Active Directory etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Active Directory etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

Active Directory Account Lockout Settings on Group Policy / AD GPO Kullanıcı kilitlenme ayarları

Active Directory Account Lockout Settings on Group Policy / AD GPO Kullanıcı kilitlenme ayarları

Domain ortamımızda kullanıcı kilitlenmelerinin ayarlarını Group Policy de Computer Configuration > Windows > Security Settings > Account Policies alanından değiştirebilirsiniz.


Account lockout threshold: Şifre kaç kez yanlış girilirse kullanıcı hesabı kilitlensin, 0 - 99999 arası değer alabilir. Sıfır (0) değerini verirseniz şifre istenildiği sayıda yanlış girilsin kullanıcı hesabı hiç kilitlenmez.

Account lockout duration: Kilitlenen kullanıcı hesabı ne kadar süreyle kilitli kalsın, bu süre sonunda Administrator kullanıcısının kilidi açmasına gerek kalmadan otomatik olarak kullanıcı hesabının kilidi açılır.

Reset account lockout counter after: Yanlış şifre girilmelerinin tutulduğu sayaç, 1 -99999 arası değer alabilir. Şifrenin yanlış girilmesi durumunda yanlış girme sayacının değeri 1 artar. Eğer doğru tahmin yapılıp logon işlemi başarıyla gerçekleşirse, ve yukarıda belirlenen süre geçene kadar bir daha yanlış logon denemesi yapılmazsa bu süre sonunda yanlış girme sayısının tutulduğu sayaç sıfırlanır

How to disable IE Enhanced Security on Windows Server 2012 R2 / Windows Server 2012 R2 üzerinde internet explorer geliştirilmiş gücenlik seçeneğini kapatmak.


Merhaba,
Windows Server 2012 R2 üzerinde internet explorer geliştirilmiş güvenlik seçeneğini kapatmak için resimdeki adımlar uygulanabilir.

Hi
If you want to disable IE Enhanced Security on Windows Server 2012 R2 you can follow the procedure below.




Advanced Customization of AD FS Sign-in Pages / ADFS login sayfası özelleştirme

onload.js dosyasını özelleştirmek için aşağıdaki adımları izliyoruz.

 

  1. AÅŸağıda örneÄŸi verilmiÅŸ bazı durumlarda mesela kullanıcılar login olmak için domain uzantısını yazmasını istemediÄŸimiz zamanlarda öncelikle olload.js dosyasını editlememiz gerekiyor. Bunun için önce mevcut default kurulumdaki adfs theme mizi  aÅŸağıdaki adımlarda oluÅŸturup export ediyoruz ve sonra export ettiÄŸimiz klasörü defautl theme olarak gösteriyoruz. Bunun için aÅŸağıdaki adımları izliyoruz.

 

New-AdfsWebTheme –Name custom –SourceName default

 

Export-AdfsWebTheme –Name default –DirectoryPath c:\theme

 

Set-AdfsWebTheme -TargetName custom -AdditionalFileResource @{Uri=’/adfs/portal/script/onload.js’;path="c:\theme\script\onload.js"}

 

   Set-AdfsWebConfig -ActiveThemeName custom

 

Kullanıcı login olurken sadece kullanıcı adını yazması için onload.js dosyasını aşağıdaki şekilde editlemeniz gerekmektedir.

 

 

 

--------------------------------------------------------------------------------------------------------
if (typeof Login != 'undefined'){

    Login.submitLoginRequest = function () {

    var u = new InputUtil();

    var e = new LoginErrors();

    var userName = document.getElementById(Login.userNameInput);

    var password = document.getElementById(Login.passwordInput);

    if (userName.value && !userName.value.match('[@\\\\]'))

    {

        var userNameValue = 'contoso.com\\' + userName.value;

        document.forms['loginForm'].UserName.value = userNameValue;

    }

 

    if (!userName.value) {

       u.setError(userName, e.userNameFormatError);

       return false;

    }

 

 

    if (!password.value)

    {

        u.setError(password, e.passwordEmpty);

        return false;

    }

    document.forms['loginForm'].submit();

    return false;

};

}

-------------------------------------------------------------------------

 

İlgili Linkler;

 

https://technet.microsoft.com/en-us/library/dn636121.aspx?f=255&MSPPError=-2147217396

 

https://technet.microsoft.com/en-us/library/dn280950%28v=ws.11%29.aspx?f=255&MSPPError=-2147217396

 


Performans ayarlarında Görüntü efektlerini GPO ile kapatmak için / How to disable Visual Effects for Performance Settings with GPO

Merhaba,
Özellikle uzak lokasyonlarda RDP ile yapılan bağlantılarda performans kaybı yaşamamak için görüntü efektlerini kapatmak için aşağıdaki Regedit kaydını oluşturup GPO ile dağıtabiliriz.
Teamviewer benzeri bir uzak eriÅŸim kullanıyorsanız çoÄŸu programda gerek yok fakat RDP ile yapılan baÄŸlantılarda hattınız yavaÅŸ ise basit ama hayat kurtarabiliyor.  J
<![if !supportLists]>Ø  <![endif]>User Configuration/Preferences/Windows Settings/Registry
<![if !supportLists]>Ø  <![endif]>[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\VisualEffects]
“VisualFXSetting”=dword:00000002

<![if !supportLists]>·         <![endif]>Tam olarak aÅŸağıdaki deÄŸeri deÄŸiÅŸtirmiÅŸ oluyoruz.


Exchange distribution grupları adına kullanıcılara mail gönderme yetkisi vermek.

 

Merhaba,

 

Bu yazımda exchange sunucu üzerinde kullanıcılara mail guplarının adını kullanarak nasıl mail gönderme yetkisi vereceğimizden bahsedeceğim.

 

Bunu yapmanın 2 farklı yöntemi var. İlk yöntem “Active Directory User and Computer” consolundan yapıyoruz. Kısaca ADUC deniyor. Aslında yapacağımız ÅŸey sadece ilgili grubu bulup bu grup için kullanıcıya send as yetkisini vermek olacak.

 

·         Öncelikle ADUC konsolumuzu açıp  Ã¶nce View > Advanced Featured iÅŸaretliyoruz. Bunu yapmadığımızda ilave özellikleri göremiyoruz zaten. Yani birkaç tabı gizlemek için mutlaka böyle bir seçenek koymaları ne kadar mantıklı hiç anlamış deÄŸilim.

 

 

·         Advanced Featured iÅŸaretledikten sonra ilgili grubumuzda gizli olan Object, Securtiy ve Attribute Editor tablarımız geliyor. Burada Security tabımızı açıp bu grup adına mail gönderme yetkisi vereceÄŸimiz kiÅŸiyi ekliyoruz ve Permissions kısmından “Send As” iÅŸaretliyoruz.

 

 

·         Yetki verdikten sonra deÄŸiÅŸikliÄŸin hemen etkin olması için Exchange sunucumuzda “Information Store” servisini restart ediyoruz. Tabi bu iÅŸlemi yaparken aktif olan kullanıcılar kesintiye uÄŸrayacaktır. Tavsiye etmiyorum yoksa telefonlarınız susmayabilir J Kullanıcıları kesintiye uÄŸratmamak için beklemek durumundayız. Yaklaşık 40-50 dk gibi bir sürede kullanıcı yetkisi kullanılabilir duruma gelecektir.

 

·         Mail gönderme yetkisini diÄŸer bir yöntem olan PowerShell ile de verebiliriz. Bunun için aÅŸağıdaki komutu kullanabiliriz.

 

  

 [PS] C:\Get-DistributionGroup “Finans” | Add-AdPermission –ExtendedRights Send-As –User “Sinan Arslan” –AccessRights ExtendedRight

 

 

·         Bu komutu kulandığımızda aÅŸağıdaki gibi bir hata ile karşılaşırsak ADUC ta ilgili OU ya ayrıca yetki tanımlamamız gerekir.

 

Active Directory operation failed on dcservername. This error is not retriable. Additional information: Access is denied.

Active directory response: 00000005: SecErr: DSID-031521D0, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0

    + CategoryInfo          : WriteError: (0:Int32) [Add-ADPermission], ADOperationException

    + FullyQualifiedErrorId : 854968F4,Microsoft.Exchange.Management.RecipientTasks.AddADPermission

 

·         PowerShell den yapabilmek için ADUC ta istediÄŸimiz OU ya “Exchange Trusted Subsystem” için Modify Permission yetkisi tanımlıyoruz. AÅŸağıdaki örnek User OU su için verilmiÅŸtir.

 

 

·         Yetki verdikten sonra komutu çalıştırdıktan sonra alttaki gibi bir çıktımız olur.

 

[PS] C:\Windows\system32>Get-DistributionGroup -Identity "Finans" | Add-AdPermission -ExtendedRights Send-As -User "Sinan Arslan" -AccessRights ExtendedRight

 

Identity                                User                                       Deny              Inherited

--------                                 ----                                        ----                 ---------

testdomain.local/Us..       testdomain\finans            False              False

 

 

·         Artık Sinan kullanıcımız finans grubu adına mail atabilir. Bundan sonra yapılması gereken sadece Outlookda From kısmına gönderilecek mail adresinin eklenmesi kalıyor. Tabi yetki hemen aktif olmuyor Exchange IS servisi restart  (!!! be careful ) veya beklemek gerekiyor.

 

 

Yeniden görüşmek dileğiyle.


Servicenow MID Server Kurulum Notları


Merhaba,

Bu yazımda Service-Now ile Active Directory arasında LDAP User ve Group bilgilerini güvenli bir ÅŸekilde senkronize etmemizi saÄŸlayan ServiveNow’ın MID server kurulumu sırasında aldığım notlarımı paylaÅŸacağım.

Öncesinde MID server nedir ve tam olarak ne iÅŸe yarar. Açıkcası MID server Active Directory deki kullanıcıların Service-Now’a güvenli bir ÅŸekilde nasıl taşırızı düşünülürken tavsiye edilen bir yazılımdır.  Açılımı The Management, Instrumentation, and Discovery

Ayrıntılı bilgiye kendi sitesinden erişebilirsiniz http://wiki.servicenow.com/index.php?title=MID_Server#gsc.tab=0

MID Server bilgileri,  Service-Now da yapılan iÅŸlemler  ve MID server için oluÅŸturulan servis kullanıcıları ile ileride olursa deÄŸiÅŸim adımları aÅŸağıdadır.

MID server :  DMZ te çalışmakta ve. AD DC sunucu ile Service-Now instance arasında LDAP kullanıcı senkronizesi için aracı olmaktadır.

Service Now instance 443 portu ile MID server ile görüşmekte MId server ise 389 ile LDAP sunucusu ile connection sağlamaktadır.

IP adresi : 192.168.0.111 DMZ te workgroupta bulunan bir makinedir.

MID Server dosyasını Service-Now HI portaldan indirip istediÄŸiniz alana extract ederek kullanabilirsiniz. ÖrneÄŸin ben C:\ServiceNow\agent altında çalıştırdım. Bu bir java uygulamasıdır. İlk kurulumu yapılırken bu klasörde bulunan config.xml dosyasında service-now instance bilgileri girilip. Start batch file çalıştırıldığında kendisini “ServiceNow MID Server” adı altında bir Windows servisi yükleyerek çalışmaya baÅŸlamaktadır.
MID serverda yapılan ayarlar kısaca bu şekildedir. Ekran görüntüleri aşağıdadır.

Config.xml dosyasında aÅŸağıdaki kısımlar doldurulur.  TEST_MID mid servera verilen isimdir bu bilgi servicenow tarafındada tanımlandığında kullanılacaktır.
“midUser” servicenow da açılan local bir kullanıcıdır, Rolleri arasında midserver rolü eklenmesi gerekmektedir. Åžifre aÅŸağıdaki adıma ilk text olarak yazılır service start edildiÄŸinde otomatik olarak encrypted edilir.

<![if !supportLists]>·         <![endif]>Åžifre deÄŸiÅŸimi olursa  ServiceNow kullanıcı yönetim ekranında ÅŸifre deÄŸiÅŸimi yapılıp config.xml dosyasında da eklenmesi gerekmektedir.




<![if !supportLists]>·         <![endif]>ServiceNow kullanıcı oluÅŸturma ÅŸifre deÄŸiÅŸimi burdan yapılır gerekirse ve aktif rollerde mid_server rolünün eklenmesi lazım.

                     


<![if !supportLists]>·         <![endif]>Yukarıdaki tanımlamalar yapıldıktan sonra servis baÅŸarılı bir ÅŸekilde baÅŸladığında service-now MID server kısmına otomatik olarak eklenir.


<![if !supportLists]>·         <![endif]>LDAP ayarları için ise aÅŸağıdaki ÅŸekilde MID server üzerinden baÄŸlantı yapılması saÄŸlanır. Burada LDAP sunucu IP adresi, LDAP tan kullanıcıları çekebilecek read/only bir kullanıcı tanımlanacaktır. Örnek olarak “ldap-miduser” isimli standart domain user oluÅŸturulmuÅŸtur. EÄŸer Active directory tarafında bir ÅŸifre deÄŸiÅŸikliÄŸi yapılırsa yeni ÅŸifrenin service-now ekranında da girlmesi gerekmektedir .

<![if !supportLists]>·         <![endif]>AÅŸağıda LDAP URL, Starting Search DN, UserName Password ve MID Server bilgileri girilir. Sonrasında Test ile LDAP  baÄŸlantısı ve Browse ile active directory kullanıcılarımızı listeleyebiliriz.




Devamında Service-Now ile Active Directory kullanıcıların ADFS ile entegrasyonu sağlanarak ADFS ile login olma adımlarını paylaşacağım.

İyi Günler.