Deep Dive: Active Directory Federation Services (ADFS) Bölüm 2
ADFS’te Federation Trust Nedir?
ADFS, yani Active Directory Federation Services, kurumların kullanıcı kimliklerini merkezi bir şekilde doğrulamasını ve farklı uygulamalara güvenli erişim sağlamasını mümkün kılan bir federasyon hizmetidir. ADFS mimarisini anlamaya çalışırken karşımıza çıkan en önemli kavramlardan biri de Federation Trust yani federasyon güven ilişkisidir.
Bu makalede ADFS’te Federation Trust kavramının ne olduğunu, nasıl çalıştığını ve bu yapının hangi temel bileşenler üzerine kurulduğunu detaylı şekilde ele alacağız. Ayrıca Claim, Identity Provider, Security Token Service, Claims Provider ve Relying Party gibi ADFS’in omurgasını oluşturan kavramları da açıklayacağız.
Bir önceki aşamada ADFS’in ne olduğu, nasıl çalıştığı, claims-based identity model yapısı ve Active Directory ile ADFS arasındaki farklar ele alınmıştı. Bu yazıda ise özellikle güven ilişkisi tarafına odaklanacağız.
ADFS’te Önemli Kavramlar
ADFS’i doğru anlayabilmek için önce bu teknolojiyle birlikte sıkça kullanılan bazı temel kavramları bilmek gerekir. Çünkü federasyon güveni mantığı bu bileşenlerin birlikte çalışması üzerine kuruludur.
ADFS’te Claim Nedir?
Claim, kimlik bilgisine ait bir parçadır. Kullanıcıya ait herhangi bir tanımlayıcı bilgi claim olarak değerlendirilebilir. Örneğin bir kullanıcının görünen adı, e-posta adresi ya da departman bilgisi birer claim olabilir.
Active Directory içinde yer alan bu tür kullanıcı öznitelikleri ADFS tarafından claim olarak işlenir. Başka bir ifadeyle claim, kullanıcı hakkında karşı tarafa iletilen kimlik bilgisidir. ADFS, kullanıcıyı doğruladıktan sonra bu bilgileri token içerisine ekleyerek uygulamaya sunar.
Security Token Service Nedir?
Security Token Service, kısaca STS, güvenlik token’larını üreten servistir. Temel görevi, kullanıcı doğrulandıktan sonra uygulamaların kullanacağı güvenlik belirtecini oluşturmaktır.
Örneğin bir kullanıcı portal.office.com adresine giriş yapmak istediğinde, kimlik doğrulama için login.microsoftonline.com adresine yönlendirilir. Buradaki yapı, ilgili servis için Security Token Service görevini yerine getirir.
ADFS de bir Security Token Service’tir. Yani kullanıcı doğrulama işlemi sonrasında gerekli token’ları üreterek uygulamaların kullanıcıya güvenmesini sağlar.
Claims Provider Nedir?
Claims Provider, oturum açma sürecinde claim üreten servistir. Kullanıcıya ait kimlik bilgilerini sağlayan kaynak olarak düşünülebilir.
Bu yapıya örnek olarak Active Directory verilebilir. Çünkü kullanıcı bilgileri burada tutulur ve doğrulama sonrasında kullanıcıya ait özellikler buradan alınır. ADFS, bu bilgileri Active Directory’den çekerek claim formatında işler.
Identity Provider Nedir?
Identity Provider, yani kimlik sağlayıcı, bir kurum ile uygulama arasında tek oturum açma deneyimini sağlayan bileşendir. Kullanıcının kimliğini doğrular ve bu doğrulamaya dayanarak erişim için gerekli güvenlik bilgisini üretir.
ADFS, bir Identity Provider örneğidir. Kullanıcı önce kendi kurumu tarafından doğrulanır, ardından bu doğrulamanın sonucu başka uygulamalara güvenli şekilde iletilir. Böylece kullanıcı her uygulama için ayrı ayrı kimlik bilgisi girmek zorunda kalmadan erişim elde edebilir.
Relying Party Nedir?
Relying Party, uygulamayı barındıran ve ADFS tarafından üretilen token’a güvenen taraftır. Başka bir deyişle, ADFS’in sağladığı kimlik doğrulama sonucunu kabul eden uygulama veya servis olarak düşünülebilir.
Relying Party, ADFS sunucusunun oluşturduğu token’ı tüketir. Uygulama, kullanıcıyı doğrudan kendi başına doğrulamak yerine ADFS’in verdiği belirtece güvenerek erişim kararı verir.
ADFS’te Federation Trust Nedir?
Federation Trust kavramını anlamak için günlük hayattan bir örnek oldukça faydalıdır.
Bir uçağa binmek üzere havaalanına gittiğinizi düşünün. Havaalanının ana girişinde kimliğinizi göstermeniz gerekir. Bu kimlik bir sürücü belgesi ya da pasaport olabilir. Kimliğinizi gösterdikten sonra bilet işlemlerinizi yapar, boarding pass alır ve ardından uçağa geçersiniz.
Burada kritik soru şudur: Havaalanı yetkilileri neden sizin sunduğunuz kimlik belgesine güveniyor?
Bunun cevabı, o kimlik belgesinin güvenilir bir kurum tarafından verilmiş olmasıdır. Örneğin sürücü belgesini resmi bir devlet kurumu düzenlemiştir. Havaalanı, bu kuruma güvendiği için sizin sunduğunuz belgeyi kabul eder. Yani kimliği veren kurum ile havaalanı arasında dolaylı bir güven ilişkisi vardır.
ADFS’te Federation Trust da tam olarak bu mantıkla çalışır. Bir kurumun kimlik doğrulama sisteminin ürettiği token, başka bir kurum ya da uygulama tarafından kabul edilir. Bunun nedeni, iki taraf arasında kurulmuş bir güven ilişkisinin bulunmasıdır.
Federation Trust, iki farklı organizasyon veya güven alanı arasında oluşturulan karşılıklı güven yapısıdır. Bu sayede bir kurumun doğruladığı kullanıcı, başka bir kurumun uygulamasına erişebilir.
ADFS’te Federation Trust Nasıl Çalışır?

ADFS ortamında bir kullanıcı, başka bir organizasyonda barındırılan bir uygulamaya erişmek istediğinde önce kimliğini ispatlamak zorundadır. Bu süreç aşağıdaki mantıkla ilerler:
Kullanıcı önce kendi Identity Provider yapısına gider. Bu genellikle kurumun Active Directory ve ADFS altyapısıdır. Identity Provider, kullanıcıyı doğrular ve kullanıcı için bir token üretir.
Kullanıcı bu token’ı Resource Provider’a iletir. Resource Provider, bu token’ı kabul eder çünkü iki organizasyon arasında bir trust ilişkisi vardır. Ardından Resource Provider kendi tarafında başka bir token üretir.
Kullanıcı, bu yeni token’ı hedef uygulamaya sunar. Uygulama da bu token’ı kabul ederek kullanıcıya erişim verir.
Bu akışın özü şudur: Bir organizasyonun doğruladığı kullanıcı, diğer organizasyon tarafından da güvenilir kabul edilir. Bunun mümkün olmasının tek nedeni taraflar arasında önceden tanımlanmış bir federasyon güven ilişkisinin bulunmasıdır.
Neden Kaynak Sağlayıcı Bu Token’a Güveniyor?
Burada yine temel soru ortaya çıkar: Kaynak sağlayıcı neden dışarıdan gelen bir kullanıcıya güveniyor?
Cevap nettir: Çünkü token’ı üreten Identity Provider ile kaynak sağlayıcı organizasyon arasında güven ilişkisi vardır. Kaynak sağlayıcı, belirli bir Identity Provider’dan gelen token’ları kabul edecek şekilde yapılandırılmıştır. Böylece kullanıcı kimliği tekrar tekrar doğrulanmak zorunda kalmaz.
Bu yapı özellikle farklı şirketler, bulut servisleri veya iş ortakları arasında güvenli erişim senaryolarında çok önemlidir.
İletişim Nasıl Gerçekleşir?
ADFS federasyon yapısında dikkat edilmesi gereken önemli noktalardan biri, tüm iletişimin istemci tarafından taşınmasıdır.
Yani Identity Provider doğrudan Resource Provider ile haberleşmez. Bunun yerine istemci makine, yani kullanıcı cihazı, gerekli tüm yönlendirmeleri ve token taşıma işlemlerini yapar.
Süreç şu şekilde işler:
İstemci makine Identity Provider’a bağlanır ve kullanıcı doğrulamasını gerçekleştirir. Ardından aldığı token’ı Resource Provider’a iletir. Resource Provider’dan dönen yeni token yine istemci tarafından alınır ve uygulamaya sunulur.
Bu yaklaşımın önemli bir avantajı vardır: Sunucular üzerindeki yük azaltılmış olur. Token alışverişi ve yönlendirme trafiğinin büyük kısmını istemci üstlenir. Böylece mimari daha verimli hale gelir.
ADFS Federation Trust Yapısının Önemi
Federation Trust, sadece teknik bir tanım değildir; modern kimlik doğrulama mimarisinin temel yapı taşlarından biridir. Özellikle şu senaryolarda büyük önem taşır:
Farklı organizasyonlar arasında güvenli erişim sağlanması
Tek oturum açma deneyiminin sunulması
Uygulamaların merkezi kimlik doğrulama sistemine bağlanması
Kullanıcı yönetiminin sadeleşmesi
Kimlik doğrulama sorumluluğunun merkezi bir yapıya taşınması
Bu yapı sayesinde uygulamalar kullanıcı parolalarını doğrudan yönetmek zorunda kalmaz. Bunun yerine güvenilir bir kimlik sağlayıcının ürettiği token’a dayanarak erişim kontrolü yaparlar. Bu da hem güvenliği hem yönetilebilirliği artırır.
Bu makalede ADFS içindeki temel kavramları ele aldık ve özellikle Federation Trust yapısının ne anlama geldiğini inceledik. Claim kavramının kullanıcıya ait kimlik bilgisini temsil ettiğini, Security Token Service’in token üreten servis olduğunu, Claims Provider’ın claim sağlayan kaynak olduğunu, Identity Provider’ın kimlik doğrulayan tarafı temsil ettiğini ve Relying Party’nin ADFS tarafından üretilen token’a güvenen uygulama olduğunu gördük.
Ayrıca Federation Trust’ın, iki organizasyon arasında kurulan güven ilişkisi sayesinde bir kurumun doğruladığı kullanıcının başka bir kurumun uygulamasına erişebilmesini sağladığını öğrendik. Bu süreçte tüm iletişimin istemci tarafından taşındığını ve bu yaklaşımın sunucu yükünü azaltan önemli bir mimari avantaj sunduğunu da açıklamış olduk.
Kısacası ADFS’te Federation Trust, federasyonun kalbidir. Bu güven ilişkisi olmadan farklı sistemler arasında güvenli ve kesintisiz kimlik doğrulama sağlamak mümkün olmaz. ADFS mimarisini tam anlamıyla kavramak isteyen herkesin bu yapıyı net biçimde anlaması gerekir.










Eline sağlık.