Hizmet · Sistem Yönetimi

Active Directory ve Entra ID

Bodrum'da kırk odalı bir butik otelin kadrosu kışın yirmi beş, yazın altmış kişidir. Nisan'da resepsiyon, kat hizmetleri, mutfak ve bar ekipleri gelir, Ekim'de çoğu gider. Araya zorunlu staj yapan öğrenciler, rezervasyon sistemine bağlanan acente çalışanları ve ay sonunda defterleri kontrol eden mali müşavir girer. Hesaplar elle açılıp kapatıldığında sonuç tahmin edilebilir: kasımda hâlâ çalışan onlarca eski hesap, resepsiyonda herkesin bildiği tek bir ortak parola ve geçen yıl ön büroda çalışıp bu yıl muhasebeye geçmiş, iki birimin yetkilerini birden taşıyan bir çalışan. Kimlik yönetimi aslında üç anın yönetimidir: kişinin gelişi, şirket içinde yer değiştirmesi ve ayrılışı. Bu üç anı insan kaynaklarının bildirimine bağlar, yetkileri kişiye değil göreve tanımlar, süreli hesapların kendiliğinden kapanmasını ve her oturumun ikinci bir faktörle korunmasını sağlarız. Yalnızca Entra ID ve Microsoft 365 mi kullandığınızı, yerel bir Active Directory'niz olup olmadığını ya da ikisinin birlikte mi çalıştığını ilk görüşmede netleştiririz.

Roller
kişiye özel yetki yerine
Süreli hesaplar
kendiliğinden kapanır
MFA
her oturum açışta
Üç ayda bir
yetkiler yöneticilerce onaylanır

Hizmetin kapsamı

Çalışmanın merkezinde, bir kişinin şirketteki yolculuğu boyunca hesabına ne olduğu vardır. Kapsam bu yolculuğun her durağını ve arka plandaki altyapıyı içerir.

Kapsamı mühendislerimizle netleştirin

Geliş

İnsan kaynaklarından gelen tek bir bildirimle hesap açılır, göreve uygun gruba atanır ve posta kutuları, klasörler, uygulamalar kendiliğinden gelir. Sezonluk çalışan ve stajyer hesaplarına daha açılışta bir bitiş tarihi verilir.

Yer değiştirme

Birim değiştiren kişinin eski rolü kaldırılır, yenisi atanır. Yıllar içinde her birimden yetki toplayan ve her kapıyı açan hesaplar böylece oluşmaz.

Ayrılış

Hesap aynı gün kilitlenir, açık oturumlar sonlandırılır, cihazlardaki erişim kesilir. Posta kutusu ve dosyalar yöneticisine devredilir, lisans boşa çıkar.

Ortak kullanılan cihazlar

Resepsiyon, depo veya atölye bilgisayarlarında herkesin kendi hesabıyla hızlıca oturum açabilmesi için Windows Hello veya FIDO2 anahtarı. Ortak parola yerine kişisel oturum, işleri yavaşlatmadan.

Kimlik doğrulama yöntemleri

Microsoft Authenticator, passkey ya da donanım anahtarı. Çalışanlarınızın gerçekten kullanacağı yöntemi seçer, birim birim devreye alır ve tek sayfalık bir kılavuzla anlatırız.

Koşullu erişim ve misafirler

Şirket verisine yalnızca yönetilen cihazlardan erişim, beklenmedik ülkelerden gelen girişlerin engellenmesi, mali müşavir ya da mimar gibi dış kişiler için yalnızca gerekli klasörleri gören ve düzenli olarak yeniden onaylanan misafir hesapları.

Yerel Active Directory

Organizasyon birimlerinin ve grup ilkelerinin sadeleştirilmesi, Entra Connect ile eşitleme, etki alanı denetleyicilerinin korunması ve neyin ne zaman buluta taşınacağına dair bir plan.

Çalışma adımları

Değişiklikleri işleri aksatmadan yaparız. Her yeni kural önce küçük bir pilot grupta denenir, sonra herkese uygulanır.

01

Hesap sayımı

Bütün hesapları, grupları, yönetici rollerini ve lisansları çıkarırız. Sahibi olmayan, mükerrer ya da gereğinden fazla yetkili hesaplar bir listede toplanır.

02

Rol kataloğu

Şirketinizdeki görevleri ve her görevin neye erişmesi gerektiğini yönetimle birlikte yazarız. Yetkileri kimin onaylayacağı da bu katalogda yer alır.

03

İK ile bağlantı

Giriş, yer değiştirme ve çıkış bildirimlerinin hangi formla ve kimden geleceğini belirleriz. Bildirim gelmeden hesap açılmaz.

04

Çeyreklik onay

Üç ayda bir her yönetici kendi ekibinin yetkilerini gözden geçirip onaylar. Onaylanmayan yetkiler kaldırılır.

Günlük hesapla yönetici hesabı aynı olmamalı. Birçok şirkette IT sorumlusu ya da şirket sahibi, e-postalarını okuduğu, internette gezindiği hesapla aynı zamanda genel yönetici yetkisine de sahiptir. Bu kişi tek bir sahte e-postadaki bağlantıya tıkladığında saldırgan bütün dizinin anahtarını eline geçirir. Bu yüzden yönetici yetkilerini ayrı, yalnızca yönetim işi için kullanılan, güçlü MFA ile korunan hesaplara taşırız. Günlük hesap sıradan bir kullanıcı gibi çalışır, yönetici hesabı ise e-posta almaz ve internette gezinmek için kullanılmaz.

Sık sorulan sorular

Ortak posta kutusu kalır, ortak oturum kalkar. Her çalışan kendi hesabıyla, FIDO2 anahtarı veya Windows Hello ile birkaç saniyede oturum açar ve resepsiyon posta kutusuna kendi hesabı üzerinden erişir. Böylece bir rezervasyonu kimin sildiği ya da bir e-postayı kimin gönderdiği kayıtlarda görünür.

Anahtarlığa takılan bir FIDO2 anahtarıyla ya da ortak kullanılan cihazda Windows Hello ile. İkisi de kişisel telefona ihtiyaç duymaz ve kişi başı maliyeti düşüktür.

Koşullu erişim ve Intune gibi özellikler lisans türüne bağlıdır. Örneğin Microsoft 365 Business Premium bunları içerirken daha temel planlar içermez. Hangi kullanıcının hangi lisansa gerçekten ihtiyaç duyduğunu çıkarır, gereksiz lisansları ayıklarız. Lisans satmayız, doğru planı tedarikçinizden alırsınız.

Kişisel verilere kimin eriştiğini gösteren bir yetki matrisi, kişisel hesaplar ve oturum kayıtları, Kurul'un önerdiği teknik ve idari tedbirlerin temel parçalarıdır. Hukuki değerlendirmeyi yapmayız, ama bu tedbirlerin teknik kanıtlarını hazırlarız.

Lisansınıza bağlı olarak Entra ID riskli oturumları ve alışılmadık konumlardan gelen girişleri işaretler. Bu uyarıları izler, gerektiğinde hesabı kilitler ve sizi bilgilendiririz. Ayrılan bir çalışanın hesabının kapatılması için de helpme@apply.tr adresine yazmanız yeterlidir.

Hesaplarınıza düzen getirelim

Kaç kişi çalışıyor, sezonluk çalışanlarınız var mı ve bugün nasıl oturum açıyorlar? İlk adım için bir öneriyle dönüş yapalım.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.