Microsoft 365, bugün Türkiye'deki orta ve büyük ölçekli şirketlerin büyük çoğunluğunda e-posta, dosya paylaşımı ve iş birliği altyapısının temelini oluşturuyor. Ancak lisans sayısı arttıkça, hangi kullanıcının hangi pakete sahip olduğunu, hangi özelliklerin aktif kullanıldığını ve bütçenin ne kadarının boşa gittiğini takip etmek karmaşık bir hale geliyor. AFN Teknoloji olarak 2008'den beri İstanbul merkezli kurumsal BT desteği verdiğimiz süreçte, Microsoft 365 lisans yönetiminin görünenden çok daha fazla maliyet ve güvenlik riski taşıdığını defalarca gözlemledik.
Lisans Tipleri Arasındaki Fark Neden Önemli
Microsoft 365 Business Basic, Business Standard, Business Premium, E3 ve E5 paketleri arasındaki farklar sadece fiyat etiketinden ibaret değil. Örneğin E3 paketi kullanıcı başına temel Office uygulamaları, Exchange Online (50 GB kutu) ve OneDrive (1 TB) sunarken; E5 paketi buna ek olarak Microsoft Defender for Office 365 Plan 2, Microsoft Purview'in gelişmiş uyumluluk araçları, Power BI Pro ve Azure AD Premium P2'yi (koşullu erişim ve risk tabanlı kimlik doğrulama) içeriyor.
Bizim müşteri portföyümüzde sık karşılaştığımız senaryo şu: Finans ekibi gibi hassas veri işleyen bir birim E3 lisansıyla çalışıyor ama aslında Purview'in veri sızıntısı önleme (DLP) politikalarına ihtiyaç duyuyor. Bu durumda tüm şirkete E5'e geçmek yerine, sadece ilgili 15-20 kullanıcıya E5 Compliance eklentisi (ayrı satılan bir add-on) tanımlamak, hem bütçeyi hem güvenlik ihtiyacını doğru noktada buluşturuyor. Bu tür ince ayarlar, genel geçer bir "herkese aynı paket" yaklaşımıyla asla yakalanamıyor.
Kullanılmayan Lisanslar: Görünmeyen Maliyet Kalemi
Microsoft'un kendi raporlarına göre kurumsal ortamlarda atanmış lisansların yüzde 15-20'si aktif olarak kullanılmıyor — işten ayrılan personelin lisansı geri alınmıyor, proje bazlı danışmanlara verilen lisanslar proje bitince iptal edilmiyor, ya da yanlışlıkla aynı kullanıcıya iki farklı paket atanıyor. 300 kullanıcılı bir şirket için bu, E3 lisansı üzerinden yıllık yaklaşık 15.000-20.000 TL'ye denk gelen bir kayıp anlamına gelebiliyor; E5'e geçmiş şirketlerde bu rakam kullanıcı başına fiyat farkı nedeniyle iki katına çıkıyor.
AFN Teknoloji olarak müşterilerimize sunduğumuz lisans denetimi hizmetinde, Microsoft 365 admin merkezi ve Azure AD üzerinden kullanım raporlarını (son 30-90-180 gün aktivite verisi) analiz ediyoruz. Exchange Online kullanım raporu, OneDrive erişim logları ve Teams aktivite verisi birlikte değerlendirildiğinde, "lisanslı ama fiilen kullanılmayan" hesapları net şekilde ortaya çıkarıyoruz. Bu analiz genellikle ilk üç ayda lisans maliyetinin yüzde 10-12 oranında düşürülmesini sağlıyor.
Güvenlik Yapılandırması: Lisans Almak Yetmiyor
Lisans satın almak, o lisansın içindeki güvenlik özelliklerinin otomatik olarak devrede olduğu anlamına gelmiyor. Örneğin Multi-Factor Authentication (MFA), E3 ve E5'in standart bir parçası olsa da, biz devreye aldığımız müşterilerin yaklaşık yüzde 40'ında MFA'nın yönetici hesapları dahil hiç yapılandırılmamış olduğunu görüyoruz. Benzer şekilde Conditional Access (koşullu erişim) politikaları — bilinmeyen cihazdan veya coğrafi konumdan gelen oturum açma denemelerini engelleyen kurallar — çoğu kurumsal ortamda hiç kurulmamış durumda.
Microsoft iş ortağı olarak AFN Teknoloji, Microsoft 365 güvenlik merkezi (Security & Compliance Center) üzerinden şu adımları standart olarak uyguluyor: tüm yönetici hesaplarında zorunlu MFA, risk tabanlı oturum açma politikaları, Defender for Office 365 ile phishing/malware filtrelemesi, ve Data Loss Prevention kuralları ile kredi kartı numarası, TC kimlik no gibi hassas veri formatlarının dışarı e-posta ile çıkışının otomatik engellenmesi. Bu yapılandırmalar genellikle 2-3 haftalık bir proje süreci içinde tamamlanıyor ve müşterinin mevcut iş akışını kesintiye uğratmadan devreye alınıyor.
AFN RiskScan ile Lisans ve Güvenlik Açığı Taraması
Microsoft 365 ortamındaki riskleri sadece lisans tablosuna bakarak görmek mümkün değil; gerçek risk, lisansların nasıl yapılandırıldığında ortaya çıkıyor. Bu noktada kendi geliştirdiğimiz AFN RiskScan ürünümüzü devreye alıyoruz. RiskScan, Microsoft 365 kiracı ortamınızı tarayarak MFA kapsamını, atanmış ama kullanılmayan lisans sayısını, dış paylaşıma açık SharePoint/OneDrive linklerini ve yönetici yetkisi fazla verilmiş hesapları tek bir raporda sunuyor.
AFN Teknoloji olarak gördüğümüz en kritik durumlardan biri, bir müşterimizin Global Admin yetkisine sahip 11 hesabı olduğunu ve bunlardan 4'ünün uzun süredir aktif kullanılmadığını RiskScan taraması sonucunda tespit etmemizdi. Bu tür "unutulmuş yetki" durumları, saldırı yüzeyini gereksiz yere büyütüyor ve çoğu zaman şirket içi IT ekibinin radarına hiç girmiyor. Lisans yönetimi aslında bir maliyet konusu olmaktan çok, görünür ve görünmez güvenlik açıklarının yönetildiği bir süreç haline geliyor.
Doğru Yapılandırmanın Operasyonel Faydası
Lisans ve güvenlik yapılandırmasını doğru kurmanın etkisi sadece bütçeye yansımıyor; yardım masası (help desk) taleplerinde de ölçülebilir bir düşüş yaratıyor. Özellikle self-servis şifre sıfırlama (SSPR) ve koşullu erişim politikaları doğru devreye alındığında, IT ekiplerine gelen "hesabım kilitlendi" veya "şüpheli giriş uyarısı aldım" talepleri önemli oranda azalıyor. Bu da hem son kullanıcı deneyimini hem de IT ekibinin diğer stratejik işlere ayırabildiği zamanı iyileştiriyor.
Microsoft 365 lisans yapınızın ne kadar optimize olduğunu, güvenlik açıklarınızın nerede olduğunu merak ediyorsanız, AFN Teknoloji olarak size ücretsiz bir AFN RiskScan taraması sunuyoruz. Bu tarama, kiracı ortamınızdaki MFA kapsamı, atanmamış/boşa harcanan lisanslar, aşırı yetkili hesaplar ve dış paylaşım riskleri konusunda somut bir rapor sağlıyor — hiçbir yükümlülük veya maliyet olmadan. Detaylı bilgi ve ücretsiz tarama talebiniz için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
