Turk-h.Org
 
Portal Content
 
Analyse
  • Country
  • Operation System
  • Web Server
  • Page Code Lang
  •  
     
     Search Portal
    String:  
     
     
    Top Team / Attacker
    ne©o 9637 
    Cyb3rking 7882 
    U-H-T 7776 
    UzMaN 6048 
    1923turk 5462 
    hilalordulari.org 5034 
    TurkProtest 5013 
    hackpowerteam.org 4881 
    WorldHackerz.Net 4821 
    By_CECEN 4750 
    HipnoTich 4623 
    BiLisimsecurity.c 4352 
    NsbHack.Com 3845 
    nadir_piero 3698 
    NuSaYBiNLi 3618 
    HEXB00T3R 3534 
    roselare 3508 
    Alemin_Krali 3142 
    AKINCILAR 2806 
    The-Sabotage.org 2639 
     
     Deface Filter
    Url / Attacker >

     
    102-group-policy-ile-efs.html / Turk-h.Org
    Root > Group Policy ile EFS
    Group Policy ile EFS

    Group Policy ile EFS (Encrypting File System) Kontrolü

    EFS Windows çalıştıran bilgisayarlarda depolanan verileri korumak için güçlü bir seçenektir. EFS ücretsizdir ve windows 2000’den beri Windows işletim sistemi ile birlikte gelmektedir. Veri deoplama ortamlarında EFS kullanımı artmakla birlikte, her yerde EFS kullanımı istenmeyebilir, bu tip durumlarda nerelerde kullanılabileceğinin sınırlarını belirlemeniz gerekir. EFS yi yönetmek için Group Policy’den yararlanabiliriz.

    EFS yönetimininin iki safhası

    EFS konfigürasyonunun iki seviyesi vardır. Desteklenip desteklenmeyeceği ve hazır olup olmayacağının belirlendiği, ilk seviye, bilgisayar seviyesinde ayarlanır. İkinci seviye verilerde kriptolama yapılması, klasör ve dosya seviyesidir.

    Windows 2000 (Server ve Professional), Windows XP Professional, Windows Server 2003, Windows Vista ve Windows Server 2008 bilgisayarda tutulan verilerin kriptolanmasını destekler. Tüm bu işletim sistemleri öntanımlı olarak EFSkullanımı ile veri kriptolamayı destekler. Tabi, lojistik gibi sebeplerden dolayı bazı bilgisayarların verileri kriptolamaması gerekebilir.

    Lojistikten kasıt, kullanıcıların verileri kriptolayabilmesine izin vermektir. Tüm bilgisayarlar öntanımlı olarak kriptolamayı desteklediği için, ve her kullanıcının kriptolama yapmasına izin olduğu için, yerel masaüstünde ve ağda paylaşılan verileri kriptolanabilir. Aşağıdaki resimde Windows XP Professional bir bilgisayarda verilerin nereden kriptolanacağı görülüyor:

     

    Resimdeki kriptolama seçeneklerine, dosya veya klasörün üzerinde sağ tuşa tıklayarak özellikler seçildikten sonra Gelişmiş ayarların açıldığı butona tıklayarak ulaşılabilir.

    Active Directory Domain’deki bilgisayarlarda EFS desteği kontrolü

    Bir bilgisayar Active Directory Domain’ine katıldığında EFS desteği kontrolü kendisinde değildir. Bu özelliği Active Directory’de tutulan Öntanımlı Domain Politikası kontrol eder. Windows Active Directory domain’ine katılan tüm bilgisayarlar EFS’yi destekler.

    Windows 2000 domain’lerde bu konfigürasyon Windows Server 2003 ve Windows Server 2008 domain’lerden farklıdır.

    Windows 2000 Domain’lerde EFS Kontrolü

    Windows 2000 bilgisayarlar EFS’yi güncel işletim sistemlerinden farklı olarak destekler ve bu sebeple Öntanımlı Domain Politikasında EFS konfigürasyonu farklıdır. Windows 2000’de EFS yi aktif etme ve kapatma tümüyle EFS data recovery agent sertifikasına bağlıdır. Öntanımlı olarak, Administrator kullanıcı hesabı bu sertifikaya sahiptir ve data recovery agent olarak konfigüre edilir. (Eğer data recovery için sertifika yoksa EFS başarısızlığa uğrar).

    Default Domain Policy’de bu konfigürasyona erişim için, Group Policy düzenleyicisinde GPO’yu düzenlerken aşağıdaki yolu takip edin:

    Computeri Configuration\\\\\\Windows Settings\\\\\\Security Settings\\\\\\Public Key Policies\\\\\\Encrypted Data
    Recovery Agents

     

    Resim 2 de görüldüğü gibi Administrator için EFS Dosya kriptolama sertifikasını görmeniz gerekir.

    Bu konfigürasyon tüm bilgisayarların dosyaları kriptolayabilmesini sağlar. Bu yeteneği kaldırmak için GPO dan administrator sertifikasını silebilirsiniz. Bundan sonra eğer EFS’yi active directory’deki bazı bilgisayarlar için sağlamak isterseniz aşağıdaki adımları gerçekleştirin:

    1. Yeni bir GPO yaratın ve kriptolama desteği ihtiyacı olan bilgisayarları içeren organizational unit’e link’leyin.

    2. GPO’da Encrypted Data Recovery Agents bölümüne erişin ve EFS data recovery desteği olan sertifika ekleyin.

    Bu GPO etkisi altındaki bilgisayarlar EFS kullanabilirler.

    Windows 2003 ve 2008 Domain’lerde EFS kontrolü

    Yeni domain ve işletim sistemleri (windows 2000 sonrası) EFS’yi benzer bir şekilde desteklerler fakat bazı önemli farklılıklar içerirler.

    1. Windows 2000 sonrası bilgisayarlarda kriptolama için data recovery agent gereksinimi yoktur

    2. EFS, GPO’da data recovery agent sertifikası ekleme ile kontrol edilmez.

    3. EFS, kriptolanmış dosyalara birden fazla kullanıcı erişimini destekler.

    Bu sebeple, Windows 2003 ve 2008 domain’lerde EFS’yi kontrol için farklı işlemler gerçekleştirmeniz gerekir. Ayarlar halen Default domain policy’de bulunmaktadır. Erişmeniz gereken yeni yol:

    Computer Configuration\\\\\\Windows Settings\\\\\\Security Settings\\\\\\Public Key Policies\\\\\\Encrypting File System

    Burda, data recovery agent’ta değişiklik yapmak yerine, Encrypting File System kısmında sağ tuşa tıklayıp açılan menüde Özellikler (Properties) seçin. Windows 2003 domainlerde “Kullanıcıların dosyaları EFS ile kriptolamasına izin verin” seçeneği göreceksiniz. Windows Server 2008 domainlerde arabirim oldukça değişti ve ayarlar EFS özellikleri sayfasında aşağıdaki resimdeki gibi yapılabiliyor:

     

    Genel ayarlar kısmında “Don’t allow” (izin verme) seçeneği domain’deki tüm bilgisayarlarda EFS’nin kapatılmasını sağlıyor. EFS ile ilgili diğer tüm seçenekler de yine bu bölümde yapılabiliyor.

    Domain’deki spesifik bilgisayarları hedeflemek için Windows 2000 domain’inde listelenen adımlar aynı şekilde uygulanabilir.

    Olympos

    Turk-h Editor / [email protected]




  • Yorumlar

     Henüz Yorum Yapılmamış...





  •  

     Ekleyen
     Security key
     Validate


      Sayfa Yüklenme Süresi: 0,4844