Bir müşteride şöyle bir durumla karşılaştım: dışarıdan bir danışman ekibe katılmış, Azure ortamına erişmesi gerekiyor, ama kimse tam olarak “nereden başlayalım” diyemiyordu. Entra ID’den mi yetki verilecekti, yoksa doğrudan abonelik üzerinden mi? İkisi de gerekliydi aslında, sadece kimse bu ayrımı net şekilde bilmiyordu. Bu yazı tam olarak o karışıklığı çözmek için.
Bu yazıda organizasyon içindeki ya da dışındaki bir kullanıcıya Microsoft Entra ID ve Azure aboneliği üzerinden nasıl yetki vereceğinizi adım adım göstereceğim, bu arada Entra ID yetkisi ile abonelik yetkisinin neden birbirinden ayrı iki şey olduğunu da netleştireceğim.
Entra ID ve Subscription yetkisi neden ayrı?
Şöyle bir benzetme yapayım: Entra ID, binanın giriş kapısındaki kimlik kartı gibi düşünülebilir. Kartınız varsa binaya giriyorsunuz, kimliğiniz doğrulanıyor. Ama bu kart size binadaki her odanın anahtarını vermiyor. Azure aboneliği (subscription) üzerindeki yetki de tam olarak o oda anahtarları: hangi kaynaklara dokunabileceğinizi, neyi oluşturup neyi silebileceğinizi belirliyor.
Bu yüzden bir kullanıcıya sadece Entra ID üzerinden Global Admin yetkisi vermek, o kişinin Azure kaynaklarını yönetebileceği anlamına gelmiyor. Kimlik doğrulaması ayrı, kaynak yönetimi ayrı. İkisini birlikte kurmadığınız sürece kullanıcı “girdi ama hiçbir şey yapamıyor” durumunda kalıyor.
Adım 1: Microsoft Entra ID üzerinden kullanıcı ekleme
İlk adımda portal.azure.com üzerinden global admin ve Owner yetkisine sahip bir hesapla giriş yapıyoruz, sonra aşağıdaki görselde olduğu gibi Microsoft Entra ID menüsüne geliyoruz.
Yetki vermek istediğiniz kullanıcı zaten organizasyonunuzun içindeyse, buradan doğrudan kullanıcı adını seçip devam edebilirsiniz.
Yetki verilecek kişi organizasyon dışından biriyse, Invite External User seçeneğine gelip yeni bir davet gönderebilirsiniz.
Dış kullanıcı davet etme
Invite External User seçeneğine tıkladığınızda sizi bir davet bilgi ekranı karşılıyor. Ben örnek olması için Azure’da kayıtlı olmayan bir Gmail adresini davet ediyorum. Siz de davet etmek istediğiniz kişinin adını ve mail adresini yazıp assignment bölümüne ilerliyorsunuz.
Kullanıcının tenant ve Active Directory üzerinde yetkili olabilmesi için assignments bölümünden Add Role diyerek Global Admin yetkisi tanımlayabilirsiniz.
Ama şunu baştan söyleyeyim: bu yetki sadece Entra ID tarafını kapsıyor. Kullanıcı bu haliyle Azure aboneliğini yönetemez, çünkü abonelik üzerinde ayrıca izin vermeniz gerekiyor.
Adım 2: Subscription üzerinden Access Control (IAM) ile yetki verme
Azure portalında en üstteki arama menüsüne “subscriptions” yazarak yetki vermek istediğiniz aboneliği buluyor ve üzerine tıklıyoruz. Yetki tanımlamak için sol menüde yer alan Access Control (IAM) sekmesine geliyoruz.
+ Add butonuna tıklayıp Add Role Assignment seçeneğini seçiyoruz.
Bu bölümden Azure hesabını yönetmesini istediğiniz kullanıcı için yetki tanımlayabilirsiniz. Ben Privileged Administrator Roles bölümünden Owner rolünü seçiyorum ve Next diyerek member adımına geçiyorum.
Members bölümünde, sağ taraftaki panelden yetki vermek istediğiniz kullanıcı ya da kullanıcı grubunu seçebilirsiniz.
Conditions adımında Not Constrained seçeneğini işaretleyip Next diyoruz.
Son adımda Review and Assign diyerek yetki tanımlama sürecini tamamlayabilirsiniz.
Owner yetkisi verirken dikkat etmeniz gerekenler
Owner, Azure’da verebileceğiniz en geniş yetkilerden biri. Kaynakları oluşturmak, silmek, başka kullanıcılara yetki dağıtmak dahil hemen her şeyi yapabiliyor. Bu yüzden özellikle dış danışmanlara veya geçici olarak erişmesi gereken kişilere Owner yerine, ihtiyacına uygun daha dar bir rol (Contributor gibi) vermek çoğu zaman daha güvenli bir tercih. Sahada gördüğüm gerçek şu: erişim ihtiyacı bittiğinde bu yetkileri geri almayı unutmak, güvenlik denetimlerinde en sık karşılaşılan bulgulardan biri. Yetkiyi verirken, ne zaman kaldıracağınızı da baştan planlayın.
Toparlayalım
- Entra ID yetkisi kimlik doğrulamayı, Subscription yetkisi kaynak yönetimini kapsıyor; ikisi ayrı ayrı verilmesi gereken şeyler.
- Dış kullanıcıya erişim vermek için Invite External User, organizasyon içi kullanıcı için doğrudan seçim yeterli.
- Subscription tarafında Access Control (IAM) üzerinden Add Role Assignment ile istediğiniz rolü (Owner, Contributor vb.) atayabilirsiniz.
- Owner gibi geniş yetkileri dağıtırken ihtiyaç bitince geri almayı unutmayın; bu basit adım pek çok güvenlik açığını baştan kapatıyor.
Bu adımları bir kere doğru kurduğunuzda, yeni bir kullanıcı ya da danışman eklemek beş dakikalık işe dönüşüyor. Sorularınız olursa yorumlarda buluşalım.








