Bir müşteride şöyle bir durumla karşılaştım: dışarıdan bir danışman ekibe katılmış, Azure ortamına erişmesi gerekiyor, ama kimse tam olarak “nereden başlayalım” diyemiyordu. Entra ID’den mi yetki verilecekti, yoksa doğrudan abonelik üzerinden mi? İkisi de gerekliydi aslında, sadece kimse bu ayrımı net şekilde bilmiyordu. Bu yazı tam olarak o karışıklığı çözmek için.

Bu yazıda organizasyon içindeki ya da dışındaki bir kullanıcıya Microsoft Entra ID ve Azure aboneliği üzerinden nasıl yetki vereceğinizi adım adım göstereceğim, bu arada Entra ID yetkisi ile abonelik yetkisinin neden birbirinden ayrı iki şey olduğunu da netleştireceğim.

Entra ID ve Subscription yetkisi neden ayrı?

Şöyle bir benzetme yapayım: Entra ID, binanın giriş kapısındaki kimlik kartı gibi düşünülebilir. Kartınız varsa binaya giriyorsunuz, kimliğiniz doğrulanıyor. Ama bu kart size binadaki her odanın anahtarını vermiyor. Azure aboneliği (subscription) üzerindeki yetki de tam olarak o oda anahtarları: hangi kaynaklara dokunabileceğinizi, neyi oluşturup neyi silebileceğinizi belirliyor.

Bu yüzden bir kullanıcıya sadece Entra ID üzerinden Global Admin yetkisi vermek, o kişinin Azure kaynaklarını yönetebileceği anlamına gelmiyor. Kimlik doğrulaması ayrı, kaynak yönetimi ayrı. İkisini birlikte kurmadığınız sürece kullanıcı “girdi ama hiçbir şey yapamıyor” durumunda kalıyor.

Adım 1: Microsoft Entra ID üzerinden kullanıcı ekleme

İlk adımda portal.azure.com üzerinden global admin ve Owner yetkisine sahip bir hesapla giriş yapıyoruz, sonra aşağıdaki görselde olduğu gibi Microsoft Entra ID menüsüne geliyoruz.

Yetki vermek istediğiniz kullanıcı zaten organizasyonunuzun içindeyse, buradan doğrudan kullanıcı adını seçip devam edebilirsiniz.

Yetki verilecek kişi organizasyon dışından biriyse, Invite External User seçeneğine gelip yeni bir davet gönderebilirsiniz.

Azure portalında Microsoft Entra ID menüsü ve kullanıcı ekleme ekranı

Dış kullanıcı davet etme

Invite External User seçeneğine tıkladığınızda sizi bir davet bilgi ekranı karşılıyor. Ben örnek olması için Azure’da kayıtlı olmayan bir Gmail adresini davet ediyorum. Siz de davet etmek istediğiniz kişinin adını ve mail adresini yazıp assignment bölümüne ilerliyorsunuz.

Azure Entra ID'de dış kullanıcı davet etme ekranı, isim ve mail adresi giriş alanları

Kullanıcının tenant ve Active Directory üzerinde yetkili olabilmesi için assignments bölümünden Add Role diyerek Global Admin yetkisi tanımlayabilirsiniz.

Entra ID Directory Roles ekranında Global Admin rolünün seçilmesi

Ama şunu baştan söyleyeyim: bu yetki sadece Entra ID tarafını kapsıyor. Kullanıcı bu haliyle Azure aboneliğini yönetemez, çünkü abonelik üzerinde ayrıca izin vermeniz gerekiyor.

Adım 2: Subscription üzerinden Access Control (IAM) ile yetki verme

Azure portalında en üstteki arama menüsüne “subscriptions” yazarak yetki vermek istediğiniz aboneliği buluyor ve üzerine tıklıyoruz. Yetki tanımlamak için sol menüde yer alan Access Control (IAM) sekmesine geliyoruz.

Azure aboneliği menüsünde Access Control (IAM) sekmesinin işaretlenmiş hali

+ Add butonuna tıklayıp Add Role Assignment seçeneğini seçiyoruz.

Azure IAM ekranında Add Role Assignment butonunun konumu

Bu bölümden Azure hesabını yönetmesini istediğiniz kullanıcı için yetki tanımlayabilirsiniz. Ben Privileged Administrator Roles bölümünden Owner rolünü seçiyorum ve Next diyerek member adımına geçiyorum.

Azure rol atama ekranında Privileged Administrator Roles altında Owner rolünün seçilmesi

Members bölümünde, sağ taraftaki panelden yetki vermek istediğiniz kullanıcı ya da kullanıcı grubunu seçebilirsiniz.

Azure rol atamasında Members adımında kullanıcı seçme ekranı

Conditions adımında Not Constrained seçeneğini işaretleyip Next diyoruz.

Azure rol atamasında Conditions adımında Not Constrained seçeneğinin işaretlenmesi

Son adımda Review and Assign diyerek yetki tanımlama sürecini tamamlayabilirsiniz.

Owner yetkisi verirken dikkat etmeniz gerekenler

Owner, Azure’da verebileceğiniz en geniş yetkilerden biri. Kaynakları oluşturmak, silmek, başka kullanıcılara yetki dağıtmak dahil hemen her şeyi yapabiliyor. Bu yüzden özellikle dış danışmanlara veya geçici olarak erişmesi gereken kişilere Owner yerine, ihtiyacına uygun daha dar bir rol (Contributor gibi) vermek çoğu zaman daha güvenli bir tercih. Sahada gördüğüm gerçek şu: erişim ihtiyacı bittiğinde bu yetkileri geri almayı unutmak, güvenlik denetimlerinde en sık karşılaşılan bulgulardan biri. Yetkiyi verirken, ne zaman kaldıracağınızı da baştan planlayın.

Toparlayalım

  • Entra ID yetkisi kimlik doğrulamayı, Subscription yetkisi kaynak yönetimini kapsıyor; ikisi ayrı ayrı verilmesi gereken şeyler.
  • Dış kullanıcıya erişim vermek için Invite External User, organizasyon içi kullanıcı için doğrudan seçim yeterli.
  • Subscription tarafında Access Control (IAM) üzerinden Add Role Assignment ile istediğiniz rolü (Owner, Contributor vb.) atayabilirsiniz.
  • Owner gibi geniş yetkileri dağıtırken ihtiyaç bitince geri almayı unutmayın; bu basit adım pek çok güvenlik açığını baştan kapatıyor.

Bu adımları bir kere doğru kurduğunuzda, yeni bir kullanıcı ya da danışman eklemek beş dakikalık işe dönüşüyor. Sorularınız olursa yorumlarda buluşalım.

İlgili Azure Yazıları

Yorum Bırakın

Bu site istenmeyenleri azaltmak için Akismet kullanır. Yorum verilerinizin nasıl işlendiğini öğrenin.