Ivanti · Üçüncü taraf yama

Ivanti Patch for Configuration Manager: SCCM ve Intune için Üçüncü Taraf Yama

Ivanti Patch for Configuration Manager, Microsoft Configuration Manager (eski adıyla SCCM, MECM) konsoluna eklenti olarak kurulan bir üçüncü taraf yama ürünüdür. Ivanti'nin güncelleme kataloğundaki tarayıcı, belge okuyucu, çalışma zamanı ve diğer uygulama güncellemelerini WSUS'a yayımlar; güncellemeler kurumun zaten kullandığı Configuration Manager iş akışıyla dağıtılır. Yeni bir Ivanti sunucusu ya da ikinci bir uç nokta ajanı gerekmez; üçüncü taraf uygulamaları Intune'a yayımlamayı da destekler. Ürünün eski adları Patch for SCCM ve Patch for MEM'dir. Innoset, Türkiye'de Ivanti Yetkili Çözüm Ortağı olarak değerlendirme, PoC, lisans ve kurulum süreçlerini yürütür.

Son güncelleme:

Mimari

Patch for Configuration Manager mimaride nereye oturur?

Ürün üç parçadan oluşur: tespit ve dağıtım mantığını içeren güncelleme kataloğu, uç noktalara dağıtılabilecek üçüncü taraf uygulamaları içeren uygulama kataloğu ve Configuration Manager konsoluna eklenen eklenti. Yönetici güncellemeleri eklentiden seçer ve WSUS sunucularına yayımlar; güncellemeler Configuration Manager ile senkronize edilir ve Microsoft güncellemeleriyle aynı yöntemle (yazılım güncelleme grupları ve dağıtımlar) istemcilere gider. Gerektiğinde yayımlanmış güncellemelerin süresi eklentiden bitirilir. Eklentinin ayarları ve verisi ayrı bir SQL Server veritabanında tutulur.

Ivanti kataloğuGüncelleme kataloğuuygulama kataloğuKonsol eklentisiConfiguration ManagerSQL veritabanıWSUS ve SUPİmzalı yayımsenkronizasyonİstemcilerConfiguration Managerya da Intune Ivanti kataloğuGüncelleme kataloğu · uygulama kataloğuKonsol eklentisiConfiguration Manager · SQL veritabanıWSUS ve SUPİmzalı yayım · senkronizasyonİstemcilerConfiguration Manager · ya da Intune
Ivanti Patch for Configuration Manager akışı: katalog, konsol eklentisi, WSUS ve SUP, istemciler

Microsoft güncellemeleri bu akışa girmez; onlar Configuration Manager'ın kendi senkronizasyonundan gelir. Üreticinin desteklenen ürünler sayfası Patch for Configuration Manager içerik kataloğunda Microsoft ürünlerinin yer almadığını açıkça yazar (desteklenen ürünler).

Karşılaştırma

Configuration Manager'ın yerleşik üçüncü taraf kataloğundan farkı

Configuration Manager'ın da üçüncü taraf güncellemeleri için bir yolu vardır: konsoldaki Third-Party Software Update Catalogs düğümüyle üçüncü taraf kataloglarına abone olunur, güncellemeleri yazılım güncelleme noktasına (SUP) yayımlanır ve istemcilere dağıtılır. Bazı donanım üreticilerinin bu düğümde doğrudan görünen iş ortağı katalogları var; bazı kataloglar ücretsiz, bazıları ücretlidir (Microsoft Learn). Yani "Configuration Manager üçüncü taraf uygulamaları yamalayamaz" demek doğru değildir.

Patch for Configuration Manager bu altyapının üzerine çalışır ve farkı katalog ile iş akışındadır:

  • Ivanti'nin kendi güncelleme kataloğu: çok sayıda üreticinin uygulamaları için tespit ve dağıtım mantığı tek katalogda; uygulama bazında ayrı katalog takip etmek gerekmez.
  • CVE listesinden yayımlama: bir CVE listesi içe aktarılır, ilgili güncellemeler bulunur ve yayımlanır; bu iş zamanlanabilir.
  • Automation Scheduler: yayımlama görevleri takvimle otomatikleştirilir; görev geçmişi tutulur.
  • Uyumluluk için otomatik yayım: yalnız meta veriyle yayımlanmış ve Configuration Manager'ın istemcilerde eksik bulduğu güncellemeler tam içerikle yayımlanır.
  • Özelleştirilmiş yamalar: güncellemeler kurum politikasına göre düzenlenebilir.
  • Intune yayımlama ve çevrimdışı mod.

Yayımlama

Katalog ve yayımlama: meta veri mi, tam içerik mi?

Ivanti kataloğu Adobe, Apple, Mozilla, Google Chrome ve Java gibi pek çok üreticinin uygulamalarını kapsar; güncel ürün listesi üreticinin desteklenen ürünler sayfasında yayımlanır. Bir güncelleme WSUS'a iki biçimde yayımlanabilir: yalnız meta veri olarak (istemcilerin eksik olup olmadığı görülür, ama güncelleme dosyası henüz WSUS'ta yoktur) ya da tam içerikle (dağıtıma hazır). Meta veri yayımı, kurumda hangi uygulamanın gerçekten eksik olduğunu dosya taşımadan görmeye yarar; uyumluluk için otomatik yayım görevi ise eksik bulunan güncellemeleri belirlediğiniz takvimle tam içeriğe çevirir. Bu yaklaşım, WSUS'a yalnız kurumda gerçekten eksik olan güncellemelerin içeriğinin gelmesini hedefler.

Güncelleme içeriği için internet yerine yerel bir kaynak klasörü (Local Source Folder) alternatif konum olarak tanımlanabilir; bu seçenek kapalı ağ senaryosunda da kullanılır.

Otomasyon

CVE listesinden güncellemeye ve zamanlanmış yayım

Kurum CVE listesiyle çalışıyorsa hangi güncellemenin yayımlanması gerektiğini bulmak zaman alır. Eklenti bir CVE listesini içe aktarır, her CVE ile ilişkili güncellemeleri otomatik olarak belirler ve gözden geçirmeniz için gösterir; seçtiğiniz güncellemeler normal yayımlama akışıyla yayımlanır. Aynı iş CVE ile ilişkili güncellemeleri düzenli aralıklarla yayımlayan zamanlanmış bir görev olarak da kurulabilir. Zafiyet tarayıcısının çıktısı CVE numaralarını içeren bir dosya olarak alınır; bu, tarayıcıyla doğrudan bağlantı kurulduğu anlamına gelmez.

Zamanlanmış görevler Configuration Manager konsolundaki Ivanti Patch klasöründe Automation Scheduler takviminden yönetilir: takvim tüm konsolların görevlerini gösterir; görevler düzenlenebilir, geçmişi görüntülenebilir ya da silinebilir. Görevler Microsoft Task Scheduler servisine dayanır.

Intune

Intune'a üçüncü taraf uygulama yayımlama

Configuration Manager'dan Intune'a geçiş sürecindeki kurumlar için eklenti üçüncü taraf uygulamaları Intune'a da yayımlayabilir ve dağıtılan uygulamaları güncel tutabilir. Bunun iki ön koşulu vardır: Configuration Manager en az 2403 sürümünde olmalı ve eklentinin çalıştığı makineden application.ivanti.com adresine erişilebilmelidir. Böylece geçiş döneminde aynı katalog iki yönetim altyapısına hizmet eder. Yalnız Intune kullanan ve Configuration Manager işletmeyen kurumlar için Ivanti'nin ayrı bulut ürünleri vardır; bu sayfa Configuration Manager eklentisini anlatır.

Kurulum

Patch for Configuration Manager nasıl devreye alınır?

Patch for Configuration Manager ön koşulları
Ön koşulAyrıntı
Configuration Manager2012 ve sonrası konsol; konsol 64 bit Windows üzerinde (Server Core ve Nano Server hariç). Intune yetenekleri için en az 2403
WSUSEklenti birincil WSUS sunucusuna Windows Server 2012 ya da 2016 üzerinde kurulursa WSUS API ve PowerShell cmdlet özellikleri etkin olmalı
SQL ServerEklenti veritabanı; Configuration Manager sürümünüzün desteklediği herhangi bir SQL Server sürümü. Kullanıcıların okuma/yazma yetkisi, kurulumu yapanın veritabanı oluşturma yetkisi gerekir
Kod imzalama sertifikasıÜçüncü taraf güncellemelerin WSUS üzerinden yayımlanması için zorunlu
Task SchedulerZamanlanmış otomatik yayım için Microsoft Task Scheduler servisi ve görev oluşturma yetkisi
Lisans25 karakterlik lisans anahtarı (Ivanti lisans portalından); kimlik bilgisiyle etkinleştirme yöntemi kullanımdan kaldırıldı

Kod imzalama sertifikası adımları

  1. Sertifika kurum içi sertifika otoritesiyle ya da WSUS sunucusuyla oluşturulur.
  2. Kurum içi otoriteyle oluşturulduysa WSUS'a içe aktarılır (eklentiden yapılabilir); WSUS ile oluşturulduysa otomatik içe aktarılır.
  3. Sertifika dışa aktarılır ve tüm WSUS sunucularına, uzak Configuration Manager konsollarına ve istemcilere dağıtılır: Trusted Publishers ve Trusted Root Certification Authorities depolarına.
  4. Alternatif: Configuration Manager 1806 ve sonrasında sertifikayı Configuration Manager'ın oluşturup istemcilere dağıtması seçilebilir (yazılım güncelleme noktasında üçüncü taraf güncellemeler sekmesi ve istemci ayarı).

Sertifika yayımlamanın ön koşulu olduğu için PoC'nin ilk gününde bu adımı tamamlamayı hedefliyoruz. Ardından katalogdan kurumda kullanılan uygulamalar seçilir, ilk güncelleme meta veri olarak yayımlanıp istemcilerdeki eksiklik görülür, sonra tam içerikle bir test grubuna dağıtılır.

Kapalı ağ

İnternete kapalı ağda kullanım

Eklentinin çevrimdışı seçenekleri iki iş görür: Offline Mode internet bağlantısı olmayan ortamları destekler; Local Source Folder güncelleme içeriği için alternatif bir konum tanımlar. Kapalı ortamda katalog ve güncelleme dosyaları internete bağlı bir makineden indirilip kapalı ağa taşınır. Taşıma sıklığı ve aktarım kuralları, kapalı ağın güvenlik politikasıyla birlikte proje başında yazılı hâle getirilir.

Gelecek

WSUS'un geleceği bu ürün için ne anlama geliyor?

Microsoft WSUS'u kullanımdan kaldırılacak (deprecated) özellikler listesine aldı. Microsoft'un ifadesiyle WSUS artık aktif olarak geliştirilmiyor, ancak mevcut tüm yetenekler ve içerik kullanılmaya devam ediyor (Microsoft Learn). Bu, WSUS'un bugün çalışmadığı ya da desteklenmediği anlamına gelmez; yeni özellik eklenmeyeceği anlamına gelir.

Patch for Configuration Manager'ın 2026 belgeleri WSUS ve yazılım güncelleme noktasını gereksinim ve sertifika akışının merkezinde tutuyor. İncelediğimiz güncel üretici belgelerinde WSUS sonrası için ayrı bir yol haritası açıklaması yer almıyor. Uzun vadeli yönetim stratejisinde Intune'a geçiş planlanıyorsa eklentinin Intune yayımlama yeteneği bu geçişin bir parçası olarak değerlendirilebilir; kararı kurumun Configuration Manager planıyla birlikte veriyoruz.

Eski adlar

Patch for SCCM, Patch for MEM, Patch for Configuration Manager

Ürün Microsoft'un yönetim aracının adı değiştikçe yeniden adlandırıldı: System Center Configuration Manager döneminde Patch for SCCM, Microsoft Endpoint Manager döneminde Patch for MEM, bugün Patch for Configuration Manager. Teknoloji Shavlik yama teknolojisinin devamıdır. Güncel sürüm 2026.3'tür (Temmuz 2026, 2.5.1742.0).

Yükseltme yolu: Patch for SCCM 2020.1 ve sonrası ile tüm Patch for MEM sürümleri tam yükleyiciyle doğrudan 2026.3'e yükseltilebilir. 2019.1'den eski bir sürüm kullanılıyorsa önce 2020.1 Update 4'e, sonra 2026.3'e geçilir. Eski kurulumlarda veritabanı ve ayarlar Data Migration Tool ile yeni sürüme taşınır.

Uygunluk

Kimler için uygun, nerede başka yaklaşım gerekir?

Uygun olduğu durumlar: Configuration Manager işletiliyor ve tarayıcı, belge okuyucu, çalışma zamanı bileşenleri gibi üçüncü taraf uygulamalar yama takviminin dışında kalıyor; yeni bir yönetim konsolu ya da ikinci ajan istenmiyor; CVE listesiyle çalışan bir güvenlik ekibi var; Intune'a kademeli geçiş sürüyor.

Dikkat edilmesi gerekenler:

  • Microsoft güncellemeleri Configuration Manager'ın kendi akışından gelir; bu ürün onları yayımlamaz.
  • Ürün WSUS ve yazılım güncelleme noktasına dayanır; Configuration Manager altyapısı yoksa anlamlı değildir.
  • Linux sunucular ve ESXi hipervizörleri kapsamda değildir; bunlar için bağımsız çalışan Ivanti Security Controls değerlendirilir.
  • Sürücü ve BIOS güncellemesi yayımlama, incelediğimiz güncel belgelerde tarif edilmiyor; bu ihtiyaç ayrıca ele alınmalıdır.

PoC

Deneme lisansı ve PoC'de neyi test ediyoruz?

Üreticinin deneme lisansı 60 gün geçerlidir, 50 lisans koltuğu ve beş farklı güncellemenin yayımlanmasıyla sınırlıdır; süre dolduğunda veri dosyalarının yenilenmesi durur ve özelliklerin çoğu kapanır. Bu sınırlar içinde PoC'yi şu senaryolarla planlıyoruz:

  • Kod imzalama sertifikasının oluşturulması ve istemcilere dağıtılması.
  • Kurumda yaygın iki ya da üç uygulama için güncellemenin meta veri olarak yayımlanması ve istemcilerdeki eksikliğin görülmesi.
  • Aynı güncellemenin tam içerikle bir test grubuna dağıtılması ve Configuration Manager raporlarında doğrulanması.
  • Kurumun zafiyet tarayıcısından alınan bir CVE listesinin içe aktarılması.
  • Bir yayımlama görevinin Automation Scheduler ile zamanlanması.
  • Intune kullanılıyorsa bir üçüncü taraf uygulamanın Intune'a yayımlanması.

Lisans. Ivanti 1 Mart 2023'ten itibaren yeni müşterilere yalnız abonelik ya da bulut lisansı satıyor; ticari lisansın ölçüm metriği teklif aşamasında yazılı olarak netleştirilir. Belge: Patch for Configuration Manager datasheet (üreticinin İngilizce belgesi).

Kaynak

Teknik bilgilerin kaynağı

Bu sayfadaki teknik bilgiler 2 Ekim 2026'da üreticinin ve Microsoft'un güncel belgelerinden doğrulandı: 2026.3 sürüm notu, sistem gereksinimleri, kod imzalama sertifikası, CVE içe aktarma, uyumluluk için otomatik yayım, lisans ve deneme, desteklenen ürünler ve Configuration Manager üçüncü taraf katalogları. Üretici bilgileri sürümle değişebilir; teklif ve PoC öncesinde kurulacak sürümün belgesi yeniden kontrol edilir.

Sık Sorulan Sorular

Ivanti Patch for Configuration Manager hakkında sık sorulan sorular

Patch for Configuration Manager uç noktaya ikinci bir Ivanti ajanı kurar mı?

Hayır. Eklenti Configuration Manager konsoluna kurulur, güncellemeleri WSUS'a yayımlar ve dağıtım istemcilerdeki mevcut Configuration Manager istemcisiyle yapılır. Eklenti için ayrı bir SQL Server veritabanı gerekir.

Configuration Manager zaten üçüncü taraf güncellemeleri destekliyorsa Ivanti ne ekler?

Configuration Manager üçüncü taraf kataloglarına abone olup güncellemeleri yayımlayabilir. Ivanti bunun üzerine kendi geniş güncelleme kataloğunu, CVE listesinden yayımlamayı, Automation Scheduler ile zamanlanmış yayımı, eksik güncellemelerin otomatik tam içerikle yayımlanmasını, özelleştirilmiş yamaları, Intune yayımlamayı ve çevrimdışı modu ekler.

Patch for SCCM ile Patch for Configuration Manager aynı ürün mü?

Evet. Ürün Microsoft'un yönetim aracının adına göre Patch for SCCM, sonra Patch for MEM, bugün Patch for Configuration Manager adını taşıyor. Patch for SCCM 2020.1 ve sonrası ile tüm Patch for MEM sürümleri doğrudan güncel sürüme yükseltilebilir.

Katalogda Microsoft güncellemeleri var mı?

Hayır. Üreticinin desteklenen ürünler sayfasına göre Patch for Configuration Manager içerik kataloğunda Microsoft ürünleri yer almaz; Microsoft güncellemeleri Configuration Manager'ın kendi senkronizasyonundan gelir. Ürün Microsoft dışındaki uygulamaların güncellemelerini aynı iş akışına ekler.

CVE listesinden ilgili güncellemeler bulunup yayımlanabilir mi?

Evet. Bir CVE listesi içe aktarılır, eklenti her CVE ile ilişkili güncellemeleri belirleyip gösterir, seçilenler normal yayımlama akışıyla yayımlanır. CVE ile ilişkili güncellemeleri düzenli yayımlayan zamanlanmış bir görev de kurulabilir.

Patch for Configuration Manager internete kapalı ağda kullanılabilir mi?

Evet. Offline Mode internet bağlantısı olmayan ortamları destekler; katalog ve güncelleme dosyaları internete bağlı bir makineden indirilip kapalı ortama taşınır. Local Source Folder ile güncelleme içeriği için alternatif bir konum da tanımlanabilir.

WSUS kullanımdan kaldırılıyorsa bu ürün çalışmaya devam eder mi?

Microsoft WSUS'u aktif geliştirmeyi durdurduğu özellikler arasına aldı; mevcut yetenekler ve içerik kullanılmaya devam ediyor. Patch for Configuration Manager'ın güncel sürümü WSUS ve yazılım güncelleme noktasıyla çalışıyor. Uzun vadede Intune'a geçiş planlanıyorsa eklentinin Intune yayımlama yeteneği bu planın parçası olarak değerlendirilebilir.

Ivanti Patch for Configuration Manager için güvenlik duyuruları ve güncellemeler nasıl takip edilir?

Ivanti güvenlik duyurularını ürün ve sürüm bazında yayımlar ve her duyuruda etkilenen ürünleri listeler; Connect Secure, Policy Secure ve mobil yönetim ürünleri bu sayfadaki üründen ayrı ürün aileleridir. Kurulu sürümün destek durumu ve sürüm notları düzenli izlenmeli, duyurulardaki etkilenen ürün ve sürüm listesi kendi kurulumunuzla karşılaştırılmalıdır. CISA'nın aktif istismar edilen açıklar kataloğu (KEV) da ürün adına göre ayrıca kontrol edilebilir. Innoset müşterilerine sürüm yükseltme planlamasında destek verir.

İlgili sayfalar

Bu sayfayla ilgili

Patch for Configuration Manager'ı kendi ortamınızda deneyin

Eklentiyi mevcut Configuration Manager ortamınıza kuruyor, kod imzalama sertifikasını birlikte hazırlıyor ve kurumda en çok kullanılan uygulamalarla yayımlama akışını deneme lisansı süresi içinde test ediyoruz.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00