Merhaba
Dördüncü bölümün sonunda bir GPO’nun (Group Policy Object) kime ve hangi makineye uygulanacağını belirlemeyi öğrendik. Gerçek hayatta en sık karşılaşılan soru ise başka bir yerden gelir: GPO’yu oluşturdum, link ettim, ama istemcide ayar görünmüyor. Bu sorunun cevabı çoğu zaman GPO’nun kendisinde değil, GPO’nun istemciye ne zaman ulaştığında ya da ulaştıktan sonra neyin eksik kaldığındadır.
Bu bölümde önce Group Policy’nin istemcide ne zaman işlendiğini (açılış, oturum açma ve arka plan yenilemesi, senkron ve asenkron işleme, Fast Logon Optimization), ardından bir GPO uygulanmadığında izlenecek sistematik sorun giderme yolunu ele alıyoruz. Uygulama kısmında Satış kullanıcılarına bir ağ paylaşımından duvar kağıdı dağıtıyor ve düzeneği bilerek bozuyoruz. gpresult GPO’nun uygulandığını söylerken duvar kağıdı neden görünmüyor sorusunu adım adım çözüyoruz.
1. Group Policy İstemcide Ne Zaman İşlenir?
Bir GPO’nun ayarları istemciye üç farklı zamanda ulaşır:
| Zaman | Neyi İşler | Not |
|---|---|---|
| Bilgisayar açılışı (startup) | Computer Configuration ayarları | Kullanıcı oturum açmadan önce, ağ hazırsa senkron çalışır |
| Kullanıcı oturum açma (logon) | User Configuration ayarları | Masaüstü gelmeden önce işlenir |
| Arka plan yenilemesi (background refresh) | Hem Computer hem User Configuration | Yalnızca değişen GPO’lar (Group Policy Object) yeniden işlenir |
Arka plan yenilemesinin süresi makinenin rolüne göre değişir:
| Makine Rolü | Varsayılan Yenileme Aralığı | Rastgele Kaydırma (Offset) |
|---|---|---|
| Üye sunucu ve istemci | 90 dakika | 0 ile 30 dakika arası |
| Domain Controller (DC (Domain Controller)) | 5 dakika | Yok |
Rastgele kaydırmanın nedeni basittir: yüzlerce istemcinin aynı saniyede domain controller’a gitmesini önlemek. Bu aralıklar Computer Configuration > Policies > Administrative Templates > System > Group Policy > Set Group Policy refresh interval for computers ayarıyla değiştirilebilir. Ayar tamamen kapalı bırakılmak yerine mümkün olduğunca varsayılanda bırakılmalıdır, çünkü çok kısa bir aralık domain controller’lar üzerinde gereksiz yük oluşturur.
Arka plan yenilemesinde iki ayrıntı önemlidir. Birincisi, istemci yalnızca değişen GPO’ları yeniden işler. Bunu GPO’nun iki parçasındaki sürüm numarasıyla anlar: AD’deki (Active Directory) GPC (Group Policy Container) nesnesinde ve SYSVOL’daki (System Volume) GPT (Group Policy Template) klasöründe aynı sürüm numarası tutulur. Sürüm numarası değişmediyse GPO yeniden işlenmez. İstisna olarak güvenlik ayarları, değişmemiş olsalar bile en az 16 saatte bir yeniden uygulanır. İkincisi, bazı ayarlar arka planda hiç uygulanmaz. Yazılım dağıtımı ve Folder Redirection gibi ayarlar kullanıcının oturumunu bozabileceği için yalnızca açılışta ya da oturum açmada işlenir.
2. Senkron ve Asenkron İşleme, Fast Logon Optimization
Açılış ve oturum açma sırasında GPO işleme iki şekilde olabilir:
| Mod | Davranış | Sonuç |
|---|---|---|
| Senkron | Windows, GPO’lar (Group Policy Object) işlenene kadar bekler. Masaüstü, işleme bittikten sonra gelir | Oturum açma yavaşlar ama ayarlar ilk oturum açmada hazırdır |
| Asenkron | Windows beklemez. GPO’lar arka planda işlenir | Oturum açma hızlıdır ama yeni ayar bir sonraki oturum açmada görünebilir |
Fast Logon Optimization, Windows 8 ve sonrasında, domain’e katılmış istemcilerde varsayılan olarak açıktır. Etkinken istemci, ağ hazır olmasa bile açılır ve GPO’ları asenkron işler. Bunun sonucu, yeni bir GPO’nun ya da değişikliğin ilk oturum açmada görünmemesi, ikinci oturum açmada görünmesidir. Bölüm 2‘de Drive Maps ve Bölüm 4‘te Loopback testlerinde gpupdate sonrası oturumu kapatıp yeniden açıyoruz demenin nedeni budur.
Senkron işlemeyi zorlamak için Computer Configuration > Policies > Administrative Templates > System > Logon > Always wait for the network at computer startup and logon ayarı kullanılır. Bu ayar oturum açmayı yavaşlatır, karşılığında güvenlik GPO’larının ilk oturum açmada uygulanmasını garanti eder. Kiosk, laboratuvar ve ortak kullanımlı bilgisayarlarda tercih edilebilir.
Bir başka kavram yavaş bağlantı (slow link) algılamasıdır. İstemci, domain controller’a olan bağlantısının hızı 500 kbps’in altındaysa bağlantıyı yavaş sayar ve yalnızca güvenlik ayarları ve Administrative Templates gibi sınırlı uzantıları işler. Eşik değeri Configure Group Policy slow link detection ayarıyla değiştirilebilir. gpresult çıktısındaki Group Policy slow link threshold: 500 kbps satırı bu değeri gösterir. VPN (Virtual Private Network) üzerinden bağlanan uzak kullanıcılarda GPO’ların kısmen uygulanmasının sık nedeni budur.
3. gpupdate: İşlemeyi Elle Tetiklemek
gpupdate komutu, arka plan yenilemesini beklemeden istemciyi GPO’ları işlemeye zorlar:
| Komut | Ne Yapar |
|---|---|
gpupdate |
Yalnızca değişen GPO’ları (Group Policy Object) işler (hem Computer hem User) |
gpupdate /force |
Tüm GPO’ları, değişmemiş olsa bile yeniden işler |
gpupdate /target:computer |
Yalnızca Computer Configuration ayarlarını işler |
gpupdate /target:user |
Yalnızca User Configuration ayarlarını işler |
gpupdate /logoff |
İşlemeden sonra, oturum açmada işlenen ayar varsa oturumu kapatır |
gpupdate /boot |
İşlemeden sonra, açılışta işlenen ayar varsa bilgisayarı yeniden başlatır |
gpupdate /sync |
Bir sonraki açılışta ya da oturum açmada işlemeyi senkron yapar |
gpupdate /force bir sorun gidericinin ilk refleksidir ama her zaman yeterli değildir. Yazılım dağıtımı, Folder Redirection ve masaüstü ayarları gibi oturum açmada işlenen ayarlar için /force sonrasında oturumu kapatıp açmak gerekir. Computer Configuration tarafında yeniden başlatma gereken ayarlar için de aynısı geçerlidir. Uzaktan tetiklemek için, GPMC’de (Group Policy Management Console) bir OU’ya (Organizational Unit) sağ tıklayıp Group Policy Update… seçeneği kullanılabilir. Bu seçenek OU’daki bilgisayarlarda gpupdate /force çalıştırır ve istemcilerde güvenlik duvarı kurallarının uzaktan zamanlanmış görev oluşturmaya izin vermesini gerektirir.
4. Sorun Giderme Yöntemi: Soldan Sağa Bir Kontrol Listesi
Bir GPO uygulanmadığında rastgele denemek yerine aşağıdaki sırayla ilerlemek zaman kazandırır.
Her adım bir öncekini doğruladıktan sonra anlamlıdır:
| Sıra | Soru | Nasıl Kontrol Edilir |
|---|---|---|
| 1 | İstemci domain controller’a ulaşabiliyor mu? | nltest /dsgetdc:bakicubuk.tech ve DNS (Domain Name System) çözümlemesi |
| 2 | GPO (Group Policy Object) doğru konteynere link edilmiş ve link etkin mi? | GPMC’de (Group Policy Management Console) Linked Group Policy Objects sekmesi, Link Enabled sütunu |
| 3 | GPO’nun ilgili yarısı (Computer ya da User) açık mı? | GPO Status sütunu |
| 4 | Nesne kapsamda mı? | Security Filtering, WMI (Windows Management Instrumentation) filtresi, Block Inheritance, Enforced (Bölüm 3 ve Bölüm 4) |
| 5 | Nesnenin GPO üzerinde Read ve Apply Group Policy izni var mı? | Delegation sekmesi (MS16-072, Bölüm 4) |
| 6 | İstemci GPO’yu gerçekten işledi mi? | gpresult /r ve Group Policy Operational event log |
| 7 | GPO işlendi ama ayar görünmüyor mu? | Ayarın işaret ettiği kaynak (paylaşım, dosya, izin) ve ayarı işleyen CSE (Client-Side Extension) |
| 8 | GPO’nun iki parçası tutarlı mı? | GPC (Group Policy Container) ve GPT (Group Policy Template) sürüm numaraları, SYSVOL (System Volume) replikasyonu |
İlk dört adım yönetim tarafında, son dört adım istemci ve domain controller tarafında çözülür. Uygulama bölümünde 6, 7 ve 8. adımlarda çalışacağız.
Kullanılan araçlar
| Araç | Nerede Çalışır | Ne Sağlar |
|---|---|---|
gpresult /r |
İstemci | GPO (Group Policy Object) listesi, filtered out gerekçeleri, güvenlik grupları (Bölüm 3 ve 4’te kullandık) |
gpresult /h |
İstemci | Aynı bilgiyi ayrıntılı HTML (HyperText Markup Language) raporu olarak verir. Ayarların değerlerini ve hangi GPO’dan geldiğini de gösterir |
| Group Policy Results | GPMC (Group Policy Management Console) | Uzaktaki bir bilgisayar ve kullanıcı için gpresult‘ın grafik sürümü. Gerçekte ne uygulandığını gösterir |
| Group Policy Modeling | GPMC | Şu kullanıcı şu OU’ya (Organizational Unit) taşınırsa ne olur sorusunu simüle eder. Gerçek uygulanan değil, olası sonucu gösterir |
| Event Viewer | İstemci | Applications and Services Logs > Microsoft > Windows > GroupPolicy > Operational günlüğü |
dcdiag, repadmin, dfsrmig |
DC (Domain Controller) | SYSVOL (System Volume) paylaşımı ve replikasyon sağlığı |
Group Policy Results ile Group Policy Modeling arasındaki fark önemlidir. Results, istemcide gerçekten olanı raporlar. Modeling ise yalnızca AD’deki konfigürasyona bakarak tahmin yürütür. Bu yüzden neden uygulanmadı sorusuna Results, uygulanırsa ne olur sorusuna Modeling cevap verir.
Event log’daki yaygın olay kimlikleri
| Event ID | Kaynak Günlük | Anlamı |
|---|---|---|
| 4016 ve 5016 | GroupPolicy Operational | Bir CSE’nin (Client-Side Extension) işlemesi başladı (4016) ve bitti (5016) |
| 1030 | System | GPO (Group Policy Object) listesi sorgulanamadı |
| 1058 | System | GPO’nun SYSVOL’daki (System Volume) dosyalarına (örneğin gpt.ini) erişilemedi |
| 1085 | System | Bir CSE ayarı uygulayamadı. Olay metnindeki CSE adı ve hata kodu, hangi ayar türünün bozulduğunu söyler |
| 1129 | System | Domain controller’a ağ bağlantısı olmadığı için GPO işlenemedi |
1058 ve 1129 genellikle DNS (Domain Name System) ya da SYSVOL erişim sorunlarına, 1085 ise belirli bir CSE’nin (örneğin Drive Maps ya da Registry) hatasına işaret eder.
5. Uygulama: Duvar Kağıdı GPO’su ve Bilerek Bozulan Paylaşım
Bu uygulamada Satış kullanıcılarına UNC (Universal Naming Convention) yolundan bir duvar kağıdı dağıtıyoruz. Duvar kağıdı bir ağ paylaşımında durur ve GPO yalnızca dosyanın yolunu verir. İstemci duvar kağıdını kendi kullanıcı kimliğiyle paylaşımdan okur. Paylaşım izinleri eksik olursa GPO uygulanmış görünür ama duvar kağıdı gelmez. Bu, GPO’nun kendisinde değil, GPO’nun işaret ettiği kaynakta bir sorun olduğunda yaşanan klasik durumdur.
Adım 1: Duvar kağıdını ve paylaşımı hazırlamak
Önce arayüzden yapıyoruz. Domain controller’da yönetici olarak oturum açıp şu adımları izliyoruz. Paylaşımı bilerek eksik izinle oluşturacağız: yalnızca yöneticiler erişebilecek, Satış kullanıcıları henüz listede olmayacak.
- File Explorer‘ı açıp
C:\sürücüsüne gidiyoruz. Boş alana sağ tıklayıp New > Folder ileSharesadlı klasörü oluşturuyoruz. İçine girip aynı yöntemleWallpaperadlı klasörü oluşturuyoruz. Sonuç yol <C:\Shares\Wallpaperolur. - Duvar kağıdı resmini bu klasöre
wallpaper.pngadıyla koyuyoruz. Hazır bir kurumsal duvar kağıdınız varsa kopyalayıp adınıwallpaper.pngyapın. Hazır resminiz yoksa bu lab için aşağıdaki PowerShell bölümündeki betiğin resim üreten kısmını kullanabilirsiniz. Resim 1920×1080 olmalı ve önemli içerik merkeze yakın durmalıdır, çünkü Fill yerleşimi kenarlardan kırpabilir. Wallpaperklasörüne sağ tıklayıp Properties seçiyoruz ve Sharing sekmesine geçiyoruz.- Advanced Sharing… düğmesine tıklıyoruz. Share this folder kutusunu işaretliyoruz. Share name alanında
Wallpaperyazdığından emin oluyoruz. - Permissions düğmesine tıklıyoruz. Varsayılan olarak listede
EveryoneiçinReadizni vardır.Everyonesatırını seçip Remove diyoruz. - Add… düğmesine tıklıyoruz, nesne adı olarak
Administratorsyazıp Check Names ile doğruluyor ve OK diyoruz. Administratorssatırı seçiliyken Allow sütunundaki Full Control kutusunu işaretliyoruz. Apply ve OK ile pencereleri kapatıyoruz.


Paylaşım izinleri artık yalnızca Administrators için Full Control içerir. Satış kullanıcıları henüz paylaşımda yok.
PowerShell ile aynısını yapmak: Aynı klasörü, resmi ve paylaşımı betikle de oluşturabilirsiniz. Birden fazla sunucuda tekrar ediyorsanız işe yarar. Aşağıdaki komutlar yukarıdaki arayüz adımlarının karşılığıdır, ikisini birlikte çalıştırmayın. Resim üreten kısım arayüz kullananlar için de kullanışlıdır:
Domain controller’da Run as administrator (Yönetici olarak çalıştır) açılmış bir PowerShell penceresinde duvar kağıdı dosyasını üretiyor ve paylaşımı bilerek eksik izinle oluşturuyoruz:
New-Item -Path "C:\Shares\Wallpaper" -ItemType Directory -Force | Out-Null
Add-Type -AssemblyName System.Drawing
$bmp = New-Object System.Drawing.Bitmap 1920, 1080
$g = [System.Drawing.Graphics]::FromImage($bmp)
$g.Clear([System.Drawing.Color]::FromArgb(17, 24, 39))
$font = New-Object System.Drawing.Font("Segoe UI", 72, [System.Drawing.FontStyle]::Bold)
$g.DrawString("bakicubuk.tech", $font, [System.Drawing.Brushes]::White, 60, 440)
$bmp.Save("C:\Shares\Wallpaper\wallpaper.png", [System.Drawing.Imaging.ImageFormat]::Png)
$g.Dispose(); $bmp.Dispose()
New-SmbShare -Name "Wallpaper" -Path "C:\Shares\Wallpaper" -FullAccess "Administrators"
Get-SmbShareAccess -Name "Wallpaper"
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
C:\Shares\Wallpaper |
Duvar kağıdı dosyasının durduğu klasör | Sunucunuzdaki paylaşım klasörü. Sistem sürücüsü yerine veri sürücüsü tercih edilir |
1920, 1080 |
Oluşturulan resmin çözünürlüğü | Kullanıcılarınızın ekran çözünürlüğüne yakın bir değer. Hazır bir kurumsal duvar kağıdınız varsa bu bloğu atlayıp dosyayı klasöre kopyalayın |
"bakicubuk.tech" |
Resmin üzerine yazılan metin | Kendi kurum adınız |
Wallpaper |
Paylaşımın adı ve UNC (Universal Naming Convention) yolunun son parçası | Kendi paylaşım adınız |
Administrators |
Paylaşımda tam yetki alacak grup | Paylaşımı yönetecek yönetici grubunuz |
Metni bilerek resmin ortasına koyuyoruz. Aşağıda Fill yerleşimini kullanacağız ve Fill, resmi ekranı tamamen kaplayacak şekilde büyütür. Ekranın en/boy oranı resimden farklıysa (örneğin 16:10 bir ekranda 16:9 resim) kenarlardan kırpar. Metin kenara yakın olursa harfler kesilir. Kurumsal duvar kağıdı hazırlarken önemli içeriği merkeze yakın tutmak iyi bir alışkanlıktır.
-FullAccess "Administrators" ile paylaşıma yalnızca yöneticiler erişebilir. Paylaşım arayüzden de betikle de oluşturulsa Get-SmbShareAccess çıktısında Wallpaper paylaşımı için yalnızca BUILTIN\Administrators satırı görünür. Bu komutla arayüzdeki sonucu doğrulayabilirsiniz.

Adım 2: Duvar kağıdı GPO’sunu oluşturmak ve link etmek
Duvar kağıdı ayarı, User Configuration > Policies > Administrative Templates > Desktop > Desktop > Desktop Wallpaper yolundaki politikadır. Önce arayüzden yapıyoruz. Arayüzün avantajı, ayarın kayıt defterine yazılacak değerlerini Windows’un kendisinin doğru biçimde üretmesidir.
2.1 GPO’yu oluşturmak
Domain controller’da Group Policy Management konsolunu (GPMC) açıyoruz. Sol ağaçta Forest: bakicubuk.tech > Domains > bakicubuk.tech altındaki Group Policy Objects düğümüne sağ tıklayıp New seçiyoruz.

Açılan New GPO penceresinde Name alanına U - Satis - Duvar Kagidi yazıyoruz. Source Starter GPO alanını (none) bırakıyoruz. Starter GPO, hazır bir şablondan GPO üretmek için kullanılır ve bu uygulamada gerekmez. OK ile pencereyi kapatıyoruz.

GPO listeye eklenir. Yeni GPO’ya sağ tıklayıp Edit seçiyoruz. Bu işlem Group Policy Management Editor penceresini açar. Pencere, GPO’nun ayarlarını düzenlediğimiz yerdir.

2.2 Politikayı yapılandırmak
Editörde iki ana düğüm vardır: Computer Configuration ve User Configuration. Duvar kağıdı kullanıcıya uygulanan bir ayar olduğu için User Configuration > Policies > Administrative Templates altına gidiyoruz. Bu düğümün başlığı, şablon ayarlarının ADMX (Administrative Template) dosyalarından okunduğunu gösterir. Bu dosyalar XML (Extensible Markup Language) biçimindedir. Burada Desktop klasörünü genişletiyoruz.
Dikkat edilecek bir ayrıntı var: Desktop klasörünün altında Active Directory ve Desktop adında iki alt klasör bulunur. Duvar kağıdı politikası, ikinci Desktop klasöründedir. Sağdaki listede Desktop Wallpaper satırının State değeri henüz Not configured görünür. Satır seçiliyken ortadaki bölüm politikanın ne yaptığını ve desteklediği dosya türlerini açıklar.

Desktop Wallpaper satırına çift tıklıyoruz. Pencerenin sol üstünde üç seçenek vardır:
- Not Configured: Politika tanımlı değildir. Varsayılan durumdur.
- Enabled: Politika uygulanır ve kullanıcı duvar kağıdını değiştiremez.
- Disabled: Duvar kağıdı politikası kapalıdır. Yardım metnine göre bu durum, ayarı hiç yapılandırmamakla aynı sonucu verir ve kullanıcı kendi duvar kağıdını seçebilir.
Enabled seçiyoruz. Options bölümündeki Wallpaper Name alanına \\W25DC\Wallpaper\wallpaper.png yazıyoruz. Alanın altında yerel yol ve UNC (Universal Naming Convention) yolu için örnekler görünür. Wallpaper Style listesi başlangıçta Center değerindedir.

Wallpaper Style listesini açıyoruz.
Altı seçenek vardır:
| Seçenek | Ne Yapar |
|---|---|
| Center | Resmi orijinal boyutunda ekranın ortasına koyar. Resim ekrandan küçükse kenarlarda boşluk kalır |
| Fill | Resmi en/boy oranını koruyarak ekranı tamamen kaplayacak kadar büyütür. Oran farklıysa kenarlardan kırpar |
| Fit | Resmin tamamını en/boy oranını koruyarak ekrana sığdırır. Oran farklıysa kenarlarda boşluk kalabilir |
| Span | Resmi birden fazla monitöre yayar |
| Stretch | Resmi oranını bozarak ekranın tamamına gerer |
| Tile | Resmi küçük parçalar halinde döşer |

Kurumsal duvar kağıtları için en yaygın seçim Fill‘dir, çünkü ekranda boşluk bırakmaz. Bedeli, oran farkında kenarların kırpılmasıdır. Bu yüzden önemli içeriği merkeze yakın tutmak gerekir. Fill seçiyoruz ve Apply düğmesine tıklıyoruz. Apply değişikliği kaydeder ama pencereyi açık tutar. OK hem kaydeder hem pencereyi kapatır.

Pencereyi kapattığımızda sağdaki listede Desktop Wallpaper satırının State değeri Enabled olur.

Yardım metni dosya türü için bitmap ya da JPEG (Joint Photographic Experts Group) der. Bu lab’da PNG (Portable Network Graphics) dosyası da sorunsuz görüntülendi.
2.3 Computer tarafını kapatmak
Editörü kapatıp GPMC’ye dönüyoruz. GPO yalnızca User Configuration içerdiği için Computer tarafını kapatıyoruz. Böylece istemci, boş olan Computer bölümünü işlemekle uğraşmaz. GPO’ya sağ tıklayıp GPO Status alt menüsünü açıyoruz.
Dört seçenek vardır:
- Enabled: GPO’nun iki bölümü de etkindir. Yanındaki onay işareti mevcut durumu gösterir.
- User Configuration Settings Disabled: Yalnızca kullanıcı bölümü kapalıdır.
- Computer Configuration Settings Disabled: Yalnızca bilgisayar bölümü kapalıdır. Bizim seçimimiz budur.
- All Settings Disabled: GPO’nun tamamı kapalıdır.

Seçimden sonra GPO listesinde U - Satis - Duvar Kagidi satırının GPO Status sütunu Computer configuration settings disabled olur. Satış OU’sundaki diğer GPO’larla aynı durumdadır.

Sol ağaçta LAB > Kullanicilar > Satis OU’sunu seçiyoruz. Sağ bölümde bu OU’ya zaten link edilmiş iki GPO görünür: U - Satis - Ekran Kilidi ve U - Satis - Tercihler. OU’ya sağ tıklayınca iki link seçeneği çıkar:
- Create a GPO in this domain, and Link it here…: GPO’yu tek adımda hem oluşturur hem link eder. Kısayoldur.
- Link an Existing GPO…: Var olan bir GPO’yu OU’ya bağlar. GPO’yu zaten oluşturduğumuz için bunu seçiyoruz.

Açılan Select GPO penceresinde Look in this domain alanı bakicubuk.tech olarak gelir. Group Policy objects listesinden U - Satis - Duvar Kagidi seçip OK diyoruz.

Link tamamlandığında GPO, Satis OU’sunun Linked Group Policy Objects listesinde üçüncü sırada görünür. Enforced değeri No, Link Enabled değeri Yes, GPO Status değeri Computer configuration settings disabled, WMI (Windows Management Instrumentation) filtresi sütunu olan WMI Filter değeri None olmalıdır.

Link Order sütunu önceliği gösterir. 1 numaralı link en yüksek önceliğe sahiptir ve aynı ayar birden fazla GPO’da çakışırsa o kazanır. Yeni link listenin sonuna eklendiği için duvar kağıdı GPO’su en düşük öncelikli sıradadır. Ekran Kilidi ve Tercihler GPO’larında duvar kağıdı ayarı yoksa çakışma olmaz. Duvar kağıdı ileride beklenmedik biçimde değişirse Group Policy Inheritance sekmesinden hangi GPO’nun kazandığına bakabilirsiniz. Bu GPO’da Security Filtering’i varsayılan Authenticated Users olarak bırakıyoruz. Böylece Satış kullanıcıları GPO’yu okuyabilir ve MS16-072 sorunu devreye girmez.
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
U - Satis - Duvar Kagidi |
GPO’nun (Group Policy Object) adı. U öneki yalnızca User Configuration içerdiğini gösterir |
Kendi adlandırma standardınız |
\\W25DC\Wallpaper\wallpaper.png |
Duvar kağıdı dosyasının UNC (Universal Naming Convention) yolu | Kendi sunucu adınız, paylaşım adınız ve dosya adınız. Çok sunuculu ortamlarda sunucu adı yerine DFS (Distributed File System) namespace yolu kullanmak, sunucu değişince GPO’yu düzenleme ihtiyacını ortadan kaldırır |
WallpaperStyle ve 4 |
Duvar kağıdı yerleşimi. Politika anahtarında 4 Fill (doldur) anlamına gelir |
0 Center, 1 Tile, 2 Stretch, 3 Fit, 4 Fill, 5 Span. Kullanıcının kendi ayarının tutulduğu HKCU\Control Panel\Desktop anahtarındaki 10 ve 22 gibi değerler bu politika için geçerli değildir |
OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,DC=tech |
GPO’nun link edileceği kullanıcı OU’sunun (Organizational Unit) tam yolu | Kendi OU’nuzun DN (Distinguished Name) değeri |
gpresult /h raporunda Administrative Templates altında adıyla görünür. Set-GPRegistryValue ile yazılan ham değerler ise Extra Registry Settings başlığı altında çıkar.
Adım 3: İstemcide sonucu görmek, GPO uygulanmış ama duvar kağıdı yok
İstemcide nihat.cubuk ile oturum açıyor, bir PowerShell penceresinde şu komutları çalıştırıyoruz:
gpupdate /force
gpresult /r /scope user
Oturumu kapatıp açıyoruz ve masaüstüne bakıyoruz. gpresult çıktısında Applied Group Policy Objects altında U - Satis - Duvar Kagidi görünür. Yani GPO kapsamda, filtrelerden geçmiş ve işlenmiştir. Buna rağmen masaüstünde duvar kağıdı yoktur, arka plan düz siyahtır. Settings > Personalization > Background sayfasında ise Some of these settings are managed by your organization uyarısı görünür ve arka plan seçeneği gri ve değiştirilemez durumdadır. Bu, arka planı bir politikanın yönettiğini ama politikanın gösterdiği resmin yüklenemediğini söyler.


Bu noktada kontrol listesinin 7. adımına geliyoruz: GPO işlendi ama ayar görünmüyor. Önce ayarın istemcide kayıt defterine gerçekten yazılıp yazılmadığına bakıyoruz:
Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Policies\System" | Select-Object Wallpaper, WallpaperStyle
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
HKCU:\Software\Microsoft\Windows\CurrentVersion\Policies\System |
Duvar kağıdı politikasının yazdığı kullanıcı kayıt defteri anahtarı | Başka bir politika ayarını doğrularken o ayarın yazdığı anahtar. Hangi anahtarı yazdığı gpresult /h raporunda ve GPMC’deki (Group Policy Management Console) ayar sayfasında görünür |
Wallpaper, WallpaperStyle |
Okunacak değer adları | Doğrulamak istediğiniz değer adları |
Çıktıda Wallpaper değeri \\W25DC\Wallpaper\wallpaper.png, WallpaperStyle değeri 10 olarak görünür. Politika istemciye ulaşmış ve kayıt defterine yazılmıştır. Demek ki sorun GPO’da değil, GPO’nun işaret ettiği dosyaya erişimdedir.
Bunu kullanıcının kendi kimliğiyle doğruluyoruz:
Get-Item "\\W25DC\Wallpaper\wallpaper.png"
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
\\W25DC\Wallpaper\wallpaper.png |
Test edilen UNC (Universal Naming Convention) yolu | GPO’da (Group Policy Object) yazdığınız yolun birebir aynısı. Kopyala yapıştır yapın, elle yazmayın |
Komut iki hata verir. İlk hata Access is denied (UnauthorizedAccessException), ikincisi Cannot find path ... because it does not exist (PathNotFound) hatasıdır. Çıktıda iki hatanın CategoryInfo satırı da farklıdır: ilki PermissionDenied, ikincisi ObjectNotFound der. Dosya aslında yerinde durduğu için ikinci hata yanıltıcıdır. Windows, paylaşıma erişim izni olmayan kullanıcıya bazen bu iki mesajı birlikte verir. Gerçek neden ilk hatadır: kullanıcı, paylaşım izin listesinde olmadığı için dosyaya erişemez. Windows duvar kağıdını oturum açarken yükleyemediği için masaüstü siyah kalır ve kullanıcıya bir hata göstermez. Politikanın yardım metni de aynı şeyi söyler: dosya kullanıcı oturum açarken erişilebilir değilse hiçbir duvar kağıdı gösterilmez.
does not exist hatası görmek her zaman dosyanın olmadığı anlamına gelmez. Erişim izni olmayan kullanıcılar için de aynı mesaj çıkabilir. Önce hata listesinin başındaki mesaja bakın, ardından paylaşım ve NTFS (New Technology File System) izinlerini kontrol edin. Aynı nedenle Test-Path komutu da izin eksikliğinde False döndürebilir.

Adım 4: Paylaşıma okuma izni vermek
Sorunun nedeni belli: GG_Satis grubu paylaşım izin listesinde yok. Domain controller’da bu gruba paylaşımda okuma izni veriyor ve NTFS izinlerini kontrol ediyoruz. Önce arayüzden yapıyoruz.
4.1 Paylaşım iznini eklemek
- File Explorer’da
C:\Shares\Wallpaperklasörüne sağ tıklayıp Properties seçiyoruz ve Sharing sekmesine geçiyoruz. - Advanced Sharing… düğmesine, ardından Permissions düğmesine tıklıyoruz. Listede şu an yalnızca
Administratorsvardır. - Add… düğmesine tıklıyoruz. Select Users, Computers, Service Accounts, or Groups penceresinde nesne adı olarak
GG_Satisyazıp Check Names ile doğruluyoruz. Ad altı çizili görünüyorsa grup bulunmuş demektir. OK diyoruz. - Listede
GG_Satisseçiliyken Permissions for GG_Satis bölümüne bakıyoruz. Yeni eklenen bir hesap varsayılan olarak yalnızca Read için Allow ile gelir. Bu bizim istediğimiz izindir. Change ve Full Control kutularını işaretlemiyoruz. - Apply ve OK ile tüm pencereleri kapatıyoruz.


Duvar kağıdı için Read yeterlidir. Kullanıcıların dosyayı değiştirebilmesi ya da silebilmesi için bir neden yoktur ve bu izin bir güvenlik riski oluşturur.
4.2 NTFS iznini kontrol etmek
Paylaşım izni tek başına yetmez. Dosyaya erişebilmek için paylaşım izni ve NTFS izni birlikte değerlendirilir ve ikisinin kesişimi, yani daha kısıtlayıcı olanı geçerli olur.
Bu yüzden klasörün NTFS iznine de bakıyoruz:
Wallpaperklasörünün Properties penceresinde bu kez Security sekmesine geçiyoruz.- Group or user names listesinde
Usersgrubunu seçiyoruz. Alt bölümde Read & execute, List folder contents ve Read için Allow işaretli olmalıdır. C:\altında oluşturulan klasörler bu izni üst klasörden miras alır. Satış kullanıcılarıUsersgrubunun üyesi olduğu için ek bir NTFS değişikliği gerekmez.

Bir kullanıcının klasöre fiilen hangi NTFS izinleriyle eriştiğini görmek için Effective Access aracı kullanılır. Security sekmesinde Advanced düğmesine, açılan pencerede Effective Access sekmesine tıklıyoruz. Select a user bağlantısından nihat.cubuk kullanıcısını seçip View effective access diyoruz. Okuma ile ilgili satırlarda (Traverse folder / execute file, List folder / read data, Read attributes, Read extended attributes, Read permissions) yeşil onay işareti görünmelidir. Yazma, silme ve izin değiştirme satırlarında kırmızı çarpı olmalıdır.
Üçüncü sütun olan Access limited by, çarpılı bir iznin hangi katman yüzünden verilmediğini söyler. Araç paylaşım izinlerini de hesaba katar. Share yazıyorsa sınırlamayı paylaşım izni, File Permissions yazıyorsa NTFS izni koymuştur. Örneğin Create files / write data satırında yalnızca Share yazar: Users grubunun NTFS iznine göre klasöre dosya yazılabilir, ama GG_Satis paylaşımda yalnızca Read aldığı için ağ üzerinden yazılamaz. Full control, Delete ve Change permissions satırlarında ise iki katman da kısıtlar. Bu sütun, hangi katmanda eksik izin var sorusunu tek bakışta cevaplar.
GG_Satis üzerinden değil Users grubu üzerinden geldiği için GG_Satis seçilirse sonuç yanıltıcı biçimde erişim yok gibi görünebilir
PowerShell ile aynısını yapmak: Aynı izinleri betikle de verebilir ve kontrol edebilirsiniz. Aşağıdaki komutlar yukarıdaki arayüz adımlarının karşılığıdır, ikisini birlikte çalıştırmanız gerekmez:
Grant-SmbShareAccess -Name "Wallpaper" -AccountName "GG_Satis" -AccessRight Read -Force
Get-SmbShareAccess -Name "Wallpaper"
icacls "C:\Shares\Wallpaper"
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
GG_Satis |
Duvar kağıdını görecek kullanıcıların grubu | Kullanıcılarınızı kapsayan güvenlik grubu. Tüm domain kullanıcıları için Authenticated Users kullanılabilir |
Read |
Paylaşım düzeyinde verilen izin | Duvar kağıdı için Read yeterlidir. Daha fazlası güvenlik riski oluşturur |
Arayüzden de betikle de verilse Get-SmbShareAccess çıktısında artık GG_Satis için Read görünür. Bu komutla arayüzdeki sonucu doğrulayabilirsiniz. icacls çıktısında C:\Shares\Wallpaper klasöründe BUILTIN\Users için (I)(OI)(CI)(RX) ya da benzer bir okuma izni varsa NTFS tarafı da tamamdır. Varsayılan olarak C:\ altında oluşturulan klasörler Users grubuna okuma izni miras alır, bu yüzden ek bir NTFS değişikliği gerekmez.

İstemcide oturumu kapatıp nihat.cubuk ile yeniden açıyoruz. Duvar kağıdı bu kez masaüstünde görünür. gpupdate /force çalıştırmak gerekmez, çünkü GPO’da değişiklik olmadı. Sorun GPO’nun işaret ettiği kaynaktaydı.

Adım 5: Ayrıntılı rapor ve event log
Bu noktaya kadar gpresult /r kullandık. Sorun gidermede daha çok bilgi veren çıktı HTML (HyperText Markup Language) raporudur. Raporu istemcide (W11CLIENT), nihat.cubuk oturumunda açılmış bir PowerShell penceresinde üretiyoruz:
New-Item -Path "C:\Temp" -ItemType Directory -Force | Out-Null
gpresult /h C:\Temp\gpreport.html /f
Start-Process C:\Temp\gpreport.html
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
C:\Temp |
Raporun kaydedileceği klasör | Yazma izninizin olduğu bir klasör. New-Item komutu klasör yoksa oluşturur, varsa dokunmaz |
C:\Temp\gpreport.html |
Raporun kaydedileceği dosya yolu | Yazma izninizin olduğu bir klasör. Klasörün var olduğundan emin olun |
/f |
Aynı adlı dosya varsa üzerine yazar | Kalmasını istiyorsanız dosya adına tarih ekleyin |
gpresult /h raporu kaydedeceği klasörü kendisi oluşturmaz. C:\Temp klasörü yoksa rapor oluşmaz. Bu durumda ikinci komut olan Start-Process açılacak bir dosya bulamaz ve The system cannot find the file specified hatası verir. Hata mesajı raporun değil, dosyanın bulunamadığını söyler. Asıl neden klasörün olmamasıdır. Bu yüzden komut bloğunun ilk satırında klasörü oluşturuyoruz.nihat.cubuk oturumunda çalıştırın. Rapor, komutun çalıştığı oturumu hesaplar. Komutu domain controller’da yönetici hesabıyla çalıştırırsanız rapor BAKICUBUK\Administrator on BAKICUBUK\W25DC başlığıyla üretilir ve Satış GPO’ları içinde hiç görünmez. Raporu paylaşmadan ya da yorumlamadan önce başlıktaki kullanıcı adını ve User Details altındaki User name ile Organizational Unit alanlarını kontrol edin.Rapor tarayıcıda açılır.
Bölümleri şunlardır:
- Summary: Son kullanıcı politikası yenilemesinin zamanı ve bağlantı bilgisi (
A fast link was detected). Computer Details altındaNo data availableyazması normaldir. Standart bir kullanıcı bilgisayar politikası verisini okuyamaz. Bilgisayar tarafı için yükseltilmiş bir oturum gerekir. - User Details: Kullanıcı adı, domain, Organizational Unit (
bakicubuk.tech/LAB/Kullanicilar/Satis) ve Security Group Membership listesi. ListedeBAKICUBUK\GG_SatisveAuthenticated Usersgörünür. Security Filtering sorunlarında ilk bakılacak yer burasıdır. - Component Status: Her CSE’nin (Client-Side Extension) en son işlenme zamanı ve durumu (
Group Policy Registry,Group Policy Drive Maps,Group Policy Shortcuts,Group Policy Infrastructure). HepsiSuccessolmalıdır. - Settings: Her ayarın değeri ve hangi GPO’nun kazandığı (Winning GPO). Duvar kağıdı politikası Administrative Templates > Desktop/Desktop altında
Desktop Wallpaper/Enabledolarak, yol veWallpaper Style: Filldeğerleriyle görünür. Kazanan GPOU - Satis - Duvar Kagidi‘dir. Ekran kilidi ayarları Control Panel/Personalization altında, sürücü eşleme, kayıt defteri ve kısayol ayarları Preferences altında listelenir. - Group Policy Objects: Applied GPOs altında üç GPO ve her biri için Link Location, Extensions Configured, Security Filters, Revision (örneğin
AD (3), SYSVOL (3)) bilgisi vardır. Denied GPOs altındaLocal Group Policygörünür.
Sorun gidermede Revision satırı değerlidir: AD ve SYSVOL numaraları aynı olmalıdır. Farklıysa Active Directory ile SYSVOL arasında replikasyon sorunu olabilir. Bunu Adım 7’de komutla da kontrol edeceğiz.
Aynı raporu GPMC’den uzaktaki bir bilgisayar için üretmek için Group Policy Results düğümüne sağ tıklayıp Group Policy Results Wizard… seçiyoruz. Sihirbazın Computer Selection adımında Another computer seçeneğini işaretleyip kutuya BAKICUBUK\W11CLIENT yazıyoruz (ya da Browse… ile seçiyoruz). Altındaki Do not display policy settings for the selected computer in the results kutusunu işaretsiz bırakıyoruz. Bu kutu işaretlenirse rapora bilgisayar tarafı girmez. Sonraki adımda kullanıcı olarak BAKICUBUK\nihat.cubuk seçilir. Bu yöntemde bilgisayar tarafı da rapora dahil olur, çünkü sihirbaz yönetici yetkisiyle çalışır.



Bu raporda Extensions Configured satırında Registry yazması dikkat çekicidir. Duvar kağıdı gibi Administrative Templates ayarları sistemin kendi Registry eklentisiyle işlenir. Bunu bir sonraki event log adımında göreceğiz.
Event log’a bakmak için istemcide, Run as administrator (Yönetici olarak çalıştır) açılmış bir PowerShell penceresinde şu komutu çalıştırıyoruz:
Get-WinEvent -FilterHashtable @{LogName="Microsoft-Windows-GroupPolicy/Operational"; Id=5312,4016,5016,8001} -MaxEvents 12 | Select-Object TimeCreated, Id, Message | Format-Table -Wrap
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
Microsoft-Windows-GroupPolicy/Operational |
Group Policy işleme olaylarının tutulduğu günlük | Genellikle değişmez |
Id=5312,4016,5016,8001 |
Yalnızca bu olay kimliklerini getirir. Uygulanabilir GPO (Group Policy Object) listesi, eklenti başlangıcı, eklenti bitişi ve oturum açma işleminin tamamlanması | Başka bir olaya bakacaksanız kimlik ekleyin. Tüm olayları görmek için Id kısmını silin |
-MaxEvents 12 |
Okunacak en son olay sayısı | Aradığınız zaman aralığına göre artırın |
Çıktı en yeni olay en üstte olacak şekilde sıralanır. Bu yüzden akışı alttan üste okuyoruz.
Aşağıdaki tablo, bu çıktıda ve tam günlükte karşımıza çıkan olay kimliklerinin anlamlarını özetler:
| Olay Kimliği | Anlamı |
|---|---|
5311 |
Loopback modu bilgisi (No loopback mode) |
5312 |
Uygulanabilir GPO (Group Policy Object) listesi |
5313 |
Filtrelenerek elenen GPO’lar (Local Group Policy boşsa burada görünür) |
5314 |
Bağlantı hızı bilgisi (A fast link was detected) |
4016 |
Bir eklentinin, yani CSE (Client-Side Extension) bileşeninin işlenmeye başladığı olay |
5016 |
Aynı eklentinin işlenmesinin bittiği olay ve süresi |
8001 |
Kullanıcı oturum açma ilkesi işlemenin tamamlanması ve toplam süre |
5315 |
Bir sonraki arka plan işlemenin ne zaman denileceği |
Ekran çıktısını şöyle okuyoruz:
23:59:435312: Kullanıcı için uygulanabilir üç GPO listelenir:Duvar Kagidi,TercihlerveEkran Kilidi.23:59:43ile23:59:44arasında4016ve5016çiftleri: Drive Maps, Registry ve Shortcuts eklentileri sırayla işlenir. Her birinde(No changes were detected.)yazar ve yalnızcaU - Satis - Tercihlerlistelenir. Eklenti çalışır, ama GPO sürümü değişmediği için ayarı yeniden uygulamaz.23:59:448001: Kullanıcı oturum açma ilkesi 1 saniyede tamamlanır.23:56:575312: YalnızcaDefault Domain Policylistelenir. Bu satır kullanıcıya değil bilgisayar ilkesine aittir ve GPMC raporundakilast computer policy refreshzamanıyla aynıdır.Bilgisayarlar\SatisOU’suna bağlı GPO olmadığı için istemciye yalnızcaDefault Domain Policyiner.22:54:478001: Önceki oturum açma. İlk oturum açma 2 saniye, ikinci 1 saniye sürmüştür, çünkü ikincisinde veriler yerel önbellekte hazırdır.
4016 ve 5016 olayı görmezsiniz. Bu olaylar yalnızca sistemin kendi parçası olmayan eklentiler için yazılır. Bu çıktıda Drive Maps, Registry ve Shortcuts Preferences eklentileridir ve her biri ayrı olay üretir. Administrative Templates ayarları ise sistemin kendi Registry eklentisiyle işlenir ve ayrı bir 4016/5016 çifti oluşturmaz. Duvar kağıdının işlendiğini 5312 listesinden ve raporun Settings bölümünden anlıyoruz. Raporda Extensions Configured: Registry yazması bununla uyumludur.Hata olsaydı ilgili eklenti için 1085 gibi bir olay System günlüğünde yer alırdı. Bu uygulamada GPO sorunsuz işlendiği için hata olayı görmeyiz. Bu da bir sonuçtur: event log temizse sorun GPO işlemesinde değil, kaynak erişimi gibi işleme sonrası bir katmandadır.


Domain controller’da aynı günlüğe baktığımızda bilgisayar ilkesinin işlenişini görürüz.
Orada üç satır öğreticidir:
Next policy processing for BAKICUBUK\W25DC$ will be attempted in 5 minutes(5315): Domain controller’lar arka planda 5 dakikada bir yenilenir. İstemcilerdeki 90 dakika artı rastgele ofset döngüsünden farklıdır.A fast link was detected. The Estimated bandwidth is 1000000 kbps. The slow link threshold is 500 kbps(5314): Hızlı bağlantı algılanır, yavaş bağlantı eşiği varsayılan olarak 500 kbps’dir. Yavaş bağlantıda bazı eklentiler atlanabilir.The loopback policy processing mode is "No loopback mode"(5311): Loopback kapalıdır. Bu satır, Adım 6’da Loopback seçeneğini değiştireceğimiz yerin günlükteki karşılığıdır.
Adım 6: Group Policy Modeling ile “ya olursa” sorusu
Group Policy Results, gerçekte olanı gösterir. Group Policy Modeling ise henüz olmamış bir durumun sonucunu önceden hesaplar: Bu kullanıcı şu OU’daki bu bilgisayarda oturum açarsa hangi GPO’lar uygulanır, hangileri uygulanmaz? Gerçek bir istemciye ihtiyaç duymaz. Hesabı bir domain controller yapar ve Active Directory’deki bilgilere bakar. Bu yüzden Adım 5’te yaşadığımız The RPC server is unavailable türü uzak bağlantı sorunları burada çıkmaz. OU taşımadan, GPO bağlamadan ya da Loopback ayarını değiştirmeden önce sonucu görmek için en güvenli yoldur.
Bu adımda şu soruyu soruyoruz: nihat.cubuk kullanıcısı, Kiosk OU’sundaki bir bilgisayarda oturum açarsa ve Loopback modu Replace olursa ne olur? Bölüm 4’te gerçek istemcide gördüğümüz sonucu önceden hesaplatacağız: Satis GPO’ları devreye girmez, yalnızca Kiosk GPO’su uygulanır.
Sihirbazda birçok sayfa var. Hepsini sırayla anlatıyoruz, çünkü hangi sayfada neyin değiştirilmesi gerektiğini bilmeden ilerlemek yanlış sonuç üretir.
Önce sayfaların özeti:
| Sayfa | Ne Sorar | Bu Lab’da Ne Yapıyoruz |
|---|---|---|
| Welcome | Hiçbir şey sormaz, sihirbazı tanıtır | Next |
| Domain Controller Selection | Hesabı hangi domain controller’ın yapacağını sorar | Varsayılan olarak bırakıyoruz |
| User and Computer Selection | Kimin için ve hangi bilgisayar için simülasyon yapılacağını sorar | Kullanıcı ve bilgisayar kapsayıcılarını (container) seçiyoruz |
| Advanced Simulation Options | Yavaş bağlantı, Loopback modu ve site gibi koşulları sorar | Loopback için Replace seçiyoruz |
| User Security Groups | Simüle edilen kullanıcının hangi güvenlik gruplarında olduğunu sorar | GG_Satis grubunu ekliyoruz |
| Computer Security Groups | Simüle edilen bilgisayarın hangi güvenlik gruplarında olduğunu sorar | Varsayılan olarak bırakıyoruz |
| WMI (Windows Management Instrumentation) Filters for Users | Kullanıcı tarafında WMI filtrelerinin nasıl değerlendirileceğini sorar | Varsayılan olarak bırakıyoruz |
| WMI Filters for Computers | Bilgisayar tarafında WMI filtrelerinin nasıl değerlendirileceğini sorar | Varsayılan olarak bırakıyoruz |
| Summary of Selections | Yaptığımız seçimleri özetler | Kontrol edip Next |
| Completing the Group Policy Modeling Wizard | Simülasyonu çalıştırır | Finish |
6.1 Sihirbazı başlatmak
GPMC’de sol taraftaki ağaçta Group Policy Modeling düğümüne sağ tıklıyoruz. Açılan menüden Group Policy Modeling Wizard… seçiyoruz. İlk sayfa (Welcome) yalnızca sihirbazı tanıtır, Next diyoruz.

6.2 Domain controller seçimi
Domain Controller Selection sayfasında simülasyonu hangi domain controller’ın çalıştıracağını seçiyoruz. Üstteki Show domain controllers in this domain listesinde bakicubuk.tech görünür. Altta iki seçenek vardır:
- Any available domain controller running Windows Server 2003 or later: Sihirbaz, uygun herhangi bir domain controller’ı kendisi seçer. Varsayılan budur.
- This domain controller: Belirli bir domain controller’ı kendimiz seçeriz. Birden fazla domain controller varsa ve sonucu belirli birinde görmek istiyorsak kullanırız.
Lab’da tek domain controller (W25DC.bakicubuk.tech, site Default-First-Site-Name) olduğu için varsayılanı bırakıp Next diyoruz.

6.3 Kullanıcı ve bilgisayar seçimi
User and Computer Selection sayfası ilk bakışta karışık görünür, çünkü iki ayrı bölümü vardır: User information ve Computer information. Her bölümde iki seçenek bulunur:
- Container: Bir OU veya konteyner seçeriz. Simülasyon, bu kapsayıcının içindeki herhangi bir kullanıcı (ya da bilgisayar) için yapılır. Belirli bir hesap seçmek istemediğimizde ya da henüz taşımadığımız bir hesabı denemek istediğimizde kullanırız.
- User ve Computer: Gerçek bir hesabı seçeriz. Simülasyon o hesabın bugünkü OU konumu ve grup üyelikleri baz alınarak yapılır.
Sayfanın üstündeki iki örnek satır, kutulara hangi biçimde yazılacağını gösterir: kapsayıcı için CN=Users,DC=bakicubuk,DC=tech, hesap için BAKICUBUK\Administrator. Kutulara elle yazmak yerine Browse… düğmesini kullanmak hata riskini azaltır. Kapsayıcılar biçimsel olarak bir DN (Distinguished Name) olarak yazılır, bu yüzden OU’lar tersten (en içteki başta) gelir.
Bu lab’da seçimler:
| Bölüm | Seçenek | Değer |
|---|---|---|
| User information | Container | OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,DC=tech |
| Computer information | Container | OU=Kiosk,OU=Bilgisayarlar,OU=LAB,DC=bakicubuk,DC=tech |
Sayfanın en altındaki Skip to the final page of this wizard without collecting additional data kutusunu işaretlemiyoruz. Bu kutu işaretlenirse sihirbaz sonraki sayfaları (Loopback, güvenlik grupları, WMI filtreleri) atlayıp varsayılanlarla simülasyonu çalıştırır. Bizim Loopback ayarını değiştirmemiz gerektiği için bu sayfaları görmemiz şart. Kutular doldurulmadan Next düğmesi pasif kalır.

6.4 Gelişmiş simülasyon seçenekleri
Advanced Simulation Options sayfasında simülasyonun koşullarını belirliyoruz:
- Slow network connection (for example, a dial-up connection): Yavaş bağlantıyı simüle eder. Yavaş bağlantıda bazı eklentiler atlanır. İşaretsiz bırakıyoruz. Özette
Slow network simulation: Noolarak görünür. - Loopback processing: Bu bir onay kutusudur. İşaretsizken Loopback kapalıdır. İşaretleyince altındaki iki seçenek etkinleşir: Replace (kullanıcının kendi OU’sundaki kullanıcı ayarları yerine bilgisayarın OU’sundaki kullanıcı ayarları uygulanır) ve Merge (iki ayar kümesi birleştirilir, çakışmada bilgisayarın OU’sundaki ayar kazanır). Bölüm 4’teki senaryomuz için kutuyu işaretleyip Replace seçiyoruz.
- Site: Simülasyonun hangi Active Directory sitesi için yapılacağını belirler. Lab’da tek site olduğu için
(None)olarak bırakıyoruz.
Bu sayfanın altında da Skip to the final page of this wizard without collecting additional data kutusu vardır ve bu kutu sonraki sayfaların çoğunda tekrar çıkar. Hiçbirinde işaretlemiyoruz.

6.5 Güvenlik grupları
Kullanıcıyı bir kapsayıcı olarak seçtiğimizde sihirbaz o kapsayıcıdaki gerçek bir kullanıcıyı bilmez. Bu yüzden hangi güvenlik gruplarında olduğunu varsaymamız gerekir. Bu, Security Filtering’in simülasyonda doğru çalışması için önemlidir.
User Security Groups sayfasında varsayılan liste yalnızca Authenticated Users ve Everyone içerir. Satis GPO’larının Security Filtering’inde GG_Satis varsa, bu grubu eklemezsek simülasyon kullanıcının bu grupta olmadığını varsayar ve ilgili GPO’yu filtrelenmiş (Denied) gösterir. Bu, Security Filtering sorunu gibi görünür ama aslında simülasyon girdisinin eksikliğidir. Grubu eklemek için:
- Add… düğmesine tıklıyoruz. Select Groups penceresi açılır.
- Select this object type alanında
Groups, From this location alanındabakicubuk.techgörünür. Bunları değiştirmiyoruz. - Enter the object names to select kutusuna
GG_Satisyazıp Check Names düğmesine tıklıyoruz. Ad doğru çözülürse altı çizilir ve tam ada dönüşür. - OK diyoruz. Liste artık
Authenticated Users,BAKICUBUK\GG_SatisveEveryoneolarak görünür.
Eklediğimiz grubu Remove ile silebiliriz. Restore Defaults ise listeyi ilk haline, yani yalnızca Authenticated Users ve Everyone durumuna getirir. Sayfadaki cümle (The selected user is a member of…) bir kapsayıcı seçtiğimizde de aynı kalır, bu bir hata değildir.
Computer Security Groups sayfasında da varsayılan liste aynıdır ve Remove ile Restore Defaults pasiftir, çünkü liste değiştirilmemiştir. Kiosk bilgisayarları için ek bir grup filtremiz olmadığından bu sayfayı olduğu gibi bırakıp Next diyoruz.




6.6 WMI filtreleri
WMI Filters for Users ve WMI Filters for Computers sayfalarında dikkat edilmesi gereken nokta, simülasyonun WMI sorgularını gerçekten çalıştırmamasıdır. Sihirbaz, Assume that the selected user meets the criteria for the following filters (kullanıcının şu filtrelerin ölçütlerini sağladığını varsay) der. Yani sonucu biz belirleriz. İki seçenek vardır:
- All linked filters: Bağlı tüm WMI filtrelerinin sağlandığı varsayılır. Filtreli GPO’lar uygulanır gibi hesaplanır. Varsayılan budur.
- Only these filters: Yalnızca List Filters düğmesiyle seçtiğimiz filtreler sağlanır, diğerleri sağlanmaz kabul edilir. Belirli bir filtrenin sonucunu denemek için kullanırız.
Lab’da WMI filtresi bağlamadığımız için iki sayfada da varsayılanı bırakıp Next diyoruz. Özette bu seçim All linked WMI filters equal TRUE olarak görünür.


6.7 Özet ve çalıştırma
Summary of Selections sayfası yaptığımız tüm seçimleri Selection ve Settings sütunlarında listeler. Liste sayfaya sığmaz, fare tekerleği veya kaydırma çubuğuyla aşağı inerek tamamını görüyoruz.
Bu lab’da şunları görmeliyiz:
| Selection | Settings |
|---|---|
| User container | OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,... |
| Computer container | OU=Kiosk,OU=Bilgisayarlar,OU=LAB,DC=bakicubuk,... |
| Slow network simulation | No |
| Loopback mode | Replace |
| Site name | (None) |
| User security groups | Authenticated Users, Everyone, BAKICUBUK\GG_Satis |
| Computer security groups | (Not specified) |
| WMI (Windows Management Instrumentation) filters for users | (All linked WMI filters equal TRUE) |
| WMI filters for computers | (All linked WMI filters equal TRUE) |
Uzun değerler ... ile kısaltılır. Tüm yolu görmek için sütun genişliğini fareyle genişletebiliriz. Computer security groups satırında (Not specified) yazması normaldir: liste varsayılan halinde olduğu için ayrıca belirtilmez. Kullanıcı grupları ise listeyi değiştirdiğimiz için tam olarak yazılır. Sayfanın altında Processing the simulation on this domain controller alanında W25DC.bakicubuk.tech yazar.
Yanlış bir şey varsa Back ile ilgili sayfaya döneriz. Sayfadaki cümle de açıkça söyler: simülasyonu çalıştırmak için Next diyoruz. Sihirbazın son sayfasında (Completing the Group Policy Modeling Wizard) Finish diyoruz. Simülasyon çalışır ve GPMC’de Group Policy Modeling düğümünün altına yeni bir sonuç düğümü eklenir.


6.8 Sonucu okumak
Simülasyon bittiğinde GPMC’de Group Policy Modeling düğümünün altında yeni bir düğüm oluşur. Adı, sihirbazda seçtiğimiz kapsayıcılardan türetilir: Satis on Kiosk. Düğüme tıklayınca rapor açılır ve üç sekme görürüz: Summary, Details ve Query. Tüm bölümleri açmak için sağ üstteki show all bağlantısını kullanıyoruz. Query sekmesi, sihirbazda girdiğimiz seçimlerin kaydını tutar. Raporu birine gösterirken hangi koşulla çalıştığını buradan kanıtlarız.

Rapor bilgisayar ve kullanıcı olmak üzere iki ayrı bölümden oluşur. Beklentimiz ve gördüğümüz sonuç şöyledir:
- Bilgisayar tarafı (Computer Details): Applied GPOs altında
CU - Kiosk - LoopbackveDefault Domain Policybulunur. Settings altında Configure user Group Policy loopback processing mode ayarıEnabledve ModeReplaceolarak, Winning GPOCU - Kiosk - Loopbackile görünür. Denied GPOs boştur. - Kullanıcı tarafı (User Details): User container olarak
bakicubuk.tech/LAB/Bilgisayarlar/Kioskgörünür, Loopback processingReplace modeyazar. Settings altında System bölümünde Prevent access to the command prompt ayarıEnabled, Winning GPOCU - Kiosk - Loopbackolarak listelenir. Ayarın altındaki Disable the command prompt script processing also? satırıNo‘dur.


Bu sonuçta üç noktaya dikkat etmek gerekir:
- Satis GPO’ları hiçbir yerde görünmez. Ne Applied GPOs ne de Denied GPOs altında yer alırlar. Replace modunda, kullanıcının kendi OU’sundaki GPO’lar değerlendirmeye bile alınmaz, bu yüzden reddedildi diye de listelenmezler. Duvar kağıdı ayarı raporda hiç geçmez. Bu, Bölüm 4’te gerçek istemcide gördüğümüz davranışın aynısıdır.
- Kullanıcı kapsayıcısı olarak
Kioskgörünür. Sihirbazda kullanıcı kapsayıcısı olarakSatis‘i seçtik ama raporKioskgösterir. Replace modunda kullanıcı ayarları bilgisayarın OU’sundan geldiği için rapor da kullanıcı tarafını bu OU’ya göre sunar. Rapor başlığındakiKiosk on Kioskifadesi de bundandır. Düğüm adınınSatis on Kioskolması ise yalnızca sihirbazdaki seçimlerimizi yansıtır. - Simülasyon girdisi ile GPO ayarı iki ayrı şeydir. Raporun üstündeki
Computer was set to process policy in Replace modesatırı, sihirbazda işaretlediğimiz Loopback processing seçeneğinden gelir. Ayarın GPO’da gerçekten tanımlı olduğunu ise Settings altındakiEnabled/Replacesatırı kanıtlar. İkisi tutarlı olduğunda simülasyon, gerçek uygulamayı doğru yansıtır.
Adım 7: GPC ve GPT sürüm kontrolü ve SYSVOL sağlığı
Sorun giderme listesinin son adımı, GPO’nun iki parçasının tutarlı olup olmadığıdır. AD’deki sürüm ile SYSVOL’daki sürüm farklıysa GPO bazı domain controller’larda eski, bazılarında yeni halde olabilir. Domain controller’da şu komutu çalıştırıyoruz:
Get-GPO -All | Where-Object {
$_.User.DSVersion -ne $_.User.SysvolVersion -or $_.Computer.DSVersion -ne $_.Computer.SysvolVersion
} | Select-Object DisplayName, @{n="UserDS";e={$_.User.DSVersion}}, @{n="UserSysvol";e={$_.User.SysvolVersion}}, @{n="CompDS";e={$_.Computer.DSVersion}}, @{n="CompSysvol";e={$_.Computer.SysvolVersion}}
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
DSVersion |
GPC’nin (Group Policy Container) AD’deki (Active Directory) sürüm numarası | Değişmez |
SysvolVersion |
GPT’nin (Group Policy Template) SYSVOL’daki (System Volume) sürüm numarası | Değişmez |
Get-GPO -All |
Domain’deki tüm GPO’lar (Group Policy Object) | Tek bir GPO için Get-GPO -Name "GPO adı" kullanın |
Tek domain controller’lı bu lab’da komut hiçbir şey döndürmez, çünkü iki sürüm aynıdır. Bu da beklenen sonuçtur. Birden fazla domain controller’lı ortamlarda çıktı boş değilse, o GPO için SYSVOL replikasyonu gecikmiş ya da bozulmuş olabilir. SYSVOL ve replikasyon sağlığını doğrulamak için şu komutlar kullanılır:
dcdiag /test:sysvolcheck /test:advertising
dfsrmig /getglobalstate
repadmin /replsummary
Get-SmbShare -Name SYSVOL, NETLOGON
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
dcdiag /test:sysvolcheck |
SYSVOL (System Volume) paylaşımının ve içeriğinin sağlıklı olup olmadığını denetler | Başka bir DC’yi (Domain Controller) denetlemek için /s:DCADI ekleyin |
dcdiag /test:advertising |
DC’nin kendini domain controller olarak doğru duyurup duyurmadığını denetler | Değişmez |
dfsrmig /getglobalstate |
SYSVOL’un hangi replikasyon motoruyla çalıştığını gösterir. Eliminated durumu DFSR (Distributed File System Replication) kullanıldığını gösterir |
Değişmez |
repadmin /replsummary |
Domain controller’lar arası AD (Active Directory) replikasyon özetini gösterir | Değişmez |
SYSVOL, NETLOGON |
Domain controller’da bulunması gereken iki paylaşım | Değişmez |
Beklenen sonuçlar ve bu lab’daki çıktı şöyledir:
dcdiag: İstediğimiz iki test (AdvertisingveSysVolCheck)passedolmalıdır. Çıktıda ayrıcaRunning partition tests on(ForestDnsZones, DomainDnsZones, Schema, Configuration ve domain bölümü) veRunning enterprise tests onsatırları görünür. Bunlar yalnızca bölüm başlıklarıdır. Yalnızca iki test istediğimiz için başka sonuç satırı yazılmaz, bu bir eksiklik değildir.dfsrmig:Current DFSR global state: 'Eliminated'yazmalıdır. SYSVOL, eski FRS (File Replication Service) yerine DFSR (Distributed File System Replication) ile çoğaltılıyor demektir.repadmin /replsummary: Birden fazla domain controller olan ortamda her satırdakifails/totalsıfır,errorsütunu boş olmalıdır. Tek domain controller’lı bu lab’da replikasyon ortağı yoktur. Bu yüzden Source DSA ve Destination DSA tablolarının ikisi de boş gelir. Bu normaldir ve hata anlamına gelmez.Get-SmbShare:NETLOGON(C:\WINDOWS\SYSVOL\sysvol\bakicubuk.tech\SCRIPTS) veSYSVOL(C:\WINDOWS\SYSVOL\sysvol) paylaşımlarınıLogon server shareaçıklamasıyla listelemelidir.




Adım 8: Lab ortamını sonraki bölüme hazırlamak
Bu bölümde iki test nesnesi oluşturduk ya da yeniden oluşturduk: duvar kağıdı için U - Satis - Duvar Kagidi GPO’su ile Wallpaper paylaşımı ve Modeling örneği için CU - Kiosk - Loopback GPO’su. Bölüm 6’da duvar kağıdı paylaşımına saldırgan gözüyle bakacağız. Bu yüzden U - Satis - Duvar Kagidi GPO’sunu ve Wallpaper paylaşımını silmiyoruz. Yalnızca Modeling için kurduğumuz Kiosk GPO’sunu ve Modeling sonucunu temizliyoruz.
Domain controller’da şu komutları çalıştırıyoruz:
Remove-GPLink -Name "CU - Kiosk - Loopback" -Target "OU=Kiosk,OU=Bilgisayarlar,OU=LAB,DC=bakicubuk,DC=tech"
Remove-GPO -Name "CU - Kiosk - Loopback"
Get-GPInheritance -Target "OU=Kiosk,OU=Bilgisayarlar,OU=LAB,DC=bakicubuk,DC=tech"
Get-GPInheritance -Target "OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,DC=tech"
Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
CU - Kiosk - Loopback |
Silinecek Modeling test GPO’su (Group Policy Object) | Bölüm 4’te ve Adım 6’da verdiğiniz ad |
Remove-GPLink |
GPO’nun OU (Organizational Unit) bağlantısını kaldırır | Silmeden önce kullanın. Remove-GPO tek başına bağlantıyı silmez, bağlantı GPMC (Group Policy Management Console) içinde bozuk bir kayıt olarak kalır |
OU=Kiosk,OU=Bilgisayarlar,OU=LAB,DC=bakicubuk,DC=tech |
GPO’nun bağlı olduğu OU’nun tam yolu | Kendi OU’nuzun DN (Distinguished Name) değeri |
OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,DC=tech |
Bağlantıları kontrol edilecek kullanıcı OU’sunun tam yolu | Kendi kullanıcı OU’nuzun DN değeri |
Çıktıda Kiosk OU’sunun GpoLinks listesi boş olmalıdır. Satis OU’sunun GpoLinks listesinde ise U - Satis - Duvar Kagidi, U - Satis - Ekran Kilidi ve U - Satis - Tercihler kalır. Duvar kağıdı GPO’su Bölüm 6’ya kadar bilerek yerinde bırakılmıştır.
GPMC’de de Modeling sonucunu siliyoruz: Group Policy Modeling altındaki Satis on Kiosk düğümüne sağ tıklayıp Delete seçiyoruz. Modeling sonuçları konsolda saklanır ve silinmedikçe kalır. Silmeden önce raporu paylaşmayı düşünüyorsanız kaydedin, çünkü rapor hassas bilgi içerir.
Remove-GPLink komutu silinen bağlantının GPO bilgisini ekrana yazar, Remove-GPO ise başarılı olduğunda hiçbir şey yazmaz. Bunlar hata değildir.


Bu seriyi Bölüm 6’ya devam etmeden bırakacaksanız duvar kağıdı nesnelerini de şu komutlarla silebilirsiniz:
Remove-GPLink -Name "U - Satis - Duvar Kagidi" -Target "OU=Satis,OU=Kullanicilar,OU=LAB,DC=bakicubuk,DC=tech"
Remove-GPO -Name "U - Satis - Duvar Kagidi"
Remove-SmbShare -Name "Wallpaper" -Force
Remove-Item -Path "C:\Shares\Wallpaper" -Recurse -Force

Kendi ortamınıza uyarlarken:
| Değer | Ne Anlama Gelir | Neyle Değiştirilmeli |
|---|---|---|
U - Satis - Duvar Kagidi |
Silinecek duvar kağıdı GPO’su (Group Policy Object) | Adım 2’de verdiğiniz ad |
Wallpaper |
Silinecek paylaşım adı | Adım 1’de verdiğiniz ad |
C:\Shares\Wallpaper |
Silinecek klasör | Adım 1’de oluşturduğunuz klasör. -Recurse içindeki her şeyi siler, yolu iki kez kontrol edin |
6. Güvenlik Açısından Yenileme ve Sorun Giderme
Group Policy sorun giderme araçları, hem savunmacı hem saldırgan için bilgi kaynağıdır. Birkaç noktaya dikkat edilmelidir:
- Raporlar hassas bilgi içerir.
gpresult /hve Group Policy Results raporları, kullanıcının üye olduğu grupları, uygulanan güvenlik ayarlarını ve paylaşım yollarını gösterir. Bu raporlar e-posta ya da ortak klasörlerle paylaşılmamalı, iş bittiğinde silinmelidir. - Standart kullanıcı kendi
gpresultraporunu görebilir. Bu, kullanıcının hangi GPO’ların kendisine uygulandığını öğrenmesi demektir. Saldırgan ele geçirdiği standart bir hesapla ortamın güvenlik ayarlarını (parola politikası, AppLocker, loopback) keşfedebilir. Bu bir açık değil, tasarım gereğidir ama bilinmelidir. - Yavaş bağlantı ve asenkron işleme güvenlik açığı doğurabilir. VPN üzerinden bağlanan bir istemci yavaş bağlantı eşiğinin altında kalırsa ya da Fast Logon Optimization nedeniyle güvenlik GPO’su ilk oturum açmada uygulanmazsa, istemci bir süre korumasız kalır. Kritik güvenlik ayarları için
Always wait for the network at computer startup and logonayarı değerlendirilmelidir. - Duvar kağıdı gibi paylaşımlardaki yazma izni risklidir. GPO’nun işaret ettiği paylaşıma yazabilen herkes, o kaynağı kullanan tüm kullanıcılara içerik dağıtabilir. Paylaşım ve NTFS izinleri
Readile sınırlı tutulmalı, yazma izni yalnızca yöneticilerde olmalıdır. Aynı kural logon script’lerinin ve yazılım dağıtım paylaşımlarının bulunduğu yerler için de geçerlidir ve Bölüm 6’da saldırgan gözünden tekrar ele alınacaktır. - Event log’lar tespit için kullanılabilir. GPO’nun değiştiğini gösteren olay, domain controller’da
Audit Directory Service Changesaçıksa 5136 olarak görünür. GPO’larda beklenmeyen değişiklikleri izlemek için bu olay SIEM’e (Security Information and Event Management) alınmalıdır.
7. Özet ve Sonraki Bölüm
- İstemciler GPO’ları açılışta (Computer), oturum açmada (User) ve arka planda işler. Arka plan yenilemesi üye makinelerde 90 dakika artı 0 ile 30 dakika kaydırma, domain controller’larda 5 dakikadır.
- Fast Logon Optimization varsayılan olarak açıktır ve GPO’ları asenkron işler. Bu yüzden yeni ayarlar çoğu zaman ikinci oturum açmada görünür.
gpupdate /forceher şeyi çözmez. Oturum açmada işlenen ayarlar için oturumu kapatıp açmak, bazı ayarlar için bilgisayarı yeniden başlatmak gerekir.- Sorun gidermeyi sıralı bir kontrol listesiyle yapın: ağ ve DNS, link, GPO durumu, kapsam, izinler,
gpresult, kaynak erişimi, GPC ve GPT tutarlılığı. gpresultbir GPO’nun uygulandığını söylüyorsa ama ayar görünmüyorsa, sorun GPO’nun işaret ettiği kaynakta olabilir: paylaşım ve NTFS izinleri, dosya yolu, servis erişimi.- Group Policy Results gerçekte uygulananı, Group Policy Modeling ise tahmin edilen sonucu gösterir.
- Group Policy raporları hassas bilgi içerir ve GPO’nun işaret ettiği paylaşımlar yazma izni açısından sıkı denetlenmelidir.
Bir sonraki bölümde Group Policy’ye saldırgan gözüyle bakacağız: GPO üzerindeki yanlış yetkilendirmeler, SYSVOL’daki parola kalıntıları, GPO ile kalıcılık (persistence) ve BloodHound gibi araçların GPO ilişkilerini nasıl haritaladığı.
Kısaltmalar
Yazıda geçen kısaltmaların açılımlarını ve kısa açıklamalarını aşağıdaki tabloda bir arada bulabilirsiniz.
| Kısaltma | Açılımı | Açıklama |
|---|---|---|
| AD | Active Directory | Microsoft’un kullanıcı, bilgisayar ve grup gibi nesneleri merkezi olarak yöneten dizin hizmeti |
| ADMX | Administrative Template XML | Administrative Templates ayarlarını tanımlayan XML tabanlı şablon dosyası |
| CSE | Client-Side Extension | İstemcide belirli bir ayar türünü (registry, drive map, script vb.) işleyen uzantı |
| DC | Domain Controller | AD veritabanını barındıran ve kimlik doğrulama yapan sunucu |
| DFS | Distributed File System | Farklı sunuculardaki paylaşımları tek bir mantıksal yol altında toplayan dosya sistemi hizmeti |
| DFSR | Distributed File System Replication | SYSVOL dahil klasörleri domain controller’lar arasında çoğaltan replikasyon hizmeti |
| DN | Distinguished Name | Bir nesnenin AD içindeki tam yolunu gösteren benzersiz ad |
| DNS | Domain Name System | Adları IP adreslerine çeviren ve domain controller bulmayı sağlayan hizmet |
| FRS | File Replication Service | SYSVOL replikasyonu için kullanılan, DFSR ile değiştirilmiş eski hizmet |
| GPC | Group Policy Container | GPO’nun AD içinde tutulan parçası (sürüm, durum, CSE listesi) |
| GPMC | Group Policy Management Console | GPO oluşturma, link etme, raporlama ve yönetim konsolu |
| GPO | Group Policy Object | Ayarları içeren ve site, domain ya da OU’ya link edilen Group Policy nesnesi |
| GPT | Group Policy Template | GPO’nun SYSVOL içinde tutulan parçası (ayar dosyaları, script’ler) |
| HTML | HyperText Markup Language | Web sayfası ve rapor biçimlendirme dili |
| NTFS | New Technology File System | Windows dosya sistemi, dosya ve klasör izinlerini tutar |
| OU | Organizational Unit | AD içinde nesneleri gruplamak ve GPO link etmek için kullanılan konteyner |
| SIEM | Security Information and Event Management | Günlükleri toplayıp ilişkilendiren ve uyarı üreten güvenlik izleme platformu |
| SYSVOL | System Volume | GPO dosyalarını ve logon script’lerini tutan, domain controller’lar arasında replike edilen paylaşım |
| UNC | Universal Naming Convention | Ağ kaynaklarını \\sunucu\paylaşım biçiminde gösteren yol yazımı |
| VPN | Virtual Private Network | Güvenli uzak ağ bağlantısı |
| WMI | Windows Management Instrumentation | Windows sistem bilgilerini sorgulamak ve yönetmek için kullanılan altyapı |
| XML | Extensible Markup Language | Yapılandırılmış veri tutmak için kullanılan işaretleme dili |
burada
burada