Active Directory Yönetimi: Sağlam Bir Temel Kurmak
Active Directory (AD), kurumsal BT'nin omurgasıdır. Yıllarca Opet Fuchs, Norm Digital ve GNW Lojistik'te yüzlerce sunucu ve binlerce kullanıcıyı yönettim. Bu yazıda AD'yi sağlam kurgulamanın pratik yollarını paylaşıyorum.
1. Organizasyon Birimi (OU) Yapısı
OU'ları coğrafya + fonksiyon karışımı değil, yönetimsel delegasyona göre tasarlayın. Örnek: /Domain/Users/Standard, /Domain/Computers/Servers/Tier1. GPO'ları OU'ya bağlayın, domain root'a mümkün olduğunca az GPO bağlamayın (performans + karmaşa).
2. Group Policy (GPO) Disiplini
Her GPO tek bir amaca hizmet etmeli. "Default Domain Policy"yi elle düzenlemek yerine ayrı GPO'lar oluşturun. WMI filtreleri ve güvenlik filtreleri ile hedefleme yapın. GPO sonuçlarını gpresult /r ve rsop.msc ile doğrulayın.
3. Tiering Modeli
Tier 0 (Domain Controller), Tier 1 (Sunucu yönetimi), Tier 2 (Kullanıcı). Hesaplar arası geçişi engelleyin — bir uç kullanıcı compromisi domain'i ele geçirmesin. Bu, pentest perspektifiyle en kritik savunma katmanıdır.
4. Sık Yapılan Hatalar
- Domain Admin hesabını günlük işlerde kullanmak
- ESXi ve DC'leri aynı ağda izole etmemek
- Backup'tan test restore yapmamak (gerçek felaket senaryosunda öğrenilmez)
- Stub zone / DNS sağlığını ihmal etmek
5. İzleme
Windows Event Forwarding (WEF) ile DC loglarını merkezi toplayın. 4625 (başarısız oturum) patlamaları brute-force belirtisidir; Zabbix veya SIEM ile alarm kurun.
Daha fazlası için CV sayfama ve diğer yazılara bakın. İçerik eğitim amaçlıdır.