Tanım
Yetkilendirme, İngilizce Authorization kavramının Türkçe karşılığıdır. Kimliği doğrulanmış bir kullanıcının, sistemin veya uygulamanın hangi veri, işlem, kaynak, sayfa, API ya da özelliğe erişebileceğini belirleyen güvenlik sürecidir.
Yetkilendirme, kullanıcının kim olduğunu doğrulayan authentication sürecinden sonra gelir. Kimlik doğrulama “Bu kişi kim?” sorusunu cevaplarken, yetkilendirme “Bu kişi neye erişebilir?” sorusunu cevaplar.
Dijital ürünlerde yetkilendirme; rol bazlı erişim, izin seviyeleri, yönetici paneli, veri erişimi, API izinleri, dosya görüntüleme ve AI sistemlerinde kaynak erişimi gibi alanlarda kritik rol oynar.
Kökeni
Yetkilendirme kavramı, çok kullanıcılı sistemlerde herkesin aynı verilere ve işlemlere erişmemesi gerektiği gerçeğinden doğmuştur.
Kurumsal yazılımlar, veri tabanları, bulut sistemleri ve API entegrasyonları geliştikçe erişim kontrolü daha karmaşık hale geldi. Kullanıcının rolü, departmanı, abonelik planı veya güvenlik seviyesi erişim kararlarını etkileyebilir.
AI ve RAG sistemlerinde yetkilendirme daha da önemli hale gelmiştir. Modelin kullanıcıya yalnızca erişim izni olan dokümanlardan yanıt üretmesi gerekir.
Nerelerde Kullanılır?
Yetkilendirme; SaaS ürünlerinde, CRM sistemlerinde, veri tabanlarında, API güvenliğinde, yönetici panellerinde, kurumsal bilgi sistemlerinde, bulut hizmetlerinde ve AI asistanlarda kullanılır.
Bir ekip üyesi yalnızca kendi departman raporlarını görebiliyor, finans yöneticisi tüm gelir raporlarına erişebiliyorsa rol bazlı yetkilendirme uygulanıyordur.
Bir AI destekli şirket içi arama sistemi, kullanıcının erişim izni olmayan hukuk dokümanlarını yanıt üretiminde kullanmamalıdır. Bu yetkilendirme tasarımının kritik örneğidir.
Örnek Kullanım
Bir kullanıcı sisteme giriş yaptıktan sonra yalnızca kendi projelerini görüntüleyebiliyor ve başka ekiplerin verilerine erişemiyorsa yetkilendirme çalışıyordur.
Bir güvenlik mühendisi, “Kimlik doğrulama tamam ama yetkilendirme kuralları zayıf; kullanıcılar gereğinden fazla veriye erişiyor” diyebilir.
Karıştırılan Kavramlar
- Yetkilendirme ve Kimlik Doğrulama: Kimlik doğrulama kullanıcının kim olduğunu kontrol eder. Yetkilendirme hangi kaynaklara erişebileceğini belirler.
- Yetkilendirme ve Erişim Kontrolü: Erişim kontrolü daha geniş güvenlik uygulamasıdır. Yetkilendirme bu uygulamanın karar mekanizmasıdır.
- Yetkilendirme ve Şifreleme: Şifreleme veriyi okunamaz hale getirir. Yetkilendirme veriye kimin erişebileceğini belirler.
- Yetkilendirme ve Rol Yönetimi: Rol yönetimi kullanıcı rollerini tanımlar. Yetkilendirme bu rollere göre izin uygular.
İlgili Terimler
- Authorization
- Authentication
- Access Control
- Role-Based Access Control
- API Security
- Data Security
- Data Privacy
- Identity Management
- RAG
Büyüme Mimarisi Notu
Yetkilendirme, büyüme mimarisinde veri güvenliği ve kullanıcı güveni için temel kontrol katmanıdır. Kullanıcılar yanlış verilere erişirse güven, uyum ve operasyon riski oluşur.
AI destekli kurumsal sistemlerde yetkilendirme özellikle kritiktir. Modelin doğru yanıt vermesi kadar, doğru kullanıcıya doğru yetkiyle yanıt vermesi de önemlidir.