Active Directory Modernizasyonu: 1.500 Cihazlık Geçiş
Tek DC'li, cihazlarının yüzde 99'u WORKGROUP'ta olan bir eğitim kurumunda, 1 ayda tamamlanan 1.500 cihazlık Active Directory modernizasyon projesi.
Cihazların yüzde 99’u WORKGROUP’taydı: 1.500 uç nokta, hiçbir merkezi yönetimin ulaşamadığı kendi başına adalar halinde çalışıyordu. Diğer projelerden önce bu dağınık yapıyı sıkılaştırılmış, tek bir domain çatısı altına aldık.
Sorun
Kurumun Windows Server 2012 üzerinde çalışan bir Active Directory’si vardı, ama sadece muhasebe sunucusu gibi birkaç kritik sunucu domaine bağlıydı; 1.500 uç cihazın neredeyse tamamı WORKGROUP’ta, yani merkezi yönetimin tamamen dışındaydı. Muhasebe sunucusuna etki eden GPO’ların bir kısmının kim tarafından, neden yapıldığı bile bilinmiyordu. Ortamda yedek bir domain controller yoktu; tek DC’nin başına bir şey gelmesi tüm kimlik doğrulamayı durdurabilirdi. Üstüne, dış sistem entegrasyonları için kullanılan iki süper yetkili servis hesabının parolası, AD’de herkesin okuyabildiği Description alanına açık şekilde yazılmıştı.
Replikasyon tarafı da dağınıktı: site ve subnet tanımları özensiz yapılmış, RODC’ler ve birbiriyle ilgisi olmayan sunucular karşılıklı replike olur hale gelmişti. Kalabalık bir şubeye bakan domain controller ise 4 GB bellek ve iki çekirdekle çalışıyordu. Sonuç kullanıcı tarafında öngörülemezlik olarak görünüyordu: GPO bazen anında uygulanıyor, bazen parola sıfırlama gibi sıradan bir işlem on beş dakika sürüyordu.
Çözüm
Önce muhasebe sunucusuna etki eden, amacı belirsiz GPO’ları titizlikle tarayıp temizledik. Ardından domain ortamını uçtan uca sıkılaştırdık: eksik GPO’ları tamamladık, AD Recycle Bin’i etkinleştirdik, LAPS kurarak her cihazın yerel yönetici parolasını birbirinden bağımsız hale getirdik ve iki süper yetkili servis hesabının parolalarını değiştirip Description alanındaki açık metni sildik. Tek nokta arızası riskini ortadan kaldırmak için yedek bir domain controller kurduk. Yetersiz donanımdaki domain controller’ı emekliye ayırıp site ve subnet tanımlarını yeniden kurduk; replikasyon topolojisi düzeldiğinde GPO ve parola sıfırlama gecikmeleri kendiliğinden ortadan kalktı. Son adımda 1.500 cihazı, kullanıcıları etkileyecek herhangi bir kesinti yaşanmadan domaine aldık. Tüm süreç yaklaşık 1 ay sürdü.
Geçiş bittikten sonra günlük yönetimin tek noktaya yığılmaması için şubelerdeki BT personeline RSAT yönetim konsollarını kurduk ve ihtiyaç duydukları yetkileri Active Directory’nin devretme mekanizmasıyla yalnızca kendi birimleriyle sınırlı olarak verdik. Böylece parola sıfırlama ve kullanıcı açma gibi işler yerel ekiplerin elinde kaldı; kimsenin domain controller’a bağlanması ya da gereğinden geniş yetkili bir hesap taşıması gerekmedi.
Bu ortamdaki hataların ortak paydası dikkatsizlik değildi: kurumda bu işi yapacak deneyimli bir kişi yoktu ve boşluğu iyi niyetle, öğrenerek doldurmaya çalışan biri vardı. Tek tek bakıldığında küçük görünen yapılandırma kararları yıllara yayıldığında ciddi bir zaman kaybına dönüşmüştü. Kimlik altyapısı, hatanın bedelinin en geç fark edildiği katmandır; kimse parola sıfırlamanın on beş dakika sürmesini arıza olarak raporlamaz, alışır.
Bu projede belirlediğimiz GPO isimlendirme standardını, kurumun tüm BT bilgisini topladığımız dokümantasyon sunucusu projesinde de kullandık. Sıkılaştırdığımız bu AD ortamı, TeamViewer’ın 1.500 cihaza toplu dağıtıldığı help desk modernizasyon projesinin de altyapısını oluşturdu.
Bu projede uyguladığımız GPO temizliği, LAPS ve servis hesabı sıkılaştırmasının teknik detaylarını Active Directory Güvenlik Sıkılaştırması ve GPO Yönetimi rehberlerimizde, tüm Active Directory kurulum ve yönetim konularını ise Active Directory Rehberi’nde bulabilirsiniz.
Sonuç
1.500
Cihaz domaine alındı
1 Ay
Uçtan uca modernizasyon süresi
Yedekli DC
Tek nokta arızası riski ortadan kalktı
15dk → Anında
GPO ve parola sıfırlama gecikmesi
AD Modernizasyon Projesi Hakkında Sıkça Sorulan Sorular
Bu Projede Kullandığımız Hizmet
Sonraki Adım
Sizin projeniz için de konuşalım.
Mevcut altyapınızı inceler, ihtiyaçlarınızı anlar ve size özel bir çözüm sunarız. İlk değerlendirme ücretsiz.
Ücretsiz Değerlendirme
Parola sıfırlama gecikmesi 15 dakikaydı, anında oldu. Sizin AD yapınızı da planlayalım.
Hizmetlerimiz