Ana içeriğe geç

Bölüm 6 · Owner / Admin · 10 dk

Kullanıcılar — kim ne yapabilir, nasıl davet ederim?

VeritaDLP'de 4 rol var: Owner (şirket sahibi), Admin (IT yöneticisi), Analyst (olay inceleyen), Auditor (sadece okuyan). Bu bölüm her rolün ne yapabildiğini, davet akışını ve güvenlik ayarlarını anlatır.

4 rol — net karar matrisi

Yetki Owner Admin Analyst Auditor
Olay görme + filtreleme
Forensic timeline + rapor indirme
Gerekçe (justification) onaylama
Politika yazma + düzenleme
Agent kurulum + yönetim
Kullanıcı davet etme
Kullanıcı silme⚠ Owner hariç
KVKK ayarları (DPO, retention)
Madde 11 veri ihracı
Uzaktan destek başlatma⚠ View Only
Plan değiştirme (faturalama)
Hesap kapatma
API key oluşturma

Rolleri kime vermeliyim?

Owner

Şirket sahibi veya CEO

Hesabı açan kişi otomatik Owner olur. Yetkisi sınırsız — plan değişikliği, hesap kapatma, diğer Admin'leri yönetme.

İdeal kişi: Şirketin yasal sahibi veya genel müdür. KVKK denetimi durumunda DPO sıfatıyla muhatap olacak kişi.

Sayı: Tek tenant'ta sadece 1 Owner olur.

Admin

IT yöneticisi

Owner'dan tek farkı: plan değiştiremez, hesap kapatamaz. Diğer her şeyi yapabilir — politika yazma, kullanıcı yönetimi, KVKK ayarları.

İdeal kişi: Şirketin IT yöneticisi, sistem yöneticisi.

Sayı: 5 Admin önerilir (yedek için).

Analyst

DLP olaylarını izleyen güvenlik personeli

Olayları inceleyebilir, gerekçeleri onaylayabilir, raporlar çıkarabilir. Politika yazma yetkisi YOK — ayarları değiştiremez.

İdeal kişi: Güvenlik departmanı / SIEM ekibi / KVKK uyum görevlisi. Küçük KOBİ'lerde bu rol IT yöneticisi ile birleşir.

Auditor

Sadece okuma yetkili denetçi

Her şeyi görür ama hiçbir aksiyon alamaz. İdeal: dış denetçi, hukuki danışman, KVKK uyum görevlisi (read-only).

İdeal kişi: Şirket dışı denetçi, KVKK avukatı. Olaylara müdahale etmesin ama incelesin.

ℹ️ Roller asla iç içe değil
Bir kullanıcı sadece bir role sahip olabilir aynı anda. Owner→Admin geçiş veya tersi 1 tıkla yapılabilir, ama "Owner + Analyst" gibi karışım yok.

Kullanıcı davet etme

1

Kullanıcılar sayfasına gidin

Sol menü → Kullanıcılar. Sağ üstte "Yeni Kullanıcı Davet Et" butonu.

2

Davet formunu doldurun

  • Email: Kullanıcının iş email adresi
  • İsim: Görünür ad (örn. "Ayşe Yılmaz")
  • Rol: Owner / Admin / Analyst / Auditor
  • Hangi grupların verisine erişebilir (opsiyonel): Belirli AD grupları → sadece onlara ait olaylar görünür (data tenancy)
3

Davet maili otomatik gider

Kullanıcıya email gider: "Sizi VeritaDLP'ye davet ettim. Kurulum için tıklayın." Link 7 gün geçerli. Kullanıcı linke tıklar → parolasını belirler → 2FA kurar → giriş yapar.

4

Hesap aktivasyonunu izleyin

Kullanıcılar listesinde her satırda durum:

  • Pending — Email gönderildi, kullanıcı henüz tıklamadı
  • Active — Kullanıcı parolasını belirledi, giriş yapabiliyor
  • Suspended — Yönetici tarafından askıya alındı (geçici)
  • Deleted — Silindi (30 gün anonymization süresinde)

Pending'de kalanlar 3 gün sonra "Hatırlatma" linki otomatik tetikler.

İki Faktörlü Kimlik Doğrulama (2FA)

VeritaDLP'de 2FA varsayılan açıktır — yani her kullanıcı ilk giriş sonrası 2FA kurmak zorunda. Eğer bunu istemiyorsanız (önerilmez): Ayarlar → Güvenlik → 2FA zorunluluğu → kapat.

2FA seçenekleri

  • Email kodu (varsayılan): Her giriş öncesi mail'e 6 haneli kod gelir. Telefon yoksa, basit yöntem. Dezavantaj: mail gecikmesi 1-2 dakika olabilir.
  • TOTP (Authenticator uygulaması): Google Authenticator, Microsoft Authenticator, Authy. Telefonda 30 saniyede yenilenen 6 haneli kod. Anında, mailden hızlı.
  • FIDO2 / Hardware key (YubiKey vb.): En güvenli, phishing'e karşı bağışık. Şu an v1'de aktif değil — sonraki sürümde gelecek.

Backup kodlar

TOTP aktif edince 8-10 adet backup code üretilir. Bunlar tek seferlik kodlar — telefonu kaybedince 1 tanesini kullanıp girersiniz. Yazdırın ve kasaya koyun. Kayıp olursa destekten yardım almak 1-2 iş günü sürer.

IP Allowlist (sadece şirket IP'sinden giriş)

Dashboard'a sadece belirli IP adreslerinden girilmesini istiyorsanız:

  1. Ayarlar → Güvenlik → IP Allowlist
  2. Şirket dış IP'nizi ekleyin (ofisinizin internet bağlantısının dışarıya çıktığı IP)
  3. VPN kullanıyorsanız VPN IP'sini de ekleyin
  4. Owner'ın ev IP'sini ekleyin (Owner her zaman erişebilmeli)
  5. "Aktif Et" → bu IP'ler dışından gelen girişler reddedilir
⚠️ Owner kendini kilitleyebilir
Owner kendi IP'sini yanlış girerse veya unutursa, dashboard'a giremeyebilir. "Owner her zaman geçer" bayrağı vardır — bunu aktif tutun. Sadece Admin ve altındakileri IP allowlist'le kısıtlayın.

Active Directory ile otomatik sync

Bölüm 3'te AD Connector kurmuştuk. Connector kurulu ise kullanıcılarınız 15 dakikada bir otomatik VeritaDLP'ye senkronize olur:

  • Yeni AD kullanıcısı → otomatik VeritaDLP'de "Disabled" olarak oluşur
  • AD'de inactivate edilen kullanıcı → VeritaDLP'de suspended
  • AD grupları → VeritaDLP'de politika filtresi olarak kullanılır

Tek dikkat: AD'den sync edilen kullanıcılar varsayılan "end-user" rolünde (dashboard'a giremezler — sadece agent kurulu PC'lerinde aktiviteleri izlenir). Bunlardan birini yönetici yapmak için manuel "rol değiştir" gerekli.

Kullanıcı silme — KVKK ile uyumlu

Çalışan ayrıldı, hesabını silmek istiyorsunuz. KVKK Madde 7 (silme hakkı) gereği işlem:

1

Süpervisor silme talebi

Kullanıcılar → ilgili kullanıcı → "Sil" butonu → onay.

2

Kullanıcı suspended olur (30 gün cooling-off)

Önce 30 gün askıya alınır:

  • Dashboard'a giremez
  • Olayları görünür kalır (audit log için)
  • Kullanıcı verisi henüz silinmedi — geri alma mümkün
3

30 gün sonra anonymize

30 gün geçince otomatik anonymize:

  • Email → deleted-user-{uuid}@anonymous.local
  • İsim → "Silinmiş Kullanıcı"
  • Olaylarındaki kullanıcı referansı bu UUID olur
  • Geri alma artık mümkün değil

KVKK Madde 7(3): kişisel veri silinmek yerine anonimleştirilir denildiği için audit log ve uyum kanıtları için kayıt korunur, ama kişi tanımlanamaz.

ℹ️ Acil silme (cooling-off'u atla)
Çalışan davalı oldu, geri dönüşü engellemek istiyorsunuz: "Hemen Anonymize Et" butonu — 2 admin onayı + DPO onayı gerektirir. Aksi takdirde cooling-off otomatik 30 gün.

Aktif oturumları görme + sonlandırma

Kullanıcının yanlış cihazda açık kaldığından şüpheniz mi var? Ayarlar → Aktif Oturumlar:

  • Her kullanıcının açık oturumları (IP, browser, OS, son aktivite)
  • "Sonlandır" tek bir oturumu → o cihazda anında çıkış
  • "Tüm Oturumları Kapat" → tüm cihazlardan çıkış, yeniden giriş gerekir

Login geçmişi

Her kullanıcının login geçmişi 1 yıl saklanır:

  • Başarılı / başarısız girişler
  • IP + GeoIP (hangi şehirden)
  • 2FA başarısı / başarısızlığı

Anormal aktivite tespiti: aynı kullanıcı 10 dakika içinde Türkiye + Almanya'dan giriş yapıyorsa → "impossible travel" alarmı tetiklenir, hesap geçici askıya alınır.

Sık sorulan sorular

Owner'ı değiştirmek için ne yapmalıyım?

Mevcut Owner: Kullanıcılar → mevcut Admin'lerden birini seçin → "Owner Yap" → onay. Eski Owner otomatik Admin olur. Veya destek talebi açıp doğrudan başka bir kullanıcıyı Owner yapmamızı isteyebilirsiniz (kimlik doğrulaması ile).

Bir kullanıcı sadece kendi departmanının olaylarını görsün, başkasınınkini değil — mümkün mü?

Evet — buna "data tenancy" diyoruz. Kullanıcı davet ederken "Hangi AD gruplarının verisine erişebilir" alanında belirli grupları seçin (örn. sadece "Pazarlama" grubu). O kullanıcı diğer departmanların olaylarını göremez.

2FA'yı kapatmak istiyorum — basit kalsın diye

Önermiyoruz. KVKK denetiminde "yetersiz teknik tedbir" sayılır. Ama isterseniz Ayarlar → Güvenlik → 2FA zorunluluğu → kapat. Tek tek kullanıcılar yine 2FA açmak isterse açabilir.

Tek bir kullanıcıyı geçici askıya alabilir miyim (tatildeyken kötüye kullanım koruma)?

Evet. Kullanıcılar → ilgili kullanıcı → "Askıya Al" → süre belirle (1 gün, 1 hafta, manuel kaldırma). Süre dolunca otomatik aktif olur. Kullanıcının verisi silinmez, sadece login kapatılır.

SSO ile Google Workspace veya Microsoft 365'e bağlayabilir miyim?

Şu an v1'de yok. SAML 2.0 ve OIDC desteği sonraki sürümde gelecek (Azure AD, Okta, Google Workspace). O zamana kadar VeritaDLP'nin kendi parola sistemini kullanırsınız — 2FA da otomatik aktif.

Bir kullanıcı 5 kez yanlış parola girdi, kilitlendi — nasıl açarım?

Kullanıcılar → ilgili kullanıcı → "Kilidi Aç" → onay. Kullanıcıya bildirim gider, sonraki girişinde 2FA tekrar sorulur (güvenlik).