Uzaktan erişimi sonlandırma: cihaz erişimini aynı gün iptal edin

Bir çalışan ayrıldığında asıl acil risk istifa mektubu değil — İK bildirimi ile ilk yetkisiz yeniden bağlantı arasındaki yarım saattir. Bu rehber, cihaz erişimini aynı gün iptal etmek için uygulanabilir bir kontrol listesi sunar.
Bir çalışan ayrıldığında, acil risk istifa mektubu değil — İK bildirimi ile ilk yetkisiz yeniden bağlantı arasındaki yarım saattir. Bu rehber, ayrılan çalışanın cihaz erişimini aynı gün iptal etmeniz ve geride faydalı hiçbir şey bırakmamanız için pratik, aynı gün uygulanabilir bir kontrol listesi sunar.
Hızlı, uygulanabilir 12 adımlık kontrol listesi
- Envanteri alın: kullanıcıya bağlı cihazları, oturumları, servis hesaplarını, ajanları ve VPN/RMM erişimlerini listeleyin.
- Kullanıcı kimliğini derhal devre dışı bırakın (AD / Azure AD / IdP).
- Aktif uzak oturumları sonlandırın ve oturum anahtarlarını veya token'larını iptal edin.
- Uzak erişim ajanları tarafından kullanılan cihaz sertifikalarını kayıttan düşürün veya iptal edin.
- Cihaz şirket tarafından yönetiliyorsa ağ erişimini engelleyin (VPN, güvenlik duvarı kuralları).
- Kullanıcının eriştiği paylaşılan hesapların parolalarını ve gizli bilgilerini 24 saat içinde döndürün/yenileyin.
- Kullanıcıyı ayrıcalıklı gruplardan ve yerel yönetici listelerinden çıkarın.
- Bilinen uç noktalarda uzak erişim ajanlarını kaldırın veya devre dışı bırakın; mümkün değilse ajan kayıtlarını engelleyin.
- Kişiye ait veya kullanılan SSH anahtarlarını ve API token'larını iptal edin.
- Adli artefaktları toplayın ve yaptığınız işlemler ile zaman damgalarını içeren kısa bir olay kaydı yazın.
- Relay/proxy ve hedef host'lardan günlükleri denetleyin; bağlantı kesilmelerini doğrulayın.
- Durumu İK ve güvenlik ekibine bildirin; yazılı olarak tamamlamayı teyit edin.
Hangi şeyleri iptal etmelisiniz (ve neden önemli)
Uzak erişimi offboard etmek, yeniden oturum kurulmak için kullanılabilecek her kimlik bilgisi veya artefaktı kaldırmak demektir. Buna üç kategori dahildir: kimlik kimlik bilgileri (kullanıcı hesapları, MFA aygıtları), cihaz kimlik doğrulaması (sertifikalar, cihaz kayıtları) ve oturum kimlik doğrulaması (aktif oturum token'ları, SSH anahtarları, API token'ları).
Relay'ler ve doğrudan bağlantılar hakkında önemli gerçek: iki uç nokta peer‑to‑peer bağlandığında oturum bu cihazlar arasında uçtan uca olur. Bir bağlantı relay'e düşerse, TLS relay'de sonlanır — bu yüzden relay'i işleten taraf oturumu görebilir. Bu nedenle cihaz sertifikalarını ve relay kayıtlarını geri alınabilir saldırı yüzeyi olarak ele almalısınız.
Platform ve kontrol düzlemi başına ayrıntılı adımlar
Aşağıda uyarlayabileceğiniz pragmatik komutlar ve kalıplar yer almaktadır. Bu komutları her zaman bir yönetim hostundan veya jump box'tan çalıştırın ve toplu otomasyona almadan önce tek bir cihaz üzerinde test edin.
Windows (Active Directory ve uç noktalar)
Hemen yapılacaklar:
- AD hesabını devre dışı bırakın:
Disable-ADAccount -Identity "jsmith"(ActiveDirectory modülünü gerektirir). - Azure AD kullanıcıları için oturum açmayı engelleyin (Azure AD kullanıyorsanız): hesabı IdP üzerinden devre dışı bırakın veya Graph API komutlarını kullanın.
- RDP/uzak oturumları sonlandırın: host üzerinde
query user/logoff <ID>çalıştırın veya uzak yönetim konsolunuzla oturumları sonlandırın. - Yerel yönetici haklarını kaldırın:
Remove-LocalGroupMember -Group "Administrators" -Member "DOMAIN\jsmith"(PowerShell 5.1+). - Uzak ajan servisini kaldırın veya durdurun:
Stop-Service -Name "RemoteAgent" -Force; sc.exe delete "RemoteAgent"— servis adını kendi ajanınızın servisiyle değiştirin.
macOS ve Linux
Hemen yapılacaklar:
- Kullanıcı hesabını kilitleyin veya devre dışı bırakın: macOS:
sudo dscl . -passwd /Users/jsmith ""(veya MDM'inizi kullanın). Linux:sudo usermod -L jsmith && sudo chage -E 0 jsmith. - Yönetilen host'larda ~/.ssh/authorized_keys içinden SSH anahtarlarını kaldırın. Örnek (yorum veya fingerprint'i değiştirin):
ssh admin@host 'sed -i "/user-ssh-key-comment/d" ~/.ssh/authorized_keys'
- Uzak ajan servislerini durdurun ve devre dışı bırakın:
ssh admin@host 'sudo systemctl stop remote-agent.service && sudo systemctl disable remote-agent.service'
— ajanınızın servis adını değiştirin.
SSH, API tokens, and service accounts
Paylaşılan veya kişisel SSH anahtarları ve API token'ları yüksek değerli artefaktlardır. Kullanıcının erişmiş olabileceği tüm paylaşılan kimlik bilgilerini döndürün/yenileyin. SSH için, authorized_keys'i kaldırın ve olası açık maruziyet durumunda host anahtarlarını gerektiğinde döndürün. API ve CI/CD sistemlerinde kullanıcıya verilen token'ları iptal edin ve kullanıcının düzenleyebileceği otomasyonun kullandığı token'ları döndürün.
Uzak‑ajan / cihaz kaydını güvenli şekilde nasıl iptal edersiniz
Her uzak ajan tipik olarak bir cihaz kimliği tutar — bir sertifika, bir relay üzerindeki kayıt girişi veya bir cihaz kayıt defteri. Offboarding akışınız hem kaydı hem de yeniden kayıt yapılmasını sağlayacak her sertifika veya token'ı kaldırmalıdır.
- Konsol ile kaydı düşürme: Uzak erişim yönetici konsolunuzu kullanarak cihazı kayıttan düşürün veya karantinaya alın. Bu, yeni bağlantıları engeller ve uzun ömürlü cihaz kimlik bilgilerini geçersiz kılar.
- Relay'de ajan kayıtlarını engelleme: yönetilen bir relay çalıştırıyorsanız, cihaz ID'si veya fingerprint için deny kuralı oluşturun; daha sonra ya makineyi yeniden imajlayın ya da yerinde silme yapana kadar bu kuralı uygulayın.
- Mümkünse ajanı kaldırın — ancak kullanıcının yapacağı kaldırmaya güvenmeyin. Cihaz uzakta ve ulaşılmazsa, ağ erişimini engelleyin ve cihaz kimliğini relay'den iptal edin.
Otomasyon şablonları ve hızlı betikler
Otomasyon, zaman‑kritik offboarding sırasında insan hatasını azaltır. Aşağıda uyarlayabileceğiniz iki şablon betik var — biri AD/Windows işleri için PowerShell, diğeri Linux host işleri için Bash. Değişkenleri ve servis adlarını ortamınıza göre değiştirin ve önce bir staging hesabında doğrulayın.
# PowerShell template (run from admin workstation with AD module)
$User = 'jsmith'
# Disable AD account
Disable-ADAccount -Identity $User
# Remove from local Administrators on a list of machines
$computers = @('PC01','$PC02')
foreach ($c in $computers) {
Invoke-Command -ComputerName $c -ScriptBlock {
param($u)
Remove-LocalGroupMember -Group 'Administrators' -Member $u -ErrorAction SilentlyContinue
# Stop remote agent service (replace 'RemoteAgent' with your agent)
Stop-Service -Name 'RemoteAgent' -Force -ErrorAction SilentlyContinue
sc.exe delete 'RemoteAgent' | Out-Null
} -ArgumentList $User
}
# Rotate shared password note: call your password manager or runbook here
Write-Output 'Disabled account, removed local admin, stopped agent (where reachable)'
# Bash template (run from admin host)
USER=jsmith
HOSTS=(host1.example.com host2.example.com)
for h in "${HOSTS[@]}"; do
ssh admin@${h} "sudo usermod -L ${USER} && sudo chage -E 0 ${USER} || true"
ssh admin@${h} "sudo sed -i '/user-ssh-key-comment/d' /home/${USER}/.ssh/authorized_keys || true"
ssh admin@${h} "sudo systemctl stop remote-agent.service || true; sudo systemctl disable remote-agent.service || true"
done
echo 'Locked accounts, removed ssh keys and disabled agent service where reachable.'
Doğrulama: cihazın artık hiçbir şeye erişemediğini kanıtlayın
Doğrulama olmadan iptal etmek bir hijyen yanılsamasıdır. Kontrol listenizde zaman damgalı sert doğrulama adımları bulunmalıdır.
- Aktif oturumları kontrol edin: Windows host'lar:
query user/quser. Linux:whove aktif bağlantıları listelemek içinss -tnp. - Relay'inizi denetleyin: cihazın kaydının veya sertifikasının relay kayıt defterinde olmadığını ve iptal sonrasında cihazdan hiçbir oturumun başlatılmadığını doğrulayın.
- IdP günlüklerinin hesabın devre dışı bırakıldığını gösterdiğini ve işlem zamanınızdan sonra başarılı bir kimlik doğrulama olmadığını onaylayın.
- Paylaşılan hesaplar için kimlik bilgilerini döndürdüğünüzü doğrulayın ve döndürülen gizli bilgileri olay kaydında listeleyin (gizli bilgileri günlüklere yapıştırmayın).
- Günlüklerin ekran görüntülerini/çıktılarını toplayın ve bunları İK ve güvenlik kayıtlarıyla birlikte saklayın.
Relay'inizi kendi kendinize mi barındırmalısınız yoksa yönetilen relay mi kullanmalısınız
Varsayılan olarak yönetilen relay kullanın. Yönetilen bir relay — özellikle Tenvo'nun çok‑bölgeli yönetilen relay'i — sizi bakım döngüsünden çıkarır: sertifika teslimi, uptime ve çok‑bölge failover'ı kutudan çıkarır. Tenvo'nun macOS, Windows ve Linux için yerel istemcileri, halka açık beta'da bir tarayıcı istemcisi ve yönetilen relay fiyatlandırma kademeleri vardır (Free $0 / Lite $2.99/mo / Pro $7.99/mo).
Self‑hosting sadece yazılı bir gereklilik zorladığında doğru seçimdir: üçüncü taraf altyapıyı yasaklayan bir uyumluluk kuralı, tamamen izole bir ağ veya sağlayıcınızın karşılayamayacağı bir veri‑yerleşim zorunluluğu. Self‑hosting, nöbetçi sahipliği, yamalama, sertifika yenileme, anahtar saklama ve çok‑bölge failover'ı size yükler — bu maliyetler genellikle yönetilen relay maliyetini, olay müdahalesi ve uptime SLA'larını hesaba kattığınızda aşar. Eğer self‑host etmek zorundaysanız, ayrıntılı rehberimiz için Self‑Hosted Remote Desktop: Neden, Nasıl ve Neler Bozulur sayfasına bakın.
Post‑offboarding kontrolleri, dokümantasyon ve çıkarılan dersler
Bu sonrası işlemleri 24–72 saat içinde tamamlayın:
- Bir denetim günlük uzlaştırması çalıştırın ve günlükleri uzun dönem arşivine aktarın. Tavsiyelerimiz için uzaktan‑masaüstü denetim günlük kaydı rehberimize bakın.
- Eğer herhangi bir kötüye kullanım şüphesi varsa cihazdan hızlı bir adli snapshot alın.
- Onboarding/offboarding runbook'larını güncelleyin ve zamanlama metrikleri ekleyin: her adımın gerçek süresi, hangi noktada aksama yaşandığı ve hangi adımların otomasyona ihtiyaç duyduğu.
- İK ve ilk müdahalecileri offboarding runbook'u konusunda eğitin ki teknik ekip daha erken bildirim alsın.
Pratik tuzaklar ve anti‑örüntüler
Maruziyeti uzatan yaygın hatalar:
- Yönetici son erişim talep edene kadar IdP hesabını devre dışı bırakmayı beklemek — önce devre dışı bırakın, sonra doğrulayın.
- Kullanıcının kaldırmasının sertifikaları sildiğini varsaymak; genellikle anahtarlar kullanıcı profilinde kalır.
- Sadece parolaları döndürüp API token'ları, SSH anahtarları veya kullanıcının düzenleyebileceği servis hesap kimlik bilgilerini döndürmemek.
- Sadece VPN engellemelerine güvenmek; eğer bir ajan çıkış bağlantısı sürdürüyorsa VPN geri geldiğinde yeniden kayıt olabilir, cihaz kimliği iptal edilene kadar.
Bu, daha geniş bir güvenlik programında nereye oturur
Uzak erişimi offboard etmek kimlik yaşam döngüsü ve uç nokta hijyeninin parçasıdır. Bu eylemleri İK bildirimlerine (otomatik biletler), gizli bilgiler için PAM/vault'a ve denetimler için SIEM'e bağlayın. Derinlemesine tehdit modellemesi ve kontroller isterseniz, makalemiz Uzaktan Masaüstü Güvenli mi? Dürüst Bir Tehdit Modeli uzak ajanların nasıl kötüye kullanılabildiğini ve hangi kontrollerin riski azalttığını açıklar.
Çok sayıda kullanıcı ve uç nokta yöneten ekipler için offboarding'i rol‑tabanlı erişim kontrolleri, kısa ömürlü kimlik bilgileri ve cihaz durumu kontrolleri ile birleştirin; böylece acil durumda çalıştırmanız gereken manuel adım sayısını azaltırsınız.
Son kontrol listesi (kopyalayabileceğiniz tek sayfa)
- Envanter: cihaz ID'leri, ajan sürümleri, aktif oturumlar — zaman damgasıyla.
- Kimliği IdP'de derhal devre dışı bırakın.
- Uzak oturumları sonlandırın ve host günlükleri ile doğrulayın.
- Cihazı relay'den kayıttan düşürün ve cihaz sertifikalarını iptal edin.
- Cihaz ulaşılmazsa ağ erişimini engelleyin.
- Mümkünse ajanı kaldırın/devre dışı bırakın; relay'de yeni kayıtları engelleyin.
- Paylaşılan kimlik bilgilerini döndürün ve token/SSH anahtarlarını iptal edin.
- Günlükleri dışa aktarın ve arşivleyin; zaman damgaları ve aktörlerle birlikte bir olay notu oluşturun.
- İK ve güvenliğe bildirin ve doğrulandıktan sonra bileti kapatın.
Uzak erişimi offboard etmek operasyonel bir iştir, teorik bir kontrol listesi değil. Akışı bir test kullanıcı üzerinde uygulayın, basit adımları otomatikleştirin ve her işlem için zaman damgası kaydedin. Eğer politikalar sizi self‑hosting'e zorlayorsa, önce Self‑Hosted Remote Desktop'ı okuyun — çoğu durumda operasyonel maliyet algılanan kontrolü aşar.
Eğer port yönlendirme sorunlarını önleyen, yönetilen bir relay ve öngörülebilir fiyatlandırma ile yerel istemciler ve beta'da bir tarayıcı seçeneği sunan pratik bir araç istiyorsanız, Tenvo'yu deneyin — istemciyi indirin ve offboarding runbook'unuzu test edin: Tenvo'yu İndir.
Kendiniz denemeye hazır mısınız?
30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.