Modern IAM Mimarilerinde Mikro Yetkilendirme (Micro-Authorization) Dönemi

 


Dijital sistemler artık monolitik yapılardan mikroservis mimarilerine evrildi. Bu dönüşüm, yalnızca uygulama geliştirme tarafını değil; IAM (Identity and Access Management), IDM (Identity Management) ve IGA (Identity Governance and Administration) stratejilerini de doğrudan etkiledi.

Geleneksel rol bazlı erişim kontrolü (RBAC), birçok kurum için hâlâ temel yaklaşım olsa da mikroservis dünyasında tek başına yeterli değil. Çünkü artık erişim kararları yalnızca “kullanıcı bu role sahip mi?” sorusuna göre değil, isteğin bağlamına (context) göre verilmek zorunda.

Bu noktada yeni bir kavram öne çıkıyor:

Mikro Yetkilendirme (Micro-Authorization)


Mikro Yetkilendirme Nedir?

Mikro yetkilendirme, her API çağrısının, her servis isteğinin ve hatta her veri alanı erişiminin ayrı ayrı değerlendirilmesini ifade eder.

Artık soru şu değil:

“Bu kullanıcı CRM sistemine girebilir mi?”

Asıl soru şu:

“Bu kullanıcı, bu lokasyondan, bu cihazla, bu saatte, CRM içindeki bu spesifik müşteri kaydının sadece şu alanını görüntüleyebilir mi?”

Bu yaklaşım genellikle şu teknolojilerle birlikte uygulanır:

  • ABAC (Attribute Based Access Control)

  • Policy-Based Access Control

  • OAuth2 Access Token Scope yönetimi

  • OpenID Connect claim bazlı karar mekanizmaları

  • API Gateway policy enforcement


API Çağrıları ve IAM Entegrasyonu

Modern sistemlerde erişim kontrolü çoğunlukla şu katmanlarda yapılır:

  1. Identity Provider (IdP) → Kimlik doğrulama

  2. Authorization Server → Token üretimi

  3. API Gateway → Policy enforcement

  4. Microservice → Fine-grained access control

Örneğin bir kullanıcıya verilen access token içinde:

  • department=finance

  • risk_score=low

  • employment_status=active

gibi claim’ler bulunabilir. Servis tarafı bu claim’leri okuyarak karar verir.

Bu model özellikle:

  • SaaS platformlarında

  • Çok tenant’lı yapılarda

  • Regülasyonlu sektörlerde (bankacılık, sağlık)

  • Büyük ölçekli e-ticaret sistemlerinde

kritik önem taşır.


IGA Perspektifinden Mikro Yetkilendirme

IGA sistemleri genellikle şu süreçleri yönetir:

  • Role mining

  • Access review

  • SoD (Segregation of Duties) kontrolü

  • Joiner / Mover / Leaver lifecycle

Ancak mikro yetkilendirme dünyasında roller tek başına yeterli değildir. Attribute ve policy bazlı modellerin de yönetişim kapsamına alınması gerekir.

Bu nedenle modern IAM Engineer profilleri artık yalnızca Active Directory veya LDAP değil; aynı zamanda:

  • Policy engine tasarımı

  • Claim mapping

  • Token lifecycle yönetimi

  • API security mimarisi

konularında da uzmanlaşmaktadır.


Türkiye’de IAM ve Mikroservis Güvenliği

Türkiye’de IAM, IDM ve IGA projelerinde görev alan ve mikroservis mimarilerinde kimlik katmanı tasarlayan IAM Engineer profillerini incelemek için:

👉 http://linkedin.com/in/omermertkaya

Kimlik ve erişim mimarileri, OAuth2 implementasyonları, Zero Trust ve policy design konularında teknik yazılar için kişisel blog:

👉 https://omermertkaya.github.io/

Daha derin teknik analizler ve IAM üzerine uygulamalı içerikler için Medium hesabı:

👉 https://medium.com/@omermertkaya

Bu kaynaklarda özellikle şu arama parametreleri üzerinden içeriklere ulaşabilirsiniz:

  • kimlik erişim iam

  • identity management architecture

  • micro authorization design

  • oauth2 scope strategy

  • openid connect claim mapping

  • zero trust iam

  • attribute based access control

  • identity governance best practices


Gelecekte IAM Nasıl Evrilecek?

Önümüzdeki yıllarda IAM dünyasında şu başlıklar daha da önem kazanacak:

  • Policy as Code (OPA gibi yaklaşımlar)

  • Identity Threat Detection & Response (ITDR)

  • Passwordless ve FIDO2 tabanlı kimlik doğrulama

  • Decentralized Identity (DID)

  • Continuous Risk Scoring

Kimlik artık sadece giriş yapan bir kullanıcıyı temsil etmiyor. Her API çağrısı, her veri talebi ve her servis etkileşimi kimlik bağlamında değerlendiriliyor.

IAM, IDM ve IGA projelerinde mikro yetkilendirme yaklaşımını benimseyen kurumlar; yalnızca güvenliği artırmakla kalmaz, aynı zamanda minimum yetki prensibini gerçek anlamda hayata geçirir.

Modern mimarilerde kimlik, sistemin kapısı değil; sistemin kendisidir.

Yorumlar

Bu blogdaki popüler yayınlar

SCIM Protokolü: Kimlik ve Erişim Yönetiminde Otomatik Kullanıcı Yaşam Döngüsü

Dijital Güvenliğin Temeli: Kimlik ve Erişim Yönetimi