Aktif Dizin Servisi (Active Directory Service)
Sistem Analizi
Normal Davranış
İstemci (Client) makineler, Kerberos bilet değişimleri (ticket exchanges - AS-REQ/AS-REP ve TGS-REQ/TGS-REP) veya TLS (LDAPS) üzerinden LDAP kullanarak Etki Alanı Denetleyicilerine (Domain Controllers - DC'ler) karşı kimlik doğrulaması (authenticate) yapar. Etki Alanı Denetleyicileri (DC'ler), durum (state) değişikliklerini (kullanıcı parolası güncellemeleri, güvenlik grubu üyelikleri, şema değişiklikleri) RPC/IP çoğaltma topolojisi (replication topology) üzerinden Güncelleme Sıra Numaraları (USN'ler - Update Sequence Numbers) ve Yüksek Filigran Vektörleri (High-Watermark Vectors) kullanarak tüm eş (peer) DC'lerde çoğaltır (replicate).
Çöküş Davranışı
Çoğaltma senkronizasyonunun bozulması (Replication desynchronization), USN (Güncelleme Sıra Numarası) geri alınmasına (USN rollback) neden olan uygunsuz (improper) hipervizör (hypervisor) anlık görüntü (snapshot) restorasyonları (restorations) veya ağ bölümlemeleri (network partitions), çoğaltma bölünmüş beyinlerine (replication split-brains) ve geride kalan (lingering) yetim (orphaned) nesnelere (objects) neden olur. Etki alanı (domain) üyeleri (members) ile Kerberos Anahtar Dağıtım Merkezleri (KDC'ler - Key Distribution Centers) arasındaki (between) saat kaymasının (clock skew) 5 dakikayı aşması, kimlik doğrulama belirteçlerini (authentication tokens) anında bozar ve tüm kurumsal departmanları (corporate departments) dahili (internal) hizmetlerden (services) kilitler (locking).
İş Sonuçları
Bir Aktif Dizin (Active Directory - AD) Servisi çöktüğünde, tüm kurumsal sinir sistemi (nervous system) çöker. Aktif Dizin, kurumsal ağlarda (enterprise networks) kimlik (kim olduğunuz) ve erişim (ne yapabileceğiniz) için merkezi gerçeklik kaynağıdır (source of truth). O olmadan, çalışanlar iş istasyonlarına (workstations) giriş yapamaz, uygulamalar (applications) veritabanı izinlerini (database permissions) doğrulayamaz ve e-posta sunucuları (email servers) durur. Anında ortaya çıkan finansal etki (financial impact), çalışan üretkenliğinin tamamen kaybı (total loss) ve donmuş (frozen) kritik iş operasyonları olarak kendini gösterir, kimlik (identity) çoğaltması (replication) geri yüklenene kadar modern (modern) bir dijital işletmeyi bilgisayar öncesi çağa (pre-computer era) etkili bir şekilde sıfırlar.
Görsel Tezahür
"Giriş (login) ekranlarında kullanıcılar 'Bu iş istasyonu ile birincil etki alanı (primary domain) arasındaki güven ilişkisi başarısız oldu' mesajıyla karşılanır. Yöneticiler (Administrators), izleme panolarında (monitoring dashboards) Kerberos Olay (Event) Kimliği 4 (KRB_AP_ERR_MODIFIED) ve LDAP bağlama (bind) zaman aşımı (timeout) artışlarıyla dolu Olay Görüntüleyicileri (Event Viewers) görür."
Satirical Behavior
"A fragile web of legacy group policies and forgotten service accounts that somehow holds the entire Fortune 500 together. It is less of an identity store and more of an archaeological dig site of employees who left the company ten years ago."
Bilinen İsimler
Teknik Terminoloji
Hata Göstergeleri
Sistem Mimarisi
FAQ
Normalde nasıl davranır?
İstemci (Client) makineler, Kerberos bilet değişimleri (ticket exchanges - AS-REQ/AS-REP ve TGS-REQ/TGS-REP) veya TLS (LDAPS) üzerinden LDAP kullanarak Etki Alanı Denetleyicilerine (Domain Controllers - DC'ler) karşı kimlik doğrulaması (authenticate) yapar. Etki Alanı Denetleyicileri (DC'ler), durum (state) değişikliklerini (kullanıcı parolası güncellemeleri, güvenlik grubu üyelikleri, şema değişiklikleri) RPC/IP çoğaltma topolojisi (replication topology) üzerinden Güncelleme Sıra Numaraları (USN'ler - Update Sequence Numbers) ve Yüksek Filigran Vektörleri (High-Watermark Vectors) kullanarak tüm eş (peer) DC'lerde çoğaltır (replicate).
Nasıl çöker?
Çoğaltma senkronizasyonunun bozulması (Replication desynchronization), USN (Güncelleme Sıra Numarası) geri alınmasına (USN rollback) neden olan uygunsuz (improper) hipervizör (hypervisor) anlık görüntü (snapshot) restorasyonları (restorations) veya ağ bölümlemeleri (network partitions), çoğaltma bölünmüş beyinlerine (replication split-brains) ve geride kalan (lingering) yetim (orphaned) nesnelere (objects) neden olur. Etki alanı (domain) üyeleri (members) ile Kerberos Anahtar Dağıtım Merkezleri (KDC'ler - Key Distribution Centers) arasındaki (between) saat kaymasının (clock skew) 5 dakikayı aşması, kimlik doğrulama belirteçlerini (authentication tokens) anında bozar ve tüm kurumsal departmanları (corporate departments) dahili (internal) hizmetlerden (services) kilitler (locking).
İş sonuçları nelerdir?
Bir Aktif Dizin (Active Directory - AD) Servisi çöktüğünde, tüm kurumsal sinir sistemi (nervous system) çöker. Aktif Dizin, kurumsal ağlarda (enterprise networks) kimlik (kim olduğunuz) ve erişim (ne yapabileceğiniz) için merkezi gerçeklik kaynağıdır (source of truth). O olmadan, çalışanlar iş istasyonlarına (workstations) giriş yapamaz, uygulamalar (applications) veritabanı izinlerini (database permissions) doğrulayamaz ve e-posta sunucuları (email servers) durur. Anında ortaya çıkan finansal etki (financial impact), çalışan üretkenliğinin tamamen kaybı (total loss) ve donmuş (frozen) kritik iş operasyonları olarak kendini gösterir, kimlik (identity) çoğaltması (replication) geri yüklenene kadar modern (modern) bir dijital işletmeyi bilgisayar öncesi çağa (pre-computer era) etkili bir şekilde sıfırlar.
Why does clock drift break Kerberos authentication in Active Directory?
Kerberos tickets embed precise timestamps to prevent replay attacks across the network. Active Directory enforces a strict default 5-minute maximum tolerance for clock synchronization between client workstations and Domain Controllers; if the local clock drifts beyond this threshold, the Key Distribution Center (KDC) rejects all Ticket Granting Service (TGS) requests with KRB_AP_ERR_SKEW.
What is USN Rollback and why is restoring a Domain Controller from a VM snapshot dangerous?
Each Domain Controller tracks directory modifications using monotonically increasing Update Sequence Numbers (USNs). Restoring a DC from an uncoordinated hypervisor snapshot reverts its local USN to an earlier state while replication partners maintain higher counters; the restored DC believes it is up to date, causing silent replication divergence, orphaned objects, and persistent directory corruption.
Sistemi keşfet
AI özeti
Active Directory Service is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. Client machines authenticate against Domain Controllers (DCs) using Kerberos ticket exchanges (AS-REQ/AS-REP and TGS-REQ/TGS-REP) or LDAP over TLS (LDAPS). Domain Controllers replicate state changes (user password updates, security group memberships, schema modifications) across all peer DCs using Update Sequence Numbers (USNs) and High-Watermark Vectors over the RPC/IP replication topology.
