Özet: Coğrafi bilgi sistemlerinin kalbi olan ArcGIS Enterprise Portal’a girişte tek parola artık yeterli değil. Rodosto Teknoloji olarak kurumlara anahtar teslim sunduğumuz çözümle, açık kaynak kimlik sunucusu Keycloak’ı Portal’ın önüne yerleştiriyoruz: kullanıcılar mevcut Active Directory hesaplarıyla giriyor, ardından cep telefonlarına gelen tek kullanımlık SMS koduyla kimliklerini ikinci kez doğruluyor. Kod, kurumun kendi SMS altyapısından çıkıyor; kurum dışına hiçbir veri gitmiyor. Kurulumdan kurum kimlikli giriş ekranına kadar tüm süreç, Rodosto’nun geliştirdiği otomasyonla tek günde devreye alınıyor.
Neden Tek Parola Artık Yetmiyor?
Kurumsal GIS ortamları; imar, altyapı, kadastro, saha operasyonları gibi kritik verilerin tek çatısıdır. Bu veriye açılan kapı olan ArcGIS Enterprise Portal’ın güvenliği, artık yalnızca “kullanıcı adı + parola” ile sağlanamaz. Sızdırılmış bir parola, kimlik avı (phishing) ya da zayıf bir şifre; tüm kurumsal harita altyapısını riske atar.
Çözüm bilinen bir kavram: iki faktörlü doğrulama (2FA). Ama sahada iş, teoriden çok daha ince ayrıntılıdır. Kurumsal GIS güvenliğinde konuştuğumuz her yöneticide dört şart öne çıkıyor:
- Kullanıcılar mevcut AD hesaplarıyla girmeli. Kimseye yeni bir parola ezberletmek istemiyorsunuz; Active Directory entegrasyonu şart.
- İkinci faktör SMS olmalı. Binlerce saha personeline authenticator uygulaması dayatmak pratik değildir; SMS herkesin telefonunda, her koşulda çalışır.
- Kod, kurumun kendi SMS altyapısından gitmeli. Doğrulama kodu üçüncü taraf bir bulut servisinden geçmemeli, kurum dışına personel verisi çıkmamalı.
- Giriş deneyimi kurum kimliğini taşımalı: kurum logosu, Türkçe arayüz, mobil uyum.
ArcGIS Enterprise, bu ihtiyacın altyapısını (harici kimlik sağlayıcı desteğini) sunar. Ancak SMS’li iki faktörü, AD entegrasyonunu ve kurumsal giriş deneyimini uçtan uca kuran hazır bir ürün yoktur. Rodosto’nun hizmeti tam olarak bu boşluğu doldurur.
Çözüm: Keycloak Tabanlı, Kurum İçinde Kalan SMS 2FA
Çözümün merkezinde, açık kaynak dünyasının olgun kimlik sunucusu Keycloak yer alır. Keycloak’ı ArcGIS Portal’ın önüne bir kimlik katmanı olarak yerleştiriyoruz. Portal, “girişleri şu kimlik sağlayıcısına sor” der; 2FA mantığının tamamı Keycloak içinde yaşar.
Bu kritik tasarım kararının kurumsal bir faydası var: ArcGIS tarafında “SMS” diye bir ayar yoktur. Böylece aynı çözüm, OIDC destekleyen diğer kurumsal uygulamalara (dahili portallar, raporlama araçları vb.) da aynen genişletilebilir. Tek giriş katmanı, çok uygulama.
Teknoloji yığını şöyle özetlenebilir:
| Katman | Teknoloji |
|---|---|
| Kimlik sunucusu | Keycloak 26.x (OpenJDK 21, Windows servisi olarak) |
| Dizin | Active Directory (LDAP federation, salt-okuma servis hesabı) |
| SMS | Kurumun HTTP tabanlı SMS API’si (GET/POST) + Rodosto SMS eklentisi |
| Entegrasyon | OIDC Authorization Code Flow, ArcGIS Enterprise 11.x |
| Kurulum otomasyonu | Rodosto kurulum sihirbazı (PowerShell/WinForms) |
| Giriş teması | Keycloak tema motoru: kurum kimliği, TR/EN, mobil uyumlu |
Nasıl Çalışır? Bir Girişin Anatomisi
Kullanıcı açısından deneyim tek ve tanıdıktır: kurumsal giriş ekranı, ardından telefona gelen kod. Perde arkasında ise güvenli bir ArcGIS OIDC login akışı işler:
- Kullanıcı Portal’da Kurumsal Giriş‘e tıklar; Portal, tarayıcıyı Keycloak’a yönlendirir (OIDC Authorization Code Flow).
- Keycloak, kullanıcı adı ve parolayı LDAP üzerinden Active Directory’ye doğrular. Parola Keycloak’ta saklanmaz; her seferinde AD’ye sorulur.
- Rodosto SMS eklentisi devreye girer: AD’den telefon numarasını okur, 6 haneli kodu üretir ve kurumun SMS API’sine iletir (Keycloak SMS OTP).
- Kullanıcı kodu girer; sunucu tarafında sabit-zamanlı karşılaştırma, süre (TTL) ve tekrar-gönderim kuralları uygulanır.
- Doğrulama tamamlanınca Keycloak, Portal’a yetki kodu döner; Portal bu kodu arka kanaldan güvenli biçimde token’a çevirir ve kullanıcıyı AD kimliğiyle (kullanıcı adı, e-posta) eşler.
Çözümün Parçaları: Neler Sunuyoruz?
Çözümü üç bileşen oluşturur; her biri sahadaki gerçek ihtiyaçlara göre geliştirildi.
Rodosto SMS Doğrulama Eklentisi (Keycloak SPI)
Keycloak’ın hazır bir SMS çözümü yoktur; topluluk eklentileri belirli sağlayıcılara kilitlidir. Rodosto’nun kendi geliştirdiği eklenti her SMS altyapısıyla çalışır:
- Sağlayıcı bağımsız HTTP gönderici: API adresi, GET/POST, kimlik anahtarı, gövde şablonu; hepsi konfigürasyonla uyarlanır. Yeni bir kurumda kod değişmez, kurulum sırasında kurumun API bilgileri girilir, sistem çalışır.
- Telefon kaynağı AD: Numara, kullanıcının AD’deki cep telefonu alanından otomatik okunur; farklı yazım biçimleri (
0532...,+90 532...) gateway’in beklediği biçime normalize edilir. - Kullanıcı deneyimi: Tek dokunuşla dolan büyük kod alanı, canlı geri sayım, 60 saniye bekletmeli “Kodu tekrar gönder” (sunucu tarafında da zorlanır).
- Gizlilik: Ekranda numaranın yalnız son iki hanesi görünür (
*67). - Simülasyon modu: Kurumun SMS API bilgileri henüz hazır değilse bile sistem kurulur ve uçtan uca test edilir; gerçek gönderime geçiş tek ayardır. Devreye alma takvimi SMS sözleşmesine takılmaz.
Rodosto Kurulum Sihirbazı
Çözümün asıl farkı burada: Keycloak’ı elle kurmak ve doğru yapılandırmak uzmanlık isteyen, hataya açık bir iştir. Rodosto sihirbazı bu süreci öngörülebilir ve tekrarlanabilir hale getirir:
- Sistem Taraması: Sihirbaz açılır açılmaz sunucuyu tarar; Domain Controller’ı, kullanıcı dizinini, ArcGIS Web Adaptor’ı, boş portu ve kaynak durumunu kendisi bulup formu doldurur. Kurulumu yapan kişiden istenen yalnızca birkaç kimlik bilgisidir.
- Canlı ön doğrulamalar: Kuruluma başlamadan AD hesabı gerçek bağlantıyla sınanır (kullanıcı sayısı ve telefon alanı doluluğu raporlanır), SMS API’si “Test SMS gönder” ile canlı denenir. Sorunlar kurulum sonunda değil, form doldurulurken yakalanır.
- Sıfır elle Keycloak ayarı: Realm, AD federation, telefon eşlemesi, SMS’li giriş akışı, ArcGIS istemci kaydı, kurum teması ve dil ayarları dahil her şey otomatik uygulanır. Kurulum sonunda ArcGIS Portal’a girilecek değerler hazır dosya olarak teslim edilir.
- Kurumsal görünüm: Adım adım, özet-onay ekranlı, kurum önünde çalıştırılmaya uygun bir arayüz.






Kurum Kimlikli Giriş Ekranı
- Kurum logosu ve renkleriyle özel tema; Keycloak’ın modern altyapısı üzerine kurulduğu için sürüm yükseltmelerine dayanıklı.
- Dil duyarlı: Varsayılan Türkçe; tarayıcısı İngilizce olan kullanıcı otomatik İngilizce görür, elle dil seçimi de mevcuttur. SMS ekranı dahil tüm metinler iki dilde.
- Mobil onaylı: Büyük dokunma hedefleri, mobilde yakınlaştırma sorunlarını önleyen form ölçüleri, dar ekranda tam genişlik yerleşim.
Kurum Altyapınızla Uyum: Sertifika ve Proxy Derdi Sizde Değil
Kurumlarda TLS sertifikaları genellikle tek tek sunuculara dağıtılmaz; trafiği load balancer sonlandırır. Çözümümüz bu gerçeğe göre tasarlandı: Keycloak, load balancer arkasında reverse proxy modunda çalışır. Sunucuya sertifika kurulmaz, sertifika yönetimi tamamen kurumun LB ekibinde kalır, kullanıcılar her zaman kurum sertifikalı https adresini görür.
Kurumdan istenen tek şey üç satırlık bir LB yönlendirmesidir; gerisini biz üstleniriz.
Kurulum Otomasyonumuz Neleri Sizin Yerinize Halleder?
Bu tür entegrasyonlarda projeleri geciktiren, çoğu zaman gözden kaçan teknik ayrıntılar çözümümüzde otomatik ele alınır. İşte uzmanlık farkının somut karşılığı:
Türkçe karakter ve Windows uyumluluğu: Tüm araçlar Windows Server ortamları ve Türkçe yerelleştirme gözetilerek geliştirilmiş ve sahada doğrulanmıştır.
Sertifikasız kurulum: TLS’i load balancer’da sonlandıran kurum mimarilerine doğrudan uyum; sunucuya sertifika dağıtımı gerekmez.
AD entegrasyon incelikleri: Hesap yazım biçimleri (UPN/DN) otomatik denetlenir ve düzeltilir; AD’nin şifreli hata kodları anlaşılır Türkçeye çevrilir; telefon numarasının hangi AD alanında tutulduğu ölçülüp önerilir.
Keycloak sürüm tuzakları: Yeni sürümlerdeki öznitelik görünürlüğü (unmanaged attributes) gibi, elle kurulumda sıkça atlanan ayarlar otomatik uygulanır.
Anahtar yönetimi: ArcGIS ile Keycloak arasındaki gizli anahtar (client secret) üretimi ve teslimi, kurulum akışının parçasıdır.
Güvenlik Özeti
ArcGIS ile Keycloak iletişimi gizli anahtarlı (confidential client) OIDC ile korunur; kullanıcı ağı yalnız kurum sertifikalı https adresini görür.
Parolalar Keycloak’ta tutulmaz; doğrulama her seferinde AD’ye sorulur. Servis hesabı salt okumadır.
OTP yalnız sunucu tarafında yaşar; karşılaştırma sabit-zamanlıdır, süre aşımı ve tekrar-gönderim sunucuda zorlanır.
Kod, kurumun kendi SMS altyapısından çıkar; kurum dışına kişisel veri aktarılmaz.
Telefon numarası ekranda yalnız son iki hanesiyle görünür.
Devreye Alma Süreci: Tek Günde Canlıya
| Aşama | İçerik | Süre |
|---|---|---|
| 1. Keşif | Tek sayfalık hazırlık listesi: LB yönlendirmesi, AD servis hesabı, SMS API bilgileri, Portal erişimi | Kurum hazırlığına bağlı |
| 2. Kurulum | Rodosto sihirbazıyla Keycloak + AD + SMS + tema + ArcGIS entegrasyonu | ~Yarım gün |
| 3. Test | Uçtan uca giriş testleri (gerçek SMS veya simülasyon), olumsuz senaryolar | Aynı gün |
| 4. Teslim | ArcGIS değer dosyası, yönetici bilgilendirmesi, kullanım dokümanı | Aynı gün |
SMS altyapısı hazır değilse süreç simülasyon modunda tamamlanır; kurumun SMS bilgileri geldiğinde gerçek gönderime geçiş dakikalar sürer.
Sık Sorulan Sorular
Kullanıcılarımız yeni bir parola öğrenecek mi?
Hayır. Kullanıcılar mevcut Active Directory hesaplarıyla girer; parola Keycloak’ta saklanmaz, her girişte AD’ye sorulur.
İkinci faktör için authenticator uygulaması gerekiyor mu?
Hayır. İkinci faktör SMS’tir; herhangi bir uygulama kurulumu gerekmez. Kod, kullanıcının AD’de kayıtlı cep numarasına gider.
Doğrulama kodu üçüncü taraf bir servisten mi gönderiliyor?
Hayır. Kod, kurumun kendi SMS altyapısından çıkar. Kurum dışına personel verisi aktarılmaz.
SMS sözleşmemiz/altyapımız henüz hazır değil, kurulum ertelenir mi?
Ertelenmez. Sistem simülasyon modunda kurulur ve uçtan uca test edilir; gerçek gönderime geçiş tek ayardır.
Sunucularımıza sertifika kurmamız gerekiyor mu?
Hayır. Keycloak, load balancer arkasında proxy modunda çalışır; sertifika yönetimi kurumun LB ekibinde kalır.
Bu çözüm sadece ArcGIS için mi geçerli?
Hayır. 2FA katmanı Keycloak’ta yaşadığı için, OIDC destekleyen diğer kurumsal uygulamalarınıza da aynı giriş katmanı genişletilebilir.
Kurumunuzun Girişini Bir Üst Seviyeye Taşıyalım
ArcGIS Enterprise ortamınıza iki faktörlü doğrulama eklemek, doğru mimari ve doğru araçlarla büyük bir proje olmak zorunda değil. Rodosto Teknoloji’nin Keycloak tabanlı çözümü; Active Directory hesaplarınız, kendi SMS altyapınız ve kurum kimliğinizle tek günde devreye alınıyor. Giriş ekranından SMS koduna kadar her adım kurumunuza ait, her bileşen kurum içinde.
Esri Partner Network üyesi olarak, kurumsal ArcGIS güvenliğini uçtan uca kuruyoruz.