TR / EN

Microsoft Entra’da SMS ve Sesli MFA’nın Kaldırılmasına Nasıl Hazırlanılır?

Kimlik doğrulama yöntemi değişikliği, teknik ekip için birkaç politika seçeneği gibi görünebilir. Kullanıcı tarafında ise yeni telefon, ortak cihaz, sahada zayıf bağlantı, kayıp anahtar ve kayıt ekranını anlayamama gibi çok farklı gerçekler vardır. Bu ayrıntılar ele alınmadığında daha güvenli yöntem, destek masasını kilitleyen bir dönüşüme dönüşebilir.

Bu çalışma 22 Temmuz 2026 tarihinde, SMS ve sesli MFA’nın 1 Şubat 2027 için duyurulan değişimine hazırlık bağlamında ele alındı. Tarih ve kapsam üreticinin güncel resmi duyurularından yeniden doğrulanmalı; plan tek bir takvim varsayımına değil, phishing-resistant kimliğe kalıcı geçiş hedefine dayanmalıdır.

Geçişi bir son tarihe yetişme faaliyeti olarak değil, kimlik yaşam döngüsünü düzeltme fırsatı olarak gördük. Kayıt olamayan kullanıcıların nedenlerini, eski uygulamaların bağımlılıklarını, destek ekibinin kimlik doğrulama adımlarını ve kayıp cihaz senaryolarını aynı risk kaydında topladık. Böylece politika açıldığında ortaya çıkacak sorunları kullanıcı hatası diye sınıflandırmak yerine tasarım eksikliği olarak önceden ele alabildik. Başarı ölçütümüz kayıt ekranını tamamlayan kişi sayısı değildi; eski yönteme ihtiyaç duymadan çalışan, güvenli biçimde kurtarılabilen ve şüpheli kayıt olayları izlenen hesap oranıydı.

Sorunun ortaya çıkışı

Çok lokasyonlu kurumda kullanıcıların önemli bölümü SMS kullanıyor, bazı saha çalışanları ise kurumsal telefon taşımıyordu. Yalnızca yöntemi kapatmak erişim kaybı yaratacaktı. Önce kullanıcı, cihaz, rol ve mevcut kayıt yöntemi envanteri çıkarıldı; ayrıcalıklı hesaplar ve kritik uygulamalar önceliklendirildi.

Proje kimlik güvenliği ile değişim yönetimini aynı plana aldı. Hedef yalnızca eski yöntemi kaldırmak değil; passkey, FIDO2 güvenlik anahtarı veya uygun doğrulayıcıyla günlük kullanımı kolaylaştırırken güvenli kurtarma mekanizması kurmaktı.

İlk belirtiler ve yanlış varsayımlar

İlk varsayım herkesin modern bir akıllı telefona ve biyometrik özelliğe sahip olduğuydu. Ortak terminaller, kısıtlı mobil cihazlar ve vardiyalı çalışma bu kabulü bozdu. Bir diğer hata, Temporary Access Pass yöntemini kalıcı parola gibi düşünmekti; TAP sınırlı süreli kayıt başlatma aracıdır ve dikkatle yönetilmelidir.

Tek bir yöntemi herkese zorlamak da gereksiz destek riski yaratır. Kullanıcı grupları iş rolü ve cihaz durumuna göre ayrılmalı, fakat zayıf yöntemlerin süresiz istisnaya dönüşmesine izin verilmemelidir. Acil durum hesapları normal kullanıcı geçişinden ayrı ve sıkı izlenen bir prosedür gerektirir.

Teknik analiz

Entra authentication methods politikaları, Conditional Access kuralları, birleşik kayıt durumu ve uygulamaların modern kimlik doğrulama desteği birlikte incelendi. Passkey ve FIDO2 yöntemleri kimlik avına dayanıklılık sağlar; ancak platform, tarayıcı, işletim sistemi ve cihaz yönetimi uyumluluğu pilotta doğrulanmalıdır.

Raporlama tarafında kayıtlı yöntem, son kullanım ve başarısız kayıt olayları izlendi. Eski protokol kullanan uygulamalar ayrı iş paketi oldu. Kayıt sürecinin güçlü kimlikle başlatılması, TAP süresinin sınırlandırılması ve güvenlik anahtarı yaşam döngüsünün envantere bağlanması teknik kabul kriterlerine eklendi.

Uygulanan çözüm veya önerilen mimari

Önce BT ve gönüllü iş birimi kullanıcılarıyla küçük pilot yapıldı. Kayıt kılavuzu ekran görüntüsünden çok karar adımlarını anlattı: hangi cihazda hangi yöntem, sorun halinde hangi kanal ve kimlik doğrulaması nasıl yapılacak. Başarı oranı ve destek çağrıları haftalık izlendi.

Sonraki dalgalar lokasyon ve rol bazında planlandı. Kullanıcının yeni yöntemi başarıyla kaydettiği doğrulanmadan eski yöntem kapatılmadı. Güvenlik anahtarları zimmet ve yedekleme sürecine, TAP işlemleri onaylı servis talebine, acil hesaplar düzenli test takvimine bağlandı.

Alternatifler ve karar gerekçesi

Platform passkey, fiziksel FIDO2 anahtarı ve doğrulayıcı uygulama farklı kullanım koşullarına cevap verir. Fiziksel anahtar telefonsuz roller için uygundur fakat dağıtım ve kayıp yönetimi ister. Platform passkey kullanıcı deneyimini iyileştirebilir, cihaz bağımlılığı ve kurtarma tasarımı gerektirir.

Kurum tek yöntemi seçmek yerine kimlik avına dayanıklı izinli yöntem seti belirledi. Seçim kullanıcı rahatlığından ibaret değildi; tehdit modeli, cihaz sahipliği, iş sürekliliği ve destek maliyeti birlikte değerlendirildi. SMS yalnızca geçiş takviminde izlenen bir eski yöntem olarak ele alındı.

Güvenlik ve operasyonel riskler

Kayıt masası sosyal mühendislik hedefi olabilir. Destek ekibi yalnızca arayan kişinin bildiği kolay bilgilerle yöntem sıfırlamamalı; onaylı kimlik doğrulama ve ikinci kişi kontrolü uygulamalıdır. TAP değerleri gizli tutulmalı, kısa ömürlü olmalı ve kullanım olayları izlenmelidir.

Toplu geçişte erişim kesintisi operasyonel risktir. Destek kapasitesi, vardiyalar ve kritik dönemler takvime eklenmelidir. Acil erişim hesapları günlük kullanım dışı tutulmalı, güçlü biçimde korunmalı ve alarm üretmelidir. Politika değişiklikleri geri dönüş planıyla yönetilmelidir.

Çıkarılan Dersler

Kontrol Listesi