Sprint Teknoloji

Grup Politikası (Group Policy) ile Kullanıcı Yönetimi Nasıl Yapılır?

Grup Politikası (Group Policy) ile Kullanıcı Yönetimi Nasıl Yapılır? Blog

Grup Politikası (Group Policy), Active Directory ortamındaki kullanıcı ve bilgisayarların merkezi bir noktadan yönetilmesini sağlayan güçlü bir araçtır. Windows Server altyapınız varsa ve onlarca, hatta yüzlerce kullanıcınızı tek tek uğraşmadan yönetmek istiyorsanız, bu rehber tam size göre. Şifre kurallarını belirlemek, masaüstü kısıtlamaları getirmek, yazılım erişimlerini düzenlemek gibi birçok işlemi merkezi olarak yapabilirsiniz.

Grup Politikası Nedir, Neden Kullanılır?

Grup Politikası (GPO - Group Policy Object), domain yapınızdaki kullanıcı ve bilgisayarların 'nasıl davranacağını' belirleyen kurallar bütünüdür. Örneğin, tüm muhasebe departmanı kullanıcılarının USB bellekleri kullanmasını engellemek, belirli programları çalıştırmasını yasaklamak veya karmaşık şifre kuralı getirmek istiyorsanız, her bilgisayara tek tek girmek yerine bir GPO oluşturup ilgili kullanıcı grubuna uygularsınız — geri kalan işi sistem halleder.

Bu yaklaşım hem zaman kazandırır hem de hata payını düşürür. Ayrıca güvenlik politikalarınızı standartlaştırarak tüm organizasyonda tutarlılık sağlar. Ofiste 10 kişi olsun 100 kişi olsun, merkezi yönetim sayesinde kontrol elinizde kalır.

Grup Politikası Yönetim Konsolu Nasıl Açılır?

Öncelikle bir Windows Server makinenizde (tercihen Domain Controller üzerinde) veya yönetim araçlarının yüklü olduğu bir bilgisayarda Group Policy Management Console (GPMC) aracını açmanız gerekiyor.

  1. Server Manager (Sunucu Yöneticisi) uygulamasını açın.
  2. Sağ üst köşedeki Tools (Araçlar) menüsüne tıklayın.
  3. Açılan listeden Group Policy Management seçeneğini seçin.
  4. Karşınıza Group Policy Management penceresi gelecektir; sol panelde domain adınızı ve altındaki Organizational Unit (OU) yapısını göreceksiniz.

OU yapınız yoksa veya henüz düzenlemediyseniz, kullanıcılarınızı departmanlara/bölümlere göre OU'lara ayırmanızı öneririz — bu, GPO uygulamayı çok daha kolay hale getirir.

Yeni Bir GPO Nasıl Oluşturulur?

GPO oluşturmak için Group Policy Management penceresinde birkaç basit adımı izlemeniz yeterli:

  1. Sol panelde Group Policy Objects klasörüne sağ tıklayın ve New (Yeni) seçeneğini seçin.
  2. Açılan pencerede GPO'nuza anlamlı bir isim verin (örneğin 'Muhasebe_USB_Kisitlama' veya 'Yonetim_Sifre_Politikasi' gibi). İsimlendirmede departman veya politika türünü belirtmek sonradan bulmayı kolaylaştırır.
  3. OK butonuna tıklayın. Yeni GPO'nuz oluşturuldu, ancak henüz hiçbir yere 'bağlı' (link) değil — yani henüz aktif değil.

Bu aşamada GPO sadece bir şablon olarak bekliyor. Şimdi içine kurallarınızı ekleyip, ardından hangi kullanıcı veya bilgisayarlara uygulanacağını belirleyeceğiz.

GPO İçinde Ayarlar Nasıl Yapılandırılır?

Oluşturduğunuz GPO'yu düzenlemek için:

  1. Group Policy Objects klasörü altında yeni oluşturduğunuz GPO'ya sağ tıklayın ve Edit (Düzenle) seçeneğini seçin.
  2. Karşınıza Group Policy Management Editor penceresi açılır. Bu pencerede iki ana bölüm göreceksiniz:
    • Computer Configuration (Bilgisayar Yapılandırması): Bilgisayarların kendisiyle ilgili ayarlar (işletim sistemi kısıtlamaları, güvenlik ayarları, yazılım kurulumu vb.).
    • User Configuration (Kullanıcı Yapılandırması): Kullanıcıların oturum açtığında karşılaşacağı ayarlar (masaüstü kısıtlamaları, dosya yönlendirme, uygulama erişimleri vb.).
  3. İhtiyacınıza göre ilgili bölüme gidin. Örneğin kullanıcıların Görev Yöneticisi'ni (Task Manager) açmasını engellemek istiyorsanız:
    User Configuration → Policies → Administrative Templates → System → Ctrl+Alt+Del Options yolunu izleyin ve Remove Task Manager ayarını bulup çift tıklayın.
  4. Açılan pencerede ayarı Enabled (Etkin) yapın ve OK deyin. Artık bu GPO uygulandığı kullanıcılar Görev Yöneticisi'ni açamayacak.

Ayarlarınızı yaptıktan sonra editör penceresini kapatabilirsiniz — değişiklikler otomatik kaydedilir.

GPO'yu Kullanıcılara veya Bilgisayarlara Nasıl Uygularsınız?

Bir GPO oluşturup düzenlemek yeterli değil; onu bir OU (Organizational Unit), domain veya site seviyesine 'link' etmeniz gerekir. En yaygın yöntem OU'lara bağlamaktır:

  1. Group Policy Management penceresinde, sol panelde GPO'nuzu uygulamak istediğiniz OU'ya (örneğin 'Muhasebe' veya 'Satis') sağ tıklayın.
  2. Link an Existing GPO (Mevcut GPO'yu Bağla) seçeneğini seçin.
  3. Açılan listeden az önce oluşturduğunuz GPO'yu seçip OK deyin.

Alternatif olarak, OU'ya sağ tıklayıp 'Create a GPO in this domain, and Link it here' seçeneğiyle de doğrudan GPO oluşturup bağlayabilirsiniz. Her iki yöntem de aynı sonucu verir.

Artık bu OU içindeki tüm kullanıcı ve bilgisayarlar, bir sonraki oturum açışta veya 90 dakika içinde (varsayılan güncelleme süresi) GPO kurallarınızı alacaktır.

Belirli Kullanıcı veya Grupları GPO'dan Nasıl Hariç Tutarsınız?

Bazen bir OU içindeki kullanıcıların çoğuna GPO uygulamak istersiniz, ancak birkaç yönetici veya özel grup için istisna yapmak gerekir. Bunu 'Security Filtering' (Güvenlik Filtreleme) ile yapabilirsiniz:

  1. Group Policy Management penceresinde ilgili GPO'nuzu seçin (henüz Edit açmayın, sadece seçin).
  2. Sağ panelde Scope (Kapsam) sekmesine tıklayın.
  3. Security Filtering bölümünde varsayılan olarak 'Authenticated Users' (Kimliği Doğrulanmış Kullanıcılar) grubu görünür — bu, GPO'nun herkese uygulanacağı anlamına gelir.
  4. Bunu kaldırıp yerine sadece uygulamak istediğiniz grubu ekleyin. Örneğin 'Muhasebe_Kullanicilari' adlı bir güvenlik grubu oluşturup sadece onu buraya eklerseniz, GPO yalnızca o grubun üyelerine uygulanır.
  5. Belirli bir kullanıcıyı veya grubu tamamen hariç tutmak için Delegation sekmesinde Advanced butonuna tıklayın, ilgili kullanıcı/grubu bulun ve 'Apply group policy' iznini Deny (Reddet) olarak işaretleyin. Ancak 'Deny' izni çok güçlüdür ve diğer tüm izinleri ezer, bu yüzden dikkatli kullanın.

GPO Değişiklikleri Ne Zaman Etkili Olur?

Kullanıcılar oturum açtığında veya bilgisayarlar başladığında GPO'lar otomatik uygulanır. Ayrıca client makineler varsayılan olarak her 90 dakikada bir GPO güncellemelerini kontrol eder ve yenilerini çeker.

Eğer hemen test etmek istiyorsanız, client bilgisayarda Komut İstemi'ni (CMD) yönetici olarak açıp şu komutu çalıştırın:

gpupdate /force

Bu komut, beklemeden tüm GPO'ları anında günceller. Kullanıcıyı yeniden oturum açmaya zorlamak istemiyorsanız bu yöntem çok pratiktir.

Örnek Senaryolar: Kullanıcı Yönetiminde Sık Kullanılan GPO Ayarları

İşte ofis ortamında en çok ihtiyaç duyulan birkaç GPO örneği:

  • Şifre Politikası: Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Password Policy yolundan minimum şifre uzunluğu, karmaşıklık kuralı, geçerlilik süresi gibi ayarları yapılandırabilirsiniz.
  • Masaüstü Duvar Kağıdı Zorunlu Kılma: User Configuration → Policies → Administrative Templates → Desktop → Desktop → Desktop Wallpaper seçeneğinde şirket logonuzu veya standart bir arkaplanı tüm kullanıcılara uygulayabilirsiniz.
  • USB Bellek Erişimini Engelleme: Computer Configuration → Policies → Administrative Templates → System → Removable Storage Access altında 'All Removable Storage classes: Deny all access' seçeneğini etkinleştirin.
  • Denetim Masası Erişimini Kısıtlama: User Configuration → Policies → Administrative Templates → Control Panel → Prohibit access to Control Panel and PC settings ile kullanıcıların sistem ayarlarını değiştirmesini engelleyebilirsiniz.

GPO Yönetiminde Dikkat Edilmesi Gerekenler

GPO'lar çok güçlü araçlardır ama yanlış kullanıldığında sorun da yaratabilir. Birkaç önemli nokta:

  • Test edin: Yeni bir GPO'yu tüm organizasyona uygulamadan önce mutlaka küçük bir test OU'sunda deneyin. Beklenmedik bir ayar kullanıcıların çalışmasını engelleyebilir.
  • Anlamlı isimler kullanın: 'GPO1', 'Test123' gibi isimler yerine 'IT_USB_Kisitlama' veya 'Finans_Sifre_Politikasi' gibi açıklayıcı isimler tercih edin.
  • Çok fazla GPO biriktirmeyin: Yüzlerce GPO performansı düşürür. Benzer ayarları tek bir GPO altında toplayın.
  • Uygulama sırasını bilin: GPO'lar Local → Site → Domain → OU sırasıyla uygulanır. En son uygulanan kural geçerli olur (LSDOU prensibi).

Sprint Teknoloji ile Active Directory ve Grup Politikası Desteği

Grup Politikası yönetimi ilk bakışta karmaşık görünse de, doğru kurulduğunda işletmenizin BT altyapısını çok daha güvenli ve yönetilebilir hale getirir. Eğer Active Directory yapınızı kurarken, GPO stratejinizi planlarken veya mevcut politikalarınızı optimize ederken profesyonel destek arıyorsanız, Sprint Teknoloji olarak Kağıthane ve çevresindeki işletmelere Active Directory kurulum, yönetim ve sorun giderme hizmetleri sunuyoruz.