Yetki yönetimi, bir yazılımı kullanan kişilerin hangi ekranlara, verilere ve işlemlere erişebileceğini belirleyen güvenlik sistemidir. Her kullanıcıya sınırsız erişim vermek yerine görevine uygun görüntüleme, ekleme, düzenleme, silme, onaylama ve raporlama izinleri tanımlanır.

Doğru hazırlanan yetki yönetimi, hassas kurumsal bilgilerin korunmasına ve kullanıcı hatalarının azaltılmasına yardımcı olur. Personel yalnızca görev alanındaki bölümlere eriştiği için yazılım daha anlaşılır hale gelir. Kritik işlemler ise yönetici onayı ve işlem kayıtlarıyla daha kontrollü yürütülebilir.

Yetki Yönetimi Nedir?

Yetki yönetimi, kullanıcının kimliği doğrulandıktan sonra sistem içerisinde hangi işlemleri yapabileceğinin belirlenmesidir. Kimlik doğrulama kullanıcının kim olduğunu, yetkilendirme ise bu kullanıcının hangi kaynaklara ulaşabileceğini kontrol eder.

Örneğin satış personeli müşteri ve teklif bilgilerini görebilirken muhasebe çalışanı cari hesap ve tahsilat kayıtlarını yönetebilir. Depo görevlisi stok hareketlerine erişebilir ancak satış fiyatlarını değiştiremeyebilir. Yönetici ise raporları inceleyebilir ve belirli işlemleri onaylayabilir.

Bu görevlerin sınırları işletmenin çalışma biçimine göre belirlenmelidir. Hazır ve değiştirilemeyen roller yerine işletmenin gerçek departmanlarını ve sorumluluklarını yansıtan bir yapı oluşturulması daha kullanışlıdır.

Rol ile Yetki Arasındaki Fark Nedir?

Rol, benzer görevleri yerine getiren kullanıcıların grubunu temsil eder. Yetki ise belirli bir ekran, veri veya işlem üzerindeki izindir. Kullanıcıya “Satış” rolü atandığında bu role bağlı müşteri görüntüleme, teklif hazırlama ve kendi kayıtlarını düzenleme izinlerini kazanabilir.

Rollerin kullanılması, izinlerin her personele ayrı ayrı tanımlanması ihtiyacını azaltır. Yeni bir satış çalışanı başladığında tek tek onlarca izin vermek yerine uygun rol seçilebilir. Rolde yapılan kontrollü değişiklik aynı görevi yapan kullanıcılara uygulanabilir.

Kullanıcı rolüÖrnek yetkilerSınırlandırılabilecek işlemler
Satış personeliMüşteri görüntüleme ve teklif oluşturmaCari bakiye silme ve sistem ayarı değiştirme
Depo görevlisiStok girişi ve sevkiyat hazırlamaSatış fiyatı ve kullanıcı hesabı düzenleme
MuhasebeCari hareket ve tahsilat yönetimiDepo sayımı ve teknik sistem ayarları
YöneticiOnay, rapor ve kullanıcı yönetimiİşletme politikasına göre özel olarak belirlenir

Yetki Yönetimi Neden Önemlidir?

Bir yazılımda bütün kullanıcıların bütün verilere erişebilmesi güvenlik ve işleyiş sorunları oluşturabilir. Personel yanlışlıkla kritik bir kaydı silebilir, görevi dışındaki müşteri bilgilerini görüntüleyebilir veya onay gerektiren işlemi tamamlayabilir.

Yetki yönetimi işletmelere şu avantajları sağlar:

  • Hassas verilere erişimi görev kapsamına göre sınırlandırır.
  • Kullanıcıların yanlışlıkla kritik kayıtları değiştirmesini önlemeye yardımcı olur.
  • Departmanların yalnızca ihtiyaç duyduğu ekranları görmesini sağlar.
  • Onay gerektiren işlemleri yöneticilere yönlendirir.
  • Kullanıcı ve yetki değişikliklerinin izlenmesini kolaylaştırır.
  • İşten ayrılan personelin erişiminin hızlıca kapatılmasını sağlar.
  • Kayıt, şube, bayi ve müşteri bazlı veri erişimini düzenler.
  • Yazılım panelini kullanıcı açısından daha sade hale getirir.

En Az Yetki İlkesi Nasıl Uygulanır?

En az yetki ilkesi, kullanıcıya görevini yerine getirebilmesi için gerekli olan minimum izinlerin verilmesini ifade eder. Satış personelinin bordro kayıtlarına, depo görevlisinin sistem yapılandırmasına veya standart kullanıcının başka müşterilere ait özel bilgilere erişmesi engellenmelidir.

OWASP’ın yetkilendirme güvenliği rehberi, erişimin varsayılan olarak reddedilmesini, en az yetki ilkesinin uygulanmasını ve izinlerin her istekte doğrulanmasını önerir.

Yetki yönetimi hazırlanırken önce hiçbir iznin bulunmadığı temel yapı oluşturulabilir. Daha sonra her role yalnızca ihtiyaç duyduğu erişimler eklenebilir. Böylece unutulan veya yeni geliştirilen bir modülün bütün kullanıcılara yanlışlıkla açık gelme riski azaltılır.

Yetki Matrisi Nasıl Hazırlanır?

Yetki matrisi, kullanıcı rolleri ile yazılımdaki modül ve işlemlerin karşılaştırıldığı tablodur. Önce sistemde bulunacak roller listelenir. Daha sonra her rolün hangi işlemleri görüntüleyebileceği veya değiştirebileceği belirlenir.

Matris hazırlanırken yalnızca ekranlara giriş izni değerlendirilmemelidir. Aynı ekran içerisinde farklı işlemler için ayrı yetkiler gerekebilir.

Değerlendirilebilecek başlıca izinler şunlardır:

  • Listeleme ve kayıt görüntüleme
  • Yeni kayıt oluşturma
  • Mevcut kayıtları düzenleme
  • Kayıt silme veya pasife alma
  • İşlem onaylama veya reddetme
  • Fiyat ve maliyet bilgilerini görme
  • Rapor görüntüleme
  • Excel, PDF veya farklı formatta dışa aktarma
  • Toplu veri yükleme
  • Kullanıcı, rol ve sistem ayarlarını yönetme

Hazırlanan matris işletme yetkilileri tarafından incelenmeli ve onaylanmalıdır. Yazılımdaki yeni özellikler devreye alındığında ilgili yetkiler de matrise eklenmelidir.

Kayıt Bazlı Yetki Yönetimi

Bazı projelerde kullanıcının bir modüle erişmesi yeterli değildir. Kullanıcı yalnızca kendisiyle ilişkili kayıtları görebilmelidir. Satış personeli yalnızca kendi müşterilerine, bayi yalnızca kendi siparişlerine veya şube yöneticisi yalnızca kendi şubesinin raporlarına erişebilir.

Bu durumda kayıt bazlı yetki yönetimi uygulanır. Kullanıcı aynı modüle giriş yapsa bile görüntüleyebileceği veriler kullanıcı, departman, şube, bayi, bölge, proje veya müşteri ilişkisine göre filtrelenir.

Bayi ve merkez firma arasındaki işlemler için bayi yönetim paneli geliştirilebilir. Müşterilerin yalnızca kendi teklif, sipariş ve belgelerine ulaşabilmesi için müşteri paneli yazılımı kullanılabilir.

Onay Akışları Yetkilere Nasıl Bağlanır?

Belirli tutarın üzerindeki indirim, ödeme, satın alma, stok düzeltmesi veya masraf kaydı yönetici onayına bağlanabilir. İşlemi oluşturan kişi ile onaylayan kişinin farklı olması hata ve kötüye kullanım riskini azaltmaya yardımcı olur.

Yetki yönetimi sisteminde kullanıcı veya rol bazında onay limitleri tanımlanabilir. Satış personeli belirli orana kadar indirim yapabilirken daha yüksek indirim talebi satış yöneticisine gönderilebilir.

Onay kaydında işlemi oluşturan kullanıcı, onaylayan kişi, tarih, saat ve varsa açıklama saklanmalıdır. Talep reddedildiğinde gerekçe girilmesi, kullanıcının gerekli düzeltmeyi anlamasını kolaylaştırır.

Departman ve Şube Yetkileri

Birden fazla şubesi bulunan işletmelerde merkez yönetici bütün şubeleri görebilirken şube personeli yalnızca kendi lokasyonunun kayıtlarına erişebilir. Departman bazlı yapıda ise insan kaynakları, muhasebe, satış ve depo verileri birbirinden ayrılabilir.

Şube veya departman değiştiren kullanıcının eski erişimleri otomatik olarak kaldırılmalıdır. Aksi halde kullanıcı yeni görevine geçmesine rağmen önceki birimin hassas kayıtlarını görmeye devam edebilir.

Yetki yönetimi düzenli kontrol edilmezse çalışanlar zaman içinde farklı görevlerden kalan gereksiz izinleri biriktirebilir. Bu duruma yetki birikmesi denir ve dönemsel denetimle önlenebilir.

Personel İşten Ayrıldığında Ne Yapılmalıdır?

İşten ayrılan personelin hesabı aynı gün kapatılmalı ve aktif oturumları sonlandırılmalıdır. Kullanıcının mobil uygulama, API anahtarı, uzaktan bağlantı veya dış raporlama aracı gibi ek erişimleri de kontrol edilmelidir.

Hesabı tamamen silmek yerine pasife almak, eski işlem kayıtlarının kullanıcıyla ilişkisinin korunmasını sağlar. Böylece geçmişte hangi işlemin kim tarafından yapıldığı daha sonra incelenebilir.

Personel başka departmana geçtiğinde eski rol kaldırılmalı ve yeni görevine uygun rol tanımlanmalıdır. Yetki değişikliği yapan yönetici ile değişiklik zamanı sistem kaydına yazılmalıdır.

API ve Mobil Uygulamalarda Yetki Kontrolü

Yetkilendirme yalnızca web panelindeki menüleri gizleyerek uygulanamaz. Kullanıcı menüyü görmese bile doğrudan URL veya API isteği göndererek işlemi çalıştırmayı deneyebilir. Her istek sunucu tarafında yeniden doğrulanmalıdır.

Harici sistemlerle bağlantı kuruluyorsa API entegrasyonu için ayrı servis hesapları oluşturulabilir. Bu hesaplara yalnızca ihtiyaç duydukları işlemler için erişim verilmelidir. Kullanılmayan erişim anahtarları iptal edilmeli ve gizli bilgiler kod içinde açık şekilde tutulmamalıdır.

Yetki yönetimi, web paneli, mobil uygulama ve API tarafında aynı iş kurallarını uygulamalıdır. Bir kullanıcının web panelinde yapamadığı işlemi mobil uygulama üzerinden gerçekleştirebilmesi önemli bir güvenlik problemidir.

İşlem Kayıtları Neden Tutulmalıdır?

Kritik işlemlerde kullanıcının kimliği, işlem zamanı, değiştirilen kayıt ve mümkünse eski-yeni değerler saklanabilir. Bu kayıtlar hata araştırması, kullanıcı desteği ve güvenlik denetimi sırasında önemli bilgi sağlar.

İşlem kayıtlarına herkes erişmemelidir. Kayıtların değiştirilmesini veya silinmesini önleyecek güvenlik kontrolleri uygulanmalıdır. Çok fazla gereksiz veri toplamak yerine gerçekten denetim değeri bulunan işlemler kayıt altına alınmalıdır.

Başarısız girişler, yetkisiz erişim denemeleri, kullanıcı rolü değişiklikleri, dışa aktarma işlemleri ve kritik kayıt silme talepleri öncelikli olarak izlenebilir.

Yetkilendirme Nasıl Test Edilmelidir?

Her rol için hem izin verilen hem de engellenmesi gereken işlemler test edilmelidir. Standart kullanıcı yönetici sayfasına ulaşmayı, başka kullanıcıya ait kayıt numarasını değiştirmeyi ve yetkisiz dışa aktarma işlemini çalıştırmayı deneyebilir.

Yetki yönetimi testlerinde şu senaryolar uygulanabilir:

  1. Her kullanıcı rolüyle ayrı ayrı giriş yapın.
  2. Rolün görmesi gereken menüleri kontrol edin.
  3. Gizli menülerin doğrudan bağlantılarını deneyin.
  4. Başka kullanıcıya ait kayıt numarasını açmayı deneyin.
  5. Yetkisiz düzenleme ve silme isteği gönderin.
  6. Onay limitlerinin doğru çalıştığını doğrulayın.
  7. Rol değişikliğinden sonra eski oturumları kontrol edin.
  8. Yetkisiz denemelerin işlem kayıtlarına yazıldığını doğrulayın.

Yeni modül eklendiğinde varsayılan erişimin kapalı olduğu kontrol edilmelidir. Yetkilerde yapılan her önemli değişiklik sonrasında daha önce çalışan roller yeniden test edilmelidir.

HD Bilgisayar ile Yetki Yönetimi Yazılımı

HD Bilgisayar, işletmenin departmanlarını, kullanıcı görevlerini, şubelerini ve onay süreçlerini inceleyerek uygun yetki yönetimi yapısını planlar. Görüntüleme, ekleme, düzenleme, silme, onaylama ve raporlama izinleri birbirinden bağımsız olarak tanımlanabilir.

İhtiyaca göre kullanıcı, kayıt, müşteri, bayi, proje veya şube bazlı erişim kuralları geliştirilebilir. Özel yazılım projesinde yetkilendirme sisteminin başlangıçta planlanması, sonradan ortaya çıkabilecek güvenlik ve kullanım sorunlarının azaltılmasına yardımcı olur.

Sık Sorulan Sorular

Her kullanıcıya ayrı yetki tanımlanabilir mi?

Evet. Ancak bütün izinleri kullanıcı bazında vermek yönetimi zorlaştırabilir. Temel izinlerin roller üzerinden, özel istisnaların ise kontrollü kullanıcı yetkileriyle yönetilmesi daha düzenlidir.

Menüyü gizlemek erişimi engellemek için yeterli midir?

Hayır. Kullanıcı doğrudan bağlantı veya API isteği gönderebilir. Yetki kontrolleri her işlemde ve sunucu tarafında uygulanmalıdır.

Yetkiler ne sıklıkla kontrol edilmelidir?

Personelin görevi değiştiğinde hemen güncellenmelidir. Ayrıca işletmenin risk seviyesine göre aylık, üç aylık veya altı aylık dönemsel yetki denetimleri yapılabilir.

Yönetici kullanıcıların işlemleri kaydedilmeli mi?

Evet. Yönetici hesapları yüksek erişime sahip olduğu için kullanıcı, rol, veri dışa aktarma, silme ve sistem ayarı değişiklikleri kayıt altına alınmalıdır.

Doğru planlanan yetki yönetimi, kullanıcıların görevlerini yerine getirirken gereksiz verilere ve kritik işlemlere erişmesini önler. Rol, kayıt, şube ve işlem seviyelerinin birlikte yönetilmesi daha güvenli, anlaşılır ve denetlenebilir bir yazılım oluşturur.

HD Bilgisayar yazılım Sistemleri

İstanbul Maltepe Bilgisayar Teknik Servis | Program Yazılımı | Web Sitesi SEO Sosyal Medya

İstanbul Maltepe merkezli firmamız; bilgisayar tamiri, laptop tamiri, MacBook servisi, donanım yükseltme, yazılım kurulumu ve teknik destek hizmetleri alanında uzmanlaşmıştır. Deneyimli teknik ekibimiz sayesinde arızalı cihazlar detaylı şekilde analiz edilerek en doğru ve kalıcı çözümler uygulanmaktadır.

web tasarım, profesyonel web tasarım, kurumsal web tasarım, kurumsal web sitesi, web sitesi tasarımı, özel web sitesi tasarımı, mobil uyumlu web tasarım, responsive web tasarım, SEO uyumlu web sitesi, SEO destekli web tasarım, hızlı web sitesi, yüksek performanslı web sitesi, kullanıcı dostu web tasarım, modern web arayüzü, arayüz tasarımı, UI tasarım, UI UX tasarım, UX tasarım, kullanıcı deneyimi tasarımı, kullanıcı arayüzü tasarımı, landing page tasarımı, dönüşüm odaklı landing page, e-ticaret sitesi tasarımı, e-ticaret web sitesi, e-ticaret sitesi, e-ticaret altyapısı, wordpress web tasarım, wordpress site kurulumu, özel web tasarım, modern web tasarım, web site yenileme, web sitesi revizyonu, web bakım hizmetleri, web teknik destek, web geliştirme, frontend geliştirme, backend geliştirme, grafik tasarım, kurumsal grafik tasarım, profesyonel grafik tasarım, yaratıcı grafik tasarım, logo tasarım, logo yenileme, kurumsal kimlik tasarımı, marka kimliği, marka tasarımı, görsel marka dili, kartvizit tasarımı, dijital kartvizit tasarımı, broşür tasarımı, afiş tasarımı, katalog tasarımı, sosyal medya tasarımı, sosyal medya görsel tasarımı, instagram post tasarımı, instagram hikaye tasarımı, reklam tasarımı, dijital reklam tasarımı, dijital tasarım, baskı tasarımı, ambalaj tasarımı, etiket tasarımı, mockup tasarım, 3D mockup tasarım, kreatif tasarım, modern grafik tasarım, görsel iletişim tasarımı, dijital içerik tasarımı, hd bilgisayar yazılım sistemleri, bilgisayar teknik servis, profesyonel bilgisayar servisi, laptop teknik servis, bilgisayar tamiri, laptop tamiri, notebook tamiri, bilgisayar bakımı, laptop bakımı, periyodik bakım, format atma, virüs temizleme, zararlı yazılım temizleme, yazılım kurulumu, lisanslı yazılım kurulumu, bilgisayar performans artırma, sistem hızlandırma, donanım onarımı, anakart tamiri, ekran kartı tamiri, ram yükseltme, ssd kurulumu, nvme ssd kurulumu, veri kurtarma, disk veri kurtarma, bilgisayar yedekleme, bulut yedekleme, sunucu çözümleri, kurumsal sunucu çözümleri, server kurulumu, server yönetimi, sunucu bakımı, ağ kurulumu, network çözümleri, kablolu ağ kurulumu, kablosuz ağ kurulumu, kurumsal IT hizmetleri, IT danışmanlık, bilgi işlem hizmetleri, teknik destek hizmetleri, uzaktan teknik destek, yerinde teknik servis, SEO hizmetleri, arama motoru optimizasyonu, dijital pazarlama, performans pazarlaması, sosyal medya yönetimi, sosyal medya danışmanlığı, hosting hizmetleri, kurumsal hosting, domain kaydı, alan adı tescili, web hosting, yazılım geliştirme, web tabanlı yazılım, özel yazılım çözümleri, kurumsal yazılım, QR menü, dijital QR menü, ürün çekimi, profesyonel ürün çekimi, mekan çekimi, işletme çekimi, güvenlik çözümleri, siber güvenlik çözümleri, firewall sistemleri, ağ güvenliği;