Soru · Segmentasyon ve Zero Trust
Cihaz Kimliği ile Kullanıcı Kimliği Neden Ayrı Tutulmalıdır?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk
Kısa cevap
Çünkü bir kullanıcı ile bir cihaz aynı güven seviyesinde değildir. Yetkili bir kullanıcı, kuruma kayıtlı olmayan bir cihazdan bağlanıyor olabilir. İki kimlik ayrı doğrulandığında erişim kararı ikisinin birleşiminden çıkar: kim istiyor ve hangi cihazdan.
Erişim kararlarının çoğu tek bir soruya dayanır: bu kullanıcı yetkili mi?
Soru eksiktir. Aynı kullanıcı, kurumun yönettiği bir dizüstü bilgisayardan da bağlanabilir, bir internet kafedeki makineden de.
İki Kimlik, İki Farklı Bilgi
Kullanıcı kimliği kişinin kim olduğunu ve neye yetkili olduğunu söyler.
Cihaz kimliği erişimin nereden geldiğini ve o noktanın ne kadar güvenilir olduğunu söyler. Cihaz kuruma kayıtlı mı, işletim sistemi güncel mi, disk şifreli mi, uç nokta koruması çalışıyor mu?
İkincisi olmadan verilen bir karar, yetkili bir kullanıcının ele geçirilmiş bir makineden bağlanma ihtimalini hesaba katmaz.
Üç Senaryo
Yetkili kullanıcı, kayıtsız cihaz. Çalışan kendi tabletinden kurumsal postaya erişmek ister. Kullanıcı yetkilidir; cihaz denetim altında değildir.
Uygun karar genellikle ret değil, daraltmadır. Postaya tarayıcı üzerinden erişim verilir, dosya indirme kapatılır.
Kayıtlı cihaz, kimliği doğrulanmamış kullanıcı. Kurumsal bir makine ağa bağlanır ama henüz kimse oturum açmamıştır. Cihaz güncelleme alabilir, kurumsal kaynaklara erişemez.
Ortak cihaz. Üretim sahasındaki bir terminal vardiya boyunca birden çok kişi tarafından kullanılır. Cihaz kimliği sabittir, kullanıcı kimliği oturum bazında değişir.
Üçü de tek bir kimlik üzerinden doğru yönetilemez.
Nasıl Kurulur
Cihaz tarafında en pratik yol sertifikadır. Kuruma kayıtlı her cihaza bir sertifika verilir ve kimliği onunla kanıtlanır. 802.1X doğrulamasında ve VPN erişiminde aynı sertifika kullanılır.
Kullanıcı tarafında dizin servisi kimliği ve çok adımlı doğrulama kullanılır.
Karar noktasında ikisi birleştirilir. Politika, “bu grup bu kaynağa, kayıtlı cihazlardan erişebilir” biçiminde yazılır.
Cihaz Durumu Statik Değildir
Kayıtlı olmak yeterli sayılmaz. Cihazın o anki durumu da karara girebilir.
İşletim sistemi güncelliği, uç nokta korumasının çalışır durumda olması ve disk şifrelemesi en yaygın kontrollerdir.
Bu kontroller oturum boyunca sabit değildir. Cihazın durumu değişirse yetkinin de değişmesi beklenir; bu, Zero Trust modelinin sürekli değerlendirme ilkesidir.
Adres Kimlik Değildir
Sık yapılan bir kısayol, cihaz kimliğini adres üzerinden kurmaktır.
Adres, DHCP ile değişir, VPN havuzundan atanır ve IPv6’da gün içinde birkaç kez farklılaşır. Donanım adresi ise taklit edilebilir.
Bunlar bir kimlik değil, bir konum bilgisidir; ayrıntısı adres ile kimlik ayrımında ele alınmıştır.
Kayıt Tarafındaki Karşılığı
İki kimliğin ayrı tutulması, olay incelemesini de doğrudan iyileştirir.
Bir erişim kaydında hem kullanıcı hem cihaz görünüyorsa, “bu kişi mi yaptı yoksa makinesi mi ele geçirilmiş” sorusu daha erken ayrılır.
Tek bir kimlik taşıyan kayıtlarda bu ayrım, ancak başka kaynaklar birleştirilerek kurulur ve genellikle kurulamaz.
Ne yapmalı
- Erişim politikanızda cihaz durumunun bir girdi olup olmadığını kontrol edin.
- Kurumsal cihazlara ayrı bir kimlik verin; sertifika en pratik yoldur.
- Kayıtlı olmayan cihazlardan gelen erişimi daraltın, tamamen reddetmek yerine.
- Ortak kullanılan cihazlarda kullanıcı kimliğinin oturum bazında değiştiğini hesaba katın.
Bu soruyu şöyle de soranlar var
- Device identity nedir?
- BYOD'da erişim nasıl kısıtlanır?
- Cihaz sertifikası ne işe yarar?