Microsoft Entra ID Nedir?
Microsoft Entra ID (eski adıyla Azure Active Directory), Microsoft'un bulut tabanlı kimlik ve erişim yönetimi (IAM) platformudur. Şirket içi Active Directory'nin bulut karşılığı olarak konumlandırılsa da çok daha geniş bir kapsama sahiptir: SaaS uygulaması entegrasyonu, koşullu erişim, kimlik koruma ve ayrıcalıklı kimlik yönetimi (PIM) gibi kurumsal güvenlik işlevlerini tek çatı altında sunar.
Temel Kavramlar
| Kavram | Açıklama |
|---|---|
| Tenant | Kuruluşun Entra ID örneği; tüm kullanıcı ve kaynakları barındırır |
| Kullanıcı (User) | Dizin kaydı; kimlik doğrulama ve yetkilendirme birimi |
| Grup (Group) | Kullanıcı ve cihaz koleksiyonu; politika atamasında kullanılır |
| Uygulama Kaydı | Entra ID ile entegre edilen uygulamaların temsili |
| Hizmet Sorumlusu | Uygulama veya otomasyon sürecinin kimliği |
| Koşullu Erişim | Belirli koşullara göre erişime izin veren veya engelleyen politika motoru |
Lisans Seviyeleri
- Entra ID Free: Microsoft 365 aboneliklerinde varsayılan; temel SSO ve kullanıcı yönetimi
- Entra ID P1: Koşullu erişim, grup tabanlı lisanslama, hibrit kimlik
- Entra ID P2: Kimlik Koruması (Identity Protection), PIM, erişim incelemeleri
Kurumsal güvenlik için P1 lisansı minimum gereksinim; gelişmiş tehdit koruması için P2 önerilir.
Kullanıcı Yönetimi
Toplu Kullanıcı Oluşturma (PowerShell)
# Microsoft Graph modülünü yükle
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "User.ReadWrite.All"
# Yeni kullanıcı oluşturma
$passwordProfile = @{
Password = "Gecici@2025!"
ForceChangePasswordNextSignIn = $true
}
New-MgUser -DisplayName "Ahmet Yılmaz" `
-UserPrincipalName "ahmet.yilmaz@sirket.com" `
-AccountEnabled `
-PasswordProfile $passwordProfile `
-UsageLocation "TR"
Dinamik Grup Oluşturma
Dinamik gruplar, kullanıcı özelliklerine göre otomatik üyelik sağlar:
- Kural örneği:
(user.department -eq "IT") and (user.accountEnabled -eq true) - Politika ataması, lisans dağıtımı ve uygulama erişimi için kullanılır.
Çok Faktörlü Kimlik Doğrulama (MFA)
MFA Yöntemleri (Güçlüden Zayıfa)
- FIDO2 güvenlik anahtarı (YubiKey vb.)
- Microsoft Authenticator (passkey / passwordless)
- Microsoft Authenticator (onay bildirimi)
- TOTP uygulaması (Google Authenticator vb.)
- SMS / telefon araması (önerilmez; SIM swap riski)
MFA Zorunluluğu — Koşullu Erişim Politikası
Entra ID > Güvenlik > Koşullu Erişim > Yeni Politika
Politika Adı: MFA_Tüm_Kullanıcılar
Kapsam: Tüm kullanıcılar
Hedef kaynaklar: Tüm bulut uygulamaları
Erişim denetimi: MFA gerektir
Durum: Etkin
Geçiş için önce "Yalnızca raporla" modunda çalıştırın, etki analizi yapın, ardından etkinleştirin.
Tek Oturum Açma (SSO) Entegrasyonu
Galeri Uygulamaları
Entra ID Uygulama Galerisi'nde 4.000+ hazır entegrasyon mevcuttur (Salesforce, ServiceNow, Zoom, Jira vb.):
- Kurumsal Uygulamalar > Yeni uygulama seçin
- Uygulamayı arayın ve ekleyin
- Tekli oturum açma > SAML yapılandırın
- Kullanıcı veya grubu uygulamaya atayın
Özel Uygulama — OIDC/OAuth2
Uygulama Kaydı > Yeni kayıt
Yeniden yönlendirme URI: https://uygulamaniz.com/auth/callback
Desteklenen hesap türleri: Yalnızca bu kuruluş
Manifest üzerinden "accessTokenAcceptedVersion": 2 ayarını doğrulayın.
Koşullu Erişim Senaryoları
Senaryo 1: Uyumlu Olmayan Cihazları Engelle
Koşul: Cihaz uyumluluk durumu = Uyumsuz
Erişim denetimi: Erişimi engelle
Senaryo 2: Yüksek Riskli Oturumlarda MFA
Koşul: Oturum açma riski = Yüksek (Identity Protection gerektirir)
Erişim denetimi: MFA gerektir + Parola sıfırlama
Senaryo 3: Coğrafi Konum Kısıtlaması
Koşul: Konumlar — Adlandırılmış konumlar dışındaki tüm lokasyonlar
Erişim denetimi: Erişimi engelle veya MFA gerektir
Ayrıcalıklı Kimlik Yönetimi (PIM)
PIM, Global Admin gibi yüksek ayrıcalıklı rollerin kalıcı olarak atanmasını önler:
- Rol atamaları tam zamanlı (permanent) yerine uygun (eligible) yapılır
- Yönetici rolü gerektiğinde onay/gerekçe ile etkinleştirilir
- Etkinleştirme süresi sınırlandırılır (örn. 4 saat)
- Her etkinleştirme loglanır ve yöneticiye bildirilir
Entra ID > Kimlik İdaresi > Privileged Identity Management
İzleme ve Denetim
- Oturum açma logları: Son 30 günlük oturum açma geçmişi, konum, cihaz ve risk bilgisiyle birlikte
- Denetim logları: Kullanıcı/grup/uygulama değişikliklerinin kaydı
- Log Analytics entegrasyonu: Logların Azure Monitor'a yönlendirilmesi, anomali tespiti için önerilir
- Microsoft Sentinel: SIEM entegrasyonu için gelişmiş tehdit analizi
Sonuç
Microsoft Entra ID, modern kurumsal kimlik altyapısının temel taşıdır. Doğru yapılandırıldığında kimlik tabanlı saldırıların büyük çoğunluğunu engeller, uyumluluk gereksinimlerini karşılar ve kullanıcı deneyimini SSO ile iyileştirir. NRC Sistem olarak Entra ID lisanslama, kurulum, MFA ve koşullu erişim politikalarının tasarımı ile uygulanması konusunda kurumunuza destek oluyoruz.