Microsoft Defender for Cloud Apps’te Yönetici Yetkileri Değişiyor
Microsoft, Unified Role-Based Access Control (URBAC) etkin olan ortamlarda Defender for Cloud Apps içindeki App Governance erişimi için Cloud Application Administrator rolünü kaldırmaya hazırlanıyor. Değişiklik sonrasında yalnızca söz konusu role sahip yöneticiler App Governance özelliklerine erişemeyecekken Security Administrator, Application Administrator ve Global Reader gibi desteklenen roller erişimini koruyacak. Microsoft 365 yöneticilerinin erişim kaybı yaşamaması için rol atamalarını yeni kurala göre düzenlemesi gerekiyor.
Cloud Application Administrator Rolü App Governance Erişimini Kaybedecek
Microsoft Defender for Cloud Apps üzerinde App Governance özelliklerini yöneten kuruluşlarda yetkilendirme modeli değişiyor. URBAC kullanan kiracılarda yalnızca Cloud Application Administrator rolüne sahip hesaplar yeni düzenlemenin yürürlüğe girmesiyle App Governance bölümüne erişemeyecek.
Microsoft, değişikliği Defender ürün ailesindeki güvenlik rollerini daha standart bir hiyerarşi altında toplamak amacıyla yapıyor. Geniş kapsamlı uygulama yönetimi yetkileri yerine belirli görevlerle sınırlandırılmış rollerin kullanılması, yönetici hesaplarının ihtiyaç duyduğundan daha fazla ayrıcalığa sahip olmasını azaltmayı hedefliyor.
Değişiklik son kullanıcıların kullandığı Microsoft 365 uygulamalarını doğrudan etkilemeyecek. Microsoft’un açıklamasına göre düzenleme, yönetici yetkilendirmesiyle sınırlı kalırken istemci tarafında bir kesinti veya API değişikliği beklenmiyor.
Bir kuruluş URBAC kullandığında yöneticilerin Defender kaynaklarına erişimi belirli güvenlik rolleri üzerinden kontrol ediliyor. Model, tek bir geniş kapsamlı yönetici rolüne güvenmek yerine farklı görevler için ayrılmış izin kümelerinin kullanılmasına dayanıyor.
App Governance tarafında Cloud Application Administrator rolünün devre dışı bırakılması da aynı yaklaşımın bir parçasını oluşturuyor. Microsoft, uygulama yönetimi ile güvenlik operasyonlarını birbirinden ayırarak yöneticilerin yalnızca görevleri için gereken kaynaklara erişmesini amaçlıyor.
En az ayrıcalık ilkesi olarak bilinen güvenlik yaklaşımı, kullanıcı veya yönetici hesaplarının ihtiyaç duyduğundan daha geniş yetkilere sahip olmamasını esas alıyor. Microsoft’un Defender ürünlerindeki rol hiyerarşisini bu modele göre standartlaştırması, yanlış yetkilendirmeden kaynaklanabilecek yönetim risklerinin azaltılmasına yönelik bir adım olarak değerlendiriliyor.
Kuruluşların yeni düzenleme öncesinde bütün yöneticileri aynı role taşımaları gerekmiyor. Microsoft’un desteklediği roller arasında Security Administrator, Application Administrator ve Global Reader bulunuyor.
Security Administrator rolüne sahip yöneticiler güvenlik yapılandırmaları ile ilgili geniş yetkilere erişirken Application Administrator uygulama kayıtları ve ilgili yönetim görevleri üzerinde çalışabiliyor. Global Reader ise yönetim işlemlerini değiştirmeden güvenlik ve yapılandırma bilgilerini görüntüleme amacı taşıyor.
Bir yöneticinin hangi role geçirilmesi gerektiği, çalışanın gerçekleştirdiği görevlerle belirlenmeli. Kuruluşların yalnızca erişim kaybını önlemek amacıyla gereğinden geniş bir rol vermesi, Microsoft’un en az ayrıcalık yaklaşımının tersine sonuç doğurabilir.
Microsoft’un Message Center üzerinden yayınladığı MC1462464 numaralı bildirim, kuruluşlara değişiklik öncesinde rollerini incelemeleri gerektiğini hatırlatıyor. Yöneticilerin özellikle yalnızca Cloud Application Administrator rolü üzerinden App Governance erişimi bulunan hesapları belirlemesi gerekiyor.
BT ekiplerinin rol denetimi sırasında yalnızca kullanıcı adlarını listelemesi yeterli olmayabilir. Her hesabın App Governance kapsamında hangi görevleri yürüttüğü, hangi kaynaklara eriştiği ve yeni rol modelinde hangi yetkinin gerekli olduğu ayrıca incelenmeli.
Rol değişiklikleri tamamlandıktan sonra kuruluşların test hesabıyla App Governance erişimini doğrulaması da yönetim kesintilerini önleyebilir. Microsoft 365 yöneticileri, yeni rol atamasının beklenen izinleri sağladığını kontrol ederek üretim ortamındaki erişim sorunlarının önüne geçebilir.
Microsoft’un yönetici erişimleriyle ilgili değişikliği, şirketin ürünlerinde gerçekleştirdiği başka önemli geçişlerle aynı döneme denk geliyor. Edge 154 sürümünde Windows Information Protection ile Microsoft Defender Application Guard desteğinin sona erecek olması, kuruluşların kısa süre içinde farklı bir hazırlık sürecinden geçmesini gerektiriyor.
Exchange Online tarafında da Exchange Web Services kullanan kuruluşlar için ayrı bir geçiş takvimi bulunuyor. Microsoft’un eski API altyapılarına yönelik aşamalı emeklilik politikası, kurumsal BT ekiplerinin yalnızca uygulama özelliklerini değil kullandıkları yönetim ve entegrasyon yöntemlerini de düzenli olarak gözden geçirmesini gerekli kılıyor.
Farklı Microsoft ürünlerinde birbirine yakın tarihlerde yapılan değişiklikler, büyük kuruluşlarda merkezi yetki ve bağımlılık envanterinin önemini artırıyor. BT ekipleri, Microsoft 365 hizmetlerinde kullanılan rollerin yanı sıra eski güvenlik özellikleri ve API bağlantılarını da tek bir dönüşüm planı içinde takip ederek beklenmeyen erişim sorunlarını azaltabilir.
Microsoft’un App Governance için yaptığı düzenleme, son kullanıcıların uygulama kullanımından çok kuruluşların yönetici hesaplarını ilgilendiriyor. URBAC kullanan kiracılarda yalnızca Cloud Application Administrator rolüne güvenen ekiplerin değişiklik yürürlüğe girmeden önce alternatif bir desteklenen role geçmesi gerekiyor.
Microsoft’un rol yapısını daha ayrıntılı hâle getirmesi, güvenlik ekiplerinin yönetici yetkilerini görev bazında sınırlandırmasına olanak sağlayabilir. Kuruluşların sonraki dönemde benzer değişikliklerle karşılaşmamak için Microsoft 365 yönetim merkezindeki Message Center bildirimlerini, rol değişikliklerini ve ürün emeklilik takvimlerini düzenli olarak izlemesi önem taşıyor.
MC1462464 kapsamındaki değişiklik önümüzdeki günlerde yürürlüğe girerken Microsoft’un amacı App Governance yönetimini daha standart bir güvenlik rol yapısına taşımak. Kuruluşların bundan sonraki süreçte rol envanterlerini düzenli denetlemesi, gereksiz ayrıcalıkları azaltması ve kritik yönetim hesaplarında erişim testleri gerçekleştirmesi kurumsal güvenlik açısından daha sürdürülebilir bir yapı sağlayabilir.








