
Active Directory ortamlarında merkezi yönetimin temel taşlarından biri olan Group Policy (GPO), kullanıcı ve bilgisayar yapılandırmalarının tek bir noktadan yönetilmesini sağlar. Güvenlik ayarlarından masaüstü yapılandırmalarına, yazılım dağıtımından parola politikalarına kadar birçok yönetim işlemi GPO’lar aracılığıyla gerçekleştirilebilir.
Ancak kurumsal yapılarda Organizational Unit (OU) hiyerarşisi büyüdükçe ve farklı seviyelerde birden fazla Group Policy uygulanmaya başladıkça, hangi politikanın hangi kullanıcı veya bilgisayara uygulanacağını doğru şekilde yönetmek kritik hale gelir. Bu noktada Block Inheritance, Enforced ve Disabled gibi kavramlar devreye girer. Bu özellikler sayesinde yöneticiler, Group Policy mirasını engelleyebilir, belirli politikaların her koşulda uygulanmasını zorunlu hale getirebilir veya ihtiyaç duyulmayan GPO’ları geçici ya da kalıcı olarak devre dışı bırakabilir.
Öncelikle bir Organizational Unit (OU) üzerine hangi Group Policy ilkelerinin uygulandığını görüntüleyelim. Bunun için Group Policy Management konsolunu açalım. Ardından ilgili Organizational Unit’i seçerek Group Policy Inheritance sekmesine geçelim. Bu bölümde, seçtiğimiz Organizational Unit’e uygulanan tüm Group Policy ilkelerini ve bunların uygulanma sıralarını görüntüleyebiliriz.

Block Inheritance özelliği sayesinde bir Organizational Unit (OU), üst seviyedeki Organizational Unit’lerden veya domainden miras alınan Group Policy ilkelerinden etkilenmeyecek şekilde yapılandırılabilir.
Bu örnekte, Ankara OU’su altında bulunan Bilgi-İşlem OU’suna Block Inheritance uygulandıktan sonra, bu OU yalnızca doğrudan kendisine bağlı olan BILGI-ISLEM-GPO adlı Group Policy ilkesinden etkilenecektir. Üst seviyedeki OU’lara veya domaine bağlı olan diğer Group Policy ilkeleri ise bu OU’ya uygulanmayacaktır.

Block Inheritance uygulamak için ilgili Organizational Unit’e (OU) sağ tıklayarak Block Inheritance seçeneğini işaretleyelim.
Bilgi-İşlem OU’suna uygulanan Group Policy ilkelerini tekrar incelediğimizde, yalnızca BILGI-ISLEM-GPO adlı Group Policy ilkesinin uygulandığını göreceğiz.

Sıradaki kavramımız Enforced’dur. Enforced olarak işaretlenen bir Group Policy (GPO), herhangi bir Organizational Unit’e (OU) Block Inheritance uygulanmış olsa bile ilgili OU üzerinde etkili olmaya devam eder. Başka bir ifadeyle, Enforced olarak yapılandırılan GPO’lar Block Inheritance ayarını geçersiz kılar ve uygulanmaya devam eder
Aşağıdaki örneğimizde, Default Domain Policy üzerinde Enforced özelliğini etkinleştirdik.

Ardından, Block Inheritance uyguladığımız Bilgi-İşlem OU’suna tekrar baktığımızda, Default Domain Policy’nin de uygulandığını göreceğiz. Bunun nedeni, Default Domain Policy üzerinde Enforced özelliğinin etkinleştirilmiş olmasıdır. Bu sayede GPO, Block Inheritance ayarını geçersiz kılarak ilgili OU’ya uygulanmaya devam eder.

Son olarak Disabled kavramına bakalım. Bir Group Policy’yi (GPO) silmek istemiyor ancak geçici olarak uygulanmasını da istemiyorsak, ilgili GPO’yu Disabled durumuna getirebiliriz. Bunun için GPO’yu seçtikten sonra Details sekmesine geçelim ve GPO Status bölümünden istediğimiz durumu belirleyelim.
Bu bölümde dört farklı seçenek karşımıza çıkacaktır.
Bildiğimiz gibi Group Policy’ler hem bilgisayarlar hem de kullanıcılar için ayarlanabilir. İstersek GPO’yu tamamen devre dışı bırakabilir, yalnızca Computer Configuration ayarlarını devre dışı bırakabilir veya sadece User Configuration ayarlarını devre dışı bırakabiliriz. GPO’yu yeniden kullanmak istediğimizde ise aynı bölümden tekrar etkinleştirebiliriz.

Daha fazla Windows içeriği için takipte kalın…

Leave a Reply