Group Policy Management (GPO) ile Merkezi Güvenlik Politikası Uygulama Rehberi

Group Policy Management (GPO) ile Merkezi Güvenlik Politikası Uygulama Rehberi
Yazı Özetini Göster

Group Policy Management (GPO) ile Merkezi Güvenlik Politikası Uygulama Rehberi

Group Policy Management (GPO), Active Directory altyapısında kullanıcı ve bilgisayar politikalarını merkezi olarak yönetmeye yarayan güçlü bir araçtır. Özellikle kurumsal güvenlik, parola politikaları, yazılım kısıtlamaları, Windows Update yönetimi ve cihaz yapılandırmalarında tutarlılık sağlar. Bu rehberde GPO’nun temel mantığını, güvenlik politikası uygulama adımlarını ve yönetimsel en iyi uygulamaları adım adım inceleyeceğiz.

1) GPO Nedir ve Ne İşe Yarar?

Group Policy Object (GPO), Active Directory ortamında tanımlanan, kullanıcı ve bilgisayar davranışlarını belirleyen kurallar bütünüdür. Bu kurallar, etki alanındaki (domain) belirli OU (Organizational Unit) veya kullanıcı gruplarına uygulanabilir.

  • Yerel Grup İlkesi (Local GPO): Tek bilgisayar üzerinde geçerlidir.
  • Etki Alanı Grup İlkesi (Domain GPO): Tüm domain veya OU’lar üzerinde merkezi yönetim sağlar.

2) Group Policy Management Konsolu (GPMC) Kurulumu

Server Manager → Add Roles and Features → Features → Group Policy Management

Kurulum tamamlandıktan sonra gpmc.msc komutuyla konsolu başlatabilirsiniz.

3) GPO Uygulama Hiyerarşisi

  • Local → Site → Domain → OU sıralamasıyla uygulanır.
  • Bir OU altındaki GPO, üst GPO’dan miras alabilir (inheritance).
  • “Enforced” özelliğiyle üst politikalar alt düzeyde değiştirilemez hale getirilebilir.

Örnek: Tüm kullanıcılar için parola politikası domain düzeyinde tanımlanırken, yalnızca yöneticiler için farklı oturum süresi ayarları OU düzeyinde tanımlanabilir.

4) Güvenlik Politikaları Oluşturma

  1. GPMC açın → Forest → Domains → contoso.local
  2. Sağ tıklayın → Create a GPO in this domain, and Link it here…
  3. Ad verin: Security-Policy-Base
  4. Sağ tıklayın → Edit → Ayarları yapılandırın:

Parola Politikası (Password Policy)

Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Password Policy
  • Minimum Password Length: 12
  • Password Must Meet Complexity: Enabled
  • Maximum Password Age: 60 days

Hesap Kilitleme Politikası (Account Lockout)

Account Lockout Threshold: 5
Lockout Duration: 15 minutes
Reset Counter After: 15 minutes

5) USB ve Taşınabilir Medya Engelleme

Computer Configuration → Administrative Templates → System → Removable Storage Access
→ “All Removable Storage classes: Deny all access” → Enabled

6) Yazılım Kısıtlama İlkeleri (AppLocker / SRP)

Kurumsal cihazlarda yetkisiz uygulamaları engellemek için:

Computer Configuration → Windows Settings → Security Settings → Application Control Policies → AppLocker
  • Executable Rules: EXE dosyaları için izin veya yasak.
  • Packaged app Rules: UWP uygulamalarını kontrol eder.
  • DLL Rules: Kütüphane bazlı güvenlik.

Not: AppLocker’ın etkin çalışması için Application Identity servisinin “Automatic” olarak başlatılması gerekir.

7) Windows Update ve Güvenlik Güncellemeleri

Güncellemeleri merkezi şekilde yönetmek için:

Computer Configuration → Policies → Administrative Templates → Windows Components → Windows Update
→ “Specify intranet Microsoft update service location”

WSUS entegrasyonu ile güvenlik yamaları kontrollü biçimde dağıtılabilir.

8) GPO Uygulama Sıklığı ve Yenileme

  • Bilgisayar politikaları her 90 dakikada bir, kullanıcı politikaları ise oturum açılışında yenilenir.
  • Manuel yenileme için: gpupdate /force
  • Durum görüntüleme: gpresult /r

9) Denetim (Audit) Politikaları

Kritik değişikliklerin takibi için:

Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration
  • Logon/Logoff, Object Access, Policy Change alanlarında denetim etkinleştirin.
  • Event Viewer → Security Log üzerinden izleyin.

10) GPO Yedekleme ve Taşıma

GPMC → Group Policy Objects → Sağ tıklayın → Back Up All…

Yedeklenen GPO’lar başka domain ortamlarına kolayca aktarılabilir.

11) En İyi Uygulama Önerileri

  • Politikaları OU bazlı tasarlayın (örneğin “Users”, “Servers”, “Clients”).
  • GPO’ları test OU’sunda denemeden canlı ortama taşımayın.
  • “Block Inheritance” özelliğini yalnızca gerektiğinde kullanın.
  • Düzenli olarak GPO temizlikleri yapın, kullanılmayan politikaları kaldırın.

Sonuç

Group Policy Management (GPO), Active Directory ortamında güvenlik, yönetim ve standartlaşma için en etkili araçlardan biridir. Doğru yapılandırıldığında kullanıcı davranışlarını denetler, sistem açıklarını kapatır ve operasyonel verimliliği artırır. Büyük ölçekli yapılarda Kurumsal Hosting veya VDS altyapılarıyla birlikte, GPO tabanlı güvenlik politikaları ölçeklenebilir ve merkezi yönetilebilir hale gelir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar