Group Policy sorunlarında benim ilk yaptığım işlem gpupdate /force çalıştırmak değil. Önce GPO’nun neden uygulanmadığını anlamaya çalışırım. Çünkü policy kapsam dışında kalıyorsa, Security Filtering tarafından engelleniyorsa veya istemci Domain Controller/SYSVOL tarafına sağlıklı erişemiyorsa policy’yi tekrar zorlamak kök nedeni çözmez.
Ben GPO troubleshooting sırasında kontrolleri aşağıdaki sırayla ilerletiyorum. Bu sıra özellikle istemcide beklenen registry, güvenlik veya kullanıcı/bilgisayar ayarı oluşmadığında problemi katmanlara ayırmayı kolaylaştırıyor.
1. Önce OU, GPO Link ve Scope Kontrolü
İlk kontrolüm GPO’nun doğru Site, Domain veya OU’ya bağlı olup olmadığıdır. Ardından etkilenen kullanıcı veya bilgisayar nesnesinin gerçekten bu kapsamda bulunduğunu doğrularım.
Burada sık karşılaşılan noktalardan biri User Configuration ile Computer Configuration kapsamının karıştırılmasıdır. Computer Configuration bilgisayar nesnesine, User Configuration ise kullanıcı nesnesine göre işlenir.
2. gpresult ile İstemcinin Gerçekte Ne Aldığını Görüyorum
GPO console’da doğru görünüyor diye istemciye uygulandığını varsaymam. İstemcinin gerçek policy sonucunu kontrol ederim:
gpresult /r
Daha ayrıntılı inceleme için genellikle HTML raporu tercih ederim:
mkdir C:Temp 2>nul
gpresult /h C:Tempgpresult.html
Raporda özellikle Applied Group Policy Objects bölümüne ve uygulanmayan/filtrelenen GPO’lara bakarım. GPO burada görünmüyorsa doğrudan policy ayarının kendisine odaklanmak yerine neden scope dışında veya denied durumda olduğunu araştırmak daha anlamlıdır.
3. RSoP ile Effective Policy Sonucunu Kontrol Ediyorum
rsop.msc
RSoP, kullanıcı ve bilgisayar üzerinde oluşan Resultant Set of Policy görünümünü incelemek için kullandığım diğer araçlardan biridir. Özellikle birden fazla GPO’nun aynı ayarı etkilediği ortamlarda effective configuration’ı anlamayı kolaylaştırır.
RSoP kullanımı için ayrıca Group Policy RSOP rehberine bakabilirsiniz.
4. Security Filtering ve WMI Filter
GPO doğru OU’ya bağlı olduğu halde uygulanmıyorsa sonraki kontrolüm Security Filtering ve varsa WMI Filter olur. İlgili kullanıcı veya bilgisayarın GPO’yu okuyabildiğini ve Apply Group Policy kapsamına girdiğini doğrularım.
WMI Filter kullanılıyorsa filtrenin hedef istemcide gerçekten eşleşip eşleşmediğini ayrıca kontrol etmek gerekir. GPO linkinin doğru olması tek başına uygulanacağı anlamına gelmez.
5. DNS ve Domain Controller Erişimini Ayırıyorum
Group Policy, Active Directory altyapısından bağımsız çalışmaz. Scope tarafında belirgin bir problem göremiyorsam istemcinin DNS ve DC Locator durumunu kontrol ederim:
ipconfig /all
nltest /dsgetdc:domain.local
nslookup domain.local
domain.local burada yalnız örnektir; kendi AD DNS adınız kullanılmalıdır. Domain üyesi istemcinin DNS yapılandırmasının kurumsal AD DNS altyapısıyla uyumlu olması gerekir. Yanlış DNS yapılandırması DC Locator ve dolayısıyla Group Policy processing üzerinde doğrudan sorun oluşturabilir.
Bu katmanda problem varsa Active Directory DNS ve DC Locator Troubleshooting rehberindeki kontrollerle devam ediyorum.
6. Bundan Sonra gpupdate /force
Scope, filtering ve temel AD erişimini kontrol ettikten sonra policy yenilemeyi test ederim:
gpupdate /force
Gerektiğinde yalnızca ilgili tarafı hedeflemek de mümkündür:
gpupdate /force /target:computer
gpupdate /force /target:user
Burada benim için önemli olan yalnız komutun tamamlanması değil, çıktıda hata oluşup oluşmadığı ve hatanın diğer bulgularla aynı noktayı gösterip göstermediğidir.
7. GroupPolicy Operational Log
Sorun devam ediyorsa Event Viewer üzerinde şu yolu incelerim:
Applications and Services Logs → Microsoft → Windows → GroupPolicy → Operational
Policy işleminin gerçekleştiği zaman aralığını belirleyip buradaki olayları System ve Application loglarıyla karşılaştırmak, yalnız hata mesajını aramaktan daha faydalıdır.
8. SYSVOL Erişimini Kontrol Ediyorum
GPO’nun Active Directory tarafındaki nesnesinin bulunması yeterli değildir. İstemcinin policy dosyalarının bulunduğu SYSVOL tarafına da sağlıklı erişmesi gerekir.
SYSVOL veya NETLOGON tarafında sorun şüphesi varsa SYSVOL ve NETLOGON / DFSR Troubleshooting adımlarını ayrıca kontrol ederim.
Benim Kullandığım GPO Troubleshooting Sırası
- Kullanıcı/bilgisayar doğru OU’da mı?
- GPO doğru yere link edilmiş ve etkin mi?
- Security Filtering ve WMI Filter sonucu doğru mu?
gpresult /histemcide ne gösteriyor?- DNS ve DC Locator sağlıklı mı?
gpupdate /forcehangi sonucu veriyor?- GroupPolicy Operational logunda ne oluşuyor?
- SYSVOL erişimi sağlıklı mı?
Sonuç
GPO troubleshooting sırasında gpupdate /force benim için bir çözüm yöntemi değil, teşhis akışındaki araçlardan biridir. Asıl amaç policy’nin neden uygulanmadığını belirlemektir.
OU/scope → filtering → gpresult/RSoP → DNS/DC Locator → GroupPolicy logları → SYSVOL sırasıyla ilerlemek, rastgele değişiklik yapmaktan çok daha kontrollü bir troubleshooting süreci sağlar.
