Kimlik ve Erişim Yönetimi: VPN, Bastion, SSM ve SSO ile Güvenli Erişim Modeli

Kimlik ve Erişim Yönetimi: VPN, Bastion, SSM ve SSO ile Güvenli Erişim Modeli

9 dk okuma22 Temmuz 2026DGTLFACE Editorial

Birçok kurumda sunucu erişimi “şifre paylaşımı” veya “herkesin ayrı ayrı bilmesi gereken” dağınık bir düzendir. Sonuç: eski çalışan erişimi kapanmaz, ajans erişimi kontrolsüz büyür, kim ne zaman bağlandı sorusu cevapsız kalır. Otel tarafında dış ofislerden rezervasyon sistemine erişim, B2B’de remote ekiplerin ve ajansların prod’a dokunması gibi senaryolarda risk daha da artar. Bu rehber; doğrudan SSH/RDP modelinden çıkıp VPN + bastion/SSM + SSO/RBAC kombinasyonuyla merkezileştirilmiş, kayıt altına alınmış ve geri alınabilir erişim tasarımını anlatır.

Öne Çıkan Cevap

Üretim sunucusuna herkesin doğrudan SSH/RDP ile bağlandığı modeller modern güvenlik standartlarıyla uyumlu değildir. Daha güvenli yaklaşım; VPN ile ağ erişimini daraltmak, bastion/SSM ile sunucuya “doğrudan erişimi” kaldırmak ve SSO + rol bazlı erişim (RBAC) ile kimliği merkezileştirmektir. Böylece oturumlar kayıt altına alınır, paylaşılan şifre ve eski kullanıcı erişimi riski azalır; “kim, ne zaman bağlandı?” sorusu netleşir.

Özet

Doğrudan SSH/RDP’yi kaldır; VPN ile ağı sınırla, bastion/SSM ile oturumu merkezileştir, SSO+RBAC ile yetkiyi rol bazında yönet ve logla.

Maddeler

  • Hedef kitle: BT/DevOps, otel operasyon yöneticisi, ajans teknik lideri, B2B platform ekibi
  • KPI: Yetki devri/geri alma süresi, paylaşılan hesap sayısı, oturum kayıt kapsaması, başarısız login trendi, incident sayısı
  • Entity: IAM, VPN, Bastion Host, SSM Session Manager, SSO, RBAC, Session Logging
  • Geo: Türkiye geneli; remote ekip ve dış partner erişimi olan otel/B2B projeleri
  • Funnel: MoFu (mimari rehber+checklist) → BoFu (IAM analizi)
  • SERP hedefi: Featured snippet + PAA (VPN/bastion/SSM/SSO)
  • Refresh: 365 gün (ekip ve altyapı değiştikçe yetki matrisi güncellenir)

Kısa Cevap

SSO ile kimliği merkezileştir; VPN+bastion/SSM ile doğrudan erişimi kaldırıp oturumları kayıt altına al.

Hızlı Özet

  • 1) Doğrudan SSH/RDP erişimini kaldırın.
  • 2) VPN ile yönetim ağını internetten ayırın.
  • 3) Bastion/SSM ile tek ve kayıtlı oturum kanalı kurun.
  • 4) SSO + RBAC ile rol bazlı ve süreli erişim yönetin.
  • 5) Oturum logları, offboarding ve break-glass süreçlerini standardize edin.

1. Kimlik ve Erişim Yönetimi Nedir?

Doğrudan SSH/RDP kaldırma yaklaşımı, bastion/SSM ile kayıtlı oturum ve rol bazlı erişim
Doğrudan SSH/RDP kaldırma yaklaşımı, bastion/SSM ile kayıtlı oturum ve rol bazlı erişim

IAM (Identity & Access Management), “kim”in “neye” “hangi koşulda” erişebileceğini tanımlar. Web altyapısında IAM sadece cloud konsolu değildir; sunucu erişim yolu, oturumların nasıl açıldığı, yetkinin nasıl verilip geri alındığı ve tüm bunların nasıl loglandığıdır. Güvenli modelin hedefi: erişim yüzeyini küçültmek, yetkiyi en aza indirmek ve oturumu denetlenebilir hale getirmektir.

Kimlik ve erişim yönetimi (IAM) web altyapısında nasıl uygulanır?

IAM; merkezi kimlik (SSO), rol bazlı yetkilendirme (RBAC), ağ erişimi kısıtları (VPN/allowlist) ve oturum kayıtları (session logging) ile uygulanır. Sunucuya doğrudan SSH/RDP yerine bastion veya SSM gibi kontrollü oturum kanalları kullanılır; böylece erişimler geri alınabilir ve denetlenebilir olur.

Neden “doğrudan SSH/RDP” risk üretir?

  • Public’e açık yönetim portu saldırı yüzeyini büyütür
  • Paylaşılan şifre/anahtar pratikte kaçınılmazlaşır
  • Eski kullanıcı erişimi kapanmayabilir
  • Oturum kayıtları dağınık veya eksiktir

☑ Mini Check: Erişim riskleri hızlı kontrol

  • Prod sunuculara public SSH/RDP var mı?
  • Paylaşılan kullanıcı/anahtar kullanılıyor mu?
  • Ajans/partner erişimi kişiye özel ve geri alınabilir mi?
  • Kim, ne zaman, nereden bağlandı logu var mı?
  • Yetki devri/geri alma süreci yazılı mı?

Ne yapmalıyım?

  • Doğrudan erişimi hedef olarak kaldır (SSH/RDP public olmasın).
  • Kimliği SSO’da merkezileştir; rol ve süreli erişim tasarla.
  • Oturumları kayıt altına al (session logging).
  • Yetki geri almayı “otomatik” hale getir (offboarding).
IAM ve erişim riskleri bölümü, otel ve kurumsal altyapı için görsel ayırıcı
IAM ve erişim riskleri bölümü, otel ve kurumsal altyapı için görsel ayırıcı”

2. VPN ve Ağ Erişim Modelleri

VPN, erişimi “internetin tamamından” alıp “kontrollü bir ağa” indirir. Bu tek başına yeterli değildir ama sağlam bir temel katmandır. Otel ve B2B projelerinde VPN; dış ofis, call center, remote ekip ve ajans erişimi gibi senaryolarda “ağ kapısı” görevi görür.

VPN ile neyi çözersiniz, neyi çözmezsiniz?

Çözer: yönetim portlarının public görünürlüğünü azaltır, erişimi daraltır. Çözmez: kim hangi yetkiyle bağlanıyor, oturum kayıtları, rol bazlı kontrol. Bu yüzden VPN’i IAM mimarisinin bir parçası olarak düşünmek gerekir.

Ağ modeli seçenekleri (prensip)

  • “Sadece VPN’den yönetim ağına erişim”
  • Ortam bazlı segmentasyon (staging/prod ayrımı)
  • Ajans/partner için ayrı profil ve sınırlı erişim (least privilege)

☑ Mini Check: VPN modeli doğrulama

  • Prod yönetim ağı sadece VPN’den mi erişilebilir?
  • Staging/prod ağları ayrık mı?
  • Ajans/partner erişimi sınırlı profile sahip mi?
  • VPN erişimi SSO ile mi yönetiliyor (mümkünse)?
  • VPN logları SIEM’e/izlemeye akıyor mu?

Ne yapmalıyım?

  • Yönetim portlarını public’ten kaldır; VPN arkasına al.
  • Ortam segmentasyonu yap (staging/prod).
  • Ajans erişimini profil bazlı sınırla ve süreli yetki ver.
  • VPN loglarını güvenlik izleme modeline bağla (SIEM).

3. Bastion Host ve SSM (Session Manager) ile Sunucuya Doğrudan Erişimi Kaldırmak

VPN, “kapı”dır; bastion/SSM ise “kontrollü turnike.” Bastion host; yönetim erişiminin tek noktadan yapılmasını sağlar. SSM (Session Manager) gibi çözümler ise daha ileri bir adım olarak, sunucuya doğrudan SSH anahtarı dağıtma ihtiyacını azaltabilir ve oturumları merkezi kayda alabilir. Buradaki hedef; sunucuya erişimi tek kanala indirip loglamak ve erişim politikasını kod/süreçle yönetmektir.

VPN, bastion ve SSM ne işe yarar, nasıl konumlanır?

VPN, erişimi kontrollü ağa taşır. Bastion, sunucu erişiminin tek giriş noktasıdır ve bağlantıları merkezi yönetir. SSM gibi session manager çözümleri ise oturum açmayı merkezi kontrol eder ve kayıt altına alır; böylece doğrudan SSH/RDP erişimi ve anahtar dağıtım ihtiyacı azalır. Mimari olarak kullanıcı → SSO/VPN → bastion/SSM → hedef sunucu akışı hedeflenir.

Bastion yaklaşımında kritik kontrol noktaları

  • Bastion’a erişim: SSO + MFA + allowlist
  • Hedef sunucuya erişim: rol bazlı ve süreli
  • Oturum kaydı: komut/oturum logları merkezi

SSM yaklaşımında pratik kazanımlar (konsept)

  • Sunucuda doğrudan inbound yönetim portu ihtiyacı azalabilir
  • Oturumlar merkezi bir mekanizma üzerinden açılır
  • Yetki, rol bazlı politika ile verilip geri alınır
  • Audit ve oturum kayıtları daha tutarlı hale gelir

☑ Mini Check: Doğrudan erişimi kaldırma

  • Public SSH/RDP kapatılacak hedef mi?
  • Bastion/SSM tek giriş kanalı olarak tanımlı mı?
  • Oturum kayıtları merkezi toplanıyor mu?
  • Ajans erişimi bastion/SSM üzerinden mi?
  • Acil erişim (break-glass) prosedürü var mı?

Ne yapmalıyım?

  • “Tek giriş kanalı” tasarla: bastion veya session manager.
  • SSH/RDP’yi public’ten kaldır; mümkünse inbound yönetimi minimize et.
  • Oturum kayıtlarını zorunlu kıl; SIEM’e akıt.
  • Break-glass prosedürünü yaz; yetkiyi süreli ve loglu ver.
Bastion ve session manager ile merkezi oturum yönetimi, saldırı yüzeyi azaltma bölümü
Bastion ve session manager ile merkezi oturum yönetimi, saldırı yüzeyi azaltma bölümü

4. SSO ve Rol Bazlı Erişim

SSO, kimliği merkezileştirir; RBAC (Role-Based Access Control) ise “her kullanıcı her şeye erişmesin” prensibini uygular. Buradaki hedef; kullanıcıları tek tek yönetmek yerine rolleri yönetmektir: “DevOps”, “Ajans-ReadOnly”, “CallCenter-Operasyon”, “Security” gibi.

SSO ile sunucu erişimini nasıl güvenli hâle getiririm?

SSO ile kimlikleri tek merkezde yönetip MFA gibi kontrolleri standartlaştırırsınız. Sunucu erişimini kullanıcı bazında değil rol bazında tanımlayıp, rollerin hangi ortama/hangi sunucu grubuna erişebileceğini belirlersiniz. Offboarding’de erişimi tek noktadan kapatır, oturum kayıtlarını audit için kullanırsınız.

Yetki devri / geri alma süreçleri (operasyonel güvenlik)

Erişim güvenliğinin büyük kısmı “vermek” değil “geri almak”tır:

  • Çalışan ayrıldı → erişim otomatik kapanmalı
  • Ajans işi bitti → rol iptal edilmeli
  • Geçici ihtiyaç → süreli yetki verilmeli

☑ Mini Check: SSO + RBAC

  • Roller tanımlı ve dokümante mi?
  • Prod erişimi süreli ve onaylı mı?
  • Offboarding otomatik mi (tek noktadan)?
  • MFA zorunlu mu?
  • Audit/oturum logları saklanıyor mu?

Ne yapmalıyım?

  • Rol matrisi çıkar (kim hangi ortama hangi süreyle?).
  • Prod erişimi için süre + onay kuralı koy.
  • Offboarding’i tek noktadan otomatik yap.
  • Audit loglarını KVKK teknik tedbirlerle uyumlu sakla.

5. Otel ve B2B İçin Güvenli Erişim Senaryoları

Bu bölüm “gerçek hayat” senaryolarını kapatır: otelde dış ofis/call center, B2B’de remote ekip ve ajans erişimi.

Otel senaryosu — dış ofislerden rezervasyon sistemi erişimi

  • VPN ile yönetim ağına erişim
  • Call center rolü: sadece gerekli ekran/servis
  • Oturumlar bastion/SSM üzerinden açılır ve kaydedilir
  • Yetki süreli verilir, sezon bitince geri alınır

B2B senaryosu — remote ekip ve ajansın prod erişimi

  • SSO + RBAC ile ajans “sınırlı rol”
  • Staging’de geniş, prod’da süreli ve onaylı erişim
  • Oturum kayıtları + SIEM korelasyonu (şüpheli davranış uyarısı)

Otel ve B2B için uzaktan erişim senaryoları nasıl kurgulanmalı?

Uzaktan erişimde hedef; VPN ile ağı daraltmak, bastion/SSM ile tek oturum kanalı kurmak ve SSO+RBAC ile rolleri yönetmektir. Ajans/partner erişimi süreli ve sınırlı olmalı; tüm oturumlar kayıt altına alınmalı ve gerektiğinde tek noktadan geri alınabilmelidir.

KVKK uyumu ile bağ (teknik tedbir)

Erişim log’ları, KVKK teknik tedbirlerinde “kim erişti?” sorusunun kanıtıdır. Bu nedenle erişim modeli; /tr/yazilim/kvkk-uyum-hizmeti ve /tr/raporlama/kvkk-veri-guvenligi ile uyumlu kurgulanmalıdır: logların saklama süresi, erişim yetkisi ve veri minimizasyonu net olmalıdır.

☑ Mini Check: Senaryo bazlı doğrulama

  • Ajans erişimi süreli/rol bazlı mı?
  • Call center erişimi minimum yetkide mi?
  • Tüm oturumlar bastion/SSM üzerinden mi?
  • Oturum kayıtları SIEM’e akıyor mu?
  • Offboarding “tek tuşla” kapanıyor mu?

Ne yapmalıyım?

  • Ajans ve partner erişimini rol + süre ile standardize et.
  • Doğrudan SSH/RDP’yi kaldır; tek giriş kanalı kur.
  • Oturum kayıtlarını zorunlu kıl ve KVKK politikasına bağla.
  • Erişim matrisini düzenli gözden geçir (yılda en az 1–2 kez).
VPN→bastion/SSM→sunucu akışı, SSO ve RBAC ile güvenli erişim mimarisi
VPN→bastion/SSM→sunucu akışı, SSO ve RBAC ile güvenli erişim mimarisi
Erişim modeli checklist’i, SSH/RDP kaldırma ve oturum kayıtlarıyla IAM standardı
Erişim modeli checklist’i, SSH/RDP kaldırma ve oturum kayıtlarıyla IAM standardı
IAM KPI paneli, paylaşılan hesap azalması ve erişim geri alma süresi ile güvenli oturum yönetimi
IAM KPI paneli, paylaşılan hesap azalması ve erişim geri alma süresi ile güvenli oturum yönetimi
IAM deliverable seti, rol matrisi ve oturum log politikasıyla denetlenebilir erişim modeli
IAM deliverable seti, rol matrisi ve oturum log politikasıyla denetlenebilir erişim modeli

6. Rol Bazlı Erişim ve Oturum Türleri

Tablo: Rol → Erişim Yolu → Yetki → Kayıt
RolErişim yoluYetki kapsamıSüre/OnayOturum kaydı
DevOpsSSO → VPN → Bastion/SSMProd+stage yönetimSüreli/OnaylıZorunlu
Ajans (Sınırlı)SSO → VPN → Bastion/SSMSadece gerekli servisSüreliZorunlu
Call CenterSSO → VPNUygulama ekranı/APISüreliUygulama logu
SecuritySSOOkuma+auditSüreliSIEM

7. VPN + Bastion/SSM + SSO Erişim Mimarisi Planlama Şablonunu İndir

Template İçeriği

PDFv1.0Checklist + Sprint

VPN + Bastion/SSM + SSO Erişim Mimarisi Planlama Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)

Bu şablon; sunucu erişimini doğrudan SSH/RDP’den çıkarıp VPN + bastion/SSM + SSO/RBAC kombinasyonuyla merkezileştirmek ve kayıt altına almak için hazırlanmıştır. Ajans/partner erişimini süreli ve geri alınabilir hale getirir; offboarding sürecini standartlaştırır. Erişim log’larını KVKK teknik tedbirleriyle uyumlu şekilde kullanmayı da kapsar.

Kim Kullanır?

BT/DevOps, güvenlik/ops ekibi, otel operasyonu ve B2B platform yöneticileri.

Nasıl Kullanılır?

  1. Roller ve ortamlara göre erişim matrisini doldur.
  2. VPN/bastion/SSM akışını çiz ve logging noktalarını işaretle.
  3. Süreli yetki, onay ve offboarding adımlarını runbook’a bağla.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Prod’da public SSH/RDP kapalı
  • ▢ ✅ SSO + MFA zorunlu
  • ▢ ✅ Bastion/SSM tek giriş kanalı
  • ▢ ✅ Oturum kayıtları merkezi
  • ▢ ✅ Ajans erişimi süreli ve rol bazlı
  • ▢ ✅ Offboarding tek noktadan

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Şablonu İndir Ücretsiz • PDF / Excel

6) Kontrol listesi

  • Prod’da public SSH/RDP kapalı
  • SSO + MFA zorunlu
  • Bastion/SSM tek giriş kanalı
  • Oturum kayıtları merkezi
  • Ajans erişimi süreli ve rol bazlı
  • Offboarding tek noktadan
IAM deliverable seti, rol matrisi ve oturum log politikasıyla denetlenebilir erişim modeli
IAM deliverable seti, rol matrisi ve oturum log politikasıyla denetlenebilir erişim modeli

Bir Sonraki Adım

Doğrudan SSH/RDP erişimini kaldırıp, VPN+bastion/SSM+SSO ile merkezi ve denetlenebilir sunucu erişim modeli kurmak isteyen otel ve B2B ekipleri için.

Sık Sorulan Sorular

Kimlik ve erişim yönetimi (IAM) web altyapısında nasıl uygulanır?
SSO ile kimliği merkezileştirip RBAC ile rol bazlı yetki tanımlanır. Ağ erişimi VPN/allowlist ile daraltılır ve sunucu oturumları bastion/SSM üzerinden açılıp kayıt altına alınır.
VPN, bastion ve SSM ne işe yarar, nasıl konumlanır?
VPN erişimi kontrollü ağa taşır; bastion tek giriş noktası sağlar; SSM benzeri session manager oturumları merkezileştirip kayıt altına alır. Akış genelde SSO/VPN → bastion/SSM → hedef sunucu şeklindedir.
SSO ile sunucu erişimini nasıl güvenli hâle getiririm?
SSO ile kullanıcıları tek merkezden yönetip MFA ve politika uygulayabilirsiniz. Sunucu erişimini rol bazında tanımlar, süreli/onaylı prod erişimi kurar ve offboarding’de tek noktadan kapatırsınız.
Otel ve B2B için uzaktan erişim senaryoları nasıl kurgulanmalı?
Ajans/remote erişim rol bazlı ve süreli olmalı, erişim yolu VPN + bastion/SSM üzerinden geçmelidir. Oturum kayıtları SIEM’e akmalı ve gerektiğinde hızlı geri alınabilir olmalıdır.
Doğrudan SSH/RDP’yi kaldırmak neden önemli?
Çünkü public yönetim portları saldırı yüzeyini büyütür ve paylaşılmış şifre/anahtar riskini artırır. Merkezi oturum kanalı ile erişimi daraltıp denetlenebilir hale getirirsiniz.
Offboarding’de en sık hata nedir?
Eski kullanıcı erişimlerinin kapatılmaması veya paylaşılan hesapların kalmasıdır. SSO + RBAC ile tek noktadan kapatma ve süreli erişim bu riski azaltır.
VPN, Bastion, SSM ve SSO ile Güvenli Erişim | DGTLFACE