Active Directory

GPO Uygulanmıyor: Group Policy Troubleshooting Rehberi

Saha notu / teknik rehber Son kontrol 4 Ekim 2026 Konu merkezine dön →
Tolga CEYHAN Sistem Yönetimi & IT

Group Policy sorunlarında benim ilk yaptığım işlem gpupdate /force çalıştırmak değil. Önce GPO’nun neden uygulanmadığını anlamaya çalışırım. Çünkü policy kapsam dışında kalıyorsa, Security Filtering tarafından engelleniyorsa veya istemci Domain Controller/SYSVOL tarafına sağlıklı erişemiyorsa policy’yi tekrar zorlamak kök nedeni çözmez.

Ben GPO troubleshooting sırasında kontrolleri aşağıdaki sırayla ilerletiyorum. Bu sıra özellikle istemcide beklenen registry, güvenlik veya kullanıcı/bilgisayar ayarı oluşmadığında problemi katmanlara ayırmayı kolaylaştırıyor.

1. Önce OU, GPO Link ve Scope Kontrolü

İlk kontrolüm GPO’nun doğru Site, Domain veya OU’ya bağlı olup olmadığıdır. Ardından etkilenen kullanıcı veya bilgisayar nesnesinin gerçekten bu kapsamda bulunduğunu doğrularım.

Burada sık karşılaşılan noktalardan biri User Configuration ile Computer Configuration kapsamının karıştırılmasıdır. Computer Configuration bilgisayar nesnesine, User Configuration ise kullanıcı nesnesine göre işlenir.

2. gpresult ile İstemcinin Gerçekte Ne Aldığını Görüyorum

GPO console’da doğru görünüyor diye istemciye uygulandığını varsaymam. İstemcinin gerçek policy sonucunu kontrol ederim:

gpresult /r

Daha ayrıntılı inceleme için genellikle HTML raporu tercih ederim:

mkdir C:Temp 2>nul
gpresult /h C:Tempgpresult.html

Raporda özellikle Applied Group Policy Objects bölümüne ve uygulanmayan/filtrelenen GPO’lara bakarım. GPO burada görünmüyorsa doğrudan policy ayarının kendisine odaklanmak yerine neden scope dışında veya denied durumda olduğunu araştırmak daha anlamlıdır.

3. RSoP ile Effective Policy Sonucunu Kontrol Ediyorum

rsop.msc

RSoP, kullanıcı ve bilgisayar üzerinde oluşan Resultant Set of Policy görünümünü incelemek için kullandığım diğer araçlardan biridir. Özellikle birden fazla GPO’nun aynı ayarı etkilediği ortamlarda effective configuration’ı anlamayı kolaylaştırır.

RSoP kullanımı için ayrıca Group Policy RSOP rehberine bakabilirsiniz.

4. Security Filtering ve WMI Filter

GPO doğru OU’ya bağlı olduğu halde uygulanmıyorsa sonraki kontrolüm Security Filtering ve varsa WMI Filter olur. İlgili kullanıcı veya bilgisayarın GPO’yu okuyabildiğini ve Apply Group Policy kapsamına girdiğini doğrularım.

WMI Filter kullanılıyorsa filtrenin hedef istemcide gerçekten eşleşip eşleşmediğini ayrıca kontrol etmek gerekir. GPO linkinin doğru olması tek başına uygulanacağı anlamına gelmez.

5. DNS ve Domain Controller Erişimini Ayırıyorum

Group Policy, Active Directory altyapısından bağımsız çalışmaz. Scope tarafında belirgin bir problem göremiyorsam istemcinin DNS ve DC Locator durumunu kontrol ederim:

ipconfig /all
nltest /dsgetdc:domain.local
nslookup domain.local

domain.local burada yalnız örnektir; kendi AD DNS adınız kullanılmalıdır. Domain üyesi istemcinin DNS yapılandırmasının kurumsal AD DNS altyapısıyla uyumlu olması gerekir. Yanlış DNS yapılandırması DC Locator ve dolayısıyla Group Policy processing üzerinde doğrudan sorun oluşturabilir.

Bu katmanda problem varsa Active Directory DNS ve DC Locator Troubleshooting rehberindeki kontrollerle devam ediyorum.

6. Bundan Sonra gpupdate /force

Scope, filtering ve temel AD erişimini kontrol ettikten sonra policy yenilemeyi test ederim:

gpupdate /force

Gerektiğinde yalnızca ilgili tarafı hedeflemek de mümkündür:

gpupdate /force /target:computer
gpupdate /force /target:user

Burada benim için önemli olan yalnız komutun tamamlanması değil, çıktıda hata oluşup oluşmadığı ve hatanın diğer bulgularla aynı noktayı gösterip göstermediğidir.

7. GroupPolicy Operational Log

Sorun devam ediyorsa Event Viewer üzerinde şu yolu incelerim:

Applications and Services Logs → Microsoft → Windows → GroupPolicy → Operational

Policy işleminin gerçekleştiği zaman aralığını belirleyip buradaki olayları System ve Application loglarıyla karşılaştırmak, yalnız hata mesajını aramaktan daha faydalıdır.

8. SYSVOL Erişimini Kontrol Ediyorum

GPO’nun Active Directory tarafındaki nesnesinin bulunması yeterli değildir. İstemcinin policy dosyalarının bulunduğu SYSVOL tarafına da sağlıklı erişmesi gerekir.

SYSVOL veya NETLOGON tarafında sorun şüphesi varsa SYSVOL ve NETLOGON / DFSR Troubleshooting adımlarını ayrıca kontrol ederim.

Benim Kullandığım GPO Troubleshooting Sırası

  1. Kullanıcı/bilgisayar doğru OU’da mı?
  2. GPO doğru yere link edilmiş ve etkin mi?
  3. Security Filtering ve WMI Filter sonucu doğru mu?
  4. gpresult /h istemcide ne gösteriyor?
  5. DNS ve DC Locator sağlıklı mı?
  6. gpupdate /force hangi sonucu veriyor?
  7. GroupPolicy Operational logunda ne oluşuyor?
  8. SYSVOL erişimi sağlıklı mı?

Sonuç

GPO troubleshooting sırasında gpupdate /force benim için bir çözüm yöntemi değil, teşhis akışındaki araçlardan biridir. Asıl amaç policy’nin neden uygulanmadığını belirlemektir.

OU/scope → filtering → gpresult/RSoP → DNS/DC Locator → GroupPolicy logları → SYSVOL sırasıyla ilerlemek, rastgele değişiklik yapmaktan çok daha kontrollü bir troubleshooting süreci sağlar.

İlgili Rehberler

PROFESYONEL PROFİL

Bu teknik içeriğin arkasındaki deneyimi inceleyin.

Microsoft altyapıları, Active Directory, SCCM, PowerShell, Windows Server ve VMware odaklı teknik profil ve proje çalışmaları.

Projeler & Vaka Çalışmalarıİngilizce Profil

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir