Kısaca
RDS (Remote Desktop Services, eski adıyla Terminal Server), birden fazla kullanıcının aynı Windows Server üzerinde ayrı oturumlarla masaüstü ve uygulama kullanmasını sağlayan Microsoft rolüdür. Muhasebe, ERP ya da şube uygulamalarını merkezden sunmak isteyen şirketler içindir. CybUp Session Host, Connection Broker, Gateway, Web Access ve lisans sunucusunu kurar, RDS CAL lisanslarını yapılandırır ve MFA ile güvenli erişim sağlar.
RDS kurulumu hangi rollerden oluşur?
Bir RDS dağıtımı birkaç rolden oluşur ve küçük ortamlarda bu roller aynı sunucuda, büyük ortamlarda ayrı sunucularda çalışır. Microsoft’un RDS genel bakışına göre RD Session Host oturumları ve RemoteApp uygulamalarını çalıştırır, RD Connection Broker oturumları dağıtır ve kopan kullanıcıyı eski oturumuna geri bağlar, RD Web Access kullanıcıya yetkili olduğu uygulamaları listeleyen bir web portalı sunar, RD Gateway RDP trafiğini HTTPS (TCP 443) içine alarak dışarıdan güvenli erişim sağlar, RD Licensing ise CAL’leri dağıtır ve takip eder.
Örneğin 35 kişilik bir dağıtım firmasını düşünelim: merkezde 20, iki şubede toplam 15 kullanıcı aynı ERP programını kullanıyor. Programı her bilgisayara kurmak yerine iki Session Host sunucusunda RemoteApp olarak yayınlamak, güncellemeyi tek yerden yapmak ve şube kullanıcılarına RD Gateway üzerinden erişim vermek bu tür bir yapı için tipik bir tasarımdır. Kullanıcı ERP penceresini kendi bilgisayarında açılmış gibi görür; veri merkezdeki sunucudan çıkmaz.
- RD Session Host: oturumlar ve RemoteApp uygulamaları
- RD Connection Broker: yük dağıtımı ve oturuma yeniden bağlanma
- RD Web Access: uygulama ve masaüstü portalı
- RD Gateway: HTTPS 443 üzerinden dış erişim
- RD Licensing: RDS CAL dağıtımı ve takibi
Kullanıcı başına mı, cihaz başına mı CAL alınmalı?
Her kullanıcının kendi bilgisayarı varsa ve bazıları birden fazla cihazdan bağlanıyorsa kullanıcı başına CAL; aynı bilgisayarları vardiyalı birden fazla kişi kullanıyorsa cihaz başına CAL daha uygundur. Microsoft’un RDS CAL sayfası iki model arasındaki farkları açıkça listeliyor.
Bu farkların bazıları sahada önemli: kullanıcı başına CAL’ler Active Directory’de atanır ve çalışma grubu (workgroup) ortamında takip edilemez; lisans sunucusu kullanıcı başına CAL’i teknik olarak zorlamaz, bu yüzden yeterli sayıda CAL bulundurmak yöneticinin sorumluluğundadır. Cihaz başına CAL’de ise ilk bağlantıda 90 gün geçerli geçici bir lisans verilir, kalıcı lisanslar 52 ile 89 gün arasında rastgele bir süre sonra yenilenir ve en fazla yüzde 20’si geri alınabilir.
“When you use the per user model, licensing isn't enforced, and each user is granted a license to connect to a session host from any number of devices.”
Kullanıcı başına modeli kullandığınızda lisanslama zorlanmaz ve her kullanıcıya, istediği sayıda cihazdan bir oturum ana bilgisayarına bağlanma lisansı verilir.
RDS lisans hataları neden çıkar?
En sık karşılaştığımız hata, kurulumdan aylar sonra kullanıcıların birden bağlanamamasıdır. Bunun nedeni genellikle lisans yetkisiz kalma süresinin (grace period) bitmesidir: Microsoft’a göre RDS’de lisans sunucusu olmadan çalışılabilecek 120 günlük bir süre vardır; bu süre dolduktan sonra istemcinin oturum açabilmesi için lisans sunucusundan geçerli bir CAL alması gerekir. Lisans sunucusu hiç kurulmamışsa, etkinleştirilmemişse ya da Session Host’a hangi lisans sunucusunu kullanacağı söylenmemişse sorun tam bu günde ortaya çıkar.
İkinci yaygın sorun lisans modu uyumsuzluğudur: dağıtım kullanıcı başına moda ayarlıdır ama sunucuya cihaz başına CAL yüklenmiştir ya da tersi. Üçüncüsü sürüm uyumsuzluğudur. Microsoft’un uyumluluk tablosuna göre bir CAL yalnızca kendi sürümüne ve daha eski Session Host’lara bağlanmak için kullanılabilir; örneğin Windows Server 2022 CAL’leri Windows Server 2025 Session Host’a bağlanmak için geçerli değildir. Ayrıca CAL’ler, aynı ya da daha yeni sürümde çalışan bir lisans sunucusuna yüklenmelidir. Windows Server 2016 geçişi planlayanlar için bu konu bütçeyi doğrudan etkiler.
“There's a licensing grace period of 120 days during which no license server is required. Once the grace period ends, clients must have a valid RDS CAL issued by a license server before they can sign in a remote session.”
Lisans sunucusu gerekmeyen 120 günlük bir lisanslama yetkisiz kalma süresi vardır. Bu süre sona erdiğinde istemcilerin uzak oturum açabilmesi için bir lisans sunucusu tarafından verilmiş geçerli bir RDS CAL’e sahip olması gerekir.
RD Gateway ve MFA ile güvenli erişim nasıl kurulur?
RDP portunu (3389) internete doğrudan açmak, sunucuyu sürekli parola deneme saldırılarına açık bırakmaktır; dış erişimi RD Gateway üzerinden ve çok faktörlü kimlik doğrulamayla (MFA) veriyoruz. RD Gateway yalnızca 443 portunu kullanır, geçerli bir TLS sertifikası ister ve kimin hangi sunucuya bağlanabileceğini bağlantı (RD CAP) ve kaynak (RD RAP) yetkilendirme ilkeleriyle belirler.
MFA için Microsoft’un NPS uzantısı ile RD Gateway’i Microsoft Entra çok faktörlü kimlik doğrulamasına bağlıyoruz. Microsoft belgelerine göre bu uzantı RD Gateway sunucusuna değil, ayrı bir NPS sunucusuna kurulmalı; kullanıcıların telefon araması ya da Authenticator uygulamasındaki onay/ret bildirimi yöntemini kaydetmiş olması gerekiyor, çünkü RD Gateway girişinde doğrulama kodu yazılacak bir alan yok ve SMS yöntemi çalışmıyor. RADIUS zaman aşımını da varsayılan 3 saniyeden 30-60 saniyeye çıkarmak gerekiyor; aksi halde kullanıcı onay vermeye yetişemeden bağlantı düşüyor.
Gateway’e alternatif olarak bazı şirketler önce VPN ile bağlanıp sonra RDP kullanmayı tercih eder. İki yaklaşımı ortamınıza göre karşılaştırıyoruz; önemli olan, RDP’nin hiçbir durumda doğrudan internete açık kalmamasıdır.
RDS sunucusunda performans ve kullanıcı deneyimi nasıl korunur?
Session Host’ta performansı belirleyen şey kullanıcı başına kaynak hesabı ve profil yönetimidir. Kullanıcı başına bellek ihtiyacını çalışan uygulamalara göre ölçüyor, Session Host sayısını en yoğun saatteki eşzamanlı kullanıcıya göre belirliyoruz. Profilleri ve belgeleri sunucunun sistem diskinden ayırıyor, yazıcı sürücülerini kontrollü yüklüyoruz; uyumsuz bir yazıcı sürücüsü bütün oturumları etkileyebilir.
Uygulamanın çok kullanıcılı oturumda doğru çalıştığını kurulumdan önce test ediyoruz; bazı eski programlar ayarlarını kullanıcıya değil makineye yazar ve bir kullanıcının değişikliği herkesi etkiler. Güncellemeleri Session Host’lar arasında kademeli uyguluyor, bakım sırasında kullanıcıları Connection Broker ile diğer sunucuya yönlendiriyoruz. Kapsam büyükse ve kişiye özel masaüstü gerekiyorsa sanal masaüstü (VDI) seçeneğini de değerlendiriyoruz.
Teslim ettiklerimiz
- Kullanıcı ve uygulama analizine dayalı RDS tasarımı
- Session Host, Connection Broker, Web Access ve Gateway kurulumu
- Etkinleştirilmiş lisans sunucusu ve doğru modda yüklenmiş CAL’ler
- RD Gateway TLS sertifikası, RD CAP/RAP ilkeleri ve MFA entegrasyonu
- RemoteApp yayınları, profil ve yazıcı yapılandırması
- Lisans durumu, roller ve erişim yollarını anlatan dokümantasyon
Nasıl çalışıyoruz
- 1
Keşif
Kullanıcı sayısını, uygulamaları, erişim yerlerini ve mevcut lisansları inceliyoruz.
- 2
Tasarım
Rol dağılımını, sunucu sayısını, CAL modelini ve erişim yöntemini belirliyoruz.
- 3
Kurulum
RDS rollerini kuruyor, lisans sunucusunu etkinleştirip CAL’leri yüklüyoruz.
- 4
Güvenli erişim
RD Gateway, sertifika ve MFA’yı yapılandırıyor, RDP’yi dış erişime kapatıyoruz.
- 5
Test ve teslim
Uygulamaları çok kullanıcılı test ediyor, kullanıcıları taşıyıp dokümantasyonu teslim ediyoruz.
Sıkça sorulan sorular
RDP veya sunucu kiralama hizmeti veriyor musunuz?
Hayır. Sunucu ya da masaüstü kiralamıyoruz. RDS altyapısını sizin sunucularınızda veya sizin adınıza açılan bulut aboneliğinde kuruyoruz.
Kullanıcılar birden bağlanamıyor, neden olabilir?
En sık neden 120 günlük lisans yetkisiz kalma süresinin dolmasıdır. Lisans sunucusunun kurulu ve etkin olduğunu, Session Host’un doğru lisans sunucusunu ve doğru lisans modunu gösterdiğini kontrol ediyoruz.
Kullanıcı başına mı, cihaz başına mı CAL almalıyız?
Her kullanıcının kendi cihazı varsa kullanıcı başına, aynı cihazları vardiyalı birden fazla kişi kullanıyorsa cihaz başına CAL genellikle daha uygundur. Kullanıcı başına CAL çalışma grubu ortamında takip edilemez.
Eski sürüm CAL’lerimizi yeni sunucuda kullanabilir miyiz?
Hayır. Bir CAL yalnızca kendi sürümündeki ve daha eski Session Host’lar için geçerlidir. Örneğin Windows Server 2022 CAL’leri Windows Server 2025 Session Host için kullanılamaz.
Fiyat ne kadar?
Kullanıcı sayısını, uygulamaları ve mevcut lisansları inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. CAL lisansları ayrıca kalem olarak gösterilir.
MFA için ek lisans gerekir mi?
NPS uzantısıyla MFA için Microsoft Entra çok faktörlü kimlik doğrulama lisansı ve şirket içi AD’nin Entra ID ile eşitlenmiş olması gerekir. Mevcut Microsoft 365 aboneliğinizin bunu kapsayıp kapsamadığını kontrol ediyoruz.
Uzaktan mı kuruyorsunuz?
Evet, RDS kurulumunu Türkiye genelinde uzaktan yapıyoruz. İstanbul’da gerekirse yerinde çalışıyoruz.
Kurulum sırasında kullanıcılar etkilenir mi?
Yeni RDS altyapısı mevcut düzenin yanında kurulur. Kullanıcıları test sonrası gruplar halinde ve mesai dışında taşıyoruz.