113SEC  —  BLOG
X000Y000
[113SEC]EN
DESTEK
← TÜM YAZILAR[ REHBER ] — Microsoft 365

Microsoft 365 Kurumsal Kurulumda En Sık Yapılan 9 Hata

Microsoft 365 lisans almakla kurulmuş olmaz. Onlarca KOBİ kurulumunda tekrar tekrar gördüğümüz dokuz hata: her biri ya bir güvenlik olayı ya da bir veri kaybı olarak geri dönüyor. Her hatanın yanında doğrusu var.

MICROSOFT 365 · KİMLİK → POSTA → VERİ → LİSANS

Microsoft 365 bugün Türkiye'de KOBİ'lerin e-posta, dosya ve kimlik altyapısının merkezi. Kurulum çoğu zaman "lisansı aldık, kullanıcıları açtık" ile bitiyor; kalan ayarlar ise ilk hesap ele geçirme olayında ya da ilk silinen posta kutusunda hatırlanıyor. Aşağıdaki dokuz madde, gördüğümüz sıraya göre.

1. Çok faktörlü doğrulama herkese zorunlu değil

En yaygın ve en pahalı hata. Parola sızıntıları, oltalama ve parola tekrarı nedeniyle MFA olmayan bir hesap, saldırgan için açık kapıdır. Doğrusu: güvenlik varsayılanları açık ya da koşullu erişim ile istisnasız tüm kullanıcılara MFA. Yöneticiye, patrona ve "sadece fatura okuyan" hesaba da. Kimlik doğrulayıcı uygulaması SMS'e tercih edilir.

2. Tek global yönetici ve o da günlük kullanılan hesap

Global yönetici hesabı, günlük e-posta okunan hesapla aynıysa bir oltalama maili tüm kiracıyı teslim eder. Doğrusu: günlük hesapların yönetici yetkisi yok; ayrı, lisanssız, yalnızca yönetim için kullanılan en az iki yönetici hesabı; biri "acil durum" hesabı olarak kilitli bir yerde saklanan uzun parola ile. Yönetici rolleri en dar kapsamla verilir (Exchange yöneticisi, kullanıcı yöneticisi gibi).

3. SPF, DKIM ve DMARC eksik ya da yanlış

Alan adının e-posta doğrulama kayıtları yoksa gönderdiğiniz mailler spam'e düşer, daha kötüsü sizin adınıza sahte mail gönderilebilir. Sık görülen tablo: SPF var ama eski sunucu kaydı hâlâ içinde, DKIM hiç açılmamış, DMARC yok. Doğrusu: SPF yalnızca gerçekten mail gönderen kaynakları içerir ve -all ile biter; DKIM Exchange Online'da etkinleştirilir ve seçici kayıtları DNS'e eklenir; DMARC önce p=none ile izlenir, birkaç hafta sonra p=quarantine'e çekilir.

4. "Microsoft nasıl olsa yedekliyor" varsayımı

Microsoft, hizmetin ayakta kalmasından sorumludur; sizin sildiğiniz, fidye yazılımının şifrelediği ya da ayrılan çalışanın temizlediği veriden değil. Silinen öğeler belirli süre geri gelir, sonra gider. Doğrusu: posta kutuları, OneDrive, SharePoint ve Teams için bağımsız bir üçüncü taraf yedek çözümü; saklama süresi ve geri yükleme testi tanımlı.

5. Ayrılan çalışanın hesabı silinir, verisi gider

Bir çalışan ayrıldığında hesabı hemen silmek, posta kutusunu ve OneDrive'daki dosyaları da belli süre sonra yok eder. Doğrusu: hesap önce bloklanır ve oturumları sonlandırılır, posta kutusu paylaşımlı kutuya çevrilir ya da yasal tutma uygulanır, OneDrive yöneticiye devredilir, ardından lisans geri alınır. Bu adımların sırası yazılı bir çıkış prosedüründe olmalıdır.

6. Eski kimlik doğrulama protokolleri açık

POP, IMAP ve SMTP temel kimlik doğrulama, MFA'yı tanımayan yollardır; açık kaldıklarında saldırgan MFA'yı hiç görmeden parola denemesi yapabilir. Doğrusu: temel kimlik doğrulama kiracı genelinde kapalı; gerçekten gerekiyorsa (bir tarayıcı, bir eski uygulama) yalnızca o hesap için ve modern alternatifi planlanarak açık.

7. Paylaşımlı hesaplar ve ortak parola

"info@ hesabını dört kişi kullanıyor, parolası herkeste" tablosu hem güvenlik hem izlenebilirlik açısından sorunludur; kimin ne gönderdiği bilinmez, biri ayrılınca parola değişmez. Doğrusu: lisanssız paylaşımlı posta kutusu, kişilerin kendi hesaplarına yetki devri. Ortak parola hiçbir senaryoda gerekmez.

8. Dış paylaşım ve uygulama izinleri denetimsiz

SharePoint ve OneDrive'da "bağlantıyı alan herkes" varsayılan bırakılırsa müşteri listesi bir linkle dünyaya açılabilir. Aynı şekilde kullanıcıların onayladığı üçüncü taraf uygulamalar (bir takvim eklentisi, bir imza aracı) posta kutusuna tam erişim alabilir. Doğrusu: dış paylaşım yalnızca belirli alan adlarına ya da doğrulanmış misafirlere; kullanıcı uygulama onayı kapalı, yönetici onayı akışı açık.

9. Lisans seçimi ve israf

Herkese aynı lisans, ya da kimseye güvenlik özelliği olan lisans. Doğrusu: kullanıcı rolüne göre karışım. Sahada sadece mail okuyan çalışan için ekonomik plan, ofis kullanıcıları için standart, yöneticiler ve finans için gelişmiş tehdit koruması içeren plan. Yıllık lisans gözden geçirmesi, kullanılmayan lisansların iadesi.

Kurulumu kim yapmalı, sonrasında ne olur?

Dokuz maddenin tamamı bir iş günü içinde düzeltilebilir; zor olan kurulum değil, sürdürmektir. Yeni çalışan girişi, çıkışı, yeni cihaz, yeni uygulama izni: her biri bu ayarları yeniden gözden geçirmeyi gerektirir. 113SEC, KOBİ'ler için Microsoft 365 kurulumunu, taşınmayı (eski posta sunucusundan geçiş dahil) ve sürekli yönetimini yönetilen BT hizmeti kapsamında yürütür; sahada gereken işler için yerinde IT servis aynı ekipten gelir. Mevcut kiracınız için ücretsiz bir dokuz madde kontrolü isterseniz: iletişim.

Sık Sorulan Sorular

Microsoft 365 kurumsal kurulumu ne kadar sürer?

Sıfırdan kiracı açılışı, alan adı doğrulaması, kullanıcılar, güvenlik ayarları ve DNS kayıtları bir iş gününde tamamlanır. Eski posta sunucusundan taşıma varsa posta kutusu hacmine göre 1–3 gün eklenir; geçiş genellikle hafta sonu yapılır ki mail akışı kesilmesin.

MFA'yı zorunlu yapınca çalışanlar zorlanmaz mı?

İlk kurulumda 5 dakikalık bir tanıtım yeterlidir. Kimlik doğrulayıcı uygulaması bir dokunuşla onay verir; parolayı hatırlamaktan daha az yorucudur. Zorlanan tek senaryo, eski protokol kullanan uygulamalardır; onlar da modern kimlik doğrulamaya geçirilir.

Microsoft 365 verilerimi ayrıca yedeklemek gerçekten şart mı?

Evet. Microsoft hizmetin sürekliliğinden sorumludur, sizin verinizin uzun süreli korunmasından değil. Kazayla ya da kötü niyetle silinen veriler, saklama süresi bittikten sonra geri gelmez. Bağımsız yedek, fidye yazılımı senaryosunda da tek güvencedir.

Hangi lisans planını seçmeliyiz?

Rolle bağlıdır. Sadece e-posta ve web uygulamaları kullananlar için ekonomik plan; masaüstü Office gerekenler için standart plan; finans, yönetim ve hassas veriyle çalışanlar için gelişmiş tehdit korumalı plan. Herkese aynı planı almak ya en pahalı ya da en korumasız seçenektir.

Eski mail sunucumuzdan Microsoft 365'e geçiş riskli mi?

Doğru sırayla yapıldığında mail kaybı olmaz: önce kiracı ve kullanıcılar hazırlanır, posta kutuları önceden kopyalanır, kesim günü yalnızca MX kaydı değiştirilir ve son fark aktarılır. Eski kayıtlar (MX, autodiscover, eski DKIM) temizlenmezse teslimat sorunları yaşanır; bu da planın parçasıdır.