Active Directory Kurumsal Home Lab
Windows Server üzerinde Active Directory Domain Services, Organizasyonel Birimler (OU), Grup İlkeleri (GPO) ve DNS/DHCP rollerini barındıran simüle edilmiş kurumsal şirket altyapısı.
Genel Bakış
Bu laboratuvar çalışması; 50+ kullanıcıya sahip hayali bir kurumsal işletmenin IT altyapısını simüle etmek amacıyla kurulmuştur. Windows Server 2022 üzerinde Active Directory Domain Services (AD DS) rolü ayağa kaldırılarak domain denetleyicisi (Domain Controller) yapılandırılmış, Windows 10/11 istemciler domaine dahil edilmiştir.
Proje Hedefi & Kapsamı
Kurumsal sistem yönetimi süreçlerini; kimlik ve erişim kontrolü (IAM), departman bazlı OU hiyerarşisi oluşturma, parola ve güvenlik grup politikaları uygulama ve merkezi kullanıcı yönetimini pratik olarak deneyimlemek.
Laboratuvar Ortamı & Donanım/Yazılım
Altyapı, Yönetim (Management), İnsan Kaynakları (HR), Finans (Finance) ve Bilgi Teknolojileri (IT) departmanlarına bölünmüş hiyerarşik OU yapısına dayanmaktadır. Güvenlik grupları departman bazlı atanmış ve dosya paylaşım yetkileri NTFS/SMB üzerinden ayrıştırılmıştır.
Uygulama & Yapılandırma Adımları
1. Sunucu & Statik IP Yapılandırması
Windows Server 2022 kurulumu sonrası statik IP (192.168.10.10/24), DNS adresi olarak yerel geri döngü (127.0.0.1) ve kurumsal hostname atandı.
2. AD DS & DNS Rolünün Kurulması
Server Manager üzerinden AD DS rolü yüklendi, yeni bir orman (Forest) oluşturularak "corp.local" domain denetleyicisi seviyesine yükseltildi.
3. Departman OU Mimarisi ve Kullanıcı Grupları
İnsan Kaynakları, Muhasebe, IT ve Satış departmanları için OU yapısı oluşturuldu. Her departmana özel Security Grouplar ve rol tanımlamaları yapıldı.
4. Grup İlkeleri (GPO) Dağıtımı
Parola karmaşıklık kuralları, 15 dakika hareketsizlikte ekran kilitleme, yetkisiz USB depolama cihazlarını engelleme ve kurumsal masaüstü arka planı GPO ile tanımlandı.
5. İstemci Bilgisayarların Domaine Katılması
Windows 10 istemci makinelerin DNS ayarları DC01 sunucusuna yönlendirilerek "corp.local" domainine sorunsuz katılımı sağlandı.
Karşılaşılan Sorunlar & Çözümler
İstemci bilgisayar "corp.local" domainine katılırken DNS Name Resolution hatası verdi.
İstemci makinede "nslookup corp.local" çalıştırıldığında istemcinin yönlendirici DNS sunucusuna baktığı ve DC01 IP adresine ulaşamadığı tespit edildi.
İstemci IPv4 bağdaştırıcı ayarlarında Birincil DNS sunucusu olarak DC01 IP adresi (192.168.10.10) tanımlandı; "ipconfig /flushdns" sonrası domain katılımı tamamlandı.
GPO ile tanımlanan USB engelleme kuralı istemci bilgisayarda hemen aktifleşmedi.
"gpresult /r" komutu ile uygulanan ilkeler incelendi ve bilgisayar politikasının henüz güncellenmediği görüldü.
İstemcide "gpupdate /force" çalıştırılarak ilkelerin anında yenilenmesi sağlandı ve USB engelleme doğrulandı.
Kazanılan Yetkinlikler & Çıkarımlar
- Active Directory yapısının omurgasının doğru yapılandırılmış bir DNS mimarisi olduğunu deneyimledim.
- Grup İlkeleri (GPO) öncelik sırası, miras alma (Inheritance) ve WMI filtreleme mantığını kavradım.
- Kullanıcı ve grup izinlerinde En Az Yetki Prensibi (Least Privilege) uygulamasının önemini pekiştirdim.