Active Directory, Windows tabanlı kurumsal ortamlarda kullanıcı, bilgisayar, grup, kimlik doğrulama ve merkezi yapılandırma bileşenlerini ortak bir dizin yapısı altında yönetmemizi sağlar. Ancak Active Directory’yi yalnızca “kullanıcı açtığımız yer” olarak düşünmek yapıyı anlamayı zorlaştırır. Ben AD tarafında bir problemi incelerken domain, DNS, Domain Controller, replication, site ve Group Policy ilişkisini birlikte değerlendiririm.
Bu rehberin amacı Active Directory bileşenlerini tek tek ezberletmek değil; bir sistem yöneticisinin altyapıya baktığında hangi parçanın ne işe yaradığını ve birbirleriyle nasıl ilişki kurduğunu netleştirmektir.
Active Directory Domain Services Nedir?
Active Directory Domain Services (AD DS), directory içerisinde kullanıcı, bilgisayar, grup ve diğer nesnelerin tutulmasını; bu nesnelerin merkezi olarak yönetilmesini ve domain ortamında kimlik doğrulama/yetkilendirme süreçlerinin çalışmasını sağlayan Windows Server rolüdür.
Bir kullanıcı domain hesabıyla oturum açtığında yalnızca kullanıcı adı ve parola kontrol edilmez. İstemcinin doğru DNS altyapısını kullanması, Domain Controller bulabilmesi, Kerberos veya ilgili authentication sürecinin çalışması ve gerekli policy bilgilerinin alınabilmesi gerekir. Bu nedenle AD operasyonlarında bileşenleri birbirinden tamamen bağımsız değerlendirmemek gerekir.
Domain Nedir?
Domain, Active Directory içerisindeki temel yönetim ve kimlik sınırlarından biridir. Kullanıcılar, bilgisayarlar, gruplar ve Group Policy bağlantıları domain yapısı içerisinde organize edilir.
Örneğin dokümantasyon veya lab ortamında contoso.local gibi bir DNS adı kullanılabilir. Buradaki isim yalnızca görünen bir etiket değildir; Active Directory’nin DNS ile olan bağı nedeniyle domain namespace tasarımı operasyon açısından önemlidir.
Forest Nedir?
Forest, Active Directory yapısındaki en üst mantıksal kapsamlardan biridir. Bir veya birden fazla domain içerebilir. Aynı forest içerisindeki domain’ler ortak schema ve configuration partition gibi bileşenleri paylaşır.
Çoğu ortamda tek forest ve tek domain yeterli olabilir. Yeni domain veya forest oluşturmak yalnız organizasyon şemasını görsel olarak ayırmak için yapılmamalıdır; yönetim, güvenlik, DNS ve operasyon maliyeti birlikte değerlendirilmelidir.
Organizational Unit (OU) Nedir?
OU, kullanıcı ve bilgisayar nesnelerini yönetilebilir mantıksal yapılara ayırmak için kullanılır. OU tasarımında benim için iki konu özellikle önemlidir: delegation ve Group Policy kapsamı.
Şirket organizasyon şemasını birebir OU ağacına dönüştürmek her zaman iyi bir tasarım değildir. OU yapısı mümkün olduğunca yönetim ihtiyacına göre oluşturulmalıdır.
Domain Controller Ne Yapar?
Domain Controller (DC), AD DS rolünü çalıştıran ve Active Directory veritabanının bir kopyasını barındıran sunucudur. Authentication, directory sorguları, replication ve AD ile ilişkili birçok servis DC’ler üzerinden yürür.
Kurumsal bir ortamda yalnız “DC açık mı?” kontrolü yeterli değildir. DNS registration, replication, SYSVOL/NETLOGON, zaman senkronizasyonu ve Directory Service olayları birlikte değerlendirilmelidir.
DNS Neden Active Directory İçin Kritik?
Active Directory, Domain Controller ve servis keşfi için DNS’i yoğun şekilde kullanır. İstemciler DC Locator mekanizmasıyla LDAP ve Kerberos gibi servislerin SRV kayıtlarını sorgular.
nslookup -type=SRV _ldap._tcp.dc._msdcs.contoso.local
nltest /dsgetdc:contoso.local
Domain üyesi bir sistem yanlış DNS sunucusu kullanıyorsa problem GPO, logon, secure channel, Kerberos veya replication belirtisi şeklinde karşımıza çıkabilir. Ayrıntılı teşhis için AD DNS ve DC Locator troubleshooting rehberine geçebilirsiniz.
Active Directory Replication
Birden fazla Domain Controller bulunan yapılarda directory değişikliklerinin DC’ler arasında taşınması gerekir. Kullanıcı, grup, parola ve diğer AD değişiklikleri replication mekanizmasıyla çoğaltılır.
repadmin /replsummary
repadmin /showrepl
Replication hatasında doğrudan sync zorlamak yerine sorunlu DC/partner, hata kodu, DNS ve RPC bağımlılıklarını belirlemek daha kontrollü bir yaklaşımdır. Bunun için AD Replication Troubleshooting rehberini kullanabilirsiniz.
Active Directory Sites and Services Ne İşe Yarar?
Site yapısı fiziksel ağ topolojisini Active Directory’ye tanımlamak için kullanılır. Subnet’lerin doğru site ile ilişkilendirilmesi istemcilerin uygun Domain Controller’a yönelmesi ve replication topolojisinin doğru çalışması açısından önemlidir.
OU mantıksal yönetim yapısıdır; Site ise ağ/topoloji tarafını temsil eder. İkisini aynı amaçla kullanmamak gerekir.
Global Catalog Nedir?
Global Catalog (GC), forest içerisindeki nesneler için belirli attribute’ları içeren kısmi bir dizin sağlar ve forest genelindeki arama/oturum açma senaryolarında rol oynar. Özellikle çok domain’li yapılarda GC’nin işlevini anlamak önemlidir.
FSMO Rolleri
Active Directory multi-master çalışsa da bazı işlemler belirli rol sahipleri üzerinden yürütülür. Beş FSMO rolü bulunur: Schema Master, Domain Naming Master, RID Master, PDC Emulator ve Infrastructure Master.
Rollerin ne yaptığı ve hangi seviyede bulunduğu için FSMO Rolleri Nedir? rehberine geçebilirsiniz.
Group Policy Active Directory’nin Neresinde?
Group Policy, domain ortamındaki kullanıcı ve bilgisayar yapılandırmalarını merkezi şekilde yönetmek için kullanılır. GPO’lar Site, Domain veya OU seviyesinde bağlanabilir; ancak uygulanma sonucu scope, inheritance, security filtering, WMI filtering ve istemcinin AD/DNS erişimi gibi faktörlerden etkilenir.
Bir policy uygulanmıyorsa yalnız gpupdate /force çalıştırmak yerine GPO Uygulanmıyor troubleshooting rehberindeki sıralı kontrolleri uygulamak daha doğru olur.
SYSVOL ve NETLOGON
SYSVOL, Group Policy dosyaları ve domain genelinde paylaşılması gereken bazı veriler için kritik bir yapıdır. NETLOGON paylaşımı da domain operasyonlarının önemli parçalarındandır. DC üzerinde bu paylaşımlar görünmüyorsa paylaşımı elle oluşturmak yerine replication/DFSR ve DC sağlığını araştırmak gerekir.
Bu senaryoda SYSVOL ve NETLOGON / DFSR Troubleshooting rehberini kullanabilirsiniz.
Kerberos ve Zaman Senkronizasyonu
Domain authentication tarafında Kerberos temel bileşenlerden biridir. DNS, SPN, KDC erişimi ve zaman senkronizasyonu Kerberos sorunlarında birlikte değerlendirilmelidir.
Domain zaman hiyerarşisi için Domain Controller zaman yapılandırması; ticket, SPN ve KDC teşhisi için Kerberos Troubleshooting rehberine geçebilirsiniz.
Bir Sistem Yöneticisi Active Directory’yi Nasıl Katmanlara Ayırmalı?
- Kimlik: kullanıcı, bilgisayar, grup ve authentication.
- İsim çözümleme ve keşif: DNS, SRV kayıtları ve DC Locator.
- Directory sağlığı: Domain Controller, replication ve FSMO.
- Policy: OU, Group Policy, SYSVOL ve filtering.
- Topoloji: Sites, subnets ve DC yerleşimi.
- Güvenlik: LAPS, parola politikaları, ayrıcalıklı hesaplar ve minimum yetki.
- Operasyon: PowerShell, loglar, doğrulama ve troubleshooting.
Temel Kontrol Komutları
Get-ADDomain
Get-ADForest
netdom query fsmo
nltest /dsgetdc:contoso.local
repadmin /replsummary
dcdiag
gpresult /r
Bu komutların tamamını ezberlemek yerine hangi katmanı doğruladığını bilmek daha önemlidir. Daha geniş hızlı referans için TolgaTech Komut Kütüphanesi kullanılabilir.
Buradan Sonra Ne Okumalı?
- FSMO Rolleri ve görevleri
- DNS ve DC Locator
- AD Replication
- GPO Troubleshooting
- Windows LAPS
- SysAdmin Playbooks
- Çözüm Merkezi
Sonuç
Active Directory’yi doğru yönetmek için yalnız AD Users and Computers konsolunu bilmek yeterli değildir. Domain, OU, DC, DNS, replication, Sites, FSMO, Group Policy, SYSVOL ve Kerberos aynı altyapının birbirine bağlı parçalarıdır. Bu ilişkileri anladığınızda hem günlük yönetim hem de troubleshooting işlemleri daha kontrollü hale gelir.
