Entra External ID Native Auth’ta E-posta ve SMS OTP MFA GA
Microsoft, Entra External ID kapsamındaki Native Authentication (yerel kimlik doğrulama) akışlarında ikinci faktör MFA olarak e-posta ve SMS tek kullanımlık parolayı (OTP) genel kullanıma (GA) sundu. Güncelleme, mobil ve tek sayfa uygulamalarındaki oturum açma ve kaydolma akışlarına ek bir güvenlik katmanı ekliyor; bunu yaparken kullanıcıyı uygulamanın dışına, tarayıcı tabanlı bir kimlik doğrulama sayfasına yönlendirmiyor.
Duyuruya göre bu sürüm yalnızca ikinci faktör olarak MFA senaryosuna odaklanıyor. İkinci faktör, birinci faktör kimlik doğrulaması başarıyla tamamlandıktan sonra devreye giriyor ve uygulanması Microsoft Entra Koşullu Erişim (Conditional Access) politikaları üzerinden yönetiliyor.
Birinci faktör ile ikinci faktör arasındaki fark
Native Authentication, geliştiricilerin güvenliği yalnızca gerektiğinde katmanlaştırabilmesi için birbirinden ayrı kimlik doğrulama aşamalarını destekliyor. Microsoft’un paylaştığı tabloya göre desteklenen yapı şöyle:
- Birinci faktör: E-posta OTP; e-posta + parola (SSPR ile birlikte).
- İkinci faktör (GA): E-posta OTP veya SMS OTP.
İkinci faktör MFA yalnızca birinci faktör başarılı olduktan sonra çalışıyor. Böylece her oturum açma denemesine ek adım eklenmiyor, güvenlik ancak politikaların gerektirdiği durumlarda yükseltiliyor. Bu yaklaşım, adım yükseltme (step-up) senaryolarını mümkün kılıyor.
Native uygulamalar için ikinci faktörün anlamı
Tüketiciye ve dış kullanıcılara dönük uygulamalar, kullanıcı deneyimini bozmadan daha güçlü kimlik doğrulama güvencesine ihtiyaç duyabiliyor. Microsoft, ikinci faktör MFA’nın şu durumlarda değerli olduğunu belirtiyor:
- Yüksek riskli oturum açma girişimlerinde veya hassas kullanıcı işlemlerinde daha yüksek güvence gerektiğinde.
- Düzenlemeye tabi (regulated) senaryolarda ek doğrulama ihtiyacı doğduğunda.
- Kullanıcının uygulamanın içinde kalmaya devam etmesi ve güvenlik politikalarının sunucu tarafında uygulanması gerektiğinde.
E-posta ve SMS OTP’nin ikinci faktör olarak desteklenmesiyle geliştiriciler, tamamen kendi markalarına uygun ve yerel görünen kimlik doğrulama deneyimlerini korurken hesap güvenliğini de güçlendirebiliyor.
GA ile birlikte gelen yetenekler
Genel kullanıma sunulan sürümle birlikte geliştiricilerin yapabilecekleri Microsoft tarafından şöyle özetleniyor:
- Native oturum açma ve kaydolma akışlarında birinci faktör doğrulamasının ardından MFA’yı zorunlu kılmak.
- İkinci kimlik doğrulama faktörü olarak e-posta OTP veya SMS OTP kullanmak.
- MFA’nın hangi koşullarda isteneceğini Koşullu Erişim politikaları üzerinden yönetmek.
- İstemci tarafında ek bir zorlama mantığına gerek kalmadan, kimlik ve erişim tokenlarını yalnızca MFA başarıyla tamamlandıktan sonra almak.
Native Authentication, tüm gerekli kimlik doğrulama faktörleri başarıyla tamamlanmadan token vermiyor. Böylece uygulamanın istemci kodunda “MFA gerekli mi?” kararının yönetilmesine gerek kalmıyor; karar ve zorlama kimlik platformu tarafında kalıyor.
Başlamak için gerekenler
İkinci faktör MFA’yı Native Authentication ile kullanmaya başlamak için önce Entra External ID kiracınızda Koşullu Erişim politikalarının yapılandırılması, ardından entegrasyonun Native Authentication SDK’ları ya da API’leri üzerinden yapılması gerekiyor. Microsoft, dokümantasyonda Android, iOS/macOS ve JavaScript (React ile Angular tek sayfa uygulamaları) için ayrı ayrı adım adım rehberler sunuyor. Rehberler hem e-posta OTP hem SMS OTP için iki aşamayı kapsıyor: önce kullanıcı tarafında güçlü kimlik doğrulama yönteminin kaydedilmesi, sonra MFA’nın etkinleştirilmesi.
SMS tabanlı MFA senaryoları için üçüncü taraf sahtekârlık koruması (fraud protection) ile SMS MFA’nın nasıl güvence altına alındığını anlatan ayrı bir belge de bulunuyor. SMS gönderim maliyetleri ve suistimal riskleri düşünüldüğünde bu koruma katmanı, tüketiciye açık uygulamalar için önemli bir başlık.
Kimler için anlamlı?
Native Authentication, uygulamayı tarayıcıya yönlendirmeden tümüyle uygulama içi ve markalı bir kimlik doğrulama deneyimi kurmak isteyen ekipler için tasarlanmıştı. İkinci faktör MFA’nın da bu yapının içine dahil edilmesi; mobil öncelikli tüketici uygulamaları, dış müşteri portalları ve düzenleyici gereksinimleri olan sektörlerde çalışan geliştiriciler için önemli bir eksiği kapatıyor. Karar mantığının Koşullu Erişim’e taşınması ise güvenlik ekiplerinin politikaları merkezi olarak yönetip uygulamalara dokunmadan güncelleyebilmesini sağlıyor.
Kaynaklar ve İleri Okuma
- Orijinal duyuru: General Availability: Email and SMS OTP as Second‑Factor MFA for Native Authentication in Entra External ID (Sasha Mars)
- Kavram: Native Authentication
- SMS MFA için üçüncü taraf sahtekârlık koruması
- Native Authentication API referansı
- Android: e-posta OTP MFA rehberi
- Android: e-posta güçlü kimlik doğrulama yöntemi kaydı
- Android: SMS OTP MFA rehberi
- Android: SMS güçlü kimlik doğrulama yöntemi kaydı
- iOS/macOS: e-posta OTP MFA rehberi
- iOS/macOS: e-posta güçlü kimlik doğrulama yöntemi kaydı
- iOS/macOS: SMS OTP MFA rehberi
- iOS/macOS: SMS güçlü kimlik doğrulama yöntemi kaydı
- React SPA: güçlü kimlik doğrulama yöntemi kaydı
- İlgili: Entra External ID Native Auth SSO – Tam Entegre Deneyim
- İlgili: Entra External ID’de Sosyal Giriş – Native Auth GA Oldu







Yorum gönder