Şirket içi AD'de biriken 12 yıllık hesap kalabalığı, uzaktan çalışanlar için VPN bağımlılığı ve tek koruma katmanı olarak parola. Denetim raporunda MFA eksikliği kritik bulgu olarak işaretlendi.
Entra ID'ye kimlik göçü
400 kullanıcılık şirket içi Active Directory ortamının hibrit kimliğe taşınması; koşullu erişim ve çok faktörlü doğrulamanın tek bir kesinti yaşanmadan devreye alınması.
Önce temizlik, sonra göç. Pasif hesaplar ayıklandı, AD Connect ile hibrit kimlik kuruldu, koşullu erişim politikaları önce rapor modunda çalıştırıldı; yayım departman departman yapıldı.
Tüm kullanıcılar altı haftada hibrit kimliğe geçti. Tek bir planlı kesinti bile yaşanmadı; VPN kullanımı üçte iki azaldı ve denetim bulgusu kapandı.
400
Taşınan kullanıcı0
Kesinti%92
İlk hafta MFA kaydı-%66
VPN kullanımıNotlar
Bu göçün en öğretici tarafı teknik kısmı değildi. Zor olan, 400 kişiye telefonlarına bir uygulama kurmalarını kabul ettirmekti.
İşe teknik ekipten değil, muhasebeden başladık: en çok direnç göstereceğini düşündüğümüz departman pilot oldu. İlk hafta üç kişiyle birebir oturduk, kaydı birlikte yaptık. O üç kişi departmanın geri kalanını ikna etti — bizim yazdığımız hiçbir kılavuz o kadar iş görmedi.
Teknik tarafta en büyük sürpriz UPN uyumsuzluğuydu: şirket içi AD’de kullanici@sirket.local olan hesapların bulutta yönlendirilebilir bir alan adına ihtiyacı vardı. Bunu eşitlemeden önce düzeltmek zorunludur; sonrasında düzeltmek her hesabı elle dokunmayı gerektirir.
Bu projeden çıkan yazılar
Sahada karşılaşılan her engel bir rehbere dönüştü.
Kendinizi kilitlemeden Entra ID'de MFA zorlamak
Break-glass hesabı, rapor modu ve kademeli yayım. Sırayı bozarsanız tenant'a erişimi kaybedersiniz.
Pasif AD hesaplarını 10 satırda raporlayın
90 gündür giriş yapmayan hesapları listeleyin, CSV'ye dökün ve güvenle devre dışı bırakın. Bu rehber, tek başına LastLogonDate'e güvenmenin neden hataya açık olduğunu da gösteriyor.
Benzer bir proje mi planlıyorsunuz?
Envanter çıkarma ve risk değerlendirmesi için kısa bir görüşme yeterli.