1. Kimlik ve Erişim Yönetimi Nedir?

IAM (Identity & Access Management), “kim”in “neye” “hangi koşulda” erişebileceğini tanımlar. Web altyapısında IAM sadece cloud konsolu değildir; sunucu erişim yolu, oturumların nasıl açıldığı, yetkinin nasıl verilip geri alındığı ve tüm bunların nasıl loglandığıdır. Güvenli modelin hedefi: erişim yüzeyini küçültmek, yetkiyi en aza indirmek ve oturumu denetlenebilir hale getirmektir.
Kimlik ve erişim yönetimi (IAM) web altyapısında nasıl uygulanır?
IAM; merkezi kimlik (SSO), rol bazlı yetkilendirme (RBAC), ağ erişimi kısıtları (VPN/allowlist) ve oturum kayıtları (session logging) ile uygulanır. Sunucuya doğrudan SSH/RDP yerine bastion veya SSM gibi kontrollü oturum kanalları kullanılır; böylece erişimler geri alınabilir ve denetlenebilir olur.
Neden “doğrudan SSH/RDP” risk üretir?
- •Public’e açık yönetim portu saldırı yüzeyini büyütür
- •Paylaşılan şifre/anahtar pratikte kaçınılmazlaşır
- •Eski kullanıcı erişimi kapanmayabilir
- •Oturum kayıtları dağınık veya eksiktir
☑ Mini Check: Erişim riskleri hızlı kontrol
- •Prod sunuculara public SSH/RDP var mı?
- •Paylaşılan kullanıcı/anahtar kullanılıyor mu?
- •Ajans/partner erişimi kişiye özel ve geri alınabilir mi?
- •Kim, ne zaman, nereden bağlandı logu var mı?
- •Yetki devri/geri alma süreci yazılı mı?
Ne yapmalıyım?
- • Doğrudan erişimi hedef olarak kaldır (SSH/RDP public olmasın).
- • Kimliği SSO’da merkezileştir; rol ve süreli erişim tasarla.
- • Oturumları kayıt altına al (session logging).
- • Yetki geri almayı “otomatik” hale getir (offboarding).

2. VPN ve Ağ Erişim Modelleri
VPN, erişimi “internetin tamamından” alıp “kontrollü bir ağa” indirir. Bu tek başına yeterli değildir ama sağlam bir temel katmandır. Otel ve B2B projelerinde VPN; dış ofis, call center, remote ekip ve ajans erişimi gibi senaryolarda “ağ kapısı” görevi görür.
VPN ile neyi çözersiniz, neyi çözmezsiniz?
Çözer: yönetim portlarının public görünürlüğünü azaltır, erişimi daraltır. Çözmez: kim hangi yetkiyle bağlanıyor, oturum kayıtları, rol bazlı kontrol. Bu yüzden VPN’i IAM mimarisinin bir parçası olarak düşünmek gerekir.
Ağ modeli seçenekleri (prensip)
- •“Sadece VPN’den yönetim ağına erişim”
- •Ortam bazlı segmentasyon (staging/prod ayrımı)
- •Ajans/partner için ayrı profil ve sınırlı erişim (least privilege)
☑ Mini Check: VPN modeli doğrulama
- •Prod yönetim ağı sadece VPN’den mi erişilebilir?
- •Staging/prod ağları ayrık mı?
- •Ajans/partner erişimi sınırlı profile sahip mi?
- •VPN erişimi SSO ile mi yönetiliyor (mümkünse)?
- •VPN logları SIEM’e/izlemeye akıyor mu?
Ne yapmalıyım?
- • Yönetim portlarını public’ten kaldır; VPN arkasına al.
- • Ortam segmentasyonu yap (staging/prod).
- • Ajans erişimini profil bazlı sınırla ve süreli yetki ver.
- • VPN loglarını güvenlik izleme modeline bağla (SIEM).
3. Bastion Host ve SSM (Session Manager) ile Sunucuya Doğrudan Erişimi Kaldırmak
VPN, “kapı”dır; bastion/SSM ise “kontrollü turnike.” Bastion host; yönetim erişiminin tek noktadan yapılmasını sağlar. SSM (Session Manager) gibi çözümler ise daha ileri bir adım olarak, sunucuya doğrudan SSH anahtarı dağıtma ihtiyacını azaltabilir ve oturumları merkezi kayda alabilir. Buradaki hedef; sunucuya erişimi tek kanala indirip loglamak ve erişim politikasını kod/süreçle yönetmektir.
VPN, bastion ve SSM ne işe yarar, nasıl konumlanır?
VPN, erişimi kontrollü ağa taşır. Bastion, sunucu erişiminin tek giriş noktasıdır ve bağlantıları merkezi yönetir. SSM gibi session manager çözümleri ise oturum açmayı merkezi kontrol eder ve kayıt altına alır; böylece doğrudan SSH/RDP erişimi ve anahtar dağıtım ihtiyacı azalır. Mimari olarak kullanıcı → SSO/VPN → bastion/SSM → hedef sunucu akışı hedeflenir.
Bastion yaklaşımında kritik kontrol noktaları
- •Bastion’a erişim: SSO + MFA + allowlist
- •Hedef sunucuya erişim: rol bazlı ve süreli
- •Oturum kaydı: komut/oturum logları merkezi
SSM yaklaşımında pratik kazanımlar (konsept)
- •Sunucuda doğrudan inbound yönetim portu ihtiyacı azalabilir
- •Oturumlar merkezi bir mekanizma üzerinden açılır
- •Yetki, rol bazlı politika ile verilip geri alınır
- •Audit ve oturum kayıtları daha tutarlı hale gelir
☑ Mini Check: Doğrudan erişimi kaldırma
- •Public SSH/RDP kapatılacak hedef mi?
- •Bastion/SSM tek giriş kanalı olarak tanımlı mı?
- •Oturum kayıtları merkezi toplanıyor mu?
- •Ajans erişimi bastion/SSM üzerinden mi?
- •Acil erişim (break-glass) prosedürü var mı?
Ne yapmalıyım?
- • “Tek giriş kanalı” tasarla: bastion veya session manager.
- • SSH/RDP’yi public’ten kaldır; mümkünse inbound yönetimi minimize et.
- • Oturum kayıtlarını zorunlu kıl; SIEM’e akıt.
- • Break-glass prosedürünü yaz; yetkiyi süreli ve loglu ver.

4. SSO ve Rol Bazlı Erişim
SSO, kimliği merkezileştirir; RBAC (Role-Based Access Control) ise “her kullanıcı her şeye erişmesin” prensibini uygular. Buradaki hedef; kullanıcıları tek tek yönetmek yerine rolleri yönetmektir: “DevOps”, “Ajans-ReadOnly”, “CallCenter-Operasyon”, “Security” gibi.
SSO ile sunucu erişimini nasıl güvenli hâle getiririm?
SSO ile kimlikleri tek merkezde yönetip MFA gibi kontrolleri standartlaştırırsınız. Sunucu erişimini kullanıcı bazında değil rol bazında tanımlayıp, rollerin hangi ortama/hangi sunucu grubuna erişebileceğini belirlersiniz. Offboarding’de erişimi tek noktadan kapatır, oturum kayıtlarını audit için kullanırsınız.
Yetki devri / geri alma süreçleri (operasyonel güvenlik)
Erişim güvenliğinin büyük kısmı “vermek” değil “geri almak”tır:
- •Çalışan ayrıldı → erişim otomatik kapanmalı
- •Ajans işi bitti → rol iptal edilmeli
- •Geçici ihtiyaç → süreli yetki verilmeli
☑ Mini Check: SSO + RBAC
- •Roller tanımlı ve dokümante mi?
- •Prod erişimi süreli ve onaylı mı?
- •Offboarding otomatik mi (tek noktadan)?
- •MFA zorunlu mu?
- •Audit/oturum logları saklanıyor mu?
Ne yapmalıyım?
- • Rol matrisi çıkar (kim hangi ortama hangi süreyle?).
- • Prod erişimi için süre + onay kuralı koy.
- • Offboarding’i tek noktadan otomatik yap.
- • Audit loglarını KVKK teknik tedbirlerle uyumlu sakla.
5. Otel ve B2B İçin Güvenli Erişim Senaryoları
Bu bölüm “gerçek hayat” senaryolarını kapatır: otelde dış ofis/call center, B2B’de remote ekip ve ajans erişimi.
Otel senaryosu — dış ofislerden rezervasyon sistemi erişimi
- •VPN ile yönetim ağına erişim
- •Call center rolü: sadece gerekli ekran/servis
- •Oturumlar bastion/SSM üzerinden açılır ve kaydedilir
- •Yetki süreli verilir, sezon bitince geri alınır
B2B senaryosu — remote ekip ve ajansın prod erişimi
- •SSO + RBAC ile ajans “sınırlı rol”
- •Staging’de geniş, prod’da süreli ve onaylı erişim
- •Oturum kayıtları + SIEM korelasyonu (şüpheli davranış uyarısı)
Otel ve B2B için uzaktan erişim senaryoları nasıl kurgulanmalı?
Uzaktan erişimde hedef; VPN ile ağı daraltmak, bastion/SSM ile tek oturum kanalı kurmak ve SSO+RBAC ile rolleri yönetmektir. Ajans/partner erişimi süreli ve sınırlı olmalı; tüm oturumlar kayıt altına alınmalı ve gerektiğinde tek noktadan geri alınabilmelidir.
KVKK uyumu ile bağ (teknik tedbir)
Erişim log’ları, KVKK teknik tedbirlerinde “kim erişti?” sorusunun kanıtıdır. Bu nedenle erişim modeli; /tr/yazilim/kvkk-uyum-hizmeti ve /tr/raporlama/kvkk-veri-guvenligi ile uyumlu kurgulanmalıdır: logların saklama süresi, erişim yetkisi ve veri minimizasyonu net olmalıdır.
☑ Mini Check: Senaryo bazlı doğrulama
- •Ajans erişimi süreli/rol bazlı mı?
- •Call center erişimi minimum yetkide mi?
- •Tüm oturumlar bastion/SSM üzerinden mi?
- •Oturum kayıtları SIEM’e akıyor mu?
- •Offboarding “tek tuşla” kapanıyor mu?
Ne yapmalıyım?
- • Ajans ve partner erişimini rol + süre ile standardize et.
- • Doğrudan SSH/RDP’yi kaldır; tek giriş kanalı kur.
- • Oturum kayıtlarını zorunlu kıl ve KVKK politikasına bağla.
- • Erişim matrisini düzenli gözden geçir (yılda en az 1–2 kez).




6. Rol Bazlı Erişim ve Oturum Türleri
| Rol | Erişim yolu | Yetki kapsamı | Süre/Onay | Oturum kaydı |
|---|---|---|---|---|
| DevOps | SSO → VPN → Bastion/SSM | Prod+stage yönetim | Süreli/Onaylı | Zorunlu |
| Ajans (Sınırlı) | SSO → VPN → Bastion/SSM | Sadece gerekli servis | Süreli | Zorunlu |
| Call Center | SSO → VPN | Uygulama ekranı/API | Süreli | Uygulama logu |
| Security | SSO | Okuma+audit | Süreli | SIEM |
7. VPN + Bastion/SSM + SSO Erişim Mimarisi Planlama Şablonunu İndir
Template İçeriği
VPN + Bastion/SSM + SSO Erişim Mimarisi Planlama Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)
Bu şablon; sunucu erişimini doğrudan SSH/RDP’den çıkarıp VPN + bastion/SSM + SSO/RBAC kombinasyonuyla merkezileştirmek ve kayıt altına almak için hazırlanmıştır. Ajans/partner erişimini süreli ve geri alınabilir hale getirir; offboarding sürecini standartlaştırır. Erişim log’larını KVKK teknik tedbirleriyle uyumlu şekilde kullanmayı da kapsar.
Kim Kullanır?
BT/DevOps, güvenlik/ops ekibi, otel operasyonu ve B2B platform yöneticileri.
Nasıl Kullanılır?
- Roller ve ortamlara göre erişim matrisini doldur.
- VPN/bastion/SSM akışını çiz ve logging noktalarını işaretle.
- Süreli yetki, onay ve offboarding adımlarını runbook’a bağla.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Prod’da public SSH/RDP kapalı
- ▢ ✅ SSO + MFA zorunlu
- ▢ ✅ Bastion/SSM tek giriş kanalı
- ▢ ✅ Oturum kayıtları merkezi
- ▢ ✅ Ajans erişimi süreli ve rol bazlı
- ▢ ✅ Offboarding tek noktadan
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
6) Kontrol listesi
- •Prod’da public SSH/RDP kapalı
- •SSO + MFA zorunlu
- •Bastion/SSM tek giriş kanalı
- •Oturum kayıtları merkezi
- •Ajans erişimi süreli ve rol bazlı
- •Offboarding tek noktadan

Bir Sonraki Adım
Doğrudan SSH/RDP erişimini kaldırıp, VPN+bastion/SSM+SSO ile merkezi ve denetlenebilir sunucu erişim modeli kurmak isteyen otel ve B2B ekipleri için.
Sık Sorulan Sorular
Kimlik ve erişim yönetimi (IAM) web altyapısında nasıl uygulanır?▾
VPN, bastion ve SSM ne işe yarar, nasıl konumlanır?▾
SSO ile sunucu erişimini nasıl güvenli hâle getiririm?▾
Otel ve B2B için uzaktan erişim senaryoları nasıl kurgulanmalı?▾
Doğrudan SSH/RDP’yi kaldırmak neden önemli?▾
Offboarding’de en sık hata nedir?▾
İlgili İçerikler
