EFS Windows çalýþtýran bilgisayarlarda depolanan verileri korumak için güçlü bir seçenektir. EFS ücretsizdir ve windows 2000’den beri Windows iþletim sistemi ile birlikte gelmektedir. Veri deoplama ortamlarýnda EFS kullanýmý artmakla birlikte, her yerde EFS kullanýmý istenmeyebilir, bu tip durumlarda nerelerde kullanýlabileceðinin sýnýrlarýný belirlemeniz gerekir. EFS yi yönetmek için Group Policy’den yararlanabiliriz.
EFS yönetimininin iki safhasý
EFS konfigürasyonunun iki seviyesi vardýr. Desteklenip desteklenmeyeceði ve hazýr olup olmayacaðýnýn belirlendiði, ilk seviye, bilgisayar seviyesinde ayarlanýr. Ýkinci seviye verilerde kriptolama yapýlmasý, klasör ve dosya seviyesidir. Group Policy ile EFS (Encrypting File System) Kontrolü
Windows 2000 (Server ve Professional), Windows XP Professional, Windows Server 2003, Windows Vista ve Windows Server 2008 bilgisayarda tutulan verilerin kriptolanmasýný destekler. Tüm bu iþletim sistemleri öntanýmlý olarak EFSkullanýmý ile veri kriptolamayý destekler. Tabi, lojistik gibi sebeplerden dolayý bazý bilgisayarlarýn verileri kriptolamamasý gerekebilir.
Lojistikten kasýt, kullanýcýlarýn verileri kriptolayabilmesine izin vermektir. Tüm bilgisayarlar öntanýmlý olarak kriptolamayý desteklediði için, ve her kullanýcýnýn kriptolama yapmasýna izin olduðu için, yerel masaüstünde ve aðda paylaþýlan verileri kriptolanabilir. Aþaðýdaki resimde Windows XP Professional bir bilgisayarda verilerin nereden kriptolanacaðý görülüyor:

Resimdeki kriptolama seçeneklerine, dosya veya klasörün üzerinde sað tuþa týklayarak özellikler seçildikten sonra Geliþmiþ ayarlarýn açýldýðý butona týklayarak ulaþýlabilir.
Active Directory Domain’deki bilgisayarlarda EFS desteði kontrolü
Bir bilgisayar Active Directory Domain’ine katýldýðýnda EFS desteði kontrolü kendisinde deðildir. Bu özelliði Active Directory’de tutulan Öntanýmlý Domain Politikasý kontrol eder. Windows Active Directory domain’ine katýlan tüm bilgisayarlar EFS’yi destekler.
Windows 2000 domain’lerde bu konfigürasyon Windows Server 2003 ve Windows Server 2008 domain’lerden farklýdýr.
Windows 2000 Domain’lerde EFS Kontrolü
Windows 2000 bilgisayarlar EFS’yi güncel iþletim sistemlerinden farklý olarak destekler ve bu sebeple Öntanýmlý Domain Politikasýnda EFS konfigürasyonu farklýdýr. Windows 2000’de EFS yi aktif etme ve kapatma tümüyle EFS data recovery agent sertifikasýna baðlýdýr. Öntanýmlý olarak, Administrator kullanýcý hesabý bu sertifikaya sahiptir ve data recovery agent olarak konfigüre edilir. (Eðer data recovery için sertifika yoksa EFS baþarýsýzlýða uðrar).
Default Domain Policy’de bu konfigürasyona eriþim için, Group Policy düzenleyicisinde GPO’yu düzenlerken aþaðýdaki yolu takip edin:
Computer Configuration\\Windows Settings\\Security Settings\\Public Key Policies\\Encrypted Data Recovery Agents

Resim 2 de görüldüðü gibi Administrator için EFS Dosya kriptolama sertifikasýný görmeniz gerekir.
Bu konfigürasyon tüm bilgisayarlarýn dosyalarý kriptolayabilmesini saðlar. Bu yeteneði kaldýrmak için GPO dan administrator sertifikasýný silebilirsiniz. Bundan sonra eðer EFS’yi active directory’deki bazý bilgisayarlar için saðlamak isterseniz aþaðýdaki adýmlarý gerçekleþtirin:
1. Yeni bir GPO yaratýn ve kriptolama desteði ihtiyacý olan bilgisayarlarý içeren organizational unit’e link’leyin. 2. GPO’da Encrypted Data Recovery Agents bölümüne eriþin ve EFS data recovery desteði olan sertifika ekleyin.
Bu GPO etkisi altýndaki bilgisayarlar EFS kullanabilirler.
Windows 2003 ve 2008 Domain’lerde EFS kontrolü
Yeni domain ve iþletim sistemleri (windows 2000 sonrasý) EFS’yi benzer bir þekilde desteklerler fakat bazý önemli farklýlýklar içerirler.
1. Windows 2000 sonrasý bilgisayarlarda kriptolama için data recovery agent gereksinimi yoktur 2. EFS, GPO’da data recovery agent sertifikasý ekleme ile kontrol edilmez. 3. EFS, kriptolanmýþ dosyalara birden fazla kullanýcý eriþimini destekler.
Bu sebeple, Windows 2003 ve 2008 domain’lerde EFS’yi kontrol için farklý iþlemler gerçekleþtirmeniz gerekir. Ayarlar halen Default domain policy’de bulunmaktadýr. Eriþmeniz gereken yeni yol:
Computer Configuration\\Windows Settings\\Security Settings\\Public Key Policies\\Encrypting File System
Burda, data recovery agent’ta deðiþiklik yapmak yerine, Encrypting File System kýsmýnda sað tuþa týklayýp açýlan menüde Özellikler (Properties) seçin. Windows 2003 domainlerde “Kullanýcýlarýn dosyalarý EFS ile kriptolamasýna izin verin” seçeneði göreceksiniz. Windows Server 2008 domainlerde arabirim oldukça deðiþti ve ayarlar EFS özellikleri sayfasýnda aþaðýdaki resimdeki gibi yapýlabiliyor:
Genel ayarlar kýsmýnda "Don’t allow" (izin verme) seçeneði domain’deki tüm bilgisayarlarda EFS’nin kapatýlmasýný saðlýyor. EFS ile ilgili diðer tüm seçenekler de yine bu bölümde yapýlabiliyor.
Domain’deki spesifik bilgisayarlarý hedeflemek için Windows 2000 domain’inde listelenen adýmlar ayný þekilde uygulanabilir.
Saygýlar.
|