Bitwarden Kurumsal Kurulum: Organizasyon, Koleksiyonlar ve Politikalar

Özet: Kurumsal Bitwarden kurulumunun sırası: organizasyon aç → koleksiyonları departman/işleve göre tasarla → kullanıcıları rollerle davet et → politikaları zorunlu kıl (güçlü ana parola, MFA, paylaşım kuralları) → mevcut şifreleri içe aktar ve eski listeleri imha et. Altın kural: şifre kişiden kişiye değil, koleksiyon üzerinden paylaşılır — ayrılıkta tek hamleyle erişim kesilir.
Şifre yöneticisi karşılaştırmamızı okuyup kararını veren işletmelerin bir sonraki sorusu hep aynı: "Peki nasıl kuracağız?" Bu rehber o sorunun cevabıdır — Bitwarden özelinde, ama kurulum mantığı (organizasyon, koleksiyon, politika) diğer kurumsal şifre kasalarında da benzer işler. Hedefimiz net: klavye altındaki defterin ve "sifreler.xlsx"in emekli edildiği, paylaşımın kayıtlı, ayrılığın tek hamlelik olduğu bir düzen.
Kavramlar: Kasa, Organizasyon, Koleksiyon
Bitwarden'da üç katman vardır ve karışıklığın çoğu bu ayrımı atlamaktan doğar: kişisel kasa kullanıcının kendi alanıdır; organizasyon şirketin ortak çatısıdır; koleksiyonlar ise organizasyon içindeki klasörlerdir — şifreler koleksiyonlara konur, kullanıcılara koleksiyon erişimi verilir. Kurumsal ilke buradan çıkar: işe dair hiçbir şifre kişisel kasada yaşamaz; her iş şifresi bir koleksiyondadır. Böylece "o şifre kimdeydi?" sorusu ölür — şifre kimsede değildir, koleksiyondadır ve koleksiyona kimlerin eriştiği yönetim panelinde yazar.
Koleksiyon Tasarımı: Erişim Haritanız
| Koleksiyon | İçerik örneği | Erişim |
|---|---|---|
| Genel / Ofis | Wi-Fi, yazıcı panelleri, kargo ekranları | Tüm ekip |
| Satış | CRM, pazaryeri panelleri, ilan hesapları | Satış ekibi |
| Finans | Banka ekranları, e-fatura portalı, muhasebe yazılımı | Yalnız finans + yönetim |
| BT / Altyapı | Sunucu, güvenlik duvarı, alan adı, barındırma | Yalnız BT yetkilileri |
| Yönetim | Resmî kurum girişleri, imza/tescil hesapları | Yalnız ortaklar |
Tasarım kuralı sadeliktir: departman başına bir koleksiyon + iki-üç özel bölge çoğu KOBİ'ye yeter. Aşırı parçalanmış yapı (her araç için ayrı koleksiyon) yönetimi yorar; tek dev koleksiyon ise "herkes her şeye" düzenini kasaya taşımaktır — ayrılık senaryosunun dersini kasanın içinde tekrarlamayın.
Roller ve Davet Sırası
Kullanıcılar organizasyona rolle davet edilir: sahip (en az iki kişi — tek sahipli organizasyon, o kişinin tatilinde kilitli kasadır), yönetici (koleksiyon ve üye yönetimi) ve kullanıcı (atanan koleksiyonlara erişim). Davet akışında pratik sıra: önce yönetim ve BT, koleksiyonlar dolduktan sonra ekip — boş kasaya davet edilen kullanıcı, aracı "işe yaramıyor" diye etiketler; dolu kasaya davet edilen, ilk gün değerini görür.
Politikalar: Kurumsal Düzenin Vidaları
Kurumsal planların asıl değeri politikalardır — tek tek rica yerine kural:
- Ana parola gereksinimleri: Uzunluk ve karmaşıklık asgarisi merkezden zorunlu kılınır; kasanın kapısı, içindekiler kadar güçlü olmalıdır.
- MFA zorunluluğu: Organizasyon üyeliği iki adımlı doğrulamaya bağlanır — kasa, MFA'sız hesapla açılmaz.
- Paylaşım hijyeni: Şifrenin ekran görüntüsüyle/mesajla gezmesini kültürel olarak bitirin: "şifre lazımsa koleksiyona bakarsın, koleksiyonda yoksa eklettirirsin." Bitwarden'ın tek seferlik güvenli paylaşım özelliği (Send), dışarıya şifre iletme ihtiyacının da doğru kanalıdır.
- Kurtarma düzeni: Kurumsal planlarda hesap kurtarma/yönetici erişim politikası açılır — ana parolasını unutan çalışan, veri kaybı yaşamadan kurtarılır. Bu politika olmadan unutulan ana parola, o kullanıcının kasasının sonudur.
Göç Günü: Excel'den Kasaya
Mevcut şifre kaynakları (Excel, tarayıcı kayıtları, defterler) tek güne planlanır: liste gözden geçirilir (ölü kayıtlar ayıklanır), içe aktarım yapılır, kayıtlar doğru koleksiyonlara dağıtılır ve — kritik adım — eski kaynaklar imha edilir: Excel dosyası silinir (çöp kutusu dahil), tarayıcılardaki kayıtlı şifreler temizlenir ve tarayıcının şifre kaydetmesi politikayla kapatılır. Kasaya taşınmış ama Excel'i de duran düzen, güvenlik değil kopyalamadır. Göçün ikinci dalgası parola rotasyonudur: en kritik hesapların (banka, alan adı, sunucu) parolaları kasadan üretilen güçlü değerlerle değiştirilir — çünkü eski parolalar, eski düzenin kaç gözünde dolaştığını bilemezsiniz.
Dağıtım: Eklenti, Mobil, Alışkanlık
Kasanın günlük değeri tarayıcı eklentisinde yaşar: otomatik doldurma hem konfor hem güvenliktir (eklenti, klon sitede doldurmaz — canlı bir oltalama turnusolu). Kurulum paketine tarayıcı eklentisi ve mobil uygulama dahil edilir; onboarding'in 15 dakikalık BT karşılamasında kasa kullanımı standart konudur. Self-host seçeneği (kasayı kendi sunucunuzda barındırma) teknik olarak mümkündür; bakım ve yedek sorumluluğunu üstlenmeye hazır BT olgunluğu olmayan işletmeye bulut sürümünü öneririz — yanlış yönetilen self-host, yanlış yönetilen buluttan risklidir.
Yamanlar Bilişim'le Kasa Kurulumu
Şifre kasası projelerimiz yarım günlük kurulum + kısa ekip eğitimi olarak paketlenir: organizasyon ve koleksiyon tasarımı iş yapınıza göre, politikalar zorunlu setle, göç ve eski kaynak imhası aynı gün. Bakım anlaşmalı müşterilerde kasa sağlığı (sahip sayısı, MFA kapsaması, kullanılmayan üyelikler) dönemsel kontrol kalemidir; offboarding akışında "kasadan çıkar + paylaşılanları döndür" adımı bizim listemizde koşar. Kapsam Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
Ana parolayı unutursak gerçekten her şey gider mi?
Bireysel hesapta bu risk gerçektir (tasarım gereği: sağlayıcı bile açamaz); kurumsal planlarda hesap kurtarma politikası bu riski yönetir. Kurulumda bu politikayı açmak ve sahip sayısını ikiye çıkarmak, "unutan çalışan" senaryosunu rutin bir destek işine indirir.
Tarayıcının kendi şifre kaydetmesi neden yetmiyor?
Paylaşım ve yönetim yok: tarayıcı kaydı kişiye ve cihaza bağlıdır, ekiple kontrollü paylaşılamaz, ayrılıkta merkezden kesilemez ve politikayla yönetilemez. Bireysel kullanımda fena değildir; kurumsal düzenin araçları organizasyon, koleksiyon ve politikadır.
Banka şifrelerini de kasaya koymak güvenli mi?
Kasa, alternatiflerinden (defter, Excel, akılda tek parola) belirgin güvenlidir: uçtan uca şifreli, MFA'lı, erişimi kayıtlı. Banka gibi en kritik kayıtları ayrıca dar erişimli koleksiyonda tutmak ve bankanın kendi MFA'sını da açık tutmak, katmanları tamamlar.
Ekip 'bir uygulama daha mı' diye dirense ne yapmalı?
İlk haftayı doğru kurgulayın: kasa dolu gelsin, eklenti kurulu gelsin ve ekip ilk gün "şifre aramak" yerine "otomatik doldurma" yaşasın. Direnç genellikle iki haftada yerini "bunsuz nasıl çalışıyorduk"a bırakır — çünkü kasa, güvenlik aracı olduğu kadar konfor aracıdır.
Kişisel şifrelerimizi de aynı hesapta tutabilir miyiz?
Kişisel kasa bunun için vardır ve şirket, kişisel kasayı göremez — ayrım tasarımda nettir. Kurumsal ilke tersini de söyler: iş şifresi kişisel kasada durmaz. İki alanın sınırı, kurulum eğitiminin ilk cümlesi olmalıdır.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Siber Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

SSL Sertifika Ömürleri Kısalıyor: Otomasyonsuz Dönem Kapandı
Tarayıcı üreticilerinin ortak kararıyla SSL/TLS sertifikalarının azami ömrü Mart 2026'dan itibaren kademeli olarak kısalmaya başladı; hedef 2029'da 47 gün. Elle yenileme düzeniyle çalışan işletmeleri nelerin beklediğini ve otomasyona geçişin adımlarını anlatıyoruz.

AI Destekli Oltalama ve Deepfake Ses: Yeni Nesil Dolandırıcılığa Karşı Savunma
Bozuk Türkçesinden tanınan oltalama mailleri tarihe karıştı; yapay zekâ kusursuz dil, deepfake ise tanıdık ses üretiyor. "Patron sesli" havale talimatlarına ve kişiselleştirilmiş oltalamaya karşı süreç ve teknik savunma katmanlarını anlatıyoruz.

Senaryo Analizi: Ayrılan Çalışanın Hesapları Açık Kalırsa Ne Olur?
İşten ayrılan satış temsilcisinin CRM erişimi üç ay sonra hâlâ açıktı — fark edilme şekli ise bir müşterinin masum sorusu oldu. Temsili bu vakayla offboarding boşluğunun gerçek maliyetini ve aynı gün kapanan hesap düzeninin nasıl kurulduğunu anlatıyoruz.