İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 190 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 190 rehber →
Tüm araçlar · 75 üreteç →
Microsoft 365

Entra ID nedir? Active Directory'nin bulut sürümü olmadığı nokta

Eski adıyla Azure AD: ne olduğu, şirket içi AD'den nasıl ayrıldığı, kiracı ve dizin kavramları, hibrit kurulumun mantığı.

Mustafa Çelik 25 Ağustos 2026 · 4 dk okuma

En yaygın yanlış anlama şudur: “Entra ID, Active Directory’nin buluttaki hâli.” Değil. Adları benzer, işlevleri örtüşür, ama farklı protokoller kullanan farklı sistemlerdir. Bu farkı bilmemek, hibrit kurulumlarda çözülemeyen sorunlar üretir.

Ne yapar

Entra ID (eski adıyla Azure AD) bir bulut kimlik sağlayıcısıdır. Kullanıcıları ve grupları tutar, kimlik doğrular ve uygulamalara erişim verir.

Microsoft 365 kullanıyorsanız zaten kullanıyorsunuz demektir — posta, dosya ve sohbet erişimi buradan doğrulanır. Ama kapsamı 365 ile sınırlı değildir: binlerce üçüncü taraf uygulama aynı kimlikle bağlanabilir.

AD ile temel farklar

Active DirectoryEntra ID
ProtokolKerberos, LDAPOAuth 2.0, OIDC, SAML
YapıOrman, etki alanı, OUDüz dizin, kiracı
Ayar dayatmaGrup ilkesi (GPO)Intune ilkeleri
Ağ gereksinimiEtki alanı denetleyicisine erişimİnternet
Cihaz ilişkisiEtki alanına katılmaEntra’ya katılma / kayıt

En çarpıcı fark yapıdadır: Entra ID’de kuruluş birimi yoktur. Nesneler düz bir dizinde durur; gruplandırma gruplarla ve idari birimlerle yapılır. GPO da yoktur — cihaz ayarları Intune üzerinden gider.

Protokol farkı da pratik sonuç doğurur: Kerberos’un bilet mantığı burada işlemez, dolayısıyla eski uygulamaların kimlik doğrulaması doğrudan taşınmaz.

AD tarafının kendisi Active Directory nedir yazısında, Kerberos’un işleyişi Kerberos nedir yazısında.

Kiracı

Entra ID’de en dış kap kiracıdır (tenant). Bir kuruluşa ait tüm kullanıcılar, gruplar, uygulamalar ve ilkeler tek bir kiracıda durur.

Kiracının bir öntanımlı alan adı vardır ve üzerine kendi alan adınızı ekleyip doğrularsınız — doğrulama, DNS’e bir TXT kaydı koyarak yapılır. Kayıt türlerinin ayrıntısı DNS kayıt türleri yazısında.

Bir Azure aboneliği her zaman bir kiracıya bağlıdır; abonelik faturalandırma sınırı, kiracı ise kimlik sınırıdır. İkisi karıştırıldığında yetkilendirme tasarımı yanlış kurulur.

Hibrit: iki dünyayı bağlamak

Çoğu kurumda şirket içi AD zaten vardır ve kaldırılmaz. Bunun yerine kimlikler bir eşitleme aracıyla Entra ID’ye taşınır.

Burada üç ayrı soru vardır ve sık karıştırılır:

Kimlik nerede yönetiliyor? Şirket içi AD’de. Kullanıcı orada oluşturulur, buluta kopyalanır.

Parola nerede doğrulanıyor? Üç seçenek var: parola özetinin de eşitlenmesi (bulutta doğrulanır), geçişli doğrulama (bir aracı üzerinden AD’ye sorulur) ya da federasyon (ayrı bir sunucuya devredilir).

Cihaz nereye bağlı? Yalnızca AD’ye, yalnızca Entra’ya ya da her ikisine.

Bu üçü birbirinden bağımsızdır. “Hibritiz” cümlesi tek başına hiçbirini söylemez.

Federasyon tasarımının bütünü kimlik federasyonu: tek çatı rehberinde.

Koşullu erişim

Entra ID’nin en değerli parçası budur: erişim kararını kullanıcı, cihaz, konum, uygulama ve risk sinyallerine göre veren kural motoru.

“Yönetici rollerinde her zaman MFA iste”, “uyumlu olmayan cihazdan dosya erişimine izin verme”, “olağandışı konumda ek doğrulama iste” gibi kurallar burada tanımlanır.

Kuralları doğrudan yayına almak tehlikelidir; rapor modunda izleyip etkisini görmek gerekir. Yöntem koşullu erişimi rapor modundan yayına geçirmek rehberinde, MFA zorlamanın ayarları Entra ID’de MFA zorlama rehberinde.

Bu yaklaşımın adı sıfır güvendir; kavram sıfır güven nedir yazısında.

Cihaz katılım türleri

Cihazların Entra ID ile ilişkisi üç biçimde kurulur ve aradaki fark, hangi ilkelerin uygulanabileceğini belirler.

Entra’ya katılmış (joined). Cihaz doğrudan buluta bağlıdır, kullanıcı iş hesabıyla oturum açar. Yeni kurulan kurumsal dizüstülerde tipik seçenektir.

Hibrit katılmış. Cihaz hem şirket içi AD’ye hem Entra’ya bağlıdır. Mevcut GPO altyapısı korunurken bulut koşullu erişimi de çalışır; geçiş dönemlerinin yaygın modelidir.

Kayıtlı (registered). Kişisel cihaz iş hesabıyla ilişkilendirilir ama yönetilmez. Kendi cihazını getir senaryosu budur; kurum cihazın tamamına değil yalnızca iş verisine karışır.

Ayrım pratikte şu soruda görünür: koşullu erişimde “uyumlu cihaz” koşulu koyduğunuzda hangi cihazlar geçebilir? Yalnızca yönetilenler. Kayıtlı bir kişisel cihaz bu koşulu sağlamaz.

Filo yönetimi tarafındaki seçim altın imaj mı Autopilot mu rehberinde tartışılıyor.

Uygulama kaydı ve izinler

Bir uygulamanın Entra ID ile konuşabilmesi için kayıtlı olması ve izin istemesi gerekir. İzinler iki türlüdür: kullanıcı adına verilenler ve uygulamanın kendi adına aldığı yetkiler.

İkincisi dikkat ister — geniş bir uygulama izni, o uygulamayı ele geçiren için tüm kiracıya erişim demektir. Kullanıcıların kendi başlarına uygulama onayı verebilmesi de genelde kapatılır.

Kısaca

Entra ID, AD’nin buluttaki kopyası değil, farklı protokollere dayanan bir bulut kimlik sağlayıcısıdır. OU ve GPO yoktur; yerlerini gruplar ve Intune ilkeleri alır. Hibrit kurulumda “kimlik nerede yönetiliyor”, “parola nerede doğrulanıyor” ve “cihaz nereye bağlı” soruları ayrı ayrı yanıtlanmalıdır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.