Yeni Çevre Olarak Kimlik: Koşullu Erişim
Sürekli kimlik doğrulama, cihaz uyumluluğu denetimleri ve riske dayalı koşullu erişim gibi kimlik merkezli denetimleri temel yaptırım katmanı olarak uygulayın.
Yeni Çevre Olarak Kimlik: Koşullu Erişim, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Kimlik, Ağ Çevresinin Yerini Alıyor
Zero Trust modelinde kimlik yeni çevredir. Kullanıcılar evden, kafelerden ve mobil Devices üzerinden her yerden kaynaklara erişebildiği için ağ sınırı artık bir Trust dayanağı olarak anlamını yitirmiştir. Bunun yerine her erişim kararı erişimi kimin istediğine, hangi Device üzerinden istediğine ve hangi koşullar altında istediğine göre verilir. Güvenlik duvarı değil, kimlik sağlayıcı geçişi denetleyen unsur hâline gelir.
Conditional Access Nedir?
Conditional Access, kimlik doğrulama sırasında değerlendirilen sinyallere göre erişim izni veren veya erişimi kısıtlayan bir Policy motorudur. Conditional Access, yalnızca kullanıcı adı ve parolayı doğrulamak yerine koşulları değerlendirir: Device compliant durumda mı? location biliniyor mu? Oturum açma riski yükselmiş mi? MFA karşılanmış mı? Policy motoru yalnızca koşullar karşılandığında erişim belirteci verir. Koşullar karşılanmazsa erişim reddedilir veya ek doğrulama CHALLENGE'i tetiklenir.
Conditional Access İçin Temel Sinyaller
Conditional Access policies, birden fazla sinyal kategorisini aynı anda değerlendirir. Kullanıcı/grup sinyalleri, isteği kimin yaptığını belirler (Admin, konuk, yüklenici). Device sinyalleri, MDM'den alınan uyumluluk durumunu kontrol eder. Application sinyalleri, hangi uygulamaya erişildiğini belirler (yüksek Sensitive veya düşük Sensitive). location sinyalleri, IP adresini Named konumlar ve güvenilen Countries ile karşılaştırır. Tehdit istihbaratından gelen oturum açma riski sinyalleri, şüpheli giriş örüntülerini işaretler.
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionPolicy Sonuçları: Grant, BLOCK veya CHALLENGE
Bir Conditional Access Policy'si çeşitli sonuçlardan birini üretir. GRANT, MFA veya Device uyumluluğu gibi gereksinimlerle birlikte erişime izin verir. BLOCK, erişimi tamamen reddeder; örneğin High riskli Countries kaynaklı tüm erişimleri engeller. Session denetimleri, erişim verildikten sonra kullanıcıların neler yapabileceğini sınırlayabilir: bir zaman aşımından sonra yeniden kimlik doğrulaması gerektirebilir, indirmeleri engelleyebilir veya bulut uygulamalarında salt okunur modu zorunlu kılabilir.
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGERisk Tabanlı Conditional Access
Risk tabanlı Conditional Access, tehdit istihbaratını erişim kararına gerçek zamanlı olarak dâhil eder. Azure AD Identity Protection gibi kimlik sağlayıcıları; imkânsız seyahat (dakikalar içinde iki farklı Country'den giriş), bilinen kötü amaçlı IP adreslerinin kullanılması, sızdırılmış kimlik bilgileri veritabanları ve anormal davranış örüntüleri gibi sinyallere göre oturum açmalara risk puanları atar. High riskli oturum açmalar otomatik olarak engellenebilir veya kimliğin yeniden doğrulanması istenebilir.
Erişim Kapısı Olarak Device Uyumluluğu
Conditional Access, Sensitive kaynaklara erişim için ön koşul olarak Device uyumluluğunu gerektirebilir. Compliant bir Device, MDM'ye (Intune, Jamf) kaydedilmiş, desteklenen bir OS sürümünü çalıştıran, disk şifrelemesi etkin olan ve EDR tarafından bilinen bir güvenlik açığı işaretlenmemiş Device'dır. Yönetilmeyen veya compliant olmayan Devices, erişim verilmek yerine bir kayıt portalına yönlendirilir; kullanıcı kimlik bilgileri geçerli olsa bile.
Named Konumlar ve IP İzin Listeleri
Conditional Access içindeki Named konumlar, güvenilen IP aralıklarını tanımlar: ofis IP adresleri, şube Networks veya VPN çıkış düğümleri. Policies, Named konumların dışından yapılan her erişim için ek kimlik doğrulaması (MFA) gerektirebilir ya da belirli Countries veya anonim proxy Networks kaynaklı erişimleri tamamen engelleyebilir. Bu yaklaşım, IP tabanlı çevre anlayışına geri dönmeden kimlik doğrulamaya bir konum katmanı ekler.
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK alwaysSürekli Erişim Değerlendirmesi (CAE)
Traditional erişim belirteçleri, verildikten sonra kullanıcı hesabında ne olduğuna bakılmaksızın ömürleri boyunca (çoğunlukla bir saat) geçerlidir. Continuous Access Evaluation (CAE), kritik olaylar gerçekleştiğinde kaynak sağlayıcının belirteçleri neredeyse gerçek zamanlı olarak iptal etmesine olanak tanır: hesabın devre dışı bırakılması, parolanın değiştirilmesi veya riskli kullanıcının işaretlenmesi. Uygulama, belirtecin geçerliliğini yalnızca girişte değil, Session sırasında da kontrol eder ve ele geçirilmiş belirteçlerin geçerli kalabildiği açığı kapatır.
Federatif Kimlik ve Harici Kullanıcılar
Kuruluşların, dahili hesaplar oluşturmadan iş ortaklarına ve yüklenicilere erişim vermesi sıkça gerekir. Federatif kimlik, harici bir kimlik sağlayıcının (iş ortağının Azure AD'si veya Google Workspace) kullanıcıların kimliğini doğrulamasına ve doğrulanmış kimlik bildirimlerini aktarmasına olanak tanır. Conditional Access policies, federatif kullanıcılara da uygulanabilir; MFA gerektirebilir, Device türlerini kısıtlayabilir veya erişebilecekleri uygulamaları sınırlayabilir. Böylece hesaplarını doğrudan yönetmeden denetim sürdürülür.
Session Denetimleri ve Uygulama Düzeyinde Kısıtlamalar
Conditional Access, erişim vermenin veya engellemenin ötesinde Session düzeyinde denetimler uygulayabilir. Microsoft Defender for Cloud Apps veya benzer CASB (Bulut Erişimi Güvenlik Aracısı) çözümleriyle tümleşik bulut uygulamaları için policies şunları kısıtlayabilir: yönetilmeyen Devices üzerindeki file indirmelerini engellemek, 8 saatlik hareketsizlikten sonra yeniden kimlik doğrulaması istemek, Sensitive verilere erişilirken uyarılar göstermek veya gizli içeriğin Corporate ortamının dışına kopyalanıp yapıştırılmasını önlemek.
Kimlik Merkezli Zero Trust Uygulaması
Kimliği çevre olarak uygulamak, çeşitli teknolojilerin tümleştirilmesini gerektirir: modern protokolleri (SAML, OIDC) destekleyen bir Identity Provider (IdP), Device uyumluluğu verileri için bir MDM/EMM çözümü, bir Conditional Access Policy motoru ve asgari temel gereksinim olarak çok faktörlü kimlik doğrulama. Amaç, ağ location'ından bağımsız olarak doğrulanmış kimlik ve Device durumu olmadan hiçbir erişimin gerçekleşmemesini sağlamak ve güvenilen dahili ağ kavramını ortadan kaldırmaktır.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: kimlik, Zero Trust içindeki temel Trust dayanağı olarak ağ çevresinin yerini alır; Conditional Access, erişim vermeden önce birden çok sinyali (kullanıcı, Device, location, risk) değerlendirir; Session denetimleri ve Continuous Access Evaluation, güvenliği yalnızca girişte değil, erişim Session'ı boyunca sürdürür. Sırada, kuruluş genelinde benimsemeyi planlamak için Zero Trust Maturity Model'i inceleyeceğiz.
Yapay zeka eğitmeniyle Security+ Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“Yeni Çevre Olarak Kimlik: Koşullu Erişim” dersi ücretsiz mi?
Evet — “Yeni Çevre Olarak Kimlik: Koşullu Erişim” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Yeni Çevre Olarak Kimlik: Koşullu Erişim” dersinde ne öğreneceğim?
Sürekli kimlik doğrulama, cihaz uyumluluğu denetimleri ve riske dayalı koşullu erişim gibi kimlik merkezli denetimleri temel yaptırım katmanı olarak uygulayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Yeni Çevre Olarak Kimlik: Koşullu Erişim” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sıfır Güven İlkeleri: Asla Güvenme, Daima Doğrula
- Mikro Bölümlendirme ve Yazılım Tanımlı Çevreler
- Yeni Çevre Olarak Kimlik: Koşullu Erişim
- Sıfır Güven Olgunluk Modeli ve Geçiş Planlaması