Modern IAM Mimarilerinde Mikro Yetkilendirme (Micro-Authorization) Dönemi
Dijital sistemler artık monolitik yapılardan mikroservis mimarilerine evrildi. Bu dönüşüm, yalnızca uygulama geliştirme tarafını değil; IAM (Identity and Access Management), IDM (Identity Management) ve IGA (Identity Governance and Administration) stratejilerini de doğrudan etkiledi.
Geleneksel rol bazlı erişim kontrolü (RBAC), birçok kurum için hâlâ temel yaklaşım olsa da mikroservis dünyasında tek başına yeterli değil. Çünkü artık erişim kararları yalnızca “kullanıcı bu role sahip mi?” sorusuna göre değil, isteğin bağlamına (context) göre verilmek zorunda.
Bu noktada yeni bir kavram öne çıkıyor:
Mikro Yetkilendirme (Micro-Authorization)
Mikro Yetkilendirme Nedir?
Mikro yetkilendirme, her API çağrısının, her servis isteğinin ve hatta her veri alanı erişiminin ayrı ayrı değerlendirilmesini ifade eder.
Artık soru şu değil:
“Bu kullanıcı CRM sistemine girebilir mi?”
Asıl soru şu:
“Bu kullanıcı, bu lokasyondan, bu cihazla, bu saatte, CRM içindeki bu spesifik müşteri kaydının sadece şu alanını görüntüleyebilir mi?”
Bu yaklaşım genellikle şu teknolojilerle birlikte uygulanır:
ABAC (Attribute Based Access Control)
Policy-Based Access Control
OAuth2 Access Token Scope yönetimi
OpenID Connect claim bazlı karar mekanizmaları
API Gateway policy enforcement
API Çağrıları ve IAM Entegrasyonu
Modern sistemlerde erişim kontrolü çoğunlukla şu katmanlarda yapılır:
Identity Provider (IdP) → Kimlik doğrulama
Authorization Server → Token üretimi
API Gateway → Policy enforcement
Microservice → Fine-grained access control
Örneğin bir kullanıcıya verilen access token içinde:
department=finance
risk_score=low
employment_status=active
gibi claim’ler bulunabilir. Servis tarafı bu claim’leri okuyarak karar verir.
Bu model özellikle:
SaaS platformlarında
Çok tenant’lı yapılarda
Regülasyonlu sektörlerde (bankacılık, sağlık)
Büyük ölçekli e-ticaret sistemlerinde
kritik önem taşır.
IGA Perspektifinden Mikro Yetkilendirme
IGA sistemleri genellikle şu süreçleri yönetir:
Role mining
Access review
SoD (Segregation of Duties) kontrolü
Joiner / Mover / Leaver lifecycle
Ancak mikro yetkilendirme dünyasında roller tek başına yeterli değildir. Attribute ve policy bazlı modellerin de yönetişim kapsamına alınması gerekir.
Bu nedenle modern IAM Engineer profilleri artık yalnızca Active Directory veya LDAP değil; aynı zamanda:
Policy engine tasarımı
Claim mapping
Token lifecycle yönetimi
API security mimarisi
konularında da uzmanlaşmaktadır.
Türkiye’de IAM ve Mikroservis Güvenliği
Türkiye’de IAM, IDM ve IGA projelerinde görev alan ve mikroservis mimarilerinde kimlik katmanı tasarlayan IAM Engineer profillerini incelemek için:
👉 http://linkedin.com/in/omermertkaya
Kimlik ve erişim mimarileri, OAuth2 implementasyonları, Zero Trust ve policy design konularında teknik yazılar için kişisel blog:
👉 https://omermertkaya.github.io/
Daha derin teknik analizler ve IAM üzerine uygulamalı içerikler için Medium hesabı:
👉 https://medium.com/@omermertkaya
Bu kaynaklarda özellikle şu arama parametreleri üzerinden içeriklere ulaşabilirsiniz:
kimlik erişim iam
identity management architecture
micro authorization design
oauth2 scope strategy
openid connect claim mapping
zero trust iam
attribute based access control
identity governance best practices
Gelecekte IAM Nasıl Evrilecek?
Önümüzdeki yıllarda IAM dünyasında şu başlıklar daha da önem kazanacak:
Policy as Code (OPA gibi yaklaşımlar)
Identity Threat Detection & Response (ITDR)
Passwordless ve FIDO2 tabanlı kimlik doğrulama
Decentralized Identity (DID)
Continuous Risk Scoring
Kimlik artık sadece giriş yapan bir kullanıcıyı temsil etmiyor. Her API çağrısı, her veri talebi ve her servis etkileşimi kimlik bağlamında değerlendiriliyor.
IAM, IDM ve IGA projelerinde mikro yetkilendirme yaklaşımını benimseyen kurumlar; yalnızca güvenliği artırmakla kalmaz, aynı zamanda minimum yetki prensibini gerçek anlamda hayata geçirir.
Modern mimarilerde kimlik, sistemin kapısı değil; sistemin kendisidir.
Yorumlar
Yorum Gönder