GPO Yedekleme Nasıl Yapılır?
Bir kullanıcının oturum açmasını engelleyen, DNS ayarlarını değiştiren veya sunuculara yanlış güvenlik ilkesi uygulayan tek bir GPO değişikliği, etki alanı genelinde hızlı sonuç üretir. Bu nedenle GPO yedekleme nasıl yapılır sorusu yalnızca konfigürasyon arşivleme konusu değildir; Active Directory operasyon sürekliliğinin doğrudan bir parçasıdır. Üretim ortamında hedef, yalnızca yedek dosyası oluşturmak değil, doğru sürümü hızlıca bulup kontrollü biçimde geri dönebilmektir.
Bu rehberde Group Policy Management Console (GPMC) ve PowerShell kullanarak GPO yedekleme, geri yükleme, doğrulama ve otomasyon adımlarını ele alacağım. Örneklerde İngilizce Windows Server yönetim arayüzü kullanılmıştır. Türkçe konuşan ancak US bölgesinde çalışan ekipler için bu yaklaşım, konsoldaki menü adları ile günlük operasyon arasındaki farkı da azaltır.
GPO yedekleme neden ayrı ele alınmalıdır?
GPO’lar iki ana bileşenden oluşur: Active Directory içinde saklanan Group Policy Container (GPC) ve SYSVOL altında bulunan Group Policy Template (GPT). GPC, bağlantılar, sürüm bilgileri ve güvenlik filtreleme gibi dizin tarafındaki verileri içerir. GPT ise Administrative Templates, Scripts, Group Policy Preferences ve Security Settings gibi dosya tabanlı içerikleri taşır.
Sadece SYSVOL klasörünün kopyalanması tam GPO yedeği anlamına gelmez. Benzer şekilde yalnızca Active Directory yedeğine güvenmek de günlük geri dönüş ihtiyacı için pratik değildir. Domain Controller System State backup, etki alanı felaketi veya yetkili geri yükleme senaryolarında gereklidir; fakat tek bir GPO’daki hatalı değişikliği birkaç dakika içinde geri almak için GPMC yedeği çok daha uygundur.
Buradaki temel ayrım şudur: GPO backup, yapılandırma seviyesinde hızlı geri dönüş sağlar. System State backup ise Active Directory altyapısının daha geniş kapsamlı kurtarma planının parçasıdır. Kurumsal ortamda ikisine de ihtiyaç vardır.
GPMC ile GPO yedekleme nasıl yapılır?
GPMC, küçük ve orta ölçekli yapılarda manuel yedek alma ve kontrollü geri yükleme için en anlaşılır yöntemdir. İşlemi gerçekleştiren hesabın ilgili GPO üzerinde yeterli yetkiye sahip olması gerekir. Varsayılan olarak Domain Admins veya Group Policy Creator Owners üyeleri bu işlemleri yapabilir; ancak en iyi uygulama, operasyon hesabına yalnızca gerekli delegasyonu vermektir.
Sunucuda veya yönetim iş istasyonunda Group Policy Management konsolunu açın. Domain yapınızı genişletin ve Group Policy Objects kapsayıcısına gidin. Burada OU’lara bağlı GPO’ları değil, etki alanında oluşturulmuş tüm GPO nesnelerini görürsünüz. Bu ayrım önemlidir çünkü bir GPO’nun yedeği, hangi OU’ya linklendiğinden bağımsız olarak alınır.
Tek bir politika için ilgili GPO’ya sağ tıklayın ve Back Up seçeneğini kullanın. Yedekleme konumu olarak erişimi sınırlandırılmış bir klasör belirleyin. Açıklama alanına değişiklik kaydıyla ilişki kurulabilecek net bir bilgi yazın. Örneğin `CHG-10452 – Windows 11 Security Baseline before hardening` şeklinde bir açıklama, aylar sonra doğru sürümü seçmeyi kolaylaştırır.
Birden fazla GPO’yu veya tüm politikaları korumak için Group Policy Objects üzerinde sağ tıklayıp Back Up All seçeneğini kullanın. Bu işlem, her GPO için backup ID oluşturarak seçilen klasöre ilgili metadata ve dosyaları kaydeder. Klasörü elle düzenlemeyin, dosya isimlerini değiştirmeyin ve farklı GPO yedeklerini gelişigüzel birleştirmeyin. GPMC, yedek seti içindeki metadata bütünlüğüne dayanır.
Yedek klasörünü Domain Controller üzerindeki yerel diskte bırakmak doğru bir strateji değildir. Ayrı bir backup repository, erişimi kısıtlanmış dosya sunucusu veya kurumsal backup platformu tarafından ayrıca korunan bir paylaşım tercih edin. GPO yedekleri genellikle küçük boyutludur; asıl risk disk alanı değil, yetkisiz erişim ve yanlışlıkla silinmedir.
Yedek başarıyla oluştu mu?
GPMC işlem sonunda başarı bilgisi gösterse bile, kritik politikalarda doğrulama yapın. Manage Backups ekranından backup location seçerek yedeklenen GPO’ların listesini görüntüleyin. Burada GPO adı, backup timestamp, domain ve açıklama bilgileri görünmelidir.
Bunun yanında yedek klasörünün hedef depolama üzerinde oluştuğunu, backup hesabının yazma izni dışında gereksiz silme veya değiştirme yetkisine sahip olmadığını kontrol edin. Özellikle ortak yönetim paylaşımlarında ransomware etkisi düşünülmelidir. GPO backup klasörü, sadece üretim dosyalarının yanında duran erişilebilir bir klasör olmamalıdır; sürümlenmiş veya değiştirilemez bir ikinci kopya değer katar.
PowerShell ile GPO yedekleme ve otomasyon
Düzenli yedekleme ihtiyacında PowerShell, GPMC’ye göre daha tutarlı ve denetlenebilir bir yol sunar. GroupPolicy modülü, RSAT veya uygun yönetim araçları kurulu Windows Server sistemlerinde kullanılabilir. Önce modülün erişilebilir olduğunu doğrulayın:
“`powershell Import-Module GroupPolicy Get-GPO -All | Select-Object DisplayName, Id, ModificationTime “`
Belirli bir GPO’yu yedeklemek için aşağıdaki komut kullanılabilir:
“`powershell Backup-GPO -Name “Windows Server Security Baseline” ` -Path “\Backup01\GPO-Backups” ` -Comment “CHG-10452 – Pre-change backup” “`
Tüm GPO’ların yedeğini almak için ise şu komut yeterlidir:
“`powershell Backup-GPO -All ` -Path “\Backup01\GPO-Backups” ` -Comment “Nightly scheduled backup” “`
Bu komutları Task Scheduler ile günlük veya haftalık çalıştırmak mümkündür. Ancak otomasyonu yalnızca bir scheduled task oluşturmak olarak görmeyin. Task’ın çalıştığı servis hesabı, hedef paylaşımda yazma yetkisine ve GPO’ları okuma yetkisine sahip olmalıdır. Parolası süresi dolan, interactive logon gereksinimi olan veya network share erişimi sınırlandırılmış servis hesapları, sessizce başarısız olan yedek işlerinin yaygın nedenidir.
Script tarafında tarih bazlı klasör yapısı kullanmak, saklama politikasını sadeleştirir. Örneğin her çalışma için `yyyy-MM-dd` biçiminde klasör oluşturabilir, ardından belirli süreden eski klasörleri kontrollü biçimde temizleyebilirsiniz. Burada dikkat edilmesi gereken nokta, silme işleminden önce minimum saklama süresini ve aylık referans kopyalarını tanımlamaktır. Her gün alınan yedekleri 30 gün tutmak yeterli olabilir; ancak güvenlik baseline’ları veya kritik sunucu politikaları için aylık daha uzun süreli saklama gerekebilir.
“`powershell $Date = Get-Date -Format “yyyy-MM-dd” $BackupPath = “\Backup01\GPO-Backups\$Date” New-Item -Path $BackupPath -ItemType Directory -Force | Out-Null Backup-GPO -All -Path $BackupPath -Comment “Scheduled GPO backup $Date” “`
Komutun başarı durumunu log dosyasına yazdırın ve job sonucunu izleme sisteminize aktarın. Sadece Task Scheduler’da `Last Run Result` değerinin `0x0` olması, hedefte beklenen yedek setinin oluştuğunu her zaman kanıtlamaz. Ağ paylaşımı, isim çözümleme veya yetki değişiklikleri sonrasında log kontrolü operasyonel güvence sağlar.
GPO geri yükleme öncesinde dikkat edilmesi gerekenler
GPMC’de Manage Backups ekranını açın, backup location seçin ve geri yüklenecek GPO’yu belirleyin. Restore işlemi, mevcut GPO’nun yapılandırmasını seçilen yedek sürüme döndürür. İşlemden önce mevcut durumu ayrıca yedeklemek iyi bir alışkanlıktır. Böylece yanlış backup seçimi veya beklenmeyen bir sonuç oluşursa, geri dönüşün de geri dönüşü vardır.
Restore işlemi GPO’nun ayarlarını geri getirir, ancak her çevresel bağımlılığı sihirli biçimde çözmez. Örneğin GPO içinde bir UNC path, script dosyası, sertifika, security group veya WMI filter kullanılıyorsa bunların hâlâ erişilebilir ve geçerli olması gerekir. Silinmiş bir AD grubu veya kaldırılmış bir file share, GPO restore sonrasında da sorun üretir.
GPO’nun başka bir domain veya forest ortamına taşınması gerekiyorsa restore yerine Import Settings ve migration table yaklaşımı değerlendirilmelidir. Backup doğrudan aynı domain içindeki geri dönüş için tasarlanmıştır. Farklı domain’e taşıma senaryolarında SID, UNC path ve kullanıcı/grup referanslarının eşlenmesi gerekir. Bu nedenle lab ortamında test edilmemiş bir GPO’yu production forest’a import etmek risklidir.
Geri yükleme sonrası doğrulama
GPO restore işleminden sonra yalnızca GPMC’deki ayarları kontrol etmek yeterli değildir. Etkilenen test kullanıcı veya test bilgisayarı üzerinde `gpupdate /force` çalıştırın. Ardından `gpresult /h C:Tempgpresult.html` ile politikanın gerçekten uygulandığını ve beklenmeyen bir GPO çakışması oluşmadığını doğrulayın.
Security Settings, startup script veya scheduled task gibi bilgisayar tarafı ayarlar için yeniden başlatma gerekebilir. Ayrıca replication gecikmesini hesaba katın. Birden fazla Domain Controller bulunan ortamlarda, restore sonrasında AD replication ve SYSVOL replication sağlığını kontrol etmeden geniş kullanıcı grubuna test yaptırmak yanıltıcı sonuç verebilir.
Operasyonel yedekleme standardı oluşturun
GPO yedekleme sıklığı, değişiklik hızına göre belirlenmelidir. Nadiren değişen bir domain’de haftalık yedek kabul edilebilir görünse de, her planned change öncesi manuel backup alma kuralı çok daha değerlidir. Günlük otomatik yedek ise insan hatalarına karşı ikinci savunma katmanıdır.
Kritik GPO’lar için değişiklik yönetimi kaydında GPO adı, GUID, değişikliği yapan kişi, backup path ve test sonucu yer almalıdır. Varsayılan politikaları – Default Domain Policy ve Default Domain Controllers Policy – gereksiz ayarlarla şişirmamak da geri dönüş süreçlerini kolaylaştırır. Uygulama veya sunucu rolüne özel ayarları ayrı GPO’larda tutmak, hatanın etki alanını azaltır ve restore kararını daha net hale getirir.
Yedeğin gerçek değeri, geri yükleme anında ortaya çıkar. Bu yüzden ilk boş bakım penceresinde bir test GPO’sunu yedekleyin, kontrollü değişiklik yapın, geri yükleyin ve sonucu gpresult ile doğrulayın. Ekibinizin bu süreci olay anından önce deneyimlemesi, yanlış bir politikanın tüm kullanıcıları etkilemesini beklemekten çok daha güvenlidir.
Share this content:



Yorum gönder