Vaka Çalışması: Bir Enerji Şirketinde Microsoft 365 + Azure ile Uçtan Uca Dijital Dönüşüm

Özet (TL;DR): Türkiye'de faaliyet gösteren, yaklaşık 200 kullanıcılı, birkaç ofis ve 20'den fazla saha lokasyonuna yayılmış bir enerji şirketi, birbirinden kopuk dosya sunucuları, denetimsiz uç noktalar ve sağlıksız uzaktan erişim yöntemleriyle çalışıyordu. Xen Bilişim ekibi olarak; Microsoft 365 Business Premium ile ortak dosya ve kurumsal intranet katmanını, Microsoft Intune + Defender ile cihaz yönetimi ve uç nokta korumasını, Microsoft Azure ile sanallaştırma ve Azure VPN ile her yerden güvenli erişimi, Azure App Service ve yönetilen veritabanları ile de bir dijital dönüşüm platformunu tek bir mimaride birleştirdik. Bu yazı, projeyi başlangıç durumundan mimari kararlara ve kazanımlara kadar adım adım anlatan anonim bir saha vakasıdır.
Xen Bilişim ekibi · Microsoft Kayıtlı İş Ortağı · Microsoft 365, Azure ve Security alanında sertifikalı danışmanlar (MS-102, AZ-104, SC-300). Bu vaka, müşteri kimliği gizlenerek, kurumsal gizlilik sözleşmesi çerçevesinde paylaşılmıştır; şirket adı, marka ve ticari veri içermez.
Müşteri Profili (Anonim)
- Sektör: Enerji — üretim ve dağıtım faaliyetleri
- Ölçek: Yaklaşık 200 kullanıcı
- Yapı: Birkaç (1–4) ofis lokasyonu + coğrafi olarak dağılmış 20'den fazla saha/operasyon noktası
- Kullanıcı profili: Ofis çalışanları, geniş bir saha mühendisi kadrosu ve sürekli hareket hâlinde olan yönetim ekibi — kullanıcıların önemli bir kısmı merkez dışında çalışıyor
- Başlangıç altyapısı: Yerel bir dosya sunucusu, üzerinde kontrol zayıf olan dizüstü/masaüstü filosu, farklı yöntemlerle kurulmuş uzak bağlantılar
- Kurumsal beklenti: Tek bir iş ortağıyla, mevzuata uyumlu, ölçeklenebilir ve merkezî yönetilebilir bir Microsoft altyapısı
Bu profil, projenin zorluğunu da özetliyor: 200 kullanıcının yalnızca küçük bir kısmı merkez ofiste; büyük çoğunluk 20'den fazla dağınık saha noktasında. Yani "merkezde güvenli, sahada nasılsa" yaklaşımı en baştan geçersizdi — güvenlik ve erişim, kullanıcının nerede olduğundan bağımsız olarak aynı standartta kurulmak zorundaydı.
Başlangıç Durumu: Beş Temel Sorun
Değerlendirme görüşmesi ve teknik keşif sonrasında, kurumun büyüme hızının önüne geçen beş yapısal sorun tespit edildi:
- Dağınık ve sürümsüz dosyalar: Kritik teknik dokümanlar, saha raporları ve sözleşmeler yerel sunucuda, kişisel bilgisayarlarda ve e-posta eklerinde parçalı hâlde duruyordu. Aynı belgenin birden çok sürümü dolaşıyor, kim hangi kopyayı düzenledi belirsizleşiyordu.
- Kurumsal iç iletişim eksikliği: Duyurular, prosedürler, İSG dokümanları ve saha talimatları e-posta zincirlerinde kayboluyordu. Personelin "tek doğru kaynak" olarak başvuracağı bir kurum içi portal yoktu.
- Denetimsiz uç noktalar: Cihazlarda tutarlı bir antivirüs/uç nokta koruması politikası yoktu; kayıp veya çalınan bir dizüstünde şirket verisi savunmasızdı. Cihaz envanteri ve uzaktan yönetim yeteneği bulunmuyordu.
- Sağlıksız uzaktan erişim: Saha ve evden çalışanlar şirket kaynaklarına dağınık, standart dışı ve güvenlik açısından riskli yöntemlerle erişiyordu. Erişim, kimliğe ve cihaz uyumuna göre denetlenemiyordu.
- Modernleşemeyen iş uygulamaları: Operasyonel süreçlerin bir kısmı hâlâ Excel dosyaları ve elle takip üzerinden yürüyordu; şirketin kendi dijital uygulamalarını çalıştıracağı esnek, yönetilen bir platform yoktu.
Bu tabloda kritik olan nokta, sorunların ayrı ayrı değil birbirine bağlı olmasıydı. Dosyaları buluta taşımak, güvenli erişim ve cihaz güvenliği çözülmeden yeni riskler doğuruyordu. Bu yüzden noktasal ürünler yerine bütüncül bir mimari tasarlandı.
Çözüm Mimarisi: Dört Katmanlı Bütüncül Tasarım
Çözüm, birbirini besleyen dört katman olarak kurgulandı. Her katman bir önceki katmanın güvenlik ve yönetim zeminine oturur.
Katman 1 — Üretkenlik ve ortak çalışma: Microsoft 365 Business Premium
Temel katman, kurumun günlük çalışma zeminini yeniden kuran Microsoft 365 Business Premium oldu. Bu paket seçildi çünkü hem üretkenlik uygulamalarını hem de gelişmiş güvenlik ve cihaz yönetimi bileşenlerini tek lisansta birleştiriyor:
- SharePoint Online — ortak dosya alanı: Yerel dosya sunucusundaki içerik, departman ve proje mantığına göre yapılandırılmış SharePoint site koleksiyonlarına taşındı. Sürüm geçmişi, erişim yetkileri ve arama; "hangi kopya güncel" sorusunu ortadan kaldırdı. Dosya taşıma yöntemi, ayrı bir rehberde ayrıntılı anlatılmıştır: Dosya sunucusundan SharePoint Online'a taşıma.
- SharePoint tabanlı kurumsal intranet: Duyuruların, prosedürlerin, İSG dokümanlarının ve saha talimatlarının toplandığı bir kurum içi portal kuruldu. Artık personel için tek bir güvenilir başvuru kaynağı var; içerik yetkilendirilmiş biçimde yönetiliyor.
- OneDrive ve Teams: Kişisel çalışma dosyaları OneDrive'a, ekip iletişimi ve toplantılar Teams'e taşındı. Böylece e-posta ekiyle dosya dolaştırma alışkanlığı kırıldı.
- Exchange Online: Kurumsal e-posta buluta taşındı; posta güvenliği ve süreklilik standardize edildi. Eski Exchange sunucularından geçiş yaklaşımı için: Exchange Online'a geçiş rehberi.
Katman 2 — Cihaz yönetimi ve uç nokta koruması: Intune + Defender
Dosyalar buluta çıkınca, o dosyalara erişen cihazların güvenliği belirleyici hâle geldi. Bu katman Microsoft Security bileşenleriyle kuruldu:
- Microsoft Intune — cihaz yönetimi: Tüm kurumsal dizüstü ve mobil cihazlar Intune'a kaydedildi. Cihaz envanteri, uyumluluk politikaları (disk şifreleme, ekran kilidi, güncel işletim sistemi) ve uygulama dağıtımı merkezîleştirildi. Kaybolan bir cihaz uzaktan kilitlenip kurumsal veriden arındırılabiliyor.
- Microsoft Defender for Business — antivirüs ve uç nokta koruması: Her uç noktada tutarlı bir sonraki-nesil antivirüs, tehdit tespiti ve otomatik müdahale devreye alındı. Böylece "her cihazda farklı antivirüs" kaosu, merkezî olarak yönetilen tek bir koruma katmanına dönüştü.
- Conditional Access — koşullu erişim: Şirket kaynaklarına erişim; kimlik, cihaz uyumu ve konuma göre kurallara bağlandı. Uyumsuz veya kayıtsız bir cihaz, hassas kaynaklara doğrudan erişemiyor. Bu politikaların yanlış kurgulanması kullanıcıları kilitleyebildiğinden, kademeli ve "break-glass" hesaplı bir yaklaşım izlendi — ilgili tuzaklar: Conditional Access engelleme hataları.
Katman 3 — Altyapı ve her yerden erişim: Azure sanallaştırma + Azure VPN
Kurumun bazı iş yükleri (kendi sunucu uygulamaları, lisanslı mühendislik yazılımları ve yönetim servisleri) buluta taşınabilir sanal makineler olarak Microsoft Azure üzerinde yeniden konumlandırıldı:
- Azure ile sanallaştırma: Fiziksel sunucu bağımlılığı azaltıldı; iş yükleri, ihtiyaca göre ölçeklenebilen Azure sanal makinelerine taşındı. Yedekleme ve olağanüstü durum kurtarma, Azure'ın yerleşik servisleriyle standardize edildi (bkz. Azure Backup ile sanal makine yedekleme).
- Azure VPN Gateway — her yerden güvenli erişim: Saha mühendisleri ve uzaktan çalışan personel, noktadan-siteye (point-to-site) VPN tünelleriyle şirketin Azure ağına şifreli ve kimlik-doğrulamalı biçimde bağlanıyor. Dağınık ve riskli uzak bağlantı yöntemleri, tek ve denetlenebilir bir erişim modeline dönüştü. Erişim, Katman 2'deki koşullu erişim politikalarıyla birlikte çalışıyor: yalnızca uyumlu kimlik ve cihaz içeri girebiliyor.
Katman 4 — Dijital dönüşüm platformu: Azure App Service + yönetilen veritabanları
Son katman, kurumu "buluta taşınmış" olmaktan "bulutta gelişen" bir yapıya dönüştürdü. Excel ve elle takibe sıkışmış operasyonel süreçler için, şirketin kendi uygulamalarını barındıracağı esnek bir platform kuruldu:
- Azure App Service: Kurumun web tabanlı iç uygulamaları (saha veri girişi, iş takip ve raporlama akışları), sunucu bakımı gerektirmeyen yönetilen bir uygulama platformunda çalışacak şekilde konumlandırıldı. Ölçekleme, güvenlik yamaları ve süreklilik platform tarafından üstleniliyor.
- Yönetilen (esnek) veritabanları: Uygulama verileri, Azure'ın yönetilen veritabanı servislerinde (esnek ölçeklenen, otomatik yedeklenen) tutuldu. Böylece hem veri güvenliği hem de büyümeye hazır bir zemin sağlandı.
- Kimlikle bütünleşme: Bu iç uygulamalar da Microsoft Entra kimliğiyle bütünleştirildi; kullanıcılar aynı kurumsal hesapla, aynı güvenlik politikaları altında giriş yapıyor.
Uygulama Süreci: Riski Yöneten Fazlı Yaklaşım
Enerji sektöründe operasyonel süreklilik kritik olduğundan, proje "tek seferde her şey" yerine kademeli fazlarla yürütüldü:
- Faz 1 — Keşif ve tasarım: Mevcut envanterin çıkarılması, veri sınıflandırması, hedef mimarinin ve yetki modelinin tasarlanması.
- Faz 2 — Kimlik ve üretkenlik temeli: Microsoft 365 tenant kurulumu, e-posta geçişi, SharePoint/intranet yapısı ve pilot kullanıcı grubu.
- Faz 3 — Cihaz ve güvenlik: Intune kaydı, Defender dağıtımı ve koşullu erişim politikalarının kademeli devreye alınması (önce izleme, sonra zorlama).
- Faz 4 — Azure altyapısı ve VPN: Sanal makinelerin taşınması, Azure ağ topolojisinin kurulması ve noktadan-siteye VPN erişiminin yaygınlaştırılması.
- Faz 5 — Dijital dönüşüm platformu: App Service ve yönetilen veritabanı ortamının kurulması, ilk iç uygulamanın devreye alınması.
- Faz 6 — Devir, eğitim ve yönetilen destek: Son kullanıcı eğitimleri, yönetici workshop'ları ve sürekli izleme/destek modeline geçiş.
Kazanımlar
Proje sonunda yaklaşık 200 kullanıcı ve 20'den fazla lokasyon, dört ayrı ürünü ayrı ayrı yönetmek yerine birbiriyle konuşan tek bir Microsoft mimarisi altında toplandı. Öne çıkan niteliksel kazanımlar:
- Tek doğru kaynak: Dağınık dosyalar, sürüm karmaşası ve e-posta ekleri; yetkilendirilmiş, aranabilir ve sürümlenen bir SharePoint yapısına taşındı.
- Kurum içi hizalanma: Duyuru, prosedür ve saha talimatları için tek bir güvenilir intranet portalı oluştu.
- Uç noktada tutarlı güvenlik: Her cihaz merkezî olarak yönetiliyor; kayıp/çalıntı cihaz uzaktan kilitlenebiliyor, kurumsal veri korunuyor.
- Denetlenebilir her yerden erişim: Saha ve uzak çalışanlar, kimlik ve cihaz uyumuna bağlı, şifreli ve tek modelli bir erişimle çalışıyor.
- Büyümeye hazır dijital zemin: Operasyonel süreçler, Excel'den çıkıp ölçeklenebilir bir uygulama platformuna taşınmaya başladı.
- Tek iş ortağı, tek sorumluluk: Lisans, kurulum, güvenlik ve süreklilik tek elden yönetiliyor; sorun anında muhatap belirsizliği ortadan kalktı.
Enerji Sektörüne Özel Değerlendirmeler
Enerji, Türkiye'de kritik altyapı kabul edilen ve kendine özgü uyum gereksinimleri olan bir sektör. Mimari tasarlanırken bu boyutlar özellikle gözetildi:
- KVKK uyumu: Kişisel ve operasyonel verinin sınıflandırılması, erişim yetkilerinin "bilmesi gereken" ilkesine göre kurgulanması ve koşullu erişim politikaları, 6698 sayılı kanunun "gerekli teknik tedbir" beklentisiyle uyumlu biçimde tasarlandı. Yurt dışına veri aktarımı boyutunda, Microsoft'un kurumsal sözleşme çerçevesi değerlendirmeye alındı.
- OT/IT ayrımı bilinci: Enerji şirketlerinde operasyonel teknoloji (saha/SCADA tarafı) ile kurumsal BT ayrı güvenlik dünyalarıdır. Bu proje kurumsal BT (ofis üretkenliği, dosya, kimlik, uç nokta) katmanını modernize etti; OT tarafına dokunmadan, iki dünya arasındaki erişim sınırlarını netleştirdi.
- Süreklilik ve olağanüstü durum: Kritik iş yüklerinin Azure'da yedeklenmesi ve kurtarma senaryolarının tanımlanması, kesinti toleransı düşük bir sektör için öncelikliydi.
- Çok lokasyonlu, mobil kadro: Saha ağırlıklı çalışan bir kurum için "her yerden güvenli erişim", verimlilik kadar güvenlik meselesidir. VPN + koşullu erişim kombinasyonu tam bu ihtiyacı karşıladı.
Xen Bilişim'in Rolü
Xen Bilişim, bu projede yalnızca lisans tedarikçisi değil, uçtan uca çözüm ortağı olarak yer aldı: mevcut durumun keşfi, hedef mimarinin tasarımı, Microsoft 365 ve Azure kurulumları, güvenlik yapılandırması, veri ve iş yükü geçişleri, iç uygulama platformunun kurulması, son kullanıcı eğitimi ve go-live sonrası yönetilen destek. Microsoft lisansları CSP modeliyle, kur riski üstlenilerek ve TL faturalama seçeneğiyle sağlandı.
Sıkça Sorulan Sorular (SSS)
Bu mimari yalnızca enerji sektörüne mi uygun?
Hayır. Anlatılan katmanlı yaklaşım (Microsoft 365 + Intune/Defender + Azure + App Service) çok lokasyonlu, saha ağırlıklı ve mevzuata tabi her sektöre uyarlanabilir — üretim, lojistik, inşaat, sağlık ve kamu iştirakleri dâhil. Enerjiye özgü olan kısım, KVKK ve kritik altyapı hassasiyetlerinin mimariye işlenme biçimidir.
Neden Business Premium, doğrudan E3/E5 değil?
Business Premium, 300 kullanıcıya kadar olan kurumlarda üretkenlik + Intune + Defender + koşullu erişimi tek ve ekonomik bir lisansta birleştirir. Kullanıcı sayısı 300'ü aşan ya da ileri düzey uyumluluk/SIEM ihtiyacı olan kurumlarda değerlendirme E3 veya E5 yönünde yapılır. Doğru plan, kurum ölçeği ve gereksinimlerine göre belirlenir.
Azure VPN yerine neden başka bir uzak erişim yöntemi kullanılmadı?
Azure VPN Gateway'in noktadan-siteye modeli, kimlik doğrulamalı ve şifreli erişimi Microsoft kimliğiyle bütünleştirmeyi mümkün kılar. Böylece uzaktan erişim, koşullu erişim ve cihaz uyumu politikalarıyla aynı çerçevede denetlenir. Daha büyük ölçekli senaryolarda ExpressRoute veya Virtual WAN da değerlendirilebilir.
Mevcut yerel sunucularımız tamamen mi kapatıldı?
Zorunlu değil. Yaklaşım, iş yükü bazında değerlendirmedir: buluta taşınması mantıklı olanlar Azure'a alınır, yerelde kalması gereken (ör. OT tarafına yakın) sistemler hibrit bir modelde bırakılır. Amaç, kör bir "her şeyi taşı" değil, her iş yükü için doğru konumu seçmektir.
Proje sırasında operasyon kesintiye uğrar mı?
Fazlı yaklaşımın amacı tam olarak bunu önlemektir. Geçişler pilot gruplarla, mesai dışı pencerelerde ve geri dönüş planlarıyla yürütülür. E-posta ve dosya geçişlerinde sıfır veri kaybı hedefiyle çalışılır.
Benzer bir dönüşüm için ne kadar süre ve bütçe gerekir?
Süre ve bütçe; kullanıcı sayısına, lokasyon adedine, taşınacak veri hacmine ve iç uygulama ihtiyacına göre değişir. Doğru rakam, kurum profilinizin değerlendirilmesinden sonra çıkarılır. Değerlendirme görüşmesi ücretsizdir ve ön bilgi paylaşımı için taahhüt gerektirmez.
Kurumunuz İçin Aynı Mimariyi Konuşalım
Dağınık dosyalar, denetimsiz cihazlar, güvensiz uzaktan erişim ve modernleşemeyen iş süreçleri; birçok Türk kurumunun ortak tablosu. Bu vakadaki katmanlı Microsoft mimarisi, kurumunuzun ölçeğine ve mevzuat gereksinimlerine göre uyarlanabilir. Mevcut altyapınızı değerlendirip size özel bir yol haritası ve lisans-mimari önerisi çıkaralım.
Microsoft İstanbul — Xen Bilişim ekibi olarak, Microsoft 365 ve Azure ile uçtan uca dijital dönüşüm projelerini keşiften go-live sonrası yönetilen desteğe kadar tek elden yürütüyoruz. İletişim sayfamızdan ücretsiz değerlendirme talebinizi iletebilirsiniz.


