Sprint Teknoloji

Microsoft 365 için Çok Faktörlü Kimlik Doğrulama Kurulumu

Microsoft 365 için Çok Faktörlü Kimlik Doğrulama Kurulumu Blog

Microsoft 365 hesaplarınızın güvenliği, işletmenizin en kritik dijital varlıklarından biridir. Şifreniz ne kadar güçlü olursa olsun, kimlik avı (phishing) saldırıları veya veri sızıntıları yoluyla ele geçirilebilir. İşte tam da bu noktada Çok Faktörlü Kimlik Doğrulama (Multi-Factor Authentication - MFA) devreye giriyor. MFA, şifrenize ek olarak telefonunuzdaki bir uygulama veya SMS ile ikinci bir doğrulama adımı ekleyerek hesabınızı katmanlı bir güvenlik sistemiyle koruyor.

Microsoft'un araştırmalarına göre MFA, hesap ele geçirme saldırılarının %99,9'unu engelliyor. Üstelik Microsoft, 2025 yılından itibaren tüm yönetici hesapları için MFA'yı zorunlu kılmaya başladı — yani artık bu sadece iyi bir öneri değil, yasal ve operasyonel bir zorunluluk haline geldi. Bu rehberde, Microsoft 365 için çok faktörlü kimlik doğrulamasını hem yönetici hem de son kullanıcı perspektifinden adım adım nasıl kuracağınızı anlatacağız.

MFA Nedir ve Neden Bu Kadar Önemli?

Çok faktörlü kimlik doğrulama, kullanıcı adı ve şifrenizin yanı sıra sadece sizin sahip olduğunuz bir şeyi (örneğin telefonunuz) kullanarak kimliğinizi doğrular. Yani saldırgan şifrenizi ele geçirse bile, telefonunuza gelen onay kodunu veya bildirimini olmadan hesabınıza erişemez.

İşletmeler için en yaygın tehditler şunlardır: kimlik avı (phishing) e-postaları, sızdırılmış şifre listeleriyle deneme yapma (credential stuffing) ve otomatik şifre tahmin saldırıları (brute force). Bu saldırıların hiçbiri, MFA etkinleştirildiğinde başarıya ulaşamaz — çünkü ikinci faktör olmadan giriş mümkün olmaz.

Yöneticiler İçin: Microsoft 365'te MFA Nasıl Etkinleştirilir?

Microsoft 365 yöneticisiyseniz, tüm kullanıcılarınız veya belirli gruplar için MFA'yı merkezi olarak etkinleştirebilirsiniz. İki ana yöntem var: Güvenlik Varsayılanları (basit, hızlı başlangıç) ve Koşullu Erişim Politikaları (daha ayrıntılı kontrol, ancak Azure AD Premium P1 lisansı gerektirir). Çoğu küçük ve orta ölçekli işletme için Güvenlik Varsayılanları yeterlidir.

1. Güvenlik Varsayılanları ile MFA Etkinleştirme (Basit Yöntem)

  1. Microsoft Entra Yönetim Merkezi'ne giriş yapın: Tarayıcınızda entra.microsoft.com adresine gidin ve Global Yönetici (Global Admin) hesabınızla oturum açın.
  2. Kimlik > Genel Bakış > Özellikler'e gidin: Sol menüden 'Kimlik' (Identity) bölümünü açın, ardından 'Genel Bakış' (Overview) seçeneğini ve en altta 'Özellikler' (Properties) sekmesini bulun.
  3. Güvenlik Varsayılanlarını Yönet'e tıklayın: Sayfanın altında 'Güvenlik varsayılanları' (Security defaults) bölümünü görün. Burada 'Güvenlik varsayılanlarını yönet' (Manage security defaults) bağlantısını tıklayın.
  4. Etkinleştir seçeneğini açın: Açılan panelde 'Güvenlik varsayılanları' anahtarını 'Etkin' (Enabled) konuma getirin ve 'Kaydet' butonuna basın.

Bu adım tamamlandığında, kiracınızdaki tüm kullanıcılar (yöneticiler dahil) bir sonraki oturum açışlarında MFA kaydı yapmaya yönlendirilecektir. Güvenlik Varsayılanları, en temel MFA korumasını otomatik olarak sağlar — kullanıcılar riskli bir konumdan veya yeni bir cihazdan giriş yaptığında ek doğrulama ister.

2. Koşullu Erişim ile MFA (Gelişmiş Kontrol)

Eğer Azure AD Premium P1 veya P2 lisansınız varsa ve 'sadece ofis dışından bağlananlar MFA görsün' ya da 'belirli uygulamalar için zorunlu kılalım' gibi ayrıntılı kurallar istiyorsanız, Koşullu Erişim politikası oluşturmalısınız:

  1. Microsoft Entra Yönetim Merkezi > Güvenlik > Koşullu Erişim'e gidin.
  2. '+Yeni ilke' (New policy) butonuna tıklayın.
  3. İlkeye bir isim verin: Örneğin 'Tüm Kullanıcılar İçin MFA Zorunluluğu'.
  4. Atamalar (Assignments) bölümünde:
    • 'Kullanıcılar ve gruplar' (Users and groups) > 'Tüm kullanıcılar' seçin (acil durum yönetici hesaplarını 'Dışla' listesine ekleyin).
    • 'Bulut uygulamaları' (Cloud apps) > 'Tüm bulut uygulamaları' veya sadece 'Office 365' gibi belirli uygulamaları seçin.
  5. Erişim denetimleri (Access controls) > Verme (Grant): 'Erişim ver' (Grant access) seçeneğini işaretleyin, ardından 'Çok faktörlü kimlik doğrulama gerektir' (Require multi-factor authentication) kutusunu işaretleyin.
  6. 'Açık' (On) konumuna getirin ve 'Oluştur' (Create) butonuna tıklayın.

Koşullu Erişim politikasını ilk başta 'Yalnızca rapor' (Report-only) modunda test edip etkisini gözlemlemek, tüm kullanıcıları yanlışlıkla kilitlememek için önemlidir.

Son Kullanıcılar İçin: MFA Kaydını Tamamlama

Yönetici MFA'yı etkinleştirdikten sonra, her kullanıcı kendi hesabında bir kerelik kurulum yapmalıdır. İşte adım adım kullanıcı kurulum süreci:

Adım 1: Microsoft Authenticator Uygulamasını İndirin

Telefonunuzdan uygulama mağazasına gidin:

  • iPhone kullanıcıları: App Store'dan 'Microsoft Authenticator' arayın (Microsoft Corporation tarafından) ve yükleyin.
  • Android kullanıcıları: Google Play Store'dan 'Microsoft Authenticator' arayın ve yükleyin.

Uygulamayı açın ve gerekli izinleri (kamera ve bildirim erişimi) verin — QR kod taraması ve onay bildirimleri için bu izinler gereklidir.

Adım 2: MFA Kayıt Sayfasına Gidin

  1. Bilgisayarınızın tarayıcısında aka.ms/mfasetup adresine gidin (veya myaccount.microsoft.com üzerinden 'Güvenlik bilgileri' bölümüne erişebilirsiniz).
  2. Microsoft 365 e-posta adresiniz ve şifrenizle oturum açın.
  3. 'Daha fazla bilgi gerekli' (More information required) uyarısı görürseniz, 'İleri' (Next) butonuna tıklayın.

Adım 3: Authenticator Uygulamasını Hesabınıza Bağlayın

  1. Ekranda bir QR kod göreceksiniz. Henüz kapatmayın — bu kodu telefonunuzla tarayacaksınız.
  2. Telefonunuzda Microsoft Authenticator uygulamasını açın.
  3. Sağ üstteki '+' (artı) simgesine dokunun.
  4. 'İş veya okul hesabı' (Work or school account) seçeneğini seçin.
  5. 'QR kodunu tara' (Scan a QR code) seçeneğine dokunun.
  6. Telefonunuzun kamerasını bilgisayar ekranındaki QR koda tutun — uygulama otomatik olarak hesabınızı ekleyecektir.

Adım 4: Test Bildirimini Onaylayın

  1. QR kod taraması tamamlandıktan sonra, tarayıcıda 'İleri' butonuna tıklayın.
  2. Telefonunuza bir test onay bildirimi gelecek.
  3. Bildirimi açın ve ekranda gösterilen iki haneli sayıyı girin veya 'Onayla' (Approve) butonuna dokunun.
  4. Bilgisayarınızdaki tarayıcıda 'Bitti' (Done) butonuna tıklayın.

Tebrikler! Microsoft Authenticator artık hesabınıza bağlandı. Bundan sonra her oturum açışınızda, şifrenizi girdikten sonra telefonunuza bir bildirim gelecek ve siz onayladığınızda giriş tamamlanacak.

Yedek Doğrulama Yöntemi Ekleme (Önemli!)

Telefonunuzu kaybederseniz veya pil bitmişse hesabınıza nasıl gireceksiniz? Bu yüzden mutlaka bir yedek yöntem eklemelisiniz:

  • Telefon numarası (SMS): 'Güvenlik bilgileri' sayfasında '+ Yöntem ekle' seçeneğine tıklayın, 'Telefon' seçin ve numaranızı girin. Kod gelecek, doğrulayın.
  • Alternatif e-posta veya ofis telefonu: Bazı kuruluşlar bu seçenekleri de sunabilir.

Yedek yöntem eklemek, kurtarma süreçlerini kısaltır ve IT destek ekibinizin iş yükünü azaltır.

Sık Karşılaşılan Sorunlar ve Çözümleri

QR kod çalışmıyor: Eğer kameranız QR kodu okuyamıyorsa, ekranda 'QR kodu tarayamıyor musunuz?' bağlantısını tıklayın. Size bir kod ve URL verilecek — bunları Authenticator uygulamasında manuel olarak girebilirsiniz.

Bildirim gelmiyor: Telefonunuzda Authenticator uygulamasının bildirim izni olduğundan emin olun. Ayrıca uygulama güncelleme gerektirebilir veya internete bağlı olmayabilir.

Telefonu değiştirdim, MFA nasıl sıfırlanır?: Yeni telefonunuza Microsoft Authenticator'ı yükleyin, ardından aka.ms/mfasetup adresine gidip 'Güvenlik bilgileri' > mevcut yönteminizi silin ve yeni telefonla QR kod taramasını tekrarlayın. Eğer eski telefona erişiminiz yoksa, IT yöneticinizden MFA sıfırlama talebinde bulunmanız gerekecek.

MFA Kullanımında İpuçları

  • Yedekleme: Authenticator uygulaması, bulut yedekleme özelliği sunar (iOS için iCloud, Android için Google Drive). Bunu etkinleştirirseniz, telefon değişimlerinde hesaplarınızı otomatik kurtarabilirsiniz.
  • Parolasız giriş: Authenticator uygulaması, parola yerine sadece telefonunuzla oturum açmanıza da olanak tanır (passwordless sign-in) — bu daha da güvenli ve hızlıdır.
  • Periyodik denetim: Yöneticiler, kullanıcıların MFA durumlarını düzenli olarak denetlemeli ve kayıtlı olmayan kullanıcıları takip etmelidir.

İşletmeniz İçin MFA Desteğine Mi İhtiyacınız Var?

Microsoft 365 çok faktörlü kimlik doğrulama kurulumu, siber güvenlik stratejinizin temel taşlarından biridir. Ancak kurulum sonrası kullanıcı eğitimi, sorun giderme ve Koşullu Erişim politikalarının doğru yapılandırılması da bir o kadar önemlidir. Sprint Teknoloji olarak, İstanbul Kağıthane merkezli BT hizmetleri ekibimiz, işletmenizin Microsoft 365 güvenlik altyapısını kurmak, MFA politikalarını optimize etmek ve çalışanlarınıza uygulamalı eğitim vermek için yanınızda. Bilgisayar ve sunucu teknik servis hizmetlerimizle birlikte, kurumsal BT güvenliğinizi baştan sona yönetiyoruz.