Modern Kimlik Yönetimi: Microsoft Entra ID

Microsoft Entra ID, Microsoft'un bulut tabanlı Identity and Access Management (IAM) hizmetidir. Microsoft 365, Azure, Dynamics 365 ve binlerce Software-as-a-Service (SaaS) uygulamasında oturum açan her kullanıcı, cihaz ve uygulama için Authentication ve Authorization kararını bu hizmet verir. Geleneksel Active Directory (AD) modeli, Kerberos ve LDAP üzerinden kurum ağı içindeki kaynaklar düşünülerek tasarlandı. İnternet üzerinden erişilen uygulamalar, yönetilmeyen cihazlar ve kurum dışı kullanıcılar bu modelin doğal kapsamına girmiyor. Microsoft Entra ID bu açığı Identity-as-a-Service (IDaaS) modeliyle kapatıyor ve hem On-Premises kaynaklara hem de bulut uygulamalarına erişimi tek bir kimlik üzerinden yönetmeyi mümkün kılıyor.

Microsoft, Temmuz 2023'te Azure Active Directory markasını Microsoft Entra ID olarak değiştirdi ve aynı dönemde Microsoft Entra ürün ailesini genişletti. Bu yeniden markalama ürünün teknik altyapısını, API'lerini, lisans planlarını veya oturum açma URL'lerini değiştirmedi. Değişen şey konumlandırma oldu. Kimlik platformu artık Azure'a ait bir dizin hizmeti olarak değil; çalışan, müşteri, iş ortağı, iş yükü ve AI ajanı gibi tüm kimlik türlerini kapsayan bir platform olarak ele alınıyor.

Hizmetin günlük kullanımda en çok karşılaşılan yetenekleri birbirini tamamlayacak şekilde çalışıyor. Single Sign-On (SSO), kullanıcının tek bir oturum açma ile birden fazla uygulamaya erişmesini sağlıyor. Multi-Factor Authentication (MFA), parolanın ele geçirildiği senaryolarda hesabı ikinci bir faktörle koruyor. Conditional Access, her oturum açma isteğini kullanıcı, cihaz, konum, uygulama ve risk sinyallerine göre değerlendirip erişime izin veriyor, ek doğrulama istiyor ya da erişimi engelliyor. Microsoft Entra ID Protection, oturum açma davranışlarını makine öğrenmesi ile analiz ederek Sign-in Risk ve User Risk sinyalleri üretiyor. Privileged Identity Management (PIM) ise yüksek yetkili rolleri kalıcı atama yerine Just-in-Time (JIT) modeliyle, ihtiyaç anında ve süreli olarak açıyor. Bu bileşenlerin birlikte çalışması, Zero Trust yaklaşımındaki "her isteği açıkça doğrula" prensibinin kimlik katmanındaki karşılığıdır.

Bu yazıda Microsoft Entra ürün ailesini, lisans seviyelerini, Authentication yöntemlerini, Hybrid Identity mimarisini, temel teknik kavramları ve yönetim araçlarını aktarıyorum.

Microsoft Entra ID Nedir?

Microsoft Entra ID Nedir?

Microsoft Entra Ürün Ailesi

Microsoft Entra ID, daha geniş bir ürün ailesinin çekirdek bileşenidir. Microsoft, Entra çatısı altında insan kimliklerinden iş yükü kimliklerine, müşteri kimliklerinden AI ajan kimliklerine uzanan bir portföy sunuyor. Aşağıdaki tablo, 2026 itibarıyla Microsoft Entra ürün ailesinin başlıca bileşenlerini ve ana kullanım senaryolarını özetliyor.

Ürün Kapsam ve Kullanım Senaryosu
Microsoft Entra ID Ürün ailesinin çekirdek bileşenidir. Çalışanlar, cihazlar ve uygulamalar için bulut tabanlı kimlik ve erişim yönetimi sağlar. Microsoft 365, Azure ve binlerce entegre SaaS uygulaması için Authentication ve Authorization motorudur.
Microsoft Entra External ID Misafir kullanıcıların yer aldığı B2B Collaboration senaryoları ile müşteriye yönelik uygulamaların yer aldığı CIAM senaryolarını tek çatı altında toplar. Azure AD B2C'nin halefi olarak konumlanır.
Microsoft Entra ID Protection Sign-in Risk ve User Risk sinyallerini makine öğrenmesi ile gerçek zamanlı ve Offline olarak analiz eder. Risk tabanlı Conditional Access politikalarını besler. Microsoft Entra ID P2 lisansı kapsamındadır.
Microsoft Entra ID Governance Kimlik yaşam döngüsü yönetimi, Access Packages tabanlı Entitlement Management, gelişmiş Access Reviews, Lifecycle Workflows ve Separation of Duties yetenekleri sunar. P1 veya P2 üzerine ek lisans ile alınır.
Microsoft Entra Verified ID W3C standartlarına dayalı Verifiable Credentials ve Decentralized Identifiers (DID) yapısı sunar. Eğitim, KYC ve dijital diploma gibi senaryolarda kullanılır. Temel Issuance ve Verification yetenekleri tüm Microsoft Entra ID aboneliklerinde ücretsizdir. Face Check özelliği Microsoft Entra Suite kapsamındadır.
Microsoft Entra Internet Access Microsoft'un Security Service Edge (SSE) çözümünün internet trafiğine yönelik bileşenidir. Web filtreleme, kötü amaçlı içerik koruması ve internet erişiminin Conditional Access ile değerlendirilmesini sağlar.
Microsoft Entra Private Access SSE çözümünün özel uygulamalara yönelik bileşenidir. VPN bağımlılığını azaltarak Zero Trust Network Access (ZTNA) modeli ile On-Premises ve özel bulut uygulamalarına Conditional Access tabanlı erişim sağlar.
Microsoft Entra Workload ID Uygulamalar, servisler ve Container'lar gibi insan olmayan iş yükü kimlikleri için kimlik ve erişim yönetimi sağlar. Workload ID Premium lisansı ile Conditional Access ve Access Reviews iş yüklerine de uygulanabilir.
Microsoft Entra Agent ID AI ajanları için kimlik ve güvenlik çerçevesidir. İlk önizlemesi Mayıs 2025'te yayınlandı, 2026'da genel kullanıma (GA) açıldı. Ajanlara Microsoft Entra üzerinde kendilerine özgü bir kimlik türü kazandırır, Least Privilege erişim ve Audit Trail sağlar. Ajan envanteri ve kontrol düzlemi rolünü Microsoft Agent 365 üstlenir, Agent ID bu yapının kimlik temelidir. Conditional Access ve ID Protection gibi Entra güvenlik yeteneklerinin ajanlara uygulanması Agent 365 lisansı gerektirir.
Microsoft Entra Domain Services Domain Controller dağıtmadan Azure üzerinde yönetilen bir Domain sunar. Domain Join, Group Policy, LDAP ve Kerberos/NTLM gibi geleneksel AD servislerine ihtiyaç duyan iş yükleri için kullanılır.

Bu tabloda artık yer almayan bir ürün var. Eski adıyla CloudKnox olan Microsoft Entra Permissions Management, Azure, AWS ve GCP için Multi-Cloud Cloud Infrastructure Entitlement Management (CIEM) çözümü olarak sunuluyordu. Microsoft bu ürünü 1 Nisan 2025 itibarıyla yeni Enterprise Agreement ve direkt müşterilere, 1 Mayıs 2025 itibarıyla da yeni CSP müşterilerine satışa kapattı. Destek ve hizmet 1 Kasım 2025 tarihinde tamamen sona erdi. Microsoft Defender for Cloud tarafında Permissions Management ile gelen CIEM yetenekleri Defender CSPM planı kapsamında devam ediyor. Daha gelişmiş CIEM ihtiyacı olan müşteriler için Microsoft, iş ortağı olarak Delinea'yı işaret ediyor.

Microsoft Entra Permissions Management 1 Kasım 2025'te emekliye ayrıldı. Yeni Multi-Cloud erişim yönetimi projelerinde bu ürün referans alınmamalıdır.

Microsoft Entra ID'yi kimler kullanır?

Microsoft Entra ID, kurumdaki role göre farklı ihtiyaçlara karşılık verir.

✅ BT yöneticileri, iş gereksinimlerine göre uygulamalara ve uygulama kaynaklarına erişimi denetlemek için Microsoft Entra ID'yi kullanır. Örneğin önemli kurumsal kaynaklara erişimde Multi-Factor Authentication (MFA) zorunlu tutulabilir. Ayrıca mevcut On-Premises Active Directory ile Microsoft 365 dahil bulut uygulamaları arasında User Provisioning işlemi otomatikleştirilebilir.

Provisioning terimini Türkçeleştirmeden kullanıyorum, çünkü yerleşmiş bir karşılığı yok. Kavramın kendisi ise basit. Provisioning, belirli koşullara göre bir nesnenin oluşturulması, güncel tutulması ve koşullar ortadan kalktığında kaldırılmasıdır. Kuruluşa yeni katılan bir çalışan önce İK sistemine girilir. HR-driven Provisioning ile bu kayıt; Microsoft Entra ID'de, gerekiyorsa On-Premises Active Directory'de ve çalışanın erişmesi gereken uygulamalarda otomatik olarak bir kullanıcı hesabına dönüşür. Çalışan ilk günden ihtiyaç duyduğu sistemlere erişir, işten ayrıldığında ise hesapları aynı akışla devre dışı kalır.

Workday ve SuccessFactors gibi İK sistemlerinden Inbound Provisioning ile SaaS uygulamalarına otomatik Provisioning, Microsoft Entra ID P1 lisansı gerektirir.

✅ Uygulama geliştiricileri, Microsoft Entra ID'yi kullanıcının mevcut kimlik bilgileriyle çalışan uygulamalara Single Sign-On (SSO) kazandıran, standartlara dayalı bir Authentication Provider olarak kullanır. Microsoft Entra ID; OAuth 2.0, OpenID Connect (OIDC), SAML 2.0 ve WS-Federation protokollerini destekler. Geliştiriciler ayrıca Microsoft Graph API üzerinden dizin verisine erişerek kurumsal veriye dayalı deneyimler oluşturabilir.

✅ Microsoft 365, Office 365, Azure ve Dynamics 365 abonelik sahipleri otomatik olarak bir Microsoft Entra Tenant'a sahip olduğundan, bu hizmetlerin tüm aboneleri zaten Microsoft Entra ID kullanır.

Microsoft Entra ID lisansları nelerdir?

Microsoft 365 veya Microsoft Azure gibi Microsoft Online iş hizmetleri, oturum açma işlemleri ve kimliklerin korunması için Microsoft Entra ID'yi kullanır. Bu hizmetlerden herhangi birine abone olduğunuzda Microsoft Entra ID Free seviyesine otomatik ve ücretsiz olarak erişirsiniz. Yönetim için Microsoft Entra admin center veya Azure portal kullanılabilir.

Free seviyesinin üzerine Microsoft Entra ID P1 veya P2 lisansları eklenerek gelişmiş güvenlik ve yönetim özelliklerine erişilir. Ücretli lisanslar ayrı bir dizin oluşturmaz, mevcut Tenant'ın üzerine eklenir.

✔ Microsoft Entra ID Free; kullanıcı ve grup yönetimi, On-Premises dizin senkronizasyonu, temel raporlar, bulut kullanıcıları için Self-Service parola değişikliği ve Azure, Microsoft 365 ile binlerce SaaS uygulamasında Single Sign-On sağlar. Free seviyesinde MFA yalnızca Security Defaults üzerinden, tüm kullanıcılara aynı şekilde uygulanır. Kullanıcı, uygulama veya konum bazında ayrıştırılmış MFA politikaları için Conditional Access gerekir ve bu yetenek P1 lisansıyla başlar. MFA'nın hangi yöntemlerle uygulanabileceğini Microsoft Entra ID'de MFA Yapılandırması ve Uygulama Yöntemleri makalemde ayrıca ele aldım.

✔ Microsoft Entra ID P1, Free özelliklerine ek olarak Hybrid kullanıcıların hem On-Premises hem de bulut kaynaklarına güvenli erişimini sağlar. Bu seviyede Conditional Access, Dynamic Membership Groups, Self-Service Group Management, Microsoft Identity Manager (MIM) kullanım hakkı, Microsoft Entra Application Proxy ve On-Premises kullanıcılar için Password Writeback destekli Self-Service Password Reset (SSPR) özellikleri kullanılabilir. P1 lisansı; Microsoft 365 E3, Microsoft 365 Business Premium, Microsoft 365 F1/F3 ve Enterprise Mobility + Security E3 planlarının içinde gelir.

✔ Microsoft Entra ID P2, P1 özelliklerine ek olarak Microsoft Entra ID Protection ve Privileged Identity Management (PIM) özelliklerini sunar. ID Protection ile Sign-in Risk ve User Risk koşullarını kullanan risk tabanlı Conditional Access politikaları yapılandırılabilir. PIM ile Microsoft Entra rollerine, Azure kaynak rollerine ve PIM for Groups senaryolarına Just-in-Time (JIT) ve süreli erişim sağlanabilir. P2 lisansı; Microsoft 365 E5, Enterprise Mobility + Security E5 ve Microsoft Defender Suite gibi paketlerin içinde gelir.

✔ Microsoft Entra ID Governance, P1 ve P2 müşterileri için sunulan, gelişmiş kimlik yönetişimi yeteneklerini içeren ayrı bir lisanstır. Access Packages üzerinden Entitlement Management, gelişmiş Access Reviews, Lifecycle Workflows ve Separation of Duties gibi senaryoları kapsar. P2 sahibi müşteriler, Microsoft Entra ID Governance Step Up lisansı ile bu yetenekleri P2 üzerine ekleyebilir.

✔ Microsoft Entra Suite, ürün ailesinin birden fazla bileşenini tek pakette toplar. Microsoft Entra Private Access, Microsoft Entra Internet Access, Microsoft Entra ID Protection, Microsoft Entra ID Governance ve Face Check dahil Microsoft Entra Verified ID Premium bileşenlerini içerir. Zero Trust mimarisini hem kimlik hem de ağ erişim katmanında uygulamak isteyen organizasyonlara yöneliktir. Ön koşulu P1 veya P1 içeren bir Microsoft 365 planıdır.

✔ Microsoft Entra Workload ID Premium, Service Principal'lar ve uygulamalar için Conditional Access, Access Reviews ve ID Protection yeteneklerini sağlayan bağımsız bir lisanstır. İş yükü kimliği başına aylık ücretlendirilir ve herhangi bir Microsoft 365 planı, EM+S paketi veya Microsoft Entra Suite kapsamında yer almaz.

✔ Customer Identity and Access Management (CIAM) senaryoları için Microsoft Entra External ID kullanılır. External ID, Monthly Active Users (MAU) modeliyle faturalandırılır ve ilk 50.000 MAU ücretsizdir.

Microsoft Entra ID P1 ve P2 lisansları

9 Mart 2026 tarihinde duyurulan ve 1 Mayıs 2026 tarihinde genel kullanıma sunulan Microsoft 365 E7, Frontier Suite adıyla Microsoft 365 E5, Microsoft 365 Copilot, Microsoft Agent 365 ve Microsoft Entra Suite bileşenlerini tek bir SKU altında topluyor. Microsoft Entra Suite kapsamının tamamını içeren Microsoft 365 planı şu an için E7'dir.

CIAM tarafında eski ürün olan Azure AD B2C, 1 Mayıs 2025 itibarıyla yeni müşterilere satışa kapatıldı. Bu tarihten önce B2C Tenant oluşturmuş mevcut müşteriler için Microsoft, desteğin en az Mayıs 2030 tarihine kadar süreceğini taahhüt ediyor. B2C Premium P2 seviyesi ise 15 Mart 2026 itibarıyla tüm müşteriler için emekliye ayrıldı ve mevcut P2 Tenant'lar otomatik olarak P1 seviyesine geçirildi. Bu değişiklikle birlikte B2C Tenant'larda ID Protection yetenekleri de kullanım dışı kaldı.

Azure AD B2C yeni müşterilere kapalıdır ve yeni özellik almamaktadır. Yeni CIAM projeleri Microsoft Entra External ID üzerinde planlanmalıdır.

Bu lisansların güncel fiyatlandırma seçenekleri için Microsoft Entra Planları ve Fiyatlandırması sayfasına göz atabilirsiniz.

Microsoft Entra ID Authentication Yöntemleri

Hybrid kimlik mimarisinde verilmesi gereken ilk karar, kullanıcının parolasının nerede doğrulanacağıdır. Bu karar; Authentication işleminin hangi noktada gerçekleştiğini, hangi bileşenlerin tek hata noktası haline geldiğini ve Microsoft Entra ID Protection ile Conditional Access gibi yeteneklerin ne ölçüde kullanılabileceğini doğrudan belirler.

Yöntemleri iki ana kategoride düşünmek işi kolaylaştırıyor. Birinci kategori Managed Authentication modelidir. Bu modelde oturum açma isteğini Microsoft Entra ID karşılar ve Cloud-Only, Password Hash Synchronization (PHS) ile Pass-through Authentication (PTA) bu kategoriye girer. İkinci kategori Federated Authentication modelidir. Bu modelde Microsoft Entra ID, doğrulama işlemini Active Directory Federation Services (AD FS) veya üçüncü taraf bir Identity Provider gibi harici ve güvenilen bir sisteme devreder.

Authentication yöntemi Tenant genelinde değil, doğrulanmış her Domain için ayrı ayrı belirlenir. Bir Domain ya Managed ya da Federated durumdadır. Federated bir Domain'de tüm oturum açma istekleri federasyon servisine yönlendirildiği için Microsoft Entra ID parola doğrulaması yapmaz. Bu nedenle PHS, PTA ve Federated Authentication aynı Domain için aynı anda birincil yöntem olarak çalışamaz.


Parola nerede doğrulanıyor? (Domain bazında belirlenir)
│
├── Managed Domain
│   ├── Cloud-Only ....... Microsoft Entra ID
│   ├── PHS .............. Microsoft Entra ID (senkronize edilen Hash ile)
│   └── PTA .............. On-Premises Domain Controller (Agent üzerinden)
│
└── Federated Domain
    └── AD FS veya üçüncü taraf Identity Provider

Tamamlayıcı SSO katmanı .... Seamless SSO (PHS veya PTA ile), PRT
Parolasız Credential'lar ... CBA, Windows Hello for Business, FIDO2, Passkey

Seamless SSO bu birincil yöntemlerin yerine geçmez. Kurum ağı içindeki kullanıcılara Kerberos ile şeffaf oturum açma deneyimi ekleyen tamamlayıcı bir katmandır. Certificate-Based Authentication ile Windows Hello for Business, FIDO2 ve Passkey gibi yöntemler ise parola doğrulama yolundan bağımsız çalışan Credential türleridir. Bu iki başlığı birincil yöntemlerden sonra ayrı bölümlerde aktarıyorum.

PHS, Authentication anında On-Premises altyapıya bağımlı olmadığı için Microsoft'un varsayılan olarak önerdiği seçenektir. PTA veya Federated Authentication kullanan ortamlarda da PHS etkin tutularak yedek olarak konumlandırılabilir. Bu yedeğe geçiş otomatik değildir. On-Premises tarafında bir kesinti yaşandığında oturum açma yönteminin Microsoft Entra Connect üzerinden manuel olarak PHS'e çevrilmesi gerekir.

Federasyondan Managed Authentication'a geçişte Microsoft, kademeli bir göç için Staged Rollout yeteneğini sunuyor. Staged Rollout ile seçili gruplar, Domain'in tamamı dönüştürülmeden önce PHS veya PTA'ya alınarak geçiş kontrollü şekilde test edilebilir. Bir grup Staged Rollout'a ilk eklendiği anda en fazla 200 üye içerebilir. Grup eklendikten sonra içine doğrudan yeni kullanıcılar eklenebilir. Geçiş tamamlanıp Domain Managed duruma çevrildiğinde Staged Rollout yapılandırması kapatılmalıdır.

Staged Rollout, Nested Group ve Dynamic Membership Group üyeliklerini desteklemez. Kullanıcılar gruba doğrudan üye olmalıdır.

1- Cloud-Only Authentication

Cloud-Only modelde kullanıcılar doğrudan Microsoft Entra ID üzerinde oluşturulur ve On-Premises Active Directory'den senkronize edilmez. Active Directory altyapısı bulunmayan kuruluşlar için en sade kimlik mimarisidir ve Microsoft Entra Connect Sync ya da Cloud Sync gibi bir senkronizasyon bileşenine gerek bırakmaz.

Bu modelde Password Policy doğrudan Microsoft Entra ID tarafından yönetilir. Parola uzunluğu ve Complexity kuralları özelleştirilemez. Parola en az 8, en fazla 256 karakter olmalı ve büyük harf, küçük harf, rakam ve sembol gruplarından en az üçünü içermelidir. Parola süresi Tenant'ın oluşturulma tarihine bağlıdır. 2021 ve sonrasında oluşturulan Tenant'larda parolalar varsayılan olarak süresizdir, daha eski Tenant'larda varsayılan değer 90 gündür. Bu değer Domain seviyesinde görüntülenip değiştirilebilir. Tek bir kullanıcının parolasının hiç dolmaması ise kullanıcıya DisablePasswordExpiration ilkesi atanarak sağlanır.


Connect-MgGraph -Scopes "Domain.ReadWrite.All","User.ReadWrite.All"

# Domain bazında mevcut parola süresi ayarlarını görüntüleme
Get-MgDomain | Select-Object Id, PasswordValidityPeriodInDays, PasswordNotificationWindowInDays

# Domain için parola süresini süresiz yapma
Update-MgDomain -DomainId "firatboyan.com" -PasswordValidityPeriodInDays 2147483647

# Tek bir kullanıcı için parola süresini kapatma
Update-MgUser -UserId "firat.boyan@firatboyan.com" -PasswordPolicies DisablePasswordExpiration

Komutlar Microsoft Graph PowerShell SDK ile çalışır. Domain ayarı için Domain Name Administrator, kullanıcı ayarı için en az User Administrator rolü gerekir.

Update-MgDomain, ilgili Domain'deki tüm Cloud-Only kullanıcıların parola süresini değiştirir. Üretim ortamında uygulamadan önce mevcut değeri kayıt altına alın.

Authentication'ın tamamen bulutta yapılması; Conditional Access, Microsoft Entra ID Protection, Multi-Factor Authentication (MFA), Self-Service Password Reset ve Passwordless gibi yeteneklerin hiçbir Hybrid bileşene gerek olmadan kullanılmasını sağlar.

2- Password Hash Synchronization (PHS)

PHS, Hybrid kimlik mimarilerinde en yaygın kullanılan ve Microsoft'un varsayılan olarak önerdiği yöntemdir. Bu modelde On-Premises Active Directory'deki parola Hash'leri, ek bir dönüşümden geçirilerek Microsoft Entra ID'ye senkronize edilir. Microsoft Entra Connect, Active Directory'deki MD4 Hash değerini doğrudan göndermez. Bu değeri kullanıcıya özel bir Salt ile birleştirip 1000 iterasyonluk PBKDF2-HMAC-SHA256 işleminden geçirir ve yalnızca bu işlemin sonucunu buluta iletir. Orijinal MD4 Hash değeri hiçbir aşamada Microsoft Entra ID'ye ulaşmaz. Parola senkronizasyonu, dizin senkronizasyon döngüsünden bağımsız olarak yaklaşık 2 dakikada bir çalışır.

PHS'in en büyük avantajı, Authentication anında On-Premises altyapıya bağımlı olmamasıdır. Domain Controller'lar veya WAN bağlantısı kesintiye uğrasa bile kullanıcılar bulut servislerine oturum açmaya devam eder. Ayrıca Hybrid kullanıcılar için Microsoft Entra ID Protection kapsamındaki Leaked Credentials tespitinin çalışabilmesi PHS'in etkin olmasına bağlıdır. Cloud-Only kullanıcılarda bu tespit için ek bir yapılandırma gerekmez.

3- Pass-through Authentication (PTA)

PTA modelinde Microsoft Entra ID, parola doğrulama isteğini On-Premises Active Directory'ye iletir ve doğrulama Domain Controller üzerinde gerçekleşir. Bu akış, kurumsal ağ içinde konuşlandırılan PTA Authentication Agent bileşenleri üzerinden yürür. Agent'lar dışarıya doğru bağlantı kurduğu için Inbound port açmak gerekmez. PTA, parola Hash bilgisinin buluta gönderilmesinin uyumluluk veya kurum politikası açısından kabul edilmediği senaryolarda tercih edilir. Hesap kilitleme, oturum açma saatleri gibi On-Premises hesap ilkelerinin oturum açma anında uygulanması da bu modelin getirdiği bir sonuçtur.

Yüksek erişilebilirlik için Microsoft, en az 3 PTA Authentication Agent'ın farklı sunucularda konuşlandırılmasını öneriyor. Tüm Agent'lar veya Domain Controller'lar erişilemez olduğunda kullanıcılar bulut servislerine oturum açamaz. Agent sunucuları parola doğrulama akışının içinde yer aldığı için Tier 0 varlığı olarak korunmalıdır.

PTA, Microsoft Entra Cloud Sync ile yapılandırılamaz ve Microsoft Entra Domain Services için yeterli değildir. Domain Services, PHS'in etkin olmasını gerektirir.

4- Federated Authentication

Federated modelde Microsoft Entra ID, oturum açma isteğini bir Federation Provider'a yönlendirir. En yaygın örneği Active Directory Federation Services'tir, PingFederate gibi üçüncü taraf Identity Provider'lar da aynı modelle çalışır. Federation Provider doğrulamayı gerçekleştirir ve sonucu SAML veya WS-Federation Token'ı olarak Microsoft Entra ID'ye iletir. Bu model; On-Premises'te zorunlu tutulan özel Authentication ilkeleri veya Microsoft Entra ID ile doğrudan entegre edilemeyen üçüncü taraf MFA çözümleri gibi senaryolarda tercih edilir. Smart Card ve sertifika ile oturum açma eskiden federasyonun en güçlü gerekçesiydi, Microsoft Entra Certificate-Based Authentication ile bu bağımlılık ortadan kalktı.

Federated modelin operasyonel maliyeti yüksektir. AD FS ve Web Application Proxy sunucuları yüksek erişilebilirlik, sertifika yenileme ve düzenli Patch yönetimi gerektirir. Bu sunucular erişilemez olduğunda tüm bulut oturum açmaları durur. Leaked Credentials tespiti için PHS'in ayrıca etkinleştirilmesi, federasyondan gelen MFA Claim'inin kabul edilip edilmeyeceğinin ayrıca yapılandırılması gerekir. Bu nedenlerle Microsoft, AD FS kullanan ortamlar için PHS veya PTA'ya geçişi açıkça öneriyor.

Seamless Single Sign-On ve Primary Refresh Token

Seamless SSO, kurum ağı içindeki Domain-Joined cihazlardan gelen kullanıcıların Kerberos ile şeffaf şekilde Microsoft Entra ID'ye oturum açmasını sağlar. PHS ve PTA ile birlikte kullanılabilir. Federated Domain'lerde bu deneyimi federasyon servisinin kendisi sağladığı için Seamless SSO uygulanmaz.

Windows 10 ve sonrası ile Windows Server 2016 ve sonrası için Microsoft, Seamless SSO yerine Primary Refresh Token (PRT) tabanlı SSO mekanizmasını öneriyor. PRT; Microsoft Entra Joined, Microsoft Entra Hybrid Joined ve Microsoft Entra Registered cihazlarda kullanıcı oturum açtığında otomatik olarak alınır. Seamless SSO bu nedenle bugün ağırlıklı olarak PRT alamayan eski veya kayıtsız Domain-Joined istemciler için anlam taşıyor. Daha derin bir inceleme için Entra ID Seamless SSO: Kerberos Tabanlı Kimlik Doğrulama Katmanı makaleme göz atabilirsiniz.

Seamless SSO etkinleştirildiğinde Active Directory üzerinde AZUREADSSOACC adında bir Computer Account oluşturulur. Microsoft Entra ID'nin Kerberos Ticket'larını çözebilmesi bu hesabın Decryption Key değerine dayanır. İstemci tarafında ise https://autologon.microsoftazuread-sso.com adresinin GPO ile Intranet Zone'a eklenmesi gerekir.

AZUREADSSOACC hesabının Kerberos Decryption Key değeri otomatik yenilenmez. Microsoft en az 30 günde bir manuel Rollover öneriyor. Hesap, Tier 0 varlığı olarak korunmalıdır.

Phishing-Resistant ve Passwordless Credential Türleri

Buraya kadar aktardığım yöntemler parolanın nerede doğrulandığıyla ilgiliydi. Bu bölümdeki yöntemler ise parolayı denklemden çıkarıyor. Kullanıcı, Domain'in Managed veya Federated olmasından bağımsız olarak doğrudan Microsoft Entra ID'ye karşı kimliğini kanıtlıyor. Microsoft, Zero Trust kapsamında Phishing-Resistant yöntemlere geçişi öncelikli adım olarak öneriyor.

1- Microsoft Entra Certificate-Based Authentication

Microsoft Entra CBA, kullanıcıların X.509 sertifikalarıyla doğrudan Microsoft Entra ID üzerinden oturum açmasını sağlar ve daha önce bunun için gereken AD FS bağımlılığını ortadan kaldırır. CBA'nın kendisi ücretsiz bir özelliktir. Conditional Access üzerinden Authentication Strength ile zorunlu kılmak ise Conditional Access'in gereği olarak Microsoft Entra ID P1 lisansı gerektirir.

Yapılandırma iki Binding'e dayanır. Username Binding, sertifikadaki bir alanı kullanıcıyı bulmak için bir kullanıcı Attribute'una eşler. SKI veya SHA1PublicKey gibi benzersiz alanları certificateUserIds değerine eşleyen High-Affinity Binding daha güvenlidir ve önerilir. PrincipalName gibi yeniden kullanılabilir alanları userPrincipalName değerine eşleyen Low-Affinity Binding ise daha zayıftır. Authentication Binding, doğrulamanın Single-Factor mı yoksa Multi-Factor mı sayılacağını belirler. Varsayılan Single-Factor'dır. Sertifikanın Issuer veya Policy OID alanına göre belirli sertifikalar Multi-Factor olarak tanımlanabilir.

Oturum açarken kullanıcı sertifikasını seçer ve Microsoft Entra ID bunu kullanıcı hesabıyla eşleştirir. Bunun için sertifikayı veren CA'ların Tenant'ta güvenilir olarak tanımlı olması gerekir. CBA; FIDO2 Security Key ve Windows Hello for Business ile birlikte Phishing-Resistant yöntemlerden biridir.

CA için CRL tanımlı değilse iptal kontrolü yapılmaz ve iptal edilmiş sertifikalar engellenmez. CRL tanımlı ama erişilemiyorsa Authentication başarısız olur.

2- Passwordless Authentication

Microsoft Entra ID, parolayı tamamen ortadan kaldıran birkaç yöntemi destekler. Başlıcaları Windows Hello for Business, macOS için Platform Credential, FIDO2 Security Key, Passkey (FIDO2) ve Microsoft Authenticator Passwordless Phone Sign-in yöntemleridir. Anahtar tabanlı yöntemlerde parola yerine Public/Private Key Pair kullanılır. Private Key; cihazın TPM'i, Windows Hello Container'ı veya güvenlik anahtarı gibi güvenli donanımda kalır ve dışarı çıkmaz. Microsoft Entra ID yalnızca Public Key bilgisini sakladığı için ağ üzerinde çalınabilecek paylaşılan bir sır taşınmaz.

Burada önemli bir ayrım var. Microsoft'un Phishing-Resistant saydığı yöntemler Windows Hello for Business, Platform Credential, FIDO2 Security Key, Passkey (FIDO2) ve Certificate-Based Authentication'dır. Microsoft Authenticator içindeki Passkey'ler de bu kapsamdadır. Microsoft Authenticator Passwordless Phone Sign-in ise parolasızdır ancak Phishing-Resistant kategoride yer almaz.

Passkey'ler Device-Bound veya Synced olabilir. Hangi kullanıcı grubunun hangi türü kullanabileceği Authentication Methods Policy içindeki Passkey Profile'ları ile belirlenir. 2026'da genel kullanıma açılan Microsoft Entra Passkeys on Windows özelliği, Microsoft Entra Joined veya Registered olmayan Windows cihazlarda da Windows Hello Container'ında Device-Bound Passkey oluşturulmasını ve bununla Phishing-Resistant oturum açılmasını mümkün kılıyor. Bu Passkey, cihazın kendisine Windows oturumu açmak için kullanılmaz ve Windows Hello for Business'ın yerine geçmez.

GA ile birlikte Windows Hello AAGUID'lerinin ayrıca izinli listeye alınması gerekmiyor. Device-Bound ve Attestation zorunlu olmayan Passkey Profile kapsamındaki kullanıcılar bu özelliği varsayılan olarak kullanabilir.

Tüm bu yöntemler Authentication Methods Policy ile etkinleştirilir ve Conditional Access'in Authentication Strength yeteneğiyle zorunlu kılınabilir. Yeni kullanıcıların ilk Passwordless Credential'ını hiç parola kullanmadan kaydetmesi için Temporary Access Pass kullanılabilir.

Microsoft Entra ID'deki özellikler nelerdir?

Microsoft Entra ID lisansınızı seçtikten sonra aşağıdaki tabloda yer alan özelliklerin bazılarına veya tümüne erişim elde edersiniz.

Özellik Açıklama
Application Management Microsoft Entra Application Proxy, Single Sign-On (SSO), My Apps portalı ve SaaS uygulama entegrasyonlarını kullanarak bulut ve On-Premises uygulamalarınızı yönetirsiniz. SAML, OAuth 2.0 ve OpenID Connect protokolleri desteklenir.
Authentication Self-Service Password Reset (SSPR), Multi-Factor Authentication (MFA), özel yasaklı parola listesi sunan Password Protection, Smart Lockout, Authentication Methods Policy ve Windows Hello for Business, Microsoft Authenticator, FIDO2 gibi Passwordless yöntemlerin yönetimini gerçekleştirirsiniz.
Microsoft Identity Platform Microsoft kimlikleriyle oturum açan uygulamalar oluşturup Microsoft Graph, diğer Microsoft API'leri veya özel API'leri çağırmak için Access Token, Refresh Token ve ID Token alırsınız. OAuth 2.0 Authorization Code with PKCE, Client Credentials, Device Code ve On-Behalf-Of gibi Flow'lar desteklenir.
Business-to-Business (B2B) Collaboration Kendi kurumsal verileriniz üzerindeki kontrolünüzü korurken misafir kullanıcılarınızı ve harici iş ortaklarınızı yönetirsiniz. B2B Collaboration, Microsoft Entra External ID altında yer alır.
Microsoft Entra External ID Müşteriye yönelik uygulamalarınız için Customer Identity and Access Management (CIAM) çözümü sunar. Kullanıcı kaydolma, oturum açma ve profil yönetimi akışlarını özelleştirebilirsiniz. Google ve Facebook gibi sosyal Identity Provider entegrasyonlarını destekler. Azure AD B2C'nin halefidir.
Conditional Access Kullanıcı, cihaz, konum, uygulama, Sign-in Risk ve User Risk sinyallerini değerlendirerek kaynaklarınıza erişimi politika tabanlı yönetirsiniz. MFA, Authentication Strength, uyumlu cihaz ve Microsoft Entra Hybrid Joined cihaz zorunluluğu gibi Grant Controls ile App-Enforced Restrictions, Sign-in Frequency ve Continuous Access Evaluation özelleştirmesi gibi Session Controls kullanılabilir.
Device Management Cihazlarınızın kurumsal verilere nasıl erişeceğini Microsoft Entra Joined, Microsoft Entra Hybrid Joined ve Microsoft Entra Registered modelleri üzerinden yönetirsiniz. Microsoft Intune entegrasyonu ile cihaz uyumluluğunu Conditional Access üzerinden zorunlu kılabilirsiniz.
Microsoft Entra Domain Services Domain Controller dağıtmadan yönetilen bir Domain üzerinden Azure VM'lerinizi Domain'e ekler; Group Policy, LDAP ve Kerberos/NTLM gibi geleneksel AD servislerinden yararlanırsınız. Kullanıcılar ve gruplar Microsoft Entra ID'den yönetilen Domain'e tek yönlü senkronize edilir. Hybrid kullanıcıların bu Domain'de oturum açabilmesi için PHS etkin olmalıdır.
Enterprise Users Group-Based Licensing ile lisans atamalarını otomatikleştirir, uygulama erişimini yönetir, gruplar ve yönetici rolleri ile Role-Based Access Control (RBAC) yapılandırırsınız.
Hybrid Identity Konumdan bağımsız olarak tüm kaynaklarda tek bir kullanıcı kimliği sağlamak üzere Microsoft Entra Connect Sync, Microsoft Entra Cloud Sync ve Microsoft Entra Connect Health'i kullanırsınız.
Microsoft Entra ID Governance Çalışan, iş ortağı, tedarikçi, servis ve uygulama erişim yönetişimini Access Packages tabanlı Entitlement Management, Access Reviews, Lifecycle Workflows ve Separation of Duties yetenekleri ile sağlarsınız.
Microsoft Entra ID Protection Kimliklerinizi etkileyen risk sinyallerini makine öğrenmesi ile gerçek zamanlı ve Offline olarak tespit eder, Sign-in Risk ve User Risk değerlendirmesi yapar, risk tabanlı Conditional Access politikalarını yapılandırır ve otomatik Remediation eylemlerini uygularsınız.
Managed Identities for Azure Resources Azure kaynaklarınıza, Microsoft Entra Authentication destekleyen servislere Secret yönetmeden erişebilen, otomatik yönetilen bir kimlik verirsiniz. System-Assigned ve User-Assigned olmak üzere iki türü vardır. Azure Key Vault, Azure Storage ve Azure SQL Database gibi servislerle kullanılır.
Privileged Identity Management (PIM) Yüksek yetkili rollere erişimi Just-in-Time (JIT) modeli ile yönetir, denetler ve izlersiniz. Eligible Assignment, Active Assignment, Time-Bound Assignment, Approval Workflow ve Access Review yetenekleri sunar. Microsoft Entra rollerini, Azure kaynak rollerini ve PIM for Groups senaryolarını kapsar.
Monitoring and Health Sign-in Logs, Audit Logs, Provisioning Logs ve Microsoft Entra Connect Health üzerinden ortamınızdaki güvenlik ve kullanım örüntülerini izlersiniz. Log'ları Microsoft Sentinel'e aktarabilir, Microsoft Defender XDR ile korelasyon kurabilirsiniz.
Workload Identities Service Principal ve Managed Identity gibi insan olmayan kimlikleri yönetirsiniz. Microsoft Entra Workload ID Premium lisansı ile Conditional Access, ID Protection ve Access Reviews bu kimliklere de uygulanabilir.

Hybrid Identity Mimarisi

Hybrid Identity mimarisi, On-Premises Active Directory ile Microsoft Entra ID arasında köprü kuran iki senkronizasyon aracına dayanıyor. Her ikisi de kullanıcıların On-Premises ve bulut kaynaklarına aynı kimlikle erişmesini sağlıyor, ancak mimarileri ve kapsamları farklı.

1- Microsoft Entra Connect Sync

Eski adıyla Azure AD Connect olan Microsoft Entra Connect Sync, On-Premises tarafında bir sunucuya kurulan ve geniş kapsamlı senkronizasyon yeteneklerine sahip klasik araçtır. Senkronizasyon motoru On-Premises tarafında çalıştığı için gelişmiş filtreleme, Attribute Transformation ve özel Sync Rule senaryolarında yüksek esneklik sunar. PHS, PTA, Federated Authentication yapılandırması, Password Writeback, Device Writeback ve Microsoft Entra Hybrid Join için gereken cihaz senkronizasyonu gibi geniş bir özellik setini destekler. Sunucu ön gereksinimlerini, TLS 1.2 yapılandırmasını ve Firewall tarafında izin verilmesi gereken Endpoint'leri Microsoft Entra ID Connect Kurulumu Bölüm 1 makalemde, Wizard üzerindeki User sign-in, Domain ve OU Filtering, Source Anchor ve Optional Features adımlarını ise Bölüm 2 makalemde adım adım aktardım.

Microsoft, arka uç servislerindeki güvenlik sıkılaştırması kapsamında Connect Sync için minimum sürüm zorunluluğu getirdi. 30 Eylül 2026 itibarıyla 2.5.79.0 sürümünden eski kurulumlarda tüm senkronizasyon servisleri çalışmayı durduruyor ve sunucu güncel sürüme yükseltilene kadar senkronizasyon geri gelmiyor. Microsoft yalnızca minimum sürümü karşılamayı yeterli görmüyor, en güncel sürüme geçilmesini öneriyor. Kurulum dosyası artık yalnızca Microsoft Entra admin center üzerinden indirilebiliyor ve .NET Framework 4.7.2 ile TLS 1.2 ön koşul olarak aranıyor. Duyurunun ayrıntılarını Microsoft Entra Connect Sync İçin 2026 Yükseltme, Hard Match Hardening ve Cloud Sync Geçiş Duyurusu haberinde paylaştım.

Auto-Upgrade her ortamda başarıyla tamamlanmayabilir. Kurulu sürümü doğrudan Connect Sync sunucusu üzerinden doğrulayın.

2- Microsoft Entra Cloud Sync

Microsoft Entra Cloud Sync, On-Premises tarafında yalnızca hafif bir Provisioning Agent çalıştırır ve senkronizasyon yapılandırmasını bulutta tutar. Birden fazla Agent ile yüksek erişilebilirlik, birbirine bağlı olmayan Multi-Forest ortamlarının tek Tenant'a senkronizasyonu ve buluttan merkezi yönetim bu mimarinin öne çıkan avantajlarıdır. Cloud Sync PHS'i, Password Writeback'i, Exchange Hybrid Writeback'i ve Group Provisioning to AD senaryosunu destekler. Password Writeback için Provisioning Agent sürümünün 1.1.977.0 veya üzeri olması gerekir.

Cloud Sync'in kapsamı Connect Sync kadar geniş değil. Cihaz nesnelerini senkronize etmediği için Microsoft Entra Hybrid Join senaryosu Connect Sync gerektirir. Bu senaryoda Domain'e üye bir Client'ın Tenant bilgisini Active Directory'deki Service Connection Point nesnesinden nasıl okuduğunu ve Microsoft Entra ID'ye nasıl kaydolduğunu Client'lar Hybrid Join Sürecinde Entra ID'ye SCP ile Nasıl Kaydolur makalemde inceledim. PTA ve Federated Authentication kurulumu da Cloud Sync ile desteklenmez. Attribute Filtering ve Transformation yetenekleri Connect Sync'e göre sınırlıdır. Microsoft, yeni Hybrid Identity dağıtımlarında ve özellikle Multi-Forest senaryolarda Cloud Sync'i öncelikli seçenek olarak konumlandırıyor. Connect Sync ile Cloud Sync aynı Tenant'ta paralel çalışabilir, ancak aynı kullanıcı kümesi iki araç tarafından birden senkronize edilmemelidir.

PTA veya Microsoft Entra Hybrid Join gerektiren dağıtımlarda Microsoft Entra Connect Sync kullanılması zorunludur.

Teknik Kavramlar

Microsoft Entra ID'yi daha iyi anlamak için aşağıdaki teknik kavramları gözden geçirmenizi öneririm. Bu kavramlar karşınıza hep İngilizce çıkacağı için özellikle Türkçeleştirmedim.

Teknik Kavram Açıklama
Identity Kimliği doğrulanabilen herhangi bir varlıktır. Kullanıcı adı ve parolası olan bir kullanıcı olabileceği gibi, Secret veya sertifika ile kimliğini kanıtlayan bir uygulama ya da servis de olabilir.
Account Kendisiyle ilişkilendirilmiş verilere sahip bir Identity'dir. Identity olmadan Account olmaz.
Microsoft Entra Account Microsoft Entra ID veya Microsoft 365 gibi bir Microsoft bulut hizmeti aracılığıyla oluşturulan kimliktir. Microsoft Entra ID'de saklanır ve kuruluşunuzun bulut hizmeti abonelikleri tarafından kullanılır. Work or School Account olarak da adlandırılır.
Microsoft Account (MSA) Outlook.com, OneDrive, Xbox veya Microsoft 365 Family gibi tüketici odaklı Microsoft ürünlerine erişim sağlayan kişisel hesaplardır. Microsoft'un tüketici kimlik sisteminde saklanır ve Work or School Account ile karıştırılmamalıdır.
Microsoft Entra Tenant Microsoft Entra ID'nin bir kuruluşa ayrılmış, izole ve güvenilir örneğidir. Kuruluşunuz bir Microsoft bulut hizmeti aboneliğine kaydolduğunda otomatik olarak oluşturulur. Microsoft Azure, Microsoft Intune ve Microsoft 365 abonelikleri bu Tenant ile ilişkilendirilir.
Tenant ID Microsoft Entra Tenant'ın benzersiz tanımlayıcısıdır. GUID formatındadır ve Microsoft Identity Platform'a yapılan Token isteklerinde Authority URL'inin parçası olarak kullanılır.
Microsoft Entra Directory Microsoft Entra Tenant'ın veri deposudur. Tenant'ın kullanıcılarını, gruplarını, uygulamalarını, cihazlarını ve diğer kimlik nesnelerini içerir.
Custom Domain Her yeni Tenant, tenantname.onmicrosoft.com formatında bir Initial Domain ile gelir. Buna ek olarak kuruluşunuzun sahip olduğu Domain'leri DNS üzerinden doğrulayarak Tenant'a ekleyebilirsiniz. Böylece firat.boyan@firatboyan.com gibi kullanıcılarınızın aşina olduğu User Principal Name (UPN) değerleri oluşturulur.
Application Object Bir uygulamanın, kayıtlı olduğu Home Tenant'ta tutulan ve global olarak benzersiz olan tanımıdır. Uygulamanın Credential'larını, Redirect URI'larını ve talep ettiği API izinlerini barındırır. Uygulamanın kullanıldığı her Tenant'ta bu tanımdan bir Service Principal türetilir.
Service Principal Bir Application Object'in belirli bir Tenant'taki yerel temsilidir. Uygulamaya o Tenant kapsamında kimlik kazandırır ve uygulamanın o Tenant'taki kaynaklara erişim izinlerini barındırır.
Managed Identity Azure kaynakları için otomatik yönetilen ve Secret değerlerinin elle yönetilmesini ortadan kaldıran bir Service Principal türüdür. System-Assigned türünün yaşam döngüsü bağlı olduğu kaynağa bağlıdır. User-Assigned ise bağımsız bir yaşam döngüsüne sahiptir ve birden çok kaynak tarafından paylaşılabilir.
Single Tenant Application Yalnızca kayıtlı olduğu Tenant'taki hesapların oturum açabildiği uygulama kaydıdır. Uygulamanın Supported Account Types ayarı tek Tenant ile sınırlandırılmıştır.
Multi-Tenant Application Herhangi bir Microsoft Entra Tenant'taki hesapların oturum açabildiği uygulama kaydıdır. Genellikle SaaS sağlayıcıları tarafından kullanılır. Service Principal, her hedef Tenant'ta Consent süreci ile oluşturulur.
Microsoft Identity Platform Microsoft Entra ID üzerine kurulu, OAuth 2.0 ve OpenID Connect standartlarına dayanan geliştirici platformudur. Microsoft Authentication Library (MSAL), Microsoft Graph SDK ve Microsoft Identity Web kütüphaneleri bu platformun parçalarıdır.
Access Token Korunan bir kaynağa erişim için kullanılan kısa ömürlü Token'dır. Genellikle JWT formatındadır, varsayılan ömrü 60 ile 90 dakika arasında rastgele atanır ve hedef kaynağı gösteren Audience Claim'i ile o kaynağa özgüdür.
Refresh Token Süresi dolan Access Token'ları kullanıcıyı yeniden doğrulamadan yenilemek için kullanılan uzun ömürlü Token'dır. Varsayılan olarak 90 gün kullanılmadığında geçersiz kalır. Parola değişikliği, hesabın devre dışı bırakılması veya oturumların yönetici tarafından iptal edilmesi Refresh Token'ı geçersiz kılar.
ID Token OpenID Connect protokolünün ürettiği ve kullanıcının kimliğini istemci uygulamaya bildiren JWT formatında bir Token'dır. API çağrılarında yetkilendirme için kullanılmaz.
Primary Refresh Token (PRT) Microsoft Entra Joined, Microsoft Entra Hybrid Joined ve Microsoft Entra Registered cihazlarda Single Sign-On'u sağlayan, cihaza bağlı özel bir Token türüdür. 14 gün geçerlidir ve cihaz kullanıldıkça sürekli yenilenir.
Azure Subscription Azure hizmetleri için faturalandırma ve yönetim sınırıdır. Bir kuruluşun birden fazla aboneliği olabilir. Her abonelik tek bir Microsoft Entra Tenant'a güvenir, bir Tenant ise birden fazla aboneliğe hizmet verebilir.
Owner (Azure RBAC) Erişim yönetimi dahil tüm Azure kaynaklarını yönetme yetkisi veren Azure Role-Based Access Control rolüdür. Management Group, Subscription, Resource Group veya tek bir kaynak kapsamında atanabilir.
Classic Subscription Administrator Rolleri Account Administrator, Service Administrator ve Co-Administrator rollerinden oluşan eski yetkilendirme modelidir. Bu roller 31 Ağustos 2024'te emekliye ayrıldı. Aralık 2025'ten itibaren hâlâ Service Administrator veya Co-Administrator atanmış kullanıcılara abonelik kapsamında otomatik olarak Owner rolü atandı, Mayıs 2026'da Classic Administrators sekmesi Azure portal'dan kaldırıldı. Erişim yönetimi artık tamamen Azure RBAC ile yapılır.
Microsoft Entra Global Administrator Tenant'ı oluşturan kişiye otomatik olarak atanan en yetkili Microsoft Entra rolüdür. Microsoft, bu role sahip hesap sayısının beşin altında tutulmasını, atamaların PIM ile Eligible olarak yapılmasını, hesapların FIDO2 veya Windows Hello for Business gibi Phishing-Resistant yöntemlerle korunmasını ve ayrıca Emergency Access hesapları bulundurulmasını öneriyor.

Microsoft Entra ID Yönetim Araçları

Microsoft Entra ID hem web tabanlı portallar hem de API ve Script tabanlı arayüzler üzerinden yönetilebilir. Otomasyon ve Infrastructure-as-Code (IaC) yaklaşımlarında API tabanlı erişim öne çıkıyor.

1- Microsoft Entra admin center

Microsoft Entra admin center, Microsoft Entra ürün ailesinin yönetimi için birleştirilmiş web portalıdır ve Microsoft tarafından birincil yönetim arayüzü olarak konumlandırılıyor. Azure portal üzerinden de Microsoft Entra ID yönetimi mümkündür, ancak Global Secure Access, ID Governance ve Agent ID gibi bileşenler için admin center kullanılır.

Azure portal, Microsoft Entra admin center ve Intune admin center oturum açmalarında MFA zorunludur. Bu zorunluluk Microsoft tarafından, Conditional Access politikalarınızdan bağımsız olarak uygulanır.

2- Microsoft Graph API

Microsoft Graph, Microsoft 365 ve Microsoft Entra ID dahil Microsoft bulut hizmetleri için birleştirilmiş REST API Endpoint'idir. Kullanıcı, grup, cihaz, uygulama, Conditional Access politikası ve daha birçok Microsoft Entra nesnesi bu API üzerinden programatik olarak yönetilir. Eski Azure AD Graph API emekliye ayrıldığı için tüm geliştirmelerin Microsoft Graph üzerinde yapılması gerekir.

3- PowerShell Modülleri

PowerShell tarafında iki güncel seçenek var. Microsoft Graph PowerShell SDK, Microsoft Graph API'ın tamamını kapsayan modüldür ve Microsoft.Graph.Users, Microsoft.Graph.Groups gibi yalnızca ihtiyaç duyulan alt modüllerin yüklenmesine imkân tanır. Microsoft Entra PowerShell modülü ise Graph PowerShell SDK üzerine kurulu, Microsoft Entra yönetim senaryolarına odaklanan ve AzureAD modülünün Cmdlet adlandırmasına yakın duran bir modüldür. AzureAD modülünden geçişte mevcut Script'lerin daha az değişiklikle taşınmasını sağlar. Her iki modül aynı oturumda birlikte kullanılabilir.


# Microsoft Graph PowerShell SDK
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "User.Read.All"

# Microsoft Entra PowerShell
Install-Module Microsoft.Entra -Scope CurrentUser
Connect-Entra -Scopes "User.Read.All"
MSOnline ve AzureAD PowerShell modülleri emekliye ayrılmıştır ve artık desteklenmez. Bu modülleri kullanan Script'ler Microsoft Graph PowerShell SDK veya Microsoft Entra PowerShell'e taşınmalıdır.

4- Azure CLI

Azure CLI üzerinden de Microsoft Entra ID nesneleri yönetilebilir. az ad komut ailesi arka planda Microsoft Graph'ı kullanır ve kullanıcı, grup, Service Principal ile uygulama kaydı işlemleri için temel yetenekleri sunar. Conditional Access, PIM veya Authentication Methods gibi gelişmiş senaryolarda Microsoft Graph PowerShell SDK ya da doğrudan Microsoft Graph API daha kapsamlı bir seçenektir.

Sonuç

Microsoft Entra ID; SSO, MFA, Conditional Access, ID Protection ve PIM gibi bileşenleri tek bir kimlik platformunda bir araya getiriyor ve On-Premises Active Directory'nin kapsayamadığı bulut uygulamaları, yönetilmeyen cihazlar ve kurum dışı kullanıcılar için tutarlı bir erişim modeli sunuyor. Mimari açıdan en belirleyici karar Authentication yöntemi. PHS, On-Premises kesintilerinden etkilenmediği ve Leaked Credentials tespitini mümkün kıldığı için çoğu Hybrid ortamda doğru başlangıç noktası. Hedef ise parolayı tamamen devreden çıkaran Phishing-Resistant yöntemler.

Senkronizasyon tarafında Cloud Sync yeni dağıtımlar için öncelikli seçenek haline gelirken, PTA ve Microsoft Entra Hybrid Join gibi senaryolar hâlâ Connect Sync gerektiriyor. Connect Sync kullanan ortamlarda 30 Eylül 2026 minimum sürüm zorunluluğunun mutlaka kontrol edilmesini öneririm.

Ürün ailesi de Microsoft Entra ID'nin ötesine geçmiş durumda. External ID, ID Governance, Verified ID, Workload ID, Private Access, Internet Access ve AI ajanları için Agent ID ile birlikte kimlik yönetimi artık çalışanların yanında müşteri, iş ortağı, iş yükü ve ajan kimliklerini de kapsıyor.

Faydalı olması dileğiyle...

Bu makaleye 1 yorum yapıldı. Sen de düşünceni paylaş!

750 karakter yazabilirsiniz.
Güvenlik kodu
Yorumlar, onaylandıktan sonra yayınlanmaktadır.
E-posta, yorum onay bildirimi için gereklidir. Yayınlanmaz.
08.07.2024 Kasım Çelik

Merhaba Fırat Bey,
Öncelikle yazınız için teşekkür ederim. Yazınız, gayet anlaşılır ve açık bir biçimdedir. Yabancı terimler için vermiş olduğunuz Türkçe açıklamaları da değerli buluyorum.
Esenlikler dilerim.

CEVAPLA

Cevaplar