🛡️ Active Directory Protected Users Grubu Nedir?
Windows Server 2022 Active Directory ortamında ayrıcalıklı hesapları kimlik doğrulama saldırılarına karşı korumak için kullanılan Protected Users grubunu tüm detaylarıyla öğrenin.
🚀 Protected Users Grubu Nedir?
Protected Users, Active Directory içerisinde bulunan ve kullanıcı hesaplarına ek kimlik doğrulama güvenliği sağlayan özel bir güvenlik grubudur. Özellikle Domain Admins gibi yüksek ayrıcalıklara sahip hesapların kimlik bilgilerinin kötüye kullanılmasını zorlaştırmak amacıyla kullanılabilir.
Bu grubun temel amacı kullanıcının Active Directory üzerindeki yetkisini azaltmak değildir. Bunun yerine, hesabın kimlik doğrulama sırasında kullanılabilecek daha eski veya daha az güvenli yöntemlerini sınırlandırarak hesap bilgilerinin ele geçirilmesi durumunda oluşabilecek riski azaltmaktır.
🔐 Protected Users Grubu Ne İşe Yarar?
Active Directory ortamlarında saldırganların hedeflerinden biri, yüksek yetkili kullanıcıların kimlik doğrulama bilgilerini ele geçirmektir. Özellikle Domain Admin hesaplarının credential bilgilerinin ele geçirilmesi, tüm domain açısından ciddi bir güvenlik riski oluşturabilir.
Protected Users grubu, Windows’un desteklediği belirli kimlik doğrulama mekanizmalarını daha sıkı kurallara tabi tutarak bu riski azaltmaya yardımcı olur.
- Eski kimlik doğrulama yöntemlerinin kullanımını sınırlar.
- NTLM kullanımını kısıtlar.
- Kerberos tarafında daha güvenli şifreleme yöntemlerinin kullanılmasını sağlar.
- Credential delegation senaryolarına önemli kısıtlamalar getirir.
- Kimlik bilgilerinin bazı durumlarda önbelleğe alınmasını engeller.
- Pass-the-Hash ve Pass-the-Ticket gibi saldırıların etkisini azaltmaya yardımcı olur.
📌 Protected Users ve Domain Admins Arasındaki Fark
Protected Users ile Domain Admins birbirinden tamamen farklı amaçlara sahip Active Directory gruplarıdır. Domain Admins bir kullanıcıya domain üzerinde geniş yönetim yetkileri verirken, Protected Users grubunun amacı kimlik doğrulama güvenliğini artırmaktır.
| Özellik | Domain Admins | Protected Users |
|---|---|---|
| Ana amaç | Domain yönetim yetkisi sağlamak | Kimlik doğrulama güvenliğini artırmak |
| Yetki seviyesi | Çok yüksek | Doğrudan yönetim yetkisi sağlamaz |
| NTLM | Normal politikalar uygulanır | Kullanımı kısıtlanır |
| Credential koruması | Özel olarak bu amaçla tasarlanmamıştır | Daha sıkı koruma sağlar |
| Delegation | Normal yapılandırmaya bağlıdır | Önemli kısıtlamalar uygulanır |
🛡️ Protected Users Hangi Kimlik Doğrulama Özelliklerini Kısıtlar?
1. NTLM Kullanımının Kısıtlanması
Protected Users üyeleri için NTLM tabanlı kimlik doğrulama önemli ölçüde kısıtlanır. Bu durum özellikle NTLM credential’larının ele geçirilmesine dayanan saldırılara karşı ek güvenlik sağlar.
2. Kerberos Şifreleme Güvenliği
Protected Users üyeleri için eski ve daha zayıf Kerberos şifreleme yöntemlerinin kullanımı sınırlandırılır. Modern Active Directory ortamlarında AES tabanlı Kerberos şifrelemesi tercih edilir.
3. Credential Delegation
Protected Users grubunun önemli özelliklerinden biri de kullanıcı kimlik bilgilerinin başka bilgisayarlara aktarılmasını sınırlamasıdır. Bu nedenle uzak yönetim ve delegation kullanan bazı uygulamalar, Protected Users üyeleriyle çalışırken ek yapılandırma gerektirebilir.
4. Credential Caching
Protected Users üyelerinin kimlik doğrulama bilgilerinin belirli mekanizmalar tarafından önbelleğe alınması sınırlandırılır. Böylece saldırganın bir sistemden kullanıcı credential bilgilerini elde etmesi durumunda oluşabilecek risk azaltılabilir.
💻 Active Directory’de Protected Users Grubuna Kullanıcı Ekleme
Protected Users grubu Active Directory ortamında yerleşik bir gruptur. Kullanıcıları Active Directory Users and Computers üzerinden gruba ekleyebilirsiniz.
Active Directory Users and Computers konsolunu açtıktan sonra:
- Domain yapınızı açın.
- Users konteynerine gidin.
- Protected Users grubunu bulun.
- Gruba sağ tıklayın.
- Properties seçeneğini açın.
- Members sekmesine geçin.
- Koruma uygulanacak kullanıcı hesabını ekleyin.
⚡ PowerShell ile Protected Users Grubuna Kullanıcı Ekleme
Active Directory PowerShell modülü kullanılarak kullanıcı gruba komut satırından da eklenebilir.
Add-ADGroupMember -Identity "Protected Users" -Members "kullaniciadi"
Örneğin kullanıcı adı admin01 ise:
Add-ADGroupMember -Identity "Protected Users" -Members "admin01"
Üyeliği kontrol etmek için:
Get-ADGroupMember -Identity "Protected Users"
⚠️ Protected Users Grubuna Her Kullanıcı Eklenmeli mi?
Hayır. Protected Users grubuna kullanıcı eklemek, hesabın kimlik doğrulama davranışını değiştirdiği için uygulama ve servis uyumluluğu mutlaka test edilmelidir.
Özellikle eski uygulamalar, legacy authentication kullanan sistemler, delegation gerektiren servisler ve eski işletim sistemleriyle iletişim kuran hesaplarda sorun yaşanabilir.
👑 Domain Admin Hesapları İçin Protected Users Kullanımı
Domain Admin hesapları Active Directory ortamındaki en kritik hesaplar arasında yer alır. Bu hesapların günlük kullanıcı hesabı gibi sürekli kullanılmaması ve mümkün olduğunca güçlü güvenlik kontrolleriyle korunması önerilir.
Protected Users bu stratejinin bir parçası olabilir. Ancak tek başına yeterli değildir.
- Domain Admin hesaplarını günlük kullanıcı hesabından ayırın.
- Yönetici hesaplarını mümkün olduğunca yalnızca yönetim görevlerinde kullanın.
- Güçlü ve benzersiz parolalar kullanın.
- Mümkün olan ortamlarda MFA ve güçlü kimlik doğrulama yöntemlerini değerlendirin.
- Yönetici hesaplarının hangi bilgisayarlarda oturum açabileceğini GPO ile sınırlandırın.
- Privileged Access Workstation veya benzeri güvenli yönetim yaklaşımını değerlendirin.
- Domain Admin hesaplarının gereksiz servis ve uygulamalarda kullanılmasından kaçının.
🔎 Protected Users ile GPO Arasındaki Fark
Sık yapılan bir hata, Protected Users grubunun Domain Admin hesaplarının hangi sunuculara giriş yapabileceğini belirlediğini düşünmektir. Aslında bu iki mekanizma farklı amaçlara hizmet eder.
| İhtiyaç | Kullanılabilecek mekanizma |
|---|---|
| Kimlik doğrulamasını güçlendirmek | Protected Users |
| RDP erişimini sınırlandırmak | GPO User Rights Assignment |
| Belirli bilgisayarlarda oturum açmayı engellemek | GPO ve uygun kullanıcı/grup politikaları |
| Domain yönetim yetkisi vermek | Domain Admins |
| Yönetici hesaplarını katmanlara ayırmak | Tiered Administration |
🏢 Windows Server 2022 Active Directory’de Güvenli Yönetim Yaklaşımı
Windows Server 2022 kullanan kurumsal Active Directory ortamlarında Domain Admin hesaplarının mümkün olduğunca kontrollü kullanılması önemlidir. Bunun için yalnızca Protected Users grubuna güvenmek yerine birden fazla güvenlik katmanının birlikte uygulanması daha doğru bir yaklaşımdır.
Örneğin yönetici hesapları için ayrı hesaplar oluşturulabilir ve bu hesapların yalnızca belirlenen yönetim sistemlerinden kullanılmasına izin verilebilir.
📋 Protected Users Hakkında Sık Sorulan Sorular
Protected Users Domain Admin yetkisini kaldırır mı?
Hayır. Kullanıcı Domain Admins üyesiyse Protected Users grubuna eklendikten sonra da Domain Admin yetkilerine sahip olmaya devam eder.
Protected Users grubu ne amaçla kullanılır?
Temel amacı, üyelerinin kimlik doğrulama bilgilerini daha güçlü güvenlik kurallarıyla korumak ve belirli eski authentication yöntemlerini sınırlandırmaktır.
Domain Admin hesabı Protected Users grubuna eklenebilir mi?
Evet. Ancak hesabın kullandığı uygulamalar, servisler ve yönetim senaryoları önceden test edilmelidir.
Protected Users grubu RDP erişimini engeller mi?
Protected Users’ın temel amacı RDP erişimini yönetmek değildir. RDP ve interaktif oturum açma kısıtlamaları için uygun GPO User Rights Assignment politikaları kullanılmalıdır.
Protected Users bir güvenlik grubu mudur?
Evet. Active Directory’de yerleşik olarak bulunan özel bir güvenlik grubudur ve üyelerine belirli kimlik doğrulama korumaları uygulanır.
📝 Sonuç
Protected Users, Windows Server Active Directory ortamlarında yüksek ayrıcalıklı hesapların kimlik doğrulama güvenliğini artırmak için kullanılan önemli güvenlik özelliklerinden biridir.
Ancak Protected Users grubunun amacı Domain Admin yetkisini sınırlamak değildir. Domain Admin hesabının yetkilerini veya hangi sunucularda oturum açabileceğini kontrol etmek için GPO, User Rights Assignment, hesap ayrıştırma ve tiered administration gibi ek güvenlik kontrolleri kullanılmalıdır.
Özellikle Windows Server 2022 Active Directory ortamlarında Protected Users + GPO + ayrıcalıklı hesap ayrıştırması birlikte uygulandığında daha güçlü bir Active Directory güvenlik mimarisi oluşturulabilir.