Merhaba
Ön Not – Kapsam ve Amaç
Bu seri, Windows Server 2025 ile birlikte gelen Active Directory Domain Services (AD DS) dünyasını uçtan uca kavratmak amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, mimarinin ve sürecin kendisidir: hangi bileşenin neden var olduğu, nasıl kurulduğu, yönetildiği ve güvenliğinin nasıl sağlandığı.
Metindeki donanım, yazılım ve komut örnekleri (ürün adları, Event ID’ler, PowerShell parametreleri, sürüm numaraları) versiyona, sürüme ve yıllara göre değişiklik gösterebilir. Bir ayarın adı değişebilir, bir ürün yaşam döngüsünü tamamlayabilir, yeni bir alternatif ortaya çıkabilir. Bu nedenle örnekleri birebir kopyalanacak reçeteler olarak değil, mantığı kavramak için birer illüstrasyon olarak okuyun; kendi ortamınıza uygularken ilgili üreticinin (Microsoft) güncel dokümantasyonunu esas alın.
Kısacası: amaç, mimariyi ve mantığı anlamaktır. Örnekler bugünün fotoğrafıdır; ilke ise kalıcıdır.
Seri Bölümleri:
- Bölüm 1: Temeller ve Mimari
- Bölüm 2: Kurulum ve Kimlik Doğrulama
- Bölüm 3: Yönetim ve Güvenlik
- Bölüm 4: Yönetim Araçları ve Hibrit Kimlik ← (Bu Yazı)
Serinin son bölümüne hoş geldiniz. Önceki üç bölümde AD (Active Directory)’nin mimarisini, kurulumunu, yönetimini ve güvenliğini ele aldık. Bu kapanış yazısında yönetim araçlarını (ADUC (Active Directory Users and Computers), ADAC (Active Directory Administrative Center), PowerShell, Windows Admin Center (WAC)) ve bulut çağının olmazsa olmazı hibrit kimliği ele alıyoruz: Microsoft Entra ID, Entra Connect Sync, kimlik doğrulama yöntemleri, cihaz katılım modelleri ve sık sorulan sorular.
15. Yönetim Araçları
Windows Server 2025’te AD DS (Active Directory Domain Services)’i yönetmek için dört temel araç kullanılır. Her birinin kendine özgü güçlü yönü vardır.

15.1. ADUC – Active Directory Users and Computers
Klasik MMC ek bileşeni (dsa.msc). Kullanıcı, grup, bilgisayar ve OU (Organizational Unit) yönetiminde en yaygın günlük araçtır. Sürükle-bırak ile obje taşıma, sağ tık ile ortak işlemler sağlar. “Advanced Features” görünümü açıldığında öznitelik editörüne (attribute editor) ve sistem konteynerlerine erişim verir.
15.2. ADAC – Active Directory Administrative Center
Modern arayüz (dsa.msc). ADUC’un yeteneklerine ek olarak şunları sunar: AD (Active Directory) Recycle Bin grafiksel yönetimi, Fine-Grained Password Policies (PSO) oluşturma, gMSA yönetimi ve öğrenme açısından değerli her işlemin PowerShell karşılığını gösteren “Windows PowerShell History” bölmesi.
15.3. PowerShell – ActiveDirectory Modülü
Otomasyon ve toplu işlemlerin bel kemiği. Import-Module ActiveDirectory ile yüklenir ve 150’den fazla cmdlet sunar (Get-ADUser , New-ADUser , Set-ADUser , Get-ADReplicationFailure vb.). Raporlama, denetim ve tekrarlayan görevlerin tümü PowerShell ile ölçeklenebilir şekilde yapılır. Bu rehberdeki tüm örnekler PowerShell tabanlıdır.
15.4. Windows Admin Center (WAC)
Tarayıcı tabanlı, modern yönetim platformu. Web arayüzünden sunucu, AD (Active Directory), DNS (Domain Name System)ve DHCP (Dynamic Host Configuration Protocol) yönetimi sağlar; Azure/hibrit entegrasyonu sunar. Kurulum gerektirmeden uzaktan merkezi yönetim isteyen ekipler için RSAT (Remote Server Administration Tools)’a güçlü bir alternatiftir.
Not: Yönetim araçlarını RSAT (Remote Server Administration Tools) yönetici iş istasyonlarına kurmak için:
Add-WindowsCapability -Online -Name Rsat.ActiveDirectory.DS-LDS.Tools. Güvenlik açısından, yönetim işlemlerini PAW (Privileged Access Workstation) üzerinden yapmak en iyi uygulamadır.
16. Microsoft Entra ID ve Hibrit Kimlik
Modern kurumsal kimlik, artık salt şirket içi değildir. Microsoft 365, Azure ve binlerce SaaS uygulaması Microsoft Entra ID (eski adıyla Azure AD (Active Directory)) üzerinde çalışır. Çoğu kuruluş, şirket içi AD DS (Active Directory Domain Services) ile bulut Entra ID’yi birleştiren hibrit kimlik modelini kullanır.
16.1. AD DS (Active Directory Domain Services) vs Microsoft Entra ID
Öncelikle temel bir yanlış anlamayı düzeltelim: Entra ID, AD DS (Active Directory Domain Services)’in bulut versiyonu değildir. İkisi farklı problemleri çözen, farklı mimarilere sahip, birbirini tamamlayan platformlardır.

Temel farklar: AD DS (Active Directory Domain Services) hiyerarşiktir (forest/domain/OU (Organizational Unit)/GPO (Group Policy Object)), Kerberos/NTLM/LDAP kullanır ve domain join edilmiş cihazları GPO (Group Policy Object) ile yönetir. Entra ID ise düz (flat) bir yapıya sahiptir (tenant/kullanıcı/grup/uygulama), OAuth/OIDC/SAML kullanır, Conditional Access ile politika uygular ve cihazları Intune (MDM) ile yönetir. Entra ID’nin yerleşik MFA, passkey ve Windows Hello for Business desteği vardır; AD DS (Active Directory Domain Services)’te bunlar ek çözümler gerektirir.
16.2. Hibrit Kimlik Mimarisi
Hibrit modelde, şirket içi AD DS (Active Directory Domain Services) “kimliğin kaynağı” (source of authority) olarak kalır ve Microsoft Entra Connect Sync aracılığıyla objeler buluta senkronize edilir. Bu ürünün adı zaman içinde değişmiştir: Azure AD (Active Directory) Connect → Azure AD (Active Directory) Connect v2 → Microsoft Entra Connect Sync. Yani “Connect v2” olarak bilinen ürün artık resmi olarak Microsoft Entra Connect Sync adını taşır; ürün hala 2.x sürüm ailesinde ilerler (Temmuz 2026 itibarıyla 2.6.x’e ulaşmıştır), yalnızca marka “Azure AD” yerine “Entra” olmuştur. Yeni sürümler artık yalnızca Microsoft Entra Admin Center‘daki Entra Connect bölümünden indirilebilir; Microsoft Download Center’a yeni sürüm bırakılmaz.

Microsoft Entra Connect Sync, şirket içi bir sunucuya kurulur ve şunları yapar: AD DS (Active Directory Domain Services) objelerini (kullanıcı, grup) Entra ID’ye senkronize etme (varsayılan her ~30 dakikada), OU (Organizational Unit) ve öznitelik bazlı filtreleme, parola geri yazma (password writeback) ve yedeklilik için staging (yedek) modu. Kullanıcılar tek kimlikle hem şirket içi hem bulut kaynaklarına erişir (Single Sign-On).
⚠️ Zorunlu yükseltme (kritik tarih): Tüm müşterilerin servis kesintisini önlemek için 30 Eylül 2026 tarihine kadar Microsoft Entra Connect Sync’i en az 2.5.79.0 sürümüne yükseltmesi gerekir. Bu tarihe kadar yükseltilmeyen eski sürümlerde tüm senkronizasyon servisleri çalışmayı durdurur (yavaşlama veya uyarı değil tamamen durur). Bunun nedeni bir emeklilik değil, güvenlik amaçlı bir backend sertleştirmesidir: Senkronizasyon için “Microsoft Entra AD Synchronization Service” adlı ayrı bir first-party servis principal’ı devreye girer. Not: 2.5.79.0’ın kendisinin destek sonu 23 Ekim 2026’dır; bu yüzden minimumda durmak yerine Entra Admin Center’dan en güncel desteklenen build’i kurmak önerilir. Kurulumun ön koşulları arasında .NET Framework 4.7.2+ ve TLS 1.2 bulunur.
🔄 Uzun vade: Microsoft’un tercih ettiği yeni nesil senkronizasyon çözümü Microsoft Entra Cloud Sync‘tir (ajan tabanlı, daha hafif). Entra Connect Sync’in, Cloud Sync tam özellik paritesine ulaştığında zamanla emekli edilmesi planlanıyor; ancak henüz kesin bir emeklilik tarihi açıklanmadı. Yeni kurulumlarda Cloud Sync’in senaryonuzu karşılayıp karşılamadığını değerlendirin.
16.3. Kimlik Doğrulama Yöntemleri
Hibrit ortamda üç kimlik doğrulama yöntemi seçilebilir:
- PHS (Password Hash Synchronization): Parola hash’inin bir türevi Entra ID’ye senkronize edilir (her 2 dakikada). Doğrulama bulutta yapılır. En basit ve en dayanıklı yöntem; şirket içi altyapı çökse bile bulut oturumları çalışır. Çoğu kuruluş için önerilir.
- PTA (Pass-Through Authentication): Parola doğrulaması şirket içi AD (Active Directory)’de yapılır; Entra ID sadece isteği iletir. Parola hash’i buluta gitmez. Şirket içi bağımlılığı vardır.
- Federation (AD FS): Kimlik doğrulama, şirket içi AD FS (Active Directory Federation Services) altyapısına devredilir. En karmaşık; yalnızca özel gereksinimlerde (Ör. smart card, üçüncü taraf MFA (Multi-factor authentication) zorunluluğu) tercih edilir. Modern eğilim federasyondan PHS’e geçiş yönündedir.
16.4. Cihaz Katılım Modelleri
- Entra join: Cihaz doğrudan Entra ID’ye katılır (şirket içi AD (Active Directory)’ye değil). Bulut öncelikli (cloud-native) senaryolar için.
- Entra hybrid join: Cihaz hem şirket içi AD (Active Directory)’ye hem Entra ID’ye katılır. Mevcut GPO (Group Policy Object) yönetimini korurken bulut yeteneklerini (Conditional Access) kazanmak isteyen kuruluşlar için ideal geçiş modelidir.
16.5. Bulut Güvenlik Katmanları
Entra ID, şirket içi AD (Active Directory)’de bulunmayan güçlü güvenlik yetenekleri sunar: Conditional Access (koşullu erişim – konum, cihaz uyumluluğu, risk seviyesine göre erişim kararı), yerleşik MFA, Identity Protection (risk tabanlı politikalar), PIM (Privileged Identity Management) (just-in-time ayrıcalık yükseltme) ve parolasız kimlik doğrulama (FIDO2, Windows Hello, passkey).
Stratejik bakış: Windows Server 2025 döneminde AD DS (Active Directory Domain Services) ortadan kalkmıyor birçok kurumsal uygulama hala Kerberos/LDAP’a bağımlı. Ancak “ağırlık merkezi” buluta kayıyor. Doğru strateji, şirket içi AD (Active Directory)’yi güvenli ve sağlıklı tutarken (Tier 0 koruması, dMSA, Credential Guard) hibrit köprüyü (Entra Connect) sağlam kurmak ve yeni yükleri bulut öncelikli (Entra join + Intune + Conditional Access) tasarlamaktır.
17. Sık Sorulan Sorular (SSS)
- Windows Server 2025 DC (Domain Controller) eklemek için ortamımı Windows Server 2025 fonksiyon seviyesine (functional level) mi çıkarmalıyım? Hayır. Windows Server 2025 DC (Domain Controller) eklemek için domainin en az Windows Server 2016 fonksiyon seviyesinde (functional level) olması yeterlidir. Fonksiyon seviyesi (functional level) 10’a yükseltme, yalnızca 32k page gibi yeni özellikleri kullanmak istediğinizde ve tüm DC (Domain Controller)’ler Windows Server 2025 olduğunda yapılır.
- Fonksiyon seviyesini (functional level) yükseltmek geri alınabilir mi? Pratikte hayır. Yükseltme öncesi mutlaka güncel yedek alın ve test ortamında doğrulayın. Geri dönüş yalnızca forest kurtarma ile mümkündür.
- gMSA ile dMSA arasındaki fark nedir? gMSA birden fazla sunucuda çalışan servisler için AD (Active Directory) tarafından yönetilen parolalı hesaptır. dMSA (Windows Server 2025) ise kimlik doğrulamayı cihaz kimliğine bağlar, orijinal servis hesabı parolasını devre dışı bırakır ve Kerberoasting’e karşı daha güçlü koruma sağlar. dMSA, geleneksel servis hesaplarından geçiş için tasarlanmıştır.
- Azure AD (Active Directory) ile Microsoft Entra ID aynı şey mi? Evet. Microsoft, 2023’te Azure AD (Active Directory) adını Microsoft Entra ID olarak değiştirdi. Teknoloji aynıdır; yalnızca marka adı yenilenmiştir. Eski dokümanlardaki “Azure AD (Active Directory)” ifadeleri artık “Microsoft Entra ID” olarak okunmalıdır.
- AD DS (Active Directory Domain Services) bulut çağında hala gerekli mi? Evet. Kerberos/LDAP’a bağımlı çok sayıda kurumsal uygulama, dosya sunucusu ve eski sistem şirket içi AD DS (Active Directory Domain Services) gerektirir. Eğilim hibrit ve bulut önceliğe doğru olsa da, AD DS (Active Directory Domain Services) öngörülebilir gelecekte kurumsal altyapının parçası olmaya devam edecektir.
- FRS (File Replication Service) hala kullanılabilir mi? Hayır. FRS (File Replication Service), Windows Server 2016’dan beri desteklenmez. Windows Server 2025 DC (Domain Controller) eklemek için SYSVOL replikasyonu DFS-R (Distributed File System Replication) olmalıdır. Hala FRS (File Replication Service) kullanıyorsanız
dfsrmigile geçişi tamamlayın. - Kaç DC (Domain Controller)’ye ihtiyacım var? Her domain için en az iki DC (Domain Controller) (yüksek erişilebilirlik). Site sayısı, kullanıcı dağılımı ve hata toleransı gereksinimlerine göre artırılır. Uzak/şube ofisleri için RODC (Read-Only Domain Controller) değerlendirin.
- En kritik AD (Active Directory) güvenlik önlemi nedir? Tek bir önlem değil, Tiered Administration (katmanlı yönetim) ve kimlik bilgisi hijyeni. Domain Admin hesaplarını asla düşük güvenlikli sistemlerde kullanmayın, ayrı yönetici hesapları kullanın, Credential Guard ve LAPS’ı etkinleştirin, düzenli PingCastle/Purple Knight taraması yapın.
Sonuç
Windows Server 2025, Active Directory’ye Windows Server 2016’dan bu yana en kapsamlı güncellemeyi getirdi: Fonksiyon seviyesi (functional level) 10, 32k veritabanı sayfaları, dMSA, LDAP over TLS 1.3, varsayılan Credential Guard ve replikasyon önceliklendirme. Bu yenilikler, AD DS (Active Directory Domain Services)’i modern tehdit ortamına ve büyük ölçekli iş yüklerine hazırlıyor.
Ancak teknoloji ne kadar gelişse de, sağlam bir AD (Active Directory)’nin temeli değişmiyor: iyi tasarlanmış mantıksal/fiziksel yapı, disiplinli replikasyon ve SYSVOL sağlığı, katmanlı güvenlik modeli ve sağlam yedekleme/kurtarma stratejisi. Buna, bulut çağının gereği olan hibrit kimlik köprüsünü (Microsoft Entra ID) ekleyin ve altyapınız hem bugünün hem yarının kimlik ihtiyaçlarına hazır olur.
Bu yazıyla dört bölümlük serimizi tamamlamış olduk. Yönetim araçlarını, Microsoft Entra ID ve hibrit kimlik mimarisini, Entra Connect Sync’i, kimlik doğrulama yöntemlerini ve sık sorulan soruları ele aldık.
Seri boyunca Windows Server 2025 Active Directory’yi temellerinden hibrit senaryolara kadar uçtan uca inceledik. Umarım faydalı olmuştur. Bu seri böylece tamamlandı.
Başka bir yazıda görüşmek dileğiyle…
Bu yazı, Windows Server 2025 Active Directory Teknik Rehberi serisinin 4. bölümüdür. Seri bakicubuk.com için hazırlanmıştır.