Microsoft’un Windows 11’in yeni sürümü 26H2’yi yayımlamasıyla birlikte, bazı kurumlarda dikkat çeken durum gündeme geldi. Bazı cihazların Microsoft Intune üzerinde herhangi Windows Feature Update politikası bulunmamasına rağmen Windows 11 26H2 sürümüne yükseldiği görüldü.

durum, ilk bakışta Intune kaynaklı hata veya güvenlik açığı izlenimi oluştururken, Microsoft’un güncel açıklamaları farklı ihtimallere işaret ediyor.

26H2, enablement package dağıtılıyor

Windows 11 26H2, 24H2 25H2 aynı temel servis altyapısını kullandığı için klasik işletim sistemi yükseltmesinden farklı olarak enablement package yöntemiyle etkinleştirilebiliyor.

Microsoft’un yayımladığı KB5121794 güncellemesi, uygun Windows 11 24H2 25H2 cihazları 26H2’ye geçirmek için kullanılabiliyor. işlem sırasında büyük işletim sistemi kurulumu yerine küçük etkinleştirme paketi yükleniyor genellikle tek yeniden başlatma yeterli oluyor.

Intune Feature Update politikası tek dağıtım kanalı değil

Intune’daki Feature Update politikaları, cihazların hangi Windows sürümünde tutulacağını belirlemek için kullanılıyor. Ancak politika tanımlanmamış olsa bile cihazlar Windows Update, WSUS, Configuration Manager veya Windows Autopatch üzerinden güncelleme alabiliyor.

Özellikle Windows Update ayarlarında bulunan “En son güncellemeleri kullanılabilir olur olmaz al” seçeneği açık olan uygun cihazlarda 26H2 otomatik olarak indirilebilir kurulabilir. Microsoft, 26H2’nin uygun 24H2 25H2 cihazlara aşamalı olarak sunulduğunu belirtiyor.

durum Intune bug’ı ?

Microsoft’un güncel Windows 11 26H2 bilinen sorunlar sayfasında, “Feature Update politikası olmadan cihazların 26H2’ye yükselmesi” şeklinde doğrulanmış Intune hatası bulunmuyor.

Bununla birlikte, cihazların beklenmeyen şekilde yükselmesi aşağıdaki durumlardan biriyle ilişkili olabilir:

  • WSUS üzerinde Windows 11 ürünü Upgrades sınıflandırması altında 26H2’nin onaylanmış olması,
  • Configuration Manager üzerinden yazılım güncelleştirme dağıtımı yapılması,
  • Windows Autopatch tarafından servis yönetimli politikanın uygulanması,
  • Co-management ortamında Windows Update politikalarının Intune’a geçirilmesi sırasında oluşan gecikme,
  • Birden fazla Feature Update politikasının aynı cihaza uygulanması,
  • Intune raporlarının güncel durumu henüz yansıtmaması.

Microsoft, birden fazla Feature Update politikası uygulandığında Windows Update’in uygun olan en yeni sürümü seçebileceğini belirtiyor. Ayrıca co-management geçişlerinde Feature Update politikasının hemen uygulanmaması, cihazların geçici olarak daha yeni sürüme yükselmesine neden olabiliyor.

Kurumlar hangi kontrolleri yapmalı?

Yükseltmenin hangi kanal üzerinden gerçekleştiğini tespit etmek için öncelikle cihazın Windows Update geçmişi incelenmeli KB5121794 güncellemesinin yüklenip yüklenmediği kontrol edilmelidir.

Aşağıdaki PowerShell komutları kullanılabilir:

Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion" | Select ProductName, DisplayVersion, CurrentBuild, UBR Get-HotFix -Id KB5121794,KB5124010 -ErrorAction SilentlyContinue reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate /s

Ayrıca aşağıdaki kaynaklar kontrol edilmelidir:

  • Intune Feature Updates raporları,
  • Update Ring politikaları,
  • Windows Autopatch politikaları,
  • WSUS ürün sınıflandırma ayarları,
  • Configuration Manager Software Updates dağıtımları,
  • Windows Update Client olay günlükleri.

Olay günlüklerine yoldan ulaşılabilir:

Event Viewer Applications and Services Logs Microsoft Windows WindowsUpdateClient Operational Windows 11 26H2’ bilinen sorunlar

Microsoft’un 26H2 için yayımladığı bilinen sorunlar arasında bazı USB ses cihazlarının çalışmaması, Credential Guard kullanılan domain-joined cihazlarda güven ilişkisi sorunları bazı sanal masaüstü ortamlarında oturum açma sonrasında siyah ekran görülmesi yer alıyor. Ancak sorunlar doğrudan Intune Feature Update politikasının atlanmasıyla ilgili değil.

Intune’ Feature Update politikası bulunmayan cihazların Windows 11 26H2’ye geçmesi aşamada doğrudan doğrulanmış Intune bug’ı olarak değerlendirilmiyor. Daha güçlü ihtimal, 26H2’nin Windows Update, WSUS, Configuration Manager veya Windows Autopatch üzerinden cihazlara sunulmuş olmasıdır.

Kurumsal ortamlarda belirli Windows sürümünde kalınmak isteniyorsa yalnızca Update Ring politikalarına güvenilmemeli, hedef sürümü belirleyen Intune Feature Update politikası oluşturulmalıdır. politika uygulanmadan önce cihazların raporlarda OfferReady durumuna gelmesi beklenmelidir. Ayrıca Feature Update deferral ayarları Feature Update politikalarının birlikte kullanılması, beklenmeyen sonuçlara politika gecikmelerine neden olabilir.

Konu Türkiye’nin en büyük intune/sccm grublardan biri olan “Endpoint Management Türkiye” tarafından takip edilmekte güncelleme oldukça ım yapılacaktır.