Active Directory ve Entra ID Güvenliği: Hybrid Identity, Tiering ve Privileged Identity Management
Active Directory ve Entra ID güvenliği: hybrid identity, Tier 0 tiering, PAW, PIM, Conditional Access ve kimlik saldırı yolları.

Active Directory ve Microsoft Entra ID, modern kurumların kimlik ve erişim güvenliğinde en kritik bileşenler arasında yer alır. Birçok kuruluş hâlâ on-premises Active Directory kullanırken aynı zamanda Microsoft 365, Azure ve farklı SaaS uygulamaları üzerinden cloud identity mimarisine geçmiş durumdadır. Bu nedenle kimlik güvenliği artık yalnızca domain controller güvenliği veya yalnızca cloud tenant güvenliği olarak ele alınamaz. Gerçek risk, iki dünyanın birbirine bağlandığı Hybrid Identity yapısında ortaya çıkar.
Hybrid Identity modeli, kullanıcının aynı kurumsal kimlik ile hem local resources hem de cloud services kullanmasını sağlar. Bu yapı operasyonel olarak son derece verimlidir ancak yanlış tasarlandığında saldırgan için de güçlü bir geçiş yolu oluşturabilir. On-premises Active Directory üzerinde ele geçirilen bir privileged identity, synchronization veya federation ilişkileri nedeniyle cloud üzerinde de etkili olabilir. Benzer şekilde cloud tarafında ele geçirilen Global Administrator veya yüksek yetkili bir identity, kurumun identity governance yapısını zayıflatabilir ve diğer sistemlere erişim sağlamak için kullanılabilir.
Bu nedenle Active Directory ve Entra ID güvenliği birlikte düşünülmelidir.
Modern yaklaşımın temel sorusu şudur:
“Bir kimlik altyapısının bir tarafı compromise olduğunda diğer taraf ne kadar etkilenebilir ve bu etkiyi nasıl sınırlandırabiliriz?”
Bu sorunun cevabı yalnız teknoloji değil, mimari tasarım, privilege separation, tiering, MFA, Conditional Access, PIM ve sürekli monitoring ile verilebilir.
Active Directory Neden Hâlâ Kritik?
Active Directory uzun yıllardır enterprise identity infrastructure'ın temelidir. Kullanıcı hesapları, computer accounts, group memberships, authentication ve authorization süreçleri büyük ölçüde Active Directory üzerinden yönetilebilir.
Domain Controller üzerinde bulunan bilgiler yalnız kullanıcı adlarından ibaret değildir.
Active Directory aynı zamanda:
group memberships,
service accounts,
Kerberos relationships,
computer identities,
trust relationships,
administrative privileges
gibi birçok kritik security relationship içerir.
Bu nedenle Active Directory compromise edildiğinde saldırgan yalnız tek bir user'a değil kurumun identity control plane'ine yaklaşmış olur.
Özellikle Domain Admin veya Enterprise Admin seviyesindeki compromise, yüksek impact oluşturabilir.
Bu nedenle Active Directory güvenliği yalnız server hardening konusu değildir.
Aslında bir Identity Security problemidir.
Active Directory Attack Surface Nedir?
Active Directory attack surface, saldırganın domain infrastructure içerisinde kullanabileceği bütün identities, misconfigurations, privileges ve attack paths'i ifade eder.
Bu attack surface içerisine:
Excessive Group Memberships
Old Administrator Accounts
Service Accounts
Weak Delegation
Legacy Protocols
Misconfigured Trusts
Dormant Accounts
Local Administrator Password Reuse
gibi birçok alan dahil olabilir.
Attack surface'in büyümesinin temel nedenlerinden biri yıllar boyunca yapılan operational changes'dir.
Yeni administrators eklenir.
Eski accounts kaldırılmaz.
Service accounts privilege kazanır.
Temporary permissions kalıcı hale gelir.
Bu nedenle Active Directory güvenliği sürekli bir hygiene ve governance süreci gerektirir.
Domain Admin Hesapları Neden En Kritik Hedeflerden Biridir?
Domain Admin hesabı Active Directory üzerinde geniş yetkiye sahiptir.
Bu nedenle saldırgan için en değerli hedeflerden biridir.
Ancak önemli problem yalnız Domain Admin password'unun güçlü olup olmaması değildir.
Domain Admin identity'nin nerede kullanıldığı da kritiktir.
Eğer Domain Admin account:
normal workstation,
e-mail client,
web browser,
internet access
gibi günlük işlerde kullanılıyorsa attack surface ciddi biçimde büyür.
Bu nedenle privileged identity ile standard user identity ayrıştırılmalıdır.
Örneğin kullanıcı günlük işlerini:
ramazan.gultekin
hesabı ile yaparken privileged işlemler için ayrı:
adm-ramazan.gultekin
identity kullanabilir.
Ancak modern yaklaşımda permanent Domain Admin membership yerine JIT veya PIM benzeri temporary privilege modelleri daha güvenlidir.
Tier 0 Nedir?
Tier 0, identity infrastructure üzerinde en yüksek impact yaratabilecek systems ve identities'in bulunduğu güvenlik katmanıdır.
Tier 0 yalnız Domain Controllers anlamına gelmez.
Örneğin:
Domain Controllers
PKI Infrastructure
PAM Platform
Identity Synchronization Servers
Cloud Identity Connectors
gibi systems Tier 0 olarak değerlendirilebilir.
Çünkü bu systems compromise edildiğinde attacker identity control plane üzerinde yüksek etki yaratabilir.
Tier 0 güvenliğinde temel prensip:
Tier 0 credential daha düşük güvenlik seviyeli sistemlerde kullanılmamalıdır.
Bu nedenle administrator'ın Tier 0 credentials ile normal workstation'a login olması ciddi risk oluşturur.
Administrative Tiering Nedir?
Administrative Tiering, privileged systems ve identities'i güvenlik seviyelerine göre ayırmayı amaçlayan mimari yaklaşımdır.
Örneğin:
Tier 0
Identity Infrastructure
Tier 1
Servers ve Business Applications
Tier 2
User Workstations
olarak düşünülebilir.
Tier 0 administrator'ın Tier 2 workstation üzerinde login olması engellenebilir.
Böylece düşük güvenlik seviyeli endpoint compromise olduğunda attacker'ın yüksek privilege credential ele geçirme ihtimali azaltılır.
Bu model credential exposure riskini sınırlar.
Privileged Access Workstation – PAW Nedir?
PAW, yani Privileged Access Workstation, administrator'ın yüksek yetkili işlemleri gerçekleştirmesi için kullanılan hardened ve dedicated workstation'dır.
Bu device üzerinde:
general internet browsing,
personal e-mail,
unapproved software
gibi faaliyetler sınırlandırılabilir.
Amaç privileged credential'ın yalnız güvenilir administration environment içerisinde kullanılmasıdır.
PAW yaklaşımı özellikle Tier 0 administrators için güçlü security layer sağlar.
Modern model şu şekilde düşünülebilir:
Trusted Admin Identity + Trusted Admin Device + Controlled Privileged Session
Bu üç katman birlikte çalıştığında credential theft riski önemli ölçüde azalabilir.
Microsoft Entra ID Nedir?
Microsoft Entra ID, cloud identity and access management platformudur.
Workforce identities, authentication, SSO, MFA, Conditional Access, application access ve privileged role management gibi birçok capability sunabilir.
Microsoft 365 ve Azure environments için merkezi identity platformu olarak konumlanır.
Ancak Entra ID yalnız cloud directory olarak düşünülmemelidir.
Modern identity architecture içerisinde:
Authentication
Authorization
Conditional Access
Application Federation
Identity Governance
Privileged Identity Management
gibi alanlarda kritik rol oynar.
Bu nedenle Entra ID compromise edildiğinde impact yalnız e-mail access ile sınırlı olmayabilir.
Hybrid Identity Nedir?
Hybrid Identity, on-premises Active Directory ile cloud identity platformunun birlikte çalıştığı modeldir.
Kullanıcı local directory'de oluşturulur.
Identity cloud'a synchronize edilir.
Aynı user Microsoft 365 veya diğer cloud applications'a erişebilir.
Bu model user experience ve administration açısından büyük kolaylık sağlar.
Ancak identity relationship nedeniyle security dependency oluşur.
Örneğin compromised on-prem identity cloud access'e dönüşebilir.
Bu nedenle hybrid identity architecture güvenli tasarlanmalıdır.
Password Hash Synchronization Nedir?
Password Hash Synchronization, kullanıcı password bilgilerinin belirli cryptographic processing sonrası cloud identity platformuna synchronize edilmesini sağlayan yöntemdir.
Bu modelde cloud authentication Entra ID üzerinde gerçekleştirilebilir.
Kullanıcının on-premises environment'a her login sırasında doğrudan bağımlılığı azalabilir.
Ancak synchronization infrastructure kritik hale gelir.
Sync server compromise edilirse identity security açısından yüksek risk oluşabilir.
Bu nedenle identity synchronization servers high-value systems olarak korunmalıdır.
Pass-through Authentication Nedir?
Pass-through Authentication, cloud login sırasında authentication request'in on-premises Active Directory üzerinden doğrulanmasını sağlar.
Bu model belirli architecture requirements için kullanılabilir.
Ancak on-prem authentication infrastructure'a dependency oluşturur.
Security ve availability tasarımı buna göre yapılmalıdır.
Hangi authentication modelinin kullanılacağı kurumun:
security requirements,
availability expectations,
hybrid architecture
durumuna göre değerlendirilmelidir.
Federation Nedir ve Neden Risk Oluşturabilir?
Federation, farklı identity domains arasında trust oluşturur.
Kullanıcı bir identity provider üzerinden authenticate olur ve diğer service bu authentication'ı kabul eder.
Bu yapı enterprise SSO için güçlüdür.
Ancak federation relationship compromise edilirse attacker sahte identity assertions üretmeye çalışabilir.
Bu nedenle federation infrastructure ve certificates son derece kritik security assets'tir.
Modern architecture içerisinde federation yalnız convenience olarak değil high-value trust relationship olarak görülmelidir.
Entra ID Connect Güvenliği Neden Önemlidir?
On-premises Active Directory ile Entra ID arasında synchronization sağlayan components hybrid identity'nin en kritik noktalarından biridir.
Bu servers üzerinde yüksek privilege veya sensitive credentials bulunabilir.
Bu nedenle synchronization servers:
dedicated,
hardened,
restricted network access,
strong monitoring
ile korunmalıdır.
Normal application server gibi değerlendirilmemelidir.
Bir identity bridge olduğu için compromise durumunda on-prem ve cloud arasında saldırı yolu oluşabilir.
PIM – Privileged Identity Management Nedir?
Privileged Identity Management, cloud privileged roles'ın sürekli aktif tutulması yerine eligible ve temporary olarak kullanılmasını sağlar.
Örneğin user permanent Global Administrator olmak yerine Global Administrator role için eligible olabilir.
İhtiyaç anında:
MFA,
justification,
approval,
limited duration
ile role activate edilir.
Süre sonunda role otomatik olarak pasif hale gelir.
Bu model Standing Privilege riskini azaltır.
PIM'in temel mantığı:
Permanent Admin → Eligible Admin → Temporary Activation
dönüşümüdür.
Permanent Global Administrator Neden Risklidir?
Bir user sürekli Global Administrator role sahipse account compromise edildiğinde attacker doğrudan yüksek privilege elde eder.
JIT/PIM modelinde attacker normal user account'u compromise etse bile privileged role ayrıca activate etmek zorunda kalabilir.
Bu ek control attacker için additional barrier oluşturur.
Bu nedenle high-impact cloud roles mümkün olduğunca permanent yerine eligible olarak tanımlanabilir.
Global Administrator Sayısı Minimum Olmalı mı?
Evet.
High-impact administrative roles mümkün olduğunca minimum sayıda kullanıcıya verilmelidir.
Her IT employee Global Administrator olmamalıdır.
Role-specific permissions kullanılmalıdır.
Örneğin:
Exchange Administrator
Security Administrator
User Administrator
gibi daha sınırlı roles kullanılabilir.
Bu Least Privilege yaklaşımıdır.
Cloud identity environment'da da broad privilege yerine granular role design tercih edilmelidir.
Conditional Access Hybrid Identity Güvenliğinde Nasıl Kullanılır?
Conditional Access, login sırasında identity ve context'e göre security policy uygular.
Örneğin:
User = Administrator
Device = Managed
MFA = Phishing-Resistant
Location = Allowed
↓
Access
gibi policy uygulanabilir.
Başka durumda:
Device = Unmanaged
↓
Block
Bu model administrators için daha güçlü control sağlar.
Privileged users için normal workforce'tan farklı Conditional Access policies uygulanmalıdır.
Authentication Strength Policy Neden Önemli?
MFA etkin olması tek başına yeterli değildir.
Administrator SMS MFA kullanıyorsa phishing resistance sınırlı olabilir.
Bu nedenle privileged roles için FIDO2 veya passkey gibi stronger authentication methods zorunlu tutulabilir.
Bu yaklaşım:
Higher Privilege = Stronger Authentication
prensibine dayanır.
Break-Glass Account Entra ID İçin Neden Gereklidir?
Conditional Access veya identity infrastructure yanlış configuration nedeniyle administrators'ın access'i tamamen kesilebilir.
Bu nedenle emergency access için Break-Glass accounts gerekebilir.
Ancak bu accounts normal operations sırasında kullanılmamalıdır.
Break-glass account için:
strong credential,
restricted usage,
continuous monitoring,
alerting
uygulanmalıdır.
Her usage security incident gibi review edilebilir.
Legacy Authentication Neden Kapatılmalıdır?
Legacy Authentication protocols modern MFA ve Conditional Access capabilities'i desteklemeyebilir.
Bu nedenle attacker password-only authentication ile access sağlamaya çalışabilir.
Modern identity hardening'in önemli adımlarından biri legacy protocols'ü azaltmak veya kapatmaktır.
Bu özellikle hybrid environments için önemlidir.
Çünkü kurum cloud authentication'da MFA uyguluyor olsa bile eski protocol üzerinden bypass path kalabilir.
Active Directory ile Entra ID Arasında Privilege Ayrımı
Hybrid environment'da aynı administrator'ın hem on-prem Domain Admin hem cloud Global Admin olması yüksek risk oluşturabilir.
Çünkü tek identity compromise iki environment'ı da etkileyebilir.
Bu nedenle privileged roles ayrıştırılabilir.
Örneğin:
On-Prem Admin Identity
ve
Cloud Admin Identity
farklı tutulabilir.
Bu blast radius'u azaltır.
Blast Radius Nedir?
Blast Radius, bir compromise olayının ne kadar geniş sistem ve resource'u etkileyebileceğini ifade eder.
Bir standard user compromise sınırlı impact oluşturabilir.
Ancak aynı user:
Domain Admin
Global Admin
Backup Admin
ise blast radius çok büyür.
Identity architecture'ın temel hedeflerinden biri bu blast radius'u azaltmaktır.
Hybrid Identity Attack Path Nedir?
Hybrid Identity Attack Path, attacker'ın bir environment'daki compromise üzerinden diğer identity environment'a ilerleyebilmesini sağlayan relationship'tir.
Örneğin:
Compromised Workstation
↓
Admin Credential Theft
↓
Active Directory Privilege
↓
Sync Infrastructure
↓
Cloud Identity
gibi chain oluşabilir.
Bu nedenle identity relationships attack path analysis ile incelenmelidir.
Active Directory Attack Path Analysis
AD environments içerisinde permissions ve group memberships karmaşık relationships oluşturabilir.
Bir user doğrudan Domain Admin olmayabilir.
Ancak başka group veya delegated permission üzerinden eventually high privilege elde edebilir.
Bu nedenle yalnız group membership listesine bakmak yeterli değildir.
Attack Path Analysis, identities arasındaki privilege relationships'ı analiz eder.
Bu Identity Security Posture Management ile ilişkilidir.
Identity Security Posture Management – ISPM Nedir?
ISPM, identity infrastructure içerisindeki misconfigurations, excessive privileges ve attack paths üzerinde visibility sağlamayı amaçlayan yaklaşım olarak düşünülebilir.
Örneğin:
Dormant Admin Account
Excessive Group Membership
Risky Delegation
Service Account Overprivilege
gibi issues tespit edilebilir.
Bu proactive security layer'dır.
ITDR attacks'ı detect ederken ISPM attack surface'i önceden azaltmayı amaçlar.
AD Security ile ITDR Nasıl Birlikte Çalışır?
Active Directory hardening preventive security sağlar.
ITDR ise identity attacks başladığında detection yapar.
Örneğin:
new Domain Admin membership,
unusual Kerberos activity,
service account anomaly,
privileged login
ITDR tarafından izlenebilir.
Bu nedenle ideal model:
Identity Posture + Identity Detection + Identity Response
şeklindedir.
Entra ID ve ITDR Entegrasyonu
Cloud identity events de ITDR için kritik data source'tur.
Örneğin:
Risky Sign-In
New MFA Method
New Application Consent
Privileged Role Activation
New Service Principal
gibi events izlenebilir.
Bu signals SIEM veya XDR üzerinde correlate edilebilir.
Cloud identity compromise detection yalnız failed login monitoring ile sınırlandırılmamalıdır.
OAuth ve Application Consent Riskleri
Entra ID environment'da third-party applications OAuth permissions talep edebilir.
User malicious application'a consent verebilir.
Bu durumda attacker password çalmadan data access sağlayabilir.
Bu nedenle:
Enterprise Applications
OAuth Grants
App Registrations
Service Principals
regular olarak review edilmelidir.
Identity Security yalnız user account değil application identities'i de kapsamalıdır.
Service Principals ve Workload Identities
Cloud environments içerisinde applications human users gibi login yapmaz.
Service Principals ve Workload Identities kullanılabilir.
Bu identities yüksek permissions'a sahip olabilir.
Ancak çoğu zaman MFA uygulanamaz.
Bu nedenle machine identities için:
Least Privilege
Short-Lived Credentials
Secret Rotation
Monitoring
gibi controls kritik hale gelir.
Modern Hybrid Identity Security human ve machine identities'i birlikte ele almalıdır.
Active Directory Service Account Güvenliği
Service accounts AD içerisinde uzun süreli passwords ve broad privileges taşıyabilir.
Bu accounts interactive login için kullanılmamalı ve gerekli minimum permissions'a sahip olmalıdır.
Managed service account models uygun environments'da tercih edilebilir.
Amaç manual password management'i azaltmak ve credential lifecycle'ı daha güvenli hale getirmektir.
Service accounts ITDR ve PAM scope'una da alınmalıdır.
Local Administrator Güvenliği
Domain security güçlü olsa bile endpoints üzerinde ortak local administrator passwords kullanılıyorsa lateral movement riski oluşabilir.
Her cihazda farklı local administrator credentials kullanmak ve credentials'ı merkezi olarak yönetmek daha güvenlidir.
Local admin rights mümkün olduğunca azaltılmalıdır.
Endpoint Privilege Management bu alanı güçlendirebilir.
Active Directory Backup Güvenliği
Identity infrastructure backup'ları da kritik security assets'tir.
Domain Controller backup veya system state backup attacker tarafından hedeflenebilir.
Bu nedenle backup access separate privileged identities ile yönetilmelidir.
Ransomware scenarios'da identity recovery capability son derece önemlidir.
Bu nedenle AD backup ve forest recovery planları regular olarak test edilmelidir.
Active Directory Forest Recovery Neden Önemlidir?
Büyük identity compromise durumunda yalnız tek server restore etmek yeterli olmayabilir.
Forest-level recovery gerekebilir.
Bu nedenle organization:
Recovery Procedures
Clean Infrastructure
Backup Validation
Credential Reset Strategy
gibi konuları önceden planlamalıdır.
Identity Disaster Recovery general server DR'dan farklı düşünülmelidir.
Hybrid Identity Disaster Scenario
Örneğin on-prem Active Directory compromise edildi.
Bu durumda şu sorular hızlı cevaplanmalıdır:
Cloud identities etkilenmiş olabilir mi?
Sync infrastructure güvenilir mi?
Federation trust compromise olmuş olabilir mi?
Privileged sessions revoke edilmeli mi?
Cloud admin roles yeniden review edilmeli mi?
Bu nedenle Hybrid Identity Incident Response Playbook oluşturulmalıdır.
Cloud Compromise On-Prem'i Etkileyebilir mi?
Evet, architecture'a bağlı olarak mümkün olabilir.
Cloud administrator access:
application integrations,
device management,
identity synchronization,
remote access
gibi paths üzerinden on-prem systems üzerinde impact oluşturabilir.
Bu nedenle “cloud ayrı, on-prem ayrı” düşüncesi hybrid environments için yanıltıcıdır.
Asıl güvenlik boundary:
Identity Trust Relationships
üzerinden değerlendirilmelidir.
Tier 0 için PAM Kullanılmalı mı?
Evet, yüksek impact privileged identities PAM kapsamına alınmalıdır.
Domain Admin, Enterprise Admin, PKI Admin gibi accounts için:
PAM
JIT
Strong MFA
Session Monitoring
kullanılabilir.
Bu şekilde permanent privilege azaltılabilir.
Tier 0 için PAW + PAM + PIM Modeli
Modern high-security architecture şu şekilde tasarlanabilir:
Dedicated Admin Identity
↓
PAW
↓
Phishing-Resistant MFA
↓
PAM/PIM
↓
JIT Privilege
↓
Tier 0 Resource
Bu model credential exposure ve standing privilege risklerini aynı anda azaltır.
Active Directory ve Entra ID Güvenliğinde Ürün Ekosistemi
Microsoft Entra ID, Microsoft Defender for Identity, PAM platforms ve farklı identity security tools birlikte kullanılabilir.
PAM tarafında CyberArk, BeyondTrust, Delinea gibi platforms privileged access'i kontrol edebilir.
IGA tarafında SailPoint, Saviynt gibi solutions governance sağlayabilir.
Identity threat detection tarafında Microsoft Defender for Identity ve diğer ITDR solutions kullanılabilir.
Ancak ürünlerin birlikte bulunması tek başına security architecture oluşturmaz.
Önemli olan data ve control integration'dır.
Hybrid Identity Güvenliği Nasıl Ölçülür?
Identity security KPI'ları şu alanları içerebilir:
Permanent Global Admin Count
Permanent Domain Admin Count
PIM Adoption Rate
Privileged MFA Coverage
Phishing-Resistant MFA Coverage
Legacy Authentication Usage
Dormant Admin Accounts
Tier 0 Direct Login Count
Service Account Risk Count
Risky Application Consents
High-Risk Sign-In Count
gibi metrics kullanılabilir.
Özellikle permanent privilege sayısının azaltılması önemli maturity göstergesidir.
Active Directory ve Entra ID Güvenliğinde En Sık Yapılan Hatalar
Kurumlarda şu hatalar sık görülür:
- Domain Admin account'u günlük kullanımda kullanmak
- Tier 0 identities'i normal workstation üzerinde kullanmak
- Permanent Global Administrator roles bırakmak
- PIM kullanmamak
- Privileged users için phishing-resistant MFA zorunlu tutmamak
- Legacy Authentication'ı açık bırakmak
- Break-Glass accounts'ı izlememek
- Sync servers'ı normal application server gibi korumak
- Federation infrastructure'ı düşük riskli kabul etmek
- On-prem ve cloud administrators'ı aynı identity'de birleştirmek
- Service Accounts'ı governance dışında bırakmak
- OAuth Application Consent'i izlememek
- Dormant privileged accounts'ı temizlememek
- Local Admin rights'ı kontrol etmemek
- AD backup ve forest recovery testlerini yapmamak
- ITDR kullanmadan yalnız hardening'e güvenmek
- Cloud compromise'ın on-prem impact'ini göz ardı etmek
- Hybrid Identity Incident Response planı oluşturmamak
Active Directory ve Entra ID Güvenlik Kontrol Listesi
Kurumlar aşağıdaki kontrolleri değerlendirebilir:
- Domain Admin accounts minimum sayıda mı?
- Enterprise Admin accounts kontrol altında mı?
- Privileged identities daily-use accounts'tan ayrılmış mı?
- Tier 0 model tanımlı mı?
- PAW veya secure admin workstation kullanılıyor mu?
- PIM uygulanıyor mu?
- Permanent Global Admin azaltılıyor mu?
- JIT privilege kullanılıyor mu?
- Privileged users phishing-resistant MFA kullanıyor mu?
- Conditional Access uygulanıyor mu?
- Authentication Strength policies mevcut mu?
- Legacy Authentication kapatılıyor mu?
- Break-Glass accounts izleniyor mu?
- Hybrid sync infrastructure Tier 0 olarak korunuyor mu?
- Federation certificates güvenli mi?
- Service Accounts inventory mevcut mu?
- Local Administrator passwords centralized mı?
- OAuth Application Consents review ediliyor mu?
- Service Principals governance kapsamına alınıyor mu?
- Workload Identities monitoring altında mı?
- Dormant admin accounts kaldırılıyor mu?
- AD attack paths analiz ediliyor mu?
- ITDR uygulanıyor mu?
- Identity logs SIEM'e aktarılıyor mu?
- AD backup strategy mevcut mu?
- Forest Recovery test ediliyor mu?
- Hybrid Identity Incident Response planı var mı?
- Cloud ve on-prem privileges ayrı governance ediliyor mu?
Active Directory ve Entra ID Güvenlik Olgunluk Modeli
Seviye 1 – Traditional Domain Security: Active Directory temel authentication platformudur. Privileged accounts permanent ve broad olabilir. Cloud identity sınırlı governance'a sahiptir.
Seviye 2 – Hybrid Identity Controls: Entra ID, MFA ve Conditional Access uygulanır. Cloud ve on-prem identities merkezi hale gelir ancak permanent privilege devam edebilir.
Seviye 3 – Privileged Identity Separation: Tiering, PAW, PIM ve dedicated admin identities uygulanır. Privileged access daha kontrollü hale gelir.
Seviye 4 – Identity Threat Defense: ITDR, attack path analysis, PAM ve cloud risk analytics birlikte kullanılır. Identity compromise hızlı tespit edilir.
Seviye 5 – Adaptive Hybrid Identity Security: Human, Machine ve AI Agent identities real-time risk, JIT privilege ve continuous access evaluation ile yönetilir. Permanent trust ve permanent privilege minimum seviyeye indirilir.
Bu dönüşüm:
Domain-Centric Identity
↓
Hybrid Identity
↓
Privileged Identity Separation
↓
Identity Threat Defense
↓
Adaptive Identity Security
şeklinde ilerler.
Sık Sorulan Sorular
Active Directory nedir?
Active Directory, users, computers, groups ve authentication relationships'ın merkezi olarak yönetilmesini sağlayan enterprise directory ve identity platformudur.
Microsoft Entra ID nedir?
Microsoft Entra ID, cloud-based identity and access management platformudur. SSO, MFA, Conditional Access, application access ve privileged identity capabilities sunabilir.
Active Directory ile Entra ID aynı şey midir?
Hayır. Active Directory geleneksel on-prem directory ve domain infrastructure iken Entra ID cloud identity platformudur. Hybrid Identity architecture içerisinde birlikte çalışabilirler.
Hybrid Identity nedir?
On-premises Active Directory ile cloud identity platformunun ortak identity lifecycle ve authentication architecture içerisinde birlikte kullanılmasıdır.
Tier 0 nedir?
Identity infrastructure üzerinde compromise edildiğinde çok yüksek impact oluşturabilecek systems ve privileged identities'in bulunduğu güvenlik seviyesidir.
PAW nedir?
Privileged Access Workstation, administrator'ın high-risk administrative işlemleri gerçekleştirmesi için kullanılan dedicated ve hardened workstation'dır.
PIM nedir?
Privileged Identity Management, privileged roles'ın sürekli aktif tutulması yerine temporary ve controlled şekilde activate edilmesini sağlayan yaklaşım ve technology kategorisidir.
PIM ile PAM aynı şey midir?
Hayır. PIM privileged roles ve activation üzerinde yoğunlaşırken PAM credential vaulting, session management, password rotation ve endpoint privilege gibi daha geniş capabilities içerebilir.
Global Administrator permanent olmalı mı?
Mümkün olduğunca permanent Global Administrator sayısı minimum tutulmalı ve eligible/JIT activation modelleri değerlendirilmelidir.
Domain Admin neden günlük hesap olarak kullanılmamalı?
E-mail, web browsing ve standard endpoint use Domain Admin credential exposure riskini artırır.
Hybrid Identity saldırısı nedir?
Attacker'ın on-prem ve cloud identity relationships'ı kullanarak bir environment'dan diğerine ilerlemeye çalıştığı saldırı modelidir.
Password Hash Synchronization nedir?
On-prem password hash information'ın işlenmiş bir formunun cloud identity platformuna synchronize edilerek cloud authentication yapılmasını sağlayan yöntemdir.
Pass-through Authentication nedir?
Cloud authentication request'in on-premises Active Directory üzerinden doğrulanmasını sağlayan hybrid authentication yöntemidir.
Legacy Authentication neden risklidir?
Bazı legacy protocols MFA ve Conditional Access controls'ü desteklemediği için password-only attack path oluşturabilir.
Break-Glass Account nedir?
Normal identity controls erişilemez olduğunda emergency access için kullanılan, sıkı biçimde korunan özel administrator hesabıdır.
Service Principal nedir?
Cloud applications veya automation workloads tarafından kullanılan non-human identity türüdür.
AD compromise cloud'u etkileyebilir mi?
Hybrid architecture'a bağlı olarak evet. Synchronization, federation veya privileged relationships nedeniyle on-prem compromise cloud security üzerinde impact oluşturabilir.
Cloud compromise on-prem systems'ı etkileyebilir mi?
Architecture'a bağlı olarak mümkün olabilir. Bu nedenle cloud ve on-prem identity relationships birlikte değerlendirilmelidir.
Sonuç: Hybrid Identity Güvenliğinde Sınır Artık Domain Değil, Güven İlişkisidir
Active Directory ve Entra ID ayrı technologies olsa da modern enterprise architecture içerisinde birbirinden bağımsız security domains olarak düşünülmemelidir.
Çünkü identities ortak olabilir.
Authentication flows birbirine bağlı olabilir.
Synchronization systems iki environment arasında bridge oluşturabilir.
Privileged users her iki taraf üzerinde yetkiye sahip olabilir.
Bu nedenle Hybrid Identity Security'nin en önemli prensibi:
Trust Relationships Are Security Boundaries
olarak özetlenebilir.
On-premises Active Directory son derece iyi harden edilmiş olabilir.
Ancak cloud administrator account zayıf authentication kullanıyorsa risk devam eder.
Cloud Conditional Access son derece güçlü olabilir.
Ancak Tier 0 administrator credential normal workstation üzerinde kullanılıyorsa risk devam eder.
Dolayısıyla modern Identity Security tek control üzerinden kurulamaz.
Güçlü architecture şu katmanları birlikte kullanmalıdır:
Tiering + Dedicated Admin Identity + PAW + Phishing-Resistant MFA + PIM/PAM + JIT Access + Conditional Access + ITDR + Continuous Monitoring
Bu yaklaşım privileged identity compromise riskini azaltır.
Modern hedef:
No Shared Admin
No Daily-Use Privileged Identity
No Permanent Global Admin
No Unmonitored Tier 0 Access
şeklinde düşünülebilir.
Hybrid Identity büyüdükçe machine identities, service principals ve AI Agents da bu architecture'a dahil edilmelidir.
Çünkü geleceğin identity infrastructure'ında yalnız employee accounts bulunmayacaktır.
Human identities,
service accounts,
workloads,
cloud applications
ve AI Agents aynı trust ecosystem içerisinde hareket edecektir.
Bu nedenle Active Directory ve Entra ID güvenliğinin geleceği yalnız account protection değil:
Identity Relationship Security
olacaktır.
Ve bu bölümün en önemli cümlesi:
Hybrid Identity ortamlarında gerçek güvenlik sınırı Active Directory ile cloud arasındaki fiziksel ayrım değil; iki ortam arasında oluşturulan kimlik, yetki ve güven ilişkilerinin ne kadar kontrollü olduğudur.
İlgili Makaleler
Kimlik ve Erişim Yönetimi (PAM - IAM)

Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi
Kimlik ve erişim yönetimi nedir? IAM, PAM, IGA, ITDR, CIEM, non-human identity ve Zero Trust temelli modern identity security mimarisi.

IAM Nedir? Identity and Access Management, SSO, MFA ve Kullanıcı Yaşam Döngüsü
IAM nedir? Identity Provider, SSO, MFA, passkey, SAML/OIDC, SCIM ve joiner-mover-leaver kullanıcı yaşam döngüsü rehberi.

PAM Nedir? Privileged Access Management ve Ayrıcalıklı Hesap Güvenliği
PAM nedir? Ayrıcalıklı hesap güvenliği, credential vault, session recording, JIT/JEA, PEDM ve Zero Standing Privilege rehberi.

PAM Mimarisi Nasıl Kurulur? Vault, Session Management, JIT Access ve Zero Standing Privilege
PAM mimarisi nasıl kurulur? Credential vault, session proxy, password rotation, JIT/JEA, Zero Standing Privilege, HA/DR ve SIEM entegrasyonu.

IGA Nedir? Identity Governance and Administration, Access Review ve Yetki Yönetimi
IGA nedir? Entitlement yönetimi, access review, access certification, SoD, role mining ve permission creep ile mücadele rehberi.

Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA
Passwordless authentication ve passkey nedir? FIDO2, WebAuthn, phishing-resistant MFA, MFA fatigue ve AiTM saldırılarına karşı koruma.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.