🚀 Tek Oturum Açma — SSO Nasıl Çalışır?

Modern kurumlarda kullanıcılar onlarca farklı uygulama kullanır:

E-posta
CRM
ERP
VPN
Portal
Dosya paylaşımı
İK uygulaması
Bulut servisleri
SaaS platformları

Her uygulama için ayrı kullanıcı adı ve parola yönetmek hem kullanıcı deneyimini zorlaştırır hem de güvenlik riskini artırır.

SSO — Single Sign-On, yani Tek Oturum Açma, kullanıcının bir kez kimlik doğrulaması yaparak birden fazla uygulama ve servise güvenli şekilde erişmesini sağlayan kimlik doğrulama modelidir.

Kısa ifade:

Bir kez giriş yap.
Yetkili olduğun uygulamalara tekrar parola girmeden eriş.

🔍 SSO Nedir?

SSO, kullanıcının kimliğini merkezi bir Identity Provider — IdP üzerinden doğrulayan ve bu doğrulama sonucunu farklı uygulamalara güvenli şekilde aktaran kimlik mimarisidir.

Bu modelde üç temel bileşen vardır:

User      → Kullanıcı
IdP       → Identity Provider / Kimlik Sağlayıcı
SP / App  → Service Provider / Uygulama

Örnek IdP sistemleri:

  • Microsoft Entra ID
  • Okta
  • Ping Identity
  • OneLogin
  • Keycloak
  • Google Identity
  • Active Directory Federation Services

Örnek uygulamalar:

  • Salesforce
  • ServiceNow
  • Microsoft 365
  • Jira
  • Confluence
  • AWS Console
  • VPN portal
  • Kurumsal web uygulamaları

🎯 SSO Neden Kullanılır?

SSO’nun amacı sadece kullanıcıya kolaylık sağlamak değildir.

Asıl hedefler:

Merkezi kimlik yönetimi
Daha az parola kullanımı
Daha güçlü MFA uygulaması
Daha iyi erişim kontrolü
Daha kolay denetim
Daha hızlı kullanıcı yaşam döngüsü yönetimi

Kullanıcı bir kez IdP üzerinde doğrulanır. Sonrasında yetkili olduğu uygulamalara güven ilişkisi üzerinden erişir.


🔄 SSO Akışı Nasıl Çalışır?

Aşağıda en yaygın SSO akışının sadeleştirilmiş mantığı yer alır.

1️⃣ Kullanıcı Uygulamaya Erişmek İster

Kullanıcı bir uygulamaya gider.

Örnek:

https://app.company.com

Uygulama kullanıcının henüz oturum açmadığını görür.


2️⃣ Uygulama Kullanıcıyı IdP’ye Yönlendirir

Uygulama, kullanıcıyı kimlik sağlayıcıya yönlendirir.

App → Redirect → Identity Provider

Bu aşamada uygulama şunu söyler:

“Bu kullanıcının kimliğini doğrula ve sonucu bana güvenli şekilde bildir.”

3️⃣ Kullanıcı IdP Üzerinde Kimlik Doğrular

Kullanıcı IdP ekranında kimlik bilgilerini girer.

Kimlik doğrulama yöntemleri:

  • Parola
  • MFA
  • Push notification
  • OTP
  • FIDO2 / Passkey
  • Akıllı kart
  • Sertifika tabanlı doğrulama
  • Koşullu erişim kontrolü

Modern yapılarda yalnızca parola yeterli görülmez. MFA ve risk bazlı erişim kontrolleri kullanılır.


4️⃣ IdP Kullanıcıyı Doğrular

IdP kullanıcının kimliğini doğrular ve erişim koşullarını kontrol eder.

Kontrol örnekleri:

Kullanıcı aktif mi?
Parola doğru mu?
MFA başarılı mı?
Cihaz güvenilir mi?
Lokasyon riskli mi?
Kullanıcı bu uygulamaya yetkili mi?
Koşullu erişim politikası sağlandı mı?

Bu aşama başarılıysa IdP, uygulamanın anlayabileceği formatta bir kimlik sonucu üretir.


5️⃣ IdP Token veya Assertion Üretir

Kullanılan protokole göre IdP farklı çıktı üretir.

SAML Kullanılıyorsa

IdP, uygulamaya bir SAML Assertion gönderir.

SAML Assertion:
Kullanıcı kimdir?
Hangi attribute’lara sahiptir?
Hangi zamanda doğrulanmıştır?
İmza geçerli midir?

OpenID Connect Kullanılıyorsa

IdP, uygulamaya genellikle ID Token üretir.

OpenID Connect, OAuth 2.0 üzerinde çalışan kimlik katmanıdır. OIDC senaryolarında ID token, kullanıcının kimliğini uygulamaya doğrulanabilir şekilde taşır. Microsoft Entra dokümantasyonu da OIDC’nin OAuth 2.0 authorization protocol’ünü authentication protocol olarak genişlettiğini ve SSO için ID token kullandığını açıklar.


6️⃣ Uygulama Token / Assertion Doğrular

Uygulama IdP’den gelen cevabı kör şekilde kabul etmez.

Kontrol eder:

İmza geçerli mi?
Token süresi dolmuş mu?
Issuer doğru mu?
Audience bu uygulama mı?
Kullanıcı yetkili mi?
Replay riski var mı?
Gerekli claim/attribute var mı?

Bu kontroller başarılıysa uygulama kendi local session’ını oluşturur.


7️⃣ Kullanıcı Uygulamaya Erişir

Uygulama kullanıcı için oturum açar.

Bu noktadan sonra kullanıcı uygulamayı kullanabilir.

Önemli nokta:

SSO, her uygulamaya aynı token ile sınırsız erişim vermek değildir.

Daha doğru ifade:

IdP üzerinde doğrulanmış kullanıcı,
güven ilişkisi olan uygulamalara
protokole uygun token/assertion ile erişir.

🧭 SSO Protokolleri

SSO tek bir protokol değildir. Farklı standartlar ve yöntemler vardır.

1️⃣ SAML 2.0

Kurumsal web SSO senaryolarında yaygın kullanılır.

Genellikle şu yapılarda görülür:

  • SaaS uygulamaları
  • Kurumsal portallar
  • Eski enterprise uygulamalar
  • IdP–SP federasyonları

Temel kavramlar:

Identity Provider → Kimliği doğrulayan taraf
Service Provider  → Uygulamayı sunan taraf
SAML Assertion    → Kimlik bilgisini taşıyan imzalı çıktı

Microsoft Entra ID dokümanları, SAML 2.0 authentication request ve response yapılarının SSO için kullanıldığını açıklar.


2️⃣ OpenID Connect — OIDC

Modern web, mobil ve API odaklı uygulamalarda yaygın kullanılır.

OIDC, OAuth 2.0 üzerine kimlik katmanı ekler.

Temel kavramlar:

ID Token     → Kullanıcının kimlik bilgisini taşır
Access Token → API erişimi için kullanılır
Refresh Token → Yeni token almak için kullanılır
Claims       → Kullanıcıya ait attribute bilgileri

OIDC özellikle modern uygulama mimarilerinde SSO için çok yaygındır.


3️⃣ Kerberos

Kurumsal Windows domain ortamlarında kullanılan klasik SSO mekanizmalarından biridir.

Özellikle şu yapılarda görülür:

  • Active Directory domain
  • Windows logon
  • File share erişimi
  • Intranet uygulamaları
  • Integrated Windows Authentication

🔐 SSO Güvenlik Avantajları

1️⃣ Merkezi Kimlik Yönetimi

Kullanıcı hesapları tek merkezden yönetilir.

Avantajları:

  • Kullanıcı açma/kapama kolaylaşır.
  • Rol ve grup bazlı yetki verilebilir.
  • İşten ayrılan kullanıcının erişimleri hızla kapatılabilir.
  • Denetim merkezi hale gelir.

2️⃣ MFA’yı Merkezi Uygulama

Her uygulamaya ayrı MFA kurmak yerine MFA IdP seviyesinde uygulanabilir.

Örnek politika:

Kritik uygulama erişimi → MFA zorunlu
Riskli lokasyon → MFA zorunlu
Yönetici hesabı → FIDO2 / passkey zorunlu
Bilinmeyen cihaz → erişim engelle veya ek doğrulama iste

3️⃣ Daha İyi Kullanıcı Deneyimi

Kullanıcı daha az parola girer.

Bu da:

  • Daha az parola unutma
  • Daha az helpdesk talebi
  • Daha hızlı uygulama erişimi
  • Daha iyi kullanıcı memnuniyeti

sağlar.


4️⃣ Daha Güçlü Denetim ve Loglama

SSO ile kimlik olayları merkezi olarak izlenebilir.

İzlenebilecek olaylar:

  • Başarılı login
  • Başarısız login
  • MFA başarısızlığı
  • Riskli oturum
  • Yeni cihaz
  • Yeni lokasyon
  • Yetkisiz uygulama erişimi
  • Admin oturumu
  • Token kullanım anomalisi

Bu loglar SIEM tarafında korele edilmelidir.


⚠️ SSO Riskleri

SSO güçlü bir mimaridir; ancak yanlış tasarlanırsa merkezi risk yaratabilir.

1️⃣ IdP Kritik Bağımlılık Haline Gelir

IdP erişilemez olursa kullanıcılar birçok uygulamaya erişemeyebilir.

Bu nedenle IdP için:

  • Yedeklilik
  • SLA
  • Backup authentication method
  • Break-glass admin hesabı
  • Monitoring
  • Incident response planı

gereklidir.


2️⃣ Tek Hesap Daha Kritik Hale Gelir

Kullanıcı hesabı ele geçirilirse saldırgan birçok uygulamaya erişebilir.

Bu nedenle:

  • MFA
  • Conditional Access
  • Risk-based authentication
  • Impossible travel detection
  • Device compliance
  • Session timeout
  • Privileged access management

şarttır.


3️⃣ Yanlış Token / Assertion Kontrolü Zafiyet Yaratır

Uygulama gelen token veya assertion’ı doğru doğrulamazsa kritik açık oluşabilir.

Mutlaka kontrol edilmesi gerekenler:

Signature validation
Issuer validation
Audience validation
Expiration time
Not-before time
Replay protection
Nonce / state kontrolü
Redirect URI kontrolü

4️⃣ Yetki ile Kimlik Karıştırılabilir

SSO kullanıcının kimliğini doğrular.

Ancak kullanıcının uygulama içinde ne yapabileceği ayrı bir yetkilendirme konusudur.

Kısa ifade:

Authentication → Kullanıcı kim?
Authorization  → Kullanıcı ne yapabilir?

SSO authentication sağlar. Authorization ise uygulama, RBAC, ABAC veya policy engine tarafında ayrıca tasarlanmalıdır.


✅ SSO İçin En İyi Uygulamalar

1️⃣ MFA Zorunlu Hale Getirin

Özellikle admin hesapları ve kritik uygulamalar için MFA şarttır.

2️⃣ Conditional Access Kullanın

Erişim kararında yalnızca parola değil; cihaz, lokasyon, risk seviyesi ve kullanıcı rolü de değerlendirilmelidir.

3️⃣ Token Sürelerini Doğru Ayarlayın

Çok uzun token/session süreleri risk yaratır. Çok kısa süreler ise kullanıcı deneyimini bozar.

Denge kurulmalıdır.

4️⃣ Uygulama Bazlı Yetki Kontrolü Yapın

SSO ile giriş yapan her kullanıcı uygulamada her şeyi yapabilmemelidir.

RBAC/ABAC kullanılmalıdır.

5️⃣ Logları SIEM’e Gönderin

IdP login logları merkezi SIEM’e alınmalıdır.

Özellikle şu olaylar izlenmelidir:

Başarısız login artışı
MFA fatigue saldırısı
Admin login
Riskli lokasyon
Yeni cihaz
Yeni uygulama consent
Token anomalisi

6️⃣ Break-Glass Hesapları Güvenli Tutun

Acil durum admin hesapları oluşturulmalı; ancak sıkı kontrol edilmelidir.

Öneriler:

  • MFA veya ayrı koruma modeli
  • Çok sınırlı kişi
  • Güçlü parola
  • Parola kasası
  • Sıkı loglama
  • Düzenli test
  • Günlük kullanım yasağı

🧪 Kısa SSO Akış Örneği

Bir kullanıcı Uygulama Aya erişmek istiyor.

1. Kullanıcı Uygulama A’ya gider.
2. Uygulama A, kullanıcıyı IdP’ye yönlendirir.
3. Kullanıcı IdP üzerinde MFA ile giriş yapar.
4. IdP kullanıcıyı doğrular.
5. IdP, Uygulama A için token/assertion üretir.
6. Uygulama A bu token/assertion’ı doğrular.
7. Uygulama A kullanıcı için local session oluşturur.
8. Kullanıcı uygulamaya erişir.
9. Kullanıcı Uygulama B’ye giderse, IdP session’ı hâlâ geçerliyse tekrar parola istemeden yeni token/assertion üretilebilir.

SSO, MFA ve IAM İlişkisi

Bu üç kavram karıştırılmamalıdır.

KavramAnlamı
IAMKimlik ve erişim yönetimi çatısı
SSOTek oturumla birden fazla uygulamaya erişim
MFAEk doğrulama faktörü
RBACRole göre yetkilendirme
PAMAyrıcalıklı hesapların yönetimi

Kısa ifade:

IAM büyük çerçevedir.
SSO kullanıcı deneyimini ve merkezi kimliği sağlar.
MFA güvenliği güçlendirir.
RBAC/PAM yetki riskini azaltır.

48s Mini-PoC Planı

  1. Bir IdP seçin: Entra ID, Okta, Keycloak veya benzeri.
  2. Test için bir web uygulamasını Service Provider olarak tanımlayın.
  3. SAML veya OIDC protokolünü seçin.
  4. Redirect URI / Reply URL değerlerini doğru girin.
  5. Uygulama ile IdP arasında metadata veya client secret/certificate güven ilişkisini kurun.
  6. Test kullanıcısına uygulama yetkisi verin.
  7. MFA politikasını aktif edin.
  8. Kullanıcıyla login testi yapın.
  9. Token/assertion içindeki claim/attribute değerlerini kontrol edin.
  10. Login loglarını SIEM’e gönderin ve başarısız login senaryosu test edin.

Sonuç

SSO, modern kimlik doğrulamanın en önemli bileşenlerinden biridir.

Kullanıcıların tek bir merkezi kimlik doğrulama ile birden fazla uygulamaya erişmesini sağlar. Bu sayede kullanıcı deneyimi iyileşir, parola yönetimi kolaylaşır ve kimlik politikaları merkezi hale gelir.

Ancak SSO güvenliği şu kontrollerle birlikte düşünülmelidir:

MFA
Conditional Access
Token validation
RBAC
PAM
SIEM loglama
Break-glass hesaplar
IdP yedekliliği

SSO’nun temel kuralı şudur:

Tek giriş kolaylık sağlar.
Güvenli tasarım şarttır.

Doğru yapılandırıldığında SSO; hem kullanıcı deneyimini iyileştirir hem de kurumun kimlik güvenliği olgunluğunu artırır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın