Kurumsal Active Directory Ortamlarında Hiyerarşik OU ve GPO Yönetişim İlkeleri
Büyük ölçekli etki alanlarında departman bazlı OU ağacı tasarımı, GPO kalıtım yönetişimi ve yetkilendirme sınırlarının belirlenmesine yönelik mimari prensipler.
Kurumsal kimlik ve erişim yönetiminin omurgasını oluşturan Active Directory etki alanlarında, başlangıçta yapılan mimari tercihler organizasyon büyüdükçe doğrudan yönetilebilirlik ve güvenlik düzeyini belirler. Yüzlerce kullanıcı, farklı departmanlar ve sürekli değişen yetkilendirme talepleri karşısında hiyerarşik bir Organizasyonel Birim (OU) yapısı ve disiplinli bir Grup İlkesi (GPO) yönetişimi kurmak, operasyonel sürekliliğin temel şartlarındandır.
Bu yazıda, kurumsal etki alanı yapılarında kalıtım karmaşasını önleyen hiyerarşik OU tasarımı, tek amaçlı GPO stratejisi ve uç nokta güvenlik sıkılaştırma prensiplerini mühendislik perspektifiyle ele alıyoruz.
1. Düz Dizin Yapısından Hiyerarşik OU Mimarisine Geçiş#
Birçok organizasyonda Active Directory kurulumu sonrasında kullanıcılar ve bilgisayarlar varsayılan Users ve Computers konteynerlerinde biriktirilir. Ancak varsayılan konteynerler doğrudan GPO bağlanabilir (linkable) nesneler değildir. Bu nedenle kurumsal ortamlarda nesnelerin amaca uygun tanımlanmış bir üst seviye kök dizin hiyerarşisine taşınması önerilir.
Kullanıcıları ve istemci bilgisayarları aynı OU altında harmanlamak yerine, nesne türlerini ayrıştıran hiyerarşik bir ağaç yapısı tercih edilmelidir. Bu ayrım, politika etki alanını (scope) netleştirir, hedeflemeyi basitleştirir, yetki delegasyonunu kolaylaştırır ve kullanıcı ile bilgisayar yapılandırmaları arasındaki etkileşim karmaşıklığını azaltır.
Aşağıda, nesne türlerini işlevsel olarak ayrıştıran örnek ve illüstratif bir kurumsal kök OU mimarisi gösterilmektedir (Bu ağaç sektördeki en iyi uygulamalara dayalı örnek bir modeldir; tek bir kuruma ait fiziksel topolojiyi temsil etmez):
CORP-DOMAIN (Root - Örnek İllüstratif Ağaç)
└── Corporate
├── Administration
│ ├── Admins (Tier-1)
│ └── Service-Accounts
├── Workstations
│ ├── Management
│ ├── Engineering
│ └── Finance
├── Users
│ ├── Management
│ ├── Engineering
│ └── Finance
└── Groups
├── Security-Role-Based
└── DistributionBu yapılandırmada yönetim hesapları ve servis hesapları standart kullanıcı akışından ayrı yönetilebilir.
2. GPO Yönetişiminde Tek Amaç İlkesi (Single-Purpose GPO)#
Sıkça karşılaşılan bir diğer mimari sorun, onlarca farklı ayarı tek bir "Monolithic GPO" içinde toplamaktır. USB kısıtlaması, güvenlik duvarı kuralları, denetim ayarları ve yazılım dağıtımı aynı ilke içine yazıldığında, bir kuralda yapılan revizyonun diğer sistemlerde yol açtığı yan etkileri izole etmek güçleşir.
Her GPO'nun yalnızca bir odak alanına hizmet etmesi ve açık bir adlandırma standardına sahip olması tavsiye edilir. Örnek: GPO_SEC_ScreenSaver_Timeout veya GPO_CFG_Firewall_DomainProfile.
GPO Katmanlaşma Modeli (Önerilen Mühendislik Deseni)#
Etki alanı genelinde tutarlı ve yönetilebilir bir dağıtım için uygulanabilecek pratik bir mantıksal model şöyledir:
| Katman | Kapsam | Örnek İlkeler | Kalıtım Davranışı | | :--- | :--- | :--- | :--- | | Temel Dizin (Baseline) | Etki alanındaki tüm istemciler | Denetim politikaları, ekran kilidi zaman aşımı, güvenlik duvarı taban çizgisi | Kökten miras alınır | | İşlevsel (Functional) | Belirli nesne grupları | Geliştirici ortamı istisnaları, departman yetkileri | Departman OU'suna bağlanır | | İstisna (Exception) | Kısıtlı geçici gereksinimler | Özel yazılım port açılışları, donanım izinleri | Güvenlik filtrelemesiyle kısıtlanır |
3. GPO Çakışmaları ve Kalıtım Denetimi#
Active Directory ilkeleri sırasıyla Local, Site, Domain ve Organizasyonel Birim (OU) hiyerarşisinde işlenir (LSDOU kuralı). Aynı ayar birden fazla yerde tanımlanmışsa, hiyerarşide en son işlenen ilke geçerli olur.
# Etki alanı üzerindeki GPO miras sırasını ve sonuç ilke setini (RSoP) denetleme
gpresult /h C:\Reports\GPO_Result_Report.html /fBlock Inheritance (Miras Engelleme) ve Enforced (Zorunlu Kılma) bayrakları, yanlış veya kontrolsüz kullanıldıklarında kalıtım davranışını karmaşıklaştırabilir ve beklenmeyen politika sonuçlarına yol açabilir. Zorunlu durumlar haricinde bu iki mekanizmanın kullanımından kaçınılması tavsiye edilir.
Çok sayıda küçük GPO oluşturmak yönetim netliği sağlar; ancak istemci makinelerde oturum açma (Logon) süresini uzatabilir. Çözüm, kullanılmayan kullanıcı veya bilgisayar yapılandırma kollarını devre dışı bırakmaktır (Disable Computer Configuration Settings veya Disable User Configuration Settings).
4. Dizin Değişikliklerinin Denetimi ve Güvenlik Sıkılaştırma#
Hiyerarşi ne kadar temiz kurulursa kurulsun, denetim mekanizması olmadan dizin bütünlüğü korunamaz. Yetkili kullanıcıların OU ağacında yaptığı değişiklikler, hesap kilitlenmeleri ve GPO revizyonları kayıt altına alınmalıdır.
ADAudit Plus gibi merkezi dizin denetim çözümleriyle:
- GPO değişikliklerinin eski ve yeni değerleri karşılaştırılarak denetim kayıtları tutulabilir,
- Kritik grup üyeliği değişiklikleri (Domain Admins vb.) izlenebilir ve uyarılandırılabilir,
- Başarısız oturum açma döngüleri olası yetkisiz erişim girişimleri açısından takip edilebilir.
5. Sonuç ve Özet İlkeler#
- Konteyner disiplini: Üretim ortamlarında nesnelerin varsayılan konteynerler yerine amaca uygun tanımlanmış ve GPO bağlanabilir OU yapılarına taşınması önerilir.
- Kullanıcı ve istemci ayrımı: Bilgisayarlar ve kullanıcılar farklı OU dallarında yönetilmelidir.
- Modüler politikalar: Tek amaçlı GPO yaklaşımı benimsenmeli, monolitik ilkelerden kaçınılmalıdır.
- Temiz kalıtım:
EnforcedveBlock Inheritancekullanımı asgari düzeyde tutulmalıdır. - Sürekli denetim: Dizin nesnelerindeki değişiklikler merkezi dizin denetim sistemleriyle kayıt altına alınmalıdır.