Ne işe yarar (iş diliyle)
Bir ürüne “kim girebilir, kim neyi görebilir” kontrolü ekler — kurumsal SSO altyapısı kurmaya gerek kalmadan. Yöneticiler tüm sistemi, normal kullanıcılar yalnız kendi içeriğini görür. İş değeri: küçük/orta müşterilerde, dış IdP entegrasyonu beklemeden, günler yerine saatler içinde güvenli erişim kontrolü.
Hangi müşteri/projelerde işe yarar
- Kurumsal SSO’su olmayan veya istemeyen küçük/orta müşteriler.
- Dış kullanıcılara (müşteri/bayi/abone) açılan portallar — onların Azure hesabı olmaz.
- Hızlı MVP/pilot ürünler; ileride SSO’ya geçiş açık kalır.
Nasıl çalışır (kısa, sade)
Kullanıcı e-posta + şifreyle girer; şifreler güvenli biçimde (tuzlanmış, çok turlu) saklanır. Giriş başarılıysa tarayıcıya bir oturum çerezi verilir ve 30 gün geçerli olur. Sistem her sayfada “giriş var mı, rolü ne” kontrolü yapar; admin ve normal kullanıcı farklı yetkilerde.
Olgunluk
canlida-kanitlanmis — AI Pulse’ta admin/viewer rolleriyle sahada çalışıyor. Tek başına paketlenebilir bir auth modülü; token iptali/rotasyonu ve şifre politikası eklenerek sertleştirilebilir.
Teknik (geliştiriciler için)
ai-pulse · app/auth.py (PBKDF2-HMAC-SHA256 hash, token, get_current_user/get_admin_user),
app/routers/auth.py (login/logout), app/models.py (User, SessionToken, LoginLog), app/main.py
(inject_auth). Girdi: e-posta + şifre. Çıktı: oturum çerezi + doğrulanmış kullanıcı/rol veya 401/403.
Sınır: token DB’de düz saklanır (iptal manuel). Kurumsal SSO gerekiyorsa microsoft-entra-id-sso
tercih edilir; rol mantığı rol-bazli-erisim-kontrolu ile aynı işi FastAPI dependency’leriyle yapar.