~/sibercrew
Windows ve Active Directory Temelleri

Domain İçinde Kullanıcı ve Grup Yapısı

Bir kurumsal ağda kimliklerin ve yetkilerin nasıl organize edildiği.

Bir önceki makalede Active Directory'nin genel mantığını gördük. Bu makalede, bir domain içindeki kullanıcıların ve grupların nasıl organize edildiğine daha yakından bakıyoruz.

Kullanıcı Hesapları (User Accounts)

Active Directory'de her çalışanın kendine ait BENZERSİZ bir kullanıcı hesabı vardır — bu hesap, o kişinin dijital kimliğidir. Bir kullanıcı hesabı genelde şu bilgileri içerir:

  • Kullanıcı adı (genelde ad.soyad veya benzeri bir format)
  • Şifre (hash'lenmiş hâlde, Domain Controller'da saklanır)
  • Hangi gruplara üye olduğu
  • Hesabın aktif mi yoksa devre dışı mı olduğu
  • Hesabın ne zaman oluşturulduğu, son giriş zamanı gibi meta veriler

Neden Gruplar Kullanılır? Doğrudan Yetki Vermenin Sorunu

Bir şirkette 200 çalışan olduğunu ve bunların 20'sinin muhasebe departmanında çalıştığını düşünelim. Eğer bir dosya sunucusundaki "Muhasebe Belgeleri" klasörüne erişim izni her çalışana TEK TEK, isim isim verilirse, yeni bir çalışan işe başladığında veya biri işten ayrıldığında bu izinleri manuel olarak güncellemek gerekir — bu hem yorucu hem de hataya açık bir süreçtir (birinin izni kaldırılmayı unutulabilir).

Grup (Group) kullanmanın mantığı şudur: kullanıcılara DOĞRUDAN izin vermek yerine, önce "Muhasebe" adlı bir grup oluşturulur, bu gruba dosya sunucusunda erişim izni verilir, ve her çalışan sadece bu GRUBA eklenir/çıkarılır. Yeni bir muhasebeci işe başladığında, sadece "Muhasebe" grubuna eklenir — otomatik olarak grubun sahip olduğu TÜM izinlere kavuşur.

Organizational Unit (OU): Yapıyı Düzenleme

OU (Organizational Unit), Active Directory içinde kullanıcıları, bilgisayarları ve grupları MANTIKSAL olarak organize etmeye yarayan bir "klasör" gibi düşünülebilir. Örneğin bir şirket, OU'larını departmanlara göre (Muhasebe OU, IT OU, Satış OU) veya lokasyona göre (İstanbul OU, Ankara OU) organize edebilir.

OU'ların önemli bir özelliği, Group Policy'lerin (bir sonraki makalede detaylıca göreceğiz) OU bazında uygulanabilmesidir — örneğin "IT OU"'suna özel bir güvenlik politikası uygulanırken, "Satış OU"'suna farklı bir politika uygulanabilir.

Yetki Devri: Nested Groups (İç İçe Gruplar)

Active Directory, gruplar İÇİNDE başka grupların da olmasına izin verir (nested groups). Örneğin "Tüm Çalışanlar" adlı geniş bir grup olabilir, bunun İÇİNDE "Muhasebe", "IT", "Satış" gibi daha küçük gruplar yer alabilir. Bu iç içe yapı, büyük organizasyonlarda yetkilendirmeyi daha esnek ve ölçeklenebilir hâle getirir — ama aynı zamanda karmaşıklaşabilir; bir kullanıcının GERÇEKTE hangi izinlere sahip olduğunu anlamak, iç içe geçmiş birçok grup üyeliğini takip etmeyi gerektirebilir.

Neden Bu Yapı Güvenlik Açısından Önemli?

Bir güvenlik uzmanı için, bir Active Directory ortamındaki grup yapısını anlamak KRİTİKTİR çünkü:

  • Yanlış yapılandırılmış grup üyelikleri (örneğin normal bir çalışanın yanlışlıkla "Domain Admins" gibi çok yetkili bir gruba eklenmesi), ciddi bir güvenlik açığı oluşturabilir.
  • Bir saldırgan, ele geçirdiği bir hesabın hangi gruplara üye olduğunu anlayarak, bu hesabın ağda ne kadar "değerli" olduğunu (yani ne kadar yetkiye sahip olduğunu) hızlıca değerlendirebilir — bu, gerçek saldırılarda "yanal hareket" (lateral movement) planlamasının ilk adımlarından biridir.

Bu makale, Active Directory'deki kullanıcı/grup yapısına giriş niteliğinde, başlangıç seviyeli bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.