Belgeler İndirmeler Destek
EN·TR·FR
Fidwyn
v2.1Son güncelleme 2026-07-20

Yönetim

Günlük operasyon: sistemleri yönetim altına alma, kimlik bilgilerini kasaya alıp rotasyona sokma, erişimi onayların arkasına koyma ve kaydedilmiş oturumları inceleme.

Gereksinimler
  • Başlangıç'tan lisanslı, oturum açılmış bir appliance.
  • Dizin tabanlı kullanıcılar için: System Settings → Directory Sources altında eklenmiş, erişilebilir bir Active Directory / LDAP. Bağımsız kullanım için bunun yerine yerel kullanıcılar oluşturun.
  • Herhangi birini yetkilendirmek için: en az bir Access Group — kullanıcılar (AD ya da yerel) haklarını tek tek değil grup üyeliğinden alır.
  • Yalnız çok-kiracılı (MSSP): önce Tenant'ı oluşturun (Access Management → Tenants); dizin kaynakları, kullanıcılar ve varlıklar buna kapsamlanır. Tek-kiracılı dağıtımlar yerleşik varsayılan tenant'ı kullanır.
  • Onay ve MFA e-postası için: System Settings → Email Settings altında bir SMTP sunucusu.
Bağımlılık sırası: Tenant → Directory Source (ya da yerel kullanıcılar) → Access Group → ardından varlıklar, kasa ve JIT.

İlk seferde yukarıdan aşağıya çalışın: bir dizine bağlanın (ya da yerel kullanıcı kullanmayı planlayın), birden fazla müşteri işletiyorsanız tenant oluşturun, kullanıcıları ekleyip yetkilendirin, e-postayı bağlayın, ardından sistemleri devreye alıp kimlik bilgilerini yönetim altına alın. 1–5. bölümler kimlik temelidir; 6–9 günlük operasyondur.

1 · Bir dizine bağlanın (Directory Sources)

Çoğu dağıtım, insanları mevcut bir dizine karşı kimlik doğrular. System Settings → Directory Sources → Add source yoluna gidin ve şunları girin:

  1. Tür ve uç nokta. Active Directory veya LDAP, domain-controller ana makinesi ve port — LDAP için 389 ya da LDAPS için 636 (üretimde LDAPS kullanın).
  2. Bind hesabı. Bind DN olarak salt-okunur bir servis hesabı ve parolası. Fidwyn dizini yalnızca okur; ona asla yazmaz.
  3. Arama kapsamı. Base DN ve isteğe bağlı olarak, yalnızca hedeflenen kuruluş birimlerinin görünür olması için kullanıcı ve grup filtreleri.
  4. Test edin ve kaydedin. Bağlantı testini çalıştırın, ardından kaydedin. Dizindeki kullanıcı ve gruplar artık kullanıcı eklerken ve access group oluştururken referans alınabilir.
Dizin yok mu? Bunu atlayın ve bunun yerine 3. adımda yerel kullanıcılar oluşturun. Bir dizini sonradan, hiçbir şeyi yeniden yapmadan ekleyebilirsiniz.

2 · Kiracı oluşturun (MSSP)

Bir tenant, yalıtılmış bir müşteri sınırıdır. Fidwyn'i birden fazla kuruluş için işletiyorsanız (bir MSSP), dizinleri, kullanıcıları ve varlıkları ona kapsamlamadan önce tenant'ı Access Management → Tenants → Create altında oluşturun: bir ad ve bir başlangıç tenant yöneticisi verin. Dizin kaynakları, kullanıcılar, varlıklar ve politikalar bundan sonra o tenant'a bağlanır ve sınırın ötesini göremez.

Tek kuruluşlu bir dağıtım mı? Yerleşik bir varsayılan tenant zaten mevcut — bu adımı tümüyle atlayın; oluşturduğunuz her şey ona düşer.

3 · Kullanıcı ekleyin (dizin veya yerel)

Access Management → Users altında, kişileri iki yoldan biriyle ekleyin:

  • Bir dizinden — bağlı bir Directory Source'tan bir kullanıcı veya grup içe aktarın. Önerilir: katılan-değişen-ayrılan yaşam döngüsü bundan sonra dizininizi otomatik olarak izler.
  • Yerel kullanıcı — break-glass için ya da dizini olmayan bir saha için: bir kullanıcı adı, e-posta ve başlangıç parolası belirleyin. Yerel kullanıcılar yalnızca Fidwyn içinde yaşar.

Her kullanıcının MFA'sını (e-posta tek kullanımlık kod veya TOTP) burada ayarlayın; onaylar ve oturum açma bunu gerektirebilir.

4 · Access Groups ile yetkilendirin

Fidwyn'de yetkilendirme üyelikledir, tek tek verilen izinle değil — bir kullanıcının, bir grupta olana dek hiçbir hakkı yoktur. Access Management → Access Groups altında bir grup oluşturun, bir rol iliştirin (örneğin Tenant Admin, Operator, Auditor), üyeler ekleyin (yerel kullanıcılar, dizin kullanıcıları ya da eşlenmiş bir AD grubunun tamamı) ve erişebileceği varlıklara kapsamlayın. "Kimin, hangi sistemlere, neyi yapabileceği" bu tek ekranda kararlaştırılır.

5 · E-postayı yapılandırın (Email Settings)

Onaylar, MFA kodları ve bildirimler e-postayla teslim edilir; bu yüzden erkenden yapılandırın. System Settings → Email Settings altında SMTP ana makinesi ve portunu, kimlik doğrulamayı, gönderen adresini ve TLS'i ayarlayın, ardından bir test mesajı gönderin. E-posta çalışana kadar onay talepleri ve e-postayla gönderilen MFA kodları alıcılarına ulaşamaz.

6 · Varlıkları ekleyin (Envanter)

Kimlik altyapısı yerindeyken, sistemleri yönetim altına alın. Sistemleri elle ekleyin veya Posture Scanning (Network Scan) ile keşfedin. Her varlık kendi türünü (Windows, Linux/Unix, bir veritabanı motoru veya bir web hedefi), bağlantı ayrıntılarını ve açığa çıkardığı kimlik bilgilerini taşır. Keşfedilen hesaplar doğrudan bir rotasyon görevine gönderilebilir.

FIDWYN PAM · Inventory
Inventory of onboarded systems
Yönetime alınan sistemler; bağlantı protokolleri (SSH, RDP, WebRDP, SQL, tarayıcı) ve canlı durumlarıyla. İnsan olmayan kimlikler (servis hesapları, API kapsamları) da insan-hedefli varlıkların yanında envantere alınır.

7 · Kasaya alın ve rotasyona sokun (Master Credentials, Rotation)

  1. Kimlik bilgisini kasaya alın. Hesabı Master Credentials altında saklayın. Erişim, checkout ve reveal ile denetlenir; kişisel kasalar kullanıcı bazında izole edilir.
  2. Bir şablon seçin. Bir Secret Template, kimlik bilgisinin ne olduğunu ve nasıl rotasyona gireceğini tanımlar; böylece yeni bir sistem sınıfını yönetime almak bir betik değil, bir seçimdir.
  3. Rotasyonu zamanlayın. Password Rotation altında, tek bir hesabı veya bir işletim sistemi türünün her hesabını saatlik, günlük, haftalık ya da aylık aralıkla rotasyona sokun. Credential Heartbeat, kasaya alınmış parolaların hedefte hâlâ çalıştığını sürekli olarak denetler.

8 · Erişimi denetleyin (JIT Access, Approval Policies)

Standing Privilege'ı kaldırın. Bir kullanıcı JIT Access altında erişim talep eder; bir Approval Policy bunu bir veya daha fazla onaylayıcıya, yedek onaylayıcılar, azami bir süre ve zaman aşımında otomatik ret ile yönlendirir. Onaylandığında verilen erişim süreyle sınırlanır ve otomatik olarak geri alınır. Bağlantılar RDP, SSH veya tarayıcı üzerinden başlatılır — kimlik bilgisi broker'da enjekte edilir ve hiçbir zaman operatöre ulaşmaz.

9 · Oturumları inceleyin (Session Recordings)

Her ayrıcalıklı oturum kaydedilir: SSH ve terminal yeniden oynatılabilir asciinema olarak, RDP ve tarayıcı MP4 olarak, yanında tuş vuruşu günlükleriyle. Session Recordings üzerinden bir yönetici canlı bir oturumu izleyebilir, katılabilir veya sonlandırabilir ve tamamlanmış bir oturumda etkinliğe göre arama yapabilir.

Yukarıdakilerin tümü, SIEM'inize iletilen tek ve değiştirilemez bir denetim izine yazar — bkz. Sıkılaştırma → SIEM iletimi.
Bu içerik yardımcı oldu mu?