Bu rehber, Microsoft Entra ID ile bir bulut uygulamasına tek oturum açma (SSO) kurmayı ve ardından ilk Koşullu Erişim kuralını devreye almayı adım adım anlatır. SSO'nun ne olduğu ve şirkete ne kazandırdığı için SSO rehberimize, uygulamanızın bağlanıp bağlanamayacağını anlamak için uygulama uyumluluğu yazımıza bakın.

Başlamadan önce

  • Yetki: Entra'da uygulama eklemek için Uygulama yöneticisi veya Bulut uygulama yöneticisi rolü yeterlidir. Genel yönetici kullanmak zorunda değilsiniz.
  • Uygulama tarafı: Bağlanacak uygulamada SSO ayarlarını değiştirebilecek bir yönetici hesabınız olmalı.
  • Lisans: Bulut uygulamalarına SSO çoğu senaryoda mevcut Microsoft 365 planınızla yapılabilir. Koşullu Erişim için Entra ID P1 gerekir; P1, Microsoft 365 Business Premium'a dahildir.
  • Test grubu: İlk denemeyi 2-3 kişilik bir grupla yapın.

Bölüm 1: SAML ile SSO kurulumu

Adım 1: Uygulamayı ekleyin

  1. entra.microsoft.com adresinde oturum açın.
  2. Kimlik > Uygulamalar > Kurumsal uygulamalar bölümüne gidin.
  3. Yeni uygulama seçeneğiyle uygulama galerisinde uygulamanızı arayın. Galeride varsa seçip oluşturun; yoksa "Kendi uygulamanızı oluşturun" seçeneğiyle galeri dışı uygulama olarak ekleyin.

Adım 2: SAML ayarlarını girin

  1. Uygulamada Çoklu oturum açma sekmesini açın ve SAML yöntemini seçin.
  2. Uygulamanın verdiği iki bilgiyi girin: Tanımlayıcı (Entity ID) ve Yanıt URL'si (Assertion Consumer Service URL). Bu değerler uygulamanın SSO ayar sayfasında veya yardım belgelerinde yazar.
  3. Kullanıcıyı tanımlayan alanın (genelde e-posta adresi veya kullanıcı asıl adı) uygulamadaki kullanıcı adıyla aynı olduğundan emin olun.

Adım 3: Uygulamaya Microsoft bilgilerini verin

  1. Aynı sayfadan federasyon meta veri XML dosyasını veya sertifikayı ve oturum açma URL'sini alın.
  2. Uygulamanın SSO ayarlarına bu bilgileri girin ve SSO'yu etkinleştirin.
  3. Uygulamada bir acil durum yöneticisinin hâlâ yerel şifreyle girebildiğinden emin olun. SSO ayarı hatalıysa bu hesap sizi dışarıda kalmaktan kurtarır.

Adım 4: Kullanıcıları atayın

  1. Uygulamanın Kullanıcılar ve gruplar sekmesinden test grubunu ekleyin.
  2. Erişimi kişi kişi değil grup üzerinden verin. Böylece yeni çalışan gruba eklendiğinde erişim kendiliğinden gelir.

Adım 5: Test edin

  1. Entra'daki Test et düğmesiyle girişi deneyin.
  2. Test kullanıcısıyla myapps.microsoft.com adresinden uygulamaya girin.
  3. Sorun çıkarsa hata kodunu not edin; AADSTS hata kodu sözlüğümüzde en sık kodların çözümleri var.

Adım 6: Otomatik hesap açma (destekleniyorsa)

Uygulama SCIM ile otomatik hesap açmayı destekliyorsa Hazırlama (Provisioning) sekmesinden etkinleştirin. Böylece gruba eklenen çalışanın hesabı uygulamada kendiliğinden açılır, ayrılan çalışanın hesabı kapanır. Lisans gereksinimi için mevcut planınızı kontrol edin.

Adım 7: Herkese açın ve eski girişi kapatın

Test başarılıysa uygulamayı tüm ilgili gruplara atayın. Ardından uygulamada yerel şifreyle girişi, acil durum yöneticisi dışında kapatın.

Bölüm 2: İlk Koşullu Erişim kuralı

SSO girişi tek yerde topladığına göre artık kuralları da tek yerde uygulayabilirsiniz. İlk kural olarak tüm kullanıcılardan MFA istemek en güvenli başlangıçtır.

Adım 1: Acil durum hesabını hazırlayın

Kuralı yazmadan önce en az bir acil durum yönetici hesabı oluşturun ve bu kuralın dışında tutun. Neden gerektiğini yönetici hesabı güvenliği yazımızda anlattık.

Adım 2: Kuralı oluşturun

  1. Koruma > Koşullu Erişim > Yeni ilke yolunu izleyin.
  2. Kullanıcılar: Tüm kullanıcılar; hariç: acil durum hesapları.
  3. Hedef kaynaklar: Tüm bulut uygulamaları.
  4. Erişim izni: Çok faktörlü kimlik doğrulaması gerektir.

Adım 3: Önce raporlama modunda çalıştırın

Kuralı Yalnızca rapor modunda kaydedin. Birkaç gün boyunca oturum açma kayıtlarında kuralın kimleri etkileyeceğini izleyin. Yazıcı, tarayıcı veya eski bir program gibi MFA yapamayan bir hesap görürseniz önce onu çözün.

Adım 4: Açın

Beklenmeyen bir etki yoksa kuralı Açık konuma getirin. Çalışanlara MFA kaydı için kısa bir duyuru gönderin. Ayrıntılı adımlar ilk Koşullu Erişim kuralı yazımızda, sonraki kurallar 10 hazır politika yazımızda.

Kontrol listesi

AdımDurum
Uygulama Entra'ya eklendi, SAML ayarları girildi
Uygulamada acil durum yöneticisi yerel girişle bırakıldı
Test grubu atandı, giriş denendi
Otomatik hesap açma (destekleniyorsa) etkin
Tüm gruplara açıldı, yerel girişler kapatıldı
Acil durum hesabı Koşullu Erişim dışında
MFA kuralı raporlama modunda izlendi, sonra açıldı

Kurulumu sizin için yapmamızı isterseniz Kimlik ve erişim yönetimi sayfamızı inceleyin. Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz.

MFA ve Koşullu Erişimi sizin için kuralım

Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.

Hesap güvenliğinizi birlikte gözden geçirelim