Maliyet optimizasyonu

AWS Hesap Yönetimi Beyaz Bülteni: Güvenlik, Kontrol ve Maliyet

Valery Evans Valery Evans
26 Mayıs 2026

Hatalı bir izin veya karmaşık tek bir fatura, bir AWS projesini yönetim kurulu düzeyinde bir soruna dönüştürebilir. Sizin için, AWS hesap yönetimi yalnızca bir faturalandırma görevi değildir. Bulut kaynaklarını düzenleme, erişimi kontrol etme ve küçük hataların maliyetli olaylara dönüşmesini engelleme yönteminizdir.

Bu durum CTO'ları, CFO'ları ve geliştiricileri aynı anda ilgilendirir. Güçlü bir model riski azaltır, görünürlüğü artırır ve günlük operasyonları daha az kaotik hale getirir. AWS ortamınız büyümeye devam ediyorsa, yapınızın da bununla birlikte büyümesi gerekir.

Bir AWS hesabının bulut kurulumunuzda gerçekte ne yaptığı

Bir AWS hesabının iki görevi vardır. İlk olarak, AWS kaynaklarını barındırır. İkinci olarak, bir güvenlik sınırı oluşturur. Mayıs 2026 itibarıyla AWS, ekipleri çoklu hesap ortamı için en iyi uygulamalarında.

bir kaynak konteyneri olarak hesap

Hesaplama, depolama, günlükler ve izinleriniz bir hesabın içinde yer alır. Bu durum sahipliği, faturalandırmayı, kotaları ve temizliği etkiler. Geliştirme, test ve canlı ortamlar için ayrı hesaplar kullandığınızda, denemeleri canlı iş trafiğiyle karıştırmamış olursunuz.

bir güvenlik sınırı olarak hesap

Her hesap aynı zamanda etki alanını (blast radius) sınırlar. Bir geliştirici sandbox ortamında hatalı bir değişiklik yaparsa, bu hatanın canlı ortama veya denetim geçmişinize dokunması gerekmez. Basit bir ifadeyle, kilitli tek bir oda, devasa bir depodan daha güvenlidir.

Bu hızlı karşılaştırma, ayrımın nerede işe yaradığını gösteriyor.

Bir arada tutunBirbirinden ayırınNeden
Geliştirme uygulaması ve test verileriCanlı ortam iş yükleriFarklı risk seviyeleri
Dahili araç ve geçici günlükleriMerkezi günlük arşiviDaha iyi denetim koruması
Paylaşılan denemelerGüvenlik araçlarıFarklı sahipler ve kurallar
  • Daha net bir sahiplik ve daha güvenli değişiklik kontrolü elde edersiniz.
  • Biraz daha fazla kurulum ve hesaplar arası çalışmayı kabul edersiniz.

AWS Organizations neden güçlü hesap yönetiminin temelidir?

Bu AWS Organizations hizmeti, kuruluştaki hesaplar için kontrol panelidir. Size merkezi faturalandırma, politika kontrolü ve büyüyen bir kuruluşu yönetmek için temiz bir yol sunar. 2026'da yaygın model basittir: kuruluşun yönetim (management) hesabını kilitli ve iş yüklerinden uzak tutun, ardından uygulamaları her bir üye hesapta çalıştırın.

Yönetim hesabını sade tutun. İş yükleri orada çalışırsa, en güvenli yeriniz en riskli yeriniz haline gelir.

En üstte yönetim hesabı yer alır. Altında ise her biri belirli bir amaç için oluşturulmuş üye hesaplar bulunur. Bu yapı finansa tek bir fatura, güvenliğe koruyucu sınırlar (guardrails) için tek bir merkez ve mühendislere tüm bulutu tehlikeye atmadan hareket edebilecekleri bir alan sağlar.

AWS Organizations özelliğiNe yapmanıza yardımcı olur
Yönetim hesabıFaturalandırmayı ve kontrolü merkezileştirin
Üye hesabıUygulamaları, ekipleri veya araçları izole edin
Kurumsal birim (OU)Risk ve amaca göre gruplandırın
SCP'lerRiskli eylemleri gerçekleşmeden önce sınırlayın

Kurumsal birimlerin (OU) hesapları amaca göre gruplandırmanıza nasıl yardımcı olduğu

OU'ları şirket şemanıza göre değil, işlevlerine göre seçin. Canlı (production), canlı dışı (non-production), sandbox, güvenlik ve günlük kaydı (logging) alanlarını yönetmek, departmanları aynen kopyalamaktan daha kolaydır. Bir finans uygulaması ve bir müşteri API'si, aynı risk profilini paylaştıkları için aynı canlı OU'su altında yer alabilir.

Yeni hesaplar ilk günden itibaren doğru OU'ya katılmalıdır. Bu, AWS Organizations ile yönetimi çok daha kolay hale getirir çünkü politika organizasyon şemasını değil, iş yükünü takip eder.

Servis kontrol politikalarının (SCP) koruyucu sınırlarınıza katkısı

SCP'ler izin vermez. Kullanıcıların ve rollerin neler yapabileceğine dair dış sınırı belirlerler. Bu yüzden çok güçlü birer koruyucu sınırdır. Her bir politikayı tüm kuruluşa yaymadan önce tek bir OU'da test edin.

Karanlık ve güvenli bir ortamda, parıldayan neon çizgiler yapılandırılmış dijital blokların etrafında koruyucu, geometrik bariyerler oluşturuyor.
SCP örneğiNeyi sınırlarBaşlamak için en iyi yer
Kuruluştan ayrılmayı reddetmeHesabın dışarı kaçmasını engellerTüm OU'lar
Onaylanan bölgeleri sınırlandırınDağınık yayılımı azaltırÜretim
Maliyetli bulut sunucu başlatmalarını kısıtlayınBütçeleri korurSandbox
  • Merkezi yönetim ve daha iyi güvenlik sınırları kazanırsınız.
  • Daha güçlü bir politika kontrolü için bir miktar özgürlükten feragat edersiniz.

Anahtarları teslim etmeden erişim nasıl kurulur?

Erişim modeliniz, güvenliğin günlük bir alışkanlık haline geldiği yerdir. Kök (root) kullanıcı, nadir görülen kurtarma görevleri için ayrılmış olarak kalmalıdır. Günlük çalışmalar IAM Identity Center, IAM ve kısa ömürlü kimlik bilgileri kullanan roller üzerinden yürütülmelidir. 2026'daki standart yaklaşım budur; çünkü maruz kalmayı azaltır ve daha iyi bir denetim izi bırakır.

Hiçbir zaman isteğe bağlı olmaması gereken kök kullanıcı koruması

Her kök kullanıcıyı MFA, sıkı e-posta kontrolü ve güncel bir telefon numarası ile koruyun. Bu kurtarma sürecini aylık veya üç aylık dönemlerde gözden geçirin. Gelen kutusunu sıfırlayabilecek çok fazla kişi varsa, en güçlü hesap sınırınız zaten zayıflamış demektir.

Kök kullanıcıdan günlük yönetim yapmaktan kaçının. Kök kullanıcı kimlik bilgilerini, geniş erişime sahip paylaşılan bir kasada bırakmayın. Yazılı bir acil durum görev listesi tutun ve bunu kısa tutun.

Günlük işler için IAM Identity Center ve yetkilendirilmiş yöneticilerin kullanılması

IAM Identity Center, birden fazla hesapta konsola veya API'ye ihtiyaç duyan kişiler için tek bir oturum açma yolu sağlayabilir. Geliştiriciler, uzun ömürlü anahtarlar taşımak yerine doğru görev için doğru rolü üstlenebilirler. Yetkilendirilmiş bir yönetici hesabı veya bir hizmetin bunu desteklediği durumlarda yetkilendirilmiş yönetici, ekiplerin her seferinde kuruluşun yönetim hesabına dokunmadan desteklenen araçları yönetmesine olanak tanır.

Gerçek hayattan bir örnek şöyle görünür: Platform ekibiniz paylaşılan ağ bağlantılarını bir hesaptan yönetir, güvenlik ekibiniz bulguları başka bir hesaptan çalıştırır ve ürün ekibiniz uygulama hesaplarında dağıtım yapar. Her grup ihtiyacı olan izni alır ve hiç kimse tüm krallığa sahip olmaz.

  • Daha temiz denetimler ve daha az anahtar yayılımı kazanırsınız.
  • Kimlik tasarımı için başlangıçta daha fazla zaman harcarsınız.

Günlükleri, güvenliği ve iş yüklerini ayrı tutan hesap yapısı

Temiz bir çoklu hesap kurulumunda genellikle yönetim, güvenlik, günlük arşivi, altyapı, üretim, üretim dışı ve sandbox hesapları bulunur. Bu düzen günlük verilerinizi korur, görevleri ayırır ve olaylara müdahaleyi hızlandırır. AWS ayrıca küçük ve orta ölçekli işletmeler için pratik bir çoklu hesap stratejisi.

ana hatlarını çizmektedir. Gerçek bir SaaS vakası bunun neden önemli olduğunu gösteriyor. Bir B2B yazılım şirketi, paylaşılan tek bir hesaptan yedi hesaba geçti. Değişiklikten sonra müşteri uygulamaları üretim hesaplarında barındırıldı, güvenlik araçları bir güvenlik hesabına taşındı ve CloudTrail günlükleri bir günlük arşivi hesabına aktarıldı. Bir geliştirici üretim dışı bir dağıtımı bozduğunda, müşteri trafiği çalışmaya devam etti ve denetim günlükleri bozulmadan kaldı.

Güvenli yollarla birbirine bağlanmış çok hesaplı bir bulut ağını temsil eden soyut, parlayan düğümler.

Bu temel seviye, yararlı bir başlangıç noktasıdır.

Hesap türüAna görev
YönetimYalnızca faturalandırma ve kuruluş kontrolü
GüvenlikMerkezi güvenlik aracı ve bulgular
Günlük arşiviDenetim ve yapılandırma günlüklerini saklayın
AltyapıPaylaşılan ağ ve temel hizmetler
İş yükü hesaplarıÜretim, üretim dışı ve sandbox uygulamalarını çalıştırın

AWS Control Tower güvenli bir başlangıç noktasını nasıl hızlandırabilir?

Control Tower, standart bir başlangıç noktasıyla yeni hesaplar oluşturabilir, güvenlik sınırları belirleyebilir ve manuel hataları azaltabilir. Hızlı bir şekilde inşa ediyorsanız, bu size zaman kazandırır ve kuruluşunuzun hizmet kurallarını tutarlı tutar. AWS bu modeli şurada açıklamaktadır: Control Tower açılış bölgesi (landing zone) kılavuzu.

AWS Resource Access Manager paylaşımı ne zaman daha güvenli hale getirir?

AWS Resource Access Manager sınırları yıkmadan seçilen kaynak türlerini hesaplar arasında paylaşmanıza olanak tanır. Ağ ekibiniz alt ağları veya bir transit geçit yolunu paylaşabilir, uygulama ekipleri ise iş yükü riskini ayrı tutmaya devam eder. Bu, her şeyi tek bir büyük havuzun içine itmekten çok daha güvenlidir.

  • Günlükler ve iş yükleri için daha iyi bir ayrıştırma kazanırsınız.
  • Paylaşılan hizmetler için tasarıma biraz daha fazla çaba eklersiniz.

AB vatandaşı olmayanlar için ücretsiz sanal kartlar

1 iş günü içinde açın, 100 sanal kart düzenleyin ve 1.25%'ye kadar nakit para kazanın.

Ücretsiz bir hesap edinin
CTA görseli

Maliyetleri görünür kılma ve hesap yayılımını kontrol altında tutma yolları

Sahiplik belirsizleştiğinde maliyetler de belirsizleşir. Ayrı hesaplar, finans biriminin harcamaları ekibe, ürüne veya ortama göre eşleştirmesine yardımcı olur. 2026'da güçlü bir hesap yönetimi; yapıyı bütçelerle, etiketlerle ve düzenli incelemelerle eşleştirir. Bu sayede aktif olmayan sandbox'lar ve yinelenen kavram kanıtlama (PoC) yığınları birikmez.

Finans ve mühendisliğin uyumlu kalması için nelerin takip edilmesi gerekir?

Hesap bazında maliyeti, ana hizmet kullanımlarını, etiketlenmemiş kaynakları ve depolama, veri aktarımı veya GPU kullanımındaki ani artışları izleyin. CFO'nuz sahibe göre sapmayı görmek ister. Mühendisleriniz ise hangi hizmetin neden değiştiğini bilmek ister.

Temiz bir dijital arayüzde, karanlık bir arka plan üzerinde parıldayan soyut daire ve çubuk grafikler yer alıyor.
KontrolNeden işe yarar
Hesap yapısıNet maliyet sahipliği sağlar
EtiketlerPaylaşılan harcamaları detaylandırır
BütçelerBütçe aşımları büyümeden önce uyarılar
Düzenli incelemelerKullanılmayan hesapları kapatır

AWS harcamalarını azaltmak için krediler ve indirimler nasıl kullanılır?

Tasarruf sadece temizlikten gelmez. Tedarik de önemlidir. Yapınız zaten sağlamsa, şunları ekleyebilirsiniz: 100.000 $'a varan AWS kredisi veya şunları inceleyebilirsiniz: $100,000'ye varan kredi sunan AWS indirim programı. Spendbase, uygun startup'ların $100,000'ye varan kredi, ila arasında CloudFront indirimleri ve 'ye varan işlem veya depolama indirimleri alabileceğini belirtiyor. Doğru kullanıldığında bu, yönetim kalitesinden ödün vermeden işletmenizin harcamalarını düşürür.

  • Daha temiz bir maliyet raporlaması (showback) elde eder ve beklenmedik fatura sürprizleriyle daha az karşılaşırsınız.
  • Düzenli inceleme ve sahiplik kontrolleri yapmayı taahhüt edersiniz.

Sonuç

Güçlü bir AWS Hesap modeli, bulutunuzu daha güvenli, daha net ve ölçeklendirilmesi daha kolay hale getirir. Hesapları amaca göre ayırdığınızda, yönetim katmanını koruduğunuzda, AWS Organizations ile SCP'leri kullandığınızda ve ekiplere ihtiyaç duydukları erişimi sağladığınızda, günlük işler kolaylaşır ve risk azalır.

Mevcut yapınızı yeni bir gözle gözden geçirin. Zayıf noktaları sıkılaştırın, günlükleri (logs) iş yükü hesaplarının dışına taşıyın ve kuruluşunuzun yönetim hesabını olabildiğince sakin tutun.

Okumak isteyebilirsiniz

Maliyet optimizasyonu

AWS Hibeleri: Krediler, Kurallar, FinOps (2026)

AWS hibeleri bedava para gibi gelebilir, ta ki siz bunların aslında seyreltici olmayan sermaye olduğunu anlayana kadar...

Bir SaaS Tasarruf Uzmanıyla Konuşun

Bir Uzmanla Konuşun