Active Directory Domain Controller Kurulumu ve Best Practice'ler
Windows Server Ekosisteminin Kalbi: Active Directory (AD DS)
İster 20, ister 20.000 bilgisayarınız olsun; kurumsal ağdaki kullanıcıları, bilgisayarları ve güvenlik politikalarını merkezi olarak yönetmenin en stabil yolu Active Directory Domain Services (AD DS) mimarisidir. Workgroup (çalışma grubu) mantığından Domain mantığına geçiş kurumsallaşmanın ilk adımıdır.
Orman (Forest) ve Etki Alanı (Domain) Tasarımı
Kuruluma başlarken en çok yapılan hata, dışarıya açık web sitesi domain'ini (Örn: sirketadi.com) içerideki Active Directory domaini olarak kurmaktır. Bu durum ileride ciddi DNS (Split-Brain DNS) karmaşalarına yol açar. İç ağ için her zaman .local, .corp veya dış domainin bir alt alanı (ad.sirketadi.com) tercih edilmelidir.
Grup Politikaları (Group Policy - GPO) ile Ağ Yönetimi
AD'nin en büyük gücü GPO'dur. Tek bir merkezden kural yazarak tüm şirkete anında uygulayabilirsiniz:
Tüm kullanıcıların ekran kapanma ve şifre sorma süresini 5 dakikaya sabitlemek.
Belirli departmanların bilgisayarlarında USB bellek kullanımını okuma/yazmaya tamamen kapatmak (Veri sızıntısını, DLP öncesi önleme).
Kullanıcıların yerel bilgisayarlarında Administrator (Yönetici) yetkilerini alarak, izinsiz yazılım kurmalarını (dolayısıyla Ransomware bulaşmasını) büyük ölçüde engellemek.
Yedeklilik ve Güvenlik
Bir şirkette asla tek bir Domain Controller (DC) olmamalıdır. Donanım arızası yaşandığında kimse bilgisayarını açamaz. Mutlaka farklı bir fiziksel sunucuda (veya sanal makinede) Additional Domain Controller (ADC) konumlandırılmalı ve FSMO rollerinin yedeği alınmalıdır.
AD ortamlarında Domain Admin yetkisini günlük kullanımda bırakmamak en kritik best practice. Delegasyon ile yetkileri kısıtlamak şart.
Cevap yazmak için giriş yapmalısınız.
Giriş Yap