İçeriğe geç
Muhammet Şafak
en

Kitap I / III The Unreliable Systems Trilogy

Production Veritabanı Erişim Rehberi

Kimlikler, credential'lar, just-in-time erişim, aracılı yürütme ve audit

Bir production veritabanına kimin ve neyin, nasıl, ne kadar süreyle ve geride hangi kaydı bırakarak erişebileceğine karar vermek için pratik bir rehber.

  • 337 sayfa
  • 1. baskı
  • Ücretsiz
Dil seçin 3 dil daha yolda

English baskının sayfası: /books/production-database-access-guide/

Kayıt yok, e-posta yok. Lisans: © 2026 Muhammet Şafak — ücretsiz indirilir ve okunur

Kitabın tezi

Değil

bir credential dağıtım problemi

Aksine

bir yetkilendirme, yürütme ve hesap verebilirlik problemi

  • 01

    Yetkilendirme

    Kimin hangi veriye ne yapabileceğine, nereden ve ne kadar süreyle — her istek için ayrı karar verin.

  • 02

    Yürütme

    Her statement'ı çalışmadan önce inceleyin ve etkisini (transaction, row guard, timeout) commit'ten önce sınırlayın.

  • 03

    Hesap verebilirlik

    Kimin istediğinin, kimin onayladığının ve gerçekte neyin çalıştığının kanıtını saklayın.

Kitap hakkında

Perşembe akşamı tek satırlık bir düzeltme bir grup faturayı birden değiştirdi; veritabanı log’u ise yalnızca paylaşılan admin rolünü gösteriyordu. Sahne, faturalama ve ödeme işi yapan kurgusal bir şirkette, Ledgerly’de geçer ve içindeki hiçbir adım tek başına makul olmayan bir karar değildir: parola, ilk servisi ayağa kaldırmanın en hızlı yolu olduğu için paylaşılmış, istemci varsayılanı gereği otomatik commit etmiş, rol de hangi servisin hangi tabloya ihtiyacı olduğuna karar vermekten kolay olduğu için her tabloyu değiştirebilmiştir.

Kitap bu sahneden tek bir iddia çıkarır: production veritabanı erişimi bir credential dağıtım problemi değil, bir yetkilendirme, yürütme ve hesap verebilirlik problemidir. Hikâyedeki credential meşruydu ve verildiği işi tam olarak yaptı; eksik olan, onun etrafındaki her şeydi. Kitap, beş kısım ve on altı bölümde Ledgerly’yi paylaşılan bir admin parolasından bilinçli olarak tasarlanmış bir erişim modeline kadar izler.

Her kontrol, onu kuran ve işleten insanlardan bir şey ister; bu yüzden her bölüm kontrolün maliyetini, sık yapılan hataları ve ne zaman kullanılmaması gerektiğini yazar. Kitap savunan tarafın gözünden yazıldı: saldırı tekniği öğretmez, uyum rejimlerini yorumlamaz ve bir veritabanı yönetimi kitabı değildir.

İçindekiler

  1. 01 Önsöz
  2. 02 Kimsenin Tasarlamadığı Kapı
  3. 03 Production Verisi İçin Bir Tehdit Modeli
  4. 04 Kimlikler, Roller ve En Az Yetki
  5. 05 Credential'lar ve Secret'lar
  6. 06 Politika Olarak Bağlantılar
  7. 07 Okumalar, Replica'lar ve Veri Kopyaları
  8. 08 İçeri Giden Yollar: Bastion'lar, Proxy'ler ve Access Gateway'ler
  9. 09 Just-in-Time ve Break-Glass Erişim
  10. 10 Aracılı Yürütme: Sorgu Analizi ve Tehlikeli İşlemler
  11. 11 Ad-hoc Sorgular ve Veri Düzeltmeleri
  12. 12 Şema Değişiklikleri ve Migration Erişimi
  13. 13 Hassas Veri: Sınıflandırma, Maskeleme ve Minimizasyon
  14. 14 Backup'lar, Export'lar ve Diğer Yan Kapılar
  15. 15 Audit ve Hesap Verebilirlik
  16. 16 Olaylar Sırasında Erişim
  17. 17 Bir Erişim Kontrol Listesi ve Kapanış Düşünceleri
  18. 18 Ek: Sözlük, Örüntü Hızlı Başvurusu, Tehlikeli İşlemler Matrisi, Uyum Eşleştirmesi, Erişim Review Şablonu, Olay Sonrası Review Şablonu

Sık sorulanlar

3 soru

  • Kitap kimin için?

    Production veritabanıyla konuşan servisler kuran backend ve platform mühendisleri, o veritabanını işleten SRE ve DBA rolleri, erişimin nasıl işleyeceğine karar veren tech lead'ler ve güvenlik sorumluluğunu yeni üstlenmiş mühendisler için. Güvenlik geçmişi gerekmez.

  • Belirli bir veritabanı engine'ini bilmem gerekir mi?

    Hayır. Bir engine'e aşina olmak örneklerde yardımcı olur ama şart değildir. Kitap engine'den bağımsızdır; pseudocode, engine'den bağımsız SQL benzeri bir notasyon ve Mermaid diyagramları kullanır.

  • Kitap bir uyum (compliance) rehberi mi?

    Hayır. GDPR, KVKK, PCI DSS, SOC 2 ve HIPAA gibi rejimler yalnızca denetçilerin ve müşterilerin genellikle ne sorduğunu anlatmak için anılır. Kitap hiçbir rejimi yorumlamaz, maddelerine atıf yapmaz ve sizden neyin istendiğini söylemez; hukuk ve uyum ekiplerinizin üzerinde düşünebileceği bir mimari sunmayı amaçlar.

Sitede Ara

Yazı, proje ve sayfalarda arama yapmak için yazmaya başlayın.

Esc ile kapat Pagefind ile güçlendirildi