• Kızılay, Şehit Adem Yavuz Sokak No:5/14, Çankaya / Ankara

Active Directory Kurulumu Nasıl Yapılır?

Active Directory Kurulumu Nasıl Yapılır?

Active Directory (AD), Microsoft’un merkezi kimlik doğrulama, kullanıcı yönetimi ve kaynak erişim kontrolü sağlayan dizin hizmetidir. Kurumsal ortamlarda kullanıcı hesapları, bilgisayarlar, güvenlik grupları, yazıcılar ve dosya sunucuları tek merkezden yönetilir. Doğru planlanmış bir Active Directory kurulumu, güvenliği artırırken BT yönetimini de önemli ölçüde kolaylaştırır.

Modern Windows Server sürümlerinde Active Directory Domain Services (AD DS), Windows Server Manager veya PowerShell kullanılarak kurulabilir. Kurulum sonrasında DNS, Group Policy (GPO), Kerberos kimlik doğrulaması ve LDAP servisleri birlikte çalışarak kurumsal ağın temelini oluşturur.

Active Directory Nedir?

Active Directory Domain Services (AD DS), Microsoft Windows Server’ın en önemli rollerinden biridir. Kullanıcıların tek bir hesap ile bilgisayarlara, sunuculara ve kurumsal uygulamalara erişmesini sağlar.

Active Directory içerisinde;

  • Kullanıcı hesapları
  • Bilgisayarlar
  • Güvenlik Grupları
  • Organizational Unit (OU)
  • Group Policy
  • DNS kayıtları
  • Servis hesapları
  • Sertifikalar
  • Yetkilendirme politikaları

merkezi olarak yönetilebilir.

Bugün neredeyse tüm kurumsal altyapılarda;

  • Microsoft Exchange
  • Microsoft SQL Server
  • Microsoft 365 Hybrid
  • Azure AD Connect
  • Remote Desktop Services
  • File Server
  • Print Server
  • VMware
  • Hyper-V
  • Sophos Central Server Authentication
  • Sophos Firewall LDAP Authentication
  • VPN Authentication

gibi birçok servis Active Directory ile entegre çalışmaktadır.

Active Directory Kurulumu Öncesi Gereksinimler

Kurulumdan önce aşağıdaki hazırlıkların tamamlanması önerilir.

Gereksinim Açıklama
Windows Server 2019, 2022 veya 2025
Sabit IP Domain Controller IP’si değişmemelidir
DNS Planlaması İç DNS kullanılmalıdır
Sunucu İsmi Kurulum öncesinde belirlenmelidir
Saat Senkronizasyonu NTP doğru çalışmalıdır
Disk NTDS ve SYSVOL için yeterli alan
Yönetici Yetkisi Local Administrator

Microsoft, Domain Controller üzerinde mümkün olduğunca sabit IP kullanılmasını tavsiye etmektedir.

Domain İsmi Nasıl Belirlenmeli?

En doğru yöntem;

ad.firmaadi.local

veya

corp.firmaadi.com

gibi kurum içi kullanılacak isimlendirmedir.

Günümüzde Microsoft, gerçek internet alan adıyla uyumlu alt alan adı (ör. corp.example.com) kullanımını önermektedir.

Active Directory Kurulumu

1. Server Manager Açılır

Server Manager üzerinden

ManageAdd Roles and Features

seçilir.

2. Installation Type

Role-based or feature-based installation

seçilir.

3. Sunucu Seçilir

Kurulum yapılacak Windows Server seçilir.

4. Active Directory Domain Services Rolü Seçilir

İşaretlenmesi gereken rol:

Active Directory Domain Services

Windows gerekli bileşenleri otomatik olarak eklemeyi teklif eder.

Add Features

seçilerek devam edilir.

5. Install

Kurulum başlatılır.

Kurulum tamamlandığında henüz Domain Controller oluşturulmuş olmaz.

Bu aşamada yalnızca AD DS rolü kurulmuştur.

Domain Controller’a Yükseltme (Promote)

Kurulum tamamlandıktan sonra Server Manager üzerinde;

Promote this server to a domain controller

seçilir.

Deployment Configuration

İlk Domain Controller kuruluyorsa;

Add a new forest

seçilir.

Örneğin;

corp.epoxsoft.local

veya

corp.firma.com

Forest Functional Level

Yeni sistemlerde genellikle en güncel desteklenen Functional Level seçilir. Forest ve Domain Functional Level, ortamdaki en eski Domain Controller sürümüne göre planlanmalıdır.

Domain Controller Options

Bu bölümde;

  • DNS Server
  • Global Catalog (GC)

varsayılan olarak işaretlidir.

İlk Domain Controller için bu ayarlar değiştirilmez.

DSRM (Directory Services Restore Mode) parolası belirlenir.

Bu parola, Active Directory kurtarma işlemleri için kullanılır ve güvenli şekilde saklanmalıdır.

DNS Options

İlk Domain Controller kurulurken aşağıdaki uyarı görülebilir:

Uyarı Açıklama
DNS Delegation cannot be created Mevcut DNS altyapısında delegasyon olmadığı anlamına gelir ve ilk Domain Controller kurulumunda çoğu senaryoda beklenen bir durumdur.

Bu uyarı tek başına kurulum hatası değildir.

NetBIOS İsmi

Kurulum sihirbazı otomatik öneride bulunur.

Örneğin;

CORP

Database Konumu

Varsayılan yollar:

C:\Windows\NTDSC:\Windows\SYSVOL

Küçük yapılarda varsayılan ayarlar yeterlidir.

Büyük kurumsal ortamlarda NTDS veritabanı ve günlük dosyaları ayrı disklerde konumlandırılabilir.

Prerequisites Check

Microsoft gerekli kontrolleri yapar.

Herhangi kritik hata yoksa;

Install

ile kurulum tamamlanır.

Sunucu yeniden başlatılır.

Kurulum Sonrası Kontroller

Aşağıdaki komutlar kullanılabilir.

Domain Kontrolü

Get-ADDomain

Forest Bilgisi

Get-ADForest

Domain Controller

Get-ADDomainController

Replikasyon Durumu

repadmin /replsummary

SYSVOL Kontrolü

dcdiag /test:sysvolcheck

Genel Sağlık Kontrolü

dcdiag

PowerShell ile Active Directory Kurulumu

AD DS rolünü yüklemek için:

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

Yeni forest oluşturmak için:

Install-ADDSForest `-DomainName “corp.firma.com”

Komut çalıştırıldıktan sonra sihirbaz, DSRM parolasını girmenizi ister ve kurulum tamamlandığında sunucu yeniden başlatılır.

Sık Karşılaşılan Hatalar

Hata / Durum Olası Neden Çözüm
DNS Delegation cannot be created İlk Domain Controller kurulumu Çoğu yeni kurulumda beklenen durumdur; DNS delegasyonu gerekmiyorsa devam edilebilir.
Sunucu yeniden başlatıldıktan sonra etki alanı oturum açma ekranı gelmiyor Kurulum tamamlanmamış veya yükseltme başarısız Olay Günlüğü (Event Viewer) ve dcdiag çıktıları incelenmelidir.
dcdiag testlerinde DNS uyarıları DNS yapılandırması eksik veya istemciler yanlış DNS sunucusunu kullanıyor Domain Controller kendisini ve istemcileri AD DNS sunucusuna yönlendirecek şekilde yapılandırılmalıdır.
Replikasyon başarısız Ağ bağlantısı, zaman senkronizasyonu veya DNS problemi repadmin /replsummary ve repadmin /showrepl ile hata detayları incelenmelidir.
Kullanıcı etki alanına katılamıyor DNS yanlış yapılandırılmış İstemcinin birincil DNS sunucusu Domain Controller olmalıdır.

Group Policy Yapılandırması

Kurulum sonrasında ilk yapılması önerilen işlemler:

  1. OU yapısını oluşturmak
  2. Kullanıcıları gruplamak
  3. Bilgisayarları OU’lara taşımak
  4. Güvenlik GPO’ları oluşturmak
  5. Windows Update politikalarını tanımlamak
  6. BitLocker politikaları
  7. Defender ayarları
  8. Parola politikaları
  9. Hesap kilitleme (Account Lockout) ilkeleri
  10. Denetim (Audit) politikaları

Sophos ile Active Directory Entegrasyonu

Kurumsal yapılarda Active Directory, Sophos ürünleriyle entegre edilerek merkezi güvenlik yönetimi sağlanabilir.

  • Sophos Firewall, LDAP veya Active Directory kimlik doğrulaması ile kullanıcı bazlı internet erişim kuralları ve VPN doğrulaması sağlayabilir. Yapılandırma sırasında ürün dokümantasyonunda yer alan dizin servisleri ve kimlik doğrulama kılavuzlarının izlenmesi önerilir.
  • Sophos Central Endpoint, Active Directory organizasyon yapısından bağımsız çalışabilse de istemci dağıtımı ve kullanıcı yönetimi AD ortamıyla birlikte planlandığında daha verimli olur.
  • Sophos Connect VPN dağıtımlarında kullanıcı hesapları Active Directory üzerinden doğrulanabilir.
  • Entegrasyon sırasında LDAP bağlantısı, DNS çözümlemesi ve saat senkronizasyonunun doğru yapılandırılması kritik öneme sahiptir. Sophos’un resmi dokümantasyonu ve Sophos Community’de bu senaryolara yönelik ayrıntılı yapılandırma örnekleri bulunmaktadır.

Güvenlik İçin En İyi Uygulamalar

  • Domain Controller üzerinde gereksiz yazılım çalıştırmayın.
  • Domain Controller’ı günlük kullanıcı işlemleri için kullanmayın.
  • Düzenli System State yedeği alın.
  • En az iki Domain Controller kullanın.
  • DNS’i Active Directory ile entegre çalıştırın.
  • Güçlü parola ve MFA politikaları uygulayın.
  • Gereksiz yönetici yetkilerini kaldırın.
  • Olay günlüklerini düzenli olarak izleyin.
  • Güncellemeleri test ederek uygulayın.

Uyarı: Active Directory veritabanı (NTDS), SYSVOL içeriği veya kayıt defteri üzerinde doğrudan değişiklik yapılması yalnızca etkileri tam olarak değerlendirildikten sonra gerçekleştirilmelidir. Yanlış müdahaleler etki alanının çalışmasını etkileyebilir. Büyük değişikliklerden önce System State yedeği alınması önerilir.

Active Directory’nin Sağladığı Avantajlar

  • Merkezi kullanıcı yönetimi
  • Tek oturum açma (SSO)
  • Merkezi parola politikaları
  • Güvenlik grupları
  • Group Policy yönetimi
  • Merkezi yazılım dağıtımı
  • Yetkilendirme kontrolü
  • Kolay ölçeklenebilirlik
  • Gelişmiş güvenlik
  • Kurumsal uyumluluk

Sık Sorulan Sorular

Active Directory kurulumu ne kadar sürer?

Sunucu hazırlandıktan sonra AD DS rolünün kurulması ve ilk Domain Controller’ın yapılandırılması genellikle 20–60 dakika içinde tamamlanabilir. Süre; donanım, güncelleme durumu ve ağ hazırlığına göre değişebilir.

Active Directory için DNS zorunlu mudur?

Evet. Active Directory, hizmet kayıtları (SRV), etki alanı denetleyicilerinin bulunması ve Kerberos kimlik doğrulaması için DNS’e bağımlıdır. Yanlış DNS yapılandırması, etki alanına katılma ve oturum açma sorunlarının en yaygın nedenlerinden biridir.

Bir etki alanında birden fazla Domain Controller kullanılabilir mi?

Evet. Üretim ortamlarında yüksek erişilebilirlik ve yük paylaşımı için en az iki Domain Controller önerilir. Replikasyonun sağlıklı çalıştığı düzenli olarak repadmin ve dcdiag araçlarıyla doğrulanmalıdır.

Active Directory yalnızca Windows istemcileriyle mi çalışır?

Hayır. Linux ve macOS sistemleri de LDAP, Kerberos veya uygun dizin entegrasyon yöntemleri kullanılarak Active Directory ortamına entegre edilebilir. Desteklenen yöntemler kullanılan işletim sistemi sürümüne göre farklılık gösterebilir.

Active Directory ile Azure AD aynı şey midir?

Hayır. Active Directory (AD DS) kurum içi dizin hizmetidir. Microsoft Entra ID (eski adıyla Azure Active Directory) ise bulut tabanlı kimlik ve erişim yönetimi hizmetidir. Hibrit ortamlarda her iki yapı birlikte kullanılabilir.