Everion Consulting
Everion Consulting
HomeBlogSalesforce’da Güvenlik Modeli

Salesforce’da Güvenlik Modeli

Salesforce’da Güvenlik Modeli
Gaye Dinç

Gaye Dinç

24 July 2025

Salesforce

Giriş

Salesforce güçlü ve esnek bir CRM (Customer Relationship Management) platformu olmasının yanı sıra kurumsal düzeyde veri güvenliği sağlamada da son derece başarılıdır. Peki bu platformda farklı kullanıcı profilleri nasıl yönetilir ve hassas verilere erişim nasıl sınırlandırılır?

Bu yazıda Salesforce güvenlik modeli kavramına derinlemesine bir bakış sunulmakta ve organizasyon genelinde güvenli veri erişimi sağlamanın yolları açıklanmaktadır. Yazı boyunca organizasyon (organization), nesne (object), alan (field) ve kayıt (record) seviyelerinde erişimin nasıl kontrol edildiği örneklerle anlatılmaktadır.

Organizasyon Seviyesinde Güvenlik (Organization-Level Security)

Güvenliğin ilk katmanı organizasyon düzeyinde başlar. Salesforce yöneticileri kullanıcıların sisteme ne zaman ve nereden giriş yapabileceğini belirleyerek genel bir erişim çerçevesi çizer. Bu kapsamda:

  • Giriş yapılabilecek IP adresleri sınırlandırılabilir.
  • Kullanıcılar için giriş saatleri belirlenebilir.
  • Parola politikaları uygulanabilir.
  • Hesaplar devre dışı bırakılabilir veya geçici olarak dondurulabilir.

Bu önlemler yalnızca yetkili kişilerin sisteme erişmesini sağlar ve kötü niyetli girişleri sınırlar.

Nesne Seviyesinde Güvenlik (Object-Level Security)

Kullanıcıların hangi nesneler üzerinde işlem yapabileceği, genellikle permission set (izin seti), permission set group (izin set grubu) ve profil (profile) aracılığıyla belirlenir.

Salesforce nesne izinlerini tanımlarken öncelikle permission set ve permission set group kullanılmasını önerir. Her ne kadar bu izinler profiller üzerinden de tanımlanabilse de esneklik ve ölçeklenebilirlik açısından permission set kullanımı daha avantajlıdır.

  • Permission Set: Kullanıcılara nesne, alan ve sistem izinleri tanımlamak için kullanılır. Belirli bir görevi yerine getirmek için gereken tüm izinler bir permission set içinde toplanabilir. Kullanıcılara birden fazla permission set atanabilir.
  • Permission Set Group: Birden fazla permission set’in gruplandırılmış halidir. Örneğin “Satış Temsilcisi” gibi bir rol için gereken tüm izin setleri, tek bir permission set group altında toplanabilir. Bir kullanıcıya birden fazla izin set grubu atanabilir ve aynı izin set’i birden fazla grupta yeniden kullanılabilir.
  • Profil (Profile): Kullanıcının varsayılan ayarlarını belirler. Atanmış uygulamalar, kayıt türleri (record types), sayfa düzenleri (page layouts) gibi sistem davranışları burada tanımlanır.

Bu yapı sayesinde sistem yöneticileri kullanıcıların hem erişim haklarını hem de genel kullanıcı deneyimini etkin biçimde yönetebilir.

  • Her kullanıcı bir profile sahiptir.
  • Ek görevleri için permission set’ler tanımlanabilir.
  • Benzer görevleri olan kullanıcılar permission set group’lar ile kolayca yönetilebilir.

Örneğin bir “Recruiter” (İşe Alım Uzmanı) adaylar, başvurular ve pozisyonlar üzerinde tam yetkiye sahip olabilirken “Standard Employee” (Standart Çalışan) yalnızca açık pozisyonları görüntüleyebilir.

Alan Seviyesinde Güvenlik (Field-Level Security)

Bir kullanıcıya nesneye erişim verildiğinde o nesnedeki tüm alanlara erişim sağlamış olmaz. Hassas bilgileri korumak için alan düzeyinde kontrol uygulanmalıdır. Örnek olarak:

  • “Social Security Number” (SSN) gibi alanlar yalnızca İK departmanına açık tutulabilir.
  • “Minimum Bonus” gibi finansal alanlar yalnızca yöneticiler tarafından görüntülenebilir.

Kayıt Seviyesinde Güvenlik (Record-Level Security)

Kayıt bazlı güvenlik kontrolleri kullanıcıların sadece kendi sahip oldukları veya yetki verilen kayıtları görmesini sağlar. Salesforce'ta kayıt erişimi şu dört yöntemle düzenlenir:

  1. Organization-Wide Defaults (OWD): Varsayılan kayıt erişim düzeyini belirler (Private, Public Read Only, Public Read/Write).
  2. Role Hierarchies: Hiyerarşide üstte yer alan kullanıcılar, alttakilerin kayıtlarını görebilir.
  3. Sharing Rules: OWD ile kısıtlanan verilerin belirli kullanıcı gruplarına otomatik olarak açılmasını sağlar.
  4. Manual Sharing: Kayıt sahibi belirli bir kullanıcıyla manuel olarak paylaşım yapabilir.

Örneğin bir işe alımcı (recruiter) tüm pozisyonları oluşturabilir ve düzenleyebilirken standart çalışanlar sadece ilanları görüntüleyebilir. Bu fark OWD ayarları ve sharing kuralları ile sağlanır.

Sonuç

Salesforce’un güvenlik modeli farklı seviyelerde katmanlı bir yapıyla oluşturulmuştur. Bu yapı sayesinde yöneticiler hem geniş çaplı erişim kontrolü sağlayabilir hem de veri gizliliğini güvenle yönetebilir.

Kısaca özetlemek gerekirse:

  • Organization-level kontroller genel erişimi sınırlar.
  • Object-level izinler kullanıcıya hangi veri türlerine erişeceğini belirler.
  • Field-level kurallarla hassas bilgiler korunur.
  • Record-level ayarlar ile kullanıcılar yalnızca ilgili oldukları kayıtlara erişebilir.

Doğru uygulandığında bu model güvenliği sağlamanın yanı sıra kullanıcı deneyimini de optimize eder.

Kaynakça

  1. Salesforce Trailhead: Overview of Data Security
  2. Salesforce Trailhead: Control Access to the Org
  3. Salesforce Trailhead: Control Access to Objects
  4. Salesforce Trailhead: Control Access to Fields
  5. Salesforce Trailhead: Control Access to Records