Ana içeriğe geç

Bölüm 3 · IT yöneticisi · 20-60 dk

Agent kurulumu — şirket bilgisayarlarına ajan

Ajan kurulmadan VeritaDLP'nin koruma fonksiyonu çalışmaz. Bu bölüm üç senaryoda ajanı nasıl kuracağınızı anlatır: (a) tek bilgisayara test için, (b) GPO ile 200 PC'ye toplu, (c) Active Directory bağlantısı.

Ön koşullar

  • Hesap kurulumu (Bölüm 2) tamamlanmış olmalı
  • Aydınlatma metni çalışanlara dağıtılmış, kayıt altında imzalanmış
  • Hedef bilgisayarlar Windows 10 (1909+) veya Windows 11
  • Bilgisayarlar internete çıkabilmeli (yalnızca *.veritadlp.com HTTPS yeter)
  • Kurulum yapan kullanıcı local administrator olmalı
ℹ️ Hangi senaryoyu seçeceksiniz?
  • 5 PC altı, denemek istiyorum: Senaryo A (tek tek manuel)
  • 50+ PC, AD Domain var: Senaryo B (GPO ile toplu) + Senaryo C (AD Connector)
  • AD yok, ama 20+ PC var: Senaryo B'nin manuel UNC paylaşımı versiyonu

Senaryo A — Tek bilgisayara manuel kurulum

Önce bir bilgisayarda deneyin, çalıştığını gördükten sonra toplu kuruluma geçin.

1

MSI dosyasını indirin

Dashboard → Ayarlar → Agent Kurulumu → MSI İndir. Sistem size tenant'ınıza özel bir MSI üretir (içinde enrollment token + intermediate CA sertifikası gömülü olur, başka tenant'a kuramazsınız).

İndirilen dosya: veritadlp-agent-abc-sigorta-1.0.0.msi (~20 MB). İçinde tenant slug var → güvenli, başka müşteriye karışmaz.

2

Bilgisayara aktarın

MSI'ı hedef Windows bilgisayara aktarın: USB, paylaşımlı klasör veya direkt indirin. Local administrator yetkili kullanıcı ile oturum açın.

3

Kurulumu çalıştırın

İki yol var:

  • GUI (basit): MSI dosyasına çift tıklayın → Next → Install → Finish. Hiçbir soru sormaz, parametreler dosyaya gömülü.
  • Sessiz (önerilir): Komut istemcisini "Yönetici olarak çalıştır" → şu komut:
    msiexec /i veritadlp-agent-abc-sigorta-1.0.0.msi /quiet /norestart
    5-10 saniye sürer, ekranda hiçbir şey görmezsiniz.
4

Servisi doğrulayın

services.msc açın, listede "VeritaDLP Agent" servisini bulun. Durum: "Running", Başlangıç: "Automatic" olmalı.

Komut satırından kontrol:

sc query veritadlp-agent
Çıktıda STATE: 4 RUNNING görmelisiniz.
5

Cloud'da görünmesini bekleyin (1-2 dakika)

Agent başlar başlamaz cloud'a kendini kaydetmeye çalışır (enrollment). İlk başarılı enrollment sonrası MSI'daki token silinir, sadece kalıcı sertifika kalır.

Dashboard → Agent'lar menüsü → listede bilgisayarınız görünmeli (hostname + son heartbeat zamanı).

Burada gördüğünüz an: VeritaDLP çalışıyor demektir. Sıradaki adım politika yazıp test etmek (Bölüm 4).

Sorun giderme: tek PC kurulumu çalışmazsa

Service kuruldu ama Running değil

services.msc → VeritaDLP Agent → Sağ tık → Start. Hata kodu gelirse şu log'a bakın:

C:\ProgramData\VeritaDLP\logs\agent.log
Son 20 satırı destek talebine ekleyin.

Cloud'da görünmedi, 10 dakika geçti

İnternet erişimi olmaması en yaygın neden. PowerShell:

Test-NetConnection agents.veritadlp.com -Port 8443
"TcpTestSucceeded: True" olmalı. False ise corporate firewall engelliyor — IT'den *.veritadlp.com outbound 443 + 8443 izin isteyin.

MSI hatası (1603, 1722 vb.)

.NET Framework 4.8 veya üstü gerekli (Windows 10/11'de zaten kurulu). "Microsoft Defender" veya başka antivirus MSI'ı engelliyorsa "Threat allowed" listesine ekleyin. Sorun devam ederse destek talebi açın.

Senaryo B — GPO ile toplu kurulum (AD Domain)

Active Directory'niz varsa, ajanı 200 PC'ye 1 saatte kurabilirsiniz. Group Policy Object (GPO) ile boot sırasında otomatik kurulur.

1

MSI dosyasını SYSVOL'a koyun

Domain Controller'da paylaşımlı SYSVOL klasörünüze MSI'ı kopyalayın:

\\domain.local\SYSVOL\domain.local\veritadlp\veritadlp-agent.msi
Veya kendi UNC paylaşımınızı oluşturun (tüm domain bilgisayarları read erişimli olmalı).
2

GPO Editor'da yeni politika

  1. Server Manager → Tools → Group Policy Management
  2. Hedef OU'da sağ tık → "Create GPO" → "VeritaDLP Agent Deployment"
  3. Yeni GPO'ya sağ tık → Edit
  4. Computer Configuration → Software Settings → Software Installation → Sağ tık → New → Package
  5. UNC path'i girin (\\domain.local\SYSVOL\...\veritadlp-agent.msi)
  6. Deployment method: Assigned (kullanıcı seçemez, otomatik kurulur)
3

Alternatif — Startup script ile

Software Installation yöntemi yerine daha güvenilir olan startup script: Dashboard'tan hazır PowerShell scripti indirin:

# veritadlp-install.ps1 (Dashboard'tan indirilir)
$installed = Get-Service -Name "veritadlp-agent" -ErrorAction SilentlyContinue
if (-not $installed) {
  msiexec /i "\\domain\share\veritadlp-agent.msi" /quiet /norestart /l*v "$env:TEMP\veritadlp-install.log"
}

GPO Editor → Computer Configuration → Windows Settings → Scripts → Startup → bu ps1'i ekle. Her boot'ta çalışır, kurulu değilse kurar — idempotent, güvenli.

4

Hedef OU'ya bağlayın + zorla yenileme

  1. GPO'ya sağ tık → Link Enabled → tüm çalışan PC'lerini içeren OU'yu seç
  2. Test PC'lerinde komut satırı: gpupdate /force
  3. Bilgisayarı yeniden başlat (GPO computer policy boot'ta uygulanır)
  4. 10 dakika sonra Dashboard → Agents listesinde tüm PC'leri görmelisiniz
⚠️ GPO yayılma süresi
Tüm 200 PC'nizin boot etmesi lazım — gece kapatılan PC'ler için 1-2 günde yayılma tamamlanır. Acelesi varsa: Restart-Computer remote ile veya kullanıcılardan "bu akşam kapatıp açın" istemi.

Senaryo B (alternatif) — AD yok, manuel UNC paylaşımı

Active Directory yoksa, ortak ağ paylaşımı + email rehberli kurulum:

  1. MSI'ı şirket ortak paylaşımına koyun (\\fileserver\paylasım\veritadlp\)
  2. Tüm çalışanlara şu adımları içeren mail gönderin:
    • "Bilgisayar başlangıcı → Çalıştır → \\fileserver\paylasım\veritadlp\install.bat"
    • İçerik: msiexec /i %~dp0veritadlp-agent.msi /quiet /norestart
  3. Dashboard → Agent'lar listesinde gelmedikleri takip edin, hatırlatma gönderin

Senaryo C — Active Directory Connector kurulumu

Çalışan listenizi otomatik senkronize etmek için kullanılır. AD'niz internete açılmaz — bizim küçük servisimiz sizden bize push eder.

ℹ️ Connector ne sağlar?
  • Çalışan kullanıcılarınız otomatik VeritaDLP'ye senkronize olur (kim hangi departmanda)
  • Bilgisayar (computer object) listesi senkronize olur → "ajan kurulu olmayanlar" tespiti
  • Yeni çalışan AD'ye eklenince otomatik VeritaDLP'ye düşer (15 dk içinde)
  • Politikalarda "Pazarlama departmanına yasak" gibi gruplar üzerinden kural yazabilirsiniz
1

Connector MSI'ını indir + token al

Dashboard → Ayarlar → AD Connector → Connector İndir + Token Oluştur. İki şey iner:

  • veritadlp-connector.msi (.NET Windows Service, ~30 MB)
  • Tek seferlik enrollment token (60 dakika geçerli)
2

AD'ye en yakın sunucuya kurun

Connector'ı Domain Controller'ın kendisine değil, ama AD'ye LDAPS ile bağlanabilen bir Windows Server'a kurun (genelde DNS/file/print server).

Sessiz kurulum:

msiexec /i veritadlp-connector.msi /quiet TENANT=abc-sigorta TOKEN=YourTokenHere
3

Setup wizard tamamlama

Connector başlatınca konfigürasyon ekranı açılır:

  • AD Service Account: Read-only LDAP yetkili AD kullanıcısı (örn. svc-veritadlp@domain.local) + parolası
  • Base DN: Arama başlangıcı (örn. DC=firma,DC=local)
  • OU Filtresi (opsiyonel): Sadece belirli OU'lardan sync (test için)
  • Sync sıklığı: Varsayılan 15 dakika (10-60 arası ayarlanabilir)
4

İlk sync ve doğrulama

Setup tamamlandığında Connector ilk full sync'i yapar (~3-5 dakika). Dashboard → Kullanıcılar listesinde AD kullanıcılarınız görünmeli.

Sonraki sync'ler diff bazlı — sadece değişmiş kayıtları gönderir.

Connector kurulduktan sonra bonus
Dashboard → "AD'de 200 PC, 0 agent kurulu" tarzı kapsama raporu görürsünüz. Kim agent kurulu kim değil — net liste, takipte kolaylık.

Agent envanteri ve sağlığı

Dashboard → Agent'lar menüsü size her bilgisayar için:

  • Hostname + son login kullanıcı
  • OS versiyonu
  • Agent versiyonu + sertifika geçerlilik tarihi
  • Son heartbeat zamanı (5 dakikada bir gelir)
  • Durum: Aktif (yeşil), Offline (gri, son 1 saat heartbeat yok), Sorunlu (kırmızı)

Agent silme / yeniden kurma

Çalışan ayrıldı, bilgisayarı yeniden imaj alındı, vb. durumlarda:

  1. Dashboard → Agent'lar → ilgili bilgisayar → "Revoke" — sertifikası iptal edilir
  2. Cloud bu PC'yi artık tanımaz, ajan gelse bile reddedilir
  3. Yerel olarak silmek için msiexec /x {PRODUCT-CODE} /quiet
  4. Yeniden kurulum: yeni MSI indir + kur — yeni sertifika ile cloud'a girer

Sık sorulan sorular

Ajan CPU/RAM ne kadar tüketir?

Idle (dosya transferi yokken): CPU %0-1, RAM ~30-50 MB. Aktif tarama sırasında (büyük dosya kopyalama): CPU %3-8, RAM ~100 MB. Modern bir Windows PC'sini fark ettirmeden çalışır.

Çalışan local admin yetkisi varsa servisi durduramaz mı?

Durdurabilir AMA bu denetim kaydına geçer (agent.stopped_locally event'i) ve siz dashboard'tan email alırsınız. Production'da çalışanlar local admin olmamalı — bu zaten Windows güvenlik best practice.

İleri seviye koruma: TPM-bind (Faz 8) — agent kendi sertifikasını TPM chip'e bağlar, başka cihaza kopyalanamaz. Şu an MSI birden çok PC'ye kurulabilir (geçerli sertifika ile).

VPN üzerinde çalışıyor mu? Uzaktan çalışan personel?

Evet. Agent direkt internete bağlanır (corporate VPN'e gerek yok). HTTPS 443 + 8443 port'larına outbound erişimi olan her bilgisayar çalışır — kahve dükkanından da OK.

GPO yerine SCCM/Intune ile dağıtabilir miyim?

Evet. MSI standart Windows Installer — Microsoft Endpoint Configuration Manager, Intune, Workspace ONE, hepsiyle uyumlu. Dashboard'tan MSI'ı indir, kendi MDM aracınızın "deploy MSI" akışını kullanın.

Sertifika 90 günde sona eriyor diyorsunuz, ne olacak?

Endişelenmeyin — 60. günde agent kendi sertifikasını otomatik yeniler. Çalışanın bilgisayarı 30 gün hiç açılmazsa cert expire olur, yeniden enrollment lazım. Bunu dashboard "sorunlu agent" olarak gösterir, manuel revoke + reinstall yaparsınız.

MSI imzalı değil, Windows uyarı veriyor — bu güvenli mi?

Şu an MSI imzasız (test sürümü). EV Code Signing sertifikası alındıktan sonra otomatik imzalama devreye girecek (SSL.com, ~$300/yıl). Onaylı olmayan imza Windows SmartScreen uyarısı verebilir ama dosya değiştirilemez (bizim oluşturduğumuz MSI'ı doğrulamak için tenant slug + checksum kontrol edebilirsiniz).

Anti-virus istisnaları (önemli!)

VeritaDLP agent dosya transferi izlerken anti-virus de aynı dosyaya bakıyor — çakışma olur, CPU yükselir, kurulum bile başarısız olabilir. Aşağıdaki istisnaları her zaman ekleyin:

Windows Defender

PowerShell (yönetici):

Add-MpPreference -ExclusionPath "C:\Program Files\VeritaDLP"
Add-MpPreference -ExclusionPath "C:\ProgramData\VeritaDLP"
Add-MpPreference -ExclusionPath "C:\Windows\System32\drivers\veritadlp-mf.sys"
Add-MpPreference -ExclusionProcess "veritadlp-agent.exe"
Add-MpPreference -ExclusionProcess "veritadlp-connector.exe"

Symantec Endpoint Protection

SEP Manager → Policies → Exception Policy → Add → File/Folder Exception. Path'leri yukarıdaki gibi. Process exception için: SONAR + Application Exception → veritadlp-agent.exe.

Kaspersky Endpoint Security

KES Console → Settings → Exclusions and Trusted Apps. Aynı path + process listesi. "Do not monitor application activity" + "Do not scan files" işaretlenmeli.

Bitdefender GravityZone

GravityZone Control Center → Policies → Antimalware → Exclusions. Path-based VE process-based exception ekle.

🚨 İstisnayı eklemezseniz
Tipik belirtiler:
  • Kurulum 1603 hatası verir
  • Servis başlamaz veya hemen kapanır
  • CPU sürekli %15+ (çift tarama)
  • Dosya transferleri olağanüstü yavaşlar
  • Agent log dosyalarına yazamıyor

Yeni özellik geliştirildiğinde — agent'lar nasıl güncellenir?

ℹ️ Kısa cevap
%80 değişiklik (yeni politika, kural değişikliği, custom dictionary) config-only → cloud anlık push, agent'a yeniden kurulum gerekmez. %20'lik kısım (yeni Windows API hook, yeni kanal, performans fix) yeni MSI version gerektirir → otomatik güncellenir, IT müdahale etmez.

Değişiklik tipine göre güncelleme yolu

Değişiklik Nasıl MSI?
Yeni politikaCloud push, anlık
Politika eşik değiştirmeCloud push, anlık
Custom dictionary güncellemesiCloud push, anlık
Yeni PII tipi (regex tanımlı)Cloud push, anlık
Yeni event metadata alanıSchema versioning, çift uyumlu
Yeni Windows API hook (örn. clipboard)Agent kodu, MSI build
Yeni kanal (örn. Telegram desktop)Agent kodu, MSI build
Bug fix / performansAgent kodu, MSI build

MSI güncelleme süreci (otomatik)

Yeni agent versiyonu yayınlandığında IT yöneticisinin manuel iş yapması gerekmez:

  1. Cloud yeni MSI versiyonunu yayınlar (admin panelinden)
  2. Agent'lar her saatte cloud'a sorar: "yeni version var mı?"
  3. Var ise → MSI indirir + EV cert imzasını doğrular
  4. Off-hours (gece 02:00-05:00 random) install schedule eder
  5. Eski version backup'lanır, yeni version yüklenir, servis restart
  6. 5 dakika içinde heartbeat sağlıklı mı? OK ise tamam
  7. Sağlıksız ise → otomatik rollback eski version'a

Tüm filo güncelleme süresi: 24-48 saat (PC'ler boot edip kontrol ettikçe yayılır).

Kademeli rollout — riski yönet

Büyük çapta agent güncellemesi yapılırken, hatalı versiyon tüm filoyu birden bozmasın diye cloud kademeli yayma yapar:

  • Saat 0-24: Pilot grup %10 (IT departmanı + gönüllü) — sağlıksızlık tespit edilirse durdurulur
  • Saat 24-72: Genişletilmiş pilot %50 — %30+ agent offline ise otomatik rollback
  • Hafta 1 sonu: Genel rollout %100 — 5 gün gözlem dönemi

Kritik güvenlik güncellemesi (zero-day) durumunda kademe atlanır → "Force Critical Update" modu, saatler içinde tüm filo güncellenir.

Yeni veri toplamak istediğinizde — 3 senaryo

Senaryo A: Yeni PII tipi (örn. plaka)

Eğer regex bazlı tespit yeterliyse: Custom dictionary'ye plaka regex'i ekle → Cloud push → tüm agent'lara anlık ulaşır. MSI güncellemesi gerekmez.

Senaryo B: Yeni kanal (örn. Telegram desktop)

Yeni Windows API hook gerekir, agent kodu değişir. MSI lazım — kademeli rollout sürecinden geçer.

Senaryo C: Var olan event'e yeni alan eklemek (örn. dosya MIME tipi)

Schema versioning ile: eski agent eski event formatı, yeni agent yeni format. Cloud her ikisini de parse eder. 30 gün geçiş sonrası eski schema desteği düşürülür.

⚠️ İlk sürüm sınırı
Şu an MSI'lar imzasız (test). EV Code Signing sertifikası alındıktan sonra otomatik imzalama devreye girer. O zamana kadar yeni MSI'lar Windows SmartScreen uyarısı verebilir.

Agent versiyon yönetimi + otomatik güncelleme

Agent'lar otomatik güncellenir (cloud üzerinden push). Yapılandırma:

1

Versiyon politikasını seçin

Ayarlar → Agent Yönetimi → "Versiyon Politikası":

  • "Hemen Yükselt" (önerilmez): Yeni versiyon çıkınca tüm agent'lar 1 saat içinde günceller. Risk: yeni sürümde bug çıkarsa toplu etkilenir.
  • "7 gün gecikme" (önerilir): Yeni versiyon ilk hafta sadece pilot grupta. Sorun yoksa 7. günde tüm filo güncellenir.
  • "30 gün gecikme": Çok büyük şirketler için. Yeni versiyon önce test edilir.
  • "Manuel onay": Owner her güncellemeyi onaylar (en yavaş, en güvenli).
2

Pilot grup belirleyin

Yeni versiyonların önce kuruleceği grup. Tipik 5-10 PC (IT departmanı + gönüllü çalışanlar). Ayarlar → Agent → "Pilot Grup" → seçin.

3

Otomatik rollback

Pilot grupta güncellemeden sonra %30+ agent offline olursa sistem otomatik rollback yapar — eski versiyona dönülür, alarm tetiklenir, IT'ye bildirim. Korumalı yayın.

Çoklu site (multi-location) deployment

Şirketinizin birden fazla ofisi var (İstanbul + Ankara + İzmir). Her ofisin internet bağlantısı, proxy, network konfigürasyonu farklı. Stratejiler:

Senaryo A: Ortak GPO, ofis-bağımsız

Domain controller tüm ofislere replikasyon yapıyorsa: tek GPO + Software Installation paketi. Her ofisin PC'leri kendi en yakın DC'sinden GPO çeker. UNC path tüm ofislerden erişilebilir olmalı.

Senaryo B: Ofis-spesifik GPO

Her ofis için ayrı OU + GPO (örn. "Istanbul-Ofis", "Ankara-Ofis"). Software Installation paketi yerel UNC kullanır (her ofiste lokal file server). Yayma daha hızlı + bandwidth tasarrufu.

Senaryo C: Branch office cache

Küçük şubeler için: ana ofisten MSI dosyası bir branch cache sunucusuna (DFS-R replikasyon veya BranchCache). Şube PC'leri internet üzerinden değil, kendi LAN'larından MSI çeker.

Agent log analizi (ileri seviye)

Log dosya konumu ve format

C:\ProgramData\VeritaDLP\logs\
  agent.log              # Ana log (rotate edilir, 100 MB)
  policy-engine.log      # Politika değerlendirme detayı
  network.log            # Cloud iletişimi
  enrollment.log         # İlk enrollment (kalıcı, silinmez)
  upgrade.log            # Versiyon güncelleme geçmişi

Log seviyesini değiştirme

Tipik problem teşhisi için debug log gerekebilir. Geçici aktive etme:

# Dashboard üzerinden tek agent için:
# Dashboard → Agents → ilgili PC → "Debug Mode On" (24 saat aktif kalır)

# Veya local registry ile:
reg add "HKLM\SOFTWARE\VeritaDLP\Agent" /v LogLevel /t REG_SZ /d "Debug" /f
sc stop veritadlp-agent
sc start veritadlp-agent

Önemli log mesajları ve anlamları

Log mesajı Anlamı Aksiyon
[INFO] Agent v1.5.2 startingNormal başlangıç
[INFO] enrolled successfully, cert serial=...İlk enrollment OK
[INFO] heartbeat sent, response 200Cloud iletişimi OK
[WARN] heartbeat timeout, retry in 30sGeçici network sorunu5 dakika gözle
[WARN] policy fetch returned 304 Not ModifiedPolitika değişmemişNormal
[ERROR] TLS handshake failed: unknown certificate authoritySSL inspection veya cert sorunuSertifika bölümüne bak
[ERROR] enrollment failed: 401 UnauthorizedToken geçersiz / expiredYeni MSI indir
[ERROR] policy engine crashed: ...Politika yorumlama hatasıPolitikayı dashboard'da kontrol
[FATAL] disk full, cannot write eventOlay yazılamıyorDisk temizle, log rotate
[INFO] event 4729 sent: usb_transfer, BLOCKEDPolitika tetiklendiNormal

Log toplama (forensic için)

Bir bilgisayardan tüm log'ları toplayıp incelemek için PowerShell script:

# collect-veritadlp-logs.ps1
$outDir = "$env:USERPROFILE\Desktop\veritadlp-logs-$(Get-Date -Format yyyyMMdd-HHmmss)"
New-Item -Path $outDir -ItemType Directory -Force | Out-Null

Copy-Item "C:\ProgramData\VeritaDLP\logs\*" $outDir -Recurse
Get-EventLog -LogName Application -Source "VeritaDLP*" -Newest 1000 |
  Export-Csv "$outDir\eventlog.csv"
sc query veritadlp-agent | Out-File "$outDir\service-status.txt"
Get-NetTCPConnection | Where-Object {$_.RemotePort -in 443,8443} |
  Out-File "$outDir\network.txt"
gpresult /R /SCOPE Computer | Out-File "$outDir\gpo.txt"

Compress-Archive -Path $outDir -DestinationPath "$outDir.zip"
Write-Host "Logs ZIP: $outDir.zip"

Agent unenrollment + temiz kaldırma

Bilgisayar geri verilecek, satılacak veya bağışlanacak. Agent'ı temiz kaldırma:

1

Dashboard'da revoke

Önce cloud'da revoke edin → sertifika iptal edilir, agent başka cihaza taşınamaz. Dashboard → Agents → ilgili PC → "Revoke + Decommission".

2

Local kaldırma

# Düzgün kaldırma (önerilir):
msiexec /x {PRODUCT-GUID} /quiet /norestart

# GUID öğrenmek için:
Get-WmiObject Win32_Product | Where-Object {$_.Name -like "*VeritaDLP*"} |
  Select-Object Name, IdentifyingNumber

# Veya direkt isim ile:
Get-WmiObject Win32_Product | Where-Object {$_.Name -like "*VeritaDLP*"} |
  Invoke-WmiMethod -Name Uninstall
3

Kalıntı temizleme

MSI standart kaldırması bazı dosyaları bırakır. Manuel temizlik:

# Yönetici PowerShell:
Stop-Service veritadlp-agent -ErrorAction SilentlyContinue
sc delete veritadlp-agent

Remove-Item "C:\Program Files\VeritaDLP" -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item "C:\ProgramData\VeritaDLP" -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item "HKLM:\SOFTWARE\VeritaDLP" -Recurse -Force -ErrorAction SilentlyContinue

# Sertifika store'dan temizlik:
Get-ChildItem -Path Cert:\LocalMachine\My |
  Where-Object {$_.Subject -like "*VeritaDLP*"} |
  Remove-Item

AD Connector ileri konuları

Multi-domain ortamlar

Şirketinizin birden fazla AD domain'i var (örn. forest trust, child domain). Connector tek bir base DN'den sync eder — tüm domain'leri kapsamasını isterseniz:

  1. Her domain için ayrı Connector kurun
  2. Her connector ayrı tenant'ta YA da aynı tenant'ta (farklı sync namespace ile)
  3. Veya Universal Group ile tüm forest'taki kullanıcıları tek base DN altında topla, tek connector kullan

Selective sync (sadece belirli OU'lar)

50.000 kullanıcılı büyük AD'niz var ama VeritaDLP'de sadece 200 ofis çalışanı izlenecek. OU filtresi:

# Connector config:
SyncBaseDN = "OU=Ofis Calisanlari,DC=firma,DC=local"
ExcludeOUs = "OU=Test Kullanicilari;OU=Eski Calisanlar"
IncludeFilter = "(memberOf=CN=DLP-Izleme,OU=Groups,DC=firma,DC=local)"

Connector debug

Connector log: C:\ProgramData\VeritaDLP\connector\logs\connector.log

Sync detayı görmek için debug seviyesi:

reg add "HKLM\SOFTWARE\VeritaDLP\Connector" /v LogLevel /t REG_SZ /d "Debug" /f
Restart-Service veritadlp-connector

Connector yedek + DR

Connector kritik — durursa AD sync durur. Yüksek availability için:

  • İki connector farklı sunucularda kurulu (Active-Passive)
  • Cloud her ikisinden de heartbeat alır, biri 5 dk offline olursa diğeri devralır
  • Connector sertifikası 1 yıllık (agent'tan farklı, 90 gün değil)

Performans tuning

Yüksek dosya transferi yapan kullanıcılar

Bazı kullanıcılar (örn. video editör, fotoğrafçı) GB seviyesinde dosya işler. Agent her dosyayı hash + tarar — yavaşlık olabilir.

Çözüm: Bypass kuralları (Ayarlar → Agent → Bypass):

  • Dosya boyutu > 100 MB → derin tarama atla, sadece hash al
  • Belirli uzantılar (.mp4, .psd, .iso) → tarama atla
  • Belirli klasörler (D:\Projeler) → izleme atla
⚠️ Bypass kullanırken dikkat
Bypass kullanmak güvenlik açığı yaratır. Sadece kanıtlanmış false positive veya performans sorunu için kullanın. Bypass kayıt altında — denetim'de "neden bypass etti" sorulabilir.

Düşük CPU/RAM PC'ler (kıdemli donanım)

4 GB RAM, eski işlemci. Agent'ın "Hafif Mod"unu açın:

  • Async tarama (transfer sonrası tara, transfer sırasında değil) — bazı politika tetiklemeleri 1-2 sn geç gelir
  • Düşük thread sayısı (1 worker, 4 yerine)
  • Memory cap 50 MB
  • İçerik özeti üretme atla — sadece sayım