Active Directory Kurulumu Nasıl Yapılır?
Active Directory (AD), Microsoft’un merkezi kimlik doğrulama, kullanıcı yönetimi ve kaynak erişim kontrolü sağlayan dizin hizmetidir. Kurumsal ortamlarda kullanıcı hesapları, bilgisayarlar, güvenlik grupları, yazıcılar ve dosya sunucuları tek merkezden yönetilir. Doğru planlanmış bir Active Directory kurulumu, güvenliği artırırken BT yönetimini de önemli ölçüde kolaylaştırır.
Modern Windows Server sürümlerinde Active Directory Domain Services (AD DS), Windows Server Manager veya PowerShell kullanılarak kurulabilir. Kurulum sonrasında DNS, Group Policy (GPO), Kerberos kimlik doğrulaması ve LDAP servisleri birlikte çalışarak kurumsal ağın temelini oluşturur.
Active Directory Nedir?
Active Directory Domain Services (AD DS), Microsoft Windows Server’ın en önemli rollerinden biridir. Kullanıcıların tek bir hesap ile bilgisayarlara, sunuculara ve kurumsal uygulamalara erişmesini sağlar.
Active Directory içerisinde;
- Kullanıcı hesapları
- Bilgisayarlar
- Güvenlik Grupları
- Organizational Unit (OU)
- Group Policy
- DNS kayıtları
- Servis hesapları
- Sertifikalar
- Yetkilendirme politikaları
merkezi olarak yönetilebilir.
Bugün neredeyse tüm kurumsal altyapılarda;
- Microsoft Exchange
- Microsoft SQL Server
- Microsoft 365 Hybrid
- Azure AD Connect
- Remote Desktop Services
- File Server
- Print Server
- VMware
- Hyper-V
- Sophos Central Server Authentication
- Sophos Firewall LDAP Authentication
- VPN Authentication
gibi birçok servis Active Directory ile entegre çalışmaktadır.
Active Directory Kurulumu Öncesi Gereksinimler
Kurulumdan önce aşağıdaki hazırlıkların tamamlanması önerilir.
| Gereksinim | Açıklama |
| Windows Server | 2019, 2022 veya 2025 |
| Sabit IP | Domain Controller IP’si değişmemelidir |
| DNS Planlaması | İç DNS kullanılmalıdır |
| Sunucu İsmi | Kurulum öncesinde belirlenmelidir |
| Saat Senkronizasyonu | NTP doğru çalışmalıdır |
| Disk | NTDS ve SYSVOL için yeterli alan |
| Yönetici Yetkisi | Local Administrator |
Microsoft, Domain Controller üzerinde mümkün olduğunca sabit IP kullanılmasını tavsiye etmektedir.
Domain İsmi Nasıl Belirlenmeli?
En doğru yöntem;
ad.firmaadi.local
veya
corp.firmaadi.com
gibi kurum içi kullanılacak isimlendirmedir.
Günümüzde Microsoft, gerçek internet alan adıyla uyumlu alt alan adı (ör. corp.example.com) kullanımını önermektedir.
Active Directory Kurulumu
1. Server Manager Açılır
Server Manager üzerinden
ManageAdd Roles and Features
seçilir.
2. Installation Type
Role-based or feature-based installation
seçilir.
3. Sunucu Seçilir
Kurulum yapılacak Windows Server seçilir.
4. Active Directory Domain Services Rolü Seçilir
İşaretlenmesi gereken rol:
Active Directory Domain Services
Windows gerekli bileşenleri otomatik olarak eklemeyi teklif eder.
Add Features
seçilerek devam edilir.
5. Install
Kurulum başlatılır.
Kurulum tamamlandığında henüz Domain Controller oluşturulmuş olmaz.
Bu aşamada yalnızca AD DS rolü kurulmuştur.
Domain Controller’a Yükseltme (Promote)
Kurulum tamamlandıktan sonra Server Manager üzerinde;
Promote this server to a domain controller
seçilir.
Deployment Configuration
İlk Domain Controller kuruluyorsa;
Add a new forest
seçilir.
Örneğin;
corp.epoxsoft.local
veya
corp.firma.com
Forest Functional Level
Yeni sistemlerde genellikle en güncel desteklenen Functional Level seçilir. Forest ve Domain Functional Level, ortamdaki en eski Domain Controller sürümüne göre planlanmalıdır.
Domain Controller Options
Bu bölümde;
- DNS Server
- Global Catalog (GC)
varsayılan olarak işaretlidir.
İlk Domain Controller için bu ayarlar değiştirilmez.
DSRM (Directory Services Restore Mode) parolası belirlenir.
Bu parola, Active Directory kurtarma işlemleri için kullanılır ve güvenli şekilde saklanmalıdır.
DNS Options
İlk Domain Controller kurulurken aşağıdaki uyarı görülebilir:
| Uyarı | Açıklama |
| DNS Delegation cannot be created | Mevcut DNS altyapısında delegasyon olmadığı anlamına gelir ve ilk Domain Controller kurulumunda çoğu senaryoda beklenen bir durumdur. |
Bu uyarı tek başına kurulum hatası değildir.
NetBIOS İsmi
Kurulum sihirbazı otomatik öneride bulunur.
Örneğin;
CORP
Database Konumu
Varsayılan yollar:
C:\Windows\NTDSC:\Windows\SYSVOL
Küçük yapılarda varsayılan ayarlar yeterlidir.
Büyük kurumsal ortamlarda NTDS veritabanı ve günlük dosyaları ayrı disklerde konumlandırılabilir.
Prerequisites Check
Microsoft gerekli kontrolleri yapar.
Herhangi kritik hata yoksa;
Install
ile kurulum tamamlanır.
Sunucu yeniden başlatılır.
Kurulum Sonrası Kontroller
Aşağıdaki komutlar kullanılabilir.
Domain Kontrolü
Get-ADDomain
Forest Bilgisi
Get-ADForest
Domain Controller
Get-ADDomainController
Replikasyon Durumu
repadmin /replsummary
SYSVOL Kontrolü
dcdiag /test:sysvolcheck
Genel Sağlık Kontrolü
dcdiag
PowerShell ile Active Directory Kurulumu
AD DS rolünü yüklemek için:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Yeni forest oluşturmak için:
Install-ADDSForest `-DomainName “corp.firma.com”
Komut çalıştırıldıktan sonra sihirbaz, DSRM parolasını girmenizi ister ve kurulum tamamlandığında sunucu yeniden başlatılır.
Sık Karşılaşılan Hatalar
| Hata / Durum | Olası Neden | Çözüm |
| DNS Delegation cannot be created | İlk Domain Controller kurulumu | Çoğu yeni kurulumda beklenen durumdur; DNS delegasyonu gerekmiyorsa devam edilebilir. |
| Sunucu yeniden başlatıldıktan sonra etki alanı oturum açma ekranı gelmiyor | Kurulum tamamlanmamış veya yükseltme başarısız | Olay Günlüğü (Event Viewer) ve dcdiag çıktıları incelenmelidir. |
| dcdiag testlerinde DNS uyarıları | DNS yapılandırması eksik veya istemciler yanlış DNS sunucusunu kullanıyor | Domain Controller kendisini ve istemcileri AD DNS sunucusuna yönlendirecek şekilde yapılandırılmalıdır. |
| Replikasyon başarısız | Ağ bağlantısı, zaman senkronizasyonu veya DNS problemi | repadmin /replsummary ve repadmin /showrepl ile hata detayları incelenmelidir. |
| Kullanıcı etki alanına katılamıyor | DNS yanlış yapılandırılmış | İstemcinin birincil DNS sunucusu Domain Controller olmalıdır. |
Group Policy Yapılandırması
Kurulum sonrasında ilk yapılması önerilen işlemler:
- OU yapısını oluşturmak
- Kullanıcıları gruplamak
- Bilgisayarları OU’lara taşımak
- Güvenlik GPO’ları oluşturmak
- Windows Update politikalarını tanımlamak
- BitLocker politikaları
- Defender ayarları
- Parola politikaları
- Hesap kilitleme (Account Lockout) ilkeleri
- Denetim (Audit) politikaları
Sophos ile Active Directory Entegrasyonu
Kurumsal yapılarda Active Directory, Sophos ürünleriyle entegre edilerek merkezi güvenlik yönetimi sağlanabilir.
- Sophos Firewall, LDAP veya Active Directory kimlik doğrulaması ile kullanıcı bazlı internet erişim kuralları ve VPN doğrulaması sağlayabilir. Yapılandırma sırasında ürün dokümantasyonunda yer alan dizin servisleri ve kimlik doğrulama kılavuzlarının izlenmesi önerilir.
- Sophos Central Endpoint, Active Directory organizasyon yapısından bağımsız çalışabilse de istemci dağıtımı ve kullanıcı yönetimi AD ortamıyla birlikte planlandığında daha verimli olur.
- Sophos Connect VPN dağıtımlarında kullanıcı hesapları Active Directory üzerinden doğrulanabilir.
- Entegrasyon sırasında LDAP bağlantısı, DNS çözümlemesi ve saat senkronizasyonunun doğru yapılandırılması kritik öneme sahiptir. Sophos’un resmi dokümantasyonu ve Sophos Community’de bu senaryolara yönelik ayrıntılı yapılandırma örnekleri bulunmaktadır.
Güvenlik İçin En İyi Uygulamalar
- Domain Controller üzerinde gereksiz yazılım çalıştırmayın.
- Domain Controller’ı günlük kullanıcı işlemleri için kullanmayın.
- Düzenli System State yedeği alın.
- En az iki Domain Controller kullanın.
- DNS’i Active Directory ile entegre çalıştırın.
- Güçlü parola ve MFA politikaları uygulayın.
- Gereksiz yönetici yetkilerini kaldırın.
- Olay günlüklerini düzenli olarak izleyin.
- Güncellemeleri test ederek uygulayın.
Uyarı: Active Directory veritabanı (NTDS), SYSVOL içeriği veya kayıt defteri üzerinde doğrudan değişiklik yapılması yalnızca etkileri tam olarak değerlendirildikten sonra gerçekleştirilmelidir. Yanlış müdahaleler etki alanının çalışmasını etkileyebilir. Büyük değişikliklerden önce System State yedeği alınması önerilir.
Active Directory’nin Sağladığı Avantajlar
- Merkezi kullanıcı yönetimi
- Tek oturum açma (SSO)
- Merkezi parola politikaları
- Güvenlik grupları
- Group Policy yönetimi
- Merkezi yazılım dağıtımı
- Yetkilendirme kontrolü
- Kolay ölçeklenebilirlik
- Gelişmiş güvenlik
- Kurumsal uyumluluk
Sık Sorulan Sorular
Active Directory kurulumu ne kadar sürer?
Sunucu hazırlandıktan sonra AD DS rolünün kurulması ve ilk Domain Controller’ın yapılandırılması genellikle 20–60 dakika içinde tamamlanabilir. Süre; donanım, güncelleme durumu ve ağ hazırlığına göre değişebilir.
Active Directory için DNS zorunlu mudur?
Evet. Active Directory, hizmet kayıtları (SRV), etki alanı denetleyicilerinin bulunması ve Kerberos kimlik doğrulaması için DNS’e bağımlıdır. Yanlış DNS yapılandırması, etki alanına katılma ve oturum açma sorunlarının en yaygın nedenlerinden biridir.
Bir etki alanında birden fazla Domain Controller kullanılabilir mi?
Evet. Üretim ortamlarında yüksek erişilebilirlik ve yük paylaşımı için en az iki Domain Controller önerilir. Replikasyonun sağlıklı çalıştığı düzenli olarak repadmin ve dcdiag araçlarıyla doğrulanmalıdır.
Active Directory yalnızca Windows istemcileriyle mi çalışır?
Hayır. Linux ve macOS sistemleri de LDAP, Kerberos veya uygun dizin entegrasyon yöntemleri kullanılarak Active Directory ortamına entegre edilebilir. Desteklenen yöntemler kullanılan işletim sistemi sürümüne göre farklılık gösterebilir.
Active Directory ile Azure AD aynı şey midir?
Hayır. Active Directory (AD DS) kurum içi dizin hizmetidir. Microsoft Entra ID (eski adıyla Azure Active Directory) ise bulut tabanlı kimlik ve erişim yönetimi hizmetidir. Hibrit ortamlarda her iki yapı birlikte kullanılabilir.

