Rol Tabanlı Yetkilendirme (RBAC) Nedir? Web Uygulamaları İçin Rehber
RBAC ile kullanıcı, rol, izin ve veri kapsamı nasıl modellenir? Sunucu tarafı kontrol, çok kiracılı yapı, denetim kaydı ve yetki testlerini öğrenin.
29.08.2026
Rol tabanlı yetkilendirme, kullanıcıların işlemlere doğrudan değil görevlerini temsil eden roller üzerinden erişmesini sağlayan modeldir. Sağlıklı RBAC tasarımı hangi menü görünsün sorusundan fazlasını yanıtlar: Kim, hangi eylemi, hangi veri kapsamında yapabilir? Kimlik doğrulama ve yetkilendirme farkı Kimlik doğrulama kullanıcının kim olduğunu kanıtlar. Yetkilendirme bu kullanıcının belirli kaynakta işlem yapıp yapamayacağını belirler. Başarılı giriş yapan kullanıcı başka müşterinin kaydını, farklı lokasyonun stokunu veya yönetici raporunu otomatik olarak göremez. Dört temel kavram Kullanıcı sisteme giriş yapan kişi veya servis hesabıdır. Rol depo sorumlusu, teknisyen veya yönetici gibi görev kümesidir. İzin order.read, stock.transfer veya user.manage gibi açık eylemdir. Kapsam iznin geçerli olduğu şirket, lokasyon, departman veya kayıt sahipliğidir. En az yetki ilkesi Her kullanıcı yalnızca görevini yapmak için gereken izinlere sahip olmalıdır. Yeni rol oluştururken tüm erişimi açıp azaltmak yerine boş başlayıp gereken izinleri eklemek daha güvenlidir. Geçici görevler için süreli rol veya onaylı ayrıcalık kullanılabilir. Sunucu tarafı kontrol zorunludur Menüyü veya düğmeyi gizlemek kullanıcı deneyimidir, güvenlik değildir. Her API veya form isteğinde oturum, izin ve veri kapsamı kontrol edilmelidir. Kaynak kimliği URL'den geldiğinde kullanıcının o kaynağa gerçekten erişebildiği doğrulanmalıdır. Çok kiracılı sistemler Birden fazla şirket aynı uygulamayı kullanıyorsa tenant kimliği her sorgunun parçası olmalıdır. Yalnızca istemciden gelen şirket kimliğine güvenilmemeli, oturum bağlamından alınmalıdır. Otomatik testler kurumlar arası veri sızıntısını engellemelidir. Denetim kaydı Kim, ne zaman, hangi kaydı ve hangi eylemle değiştirdi? Önceki ve sonraki değer neydi? Denetim kaydı bu sorulara yanıt vermeli, normal kullanıcı tarafından değiştirilememelidir. Gizli veri loglanmamalı ve saklama süresi tanımlanmalıdır. Yetki matrisi ve test Satırlar rolleri, sütunlar eylemleri temsil eder. Okuma, oluşturma, güncelleme, silme, onaylama ve dışa aktarma ayrı yazılır; şirket, lokasyon veya sahiplik kapsamı eklenir. Testler hem izin verilen hem reddedilmesi gereken senaryoları içermelidir. Sık sorulan sorular RBAC her proje için yeterli mi? Basit ve orta karmaşıklıkta çoğu sistem için uygundur. Çok ayrıntılı bağlam kuralları gerektiğinde öznitelik tabanlı kontrollerle desteklenebilir. Sonuç RBAC açık izin adları, veri kapsamı, sunucu tarafı kontrol ve güçlü testlerle güvenlik sağlar. Yetki modeli proje sonunda değil, veri modeli ve iş akışlarıyla birlikte tasarlanmalıdır.