Modern kurumlarda kullanıcılar onlarca farklı uygulama kullanır:
E-posta
CRM
ERP
VPN
Portal
Dosya paylaşımı
İK uygulaması
Bulut servisleri
SaaS platformları
Her uygulama için ayrı kullanıcı adı ve parola yönetmek hem kullanıcı deneyimini zorlaştırır hem de güvenlik riskini artırır.
SSO — Single Sign-On, yani Tek Oturum Açma, kullanıcının bir kez kimlik doğrulaması yaparak birden fazla uygulama ve servise güvenli şekilde erişmesini sağlayan kimlik doğrulama modelidir.
Kısa ifade:
Bir kez giriş yap.
Yetkili olduğun uygulamalara tekrar parola girmeden eriş.
🔍 SSO Nedir?
SSO, kullanıcının kimliğini merkezi bir Identity Provider — IdP üzerinden doğrulayan ve bu doğrulama sonucunu farklı uygulamalara güvenli şekilde aktaran kimlik mimarisidir.
Bu modelde üç temel bileşen vardır:
User → Kullanıcı
IdP → Identity Provider / Kimlik Sağlayıcı
SP / App → Service Provider / Uygulama
Örnek IdP sistemleri:
- Microsoft Entra ID
- Okta
- Ping Identity
- OneLogin
- Keycloak
- Google Identity
- Active Directory Federation Services
Örnek uygulamalar:
- Salesforce
- ServiceNow
- Microsoft 365
- Jira
- Confluence
- AWS Console
- VPN portal
- Kurumsal web uygulamaları
🎯 SSO Neden Kullanılır?
SSO’nun amacı sadece kullanıcıya kolaylık sağlamak değildir.
Asıl hedefler:
Merkezi kimlik yönetimi
Daha az parola kullanımı
Daha güçlü MFA uygulaması
Daha iyi erişim kontrolü
Daha kolay denetim
Daha hızlı kullanıcı yaşam döngüsü yönetimi
Kullanıcı bir kez IdP üzerinde doğrulanır. Sonrasında yetkili olduğu uygulamalara güven ilişkisi üzerinden erişir.
🔄 SSO Akışı Nasıl Çalışır?
Aşağıda en yaygın SSO akışının sadeleştirilmiş mantığı yer alır.
1️⃣ Kullanıcı Uygulamaya Erişmek İster
Kullanıcı bir uygulamaya gider.
Örnek:
https://app.company.com
Uygulama kullanıcının henüz oturum açmadığını görür.
2️⃣ Uygulama Kullanıcıyı IdP’ye Yönlendirir
Uygulama, kullanıcıyı kimlik sağlayıcıya yönlendirir.
App → Redirect → Identity Provider
Bu aşamada uygulama şunu söyler:
“Bu kullanıcının kimliğini doğrula ve sonucu bana güvenli şekilde bildir.”
3️⃣ Kullanıcı IdP Üzerinde Kimlik Doğrular
Kullanıcı IdP ekranında kimlik bilgilerini girer.
Kimlik doğrulama yöntemleri:
- Parola
- MFA
- Push notification
- OTP
- FIDO2 / Passkey
- Akıllı kart
- Sertifika tabanlı doğrulama
- Koşullu erişim kontrolü
Modern yapılarda yalnızca parola yeterli görülmez. MFA ve risk bazlı erişim kontrolleri kullanılır.
4️⃣ IdP Kullanıcıyı Doğrular
IdP kullanıcının kimliğini doğrular ve erişim koşullarını kontrol eder.
Kontrol örnekleri:
Kullanıcı aktif mi?
Parola doğru mu?
MFA başarılı mı?
Cihaz güvenilir mi?
Lokasyon riskli mi?
Kullanıcı bu uygulamaya yetkili mi?
Koşullu erişim politikası sağlandı mı?
Bu aşama başarılıysa IdP, uygulamanın anlayabileceği formatta bir kimlik sonucu üretir.
5️⃣ IdP Token veya Assertion Üretir
Kullanılan protokole göre IdP farklı çıktı üretir.
SAML Kullanılıyorsa
IdP, uygulamaya bir SAML Assertion gönderir.
SAML Assertion:
Kullanıcı kimdir?
Hangi attribute’lara sahiptir?
Hangi zamanda doğrulanmıştır?
İmza geçerli midir?
OpenID Connect Kullanılıyorsa
IdP, uygulamaya genellikle ID Token üretir.
OpenID Connect, OAuth 2.0 üzerinde çalışan kimlik katmanıdır. OIDC senaryolarında ID token, kullanıcının kimliğini uygulamaya doğrulanabilir şekilde taşır. Microsoft Entra dokümantasyonu da OIDC’nin OAuth 2.0 authorization protocol’ünü authentication protocol olarak genişlettiğini ve SSO için ID token kullandığını açıklar.
6️⃣ Uygulama Token / Assertion Doğrular
Uygulama IdP’den gelen cevabı kör şekilde kabul etmez.
Kontrol eder:
İmza geçerli mi?
Token süresi dolmuş mu?
Issuer doğru mu?
Audience bu uygulama mı?
Kullanıcı yetkili mi?
Replay riski var mı?
Gerekli claim/attribute var mı?
Bu kontroller başarılıysa uygulama kendi local session’ını oluşturur.
7️⃣ Kullanıcı Uygulamaya Erişir
Uygulama kullanıcı için oturum açar.
Bu noktadan sonra kullanıcı uygulamayı kullanabilir.
Önemli nokta:
SSO, her uygulamaya aynı token ile sınırsız erişim vermek değildir.
Daha doğru ifade:
IdP üzerinde doğrulanmış kullanıcı,
güven ilişkisi olan uygulamalara
protokole uygun token/assertion ile erişir.
🧭 SSO Protokolleri
SSO tek bir protokol değildir. Farklı standartlar ve yöntemler vardır.
1️⃣ SAML 2.0
Kurumsal web SSO senaryolarında yaygın kullanılır.
Genellikle şu yapılarda görülür:
- SaaS uygulamaları
- Kurumsal portallar
- Eski enterprise uygulamalar
- IdP–SP federasyonları
Temel kavramlar:
Identity Provider → Kimliği doğrulayan taraf
Service Provider → Uygulamayı sunan taraf
SAML Assertion → Kimlik bilgisini taşıyan imzalı çıktı
Microsoft Entra ID dokümanları, SAML 2.0 authentication request ve response yapılarının SSO için kullanıldığını açıklar.
2️⃣ OpenID Connect — OIDC
Modern web, mobil ve API odaklı uygulamalarda yaygın kullanılır.
OIDC, OAuth 2.0 üzerine kimlik katmanı ekler.
Temel kavramlar:
ID Token → Kullanıcının kimlik bilgisini taşır
Access Token → API erişimi için kullanılır
Refresh Token → Yeni token almak için kullanılır
Claims → Kullanıcıya ait attribute bilgileri
OIDC özellikle modern uygulama mimarilerinde SSO için çok yaygındır.
3️⃣ Kerberos
Kurumsal Windows domain ortamlarında kullanılan klasik SSO mekanizmalarından biridir.
Özellikle şu yapılarda görülür:
- Active Directory domain
- Windows logon
- File share erişimi
- Intranet uygulamaları
- Integrated Windows Authentication
🔐 SSO Güvenlik Avantajları
1️⃣ Merkezi Kimlik Yönetimi
Kullanıcı hesapları tek merkezden yönetilir.
Avantajları:
- Kullanıcı açma/kapama kolaylaşır.
- Rol ve grup bazlı yetki verilebilir.
- İşten ayrılan kullanıcının erişimleri hızla kapatılabilir.
- Denetim merkezi hale gelir.
2️⃣ MFA’yı Merkezi Uygulama
Her uygulamaya ayrı MFA kurmak yerine MFA IdP seviyesinde uygulanabilir.
Örnek politika:
Kritik uygulama erişimi → MFA zorunlu
Riskli lokasyon → MFA zorunlu
Yönetici hesabı → FIDO2 / passkey zorunlu
Bilinmeyen cihaz → erişim engelle veya ek doğrulama iste
3️⃣ Daha İyi Kullanıcı Deneyimi
Kullanıcı daha az parola girer.
Bu da:
- Daha az parola unutma
- Daha az helpdesk talebi
- Daha hızlı uygulama erişimi
- Daha iyi kullanıcı memnuniyeti
sağlar.
4️⃣ Daha Güçlü Denetim ve Loglama
SSO ile kimlik olayları merkezi olarak izlenebilir.
İzlenebilecek olaylar:
- Başarılı login
- Başarısız login
- MFA başarısızlığı
- Riskli oturum
- Yeni cihaz
- Yeni lokasyon
- Yetkisiz uygulama erişimi
- Admin oturumu
- Token kullanım anomalisi
Bu loglar SIEM tarafında korele edilmelidir.
⚠️ SSO Riskleri
SSO güçlü bir mimaridir; ancak yanlış tasarlanırsa merkezi risk yaratabilir.
1️⃣ IdP Kritik Bağımlılık Haline Gelir
IdP erişilemez olursa kullanıcılar birçok uygulamaya erişemeyebilir.
Bu nedenle IdP için:
- Yedeklilik
- SLA
- Backup authentication method
- Break-glass admin hesabı
- Monitoring
- Incident response planı
gereklidir.
2️⃣ Tek Hesap Daha Kritik Hale Gelir
Kullanıcı hesabı ele geçirilirse saldırgan birçok uygulamaya erişebilir.
Bu nedenle:
- MFA
- Conditional Access
- Risk-based authentication
- Impossible travel detection
- Device compliance
- Session timeout
- Privileged access management
şarttır.
3️⃣ Yanlış Token / Assertion Kontrolü Zafiyet Yaratır
Uygulama gelen token veya assertion’ı doğru doğrulamazsa kritik açık oluşabilir.
Mutlaka kontrol edilmesi gerekenler:
Signature validation
Issuer validation
Audience validation
Expiration time
Not-before time
Replay protection
Nonce / state kontrolü
Redirect URI kontrolü
4️⃣ Yetki ile Kimlik Karıştırılabilir
SSO kullanıcının kimliğini doğrular.
Ancak kullanıcının uygulama içinde ne yapabileceği ayrı bir yetkilendirme konusudur.
Kısa ifade:
Authentication → Kullanıcı kim?
Authorization → Kullanıcı ne yapabilir?
SSO authentication sağlar. Authorization ise uygulama, RBAC, ABAC veya policy engine tarafında ayrıca tasarlanmalıdır.
✅ SSO İçin En İyi Uygulamalar
1️⃣ MFA Zorunlu Hale Getirin
Özellikle admin hesapları ve kritik uygulamalar için MFA şarttır.
2️⃣ Conditional Access Kullanın
Erişim kararında yalnızca parola değil; cihaz, lokasyon, risk seviyesi ve kullanıcı rolü de değerlendirilmelidir.
3️⃣ Token Sürelerini Doğru Ayarlayın
Çok uzun token/session süreleri risk yaratır. Çok kısa süreler ise kullanıcı deneyimini bozar.
Denge kurulmalıdır.
4️⃣ Uygulama Bazlı Yetki Kontrolü Yapın
SSO ile giriş yapan her kullanıcı uygulamada her şeyi yapabilmemelidir.
RBAC/ABAC kullanılmalıdır.
5️⃣ Logları SIEM’e Gönderin
IdP login logları merkezi SIEM’e alınmalıdır.
Özellikle şu olaylar izlenmelidir:
Başarısız login artışı
MFA fatigue saldırısı
Admin login
Riskli lokasyon
Yeni cihaz
Yeni uygulama consent
Token anomalisi
6️⃣ Break-Glass Hesapları Güvenli Tutun
Acil durum admin hesapları oluşturulmalı; ancak sıkı kontrol edilmelidir.
Öneriler:
- MFA veya ayrı koruma modeli
- Çok sınırlı kişi
- Güçlü parola
- Parola kasası
- Sıkı loglama
- Düzenli test
- Günlük kullanım yasağı
🧪 Kısa SSO Akış Örneği
Bir kullanıcı Uygulama Aya erişmek istiyor.
1. Kullanıcı Uygulama A’ya gider.
2. Uygulama A, kullanıcıyı IdP’ye yönlendirir.
3. Kullanıcı IdP üzerinde MFA ile giriş yapar.
4. IdP kullanıcıyı doğrular.
5. IdP, Uygulama A için token/assertion üretir.
6. Uygulama A bu token/assertion’ı doğrular.
7. Uygulama A kullanıcı için local session oluşturur.
8. Kullanıcı uygulamaya erişir.
9. Kullanıcı Uygulama B’ye giderse, IdP session’ı hâlâ geçerliyse tekrar parola istemeden yeni token/assertion üretilebilir.
SSO, MFA ve IAM İlişkisi
Bu üç kavram karıştırılmamalıdır.
| Kavram | Anlamı |
|---|---|
| IAM | Kimlik ve erişim yönetimi çatısı |
| SSO | Tek oturumla birden fazla uygulamaya erişim |
| MFA | Ek doğrulama faktörü |
| RBAC | Role göre yetkilendirme |
| PAM | Ayrıcalıklı hesapların yönetimi |
Kısa ifade:
IAM büyük çerçevedir.
SSO kullanıcı deneyimini ve merkezi kimliği sağlar.
MFA güvenliği güçlendirir.
RBAC/PAM yetki riskini azaltır.
48s Mini-PoC Planı
- Bir IdP seçin: Entra ID, Okta, Keycloak veya benzeri.
- Test için bir web uygulamasını Service Provider olarak tanımlayın.
- SAML veya OIDC protokolünü seçin.
- Redirect URI / Reply URL değerlerini doğru girin.
- Uygulama ile IdP arasında metadata veya client secret/certificate güven ilişkisini kurun.
- Test kullanıcısına uygulama yetkisi verin.
- MFA politikasını aktif edin.
- Kullanıcıyla login testi yapın.
- Token/assertion içindeki claim/attribute değerlerini kontrol edin.
- Login loglarını SIEM’e gönderin ve başarısız login senaryosu test edin.
Sonuç
SSO, modern kimlik doğrulamanın en önemli bileşenlerinden biridir.
Kullanıcıların tek bir merkezi kimlik doğrulama ile birden fazla uygulamaya erişmesini sağlar. Bu sayede kullanıcı deneyimi iyileşir, parola yönetimi kolaylaşır ve kimlik politikaları merkezi hale gelir.
Ancak SSO güvenliği şu kontrollerle birlikte düşünülmelidir:
MFA
Conditional Access
Token validation
RBAC
PAM
SIEM loglama
Break-glass hesaplar
IdP yedekliliği
SSO’nun temel kuralı şudur:
Tek giriş kolaylık sağlar.
Güvenli tasarım şarttır.
Doğru yapılandırıldığında SSO; hem kullanıcı deneyimini iyileştirir hem de kurumun kimlik güvenliği olgunluğunu artırır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler