Cuma öğleden sonra, pilot gruptaki ilk bölge müdürü ziyaretçi analitiği panosuna Microsoft hesabıyla girmeyi dener. Ekranda yalnızca bir hata kodu belirir: AADSTS50011. Entra ID tarafındaki Reply URL ile Vemco tarafına iletilen adres arasında tek bir eğik çizgi farkı vardır ve hafta sonu e-posta trafiğinde kaybolur. Bu rehber, tam olarak bu tür günleri önlemek için yazıldı: microsoft tek oturum açma yapılandırmasını Vemco platformu için Entra ID üzerinde adım adım kurmak, kontrollü biçimde test etmek ve en sık karşılaşılan hataları kodlarıyla tanımak. SSO'nun neden gerekli olduğunu, satın alma kriterlerini ve politika tarafını Office 365 SSO ihale kontrol listesi yazısında bulabilirsiniz; burada yalnızca kurulum masasında kalıyoruz.
Adım 0: Kuruluma Oturmadan Önce Toplanacak Bilgiler
Portalı açmadan önce iki yönlü bir bilgi alışverişini tamamlayın. Bu liste eksikse kurulum ortasında durmak zorunda kalırsınız.
- Vemco tarafından yazılı olarak istenecekler: Identifier (Entity ID), Reply URL (Assertion Consumer Service), Sign-on URL, beklenen NameID formatı (e-posta mı, UPN mi) ve rol/bölge yetkisi için beklenen claim adları.
- Sizin tarafınızdan iletilecekler: Entra ID federasyon metadata adresi veya indirilmiş metadata XML dosyası, imzalama sertifikası ve kiracı (tenant) kimliği.
- Kararlar: Protokol olarak SAML 2.0 mı, OpenID Connect mi kullanılacak; hangi Entra ID grupları hangi mağaza veya bölge görünürlüğüne karşılık gelecek; mevcut yerel hesaplar hangi tarihte kapanacak.
Barındırma modeli de burada netleşmeli. Barındırılan bulut ile özel bulut arasında yapılan seçim, Reply URL ve Entity ID değerlerini etkileyebileceği için bu değerleri ortam kesinleştikten sonra isteyin, önce değil.
Adım 1: Entra ID'de Kurumsal Uygulamayı Oluşturma
Entra yönetim merkezinde Kurumsal uygulamalar bölümüne gidin ve yeni uygulama ekleyin. Vemco uygulaması galeride hazır bir entegrasyon olarak görünmüyorsa "Galeride bulunmayan uygulama" seçeneğiyle özel kayıt açın. Uygulamaya ileride loglarda kolay ayırt edilecek bir ad verin; "SSO Test" gibi geçici adlar canlıya geçtikten sonra yıllarca kalır.
Tek oturum açma yöntemi olarak SAML seçildiğinde Entra size beş bölümlük bir yapılandırma sayfası sunar. OpenID Connect tercih edilecekse bunun yerine Uygulama kayıtları bölümünden bir kayıt oluşturup istemci kimliği ve gizli anahtar üretirsiniz; gizli anahtar süresini 12 ay seçip yenileme tarihini değişiklik takvimine şimdiden işleyin. Aşağıdaki adımlar SAML akışını izler çünkü hata ayıklaması daha görünürdür.
Adım 2: Temel SAML Yapılandırması
Birinci bölümde üç alanı Vemco'dan gelen değerlerle birebir doldurun. Buradaki en küçük sapma, girişin tamamen başarısız olmasına yol açar.
- Identifier (Entity ID): Vemco'nun kendini tanıttığı benzersiz değer. Büyük-küçük harf ve sondaki eğik çizgi dahil aynen kopyalayın.
- Reply URL (ACS): SAML yanıtının gönderileceği adres. Birden fazla ortam (test ve canlı) varsa her birini ayrı satır olarak ekleyin ve varsayılanı işaretleyin.
- Sign-on URL: SP-initiated akış için kullanıcıların başlayacağı adres. IdP-initiated akışı da kullanacaksanız bu alanı boş bırakmak yerine doldurun; her iki akış da aynı kayıttan çalışmalıdır.
Adım 3: Öznitelikler, NameID ve Grup Claim'leri
İkinci bölümde Entra, varsayılan olarak NameID'yi user.userprincipalname değeriyle gönderir. Vemco tarafı e-posta bekliyorsa ve kullanıcılarınızın UPN'i e-posta adresinden farklıysa (eski alan adı, alt alan adı veya yerel kiracı adı), giriş teknik olarak başarılı olur ama kullanıcı eşleşmez ve "hesap bulunamadı" türünde bir hata alırsınız. Bu, Adım 0'da NameID formatını sormanın nedenidir.
Bölge veya mağaza görünürlüğünü otomatikleştirmek için grup claim'i ekleyin. Tüm grupları değil, yalnızca uygulamaya atanmış grupları göndermeyi tercih edin; aksi halde çok sayıda gruba üye kullanıcılarda Microsoft'un token başına grup sınırı devreye girer ve claim hiç gönderilmez. Grup kimliği yerine görünen ad gönderecekseniz Vemco tarafıyla hangi adların hangi bölgelere eşleneceğini tek bir tabloda yazılı olarak sabitleyin.
Adım 4: Sertifika ve Metadata Değişimi
Üçüncü bölümde Entra bir imzalama sertifikası üretir. Federasyon metadata XML dosyasını indirip Vemco'ya iletin; mümkünse dosya yerine uygulamaya özel metadata adresini paylaşın, böylece sertifika yenilendiğinde karşı taraf güncel değeri otomatik çekebilir. Sertifika bildirim e-postası alanına paylaşımlı bir BT adresi girin; kişiye bağlı adresler, kişi ayrıldığında sertifika süresinin sessizce dolmasıyla sonuçlanır.
Adım 5: Kullanıcı ve Grup Ataması
Uygulamanın Özellikler bölümünde "Kullanıcı ataması gerekli" seçeneğini açık tutun ve yalnızca pilot grubu atayın. Doğrudan kişi değil grup atayın; grup üyeliği İK süreçlerine bağlıysa, girişte anlatılan "ayrılan müdür hâlâ giriş yapabiliyor" bulgusu kendiliğinden ortadan kalkar. Koşullu erişim politikasını (MFA, cihaz uyumluluğu) bu aşamada yalnızca pilot gruba uygulayın; tüm kullanıcıya açmadan önce politikanın oturum akışını bozmadığını görmüş olursunuz.
Adım 6: microsoft tek oturum açma Testini Doğru Sırayla Yapma
Test, "bir kişi girdi, çalışıyor" ile bitmez. Şu sırayı izleyin ve her adımı kaydedin:
- Entra içi test: SAML sayfasındaki Test düğmesiyle oturum açın. Hata çıkarsa Entra, SAML yanıtını ve hata kodunu doğrudan gösterir; önce burayı temizleyin.
- SP-initiated akış: Gizli pencerede Vemco giriş adresine gidip Microsoft ile giriş seçeneğini kullanın. Yönlendirme, oturum açma ve geri dönüşün tamamlandığını doğrulayın.
- IdP-initiated akış: Microsoft My Apps portalından uygulama simgesine tıklayın. İki akıştan yalnızca birinin çalışması, çoğu zaman Sign-on URL veya varsayılan Reply URL eksikliğine işaret eder.
- Yetki testi: Farklı bölge gruplarından iki kullanıcıyla giriş yapıp yalnızca kendi bölgelerinin ziyaretçi verisini gördüklerini teyit edin. Grup claim'i çalışmıyorsa SAML yanıtını tarayıcı eklentisiyle açıp claim'in gerçekten token içinde olup olmadığına bakın.
- Negatif test: Uygulamaya atanmamış bir kullanıcıyla deneyin; girişin reddedilmesi gerekir. Ardından koşullu erişimi tetikleyen bir senaryo (yönetilmeyen cihaz, farklı konum) deneyin.
- Oturum kapatma: Vemco oturumunu kapattığınızda Microsoft oturumunun durumu beklediğiniz gibi mi? Tekli oturum kapatma yapılandırılmadıysa bu davranışı kullanıcı dokümanında açıkça belirtin.
En Sık Karşılaşılan Hatalar ve Anlamları
- AADSTS50011 (Reply URL uyuşmazlığı): Vemco'nun gönderdiği ACS adresi Entra'daki listede yok. Protokol (http/https), sondaki eğik çizgi ve ortam farkını kontrol edin.
- AADSTS700016 (uygulama bulunamadı): Entity ID farklı veya kullanıcı başka bir kiracıdan geliyor. Identifier alanını karakter karakter karşılaştırın.
- AADSTS50105 (kullanıcı atanmamış): Kullanıcı ataması zorunlu ama kişi ya da grubu uygulamaya eklenmemiş. Çoğu zaman iç içe grup üyeliğinden kaynaklanır; doğrudan üyelik kullanın.
- Giriş başarılı, uygulama "kullanıcı bulunamadı" diyor: NameID formatı ya da değeri Vemco'daki kayıtla eşleşmiyor. UPN ile e-posta farkına bakın.
- Dün çalışıyordu, bugün çalışmıyor: Sertifika veya gizli anahtar süresi dolmuş ya da sunucu saati kaymış. Entra oturum günlüklerinde hata ayrıntısı bunu açıkça gösterir.
- Yetkiler yanlış görünüyor: Grup claim'i gönderilmiyor veya ad yerine kimlik gidiyor. SAML yanıtını açıp claim içeriğini doğrulayın.
Adım 7: Canlıya Geçiş ve İlk Hafta
Pilot temizse önce bir bölgeyi, sonra tüm kullanıcı tabanını atayın. Yerel parola girişini kısa bir süre paralel tutun ama kapanış tarihini ilk gün ilan edin. Kapanıştan sonra Entra oturum günlüklerinde bu uygulamaya ait başarısız girişleri bir hafta boyunca filtreleyin; zamanlanmış raporlar ve servis hesapları kendini burada gösterir. Microsoft SSO kurulumu bittikten sonra son bir hatırlatma: erişim güvenliği ile sayım doğruluğu ayrı konulardır. Sözleşmede asgari yüzde 96 doğruluk aranmalı, koşullar elverdiğinde pratikte yüzde 98-99 görülür; bu başlık SSO projesinin kapsamına girmez, ayrı takip edilmelidir.
Sıkça Sorulan Sorular
SAML mı, OpenID Connect mi seçmeliyim? İki protokol de Entra ID ile çalışır; seçimi Vemco tarafının desteklediği akış ve ekibinizin hata ayıklama alışkanlığı belirler. SAML yanıtları tarayıcıda okunabildiği için ilk kurulumda sorun bulmak genellikle daha kolaydır. OIDC seçerseniz gizli anahtar süresini takvime almayı unutmayın.
Mevcut yerel kullanıcılar SSO'ya geçince ne olur? Eşleşme NameID değeri üzerinden yapıldığı için yerel hesaptaki e-posta veya UPN'in Entra'daki değerle aynı olması gerekir. Farklı olan kayıtları geçişten önce listeleyip düzeltin. Paralel dönemin net bir bitiş tarihi olmalı, aksi halde yerel hesaplar denetimde yeniden karşınıza çıkar.
Franchise ortakları ve harici danışmanlar nasıl eklenir? Kendi kiracınızda hesap açmak yerine Entra ID misafir kullanıcı (B2B) davetiyle aynı uygulamaya atayabilirsiniz. Koşullu erişim politikalarının misafir hesapları için de geçerli olduğunu test edin. Grup üyeliğini sözleşme süresine bağlayıp bitişte otomatik kaldırmak en temiz yöntemdir.
Entra ID ile Vemco platformu arasındaki entegrasyonu, ortamınıza özgü Entity ID ve ACS değerlerini, barındırılan veya özel bulut seçeneklerini ve grup tabanlı yetki eşlemesini birlikte planlamak için Vemco Group ile iletişime geçin; kurulum öncesi bilgi listesini BT ekibinizle doğrudan netleştirelim.