Bir web projesinin tesliminde en çok ihmal edilen konu, erişim bilgilerinin devridir. Proje bitmiştir, site yayındadır ve ajans son bir e-posta atar: "Tüm şifreler aşağıdadır." Bu e-posta yıllarca birilerinin gelen kutusunda durur. Şifreler değiştirilmez, eski ekip üyelerinin erişimi kapatılmaz ve bir gün bir hesabın kime ait olduğu bile bilinmez hale gelir.
Bu yazı, web projesi tesliminde şifre ve yetkilerin güvenli bir plan ile nasıl devredileceğini anlatıyor.
Neden plan gerekir?
Bir web sitesinin arkasında genellikle birçok hesap vardır:
- Alan adı kayıt hesabı
- Hosting ya da sunucu hesabı
- İçerik yönetim sistemi (CMS) yönetici hesapları
- Veritabanı erişimi
- E-posta hizmeti
- Analiz ve arama konsolu hesapları
- Ödeme, form, harita, sohbet gibi üçüncü taraf entegrasyonlar
- Kod deposu
- CDN, güvenlik duvarı ya da DNS hizmeti
Bu hesapların her biri farklı bir kişiye, farklı bir e-posta adresine kayıtlı olabilir. Teslim sırasında bunların hepsinin müşteriye geçtiğinden emin olmak, ancak bir envanter ile mümkündür.
Adım 1: Yetki envanteri
Proje sonuna gelmeden önce, tüm hesapların bir listesini çıkarın. Her hesap için şunları not edin:
| Hizmet | Hesap sahibi e-posta | Hesap kime kayıtlı | Kimlerin erişimi var | İki adımlı doğrulama | Yenileme tarihi |
|---|---|---|---|---|---|
| Alan adı | |||||
| Hosting | |||||
| CMS | |||||
| Analiz |
Bu tabloda şifre yazmayın. Tablo, hesapların haritasıdır; şifreler ayrı ve güvenli bir kanalla aktarılır.
"Hesap kime kayıtlı" sütunu kritik önemdedir. Alan adı ya da hosting ajansın kurumsal hesabına kayıtlıysa, müşteriye devri ayrı bir işlem gerektirir.
Adım 2: Sahipliği müşteriye geçirin
İdeal durumda, temel hesapların sahibi baştan müşteridir. Değilse, teslimde:
- Alan adı: Müşterinin kendi kayıt hesabına transfer edin ya da hesap sahibi bilgilerini güncelleyin. Kayıt firmasının transfer prosedürüne uyun.
- Hosting: Müşteri adına yeni hesap açılıp site taşınabilir ya da mevcut hesabın sahipliği devredilebilir.
- Analiz ve arama konsolu: Müşterinin hesabına sahip yetkisi verin, ardından ajans hesabının yetkisini düşürün.
- Üçüncü taraf hizmetler: Faturalandırmanın ve hesabın müşteriye geçtiğinden emin olun.
Adım 3: Kişisel hesaplar yerine rol hesapları
Müşteri tarafında hesapların tek bir çalışanın kişisel e-postasına bağlanması, o kişi ayrıldığında sorun yaratır. Müşteriye şunu önerin:
- Kritik hesaplar için kurumsal bir e-posta adresi kullanın (örneğin web@ şirketadı).
- Her hesapta en az iki yetkili kişi olsun.
- Kişisel kullanıcı hesapları, rolüne uygun yetkilerle ayrı ayrı açılsın. Ortak bir "admin" hesabı paylaşılmasın.
Adım 4: Güvenli aktarım
Şifreleri düz metin olarak e-posta ya da mesajlaşma uygulamasıyla göndermeyin. Daha güvenli seçenekler:
- Şifre yöneticisi: Ajans ve müşteri aynı şifre yöneticisini kullanıyorsa, paylaşımlı bir kasa üzerinden aktarım yapılabilir.
- Tek kullanımlık güvenli bağlantılar: Bir kez açıldıktan sonra silinen paylaşım araçları.
- Yüz yüze teslim: Özellikle kritik hesaplar için.
Hangi yöntemi kullanırsanız kullanın, aktarımdan sonra şifrelerin değiştirilmesi en önemli adımdır.
Adım 5: Şifreleri değiştirin, erişimleri kapatın
Müşteri tüm hesaplara eriştiğini doğruladıktan sonra:
- Müşteri tüm şifreleri kendi belirlediği yeni şifrelerle değiştirir.
- İki adımlı doğrulama müşterinin cihazlarına bağlanır.
- Ajans ekibinin kişisel kullanıcı hesapları silinir ya da yetkileri kısıtlanır.
- API anahtarları ve entegrasyon token'ları yenilenir.
- Kod deposu ve sunucu erişimlerinde SSH anahtarları gözden geçirilir.
Bakım sözleşmesi devam edecekse, ajansa sadece ihtiyaç duyduğu erişimi veren ayrı bir kullanıcı hesabı açılır.
Adım 6: Teslim tutanağı
Devri bir tutanakla tamamlayın. Tutanakta şunlar yer alsın:
- Devredilen hizmetlerin listesi (şifre olmadan)
- Her hizmetin yeni sahibi
- Şifrelerin değiştirildiği tarih
- Ajansın kalan erişimi (varsa) ve kapsamı
- Yenileme tarihleri (alan adı, hosting, SSL, lisanslar)
Bu tutanak, gelecekte "bu hesap kimde?" sorusunun cevabıdır.
Sık yapılan hatalar
- Alan adını ajansın hesabında bırakmak
- Şifreleri e-postayla gönderip değiştirmemek
- Eski ekip üyelerinin CMS kullanıcılarını silmemek
- Yenileme tarihlerini kaydetmemek ve alan adının süresinin dolması
- İki adımlı doğrulamanın ayrılan bir çalışanın telefonuna bağlı kalması
Kısa kontrol listesi
- Proje sonunda tüm hesapların envanterini çıkarın.
- Alan adı, hosting ve analiz hesaplarının sahipliğini müşteriye geçirin.
- Kişisel yerine kurumsal ve rol bazlı hesaplar kullanın.
- Şifreleri güvenli kanalla aktarın.
- Aktarımdan sonra şifreleri değiştirin, eski erişimleri kapatın.
- Teslim tutanağı hazırlayın, yenileme tarihlerini ekleyin.
İyi bir teslim, sitenin çalışır durumda olmasıyla değil, tüm anahtarların doğru ellerde olmasıyla tamamlanır.

