Eğitim 2025

Active Directory Modernizasyonu: 1.500 Cihazlık Geçiş

Tek DC'li, cihazlarının yüzde 99'u WORKGROUP'ta olan bir eğitim kurumunda, 1 ayda tamamlanan 1.500 cihazlık Active Directory modernizasyon projesi.

Active Directory GPO LAPS Windows Server

Cihazların yüzde 99’u WORKGROUP’taydı: 1.500 uç nokta, hiçbir merkezi yönetimin ulaşamadığı kendi başına adalar halinde çalışıyordu. Diğer projelerden önce bu dağınık yapıyı sıkılaştırılmış, tek bir domain çatısı altına aldık.

Sorun

Kurumun Windows Server 2012 üzerinde çalışan bir Active Directory’si vardı, ama sadece muhasebe sunucusu gibi birkaç kritik sunucu domaine bağlıydı; 1.500 uç cihazın neredeyse tamamı WORKGROUP’ta, yani merkezi yönetimin tamamen dışındaydı. Muhasebe sunucusuna etki eden GPO’ların bir kısmının kim tarafından, neden yapıldığı bile bilinmiyordu. Ortamda yedek bir domain controller yoktu; tek DC’nin başına bir şey gelmesi tüm kimlik doğrulamayı durdurabilirdi. Üstüne, dış sistem entegrasyonları için kullanılan iki süper yetkili servis hesabının parolası, AD’de herkesin okuyabildiği Description alanına açık şekilde yazılmıştı.

Replikasyon tarafı da dağınıktı: site ve subnet tanımları özensiz yapılmış, RODC’ler ve birbiriyle ilgisi olmayan sunucular karşılıklı replike olur hale gelmişti. Kalabalık bir şubeye bakan domain controller ise 4 GB bellek ve iki çekirdekle çalışıyordu. Sonuç kullanıcı tarafında öngörülemezlik olarak görünüyordu: GPO bazen anında uygulanıyor, bazen parola sıfırlama gibi sıradan bir işlem on beş dakika sürüyordu.

Çözüm

Önce muhasebe sunucusuna etki eden, amacı belirsiz GPO’ları titizlikle tarayıp temizledik. Ardından domain ortamını uçtan uca sıkılaştırdık: eksik GPO’ları tamamladık, AD Recycle Bin’i etkinleştirdik, LAPS kurarak her cihazın yerel yönetici parolasını birbirinden bağımsız hale getirdik ve iki süper yetkili servis hesabının parolalarını değiştirip Description alanındaki açık metni sildik. Tek nokta arızası riskini ortadan kaldırmak için yedek bir domain controller kurduk. Yetersiz donanımdaki domain controller’ı emekliye ayırıp site ve subnet tanımlarını yeniden kurduk; replikasyon topolojisi düzeldiğinde GPO ve parola sıfırlama gecikmeleri kendiliğinden ortadan kalktı. Son adımda 1.500 cihazı, kullanıcıları etkileyecek herhangi bir kesinti yaşanmadan domaine aldık. Tüm süreç yaklaşık 1 ay sürdü.

Geçiş bittikten sonra günlük yönetimin tek noktaya yığılmaması için şubelerdeki BT personeline RSAT yönetim konsollarını kurduk ve ihtiyaç duydukları yetkileri Active Directory’nin devretme mekanizmasıyla yalnızca kendi birimleriyle sınırlı olarak verdik. Böylece parola sıfırlama ve kullanıcı açma gibi işler yerel ekiplerin elinde kaldı; kimsenin domain controller’a bağlanması ya da gereğinden geniş yetkili bir hesap taşıması gerekmedi.

Bu ortamdaki hataların ortak paydası dikkatsizlik değildi: kurumda bu işi yapacak deneyimli bir kişi yoktu ve boşluğu iyi niyetle, öğrenerek doldurmaya çalışan biri vardı. Tek tek bakıldığında küçük görünen yapılandırma kararları yıllara yayıldığında ciddi bir zaman kaybına dönüşmüştü. Kimlik altyapısı, hatanın bedelinin en geç fark edildiği katmandır; kimse parola sıfırlamanın on beş dakika sürmesini arıza olarak raporlamaz, alışır.

Bu projede belirlediğimiz GPO isimlendirme standardını, kurumun tüm BT bilgisini topladığımız dokümantasyon sunucusu projesinde de kullandık. Sıkılaştırdığımız bu AD ortamı, TeamViewer’ın 1.500 cihaza toplu dağıtıldığı help desk modernizasyon projesinin de altyapısını oluşturdu.

Bu projede uyguladığımız GPO temizliği, LAPS ve servis hesabı sıkılaştırmasının teknik detaylarını Active Directory Güvenlik Sıkılaştırması ve GPO Yönetimi rehberlerimizde, tüm Active Directory kurulum ve yönetim konularını ise Active Directory Rehberi’nde bulabilirsiniz.

Sonuç

1.500

Cihaz domaine alındı

1 Ay

Uçtan uca modernizasyon süresi

Yedekli DC

Tek nokta arızası riski ortadan kalktı

15dk → Anında

GPO ve parola sıfırlama gecikmesi

AD Modernizasyon Projesi Hakkında Sıkça Sorulan Sorular

Doğru planlamayla kesintisiz yapılabilir. Bu projede 1.500 cihaz, kullanıcıları etkileyecek herhangi bir kesinti yaşanmadan domaine alındı.
LAPS (Local Administrator Password Solution), her cihazın yerel yönetici parolasını birbirinden bağımsız ve otomatik rotasyonlu hale getirir. Bu sayede bir cihazın yerel parolası ele geçirilse bile diğer cihazlara sıçramaz.
Description alanı domaindeki herkes tarafından okunabilir. Bu projede iki süper yetkili servis hesabının parolası bu alanda açık metin olarak duruyordu; parolalar değiştirilip alan temizlendi.
Tek DC'nin başına bir donanım arızası veya başka bir sorun gelmesi, tüm kimlik doğrulama sürecini durdurabilir. Bu yüzden projede yedekli bir domain controller kurularak bu tek nokta arızası riski ortadan kaldırıldı.

Bu Projede Kullandığımız Hizmet

Sonraki Adım

Sizin projeniz için de konuşalım.

Mevcut altyapınızı inceler, ihtiyaçlarınızı anlar ve size özel bir çözüm sunarız. İlk değerlendirme ücretsiz.