Microsoft 365 ortamında bir misafir kullanıcıyı davet etmek kolaydır; zor olan, aylar sonra bu kişinin hâlâ hangi kaynağa neden eriştiğini kanıtlayabilmektir. Microsoft Entra erişim incelemeleri (Access Reviews), grup, uygulama veya bazı rol atamalarındaki erişimi belirli aralıklarla yeniden onaylatmanızı sağlar. Böylece “bir kez davet edildi, sonsuza kadar kaldı” yaklaşımı yerine, iş ihtiyacına dayalı bir kontrol döngüsü kurabilirsiniz.

Erişim incelemesi hangi sorunu çözer?

Misafir kullanıcılar Microsoft Entra B2B ile başka kuruluşlardan veya kişisel Microsoft hesaplarından gelebilir. Proje bitse, tedarikçi değişse ya da grup sahibi görevden ayrılsa bile üyelik kendiliğinden ortadan kalkmayabilir. Bu durum her misafirin kötü niyetli olduğu anlamına gelmez; ancak erişimin sahibi, amacı ve bitiş koşulu görünür değilse denetim sırasında açıklama yapmak zorlaşır.

Erişim incelemesi, seçtiğiniz kaynak için kullanıcıya veya sorumlu bir karar vericiye “Bu erişim devam etmeli mi?” sorusunu yöneltir. Microsoft, incelemelerin grup üyelikleri ve kurumsal uygulama erişimleri için kullanılabildiğini; incelemelerin haftalık, aylık, üç aylık veya yıllık yinelenebildiğini belirtir. Microsoft Entra erişim incelemelerine genel bakış bu modelin kapsamını ve lisans koşullarını açıklar.

Misafir kullanıcı incelemesi nasıl planlanır?

Önce “kimi” değil, “hangi kaynağa erişimi” gözden geçireceğinizi belirleyin. Örneğin bir tedarikçi portalı için uygulama atamasını, proje ekibi için Microsoft 365 grubunu, ortak doküman alanı için Team üyeliğini inceleyebilirsiniz. Tüm kiracıdaki bütün kullanıcıları tek seferde denetlemeye çalışmak yerine, dış kullanıcı bulunan ve iş açısından önemli kaynaklarla başlayın.

  1. Kaynak envanterini çıkarın: Misafir hesabı, bağlı grup/Team veya kurumsal uygulama, davet amacı ve iş sahibi kaydedilsin.
  2. İnceleme kapsamını seçin: Yalnız misafir kullanıcılar mı, yoksa kaynağın tüm üyeleri mi değerlendirilecek karar verin.
  3. İncelemeciyi belirleyin: Grup sahibi, uygulama sahibi veya erişimi gerçekten bilen sorumlu kişi seçilsin.
  4. Yineleme ve süreyi ayarlayın: Proje süresine göre tek seferlik, aylık veya üç aylık döngü kullanın.
  5. Yanıt gelmezse davranışı yazın: Otomatik kaldırma, yöneticinin onayı veya önce manuel takip seçeneklerinden biri belirlensin.

Microsoft Entra yönetim merkezinde ID Governance > Access Reviews yolundan yeni inceleme oluşturabilirsiniz. Microsoft’un oluşturma kılavuzunda “Teams + Groups” için bütün misafir kullanıcıları kapsayan yinelenen inceleme ile seçili grup veya Teams için inceleme seçenekleri ayrıştırılır. Erişim incelemesi oluşturma kılavuzu bu seçimleri adım adım gösterir.

Karar verici mi, misafir kullanıcı mı?

İki yaklaşımın farklı güçlü ve zayıf yanları vardır:

YaklaşımNe zaman uygundur?Dikkat edilmesi gereken
Misafir kendi erişimini onaylarDış danışman kendi proje ihtiyacını en iyi biliyorsaKullanıcı erişimi kaybetmemek için düşünmeden onaylayabilir
Grup veya uygulama sahibi incelerİş ihtiyacını kurum içindeki bir kişi belirliyorsaSahibin görev değişikliği ve yedek incelemeci planlanmalı
Birden fazla yetkili incelerHassas finans, hukuk veya üretim verilerindeYanıtların nasıl birleştirileceği ve son karar sahibi yazılmalı

Bir misafirin erişimini yalnızca e-posta adresine bakarak onaylamayın. Hangi Team, SharePoint sitesi veya uygulama içindeki hangi iş akışını kullandığını; son iş temasını ve sözleşme durumunu da iş sahibi değerlendirsin. Erişim incelemesi, dosya içeriğini veya sözleşmeyi sizin yerinize doğrulayan bir araç değildir.

Yanıt vermeyenler için otomatik kaldırma güvenli mi?

Otomatik sonuç uygulama seçeneği iş yükünü azaltabilir, ancak her ortamda doğrudan açılmamalıdır. Microsoft, inceleme tamamlandığında reddedilen veya yanıt vermeyen misafirlerin erişiminin kaldırılabileceğini; bazı senaryolarda hesabın oturum açmasının engellenip belirli bir sürenin sonunda silinebileceğini açıklar. Misafir erişimini erişim incelemeleriyle yönetme kılavuzundaki bu seçenekler, kaynak türüne ve seçilen ayarlara bağlıdır.

İlk döngüde sonucu otomatik uygulamak yerine bir pilot grup seçin. Yanıt vermeyen iki tür hesabı ayırın: gerçekten unutulmuş davetler ve seyahat, izin veya vardiya nedeniyle o dönemde yanıt veremeyen kişiler. Süreç oturduktan sonra, düşük riskli proje gruplarında otomatik uygulamaya geçebilir; kritik uygulamalarda son kararı insan onayına bırakabilirsiniz.

Lisans ve rol kontrolünü baştan yapın

Erişim incelemeleri her Microsoft 365 planında otomatik olarak varmış gibi varsayılmamalıdır. Microsoft’un güncel dokümantasyonu, özelliğin Microsoft Entra ID Governance veya Microsoft Entra Suite kapsamında olduğunu; bazı senaryolarda Entra ID P2 lisansının geçerli olabileceğini belirtir. Hangi özelliğin hangi kullanıcılar için lisanslanacağını satın alma öncesinde Microsoft’un lisans sayfası ve mevcut sözleşmeniz üzerinden doğrulayın.

İncelemeyi oluşturacak kişinin rolü de önemlidir. User Administrator, Identity Governance Administrator veya ilgili grup sahibi gibi roller senaryoya göre kullanılabilir. Yönetici rolünü genişletmek yerine inceleme oluşturma ve sonuç uygulama sorumluluklarını sınırlı hesaplara verin.

Uygulanabilir bir 30 günlük başlangıç planı

  • 1. hafta: Misafir hesaplarını kaynak, sahip, son temas ve sözleşme bilgisiyle sınıflandırın.
  • 2. hafta: Bir Microsoft 365 grubu ve bir uygulama için yalnız misafirleri kapsayan pilot inceleme açın.
  • 3. hafta: Reddedilen, yanıt vermeyen ve onaylanan kayıtları iş sahipleriyle karşılaştırın; yanlış pozitifleri not edin.
  • 4. hafta: Tekrarlama sıklığını, yedek incelemeciyi ve otomatik sonuç uygulama sınırını yazılı hale getirin.

Bu süreç sonunda her misafir için “erişim devam ediyor” kararı kadar “neden devam ediyor?” açıklamasını da saklayın. Kayıtları kişisel veri ve sözleşme politikalarınıza uygun tutun; erişim incelemesi sonuçlarını herkese açık bir tabloya taşımayın.

Sık sorulan sorular

Erişim incelemesi misafir hesabını otomatik siler mi?

Her inceleme otomatik silme yapmaz. Sonuçların otomatik uygulanıp uygulanmayacağı, yanıt vermeyenler için seçilen davranış ve incelenen kaynak türüne göre belirlenir. Önce pilotla doğrulama yapın.

Her misafir için ayrı inceleme mi açmalıyım?

Hayır. Microsoft 365 gruplarındaki misafirleri toplu ve yinelenen bir incelemeyle ele alabilir veya yüksek riskli uygulamalar için seçili kaynaklara ayrı inceleme açabilirsiniz.

Access Reviews ile dosya izinlerini tek tek denetleyebilir miyim?

Özellik, desteklenen grup, uygulama ve rol atamalarındaki erişimi inceler. Tek tek dosya izinlerinin doğru olup olmadığını ayrıca SharePoint ve OneDrive izin denetimiyle kontrol etmeniz gerekir.

Bu özellik için hangi lisans kesin olarak yeterlidir?

Lisans kapsamı senaryoya ve kullanıcıya göre değişebilir. Microsoft Entra ID Governance, Entra Suite ve bazı P2 senaryoları dokümantasyonda ayrı belirtilir; güncel sözleşmenizi ve lisans gereksinimini satın almadan önce doğrulayın.

Micro Bilgi ile erişim yönetişimini kurun

Misafir kullanıcı temizliği tek seferlik hesap silme işi değil, sahipliği ve tekrarını belirlenmiş bir yönetişim sürecidir. Microsoft güvenlik çözümleri ve Microsoft 365 destek paketleri kapsamında erişim envanteri, rol sınırları ve pilot politika planını birlikte değerlendirebiliriz. Copilot kullanmadan önce SharePoint ve OneDrive izin kontrolü yazımızdaki temel adımlar da tamamlanmalıdır.

Kaynaklar ve kontrol tarihi

Microsoft teknik kaynakları 1 Ekim 2026 tarihinde kontrol edildi. Portal ekranları, rol adları ve lisans koşulları değişebileceği için uygulama öncesinde kendi kiracınızda yeniden doğrulama yapın.

  1. Microsoft Learn: Access Reviews genel bakış
  2. Microsoft Learn: Misafir erişimini Access Reviews ile yönetme
  3. Microsoft Learn: Grup ve uygulama erişim incelemesi oluşturma

MFA ve Koşullu Erişimi sizin için kuralım

Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.

Hesap güvenliğinizi birlikte gözden geçirelim