Group Policy Management (GPO) ile Merkezi Güvenlik Politikası Uygulama Rehberi
Group Policy Management (GPO) ile Merkezi Güvenlik Politikası Uygulama Rehberi
Group Policy Management (GPO), Active Directory altyapısında kullanıcı ve bilgisayar politikalarını merkezi olarak yönetmeye yarayan güçlü bir araçtır. Özellikle kurumsal güvenlik, parola politikaları, yazılım kısıtlamaları, Windows Update yönetimi ve cihaz yapılandırmalarında tutarlılık sağlar. Bu rehberde GPO’nun temel mantığını, güvenlik politikası uygulama adımlarını ve yönetimsel en iyi uygulamaları adım adım inceleyeceğiz.
- 1) GPO Nedir ve Ne İşe Yarar?
- 2) Group Policy Management Konsolu (GPMC) Kurulumu
- 3) GPO Uygulama Hiyerarşisi
- 4) Güvenlik Politikaları Oluşturma
- Parola Politikası (Password Policy)
- Hesap Kilitleme Politikası (Account Lockout)
- 5) USB ve Taşınabilir Medya Engelleme
- 6) Yazılım Kısıtlama İlkeleri (AppLocker / SRP)
- 7) Windows Update ve Güvenlik Güncellemeleri
- 8) GPO Uygulama Sıklığı ve Yenileme
- 9) Denetim (Audit) Politikaları
- 10) GPO Yedekleme ve Taşıma
- 11) En İyi Uygulama Önerileri
- Sonuç
1) GPO Nedir ve Ne İşe Yarar?
Group Policy Object (GPO), Active Directory ortamında tanımlanan, kullanıcı ve bilgisayar davranışlarını belirleyen kurallar bütünüdür. Bu kurallar, etki alanındaki (domain) belirli OU (Organizational Unit) veya kullanıcı gruplarına uygulanabilir.
- Yerel Grup İlkesi (Local GPO): Tek bilgisayar üzerinde geçerlidir.
- Etki Alanı Grup İlkesi (Domain GPO): Tüm domain veya OU’lar üzerinde merkezi yönetim sağlar.
2) Group Policy Management Konsolu (GPMC) Kurulumu
Server Manager → Add Roles and Features → Features → Group Policy Management
Kurulum tamamlandıktan sonra gpmc.msc komutuyla konsolu başlatabilirsiniz.
3) GPO Uygulama Hiyerarşisi
- Local → Site → Domain → OU sıralamasıyla uygulanır.
- Bir OU altındaki GPO, üst GPO’dan miras alabilir (inheritance).
- “Enforced” özelliğiyle üst politikalar alt düzeyde değiştirilemez hale getirilebilir.
Örnek: Tüm kullanıcılar için parola politikası domain düzeyinde tanımlanırken, yalnızca yöneticiler için farklı oturum süresi ayarları OU düzeyinde tanımlanabilir.
4) Güvenlik Politikaları Oluşturma
- GPMC açın → Forest → Domains → contoso.local
- Sağ tıklayın → Create a GPO in this domain, and Link it here…
- Ad verin:
Security-Policy-Base - Sağ tıklayın → Edit → Ayarları yapılandırın:
Parola Politikası (Password Policy)
Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Password Policy
- Minimum Password Length: 12
- Password Must Meet Complexity: Enabled
- Maximum Password Age: 60 days
Hesap Kilitleme Politikası (Account Lockout)
Account Lockout Threshold: 5 Lockout Duration: 15 minutes Reset Counter After: 15 minutes
5) USB ve Taşınabilir Medya Engelleme
Computer Configuration → Administrative Templates → System → Removable Storage Access → “All Removable Storage classes: Deny all access” → Enabled
6) Yazılım Kısıtlama İlkeleri (AppLocker / SRP)
Kurumsal cihazlarda yetkisiz uygulamaları engellemek için:
Computer Configuration → Windows Settings → Security Settings → Application Control Policies → AppLocker
- Executable Rules: EXE dosyaları için izin veya yasak.
- Packaged app Rules: UWP uygulamalarını kontrol eder.
- DLL Rules: Kütüphane bazlı güvenlik.
Not: AppLocker’ın etkin çalışması için Application Identity servisinin “Automatic” olarak başlatılması gerekir.
7) Windows Update ve Güvenlik Güncellemeleri
Güncellemeleri merkezi şekilde yönetmek için:
Computer Configuration → Policies → Administrative Templates → Windows Components → Windows Update → “Specify intranet Microsoft update service location”
WSUS entegrasyonu ile güvenlik yamaları kontrollü biçimde dağıtılabilir.
8) GPO Uygulama Sıklığı ve Yenileme
- Bilgisayar politikaları her 90 dakikada bir, kullanıcı politikaları ise oturum açılışında yenilenir.
- Manuel yenileme için:
gpupdate /force - Durum görüntüleme:
gpresult /r
9) Denetim (Audit) Politikaları
Kritik değişikliklerin takibi için:
Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration
- Logon/Logoff, Object Access, Policy Change alanlarında denetim etkinleştirin.
- Event Viewer → Security Log üzerinden izleyin.
10) GPO Yedekleme ve Taşıma
GPMC → Group Policy Objects → Sağ tıklayın → Back Up All…
Yedeklenen GPO’lar başka domain ortamlarına kolayca aktarılabilir.
11) En İyi Uygulama Önerileri
- Politikaları OU bazlı tasarlayın (örneğin “Users”, “Servers”, “Clients”).
- GPO’ları test OU’sunda denemeden canlı ortama taşımayın.
- “Block Inheritance” özelliğini yalnızca gerektiğinde kullanın.
- Düzenli olarak GPO temizlikleri yapın, kullanılmayan politikaları kaldırın.
Sonuç
Group Policy Management (GPO), Active Directory ortamında güvenlik, yönetim ve standartlaşma için en etkili araçlardan biridir. Doğru yapılandırıldığında kullanıcı davranışlarını denetler, sistem açıklarını kapatır ve operasyonel verimliliği artırır. Büyük ölçekli yapılarda Kurumsal Hosting veya VDS altyapılarıyla birlikte, GPO tabanlı güvenlik politikaları ölçeklenebilir ve merkezi yönetilebilir hale gelir.