<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Conditional Access on Kürşat Bal</title><link>http://kursatbal.com/tags/conditional-access/</link><description>Recent content in Conditional Access on Kürşat Bal</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Wed, 24 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="http://kursatbal.com/tags/conditional-access/index.xml" rel="self" type="application/rss+xml"/><item><title>M365 Kimlik Doğrulama Yapılandırması ve Sorun Giderme</title><link>http://kursatbal.com/p/m365-kimlik-dogrulama-yapilandirmasi/</link><pubDate>Wed, 24 Jun 2026 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/m365-kimlik-dogrulama-yapilandirmasi/</guid><description>&lt;video controls preload="metadata" style="width:100%;border-radius:10px;margin:0 0 24px 0;"&gt;
&lt;source src="M365_Kimlik_Dogrulama_Rehberi.mp4" type="video/mp4"&gt;
&lt;/video&gt;
&lt;div class="download-box"&gt;
&lt;div class="download-box-icon"&gt;⬇&lt;/div&gt;
&lt;div class="download-box-content"&gt;
&lt;div class="download-box-title"&gt;Teknik Rapor — PDF&lt;/div&gt;
&lt;div class="download-box-desc"&gt;Bu rehberin tam sürümünü PDF olarak indirebilirsiniz.&lt;/div&gt;
&lt;/div&gt;
&lt;a class="download-box-btn" href="M365_Kimlik_Dogrulama_Teknik_Raporu.pdf" download&gt;İndir (PDF)&lt;/a&gt;
&lt;/div&gt;
&lt;h2 id="1-giriş-ve-raporun-amacı"&gt;1. Giriş ve Raporun Amacı
&lt;/h2&gt;&lt;p&gt;Bu teknik rapor, Microsoft 365 (M365) ortamlarında sistem yöneticileri tarafından sıkça raporlanan &lt;strong&gt;sürekli MFA istekleri&lt;/strong&gt;, &lt;strong&gt;Outlook üzerinde oluşan parola döngüleri&lt;/strong&gt; ve &lt;strong&gt;kimlik doğrulama endpoint engellemelerini&lt;/strong&gt; sistematik bir metodolojiyle çözmek amacıyla hazırlanmıştır.&lt;/p&gt;
&lt;p&gt;Doküman, kimlik doğrulama mimarisindeki olası tıkanıklıkları gidermek için yapılandırma adımlarını ve ağ katmanı gereksinimlerini bir mimar bakış açısıyla ele almaktadır.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="2-kimlik-doğrulama-sorunları-için-6-adımlı-teknik-kontrol-listesi"&gt;2. Kimlik Doğrulama Sorunları İçin 6 Adımlı Teknik Kontrol Listesi
&lt;/h2&gt;&lt;p&gt;M365 kimlik doğrulama akışındaki hataları ayıklarken aşağıdaki 6 adım &lt;strong&gt;sırasıyla&lt;/strong&gt; takip edilmelidir. Her adım, bir sonrakine geçmeden önce elenmesi gereken birer kontrol noktasıdır.&lt;/p&gt;
&lt;h3 id="adım-1--security-defaults-güvenlik-varsayılanları"&gt;Adım 1 — Security Defaults (Güvenlik Varsayılanları)
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Overview → Properties → Manage Security Defaults&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Mimari Mantık:&lt;/strong&gt; Eğer kuruluşunuzda Koşullu Erişim (Conditional Access) politikaları aktifse, Security Defaults mimari gereği otomatik olarak &lt;strong&gt;Disabled&lt;/strong&gt; kalmalıdır.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Durum&lt;/th&gt;
&lt;th&gt;MFA Üzerindeki Etkisi&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Enabled&lt;/td&gt;
&lt;td&gt;Tenant üzerindeki TÜM kullanıcılar için MFA zorunlu hale gelir.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Disabled&lt;/td&gt;
&lt;td&gt;Security Defaults MFA uygulamıyor. Sorun kaynağı olarak elenebilir.&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="adım-2--conditional-access-koşullu-erişim-politikaları"&gt;Adım 2 — Conditional Access (Koşullu Erişim) Politikaları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Conditional Access → Policies&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Denetim Prosedürü:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Durumu &lt;strong&gt;On (Açık)&lt;/strong&gt; olan tüm politikalar incelenmelidir.&lt;/li&gt;
&lt;li&gt;Grant bölümünde &lt;strong&gt;&amp;ldquo;Require multifactor authentication&amp;rdquo;&lt;/strong&gt; seçeneği aktif mi?&lt;/li&gt;
&lt;li&gt;İlgili kullanıcı &lt;strong&gt;Include&lt;/strong&gt; listesinde mi? Exclude&amp;rsquo;dakilere bu politika uygulanmaz.&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="callout callout--info"&gt;
&lt;strong&gt;Not&lt;/strong&gt; "Report-only" modundaki politikalar akışı kesmez, yalnızca log üretir.
&lt;/div&gt;
&lt;h3 id="adım-3--per-user-mfa-durumu"&gt;Adım 3 — Per-user MFA Durumu
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Users → [Kullanıcı] → Per-user MFA&lt;/code&gt; veya &lt;code&gt;aka.ms/mfasetup&lt;/code&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Durum&lt;/th&gt;
&lt;th&gt;Outlook Davranışı&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Disabled&lt;/td&gt;
&lt;td&gt;Bu katmanda MFA zorlanmıyor.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Enabled&lt;/td&gt;
&lt;td&gt;MFA zorunlu; kullanıcı kayıt sürecini tamamlamamışsa challenge başlar.&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Enforced&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;MFA kesinlikle zorunlu. Yöntem kayıtsızsa Outlook sürekli parola sorarak döngüye girer.&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="callout callout--danger"&gt;
&lt;strong&gt;⚠ Kritik&lt;/strong&gt; "Enforced" durumundaki kullanıcı MFA yöntemi kaydetmemişse Outlook parola döngüsüne girer ve kullanıcı mailbox'a erişemez.
&lt;/div&gt;
&lt;h3 id="adım-4--identity-protection-risk-politikaları"&gt;Adım 4 — Identity Protection Risk Politikaları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Identity Protection → User/Sign-in risk policy&lt;/code&gt;&lt;/p&gt;
&lt;p&gt;Politikalar &lt;strong&gt;Enabled&lt;/strong&gt; ise ve kapsamda &lt;strong&gt;All users&lt;/strong&gt; veya ilgili kullanıcının grubu varsa, sistem yüksek risk algıladığında MFA tetikler.&lt;/p&gt;
&lt;div class="callout callout--warning"&gt;
&lt;strong&gt;Lisans Kısıtı&lt;/strong&gt; Bu özellik genellikle Microsoft Entra ID P2 lisansı gerektirir. P1 tenant'larda ayarlar görüntülense de etkin olmayabilir.
&lt;/div&gt;
&lt;h3 id="adım-5--sspr-self-service-password-reset-kayıt-zorunluluğu"&gt;Adım 5 — SSPR (Self-Service Password Reset) Kayıt Zorunluluğu
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Konum:&lt;/strong&gt; &lt;code&gt;Entra Portal → Identity → Protection → Password reset → Registration / Properties&lt;/code&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Registration:&lt;/strong&gt; &amp;ldquo;Require users to register when signing in&amp;rdquo; ayarı &lt;strong&gt;Yes&lt;/strong&gt; ise kullanıcı SSPR kayıt sayfasına yönlendirilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ağ Etkileşimi:&lt;/strong&gt; Outlook bu kayıt sayfasını dahili web-view ile açar. Firewall SSPR uç noktalarını engelliyorsa sayfa sessizce hata verir ve Outlook parola döngüsüne girer.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Properties:&lt;/strong&gt; SSPR = None ise bu adım sorun kaynağı olarak elenebilir.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="adım-6--firewall-güvenlik-duvarı-kontrolü"&gt;Adım 6 — Firewall (Güvenlik Duvarı) Kontrolü
&lt;/h3&gt;&lt;p&gt;Yukarıdaki 5 adımda yapılandırma hatası saptanmadıysa, sorun &lt;strong&gt;kesinlikle ağ katmanındadır.&lt;/strong&gt; Kimlik doğrulama uç noktalarının trafiğe izin verilip verilmediğini kontrol edin.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="3-kritik-ağ-ve-firewall-beyaz-liste-whitelist-gereksinimleri"&gt;3. Kritik Ağ ve Firewall Beyaz Liste (Whitelist) Gereksinimleri
&lt;/h2&gt;&lt;p&gt;Kimlik doğrulama akışının başarıyla tamamlanması için aşağıdaki FQDN&amp;rsquo;lerin &lt;strong&gt;443/TCP (HTTPS)&lt;/strong&gt; portu üzerinden erişime açık olması zorunludur.&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;FQDN&lt;/th&gt;
&lt;th&gt;Açıklama&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;login.microsoftonline.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Entra ID / Azure AD ana kimlik doğrulama uç noktası&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;login.windows.net&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Modern Authentication token alım noktası&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;*.outlook.office.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Birincil Outlook servis erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;*.outlook.office365.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Alternatif Outlook servis erişimi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;autodiscover-s.outlook.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Outlook Autodiscover servisleri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;device.login.microsoftonline.com&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Cihaz kaydı ve token yenileme işlemleri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;enterpriseregistration.windows.net&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;Hibrit Azure AD Join / Cihaz kayıt süreçleri&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="callout callout--danger"&gt;
&lt;strong&gt;⚠ Önemli Mimari Uyarı&lt;/strong&gt; Güvenlik duvarı kurallarında IP tabanlı kısıtlamalar yerine kesinlikle &lt;strong&gt;FQDN tabanlı kurallar&lt;/strong&gt; kullanılmalıdır. Microsoft, kimlik doğrulama servislerinin IP adreslerini önceden bildirmeksizin dinamik olarak değiştirebilir. IP tabanlı kurallar erişim kesintilerine ve operasyonel hatalara yol açacaktır.
&lt;/div&gt;
&lt;hr&gt;
&lt;h2 id="4-dış-guest-kullanıcı-mfa-ve-erişim-sorunları"&gt;4. Dış (Guest) Kullanıcı MFA ve Erişim Sorunları
&lt;/h2&gt;&lt;p&gt;Dış kullanıcıların SharePoint veya OneDrive paylaşımlarında yaşadığı MFA tıkanıklıkları, genellikle &lt;strong&gt;Email One-Time Passcode (OTP)&lt;/strong&gt; yapılandırmasının kapalı olmasından kaynaklanır.&lt;/p&gt;
&lt;h3 id="email-one-time-passcode-otp-yapılandırması"&gt;Email One-Time Passcode (OTP) Yapılandırması
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;Entra Portal&amp;rsquo;da &lt;strong&gt;External Identities&lt;/strong&gt; sekmesine gidin (Görünmüyorsa &amp;ldquo;Show More&amp;rdquo; kullanın).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;All identity providers&lt;/strong&gt; altındaki &lt;strong&gt;Built-in&lt;/strong&gt; sekmesine tıklayın.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Email One-Time Passcode&lt;/strong&gt; seçeneğini bulun.&lt;/li&gt;
&lt;li&gt;Açılan panelde durumu &lt;strong&gt;Enabled&lt;/strong&gt; olarak işaretleyin ve kaydedin.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="dış-iş-birliği-ayarları"&gt;Dış İş Birliği Ayarları
&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;External collaboration settings&lt;/strong&gt; altındaki konuk kullanıcı erişim düzeylerini teyit edin:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;✅ &lt;strong&gt;İdeal:&lt;/strong&gt; &amp;ldquo;Guest users have limited access to properties and memberships of directory objects&amp;rdquo; seçili olmalıdır.&lt;/li&gt;
&lt;li&gt;❌ &lt;strong&gt;Kritik Engel:&lt;/strong&gt; &amp;ldquo;Deny access&amp;rdquo; seçeneği tüm dış iş birliğini keser; seçili olmadığından emin olun.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="5-gelişmiş-sorun-giderme-aadsts90072-hatası-ve-çözümü"&gt;5. Gelişmiş Sorun Giderme: AADSTS90072 Hatası ve Çözümü
&lt;/h2&gt;&lt;p&gt;Bu hata, bir dış kullanıcının sisteme daha önce hatalı (örneğin kişisel Microsoft hesabı olarak) kaydedilmesi ve yeni yapılandırmaların bu &amp;ldquo;bozuk&amp;rdquo; kayıt nedeniyle tanınmaması durumunda ortaya çıkar.&lt;/p&gt;
&lt;h3 id="kullanıcı-kaydını-sıfırlama-prosedürü"&gt;Kullanıcı Kaydını Sıfırlama Prosedürü
&lt;/h3&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Mevcut Kaydı Silin:&lt;/strong&gt; Entra ID &amp;gt; Users altından ilgili dış kullanıcıyı silin.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="callout callout--info"&gt;
&lt;strong&gt;Not&lt;/strong&gt; Silinen Konuk kullanıcı 30 gün boyunca kurtarılabilir. Yeniden davet sonrası mevcut paylaşımları kontrol edin.
&lt;/div&gt;
&lt;ol start="2"&gt;
&lt;li&gt;&lt;strong&gt;Ayar Doğrulaması:&lt;/strong&gt; Email One-Time Passcode ayarının halen Enabled olduğunu teyit edin.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yeniden Davet:&lt;/strong&gt; Kullanıcıya SharePoint/OneDrive üzerinden yeni bir davet gönderin. Sistem kullanıcıyı &amp;ldquo;Sıfır Konuk&amp;rdquo; olarak tanıyacak ve OTP akışını tetikleyecektir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kritik İpucu:&lt;/strong&gt; Kullanıcının yeni davet linkini mutlaka &lt;strong&gt;Gizli Sekme (InPrivate/Incognito)&lt;/strong&gt; üzerinden açmasını sağlayın.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="callout callout--success"&gt;
&lt;strong&gt;✅ Başarılı Erişim Akışı&lt;/strong&gt; (1) Dahili kullanıcı paylaşım linkini gönderir → (2) Dış kullanıcı linke tıklar → (3) Entra ID kullanıcıyı Guest olarak tanımlar → (4) 6 haneli OTP kodu e-postaya iletilir → (5) Kullanıcı kodu girerek paylaşıma erişir.
&lt;/div&gt;
&lt;hr&gt;
&lt;h2 id="6-yapılandırma-hızlı-kontrol-özeti"&gt;6. Yapılandırma Hızlı Kontrol Özeti
&lt;/h2&gt;&lt;p&gt;Sistem yöneticileri için bu tablo, bir sorun anında ilk bakılması gereken check-off listesidir:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;#&lt;/th&gt;
&lt;th&gt;Kontrol Noktası&lt;/th&gt;
&lt;th&gt;Elenme Kriteri&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1&lt;/td&gt;
&lt;td&gt;Security Defaults&lt;/td&gt;
&lt;td&gt;Disabled ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2&lt;/td&gt;
&lt;td&gt;Conditional Access Policies&lt;/td&gt;
&lt;td&gt;MFA Grant&amp;rsquo;ı yok veya kullanıcı Exclude&amp;rsquo;da ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3&lt;/td&gt;
&lt;td&gt;Per-user MFA&lt;/td&gt;
&lt;td&gt;Status = Disabled ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;4&lt;/td&gt;
&lt;td&gt;Identity Protection&lt;/td&gt;
&lt;td&gt;Disabled veya kullanıcı kapsam dışı ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;5&lt;/td&gt;
&lt;td&gt;SSPR Kayıt Zorunluluğu&lt;/td&gt;
&lt;td&gt;SSPR = None ise elenebilir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6&lt;/td&gt;
&lt;td&gt;Firewall FQDN Whitelist&lt;/td&gt;
&lt;td&gt;Tüm kritik endpoint&amp;rsquo;ler (443/TCP) açık mı?&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;</description></item></channel></rss>