Kimlik Yönetişimi ve Sağlama
Kimlik yaşam döngüsü yönetiminin — işe alımdan işten ayrılmaya kadar — otomatik sağlama yoluyla sahipsiz hesapları ve erişim genişlemesini nasıl önlediğini inceleyin.
Kimlik Yönetişimi ve Sağlama, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Kimlik Yönetişimi Nedir
Kimlik yönetişimi, dijital kimlikleri yaşam döngüleri boyunca yöneten politika, süreç ve teknolojiler çerçevesidir; doğru kişilerin, doğru nedenlerle, doğru kaynaklara doğru erişime sahip olmasını sağlar. Şu üç kritik soruyu yanıtlar: Kimin, neye erişimi var? Bu erişime sahip olmalı mı? Bu erişimle ne yapıyor? Kimlik yönetişimi, kanıtlanabilir erişim denetimleri zorunlu kılan SOX, HIPAA ve GDPR gibi düzenlemeler tarafından gerekli görülür.
Kimlik Yaşam Döngüsü: Joiner, Mover, Leaver
Kimlik yaşam döngüsü genellikle Joiner-Mover-Leaver (JML) modeliyle açıklanır. Joiner, hesaplarının sağlanması gereken yeni çalışandır. Mover, rolünü değiştirmiş ve erişiminin ayarlanması gereken kişidir; eski izinleri kaldırılır, yenileri verilir. Leaver, kuruluştan ayrılmış kişidir; tüm hesaplar hızla devre dışı bırakılmalı ve sonunda silinmelidir. Güvenlik açıklarına yol açan gecikmeleri önlemek için her geçiş HR sistemi tarafından otomatik olarak tetiklenmelidir.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysIGA'de Role Dayalı Erişim Denetimi
Kimlik yönetişimi sistemleri, belirli bir iş işlevi için gereken erişim izinlerini bir araya getiren roller tanımlar. Bir çalışanın bir role atanması sağlandığında, ilişkili tüm erişimleri otomatik olarak alır. Rol madenciliği, geçmişteki rastlantısal durumlardan ziyade gerçek işlevleri yansıtan rolleri keşfetmek için mevcut erişim kalıplarını analiz eder. Temiz bir rol tasarımı, insanların vermesi gereken erişim kararlarının sayısını azaltır ve erişim incelemelerini daha hızlı ve doğru hale getirir.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsErişim Onayı ve İncelemeleri
Erişim onayı (erişim incelemesi veya yeniden onaylama), tüm kullanıcı erişim haklarının hâlâ uygun olduğunu düzenli olarak inceleme ve doğrulama sürecidir. Yöneticiler veya kaynak sahipleri, ekip üyelerinin izinlerinin listesini alır ve her birini onaylar veya iptal eder. Düzenli erişim incelemeleri, kullanıcının mevcut rolünün gerektirdiğinin ötesinde izinlerin kademeli olarak birikmesini ifade eden erişim genişlemesini önler. SOX ve SOC 2 uyumluluğu genellikle üç aylık veya yıllık erişim incelemelerini zorunlu kılar.
Erişim Genişlemesi ve Riskli Birleşimler
Erişim genişlemesi, çalışanların eski erişimleri kaldırılmadan önceki rollerinden kalan izinleri biriktirmesiyle oluşur. Finanstan mühendisliğe geçen bir kullanıcı, maaş bordrosu sistemine hâlâ erişebiliyor olabilir; bu da hem güvenlik riski hem de uyumluluk ihlali oluşturur. IGA sistemleri ayrıca Görevlerin Ayrılığı'nı (SoD), birlikte kullanıldıklarında dolandırıcılığa olanak verecek izin çiftlerini ifade eden riskli birleşimleri tespit edip önleyerek uygular; örneğin satın alma siparişlerini hem oluşturabilen hem de onaylayabilen bir kullanıcı.
SCIM ile Otomatik Sağlama
SCIM (Etki Alanları Arası Kimlik Yönetimi Sistemi), bir kimlik sağlayıcı (Okta veya Azure AD gibi) ile hedef uygulamalar arasında kullanıcı sağlamayı ve sağlamayı kaldırmayı otomatikleştiren açık bir standart API'dir. HR yeni bir çalışan kaydı oluşturduğunda SCIM, bu bilgileri tüm bağlı uygulamalara otomatik olarak gönderir; hesapları oluşturur, grupları atar ve öznitelikleri ayarlar. Böylece manuel sağlama biletleri ortadan kalkar ve işe alım süresi günlerden dakikalara iner.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA ve IAM: Farkı Anlamak
IAM (Kimlik ve Erişim Yönetimi), kimlikleri ve bunların erişimlerini yönetmeye yönelik geniş kapsamlı disiplindir; kimlik doğrulama sistemlerini, SSO'yu ve MFA'yı da içerir. IGA (Kimlik Yönetişimi ve Yönetimi), yönetişim boyutlarına odaklanan bir alt kümedir: kimin erişimi olduğu, bu erişimin uygun olup olmadığı ve nasıl onaylandığı. IGA, temel IAM sistemlerinin sağlama ve kimlik doğrulama yeteneklerinin üzerine politika odaklı denetimler, iş akışı onayları, erişim incelemeleri ve denetim raporlaması ekler.
Sahipsiz Hesapların Riskleri
Sahipsiz hesaplar, güncel ve etkin bir sahibi olmayan kullanıcı veya hizmet hesaplarıdır; eski çalışanlara, yüklenicilere veya kullanımdan kaldırılmış sistemlere ait olabilirler. Sahipsiz hesaplar kritik bir güvenlik riskidir; çünkü ayrıcalıklı erişimleri hâlâ bulunabilir, kullanımlarını izleyen kimse olmayabilir ve saldırganlar giriş noktası olarak özellikle bu hesapları tarar. İK olaylarına bağlı otomatik yetki kaldırma ve düzenli hesap denetim raporları, sahipsiz hesaplara karşı başlıca savunmalardır.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsAyrıcalıklı Kimlik Yönetimi
Ayrıcalıklı kimliklerin yönetimi, standart IGA'nın ötesinde ek denetimler gerektirir. Yüksek ayrıcalıklı hesaplar şu özelliklere sahip olmalıdır: ayrıcalıklı görevler için ayrı ve özel hesaplar (e-posta için hiçbir zaman yönetici kimlik bilgilerini kullanmayın), otomatik olarak sona eren süre sınırlı erişim, kritik işlemler için birden fazla kişinin onayı ve standart erişim günlüklerinden daha sık incelenen gelişmiş günlük kaydı. Birçok uyumluluk çerçevesi, tüm ayrıcalıklı erişim istekleri ve onaylarının denetlenmiş kayıtlarını açıkça zorunlu kılar.
Pazardaki IGA Araçları
Önde gelen IGA platformları arasında SailPoint IdentityNow (kurumsal IGA alanında sektör lideri), Saviynt (Cloud ve SaaS kapsamı güçlü), IBM Security Identity Governance ve One Identity Manager bulunur. Cloud sağlayıcıları yerel çözümler sunar: Azure AD Identity Governance, erişim incelemeleri ve yetki yönetimi sağlar. Bu platformlar, tüm kimlik yaşam döngüsünü otomatikleştirmek için İK sistemleriyle SCIM ve API'ler üzerinden bütünleşir.
IGA'nın Uyumluluk Faydaları
IGA, birden çok düzenlemeye uyumluluğu doğrudan destekler. SOX, finansal sistemlere kimlerin erişebileceği üzerindeki denetimlerin ve değişikliklere ilişkin denetim izlerinin kanıtlanabilir olmasını gerektirir. HIPAA, PHI erişimini yetkili personelle sınırlayan erişim denetimlerini ve tüm erişimlerin denetim günlüklerini zorunlu kılar. GDPR, verilere erişimin meşru bir amacı olan kişilerle sınırlandırılmasını gerektirir. IGA platformları, denetçilerin talep ettiği erişim inceleme kayıtlarını, yetki raporlarını ve yetkilendirme denetim izlerini oluşturur.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: kimlik yönetimi, erişimin her zaman uygun olmasını sağlamak için işe katılan, görevi değişen ve ayrılan çalışanların yaşam döngüsünü yönetir, erişim sertifikasyonu incelemeleri, izinlerin hâlâ gerekçelendirilebilir olduğunu düzenli aralıklarla doğrular ve SCIM, sahipsiz hesapları önlemek ve işe alım gecikmelerini azaltmak için yetkilendirme ve yetki kaldırma işlemlerini otomatikleştirir. Sırada tam zamanında erişimi ve koşullu erişim ilkelerini inceleyeceğiz.
Sıkça Sorulan Sorular
“Kimlik Yönetişimi ve Sağlama” dersi ücretsiz mi?
Evet — “Kimlik Yönetişimi ve Sağlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Kimlik Yönetişimi ve Sağlama” dersinde ne öğreneceğim?
Kimlik yaşam döngüsü yönetiminin — işe alımdan işten ayrılmaya kadar — otomatik sağlama yoluyla sahipsiz hesapları ve erişim genişlemesini nasıl önlediğini inceleyin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Kimlik Yönetişimi ve Sağlama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Dizin Hizmetleri: LDAP ve Active Directory
- Ayrıcalıklı Erişim Yönetimi (PAM)
- Kimlik Yönetişimi ve Sağlama
- Tam Zamanında Erişim ve Koşullu Erişim Politikaları