En yaygın yanlış anlama şudur: “Entra ID, Active Directory’nin buluttaki hâli.” Değil. Adları benzer, işlevleri örtüşür, ama farklı protokoller kullanan farklı sistemlerdir. Bu farkı bilmemek, hibrit kurulumlarda çözülemeyen sorunlar üretir.
Ne yapar
Entra ID (eski adıyla Azure AD) bir bulut kimlik sağlayıcısıdır. Kullanıcıları ve grupları tutar, kimlik doğrular ve uygulamalara erişim verir.
Microsoft 365 kullanıyorsanız zaten kullanıyorsunuz demektir — posta, dosya ve sohbet erişimi buradan doğrulanır. Ama kapsamı 365 ile sınırlı değildir: binlerce üçüncü taraf uygulama aynı kimlikle bağlanabilir.
AD ile temel farklar
| Active Directory | Entra ID | |
|---|---|---|
| Protokol | Kerberos, LDAP | OAuth 2.0, OIDC, SAML |
| Yapı | Orman, etki alanı, OU | Düz dizin, kiracı |
| Ayar dayatma | Grup ilkesi (GPO) | Intune ilkeleri |
| Ağ gereksinimi | Etki alanı denetleyicisine erişim | İnternet |
| Cihaz ilişkisi | Etki alanına katılma | Entra’ya katılma / kayıt |
En çarpıcı fark yapıdadır: Entra ID’de kuruluş birimi yoktur. Nesneler düz bir dizinde durur; gruplandırma gruplarla ve idari birimlerle yapılır. GPO da yoktur — cihaz ayarları Intune üzerinden gider.
Protokol farkı da pratik sonuç doğurur: Kerberos’un bilet mantığı burada işlemez, dolayısıyla eski uygulamaların kimlik doğrulaması doğrudan taşınmaz.
AD tarafının kendisi Active Directory nedir yazısında, Kerberos’un işleyişi Kerberos nedir yazısında.
Kiracı
Entra ID’de en dış kap kiracıdır (tenant). Bir kuruluşa ait tüm kullanıcılar, gruplar, uygulamalar ve ilkeler tek bir kiracıda durur.
Kiracının bir öntanımlı alan adı vardır ve üzerine kendi alan adınızı ekleyip doğrularsınız — doğrulama, DNS’e bir TXT kaydı koyarak yapılır. Kayıt türlerinin ayrıntısı DNS kayıt türleri yazısında.
Bir Azure aboneliği her zaman bir kiracıya bağlıdır; abonelik faturalandırma sınırı, kiracı ise kimlik sınırıdır. İkisi karıştırıldığında yetkilendirme tasarımı yanlış kurulur.
Hibrit: iki dünyayı bağlamak
Çoğu kurumda şirket içi AD zaten vardır ve kaldırılmaz. Bunun yerine kimlikler bir eşitleme aracıyla Entra ID’ye taşınır.
Burada üç ayrı soru vardır ve sık karıştırılır:
Kimlik nerede yönetiliyor? Şirket içi AD’de. Kullanıcı orada oluşturulur, buluta kopyalanır.
Parola nerede doğrulanıyor? Üç seçenek var: parola özetinin de eşitlenmesi (bulutta doğrulanır), geçişli doğrulama (bir aracı üzerinden AD’ye sorulur) ya da federasyon (ayrı bir sunucuya devredilir).
Cihaz nereye bağlı? Yalnızca AD’ye, yalnızca Entra’ya ya da her ikisine.
Bu üçü birbirinden bağımsızdır. “Hibritiz” cümlesi tek başına hiçbirini söylemez.
Federasyon tasarımının bütünü kimlik federasyonu: tek çatı rehberinde.
Koşullu erişim
Entra ID’nin en değerli parçası budur: erişim kararını kullanıcı, cihaz, konum, uygulama ve risk sinyallerine göre veren kural motoru.
“Yönetici rollerinde her zaman MFA iste”, “uyumlu olmayan cihazdan dosya erişimine izin verme”, “olağandışı konumda ek doğrulama iste” gibi kurallar burada tanımlanır.
Kuralları doğrudan yayına almak tehlikelidir; rapor modunda izleyip etkisini görmek gerekir. Yöntem koşullu erişimi rapor modundan yayına geçirmek rehberinde, MFA zorlamanın ayarları Entra ID’de MFA zorlama rehberinde.
Bu yaklaşımın adı sıfır güvendir; kavram sıfır güven nedir yazısında.
Cihaz katılım türleri
Cihazların Entra ID ile ilişkisi üç biçimde kurulur ve aradaki fark, hangi ilkelerin uygulanabileceğini belirler.
Entra’ya katılmış (joined). Cihaz doğrudan buluta bağlıdır, kullanıcı iş hesabıyla oturum açar. Yeni kurulan kurumsal dizüstülerde tipik seçenektir.
Hibrit katılmış. Cihaz hem şirket içi AD’ye hem Entra’ya bağlıdır. Mevcut GPO altyapısı korunurken bulut koşullu erişimi de çalışır; geçiş dönemlerinin yaygın modelidir.
Kayıtlı (registered). Kişisel cihaz iş hesabıyla ilişkilendirilir ama yönetilmez. Kendi cihazını getir senaryosu budur; kurum cihazın tamamına değil yalnızca iş verisine karışır.
Ayrım pratikte şu soruda görünür: koşullu erişimde “uyumlu cihaz” koşulu koyduğunuzda hangi cihazlar geçebilir? Yalnızca yönetilenler. Kayıtlı bir kişisel cihaz bu koşulu sağlamaz.
Filo yönetimi tarafındaki seçim altın imaj mı Autopilot mu rehberinde tartışılıyor.
Uygulama kaydı ve izinler
Bir uygulamanın Entra ID ile konuşabilmesi için kayıtlı olması ve izin istemesi gerekir. İzinler iki türlüdür: kullanıcı adına verilenler ve uygulamanın kendi adına aldığı yetkiler.
İkincisi dikkat ister — geniş bir uygulama izni, o uygulamayı ele geçiren için tüm kiracıya erişim demektir. Kullanıcıların kendi başlarına uygulama onayı verebilmesi de genelde kapatılır.
Kısaca
Entra ID, AD’nin buluttaki kopyası değil, farklı protokollere dayanan bir bulut kimlik sağlayıcısıdır. OU ve GPO yoktur; yerlerini gruplar ve Intune ilkeleri alır. Hibrit kurulumda “kimlik nerede yönetiliyor”, “parola nerede doğrulanıyor” ve “cihaz nereye bağlı” soruları ayrı ayrı yanıtlanmalıdır.