Ivanti · Cihaz kontrolü
Ivanti Device Control: USB ve Çevre Birimi Kontrolü
Ivanti Device Control, Windows ve macOS uç noktalarda hangi USB belleğin, harici diskin, telefonun, yazıcının ya da başka bir çevre biriminin kullanılabileceğini ve bu cihazlara ne kopyalanabileceğini merkezi politikalarla yöneten kurum içi bir yazılımdır. İzinleri cihaz sınıfı, model ya da tekil cihaz düzeyinde verir; kopyalanan veride şifrelemeyi zorunlu kılabilir ve kopyalama kaydı tutabilir. Ürünün eski adı Lumension Device Control'dür; üreticinin belgelerinde Ivanti Device and Application Control (IDAC) ailesinde yer alır. Innoset, Türkiye'de Ivanti Yetkili Çözüm Ortağı olarak değerlendirme, PoC, lisans ve kurulum süreçlerini yürütür.
- PlatformWindows · macOS · Windows ARM64
- Güncel sürüm2026.3
- VarsayılanDepolama sınıfları erişimsiz
- ŞifrelemeKendi şifrelemesi · BitLocker
Son güncelleme:
Çalışma mantığı
Bir cihaz takıldığında ne olur?
İstemci, takılan tak-çalıştır (plug-and-play) cihazı algılar ve cihazın sınıfına, modeline ya da tekil kimliğine göre tanımlı izni arar. İzin kullanıcıya, kullanıcı grubuna, bilgisayara ya da bilgisayar grubuna verilir; cihazın hangi veri yolundan (USB, FireWire, SATA, SCSI, PCMCIA, Bluetooth, IrDA) bağlandığı da kurala girebilir. İzin yoksa cihaz kullanılamaz. İzin varsa ikinci soru cihazın şifreleme durumudur: Device Control ile şifrelenmiş, BitLocker ile şifrelenmiş ya da şifresiz cihaz için ayrı izinler tanımlanabilir. Son katman veri hareketidir: hangi dosya türlerinin taşınabileceği, günlük kopyalama kotası ve kopyalanan dosyaların kaydı.
İzinler dört biçimde verilebilir: çevrimiçi (bilgisayar kurum ağındayken), çevrimdışı (ağ dışındayken), geçici ve zamanlanmış. Kurallara yüksek ya da düşük öncelik atanır. Politikalar istemcide uygulandığı için bilgisayar ağdan ayrıyken de geçerlidir. İstemci, yönetici hakkına sahip kullanıcılara karşı da yetkisiz kaldırmaya karşı korunur.
Kapsam
Hangi cihazları yönetir, varsayılan izinler nedir?
Ürün ilk kurulduğunda standart Windows cihaz sınıflarına ait çıkarılabilir depolama aygıtlarını tanır ve veritabanına ekler. Yönetilebilen cihaz türleri arasında çıkarılabilir depolama (USB bellek, harici disk), CD/DVD sürücüleri, taşınabilir cihazlar (telefon, dijital kamera, medya oynatıcı), yazıcılar, görüntüleme cihazları (tarayıcı, web kamerası), akıllı kart okuyucular, biyometrik cihazlar, kablosuz ağ kartları, modemler ve ikincil ağ bağlantıları, COM ve LPT portları, klavye ve fare ile Citrix üzerinden erişilen ağ sürücüleri bulunur. Üreticinin ürün sayfası bulut depolama sistemlerine erişimin de aynı yetkilendirme modeliyle yönetildiğini belirtir.
"Varsayılan olarak her şeyi engeller" genellemesi doğru değildir; varsayılan izin cihaz sınıfına göre değişir:
| Cihaz sınıfı | Varsayılan izin |
|---|---|
| Çıkarılabilir depolama, CD/DVD, taşınabilir cihazlar, disket | Erişim yok |
| COM/seri portlar, LPT/paralel portlar, modemler ve ikincil ağ cihazları | Erişim yok |
| Klavye ve fare, PS/2 portları, kablosuz ağ kartları | Okuma/yazma (düşük öncelik) |
Kurum bu varsayılanları kendi politikasına göre değiştirir; onaylı modelleri ve belirli cihazları sınıf altına ekleyerek yalnız onlara izin verebilir. Yetkilendirme kullanıcı ve grup bilgisini Active Directory'den alır; 2025.2 sürümüyle Entra ID senkronizasyonu da eklendi.
Şifreleme
Şifreleme: Device Control şifrelemesi, Easy Exchange ve BitLocker
Device Control'ün kendi şifreleme teknolojisi vardır. Yönetici, kullanıcının yalnız şifreli çıkarılabilir depolamaya yazmasını zorunlu kılabilir; şifreleme, şifre çözme ve anahtarı dosyaya ya da ortama aktarma izinleri ayrı ayrı verilir. Şifreleme anahtarı parolayla korunarak ayrı bir dosyada tutulabilir ya da aygıtın üzerinde saklanabilir; anahtarın ayrı taşındığı model daha güvenlidir, aygıtta saklanan modelde koruma yalnız paroladır. Şifreleme izinleri yalnız çıkarılabilir depolama sınıfı için geçerlidir.
Ajanı olmayan bilgisayarda erişim: Easy Exchange
Easy Exchange ile şifrelenen bir bellek, Device Control istemcisi kurulu olmayan bir bilgisayarda da açılabilir: şifreleme sırasında aygıta yerleşen Secure Volume Browser, geçerli parola ya da içe aktarılan anahtarla erişim verir. Bu, örneğin kurum dışındaki bir paydaşla şifreli veri paylaşmak gerektiğinde işe yarar.
BitLocker ve Media Authorizer
BitLocker ile şifrelenmiş aygıtlar için ayrı izin tanımlanabilir; üreticinin ürün sayfası Microsoft BitLocker sistem sürücüsü şifrelemesinin de merkezi olarak yönetildiğini belirtir. Media Authorizer modülü ise CD/DVD ortamlarını ve şifreli çıkarılabilir ortamları veritabanına ekleyip belirli kullanıcılara yetkilendirmek, merkezi şifreleme yapmak ve ağ dışında kullanılacak ortamlar için anahtar dışa aktarmak için kullanılır.
Kayıt
Gölge kopya: dosya adı mı, dosyanın kendisi mi?
Gölge kopya (shadowing) üç ayarla çalışır: Disabled (kopya yok), FileName (yalnız dosya adı veritabanına yazılır) ve Enabled (dosya içeriğinin kopyası alınır). Okuma ve yazma yönleri ayrı ayrı ya da birlikte gölgelenebilir. Kopyalanan dosyalar Log Explorer modülünden incelenir; tam kopya açıksa dosyanın kendisi görülebilir ve gerekirse geri getirilebilir. Gölge dosyaların saklandığı klasör yapılandırılabilir; uzak bir paylaşım da kullanılabilir.
Tam içerik kopyası kişisel veri içerebilir. Saklama yeri, saklama süresi ve kopyalara kimin erişeceği kurumun veri politikasıyla belirlenmeli; KVKK kapsamındaki yükümlülükler kurumda kalır. Innoset projelerinde genellikle önce dosya adı kaydıyla başlamayı, tam kopyayı yüksek riskli gruplar ve cihaz sınıfları için açmayı öneriyoruz.
İstisna
Ağ bağlantısı yokken geçici erişim
Sahada ya da kurum ağının dışında çalışan bir kullanıcının, normalde izni olmayan bir aygıta acil erişimi gerekebilir. Ürün bunun için internet ya da kurum ağı bağlantısı gerektirmeyen bir yetkilendirme akışı tanımlar:
- Kullanıcı istemciden 27 karakterlik bir istemci anahtarı alır ve gereken izni anlatarak yöneticiye iletir (örneğin telefonla).
- Yönetici anahtarı yönetim konsoluna girer, cihaz sınıfını, izni ve süreyi seçer, talebi onaylar.
- Konsol 46 karakterlik bir kilit açma kodu üretir; yönetici kodu kullanıcıya iletir.
- Kullanıcı kodu istemciye girer; izin süre dolana ya da bilgisayar yeniden ağa bağlanana kadar geçerli olur.
Yanlış kod girişleri sınırlıdır: 15 hatalı denemeden sonra istemci bir süre kilitlenir.
Platform
Windows ve macOS arasındaki farklar
Windows tarafında ürün Windows 10 ve 11 ile Windows Server 2016–2025'i destekler; Windows 11 ARM64 desteği 2025.3 sürümüyle geldi. Windows Server 2012 ve 2012 R2, Microsoft'un genişletilmiş güvenlik güncellemeleri sürdüğü sürece (13 Ekim 2026'ya kadar) listede yer alıyor; bu tarihten sonraki kurulumlar için planlama yapılmalı. Belgede Citrix XenApp ve XenDesktop 7.x sürümleri de desteklenen ortamlar arasında listeleniyor.
macOS tarafında desteklenen sürümler Catalina (10.15) ile Tahoe (26.0.1) arasındadır. Kurulum Windows'tan farklıdır ve proje planına girmesi gereken üç ön koşulu vardır:
- Mac istemcileri sunucuyla bir MQTT v5 aracısı (broker) üzerinden haberleşir; kurumun bir MQTT aracısı kurması ya da mevcut olanı kullanması gerekir.
- Sunucu tarafında SXS.Net bileşeni yapılandırılır (lisans dosyası, MQTT bağlantısı, REST çağrıları için anahtar).
- Apple ARM işlemcili Mac'lerde çıkarılabilir ortam şifrelemesini sağlayan çekirdek uzantısı için cihazın kurtarma modunda "Reduced Security" seçeneğiyle açılması gerekir.
Üretici iki platform için tam bir özellik karşılaştırması yayımlamıyor; macOS belgesi gölge dosyaların MQTT üzerinden sunucuya yüklendiğini gösteriyor. Mac ağırlıklı bir filoda kullanılacak her özelliği PoC'de ayrıca test ediyor, kapsamı kurulacak sürümün belgesiyle teklif öncesinde netleştiriyoruz.
Mimari
Mimari ve gereksinimler
| Bileşen | Görev |
|---|---|
| Veritabanı | Microsoft SQL Server (Express, Standard ya da Enterprise; 2017, 2019, 2022 ve 2025 sürümleri listede); politika, cihaz, kayıt ve gölge dosya bilgisi |
| Application Server | İstemcilerle haberleşen sunucu servisi; birden fazla sunucuyla ölçeklenebilir |
| Management Console | Device Explorer (cihaz ve izinler), Log Explorer (kayıt ve gölge kopya), Media Authorizer, raporlar |
| İstemci | Windows ve macOS uç noktalarda politikayı uygular; ağ dışındayken de çalışır |
| SXS.Net ve MQTT aracısı | Yalnız macOS istemcileri için |
Asgari donanım gereksinimi düşüktür; büyük ortamlarda veritabanı türü ve Application Server sayısı belirleyicidir. Kurulum ve yükseltmede sıra önemlidir: önce lisans dosyası, sonra veritabanı, sonra Application Server.
Kurulum
Device Control nasıl devreye alınır?
- Envanter. Ürün kurulduğunda standart sınıflardaki çıkarılabilir depolama aygıtlarını tanır; ilk iş hangi cihaz sınıflarının ve modellerin gerçekte kullanıldığını görmektir.
- Politika tasarımı. Hangi sınıf kapalı kalacak, hangi modellere ve kullanıcı gruplarına izin verilecek, şifreleme hangi gruplarda zorunlu olacak, kopyalama kotası ve dosya türü kısıtları nerede uygulanacak.
- Gölge kopya kararı. Dosya adı kaydı mı tam kopya mı, kimler için, nerede ve ne kadar süre saklanacağı.
- İstisna süreci. Geçici ve çevrimdışı erişim talebinin kim tarafından, hangi kanaldan ve hangi sürelerle onaylanacağı.
- Pilot ve genişletme. Önce bir iş biriminde, sonra kurum genelinde; macOS istemcileri varsa MQTT aracısı ve SXS.Net kurulumu bu aşamadan önce hazırlanır.
Eski ad
Lumension Device Control'den Ivanti Device Control'e
Ürün, Lumension'ın cihaz kontrolü ürününün devamıdır. Lumension 2015'te FrontRange ile birleşerek HEAT Software'i oluşturdu; Ocak 2017'de HEAT Software ile LANDESK'in birleşmesiyle Ivanti kuruldu (Ivanti şirket geçmişi). Ivanti'nin Lumension sayfası bu çözümü "Endpoint Security" başlığı altında listeler; şartnamelerde ve eski kurulumlarda ürün Lumension Endpoint Security adıyla da geçebilir. Ürünün belgeleri bugün Ivanti Device and Application Control (IDAC) adıyla yayımlanıyor; aynı ailede ayrı bir uygulama kontrolü bileşeni de bulunur ve bu bileşen, sayfamızda ayrıca anlatılan Ivanti Application Control ile aynı ürün değildir.
Eski kurulumu olanlar için: güncel sürüme yükseltmede 4.5 ve sonrası için düzenlenmiş bir lisans dosyası gerekir; 4.5 öncesinde verilmiş lisans dosyaları Application Server ile çalışmaz. Lumension döneminden kalan bir kurulumunuz varsa sürümü, lisans dosyasını ve işletim sistemi desteğini birlikte kontrol edip yükseltme yolunu çıkarırız.
Uygunluk
Kimler için uygun, nerede başka yaklaşım gerekir?
Uygun olduğu durumlar: taşınabilir bellek ve çevre birimlerinin merkezi politikayla sınırlanması; çıkarılabilir ortama kopyalanan verinin şifreli olmasının zorunlu tutulması; hangi dosyanın hangi cihaza kopyalandığının kayda alınması; sahada ve ağ dışında çalışan kullanıcılar için denetimli istisna süreci; bankamatik ve satış noktası gibi sabit işlevli cihazlar, ince istemciler ve sanal masaüstleri.
Dikkat edilmesi gerekenler: belgelenmiş denetimler cihaz, veri yolu, dosya türü, kota ve şifreleme düzeyindedir; belge içeriğini sınıflandırarak karar veren veri sızıntısı önleme (DLP) ürünleriyle aynı işi yapmaz; fiziksel veri çıkışı tarafında onları tamamlar. macOS'ta kurulum ön koşulları ve özellik kapsamı Windows'tan farklıdır. Gölge kopyanın saklama ve erişim kuralları kurum politikasıyla tanımlanmalıdır.
PoC
PoC'de neyi test ediyoruz?
- Onaylı bir USB bellek modelinin kullanılabilmesi, onaysız bir belleğin engellenmesi.
- Yazma izninin yalnız şifreli bellekte açılması; şifreli belleğin istemcisi olmayan bir bilgisayarda Easy Exchange ile açılması.
- Telefon, yazıcı ve kablosuz ağ kartı gibi sınıflarda politikanın beklenen biçimde çalışması.
- Dosya adı ve tam içerik gölge kopyasının Log Explorer'da görünmesi.
- Ağ dışındaki bir kullanıcıya çevrimdışı geçici erişim verilmesi ve sürenin dolmasıyla iznin kapanması.
- Kurumda Mac varsa macOS istemcisinin MQTT üzerinden kaydı ve politikanın uygulanması.
Lisans. Ivanti 1 Mart 2023'ten itibaren yeni müşterilere yalnız abonelik ya da bulut lisansı satıyor; ölçüm metriği teklif aşamasında yazılı olarak netleştirilir. Belgeler: Datasheet · Özet · USB riski (üreticinin İngilizce belgeleri).
Kaynak
Teknik bilgilerin kaynağı
Bu sayfadaki teknik bilgiler 2 Ekim 2026'da üreticinin güncel belgelerinden doğrulandı: cihaz yönetimi ve varsayılan izinler, gölge kopya, çevrimdışı geçici erişim, Easy Exchange, macOS kurulumu, sistem gereksinimleri ve ürün sayfası. Üretici bilgileri sürümle değişebilir; teklif ve PoC öncesinde kurulacak sürümün belgesi yeniden kontrol edilir.
Sık Sorulan Sorular
Ivanti Device Control hakkında sık sorulan sorular
Lumension Device Control ile Ivanti Device Control aynı ürün mü?
Evet, Ivanti Device Control, Lumension Device Control'ün devamıdır. Lumension 2015'te HEAT Software'in, HEAT Software de 2017'de Ivanti'nin parçası oldu. Eski bir Lumension kurulumunu güncel sürüme taşırken 4.5 ve sonrası için düzenlenmiş lisans dosyası gerekir.
Device Control bütün USB cihazlarını varsayılan olarak engeller mi?
Hayır, varsayılan izin cihaz sınıfına göre değişir. Kurulumda çıkarılabilir depolama, CD/DVD, taşınabilir cihazlar ve portlar erişimsiz; klavye, fare ve kablosuz ağ kartları okuma/yazma iznine sahip gelir. Kurum bu varsayılanları kendi politikasına göre değiştirir.
USB belleği tamamen kapatmadan belirli cihazlara izin verilebilir mi?
Evet. Onaylı modeller ya da tekil cihazlar sınıf altına eklenir ve yalnız onlara, belirli kullanıcı ya da gruplar için izin verilir. İzin salt okuma, okuma/yazma ya da yalnız şifreli aygıta yazma olarak tanımlanabilir; dosya türü ve günlük kota kısıtı eklenebilir.
Çıkarılabilir ortam nasıl şifrelenir, istemcisi olmayan bilgisayarda açılır mı?
Device Control'ün kendi şifrelemesiyle; yönetici şifreli ortama yazmayı zorunlu kılabilir. Easy Exchange ile şifrelenen bellek, istemcisi kurulu olmayan bir bilgisayarda aygıttaki Secure Volume Browser ve doğru parola ya da anahtarla açılabilir. BitLocker ile şifrelenmiş aygıtlar için ayrı izin de tanımlanabilir.
Ağa bağlı olmayan bir kullanıcıya geçici erişim nasıl verilir?
Kullanıcı istemciden aldığı 27 karakterlik anahtarı yöneticiye iletir; yönetici konsolda izni ve süreyi seçip 46 karakterlik kilit açma kodu üretir. Kod istemciye girildiğinde izin, süre dolana ya da bilgisayar ağa dönene kadar geçerli olur. Akış internet bağlantısı gerektirmez.
Device Control macOS üzerinde çalışır mı?
Evet; Catalina (10.15) ile Tahoe (26.0.1) arasındaki sürümler destekleniyor. Mac istemcileri için bir MQTT v5 aracısı ve sunucu tarafında SXS.Net bileşeni gerekir; Apple ARM işlemcili Mac'lerde şifreleme için cihazın 'Reduced Security' moduyla açılması gerekir. Kurulum ön koşulları Windows'tan farklıdır; kullanılacak özellikler PoC'de ayrıca doğrulanır.
"Ivanti Device and Application Control" nedir?
Ivanti Device Control'ün belgelerinin yayımlandığı ürün ailesinin adıdır (IDAC). Ailede ayrı bir uygulama kontrolü bileşeni de bulunur; bu bileşen, User Workspace Manager ailesindeki Ivanti Application Control ile aynı ürün değildir.
Ivanti Device Control için güvenlik duyuruları ve güncellemeler nasıl takip edilir?
Ivanti güvenlik duyurularını ürün ve sürüm bazında yayımlar ve her duyuruda etkilenen ürünleri listeler; Connect Secure, Policy Secure ve mobil yönetim ürünleri bu sayfadaki üründen ayrı ürün aileleridir. Kurulu sürümün destek durumu ve sürüm notları düzenli izlenmeli, duyurulardaki etkilenen ürün ve sürüm listesi kendi kurulumunuzla karşılaştırılmalıdır. CISA'nın aktif istismar edilen açıklar kataloğu (KEV) da ürün adına göre ayrıca kontrol edilebilir. Innoset müşterilerine sürüm yükseltme planlamasında destek verir.
İlgili sayfalar
Bu sayfayla ilgili
Device Control'ü kendi ortamınızda deneyin
Önce hangi cihaz sınıflarının ve modellerin gerçekte kullanıldığını görüyoruz. Sonra şifreleme, gölge kopya ve istisna kurallarını bir pilot grupta sizin politikanıza göre birlikte kuruyoruz.