Bir bölge müdürü işten ayrılır. İki hafta sonra, eski hesabıyla mağaza performans paneline hâlâ giriş yapabildiği fark edilir. Bu senaryo, perakende analitiği kullanan kurumlarda düşündüğünüzden çok daha sık yaşanır — çünkü analitik panelleri genellikle kurumsal kimlik yönetiminin dışında, ayrı bir kullanıcı adı ve parolayla çalışır. Microsoft Entra ID (eski adıyla Azure AD) üzerinden tek oturum açma (SSO), tam olarak bu boşluğu kapatır: kullanıcı Entra ID'de devre dışı bırakıldığı anda, analitik paneline erişimi de otomatik olarak sona erer. Aşağıda, müşterilerimizden, iş ortaklarımızdan ve destek ekiplerinden en sık gelen soruları, gerçek uygulama deneyimine dayanarak cevaplıyoruz.
Entegrasyon, sektör standardı federasyon protokolleri üzerinden kurulur. Pratikte bu, Entra ID yönetim merkezinde bir kurumsal uygulama (Enterprise Application) tanımlamanız ve kimlik doğrulama akışını bu uygulama üzerinden yönlendirmeniz anlamına gelir. Parolalar hiçbir zaman analitik platformuna iletilmez; platform yalnızca Entra ID'nin imzaladığı kimlik doğrulama yanıtını alır ve doğrular. Kurumunuzun mevcut BT altyapısıyla entegrasyon burada kritik bir avantajdır: Vemco'nun barındırılan veya özel bulut dağıtım seçenekleri, mevcut kimlik yönetimi süreçlerinizi değiştirmenizi gerektirmez.
Teknik kurulum, doğru kişiler bir araya geldiğinde genellikle tek bir oturumda tamamlanır. Süreci uzatan şey teknik karmaşıklık değil, koordinasyon eksikliğidir. Masaya oturması gerekenler:
Önerimiz: SSO'yu önce küçük bir pilot grupla (örneğin merkez ofis analistleri) açın, mağaza müdürleri gibi geniş kullanıcı kitlesini bir hafta sonra geçirin. Böylece rol eşleme hatalarını yüzlerce kullanıcı etkilenmeden yakalarsınız.
Sahadan bir gözlem: SSO kurulumlarında açılan destek biletlerinin büyük çoğunluğu üç hataya iner. Bunları önceden bilmek, çözüm süresini saatlerden dakikalara indirir.
Gerçek bir uygulamacının bildiği bir ayrıntı daha: hata mesajının sonundaki Correlation ID değerini destek biletine eklemek, çözüm süresini belirgin şekilde kısaltır. Bu kimlik, Entra ID oturum açma günlüklerinde ilgili denemeyi saniyeler içinde bulmayı sağlar. Ekran görüntüsü gönderirken bu satırı kırpmayın.
Evet — ve bu bir avantajdır. SSO devreye alındığında, kurumunuzun mevcut Koşullu Erişim politikaları (çok faktörlü kimlik doğrulama, uyumlu cihaz zorunluluğu, konum kısıtlamaları) analitik paneline erişim için de otomatik olarak geçerli olur. Dikkat edilmesi gereken tek nokta: mağaza içinden, paylaşımlı tabletlerden veya kiosk cihazlardan panele bakan kullanıcılarınız varsa, cihaz uyumluluğu şartı bu senaryoları engelleyebilir. Bu durumda mağaza cihazları için ayrı bir politika istisnası tanımlamak yaygın ve makul bir çözümdür — yeter ki istisna, salt okunur rollerle sınırlandırılsın.
Bu iki konu sık karıştırılır, oysa iki ayrı katmandır. SSO, panele kimin eriştiğini yönetir; ziyaretçi verisi ise zaten kişisel veri içermez. Vemco'nun GDPR uyumlu kişi sayma yaklaşımında bireyler tanımlanmaz, personel sayımdan hariç tutulur ve yalnızca toplu (agregat) sayılar işlenir. Yani SSO kurulumu, kişisel verilerin korunması yükümlülüğünüze yeni bir yük eklemez; tersine, erişim denetimi tarafında denetçilere gösterebileceğiniz somut bir kontrol sağlar. Veri koruma sorumlunuz (DPO) bir denetimde iki soruyu soracaktır: "Veride kişisel bilgi var mı?" ve "Veriye kim erişiyor?" İlkinin cevabı ölçüm mimarisinde, ikincisinin cevabı Entra ID günlüklerinde hazırdır.
Yazının başındaki senaryoya dönelim. SSO aktifken, Entra ID'de devre dışı bırakılan bir hesap analitik paneline giriş yapamaz — İK'nın çıkış işlemi yaptığı an erişim kapanır. Rol değişikliklerinde ise grup üyeliği belirleyicidir: bölge müdürü genel merkeze taşındığında, onu "Bölge Müdürleri" grubundan çıkarıp "Merkez Analistleri" grubuna eklemek yeterlidir. Burada tek pratik uyarımız var: mevcut oturumlar anında sonlanmaz. Kritik ayrılmalarda, Entra ID üzerinden kullanıcının oturum belirteçlerini iptal etmek (revoke sessions) iyi bir alışkanlıktır.
Sık gelen bir soru, çünkü perakende operasyonları nadiren tek bir kurumsal kiracıyla sınırlıdır. Kendi Entra ID kiracınızda olmayan franchise sahipleri ve iş ortakları için iki yol vardır: Entra ID misafir (B2B) hesapları üzerinden davet etmek ya da bu kullanıcıları platformun kendi kimlik doğrulamasında tutmak. Birinci yol tek bir denetim noktası sunar; ikincisi kurulum açısından daha hızlıdır ama iki ayrı kullanıcı listesi yönetmeniz gerekir. Yirmiden fazla harici kullanıcınız varsa, B2B davet modeli orta vadede neredeyse her zaman daha az iş çıkarır.
Kullanıcı "giriş yapamıyorum" dediğinde, ilk ayrım şudur: hata Entra ID ekranında mı, yoksa platform ekranında mı görünüyor? Entra ID ekranındaki hatalar (AADSTS kodlu mesajlar) kimlik tarafında çözülür; platform ekranındaki hatalar rol ve eşleme tarafına işaret eder. Destek biletine eklenmesi gerekenler:
Bu dört bilgi baştan geldiğinde, biletlerin büyük bölümü ilk yanıtta kapanır. 95'ten fazla ülkede müşterilerle çalışan bir destek organizasyonu için saat dilimi bilgisinin ne kadar kritik olduğunu tahmin edebilirsiniz — günlüklerde doğru denemeyi bulmak tamamen buna bağlıdır.
Bütçe kararı veren bir alıcıysanız, SSO'yu "olsa iyi olur" listesinden çıkarıp zorunlu gereksinimler listesine taşımanızı öneririz. Gerekçe basittir: yüz mağazalı bir zincirde panele erişen kullanıcı sayısı kolayca birkaç yüzü bulur ve her biri için ayrı parola yönetmek hem güvenlik riski hem de servis masası maliyetidir. Tedarikçi görüşmelerinde sorulacak somut sorular: Kurumsal uygulama şablonu hazır mı? Grup tabanlı rol eşleme destekleniyor mu? Harici kullanıcılar için B2B senaryosu test edilmiş mi? Bu üç soruya net cevap alamıyorsanız, uygulama aşamasında sürprizle karşılaşma olasılığınız yüksektir.
Microsoft Entra ID SSO kurulumunuzu planlıyor, mevcut entegrasyonunuzda bir hatayı çözmeye çalışıyor ya da satın alma öncesi teknik gereksinimlerinizi netleştirmek istiyorsanız, ekibimiz kimlik yöneticinizle aynı masada oturup yapılandırmayı birlikte gözden geçirebilir. Bize buradan ulaşın — SSO ve erişim yönetimi sorularınız için doğrudan doğru uzmana yönlendirilirsiniz.