Group Policy (GPO) Nedir? Merkezi Kural Yönetimi
Bir şirketteki binlerce bilgisayara AYNI ayarları tek bir yerden nasıl uygularsın?
Bir önceki makalede OU (Organizational Unit) kavramından bahsederken, "Group Policy'lerin OU bazında uygulanabildiğinden" söz etmiştik. Bu makalede Group Policy'nin (GPO) tam olarak ne olduğuna bakıyoruz.
Group Policy Nedir?
Group Policy (Grup İlkesi, kısaca GPO - Group Policy Object), bir Active Directory ortamında, kullanıcılara veya bilgisayarlara MERKEZİ olarak belirli ayarların/kuralların uygulanmasını sağlayan bir sistemdir. Bunu bir okul yönetmeliğine benzetebiliriz: okul yönetimi bir kural koyduğunda (örneğin "tüm öğrenciler saat 8'de derse girmeli"), bu kural TEK TEK her öğrenciye ayrı ayrı anlatılmaz — herkese aynı anda, merkezi bir duyuruyla uygulanır.
Group Policy ile Neler Yapılabilir?
Group Policy, inanılmaz derecede geniş bir ayar yelpazesini kontrol edebilir:
- Şifre politikaları: Minimum şifre uzunluğu, karmaşıklık kuralları, kaç günde bir şifre değiştirilmesi gerektiği.
- Ekran kilidi: Belirli bir süre işlem yapılmazsa ekranın otomatik kilitlenmesi.
- Yazılım kısıtlamaları: Hangi programların çalıştırılabileceği, hangilerinin ENGELLENECEĞİ.
- USB erişimi: USB depolama cihazlarının kullanımının kısıtlanması (veri sızıntısını önlemek için).
- Güvenlik duvarı ayarları: Her bilgisayarda hangi firewall kurallarının aktif olacağı.
- Masaüstü görünümü: Duvar kağıdı, başlat menüsü kısıtlamaları gibi kozmetik ayarlar bile.
Group Policy Nasıl Uygulanır?
Bir GPO, Active Directory'de belirli bir seviyeye (tüm domain'e, belirli bir OU'ya, veya belirli bir gruba) "bağlanır" (linked). Bir bilgisayar açıldığında veya bir kullanıcı giriş yaptığında, o bilgisayar/kullanıcı hangi OU'nun altındaysa, o OU'ya (ve üstündeki tüm seviyelere) bağlı TÜM GPO'lar otomatik olarak indirilip uygulanır.
Bunu şöyle düşünebilirsin: bir öğrenci hem "Okul Genel Kuralları"na (tüm okula uygulanan) hem "10-A Sınıfı Kuralları"na (sadece o sınıfa özel) hem de kendi "Kişisel Durumuna" (örneğin bir sağlık raporu nedeniyle özel bir izin) tabidir — bu farklı seviyelerdeki kurallar BİRLEŞTİRİLEREK uygulanır. Group Policy de benzer şekilde, domain seviyesinden başlayıp OU seviyesine kadar farklı katmanlardaki politikaları birleştirerek uygular.
Neden Bu Sistem Güvenlik Açısından Değerli?
Group Policy, bir şirketin GÜVENLİK STANDARTLARINI tutarlı bir şekilde uygulamasının temel aracıdır:
- BT ekibi, "tüm şirket bilgisayarlarında en az 12 karakterlik şifre zorunlu olsun" gibi bir kararı, TEK BİR GPO ayarıyla, o an ağa bağlı OLAN VEYA İLERİDE bağlanacak HER bilgisayara otomatik olarak uygulayabilir.
- Bir güvenlik olayı sonrası (örneğin bir zafiyetin fark edilmesi), acil bir düzeltme (örneğin belirli bir programın çalıştırılmasının engellenmesi) tüm şirket genelinde HIZLICA, tek bir merkezi değişiklikle uygulanabilir.
Yanlış Yapılandırılmış GPO'ların Riski
Tıpkı Web Güvenliği kütüphanemizdeki "Güvenlik Yanlış Yapılandırması" makalesinde gördüğümüz gibi, Group Policy de YANLIŞ yapılandırıldığında ciddi bir risk kaynağı olabilir — örneğin bazı GPO'lar (yanlışlıkla) hassas bilgileri (bazı eski Windows sürümlerinde, bazı GPO'lar aracılığıyla dağıtılan şifreler gibi) ağ üzerinde erişilebilir hâlde bırakabilir. Bu, "merkezi yönetimin gücü" ile "merkezi yönetimin riski"nin aynı madalyonun iki yüzü olduğunu gösterir — bir hata, TEK bir bilgisayarı değil, TÜM şirketi etkileyebilir.
Bu makale, Group Policy'e giriş niteliğinde, başlangıç seviyeli bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.