# önder online
Teknoloji ve siber güvenlik dünyasına hoş geldiniz Güncel siber tehditler ve korunma yöntemleri Yapay zekâ ve otomasyonun güvenliğe etkileri Microsoft 365 ve Active Directory güvenlik rehberleri Yazılım geliştirmede güvenlik odaklı yaklaşımlar Teknoloji ve siber güvenlik dünyasına hoş geldiniz Güncel siber tehditler ve korunma yöntemleri

Menu

Açık Kaynak Araçlarla Kurumsal PAM

Açık Kaynak Araçlarla Kurumsal PAM

CyberArk benzeri kapsamlı bir PAM mimarisini açık kaynak araçlarla birebir simüle etmek mümkün mü?

Apache Guacamole ve Teleport Hibrit Yaklaşımı

Ayrıcalıklı Erişim Yönetimi (Privileged Access Management - PAM), modern BT altyapılarında güvenlik ve uyumluluğun temel taşlarından biridir. Kurumsal tarafta CyberArk gibi endüstri standardı çözümler devasa bir güvenlik ekosistemi sunsa da yüksek lisans maliyetleri ve karmaşık altyapı gereksinimleri, birçok ekibi açık kaynak alternatiflere yönlendiriyor.

Peki, CyberArk benzeri kapsamlı bir PAM mimarisini açık kaynak araçlarla birebir simüle etmek mümkün mü?

Yanıt: Evet. Tek bir araç tüm ihtiyaçları karşılamakta zorlansa da Apache Guacamole ve Teleport’u bir araya getiren hibrit bir mimari kurarak enterprise seviyede bir PAM ortamı elde edebilirsiniz.

Neden Hibrit Yaklaşım?

Açık kaynak PAM projelerinde genelde iki ana kısıtlama ile karşılaşılır:

  1. Teleport Community sürümünün gelişmiş grafik arayüz/RDP video kaydı konusundaki kısıtları ve kurumsal SSO (SAML/OIDC) sınırları.

  2. Apache Guacamole’un tarayıcı tabanlı RDP/VNC tarafındaki gücüne karşın, komut satırı (CLI) ve terminal süreçlerinde DevOps ekipleri için hantal kalması.

Bu iki aracı birlikte kullanmak, birinin eksikliğini diğerinin gücüyle kapatarak kusursuz bir denge yaratır.

Rol Dağılımı: CyberArk vs. Guacamole + Teleport

Aşağıdaki tablo, CyberArk bileşenlerinin hibrit açık kaynak mimarimizdeki karşılıklarını ve bu araçların seçilme nedenlerini özetlemektedir:

CyberArk Bileşeni Hangi Araç Üstlenir? Neden Bu Araç?
PVWA + PSM (Windows / RDP & Web) Apache Guacamole Tarayıcı üzerinden istemcisiz (clientless) RDP erişimi ve ücretsiz video oturum kaydı (Session Recording) için idealdir.
PSMP (Panelsiz / Doğrudan SSH) Teleport Terminal üzerinden doğrudan SSH/SFTP tünelleme, kısa ömürlü CA sertifika yönetimi ve metin tabanlı komut kaydında standarttır.
CPM + Vault (Kasa & Şifre Rotasyonu) Teleport + HashiCorp Vault Teleport sabit şifre saklamak yerine sertifika tabanlı şifresiz erişim sunar. Şifre rotasyonu ve hassas veri depolama için arka plana HashiCorp Vault veya Vaultwarden eklenebilir.

Mimarinin Çalışma Mantığı

Sisteminizin merkezinde, kullanıcıların erişim tipine göre ayrılan iki ana giriş kapısı yer alır:

Plaintext
                               ┌───> [ Guacamole ] ───> Windows RDP & Web Apps
[ Kullanıcılar ] ──(HTTPS/SSH)─┤       (Video Kaydı / Browser-based)
                               │
                               └───> [ Teleport ]  ───> Linux SSH, K8s & DBs
                                       (Sertifikalı / CLI & Terminal)

1. Windows ve Grafik Arayüzler (Guacamole Katmanı)

  • Kullanım Amacı: Sistem yöneticileri ve dış tedarikçilerin (Vendors) Windows sunuculara RDP ile bağlanması.

  • Öne Çıkan Avantajı: İstemci tarafına herhangi bir yazılım veya VPN kurulumu gerektirmez. Arka planda çalışan guacd servisi, tüm RDP oturumunu video formatında kayıt altına alır. Kullanıcılar hedef sistemlerin şifrelerini hiçbir zaman görmez.

2. Linux, Kubernetes ve Veritabanları (Teleport Katmanı)

  • Kullanım Amacı: DevOps ve altyapı ekiplerinin doğrudan kendi terminallerinden (tsh ssh user@server) veya Teleport Web UI üzerinden Linux/K8s ortamlarına erişimi.

  • Öne Çıkan Avantajı: Statik SSH anahtarları yerini 1-8 saatlik geçici sertifikalara bırakır. Terminal üzerinde çalıştırılan her komut metin formatında index'lenir, aranabilir ve denetlenebilir hale gelir.

Teleport Community Sürümünde SSO Kısıtlamasını Aşmak

Teleport’un ücretsiz topluluk sürümünde Azure AD (Entra ID) veya Okta gibi SAML/OIDC entegrasyonları kısıtlıdır (yerel kullanıcı veya GitHub OAuth desteklenir).

Bu kısıtlamayı mimarimizde şu adımlarla aşabiliriz:

  • Kimlik Merkezi (IdP): Şirket içi kullanıcı yönetimi için Keycloak (Açık kaynak IdP) veya FreeIPA / Active Directory altyapısı konumlandırılır.

  • Guacamole Tarafı: LDAP, Active Directory veya Keycloak (OpenID) modülleriyle entegre edilerek kurumsal kimliklerle oturum açması sağlanır.

  • Teleport Tarafı: GitHub OAuth tünellemesi veya Keycloak üzerindeki OAuth köprüleri kullanılarak kurumsal kullanıcı doğrulamasına bağlanır.

 

Apache Guacamole ve Teleport kombinasyonu, açık kaynak dünyasında CyberArk seviyesinde bir PAM mimarisi kurmanın en efektif yoludur.

  • Tam Kapsama: Windows/RDP tarafında görsel video kaydı, Linux/CLI tarafında ise sertifika tabanlı hızlı ve güvenli erişim elde edilir.

  • Sıfır Lisans Maliyeti: Yüksek bütçeli lisans sözleşmelerine bağımlı kalmadan %100 açık kaynak bileşenlerle enterprise güvenlik standartları yakalanır.

  • Gelişmiş Denetim (Auditing): Tıpkı CyberArk PSM gibi, grafik ekranda yapılan hareketlerin video kaydına ve terminalde yürütülen komutların detaylı metin loglarına tek bir mimari üzerinden erişilebilir.