forumKonu aç

Şirkette kimin ne yapabileceğini belirteli bir dokümantasyon yok, her gün karışıklık oluyor — yetki matrisi nasıl yapılır?

AAyşe O***Veteran
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Ara 2023
Mesaj
126
#1

Pazarlamacı bilinmiş muhasebe raporuna erişmek istiyor, ben de 'bilemem, IT müdür sormanız gerekir' dedim. IT müdürü de başka birine soruyor, böyle bir sistem yok. Kıdeme göre, role göre, bölüme göre — herkese farklı erişim ayarlanması lazım ama nasıl?

Database'ye kimin erişmesi gerekiyor? Koşullu erişim olabilir mi ('sadece raporlama', 'sadece okuma')? Satış ekibi müşteri verilerine erişebilir ama silebilir mi? IT'nin tüm sistem erişimi mi olacak? Yöneticiler override yapabilir mi?

Başta yapması çok karmaşık görünsün fakat bir template kaynağı varsa başlayabilirim. Excel tablosunda listelemek mi yeterli yoksa sistem'de rolleri tanımlamak mı gerekir?

CCem K***Katılımcı
Görev
Test uzmanı
Sektör
Bilişim hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2023
Mesaj
138
En çok yardımcı olan#2

Yetki Matrisi (Access Control Matrix) kurulması: 1) Kaynakları tanımla (database, file share, app, admin panel), 2) Rolleri tanımla (CEO, Manager, Employee, Contractor), 3) Her roll için permission matrix oluştur (Create, Read, Update, Delete = CRUD), 4) Koşullu erişim (conditional access): time-based (9-17 saatleri), data-based (kendi müşterileri), approval-based (>X TL işlem approval). Template Excel: Rows = Kaynaklar, Columns = Roller, Values = CRUD, Conditions. Automation: Role-Based Access Control (RBAC) sistem'de (Active Directory, IAM platform). Override: Manager approval + audit log. Dokümantasyon: policy document, annual review, access audit (quarterly). Implementation: Phase 1 (IT resources), Phase 2 (data resources), Phase 3 (app resources).

KKaan G***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
94
#3

yetki matrisi yapmazsan chaos olur be. excelde tabloyı yap: sol tarafta departmanlar üstte kaynaklar ortada CRUD yazı. ceo tüm erişim satış kendi customerlara muhasebe finance resources. onnaylı erişim diyince managerdan onay istenir...

HHakan A***Katılımcı
Görev
Yazılım takım lideri
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
86
#4

RBAC vs. ABAC: RBAC (role-based) = role tanımla, permission assign, ABAC (attribute-based) = condition-based (department, location, time, data sensitivity). Tools: Azure AD (role assignment), AWS IAM (policy), Okta (app-based roles). Matrix template: Role x Resource x Action. Audit: Active Directory reporting, Cloud IAM audit logs. Delegation: manager approves access request, IT implements, auto-revoke after date. Segregation of Duties: kimin ne yetkisi olacağını conflict kontrol (finance person cannot approve payment).

AAycan U***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
2
#5

yetki matrisi basit be excelde basla. ilk kooa departman sonraki kolonda yetkileri ama cEO = her yere Satis = customer data read-only, Muhasebe = kendi raporlar IT = tumu. snra sistemde rolleri kur (Active Directory), bitmesi bitsin. annual review yapman lazim bazen transfer olursa update et...

HHakan U***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
43
#6

Access Control strategy: 1) Define roles (CEO Manager, Employee Vendor) 2) Define resources (DB, file share app cloud) 3) Map role → resource → action (CRUD), 4) Conditional rules (time, data approval), 5) Segregation of Duties (incompatible roles) 6) Audit & review (quarterly) 7) Automation (IAM platform). Compliance: GDPR/KVKK → data access audit PCI-DSS → cardholder access restricted. Least Privilege: başta minimal access, need-based request. Documentation: role definitions update log annual certification.

KKader A***Katılımcı
Görev
Proje yöneticisi
Sektör
Makine imalatı
Yapı
kooperatif
Katılım
Oca 2022
Mesaj
228

Doki · KVKK uyum danışmanlığı · 2025

#7

yetki matrisi = WHO CAN DO WHAT matrix 😂 CEO tümü temp contractor miimum intern hiçbişey.. ve excel, şirket bağlı, bazen ağlarsın...

BBurak G***Katılımcı
Görev
Muhasebe elemanı
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Eki 2024
Mesaj
184

Doki · Sızma testi · 2026

#8

Tam zamanında bir konu.

KKadir K***Veteran
Görev
Ürün yöneticisi
Sektör
Hayvancılık
Yapı
butik ajans
Katılım
Ağu 2025
Mesaj
131

Doki · Sızma testi · 2024

#9

Doğru.

AAycan A***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Su ürünleri
Yapı
bölge bayisi
Katılım
May 2023
Mesaj
6
#10

yanlış anlamadıysam şunu diyorsunuz: Unutulmuş test ortamları canlı sisetmmden daha sık kapı oluyor

karar verirken en kötü senaryoyu da yazın sadece iyisini değl. neyse ben olsam bu yoldan giderdim.

OOya Y***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
60
#11

Teknik tarafını biraz açayım. Ölçmeden karar verince hep aynı yere geliyoruz.

Yanlışım varsa düzeltin.

İİsmail Ş***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
177
#12

Bunu bilmiyordum.

ZZerrin U***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
3
#13

Ben de aynı kanıdayım. Ölçmeden karar verince hep aynı yere geliyoruz.

Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı. Sonucu buraya yazarsanız başkalarına da faydası olur.

HHakan V***Katılımcı
Görev
Veri analisti
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
104
#14

Aynı hatayı yapmayın diye yazıyorum... ya kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bu kdr, uzattıysam kusura bakmayın.

MMurat K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2025
Mesaj
333

Doki · Marka kimliği · 2023

#15

ben de meerk ediyorum

GGökhan B***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
218
#16

Katılıyorum hatta altını çizmek isterim. Acele karar altı ay sonra düzeltilen karar oluyor.

Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı. Yanlışım varsa düzeltin.

TTolga G***Veteran
Görev
Sekreter
Sektör
Plastik
Yapı
bölge bayisi
Katılım
Oca 2024
Mesaj
138
#17

bir uyarı bırakayım.. bir de bu arada test edilmemiş bir yedek yedek değildir.

RRecep Y***Katılımcı
Görev
Veri giriş elemanı
Sektör
Mücevherat
Yapı
imalathane
Katılım
May 2025
Mesaj
3
#18

Sonuna kdr katılıyorum. yetki matrisi oluşturma tarafında yapılan hata genelde geri dönülebilir ama pahalı.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#19

Yanlış anlamadıysam şunu diyorsunuz: Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Tecrübeyle sabit.

KKoray S***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
286
#20

Çok teşekkürler, bugün deneyeceğim.

Yanıt yaz