İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 87 rehber · 52 ipucu · 8 komut RSS GitHub LinkedIn İletişim
Ara Bültene katıl
Bültene katıl 4.812 abone · yeni yazı çıkınca e-posta
Proje

Entra ID'ye kimlik göçü

400 kullanıcılık şirket içi Active Directory ortamının hibrit kimliğe taşınması; koşullu erişim ve çok faktörlü doğrulamanın tek bir kesinti yaşanmadan devreye alınması.

RolProje sahibi
Süre6 hafta
Yıl2025–2026
Kapsam3 lokasyon
Sorun

Şirket içi AD'de biriken 12 yıllık hesap kalabalığı, uzaktan çalışanlar için VPN bağımlılığı ve tek koruma katmanı olarak parola. Denetim raporunda MFA eksikliği kritik bulgu olarak işaretlendi.

Yaklaşım

Önce temizlik, sonra göç. Pasif hesaplar ayıklandı, AD Connect ile hibrit kimlik kuruldu, koşullu erişim politikaları önce rapor modunda çalıştırıldı; yayım departman departman yapıldı.

Sonuç

Tüm kullanıcılar altı haftada hibrit kimliğe geçti. Tek bir planlı kesinti bile yaşanmadı; VPN kullanımı üçte iki azaldı ve denetim bulgusu kapandı.

Uygulama sırası
1
Envanter ve temizlik 400 hesabın 61'i 90 günden uzun süredir pasifti. Hizmet hesapları ayrıldı, İK listesiyle çapraz kontrol yapıldı, kalanlar karantina OU'suna alındı.
1.–2. hafta
2
AD Connect ve pilot grup Eşitleme kuruldu, 20 kişilik BT ve finans pilot grubu taşındı. UPN uyumsuzlukları bu aşamada yakalandı — göçün en çok zaman yiyen kısmı burasıydı.
3. hafta
3
Koşullu erişim: rapor modu Politikalar bir hafta boyunca yalnızca raporlama modunda çalıştırıldı. Bu sayede üç uygulamanın modern kimlik doğrulamayı desteklemediği, kimse dışarıda kalmadan görüldü.
4. hafta
4
Kademeli yayım ve break-glass İki break-glass hesabı politikaların dışında bırakıldı ve fiziksel kasaya alındı. Yayım günde bir departman hızıyla tamamlandı.
5.–6. hafta

400

Taşınan kullanıcı

0

Kesinti

%92

İlk hafta MFA kaydı

-%66

VPN kullanımı

Notlar

Bu göçün en öğretici tarafı teknik kısmı değildi. Zor olan, 400 kişiye telefonlarına bir uygulama kurmalarını kabul ettirmekti.

İşe teknik ekipten değil, muhasebeden başladık: en çok direnç göstereceğini düşündüğümüz departman pilot oldu. İlk hafta üç kişiyle birebir oturduk, kaydı birlikte yaptık. O üç kişi departmanın geri kalanını ikna etti — bizim yazdığımız hiçbir kılavuz o kadar iş görmedi.

Teknik tarafta en büyük sürpriz UPN uyumsuzluğuydu: şirket içi AD’de kullanici@sirket.local olan hesapların bulutta yönlendirilebilir bir alan adına ihtiyacı vardı. Bunu eşitlemeden önce düzeltmek zorunludur; sonrasında düzeltmek her hesabı elle dokunmayı gerektirir.

Bu projeden çıkan yazılar

Sahada karşılaşılan her engel bir rehbere dönüştü.

Tüm rehberler →

Benzer bir proje mi planlıyorsunuz?

Envanter çıkarma ve risk değerlendirmesi için kısa bir görüşme yeterli.

Danışmanlık talebi