IAM (Identity and Access Management), kullanıcıların kimliklerini doğrulayıp hangi sistemlere ne kadar yetkiyle erişebileceğini merkezi olarak yöneten güvenlik disiplinidir. Doğru kişinin doğru zamanda doğru kaynaklara ulaşmasını sağlarken, yetkisiz erişimleri engelleyerek veri sızıntısı riskini azaltır.
Modern bulut ortamlarında rol bazlı erişim kontrolü (RBAC), çok faktörlü kimlik doğrulama (MFA) ve tek oturum açma (SSO) gibi bileşenler birleştirilerek kurumsal altyapılar korunur. Sahada gördüğümüz kadarıyla düzgün IAM mimarisi olmayan kurumlarda içeriden kaynaklı güvenlik olayları belirgin şekilde daha fazla gözlemlenmektedir.
Temel olarak dört ana bileşenden oluşur: kimlik doğrulama (authentication), kullanıcının kim olduğunu ispat eder; yetkilendirme (authorization), hangi kaynaklara erişebileceğine karar verir; kullanıcı yönetimi, yeni hesaplar açar, rolleri atar, çıkış işlemlerini gerçekleştirir; denetim ve raporlama ise her erişim girişimini kaydedip şüpheli aktiviteleri izler.
Örnek bir senaryoda pazarlama departmanından bir çalışan işe başladığında HR sistemi tetikleyici gönderiyor, IAM platformu otomatik olarak ona CRM, e-posta ve tasarım araçlarına erişim tanımlıyor ancak finans sistemine dokunmuyor. Aynı çalışan departman değiştirdiğinde IAM rolleri güncelleyerek gereksiz yetkileri kaldırıyor. Bu otomasyonu sağlamayan kurumlar manuel izin formlarıyla boğuşurken aynı zamanda kritik sistemlerde unutulmuş hesaplar barındırıyor.
Verilerin giderek çeşitlendiği ve dağıtık bulut mimarilerine geçildiği ortamda geleneksel perimeter savunma yetmiyor. Artık saldırganların hedefi firewall'u devre dışı bırakmaktan çok geçerli bir kullanıcı hesabını ele geçirmek; çünkü içeride doğru yetkilerle dolaşan biri güvenlik sistemlerinin radarından kolayca çıkabiliyor. IAM olmadan hangi kullanıcının hangi sunucuya eriştiğini, hangi verileri kopyaladığını veya ne zaman yetkilerini aştığını anlık göremezsiniz.
Ayrıca uyumluluk ve denetim yükünü önemli ölçüde azaltıyor. KVKK uyum danışmanlığı süreçlerinde veya finansal denetimlerde denetçiler «kimlerin hangi kişisel veriye erişebildiğini ispatlayın» dediğinde IAM logları bu soruyu dakikalar içinde yanıtlıyor. Sahada sıklıkla gördüğümüz durum şu: ayrılan çalışanların hesapları elle kapatılmaya çalışılıyor ama altı ay sonra hâlâ aktif bir VPN kullanıcısı kalabiliyor. IAM yaşam döngüsü otomasyonu bu riski neredeyse sıfırlıyor.
| Sistem | Odak Alanı | Kullanım Senaryosu |
|---|---|---|
| IAM | Tüm kullanıcılar ve uygulamalar | Geniş çaplı rol tabanlı erişim, SSO, MFA |
| PAM | Yüksek yetkili hesaplar (admin, root) | Kritik sistemlere erişim kayıt altına alma, oturum izleme |
| IdM | Kimlik deposu ve senkronizasyon | LDAP, Active Directory, bulut dizinleri arası birleştirme |
Kısacası IdM (Identity Management) IAM'in bir alt kümesi ve kimlik verilerini saklar; PAM (Privileged Access Management) ise yüksek riskli yönetici hesaplarına özel kısıtlayıcı politikalar uygular. IAM bu ikisini de kapsar ama kapsama alanı tüm kullanıcı tabanıdır. Birçok kurumda üçü birlikte çalışır: IdM merkezi kimlik havuzunu tutar, IAM bu kimlikleri uygulamalara dağıtır, PAM ise veritabanı root şifresi gibi hassas erişimleri zaman sınırlı, onaylı ve kayıtlı şekilde açar.
Kullanıcılara «ihtiyaç duyarsa diye» varsayılan geniş yetkiler vermek en yaygın zafiyettir. Her rol için en az ayrıcalık prensibi (least privilege) uygulanmalı; yalnızca işi için gerekli kaynaklara erişim tanınmalı ve düzenli gözden geçirme süreçleri işletilmelidir.
İkinci önemli konu kimlik doğrulama katmanıdır. Tek faktörlü parola artık güvenli kabul edilmiyor; sosyal mühendislik testleri gösteriyor ki kullanıcı parolaları kolayca ele geçirilebiliyor. Çok faktörlü doğrulama (MFA) veya biyometrik kontroller kritik sistemler için zorunlu. Ayrıca IAM çözümünüz bulut ortamlarıyla (Azure AD, Okta, AWS IAM) entegre çalışmıyorsa yönetim karmaşıklaşır; kullanıcı her platformda farklı şifre kullanmaya başlar ve güvenlik açığı yaratır.
50 farklı rol yerine 5–7 iyi tanımlanmış rol genellikle yeterli. Aşırı detaylandırma yönetimi zorlaştırır ve sürdürülemez hale gelir. Deneyimlerimizde departman bazlı ana roller + kritik sistemler için alt roller yöntemi en sürdürülebilir çözüm.
Klasik «içeride güvenilirdir» mantığı yerine her erişim talebini «doğrula, asla varsayma» ilkesiyle kontrol eden mimaridir. IAM bu modelin temel taşıdır: kullanıcı ağa bağlandı diye tüm kaynaklara otomatik erişim vermez; her uygulama için kimliği yeniden doğrular, cihaz durumunu kontrol eder, risk skoruna göre MFA ister veya erişimi reddeder.
Sıfır güven senaryosunda IAM sürekli bağlam farkında çalışır: aynı kullanıcı VPN'den mi yoksa şirket Wi-Fi'sinden mi, işletim sistemi güncel mi, son oturum açma denemesi başarılı mı gibi sinyalleri değerlendirir. Riskli gördüğü erişimlerde ek onay talep eder veya salt okunur izin verir. Bu sayede ağa sızan bir cihaz bile sınırlı hasar oluşturur çünkü lateral movement (yanal hareket) IAM politikaları tarafından engellenir.
Örnek senaryoda bir satış ekibi üyesi evden bir CRM raporuna erişiyor. IAM cihazın tanınmadığını görünce MFA istiyor ve oturumu 4 saat ile sınırlıyor. Aynı kullanıcı ofisten girdiğinde MFA atlanıyor ama yine de hangi müşteri kayıtlarına baktığı log'lanıyor. Bu seviyedeki kontrol ancak güçlü bir IAM platformuyla mümkün.
Bu döngüyü otomatikleştirmek için IAM platformları genellikle HR sistemleri, Active Directory, bulut LDAP ve SIEM çözümleriyle entegre edilir. Manuel süreçlerde unutulan bir ayrılma işlemi aylar sonra keşfedilir; otomatik döngüde ise çalışan ofise veda ettiği gün tüm hesapları kapanır. Dijital güvenlik ve uyum danışmanlığı projelerimizde bu yaşam döngüsü tasarımına özellikle vurgu yapıyoruz çünkü uyumsuzluklar genelde burada birikiryor.
AWS, Azure veya Google Cloud kullanıyorsanız her bulut sağlayıcısının kendi IAM servisi var: AWS IAM, Azure Active Directory (Entra ID), GCP IAM. Ancak birden fazla bulut veya hibrit altyapılarda merkezi kimlik yönetimi şart. Aksi durumda her platformda ayrı kullanıcılar, roller ve izinler yönetmek hem hata riskini artırır hem de uyumluluk denetimlerini karmaşıklaştırır.
Çözüm olarak federe kimlik (federated identity) veya SSO (Single Sign-On) yaklaşımı benimsenir. Kullanıcılar merkezi kimlik sağlayıcısında (IdP) tanımlanır, bulut servisleri bu IdP'ye güvenir (SAML veya OIDC protokolleriyle). Böylece bir çalışan tek oturum açmayla hem şirket içi ERP'ye hem AWS konsoluna hem de SaaS uygulamasına erişir. Hesap kapatıldığında tüm platformlardan erişim tek noktadan sonlanır.
Bulutta IAM politikası yazarken en az ayrıcalık ilkesi daha da kritik. Örneğin AWS S3 bucket'ına public read vermek yerine yalnızca belirli IAM rollerine izin vermek, yanlışlıkla veri sızıntısını önler. Sahada gördüğümüz tipik bir durumda geliştirici ortamında test için açılan geniş izinler üretime taşınıyor ve güvenlik açığına dönüşüyor. IAM politikalarını kod olarak yöneten (Infrastructure as Code – IaC) kurumlar bu tür hataları kod incelemesiyle engellemiş oluyor.
IAM (Identity and Access Management), kullanıcıların kimliklerini doğrulayıp hangi sistemlere ne kadar yetkiyle erişebileceğini merkezi olarak yöneten güvenlik ve yönetişim disiplinidir. Doğru kişinin doğru zamanda doğru kaynaklara ulaşmasını sağlar.
Tüm kurumsal IT altyapısında kullanılır: bulut platformları (AWS, Azure), SaaS uygulamaları, şirket içi sistemler, VPN erişimi, veritabanları. Özellikle hibrit ve çok bulutlu mimarilerde merkezi kimlik yönetimi için vazgeçilmezdir.
IAM tüm kullanıcı tabanı için rol bazlı erişim yönetimi yapar; PAM (Privileged Access Management) ise yalnızca yüksek yetkili hesapları (admin, root) kontrol eder ve bu erişimleri kayıt altına alır. PAM IAM'in özel bir alt kümesidir.
Yetkisiz erişimleri engelleyerek veri sızıntısı riskini azaltır, uyumluluk denetimlerini kolaylaştırır, kullanıcı hesap yönetimini otomatikleştirir ve siber saldırılarda yanal hareketi sınırlayarak hasarı minimize eder.
Bulut sağlayıcıları kendi IAM servislerini sunar (AWS IAM, Azure AD). Merkezi kimlik sağlayıcısıyla (IdP) federe kimlik kurulduğunda kullanıcılar tek oturum açmayla (SSO) tüm bulut hizmetlerine erişir; izinler politika dosyalarıyla yönetilir ve her eylem loglanır.
IAM nedir sorusunun yanıtı sadece teknik bir tanımdan ibaret değil; aslında kurumunuzun verilerini, uygulamalarını ve itibarını koruyan katmanlı bir savunma stratejisi. Günümüzde uzaktan çalışma, bulut geçişi ve sürekli değişen iş gücü kompozisyonu IAM'i opsiyonel bir proje olmaktan çıkarıp zorunlu bir altyapı haline getirdi. Her gün yeni bir SaaS aracı eklenirken, eski çalışanların hesapları unutulurken veya bir yönetici yanlışlıkla kritik bir servise sınırsız izin verirken IAM otomasyonu ve denetimiyle bu riskleri minimize ediyor.
Sahada sıklıkla gördüğümüz durum şu: kurumlar firewall, antivirüs, yeni nesil güvenlik araçlarına büyük bütçeler ayırırken kimlik ve erişim yönetimini «manuel yapıyoruz, idare ediyoruz» mantığıyla erteliyor. Oysa günümüz saldırılarının çoğu geçerli kullanıcı kimliklerini hedef alıyor. IAM eksikliği doldurulmadığı sürece diğer güvenlik katmanları eksik kalıyor. Eğer kurumunuzda rol bazlı erişim yoksa, ayrılan çalışanların hesapları elle kapatılıyorsa veya kimlik loglarınız dağınık ve incelenemiyorsa dijital güvenlik ve uyum danışmanlığı kapsamında bir IAM dönüşümü planlamakta fayda var. Doğru tasarlanmış IAM yatırımı hem güvenliği artırır hem operasyonel verimliliği katlayarak uzun vadede kendini fazlasıyla amorti eder.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 16 Ağustos 2026 tarihinde güncellenmiştir.