Kurumsal altyapılarda en büyük güvenlik açığı kimlik bilgilerinin yanlış yönetiminden kaynaklanır: şifreler e-postalarda, Excel'de veya kod deposunda saklanır; paylaşılan hesaplar kullanılır; şifre rotasyonu yapılmaz. HPE Morpheus, CyberArk Privileged Access Security ve HashiCorp Vault ile entegre olarak tüm provisioning sürecinde kimlik bilgilerini güvenli biçimde yönetir. Bu rehber; CyberArk Safe ve Account yapılandırmasından Morpheus entegrasyonuna, HashiCorp Vault AppRole kimlik doğrulamasından dinamik secret'lara, Morpheus Cypher ile Vault arasındaki köprüden secret rotasyonuna kadar eksiksiz bir PAM (Privileged Access Management) mimarisi kurar.
Morpheus, kimlik bilgisi yönetimi için üç katmanlı bir yaklaşım sunar. Her kurum olgunluk düzeyine göre bunlardan birini veya birden fazlasını kullanabilir.
| Özellik | Morpheus Cypher | HashiCorp Vault | CyberArk PAS |
|---|---|---|---|
| Kurulum Karmaşıklığı | Yok (dahili) | Orta | Yüksek |
| Dinamik Secret | Hayır | Evet (DB, AWS, PKI) | Evet (CPM ile) |
| Secret Rotasyonu | Manuel | Otomatik (lease) | Otomatik (CPM) |
| Denetim Kaydı | Morpheus Activity Log | Vault Audit Log | CyberArk Audit Trail |
| Lisans Maliyeti | Morpheus ile birlikte | Açık kaynak / Enterprise | Yüksek (kurumsal) |
| Uyumluluk (PCI, ISO) | Temel | İyi | Kapsamlı |
Morpheus Cypher, harici bir PAM aracına ihtiyaç duymadan temel secret yönetimi sağlar. AES-256 ile şifreli olarak veritabanında saklanır; RBAC ile erişim kontrol edilir.
HashiCorp Vault, Morpheus'un en güçlü desteklediği dış PAM sistemidir. Morpheus, Vault'u Cypher backend'i olarak yapılandırabilir — bu sayede cypher.read() çağrıları Morpheus'un kendi deposu yerine Vault'tan değer getirir.
Token tabanlı kimlik doğrulama yerine AppRole kullanmak daha güvenlidir. AppRole, Morpheus'a özgü bir Role ID ve Secret ID çiftiyle çalışır; statik token yerine dinamik token üretilir.
HashiCorp Vault'un en güçlü özelliği dinamik secret üretimidir. Statik şifre saklamak yerine Vault, talep anında kısa ömürlü kimlik bilgisi üretir ve belirli süre sonra otomatik geçersiz kılar.
CyberArk Privileged Access Security (PAS), kurumsal düzeyde ayrıcalıklı hesap yönetimi sunar. Morpheus, CyberArk'ın Central Credential Provider (CCP) veya Conjur API'si aracılığıyla güvenlik kasasındaki kimlik bilgilerini alır.
CyberArk entegrasyonunun somut kullanım senaryosu: VM provisioning sırasında vCenter ve Linux root şifresi CyberArk'tan çekilir; hiçbir şifre Morpheus veritabanında saklanmaz.
Secret rotasyonu, uyumluluk gereksinimlerinin en kritik bileşenidir. PCI-DSS, ISO 27001 ve BGYS standartları ayrıcalıklı hesap şifrelerinin belirli aralıklarla değiştirilmesini zorunlu kılar.
| Secret Türü | Rotasyon Sıklığı | Yöntem | Araç |
|---|---|---|---|
| vCenter/Bulut şifresi | 90 gün | CyberArk CPM otomatik | CyberArk PAS |
| VM root şifresi | 90 gün | CyberArk CPM + Morpheus | CyberArk + Workflow |
| Veritabanı şifresi | Her kullanımda | Vault dinamik secret | HashiCorp Vault |
| API Token | 90 gün | Manuel veya CI/CD | Cypher TTL |
| SSL Sertifikası | 30 gün | Vault PKI otomatik | HashiCorp Vault |
| SSH Keypair | 180 gün | Morpheus Cypher key/ tipi | Cypher |
Secret erişim kayıtları, uyumluluk denetimleri için en önemli kanıt kaynağıdır. Hangi sistem hangi şifreye ne zaman erişti?
ESH Bilişim, HashiCorp Vault ve CyberArk entegrasyonu, dinamik secret yapılandırması, secret rotasyon otomasyonu ve uyumluluk denetim raporlaması konularında kurumsal danışmanlık verir.