Microsoft 365, bugün Türkiye'deki orta ve büyük ölçekli kurumların büyük çoğunluğunun standart üretkenlik ve iş birliği altyapısı haline geldi. Ancak lisans yönetimi, çoğu BT departmanının göz ardı ettiği, buna karşın şirket bütçesinde ve güvenlik duruşunda doğrudan etkisi olan bir alan. AFN Teknoloji olarak 500'ün üzerinde kurumsal müşterimizde yaptığımız BT altyapı değerlendirmelerinde, Microsoft 365 lisanslarının çoğu zaman ihtiyaca göre değil, "bir üst paket her ihtimale karşı iyidir" mantığıyla alındığını görüyoruz. Bu yazıda lisans yönetiminin gerçek maliyetini, sık yapılan hataları ve AFN'nin bu alandaki çözümlerini ele alıyoruz.
Kurumsal Ortamda Lisans Karmaşasının Boyutu
Microsoft 365'in kurumsal paketleri arasındaki fark çoğu zaman net anlaşılmıyor. Business Basic, Business Standard, Business Premium, E3 ve E5 arasındaki fiyat farkı kullanıcı bazında aylık 5-6 dolardan 55-57 dolara kadar çıkabiliyor. Örneğin E3 lisansı kullanıcı başına yaklaşık 36 dolar/ay, E5 ise 57 dolar/ay seviyesinde fiyatlandırılıyor. 250 kullanıcılı bir kurum sadece E3'ten E5'e geçişte yılda yaklaşık 63.000 dolar ek maliyetle karşılaşabiliyor; ama bu ek bedelin karşılığında gelen Defender for Office 365 Plan 2, Microsoft Purview DLP, Advanced eDiscovery gibi özellikler çoğu zaman hiç devreye alınmıyor.
AFN Teknoloji'nin yaptığı lisans denetimlerinde ortalama olarak müşteri ortamlarının %25-35'inde atanmış ancak 90 gündür hiç oturum açılmamış lisans tespit ediyoruz. Bu, doğrudan bütçe israfı anlamına geliyor. Aynı denetimlerde tam tersi bir durumla da sık karşılaşıyoruz: kritik departmanlar (finans, İK, yönetim) düşük seviyeli Business Standard lisansıyla çalışıyor, oysa bu kullanıcıların Conditional Access, gelişmiş kimlik koruması ve DLP politikalarına ihtiyacı var.
Sık Yapılan Lisans Hataları ve Güvenlik Boşlukları
Müşterilerimizin bize en çok geldiği üç tipik senaryo şöyle: Birincisi, "Microsoft 365 E5 satın aldık ama Secure Score hâlâ 40 puanın altında" şikayeti. Bu durumda genellikle Defender for Endpoint devreye alınmamış, Conditional Access politikaları boş, MFA sadece yöneticilerde zorunlu tutuluyor oluyor. İkincisi, işten ayrılan personelin lisansının 3-4 ay boyunca hesabına bağlı kalması ve bu sürede hem lisans ücretinin ödenmeye devam etmesi hem de eski hesabın potansiyel bir saldırı yüzeyi oluşturması. Üçüncüsü ise CSP (Cloud Solution Provider) sözleşmesi olmadan doğrudan Microsoft'tan satın alınan lisanslarda teknik destek eksikliği; sorun çıktığında kurumun kendi başına Microsoft destek biletiyle günlerce beklemesi.
Azure AD (Entra ID) sign-in loglarını düzenli analiz eden kurum sayısı, denetimlerimizde %20'nin altında kalıyor. Oysa bu loglar hem lisans optimizasyonu hem de anormal oturum açma tespiti için kritik bir veri kaynağı. Aynı şekilde, E5 lisansı olan kurumların yalnızca yaklaşık üçte biri Microsoft Purview Information Protection etiketlerini fiilen kullanıyor.
AFN Teknoloji'nin Microsoft 365 Lisans Yönetim Hizmeti
AFN Teknoloji olarak, Microsoft'un CSP (Cloud Solution Provider) iş ortağı sıfatıyla kurumlara üç aşamalı bir lisans yönetim modeli sunuyoruz. İlk aşama, mevcut tenant üzerinde tam lisans envanteri çıkarmak: kaç lisans atanmış, kaçı 30/60/90 gün pencerede aktif kullanılmış, hangi departmanların hangi özelliklere ihtiyacı var. Bu aşamada Microsoft Graph API üzerinden çektiğimiz kullanım raporlarıyla somut bir israf/ihtiyaç haritası çıkarıyoruz.
İkinci aşamada, tespit edilen bulgulara göre lisans yeniden dağılımı ve CSP üzerinden aylık/yıllık fiyat optimizasyonu yapıyoruz. CSP modeli sayesinde kurumlar Microsoft'a doğrudan ödeme yapmak yerine aylık esnek faturalandırma, Türk Lirası ile ödeme ve tek elden teknik destek imkanına kavuşuyor. Üçüncü aşamada ise Defender for Office 365, Conditional Access, MFA, DLP gibi lisans kapsamında zaten ödenen ama kullanılmayan güvenlik özelliklerini devreye alıyoruz. Tipik bir 300 kullanıcılı proje, denetim, optimizasyon ve güvenlik yapılandırması dahil 3-4 haftalık bir sürede tamamlanıyor.
AFN Teknoloji olarak bu alanda sık gördüğümüz bir başka müşteri profili, hızlı büyüyen ama BT ekibi 2-3 kişiyi geçmeyen orta ölçekli firmalar. Bu firmalar genellikle Microsoft 365'i açılış anında tek bir paket üzerinden tüm çalışanlara atıyor, büyüme ile birlikte lisans karmaşası kontrolden çıkıyor. Biz bu müşterilere önce mevcut durum analizi, ardından departman bazlı lisans matrisi (örneğin yönetim kadrosu E5, ofis çalışanları Business Premium, saha personeli Business Basic gibi) öneriyoruz. Bu yaklaşım, tek paket stratejisine kıyasla ortalama %18-22 maliyet düşüşü sağlarken güvenlik seviyesini de kritik kullanıcılarda yükseltiyor.
RiskScan ve ShamashAI ile Lisans-Güvenlik Entegrasyonu
Lisans yönetimi tek başına bir maliyet meselesi değil, aynı zamanda bir güvenlik meselesi. Bu nedenle AFN Teknoloji, Microsoft 365 lisans denetimlerini kendi geliştirdiği AFN RiskScan siber risk tarama aracıyla entegre çalıştırıyor. RiskScan, tenant üzerindeki MFA kapsamı, Conditional Access politika eksiklikleri, eski protokol kullanımı (Legacy Authentication) ve açık paylaşım linklerini tarayarak lisans kapsamında var olan ama devreye alınmamış güvenlik kontrollerini raporluyor.
Sürekli izleme tarafında ise ShamashAI IT izleme ve SIEM platformumuz, Azure AD sign-in loglarını ve lisans kullanım verilerini merkezi bir panelde toplayarak anormal oturum açma denemelerini, lisans dışı erişim girişimlerini ve kullanılmayan hesapları gerçek zamanlı olarak izliyor. Bu sayede kurumlar sadece "ne kadar lisans ödüyorum" sorusuna değil, "bu lisanslar bana ne kadar güvenlik sağlıyor" sorusuna da somut yanıt alabiliyor.
Sonuç: Lisans Yönetimi Bir Kerelik İş Değil
Microsoft 365 lisans yönetimi, tek seferlik bir satın alma kararı değil, sürekli izlenmesi gereken bir süreç. Kullanıcı sayısı, departman ihtiyaçları ve tehdit ortamı değiştikçe lisans dağılımının da güncellenmesi gerekiyor. Aksi halde kurumlar hem gereksiz yere fazla ödeme yapıyor hem de zaten sahip oldukları güvenlik özelliklerinden faydalanamıyor.
Kurumunuzun Microsoft 365 ortamında ne kadar lisans israfı ve güvenlik boşluğu olduğunu öğrenmek ister misiniz? AFN Teknoloji olarak sunduğumuz ücretsiz AFN RiskScan taramasıyla tenant'ınızdaki MFA kapsamını, Conditional Access eksikliklerini ve lisans-özellik uyumsuzluklarını detaylı bir raporla önünüze koyuyoruz. Talebinizi iletmek için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
