0Pricing
Cloud & IT Cert Prep · Ders

Dizin Hizmetleri: LDAP ve Active Directory

LDAP dizinlerinin ve Active Directory'nin kullanıcıları, grupları ve bilgisayarları nasıl düzenlediğini ve Grup İlkesi'nin güvenlik ayarlarını geniş ölçekte nasıl uyguladığını anlayın.

Dizin Hizmetleri: LDAP ve Active Directory, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Directory Hizmetleri Nedir

Directory hizmeti, ağ kaynakları — kullanıcılar, gruplar, bilgisayarlar, yazıcılar ve ilkeler — hakkındaki Information değerlerini depolayan ve düzenleyen merkezi bir depodur. Kuruluşlar her sistemde ayrı kullanıcı veritabanları tutmak yerine, kimlik Information değerleri için tek doğru kaynağı olarak bir Directory hizmeti kullanır. Tüm Authentication istekleri Directory'ye karşı doğrulanır ve erişim ilkeleri kuruluş genelinde tutarlı şekilde uygulanır.

LDAP: Hafif Directory Erişim Protokolü

LDAP (Hafif Directory Erişim Protokolü), Directory hizmetlerini sorgulamak ve değiştirmek için kullanılan sektör standardı protokoldür. LDAP, girdileri Directory Information Tree (DIT) adı verilen hiyerarşik bir ağaçta düzenler ve girdiler Distinguished Name (DN) ile tanımlanır. LDAP, 389 numaralı portta (açık metin) ve 636 numaralı portta (LDAPS — TLS üzerinden LDAP) çalışır. LDAP protokoldür; Directory'nin kendisi ayrı bir üründür.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Active Directory Mimarisi

Active Directory (AD), LDAP ve Kerberos üzerine kurulmuş Microsoft kurumsal Directory hizmetidir. Kaynakları Domain değerleri içinde düzenler; Domain değerleri Tree değerleri, Tree değerleri de Forest değerleri içinde gruplanır. Bir domain controller (DC), AD veritabanını (NTDS.dit) barındırır ve Authentication işlemlerini yürütür. AD, çoğu Windows kurumsal ortamında kimlik yönetiminin temelini oluşturur.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Active Directory'de Kerberos Authentication

Active Directory, varsayılan Authentication protokolü olarak Kerberos kullanır. Süreç, Ticket verme mekanizmasıyla işler: Client, Key Distribution Center (KDC) üzerinde kimlik doğrulamasından geçer ve bir Ticket-Granting Ticket (TGT) alır. Kullanıcının bir kaynağa erişmesi gerektiğinde, belirli kaynak için Service Ticket almak üzere TGT'yi sunar. Password değerleri ağ üzerinden hiçbir zaman gönderilmez; yalnızca şifrelenmiş Ticket değerleri gönderilir. Bu tasarım, Kerberoasting gibi saldırıları anlamanın temelidir.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Group Policy Objects (GPOs)

Group Policy Objects (GPOs), binlerce makinede Security ayarlarını aynı anda zorunlu kılmak için AD'nin kullandığı mekanizmadır. GPO'lar Password karmaşıklığı gereksinimlerini, ekran kilidi zaman aşımını, yazılım kurulumunu, güvenlik duvarı kurallarını ve kayıt defteri ayarlarını yapılandırabilir. GPO'lar AD Container değerlerine (siteler, Domain değerleri, OU'lar) bağlanır ve bu Container içinde bulunan tüm kullanıcı ve bilgisayarlara uygulanır. GPO ayarları varsayılan olarak her 90 dakikada bir yenilenir; böylece ilkeden sapan makinelerde bile uyumluluğun sürdürülmesi sağlanır.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

AD Security Grupları ve En Az Ayrıcalık

Active Directory, erişim izinlerini toplu olarak yönetmek için Security Grupları kullanır. Yöneticiler izinleri tek tek kullanıcılara atamak yerine gruplara verir ve kullanıcıları uygun gruplara ekler. Security+ için anlaşılması gereken yerleşik gruplar: Domain Admins (tam Domain denetimi), Enterprise Admins (Forest genelinde denetim), Schema Admins (AD şemasını değiştirme) ve Administrators (yerel makine yöneticisi). Bu yüksek ayrıcalıklı gruplara üyelik sıkı biçimde denetlenmelidir.

LDAP Enjeksiyonu Saldırıları

LDAP enjeksiyonu, Directory hizmetleri açısından SQL enjeksiyonunun karşılığıdır. Bir saldırgan, doğrudan LDAP filtresine birleştirilen kullanıcı input değerlerine özel karakterler (*, (, ), \, NUL) ekleyerek bir LDAP sorgusunu değiştirir. Başarılı bir saldırı Authentication işlemini atlatabilir, tüm Directory girdilerini çıkarabilir veya Directory Object değerlerini değiştirebilir. Korunma; input doğrulaması yapılmasını ve string birleştirme yerine parametreli LDAP API'lerinin kullanılmasını gerektirir.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

AD Replication ve Domain Controller'ları

Kurumsal yapılar yedeklilik ve coğrafi dağıtım için birden fazla domain controller kullanır. AD replication, Directory Replication Service (DRS) kullanarak tüm DC'leri eşitlenmiş halde tutar. Saldırganlar, bir DC'de gerçekten oturum açmadan tüm Password özetlerini istemek için replication izinlerini kullanarak DCSync attack gerçekleştirir. Replication izinlerinin korunması, kritik bir AD güçlendirme adımıdır.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

LDAP'ı Güvence Altına Alma: LDAPS ve İmzalama

389 numaralı bağlantı noktasındaki düz LDAP, bağlama kimlik bilgileri de dahil olmak üzere verileri açık metin olarak iletir ve bu nedenle verilerin ele geçirilmesine karşı savunmasızdır. Kuruluşlar, tüm dizin trafiğini şifrelemek için 636 numaralı bağlantı noktasında LDAPS (TLS üzerinden LDAP) kullanımını zorunlu kılmalıdır. Ayrıca, bir saldırganın yetkisiz erişim elde etmek amacıyla LDAP kimlik doğrulama iletilerini ele geçirip yeniden oynattığı aktarma saldırılarını önlemek için LDAP imzalama ve kanal bağlama zorunlu tutulmalıdır.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

AD Saldırı Yüzeyi: Yaygın Yanlış Yapılandırmalar

Active Directory ortamlarında yıllar süren işletim boyunca yanlış yapılandırmalar birikir. Yaygın AD güvenlik zayıflıkları arasında şunlar bulunur: sınırsız yetki devri (herhangi bir kullanıcının kimliğine bürünmeye olanak tanır), zayıf parolalara sahip Kerberoast edilebilir hizmet hesapları, AS-REP roasting hedefleri (ön kimlik doğrulaması devre dışı bırakılmış hesaplar), aşırı sayıdaki Domain Admin üyeliği ve gizli yükseltilmiş izinler veren AdminSDHolder yanlış yapılandırmaları. BloodHound gibi araçlarla gerçekleştirilen düzenli AD güvenlik değerlendirmeleri bu yolların belirlenmesine yardımcı olur.

LDAP ve Active Directory Özeti

İlişkiyi açıklığa kavuşturmak gerekirse: LDAP, dizinlerle iletişim kurmak için kullanılan protokoldür (HTTP'nin web sunucularıyla iletişim kurmak için kullanılması gibi). Active Directory, erişim protokolü olarak LDAP kullanan Microsoft'un dizin hizmeti ürünüdür. LDAP ile uyumlu diğer dizinler arasında OpenLDAP (açık kaynaklı), Oracle Directory Server ve Red Hat Directory Server bulunur. Tümü LDAP sorgularını kullanır, ancak yönetim arayüzleri ve ek tescilli özellikleri farklıdır.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: LDAP, hiyerarşik bir ağaçta Ayırt Edici Adlar kullanarak dizin hizmetlerini sorgulamak için kullanılan protokoldür, Active Directory kimlik doğrulama için Kerberos'u, etki alanları genelinde güvenlik ayarlarını uygulamak için GPO'ları kullanır ve ele geçirme ile aktarma saldırılarını önlemek için 636 numaralı bağlantı noktasında LDAPS ve LDAP imzalama zorunlu tutulmalıdır. Sırada Ayrıcalıklı Erişim Yönetimi'ni (PAM) inceleyeceğiz.

Sıkça Sorulan Sorular

“Dizin Hizmetleri: LDAP ve Active Directory” dersi ücretsiz mi?

Evet — “Dizin Hizmetleri: LDAP ve Active Directory” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Dizin Hizmetleri: LDAP ve Active Directory” dersinde ne öğreneceğim?

LDAP dizinlerinin ve Active Directory'nin kullanıcıları, grupları ve bilgisayarları nasıl düzenlediğini ve Grup İlkesi'nin güvenlik ayarlarını geniş ölçekte nasıl uyguladığını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Dizin Hizmetleri: LDAP ve Active Directory” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Dizin Hizmetleri: LDAP ve Active Directory
  2. Ayrıcalıklı Erişim Yönetimi (PAM)
  3. Kimlik Yönetişimi ve Sağlama
  4. Tam Zamanında Erişim ve Koşullu Erişim Politikaları
← Cloud & IT Cert Prep Sayfasına Dön