Microsoft Entra Connect Sync (eski adıyla Azure AD Connect), On-Premises Active Directory nesnelerini Microsoft Entra ID ile senkronize eden araçtır. On-Premises ortamda oluşturulan, değiştirilen veya silinen kullanıcı hesapları ve grup üyelikleri Entra ID'ye yansır; kullanıcılar Microsoft 365 ve diğer Microsoft bulut servislerine aynı kimlikle erişir. Kimlik doğrulamanın nerede yapılacağı ise ayrı bir karardır: Password Hash Synchronization (PHS) ile parola Hash'inin türevi buluta taşınır ve doğrulama Entra ID'de yapılır; Pass-through Authentication (PTA) ile doğrulama, Domain-Joined bir sunucuda çalışan Authentication Agent üzerinden Active Directory'ye bırakılır; AD FS ile doğrulama On-Premises Federation sunucusunda yapılır. Microsoft bugün çoğu senaryoda AD FS yerine PHS veya PTA ile Seamless SSO kombinasyonunu öneriyor, çünkü AD FS ek sunucu, sertifika ve operasyon yükü getiriyor.
Bu makale iki bölümden oluşuyor. Bu bölümde kurulum öncesi hazırlığı anlatıyorum: hangi sürümün kurulacağı, sunucunun karşılaması gereken gereksinimler, hesaplar ve yetkiler, TLS 1.2 yapılandırması, Port testleri ve Firewall tarafında açılması gereken Endpoint'ler. Microsoft Entra Connect Kurulumu – Bölüm 2'de ise Wizard'ı ekran ekran geçiyor ve her seçimin neyi değiştirdiğini gösteriyorum.
BÖLÜM 1: HAZIRLIK BÖLÜM 2: KURULUM
---------------------------------------- ----------------------------------------
Sürüm ve tarihler Wizard ekranları (1-17)
Kurulum öncesi kontrol listesi İlk senkronizasyon ve doğrulama
TLS 1.2, Port testi, Firewall ve Proxy Kurulum sonrası kontrol listesi

Hangi Sürümle Kurulum Yapılmalı?
Makaleyi Ekim 2026 itibarıyla güncelledim. Bu tarihte en yeni sürüm, 23 Eylül 2026'da yayımlanan 2.6.92.0. Kurulum dosyası artık yalnızca Microsoft Entra admin center üzerinden indiriliyor; Microsoft Download Center üzerinden dağıtım sonlandırıldı. Mevcut bir sunucunun sürümü Programs and Features listesinden veya Wizard'ın açılış ekranından kontrol edilir. Sürümle ilgili bilinmesi gereken tarihleri aşağıdaki tabloda topladım.
|
Tarih |
Ne Oluyor |
Yapılacak İş |
|
23 Eylül 2026 |
2.6.92.0 yayımlandı. |
Yeni kurulum bu sürümle yapılır. |
|
30 Eylül 2026 |
2.5.79.0 altındaki sürümlerde tüm senkronizasyon servisleri çalışmıyor. |
Bu durumdaki sunucu güncel sürüme yükseltilene kadar senkronizasyon yapmaz. |
|
23 Ekim 2026 |
2.5.79.0 sürümünün kendi destek süresi bitiyor. |
Bu sürümde kalan sunucular yükseltilir. |
|
7 Nisan 2027 |
Sync_ hesabının kullanıcı adı ve parolasıyla bağlanan eski yöntem çalışmayacak. |
Sunucu 2.6.84.0 veya üzeri bir sürümde olmalı ve Application-Based Authentication ile yapılandırılmış olmalı. Geçiş kendiliğinden olmaz. |
Kurulum Öncesi Kontrol Listesi
Wizard'ı başlatmadan önce aşağıdaki tabloyu baştan sona geçiyorum. Her satır bir gereksinimi, nasıl doğrulanacağını ve Bölüm 2'de hangi adımda karşıma çıkacağını gösteriyor. Satırların ayrıntısı bu makalenin devamındaki bölümlerde yer alıyor.
|
Konu |
Gereksinim |
Nasıl Doğrulanır |
Bölüm 2'deki Adım |
|
İşletim sistemi |
Windows Server 2025 veya 2022 önerilir. Domain-Joined, tam GUI, Server Core değil. |
winver ve systeminfo çıktısı. |
2- Kurulumun Başlatılması |
|
Active Directory altyapısı |
En az bir Writable Domain Controller, Dotted NetBIOS olmayan Domain adı, Schema ve Forest Functional Level en az Windows Server 2003. |
Get-ADForest ve Get-ADDomainController -Filter * çıktısı. |
7- Connect your directories |
|
Donanım ve veritabanı |
Nesne sayısına göre CPU, RAM ve Disk. 100.000 nesne üzerinde tam SQL Server. |
(Get-ADObject -Filter * -SearchBase (Get-ADDomain).DistinguishedName).Count ile nesne sayısı. |
4- Install required components |
|
.NET Framework |
4.7.2 veya üzeri. 4.8 ve üzeri önerilir. |
Registry'deki Release değeri (bu makalede komutu veriyorum). |
2- Kurulumun Başlatılması |
|
TLS 1.2 |
SChannel ve .NET katmanında açıkça etkin olmalı. |
Check-TLS-1.2.ps1 Script'i. |
2- Kurulumun Başlatılması |
|
Entra ID hesabı |
Cloud-Only, Hybrid Identity Administrator veya Global Administrator, rol doğrudan atanmış. |
Entra admin center, Roles and administrators. |
6- Connect to Microsoft Entra ID |
|
Active Directory hesapları |
Enterprise Admin (Wizard hesabı oluşturacaksa) veya önceden hazırlanmış Connector Account. Seamless SSO için Domain Administrator. |
Hesap ve grup üyelikleri ADUC veya Get-ADPrincipalGroupMembership ile. |
8- AD forest account
14- Enable single sign-on |
|
Tenant limitleri ve veri kalitesi |
Nesne limiti doğrulanmış Domain sonrası 300.000. IdFix ile UPN, karakter ve biçim hataları temizlenmiş. |
IdFix raporu. |
9- Microsoft Entra sign-in configuration |
|
Port erişimi |
Connect sunucusundan Domain Controller'lara Table 1'deki Port'lar açık. |
Test-NetConnection.ps1 Script'i. |
7- Connect your directories |
|
Firewall ve Proxy |
TCP 80 ve 443 Outbound açık, Microsoft Endpoint'leri Allow List'te, SSL Inspection kapalı. |
Firewall kuralı ve Proxy Bypass listesi. |
16- Configuring |
1- İşletim Sistemi Gereksinimleri
Entra Connect Sync, Sync Engine ve bağlı servislerin çalışabilmesi için belirli Windows Server sürümlerine, Domain üyeliğine ve tam GUI ortamına ihtiyaç duyar. Server Core üzerine kurulum gibi desteklenmeyen bir yapılandırma Wizard tarafından doğrudan reddedilir.
1.1- Desteklenen İşletim Sistemleri
|
Windows Server Sürümü |
Destek Durumu |
Notlar |
|
Windows Server 2025 |
✅ Önerilen |
Windows Server 2025 üzerinde DirSync kontrolünü etkileyen bilinen bir sorun vardı. 20 Ekim 2025 tarihli KB5070773 güncellemesi (veya daha yenisi) yüklenmeli ve sunucu yeniden başlatılmalıdır. |
|
Windows Server 2022 |
✅ Önerilen |
Microsoft'un önerdiği diğer sürüm. |
|
Windows Server 2019 |
⚠️ Extended Support |
Kurulum desteklenir; destek gerektiğinde ücretli destek programı gerekebilir. |
|
Windows Server 2016 |
⚠️ Extended Support |
Kurulum desteklenir; destek gerektiğinde ücretli destek programı gerekebilir. |
|
Windows Server Essentials 2019 |
✅ Desteklenir |
Microsoft tarafından açıkça desteklenen Essentials sürümüdür. |
|
Windows Server Essentials (2019 öncesi) |
❌ Desteklenmez |
Eski Essentials sürümlerine kurulum yapılamaz. |
|
Small Business Server (tüm sürümler) |
❌ Desteklenmez |
Hiçbir SBS sürümünde kurulum desteklenmez. |
Microsoft Entra Connect Sync ile Microsoft Entra Cloud Sync aynı ürün değildir. Cloud Sync Agent'ı için de Windows Server 2025 veya 2022 önerilir ve Windows Server 2025'te aynı KB5070773 koşulu geçerlidir. Bu makale Connect Sync'i anlatıyor.
1.2- Active Directory Altyapı Koşulları
İşletim sistemi sürümünün yanında, sunucunun bağlanacağı Active Directory ortamının da aşağıdaki koşulları karşılaması gerekir.
|
Koşul |
Açıklama |
|
Domain üyeliği |
Sunucu, kuruluma başlamadan önce Domain'e Join edilmiş olmalıdır. |
|
Writable Domain Controller |
Connect Sync'in konuştuğu Domain Controller'lardan en az biri Writable olmak zorundadır. RODC üzerinden Sync alınamaz; Connect Sync, RODC'nin Write Redirect mekanizmasını izlemez. |
|
NetBIOS adı |
Forest veya Domain NetBIOS adı nokta içeriyorsa (Dotted NetBIOS) bu yapı desteklenmez. |
|
Schema ve Functional Level |
AD Schema sürümü ve Forest Functional Level en az Windows Server 2003 seviyesinde olmalıdır. |
|
GUI |
Sunucu tam GUI ile yüklenmiş olmalıdır. Windows Server Core üzerinde kurulum desteklenmez. |
|
PowerShell Execution Policy |
Kurulum imzalı PowerShell Script'leri çalıştırır. Önerilen Execution Policy RemoteSigned'dır. |
2- Donanım ve Veritabanı Gereksinimleri
Entra Connect Sync sunucusunun kaynakları, Active Directory'deki nesne sayısına göre ölçeklendirilir. Nesne sayısı arttıkça ADSync veritabanı büyür; veritabanı motoru ve Disk kapasitesi de buna göre seçilir. Microsoft'un yayımladığı minimum değerler aşağıdaki tabloda yer alıyor.
|
Nesne Sayısı |
CPU |
RAM |
Disk |
Veritabanı |
|
10.000'den az |
1.6 GHz |
6 GB |
70 GB |
SQL Server Express LocalDB yeterlidir. |
|
10.000 - 50.000 |
1.6 GHz |
6 GB |
70 GB |
SQL Server Express LocalDB yeterlidir. |
|
50.000 - 100.000 |
1.6 GHz |
16 GB |
100 GB |
SQL Server Express LocalDB kullanılabilir; 10 GB sınırına yaklaşılır. |
|
100.000 - 300.000 |
1.6 GHz |
32 GB |
300 GB |
Tam SQL Server gereklidir. |
|
300.000 - 600.000 |
1.6 GHz |
32 GB |
450 GB |
Tam SQL Server gereklidir. |
|
600.000 ve üzeri |
1.6 GHz |
32 GB |
500 GB |
Tam SQL Server gereklidir. |
Tablodaki değerler yalnızca Connect Sync için geçerlidir. SQL Server aynı sunucuda çalışıyorsa ek CPU, RAM ve Disk gerekir ve SQL'in kullanabileceği en yüksek bellek sınırlandırılmalıdır.
Tablodaki rakamlar başlangıç referansıdır. Gerçek kaynak ihtiyacı, senkronizasyon kapsamındaki Attribute sayısına, özel Sync Rule'lara, Password Hash Sync ve Password Writeback gibi etkin özelliklere ve toplam Forest sayısına göre değişir. Kendi kurulumlarımda sanal makine için en az 2 vCPU ayırıyor ve Disk olarak SSD tercih ediyorum; büyük ortamlarda Full Import ve Full Synchronization süresini belirleyen bileşen Disk hızıdır.
Varsayılan kurulum SQL Server Express LocalDB kullanır ve bu motor küçük ve orta ölçekli ortamlar için yeterlidir. SQL Server Express'in 10 GB veritabanı sınırı nedeniyle yaklaşık 100.000 nesneyi aşan ortamlarda Microsoft, Standard veya Enterprise sürümlerinin kullanılmasını ister. Bu sınıra yaklaşan kurulumlarda Express üzerinde devam etmek, ileride sessiz Sync Failure'lara ve veritabanı boyut hatalarına yol açar. Veritabanı seçimi Bölüm 2'deki 4- Install required components adımında yapılır. Performans açısından SQL Server'ın Connect Sync ile aynı sunucuda çalışması tercih edilir; ayrı sunucu kullanılacaksa Microsoft, Sync Engine ile veritabanı arasındaki yoğun trafik nedeniyle ek kaynak ister.
Entra Connect Sync sunucusu Tier 0 (Control Plane) varlıktır ve Domain Controller ile aynı seviyede korunmalıdır. Sunucu, parola Hash'lerini okuyan Connector Account'u ve Entra ID'ye yazan uygulama kimliğini taşır; ele geçirilmesi hem On-Premises hem bulut kimlik altyapısını etkiler. Erişim yalnızca Tier 0 yöneticilerle ve Privileged Access Workstation üzerinden sınırlandırılmalıdır.
3- .NET Framework Gereksinimi
Sync Engine, Wizard ve PowerShell modülleri .NET Framework üzerinde çalışır. Microsoft'un ön koşul sayfası iki değer veriyor: genel kurulum gereksinimi olarak minimum 4.6.2, güncel sürümün zorunlu yükseltme uyarısında ise 4.7.2. Güncel sürümle kurulum yaptığım için 4.7.2'yi taban kabul ediyorum; Microsoft erişilebilirlik ve performans açısından 4.8 ve üzerini öneriyor. Yüklü sürümü aşağıdaki komutla kontrol ediyorum; Release değeri 461808 ve üzeriyse 4.7.2, 528040 ve üzeriyse 4.8 yüklüdür.
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full" | Select-Object Version, Release
4- Hesaplar ve Yetkiler
Connect Sync, hem On-Premises Active Directory hem de Entra ID tarafında belirli yetki seviyelerine ihtiyaç duyar. Yanlış kapsamda atanan bir rol kurulumun başarısız olmasına ya da Health Agent gibi bileşenlerin sessizce devre dışı kalmasına yol açar.
4.1- On-Premises Active Directory Hesapları
Active Directory tarafında iki ayrı hesap söz konusudur: Wizard'ın kurulum sırasında kullandığı hesap ve senkronizasyonu yürüten AD DS Connector Account. Hangi hesabın ne zaman gerektiği aşağıdaki tabloda yer alıyor.
|
Senaryo |
Gereken Hesap |
Açıklama |
|
Create new AD account |
Enterprise Admin |
Wizard, bu hesabı yalnızca MSOL_ ile başlayan Connector Account'u oluşturmak ve izinlerini atamak için kullanır. Senkronizasyonu Enterprise Admin hesabı yürütmez. |
|
Use existing AD account |
Önceden hazırlanmış normal bir User nesnesi |
Enterprise Admin veya Domain Admin hesabı gerekmez; Wizard bu hesapları Connector Account olarak zaten kabul etmez. Hesaba en az Read, Replicating Directory Changes ve Replicating Directory Changes All izinleri verilir. Açılacak her ek özellik (Password Writeback, Exchange Hybrid, mS-DS-ConsistencyGuid) yazma izni ister. İzinler Microsoft'un ADSyncConfig PowerShell modülüyle atanır. |
|
Seamless SSO |
Domain Administrator |
AZUREADSSOACC Computer Account'unun oluşturulması için her Forest'ta bir kez girilir, saklanmaz. Hesap Protected Users grubunun üyesi olmamalıdır. |
Connector Account'un oluşturulması ve izinlerin ADSyncConfig modülüyle atanması Bölüm 2'deki 8- AD forest account adımında, Seamless SSO hesabı ise 14- Enable single sign-on adımında anlatılıyor.
4.2- Microsoft Entra ID Hesabı
|
Koşul |
Açıklama |
|
Rol |
Hybrid Identity Administrator rolüyle kurulum tamamlanabilir. Global Administrator da kullanılabilir. |
|
Rol ataması |
Rol kullanıcıya doğrudan atanmış olmalıdır; grup üyeliği üzerinden verilen rol kurulumda desteklenmez. |
|
Hesap türü |
İş veya okul hesabı olmalıdır; kişisel Microsoft Account kullanılamaz. Microsoft, rol atamalarında On-Premises'tan senkronize edilen hesapların kullanılmamasını önerir; Tenant'ın onmicrosoft.com Domain'inde Cloud-Only bir hesap tercih edilir. |
|
Connect Health |
Kurulum Hybrid Identity Administrator ile yapılırsa Health Agent yüklenir ancak devre dışı kalır. Health Agent kullanılacaksa kurulum Global Administrator ile yapılır; kurulumdan sonra rol PIM ile veya doğrudan düşürülebilir. |
|
Federation |
AD FS veya PingFederate yapılandırılacaksa hesap ya Global Administrator olmalı ya da Hybrid Identity Administrator ile Domain Name Administrator rollerine birlikte sahip olmalıdır. |
|
MFA |
Hesapta MFA etkinse doğrulama Wizard'ın açtığı oturum açma penceresinde tamamlanır. Bunun için https://secure.aadcdn.microsoftonline-p.com adresinin sunucuda Trusted Sites listesinde olması gerekir; Wizard eksikse eklemeyi önerir. |
Hesap seçimi Bölüm 2'deki 6- Connect to Microsoft Entra ID adımında yapılır.
4.3- Tenant ve Dizin Hazırlığı
|
Konu |
Açıklama |
|
Doğrulanmış Domain |
Kullanıcıların oturum açacağı Domain (örneğin firatboyan.com) Entra ID'de eklenmiş ve doğrulanmış olmalıdır. Aksi halde nesneler onmicrosoft.com Suffix'iyle oluşur. |
|
Nesne limiti |
Tenant varsayılan olarak 50.000 nesne kabul eder; Domain doğrulandıktan sonra limit 300.000'e çıkar. 500.000 üzeri için Microsoft 365, Entra ID P1/P2 veya EMS lisansı gerekir ve limit Support Ticket ile yükseltilir. |
|
Veri kalitesi |
Kurulum öncesi IdFix çalıştırılarak UPN tekrarları, geçersiz karakterler ve biçim hataları temizlenir. Bu adım atlanırsa ilk Sync Cycle'da yüzlerce nesne için Sync Error görmek olağandır. |
|
Recycle Bin |
Microsoft, Active Directory Recycle Bin'in etkinleştirilmesini önerir; yanlışlıkla silinen nesnenin geri alınması Entra ID tarafındaki eşleşmeyi korur. |
5- TLS 1.2 Yapılandırması
Connect Sync, Entra ID ile iletişimde yalnızca TLS 1.2 kullanır. 2.0 sürümünden itibaren TLS 1.0 ve 1.1 desteklenmez; TLS 1.2 etkin değilse kurulum tamamlanmaz. Microsoft Entra ID tarafında TLS 1.3 geçişi tamamlanana kadar TLS 1.3'ü zorlamak yerine TLS 1.2'nin açıkça etkin olmasını sağlamak yeterlidir.
TLS 1.2'nin etkin olup olmadığını kontrol etmek için GitHub üzerinde paylaştığım Check-TLS-1.2.ps1, etkinleştirmek için ise Set-TLS-1.2.ps1 Script'inden faydalanıyorum.
5.1- Mevcut Durumun Kontrolü
Check-TLS-1.2.ps1 Script'ini çalıştırdığımda, sunucudaki SChannel ve .NET Framework katmanlarına ait protokol durumları raporlanıyor. İlk çıktıda SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1, TLS 1.2 ve TLS 1.3 protokolleri için hem Server hem Client tarafı Not configured (OS default) görünüyor. Bu, ilgili Registry anahtarlarının aşağıdaki SChannel yolu altında ne Enabled ne de DisabledByDefault olarak açıkça tanımlanmadığını, protokol davranışının işletim sisteminin varsayılanına bırakıldığını gösteriyor.
HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

Not configured (OS default) çıktısı TLS 1.2'nin kapalı olduğu anlamına gelmez, ancak kesin olarak açık olduğu anlamına da gelmez. Connect Sync .NET Framework üzerinde çalıştığı için SystemDefaultTlsVersions ve SchUseStrongCrypto değerlerinin açıkça 1 olması gerekir; aksi halde bir GPO Baseline değişikliği veya Cipher Suite güncellemesi beklenmedik Sync Failure'lara yol açabilir.
5.2- TLS 1.2'nin Etkinleştirilmesi
Set-TLS-1.2.ps1 Script'ini çalıştırıyorum. Script, Microsoft'un Connect Sync sunucuları için önerdiği Registry yapılandırmasını iki katmanda uygular. SChannel tarafında TLS 1.2 için aşağıdaki Server ve Client yollarına Enabled = 1 ve DisabledByDefault = 0 değerlerini yazar.
HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server
HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client
.NET Framework tarafında ise hem 64-bit hem 32-bit hive'ları için SystemDefaultTlsVersions ve SchUseStrongCrypto değerlerini 1 olarak tanımlar. WOW6432Node yapılandırması atlanmamalıdır; Wizard ve bağımlı bazı bileşenler sunucu 64-bit olsa bile 32-bit .NET Runtime üzerinden çağrı yapar ve bu çağrılar 32-bit Registry hive'ından okur.
HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319

Registry değişikliklerinin etkili olması için sunucu yeniden başlatılmalıdır. SChannel ve LSASS bu anahtarları yalnızca Boot aşamasında okur; restart yapılmadan Wizard başlatılırsa "Could not connect to Microsoft Entra ID" türünde TLS hataları alınabilir.
5.3- Doğrulama
Sunucu yeniden başlatıldıktan sonra Check-TLS-1.2.ps1 Script'ini tekrar çalıştırıyorum. Bu sefer TLS 1.2 hem Server hem Client tarafında Explicitly Enabled, .NET Framework ve WOW6432Node altındaki iki değer de 1 olarak raporlanıyor. Bu çıktı, kuruluma başlamadan önce TLS yapılandırmasının tamamlandığını gösteren Pre-Flight doğrulamasıdır.

Set-TLS-1.2.ps1 yalnızca TLS 1.2'yi etkinleştirir; TLS 1.0 ve 1.1'i kapatmaz. Eski protokolleri kapatmak isteyen ortamlarda, bu işlemin WSUS, SCCM Client veya eski SQL Native Client gibi başka bileşenleri etkileyip etkilemediği önce test ortamında doğrulanmalıdır.
6- Port Gereksinimleri ve Erişim Testi
Connect Sync sunucusu ile Domain Controller'lar arasında açık olması gereken Port'lar aşağıdaki tabloda yer alıyor. Tablo Microsoft'un Hybrid Identity Port referansındaki Table 1'e dayanıyor.
|
Protokol |
Port |
Kullanım |
|
DNS |
53 (TCP/UDP) |
Hedef Forest için ad çözümleme. |
|
Kerberos |
88 (TCP/UDP) |
Forest'a karşı Kerberos kimlik doğrulaması. |
|
MS-RPC |
135 (TCP) |
Wizard'ın Forest'a ilk bağlanması ve parola senkronizasyonu. |
|
LDAP |
389 (TCP/UDP) |
Active Directory'den veri alma. Veri Kerberos Sign & Seal ile şifrelenir. |
|
SMB |
445 (TCP) |
Seamless SSO'nun Computer Account oluşturması ve Password Writeback. |
|
LDAP/SSL |
636 (TCP/UDP) |
TLS kullanılıyorsa Active Directory'den veri alma. |
|
RPC Dynamic |
49152-65535 (TCP) |
Wizard'ın ilk bağlanması ve parola senkronizasyonu. Dinamik aralık değiştirildiyse yeni aralık açılır. |
|
Global Catalog |
3268 (TCP) |
Seamless SSO'nun Computer Account oluşturmadan önce Global Catalog'u sorgulaması. |
|
WinRM |
5985 (TCP) |
Yalnızca Wizard ile gMSA kullanılarak AD FS kuruluyorsa. |
|
AD DS Web Services |
9389 (TCP) |
Yalnızca Wizard ile gMSA kullanılarak AD FS kuruluyorsa. |
Kuruluma başlamadan önce bu Port'ların gerçekten açık olduğunu doğruluyorum. Firewall, Proxy veya Network Segmentation kaynaklı bir blokaj bu aşamada tespit edilmezse hata kurulumun ortasında ortaya çıkar ve Connector seviyesinde başarısızlık olarak loglanır. Sabit Port'lar ve RPC Dynamic aralığı için aynı Test-NetConnection cmdlet'i kullanılır; dinamik aralık binlerce Port'u kapsadığı için döngü içinde çağrılır. Bu test için GitHub üzerinde paylaştığım Test-NetConnection.ps1 Script'inden faydalanıyorum.

Çıktıda her iki Domain Controller'a (SRVDC01, SRVDC02) yönelik 53, 88, 135, 389, 445, 636, 3268, 5985 ve 9389 Port'larının tamamı Connection Successful döndü. Bu sonuç, Connect Sync sunucusu ile Domain Controller'lar arasında Layer 3 ve Layer 4 seviyesinde tam bağlantı kurulabildiğini gösteriyor. 5985 ve 9389 benim ortamımda AD FS olmadığı için zorunlu değil; Script'te bulundukları için test edildiler.
Test-NetConnection, hedef Port'un o anda dinlenip dinlenmediğini test eder. Port Firewall'da açık olsa bile hedefte aktif bir servis dinlemiyorsa Connection Failed alınabilir.
7- Firewall ve Proxy Yapılandırması
Connect Sync, Microsoft servislerine yönelik tüm trafiği kendi tarafından başlatır. Bu nedenle Firewall yapılandırması yalnızca Outbound yönde tanımlanır; Inbound yönde herhangi bir kural, NAT veya Public Endpoint gerekmez. Yön disiplini ve Proxy kuralları aşağıdaki tabloda yer alıyor.
|
Kural |
Açıklama |
|
Outbound |
TCP 80 (CRL ve OCSP) ve TCP 443 (Sync, Sign-in, MFA) için Outbound kuralları açılır. Hedef, aşağıdaki Endpoint tablolarındaki FQDN'lerdir. |
|
Inbound |
Connect Sync dış dünyaya servis sunmaz ve Internet'ten bağlantı dinlemez. Inbound kural, NAT, Port Forwarding veya Public IP ataması yapılmaz; sunucu Tier 0 varlık olduğu için Internet'ten erişilebilir olması güvenlik riskidir. |
|
FQDN bazlı eşleştirme |
Microsoft Endpoint'lerinin IP aralıkları sık değiştiği için Allow List FQDN bazlı tanımlanır. IP bazlı kısıtlama tercih edilirse Microsoft 365 Endpoint Web Service'ten listeyi otomatik güncelleyen bir mekanizma kurulur. |
|
SSL Inspection |
Connect Sync ile Entra ID arasındaki trafiğin araya girilip incelenmesi desteklenmez. İlgili FQDN'ler Proxy'de Bypass edilir. |
|
Authenticated Proxy |
Desteklenir, ancak ek yapılandırma ister: ADSync servis hesabı Domain'de olmalı, kurulum Customize yoluyla özel servis hesabı belirtilerek yapılmalı ve machine.config dosyasına useDefaultCredentials="true" içeren Proxy tanımı eklenmelidir. |
|
Proxy Idle Timeout |
Entra ID bir senkronizasyon isteğine yanıt vermek için 5 dakikaya kadar bekletebilir. Proxy'nin bağlantı Idle Timeout değeri en az 6 dakika olmalıdır. |
Firewall Outbound Kuralı
Connect Sync sunucusundan Microsoft Endpoint'lerine giden trafik, Firewall'da aşağıdaki parametrelerle tanımlanır.
🎯 Source (Kaynak)
|
Parametre |
Değer |
|
Sunucu |
Microsoft Entra Connect Sync'in yüklü olduğu sunucu |
|
Yön |
Outbound |
|
Protokol |
TCP |
|
Eylem |
Allow |
🎯 Destination (Hedef)
|
Parametre |
Değer |
|
Endpoint'ler |
Identity ve Service, CRL ve OCSP Endpoint'leri (FQDN bazlı) |
|
Port'lar |
80 (TCP), 443 (TCP) |
8- Microsoft Outbound Endpoint Listesi
Firewall'da yalnızca Port açmak yeterli değildir; bu Port'lar üzerinden hangi Microsoft Endpoint'lerine erişileceği de tanımlanır. Microsoft bu listeyi aylık günceller. İki resmi kaynak takip edilmelidir: Hybrid Identity required ports and protocols sayfası Port ve protokol gereksinimlerini, Microsoft 365 URLs and IP address ranges sayfası ise tüm Microsoft 365 servislerinin güncel FQDN ve IP aralıklarını içerir; Entra ID Endpoint'leri bu sayfada Identity kategorisi altında yer alır.
Identity ve Service Endpoint'leri (TCP 443)
Entra ID dizin işlemleri, Sync, MFA, Sign-in, Discovery ve Hybrid Join süreçleri için zorunludur.
|
URL |
Port |
Açıklama |
|
*.microsoftonline.com |
TCP 443 |
Entra dizin işlemleri, Sync ve temel Microsoft Online servisleri. |
|
*.microsoftonline-p.com |
TCP 443 |
MFA ve Admin Portal kaynakları. |
|
*.auth.microsoft.com |
TCP 443 |
Authentication Endpoint'leri. |
|
*.msauth.net |
TCP 443 |
Authentication CDN ve Redirect Endpoint'leri. |
|
*.msauthimages.net |
TCP 443 |
MFA Branding ve görsel kaynakları. |
|
*.msftauth.net |
TCP 443 |
Authentication Endpoint'leri. |
|
*.msftauthimages.net |
TCP 443 |
MFA Branding ve görsel kaynakları. |
|
*.msftidentity.com |
TCP 443 |
Identity Service Endpoint'leri. |
|
*.msidentity.com |
TCP 443 |
Identity Service Endpoint'leri. |
|
*.aadcdn.microsoftonline-p.com |
TCP 443 |
Microsoft Entra CDN. |
|
secure.aadcdn.microsoftonline-p.com |
TCP 443 |
MFA ve Admin Portal CDN (Sign-in ekranları). Wizard'da MFA kullanılıyorsa sunucuda Trusted Sites listesinde de olmalıdır. |
|
*.msecnd.net |
TCP 443 |
Azure CDN, Microsoft Entra ve MFA varlıkları. |
|
*.phonefactor.net |
TCP 443 |
Azure MFA servisi (eski PhoneFactor Domain'i, hala aktif). |
|
*.hip.live.com |
TCP 443 |
Microsoft Authenticator ve telefon tabanlı kimlik doğrulama servisleri. |
|
login.microsoft.com |
TCP 443 |
Microsoft Entra Sign-in. |
|
login.microsoftonline.com |
TCP 443 |
Microsoft Entra Sign-in. |
|
login.microsoftonline-p.com |
TCP 443 |
Microsoft Entra Sign-in (Federation). |
|
login.windows.net |
TCP 443 |
Entra kayıt sürecinde kullanılan Sign-in Endpoint'i. |
|
login-us.microsoftonline.com |
TCP 443 |
ABD'ye özel Sign-in Endpoint'i. |
|
logincert.microsoftonline.com |
TCP 443 |
Sertifika tabanlı kimlik doğrulama. |
|
loginex.microsoftonline.com |
TCP 443 |
Genişletilmiş Sign-in Endpoint'leri. |
|
ccs.login.microsoftonline.com |
TCP 443 |
Cloud Credential Service. |
|
device.login.microsoftonline.com |
TCP 443 |
Cihaz kimlik doğrulama ve kayıt. |
|
adminwebservice.microsoftonline.com |
TCP 443 |
Discovery Endpoint (Connect Sync). |
|
provisioningapi.microsoftonline.com |
TCP 443 |
Discovery Endpoint (Connect Sync). |
|
clientconfig.microsoftonline-p.net |
TCP 443 |
Client Configuration Service. |
|
companymanager.microsoftonline.com |
TCP 443 |
Tenant yönetimi. |
|
becws.microsoftonline.com |
TCP 443 |
Business Exchange / Compliance Web Service. |
|
nexus.microsoftonline-p.com |
TCP 443 |
Identity Nexus servisleri. |
|
graph.microsoft.com |
TCP 443 |
Microsoft Graph API. |
|
graph.windows.net |
TCP 443 |
Azure AD Graph (kullanımdan kaldırıldı; bazı senaryolar hala ihtiyaç duyar). |
|
account.activedirectory.windowsazure.com |
TCP 443 |
Hesap yönetimi. |
|
accounts.accesscontrol.windows.net |
TCP 443 |
Access Control / Token servisleri. |
|
enterpriseregistration.windows.net |
TCP 443 |
Workplace ve Device Registration (Hybrid Join). |
|
autologon.microsoftazuread-sso.com |
TCP 443 |
Seamless Single Sign-On. |
|
api.passwordreset.microsoftonline.com |
TCP 443 |
Self-Service Password Reset API. |
|
passwordreset.microsoftonline.com |
TCP 443 |
Self-Service Password Reset Portalı. |
|
*.msappproxy.net |
TCP 443 |
PTA kullanılıyorsa zorunludur; *.servicebus.windows.net ile birlikte açılır. |
|
*.servicebus.windows.net |
TCP 443 |
PTA Agent'ın Azure Service Bus üzerinden bağlantısı ve Password Writeback için zorunludur. |
|
*.aadconnecthealth.azure.com |
TCP 443 |
Connect Health telemetrisi; Connect Health etkinse aşağıdaki opsiyonel listeye bakılır. |
*.msappproxy.net ve *.servicebus.windows.net adresleri yalnızca Application Proxy ürününe özgü değildir; PTA kullanılan tüm Connect Sync senaryolarında zorunludur.
CRL ve OCSP Endpoint'leri (TCP 80)
TLS sertifika iptal kontrolleri için Microsoft kimlik doğrulama altyapısının kullandığı Endpoint'lerdir. TCP 80 üzerinden taşınan veri imzalı CRL ve OCSP doğrulama bilgisidir; parola, Token veya dizin nesnesi içermez. Bu Endpoint'lerin engellenmesi Sign-in, MFA, Device Registration ve Sync süreçlerinde kesintili veya tam başarısızlığa yol açar.
|
URL |
Port |
Açıklama |
|
mscrl.microsoft.com |
TCP 80 |
Sertifika doğrulama sırasında CRL erişimi. |
|
crl.microsoft.com |
TCP 80 |
SSL/TLS sertifika iptal listesi. |
|
oneocsp.microsoft.com |
TCP 80 |
OCSP, Microsoft PKI. |
|
ocsp.msocsp.com |
TCP 80 |
OCSP, Microsoft eski PKI (bazı sertifikalar hala kullanır). |
|
*.verisign.com |
TCP 80 |
CRL, Verisign CA. |
|
*.verisign.net |
TCP 80 |
CRL, Verisign CA. |
|
*.symcb.com |
TCP 80 |
CRL, Symantec CA. |
|
*.symcd.com |
TCP 80 |
OCSP, Symantec CA. |
|
*.entrust.net |
TCP 80 |
CRL, Entrust CA. |
|
*.geotrust.com |
TCP 80 |
CRL, GeoTrust CA. |
|
*.omniroot.com |
TCP 80 |
CRL, Omniroot CA. |
|
*.public-trust.com |
TCP 80 |
CRL, Public Trust CA. |
|
cacerts.digicert.com |
TCP 80 |
DigiCert ara CA dağıtımı. |
|
crl3.digicert.com |
TCP 80 |
CRL, DigiCert. |
|
crl4.digicert.com |
TCP 80 |
CRL, DigiCert. |
|
ocsp.digicert.com |
TCP 80 |
OCSP, DigiCert. |
|
ocspx.digicert.com |
TCP 80 |
OCSP, DigiCert (Extended). |
|
www.digicert.com |
TCP 80 / 443 |
DigiCert Public servisleri. |
|
crl.globalsign.com |
TCP 80 |
CRL, GlobalSign. |
|
crl.globalsign.net |
TCP 80 |
CRL, GlobalSign. |
|
ocsp.globalsign.com |
TCP 80 |
OCSP, GlobalSign. |
|
ocsp2.globalsign.com |
TCP 80 |
OCSP, GlobalSign. |
|
secure.globalsign.com |
TCP 80 / 443 |
GlobalSign Secure servisleri. |
|
crl.identrust.com |
TCP 80 |
CRL, IdenTrust. |
|
isrg.trustid.ocsp.identrust.com |
TCP 80 |
OCSP, IdenTrust (ISRG). |
|
cert.int-x3.letsencrypt.org |
TCP 80 |
Let's Encrypt ara CA; bazı Microsoft Endpoint'leri tarafından kullanılır. |
|
www.d-trust.net |
TCP 80 |
PTA Agent senaryolarında zorunlu sertifika doğrulama. |
|
root-c3-ca2-2009.ocsp.d-trust.net |
TCP 80 |
PTA Agent senaryolarında zorunlu OCSP doğrulama. |
|
www.microsoft.com |
TCP 80 / 443 |
Microsoft genel servisleri ve Certificate Path Validation. |
Connect Health Endpoint'leri (Opsiyonel)
Aşağıdaki Endpoint'ler yalnızca Microsoft Entra Connect Health Agent'ı yüklü ortamlarda gereklidir. Bir kısmı ana Identity tablosuyla örtüşür.
|
URL |
Port |
Açıklama |
|
*.aadconnecthealth.azure.com |
TCP 443 |
Connect Health Agent telemetri Endpoint'leri. |
|
*.adhybridhealth.azure.com |
TCP 443 |
AD Hybrid Health Endpoint'leri (Connect Health Backend). |
|
*.blob.core.windows.net |
TCP 443 |
Azure Blob Storage, Connect Health Agent log ve upload kanalı. |
|
*.servicebus.windows.net |
TCP 443 / 5671 |
Eski Health Agent sürümleri 5671 kullanır ve 443'e geri düşer. Güncel Agent yalnızca 443 ister. |
|
management.azure.com |
TCP 443 |
Azure Resource Manager, Connect Health Management API. |
|
autoupdate.msappproxy.net |
TCP 443 |
Connect Health Agent otomatik güncelleme kanalı. |
|
www.office.com |
TCP 443 |
Microsoft 365 Portal yönlendirmesi. |
Microsoft Identity Allow List'ini aylık günceller. Production öncesi ve düzenli aralıklarla
Microsoft 365 Endpoint Web Service üzerinden Identity kategorisindeki satırların kontrol edilmesi önerilir.
9- İsteğe Bağlı: Client Tarafında Trusted Sites Yapılandırması
Buraya kadar anlatılan Firewall kuralları Connect Sync sunucusunun Microsoft'a giden trafiğini kapsıyor. Bu bölüm ise son kullanıcının tarayıcısıyla ilgili ve kurulumun ön koşulu değil. Microsoft'un oturum açma ve MFA sayfaları tarayıcıda çalışan JavaScript ve CSS bileşenleri üzerinden ilerler; Internet Explorer Mode, Edge WebView2 ve Microsoft 365 masaüstü uygulamalarının gömülü tarayıcısı, Windows'un sistem genelindeki Security Zone yapılandırmasına bağlı çalışır.
Microsoft Learn'de Entra ID Sign-in veya MFA için Trusted Sites tanımı yapılmasına dair bir gereksinim yoktur. Güncel Edge ve Microsoft 365 sürümlerinde çoğu zaman gerekmez. Microsoft'un dokümante ettiği tek zorunlu Site to Zone kaydı, Seamless SSO için autologon adresinin Intranet Zone'a eklenmesidir ve bu iş Bölüm 2'deki 19- Kurulum Sonrası Kontrol Listesi adımında anlatılıyor.
Internet Explorer Mode, eski Office sürümleri veya DISA STIG, CIS Benchmark gibi sıkı GPO Baseline'larının uygulandığı ortamlarda bu yapılandırmanın eksikliği üç belirtiyle kendini gösterir.
Authentication Loop. Outlook, Teams ve OneDrive istemcilerinde oturum açma penceresi tekrar tekrar açılır.
AADSTS50058 hatası. Modern Authentication akışında Silent Sign-in başarısız olur.
Conditional Access sinyal kaybı. Politikalar cihaz ve konum sinyallerini doğru değerlendiremez.
GPO ile Site to Zone Assignment List
Bu yapılandırmaya ihtiyaç duyulan ortamlarda ayar, Group Policy üzerinden merkezi olarak uygulanır. Yapılandırma yolu User Configuration > Policies > Administrative Templates > Windows Components > Internet Explorer > Internet Control Panel > Security Page > Site to Zone Assignment List altındadır. Policy etkinleştirilir ve Sign-in ile MFA ekranlarını yükleyen aşağıdaki adresler Zone değeri 2 ile tanımlanır.
https://login.microsoftonline.com → 2
https://login.microsoft.com → 2
https://login.windows.net → 2
https://device.login.microsoftonline.com → 2
https://aadcdn.msftauth.net → 2
https://aadcdn.msauth.net → 2
https://secure.aadcdn.microsoftonline-p.com → 2
https://passwordreset.microsoftonline.com → 2
|
Adres |
Sign-in Akışındaki Görevi |
login.microsoftonline.com
login.microsoft.com
login.windows.net |
Kullanıcının parolasını girdiği Microsoft Entra oturum açma sayfasını sunar. |
|
device.login.microsoftonline.com |
Cihaz kaydı ve cihaz kimlik doğrulaması. |
aadcdn.msftauth.net
aadcdn.msauth.net
secure.aadcdn.microsoftonline-p.com |
Oturum açma sayfasının JavaScript, CSS ve görsel dosyalarını dağıtan CDN sunucuları. |
|
passwordreset.microsoftonline.com |
Self-Service Password Reset portalı. |
Zone Değerleri ve Neden 2?
|
Değer |
Zone |
Kullanım |
|
1 |
Local Intranet |
Tarayıcı bu adreslere otomatik olarak Kerberos / NTLM kimlik bilgisi gönderir. Yalnızca Seamless SSO adresi için kullanılır. |
|
2 |
Trusted Sites |
Cookie, Cross-Origin ve Script kısıtlamaları gevşetilir, otomatik kimlik bilgisi gönderilmez. Sign-in ve MFA adresleri için kullanılır. |
|
3 |
Internet |
Varsayılan Zone. En katı kurallar uygulanır. |
|
4 |
Restricted Sites |
Erişim kısıtlanır. Seamless SSO'yu belirli kullanıcılar için bilinçli olarak kapatmak amacıyla kullanılır. |
Sign-in ve MFA adresleri varsayılan olarak Internet Zone'a düşer. Sıkı Baseline uygulanan ortamlarda Internet Zone'un katı kuralları oturum açma sayfasının Script'lerini engelleyip MFA akışını yarıda kesebilir; Trusted Sites Zone'da daha gevşek kurallar uygulanır ve akış tamamlanır. Bu adreslere 1 verilmez, çünkü Intranet Zone'da tarayıcı otomatik olarak Kerberos veya NTLM kimlik bilgisi göndermeye çalışır ve bu adresler Kerberos beklemez.
Yapılandırmanın etkisi tarayıcıya göre değişir. Internet Explorer Mode, Edge WebView2 ve Microsoft 365 uygulamalarının gömülü tarayıcısı Zone kurallarını doğrudan uygular. Edge Chromium ve Chrome ise Windows Zone haritasını yalnızca Windows Integrated Authentication kararı için okur; Cookie, Cross-Origin ve Mixed Content davranışlarını kendi motorları belirler.
Site to Zone Assignment List Policy'si farklı GPO'lar arasında ve Computer ile User Configuration arasında birleşmez; aynı Policy birden fazla yerde tanımlandığında yalnızca biri uygulanır. Bir kullanıcıya ulaşan GPO'lar içinde bu Policy tek bir yerde açık olmalı ve Seamless SSO kullanılıyorsa autologon adresi de aynı listeye Intranet Zone (değer 1) olarak eklenmelidir. Seamless SSO adresinin Trusted Sites Zone'a (değer 2) alınması Seamless SSO'yu çalışmaz hale getirir.
Policy *.microsoftonline.com gibi alt Domain seviyesindeki Wildcard ifadelerini kabul eder; *.com gibi Top-Level Domain seviyesindeki Wildcard'lar reddedilir ve Client tarafında Event ID 1085 üretir. Hangi adresin hangi amaçla eklendiğinin izlenebilir kalması için bu makalede adresler tam adlarıyla yazıldı.
Bölüm 2'ye Geçmeden Önce
Kuruluma başlamadan önce aşağıdaki kontrollerin tamamlanmış olması gerekiyor. Her satır bu makalenin bir bölümüne karşılık geliyor.
|
Kontrol |
Beklenen Sonuç |
Bölüm |
|
Kurulum dosyası |
2.6.92.0 Microsoft Entra admin center'dan indirildi. |
Hangi Sürümle Kurulum Yapılmalı? |
|
İşletim sistemi ve AD altyapısı |
Desteklenen Windows Server, Domain-Joined, tam GUI, Writable Domain Controller erişimi. |
1- İşletim Sistemi Gereksinimleri |
|
Donanım ve veritabanı |
Nesne sayısı belirlendi, LocalDB veya tam SQL Server kararı verildi. |
2- Donanım ve Veritabanı Gereksinimleri |
|
.NET Framework |
Release değeri 461808 veya üzeri. |
3- .NET Framework Gereksinimi |
|
Hesaplar |
Entra ID yönetici hesabı, Connector Account veya Enterprise Admin, Seamless SSO için Domain Administrator hazır. |
4- Hesaplar ve Yetkiler |
|
TLS 1.2 |
Check-TLS-1.2.ps1 çıktısı Explicitly Enabled. |
5- TLS 1.2 Yapılandırması |
|
Port testi |
Test-NetConnection.ps1 çıktısı tüm Domain Controller'lar için Connection Successful. |
6- Port Gereksinimleri ve Erişim Testi |
|
Firewall ve Proxy |
Outbound 80 ve 443 açık, Endpoint'ler Allow List'te, SSL Inspection Bypass edildi. |
7- Firewall ve Proxy Yapılandırması
8- Microsoft Outbound Endpoint Listesi |
Bu kontroller tamamlandığında Wizard'ı başlatabilirim. Microsoft Entra Connect Kurulumu – Bölüm 2'de kurulum ekranlarını, her ekrandaki kararları ve kurulum sonrası yapılacak işleri adım adım anlatıyorum.
Faydalı olması dileğiyle...
Makale ile ilgili düşüncelerinizi ve sorularınızı aşağıdaki yorum kısmında paylaşmaktan çekinmeyin. Her katkı, içeriğin daha fazla kişiye ulaşmasını ve daha faydalı bir tartışma ortamı oluşmasını sağlar.