Microsoft 365'te genel yönetici (Global Administrator) hesabı her şeye erişir: tüm e-postalar, tüm dosyalar, kullanıcı ekleme ve silme, güvenlik ayarları. Bu hesabın ele geçirilmesi tek bir çalışanın değil, şirketin tamamının ele geçirilmesi anlamına gelir. Aşağıdaki 7 kural BT personeli olmayan şirketlerde de uygulanabilir.
1. Günlük işler ve yönetim için ayrı hesap
Yönetici yetkisi, e-posta okunan ve internette gezinilen günlük hesapta olmamalı. Yönetici için ayrı bir hesap açın (örneğin ad.admin@sirketiniz.com). Bu hesapla e-posta okunmaz. Kimlik avı e-postaları günlük hesaba gelir; yönetici hesabı bu riskin dışında kalır.
2. Genel yönetici sayısını azaltın
Microsoft, genel yönetici sayısının 5'in altında tutulmasını önerir. KOBİ'lerde genelde iki kişi yeterlidir. Diğer işler için daha dar roller kullanın:
| İş | Yeterli rol |
| Şifre sıfırlama | Parola yöneticisi veya Yardım masası yöneticisi |
| Kullanıcı ve lisans işlemleri | Kullanıcı yöneticisi, Lisans yöneticisi |
| Fatura ve abonelik | Faturalama yöneticisi |
| E-posta ayarları | Exchange yöneticisi |
3. Yöneticilerde kimlik avına dayanıklı MFA
Tüm çalışanlarda MFA açık olmalı; yönetici hesaplarında ise mümkünse kimlik avına dayanıklı yöntemler kullanılmalı. Passkey ve FIDO2 güvenlik anahtarları sahte giriş sayfalarında çalışmaz, bu yüzden şifreyle birlikte ikinci doğrulamanın da çalınmasını önler. Ayrıntılar passkey rehberimizde. Yönetici hesaplarında her girişte doğrulama istenmesi bir Koşullu Erişim kuralıyla sağlanabilir; örnekler 10 hazır politika yazımızda.
4. Acil durum hesabı
Bir Koşullu Erişim kuralı yanlış yazıldığında ya da MFA servisi çalışmadığında tüm yöneticiler dışarıda kalabilir. Microsoft bu durum için en az iki acil durum (break-glass) hesabı önerir:
- Bu hesaplar Koşullu Erişim kurallarının dışında tutulur.
- Çok güçlü, uzun bir şifre veya güvenlik anahtarıyla korunur.
- Günlük işlerde kullanılmaz; bilgisi kasada veya şifre kasasında saklanır.
- Bu hesaplarla giriş yapıldığında bildirim gelecek şekilde ayarlanır.
5. BT firmanıza kendi hesabınızı vermeyin
Dış bir BT firmasıyla çalışıyorsanız firmaya kendi yönetici hesabınızın şifresini vermeyin. Firma için ayrı bir hesap açın ya da firma Microsoft iş ortağıysa ortaklar için tasarlanmış ayrıntılı yetki devrini (GDAP) kullanın. Bu yöntemde firmaya yalnızca gerekli roller, belirli bir süre için verilir ve istediğiniz zaman geri alınabilir. Sözleşme bittiğinde ne yapılacağını BT destek sözleşmesi yazımızda anlattık.
6. Yetkiyi sürekli değil, gerektiğinde verin
Yönetici yetkisinin sürekli açık olması yerine, gerektiğinde kısa süreli açılması riski azaltır. Microsoft bunu Privileged Identity Management (PIM) ile sağlar; PIM için Entra ID P2 gerekir ve P2, Microsoft 365 E5'e dahildir. P2'niz yoksa en azından yönetici rollerini üç ayda bir gözden geçirin. PIM kurulumu için PIM rehberimize bakabilirsiniz.
7. Düzenli kontrol
Üç ayda bir şu soruları sorun:
- Kimlerde genel yönetici rolü var? Hâlâ gerekli mi?
- Ayrılan bir çalışanın veya eski bir BT firmasının hesabı açık kalmış mı?
- Tüm yönetici hesaplarında MFA açık mı?
- Acil durum hesaplarının şifresi yerinde mi, bildirimleri çalışıyor mu?
- Son üç ayda yönetici hesaplarıyla tanımadığınız bir yerden giriş yapılmış mı?
Özet kontrol listesi
| Kural | Durum |
| Yöneticiler için ayrı, e-posta okunmayan hesaplar | |
| Genel yönetici sayısı 2-4 arası | |
| Yönetici hesaplarında kimlik avına dayanıklı MFA | |
| En az iki acil durum hesabı, bildirimli | |
| BT firmasının ayrı hesabı veya GDAP yetkisi | |
| Yönetici yetkisi süreli veya üç ayda bir gözden geçiriliyor | |
| Üç aylık kontrol takvimde | |
Yönetici hesaplarınızın durumunu birlikte gözden geçirmek isterseniz Kimlik ve erişim yönetimi sayfamızdan görüşme isteyin. Mevcut durum taramasında kimin yönetici yetkisi olduğunu ve MFA durumunu raporluyoruz.
MFA ve Koşullu Erişimi sizin için kuralım
Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.
Hesap güvenliğinizi birlikte gözden geçirelim