Merhaba, bildiğiniz gibi uzun yıllardır “En Güvenli Active Directory Ortamı” arayışım devam ediyor. kapsamda Microsoft’un yeni yayınladığı “Active Directory Tier Model Documentation” dokümanını inceledim deneyimlerimi mak istedim.
Microsoft likten ulaşabileceğiniz “https://microsoft.github.io/ActiveDirectoryTierModel/” tier tasarımını otomatize eden github reposu yayınladı içerisinde tier tasarımınıdan hesapların oluşturulmasına admx lerin yüklenmesinden acl lere kadar çok işi yapan scriptler topluğunu bize tı.
Bende bunu incelemeye karar verdim. İlk başta büyük heyecan duymuştım ancak beklediğimi bulamadım hüsran ilk sonuçlandı. Şimdi gelin bunun gereçeklerini beraber inceleyelim.
Aslında düşünce güzel, scriptleri çalıştırıyorsunuz herşeyi olması gibi oluşturup size güvenli AD ortamını sunuyor?
Dokümantasyonda ister tek komut tüm yapıyı deploy edebiliyorsunuz
Ön gereksinimler GereksinimAnlamıProduction açısından dikkatPowerShell 7.0+Scriptler PS 7 çalışıyorPS 5.1 çalıştırılamıyorDomain AdminDeployment işlemleri için yüksek ayrıcalık gerekiyorYanlış çalıştırmada etkisi ciddi olabilirDomain Controller’a network erişimiScript tercih edilen DC iletişim kuruyorDC erişimi DNS önemliEnglish en-USScriptin çalıştırıldığı host OS AD İngilizce olmalıTürkiye’deki ortamlarda ciddi kısıtlamaÖzellikle son madde bence makalenin önemli noktalarından. Microsoft açıkça:English (en-US) only diyor. Yani sadece scripti çalıştırdığın sunucunun Windows dili İngilizce olması yeterli değil. Active Directory ortamının İngilizce olması gerekiyor.
Gerekli PowerShell modülleri- ActiveDirectory > 1.0.1.0 veya üzeri
- GroupPolicy > 1.0 veya üzeri
- Pester > yalnızca 5.x sürümleri destekleniyor; Pester 6.x henüz desteklenmiyor.
Özellikle Pester için Microsoft’un doğrudan PowerShell Gallery kullanılmasını istemesi dikkat çekici:
Install-Module-NamePester `-MinimumVersion5.0.0 `-MaximumVersion5.99.99 `-Force `-SkipPublisherCheckBurada MaximumVersion 5.99.99 kullanılması önemli; çünkü Pester 6.x kuruluysa TierModel desteklenmiyor.
TierModel’in kurulumu ayrı aşamaMicrosoft’un önerdiği yöntem:
Unblock-File-Path"$env:USERPROFILE\Downloads\TierModel.zip"ardından:
Expand-Archive `-Path"$env:USERPROFILE\Downloads\TierModel.zip" `-DestinationPath"C:\" `-ForceBurada küçük ama önemli güvenlik detayı var:
GitHub’dan indirilen ZIP dosyasının Unblock-File engelinin kaldırılması gerekiyor. Windows, internetten indirilen dosyalara Mark-of-the-Web (MOTW) işareti koyabildiği için scriptlerin çalışmasını engelleyebiliyor.
Toplu DeploymentDeployment üç aşamadan oluşuyor: “Test et, Dağıt, Kontrol et”
.\Deploy-TierModel.ps1 -FullDeployment -PreferredDc DC01.contoso. – sadece hangi işlemleri yacağını gösteriyor.
.\Deploy-TierModel.ps1 -FullDeployment -PreferredDc DC01.contoso. -ConfirmApply – dağıtıyor.
.\Audit-TierModel.ps1 -FullDeployment -PreferredDc DC01.contoso. – kontrol ediyor
Dağıtık Deploymentİsterseniz ayrı ayrı dağıtım yapabiliyorsunuz önce OU lar sonra Gruplar.
Bunun gibi çok şey oluşturulabiliyor gmsa hesaplar laps poltikaları, securtiy baseline daha çoğu
Değerlendirme Prod ortama uygulamak riskli karmaşıkİlk olarak prod ortama direk scriptleri uygulamayı hem karmaşayı arttıracağını düşünüyorum çünkü direk olarak AD user kök dizine oluşturmaya başlıyor.
GPO’lar linkleniyorGPO’lar otomatik oluşturuyor bazıları DC OU dahil linkleniyor. hoşuma gitmedi çünkü kontrolsüz duruma neden olabilir.
ADMX file importlarındaki hatalarADMX file import işlemlerinde hash uyumsuzluklarından kaynaklı import hataları oluşuyor. Kullandığım os server 2025 yeni olduğu için olabilir gibi kaç şey var ama yine hoşuma gitmedi budurum.
Sonuç olarak Tier AD sıkılaştırma çalışmaları dikket edilmesi gereken hassas çalışmalar şekilde kontrolsuz dağıtım çok aklıma yatmadı ben yine manuel kontrollü dağıtımı tavsiye ediyorum. Faydalı olması dileğiyle.