Sunucu ve Bulut

Active Directory ve Entra ID Hibrit Kurulumu

Kullanıcı hesapları, bilgisayarlar, parola politikaları ve dosya izinleri tek bir dizinden yönetilsin; aynı kimlik Microsoft 365’te de geçerli olsun. Active Directory’nizi sıfırdan kuruyor ya da yıllardır biriken yapıyı temizleyip güncel sunuculara taşıyoruz.

CybUP EkibiSon güncelleme: 5 dk okuma

Kısaca

Active Directory kurulumu, şirket ağındaki kullanıcı ve bilgisayarların merkezi olarak kimlik doğrulaması ve yönetimi için etki alanı denetleyicilerinin (DC) tasarlanıp devreye alınmasıdır. Entra ID hibrit yapılandırmasıyla aynı hesaplar Microsoft 365’te de kullanılır. CybUp; DC yedekliliği, DNS/DHCP, Group Policy, yönetici yetki ayrımı ve Entra Connect ya da Cloud Sync kurulumunu yapar.

Active Directory kurulumu neleri kapsar?

Active Directory kurulumu, etki alanı adının seçilmesiyle başlar ve organizasyon birimleri (OU), gruplar, parola politikası, DNS bölgeleri ve Group Policy nesnelerinin tasarlanmasıyla devam eder. Bu kararlar yıllarca sizinle kalır. Örneğin iç etki alanı için internette sahibi olduğunuz bir alan adının alt alanını (ad.firma.com.tr gibi) kullanmak, ileride sertifika ve Microsoft 365 entegrasyonunda baş ağrısını azaltır.

Küçük bir ofiste bile en az iki etki alanı denetleyicisi kuruyoruz. Tek DC’li yapıda o sunucu arızalandığında kimse oturum açamaz, dosya paylaşımlarına erişilemez, DNS çözümlemesi durur. İkinci DC ayrı bir fiziksel host’ta ya da ayrı bir lokasyonda durmalı; ikisi aynı Hyper-V host’undaysa yedeklilik kâğıt üzerinde kalır.

DNS, Active Directory ile bütünleşik bölgeler olarak kuruluyor; dış adlar için yönlendiriciler (forwarder) tanımlanıyor. DHCP için Windows Server’ın DHCP failover özelliğiyle iki sunucu arasında kapsam paylaşımı yapıyoruz. Şubeli yapılarda Sites and Services ile her şubenin kendi alt ağını ve en yakın DC’sini tanımlıyoruz ki Kadıköy’deki kullanıcı oturum açarken İzmir’deki sunucuya gitmesin.

Group Policy ile neler yönetilir?

Group Policy, bilgisayar ve kullanıcı ayarlarını merkezden dağıtmanın yoludur. Ekran kilidi süresi, USB depolama kısıtı, BitLocker, Windows Update zamanlaması, eşlenmiş sürücüler, yazıcılar, Microsoft Edge ayarları ve yerel yönetici parolalarının Windows LAPS ile otomatik döndürülmesi tipik örnekler.

Sık gördüğümüz sorun, yıllar içinde biriken ve kimin neden oluşturduğu bilinmeyen onlarca GPO. Bunları tek tek raporlayıp çakışanları, boş olanları ve artık geçerli olmayanları ayıklıyoruz; kalanları amacı belli, adlandırması tutarlı bir yapıya çeviriyoruz. Değişiklikleri önce bir pilot OU’da deniyoruz.

Yönetici yetkileri nasıl ayrılmalı?

Saldırganların hedefi çoğunlukla Domain Admins grubudur; bu hesaplardan biri ele geçirilirse tüm ağ ele geçirilmiş sayılır. Microsoft’un kurumsal erişim modeli eski AD katman (tier) modelinin üzerine kurulur: etki alanı denetleyicileri ve kimlik sistemleri en üstteki kontrol düzlemindedir ve alt katmandan bu düzleme yetki yükseltilmesi engellenmelidir.

Pratikte bunu şöyle uyguluyoruz: günlük işler için kullanılan hesapla yönetici hesabı ayrılıyor; Domain Admins üyeliği bir-iki kişiyle sınırlanıyor; sunucu yönetimi ve masaüstü yönetimi için ayrı, yetkisi daraltılmış gruplar oluşturuluyor; yönetici hesaplarının kullanıcı bilgisayarlarında oturum açması GPO ile kısıtlanıyor. Microsoft’un Active Directory güvenliği rehberindeki en az yetki ilkesini temel alıyoruz.

  • Ayrı yönetici hesapları ve küçültülmüş Domain Admins grubu
  • Rol bazlı yetki devri (helpdesk, sunucu, dosya izinleri)
  • Windows LAPS ile yerel yönetici parolalarının döndürülmesi
  • Hizmet hesaplarının envanteri ve gereksiz yetkilerin alınması
  • Denetim (audit) politikası ve kritik grup değişikliği uyarıları

“Implement a least-privilege administrative model. Don't use highly privileged accounts for everyday administrative tasks if you can avoid it.”

En az yetki ilkesine dayalı bir yönetim modeli uygulayın. Mümkünse günlük yönetim işleri için yüksek yetkili hesaplar kullanmayın.

— Microsoft Learn — Active Directory güvenliği için en iyi uygulamalar

Entra Connect mi, Cloud Sync mi?

Şirket içindeki Active Directory hesaplarını Microsoft 365’e taşımak için iki Microsoft aracı var. Microsoft Entra Connect şirket içinde bir sunucuya kurulan senkronizasyon uygulamasıdır; parola karması eşitleme (PHS), doğrudan kimlik doğrulama (PTA) ve AD FS ile federasyon seçeneklerini sunar. Microsoft aynı sayfada Cloud Sync’i senkronizasyonun geleceği olarak tanımlıyor ve Connect V2’ye geçmeden önce Cloud Sync’in değerlendirilmesini öneriyor.

Microsoft Entra Cloud Sync ise yapılandırmayı bulutta tutar; şirket içinde yalnızca hafif bir provisioning agent çalışır ve yalnızca dışa doğru bağlantı kurar. Birden fazla agent kurularak yedeklilik sağlanır, birbirine bağlı olmayan ormanlar tek kiracıya eşitlenebilir. Hangisinin uygun olduğu, Exchange hibrit ihtiyacı ve kullandığınız özelliklere göre değişiyor; seçimi Microsoft’un karşılaştırma tablosu üzerinden birlikte yapıyoruz.

Çoğu KOBİ için önerimiz parola karması eşitlemesi ve Entra ID tarafında çok faktörlü kimlik doğrulama. Böylece şirket içi sunucular erişilemez olsa bile kullanıcılar Microsoft 365’e girebilir. Posta kutularını da taşıyacaksanız Exchange’den Microsoft 365’e geçiş aynı projede planlanabilir.

“Microsoft Entra Cloud Sync is the future of synchronization for Microsoft. It replaces Microsoft Entra Connect.”

Microsoft Entra Cloud Sync, Microsoft için senkronizasyonun geleceğidir. Microsoft Entra Connect’in yerini alır.

— Microsoft Learn — Microsoft Entra Connect nedir

Eski etki alanı denetleyicilerinden geçiş nasıl yapılır?

Hâlâ Windows Server 2012 R2 ya da 2016 üzerinde çalışan DC’ler sık karşılaştığımız bir tablo. Geçişte eski sunucuyu yerinde yükseltmek yerine yeni bir sunucu kurup etki alanına ek DC olarak ekliyoruz; replikasyonun sağlıklı olduğunu dcdiag ve repadmin çıktılarıyla doğruladıktan sonra FSMO rollerini taşıyoruz. Microsoft’un DC yükseltme rehberi de bu yolu tarif ediyor.

Eski DC’yi kapatmadan önce onu DNS sunucusu olarak kullanan cihazları buluyoruz: yazıcılar, kameralar, sabit IP’li sunucular, firewall üzerindeki LDAP tanımları. Bunlar unutulursa DC kapatıldığı gün “internet gitti” şikâyeti gelir. Son adımda eski sunucuyu düzgünce indiriyor (demote), metadata temizliğini yapıyor ve işlev düzeyini yükseltiyoruz. Sunucu tarafının tamamı için Windows Server 2016 geçişi sayfamıza da bakabilirsiniz.

Diyelim ki 80 kullanıcılı, iki şubeli bir muhasebe bürosunda 2012 R2 üzerinde tek bir DC var ve aynı sunucu dosya paylaşımı da yapıyor. Bu durumda önce iki yeni DC kuruyor, dosya paylaşımını ayrı bir sunucuya ayırıyor, sonra eski sunucuyu emekliye ayırıyoruz. Kullanıcılar açısından iş, bir sabah oturum açtıklarında hiçbir şeyin değişmemiş olmasıyla biter.

Active Directory temizliği neden gerekli?

Yıllar içinde ayrılmış personelin hesapları, artık var olmayan bilgisayar nesneleri, parolası hiç değişmeyen hizmet hesapları ve herkesin üye olduğu gruplar birikir. Bu nesneler hem yönetimi zorlaştırır hem de saldırgan için kullanılabilir kapı bırakır. KVKK kapsamındaki erişim yetkisi kontrolleri de güncel bir dizin gerektirir; teknik tedbirlerin tamamı için KVKK teknik tedbirler sayfamıza bakabilirsiniz.

Temizlik çalışmasında son oturum tarihine göre pasif hesapları raporluyor, sizin onayınızla önce devre dışı bırakıp bir süre bekletiyor, sonra siliyoruz. Paylaşım izinlerini kişi bazından grup bazına çeviriyoruz. Sonuçta kimin neye eriştiğini bir raporla gösterebildiğiniz bir dizin kalıyor.

Teslim ettiklerimiz

  • Etki alanı, OU, grup ve isimlendirme tasarım dokümanı
  • En az iki etki alanı denetleyicisi, AD bütünleşik DNS ve DHCP failover
  • Gözden geçirilmiş Group Policy yapısı ve Windows LAPS
  • Yönetici yetki ayrımı ve denetim politikası
  • Entra Connect veya Cloud Sync kurulumu ve parola karması eşitleme
  • Eski DC’lerin güvenli şekilde emekliye ayrılması ve temizlik raporu

Nasıl çalışıyoruz

  1. 1

    Ücretsiz inceleme

    Mevcut dizini, DC’leri, replikasyon sağlığını, GPO’ları ve yetkili grupları raporlayıp sorunları önceliğe göre sıralıyoruz.

  2. 2

    Tasarım

    Hedef yapıyı, DC yerleşimini, yetki modelini ve hibrit kimlik seçimini size yazılı olarak sunuyoruz.

  3. 3

    Kurulum ve geçiş

    Yeni DC’ler ekleniyor, roller taşınıyor, DNS/DHCP yapılandırılıyor, GPO’lar pilot grupta deneniyor.

  4. 4

    Hibrit kimlik

    Entra Connect ya da Cloud Sync kuruluyor, eşitleme kapsamı ve oturum açma yöntemi test kullanıcılarıyla doğrulanıyor.

  5. 5

    Temizlik ve devir

    Eski DC’ler indiriliyor, pasif nesneler temizleniyor, yönetim dokümanı teslim ediliyor.

Sıkça sorulan sorular

Kaç etki alanı denetleyicisi gerekir?

En az iki. Tek DC’li yapıda o sunucu arızalandığında oturum açma, DNS ve dosya erişimi durur. Şubesi olan yapılarda şubenin büyüklüğüne ve hat kalitesine göre şubeye ek DC ya da salt okunur DC koymayı değerlendiriyoruz.

Geçiş sırasında kullanıcılar etkilenir mi?

Doğru yapılan bir DC geçişinde kullanıcılar genellikle bir şey fark etmez. Yeni DC ekleme, rol taşıma ve eski sunucuyu indirme işlemleri mesai saatinde bile yapılabilir; yine de DNS değişikliklerini mesai dışına planlıyoruz.

Entra Connect lisans gerektirir mi?

Microsoft, Entra Connect’in kullanımının ücretsiz ve aboneliğe dahil olduğunu belirtiyor. Connect Health gibi bazı izleme özellikleri ise Entra ID P1 lisansı istiyor. Microsoft 365 paketinizin neleri içerdiğini inceleme sırasında kontrol ediyoruz.

Mevcut etki alanı adımızı değiştirmemiz gerekir mi?

Genellikle hayır. .local gibi internette yönlendirilemeyen bir adla da hibrit kimlik kurulabilir; kullanıcıların oturum açma adı (UPN) gerçek alan adınıza çevrilir. Etki alanı adını değiştirmek riskli bir iştir ve yalnızca ciddi bir gerekçe varsa öneririz.

Azure AD Connect V1 kullanıyoruz, sorun olur mu?

Evet. Microsoft, Azure AD Connect V1’in 31 Ağustos 2022’de emekliye ayrıldığını ve beklenmedik şekilde çalışmayı durdurabileceğini belirtiyor. Bu durumda Cloud Sync’e ya da Entra Connect V2’ye geçişi öncelikli iş olarak planlıyoruz.

Çalışanın işten ayrılışında hesabı nasıl yönetmeliyiz?

Hesap aynı gün devre dışı bırakılmalı, grup üyelikleri kaldırılmalı ve hibrit yapıda bu değişikliğin Microsoft 365’e eşitlendiği kontrol edilmelidir. Bu süreci bir kontrol listesine ya da otomasyona bağlamanıza yardımcı oluyoruz.

Uzaktan çalışabiliyor musunuz?

Active Directory işlerinin neredeyse tamamı güvenli bir uzak bağlantı üzerinden yapılabiliyor. Yeni sunucu montajı ya da şubede donanım gerektiğinde İstanbul’da yerinde geliyoruz.

Active Directory kurulumu ne kadar tutar?

Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. Kullanıcı sayısı, şube sayısı, eski DC’lerin durumu ve hibrit kimlik ihtiyacı teklifi belirleyen ana unsurlar.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.