Tedarik sürecinin son toplantısındasınız. Analitik platformu seçildi, fiyat neredeyse anlaşıldı ve BT güvenlik ekibinden tek bir soru geliyor: "Microsoft Entra ID ile SSO destekliyor mu?" Satıcı "evet" diyor, herkes rahatlıyor — ve asıl sorun tam burada başlıyor. Çünkü "SSO var" cevabı, SAML mı OIDC mi kullanıldığını, kullanıcı sağlamanın nasıl yapıldığını, koşullu erişim politikalarınızın gömülü panolarda çalışıp çalışmayacağını ve bu özelliğin hangi fiyat kademesinde saklandığını söylemez. Bu Microsoft Entra ID SSO FAQ yazısı, perakende analitiği gibi çok lokasyonlu, çok kullanıcılı sistemler satın alan ekiplerin sözleşme imzalamadan önce netleştirmesi gereken soruları toplar.
SSO detayları kurulum aşamasına bırakıldığında iki şey olur: proje takvimi kayar ve pazarlık gücünüz biter. Entra ID entegrasyonu bir ek ücrete tabiyse, bunu imza öncesi öğrenmek fiyat görüşmesinin parçasıdır; imza sonrası öğrenmek ise ek bütçe talebidir. Ayrıca kurumsal uygulama kaydı için Entra tarafında Global Administrator veya Application Administrator onayı gerekir — bu onayı verecek kişinin tedarik sürecinde masada olması, canlıya geçişte haftalar kazandırır.
Entra ID her ikisini de destekler; kritik olan, satın aldığınız platformun hangisini nasıl uyguladığıdır. SAML 2.0 olgun ve yaygındır, ancak sertifika yenileme döngüsü (genellikle her 1–3 yılda bir) operasyonel bir görev yaratır. OIDC daha modern token yönetimi sunar ve mobil ya da gömülü senaryolarda genellikle daha az sürtünme çıkarır. Tedarik sorusu şu olmalı: "Hangi protokolü destekliyorsunuz, sertifika/secret yenilemesini kim takip ediyor ve süresi dolduğunda kullanıcılar kilitlenir mi?" Yenileme sorumluluğunun sözleşmede tanımlanmaması, iki yıl sonra bir pazartesi sabahı tüm mağaza müdürlerinin panolara erişememesiyle sonuçlanabilir.
Hayır — ve bu ayrım tedarik görüşmelerinde en sık karıştırılan noktadır. SSO, kullanıcının kimliğini doğrular; kullanıcı hesabının platformda var olmasını sağlamaz. Üç model vardır:
Sahadan bir gözlem: perakende SSO projelerinde en çok zaman kaybettiren konu protokol değil, rol eşlemesidir. Entra ID'deki güvenlik gruplarının platformdaki rollere (bölge müdürü tüm bölgeyi görür, mağaza müdürü yalnızca kendi mağazasını görür) nasıl eşleneceği baştan tasarlanmazsa, ya herkes her şeyi görür ya da BT ekibi her yeni mağaza açılışında elle yetki dağıtır. Tedarik aşamasında satıcıdan somut bir rol eşleme örneği isteyin.
SSO'nun asıl değeri buradadır: kimlik doğrulama Entra ID üzerinden aktığı için mevcut MFA, cihaz uyumluluğu ve konum tabanlı koşullu erişim politikalarınız otomatik olarak geçerli olur. Ancak iki istisnayı test edin. Birincisi, mağaza içi ortak ekranlarda (backoffice TV panosu gibi) sürekli oturum gerekiyorsa, MFA zorunluluğu bu senaryoyu kırabilir; servis hesabı veya kiosk modu çözümü önceden konuşulmalıdır. İkincisi, panolar başka bir uygulamaya iframe ile gömülüyorsa, tarayıcıların üçüncü taraf çerez kısıtlamaları oturumu düşürebilir. Proof-of-concept aşamasında bu iki senaryoyu gerçek politikalarınızla test etmeden kabul imzalamayın.
Entra ID kesintileri nadirdir ama olur — ve yanlış yapılandırılmış bir koşullu erişim politikası da aynı etkiyi yaratır. Satıcıya sorun: SSO devre dışıyken yerel bir "break-glass" yönetici hesabı var mı, bu hesap MFA ile korunuyor mu ve kullanımı loglanıyor mu? Bazı platformlar SSO'yu zorunlu kıldığında yerel girişi tamamen kapatır; bu güvenlik açısından temiz ama operasyonel açıdan risklidir. Sözleşmeye kesinti senaryosundaki erişim prosedürünü yazdırın.
Kişi sayma ve mağaza analitiği platformlarında kullanıcı tabanı geniştir: merkez ekipleri, bölge müdürleri, yüzlerce mağaza müdürü ve bazen franchise ortakları. Kullanıcı sayısı arttıkça manuel hesap yönetimi hem güvenlik riski hem de maliyet olur. Vemco tarafında yaklaşım, platformun mevcut BT altyapınıza entegre çalışmasıdır — barındırılan bulut veya özel bulut seçenekleriyle — ve kimlik yönetimi de bu entegrasyonun doğal parçasıdır. Verinin kendisi açısından ise tablo daha basittir: GDPR uyumlu kişi sayma verisi kişisel tanımlama içermez, personel hariç tutulur ve yalnızca toplu sayımlar tutulur. Yani SSO tartışması ziyaretçi verisinin gizliliğiyle değil, panolara ve raporlara kimin eriştiğinin kontrolüyle ilgilidir. Bu ayrımı güvenlik değerlendirme formlarında net yazmak, gözden geçirme sürecini ciddi biçimde kısaltır.
Önemli bir tedarik notu: SSO/SAML desteğinin kapsamı, veri saklama süreleri ve varsa sertifikasyonlar gibi teknik detaylar her kurulum senaryosuna göre değişebilir. Bunları genel pazarlama materyallerinden değil, kendi kiracı yapılandırmanız ve gereksinim listenizle birlikte doğrudan satıcıyla teyit edin — ve teyidi yazılı alın.
Her iki tarafta da doğru kişiler hazırsa Entra ID SSO entegrasyonu günler mertebesinde tamamlanır: kurumsal uygulama kaydı, metadata değişimi, test kullanıcısıyla doğrulama, rol eşleme ve pilot grup. Projeleri uzatan şey teknik iş değil, onay zinciridir — admin consent bekleyen bir uygulama kaydı, tatildeki bir Global Administrator yüzünden iki hafta bekleyebilir. Tedarik sözleşmesine kurulum takvimi yazarken, kendi iç onay sürelerinizi de hesaba katın.
Mağaza analitiği platformunuz için Entra ID SSO gereksinimlerinizi, kullanıcı sağlama modelinizi ve güvenlik değerlendirme sorularınızı birlikte netleştirmek isterseniz, Vemco Group ile iletişime geçin — tedarik sürecinize özel bir teknik kapsam görüşmesi planlayalım.