Bu kılavuz, Microsoft Exchange Server ortamınızda Kerberos kimlik doğrulamasına geçiş için gerekli adımları detaylandırmaktadır.
Ön Şartlar ve Active Directory Yapılandırması
DNS Kayıtlarının Oluşturulması
DNS Forward Lookup Zone üzerinde ilgili Autodiscover ve mail adları için A kaydı oluşturulmalıdır.
Alternatif Hizmet Hesabı (ASA) Computer Nesnesi Oluşturma
Kerberos’un düzgün çalışabilmesi için bir Alternatif Hizmet Hesabı (ASA) bilgisayar nesnesi oluşturulmalıdır. Bu nesne devre dışı bırakılmamalıdır.
OU Path Tespiti:
Exchange Server’ın bulunduğu OU üzerine gelin → Properties → Attribute Editor → distinguishedName değerini not alın.
ASA Computer Nesnesi Oluşturma:
| |
-Pathparametresini kendi OU yapınıza göre güncelleyin.
AES 256 Şifrelemesini Etkinleştirme:
| |
Doğrulama:
| |
AD Senkronizasyonunu Tetikleme:
| |
Exchange Server Üzerinde ASA Dağıtımı
ASA Kimlik Bilgilerinin Dağıtılması
Bu adımlar Exchange Management Shell (EMS) üzerinden gerçekleştirilir.
Scripts klasörüne geçin:
| |
İlk Exchange Sunucusuna Dağıtma:
| |
Önemli:
kuso\EXCH2019ASA$kısmında netBIOS adını kullanın. İstendiğindeYyazıp Enter’a basın. İşlem tamamlandığında “Succeeded” çıktısı görülmelidir.
Birden Fazla Exchange Sunucusuna Dağıtma:
| |
ASA Kimlik Bilgisi Ayarlarını Kontrol Etme:
| |
Çıktıda tüm sunucular için kuso\EXCH2019ASA$ görülmelidir.
Hizmet Asıl Adlarını (SPN) Ayarlama
Mevcut SPN İlişkilerini Kontrol Etme
CMD üzerinden çalıştırın. Çıktı “No such SPN found” olmalıdır:
| |
SPN’leri ASA Kimlik Bilgilerine Bağlama
MAPI/HTTP ve Outlook Anywhere SPN’si:
| |
Autodiscover SPN’si:
| |
SPN İlişkilerini Doğrulama
| |
Exchange Sanal Dizinlerini Yapılandırma
Outlook Anywhere İçin Kerberos
Etkinleştirme:
| |
Doğrulama:
| |
MAPI over HTTP İçin Kerberos
Etkinleştirme (NTLM + Negotiate):
| |
Doğrulama:
| |
Hibrit/OAuth Ortamları İçin (Opsiyonel):
| |
Son İşlemler ve Test
Grup İlkesi (GPO) Uygulama
Kerberos kullanacak tüm kullanıcılara bir GPO uygulanmalıdır. Authenticated Users grubuna uygulanabilir.
Yol: Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Security Options
| Policy | Setting |
|---|---|
| Restrict NTLM: Incoming NTLM traffic | Deny all accounts |
| Restrict NTLM: NTLM authentication in this domain | Disable |
| Restrict NTLM: Outgoing NTLM traffic to remote servers | Deny all |
Hizmetleri Yeniden Başlatma
| |
Test ve Doğrulama
- İstemci makinesinde Outlook’u başlatın
- CMD’yi başlatın ve Kerberos biletlerini kontrol edin:
| |
Çıktıda aşağıdaki biletlerin görülmesi Kerberos’un başarıyla çalıştığını gösterir:
| |