Directory Services Restore Mode (DSRM) Şifresini Neden Değiştirmeliyiz?
DSRM şifresi, Active Directory Domain Controller’larının bakım ve kurtarma işlemleri için kritik bir kimlik doğrulama bilgisidir. Eğer DSRM şifresini değiştirmez veya yönetmezseniz, güvenlik açıkları oluşabilir ve sistem yöneticileri kritik durumlarda oturum açamayabilir. İşte DSRM şifresini değiştirme ihtiyacı duyulmasının başlıca nedenleri:
Directory Services Restore Mode (DSRM), Active Directory veritabanını çevrimdışı olarak onarmak ve geri yüklemek için kullanılan özel bir başlangıç modudur.
DSRM’ye erişim için kurulum sırasında belirlenen yerel yönetici şifresi gereklidir ve bu şifre ntdsutil komutuyla sıfırlanabilir.
1. Unutulan veya Kaybolan Şifre
- DSRM, Active Directory veritabanının onarılması veya geri yüklenmesi gerektiğinde kullanılır.
- Şifre unutulursa, DSRM modunda giriş yapılamaz ve etki alanı denetleyicisinin kurtarılması zorlaşır.
- Özellikle yeni bir yönetici atandığında veya önceki yönetici ayrıldığında, mevcut DSRM şifresinin bilinmemesi büyük bir sorun olabilir.
2. Güvenlik Tehditlerine Karşı Önlem
- Varsayılan DSRM şifresi uzun süre değiştirilmezse, bir saldırgan veya kötü niyetli bir kişi brute-force (kaba kuvvet) saldırıları ile şifreyi ele geçirebilir.
- DSRM modu, etki alanı kimlik doğrulamasını devre dışı bıraktığı için, saldırganlar bu modu kullanarak domain controller’a yetkisiz erişim sağlayabilir.
- Eğer bir DC (Domain Controller) ele geçirilirse, tüm Active Directory ortamı risk altında olabilir.
3. IT Güvenlik Politikalarına Uyum
- Birçok kurumsal güvenlik politikası, belirli aralıklarla kritik hesap şifrelerinin değiştirilmesini zorunlu kılar.
- Örneğin, ISO 27001, NIST, CIS gibi güvenlik standartları, yüksek ayrıcalıklı hesaplar için şifre yenileme prosedürlerini içermektedir.
- DSRM şifresi genellikle uzun süre güncellenmediği için, güvenlik denetimleri sırasında ihmal edilmiş bir zafiyet olarak tespit edilebilir.
1. Komut Satırı (Command Prompt) ile DSRM Şifresini Değiştirme
- Windows Server’a oturum açın.
- Başlat (Start) > Run (Çalıştır) > cmd yazın ve Enter tuşuna basın.
- Komut istemini (Command Prompt) yönetici (Administrator) yetkileriyle açın.
- Aşağıdaki komutu girin: powershellCopyEdit
ntdsutil
- Enter tuşuna basarak ntdsutil aracını başlatın.
- Aşağıdaki komutu girin ve Enter tuşuna basın: powershellCopyEdit
set dsrm password
- Ardından aşağıdaki komutu girin: powershellCopyEdit
reset password on server <server-name>
Burada<server-name>
, şifresini sıfırlamak istediğiniz domain controller adıdır. Eğer yerel sunucu için sıfırlıyorsanız, . (nokta) koyabilirsiniz: powershellCopyEditreset password on server .
- Şifre belirlemek için istendiğinde yeni bir şifre girin ve tekrar onaylayın.
- İşlemi tamamladıktan sonra quit komutunu girerek ntdsutil aracından çıkın: powershellCopyEdit
quit
- Komut istemini kapatın.
2. PowerShell ile DSRM Şifresini Değiştirme
Alternatif olarak, PowerShell kullanarak da DSRM şifresini değiştirebilirsiniz.
- PowerShell’i yönetici olarak açın.
- Aşağıdaki komutu çalıştırın: powershellCopyEdit
$cred = Get-Credential
- Açılan pencerede yeni DSRM şifresini girin.
- Daha sonra aşağıdaki komutu çalıştırarak şifreyi güncelleyin: powershellCopyEdit
Set-ADServiceAccount -Identity "NTDS" -Credential $cred
- İşlem tamamlandıktan sonra Domain Controller’ı yeniden başlatmanıza gerek yoktur.
3. Şifrenin Doğru Değiştirildiğini Doğrulama
DSRM şifresinin doğru değiştirildiğini test etmek için, sunucu yeniden başlatıldığında Directory Services Restore Mode (DSRM) seçeneği ile başlatıp oturum açmayı deneyebilirsiniz.
Adımlar:
- Windows Server’ı yeniden başlatın.
- Başlangıçta F8 tuşuna basarak Advanced Boot Options (Gelişmiş Başlangıç Seçenekleri) menüsüne girin.
- Directory Services Restore Mode (DSRM) seçeneğini seçin ve Enter tuşuna basın.
- Kullanıcı adı olarak
Administrator
ve belirlediğiniz yeni DSRM şifresini girin. - Eğer başarıyla giriş yapabiliyorsanız, şifre değişikliği başarılıdır.
Bu yöntemlerle DSRM şifresini sıfırlayabilir ve değiştirebilirsiniz.