Açılan Yönetim Yetenekleri (Seçili Örnekler)

Yetenek Supervised Gerektirir mi?
App Store’u tamamen engelleme ✓
AirDrop kısıtlama ✓
Belirli uygulamaları zorunlu Single App Mode ✓
Managed Open-In kısıtlamaları ✓
Uygulama kaldırmayı engelleme ✓
VPN profili (tam cihaz) ✓
Web content filtering ✓
Factory reset engelleme ✓
Passcode değişikliğini engelleme ✓

Supervised Mode Nasıl Etkinleştirilir?

ADE ile kaydedilen iOS/iPadOS cihazlar otomatik olarak supervised modda gelir. Enrollment politikasında Supervised: Yes olarak işaretlendiğinden emin olun.

Mevcut, enrollment dışı bir cihazı supervised moda almak için:

  • Cihazın silinmesi gerekir
  • Apple Configurator veya ADE ile yeniden kaydedilmesi gerekir

Önemli: Supervised mode, enrollment sonrası etkinleştirilemez. Enrollment öncesinde planlanmalıdır. Bu nedenle kurumsal tüm iOS/iPadOS cihazların ADE üzerinden kaydedilmesi önerilir.

12. Platform SSO ve Entra ID Entegrasyonu (macOS)

Platform SSO (PSSO), macOS cihazların Microsoft Entra ID ile derin entegrasyon kurmasını sağlayan kritik bir özelliktir. Kullanıcının Entra ID kimlik bilgileriyle Mac’e giriş yapmasını, uygulamalara otomatik kimlik doğrulama yapmasını ve Conditional Access uyumluluğunun sağlanmasını mümkün kılar.

Platform SSO’nun Stratejik Önemi

Platform SSO, macOS için Azure AD Join karşılığıdır. Windows dünyasında Azure AD Join nasıl lokal hesap bağımlılığını kırıyorsa, Platform SSO da macOS’ta aynı işlevi görür:

  • Lokal hesap bağımlılığını kırar / kullanıcı, Entra ID kimliğiyle Mac’e doğrudan giriş yapar
  • Passwordless geleceğe hazırlar / passkey ve UserSecureEnclaveKey desteğiyle şifresiz kimlik doğrulama mümkün olur
  • Conditional Access’i Mac’e taşır / cihaz uyumluluğu ve kimlik koşulları macOS’ta da uygulanabilir

Kritik Insight: Platform SSO olmadan yapılan macOS yönetimi, 2026 itibarıyla “legacy deployment” olarak değerlendirilmeye başlanmaktadır. Yeni Mac deployment’larında Platform SSO zorunlu standart olmalıdır.

Platform SSO Akışı

Platform SSO’nun Sağladığı Avantajlar

  • Mac yerel hesabı ile Entra ID kimliği senkronize olur
  • Microsoft 365 uygulamaları, Teams, Outlook otomatik SSO
  • Conditional Access politikaları Mac cihazlar için de uygulanabilir
  • Smart Card ve passkey desteği

Platform SSO Yapılandırması

Devices → macOS → Configuration → Create → Settings catalog

Arama kutusuna “Platform SSO” yazın ve şu ayarları yapılandırın:

Ayar Değer
Authentication Method Password (veya UserSecureEnclaveKey — passwordless)
Registration Token {{DEVICEREGISTRATION}}
Screen Locked Behavior Do Not Handle
Token To User Mapping → Account Name preferred_username
Token To User Mapping → Full Name name

ADE Enrollment Sırasında Platform SSO (Yeni Özellik GA Mayıs 2026)

Önceden Platform SSO, kullanıcı masaüstüne geçtikten sonra tamamlanması gereken ayrı bir adım gerektiriyordu. Mayıs 2026 itibarıyla GA olan yeni özellik ile Platform SSO, Setup Assistant sırasında tamamlanabilmektedir.

Bu özellik için üç politikanın aynı statik gruba atanması zorunludur:

  1. Platform SSO Settings Catalog politikası –  Enable Registration During Setup: Enabled
  2. Intune Company Portal LOB uygulaması (sürüm 5.2604 veya üzeri) –  Required olarak atanmış
  3. ADE Enrollment profili – Setup Assistant with Modern Authentication + Await final configuration: Yes  Kritik Uyarı: Bu üç politika farklı gruplara atanırsa enrollment başarısız olur. Cihazın silinmesi ve yeniden kaydedilmesi gerekir. Statik kullanıcı grupları kullanılmalıdır cihaz grupları veya dinamik gruplar desteklenmemektedir

13. Uygulama Yönetimi: Apple Business Manager VPP ve Volume Purchase

iOS, iPadOS ve macOS için uygulama dağıtımı, Apple Business Manager (ABM) ve Volume Purchase Program (VPP) üzerinden gerçekleştirilir.

VPP (Volume Purchase Program) Nedir?

VPP, organizasyonların uygulamaları toplu olarak satın almasını ve cihaz veya kullanıcılara lisans bazlı olarak dağıtmasını sağlar. Standart App Store’dan bağımsız, sessiz kurulum (silent install) özelliği sunar.

ABM’de Uygulama Satın Alma

  1. Apple Business Manager portalına giriş yapın
  2. Apps and Books bölümünden uygulamayı aratın
  3. Quantity (miktar) ve Location (lokasyon) seçin
  4. Satın alma işlemini tamamlayın

Ücretsiz uygulamalar için de bu süreç işletilmelidir  ücretsiz olsa dahi toplu lisans aracılığıyla cihazlara sessizce dağıtılabilmesi için ABM’ye eklenmesi gerekir.

VPP Token’ı Intune’a Yükleme

Tenant administration → Connectors and tokens → Apple VPP tokens → Create

ABM’den indirilen Location Token (.vpptoken) dosyasını yükleyin.Önemli: Token yıllık yenileme gerektirir. Intune yaklaşan son tarih için uyarı gönderir.

Lisans Türleri: Cihaz Bazlı vs. Kullanıcı Bazlı

Lisans Türü Nasıl Çalışır Ne Zaman Kullanılır
Device License Cihaza atanır, kullanıcıdan bağımsız Kurumsal cihazlar, kiosk, paylaşılan cihazlar
User License Kullanıcıya atanır, Managed Apple Account gerekebilir BYOD, User Enrollment cihazlar

Uygulama Dağıtımı

Apps → iOS store app / macOS app → Add → iOS/iPadOS Volume Purchase app

Atama türleri:

Tür Açıklama
Required Sessiz kurulum, kullanıcı müdahalesi yok
Available for enrolled devices Kullanıcı Company Portal’dan isteğe bağlı yükler
Uninstall Uygulama cihazdan kaldırılır

ADE Cihazlarında Company Portal Dağıtımı

ADE cihazlarına Company Portal App Store’dan değil, Intune üzerinden VPP ile dağıtılmalıdır. Bu, hem otomatik güncellemeyi hem de ADE uyumluluğunu garanti eder.

Önerilen konfigürasyon: Company Portal’ı Required VPP app with device licensing olarak atayın.

Uygulama Yapılandırma Politikaları

Uygulamaları kullanıcıya önceden yapılandırılmış olarak sunmak için App Configuration Policies kullanılır.

Apps → Configuration → Create → Managed devices → iOS/iPadOS

Örnek Microsoft Outlook yapılandırması:

xml

<dict>
  <key>IntuneMAMUPN</key>
  <string>{{userprincipalname}}</string>
  <key>com.microsoft.outlook.EmailProfile.EmailAddress</key>
  <string>{{userprincipalname}}</string>
  <key>com.microsoft.outlook.EmailProfile.AccountType</key>
  <string>ModernAuth</string>
</dict>

Bu yapılandırmayla kullanıcı Outlook’u açtığında hesap zaten eklenmiş olarak gelir.

14. App Protection Policy (MAM) / iOS/iPadOS için Veri Koruma

App Protection Policy (APP/MAM), uygulama katmanında veri koruma sağlar. MDM enrollment’ına gerek olmadan, uygulama içindeki kurumsal verileri koruma altına alır.

MAM’ın Çalışma Prensibi

MAM politikaları, kullanıcı kimliğine bağlıdır. Aynı kullanıcı hem kayıtlı hem de kayıtsız bir cihazdan kurumsal uygulamalara eriştiğinde, uygulama politikası her iki cihazda da devreye girer.

App Protection Policy Oluşturma

Apps → Protection → Create policy → iOS/iPadOS

Veri Koruma Ayarları:

Ayar Önerilen Değer Gerekçe
Backup org data to iTunes and iCloud backups Block Kurumsal verinin kişisel buluta gitmesini engeller
Send org data to other apps Policy managed apps Yalnızca Intune yönetimli uygulamalar arası veri transferi
Receive data from other apps Policy managed apps Kişisel uygulamalardan iş uygulamalarına veri girişini kısıtlar
Restrict cut, copy, paste Policy managed apps with paste in Dengeli kontrol
Screen capture Block Ekran görüntüsüyle veri sızdırmayı engeller
Third-party keyboards Block Keylogger riskini azaltır
Encrypt org data Require Uyumluluk gereksinimleri için

Erişim Gereksinimleri:

Ayar Önerilen Değer
PIN for access Require
PIN type Numeric, minimum 6 hane
Touch ID / Face ID Allow (PIN fallback ile)
Work account credentials Require
PIN reset süresi 90 gün
Biometric auth timeout 30 dakika

Conditional Launch:

Koşul Eylem
Max PIN attempts (5) PIN sıfırla
Jailbroken/rooted cihaz Erişimi engelle
Min OS version Warn veya Block
Offline grace period (720 dk) Erişimi engelle
Offline grace period (90 gün) Kurumsal veriyi sil

MAM-Only vs. MDM + MAM

Boyut MAM-Only MDM + MAM
Enrollment gereksinimi ✗ ✓
Conditional Access Uygulama uyumuna göre Cihaz uyumuna göre
Kurumsal veri silme Yalnızca uygulama verisi MDM aracılığıyla tam kontrol
Partner/sözleşmeli çalışanlar ✓ Genellikle uygun değil

Öneri: MDM enrollment zorunlu kılınabilen tüm senaryolarda MDM + MAM kombinasyonu tercih edilmelidir. MAM-only yalnızca cihaz enrollment’ının mümkün olmadığı durumlarda (sözleşmeli personel, partner ekosistemi) kullanılmalıdır.


15. Compliance ve Conditional Access Entegrasyonu

Compliance politikaları, cihazların güvenlik standartlarını karşılayıp karşılamadığını denetler. Conditional Access ile entegre olarak uyumsuz cihazları kurumsal kaynaklardan dışlamak mümkündür.

iOS/iPadOS Compliance Politikası

Devices → iOS/iPadOS → Compliance → Create policy

Önerilen temel gereksinimler:

Gereksinim ADE/Supervised BYOD
Minimum OS sürümü iOS 17.0 iOS 17.0
Passcode gereksinimi Require Require
Passcode türü Alphanumeric Numeric
Max inactivity (screen lock) 5 dakika 5 dakika
Jailbroken cihazları engelle Block Block
Device Threat Level Low Low
Require the device to be at or under device threat level Medium Medium

macOS Compliance Politikası

Devices → macOS → Compliance → Create policy

Gereksinim Önerilen Değer
Minimum OS sürümü 14.0 (Sonoma)
System Integrity Protection Require
Firewall Require
FileVault encryption Require
Password complexity Alphanumeric
Max inactivity 5 dakika

Conditional Access Entegrasyonu

Microsoft Entra ID → Security → Conditional Access → New policy

Tipik bir Apple cihazı Conditional Access kuralı:

  • Users: Tüm kullanıcılar (veya iOS/macOS kullananlar)
  • Cloud apps: Exchange Online, SharePoint, Teams
  • Conditions → Device platforms: iOS, macOS
  • Grant: Require device to be marked as compliant
  • Session: Gerekirse uygulama bazlı kısıtlama

Dikkat: Enrollment sırasında uygulanan Conditional Access politikaları enrollment akışını kırabilir. Microsoft Intune cloud uygulamasını Conditional Access politikasının dışında tutun.

Compliance Grace Period

Cihazlar ilk enrollment sonrasında politikaları almak için biraz zaman gerektirir. Bu süre içinde “Not compliant” olarak görünmelerini önlemek için compliance politikasında Grace period yapılandırmanız önerilir.


16. DDM (Declarative Device Management) / Yeni Nesil Yönetim Modeli

Klasik MDM’nin Sınırları

Klasik MDM modeli polling bazlıdır: cihaz periyodik olarak MDM sunucusuna bağlanır, komutları alır ve uygular. Bu modelin sorunları:

  • Cihaz offline olduğunda komutlar gecikir
  • APNs kanalına sürekli bağımlılık vardır
  • Compliance durumu anlık değil, sonraki check-in’e kadardır
  • Büyük fleet’lerde polling trafiği ölçekleme sorunları yaratır

DDM Nedir?

Declarative Device Management (DDM), Apple’ın WWDC 2021’de tanıttığı ve iOS 15/macOS 12’den itibaren desteklenen yeni nesil yönetim protokolüdür. Temel fark şudur: DDM’de cihaz pasif bir alıcı değil, aktif bir katılımcıdır.

DDM’nin Temel Özellikleri

1. Desired State Modeli

Intune, “şu komutu çalıştır” yerine “cihazın şu durumda olmasını istiyorum” bildirir. Cihaz bu durumu sağlamayı kendi yönetir  ve bu durumu sürdürmeyi de.

2. Daha Az APNs Dependency

DDM, APNs push kanalına olan bağımlılığı azaltır. Cihaz, desired state’den sapma olduğunda kendi inisiyatifiyle MDM sunucusuyla iletişime geçer.

3. Offline Compliance

Cihaz ağ bağlantısı olmadan da desired state’i koruyabilir. Örneğin uçak modunda olan bir cihaz, bağlantı kurulduğunda otomatik olarak güncel politikaları uygular.

4. Software Update Enforcement (En Kritik Kullanım)

macOS ve iOS’ta yazılım güncelleme yönetimi artık DDM üzerinden çalışmaktadır. 2026 itibarıyla eski MDM yazılım güncelleme komutları kaldırılmaktadır.

Intune’da DDM Desteği

Intune, DDM’yi Settings Catalog üzerinden yönetir. Ayrı bir yapılandırma gerektirmez; uyumlu cihazlarda (iOS 15+, macOS 12+) Intune otomatik olarak DDM protokolünü kullanır.

DDM üzerinden yönetilen alanlar (2026 itibarıyla):

Alan DDM Desteği Klasik MDM Durumu
Software Updates ✓ Tam Deprecated (kaldırılıyor)
Passcode ✓ Paralel çalışıyor
Wi-Fi ✓ Paralel çalışıyor
Certificates ✓ Paralel çalışıyor
Restrictions Kısmi Devam ediyor

DDM vs. Klasik MDM Karşılaştırması

Boyut Klasik MDM DDM
Yönetim modeli Komut tabanlı Desired state tabanlı
Offline davranış Komutlar birikir, gecikir Desired state korunur
APNs bağımlılığı Yüksek Azaltılmış
Cihaz rolü Pasif alıcı Aktif katılımcı
Compliance hızı Sonraki check-in Neredeyse anlık
Apple roadmap Legacy path Gelecek

17. Güncelleme Yönetimi: iOS ve macOS Update Politikaları

iOS ve macOS güncelleme yönetimi, Intune’un en kritik politika alanlarından biridir. Güncelleme yönetimi yapılandırılmadan bırakılan fleet’ler, güvenlik açıklarına ve uyumsuzluklara davetiye çıkarır.

iOS/iPadOS Güncelleme Yönetimi

Devices → iOS/iPadOS → Update policies for iOS/iPadOS → Create profile

Temel güncelleme politikası seçenekleri:

Politika Türü Açıklama Ne Zaman Kullanılır
Update to latest version Mevcut en son sürüme zorla Güvenlik açısından en katı
Update to specific version Belirli bir sürümü hedefle Test sonrası kontrollü güncelleme
Scheduled install Belirli saatte güncelleme Kullanıcı deneyimini korumak için

Kritik ayarlar:

Ayar Önerilen Değer Açıklama
Update schedule type Install during scheduled time Kullanıcıyı ani güncellemeden korur
Scheduled days Hafta sonu veya gece saatleri Üretkenliği korur
Grace period (days) 7 gün Kullanıcıya erteleme süresi tanır
Deadline 7 gün sonra zorunlu Uyumluluk için deadline belirler

Supervisor Gereksinimi: Güncelleme politikalarının tam enforcement yetkisi için iOS/iPadOS cihazların Supervised modda olması gerekir. Supervised olmayan BYOD cihazlarda güncelleme yalnızca öneri olarak gösterilir.

macOS Güncelleme Yönetimi (DDM Tabanlı)

macOS güncelleme yönetimi artık DDM üzerinden yürütülmektedir. Settings Catalog’dan yapılandırılır:

Devices → macOS → Configuration → Create → Settings catalog

Arama kutusuna “Software Update” yazın.

Temel DDM güncelleme ayarları:

Ayar Açıklama Önerilen Değer
Automatic Check Enabled Güncellemeleri otomatik kontrol et True
Automatic Download Güncellemeleri arka planda indir True
Restrict Software Update Require Admin To Install Güncelleme için admin gerektir True (controlled environments)
Enforce Latest Security Response Hızlı güvenlik yamalarını zorla True

Major vs. Minor Güncelleme Kontrolü:

Deferral politikası:

Güncelleme Türü Erteleme Süresi Gerekçe
Rapid Security Response 0 gün Hemen uygulanmalı
Minor OS update 7-14 gün Uygulama uyumluluğu için
Major OS update 30-60 gün Kapsamlı test için

Güncelleme Uyumluluk Raporu

Güncellemelerin uygulanıp uygulanmadığını takip etmek için:

Devices → Monitor → OS update status

Bu rapor, cihazların hangi sürümde olduğunu ve güncelleme politikalarına uyumunu gösterir. Compliance politikasında minimum OS sürümü belirleyerek CA ile entegre edebilirsiniz.

18. Yaklaşan Değişiklikler: iOS 26, macOS 26 Tahoe ve ADE Yeni Altyapı

Yeni ADE Enrollment Altyapısı (Q2 CY26)

iOS/iPadOS ve macOS ADE enrollment profilleri, Q2 2026’da yeni bir altyapıya taşınacaktır. Yeni deneyimde:

  • Company Portal authentication yöntemi kaldırılıyor. Bunun yerine Setup Assistant with Modern Authentication kullanılacak
  • Apple tarafından deprecate edilen ayarlar kaldırılıyor
  • Daha granüler admin kontrolleri ekleniyor
  • Mevcut enrollment profilleri etkilenmeyecek, düzenleme/atama için kullanılabilir olmaya devam edecek

Öneri: Tüm yeni enrollment profilleri Setup Assistant with Modern Authentication yöntemiyle oluşturulmalıdır.

Apple MDM Migration (iOS/macOS 26)

Apple, iOS/iPadOS 26 ve macOS 26 Tahoe ile birlikte MDM Migration özelliğini sunmaktadır. Bu özellik, cihazları bir MDM çözümünden diğerine fabrika sıfırlaması yapmadan taşımayı mümkün kılmaktadır.

Jamf Pro, Mosyle gibi mevcut MDM çözümlerini kullanan organizasyonlar için Intune’a geçişi dramatik biçimde kolaylaştırır.

Migration süreci Apple Business Manager üzerinden yönetilir:

  1. Cihaz, ABM’de yeni MDM sunucusuna (Intune) atanır
  2. Cihaz, ABM’nin talimatıyla yeni MDM’e bağlanır
  3. Enrollment sıfırdan yapılır ancak cihaz silinmez

iOS/iPadOS Minimum Sürüm Değişikliği

iOS/iPadOS 26 yayınlandıktan sonra Intune, App Protection Policies (MAM) için minimum iOS 17/iPadOS 17 gerektirmeye başlayacaktır. Microsoft 365 mobil uygulamaları zaten iOS 17’yi gerektirmektedir, bu nedenle etkisi sınırlı olması beklenmektedir.

macOS 26 Tahoe: Intel Mac Desteğinin Sonu

macOS 26 Tahoe, Intel tabanlı Mac’leri destekleyen son macOS sürümüdür. Intel Mac’ler macOS 27 yayınlandıktan yaklaşık iki yıl sonrasına kadar güvenlik güncellemeleri alacaktır. Intel Mac’e sahip organizasyonların donanım yenileme planlarını hızlandırması gerekmektedir.

DDM (Declarative Device Management) ve Yazılım Güncellemeleri

macOS 26 ile birlikte Apple, DDM üzerinden yazılım güncelleme yönetimini ön plana çıkarmaktadır. Eski MDM yazılım güncelleme komutları 2026 yılında kaldırılacaktır. Intune, DDM güncellemelerini Settings Catalog üzerinden tam olarak desteklemektedir.

Öneri: macOS fleet’inizde yazılım güncelleme yönetimini bir an önce DDM’ye geçirin.

19. Best Practices ve Kurumsal Deployment Stratejisi

Kurumsal Cihazlar İçin Önerilen Model

iPhone / iPad (Kurumsal):

  • ADE + Supervised (zorunlu)
  • Setup Assistant with Modern Authentication
  • Locked enrollment: Yes
  • Await final configuration: Yes
  • Tüm politikalar statik gruplara atanmış
  • DDM ile güncelleme yönetimi

Mac (Kurumsal):

  • ADE + Platform SSO (zorunlu)
  • Setup Assistant with Modern Authentication
  • Platform SSO during Setup Assistant (GA Mayıs 2026)
  • LAPS etkinleştirilmiş
  • FileVault: MDM escrow ile
  • DDM ile güncelleme yönetimi

BYOD İçin Önerilen Model

iPhone / iPad (BYOD):

  • Gizlilik öncelikli: Account Driven User Enrollment + Federated Identity
  • Daha fazla kontrol: Apple Device Enrollment
  • MAM (App Protection Policy): Her iki modelde de zorunlu
  • Conditional Access: Uygulama uyumu veya cihaz uyumu koşulu

Mac (BYOD):

  • Company Portal ile User Approved Enrollment
  • MAM desteği sınırlı  kurumsal uygulamalar için MIP etiketleme düşünün
  • Kullanıcıyı onay adımı hakkında önceden bilgilendirin

VPP Lisanslama Stratejisi

  1. Kurumsal cihazlar: Device License  kullanıcıdan bağımsız, cihaz değişiminde kolay
  2. BYOD cihazlar: User License  kullanıcı cihaz değiştirdiğinde lisans taşınır
  3. Ücretsiz uygulamalar: Yine de ABM’den dağıtın sessiz kurulum için gerekli
  4. Microsoft 365 uygulamaları: ABM üzerinden VPP ile dağıtın, App Configuration Policy ile pre-configure edin

SSO Extension + PSSO Zorunlu Ayarları

macOS fleet’inde şu üç bileşen birlikte çalışmalıdır:

  1. SSO Extension (Settings Catalog → Microsoft Enterprise SSO)
  2. Platform SSO (Settings Catalog → Platform SSO)
  3. Company Portal (Required VPP app  sürüm 5.2604+)

Bu üçlü aynı statik gruba atanmadan Platform SSO çalışmaz.

Güncelleme Yönetimi Stratejisi

  • Compliance politikasında minimum OS sürümü belirleyin
  • CA entegrasyonuyla eski sürümdeki cihazları kaynaklardan dışlayın
  • Deadline + grace period kombinasyonuyla kullanıcıyı zorlayın ancak ani kesintiyi önleyin

Operasyonel Kontrol Listesi

Görev Sıklık
MDM Push Certificate geçerliliği Yıllık (süreden 30 gün önce)
ABM Token yenileme Yıllık
VPP Token yenileme Yıllık
Entra ID ghost device temizliği Aylık
Güncelleme uyumluluk raporu Haftalık
Lisans kullanım raporu Aylık

20. Özet ve Model Seçim Rehberi

Senaryoya Göre Enrollment Modeli

Senaryo Önerilen Model Platform
Şirkete ait iPhone/iPad ADE + Supervised iOS/iPadOS
Şirkete ait Mac ADE + Platform SSO macOS
Çalışan kendi iPhone’unu kullanıyor (gizlilik öncelikli) Account Driven User Enrollment iOS/iPadOS
Çalışan kendi iPhone’unu kullanıyor (daha fazla kontrol) Apple Device Enrollment iOS/iPadOS
Çalışan kendi Mac’ini kullanıyor Company Portal Enrollment macOS
Kiosk / ortak kullanım iPad ADE (Userless) + Supervised iOS/iPadOS
Mevcut fleet başka MDM’den Intune’a geçiş Apple MDM Migration (macOS/iOS 26) iOS/iPadOS, macOS

Enrollment Modeli Özet Tablosu

ADE (Corporate) Account Driven User Enrollment Device Enrollment Web Enrollment macOS CP
Cihaz sahibi Kurum Çalışan Çalışan Çalışan Çalışan
Supervised ✓ ✗ ✗ ✗ ✗
MDM profil kaldırılamaz ✓ ✓ ✗ ✗ ✗
Zero-touch ✓ ✗ ✗ ✗ ✗
Gizlilik koruması Orta Maksimum Orta Orta Orta
ABM gereksinimi ✓ ✗ ✗ ✗ ✗
VPP uygulamaları ✓ Sınırlı ✓ ✓ ✓
Platform SSO (macOS) ✓ – – – ✓
ACME sertifika ✓ ✓ ✗ ✓ ✗

En Önemli Prensipler

Apple cihaz yönetiminde doğru kararları almak için şu beş soruyu yanıtlamak yeterlidir:

  1. Cihaz kime ait?
  2. Kullanıcı gizlilik koruma beklentisi var mı?
  3. Kurumsal veri izolasyonu mu, tam cihaz kontrolü mü gerekiyor?
  4. Cihazlar ABM üzerinden temin edildi mi?
  5. Supervised mode’un sunduğu ek kontrollere ihtiyaç var mı?

Bu soruların yanıtları, karar çerçevesini otomatik olarak oluşturur.

Platform-Governed Management Anlayışı

Apple cihaz yönetimi, Android’den farklı olarak “device control” değil “platform-governed management” modelidir. Apple, yönetim sınırlarını işletim sistemi düzeyinde belirler  IT bu sınırlar içinde çalışır, onları aşamaz. Bu fark, hem teknik yapılandırmayı hem de son kullanıcı iletişimini doğrudan etkiler.

DDM’nin yükselişiyle birlikte bu model daha da derinleşmektedir: artık Intune “komut göndermez,” “desired state bildirir.” Cihaz, bu durumu kendi yönetir. Bu paradigma değişikliği, Apple cihaz yönetiminin geleceğini şekillendirmektedir.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu