Kılavuz: Microsoft Entra Domain Services yönetilen bir etki alanını yapılandırmak ve yönetmek için bir yönetim VM'si oluşturma

Microsoft Entra Domain Services, Windows Server Active Directory ile tamamen uyumlu etki alanına katılma, grup ilkesi, LDAP ve Kerberos/NTLM kimlik doğrulaması gibi yönetilen etki alanı hizmetleri sağlar. Bu yönetilen etki alanını, şirket içi Active Directory Etki Alanı Hizmetleri etki alanıyla aynı Uzak Sunucu Yönetim Araçları'nı (RSAT) kullanarak yönetirsiniz. Etki Alanı Hizmetleri yönetilen bir hizmet olduğundan, etki alanı denetleyicilerine bağlanmak için uzak masaüstü protokolü (RDP) kullanmak gibi bazı yönetim görevlerini gerçekleştiremezsiniz.

Bu öğreticide, Azure'da bir Windows Server sanal makinesini konfigüre etme ve Etki Alanı Hizmetleri ile yönetilen bir etki alanını yönetmek için gerekli araçları yükleme adımları gösterilmektedir.

Bu öğreticide şunların nasıl yapılacağını öğreneceksiniz:

  • Yönetilen etki alanında kullanılabilir yönetim görevlerini anlama
  • Windows Server VM'sine Active Directory yönetim araçlarını yükleme
  • Ortak görevleri gerçekleştirmek için Active Directory Yönetim Merkezi'ni kullanma

Azure aboneliğiniz yoksa başlamadan önce bir hesap oluşturun.

Önkoşullar

Bu öğreticiyi tamamlamak için aşağıdaki kaynaklara ve ayrıcalıklara ihtiyacınız vardır:

Microsoft Entra yönetim merkezinde oturum açın

Bu öğreticide, Microsoft Entra yönetim merkezini kullanarak bir yönetim VM'sini oluşturup yapılandıracaksınız. Başlamak için önce Microsoft Entra yönetim merkezindeoturum açın.

Etki Alanı Hizmetleri'nde kullanılabilir yönetim görevleri

Etki Alanı Hizmetleri, kullanıcılarınız, uygulamalarınız ve hizmetleriniz için kullanılacak yönetilen bir etki alanı sağlar. Bu yaklaşım, yapabileceğiniz kullanılabilir yönetim görevlerinin bazılarını ve yönetilen etki alanında sahip olduğunuz ayrıcalıkları değiştirir. Bu görevler ve izinler, normal bir şirket içi Active Directory Etki Alanı Hizmetleri ortamında deneyimlediğiniz görevlerden farklı olabilir. Ayrıca Uzak Masaüstü'nü kullanarak yönetilen etki alanındaki etki alanı denetleyicilerine bağlanamazsınız.

Yönetilen etki alanında gerçekleştirebileceğiniz yönetim görevleri

AAD DC Administrators grubunun üyelerine yönetilen etki alanında aşağıdaki gibi görevleri gerçekleştirmelerine olanak tanıyan ayrıcalıklar verilir:

  • Yönetilen etki alanında bulunan AADDC Bilgisayarları ve AADDC Kullanıcıları kapsayıcıları için yerleşik grup ilkesi nesnesini (GPO) yapılandırın.
  • Yönetilen etki alanında DNS'yi yönet.
  • Yönetilen etki alanında özel kuruluş birimleri (OU) oluşturma ve yönetme.
  • Yönetilen etki alanına katılmış bilgisayarlara yönetici erişimi elde edin.

Yönetilen etki alanında sahip olmadığınız yönetim ayrıcalıkları

Yönetilen etki alanı kilitlendiğinden, etki alanında belirli yönetim görevlerini gerçekleştirme ayrıcalığınız yoktur. Aşağıdaki örneklerden bazıları, yapamayacağınız görevlerdir:

  • Yönetilen etki alanının şemasını genişletin.
  • Uzak Masaüstü'nü kullanarak yönetilen etki alanının etki alanı denetleyicilerine bağlanın.
  • Yönetilen etki alanına etki alanı denetleyicileri ekleyin.
  • Yönetilen etki alanı için Etki Alanı Yöneticisi veya Kuruluş Yöneticisi ayrıcalıklarınız yok.

Windows Server VM'sinde oturum açma

Önceki öğreticide, bir Windows Server VM oluşturuldu ve yönetilen etki alanına katıldı. Yönetim araçlarını yüklemek için bu VM'yi kullanın. Gerekirse, windows Server VM'sini oluşturma ve yönetilen etki alanınabirleştirme öğreticisindeki adımları izleyin.

Not

Bu öğreticide, Azure'da yönetilen etki alanına katılmış bir Windows Server VM'sini kullanacaksınız. Yönetilen etki alanına katılmış Windows 10 gibi bir Windows istemcisi de kullanabilirsiniz.

Windows istemcisine yönetim araçlarını yükleme hakkında daha fazla bilgi için bkz. Uzak Sunucu Yönetim Araçları'nı (RSAT) yükleme

Başlamak için Windows Server VM'sine aşağıdaki gibi bağlanın:

  1. Microsoft Entra yönetim merkezinde, sol taraftaki Kaynak grupları seçin. myResourceGroup gibi sanal makinenizin oluşturulduğu kaynak grubunu seçin, ardından myVM gibiVM'yi seçin.

  2. VM'nizin Genel Bakış bölmesinde, önce Bağlan'ı, ardından Bastion'ı seçin.

    Microsoft Entra yönetim merkezinde Bastion kullanarak Windows sanal makinesine bağlanma

  3. VM'niz için kimlik bilgilerini girin, ardından Bağlanseçeneğini seçin.

    Microsoft Entra yönetim merkezinde Bastion konağı üzerinden bağlanın

Gerekirse, Bastion bağlantısının görüntülenmesi için web tarayıcınızın açılır pencereleri açmasına izin verin. VM'nize bağlantı oluşturmak birkaç saniye sürer.

Active Directory yönetim araçlarını yükleme

Yönetilen etki alanında Active Directory Yönetim Merkezi (ADAC) veya AD PowerShell gibi şirket içi AD DS ortamlarıyla aynı yönetim araçlarını kullanırsınız. Bu araçlar, Windows Server ve istemci bilgisayarlarında Uzak Sunucu Yönetim Araçları (RSAT) özelliğinin bir parçası olarak yüklenebilir. AAD DC Administrators grubunun üyeleri, yönetilen etki alanına katılmış bir bilgisayardan bu AD yönetim araçlarını kullanarak yönetilen etki alanlarını uzaktan yönetebilir.

Active Directory Yönetim araçlarını etki alanına katılmış bir VM'ye yüklemek için aşağıdaki adımları tamamlayın:

  1. VM'de oturum açtığınızda Sunucu Yöneticisi varsayılan olarak açılmazsa, Başlangıç menüsünü ve ardından Sunucu Yöneticisi'niseçin.

  2. Sunucu Yöneticisi penceresinin Panosu bölmesinde Roller ve Özellikler Ekleseçeneğini seçin.

  3. Rol ve Özellik Ekleme Sihirbazı'nın Başlamadan Önce sayfasındaİleri seçin.

  4. Yükleme Türüiçin, Rol tabanlı veya özellik tabanlı yükleme seçeneğini işaretli bırakın ve İleriseçeneğini seçin.

  5. Sunucu Seçimi sayfasında, sunucu havuzundan myvm.aaddscontoso.comgibi geçerli VM'yi seçin ve ardından sonraki seçin.

  6. Sunucu Rolleri sayfasında, İleri'ye tıklayın.

  7. Özellikler sayfasında, Uzak Sunucu Yönetim Araçları düğümünü genişletin, ardından Rol Yönetim Araçları düğümünü genişletin.

    Rol yönetimi araçları listesinden AD DS ve AD LDS Araçları özelliğini seçin, ardından İleri'yi seçin.

    Özellikler sayfasından 'AD DS ve AD LDS Araçları'nı yükleyin

  8. Onay sayfasında Yükle'yi seçin. Yönetim araçlarının yüklenmesi bir veya iki dakika sürebilir.

  9. Özellik yüklemesi tamamlandığında, Kapat'ı seçerek Rol ve Özellik Ekle sihirbazından çıkın.

Active Directory yönetim araçlarını kullanma

Yönetim araçları yüklüyse, yönetilen etki alanını yönetmek için bunları nasıl kullanacağınızı görelim. VM'de AAD DC Administrators grubunun üyesi olan bir kullanıcı hesabıyla oturum açtığınızdan emin olun.

  1. Başlangıç menüsünden Windows Yönetim Araçlarıseçin. Önceki adımda yüklenen AD yönetim araçları listelenir.

    sunucuList of Administrative Tools installed on the serverList of Administrative Tools installed on the serveryüklü Yönetim AraçlarınınListesi

  2. Active Directory Yönetim Merkeziseçin.

  3. Yönetilen etki alanını keşfetmek için sol bölmede etki alanı adını seçin; örneğin aaddscontoso. AADDC Bilgisayarları ve AADDC Kullanıcıları adlı iki kapsayıcı listenin en üstünde bulunur.

    Yönetilen etki alanının kullanılabilir kapsayıcılarını listele

  4. Yönetilen etki alanına ait kullanıcıları ve grupları görmek için AADDC Kullanıcıları kapsayıcısını seçin. Microsoft Entra kiracınızdaki kullanıcı hesapları ve grupları bu kapsayıcıda listelenir.

    Aşağıdaki örnek çıktıda, Contoso Admin adlı bir kullanıcı hesabı ve AAD DC Administrators grubu bu kapsayıcıda gösterilir.

    Active Directory Yönetim Merkezi'nde Etki Alanı Hizmetleri etki alanı kullanıcılarının listesini görüntüleme

  5. Yönetilen etki alanına katılmış bilgisayarları görmek için AADDC Bilgisayarları kapsayıcısını seçin. Geçerli sanal makine için myVMgibi bir giriş listelenir. Yönetilen etki alanına katılmış tüm cihazların bilgisayar hesapları bu AADDC Bilgisayarları kapsayıcısında depolanır.

Kullanıcı hesabı parolasını sıfırlama veya grup üyeliğini yönetme gibi yaygın Active Directory Yönetim Merkezi eylemleri kullanılabilir. Bu eylemler yalnızca doğrudan yönetilen etki alanında oluşturulan kullanıcılar ve gruplar için çalışır. Kimlik bilgileri yalnızca Microsoft Entra ID'den 'e,'den Domain Services'e senkronize edilir. Etki Alanı Hizmetleri'nden Microsoft Entra ID'ye geri yazma işlevi yoktur. Microsoft Entra ID'den eşitlenen kullanıcılar için parolaları veya yönetilen grup üyeliklerini değiştiremez ve bu değişikliklerin yeniden eşitlenmesini sağlayamazsınız.

Yönetilen etki alanınızdaki yaygın eylemleri yönetmek için yönetim araçlarının bir parçası olarak yüklenen Windows PowerShell içinActive Directory Modülü'nü de kullanabilirsiniz.

Sonraki adımlar

Bu öğreticide şunların nasıl yapılacağını öğrendiniz:

  • Yönetilen etki alanında kullanılabilir yönetim görevlerini anlama
  • Windows Server VM'sine Active Directory yönetim araçlarını yükleme
  • Ortak görevleri gerçekleştirmek için Active Directory Yönetim Merkezi'ni kullanma

Yönetilen etki alanınızla diğer uygulamalardan güvenli bir şekilde etkileşim kurmak için güvenli Basit Dizin Erişim Protokolü'ne (LDAPS) olanak tanıyabilirsiniz.