Active Directory (AD), kurumsal ağların bel kemiğidir. Kullanıcı hesaplarını, bilgisayarları, yazıcıları ve politikaları merkezi bir noktadan yönetmenizi sağlar. Ben de büyük, çok lokasyonlu bir kurumda IT uzmanı olarak her gün bu sistemle iç içeyim — yurt içi ve yurt dışı lokasyonları kapsayan bir AD ortamında çalışıyorum. Şirketin gizlilik prensipleri gereği detaylarını aktarmayıp biraz değiştirerek anlatacağım. Hem teorik kurulum adımlarını hem de pratikte en sık karşılaşılan sorunu, yani Group Policy’nin neden tek seferinde gelmediğini, paylaşacağım.
Active Directory nedir, ne işe yarar?
Kısaca açıklamak gerekirse: AD, bir şirketteki tüm kullanıcı ve bilgisayarların tek bir merkezden yönetilmesini sağlayan Microsoft’un dizin hizmetidir. Onlarca çalışanı olan küçük bir ofisten binlerce kullanıcısı bulunan uluslararası kurumsal firmalara kadar her ölçekte kullanılır.
AD’nin getirdiği en önemli kolaylıklar şunlardır: merkezi kullanıcı ve parola yönetimi, Group Policy (GPO) ile kurumsal politikaların dağıtılması, tüm makinelere yazılım kurulumu veya ayar uygulanması, güvenlik denetimi ve loglama.
Windows Server 2022 üzerinde sıfırdan AD kurulumu
Kuruluma başlamadan önce birkaç ön koşul: sunucunuza statik bir IP adresi atanmış olmalı, Windows Server lisansınız aktif olmalı ve sunucu adı kurumsal standartlara uygun şekilde belirlenmiş olmalıdır (sonradan değiştirmek can sıkıcı olabilir).
Rol kurulumu
- Server Manager’ı açın,
Add Roles and Featuresseçin. - “Active Directory Domain Services” rolünü işaretleyin, bağımlılıkları otomatik ekleyin.
- Kurulum tamamlandıktan sonra sarı uyarı ikonuna tıklayın:
Promote this server to a domain controller. - “Add a new forest” seçin, domain adınızı girin (örn.
firma.local). - Forest ve Domain functional level’ı seçin — mevcut ortamla uyumlu olmasına dikkat edin.
- DSRM (Directory Services Restore Mode) şifresini belirleyin ve not alın. Bu şifreyi unutmayın.
- DNS delegasyon uyarısını geçin, NetBIOS adını onaylayın, yolları varsayılanda bırakın.
- Prerequisites Check’ten sonra
Installbutonuna basın. Sunucu yeniden başlar.
⚠ Dikkat: Domain adı olarak gerçek bir internet domain’i kullanıyorsanız (örn.
firma.com), iç ve dış DNS çakışması yaşayabilirsiniz. Kurumsal ortamda.localveya split-DNS konfigürasyonu tercih edilir.
Kurulumu doğrulama
Sunucu yeniden başladıktan sonra şu komutla AD’nin çalıştığını doğrulayın:
dcdiag /test:services
net start netlogon
Get-ADDomain
Tüm testler “passed” dönüyorsa kurulum başarılı demektir.
Makineyi domain’e alma
Bu adım teoride basit görünür; System Properties’e girip domain adını yazarsınız, yönetici bilgilerini girersiniz, bilgisayar yeniden başlar. Ama pratikte, özellikle kurumsal ortamlarda, işler nadiren bu kadar yolunda ve sorunsuz gider.
Standart yöntem (GUI)
Win + Pausetuşlarına basın veya “Bilgisayar Özellikleri”ni açın.- “Bilgisayar adını değiştir veya domain’e ekle” seçin.
- Makine adını kurumsal standarda göre girin (önce bunu yapın, sonra domain’e alın).
- Domain alanına
firma.localyazın, yönetici bilgilerini girin. - Makineyi yeniden başlatın.
💡 İpucu: Makineyi domain’e almadan önce DNS sunucusunu Domain Controller’ın IP adresine yönlendirin. Aksi takdirde domain adı çözümlenemez ve “domain bulunamadı” hatası alırsınız.
PowerShell ile (hızlı yol)
Add-Computer -DomainName "firma.local" -Credential (Get-Credential) -Restart
Asıl sorun: GPO neden tek seferinde gelmiyor?
Burası hem benim hem de pek çok IT uzmanının en çok zaman harcadığı noktadır. Makineyi domain’e aldınız, AD üzerinden doğru OU’ya taşıdınız (Move-ADObject ile ya da ADUC üzerinden), gpupdate /force çalıştırdınız — ama politika hâlâ gelmedi. Ne oldu?
Neden olur?
Replication gecikmesi: Birden fazla Domain Controller ve birden fazla AD site’ı olan ortamlarda, bir DC’de yapılan değişiklik (makineyi yeni OU’ya taşımak gibi) diğer DC’lere anında yansımaz. DC’ler arasındaki replikasyon tamamlanmadan client yanlış DC’ye bağlanıp eski OU bilgisini alabilir.
Makine hangi DC’ye bağlı? Client, fiziksel konumuna en yakın DC’ye bağlanır (AD Sites and Services konfigürasyonuna göre). Siz değişikliği merkez DC’de yaptıysanız ve client uzak lokasyondaki DC’ye bağlanıyorsa, replikasyon tamamlanana kadar politika gelmez.
GPO cache: Windows, GPO’ları local olarak cache’ler. Bazen cache’deki eski versiyon yeni politikanın uygulanmasını engeller.
Çözüm adımları
- Client’ın hangi DC’ye bağlı olduğunu öğrenin:
nltest /dsgetdc:firma.local - O DC üzerinde replikasyonun tamamlandığını doğrulayın:
repadmin /replsummary - Replikasyonu zorla tetikleyin:
repadmin /syncall /AdeP - Ardından client’ta şunu çalıştırın:
gpupdate /force /boot
gpresult /r
ℹ Not:
gpresult /rkomutu hangi politikaların uygulandığını ve hangilerinin neden uygulanamadığını gösterir. “Reason Denied” bölümü sorunun kaynağını doğrudan işaret eder.
Tüm bunlardan sonra hâlâ gelmiyorsa client’ı logout/login yaptırın. Bazı GPO’lar (özellikle “Computer Configuration” altındakiler) yeniden başlatma gerektirirken, “User Configuration” altındakiler sadece yeni oturum açmayla uygulanır. Bu ayrımı gözden kaçırmak çok yaygın bir hatadır.
Multi-site ortamda GPO yönetiminde dikkat edilmesi gerekenler
Yurt içi ve yurt dışı lokasyonları olan bir kurumda çalışıyorsanız, AD Sites and Services konfigürasyonunuzun doğru yapılandırıldığından emin olun. Her lokasyonun kendi subnet’i bir AD site’ına tanımlanmış olmalı ve site’lar arası replikasyon zamanlaması ağ bant genişliğinize göre ayarlanmış olmalıdır. Aksi takdirde GPO tutarsızlıkları ve yavaş politika uygulamaları kaçınılmaz olur.
Sonuç
Active Directory kurulumu teknik olarak adım adım takip edilebilecek bir süreçtir. Ama asıl zorluk, kurulumdan sonraki operasyonel süreçlerde kendini gösterir: makineyi doğru OU’ya almak, GPO’ların zamanında uygulandığını doğrulamak ve multi-site ortamda replikasyonun sağlıklı çalıştığını takip etmek. Özellikle gpupdate /force sonrası politikanın gelmediği durumlarda doğrudan client’a değil önce DC replikasyon durumuna bakın — çoğu zaman sorunun kökü orada saklıdır.
