Sahada sık gördüğüm bir sahne var: bir müşteri ofisinde onlarca dizüstü bilgisayar, hiçbirinde merkezi bir virüs koruması yok, herkes kendi başının çaresine bakıyor. Biri şüpheli bir eki açıyor, bir diğeri tanımadığı bir linke tıklıyor… IT tarafında oturup hepsini tek tek kontrol etmek mi? Bunu birkaç kez denedikten sonra Microsoft Defender for Business’ı standart adımlarımdan biri haline getirdim.
Bu yazıda lisans atamasından cihaz kaydına kadar, kendi kurulumlarımda izlediğim sırayla gidiyorum.
Peki bu ürün ne işe yarıyor?
Microsoft Defender for Business, kısaca dağınık cihazları tek bir çatı altında toplayan bir endpoint güvenlik çözümü. Şöyle bir benzetme yapayım: her cihaz kendi silahını taşıyan tek başına bir asker gibi değil, hepsi aynı karargahtan yönetiliyor. Virüs, fidye yazılımı ya da şüpheli bir davranış tespit edildiğinde bilgi tek bir panelde toplanıyor, siz de oradan müdahale ediyorsunuz.
Benim baştan söyleyeceğim şey net: bu ürünün değerini antivirüs motorundan çok, Intune ve Endpoint Manager’la kurduğu entegrasyon belirliyor. Cihazları tek tek dolaşıp ayar yapmak yerine, merkezi bir profil üzerinden binlerce cihaza aynı anda kural gönderiyorsunuz.
Diğer Defender ürün ailesiyle nerede ayrıştığını görmek isterseniz, karşılaştırma tablosunu aşağıda bırakıyorum.
Ürünü Microsoft 365 Business Premium içinde ya da tek başına bir SKU olarak satın alabilirsiniz. Ben genelde küçük ve orta ölçekli müşterilerde Business Premium’un içinden geldiği için ayrıca lisans almalarına gerek kalmıyor.
Lisans ataması nasıl yapılır?
İlk adım her zaman lisans. admin.microsoft.com üzerinden ilgili kullanıcıya lisansı atıyorsunuz; kullanıcı listesi üzerinden birkaç tıkla hallediliyor.
Etkinleştirme
Lisans atandıktan sonra sıra endpoint.microsoft.com adresine geliyor. Endpoint security bölümüne girip Microsoft Defender for Endpoint altındaki Security Profile Setting‘i aktif konuma getiriyorum.
Yapılandırma ayarları
Ardından security.microsoft.com‘a geçiyorum. Sol menüdeki Settings içinde Endpoints bölümünden Microsoft Defender for Business’ın ilk yapılandırmasını yapıyor, security admin ve reader kullanıcı yetkilerini burada tanımlıyorum.
Bu adımların ardından Endpoint security bölümündeki Microsoft Defender for Endpoint bağlantı durumunu aktif olarak görüyorsunuz.
Aynı panelden Settings – Endpoints yolunu izleyerek buradaki bütün özellikleri açabilirsiniz. Intune connection seçeneğini etkinleştirdiğinizde, Intune ile yönetilen tüm cihazlarınız otomatik olarak endpoint’e ekleniyor; benim en sevdiğim kısım da tam olarak burası, ayrı ayrı hiçbir şey yapmıyorsunuz.
Aynı bölümdeki web content filtering kısmından ise korunan cihazların hangi web sitesi kategorilerine erişebileceğini belirleyebilirsiniz; sosyal medya, kumar ya da yetişkin içerik gibi kategorileri şirket genelinde tek tıkla kapatmak mümkün.
Cihaz kaydı ve enrollment
Yapılandırma bitince geriye tek şey kalıyor: cihazları sisteme kaydetmek. Settings – Endpoints bölümünden onboarding paketini indiriyorum; .zip dosyasının içindeki CMD scriptini kaydedeceğiniz cihazda administrator olarak çalıştırmanız yeterli.
Script çalıştıktan sonra CMD ekranı aşağıdaki gibi bir çıktı veriyor.
İki pratik not: birincisi, kaydın gerçekten çalışıp çalışmadığını Microsoft’un kendi resmi test dosyasıyla doğrulayabilirsiniz. Bu, gerçek bir zararlı yazılım değil; Microsoft’un onboarding’i test etmek için hazırladığı zararsız bir tetikleyici dosya, endpoint portalda cihazın göründüğünü teyit etmenizi sağlıyor:
|
1 |
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference= 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-WDATP-test\invoice.exe');Start-Process 'C:\test-WDATP-test\invoice.exe' |
İkincisi, cihaz eklemenin CMD dışında bir yolu daha var: Intune. Microsoft Store üzerinden Şirket Portalı uygulamasını indirip lisanslı hesabınızla giriş yaptığınızda, cihaz otomatik olarak Defender’a kaydoluyor. Küçük ekiplerde ben genelde bu yolu tercih ediyorum, kullanıcıya CMD scripti göndermekle uğraşmıyorum.
Sık sorulan sorular
Kurulumu yaparken müşterilerden hep aynı birkaç soru geliyor, onları da buraya bırakayım.
Üçüncü parti antivirüsüm varken Defender for Business’ı da mı çalıştırmalıyım?
Hayır, ikisini aynı anda aktif tutmayın; çakışma yaşarsınız. Defender for Business’a geçecekseniz eski antivirüsü tamamen kaldırıp geçişi öyle yapın.
Mac ve Linux cihazları da bu sistemin içine giriyor mu?
Giriyor. Windows dışında macOS ve Linux cihazlar için de onboarding paketi var, aynı endpoint portalından yönetiliyor; sadece onboarding scripti işletim sistemine göre değişiyor.
300 kullanıcıdan fazla şirketler için de kullanılabilir mi?
Defender for Business tek başına 300 kullanıcı sınırıyla satılıyor. Daha büyük ekipler için Defender for Endpoint Plan 1 ya da Plan 2’ye bakmanız gerekiyor; özellikler neredeyse aynı, sadece kullanıcı sınırı kalkıyor.
Cihaz kaydı sırasında script çalışmazsa ne yapmalıyım?
Genelde sebep PowerShell execution policy ya da eski bir Windows sürümü oluyor. Cihazın Windows 10 1809 ve üzeri olduğunu, scripti gerçekten administrator olarak çalıştırdığınızı kontrol edin; hala olmuyorsa Şirket Portalı üzerinden Intune ile kaydı deneyin.
Artık cihazlarınız tek elden yönetiliyor
Toparlarsak süreç aslında dört adımdan ibaret:
- Lisansı admin.microsoft.com üzerinden atayın
- endpoint.microsoft.com’dan Security Profile Setting’i etkinleştirin
- security.microsoft.com’da yapılandırmayı ve Intune bağlantısını tamamlayın
- Onboarding scripti ya da Şirket Portalı ile cihazları kaydedin
Dağınık bir cihaz filosunu tek bir panelden yönetmek, ilk bakışta göründüğünden çok daha az efor istiyor. Sorularınız olursa yorumlarda buluşalım.









