Active Directory

Windows Server Backup Kurulumu ve Active Directory Yedekleme

Active Directory ortamında yedek almak, yalnızca bir dosya kopyası oluşturmak değildir. Bir Domain Controller için asıl hedef; AD DS, SYSVOL, Registry ve sistem durumunu desteklenen bir yöntemle geri yükleyebilecek bir kurtarma zinciri oluşturmaktır. Bu rehberde Windows Server Backup kurulumu, System State yedeği, Bare Metal Recovery yaklaşımı, wbadmin kullanımı, doğrulama ve geri dönüş planını birlikte ele alıyoruz.

Amaç ve Kapsam

Bu rehber Windows Server 2016, 2019, 2022 ve 2025 üzerinde çalışan Domain Controller’lar için Windows Server Backup ile yedekleme yaklaşımına odaklanır. System State yedeği Active Directory veritabanı ve logları, Registry, SYSVOL ve işletim sisteminin kurtarma açısından gerekli çeşitli bileşenlerini kapsar.

Önemli: Yedekleme işlemi tek başına felaket kurtarma planı değildir. Hangi Domain Controller’ın hangi senaryoda geri döndürüleceği, DSRM erişimi, yedeklerin korunması ve düzenli restore testleri ayrıca planlanmalıdır.

Ön Koşullar

  • Domain Controller üzerinde yerel yönetici veya uygun Backup Operators yetkisi.
  • Windows Server Backup özelliğini kurabilecek yönetim yetkisi.
  • Yedek için sistem diskinden ayrı bir hedef disk, volume veya kontrollü ağ paylaşımı.
  • Yedekleme kapasitesi ve saklama süresinin ortamın değişim hızına göre planlanmış olması.
  • DSRM parolasının güvenli biçimde saklanması ve kurtarma prosedüründe erişilebilir olması.

Windows Server Backup Kurulumu

Windows Server Backup varsayılan kurulumda bulunmayabilir. Server Manager üzerinden Add Roles and Features → Features → Windows Server Backup yolunu izleyerek özelliği kurabilirsiniz.

PowerShell ile kurulum yapmak için:

Install-WindowsFeature Windows-Server-Backup -IncludeManagementTools

Kurulum durumunu doğrulamak için:

Get-WindowsFeature Windows-Server-Backup

System State mi, Full Server / BMR mı?

Domain Controller yedeklemesinde iki kavramı ayırmak gerekir. System State, Active Directory’nin desteklenen geri dönüş senaryoları için kritik sistem bileşenlerini içerir. Full Server / Bare Metal Recovery ise işletim sistemi ve kritik birimlerin daha geniş kapsamlı kurtarılmasına yöneliktir.

Microsoft’un forest recovery yaklaşımında, özellikle farklı disk/donanım veya tam sunucu kurtarma ihtimali düşünülüyorsa BMR/full server yedeği önem kazanır. Bu nedenle kurumsal ortamda yalnızca “hangi kutuyu işaretleyelim?” yaklaşımı yerine kurtarma senaryosuna göre System State ve tam sunucu yedeği birlikte değerlendirilmelidir.

Windows Server Backup ile System State Yedeği

  1. Server Manager → Tools → Windows Server Backup ekranını açın.
  2. Tek seferlik işlem için Backup Once, düzenli plan için Backup Schedule seçeneğini kullanın.
  3. Yalnızca gerekli bileşenleri seçmek istiyorsanız Custom yapılandırmayı kullanın.
  4. Add Items bölümünden System State bileşenini dahil edin.
  5. Yedek hedefini belirleyin ve yapılandırmayı doğrulayın.
  6. İlk yedeği başlatın ve tamamlanma durumunu kontrol edin.

wbadmin ile System State Yedeği

GUI yerine komut satırı kullanmak özellikle standartlaştırılmış operasyonlarda daha pratiktir. Yönetici yetkili bir terminalde örneğin F: hedefi için:

wbadmin start systemstatebackup -backuptarget:F: -quiet

Mevcut yedek sürümlerini görmek için:

wbadmin get versions

Windows Server Backup durumunu ve son operasyonları ayrıca Event Viewer üzerinden de kontrol etmek gerekir.

Yedek Hedefi Nasıl Seçilmeli?

Yedeğin işletim sistemiyle aynı volume üzerinde tutulması gerçek bir kurtarma stratejisi değildir. Ayrı disk veya kontrollü bir yedekleme hedefi kullanın. Dedicated backup disk kullanıldığında Windows Server Backup diski kendi kullanımına hazırlayabilir; seçim ekranındaki uyarıları okumadan mevcut veri bulunan bir diski onaylamayın.

Ağ paylaşımı kullanılacaksa erişim hesabı, SMB erişimi, yedeklerin değiştirilmesini önleyen güvenlik katmanları ve saklama davranışı ayrıca değerlendirilmelidir. Domain Controller yedeğini sürekli erişilebilir tek bir yazılabilir hedefte tutmak ransomware ve yetki kötüye kullanımı açısından risk oluşturabilir.

Full Server / Bare Metal Recovery Yedeği

Tam sunucu kurtarma senaryosu için kritik volume’ları ve BMR bileşenlerini kapsayan bir yedek oluşturabilirsiniz. Komut satırında kullanılabilecek seçenekler ortamın disk yapısına göre değişir; örneğin wbadmin start backup komutu -allCritical ve gerektiğinde -systemState seçenekleriyle kullanılabilir.

Üretim ortamında komutu doğrudan kopyalamak yerine önce wbadmin start backup /? ile seçenekleri kontrol edin ve hedef volume’un yedeklenen kritik volume’lardan biri olmadığını doğrulayın.

Yedeği Doğrulama

“Backup completed successfully” mesajı gerekli ancak tek başına yeterli değildir. En azından aşağıdaki kontrolleri yapın:

  • wbadmin get versions çıktısında beklenen yedek sürümü görünüyor mu?
  • Windows Server Backup konsolunda son yedek başarılı mı?
  • Event Viewer’da backup ile ilgili kritik hata bulunuyor mu?
  • Yedek hedefi beklenen kapasite ve erişim durumunda mı?
  • Kurtarma prosedürü kontrollü bir test ortamında periyodik olarak deneniyor mu?

Active Directory Geri Yükleme Konusunda Kritik Noktalar

Bir Domain Controller’ı normal bir dosya sunucusu gibi eski bir disk görüntüsüne döndürmek doğru bir AD kurtarma yöntemi değildir. Active Directory-aware System State restore yöntemleri, DC’nin replikasyona güvenli biçimde yeniden katılabilmesi için gerekli mekanizmaları kullanır.

System State restore, full server recovery, non-authoritative restore ve authoritative SYSVOL/AD kurtarma aynı işlem değildir. Hangi yöntemin kullanılacağı arızanın kapsamına göre belirlenmelidir. Forest-wide bir felakette Microsoft’un forest recovery prosedürü izlenmeli ve her domain için güvenilir bir writeable DC yedeği önceden planlanmalıdır.

Yaygın Hatalar ve Troubleshooting

Yedek hedefi seçilemiyor

Hedef volume’un yedek kapsamındaki kritik volume’lardan biri olmadığını, yeterli alan bulunduğunu ve disk durumunun sağlıklı olduğunu kontrol edin.

System State seçeneği görünmüyor veya backup başlamıyor

Windows Server Backup özelliğinin kurulu olduğunu ve işlemin yükseltilmiş yetkiyle çalıştırıldığını doğrulayın. Komut satırında Get-WindowsFeature Windows-Server-Backup ile durumu kontrol edin.

Ağ paylaşımına erişilemiyor

DNS çözümlemesi, SMB erişimi, paylaşım/NTFS izinleri ve kullanılan hesabın yazma yetkisini ayrı ayrı doğrulayın. Yedekleme hesabına gereğinden fazla yetki vermeyin.

Yedek var ama restore planı yok

Bu teknik olarak en tehlikeli durumlardan biridir. Restore prosedürünü, DSRM erişimini, ilk geri döndürülecek DC’yi ve izolasyon adımlarını önceden dokümante edin.

Güvenlik ve Best Practice

  • Her domain için birden fazla writeable Domain Controller’ı düzenli yedekleme stratejisine dahil edin.
  • Yedekleri üretim kimlik bilgileriyle sürekli yazılabilir tek hedefte bırakmayın.
  • DSRM ve kurtarma için gereken ayrıcalıklı hesap bilgilerini güvenli şekilde saklayın.
  • Yedeklerin yalnızca varlığını değil, geri döndürülebilirliğini test edin.
  • Forest recovery prosedürünü altyapı değiştikçe güncelleyin.
  • RODC yedeğini writeable DC kurtarma kaynağı olarak planlamayın.
  • Şüpheli güvenlik olaylarında en yeni yedeğin otomatik olarak en güvenli yedek olduğunu varsaymayın; bilinen temiz bir geri dönüş noktası belirleyin.

Sonuç

Active Directory için sağlam bir yedekleme yaklaşımı; Windows Server Backup’ı kurmaktan daha fazlasıdır. System State yedeği, gerektiğinde Full Server/BMR yedeği, ayrılmış ve korunan bir backup hedefi, düzenli doğrulama ve test edilmiş bir restore prosedürü birlikte ele alınmalıdır.

Özellikle Domain Controller kurtarma senaryolarında desteklenen Active Directory restore yöntemlerini kullanmak, sıradan snapshot veya disk rollback yaklaşımından daha önemlidir. Yedeğin gerçek değeri, ihtiyaç anında kontrollü ve güvenilir biçimde geri döndürülebilmesidir.

İlgili Rehberler

  • Active Directory FSMO rolleri ve kritik Domain Controller görevleri
  • Windows LAPS kurulumu ve ayrıcalıklı erişim yönetimi
  • Windows Server health check ve otomatik raporlama
  • Windows Server DHCP yedekleme yapılandırması

Tolga CEYHAN

Tolga CEYHAN, bilgi teknolojilerini severek takip eder ve BT üzerine hali hazırda aktif olarak çalışmaktadır. 2006 yılından 2017 yılına kadar web tasarım yazılım üzerine çalışmalar yaptım. Şuan ise Windows Sistem ve Sistem Güvenliği alanında çalışmalarımı sürdürmekteyim.

Recent Posts

Palo Alto Firewall İlk Kurulum Rehberi (PAN-OS)

Palo Alto Networks NGFW ilk kurulum rehberi: MGT interface, güvenli yönetim erişimi, Layer 3 interface…

11 saat ago

PowerShell Auditing: GPO ile Script Block Logging ve Transcription

PowerShell auditing için GPO ile Transcription, Script Block Logging ve Module Logging yapılandırması; Event ID…

11 saat ago

PowerShell Komutları (Profesyonel Rehber)

PowerShell komutlarını cmdlet, pipeline, nesne, raporlama ve uzaktan yönetim mantığıyla öğrenin. Sistem yöneticileri için uygulanabilir…

6 ay ago

Windows File Server Migration Rehberi (Adım Adım Veri Taşıma)

Kurumsal IT altyapılarında zamanla depolama ihtiyaçlarının artması, eski sunucuların performansının yetersiz kalması veya yeni mimariye…

6 ay ago

NTFS Permission Tasarımı ve AGDLP Modeli Rehberi

NTFS Permission Tasarımı: AGDLP Modeli ile Kurumsal Yetkilendirme Rehberi Kurumsal ortamlarda NTFS permission tasarımı, dosya…

6 ay ago

Windows File Server Güvenliği Rehberi

Kurumsal yapılarda Windows File Server güvenliği, veri bütünlüğü ve iş sürekliliği açısından kritik öneme sahiptir.…

6 ay ago

This website uses cookies.

Read More