CBS 31 Tem 2026 Rodosto Teknoloji

ArcGIS Enterprise’a SMS Doğrulamalı Giriş: Keycloak ile Kurumsal 2FA

ArcGIS Enterprise’a SMS Doğrulamalı Giriş: Keycloak ile Kurumsal 2FA

Özet: Coğrafi bilgi sistemlerinin kalbi olan ArcGIS Enterprise Portal’a girişte tek parola artık yeterli değil. Rodosto Teknoloji olarak kurumlara anahtar teslim sunduğumuz çözümle, açık kaynak kimlik sunucusu Keycloak’ı Portal’ın önüne yerleştiriyoruz: kullanıcılar mevcut Active Directory hesaplarıyla giriyor, ardından cep telefonlarına gelen tek kullanımlık SMS koduyla kimliklerini ikinci kez doğruluyor. Kod, kurumun kendi SMS altyapısından çıkıyor; kurum dışına hiçbir veri gitmiyor. Kurulumdan kurum kimlikli giriş ekranına kadar tüm süreç, Rodosto’nun geliştirdiği otomasyonla tek günde devreye alınıyor.

Neden Tek Parola Artık Yetmiyor?

Kurumsal GIS ortamları; imar, altyapı, kadastro, saha operasyonları gibi kritik verilerin tek çatısıdır. Bu veriye açılan kapı olan ArcGIS Enterprise Portal’ın güvenliği, artık yalnızca “kullanıcı adı + parola” ile sağlanamaz. Sızdırılmış bir parola, kimlik avı (phishing) ya da zayıf bir şifre; tüm kurumsal harita altyapısını riske atar.

Çözüm bilinen bir kavram: iki faktörlü doğrulama (2FA). Ama sahada iş, teoriden çok daha ince ayrıntılıdır. Kurumsal GIS güvenliğinde konuştuğumuz her yöneticide dört şart öne çıkıyor:

  • Kullanıcılar mevcut AD hesaplarıyla girmeli. Kimseye yeni bir parola ezberletmek istemiyorsunuz; Active Directory entegrasyonu şart.
  • İkinci faktör SMS olmalı. Binlerce saha personeline authenticator uygulaması dayatmak pratik değildir; SMS herkesin telefonunda, her koşulda çalışır.
  • Kod, kurumun kendi SMS altyapısından gitmeli. Doğrulama kodu üçüncü taraf bir bulut servisinden geçmemeli, kurum dışına personel verisi çıkmamalı.
  • Giriş deneyimi kurum kimliğini taşımalı: kurum logosu, Türkçe arayüz, mobil uyum.

ArcGIS Enterprise, bu ihtiyacın altyapısını (harici kimlik sağlayıcı desteğini) sunar. Ancak SMS’li iki faktörü, AD entegrasyonunu ve kurumsal giriş deneyimini uçtan uca kuran hazır bir ürün yoktur. Rodosto’nun hizmeti tam olarak bu boşluğu doldurur.

Çözüm: Keycloak Tabanlı, Kurum İçinde Kalan SMS 2FA

Çözümün merkezinde, açık kaynak dünyasının olgun kimlik sunucusu Keycloak yer alır. Keycloak’ı ArcGIS Portal’ın önüne bir kimlik katmanı olarak yerleştiriyoruz. Portal, “girişleri şu kimlik sağlayıcısına sor” der; 2FA mantığının tamamı Keycloak içinde yaşar.

Bu kritik tasarım kararının kurumsal bir faydası var: ArcGIS tarafında “SMS” diye bir ayar yoktur. Böylece aynı çözüm, OIDC destekleyen diğer kurumsal uygulamalara (dahili portallar, raporlama araçları vb.) da aynen genişletilebilir. Tek giriş katmanı, çok uygulama.

Teknoloji yığını şöyle özetlenebilir:

KatmanTeknoloji
Kimlik sunucusuKeycloak 26.x (OpenJDK 21, Windows servisi olarak)
DizinActive Directory (LDAP federation, salt-okuma servis hesabı)
SMSKurumun HTTP tabanlı SMS API’si (GET/POST) + Rodosto SMS eklentisi
EntegrasyonOIDC Authorization Code Flow, ArcGIS Enterprise 11.x
Kurulum otomasyonuRodosto kurulum sihirbazı (PowerShell/WinForms)
Giriş temasıKeycloak tema motoru: kurum kimliği, TR/EN, mobil uyumlu

Nasıl Çalışır? Bir Girişin Anatomisi

Kullanıcı açısından deneyim tek ve tanıdıktır: kurumsal giriş ekranı, ardından telefona gelen kod. Perde arkasında ise güvenli bir ArcGIS OIDC login akışı işler:

  1. Kullanıcı Portal’da Kurumsal Giriş‘e tıklar; Portal, tarayıcıyı Keycloak’a yönlendirir (OIDC Authorization Code Flow).
  2. Keycloak, kullanıcı adı ve parolayı LDAP üzerinden Active Directory’ye doğrular. Parola Keycloak’ta saklanmaz; her seferinde AD’ye sorulur.
  3. Rodosto SMS eklentisi devreye girer: AD’den telefon numarasını okur, 6 haneli kodu üretir ve kurumun SMS API’sine iletir (Keycloak SMS OTP).
  4. Kullanıcı kodu girer; sunucu tarafında sabit-zamanlı karşılaştırma, süre (TTL) ve tekrar-gönderim kuralları uygulanır.
  5. Doğrulama tamamlanınca Keycloak, Portal’a yetki kodu döner; Portal bu kodu arka kanaldan güvenli biçimde token’a çevirir ve kullanıcıyı AD kimliğiyle (kullanıcı adı, e-posta) eşler.

Çözümün Parçaları: Neler Sunuyoruz?

Çözümü üç bileşen oluşturur; her biri sahadaki gerçek ihtiyaçlara göre geliştirildi.

Rodosto SMS Doğrulama Eklentisi (Keycloak SPI)

Keycloak’ın hazır bir SMS çözümü yoktur; topluluk eklentileri belirli sağlayıcılara kilitlidir. Rodosto’nun kendi geliştirdiği eklenti her SMS altyapısıyla çalışır:

  • Sağlayıcı bağımsız HTTP gönderici: API adresi, GET/POST, kimlik anahtarı, gövde şablonu; hepsi konfigürasyonla uyarlanır. Yeni bir kurumda kod değişmez, kurulum sırasında kurumun API bilgileri girilir, sistem çalışır.
  • Telefon kaynağı AD: Numara, kullanıcının AD’deki cep telefonu alanından otomatik okunur; farklı yazım biçimleri (0532...+90 532...) gateway’in beklediği biçime normalize edilir.
  • Kullanıcı deneyimi: Tek dokunuşla dolan büyük kod alanı, canlı geri sayım, 60 saniye bekletmeli “Kodu tekrar gönder” (sunucu tarafında da zorlanır).
  • Gizlilik: Ekranda numaranın yalnız son iki hanesi görünür (*67).
  • Simülasyon modu: Kurumun SMS API bilgileri henüz hazır değilse bile sistem kurulur ve uçtan uca test edilir; gerçek gönderime geçiş tek ayardır. Devreye alma takvimi SMS sözleşmesine takılmaz.

Rodosto Kurulum Sihirbazı

Çözümün asıl farkı burada: Keycloak’ı elle kurmak ve doğru yapılandırmak uzmanlık isteyen, hataya açık bir iştir. Rodosto sihirbazı bu süreci öngörülebilir ve tekrarlanabilir hale getirir:

  • Sistem Taraması: Sihirbaz açılır açılmaz sunucuyu tarar; Domain Controller’ı, kullanıcı dizinini, ArcGIS Web Adaptor’ı, boş portu ve kaynak durumunu kendisi bulup formu doldurur. Kurulumu yapan kişiden istenen yalnızca birkaç kimlik bilgisidir.
  • Canlı ön doğrulamalar: Kuruluma başlamadan AD hesabı gerçek bağlantıyla sınanır (kullanıcı sayısı ve telefon alanı doluluğu raporlanır), SMS API’si “Test SMS gönder” ile canlı denenir. Sorunlar kurulum sonunda değil, form doldurulurken yakalanır.
  • Sıfır elle Keycloak ayarı: Realm, AD federation, telefon eşlemesi, SMS’li giriş akışı, ArcGIS istemci kaydı, kurum teması ve dil ayarları dahil her şey otomatik uygulanır. Kurulum sonunda ArcGIS Portal’a girilecek değerler hazır dosya olarak teslim edilir.
  • Kurumsal görünüm: Adım adım, özet-onay ekranlı, kurum önünde çalıştırılmaya uygun bir arayüz.

Kurum Kimlikli Giriş Ekranı

  • Kurum logosu ve renkleriyle özel tema; Keycloak’ın modern altyapısı üzerine kurulduğu için sürüm yükseltmelerine dayanıklı.
  • Dil duyarlı: Varsayılan Türkçe; tarayıcısı İngilizce olan kullanıcı otomatik İngilizce görür, elle dil seçimi de mevcuttur. SMS ekranı dahil tüm metinler iki dilde.
  • Mobil onaylı: Büyük dokunma hedefleri, mobilde yakınlaştırma sorunlarını önleyen form ölçüleri, dar ekranda tam genişlik yerleşim.

Kurum Altyapınızla Uyum: Sertifika ve Proxy Derdi Sizde Değil

Kurumlarda TLS sertifikaları genellikle tek tek sunuculara dağıtılmaz; trafiği load balancer sonlandırır. Çözümümüz bu gerçeğe göre tasarlandı: Keycloak, load balancer arkasında reverse proxy modunda çalışır. Sunucuya sertifika kurulmaz, sertifika yönetimi tamamen kurumun LB ekibinde kalır, kullanıcılar her zaman kurum sertifikalı https adresini görür.

Kurumdan istenen tek şey üç satırlık bir LB yönlendirmesidir; gerisini biz üstleniriz.

Kurulum Otomasyonumuz Neleri Sizin Yerinize Halleder?

Bu tür entegrasyonlarda projeleri geciktiren, çoğu zaman gözden kaçan teknik ayrıntılar çözümümüzde otomatik ele alınır. İşte uzmanlık farkının somut karşılığı:

Türkçe karakter ve Windows uyumluluğu: Tüm araçlar Windows Server ortamları ve Türkçe yerelleştirme gözetilerek geliştirilmiş ve sahada doğrulanmıştır.

Sertifikasız kurulum: TLS’i load balancer’da sonlandıran kurum mimarilerine doğrudan uyum; sunucuya sertifika dağıtımı gerekmez.

AD entegrasyon incelikleri: Hesap yazım biçimleri (UPN/DN) otomatik denetlenir ve düzeltilir; AD’nin şifreli hata kodları anlaşılır Türkçeye çevrilir; telefon numarasının hangi AD alanında tutulduğu ölçülüp önerilir.

Keycloak sürüm tuzakları: Yeni sürümlerdeki öznitelik görünürlüğü (unmanaged attributes) gibi, elle kurulumda sıkça atlanan ayarlar otomatik uygulanır.

Anahtar yönetimi: ArcGIS ile Keycloak arasındaki gizli anahtar (client secret) üretimi ve teslimi, kurulum akışının parçasıdır.

Güvenlik Özeti

ArcGIS ile Keycloak iletişimi gizli anahtarlı (confidential client) OIDC ile korunur; kullanıcı ağı yalnız kurum sertifikalı https adresini görür.

Parolalar Keycloak’ta tutulmaz; doğrulama her seferinde AD’ye sorulur. Servis hesabı salt okumadır.

OTP yalnız sunucu tarafında yaşar; karşılaştırma sabit-zamanlıdır, süre aşımı ve tekrar-gönderim sunucuda zorlanır.

Kod, kurumun kendi SMS altyapısından çıkar; kurum dışına kişisel veri aktarılmaz.

Telefon numarası ekranda yalnız son iki hanesiyle görünür.

Devreye Alma Süreci: Tek Günde Canlıya

AşamaİçerikSüre
1. KeşifTek sayfalık hazırlık listesi: LB yönlendirmesi, AD servis hesabı, SMS API bilgileri, Portal erişimiKurum hazırlığına bağlı
2. KurulumRodosto sihirbazıyla Keycloak + AD + SMS + tema + ArcGIS entegrasyonu~Yarım gün
3. TestUçtan uca giriş testleri (gerçek SMS veya simülasyon), olumsuz senaryolarAynı gün
4. TeslimArcGIS değer dosyası, yönetici bilgilendirmesi, kullanım dokümanıAynı gün

SMS altyapısı hazır değilse süreç simülasyon modunda tamamlanır; kurumun SMS bilgileri geldiğinde gerçek gönderime geçiş dakikalar sürer.

Sık Sorulan Sorular

Kullanıcılarımız yeni bir parola öğrenecek mi?
Hayır. Kullanıcılar mevcut Active Directory hesaplarıyla girer; parola Keycloak’ta saklanmaz, her girişte AD’ye sorulur.

İkinci faktör için authenticator uygulaması gerekiyor mu?
Hayır. İkinci faktör SMS’tir; herhangi bir uygulama kurulumu gerekmez. Kod, kullanıcının AD’de kayıtlı cep numarasına gider.

Doğrulama kodu üçüncü taraf bir servisten mi gönderiliyor?
Hayır. Kod, kurumun kendi SMS altyapısından çıkar. Kurum dışına personel verisi aktarılmaz.

SMS sözleşmemiz/altyapımız henüz hazır değil, kurulum ertelenir mi?
Ertelenmez. Sistem simülasyon modunda kurulur ve uçtan uca test edilir; gerçek gönderime geçiş tek ayardır.

Sunucularımıza sertifika kurmamız gerekiyor mu?
Hayır. Keycloak, load balancer arkasında proxy modunda çalışır; sertifika yönetimi kurumun LB ekibinde kalır.

Bu çözüm sadece ArcGIS için mi geçerli?
Hayır. 2FA katmanı Keycloak’ta yaşadığı için, OIDC destekleyen diğer kurumsal uygulamalarınıza da aynı giriş katmanı genişletilebilir.

Kurumunuzun Girişini Bir Üst Seviyeye Taşıyalım

ArcGIS Enterprise ortamınıza iki faktörlü doğrulama eklemek, doğru mimari ve doğru araçlarla büyük bir proje olmak zorunda değil. Rodosto Teknoloji’nin Keycloak tabanlı çözümü; Active Directory hesaplarınız, kendi SMS altyapınız ve kurum kimliğinizle tek günde devreye alınıyor. Giriş ekranından SMS koduna kadar her adım kurumunuza ait, her bileşen kurum içinde.

Esri Partner Network üyesi olarak, kurumsal ArcGIS güvenliğini uçtan uca kuruyoruz.

İletişim

Birlikte doğru mimariyi kuralım.

Projenizi, verinizi ve ihtiyacınızı anlatın; birlikte doğru mimariyi kuralım.

OfisYahyakaptan, Özyıldırım Sk, 41000 İzmit/Kocaeli
ArcGIS EnterpriseEntegrasyonPTM / PCM / TerrainCBS DanışmanlığıDemo Talebi