Merhaba
Ön Not – Kapsam ve Amaç
Bu seri, Windows Server 2025 ile birlikte gelen Active Directory Domain Services (AD DS) dünyasını uçtan uca kavratmak amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, mimarinin ve sürecin kendisidir: hangi bileşenin neden var olduğu, nasıl kurulduğu, yönetildiği ve güvenliğinin nasıl sağlandığı.
Metindeki donanım, yazılım ve komut örnekleri (ürün adları, Event ID’ler, PowerShell parametreleri, sürüm numaraları) versiyona, sürüme ve yıllara göre değişiklik gösterebilir. Bir ayarın adı değişebilir, bir ürün yaşam döngüsünü tamamlayabilir, yeni bir alternatif ortaya çıkabilir. Bu nedenle örnekleri birebir kopyalanacak reçeteler olarak değil, mantığı kavramak için birer illüstrasyon olarak okuyun; kendi ortamınıza uygularken ilgili üreticinin (Microsoft) güncel dokümantasyonunu esas alın.
Kısacası: amaç, mimariyi ve mantığı anlamaktır. Örnekler bugünün fotoğrafıdır; ilke ise kalıcıdır.
Seri Bölümleri:
- Bölüm 1: Temeller ve Mimari
- Bölüm 2: Kurulum ve Kimlik Doğrulama ← (Bu Yazı)
- Bölüm 3: Yönetim ve Güvenlik
- Bölüm 4: Yönetim Araçları ve Hibrit Kimlik
Serinin ikinci bölümüne hoş geldiniz. İlk bölümde AD (Active Directory)’nin temel kavramlarını ve mimarisini ele almıştık. Bu yazıda ise işi uygulamaya döküyoruz: Domain Controller kurulumu (yeni forest ve additional DC, adım adım PowerShell açıklamalarıyla), Kerberos/NTLM kimlik doğrulama protokolleri, FSMO (Flexible Single Master Operations) rolleri ve replikasyon/site topolojisi.
5. Domain Controller Kurulumu
Windows Server 2025’te yeni bir DC (Domain Controller) kurulumu iki aşamalıdır: AD DS (Active Directory Domain Services) rolünün eklenmesi ve DC (Domain Controller)’nin yükseltilmesi (promotion). Klasik dcpromo.exe aracı Windows Server 2012’den beri kaldırılmıştır; kurulum artık Server Manager veya PowerShell ile yapılır.
5.1. Donanım ve Ön Gereksinimler
| Bileşen | Windows Server 2025 (AD DS) |
|---|---|
| İşletim Sistemi | Windows Server 2025 Standard veya Datacenter |
| İşlemci | 1.4 GHz 64-bit (x64); NX/DEP, CMPXCHG16b, SLAT |
| RAM | Min. 512 MB (Desktop Experience için 2 GB); üretimde 8 GB+ önerilir |
| Disk | Min. 32 GB; NTDS ve SYSVOL için ayrı planlama |
| Ağ | Statik IP ve güvenilir DNS zorunlu |
| Güvenlik | TPM 2.0, Secure Boot; sanal DC (Domain Controller)’de VM-GenerationID desteği |
Kurulum öncesi kontrol listesi: DC (Domain Controller)’ye statik IP atayın, tercih edilen DNS’i doğru yapılandırın (ilk DC (Domain Controller) kendini işaret eder, sonrakiler mevcut DC (Domain Controller)’yi), sunucuya anlamlı bir ad verin, doğru zaman dilimini ve NTP kaynağını ayarlayın.
5.2. Yeni Forest Kurulumu (PowerShell)
Sıfırdan yeni bir Forest ve ilk DC (Domain Controller) oluşturmak iki komut adımından oluşur.
Aşağıda her komut ve parametresi tek tek açıklanmıştır.
1. Komut: Rol kurulumu
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Bu satır sunucuya AD DS (Active Directory Domain Services) rolünü yükler:
Install-WindowsFeature– Sunucuya bir Windows rolü/özelliği yükler.-Name AD-Domain-Services– AD DS (Active Directory Domain Services) rolünü kurar. Bu, sunucuyu bir DC (Domain Controller) olabilecek hale getiren temel roldür. Ancak bu adım yalnızca rolü yükler; sunucuyu henüz DC (Domain Controller) yapmaz.-IncludeManagementTools– Rolle birlikte yönetim araçlarını da kurar (Active Directory Users and Computers, AD Sites and Services, ilgili PowerShell modülleri vb.). Bunu yazmazsanız rol gelir ama yönetim konsolları gelmez.
2. Komut: Forest oluşturma ve DC’ye yükseltme
Önce ilgili modülü belleğe yükleyin:
Import-Module ADDSDeployment
Bu modül, Install-ADDSForest gibi cmdlet’leri içerir. (Modern PowerShell’de otomatik yüklenir, ancak açıkça yazmak sağlıklıdır.)
Ardından forest’ı oluşturup sunucuyu ilk DC (Domain Controller)’ye yükseltin:
Install-ADDSForest `
-DomainName "bakicubuk.com" `
-DomainNetbiosName "BAKICUBUK" `
-ForestMode "WinThreshold" `
-DomainMode "WinThreshold" `
-InstallDns `
-DatabasePath "C:\Windows\NTDS" `
-SysvolPath "C:\Windows\SYSVOL" `
-LogPath "C:\Windows\NTDS" `
-SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM parolası") `
-Force
Install-ADDSForest , sıfırdan yeni bir forest (orman) oluşturur ve bu sunucuyu o forest’ın ilk DC (Domain Controller)’ı yapar. Satır sonlarındaki `(backtick), satır devam karakteridir komutun bir sonraki satırda sürdüğünü belirtir.
Parametreler:
-DomainName "bakicubuk.com"– Oluşturulacak kök (root) domain adı. Aynı zamanda forest’ın adı olur.-DomainNetbiosName "BAKICUBUK"– Domain’in eski usul NetBIOS adı. KullanıcılarBAKICUBUK\kullanicişeklinde oturum açtığında bu ad kullanılır. Belirtmezseniz sistem domain adından türetir.-ForestMode "WinThreshold"– Forest fonksiyonel seviyesi.WinThreshold= 2016 seviyesi; hangi AD (Active Directory) özelliklerinin kullanılabileceğini ve en düşük hangi sürüm DC (Domain Controller)’nin katılabileceğini belirler.-DomainMode "WinThreshold"– Domain fonksiyonel seviyesi (aynı mantık, domain düzeyinde).-InstallDns– DNS Server rolünü de kurup yapılandırır. AD (Active Directory), DNS’e bağımlı olduğu için ilk DC (Domain Controller)’de genellikle işaretlenir.-DatabasePath "C:\Windows\NTDS"– AD veritabanının (ntds.dit) tutulacağı klasör.-SysvolPath "C:\Windows\SYSVOL"– Group Policy ve logon script’lerinin barındığı, DC (Domain Controller)’ler arası çoğaltılan SYSVOL klasörünün yeri.-LogPath "C:\Windows\NTDS"– AD veritabanı işlem loglarının (transaction log) tutulduğu yer.-SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM parolası")DSRM (Directory Services Restore Mode) parolasını belirler. AD (Active Directory) çöktüğünde/onarım gerektiğinde kullanılan özel kurtarma parolasıdır.Read-Host -AsSecureStringparolayı ekranda güvenli şekilde sorar; böylece parolayı script içine düz metin yazmamış olursunuz.-Force– Kurulum sırasında çıkabilecek uyarıları otomatik onaylar, sorularla takılmadan devam eder.
Önemli Notlar:
- Komut çalıştıktan sonra sunucu otomatik olarak yeniden başlar (
-NoRebootOnCompletionyazmadığınız sürece).- Yorum satırı dikkati: Inline yorumu (
# ...) asla backtick’in (`) hemen ardına, satır devam karakterinden sonra koymayın bu satır devamını bozar ve komut hata verir. Yorumlarınızı ayrı bir satıra alın veya blok öncesine yazın.ForestModeiçinWinThreshold(Windows Server 2016) taban seviyedir. Windows Server 2025 Fonksiyon Seviyesi (Functional Level) 10’un değeri, tüm DC (Domain Controller)’ler Windows Server 2025 olduğunda-ForestMode/-DomainModeile ayrıca yükseltilir (Bkz. 5.5. Fonksiyon Seviyesini Yükseltme (Functional Level 10) bölümü).
5.3. Mevcut Domaine Ek DC (Domain Controller) Ekleme
Üretimde her domain için en az iki DC (Domain Controller) bulunmalıdır Yüksek Erişilebilirlik (HA – High Availability). Forest’ın ilk DC (Domain Controller)’sinden sonra aynı domaine eklenen ikinci ve sonraki her DC (Domain Controller)’ye teknik olarak Additional Domain Controller (Ek Domain Controller) denir.
Additional Domain Controller nedir?
İlk DC (Domain Controller), forest’ı ve domaini sıfırdan oluşturan sunucudur (Install-ADDSForest ile). Additional Domain Controller ise zaten var olan bir domaine katılan ve o domainin AD (Active Directory) veritabanının birebir kopyasını (replika) alan DC (Domain Controller)’dir (Install-ADDSDomainController ile). AD (Active Directory) multi-master mimaride olduğu için bu ek DC (Domain Controller) de tam yetkilidir: kimlik doğrulama isteklerini işler, değişiklik kabul eder ve replikasyonla diğerlerine yayar.
Additional Domain Controller eklemenin başlıca amaçları şunlardır:
- Yüksek erişilebilirlik (high availability): Bir DC (Domain Controller) arızalansa bile kimlik doğrulama ve dizin hizmeti kesintisiz sürer.
- Yük dağıtımı (load balancing): Oturum açma ve LDAP (Lightweight Directory Access Protocol) sorguları birden fazla DC (Domain Controller)’ye dağılır.
- Site yerelleştirme: Uzak ofislere yerel DC (Domain Controller) koyarak oturum açma trafiği WAN üzerinden gitmez (Bkz. 8. Replikasyon, Site’ler ve Topoloji bölümü).
Mevcut bir domaine Additional Domain Controller eklemek için:
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSDomainController `
-DomainName "bakicubuk.com" `
-Credential (Get-Credential) `
-SiteName "Istanbul" `
-InstallDns `
-DatabasePath "C:\Windows\NTDS" `
-SysvolPath "C:\Windows\SYSVOL" `
-LogPath "C:\Windows\NTDS" `
-SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM parolası") `
-Force
İlk forest kurulumundan (Install-ADDSForest) farklı olan başlıca parametreler:
Install-ADDSDomainController– Yeni forest oluşturmaz; var olan bir domaine DC (Domain Controller) ekler.-Credential (Get-Credential)– Domaine katılım için yetkili bir hesap (Domain Admin veya devredilmiş yetki) ister.Get-Credentialkullanıcı adı/parolayı güvenli bir pencerede sorar.-SiteName "Istanbul"– Yeni DC (Domain Controller)’nin hangi AD (Active Directory) site’ına yerleştirileceğini belirtir. Doğru site ataması, istemcilerin en yakın DC (Domain Controller)’de kimlik doğrulaması ve replikasyonun optimize edilmesi için önemlidir.
Diğer parametreler (-InstallDns , -DatabasePath , -SysvolPath , -LogPath , -SafeModeAdministratorPassword , -Force) ilk forest kurulumundaki ile aynı işlevi görür.
Not: Additional Domain Controller eklerken domain fonksiyonel seviyesi, yeni DC (Domain Controller)’nin işletim sistemini desteklemelidir. Ayrıca inline yorumları (
# ...) backtick’ten (# ...` ) sonra aynı satıra koymayın satır devamını bozar.
5.4. Kurulum Sonrası Doğrulama
# DC sağlık kontrolü (en kritik teşhis aracı)
dcdiag /v /c /e
# Replikasyon özeti
repadmin /replsummary
# FSMO rollerini görüntüle
netdom query fsmo
# AD DS servislerinin çalıştığını doğrula
Get-Service NTDS, DNS, Netlogon, DFSR | Format-Table -AutoSize
# SYSVOL ve NETLOGON paylaşımlarını doğrula
Get-SmbShare | Where-Object Name -in 'SYSVOL','NETLOGON'
5.5. Fonksiyon Seviyesini Yükseltme (Functional Level 10)
Forest’taki/domaindeki tüm DC (Domain Controller)’ler Windows Server 2025 çalıştırdıktan sonra, yeni özellikleri (32k page vb.) etkinleştirmek için Fonksiyon Seviyesi (Functional Level) yükseltilir:
# Mevcut seviyeleri kontrol et
Get-ADForest | Select-Object ForestMode
Get-ADDomain | Select-Object DomainMode
# Domain seviyesini yükselt (önce domain, sonra forest)
Set-ADDomainMode -Identity "bakicubuk.com" -DomainMode Windows2025Domain
# Forest seviyesini yükselt
Set-ADForestMode -Identity "bakicubuk.com" -ForestMode Windows2025Forest
⚠️ Kritik uyarı: Fonksiyon Seviyesi (Functional Level) yükseltme geri alınamaz (rollback yalnızca forest kurtarma ile).
Yükseltmeden önce mutlaka:
- Tüm DC (Domain Controller)’lerin uyumlu olduğunu doğrulayın.
- Güncel bir System State + offline DC (Domain Controller) yedeği alın.
- Test ortamında uygulama uyumluluğunu sınayın.
6. Kimlik Doğrulama: Kerberos, NTLM ve Modern Protokoller
Kimlik doğrulama (authentication), AD (Active Directory)’nin kalbidir. Bir kullanıcı veya bilgisayarın iddia ettiği kişi olduğunu kanıtlaması sürecidir.
6.1. Kerberos – Varsayılan Protokol
Kerberos, AD (Active Directory)’nin varsayılan ve tercih edilen kimlik doğrulama protokolüdür. Bilet (ticket) tabanlı çalışır ve karşılıklı doğrulama (hem istemci hem sunucu birbirini doğrular) sağlar. Domain Controller, KDC (Key Distribution Center) rolünü üstlenir; iki alt servisten oluşur: AS (Authentication Service) ve TGS (Ticket Granting Service).
Kerberos akışı altı adımda özetlenir:
- AS-REQ: İstemci, KDC’nin AS servisine kimlik isteği gönderir (kullanıcı parolasından türetilen anahtarla şifreli zaman damgası).
- AS-REP: KDC kimliği doğrular ve bir TGT (Ticket Granting Ticket) verir. TGT,
krbtgthesabının anahtarıyla şifrelenir. - TGS-REQ: İstemci, belirli bir servise erişmek için TGT’yi sunarak TGS servisinden servis bileti ister.
- TGS-REP: TGS, istemciye hedef servis için bir servis bileti (service ticket) verir.
- AP-REQ: İstemci, servis biletini doğrudan kaynak sunucuya sunar.
- AP-REP: Kaynak sunucu bileti doğrular ve erişim verilir.
Bu tasarımın gücü, kullanıcı parolasının ağ üzerinde hiçbir zaman iletilmemesi ve TGT’nin bir kez alınıp sonraki tüm servis biletleri için kullanılmasıdır (SSO’nun temeli).
🔄 Windows Server 2025: AES şifreleme SHA-256/384 destekler; RC4 devre dışı bırakılması güçlü bir öneridir. Credential Guard varsayılan açıktır ve Kerberos biletlerini donanım destekli kasada yalıtır. Kerberoasting saldırısı (servis biletlerini çevrimdışı kaba kuvvetle kırma), zayıf parolalı servis hesaplarını hedef alır çözüm için gMSA/dMSA kullanın.
6.2. NTLM – Eski Nesil (Devre Dışı Bırakılıyor)
NTLM (NT LAN Manager), Kerberos öncesi challenge-response protokolüdür. IP adresiyle bağlanma, çalışma grubu (workgroup) senaryoları veya eski uygulamalar gibi Kerberos’un çalışmadığı durumlarda geri dönüş (fallback) olarak kullanılır. Ancak NTLM, pass-the-hash saldırılarına açıktır ve karşılıklı doğrulama sağlamaz.
🔄 Windows Server 2025: Microsoft, NTLM’i aşamalı olarak devre dışı bırakma yol haritasında ilerliyor. Ortamınızdaki NTLM kullanımını denetleyin (Event ID 4624 – Logon Type/Authentication Package), gereksiz kullanımı ortadan kaldırın ve mümkün olan her yerde Kerberos’a geçin.
6.3. LDAP ve LDAPS
LDAP (Lightweight Directory Access Protocol), dizinin sorgulandığı protokoldür (port 389). Ancak düz LDAP şifresizdir ve modern ortamlarda önerilmez. LDAPS (LDAP over TLS/SSL, port 636) veya LDAP over StartTLS, dizin trafiğini şifreler.
🔄 Windows Server 2025: LDAP için TLS 1.3 desteklenir. Ayrıca LDAP signing ve channel binding zorunlu kılınarak LDAP relay saldırıları engellenmelidir. Gizli özniteliklere erişim için şifreli bağlantı zorunlu hale getirilebilir.
6.4. Modern (Bulut) Protokolleri
Şirket içi protokollere ek olarak, Microsoft Entra ID ile entegrasyonda modern protokoller devreye girer:
- OAuth 2.0: Yetkilendirme (authorization) çerçevesi. Access token ile delege edilmiş kaynak erişimi sağlar.
- OpenID Connect (OIDC): OAuth 2.0 üzerine kurulu kimlik katmanı. ID token (JWT) ile “kimsin?” sorusunu yanıtlar; modern SSO’nun temelidir.
- SAML 2.0: XML tabanlı federasyon protokolü; IdP (Identity Provider) ile SP (Service Provider) arasında assertion ile SSO sağlar. Kurumsal SaaS uygulamalarında yaygındır.
- SCIM: Kullanıcı provizyonu (otomatik hesap oluşturma/silme) için standart.
Bu protokoller 16. Microsoft Entra ID ve Hibrit Kimlik bölümünde hibrit senaryolar bağlamında detaylandırılır.
7. FSMO (Flexible Single Master Operations) Rolleri (Operations Masters)
AD (Active Directory) multi-master bir yapıdır; çoğu işlem herhangi bir DC (Domain Controller)’de yapılıp replike edilebilir. Ancak bazı işlemler çakışmaya karşı hassastır ve tek bir yetkili DC (Domain Controller) gerektirir. Bu işlemler FSMO (Flexible Single Master Operations) rolleriyle yönetilir. Toplam 5 rol vardır: 2‘si Forest genelinde, 3‘ü her Domain başına.
7.1. Forest Geneli Roller
- Schema Master: Şemaya (obje/öznitelik tanımları) yapılan güncellemeleri denetler. Forest başına 1 adet. Yalnızca şema uzantısı (Ör. Exchange, Entra Connect şema hazırlığı) sırasında aktif rol oynar.
- Domain Naming Master: Forest’a domain ekleme/silme ve yeniden adlandırmayı denetler. Forest başına 1 adet. (Global Catalog) sunucusu olması önerilir.
7.2. Domain Geneli Roller
- PDC Emulator: En kritik roldür. Şu görevleri üstlenir: domain için zaman kaynağı (NTP) (tüm domain ondan senkronize olur), parola değişikliği önceliği (yeni parolalar anında buraya iletilir), hesap kilitleme yönetimi, GPO (Group Policy Object) düzenleme odağı (GPMC varsayılan olarak PDC’ye bağlanır) ve DFS-R (Distributed File System Replication) çakışma çözümü.
- RID Master: Her DC (Domain Controller)’ye RID (Relative Identifier) havuzları tahsis eder (varsayılan 500’lük bloklar). RID, SID’in benzersiz son kısmını oluşturur. Bir DC (Domain Controller) RID havuzu tükenirse yeni obje oluşturamaz.
- Infrastructure Master: Domainler arası kullanıcı-grup referanslarını günceller. Tüm DC (Domain Controller)’ler GC (Global Catalog) ise bu rol pratik önemini yitirir (çünkü her DC (Domain Controller) tüm objelere sahiptir).
7.3. FSMO (Flexible Single Master Operations) Yönetimi (PowerShell)
# Tüm FSMO rol sahiplerini görüntüle
netdom query fsmo
# veya PowerShell ile
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster
Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster
# Rolleri devret (transfer) - kaynak DC sağlıklıyken planlı taşıma
Move-ADDirectoryServerOperationMasterRole `
-Identity "DC02" `
-OperationMasterRole SchemaMaster,DomainNamingMaster,PDCEmulator,RIDMaster,InfrastructureMaster
# Rolleri ele geçir (seize) - YALNIZCA rol sahibi kalıcı arızalıysa
Move-ADDirectoryServerOperationMasterRole `
-Identity "DC02" `
-OperationMasterRole PDCEmulator -Force
⚠️Transfer vs Seize: Rol sahibi DC (Domain Controller) çevrimiçi ve sağlıklıysa her zaman transfer kullanın. Seize yalnızca rol sahibi kalıcı olarak kaybedildiğinde (geri getirilemeyecekse) kullanılır. Bir rolü seize ettikten sonra, eski rol sahibini asla tekrar ağa bağlamayın (formatlamadan) aksi halde “USN rollback” gibi ciddi tutarsızlıklar oluşabilir.
7.4. FSMO (Flexible Single Master Operations) Yerleşim Stratejisi
Küçük/orta ortamlarda 5 rolün tek bir DC (Domain Controller)’de olması sorun değildir. Büyük ortamlarda genel yaklaşım: PDC Emulator ve RID Master’ı aynı DC (Domain Controller)’de tutmak; Schema ve Domain Naming Master’ı forest root’ta birlikte tutmak; tüm DC (Domain Controller)’ler GC (Global Catalog) ise Infrastructure Master’ı önemsememek. PDC Emulator’ı en güçlü ve en erişilebilir DC (Domain Controller)’ye yerleştirin.
8. Replikasyon, Site’ler ve Topoloji
Replikasyon, tüm DC (Domain Controller)’lerin AD (Active Directory) veritabanının tutarlı bir kopyasına sahip olmasını sağlayan süreçtir. AD (Active Directory), multi-master replikasyon kullanır: herhangi bir DC (Domain Controller)’de yapılan değişiklik diğerlerine yayılır.
8.1. Site İçi Replikasyon (Intra-site)
Aynı site içindeki DC (Domain Controller)’ler arasında replikasyon, KCC (Knowledge Consistency Checker) tarafından otomatik üretilen bir halka (ring) topolojisi ile yapılır. Halka yapısı, her DC (Domain Controller)’ye en az iki replikasyon yolu garanti eder (hata toleransı).
Site içi replikasyon:
- Sıkıştırılmaz (hız için, çünkü LAN bant genişliği bol).
- Değişiklik olduğunda anında bildirim ile tetiklenir (varsayılan ~15 saniye gecikme).
- KCC, topolojiyi düzenli olarak analiz eder ve DC (Domain Controller) ekleme/çıkarmada yeniden yapılandırır.
8.2. Siteler Arası Replikasyon (Inter-site)
Farklı site’ler arasında replikasyon, site link objeleri üzerinden yapılır ve ISTG (Inter-Site Topology Generator) tarafından yönetilir.
Siteler arası replikasyon:
- Sıkıştırılır (WAN bant genişliğinden tasarruf).
- Zamanlanmış çalışır (anında değil).
- Köprübaşı (bridgehead) sunucular üzerinden yürütülür.
Site link parametreleri:
| Parametre | Açıklama | Varsayılan |
|---|---|---|
| Cost (Maliyet) | Bağlantı önceliği; düşük maliyet tercih edilir | 100 |
| Frequency (Sıklık) | Replikasyon aralığı | 180 dk (min 15 dk) |
| Schedule (Zamanlama) | Replikasyonun izinli olduğu zaman penceresi | 7/24 |
🔄 Windows Server 2025: Replication priority boost ile kritik değişikliklerin belirli DC (Domain Controller)’lere daha hızlı ulaşması sağlanabilir. Ayrıca SMTP tabanlı replikasyon kullanımdan kaldırılmıştır tüm replikasyon IP/RPC üzerinden yürür.
8.3. Replikasyon Sağlık Kontrolü
# Replikasyon özeti (en hızlı genel bakış)
repadmin /replsummary
# Detaylı replikasyon durumu
repadmin /showrepl
# Bekleyen replikasyon kuyruğu
repadmin /queue
# Replikasyonu manuel tetikle (tüm partnerlerle)
repadmin /syncall /AdeP
# PowerShell ile başarısızlıkları listele
Get-ADReplicationFailure -Scope Forest
Get-ADReplicationPartnerMetadata -Target * |
Select-Object Server, Partner, LastReplicationSuccess
8.4. Tombstone ve USN Kavramları
Her değişiklik bir USN (Update Sequence Number) ile işaretlenir; DC (Domain Controller)’ler birbirlerinin USN’lerini takip ederek yalnızca yeni değişiklikleri replike eder. Silinen objeler hemen kaybolmaz; tombstone (mezar taşı) olarak işaretlenip belirli bir süre (varsayılan 180 gün) saklanır. Bir DC (Domain Controller) bu süreden uzun süre çevrimdışı kalırsa “lingering objects” sorunu oluşur bu DC (Domain Controller) yeniden bağlandığında replikasyon tutarsızlığına yol açabilir; bu nedenle uzun süre offline kalan DC (Domain Controller)’ler yeniden kurulmalıdır.
Bu yazıda Domain Controller kurulumunu (yeni forest ve additional DC), fonksiyon seviyesi yükseltmeyi, Kerberos/NTLM kimlik doğrulamayı, FSMO (Flexible Single Master Operations) rollerini ve replikasyon mimarisini ele aldık. Bölüm 2 böylece tamamlandı.
Serinin bir sonraki yazısında “Bölüm 3: Yönetim ve Güvenlik” konularına giriyoruz: SYSVOL/DFS-R, Group Policy (GPO) yönetimi, kullanıcı/grup/servis hesapları (gMSA/dMSA), AD güvenliği ve sıkılaştırma, yedekleme/kurtarma ve izleme/denetim.
Başka bir yazıda görüşmek dileğiyle…
Bu yazı, Windows Server 2025 Active Directory Teknik Rehberi serisinin 2. bölümüdür. Seri bakicubuk.com için hazırlanmıştır.

