Bölüm 6 · Owner / Admin · 10 dk
Kullanıcılar — kim ne yapabilir, nasıl davet ederim?
VeritaDLP'de 4 rol var: Owner (şirket sahibi), Admin (IT yöneticisi), Analyst (olay inceleyen), Auditor (sadece okuyan). Bu bölüm her rolün ne yapabildiğini, davet akışını ve güvenlik ayarlarını anlatır.
4 rol — net karar matrisi
| Yetki | Owner | Admin | Analyst | Auditor |
|---|---|---|---|---|
| Olay görme + filtreleme | ✅ | ✅ | ✅ | ✅ |
| Forensic timeline + rapor indirme | ✅ | ✅ | ✅ | ✅ |
| Gerekçe (justification) onaylama | ✅ | ✅ | ✅ | ❌ |
| Politika yazma + düzenleme | ✅ | ✅ | ❌ | ❌ |
| Agent kurulum + yönetim | ✅ | ✅ | ❌ | ❌ |
| Kullanıcı davet etme | ✅ | ✅ | ❌ | ❌ |
| Kullanıcı silme | ✅ | ⚠ Owner hariç | ❌ | ❌ |
| KVKK ayarları (DPO, retention) | ✅ | ✅ | ❌ | ❌ |
| Madde 11 veri ihracı | ✅ | ✅ | ❌ | ❌ |
| Uzaktan destek başlatma | ✅ | ✅ | ⚠ View Only | ❌ |
| Plan değiştirme (faturalama) | ✅ | ❌ | ❌ | ❌ |
| Hesap kapatma | ✅ | ❌ | ❌ | ❌ |
| API key oluşturma | ✅ | ✅ | ❌ | ❌ |
Rolleri kime vermeliyim?
Şirket sahibi veya CEO
Hesabı açan kişi otomatik Owner olur. Yetkisi sınırsız — plan değişikliği, hesap kapatma, diğer Admin'leri yönetme.
İdeal kişi: Şirketin yasal sahibi veya genel müdür. KVKK denetimi durumunda DPO sıfatıyla muhatap olacak kişi.
Sayı: Tek tenant'ta sadece 1 Owner olur.
IT yöneticisi
Owner'dan tek farkı: plan değiştiremez, hesap kapatamaz. Diğer her şeyi yapabilir — politika yazma, kullanıcı yönetimi, KVKK ayarları.
İdeal kişi: Şirketin IT yöneticisi, sistem yöneticisi.
Sayı: 5 Admin önerilir (yedek için).
DLP olaylarını izleyen güvenlik personeli
Olayları inceleyebilir, gerekçeleri onaylayabilir, raporlar çıkarabilir. Politika yazma yetkisi YOK — ayarları değiştiremez.
İdeal kişi: Güvenlik departmanı / SIEM ekibi / KVKK uyum görevlisi. Küçük KOBİ'lerde bu rol IT yöneticisi ile birleşir.
Sadece okuma yetkili denetçi
Her şeyi görür ama hiçbir aksiyon alamaz. İdeal: dış denetçi, hukuki danışman, KVKK uyum görevlisi (read-only).
İdeal kişi: Şirket dışı denetçi, KVKK avukatı. Olaylara müdahale etmesin ama incelesin.
Kullanıcı davet etme
Kullanıcılar sayfasına gidin
Sol menü → Kullanıcılar. Sağ üstte "Yeni Kullanıcı Davet Et" butonu.
Davet formunu doldurun
- Email: Kullanıcının iş email adresi
- İsim: Görünür ad (örn. "Ayşe Yılmaz")
- Rol: Owner / Admin / Analyst / Auditor
- Hangi grupların verisine erişebilir (opsiyonel): Belirli AD grupları → sadece onlara ait olaylar görünür (data tenancy)
Davet maili otomatik gider
Kullanıcıya email gider: "Sizi VeritaDLP'ye davet ettim. Kurulum için tıklayın." Link 7 gün geçerli. Kullanıcı linke tıklar → parolasını belirler → 2FA kurar → giriş yapar.
Hesap aktivasyonunu izleyin
Kullanıcılar listesinde her satırda durum:
- Pending — Email gönderildi, kullanıcı henüz tıklamadı
- Active — Kullanıcı parolasını belirledi, giriş yapabiliyor
- Suspended — Yönetici tarafından askıya alındı (geçici)
- Deleted — Silindi (30 gün anonymization süresinde)
Pending'de kalanlar 3 gün sonra "Hatırlatma" linki otomatik tetikler.
İki Faktörlü Kimlik Doğrulama (2FA)
VeritaDLP'de 2FA varsayılan açıktır — yani her kullanıcı ilk giriş sonrası 2FA kurmak zorunda. Eğer bunu istemiyorsanız (önerilmez): Ayarlar → Güvenlik → 2FA zorunluluğu → kapat.
2FA seçenekleri
- Email kodu (varsayılan): Her giriş öncesi mail'e 6 haneli kod gelir. Telefon yoksa, basit yöntem. Dezavantaj: mail gecikmesi 1-2 dakika olabilir.
- TOTP (Authenticator uygulaması): Google Authenticator, Microsoft Authenticator, Authy. Telefonda 30 saniyede yenilenen 6 haneli kod. Anında, mailden hızlı.
- FIDO2 / Hardware key (YubiKey vb.): En güvenli, phishing'e karşı bağışık. Şu an v1'de aktif değil — sonraki sürümde gelecek.
Backup kodlar
TOTP aktif edince 8-10 adet backup code üretilir. Bunlar tek seferlik kodlar — telefonu kaybedince 1 tanesini kullanıp girersiniz. Yazdırın ve kasaya koyun. Kayıp olursa destekten yardım almak 1-2 iş günü sürer.
IP Allowlist (sadece şirket IP'sinden giriş)
Dashboard'a sadece belirli IP adreslerinden girilmesini istiyorsanız:
- Ayarlar → Güvenlik → IP Allowlist
- Şirket dış IP'nizi ekleyin (ofisinizin internet bağlantısının dışarıya çıktığı IP)
- VPN kullanıyorsanız VPN IP'sini de ekleyin
- Owner'ın ev IP'sini ekleyin (Owner her zaman erişebilmeli)
- "Aktif Et" → bu IP'ler dışından gelen girişler reddedilir
Active Directory ile otomatik sync
Bölüm 3'te AD Connector kurmuştuk. Connector kurulu ise kullanıcılarınız 15 dakikada bir otomatik VeritaDLP'ye senkronize olur:
- Yeni AD kullanıcısı → otomatik VeritaDLP'de "Disabled" olarak oluşur
- AD'de inactivate edilen kullanıcı → VeritaDLP'de suspended
- AD grupları → VeritaDLP'de politika filtresi olarak kullanılır
Tek dikkat: AD'den sync edilen kullanıcılar varsayılan "end-user" rolünde (dashboard'a giremezler — sadece agent kurulu PC'lerinde aktiviteleri izlenir). Bunlardan birini yönetici yapmak için manuel "rol değiştir" gerekli.
Kullanıcı silme — KVKK ile uyumlu
Çalışan ayrıldı, hesabını silmek istiyorsunuz. KVKK Madde 7 (silme hakkı) gereği işlem:
Süpervisor silme talebi
Kullanıcılar → ilgili kullanıcı → "Sil" butonu → onay.
Kullanıcı suspended olur (30 gün cooling-off)
Önce 30 gün askıya alınır:
- Dashboard'a giremez
- Olayları görünür kalır (audit log için)
- Kullanıcı verisi henüz silinmedi — geri alma mümkün
30 gün sonra anonymize
30 gün geçince otomatik anonymize:
- Email →
deleted-user-{uuid}@anonymous.local - İsim → "Silinmiş Kullanıcı"
- Olaylarındaki kullanıcı referansı bu UUID olur
- Geri alma artık mümkün değil
KVKK Madde 7(3): kişisel veri silinmek yerine anonimleştirilir denildiği için audit log ve uyum kanıtları için kayıt korunur, ama kişi tanımlanamaz.
Aktif oturumları görme + sonlandırma
Kullanıcının yanlış cihazda açık kaldığından şüpheniz mi var? Ayarlar → Aktif Oturumlar:
- Her kullanıcının açık oturumları (IP, browser, OS, son aktivite)
- "Sonlandır" tek bir oturumu → o cihazda anında çıkış
- "Tüm Oturumları Kapat" → tüm cihazlardan çıkış, yeniden giriş gerekir
Login geçmişi
Her kullanıcının login geçmişi 1 yıl saklanır:
- Başarılı / başarısız girişler
- IP + GeoIP (hangi şehirden)
- 2FA başarısı / başarısızlığı
Anormal aktivite tespiti: aynı kullanıcı 10 dakika içinde Türkiye + Almanya'dan giriş yapıyorsa → "impossible travel" alarmı tetiklenir, hesap geçici askıya alınır.
Sık sorulan sorular
Owner'ı değiştirmek için ne yapmalıyım?
Mevcut Owner: Kullanıcılar → mevcut Admin'lerden birini seçin → "Owner Yap" → onay. Eski Owner otomatik Admin olur. Veya destek talebi açıp doğrudan başka bir kullanıcıyı Owner yapmamızı isteyebilirsiniz (kimlik doğrulaması ile).
Bir kullanıcı sadece kendi departmanının olaylarını görsün, başkasınınkini değil — mümkün mü?
Evet — buna "data tenancy" diyoruz. Kullanıcı davet ederken "Hangi AD gruplarının verisine erişebilir" alanında belirli grupları seçin (örn. sadece "Pazarlama" grubu). O kullanıcı diğer departmanların olaylarını göremez.
2FA'yı kapatmak istiyorum — basit kalsın diye
Önermiyoruz. KVKK denetiminde "yetersiz teknik tedbir" sayılır. Ama isterseniz Ayarlar → Güvenlik → 2FA zorunluluğu → kapat. Tek tek kullanıcılar yine 2FA açmak isterse açabilir.
Tek bir kullanıcıyı geçici askıya alabilir miyim (tatildeyken kötüye kullanım koruma)?
Evet. Kullanıcılar → ilgili kullanıcı → "Askıya Al" → süre belirle (1 gün, 1 hafta, manuel kaldırma). Süre dolunca otomatik aktif olur. Kullanıcının verisi silinmez, sadece login kapatılır.
SSO ile Google Workspace veya Microsoft 365'e bağlayabilir miyim?
Şu an v1'de yok. SAML 2.0 ve OIDC desteği sonraki sürümde gelecek (Azure AD, Okta, Google Workspace). O zamana kadar VeritaDLP'nin kendi parola sistemini kullanırsınız — 2FA da otomatik aktif.
Bir kullanıcı 5 kez yanlış parola girdi, kilitlendi — nasıl açarım?
Kullanıcılar → ilgili kullanıcı → "Kilidi Aç" → onay. Kullanıcıya bildirim gider, sonraki girişinde 2FA tekrar sorulur (güvenlik).