Skip to content
Back to blog
Teknoloji Active Directory Sistem Yönetimi Windows Server IT Operasyonları Domain Controller

Active Directory Ortamında Sürdürülebilirlik: Temel Bakım ve Hijyen Notları

Active Directory (AD) yapısının uzun vadede sağlıklı kalması için gereken düzenli bakım süreçleri, operasyonel hijyen kuralları ve kritik sistem yöneticisi kontrolleri.

Caner Serbest

Sistem ve Altyapı

3 min read

Active Directory Ortamında Sürdürülebilirlik: Temel Bakım ve Hijyen Notları

Active Directory (AD), bir organizasyonun dijital kimlik yönetimi merkezi olarak en kritik altyapı bileşenidir. Kurulduğu günden itibaren genellikle ‘kendi kendine çalışan’ bir yapı izlenimi verse de, aslında düzenli ilgi ve bakım gerektiren yaşayan bir organizmadır. Bir sistem yöneticisi olarak, AD üzerinde yapacağınız düzenli kontroller, ileride yaşanabilecek büyük kesintilerin ve güvenlik zafiyetlerinin önüne geçmenizi sağlar.

Bu yazıda, AD altyapınızı daha sağlıklı ve güvenli tutmak için uygulayabileceğiniz temel bakım pratiklerini ele alacağız.

1. Domain Controller (DC) Sağlık Kontrolleri

AD yapısının temel taşı olan Domain Controller makinelerinin sağlığı, tüm ağın sağlığı demektir. Düzenli olarak aşağıdaki kontrolleri yapmak, olası bir felaket senaryosunda hızlı aksiyon almanızı sağlar.

Replication Kontrolü

Replikasyon hataları, AD’nin en sık karşılaşılan sorunlarından biridir. repadmin komut satırı aracı, bu konuda en yakın dostunuzdur.

# Tüm replikasyon özetini görmek için
repadmin /replsummary

# Mevcut replikasyon hatalarını kontrol etmek için
repadmin /showrepl

Eğer bir replikasyon hatası görüyorsanız, bunu göz ardı etmeyin. Hatanın nedenini (Network, DNS veya nesne çakışması) tespit edip vakit kaybetmeden gidermek, veritabanı tutarlılığını korur.

2. DNS Temizliği ve Yapılandırma

AD ve DNS ayrılmaz bir ikilidir. DNS üzerindeki gereksiz kayıtlar, sistemin yavaşlamasına ve istemcilerin DC’leri bulamamasına neden olabilir.

  • Scavenging (Süpürme): DNS üzerinde ‘Aging and Scavenging’ ayarlarını aktif ederek, süresi dolmuş eski kayıtların otomatik olarak temizlenmesini sağlayın. Bu, ‘stale’ (bayat) DNS kayıtlarının oluşturduğu kirliliği ortadan kaldırır.
  • Forwarders: DC üzerinde yapılandırılmış DNS Forwarder’larınızın güncel ve yanıt verebilir olduğundan emin olun. Yanıt vermeyen bir forwarder, oturum açma sürelerini uzatabilir.

3. Active Directory Veritabanı Bakımı

Zamanla AD veritabanı dosyası (ntds.dit) üzerinde silinen nesnelerden dolayı boşluklar oluşabilir. Bu durum, veritabanı dosyasının gereksiz yere büyümesine neden olur.

  • Defragmentation (Offline): Nadiren de olsa, veritabanı boyutunun ciddi oranda şiştiği durumlarda ntdsutil aracı ile offline birleştirme işlemi yapılabilir. Ancak bu işlem DC’nin servis dışı bırakılmasını gerektirir.
  • Yedekleme Stratejisi: Sistem durumu (System State) yedeklemesi, AD için vazgeçilmezdir. Yedeklerinizin geri yüklenebilir olduğundan emin olmak için belirli aralıklarla test (restore) işlemleri yapmalısınız.

4. Kullanıcı ve Grup Hijyeni

AD yapısındaki güvenlik açıklarının büyük bir kısmı, yönetilmeyen hesaplardan kaynaklanır.

  • Inaktif Hesapların Tespiti: 90 gündür oturum açmamış kullanıcı hesaplarını raporlayın ve bunları devre dışı bırakın (disable). Search-ADAccount PowerShell komutu ile bu işlemi otomatize edebilirsiniz.
# 90 gündür giriş yapmayan hesapları bul
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
  • Privileged Hesap Denetimi: ‘Domain Admins’ veya ‘Enterprise Admins’ grubunda kimlerin olduğunu düzenli olarak gözden geçirin. Yetkisi gereksiz yere yüksek olan kullanıcıları tespit edip gruplardan çıkarın. ‘Least Privilege’ (En Az Yetki) prensibine mutlaka sadık kalın.

5. GPO (Group Policy) Temizliği

Yıllar geçtikçe, artık kullanılmayan GPO’lar AD içinde birikir. Bu da hem yönetimi zorlaştırır hem de logon sürelerini olumsuz etkileyebilir.

  • Link Durumu: Kullanılmayan veya ‘Unlinked’ durumda olan GPO’ları arşivleyin veya silin.
  • GPO Raporlama: GPMC (Group Policy Management Console) üzerinden ‘Group Policy Results’ veya ‘Modeling’ araçlarını kullanarak, politikaların beklenen sonucu verip vermediğini kontrol edin. Hatalı yapılandırılmış bir GPO, tüm ağda ciddi bir verimlilik kaybına yol açabilir.

6. Güvenlik ve Audit Politikaları

Active Directory, saldırganlar için ana hedeftir. ‘Auditing’ (Denetim) ayarlarının açık olduğundan ve kritik olayların (örneğin başarısız giriş denemeleri, yetki yükseltme çabaları) kaydedildiğinden emin olun.

  • Event Logs: Özellikle Security loglarını izleyin. Event ID 4624 (başarılı giriş) ve 4625 (başarısız giriş) gibi olayların yoğunlaştığı bir DC, bir saldırı veya yanlış yapılandırılmış bir uygulama habercisi olabilir.

Özet: Bir Sistem Yöneticisi İçin Aylık Kontrol Listesi

Bu süreci bir disipline dönüştürmek için şu basit kontrol listesini kullanabilirsiniz:

  1. Günlük: Yedekleme sonuçlarını kontrol et, kritik uyarıları (Event Viewer) gözden geçir.
  2. Haftalık: Replikasyon durumunu (repadmin /replsummary) kontrol et.
  3. Aylık: Inaktif kullanıcı hesaplarını temizle, DNS scavenge kayıtlarını incele, Domain Admin grubundaki üyeleri doğrula.

Active Directory, ‘kur ve unut’ mantığıyla yönetilecek bir sistem değildir. Yapılan küçük ama istikrarlı müdahaleler, beklenmedik anlarda sisteminizin ayakta kalmasını sağlayacak olan temel unsurdur. Altyapınızın ‘hijyenine’ dikkat ettiğiniz sürece, AD sizi yarı yolda bırakmayacaktır.


Bu yazı Gemini ile otomatik oluşturulmuştur.