Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, kaynakların güvenliğini verimli bir şekilde sağlamaya yardımcı olmak için kimlik ve erişim yönetimi (IAM) ile ilgili temel kavramlar açıklanmaktadır.
Kimlik ve erişim yönetimi nedir?
Kimlik ve erişim yönetimi doğru kişilerin, makinelerin ve yazılım bileşenlerinin doğru kaynaklara doğru zamanda erişmesini sağlar. İlk olarak, kişi, makine veya yazılım bileşeni, kim olduğunu veya iddia ettikleri kişi olduğunu kanıtlar. Ardından kişi, makine veya yazılım bileşenine belirli kaynaklara erişim izni verilir veya erişim reddedilir.
IAM'nin yaptığı şey
IAM sistemleri genellikle aşağıdaki temel işlevleri sağlar:
- Kimlik yönetimi: Kimlik bilgilerini oluşturma, depolama ve yönetme işlemi. Kimlik sağlayıcıları (IdP), kullanıcı kimliklerinin yanı sıra bu kimliklerle ilişkili izinler ve erişim düzeylerini izlemek ve yönetmek için kullanılan yazılım çözümleridir.
- Kimlik federasyonu: Başka bir yerde (örneğin, kurumsal ağınızda veya İnternet veya sosyal kimlik sağlayıcısıyla) parolası olan kullanıcıların sisteminize erişmesine izin verin.
- Kullanıcıların sağlanması ve kaldırılması: Hangi kullanıcıların hangi kaynaklara erişim sağlayabileceğini belirleyin ve izinler ile erişim seviyelerini atamak gibi işlemleri de içerecek şekilde kullanıcı hesaplarını oluşturun ve yönetin.
- Kullanıcıların kimlik doğrulaması: Bir kullanıcı, makine veya yazılım bileşeninin kim veya ne olduğunu iddia ettikleri kişi olduğunu onaylayın.
- Kullanıcıların yetkilendirmesi: Kullanıcıya hak sahibi olduğu bir araç için tam erişim düzeyi ve türü verilmesini sağlar.
- Erişim denetimi: Kimlerin veya hangi kaynakların hangi kaynaklara erişimi olduğunu belirleme işlemi. Bu işlem, kullanıcı rollerini ve izinlerini tanımlamanın yanı sıra kimlik doğrulama ve yetkilendirme mekanizmaları ayarlamayı içerir. Erişim denetimleri sistemlere ve verilere erişimi düzenler.
- Raporlar ve izleme: Uyumluluk sağlamak ve güvenlik risklerini değerlendirmek için platform eylemleri (oturum açma süresi, erişilen sistemler ve kimlik doğrulama türü gibi) hakkında raporlar oluşturun.
Kimlik
Dijital kimlik, sistemdeki bir kişiyi, yazılım bileşenini, makineyi, varlığı veya kaynağı temsil eden benzersiz tanımlayıcılardan veya özniteliklerden oluşan bir koleksiyondur. Tanımlayıcı şu olabilir:
- E-posta adresi
- Oturum açma kimlik bilgileri (kullanıcı adı/parola)
- Banka hesap numarası
- Devlet tarafından verilen kimlik
- MAC adresi veya IP adresi
Kimlikler kaynaklara erişimi doğrulamak ve yetkilendirmek, iletişimi etkinleştirmek, işlemleri kolaylaştırmak ve başka amaçlara hizmet etmek için kullanılır.
Kimlikler dört türe ayrılır:
- İnsan kimlikleri , çalışanlar (şirket içi ve ön çalışanlar) ve dış kullanıcılar (müşteriler, danışmanlar, satıcılar ve iş ortakları) dahil olmak üzere kişileri temsil eder.
- İş yükü kimlikleri uygulama, hizmet, betik veya kapsayıcı gibi yazılım iş yüklerini temsil eder.
- Cihaz kimlikleri masaüstü bilgisayarlar, cep telefonları, IoT algılayıcıları ve IoT ile yönetilen cihazlar gibi cihazları temsil ediyor. İnsan kimliklerinden farklıdırlar.
- Ajan kimlikleri, otonom olarak veya kullanıcılar adına hareket eden yapay zeka ajanlarını temsil eder. Microsoft Entra Aracı Kimliği, kurumsal ölçekte bu kimliklerin kimliğini doğrulamak, yetkilendirmek, yönetmek ve korumak için amaca yönelik oluşturulmuş kimlik yapıları sağlar.
Kimlik Doğrulaması
Kimlik doğrulaması, bir kişinin, yazılım bileşeninin veya donanım cihazının kimlik bilgilerini doğrulamasını veya kim veya ne olduğunu iddia ettiklerini kanıtlamasını sağlar. Kimlik doğrulaması için genellikle kullanıcı adı ve parola, parmak izi, sertifika veya tek seferlik geçiş kodları gibi kimlik bilgileri gerekir. Kimlik doğrulaması bazen AuthN olarak kısaltılır.
Çok faktörlü kimlik doğrulaması (MFA), kullanıcıların kimliklerini doğrulamak için birden fazla kanıt sağlamasını gerektiren bir güvenlik önlemidir. Örnekler şunları içerir:
- Parola gibi bildikleri bir şey.
- Sahip oldukları bir şey, rozet gibi.
- Örneğin, biyometrik (parmak izi veya yüz) gibi bir şey.
Çoklu oturum açma (SSO), kullanıcıların kimliklerini bir kez doğrulayıp daha sonra aynı kimliğe dayanan çeşitli kaynaklara erişirken sessizce kimlik doğrulaması yapmasını sağlar. Kimlik doğrulamasından sonra IAM sistemi, kullanıcının kullanabileceği diğer kaynaklar için kimlik gerçeğinin kaynağı olarak hareket eder. Birden çok, ayrı hedef sistemde oturum açma gereksinimini ortadan kaldırır.
Yetkilendirme
Yetkilendirme, kullanıcıya, makineye veya yazılım bileşenine belirli kaynaklara erişim verildiğini doğrular. Yetkilendirme bazen AuthZ olarak kısaltılır.
Kimlik Doğrulaması ve yetkilendirme
Kimlik doğrulaması ve yetkilendirme terimleri bazen birbirinin yerine kullanılır çünkü genellikle kullanıcılar için tek bir deneyim gibi görünürler. Bunlar aslında iki ayrı işlemdir:
- Kimlik doğrulaması bir kullanıcı, makine veya yazılım bileşeninin kimliğini kanıtlar.
- Yetkilendirme, kullanıcıya, makineye veya yazılım bileşenine belirli kaynaklara erişim verir veya reddeder.
Kimlik doğrulaması ve yetkilendirmeye hızlı bir genel bakış aşağıda verilmişti:
| Kimlik Doğrulaması | Yetkilendirme |
|---|---|
| Yalnızca geçerli kimlik bilgileri sağlayan varlıklara erişime izin veren bir ağ geçidi denetleyicisi olarak düşünülebilir. | Yalnızca uygun yetkiye sahip varlıkların belirli bölgelere girebilmesini sağlayan bir koruma olarak düşünülebilir. |
| Bir kullanıcının, makinenin veya yazılımın kim olduğunu veya ne olduğunu iddia edip etmediğini doğrular. | Kullanıcının, makinenin veya yazılımın belirli bir kaynağa erişmesine izin verilip verilmediğini belirler. |
| Doğrulanabilir kimlik bilgileri (örneğin, parolalar, biyometrik tanımlayıcılar veya sertifikalar) için kullanıcı, makine veya yazılımla ilgili zorluklar. | Bir kullanıcının, makinenin veya yazılımın hangi erişim düzeyine sahip olduğunu belirler. |
| Yetkilendirmeden önce tamamlandı. | Kimlik doğrulaması başarılı olduktan sonra yapılır. |
| Bilgiler bir kimlik anahtarında aktarılır. | Bilgiler bir erişim belirtecinde aktarılır. |
| Genellikle OpenID Connect (OIDC) (OAuth 2.0 protokolü üzerinde oluşturulan) veya SAML protokollerini kullanır. | Genellikle OAuth 2.0 protokolunu kullanır. |
Daha ayrıntılı bilgi için kimlik doğrulaması ve yetkilendirme makalesini okuyun.
Örnek
Geceyi otelde geçirmek istediğinizi varsayalım. Otel binası için güvenlik sistemi olarak kimlik doğrulaması ve yetkilendirme düşünebilirsiniz. Kullanıcılar otelde kalmak isteyen kişilerdir, kaynaklar ise insanların kullanmak istediği odalar veya alanlardır. Otel personeli başka bir kullanıcı türüdür.
Otelde kalıyorsanız, "kimlik doğrulama işlemini" başlatmak için önce resepsiyona gidersiniz. Bir kimlik kartı ve kredi kartı gösterirsiniz ve resepsiyonist kimliğinizi çevrimiçi rezervasyonla eşleştirir. Resepsiyonist kim olduğunuzu doğruladıktan sonra, resepsiyonist size atandığınız odaya erişim izni verir. Size bir anahtar kartı verilir ve şimdi odanıza gidebilirsiniz.
Otel odalarının ve diğer alanların kapılarında anahtar kartı algılayıcıları vardır. Anahtar kartı bir algılayıcının önüne çekme işlemi "yetkilendirme işlemidir." Anahtar kartı yalnızca otel odanız ve otel egzersiz odası gibi erişiminiz olan odaların kapılarını açmanıza olanak tanır. Anahtar kartınızı çekerek başka bir otel konuk odasına girerseniz erişiminiz reddedilir.
Alıştırma odasına ve belirli bir konuk odasına erişim gibi bireysel izinler, tek tek kullanıcılara verilebilen roller halinde toplanır. Otelde kalırken Size Hotel Patron rolü verilir. Otel odası servis personeline Otel Oda Servisi rolü verilecektir. Bu rol tüm otel konuk odalarına (ancak yalnızca 11:00 ile 16:00 arasında), çamaşırhaneye ve her kattaki malzeme dolaplarına erişime izin verir.
Kimlik sağlayıcısı
Kimlik sağlayıcısı kimlik bilgilerini oluşturur, korur ve yönetir. Kimlik doğrulama, yetkilendirme ve denetim hizmetleri sunar.
Modern kimlik doğrulamasıyla, kimlik doğrulama hizmetleri de dahil olmak üzere tüm hizmetler merkezi bir kimlik sağlayıcısı tarafından sağlanır. Kimlik sağlayıcısı, kullanıcının kimliğini sunucuyla doğrulamak için kullanılan bilgileri merkezi olarak depolar ve yönetir.
Merkezi kimlik sağlayıcısı, kuruluşların kimlik doğrulama ve yetkilendirme ilkeleri oluşturmasına, kullanıcı davranışını izlemelerine, şüpheli etkinlikleri tanımlamalarına ve kötü amaçlı saldırıları azaltmalarına olanak tanır.
Microsoft Entra , bulut tabanlı bir kimlik sağlayıcısı örneğidir. Diğer örnekler arasında X, Google, Amazon, LinkedIn ve GitHub sayılabilir.
Sonraki adımlar
- Çoklu oturum açma (SSO) hakkında bilgi edinin.
- Çok faktörlü kimlik doğrulaması (MFA) hakkında bilgi edinin.