
Kurumsal BT altyapılarında kullanıcı, bilgisayar ve grup yönetimi merkezi bir yapı üzerinden gerçekleştirilirken, bu yönetimin tek bir ekip tarafından yürütülmesi zamanla operasyonel yük oluşturabilir. Özellikle büyük ölçekli organizasyonlarda farklı departmanların veya bölgesel BT ekiplerinin belirli Active Directory nesnelerini yönetebilmesi, hem iş süreçlerini hızlandırır hem de merkezi yönetimin üzerindeki yükü azaltır.
İşte bu noktada Active Directory Organizational Unit (OU) Delegation devreye girer. OU Delegation, belirli yönetim görevlerinin Domain Admin gibi yüksek ayrıcalıklı hesaplar kullanılmadan, sadece ihtiyaç duyulan yetkiler verilerek farklı kullanıcı veya gruplara devredilmesini sağlayan bir yetkilendirme mekanizmasıdır. Bu yaklaşım, Least Privilege (En Az Yetki Prensibi) doğrultusunda güvenliği artırırken, yönetim süreçlerini daha kontrollü ve sürdürülebilir hale getirir.
Konuyu daha iyi anlayabilmek için örnek bir senaryo üzerinden ilerleyelim.
Çalıştığımız kurumun Ankara’da iki farklı lokasyonda faaliyet gösterdiğini düşünelim. Kurumun genel merkezi Çankaya ilçesinde, ikinci şubesi ise Sincan ilçesinde bulunmaktadır. Sincan şubesinde kuruma ait kullanıcı hesapları, bilgisayarlar ve diğer Active Directory nesneleri yer almaktadır. Ayrıca, bu şubedeki günlük BT operasyonlarını yürütmek amacıyla IT departmanı tarafından bir sistem yöneticisi görevlendirilmiştir.
Bu sistem yöneticisinin kullanıcı hesaplarının parolasını sıfırlayabilmesi, yeni kullanıcı oluşturabilmesi, bilgisayar hesaplarını yönetebilmesi veya belirli grup üyeliklerini düzenleyebilmesi gerekmektedir. Ancak bu işlemleri gerçekleştirebilmesi için kendisine Domain Admin yetkisi verilmesi güvenlik açısından doğru bir yaklaşım değildir. Çünkü Domain Admin grubu, etki alanındaki tüm nesneler üzerinde tam yetkiye sahiptir ve bu seviyede bir yetkinin gereksiz yere verilmesi hem güvenlik risklerini artırır hem de En Az Yetki Prensibi (Principle of Least Privilege) ile çelişir.
Bu tür senaryolarda Organizational Unit (OU) Delegation kullanılarak yalnızca Sincan şubesine ait OU üzerinde ihtiyaç duyulan yönetim yetkileri ilgili IT personeline devredilebilir. Böylece merkezi yönetim korunurken, şube personeli yalnızca sorumlu olduğu kaynaklar üzerinde işlem yapabilir.
Öncelikle, Sincan şubesinde görev yapan IT uzmanına yalnızca sorumlu olduğu Organizational Unit (OU) üzerinde yetki devri gerçekleştireceğiz.

Açılan Delegation of Control Wizard ekranında Add butonuna tıklayarak yetki devri yapmak istediğimiz kullanıcı veya güvenlik grubunu seçelim. Kullanıcıyı ekledikten sonra OK butonuna tıklayarak seçimi onaylayalım ve ardından Next butonuyla bir sonraki adıma geçelim.

Bir sonraki adımda, yetki devri yapılacak kullanıcı veya grubun ilgili OU üzerinde hangi yönetim işlemlerini gerçekleştirebileceğini belirleyeceğiz. Delegation of Control Wizard, parola sıfırlama, kullanıcı oluşturma ve silme, grup üyeliklerini yönetme gibi hazır görev seçenekleri sunmaktadır. İhtiyaca uygun görevi seçerek devam edebilir veya daha ayrıntılı yetkilendirme gerektiğinde Create a custom task to delegate seçeneğini kullanarak özel izinler tanımlayabilirsiniz.

Gerekli yetkilendirme ayarlarını tamamladıktan sonra Next butonuna tıklayarak yapılandırma özetini inceleyelim. Son adımda Finish butonuna tıklayarak Delegation of Control Wizard işlemini tamamlayalım. Böylece belirlediğimiz kullanıcı veya grup, yalnızca ilgili OU üzerinde kendisine tanımlanan yetkiler doğrultusunda yönetim işlemlerini gerçekleştirebilecektir.
Delegation işlemini tamamladıktan sonra, ilgili OU üzerinde yönetim yetkisi verdiğimiz IT personelinin bilgisayarına Remote Server Administration Tools (RSAT) kurmamız gerekmektedir. RSAT, istemci işletim sistemi üzerinden Active Directory ve diğer Windows Server yönetim araçlarını kullanabilmemizi sağlar.
Kurulum işlemi, kullanılan Windows sürümüne göre farklılık gösterebilir. Örneğin, Windows 10 (1809 ve sonrası) ile Windows 11 sürümlerinde RSAT, İsteğe Bağlı Özellikler (Optional Features) üzerinden yüklenebilirken, daha eski Windows sürümlerinde Microsoft tarafından sunulan ayrı bir kurulum paketi kullanılması gerekmektedir.
RSAT sayesinde IT personeli, Active Directory Users and Computers (ADUC) başta olmak üzere gerekli yönetim araçlarını doğrudan kendi bilgisayarından kullanabilir. Böylece her yönetim işlemi için etki alanı denetleyicisine (Domain Controller) Remote Desktop Protocol (RDP) ile bağlanmasına gerek kalmaz. Bu yaklaşım hem operasyonel verimliliği artırır hem de sunuculara gereksiz RDP erişimlerinin önüne geçerek güvenlik açısından daha iyi bir yönetim modeli sunar.
RSAT’ın işletim sisteminize uygun sürümünü indirmek veya kurulum adımlarını incelemek için aşağıdaki bağlantıyı kullanabilirsiniz.
https://www.microsoft.com/en-us/download/details.aspx?id=45520
İsterseniz Powershell üzerinden de kurulumu yapabilirsiniz.
Add-WindowsCapability -Online -Name Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0RSAT kurulumunu tamamladıktan sonra Active Directory Users and Computers aracını açarak yönetim işlemlerine başlayabilirsiniz. Delegation işlemi sırasında tanımlanan yetkiler doğrultusunda, yalnızca yetki verilen Organizational Unit (OU) içerisindeki kullanıcı, grup ve bilgisayar nesneleri üzerinde işlem gerçekleştirebilirsiniz.
Bu sayede IT personeli, kendisine atanan yönetim görevlerini kendi bilgisayarı üzerinden güvenli bir şekilde yerine getirirken, etki alanının diğer bölümlerine erişim sağlayamaz. Böylece hem En Az Yetki Prensibi (Least Privilege Principle) korunur hem de Active Directory yönetimi daha güvenli ve merkezi bir yapıda sürdürülebilir.
Daha fazla Windows içeriği için takipte kalın…

Leave a Reply