Microsoft Entra ID Connect Kurulumu – Bölüm 1: Temel Yükleme ve Hazırlık

Microsoft Entra Connect Sync (eski adıyla Azure AD Connect), On-Premises Active Directory nesnelerini Microsoft Entra ID ile senkronize eden araçtır. On-Premises ortamda oluşturulan, değiştirilen veya silinen kullanıcı hesapları ve grup üyelikleri Entra ID'ye yansır; kullanıcılar Microsoft 365 ve diğer Microsoft bulut servislerine aynı kimlikle erişir. Kimlik doğrulamanın nerede yapılacağı ise ayrı bir karardır: Password Hash Synchronization (PHS) ile parola Hash'inin türevi buluta taşınır ve doğrulama Entra ID'de yapılır; Pass-through Authentication (PTA) ile doğrulama, Domain-Joined bir sunucuda çalışan Authentication Agent üzerinden Active Directory'ye bırakılır; AD FS ile doğrulama On-Premises Federation sunucusunda yapılır. Microsoft bugün çoğu senaryoda AD FS yerine PHS veya PTA ile Seamless SSO kombinasyonunu öneriyor, çünkü AD FS ek sunucu, sertifika ve operasyon yükü getiriyor.

Bu makale iki bölümden oluşuyor. Bu bölümde kurulum öncesi hazırlığı anlatıyorum: hangi sürümün kurulacağı, sunucunun karşılaması gereken gereksinimler, hesaplar ve yetkiler, TLS 1.2 yapılandırması, Port testleri ve Firewall tarafında açılması gereken Endpoint'ler. Microsoft Entra Connect Kurulumu – Bölüm 2'de ise Wizard'ı ekran ekran geçiyor ve her seçimin neyi değiştirdiğini gösteriyorum.


BÖLÜM 1: HAZIRLIK                          BÖLÜM 2: KURULUM
----------------------------------------   ----------------------------------------
Sürüm ve tarihler                          Wizard ekranları (1-17)
Kurulum öncesi kontrol listesi             İlk senkronizasyon ve doğrulama
TLS 1.2, Port testi, Firewall ve Proxy     Kurulum sonrası kontrol listesi

Microsoft Entra ID Connect Tool Kurulum

Hangi Sürümle Kurulum Yapılmalı?

Makaleyi Ekim 2026 itibarıyla güncelledim. Bu tarihte en yeni sürüm, 23 Eylül 2026'da yayımlanan 2.6.92.0. Kurulum dosyası artık yalnızca Microsoft Entra admin center üzerinden indiriliyor; Microsoft Download Center üzerinden dağıtım sonlandırıldı. Mevcut bir sunucunun sürümü Programs and Features listesinden veya Wizard'ın açılış ekranından kontrol edilir. Sürümle ilgili bilinmesi gereken tarihleri aşağıdaki tabloda topladım.

Tarih Ne Oluyor Yapılacak İş
23 Eylül 2026 2.6.92.0 yayımlandı. Yeni kurulum bu sürümle yapılır.
30 Eylül 2026 2.5.79.0 altındaki sürümlerde tüm senkronizasyon servisleri çalışmıyor. Bu durumdaki sunucu güncel sürüme yükseltilene kadar senkronizasyon yapmaz.
23 Ekim 2026 2.5.79.0 sürümünün kendi destek süresi bitiyor. Bu sürümde kalan sunucular yükseltilir.
7 Nisan 2027 Sync_ hesabının kullanıcı adı ve parolasıyla bağlanan eski yöntem çalışmayacak. Sunucu 2.6.84.0 veya üzeri bir sürümde olmalı ve Application-Based Authentication ile yapılandırılmış olmalı. Geçiş kendiliğinden olmaz.

Kurulum Öncesi Kontrol Listesi

Wizard'ı başlatmadan önce aşağıdaki tabloyu baştan sona geçiyorum. Her satır bir gereksinimi, nasıl doğrulanacağını ve Bölüm 2'de hangi adımda karşıma çıkacağını gösteriyor. Satırların ayrıntısı bu makalenin devamındaki bölümlerde yer alıyor.

Konu Gereksinim Nasıl Doğrulanır Bölüm 2'deki Adım
İşletim sistemi Windows Server 2025 veya 2022 önerilir. Domain-Joined, tam GUI, Server Core değil. winver ve systeminfo çıktısı. 2- Kurulumun Başlatılması
Active Directory altyapısı En az bir Writable Domain Controller, Dotted NetBIOS olmayan Domain adı, Schema ve Forest Functional Level en az Windows Server 2003. Get-ADForest ve Get-ADDomainController -Filter * çıktısı. 7- Connect your directories
Donanım ve veritabanı Nesne sayısına göre CPU, RAM ve Disk. 100.000 nesne üzerinde tam SQL Server. (Get-ADObject -Filter * -SearchBase (Get-ADDomain).DistinguishedName).Count ile nesne sayısı. 4- Install required components
.NET Framework 4.7.2 veya üzeri. 4.8 ve üzeri önerilir. Registry'deki Release değeri (bu makalede komutu veriyorum). 2- Kurulumun Başlatılması
TLS 1.2 SChannel ve .NET katmanında açıkça etkin olmalı. Check-TLS-1.2.ps1 Script'i. 2- Kurulumun Başlatılması
Entra ID hesabı Cloud-Only, Hybrid Identity Administrator veya Global Administrator, rol doğrudan atanmış. Entra admin center, Roles and administrators. 6- Connect to Microsoft Entra ID
Active Directory hesapları Enterprise Admin (Wizard hesabı oluşturacaksa) veya önceden hazırlanmış Connector Account. Seamless SSO için Domain Administrator. Hesap ve grup üyelikleri ADUC veya Get-ADPrincipalGroupMembership ile. 8- AD forest account
14- Enable single sign-on
Tenant limitleri ve veri kalitesi Nesne limiti doğrulanmış Domain sonrası 300.000. IdFix ile UPN, karakter ve biçim hataları temizlenmiş. IdFix raporu. 9- Microsoft Entra sign-in configuration
Port erişimi Connect sunucusundan Domain Controller'lara Table 1'deki Port'lar açık. Test-NetConnection.ps1 Script'i. 7- Connect your directories
Firewall ve Proxy TCP 80 ve 443 Outbound açık, Microsoft Endpoint'leri Allow List'te, SSL Inspection kapalı. Firewall kuralı ve Proxy Bypass listesi. 16- Configuring

1- İşletim Sistemi Gereksinimleri

Entra Connect Sync, Sync Engine ve bağlı servislerin çalışabilmesi için belirli Windows Server sürümlerine, Domain üyeliğine ve tam GUI ortamına ihtiyaç duyar. Server Core üzerine kurulum gibi desteklenmeyen bir yapılandırma Wizard tarafından doğrudan reddedilir.

1.1- Desteklenen İşletim Sistemleri

Windows Server Sürümü Destek Durumu Notlar
Windows Server 2025 ✅ Önerilen Windows Server 2025 üzerinde DirSync kontrolünü etkileyen bilinen bir sorun vardı. 20 Ekim 2025 tarihli KB5070773 güncellemesi (veya daha yenisi) yüklenmeli ve sunucu yeniden başlatılmalıdır.
Windows Server 2022 ✅ Önerilen Microsoft'un önerdiği diğer sürüm.
Windows Server 2019 ⚠️ Extended Support Kurulum desteklenir; destek gerektiğinde ücretli destek programı gerekebilir.
Windows Server 2016 ⚠️ Extended Support Kurulum desteklenir; destek gerektiğinde ücretli destek programı gerekebilir.
Windows Server Essentials 2019 ✅ Desteklenir Microsoft tarafından açıkça desteklenen Essentials sürümüdür.
Windows Server Essentials (2019 öncesi) ❌ Desteklenmez Eski Essentials sürümlerine kurulum yapılamaz.
Small Business Server (tüm sürümler) ❌ Desteklenmez Hiçbir SBS sürümünde kurulum desteklenmez.
Microsoft Entra Connect Sync ile Microsoft Entra Cloud Sync aynı ürün değildir. Cloud Sync Agent'ı için de Windows Server 2025 veya 2022 önerilir ve Windows Server 2025'te aynı KB5070773 koşulu geçerlidir. Bu makale Connect Sync'i anlatıyor.

1.2- Active Directory Altyapı Koşulları

İşletim sistemi sürümünün yanında, sunucunun bağlanacağı Active Directory ortamının da aşağıdaki koşulları karşılaması gerekir.

Koşul Açıklama
Domain üyeliği Sunucu, kuruluma başlamadan önce Domain'e Join edilmiş olmalıdır.
Writable Domain Controller Connect Sync'in konuştuğu Domain Controller'lardan en az biri Writable olmak zorundadır. RODC üzerinden Sync alınamaz; Connect Sync, RODC'nin Write Redirect mekanizmasını izlemez.
NetBIOS adı Forest veya Domain NetBIOS adı nokta içeriyorsa (Dotted NetBIOS) bu yapı desteklenmez.
Schema ve Functional Level AD Schema sürümü ve Forest Functional Level en az Windows Server 2003 seviyesinde olmalıdır.
GUI Sunucu tam GUI ile yüklenmiş olmalıdır. Windows Server Core üzerinde kurulum desteklenmez.
PowerShell Execution Policy Kurulum imzalı PowerShell Script'leri çalıştırır. Önerilen Execution Policy RemoteSigned'dır.

2- Donanım ve Veritabanı Gereksinimleri

Entra Connect Sync sunucusunun kaynakları, Active Directory'deki nesne sayısına göre ölçeklendirilir. Nesne sayısı arttıkça ADSync veritabanı büyür; veritabanı motoru ve Disk kapasitesi de buna göre seçilir. Microsoft'un yayımladığı minimum değerler aşağıdaki tabloda yer alıyor.

Nesne Sayısı CPU RAM Disk Veritabanı
10.000'den az 1.6 GHz 6 GB 70 GB SQL Server Express LocalDB yeterlidir.
10.000 - 50.000 1.6 GHz 6 GB 70 GB SQL Server Express LocalDB yeterlidir.
50.000 - 100.000 1.6 GHz 16 GB 100 GB SQL Server Express LocalDB kullanılabilir; 10 GB sınırına yaklaşılır.
100.000 - 300.000 1.6 GHz 32 GB 300 GB Tam SQL Server gereklidir.
300.000 - 600.000 1.6 GHz 32 GB 450 GB Tam SQL Server gereklidir.
600.000 ve üzeri 1.6 GHz 32 GB 500 GB Tam SQL Server gereklidir.
Tablodaki değerler yalnızca Connect Sync için geçerlidir. SQL Server aynı sunucuda çalışıyorsa ek CPU, RAM ve Disk gerekir ve SQL'in kullanabileceği en yüksek bellek sınırlandırılmalıdır.

Tablodaki rakamlar başlangıç referansıdır. Gerçek kaynak ihtiyacı, senkronizasyon kapsamındaki Attribute sayısına, özel Sync Rule'lara, Password Hash Sync ve Password Writeback gibi etkin özelliklere ve toplam Forest sayısına göre değişir. Kendi kurulumlarımda sanal makine için en az 2 vCPU ayırıyor ve Disk olarak SSD tercih ediyorum; büyük ortamlarda Full Import ve Full Synchronization süresini belirleyen bileşen Disk hızıdır.

Varsayılan kurulum SQL Server Express LocalDB kullanır ve bu motor küçük ve orta ölçekli ortamlar için yeterlidir. SQL Server Express'in 10 GB veritabanı sınırı nedeniyle yaklaşık 100.000 nesneyi aşan ortamlarda Microsoft, Standard veya Enterprise sürümlerinin kullanılmasını ister. Bu sınıra yaklaşan kurulumlarda Express üzerinde devam etmek, ileride sessiz Sync Failure'lara ve veritabanı boyut hatalarına yol açar. Veritabanı seçimi Bölüm 2'deki 4- Install required components adımında yapılır. Performans açısından SQL Server'ın Connect Sync ile aynı sunucuda çalışması tercih edilir; ayrı sunucu kullanılacaksa Microsoft, Sync Engine ile veritabanı arasındaki yoğun trafik nedeniyle ek kaynak ister.

Entra Connect Sync sunucusu Tier 0 (Control Plane) varlıktır ve Domain Controller ile aynı seviyede korunmalıdır. Sunucu, parola Hash'lerini okuyan Connector Account'u ve Entra ID'ye yazan uygulama kimliğini taşır; ele geçirilmesi hem On-Premises hem bulut kimlik altyapısını etkiler. Erişim yalnızca Tier 0 yöneticilerle ve Privileged Access Workstation üzerinden sınırlandırılmalıdır.

3- .NET Framework Gereksinimi

Sync Engine, Wizard ve PowerShell modülleri .NET Framework üzerinde çalışır. Microsoft'un ön koşul sayfası iki değer veriyor: genel kurulum gereksinimi olarak minimum 4.6.2, güncel sürümün zorunlu yükseltme uyarısında ise 4.7.2. Güncel sürümle kurulum yaptığım için 4.7.2'yi taban kabul ediyorum; Microsoft erişilebilirlik ve performans açısından 4.8 ve üzerini öneriyor. Yüklü sürümü aşağıdaki komutla kontrol ediyorum; Release değeri 461808 ve üzeriyse 4.7.2, 528040 ve üzeriyse 4.8 yüklüdür.


Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full" | Select-Object Version, Release

4- Hesaplar ve Yetkiler

Connect Sync, hem On-Premises Active Directory hem de Entra ID tarafında belirli yetki seviyelerine ihtiyaç duyar. Yanlış kapsamda atanan bir rol kurulumun başarısız olmasına ya da Health Agent gibi bileşenlerin sessizce devre dışı kalmasına yol açar.

4.1- On-Premises Active Directory Hesapları

Active Directory tarafında iki ayrı hesap söz konusudur: Wizard'ın kurulum sırasında kullandığı hesap ve senkronizasyonu yürüten AD DS Connector Account. Hangi hesabın ne zaman gerektiği aşağıdaki tabloda yer alıyor.

Senaryo Gereken Hesap Açıklama
Create new AD account Enterprise Admin Wizard, bu hesabı yalnızca MSOL_ ile başlayan Connector Account'u oluşturmak ve izinlerini atamak için kullanır. Senkronizasyonu Enterprise Admin hesabı yürütmez.
Use existing AD account Önceden hazırlanmış normal bir User nesnesi Enterprise Admin veya Domain Admin hesabı gerekmez; Wizard bu hesapları Connector Account olarak zaten kabul etmez. Hesaba en az Read, Replicating Directory Changes ve Replicating Directory Changes All izinleri verilir. Açılacak her ek özellik (Password Writeback, Exchange Hybrid, mS-DS-ConsistencyGuid) yazma izni ister. İzinler Microsoft'un ADSyncConfig PowerShell modülüyle atanır.
Seamless SSO Domain Administrator AZUREADSSOACC Computer Account'unun oluşturulması için her Forest'ta bir kez girilir, saklanmaz. Hesap Protected Users grubunun üyesi olmamalıdır.

Connector Account'un oluşturulması ve izinlerin ADSyncConfig modülüyle atanması Bölüm 2'deki 8- AD forest account adımında, Seamless SSO hesabı ise 14- Enable single sign-on adımında anlatılıyor.

4.2- Microsoft Entra ID Hesabı

Koşul Açıklama
Rol Hybrid Identity Administrator rolüyle kurulum tamamlanabilir. Global Administrator da kullanılabilir.
Rol ataması Rol kullanıcıya doğrudan atanmış olmalıdır; grup üyeliği üzerinden verilen rol kurulumda desteklenmez.
Hesap türü İş veya okul hesabı olmalıdır; kişisel Microsoft Account kullanılamaz. Microsoft, rol atamalarında On-Premises'tan senkronize edilen hesapların kullanılmamasını önerir; Tenant'ın onmicrosoft.com Domain'inde Cloud-Only bir hesap tercih edilir.
Connect Health Kurulum Hybrid Identity Administrator ile yapılırsa Health Agent yüklenir ancak devre dışı kalır. Health Agent kullanılacaksa kurulum Global Administrator ile yapılır; kurulumdan sonra rol PIM ile veya doğrudan düşürülebilir.
Federation AD FS veya PingFederate yapılandırılacaksa hesap ya Global Administrator olmalı ya da Hybrid Identity Administrator ile Domain Name Administrator rollerine birlikte sahip olmalıdır.
MFA Hesapta MFA etkinse doğrulama Wizard'ın açtığı oturum açma penceresinde tamamlanır. Bunun için https://secure.aadcdn.microsoftonline-p.com adresinin sunucuda Trusted Sites listesinde olması gerekir; Wizard eksikse eklemeyi önerir.

Hesap seçimi Bölüm 2'deki 6- Connect to Microsoft Entra ID adımında yapılır.

4.3- Tenant ve Dizin Hazırlığı

Konu Açıklama
Doğrulanmış Domain Kullanıcıların oturum açacağı Domain (örneğin firatboyan.com) Entra ID'de eklenmiş ve doğrulanmış olmalıdır. Aksi halde nesneler onmicrosoft.com Suffix'iyle oluşur.
Nesne limiti Tenant varsayılan olarak 50.000 nesne kabul eder; Domain doğrulandıktan sonra limit 300.000'e çıkar. 500.000 üzeri için Microsoft 365, Entra ID P1/P2 veya EMS lisansı gerekir ve limit Support Ticket ile yükseltilir.
Veri kalitesi Kurulum öncesi IdFix çalıştırılarak UPN tekrarları, geçersiz karakterler ve biçim hataları temizlenir. Bu adım atlanırsa ilk Sync Cycle'da yüzlerce nesne için Sync Error görmek olağandır.
Recycle Bin Microsoft, Active Directory Recycle Bin'in etkinleştirilmesini önerir; yanlışlıkla silinen nesnenin geri alınması Entra ID tarafındaki eşleşmeyi korur.

5- TLS 1.2 Yapılandırması

Connect Sync, Entra ID ile iletişimde yalnızca TLS 1.2 kullanır. 2.0 sürümünden itibaren TLS 1.0 ve 1.1 desteklenmez; TLS 1.2 etkin değilse kurulum tamamlanmaz. Microsoft Entra ID tarafında TLS 1.3 geçişi tamamlanana kadar TLS 1.3'ü zorlamak yerine TLS 1.2'nin açıkça etkin olmasını sağlamak yeterlidir.

TLS 1.2'nin etkin olup olmadığını kontrol etmek için GitHub üzerinde paylaştığım Check-TLS-1.2.ps1, etkinleştirmek için ise Set-TLS-1.2.ps1 Script'inden faydalanıyorum.

5.1- Mevcut Durumun Kontrolü

Check-TLS-1.2.ps1 Script'ini çalıştırdığımda, sunucudaki SChannel ve .NET Framework katmanlarına ait protokol durumları raporlanıyor. İlk çıktıda SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1, TLS 1.2 ve TLS 1.3 protokolleri için hem Server hem Client tarafı Not configured (OS default) görünüyor. Bu, ilgili Registry anahtarlarının aşağıdaki SChannel yolu altında ne Enabled ne de DisabledByDefault olarak açıkça tanımlanmadığını, protokol davranışının işletim sisteminin varsayılanına bırakıldığını gösteriyor.


HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

Microsoft Entra ID Connect Tool TLS 1.2 Initial Check

Not configured (OS default) çıktısı TLS 1.2'nin kapalı olduğu anlamına gelmez, ancak kesin olarak açık olduğu anlamına da gelmez. Connect Sync .NET Framework üzerinde çalıştığı için SystemDefaultTlsVersions ve SchUseStrongCrypto değerlerinin açıkça 1 olması gerekir; aksi halde bir GPO Baseline değişikliği veya Cipher Suite güncellemesi beklenmedik Sync Failure'lara yol açabilir.

5.2- TLS 1.2'nin Etkinleştirilmesi

Set-TLS-1.2.ps1 Script'ini çalıştırıyorum. Script, Microsoft'un Connect Sync sunucuları için önerdiği Registry yapılandırmasını iki katmanda uygular. SChannel tarafında TLS 1.2 için aşağıdaki Server ve Client yollarına Enabled = 1 ve DisabledByDefault = 0 değerlerini yazar.


HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server
HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client

.NET Framework tarafında ise hem 64-bit hem 32-bit hive'ları için SystemDefaultTlsVersions ve SchUseStrongCrypto değerlerini 1 olarak tanımlar. WOW6432Node yapılandırması atlanmamalıdır; Wizard ve bağımlı bazı bileşenler sunucu 64-bit olsa bile 32-bit .NET Runtime üzerinden çağrı yapar ve bu çağrılar 32-bit Registry hive'ından okur.


HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319

Microsoft Entra ID Connect Tool TLS 1.2 Set Script

Registry değişikliklerinin etkili olması için sunucu yeniden başlatılmalıdır. SChannel ve LSASS bu anahtarları yalnızca Boot aşamasında okur; restart yapılmadan Wizard başlatılırsa "Could not connect to Microsoft Entra ID" türünde TLS hataları alınabilir.

5.3- Doğrulama

Sunucu yeniden başlatıldıktan sonra Check-TLS-1.2.ps1 Script'ini tekrar çalıştırıyorum. Bu sefer TLS 1.2 hem Server hem Client tarafında Explicitly Enabled, .NET Framework ve WOW6432Node altındaki iki değer de 1 olarak raporlanıyor. Bu çıktı, kuruluma başlamadan önce TLS yapılandırmasının tamamlandığını gösteren Pre-Flight doğrulamasıdır.

Microsoft Entra ID Connect Tool TLS 1.2 Verified After Reboot

Set-TLS-1.2.ps1 yalnızca TLS 1.2'yi etkinleştirir; TLS 1.0 ve 1.1'i kapatmaz. Eski protokolleri kapatmak isteyen ortamlarda, bu işlemin WSUS, SCCM Client veya eski SQL Native Client gibi başka bileşenleri etkileyip etkilemediği önce test ortamında doğrulanmalıdır.

6- Port Gereksinimleri ve Erişim Testi

Connect Sync sunucusu ile Domain Controller'lar arasında açık olması gereken Port'lar aşağıdaki tabloda yer alıyor. Tablo Microsoft'un Hybrid Identity Port referansındaki Table 1'e dayanıyor.

Protokol Port Kullanım
DNS 53 (TCP/UDP) Hedef Forest için ad çözümleme.
Kerberos 88 (TCP/UDP) Forest'a karşı Kerberos kimlik doğrulaması.
MS-RPC 135 (TCP) Wizard'ın Forest'a ilk bağlanması ve parola senkronizasyonu.
LDAP 389 (TCP/UDP) Active Directory'den veri alma. Veri Kerberos Sign & Seal ile şifrelenir.
SMB 445 (TCP) Seamless SSO'nun Computer Account oluşturması ve Password Writeback.
LDAP/SSL 636 (TCP/UDP) TLS kullanılıyorsa Active Directory'den veri alma.
RPC Dynamic 49152-65535 (TCP) Wizard'ın ilk bağlanması ve parola senkronizasyonu. Dinamik aralık değiştirildiyse yeni aralık açılır.
Global Catalog 3268 (TCP) Seamless SSO'nun Computer Account oluşturmadan önce Global Catalog'u sorgulaması.
WinRM 5985 (TCP) Yalnızca Wizard ile gMSA kullanılarak AD FS kuruluyorsa.
AD DS Web Services 9389 (TCP) Yalnızca Wizard ile gMSA kullanılarak AD FS kuruluyorsa.

Kuruluma başlamadan önce bu Port'ların gerçekten açık olduğunu doğruluyorum. Firewall, Proxy veya Network Segmentation kaynaklı bir blokaj bu aşamada tespit edilmezse hata kurulumun ortasında ortaya çıkar ve Connector seviyesinde başarısızlık olarak loglanır. Sabit Port'lar ve RPC Dynamic aralığı için aynı Test-NetConnection cmdlet'i kullanılır; dinamik aralık binlerce Port'u kapsadığı için döngü içinde çağrılır. Bu test için GitHub üzerinde paylaştığım Test-NetConnection.ps1 Script'inden faydalanıyorum.

Microsoft Entra ID Connect Tool Kurulum

Çıktıda her iki Domain Controller'a (SRVDC01, SRVDC02) yönelik 53, 88, 135, 389, 445, 636, 3268, 5985 ve 9389 Port'larının tamamı Connection Successful döndü. Bu sonuç, Connect Sync sunucusu ile Domain Controller'lar arasında Layer 3 ve Layer 4 seviyesinde tam bağlantı kurulabildiğini gösteriyor. 5985 ve 9389 benim ortamımda AD FS olmadığı için zorunlu değil; Script'te bulundukları için test edildiler.

Test-NetConnection, hedef Port'un o anda dinlenip dinlenmediğini test eder. Port Firewall'da açık olsa bile hedefte aktif bir servis dinlemiyorsa Connection Failed alınabilir.

7- Firewall ve Proxy Yapılandırması

Connect Sync, Microsoft servislerine yönelik tüm trafiği kendi tarafından başlatır. Bu nedenle Firewall yapılandırması yalnızca Outbound yönde tanımlanır; Inbound yönde herhangi bir kural, NAT veya Public Endpoint gerekmez. Yön disiplini ve Proxy kuralları aşağıdaki tabloda yer alıyor.

Kural Açıklama
Outbound TCP 80 (CRL ve OCSP) ve TCP 443 (Sync, Sign-in, MFA) için Outbound kuralları açılır. Hedef, aşağıdaki Endpoint tablolarındaki FQDN'lerdir.
Inbound Connect Sync dış dünyaya servis sunmaz ve Internet'ten bağlantı dinlemez. Inbound kural, NAT, Port Forwarding veya Public IP ataması yapılmaz; sunucu Tier 0 varlık olduğu için Internet'ten erişilebilir olması güvenlik riskidir.
FQDN bazlı eşleştirme Microsoft Endpoint'lerinin IP aralıkları sık değiştiği için Allow List FQDN bazlı tanımlanır. IP bazlı kısıtlama tercih edilirse Microsoft 365 Endpoint Web Service'ten listeyi otomatik güncelleyen bir mekanizma kurulur.
SSL Inspection Connect Sync ile Entra ID arasındaki trafiğin araya girilip incelenmesi desteklenmez. İlgili FQDN'ler Proxy'de Bypass edilir.
Authenticated Proxy Desteklenir, ancak ek yapılandırma ister: ADSync servis hesabı Domain'de olmalı, kurulum Customize yoluyla özel servis hesabı belirtilerek yapılmalı ve machine.config dosyasına useDefaultCredentials="true" içeren Proxy tanımı eklenmelidir.
Proxy Idle Timeout Entra ID bir senkronizasyon isteğine yanıt vermek için 5 dakikaya kadar bekletebilir. Proxy'nin bağlantı Idle Timeout değeri en az 6 dakika olmalıdır.

Firewall Outbound Kuralı

Connect Sync sunucusundan Microsoft Endpoint'lerine giden trafik, Firewall'da aşağıdaki parametrelerle tanımlanır.

🎯 Source (Kaynak)

Parametre Değer
Sunucu Microsoft Entra Connect Sync'in yüklü olduğu sunucu
Yön Outbound
Protokol TCP
Eylem Allow

🎯 Destination (Hedef)

Parametre Değer
Endpoint'ler Identity ve Service, CRL ve OCSP Endpoint'leri (FQDN bazlı)
Port'lar 80 (TCP), 443 (TCP)

8- Microsoft Outbound Endpoint Listesi

Firewall'da yalnızca Port açmak yeterli değildir; bu Port'lar üzerinden hangi Microsoft Endpoint'lerine erişileceği de tanımlanır. Microsoft bu listeyi aylık günceller. İki resmi kaynak takip edilmelidir: Hybrid Identity required ports and protocols sayfası Port ve protokol gereksinimlerini, Microsoft 365 URLs and IP address ranges sayfası ise tüm Microsoft 365 servislerinin güncel FQDN ve IP aralıklarını içerir; Entra ID Endpoint'leri bu sayfada Identity kategorisi altında yer alır.

Identity ve Service Endpoint'leri (TCP 443)

Entra ID dizin işlemleri, Sync, MFA, Sign-in, Discovery ve Hybrid Join süreçleri için zorunludur.

URL Port Açıklama
*.microsoftonline.com TCP 443 Entra dizin işlemleri, Sync ve temel Microsoft Online servisleri.
*.microsoftonline-p.com TCP 443 MFA ve Admin Portal kaynakları.
*.auth.microsoft.com TCP 443 Authentication Endpoint'leri.
*.msauth.net TCP 443 Authentication CDN ve Redirect Endpoint'leri.
*.msauthimages.net TCP 443 MFA Branding ve görsel kaynakları.
*.msftauth.net TCP 443 Authentication Endpoint'leri.
*.msftauthimages.net TCP 443 MFA Branding ve görsel kaynakları.
*.msftidentity.com TCP 443 Identity Service Endpoint'leri.
*.msidentity.com TCP 443 Identity Service Endpoint'leri.
*.aadcdn.microsoftonline-p.com TCP 443 Microsoft Entra CDN.
secure.aadcdn.microsoftonline-p.com TCP 443 MFA ve Admin Portal CDN (Sign-in ekranları). Wizard'da MFA kullanılıyorsa sunucuda Trusted Sites listesinde de olmalıdır.
*.msecnd.net TCP 443 Azure CDN, Microsoft Entra ve MFA varlıkları.
*.phonefactor.net TCP 443 Azure MFA servisi (eski PhoneFactor Domain'i, hala aktif).
*.hip.live.com TCP 443 Microsoft Authenticator ve telefon tabanlı kimlik doğrulama servisleri.
login.microsoft.com TCP 443 Microsoft Entra Sign-in.
login.microsoftonline.com TCP 443 Microsoft Entra Sign-in.
login.microsoftonline-p.com TCP 443 Microsoft Entra Sign-in (Federation).
login.windows.net TCP 443 Entra kayıt sürecinde kullanılan Sign-in Endpoint'i.
login-us.microsoftonline.com TCP 443 ABD'ye özel Sign-in Endpoint'i.
logincert.microsoftonline.com TCP 443 Sertifika tabanlı kimlik doğrulama.
loginex.microsoftonline.com TCP 443 Genişletilmiş Sign-in Endpoint'leri.
ccs.login.microsoftonline.com TCP 443 Cloud Credential Service.
device.login.microsoftonline.com TCP 443 Cihaz kimlik doğrulama ve kayıt.
adminwebservice.microsoftonline.com TCP 443 Discovery Endpoint (Connect Sync).
provisioningapi.microsoftonline.com TCP 443 Discovery Endpoint (Connect Sync).
clientconfig.microsoftonline-p.net TCP 443 Client Configuration Service.
companymanager.microsoftonline.com TCP 443 Tenant yönetimi.
becws.microsoftonline.com TCP 443 Business Exchange / Compliance Web Service.
nexus.microsoftonline-p.com TCP 443 Identity Nexus servisleri.
graph.microsoft.com TCP 443 Microsoft Graph API.
graph.windows.net TCP 443 Azure AD Graph (kullanımdan kaldırıldı; bazı senaryolar hala ihtiyaç duyar).
account.activedirectory.windowsazure.com TCP 443 Hesap yönetimi.
accounts.accesscontrol.windows.net TCP 443 Access Control / Token servisleri.
enterpriseregistration.windows.net TCP 443 Workplace ve Device Registration (Hybrid Join).
autologon.microsoftazuread-sso.com TCP 443 Seamless Single Sign-On.
api.passwordreset.microsoftonline.com TCP 443 Self-Service Password Reset API.
passwordreset.microsoftonline.com TCP 443 Self-Service Password Reset Portalı.
*.msappproxy.net TCP 443 PTA kullanılıyorsa zorunludur; *.servicebus.windows.net ile birlikte açılır.
*.servicebus.windows.net TCP 443 PTA Agent'ın Azure Service Bus üzerinden bağlantısı ve Password Writeback için zorunludur.
*.aadconnecthealth.azure.com TCP 443 Connect Health telemetrisi; Connect Health etkinse aşağıdaki opsiyonel listeye bakılır.
*.msappproxy.net ve *.servicebus.windows.net adresleri yalnızca Application Proxy ürününe özgü değildir; PTA kullanılan tüm Connect Sync senaryolarında zorunludur.

CRL ve OCSP Endpoint'leri (TCP 80)

TLS sertifika iptal kontrolleri için Microsoft kimlik doğrulama altyapısının kullandığı Endpoint'lerdir. TCP 80 üzerinden taşınan veri imzalı CRL ve OCSP doğrulama bilgisidir; parola, Token veya dizin nesnesi içermez. Bu Endpoint'lerin engellenmesi Sign-in, MFA, Device Registration ve Sync süreçlerinde kesintili veya tam başarısızlığa yol açar.

URL Port Açıklama
mscrl.microsoft.com TCP 80 Sertifika doğrulama sırasında CRL erişimi.
crl.microsoft.com TCP 80 SSL/TLS sertifika iptal listesi.
oneocsp.microsoft.com TCP 80 OCSP, Microsoft PKI.
ocsp.msocsp.com TCP 80 OCSP, Microsoft eski PKI (bazı sertifikalar hala kullanır).
*.verisign.com TCP 80 CRL, Verisign CA.
*.verisign.net TCP 80 CRL, Verisign CA.
*.symcb.com TCP 80 CRL, Symantec CA.
*.symcd.com TCP 80 OCSP, Symantec CA.
*.entrust.net TCP 80 CRL, Entrust CA.
*.geotrust.com TCP 80 CRL, GeoTrust CA.
*.omniroot.com TCP 80 CRL, Omniroot CA.
*.public-trust.com TCP 80 CRL, Public Trust CA.
cacerts.digicert.com TCP 80 DigiCert ara CA dağıtımı.
crl3.digicert.com TCP 80 CRL, DigiCert.
crl4.digicert.com TCP 80 CRL, DigiCert.
ocsp.digicert.com TCP 80 OCSP, DigiCert.
ocspx.digicert.com TCP 80 OCSP, DigiCert (Extended).
www.digicert.com TCP 80 / 443 DigiCert Public servisleri.
crl.globalsign.com TCP 80 CRL, GlobalSign.
crl.globalsign.net TCP 80 CRL, GlobalSign.
ocsp.globalsign.com TCP 80 OCSP, GlobalSign.
ocsp2.globalsign.com TCP 80 OCSP, GlobalSign.
secure.globalsign.com TCP 80 / 443 GlobalSign Secure servisleri.
crl.identrust.com TCP 80 CRL, IdenTrust.
isrg.trustid.ocsp.identrust.com TCP 80 OCSP, IdenTrust (ISRG).
cert.int-x3.letsencrypt.org TCP 80 Let's Encrypt ara CA; bazı Microsoft Endpoint'leri tarafından kullanılır.
www.d-trust.net TCP 80 PTA Agent senaryolarında zorunlu sertifika doğrulama.
root-c3-ca2-2009.ocsp.d-trust.net TCP 80 PTA Agent senaryolarında zorunlu OCSP doğrulama.
www.microsoft.com TCP 80 / 443 Microsoft genel servisleri ve Certificate Path Validation.

Connect Health Endpoint'leri (Opsiyonel)

Aşağıdaki Endpoint'ler yalnızca Microsoft Entra Connect Health Agent'ı yüklü ortamlarda gereklidir. Bir kısmı ana Identity tablosuyla örtüşür.

URL Port Açıklama
*.aadconnecthealth.azure.com TCP 443 Connect Health Agent telemetri Endpoint'leri.
*.adhybridhealth.azure.com TCP 443 AD Hybrid Health Endpoint'leri (Connect Health Backend).
*.blob.core.windows.net TCP 443 Azure Blob Storage, Connect Health Agent log ve upload kanalı.
*.servicebus.windows.net TCP 443 / 5671 Eski Health Agent sürümleri 5671 kullanır ve 443'e geri düşer. Güncel Agent yalnızca 443 ister.
management.azure.com TCP 443 Azure Resource Manager, Connect Health Management API.
autoupdate.msappproxy.net TCP 443 Connect Health Agent otomatik güncelleme kanalı.
www.office.com TCP 443 Microsoft 365 Portal yönlendirmesi.
Microsoft Identity Allow List'ini aylık günceller. Production öncesi ve düzenli aralıklarla Microsoft 365 Endpoint Web Service üzerinden Identity kategorisindeki satırların kontrol edilmesi önerilir.

9- İsteğe Bağlı: Client Tarafında Trusted Sites Yapılandırması

Buraya kadar anlatılan Firewall kuralları Connect Sync sunucusunun Microsoft'a giden trafiğini kapsıyor. Bu bölüm ise son kullanıcının tarayıcısıyla ilgili ve kurulumun ön koşulu değil. Microsoft'un oturum açma ve MFA sayfaları tarayıcıda çalışan JavaScript ve CSS bileşenleri üzerinden ilerler; Internet Explorer Mode, Edge WebView2 ve Microsoft 365 masaüstü uygulamalarının gömülü tarayıcısı, Windows'un sistem genelindeki Security Zone yapılandırmasına bağlı çalışır.

Microsoft Learn'de Entra ID Sign-in veya MFA için Trusted Sites tanımı yapılmasına dair bir gereksinim yoktur. Güncel Edge ve Microsoft 365 sürümlerinde çoğu zaman gerekmez. Microsoft'un dokümante ettiği tek zorunlu Site to Zone kaydı, Seamless SSO için autologon adresinin Intranet Zone'a eklenmesidir ve bu iş Bölüm 2'deki 19- Kurulum Sonrası Kontrol Listesi adımında anlatılıyor.

Internet Explorer Mode, eski Office sürümleri veya DISA STIG, CIS Benchmark gibi sıkı GPO Baseline'larının uygulandığı ortamlarda bu yapılandırmanın eksikliği üç belirtiyle kendini gösterir.

Authentication Loop. Outlook, Teams ve OneDrive istemcilerinde oturum açma penceresi tekrar tekrar açılır.

AADSTS50058 hatası. Modern Authentication akışında Silent Sign-in başarısız olur.

Conditional Access sinyal kaybı. Politikalar cihaz ve konum sinyallerini doğru değerlendiremez.

GPO ile Site to Zone Assignment List

Bu yapılandırmaya ihtiyaç duyulan ortamlarda ayar, Group Policy üzerinden merkezi olarak uygulanır. Yapılandırma yolu User Configuration > Policies > Administrative Templates > Windows Components > Internet Explorer > Internet Control Panel > Security Page > Site to Zone Assignment List altındadır. Policy etkinleştirilir ve Sign-in ile MFA ekranlarını yükleyen aşağıdaki adresler Zone değeri 2 ile tanımlanır.


https://login.microsoftonline.com           →  2
https://login.microsoft.com                 →  2
https://login.windows.net                   →  2
https://device.login.microsoftonline.com    →  2
https://aadcdn.msftauth.net                 →  2
https://aadcdn.msauth.net                   →  2
https://secure.aadcdn.microsoftonline-p.com →  2
https://passwordreset.microsoftonline.com   →  2
Adres Sign-in Akışındaki Görevi
login.microsoftonline.com
login.microsoft.com
login.windows.net
Kullanıcının parolasını girdiği Microsoft Entra oturum açma sayfasını sunar.
device.login.microsoftonline.com Cihaz kaydı ve cihaz kimlik doğrulaması.
aadcdn.msftauth.net
aadcdn.msauth.net
secure.aadcdn.microsoftonline-p.com
Oturum açma sayfasının JavaScript, CSS ve görsel dosyalarını dağıtan CDN sunucuları.
passwordreset.microsoftonline.com Self-Service Password Reset portalı.

Zone Değerleri ve Neden 2?

Değer Zone Kullanım
1 Local Intranet Tarayıcı bu adreslere otomatik olarak Kerberos / NTLM kimlik bilgisi gönderir. Yalnızca Seamless SSO adresi için kullanılır.
2 Trusted Sites Cookie, Cross-Origin ve Script kısıtlamaları gevşetilir, otomatik kimlik bilgisi gönderilmez. Sign-in ve MFA adresleri için kullanılır.
3 Internet Varsayılan Zone. En katı kurallar uygulanır.
4 Restricted Sites Erişim kısıtlanır. Seamless SSO'yu belirli kullanıcılar için bilinçli olarak kapatmak amacıyla kullanılır.

Sign-in ve MFA adresleri varsayılan olarak Internet Zone'a düşer. Sıkı Baseline uygulanan ortamlarda Internet Zone'un katı kuralları oturum açma sayfasının Script'lerini engelleyip MFA akışını yarıda kesebilir; Trusted Sites Zone'da daha gevşek kurallar uygulanır ve akış tamamlanır. Bu adreslere 1 verilmez, çünkü Intranet Zone'da tarayıcı otomatik olarak Kerberos veya NTLM kimlik bilgisi göndermeye çalışır ve bu adresler Kerberos beklemez.

Yapılandırmanın etkisi tarayıcıya göre değişir. Internet Explorer Mode, Edge WebView2 ve Microsoft 365 uygulamalarının gömülü tarayıcısı Zone kurallarını doğrudan uygular. Edge Chromium ve Chrome ise Windows Zone haritasını yalnızca Windows Integrated Authentication kararı için okur; Cookie, Cross-Origin ve Mixed Content davranışlarını kendi motorları belirler.

Site to Zone Assignment List Policy'si farklı GPO'lar arasında ve Computer ile User Configuration arasında birleşmez; aynı Policy birden fazla yerde tanımlandığında yalnızca biri uygulanır. Bir kullanıcıya ulaşan GPO'lar içinde bu Policy tek bir yerde açık olmalı ve Seamless SSO kullanılıyorsa autologon adresi de aynı listeye Intranet Zone (değer 1) olarak eklenmelidir. Seamless SSO adresinin Trusted Sites Zone'a (değer 2) alınması Seamless SSO'yu çalışmaz hale getirir.
Policy *.microsoftonline.com gibi alt Domain seviyesindeki Wildcard ifadelerini kabul eder; *.com gibi Top-Level Domain seviyesindeki Wildcard'lar reddedilir ve Client tarafında Event ID 1085 üretir. Hangi adresin hangi amaçla eklendiğinin izlenebilir kalması için bu makalede adresler tam adlarıyla yazıldı.

Bölüm 2'ye Geçmeden Önce

Kuruluma başlamadan önce aşağıdaki kontrollerin tamamlanmış olması gerekiyor. Her satır bu makalenin bir bölümüne karşılık geliyor.

Kontrol Beklenen Sonuç Bölüm
Kurulum dosyası 2.6.92.0 Microsoft Entra admin center'dan indirildi. Hangi Sürümle Kurulum Yapılmalı?
İşletim sistemi ve AD altyapısı Desteklenen Windows Server, Domain-Joined, tam GUI, Writable Domain Controller erişimi. 1- İşletim Sistemi Gereksinimleri
Donanım ve veritabanı Nesne sayısı belirlendi, LocalDB veya tam SQL Server kararı verildi. 2- Donanım ve Veritabanı Gereksinimleri
.NET Framework Release değeri 461808 veya üzeri. 3- .NET Framework Gereksinimi
Hesaplar Entra ID yönetici hesabı, Connector Account veya Enterprise Admin, Seamless SSO için Domain Administrator hazır. 4- Hesaplar ve Yetkiler
TLS 1.2 Check-TLS-1.2.ps1 çıktısı Explicitly Enabled. 5- TLS 1.2 Yapılandırması
Port testi Test-NetConnection.ps1 çıktısı tüm Domain Controller'lar için Connection Successful. 6- Port Gereksinimleri ve Erişim Testi
Firewall ve Proxy Outbound 80 ve 443 açık, Endpoint'ler Allow List'te, SSL Inspection Bypass edildi. 7- Firewall ve Proxy Yapılandırması
8- Microsoft Outbound Endpoint Listesi

Bu kontroller tamamlandığında Wizard'ı başlatabilirim. Microsoft Entra Connect Kurulumu – Bölüm 2'de kurulum ekranlarını, her ekrandaki kararları ve kurulum sonrası yapılacak işleri adım adım anlatıyorum.

Faydalı olması dileğiyle...

Bu makaleye 1 yorum yapıldı. Sen de düşünceni paylaş!

750 karakter yazabilirsiniz.
Güvenlik kodu
Yorumlar, onaylandıktan sonra yayınlanmaktadır.
E-posta, yorum onay bildirimi için gereklidir. Yayınlanmaz.
31.05.2026 Mertcan Demirel

Microsoft Entra ID Connect Tool kurulum sürecini bu kadar düzenli ve teknik derinlikle anlatmanız gerçekten çok değerli olmuş. Özellikle On-Premises Active Directory ile Microsoft Entra ID arasındaki Hybrid Identity yapısının sadece kurulum adımı gibi değil, senkronizasyon modeli, kimlik doğrulama seçenekleri ve güvenlik etkileriyle birlikte ele alınması makaleyi çok daha anlaşılır hale getirmiş.

PHS, PTA, AD FS, Conditional Access ve MFA ilişkisini aynı akış içinde görmek, ürünün mimaride nereye oturduğunu netleştiriyor. Kurulum ön gereksinimlerinde işletim sistemi, GUI zorunluluğu, RODC desteği, donanım ölçeklendirme ve SQL Express sınırı gibi detayların verilmesi de production planlaması için çok faydalı.

Emeğinize sağlık.

CEVAPLA

Cevaplar