Microsoft 365'te genel yönetici (Global Administrator) hesabı her şeye erişir: tüm e-postalar, tüm dosyalar, kullanıcı ekleme ve silme, güvenlik ayarları. Bu hesabın ele geçirilmesi tek bir çalışanın değil, şirketin tamamının ele geçirilmesi anlamına gelir. Aşağıdaki 7 kural BT personeli olmayan şirketlerde de uygulanabilir.

1. Günlük işler ve yönetim için ayrı hesap

Yönetici yetkisi, e-posta okunan ve internette gezinilen günlük hesapta olmamalı. Yönetici için ayrı bir hesap açın (örneğin ad.admin@sirketiniz.com). Bu hesapla e-posta okunmaz. Kimlik avı e-postaları günlük hesaba gelir; yönetici hesabı bu riskin dışında kalır.

2. Genel yönetici sayısını azaltın

Microsoft, genel yönetici sayısının 5'in altında tutulmasını önerir. KOBİ'lerde genelde iki kişi yeterlidir. Diğer işler için daha dar roller kullanın:

İşYeterli rol
Şifre sıfırlamaParola yöneticisi veya Yardım masası yöneticisi
Kullanıcı ve lisans işlemleriKullanıcı yöneticisi, Lisans yöneticisi
Fatura ve abonelikFaturalama yöneticisi
E-posta ayarlarıExchange yöneticisi

3. Yöneticilerde kimlik avına dayanıklı MFA

Tüm çalışanlarda MFA açık olmalı; yönetici hesaplarında ise mümkünse kimlik avına dayanıklı yöntemler kullanılmalı. Passkey ve FIDO2 güvenlik anahtarları sahte giriş sayfalarında çalışmaz, bu yüzden şifreyle birlikte ikinci doğrulamanın da çalınmasını önler. Ayrıntılar passkey rehberimizde. Yönetici hesaplarında her girişte doğrulama istenmesi bir Koşullu Erişim kuralıyla sağlanabilir; örnekler 10 hazır politika yazımızda.

4. Acil durum hesabı

Bir Koşullu Erişim kuralı yanlış yazıldığında ya da MFA servisi çalışmadığında tüm yöneticiler dışarıda kalabilir. Microsoft bu durum için en az iki acil durum (break-glass) hesabı önerir:

  • Bu hesaplar Koşullu Erişim kurallarının dışında tutulur.
  • Çok güçlü, uzun bir şifre veya güvenlik anahtarıyla korunur.
  • Günlük işlerde kullanılmaz; bilgisi kasada veya şifre kasasında saklanır.
  • Bu hesaplarla giriş yapıldığında bildirim gelecek şekilde ayarlanır.

5. BT firmanıza kendi hesabınızı vermeyin

Dış bir BT firmasıyla çalışıyorsanız firmaya kendi yönetici hesabınızın şifresini vermeyin. Firma için ayrı bir hesap açın ya da firma Microsoft iş ortağıysa ortaklar için tasarlanmış ayrıntılı yetki devrini (GDAP) kullanın. Bu yöntemde firmaya yalnızca gerekli roller, belirli bir süre için verilir ve istediğiniz zaman geri alınabilir. Sözleşme bittiğinde ne yapılacağını BT destek sözleşmesi yazımızda anlattık.

6. Yetkiyi sürekli değil, gerektiğinde verin

Yönetici yetkisinin sürekli açık olması yerine, gerektiğinde kısa süreli açılması riski azaltır. Microsoft bunu Privileged Identity Management (PIM) ile sağlar; PIM için Entra ID P2 gerekir ve P2, Microsoft 365 E5'e dahildir. P2'niz yoksa en azından yönetici rollerini üç ayda bir gözden geçirin. PIM kurulumu için PIM rehberimize bakabilirsiniz.

7. Düzenli kontrol

Üç ayda bir şu soruları sorun:

  1. Kimlerde genel yönetici rolü var? Hâlâ gerekli mi?
  2. Ayrılan bir çalışanın veya eski bir BT firmasının hesabı açık kalmış mı?
  3. Tüm yönetici hesaplarında MFA açık mı?
  4. Acil durum hesaplarının şifresi yerinde mi, bildirimleri çalışıyor mu?
  5. Son üç ayda yönetici hesaplarıyla tanımadığınız bir yerden giriş yapılmış mı?

Özet kontrol listesi

KuralDurum
Yöneticiler için ayrı, e-posta okunmayan hesaplar
Genel yönetici sayısı 2-4 arası
Yönetici hesaplarında kimlik avına dayanıklı MFA
En az iki acil durum hesabı, bildirimli
BT firmasının ayrı hesabı veya GDAP yetkisi
Yönetici yetkisi süreli veya üç ayda bir gözden geçiriliyor
Üç aylık kontrol takvimde

Yönetici hesaplarınızın durumunu birlikte gözden geçirmek isterseniz Kimlik ve erişim yönetimi sayfamızdan görüşme isteyin. Mevcut durum taramasında kimin yönetici yetkisi olduğunu ve MFA durumunu raporluyoruz.

MFA ve Koşullu Erişimi sizin için kuralım

Kuralları önce raporlama modunda deneyip kimseyi kilitlemeden devreye alıyoruz. Hangi lisansın gerektiğini kullanıcı sayınıza göre hesaplıyoruz.

Hesap güvenliğinizi birlikte gözden geçirelim