Active Directory Domain Services Nedir?
Active Directory Domain Services, kısaca AD DS, Windows tabanlı kurumsal ağlarda kullanıcı, bilgisayar, sunucu, grup ve diğer kaynaklara ait kimlik bilgilerini hiyerarşik bir dizinde tutan hizmettir. Kullanıcı oturum açtığında kimliğin doğrulanması, kaynaklara erişim yetkisinin değerlendirilmesi ve Grup İlkesi ayarlarının uygulanması AD DS ile ilişkilidir. Domain Controller, dizin veritabanının bir kopyasını ve kimlik doğrulama servislerini barındırır; aynı domain içindeki birden fazla domain controller değişiklikleri replike eder. AD DS tasarımı yalnızca kullanıcı hesabı açmak değildir. Domain ve forest sınırı, OU yapısı, grup modeli, DNS, saat senkronizasyonu, site ve subnet tanımları, ayrıcalıklı hesap güvenliği, yedekleme ve kurtarma birlikte planlanmalıdır.

Domain, forest, OU ve nesneler dizinin mantıksal yapısını oluşturur
AD DS içindeki kullanıcı, bilgisayar, grup, yazıcı ve hizmet hesabı birer nesnedir. Schema, nesne sınıflarını ve özniteliklerini tanımlar. Domain, ortak dizin veritabanı, DNS adı ve güvenlik politikası sınırı sağlar; bir veya daha fazla domain forest içinde yer alır. Forest, schema ve configuration bölümlerini paylaşan en üst AD DS güvenlik sınırıdır. Global Catalog, forest genelinde belirli özniteliklerin aranmasını ve evrensel grup üyeliğinin değerlendirilmesini destekler. Yeni domain veya forest eklemek yalnızca isim düzeni değildir; yönetim, güven, replikasyon ve kurtarma karmaşıklığını artırır. Çoğu orta ölçekli işletmede tek forest ve ihtiyaca uygun tek domain, gereksiz çoklu domain tasarımından daha yönetilebilir olabilir.
Organizational Unit, nesneleri yönetim ve Grup İlkesi uygulaması için düzenler; şirket organizasyon şemasını birebir kopyalamak zorunda değildir. OU tasarımı yönetim yetkisi, cihaz türü, güvenlik düzeyi ve politika ihtiyacına göre yapılır. Güvenlik grupları kaynak yetkisi için kullanılır; kullanıcıya doğrudan klasör izni vermek yerine görev bazlı grup üyeliği tercih edilir. Dağıtım grubu e-posta iletişimi için kullanılabilir, güvenlik yetkisi sağlamaz. Kullanıcı, grup ve kaynak ilişkisi tutarlı bir adlandırma ve üyelik modeliyle kurulduğunda işten ayrılan personelin erişimi daha güvenli kaldırılır. Nested grup yapısı aşırı büyüdüğünde etkili üyeliği anlamak zorlaşır; düzenli yetki gözden geçirmesi ve sahip bilgisi gerekir.
- Forest
- Ortak schema ve configuration paylaşan en üst AD DS güvenlik ve yönetim sınırıdır.
- Domain
- Kimlik, replikasyon ve DNS adı altında yönetilen dizin bölümüdür.
- OU
- Nesneleri yönetim yetkisi ve Grup İlkesi uygulaması için düzenleyen mantıksal kapsayıcıdır.
- Security group
- Kullanıcı ve cihazlara kaynak erişimini rol bazlı atamak için kullanılır.
- Global Catalog
- Forest genelindeki nesnelerin belirli özniteliklerini aranabilir tutar.
DNS, saat ve site tasarımı kimlik doğrulamanın temelidir
AD DS istemcileri domain controller bulmak için DNS SRV kayıtlarını kullanır. Domain üyesi bilgisayarlarda birincil DNS olarak rastgele internet DNS’i tanımlamak, oturum açma, Group Policy, domain join ve servis keşfi sorunlarına yol açabilir. AD bütünleşik DNS bölgeleri domain controller’lar arasında replike edilebilir; secure dynamic update kullanımı ve zone yetkileri kontrol edilir. Harici alan adı çözümü için forwarder veya uygun DNS mimarisi kurulur. DNS sunucusunun kendisi de güncel, izlenen ve yedekli olmalıdır. Eski, çakışan veya yanlış IP’ye bakan kayıtlar uygulama ve güvenlik olaylarını gizleyebilir. DNS scavenging uygulanacaksa DHCP lease süresi, statik kayıtlar ve no-refresh/refresh aralıkları birlikte değerlendirilir.
Kerberos kimlik doğrulaması doğru zamana duyarlıdır. PDC Emulator rolünü taşıyan domain controller güvenilir harici zaman kaynağıyla, diğer domain üyeleri ise domain hiyerarşisiyle senkronize edilir. Büyük veya çok lokasyonlu ağlarda Active Directory Sites and Services içindeki subnet ve site tanımları istemcinin yakın domain controller’ı seçmesini ve replikasyon maliyetinin yönetilmesini sağlar. Eksik subnet tanımı kullanıcıların WAN üzerinden oturum açmasına veya replikasyonun yanlış saatlerde çalışmasına neden olabilir. Site link maliyeti ve schedule gerçek WAN kapasitesiyle eşleştirilir. Firewall üzerinde gerekli portlar iki yönlü ve kaynak-hedef sınırlarıyla açılır; geniş “any-any” kuralı yerine DNS, Kerberos, LDAP, SMB ve dinamik RPC gereksinimleri belgelenir.
- Domain üyelerinin DNS ayarlarını yalnızca AD DS kayıtlarını barındıran kurumsal DNS sunucularına yönlendirin.
- SRV kayıtları, zone replikasyonu, forwarder ve secure dynamic update davranışını düzenli doğrulayın.
- PDC Emulator zaman kaynağını ve bütün domain üyelerindeki saat sapmasını merkezi olarak izleyin.
- Her fiziksel lokasyonun IP subnetlerini doğru AD site nesnesiyle eşleştirin.
- WAN ve firewall değişikliklerinde kimlik doğrulama ile replikasyon portlarını test planına ekleyin.
İki domain controller bulunması yedekleme ve kurtarma ihtiyacını kaldırmaz
Bir domain içinde en az iki uygun domain controller bulunması, tek sunucu arızasında kimlik hizmetinin devamına yardımcı olur. Ancak yanlış silme, hatalı Group Policy, ele geçirilmiş yönetici hesabı, ransomware veya schema değişikliği replikasyonla bütün domain controller’lara yayılabilir. Replikasyon yüksek erişilebilirlik sağlar; geçmiş durumun bağımsız kopyası değildir. Domain controller yedeği desteklenen system state veya uygulama uyumlu yöntemle alınır, yedek kimliği ve depolaması üretim domaininden ayrılır. Sanal domain controller Check Point’ine kontrolsüz dönmek replikasyon ve kimlik tutarlılığı riski oluşturabilir. Modern sanallaştırma korumaları bulunsa bile AD DS geri yükleme işlemi desteklenen authoritative veya non-authoritative yöntemle planlanmalıdır.
FSMO rollerinin sahibi, Global Catalog durumu, SYSVOL ve NETLOGON paylaşımı, DFS Replication sağlığı ve son başarılı yedek tarihi kaydedilir. Domain controller arızasında rol seizure yalnızca gerçek ihtiyaç ve belgelendirilmiş prosedürle yapılır. Forest recovery planı, bütün domain controller’ların veya forest güveninin kaybedildiği ağır senaryoyu kapsar; temiz yedekten hangi DC’nin önce döneceği, DNS ve zamanın nasıl kurulacağı, parolaların nasıl sıfırlanacağı ve uygulamaların hangi sırayla açılacağı belirlenir. İzole laboratuvarda system state ve gerektiğinde forest recovery testi yapılır. Yedek görevinin başarılı görünmesi tek başına yeterli değildir; alınan kopyanın bütünlüğü, şifreleme anahtarı ve geri yükleme süresi ölçülmelidir.
- Replikasyon
- Dizin değişikliklerini domain controller’lar arasında dağıtarak hizmet sürekliliğini destekler.
- System state yedeği
- AD DS veritabanı ve kritik sistem bileşenlerinin desteklenen yedekleme kapsamıdır.
- Non-authoritative restore
- Geri yüklenen DC’nin güncel değişiklikleri diğer DC’lerden almasını sağlar.
- Authoritative restore
- Belirli dizin nesnelerini geri yükleyip replikasyonda üstün değişiklik olarak işaretler.
- Forest recovery
- Bütün forest’ın güvenilir bir noktadan kontrollü sıra ile yeniden kurulmasıdır.
Ayrıcalıklı erişim, Group Policy ve denetim kayıtları birlikte korunur
Domain Admins ve Enterprise Admins üyeliği günlük yönetim kolaylığı için genişletilmez. Ayrıcalıklı hesaplar e-posta, web ve standart masaüstü oturumu için kullanılmaz; mümkünse yönetim katmanları, ayrı yönetim istasyonu ve just-in-time yaklaşımı uygulanır. Yerel yönetici parolaları Windows LAPS gibi merkezi ve döndürülebilir yöntemle yönetilir. Hizmet hesapları için interaktif oturum kapatılır, parola veya group managed service account kullanımı uygulama desteğine göre planlanır. Eski NTLM bağımlılıkları, zayıf şifreleme, unconstrained delegation ve kalıcı yüksek yetkili üyelikler envanterlenir. MFA domain oturum açmanın bütün senaryolarına doğrudan uygulanamayabilir; uzaktan erişim, bulut kimliği ve ayrıcalıklı yönetim noktalarında ek doğrulama katmanı kurulur.
Group Policy değişiklikleri doğrudan bütün domain’e uygulanmaz; test OU’su, değişiklik kaydı ve geri dönüş yöntemi kullanılır. Default Domain Policy ve Default Domain Controllers Policy gereksiz ayar deposuna çevrilmez. Başarısız oturumlar, hesap kilitlenmeleri, ayrıcalıklı grup üyeliği, GPO değişiklikleri, yeni hizmet hesabı ve domain controller güvenlik olayları merkezi log sistemine gönderilir. Replication, DNS, SYSVOL, disk, zaman, sertifika ve yedekleme sağlığı için proaktif alarmlar oluşturulur. İşe giriş, görev değişikliği ve işten ayrılma süreçleri insan kaynakları veya yetkili iş birimi onayıyla bağlantılı yürütülür. Düzenli erişim gözden geçirmesi, gereksiz hesapları ve miras kalan grup üyeliklerini temizler; böylece AD DS hem operasyon hem güvenlik açısından denetlenebilir kalır.
- Ayrıcalıklı hesapları günlük kullanıcı hesabından ayırın ve yüksek yetkili grup üyeliklerini süreli yönetin.
- Yerel yönetici parolalarını benzersiz, döndürülebilir ve denetlenebilir merkezi yöntemle saklayın.
- Group Policy değişikliklerini test OU’su, onay, yedek ve geri dönüş adımıyla yayınlayın.
- Replikasyon, DNS, zaman, SYSVOL, ayrıcalıklı grup ve başarısız oturum olaylarını merkezi izleyin.
- Kullanıcı yaşam döngüsünü işe giriş, rol değişikliği ve ayrılış onaylarıyla otomatik veya kontrollü yürütün.
Sık Sorulan Sorular
Active Directory ile domain controller aynı şey midir?
Hayır. AD DS dizin hizmetinin adıdır; domain controller bu hizmeti çalıştıran ve dizin veritabanının bir kopyasını tutan sunucudur. Bir domain içinde birden fazla domain controller bulunabilir.
Neden en az iki domain controller önerilir?
Tek DC arızasında oturum açma, DNS ve Group Policy hizmetlerinin tamamen durmasını önlemeye yardımcı olur. İkinci DC yedek yerine geçmez; hatalı değişiklikler replike olabilir ve bağımsız system state yedeği gerekir.
Domain üyeleri neden internet DNS’i kullanmamalıdır?
AD DS istemcileri domain controller ve servisleri DNS SRV kayıtlarıyla bulur. Yalnızca harici DNS kullanmak domain join, oturum açma ve Group Policy sorunlarına yol açabilir. Harici çözümleme kurumsal DNS forwarder üzerinden yapılmalıdır.
OU ile güvenlik grubu arasındaki fark nedir?
OU yönetim yetkisi ve Group Policy kapsamı için mantıksal kapsayıcıdır. Güvenlik grubu kullanıcı veya cihazlara kaynak erişimi atamak için kullanılır. Kullanıcıların aynı OU’da olması otomatik olarak aynı klasör yetkisini vermez.
Sanal domain controller snapshot’tan döndürülebilir mi?
Kontrolsüz snapshot dönüşü önerilmez. Hypervisor ve işletim sistemi belirli korumalar sunsa da AD DS geri yükleme işlemi desteklenen system state ve replikasyon prosedürüyle yapılmalıdır.
Active Directory güvenlik denetiminde ne kontrol edilir?
Ayrıcalıklı gruplar, eski hesaplar, parola ve kilit politikaları, LAPS, hizmet hesapları, delegation, DNS, replikasyon, GPO değişiklikleri, loglama, yedekleme ve forest recovery hazırlığı kontrol edilir.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Domain controller, DNS, replikasyon, ayrıcalıklı hesap, Group Policy, yedekleme ve forest recovery durumunuzu birlikte inceleyerek öncelikli Active Directory iyileştirme planını hazırlayalım.

