Kişi Sayma Çözümleri ve Özellikleri Hakkında Her Şey

Office 365 SSO — Office 365 SSO Uygulama Rehberi | Vemco Group

Written by Admin | 13 Eyl 2026 13:46:04

Bir mağaza müdürü işten ayrılır. İK, Active Directory hesabını kapatır ve herkes konunun bittiğini varsayar. Üç ay sonra bir güvenlik denetiminde, aynı kişinin ziyaretçi analitiği panosuna hâlâ yerel bir kullanıcı adı ve parolayla giriş yapabildiği ortaya çıkar. Bu senaryo teorik değil; SSO kapsamına alınmamış her SaaS aracı için tekrarlanan bir bulgudur. Office 365 SSO projelerinin gerçek değeri de tam burada yatar: kimlik yaşam döngüsünü tek bir noktadan yönetmek.

Bu rehber, Microsoft Entra ID (eski adıyla Azure AD) üzerinden Office 365 SSO entegrasyonunu planlayan BT direktörleri, uyum sorumluları ve satın alma ekipleri için hazırlandı. Genel tanımları atlayıp doğrudan karar noktalarına odaklanıyoruz.

Başlamadan Önce: Envanter ve Kapsam Kararı

SSO projelerinin en sık yapılan hatası, teknik kuruluma envanter çıkarmadan başlamaktır. Önce hangi uygulamaların federasyona alınacağını, hangi kullanıcı gruplarının hangi uygulamalara erişeceğini ve istisnaların (servis hesapları, harici danışmanlar, franchise ortakları) nasıl yönetileceğini netleştirin. Perakende ortamında bu liste hızla büyür: POS raporlama araçları, iş gücü planlama yazılımı, ziyaretçi sayım panoları, kamera yönetim sistemleri.

  • Her SaaS tedarikçisine sorun: SAML 2.0 mı, OpenID Connect mi, yoksa yalnızca parola tabanlı giriş mi destekleniyor?
  • SCIM ile otomatik kullanıcı sağlama (provisioning) var mı, yoksa kullanıcılar elle mi açılıyor?
  • Tedarikçi tarafında yerel hesaplar tamamen kapatılabiliyor mu? Bu soru denetimde kritik hale gelir.

Entra ID Tarafında Uygulama Kaydı

Teknik kurulumun merkezi, Entra ID yönetim portalındaki kurumsal uygulama kaydıdır. Uygulama galerideki hazır bir entegrasyonsa işiniz kolaydır; değilse özel (non-gallery) uygulama olarak eklersiniz. SAML tercih edilirse şu üç alanı doğru girmeniz gerekir: Identifier (Entity ID), Reply URL (Assertion Consumer Service) ve Sign-on URL. Bu değerleri tedarikçiden yazılı olarak isteyin; e-posta zincirlerinde kaybolan bir ACS adresi, canlıya geçiş gününde saatlerce hata ayıklamaya dönüşebilir.

OIDC seçilirse istemci kimliği ve gizli anahtar (client secret) yönetimi devreye girer. Burada sahadan bir gözlem: gizli anahtarların son kullanma tarihleri neredeyse her kurumda en az bir kez unutulur ve uygulama bir sabah aniden erişilemez hale gelir. Anahtar süresini 24 ay yerine 12 ay yapıp yenileme tarihini değişiklik yönetimi takvimine şimdiden yazın; mümkünse sertifika tabanlı kimlik bilgilerine geçin.

Claim Eşleme ve Rol Aktarımı

SSO'nun "giriş yapabilmek"ten fazlası olması, claim (talep) yapılandırmasına bağlıdır. Kullanıcının hangi mağazaları, hangi bölgeleri görebileceği gibi yetki bilgileri, Entra ID gruplarından SAML assertion içinde uygulamaya taşınabilir. Bölge müdürünün yalnızca kendi bölgesindeki ziyaretçi verilerini görmesi gerekiyorsa, bu kuralı uygulama içinde elle tanımlamak yerine grup üyeliğiyle otomatikleştirmek hem hata riskini hem de yönetim yükünü azaltır. NameID formatını da tedarikçiyle teyit edin; e-posta yerine UPN beklenmesi, en sık karşılaşılan uyumsuzluklardan biridir.

Koşullu Erişim: Asıl Güvenlik Kazanımı

SSO tek başına bir kolaylık projesidir; güvenlik projesine dönüşmesi koşullu erişim (Conditional Access) politikalarıyla olur. Analitik panolar gibi ticari açıdan hassas verilere erişimi şu katmanlarla sınırlayabilirsiniz:

  • MFA zorunluluğu: Kurumsal ağ dışından her erişimde çok faktörlü doğrulama.
  • Cihaz uyumluluğu: Yalnızca Intune ile yönetilen veya hibrit katılımlı cihazlardan erişim.
  • Konum tabanlı kurallar: Faaliyet gösterilmeyen ülkelerden gelen oturum açma denemelerinin engellenmesi.
  • Oturum süresi kontrolü: Paylaşımlı mağaza bilgisayarlarında kısa oturum ömrü.

Uyum sorumluları için not: KVKK ve GDPR bağlamında erişim kayıtlarının denetlenebilirliği, koşullu erişim ve Entra ID oturum günlükleriyle önemli ölçüde güçlenir. Kimin, ne zaman, hangi cihazdan hangi veriye eriştiğini tek bir kaynaktan raporlayabilmek, denetim hazırlığını haftalardan günlere indirir.

Satın Alma Sürecinde Tedarikçiye Sorulacaklar

Satın alma ve güvenlik ekipleri için SSO desteği artık "olsa iyi olur" değil, sözleşme öncesi eleme kriteridir. Ziyaretçi analitiği gibi mağaza verisi işleyen platformları değerlendirirken şu soruları RFP aşamasında sorun:

  • SSO ek ücrete tabi mi? (Sektörde "SSO vergisi" olarak bilinen bu uygulama hâlâ yaygındır.)
  • SP-initiated ve IdP-initiated akışların ikisi de destekleniyor mu?
  • Tekli oturum kapatma (Single Logout) uygulanmış mı, yoksa uygulama oturumu IdP oturumundan bağımsız mı yaşıyor?
  • Barındırma modeli nedir? Barındırılan bulut ile özel bulut arasında seçim yapılabiliyor mu ve bu seçim kimlik entegrasyonunu etkiliyor mu?
  • Platform kişisel veri mi yoksa yalnızca toplu veri mi işliyor? Örneğin GDPR uyumlu kişi sayımı çözümleri, kimlik tanımlaması yapmadan toplam sayılarla çalışır; bu, veri koruma etki değerlendirmesini (DPIA) belirgin biçimde sadeleştirir.

Canlıya Geçiş ve Sonrası

Geçişi tüm kullanıcı tabanına aynı gün açmayın. Önce BT ekibinden bir pilot grup, ardından bir bölge, sonra tamamı. Geçiş süresince yerel giriş yöntemini kısa bir süre paralel tutup net bir kapanış tarihi ilan edin; tarih ilan edilmezse paralel dönem yıllarca sürer. Kapanıştan sonra Entra ID oturum günlüklerinde başarısız giriş denemelerini bir hafta izleyin; SSO'ya taşınmayı unutan servis hesapları ve zamanlanmış raporlar kendini burada gösterir.

Analitik platformlar özelinde bir hatırlatma daha: SSO, veri kalitesini değil erişim güvenliğini çözer. Panoya kimin girdiğini ne kadar sıkı yönetirseniz yönetin, panodaki sayım verisinin doğruluğu ayrı bir sözleşme maddesidir. Ziyaretçi sayımında sözleşmesel asgari doğruluk yüzde 96 olmalı; aydınlatma, mağaza yerleşimi ve ziyaretçi davranışı elverdiğinde pratikte yüzde 98-99 seviyeleri görülür. Bu iki başlığı — kimlik güvenliği ve veri doğruluğu — aynı tedarikçi değerlendirme dokümanında ayrı ayrı puanlayın.

Ziyaretçi analitiği platformunuzu mevcut Microsoft kimlik altyapınızla ve BT sistemlerinizle nasıl bütünleştireceğinizi, barındırılan veya özel bulut seçeneklerini ve GDPR uyumlu veri mimarisini konuşmak için Vemco Group ile iletişime geçin — güvenlik ve satın alma ekiplerinizin sorularını doğrudan yanıtlayalım.