SCCM + Intune ile Laps Deploy Etmek ve Yönetmek
Kurumsal BT altyapılarında yerel yönetici hesaplarının güvenliği, siber tehditlere karşı alınması gereken öncelikli önlemler arasında yer almaktadır. Özellikle yetkisiz erişimlerin önüne geçmek, lateral hareketleri sınırlamak ve kimlik güvenliğini sağlamak adına Microsoft tarafından sunulan Local Administrator Password Solution (LAPS), son yıllarda pek çok organizasyon için vazgeçilmez bir güvenlik katmanı haline gelmiştir.
Geleneksel LAPS yaklaşımı, yalnızca on-prem Active Directory (AD) ortamları için geçerliydi ve yönetimsel kısıtlamalar içeriyordu. Ancak Microsoft’un yeni nesil çözümü olan Windows LAPS, hem on-prem hem de cloud-native ortamlarda çalışabilen, modern yönetim platformlarıyla entegre şekilde kullanılabilen gelişmiş bir çözümdür.
SCCM ve Intune’un birlikte kullanıldığı hibrit ortamlarda, cihazların yönetim yüklerinin (workloads) hangi platform tarafından üstleneceği dikkatle planlanmalıdır. Özellikle Windows LAPS gibi modern yönetim çözümleri için doğru workload yapılandırması kritik öneme sahiptir.
Bu adımda, CoMgmtSettingsProd isimli ortak yönetim profili üzerinde gerekli workload geçişleri yapılır. SCCM Konsolu üzerinden aşağıdaki adımlar izlenerek yapılandırmaya ulaşılır:
- SCCM Konsolu > Administration > Cloud Services > Co-management yolunu izleyin.
- Ortak yönetim profiline çift tıklayarak açılan pencerede Workloads sekmesine geçin.
- Burada, aşağıdaki workload’lar için Pilot Intune moduna geçiş sağlanmıştır:
- Compliance Policies
- Device Configuration
Bu yapılandırma sayesinde, pilot kullanıcı grubunda yer alan cihazlar için ilgili politikaların yönetimi Intune’a devredilmiş olur. Böylece LAPS konfigürasyonları gibi modern güvenlik politikaları, doğrudan Intune üzerinden merkezi olarak uygulanabilir hale gelir.

Microsoft Entra (eski adıyla Azure AD) ile birleşik cihazlarda yerel yönetici parolalarının güvenli bir şekilde yönetilebilmesi için, Microsoft Entra Local Administrator Password Solution (LAPS) özelliğinin aktif edilmesi gerekmektedir. Bu ayar, LAPS’in cloud-native cihazlar üzerinde çalışabilmesini sağlar.
Adımlar:
- Microsoft Intune yönetim konsoluna giriş yapın:
https://intune.microsoft.com - Sol menüden Devices > Device Settings bölümüne geçin.
- Sayfanın alt kısmında yer alan Local Administrator Settings başlığı altında:
- “Enable Microsoft Entra Local Administrator Password Solution (LAPS)” seçeneğini Yes olarak işaretleyin.
- “Enable Microsoft Entra Local Administrator Password Solution (LAPS)” seçeneğini Yes olarak işaretleyin.
- Kaydet (Save) butonuna tıklayarak yapılandırmayı tamamlayın.
Bu ayarın etkinleştirilmesiyle birlikte, Entra ID’ye katılmış cihazlar için LAPS yönetimi bulut üzerinden sağlanacak; yerel admin parolaları otomatik olarak döngüsel biçimde güncellenecek ve merkezi olarak güvenli bir şekilde saklanacaktır.

Intune Üzerinden Windows LAPS Politikası Oluşturulması
Microsoft Intune aracılığıyla cihazlara uygulanacak olan LAPS ilkeleri, Endpoint Security > Account Protection alanı üzerinden merkezi olarak tanımlanabilir. Bu yöntem sayesinde, hem Azure AD Join hem de Hybrid Join cihazlara LAPS yapılandırmaları otomatik olarak iletilir.
Adımlar:
- Intune Portalına giriş yapın ve sol menüden şu yolu izleyin:
Endpoint security > Account protection - Üstteki menüden + Create Policy seçeneğine tıklayın.
- Açılan pencerede şu ayarları seçin:
- Platform: Windows
- Profile: Local admin password solution (Windows LAPS)
- Açıklama bölümünde belirttiği üzere bu profil:
- Windows 10 ve üzeri cihazları destekler.
- Azure Active Directory veya Windows Server Active Directory’e katılmış cihazlar için geçerlidir.
- MDM (Mobile Device Management) destekli cihazları hedef alabilir.
- İleri (Next) diyerek profil oluşturma sürecine geçin ve şu sekmeleri doldurun:
- Basics: Politika adı ve isteğe bağlı açıklama.
- Configuration settings: Parola yaş süresi, karmaşıklık, hesap adı gibi LAPS ayarları.
- Scope tags / Assignments: Politikanın hangi cihazlara veya gruplara uygulanacağı.
- Review + create: Son kontroller sonrası politikayı oluşturun.



LAPS Politika Ayarlarının Yapılandırılması (Configuration Settings)
Microsoft Intune aracılığıyla tanımlanan Windows LAPS politikalarının detaylı ayarları, Configuration settings sekmesinde yapılandırılır. Bu ayarlar sayesinde şifre karmaşıklığı, döngü süresi ve yedekleme lokasyonu gibi güvenlik parametreleri merkezi olarak belirlenir.
Yapılandırılan Alanlar:
- Backup Directory:
Backup the password to Azure AD only
Parolalar yalnızca Azure Active Directory’e yedeklenecek şekilde yapılandırılmıştır. Bu seçenek, cloud-native cihazlar için önerilir. - Password Age Days:
30 gün olarak ayarlanmıştır.
Bu, cihaz üzerindeki yerel yönetici parolasının her 30 günde bir otomatik olarak döneceği anlamına gelir. - Administrator Account Name:
Not Configured olarak bırakılmış.
Bu durumda sistem varsayılan olarak Administrator hesabını kullanır. Özel bir hesap adı tanımlanmak istenirse burası yapılandırılabilir. - Password Complexity:
Large letters + small letters + numbers + special characters
Yani karmaşıklık politikası maksimum seviyede tutulmuştur. - Password Length:
14 karakter olarak ayarlanmış.
Uzunluk, güçlü parola üretimi için önerilen seviyededir. - Post Authentication Actions:
Reset the password and logoff the managed account
Kullanıcı parolayı kullandıktan sonra şifre otomatik olarak sıfırlanır ve oturum kapatılır. - Post Authentication Reset Delay:
24 saat olarak belirlenmiş.
Şifre kullanıldıktan sonra yeni şifre oluşturulmadan önce geçecek süreyi tanımlar. - Automatic Account Management Enabled:
Not configured
Bu ayar LAPS tarafından otomatik olarak yönetilen hesabın yönetimini belirler; bu senaryoda manuel yapılandırma tercih edilmiştir.

Uygulama Kapsamı ve Hedef Cihaz Gruplarının Belirlenmesi
5.1 Scope Tags (Kapsam Etiketleri)
Scope tag’ler, Intune yöneticilerinin hangi politikaları ve kaynakları görebileceğini sınırlar. Varsayılan olarak gelen Default tag, herhangi bir özelleştirme yapılmadığında tüm Intune varlıklarına uygulanır.
- Scope tags sekmesinde, genellikle aşağıdaki seçim yapılır:
- Default Bu, ilgili politikayı tüm yöneticiler için görünür kılar.
- İstenirse farklı rol bazlı tag’ler oluşturularak yetki ayrımı yapılabilir.
- Default Bu, ilgili politikayı tüm yöneticiler için görünür kılar.

LAPS Politikasının Uygulama Grubuna Atanması
Politikaların hedef gruplara atanması, Intune yapısında ilgili ayarların hangi cihazlara ya da kullanıcı gruplarına uygulanacağını tanımlar. Bu adımda yapılandırılan Windows LAPS politikası, organizasyondaki tüm cihazlara hedeflenmiştir.
Yapılandırılan Atama:
- Group: All devices
- Target type: Include Bu grup içindeki tüm cihazlar politikaya dahil edilir.
- Filter: Boş bırakılmıştır (İsteğe bağlı olarak cihaz türü, işletim sistemi sürümü gibi filtreler eklenebilir).



parolalar, Microsoft Entra ID portalı üzerinden aşağıdaki adımlarla görüntülenebilir:
Adımlar:
- Microsoft Entra (Azure AD) portalına giriş yapın:
https://entra.microsoft.com - Sol menüden sırasıyla şu yolu izleyin:
Devices > All devices > [Cihaz Adı] > Local administrator password recovery - Açılan sayfada ilgili cihaz için aşağıdaki bilgiler görüntülenebilir:
- Local administrator password: Şifreyi görüntülemek için “Show local administrator password” bağlantısına tıklanır.
- Last password rotation: Şifrenin en son ne zaman değiştirildiği.
- Next password rotation: Sonraki otomatik parola döngü tarihi.
- Account name: Şifresi dönen yönetici hesabının adı
- Security ID: Yerel hesap SID bilgisi.
- Local administrator password: Şifreyi görüntülemek için “Show local administrator password” bağlantısına tıklanır.


Yerel yönetici hesaplarının güvenliği, özellikle büyük ve dağınık yapılarda merkezi parola yönetiminin zorlukları göz önünde bulundurulduğunda, BT güvenliğinin temel taşlarından biridir. Bu bağlamda Microsoft’un sunduğu Windows LAPS (Local Administrator Password Solution) çözümü, hem modern bulut yönetimi hem de geleneksel yapılar için etkili bir koruma sağlar.
Bu makalede, SCCM ve Intune platformlarının birlikte kullanıldığı hibrit bir senaryoda LAPS’in nasıl dağıtılacağı ve yönetileceği adım adım ele alındı. Ortak yönetim (co-management) modeli sayesinde cihazlara uygun workload yönlendirmeleri yapılırken, Intune üzerinden merkezi LAPS politikalarının tanımlanması ve uygulanması sağlandı. Son adımda ise yöneticilerin parolaları nasıl görüntüleyebileceği ve erişim kontrollerinin nasıl yürütüldüğü detaylandırıldı.
Sonuç olarak, LAPS’in doğru bir şekilde yapılandırılması:
- Kurum içi güvenlik açıklarını kapatır,
- Yetkisiz erişimlerin önüne geçer,
- Denetlenebilir parola erişim mekanizmaları sunar,
- BT operasyonlarının şeffaflığını ve sürdürülebilirliğini artırır.
Günümüzün güvenlik tehditleri karşısında, SCCM ve Intune gibi güçlü araçlarla entegre çalışan LAPS, organizasyonlar için hem etkili hem de uygulanabilir bir çözümdür. Bu entegrasyonun bir parçası olmak, sadece teknik bir uygulama değil, aynı zamanda kurumsal güvenlik kültürünün bir adımıdır.







Eline sağlık.