Onysoft Onysoft
TR EN
Giriş Yap Ücretsiz Başla
Blog
Güvenlik

Çok müşterili bir platformda güvenlik, müşteri izolasyonu ve rol bazlı yetkilendirme

Güvenlik Ekibi· 20.05.2026· 6 dk okuma

Çok müşterili bir SaaS platformunda en kritik soru tek bir cümleyle özetlenebilir: bir müşterinin verisi, başka bir müşteriye asla görünmemelidir. Onysoft gibi onlarca farklı kurumun veri merkezi ve BT varlık envanterini tek bir panelden yöneten bir sistemde bu, pazarlama vaadi değil, mimarinin temelidir. Bu yazıda müşteri izolasyonunu, rol bazlı yetkilendirmeyi ve denetlenebilirliği somut adımlarla anlatıyoruz.

Müşteri izolasyonu: tek panel, ayrı dünyalar

Onysoft tek bir kontrol panelinden çalışır, ancak her müşterinin verisi mantıksal olarak tamamen ayrıdır. Bir müşterinin yöneticisi yalnızca kendi kuruluşunun cihazlarını, kayıtlarını ve raporlarını görebilir; başka bir müşterinin verisine erişmesi hiçbir koşulda mümkün değildir.

Önemli olan, bu ayrımı tek tek kişilerin dikkatine bırakılan bir kural olmaktan çıkarıp sistemin temeline yerleştirmektir. Onysoft'ta her istek, işlenmeden önce ait olduğu müşteriye göre doğrulanır; doğru müşteri bağlamı olmadan hiçbir veriye ulaşılamaz. Böylece izolasyon, unutulması mümkün olmayan bir varsayılana dönüşür.

İzolasyon, her seferinde hatırlanması gereken bir kural değil, hatırlamayı gereksiz kılan bir varsayılan olmalıdır.

Ajanlar ve veri akışı

Onysoft ajanları (agents) sahadaki sunucu, ağ cihazı ve son kullanıcı makinelerinden envanter ve sağlık verisi toplar. Her ajan, bir müşteriye bağlı benzersiz bir kimlik bilgisiyle (örneğin döndürülebilir bir API anahtarı veya istemci sertifikası) kaydolur. Ajandan gelen her telemetri paketi, kabul edilmeden önce bu kimliğe karşı doğrulanır; böylece bir müşterinin ajanı, yanlışlıkla bile başka bir müşterinin veri havuzuna yazamaz.

Rol bazlı yetkilendirme (RBAC)

İzolasyon müşteriler arasını korur; rol bazlı yetkilendirme ise müşteri içindeki kullanıcıları yönetir. Sağlam bir RBAC modeli üç katmandan oluşur: roller, izinler ve kapsamlar.

  • Sahip (Owner): Faturalandırma, kullanıcı yönetimi ve tüm varlıklara tam erişim.
  • Yönetici (Admin): Varlık ve uyarı yapılandırması; faturaya erişim yok.
  • Operatör (Operator): Uyarıları görüntüleme ve onaylama, panoları izleme; yapılandırma değiştiremez.
  • Salt okunur (Viewer): Yalnızca raporlama ve görüntüleme; denetçiler ve yönetim için idealdir.

İyi tasarlanmış bir sistem, en az ayrıcalık (least privilege) ilkesini varsayılan kabul eder. Yeni bir kullanıcı eklendiğinde varsayılan rol her zaman en kısıtlı olan olmalı, geniş yetkiler bilinçli bir kararla verilmelidir. Ayrıca yetkiler kaynak grubu düzeyinde kapsamlandırılabilir: örneğin bir operatöre yalnızca İstanbul veri merkezindeki rack'lerin uyarıları gösterilebilirken, Ankara lokasyonu görünmez kalabilir.

Kimlik doğrulama ve oturum güvenliği

Yetkilendirme ancak kimlik doğrulama sağlamsa anlam taşır. Pratikte şu önlemler standart kabul edilmelidir:

  • Tüm yönetici hesapları için zorunlu çok faktörlü doğrulama (MFA).
  • Kurumsal müşteriler için SAML veya OIDC üzerinden tekil oturum açma (SSO).
  • Kısa ömürlü oturum belirteçleri ve sunucu tarafında geçersiz kılınabilen oturumlar.
  • Bir çalışan ayrıldığında SSO sağlayıcısından devre dışı bırakıldığında erişimin otomatik kesilmesi.

Denetim izleri ve görünürlük

Güvenlik yalnızca erişimi engellemek değil, kimin ne yaptığını kanıtlayabilmektir. Onysoft tarafındaki her anlamlı eylem, değiştirilemez bir denetim kaydına yazılır: kim, hangi müşteride, hangi zamanda, hangi kaynağı, hangi IP'den değiştirdi. Bir uyarı eşiğinin değiştirilmesi, bir kullanıcının rolünün yükseltilmesi veya bir ajanın silinmesi gibi olaylar geriye dönük olarak izlenebilir.

Bu kayıtlar, izleme verisinin kendisiyle aynı çoklu müşteri kuralına tabidir: bir müşterinin yöneticisi yalnızca kendi müşterisinin denetim kayıtlarını görür. Anormal davranışlar (örneğin kısa sürede çok sayıda başarısız giriş veya alışılmadık bir saatte toplu yapılandırma değişikliği) uyarı kurallarına bağlanabilir.

Kullanım bazlı faturalandırma ile ilişki

Çok müşterili bir platformda kullanım ölçümü de bir izolasyon meselesidir. Onysoft kullanım bazlı faturalandırmada her müşterinin izlenen varlık sayısını ve ajan etkinliğini ayrı ayrı sayar; bir müşterinin tüketimi başka bir müşterinin faturasını etkilemez. Doğru sayım, hem ticari güvenin hem de teknik izolasyonun bir uzantısıdır.

KVKK ve veri sorumluluğu

Türkiye'de faaliyet gösteren kurumlar için kişisel verilerin korunması (KVKK) bir tercih değil yükümlülüktür. Çok müşterili bir platform, her müşteriyi kendi verisinin sorumlusu olarak konumlandırır; platform sağlayıcısı ise veri işleyen rolündedir. Bu ayrımı netleştirmek için veri saklama sürelerinin tanımlanması, verinin coğrafi konumunun şeffaf paylaşılması ve silme taleplerinin müşteri bazında yerine getirilebilmesi gerekir. İzleme verisinde mümkün olduğunca az kişisel veri toplamak, en güçlü gizlilik önlemidir.

Özet

Sağlam bir çok müşterili mimari, izolasyonu varsayılan kılan bir veri katmanı, en az ayrıcalık ilkesine dayanan bir RBAC modeli, kuvvetli kimlik doğrulama ve değiştirilemez denetim izlerinin birleşiminden doğar. Onysoft bu katmanları tek bir panelde birleştirerek, onlarca kurumun aynı sistemi paylaşmasını ama hiçbirinin diğerini görmemesini sağlar.

Filonuzu izlemeye bugün başlayın

Ücretsiz planla başlayın, büyüdükçe ölçeklendirin.

Ücretsiz Başla

İlgili yazılar