Kaynağa Erişecek Grubun ve Kullanıcının Oluşturulması
Güven duyulan “sirket.com.tr” etki alanı içerisinde hedef kaynağa (Grup01.ornek.com.tr) erişecek kullanıcı; OU=KULLANICILAR, OU=Bilgi İşlem altındaki OU=Yönetici içerisinde “Ahmet Akpınar” adı ile oluşturulabilir.

Bu kullanıcıya parola verilir. Sonraki oturumda parolasını değiştirmemesi sağlanır. (Sebebi yazının sonunda belirtilecektir)

İşlem sonlandırılır.

Daha sonra aynı OU içerisinde “Erişim Hakkına Sahip Kullanıcılar” adında bir genel güvenlik (Global Security) grubu oluşturulur.

Böylece; kullanıcı ve grup oluşturulmuştur.

Oluşturulan gruba, Ahmet Akpınar kullanıcısı üye yapılır.


Erişilecek Kaynak Üzerinde Kimlik Doğrulamanın Aktifleştirilmesi
Kaynağı açacak olan etki alanındaki (ornek.com.tr) etki alanı denetleyicilerinde Active Directory Users and Computers açılır ve Computers konteynırı açılır.

Öncelikle nesneler üzerindeki güvenlik ayarlarının incelenebilmesi için görünüm ayarlarından gelişmiş özellikler etkinleştirilir.

Computers sekmesinin sağında istenilen Computer nesnesine çift tıklanarak özelliklerinin açılması sağlanır. Özelliklerden Security sekmesine tıklanarak aşağıdaki resme benzer şekilde Add butonuna tıklanır.

Kaynaklara erişim yetkisi verilecek kullanıcı seçilir. Bu amaçla öncelikle izin verilecek kullanıcının hesabının bulunduğu yer (etki alanı) belirlenir.


Daha sonra Advanced butonu ile gelişmiş arama ekranına geçilir.

Gelişmiş arama seçeneklerinde Find Now seçeneği işaretlendikten sonra “sirket.com.tr” etki alanına ait yetkili bir kullanıcı hesap bilgilerinin girilmesi gerekmektedir. Çünkü “sirket.com.tr” etki alanı; “ornek.com.tr” etki alanına güvenmemektedir.

Yetki olan kullanıcıya ait bilgiler girildikten sonra aşağıdaki gibi “sirket.com.tr” etki alanına ait gruplar ve kullanıcılar listelenir.

Yukarıdaki ekranda “Erişim Hakkına Sahip Kullanıcılar” eklenmiştir.

Grup eklendikten sonra aşağıdaki ekrandaki gibi “Allowed to authenticate” seçeneği işaretlenerek işlem tamamlanır.

Tüm açık pencereler kapatılır.
Not: Etki alanındaki bir bilgisayara erişim hakkı verilmesi işlemini varsayılan olarak sadece aşağıdaki gruplar gerçekleştirebilir ve bilgisayarın yerel yöneticisinin etki alanları seviyesinde gerçekleşen bu işlemi gerçekleştirmeye yetkisi yoktur.
- Account Operators
- Administrators (Etki alanındaki)
- Domain Admins
- Enterprise Admins
- SYSTEM
Erişimin Test Edilmesi
Güven duyan etki alanında (ornek.com.tr) bulunan ve güvenilen etki alanındaki (sirket.com.tr) “Erişim Hakkına Sahip Kullanıcılar” adlı grubun erişimine açılan kaynakta (Grup01-PC.ornek.com.tr bilgisayarında) oturum açma testi gerçekleştirilecektir.
Not: Test işlemi sırasında güvenlik duvarlarında ilgili portların izinli olduğundan emin olunmalıdır.
Güven duyulan etki alanındaki “Erişim Hakkına Sahip Kullanıcılar” grubunda bulunan Ahmet Akpınar kullanıcısı, Grup01-PC üzerinde oturum açabilmektedir.

Kimlik doğrulamasını gerçekleştiren etki alanı denetleyicisinin güven duyulan etki alanına (sirket.com.tr) ait sunucu (Grup00-DC.sirket.com.tr) olduğuna dikkat edilmelidir. Bu kullanıcı oturum açtığı bilgisayarın bulunduğu etki alanında (ornek.com.tr) sorgu yapabilme hakkı olmadığı için kullanıcıları çekememektedir.

Benzer şekilde güven duyulan etki alanının (sirket.com.tr) yöneticisi bile, herhangi bir şekilde yetki verilmediği için güven duyan (ornek.com.tr) etki alanındaki kullanıcıları listeleyememekte, hatta “ornek.com.tr” etki alanındaki kaynakta (Grup01-PC) oturum bile açamamaktadır.

Not: Seçmeli Kimlik Doğrulama (Selective Authentication) işleminin özellikle sunucular veya kritik kaynaklar için gerçekleştirilmesi gerekmektedir.
Bilgilendirme
Güven duyulan etki alanında (sirket) kullanıcı oluşturulurken, parolası bir sonraki oturumda değiştirilmesine zorlanmamıştı. Eğer sonraki oturumda parolası değiştirilmesi zorunlu tutulsaydı; ilk kez güven duyan etki alanında (ornek) oturum açılması aşağıdaki gibi gerçekleşirdi.

Kullanıcı parolasının değiştirilmesi talep edilir.

Kullanıcı parolası oluşturulur.

Değişiklik güven duyan etki alanında gerçekleştirilmeye çalışılır.

Ancak değiştirme işlemi başarılı olmaz.

Bu hatanın sebebi, Şekil-17’de parola değiştirme yetkisinin verilmemiş olmamasıdır.