Microsoft Exchange Server ‘in Active Directory dizin hizmeti ile olan bağlantısını ve birlikte çalışma ihtiyacını artık biliyoruz. Bir kuruluşa, Exchange Server kurmak istersek eğer Active Directory dizin hizmeti olmazsa olmaz temel şartımızdır.
Peki ama Active Directory dizin hizmeti içinde farklı Active Directory Forest Functionel Level seviyeleri bulunmakta, farklı domain modelleri de bulunmakta. Hangi Active Directory Forest modeli yada hangi Domain modelini Microsoft Exchange Server e-posta sistemi için tercih etmeliyiz, şimdi bunları konuşuyoruz.
Active Directory Forest ortamını simgeleyen üçgenimizi görmektesiniz. Bu Forest aynı zamanda tek başına bir Active Directory Domain ortamıdır. Active Directory Forest içinde bulunan Domain Controller sunucuları ve Global Catolog sunucular ‘ı da domaine hizmet veren sunuculardır.
Active Directory Forest’imiz aynı zamanda bir Domain ‘dir ve Child Domain ve Tree domain yapıları için de çatı yani Root domain olarak hizmet verebilmektedir.
Çatıda bulunan Active Directory Forestimiz, Forest içinde bulunan her bir child domain yada tree domain yapısını merkezi olarak yönetebilmektedir. Her bir child domain içinde de child domaine ait olan Domain Controller ve Global Catolog sunucuları bulunmaktadır ve bunlar da child domain için zorunludur.
Her bir child domain içinde Domain Controller ve Global Catolog sunucuları zorunlu olsa bile Exchange Server Root domain içinde çalışabilir ve Active Directory Forest içinde ki bütün domainlere hizmet verebilir.
Root domain içine merkezi Exchange server e-posta sistemi kurulabildiği gibi child içine de ayrı bir exchange server e-posta sistemi kurulabilir ve root domain de ki organizasyonundan bağımsız olarak sadece child domain için hizmet verebilir.
Bunlar niçin tercih edilmekte, şimdi bunlara cevaplar verelim.
Güvenlik, merkezi yönetim, dağınık yönetim, merkezi lisanslama yönetimi gibi bir çok nedeni bulunmaktadır. Bu türde tasarımlar genellikle holding gibi birden fazla şirkete sahip olan kuruluşların yapmış olduğu tasarımlardır.
Kimi kuruluş güvenlik için tercih etmekte, kimi kuruluş güvenlik için tercih etmekte, kimisi de yönetim yada maliyet avantajı için tercih etmektedir. Bu tasarımlar, kuruluşun tercihine, ihtiyaçlarına göre değişmektedir.
Her ne kadar bu domainler, şirketler bir-birlerinden bağımsız olsa bile çatı bir şirket var ve çatı şirketin verecek olduğu güvenlik politikaları, lisanslama politikaları, kullanım politikalarına bağlı olarak exchange server e-posta sistemleri şekillenmekte ve etkilenmektedir.
Child domain root domainden bağımsız bir domain gibi görünse de child domain içine farklı bir exchange server e-posta sistemleri kurulsa bile her zaman için çatı domaine bağımlılığı bulunmaktadır ve bunları da ayrıca konuşacağız.
Bir de ESAE forest mimarisi bulunmakta.
Genellikle güvenlik nedeniyle tasarlanan Active Directory forest mimarileridir ve Microsoft Exchange server e-posta sistemleri için de kullanılmaktadır ve kullanan bir çok da firma bulunmaktadır.
ESAE forest mimarisi Microsoft Exchange server için tasarlanabildiği gibi kurumun güvenlik beklentilerine göre de tasarlanmaktadır. Gerçek kullanım amacı güvenlik olduğunu unutmayalım zaten ESAE forestin anlamı da Güvenliği sıkılaştırılmış dizin hizmetidir.
Bu tasarımın çok farklı kullanım senaryoları bulunmaktadır ve Parolasız koruma çözümleri eğitim serimizde bu Active Directory Forest tasarımı için bir çok örneği de sizlerle paylaşmıştık.
Şimdi ise Exchange Server özelinde ESAE forest mimarisi çizelim.
Root domain içinde bulunan Microsoft exchange server organizasyonu yada child domain içinde bulunan Microsoft exchange server organizasyonu olmadığını varsayalım. Root domain ve Child domain farklı şirketler olabilir, her birisi farklı sektöre hizmet veren farklı uyum yasalarında çalışan ayrı şirketler olabilir.
Bu şirketler, Merkezi bir holdinge bağlı olsalar bile her bir şirketin öncelikleri farklı olabilir ve iş yapma modelleri de e-posta Sistemleri üzerine kurulu olmaya bilir. Finans olabilir, sağlık kuruluşu olabilir yada üretim olabilir ve E-posta Sistemleri de ikinci öncelikli sistemler olsun.
Kullanıcılar, Root yada cild içinde bulunan sunucular üzerinde işlemlerini yapmaktalar ve işlerini yürütmekteler. Bu sunucular dış dünyaya kapalı sunucular olsun, iç ağda çalışan iç sunucu ve iç kullanıcılara hizmet veren sunucular olsun.
Bu sunucular, Microsoft exchange server a göre daha az güvenlik ihtiyacı olan fakat kuruluş için daha hassas durumda olan üretim sunucuları olduğunu düşünelim. Exchange Server bilindiği gibi dış dünya ile iletişim kuran bir sunucudur ve dış dünya ile iletişim halindedir. Iç ağ da çalışan sunuculara göre daha fazla saldırı alan, daha fazla güvenlik riski bulunan bir sunucudur ve bu sebeple iç ağda bulunan sunucuları korumak için bu forest mimarisi seçilmiş olabilir.
Esae forest içinde Microsoft exchange server e-posta sistemi var ve holding içinde bulunan bütün kullanıcılar da bu Active Directory forest içinde ki kaynaklara erişim hakkı bulunmakta. İki Active Directory forest arasında kurulmuş olan güven ilişkisi ile posta kutularına ulaşmaktalar.
Bu yöntemler de şirketin daha önceden belirlediği güvenlik politikalarına bağlı olarak değişmektedir, bunu da unutmayalım. Kullanıcılar, eposta sistemlerine ya güven ilişkisi üzerinden erişim yapacak, e-posta gönderecek ve alacaklar yada dış kullanıcı olarak exchange server a erişim yapacaklar. Microsoft Exchange server ‘in dış dünyaya hizmet vermesi, sahip olduğu güvenlik riskleri üretim sunucularına etki etmeyecek. Üretim sunucuları ile ESAE Forest içindebulunan Exchange Server e-posta sunucuları bir-birinden bağımsız olduğu için güvenlik tehlikesi de ortadan kalkmış olacak.
Şimdi bu türde güvenlik yatırımı yapan firmalar var mı diye soracaksınız. Çok var, özellikle eskiye göre bu tür sistemlere çok daha fazla yatırımlar yapılmakta. ESAE forest mimarisini bu şekilde kullanan firmalar eskiden çok olduğu gibi şimdilerde ise bu yatırımlarını office 365 ‘e çevirmiş durumdalar.
Office 365 hybird yapıları eskiden kullanmış olduğumuz Esae forest yapılarına bir örnektir. Microsoft Exchange Server e-posta sistemlerinin sahip olduğu bütün güvenlik riskleri Microsoft o365 hizmetlerine devredilmekte ve şirket kendi asıl işlemlerini yapmakta.
Exchange Server in sahip olduğu güvenlik riskleri eskiden de vardı ve ESAE forest tasarımlarını eski zamanda da çok ça yaptık. Güvenlik endişesi taşıyan kurumlar için de Child domain içine exchange kurulumlarını da gerçekleştirdik.
Son zamanlarda ise bu türde güvenlik endişesi bulunan kuruluşlar için Office 365 Hibrit alt yapılarını kurmakta, birinci öncelikli sistemler ile e-posta sistemlerini ayırmakta yada kuruluşa özel ESAE forest tasarımlarını bu gün de yapmakta ve Pera Bilgi Sistemleri bulut alt yapısında çalışan, kuruluşa özel hizmet veren Cloud Domain Controller sunucuları ile hosted exchange hizmetlerini bu gün de sunmaktayız.























