Group Policy (Grup İlkesi)

GPO ile Parola Politikası Nasıl Belirlenir?

Active Directory ortamında parola politikasını merkezi olarak yönetmek, kimlik güvenliğinin temel parçalarından biridir. Bu rehberde domain kullanıcılarına uygulanacak parola kurallarının Group Policy üzerinden nasıl yapılandırılacağını, nasıl doğrulanacağını ve yaygın hatalarda hangi noktaların kontrol edilmesi gerektiğini ele alıyorum.

Active Directory ortamında GPO ile parola politikası yapılandırması.

Amaç ve Kapsam

Amaç; minimum parola uzunluğu, parola geçmişi, karmaşıklık ve parola yaşı gibi domain parola kurallarını merkezi bir politika altında yönetmektir. Domain hesapları için parola politikası tasarlanırken GPO’nun bağlantı noktası ve etki alanındaki politika önceliği özellikle dikkate alınmalıdır.

Ön Koşullar

  • Active Directory Domain Services ortamı
  • Group Policy Management Console (GPMC)
  • GPO oluşturma ve düzenleme yetkisi
  • Değişiklik öncesinde mevcut parola politikasının kayıt altına alınması
  • Üretim ortamında uygulamadan önce kontrollü test planı

Parola Politikası Nereden Yapılandırılır?

GPMC üzerinden domain düzeyinde uygulanacak ilgili GPO’yu düzenleyin ve aşağıdaki yolu izleyin:

Computer Configuration
  > Policies
    > Windows Settings
      > Security Settings
        > Account Policies
          > Password Policy

Domain hesaplarına uygulanacak temel parola politikasının domain düzeyindeki GPO tasarımı içinde değerlendirilmesi gerekir. Yalnızca belirli bir OU’ya farklı parola kuralları uygulamak isteniyorsa klasik OU bağlantılı Password Policy yaklaşımı yerine Fine-Grained Password Policies gibi uygun Active Directory mekanizmaları değerlendirilmelidir.

Temel Parola Politikası Ayarları

Enforce password history

Kullanıcının daha önce kullandığı parolaların yeniden kullanılmasını sınırlar. Değer, kurumun kimlik güvenliği standardına göre belirlenmelidir.

Minimum password length

Kabul edilecek minimum parola uzunluğunu belirler. Sabit ve her ortam için geçerli tek bir sayı vermek yerine kurumun güncel güvenlik standardı, MFA kullanımı ve diğer kimlik kontrolleri birlikte değerlendirilmelidir.

Password must meet complexity requirements

Windows parola karmaşıklığı gereksinimlerini etkinleştirir. Bu ayar tek başına güçlü bir kimlik güvenliği stratejisinin yerine geçmez; parola uzunluğu, hesap kilitleme politikası, MFA ve ayrıcalıklı hesap kontrolleriyle birlikte ele alınmalıdır.

Maximum ve minimum password age

Parolanın ne kadar süre kullanılabileceğini ve değişiklikler arasında bulunması gereken minimum süreyi yönetir. Zorunlu periyodik parola değişimini otomatik olarak “daha güvenli” kabul etmek yerine kurum politikası ve güncel güvenlik yaklaşımı esas alınmalıdır.

Politikanın Uygulandığını Doğrulama

İstemci üzerinde Group Policy yenilemesi gerektiğinde aşağıdaki komut kullanılabilir:

gpupdate /force

Ancak yalnızca gpupdate çalıştırmak doğrulama değildir. Sonuçta hangi politikaların uygulandığını kontrol etmek için:

gpresult /h C:Tempgpresult.html

Domain parola politikasını komut satırından hızlıca incelemek için aşağıdaki komut da kullanılabilir:

net accounts /domain

GPMC üzerindeki Group Policy Results veya RSOP araçları da politika çakışmalarını analiz etmek için kullanılabilir.

Troubleshooting

Yeni parola kuralları beklediğim gibi uygulanmıyor

  • GPO’nun doğru domain seviyesinde bağlı olduğunu kontrol edin.
  • Link Enabled ve GPO Status durumlarını doğrulayın.
  • Security Filtering ve WMI Filter varsa kapsamı inceleyin.
  • Domain Controller replikasyon durumunu kontrol edin.
  • gpresult ve Group Policy Results ile gerçekten uygulanan politikayı doğrulayın.

Belirli kullanıcı grupları için farklı parola politikası gerekiyor

Bu ihtiyaç için ayrı OU’lara klasik parola GPO’su bağlamak doğru çözüm olmayabilir. Active Directory Fine-Grained Password Policies, farklı kullanıcı veya global security group kapsamlarına farklı parola ve hesap kilitleme ayarları uygulamak için değerlendirilmelidir.

Güvenlik ve Best Practice

  • Parola politikasını tek başına güvenlik kontrolü olarak görmeyin.
  • Ayrıcalıklı hesaplar için daha sıkı kimlik ve erişim kontrolleri uygulayın.
  • Mümkün olan servislerde MFA kullanın.
  • Windows LAPS ile yerel yönetici parolalarını merkezi ve benzersiz yönetin.
  • Politika değişikliklerini önce kontrollü ortamda test edin ve kullanıcı etkisini değerlendirin.
  • Hesap kilitleme politikasını parola politikasıyla birlikte tasarlayın.

Sonuç

GPO ile parola politikası, Active Directory kimlik güvenliğinin temel katmanlarından biridir. Sağlıklı bir yapılandırmada amaç yalnızca karmaşık parola zorlamak değil; politika kapsamını doğru belirlemek, uygulamayı doğrulamak ve parola kontrollerini MFA, LAPS ve ayrıcalıklı erişim yönetimiyle birlikte ele almaktır.

İlgili Rehberler

Tolga CEYHAN

Tolga CEYHAN, bilgi teknolojilerini severek takip eder ve BT üzerine hali hazırda aktif olarak çalışmaktadır. 2006 yılından 2017 yılına kadar web tasarım yazılım üzerine çalışmalar yaptım. Şuan ise Windows Sistem ve Sistem Güvenliği alanında çalışmalarımı sürdürmekteyim.

Recent Posts

PowerShell Komutları (Profesyonel Rehber)

PowerShell komutlarını cmdlet, pipeline, nesne, raporlama ve uzaktan yönetim mantığıyla öğrenin. Sistem yöneticileri için uygulanabilir…

6 ay ago

Windows File Server Migration Rehberi (Adım Adım Veri Taşıma)

Kurumsal IT altyapılarında zamanla depolama ihtiyaçlarının artması, eski sunucuların performansının yetersiz kalması veya yeni mimariye…

6 ay ago

NTFS Permission Tasarımı ve AGDLP Modeli Rehberi

NTFS Permission Tasarımı: AGDLP Modeli ile Kurumsal Yetkilendirme Rehberi Kurumsal ortamlarda NTFS permission tasarımı, dosya…

6 ay ago

Windows File Server Güvenliği Rehberi

Kurumsal yapılarda Windows File Server güvenliği, veri bütünlüğü ve iş sürekliliği açısından kritik öneme sahiptir.…

6 ay ago

Blockchain Mantığı ile PowerShell Log Bütünlüğü

Blockchain Log Bütünlüğü Bu yazımızda blockchain log bütünlüğü üzerine incelemelerde bulunacağız. Günümüz kurumsal sistemlerinde en…

7 ay ago

PowerShell SQL Backup Script – Automated Full Database Backup

A PowerShell SQL Server backup script is a practical way to standardize SQL backups across…

8 ay ago

This website uses cookies.

Read More