Site Overlay

Active Directory Protected Users Grubu Nedir?

🛡️ Active Directory Protected Users Grubu Nedir?

Windows Server 2022 Active Directory ortamında ayrıcalıklı hesapları kimlik doğrulama saldırılarına karşı korumak için kullanılan Protected Users grubunu tüm detaylarıyla öğrenin.

🚀 Protected Users Grubu Nedir?

Protected Users, Active Directory içerisinde bulunan ve kullanıcı hesaplarına ek kimlik doğrulama güvenliği sağlayan özel bir güvenlik grubudur. Özellikle Domain Admins gibi yüksek ayrıcalıklara sahip hesapların kimlik bilgilerinin kötüye kullanılmasını zorlaştırmak amacıyla kullanılabilir.

Bu grubun temel amacı kullanıcının Active Directory üzerindeki yetkisini azaltmak değildir. Bunun yerine, hesabın kimlik doğrulama sırasında kullanılabilecek daha eski veya daha az güvenli yöntemlerini sınırlandırarak hesap bilgilerinin ele geçirilmesi durumunda oluşabilecek riski azaltmaktır.

Önemli: Protected Users grubuna bir Domain Admin hesabı eklemek, hesabın Domain Admin yetkisini kaldırmaz. Grup temel olarak kimlik doğrulama güvenliğini artırır.

🔐 Protected Users Grubu Ne İşe Yarar?

Active Directory ortamlarında saldırganların hedeflerinden biri, yüksek yetkili kullanıcıların kimlik doğrulama bilgilerini ele geçirmektir. Özellikle Domain Admin hesaplarının credential bilgilerinin ele geçirilmesi, tüm domain açısından ciddi bir güvenlik riski oluşturabilir.

Protected Users grubu, Windows’un desteklediği belirli kimlik doğrulama mekanizmalarını daha sıkı kurallara tabi tutarak bu riski azaltmaya yardımcı olur.

  • Eski kimlik doğrulama yöntemlerinin kullanımını sınırlar.
  • NTLM kullanımını kısıtlar.
  • Kerberos tarafında daha güvenli şifreleme yöntemlerinin kullanılmasını sağlar.
  • Credential delegation senaryolarına önemli kısıtlamalar getirir.
  • Kimlik bilgilerinin bazı durumlarda önbelleğe alınmasını engeller.
  • Pass-the-Hash ve Pass-the-Ticket gibi saldırıların etkisini azaltmaya yardımcı olur.

📌 Protected Users ve Domain Admins Arasındaki Fark

Protected Users ile Domain Admins birbirinden tamamen farklı amaçlara sahip Active Directory gruplarıdır. Domain Admins bir kullanıcıya domain üzerinde geniş yönetim yetkileri verirken, Protected Users grubunun amacı kimlik doğrulama güvenliğini artırmaktır.

Özellik Domain Admins Protected Users
Ana amaç Domain yönetim yetkisi sağlamak Kimlik doğrulama güvenliğini artırmak
Yetki seviyesi Çok yüksek Doğrudan yönetim yetkisi sağlamaz
NTLM Normal politikalar uygulanır Kullanımı kısıtlanır
Credential koruması Özel olarak bu amaçla tasarlanmamıştır Daha sıkı koruma sağlar
Delegation Normal yapılandırmaya bağlıdır Önemli kısıtlamalar uygulanır
Dikkat: Protected Users bir “Domain Admin yetkisini düşürme grubu” değildir. Kullanıcı Domain Admins üyesiyse Protected Users grubuna eklendiğinde Domain Admin yetkileri devam eder.

🛡️ Protected Users Hangi Kimlik Doğrulama Özelliklerini Kısıtlar?

1. NTLM Kullanımının Kısıtlanması

Protected Users üyeleri için NTLM tabanlı kimlik doğrulama önemli ölçüde kısıtlanır. Bu durum özellikle NTLM credential’larının ele geçirilmesine dayanan saldırılara karşı ek güvenlik sağlar.

2. Kerberos Şifreleme Güvenliği

Protected Users üyeleri için eski ve daha zayıf Kerberos şifreleme yöntemlerinin kullanımı sınırlandırılır. Modern Active Directory ortamlarında AES tabanlı Kerberos şifrelemesi tercih edilir.

3. Credential Delegation

Protected Users grubunun önemli özelliklerinden biri de kullanıcı kimlik bilgilerinin başka bilgisayarlara aktarılmasını sınırlamasıdır. Bu nedenle uzak yönetim ve delegation kullanan bazı uygulamalar, Protected Users üyeleriyle çalışırken ek yapılandırma gerektirebilir.

4. Credential Caching

Protected Users üyelerinin kimlik doğrulama bilgilerinin belirli mekanizmalar tarafından önbelleğe alınması sınırlandırılır. Böylece saldırganın bir sistemden kullanıcı credential bilgilerini elde etmesi durumunda oluşabilecek risk azaltılabilir.

💻 Active Directory’de Protected Users Grubuna Kullanıcı Ekleme

Protected Users grubu Active Directory ortamında yerleşik bir gruptur. Kullanıcıları Active Directory Users and Computers üzerinden gruba ekleyebilirsiniz.

Active Directory Users and Computers konsolunu açtıktan sonra:

  • Domain yapınızı açın.
  • Users konteynerine gidin.
  • Protected Users grubunu bulun.
  • Gruba sağ tıklayın.
  • Properties seçeneğini açın.
  • Members sekmesine geçin.
  • Koruma uygulanacak kullanıcı hesabını ekleyin.

⚡ PowerShell ile Protected Users Grubuna Kullanıcı Ekleme

Active Directory PowerShell modülü kullanılarak kullanıcı gruba komut satırından da eklenebilir.

Add-ADGroupMember -Identity "Protected Users" -Members "kullaniciadi"

Örneğin kullanıcı adı admin01 ise:

Add-ADGroupMember -Identity "Protected Users" -Members "admin01"

Üyeliği kontrol etmek için:

Get-ADGroupMember -Identity "Protected Users"
PowerShell komutlarını çalıştırmadan önce Active Directory PowerShell modülünün sistemde kullanılabilir olduğundan ve işlemi gerçekleştiren hesabın gerekli yetkilere sahip olduğundan emin olun.

⚠️ Protected Users Grubuna Her Kullanıcı Eklenmeli mi?

Hayır. Protected Users grubuna kullanıcı eklemek, hesabın kimlik doğrulama davranışını değiştirdiği için uygulama ve servis uyumluluğu mutlaka test edilmelidir.

Özellikle eski uygulamalar, legacy authentication kullanan sistemler, delegation gerektiren servisler ve eski işletim sistemleriyle iletişim kuran hesaplarda sorun yaşanabilir.

Üretim ortamında dikkat: Kritik bir servis hesabını Protected Users grubuna doğrudan eklemek yerine önce test ortamında uygulama ve kimlik doğrulama bağımlılıklarını kontrol edin.

👑 Domain Admin Hesapları İçin Protected Users Kullanımı

Domain Admin hesapları Active Directory ortamındaki en kritik hesaplar arasında yer alır. Bu hesapların günlük kullanıcı hesabı gibi sürekli kullanılmaması ve mümkün olduğunca güçlü güvenlik kontrolleriyle korunması önerilir.

Protected Users bu stratejinin bir parçası olabilir. Ancak tek başına yeterli değildir.

  • Domain Admin hesaplarını günlük kullanıcı hesabından ayırın.
  • Yönetici hesaplarını mümkün olduğunca yalnızca yönetim görevlerinde kullanın.
  • Güçlü ve benzersiz parolalar kullanın.
  • Mümkün olan ortamlarda MFA ve güçlü kimlik doğrulama yöntemlerini değerlendirin.
  • Yönetici hesaplarının hangi bilgisayarlarda oturum açabileceğini GPO ile sınırlandırın.
  • Privileged Access Workstation veya benzeri güvenli yönetim yaklaşımını değerlendirin.
  • Domain Admin hesaplarının gereksiz servis ve uygulamalarda kullanılmasından kaçının.

🔎 Protected Users ile GPO Arasındaki Fark

Sık yapılan bir hata, Protected Users grubunun Domain Admin hesaplarının hangi sunuculara giriş yapabileceğini belirlediğini düşünmektir. Aslında bu iki mekanizma farklı amaçlara hizmet eder.

İhtiyaç Kullanılabilecek mekanizma
Kimlik doğrulamasını güçlendirmek Protected Users
RDP erişimini sınırlandırmak GPO User Rights Assignment
Belirli bilgisayarlarda oturum açmayı engellemek GPO ve uygun kullanıcı/grup politikaları
Domain yönetim yetkisi vermek Domain Admins
Yönetici hesaplarını katmanlara ayırmak Tiered Administration

🏢 Windows Server 2022 Active Directory’de Güvenli Yönetim Yaklaşımı

Windows Server 2022 kullanan kurumsal Active Directory ortamlarında Domain Admin hesaplarının mümkün olduğunca kontrollü kullanılması önemlidir. Bunun için yalnızca Protected Users grubuna güvenmek yerine birden fazla güvenlik katmanının birlikte uygulanması daha doğru bir yaklaşımdır.

Örneğin yönetici hesapları için ayrı hesaplar oluşturulabilir ve bu hesapların yalnızca belirlenen yönetim sistemlerinden kullanılmasına izin verilebilir.

Önerilen yaklaşım: Ayrıcalıklı hesapları korumak için Protected Users, GPO tabanlı oturum açma kısıtlamaları, yönetici hesaplarının ayrıştırılması ve güvenli yönetim makinelerinin birlikte kullanılması daha güçlü bir güvenlik modeli oluşturur.

📋 Protected Users Hakkında Sık Sorulan Sorular

Protected Users Domain Admin yetkisini kaldırır mı?

Hayır. Kullanıcı Domain Admins üyesiyse Protected Users grubuna eklendikten sonra da Domain Admin yetkilerine sahip olmaya devam eder.

Protected Users grubu ne amaçla kullanılır?

Temel amacı, üyelerinin kimlik doğrulama bilgilerini daha güçlü güvenlik kurallarıyla korumak ve belirli eski authentication yöntemlerini sınırlandırmaktır.

Domain Admin hesabı Protected Users grubuna eklenebilir mi?

Evet. Ancak hesabın kullandığı uygulamalar, servisler ve yönetim senaryoları önceden test edilmelidir.

Protected Users grubu RDP erişimini engeller mi?

Protected Users’ın temel amacı RDP erişimini yönetmek değildir. RDP ve interaktif oturum açma kısıtlamaları için uygun GPO User Rights Assignment politikaları kullanılmalıdır.

Protected Users bir güvenlik grubu mudur?

Evet. Active Directory’de yerleşik olarak bulunan özel bir güvenlik grubudur ve üyelerine belirli kimlik doğrulama korumaları uygulanır.

📝 Sonuç

Protected Users, Windows Server Active Directory ortamlarında yüksek ayrıcalıklı hesapların kimlik doğrulama güvenliğini artırmak için kullanılan önemli güvenlik özelliklerinden biridir.

Ancak Protected Users grubunun amacı Domain Admin yetkisini sınırlamak değildir. Domain Admin hesabının yetkilerini veya hangi sunucularda oturum açabileceğini kontrol etmek için GPO, User Rights Assignment, hesap ayrıştırma ve tiered administration gibi ek güvenlik kontrolleri kullanılmalıdır.

Özellikle Windows Server 2022 Active Directory ortamlarında Protected Users + GPO + ayrıcalıklı hesap ayrıştırması birlikte uygulandığında daha güçlü bir Active Directory güvenlik mimarisi oluşturulabilir.

Author: Arif Akyüz

Arif Akyüz - Siber Güvenlik Uzmanı ve Dijital Dönüşüm Lideri 15 yılı aşkın süredir bilişim sektöründe, özellikle siber güvenlik ve dijital dönüşüm alanlarında hizmet veren bir uzmanım. Hem stratejik hem de teknik düzeyde çözümler sunarak organizasyonların güvenlik altyapılarını güçlendiriyor ve dijitalleşme süreçlerini yönetiyorum.