Microsoft 365 hesaplarınızın güvenliği, işletmenizin en kritik dijital varlıklarından biridir. Şifreniz ne kadar güçlü olursa olsun, kimlik avı (phishing) saldırıları veya veri sızıntıları yoluyla ele geçirilebilir. İşte tam da bu noktada Çok Faktörlü Kimlik Doğrulama (Multi-Factor Authentication - MFA) devreye giriyor. MFA, şifrenize ek olarak telefonunuzdaki bir uygulama veya SMS ile ikinci bir doğrulama adımı ekleyerek hesabınızı katmanlı bir güvenlik sistemiyle koruyor.
Microsoft'un araştırmalarına göre MFA, hesap ele geçirme saldırılarının %99,9'unu engelliyor. Üstelik Microsoft, 2025 yılından itibaren tüm yönetici hesapları için MFA'yı zorunlu kılmaya başladı — yani artık bu sadece iyi bir öneri değil, yasal ve operasyonel bir zorunluluk haline geldi. Bu rehberde, Microsoft 365 için çok faktörlü kimlik doğrulamasını hem yönetici hem de son kullanıcı perspektifinden adım adım nasıl kuracağınızı anlatacağız.
Çok faktörlü kimlik doğrulama, kullanıcı adı ve şifrenizin yanı sıra sadece sizin sahip olduğunuz bir şeyi (örneğin telefonunuz) kullanarak kimliğinizi doğrular. Yani saldırgan şifrenizi ele geçirse bile, telefonunuza gelen onay kodunu veya bildirimini olmadan hesabınıza erişemez.
İşletmeler için en yaygın tehditler şunlardır: kimlik avı (phishing) e-postaları, sızdırılmış şifre listeleriyle deneme yapma (credential stuffing) ve otomatik şifre tahmin saldırıları (brute force). Bu saldırıların hiçbiri, MFA etkinleştirildiğinde başarıya ulaşamaz — çünkü ikinci faktör olmadan giriş mümkün olmaz.
Microsoft 365 yöneticisiyseniz, tüm kullanıcılarınız veya belirli gruplar için MFA'yı merkezi olarak etkinleştirebilirsiniz. İki ana yöntem var: Güvenlik Varsayılanları (basit, hızlı başlangıç) ve Koşullu Erişim Politikaları (daha ayrıntılı kontrol, ancak Azure AD Premium P1 lisansı gerektirir). Çoğu küçük ve orta ölçekli işletme için Güvenlik Varsayılanları yeterlidir.
Bu adım tamamlandığında, kiracınızdaki tüm kullanıcılar (yöneticiler dahil) bir sonraki oturum açışlarında MFA kaydı yapmaya yönlendirilecektir. Güvenlik Varsayılanları, en temel MFA korumasını otomatik olarak sağlar — kullanıcılar riskli bir konumdan veya yeni bir cihazdan giriş yaptığında ek doğrulama ister.
Eğer Azure AD Premium P1 veya P2 lisansınız varsa ve 'sadece ofis dışından bağlananlar MFA görsün' ya da 'belirli uygulamalar için zorunlu kılalım' gibi ayrıntılı kurallar istiyorsanız, Koşullu Erişim politikası oluşturmalısınız:
Koşullu Erişim politikasını ilk başta 'Yalnızca rapor' (Report-only) modunda test edip etkisini gözlemlemek, tüm kullanıcıları yanlışlıkla kilitlememek için önemlidir.
Yönetici MFA'yı etkinleştirdikten sonra, her kullanıcı kendi hesabında bir kerelik kurulum yapmalıdır. İşte adım adım kullanıcı kurulum süreci:
Telefonunuzdan uygulama mağazasına gidin:
Uygulamayı açın ve gerekli izinleri (kamera ve bildirim erişimi) verin — QR kod taraması ve onay bildirimleri için bu izinler gereklidir.
Tebrikler! Microsoft Authenticator artık hesabınıza bağlandı. Bundan sonra her oturum açışınızda, şifrenizi girdikten sonra telefonunuza bir bildirim gelecek ve siz onayladığınızda giriş tamamlanacak.
Telefonunuzu kaybederseniz veya pil bitmişse hesabınıza nasıl gireceksiniz? Bu yüzden mutlaka bir yedek yöntem eklemelisiniz:
Yedek yöntem eklemek, kurtarma süreçlerini kısaltır ve IT destek ekibinizin iş yükünü azaltır.
QR kod çalışmıyor: Eğer kameranız QR kodu okuyamıyorsa, ekranda 'QR kodu tarayamıyor musunuz?' bağlantısını tıklayın. Size bir kod ve URL verilecek — bunları Authenticator uygulamasında manuel olarak girebilirsiniz.
Bildirim gelmiyor: Telefonunuzda Authenticator uygulamasının bildirim izni olduğundan emin olun. Ayrıca uygulama güncelleme gerektirebilir veya internete bağlı olmayabilir.
Telefonu değiştirdim, MFA nasıl sıfırlanır?: Yeni telefonunuza Microsoft Authenticator'ı yükleyin, ardından aka.ms/mfasetup adresine gidip 'Güvenlik bilgileri' > mevcut yönteminizi silin ve yeni telefonla QR kod taramasını tekrarlayın. Eğer eski telefona erişiminiz yoksa, IT yöneticinizden MFA sıfırlama talebinde bulunmanız gerekecek.
Microsoft 365 çok faktörlü kimlik doğrulama kurulumu, siber güvenlik stratejinizin temel taşlarından biridir. Ancak kurulum sonrası kullanıcı eğitimi, sorun giderme ve Koşullu Erişim politikalarının doğru yapılandırılması da bir o kadar önemlidir. Sprint Teknoloji olarak, İstanbul Kağıthane merkezli BT hizmetleri ekibimiz, işletmenizin Microsoft 365 güvenlik altyapısını kurmak, MFA politikalarını optimize etmek ve çalışanlarınıza uygulamalı eğitim vermek için yanınızda. Bilgisayar ve sunucu teknik servis hizmetlerimizle birlikte, kurumsal BT güvenliğinizi baştan sona yönetiyoruz.