29 Ağustos 2021 Pazar

Windows Update Servis başlatılamıyor ve Error 1290 alınıyorsa Çözümü.

Merhaba,  Windows Update servisini başlatmak istediğiniz de  aşağıdaki ekran görüntüsünde ve yazdığım hata kodunda ki hatayı alıyorsanız çözümü için yazımı okuyabilirsiniz.

Error “This error usually comes up when you try to start a new service that would get the same service ID as another service in the process:

System error 1290 has occurred.

The service start failed since one or more services in the same process have an incompatible service SID type setting. A service with restricted service SID type can only coexist in the same process with other services with a restricted SID type. If the service SID type for this service was just configured, the hosting process must be restarted in order to start this service.



Gelelim bu hatanın çözümüne ve  Windows Update servisini nasıl başlatacağımıza.

Run As Admin yöntemiyle  yeni bir CMD ekranı açıyoruz.

sc config wuauserv type= own

üstteki komutu çalıştırmamız yeterli.   Windows update servisinin ismini services.msc üzerinde ilgili servisi çift tıklayarak Service Name alanında bulabilirsiniz.  


 Bu işlem sonrası servisi start edebilirsiniz. Restart vb işleme gerek kalmadan. 

23 Temmuz 2021 Cuma

Büyüyen SoftwareDistribution Klasörünün boyutunu küçültme işlemi nasıl yapılır.

Merhaba, Windows işletim sistemindeki Software Distribution klasörü, Windows dizininde bulunan ve bilgisayarınıza / Sunucunuza  Windows Update’i yüklemek için gerekli olabilecek dosyaları geçici olarak depolamak için kullanılan bir klasördür. Bazı durumlar da bu klasör normalin üzerinde büyüyebilir. Bu örneğimizde bu gibi durumlar da bu klasörün boyutunu nasıl küçültebileceğiniz uygulamalı olarak gösterilecektir.

Klasörün default olarak boyutu 10 MB’lar düzeyinde olması gerekiyor. Bizim örneğimizde boyut hayli yüksek.

C:\Windows\SoftwareDistribution  dizinine giderek gerekli kontrolü sağladınız ve boyut üstteki gibi yüksek olduğunu fark ettiniz.

Ilk olarak services.msc ile servisler konsolunu başlatmanız gerekiyor. Veya CMD ile de ismini bildiğiniz servisi stop veya start edebilirsiniz. Biz GUI üzerinden işlem yapacağız.


Üstteki resimde göreceğiniz üzere  Windows Update servisini Stop duruma alıyorum.  Almadığınız takdirde SoftwareDistribution klasörüne mühale edemezsiniz. ( biz örneğimizde klasörü sileceğiz.)

Sonrasında klasörün isminin sonunda .old koyarak ismini değiştiriyoruz.

Devamında az önce Stop duruma aldığımız  “Windows Update” klasörünü tekrar start edelim.


Windows Update servisi start olmasından sonra yeni bir SoftwareDistribution klasörü oluşturacaktır. Artık sonunu .old yaptığımız klasörü silerek alan kazanabiliriz.

Yeni oluşan klasörün boyutuna dikkat.!  Sildiğimiz eski klasörle arasında ciddi fark var 😊





2 Mart 2021 Salı

Active Directory üzerinde Silinen Grup üyelerini listeleme.

Merhaba,  Yönettiğimiz Active Directory yapısında Security veya Distribution  Gruplar kullanarak gerek kaynaklara erişim gerekse iletişim (E-mail )noktasında kolaylıklar sağlarız.  Yapımızın büyük olduğunu düşünürsek yönetimimizde olan Active Directory grup sayısının da bir hayli fazla olduğunu söyleyebiliriz. Bugünkü konumuz kaza sonucu silinen AD grup üyelerini listelemeniz gerekti  veya Kritik bir grubunuz olduğunu düşünelim Örneğin Finans  Ortak alanına yazma yetkisi olan ve bu gruba bir kullanıcının önceden üye olup olmadığını kontrol etmeniz gerekti.  İşte bu gibi durumlarda işimize yarayacak kısa bir ipucu bilgi aktarıyor olacağım.

Active Directory yapımdaki Grup hiyerarşisi aşağıdaki gibi.

Örneğimize konu olacak bir grup  belirliyor ve mevcut üyelerini  Members tabından listeliyorum.

Mevcutta grubun 2 üyesi gözükmekte. Siz bunu kendi production ortamınızda 100 veya daha fazla grup üyesi gibi düşünebilirsiniz.

Active Directory üzerinde  CMD’yi  Run as Admin yöntemi ile çalıştıralım.

İlgili komutumuz aşağıdaki gibi olmalıdır.  Grup ismi ve devamında Grubun AD üzerinde bulunduğu dizinin tam pathi. Grup özelliklerinde Object tabından da bu bilgiye ulaşabilirsiniz.

repadmin /showmeta "CN=HR_Read,OU=Groups,DC=istiklal,DC=local"

Version tabında gördüğünüz  2 ve 1 sayısının anlamı şudur.  Ver =2 olanlar gruba önceden üyeymiş fakat artık değil.  1 olanlar hali hazırda güncel olarak gruba üye olanlar. Üstteki ekran resminde göreceğiniz üzere grubumuzun 2 üyesi vardı.  2 üyenin isimlerinin karşısındaki ver satırı 1 yansıtmaktadır.

Kaza sonucu veya farklı bir nedenle gruplardaki üyelerin silinmesi durumunda önce tarih olarak en yakın zamanda veya o gün silinen üyeleri repadmin  /showmeta komutuyla tespit edebilir daha sonrasında  Authorative restore yöntemi ile geri getirebilirsiniz.





Powershell ile Active Directory yapısındaki Boş grupları Listeleme.

Merhaba,  bazı durumlar da Active Directory yapınızın büyüklüğüne göre  AD içerisindeki grupları yeniden düzenlemek ve üyelerini revize etmek isteyebilirsiniz.  Kullanıcı sayısı yüksek yapılar da kullanılmayan hiç üyesi olmayan AD grupları da fazlaca olabilir yapılan kontrollerde. Paylaşacağım Powershell Script yardımı ile hiçbir üyesi bulunmayan  Active Directory  Security ve Distribution Grup’larını listeleyebilir  revize işlemlerinizi buna göre yapabilirsiniz.

Powershell’i Run as admin modunda çalıştırıyoruz.

 Import-Module activedirectory

Get-ADGroup -Filter * -Properties Members | Where {-not $_.members} | select Name | Export-Csv C:\Raporlar\EmptyADGroups.csv –NoTypeInformation

Yaptığım kontrollerde içi boş olan grupları doğru şekilde getirdiğini teyit ettim.


Deneme amaçlı olarak listede boş görünen gruplardan birine User eklemesi yaparak  komutu aynı şekilde tekrar çalıştırdığınızda  önceden oluşturulan .csv uzantılı dosyayı güncellediğini göreceksiniz.


15 Şubat 2021 Pazartesi

Active Directory ortamında User Department bilgisi boş olan kullanıcılar nasıl listelenir.

Merhaba,  Kurumsal ve büyük ölçekli şirketlerde  Active Directory yönetimi çok büyük önem taşır. AD yönetiminin içine bazı durumlarda spesifik operasyonlar da dahil olabilir. Örneğin şirketiniz de Active Directory User oluşturma politikası ve belli başlı kriterleri doldurmaya yönelik yeni bir karar alındı ise işiniz biraz uzun demektir.  Veya hali hazırdaki yapı da bazı AD User bilgilerini kullanıyor olabilirsiniz. Department.  Mobile Phone, Manager  Location vb. bugünkü konumuzda çok sık kullanılan Department bilgisinin tanımlı olmadığı  User'ları listeleme üzerine olacak.  Hangi Userlar da Department bilgisi eksik bulmak isterseniz işinize yarayacak bir  PowerShell komutu paylaşıyorum.

Örnek olması açısından test amaçlı 2 kullanıcı oluşturdum. Bunların department bilgisini boş bıraktım.

İlgili komutumuzu Powershell’i  Run as Admin mode ile açarak çalıştıralım.

get-aduser -filter { department -notlike "*" } | Select Name,samaccountname | export-csv -path C:reports\test.csv

C:\ dizini altında reports adında bir klasör oluşturdum. İsterseniz dosyayı .txt uzantılı olarak da  kaydedebilirsiniz. 

Dosyanın içeriğini kontrol edelim. Test amaçlı  department bilgisini boş bıraktığım 2 kullanıcıyı bulalım.

Test kullanıcılarımız listede  mevcut.

İşlemimiz başarılı. Bu şekilde departman bilgisi boş olan kullanıcıları tespit ederek ilgili alanların doldurulmasını sağlayabilirsiniz.

Aynı Powershell komutunun içeriğinin değiştirerek farklı bir kriter de arayabilirsiniz. Ben Office alanı boş olan kullanıcıları listeledim.

get-aduser -filter { Office -notlike "*" } | Select Name,samaccountname | export-csv -path C:reports\office.txt





21 Ocak 2021 Perşembe

Active Directory ortamındaki kullanıcıların “Store password using reversible encryption” listelenmesi.

Merhaba,  güvenlik ve parolanın ele geçirilmemesi nedeniyle  Active Directory User Account özelliklerinde yer alan “Store password using reversible encryption seçeneğinin işaretlenmemesi önerilir. Ve bu yönde de çoğunlukla Group Policy ayarları yapılır. Makale konumuz da yapımızın büyük bir yapı olmadığını ve henüz bu yönde yasaklayıcı bir Group Policy objesi olmadığını düşünürsek GPO yazmadan önce bu seçenek işaretli olan User Account mevcut ise onu bulmalıyız.

Ben test ortamımda kendi User Account'um için bu seçeneği aktif etmiştim.

Şimdi ise Powershell yardımıyla bu seçenek işaretli olan kullanıcı veya kullanıcıları belirleyelim. Run as Admin mode ile PowerShell aracını başlatalım ve aşağıdaki komutu çalıştıralım.

Get-ADUser -Filter 'AllowReversiblePasswordEncryption -eq "True"'

böylelikle yapınız da bu ayar aktif olan kullanıcıları tespit ederek aksiyon alabilirsiniz.

ilgili GPO ayarını ise Default Domain Policy üzerinden yapabilirsiniz.






1 Ocak 2021 Cuma

SCCM / MECM ile WSUS Server Kontrolü. Compliance For WSUS Server

Merhaba,  SCCM / MECM ürünü ile  Client ve Server işletim sistemlerinizin Windows Patch yönetimini gerçekleştiriyorsanız zaman zaman bazı hatalarla karşılaşabilirsiniz.  Client veya Sunuculara  SCCM / MECM ile update dağıtımı yaptıktan sonra Troubleshooting aşamasında kontrol edilen bazı log dosyaları mevcuttur. UpdatesDeployment.logUpdatesHandler.log ve WUAHandler.log dosyalarını inceleyerek Troubleshooting yaparız çoğunlukla. Karşılaştığım hatalardan biri de ortamdaki WSUS Server bilgisinin Client üzerinde yanlış görünmesi.  Normal şartlar altında SCCM ürünü ile Update dağıtımı yapıyorsanız  SUP Rolünüz kurulu ve doğru  ürün ve kategoriler de dağıtım paketleri oluşturduysanız Client veya Server sistemlerinizde herhangi bir WSUS Server tanımı yapmanıza gerek olmadan updateler dağıtılabilir. Peki Clientlar  SCCM sunucuyu nasıl Update sunucusu olarak görür. Bildiğiniz üzere SCCM Sunucu kurulumu sırasında ortamımıza ihtiyaca göre minimum 1 WSUS Server konumlandırırız.  İşte bu kurmuş olduğumuz WSUS Sunucu  SUP rolü de ortama kurulduktan sonra ortamdaki SCCM Patch dağıtımı yapacağımız WSUS Server olur.  SCCM Agent, Local Group Policy’ye Update Service Location olarak WSUS sunucusunu eklemektedir.

SCCM SUP rolü kurulu ve doğru çalışan ortamda herhangi bir SCCM Agent üzerinde > Start > Run > rsop.msc  komutu ile ortamdaki SCCM WSUS Server bilgisinin otomatik olarak   Local Group Policy objesi olarak eklendiğini görebilirsiniz.


Aynı ayarı aşağıdaki Registry Path üzerinden de kontrol edebilirsiniz.


Detaylı açıklama yaptıktan ve örnek verdikten sonra SCCM sunucu üzerindeki işlemlerimize başlayabiliriz.

SCCM / MECM Sunucu > Assets and Compliance> Compliance Settings >Configuration Items > Create Configuration Item  diyerek ilerleyelim.

Aşağıdaki ekranda isim ve Opsiyonel açıklama girdikten sonra Next diyelim.


Supported Platforms ekranında değişiklik yapmadan Next ile ilerliyoruz. Değişiklik yapmamız gereken durum ve koşulları önceki makalelerimde belirtmiştim.


Settings Ekranında New Seçimi ile ilerliyorum.


Create Setting ekranında ayarlar aşağıdaki gibi olmalı. Registry Key üzerinden bilgi çekeceğimiz için Setting Type > Registry Key seçilmeli. Detaylı Registry Key Path bilgisi tanımlayacağımız için Browse seçimi ile ilerliyorum.


Burada şöyle bir işlem yapabiliriz  Registry key bilgisini örnek /referans  olarak alabileceğimiz bir Client veya Server sisteme Connect optionu ile bağlanabiliriz ki ben örneğimizde öyle yaptım.

Ayarları aşağıdaki gibi yapmamız gerekiyor. Detaylı Registry path bilgisi şu şekildedir.

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate

Öncelikle  WUServer  Registry Key seçip Ok ile ilerliyoruz.  Apply  ve Ok seçimi ile Registry key ekleme işlemini sonlandırabiliriz.


Create Setting ekranında tekrar New Seçimi ile ilerleyelim.


Az önceki yaptığımız işlemlerin aynısını yaparak bu kez aşağıdaki WUStatusServer  Registry key bilgisini ekleyeceğiz.


Son durum aşağıdaki gibi olmalı. Next ile ilerliyoruz.


Compliance Rules ekranında istediğimiz  ayarı  seçip Edit Seçimi yapalım.



Ok ile bu ekranı kapatarak Next ve Finish ile Configuration Item oluşturma penceresini kapatabiliriz.

Şimdi Configuration Baseline oluşturmamız gerekiyor.  Create Configuration Baseline seçimi yapalım.


Add > Configuration Item seçimi ile  az önce oluşturmuş olduğumuz  registry key bilgisini içeren  CI seçelim.

OK ile Configuration Baseline oluşturma işlemini sonlandırabiliriz.


Oluşturduğumuz Baseline üzerinde  Sağ Click > Deploy seçimi ile ilerleyelim ve  Hangi tür cihazlarımızdan ( Server veya Client )  Compliance bilgisi toplayacak isek  o Collection’ı seçerek  Deployment işlemini tamamlayalım.


Deployment işleminin uygulanacağı Collection’ı seçtikten sonra çalışacağı zaman aralığını belirterek deployment işlemini tamamlayabiliriz.


Deployment işleminden sonra Test için bir Client sistem de kontrol yapıyorum.

 

Gördüğünüz üzere Dağıttığımız Configuration Baseline Compliant sonucunu veriyor. Yani Baseline’ımız sorunsuz çalışıyor.

Test amaçlı başka bir Client sisteme GPO üzerinden farklı bir WSUS server adresi set ettim. Sonuç aşağıdaki gibi.  Baseline’ımız Non-compliant.



Group Policy Preferences Olan Grup ilkelerini Listeleme

Merhaba, 100'lerce GPO olan yapılar da hangi GPO Objeleri içerisinde Group Policy Preferences  ayarları mevcut listelemek isterseniz aşa...