CyberArk benzeri kapsamlı bir PAM mimarisini açık kaynak araçlarla birebir simüle etmek mümkün mü?
Apache Guacamole ve Teleport Hibrit Yaklaşımı
Ayrıcalıklı Erişim Yönetimi (Privileged Access Management - PAM), modern BT altyapılarında güvenlik ve uyumluluğun temel taşlarından biridir. Kurumsal tarafta CyberArk gibi endüstri standardı çözümler devasa bir güvenlik ekosistemi sunsa da yüksek lisans maliyetleri ve karmaşık altyapı gereksinimleri, birçok ekibi açık kaynak alternatiflere yönlendiriyor.
Peki, CyberArk benzeri kapsamlı bir PAM mimarisini açık kaynak araçlarla birebir simüle etmek mümkün mü?
Yanıt: Evet. Tek bir araç tüm ihtiyaçları karşılamakta zorlansa da Apache Guacamole ve Teleport’u bir araya getiren hibrit bir mimari kurarak enterprise seviyede bir PAM ortamı elde edebilirsiniz.
Neden Hibrit Yaklaşım?
Açık kaynak PAM projelerinde genelde iki ana kısıtlama ile karşılaşılır:
-
Teleport Community sürümünün gelişmiş grafik arayüz/RDP video kaydı konusundaki kısıtları ve kurumsal SSO (SAML/OIDC) sınırları.
-
Apache Guacamole’un tarayıcı tabanlı RDP/VNC tarafındaki gücüne karşın, komut satırı (CLI) ve terminal süreçlerinde DevOps ekipleri için hantal kalması.
Bu iki aracı birlikte kullanmak, birinin eksikliğini diğerinin gücüyle kapatarak kusursuz bir denge yaratır.
Rol Dağılımı: CyberArk vs. Guacamole + Teleport
Aşağıdaki tablo, CyberArk bileşenlerinin hibrit açık kaynak mimarimizdeki karşılıklarını ve bu araçların seçilme nedenlerini özetlemektedir:
| CyberArk Bileşeni | Hangi Araç Üstlenir? | Neden Bu Araç? |
| PVWA + PSM (Windows / RDP & Web) | Apache Guacamole | Tarayıcı üzerinden istemcisiz (clientless) RDP erişimi ve ücretsiz video oturum kaydı (Session Recording) için idealdir. |
| PSMP (Panelsiz / Doğrudan SSH) | Teleport | Terminal üzerinden doğrudan SSH/SFTP tünelleme, kısa ömürlü CA sertifika yönetimi ve metin tabanlı komut kaydında standarttır. |
| CPM + Vault (Kasa & Şifre Rotasyonu) | Teleport + HashiCorp Vault | Teleport sabit şifre saklamak yerine sertifika tabanlı şifresiz erişim sunar. Şifre rotasyonu ve hassas veri depolama için arka plana HashiCorp Vault veya Vaultwarden eklenebilir. |
Mimarinin Çalışma Mantığı
Sisteminizin merkezinde, kullanıcıların erişim tipine göre ayrılan iki ana giriş kapısı yer alır:
┌───> [ Guacamole ] ───> Windows RDP & Web Apps
[ Kullanıcılar ] ──(HTTPS/SSH)─┤ (Video Kaydı / Browser-based)
│
└───> [ Teleport ] ───> Linux SSH, K8s & DBs
(Sertifikalı / CLI & Terminal)
1. Windows ve Grafik Arayüzler (Guacamole Katmanı)
-
Kullanım Amacı: Sistem yöneticileri ve dış tedarikçilerin (Vendors) Windows sunuculara RDP ile bağlanması.
-
Öne Çıkan Avantajı: İstemci tarafına herhangi bir yazılım veya VPN kurulumu gerektirmez. Arka planda çalışan
guacdservisi, tüm RDP oturumunu video formatında kayıt altına alır. Kullanıcılar hedef sistemlerin şifrelerini hiçbir zaman görmez.
2. Linux, Kubernetes ve Veritabanları (Teleport Katmanı)
-
Kullanım Amacı: DevOps ve altyapı ekiplerinin doğrudan kendi terminallerinden (
tsh ssh user@server) veya Teleport Web UI üzerinden Linux/K8s ortamlarına erişimi. -
Öne Çıkan Avantajı: Statik SSH anahtarları yerini 1-8 saatlik geçici sertifikalara bırakır. Terminal üzerinde çalıştırılan her komut metin formatında index'lenir, aranabilir ve denetlenebilir hale gelir.
Teleport Community Sürümünde SSO Kısıtlamasını Aşmak
Teleport’un ücretsiz topluluk sürümünde Azure AD (Entra ID) veya Okta gibi SAML/OIDC entegrasyonları kısıtlıdır (yerel kullanıcı veya GitHub OAuth desteklenir).
Bu kısıtlamayı mimarimizde şu adımlarla aşabiliriz:
-
Kimlik Merkezi (IdP): Şirket içi kullanıcı yönetimi için Keycloak (Açık kaynak IdP) veya FreeIPA / Active Directory altyapısı konumlandırılır.
-
Guacamole Tarafı: LDAP, Active Directory veya Keycloak (OpenID) modülleriyle entegre edilerek kurumsal kimliklerle oturum açması sağlanır.
-
Teleport Tarafı: GitHub OAuth tünellemesi veya Keycloak üzerindeki OAuth köprüleri kullanılarak kurumsal kullanıcı doğrulamasına bağlanır.
Apache Guacamole ve Teleport kombinasyonu, açık kaynak dünyasında CyberArk seviyesinde bir PAM mimarisi kurmanın en efektif yoludur.
-
Tam Kapsama: Windows/RDP tarafında görsel video kaydı, Linux/CLI tarafında ise sertifika tabanlı hızlı ve güvenli erişim elde edilir.
-
Sıfır Lisans Maliyeti: Yüksek bütçeli lisans sözleşmelerine bağımlı kalmadan %100 açık kaynak bileşenlerle enterprise güvenlik standartları yakalanır.
-
Gelişmiş Denetim (Auditing): Tıpkı CyberArk PSM gibi, grafik ekranda yapılan hareketlerin video kaydına ve terminalde yürütülen komutların detaylı metin loglarına tek bir mimari üzerinden erişilebilir.