EN Ücretsiz Başlayın
Ana sayfaBlog › Rehber

CRM'de kullanıcı rolleri ve yetkiler: ekip büyüyünce kim neyi görmeli?

O Ohana360 Ekibi • 20 Eylül 2026 • 12 dk okuma
Bir kaydın kullanıcıya ulaşmadan önce geçtiği beş erişim katmanını ve beş kişilik bir ekibin yetki tablosunu gösteren çizim

Ertem Medikal'de dokuzuncu kişi işe alındığında kimse bir şey fark etmedi. On dokuzuncuda fark ettiler. Yeni gelen bir stajyer, ilk haftasında bütün müşteri listesini, açık fırsatların tutarlarını ve geçen yılın iskonto oranlarını tek bir listede görebiliyordu. Kimse kötü niyetli değildi; kimse bir ayar da yapmamıştı. CRM ilk kurulduğunda beş kişiydiler ve herkesin her şeyi görmesi doğal geliyordu. Sorun şu ki o ayar hiç değişmemişti.

Ankara'daki firma 19 kişi: altı satış temsilcisi, bir satış müdürü, iki kişilik servis ekibi, ayda iki gün gelen bir mali müşavir, bir stajyer ve ofisi toparlayan bir yönetici. Medikal sarf malzemesi satıyorlar, müşterilerinin çoğu özel klinik ve hastane. (Demo verisi.) İhtiyaçları bir güvenlik projesi değildi, üç basit cümleydi: temsilci kendi portföyüne baksın, mali müşavir faturaları görsün ama fiyat pazarlıklarını görmesin, stajyer gelen adayları arasın ama müşteri listesini indiremesin.

Bu yazı o üç cümlenin CRM ayarına nasıl çevrildiğini anlatıyor: rol ile yetkinin farkı, en az yetki ilkesi, kimin ne görmesi gerektiği sorusunun pratik cevapları ve Ohana360'ta bu modelin gerçekte nasıl çalıştığı. Kişisel veri tarafındaki yasal çerçeve ayrı bir konu; onu KVKK uyumlu CRM yazısında ele almıştık.

Rol mü, yetki mi? İkisi aynı şey değil

Çoğu ekip bu ikisini tek kelimeyle karıştırır: "Ahmet'in yetkisini satış yaptım." Oysa iki ayrı soru vardır. Rol kişinin kim olduğunu söyler, yetki ne yapabileceğini. Bir kişi satış müdürü olabilir ama faturalara dokunmaması gerekebilir; iki kişi aynı işi yapıyor olabilir ama biri sadece kendi kayıtlarına bakmalıdır.

Ohana360'ta bu ayrım dört ayrı ayara dağılmıştır. Dördü birlikte çalışır ve hangisinin ne yaptığını bilmek, sonradan çıkan "neden bu kaydı göremiyorum" sorularının yarısını baştan keser.

AyarNeyi belirlerNerede
RolAdmin, Standart ya da Portal. Admin bütün kısıtları aşar; Portal yalnız portal ekranına girer, CRM'e hiç girmez.Kullanıcılar listesinde satır içinde
ProfilHangi uygulamalar açık ve her objede okuma, oluşturma, düzenleme, silme düzeyi. Asıl yetki kabuğu budur.Kurulum > Profiller
Yetki setiProfilin üstüne ek yetki verir, asla eksiltmez. Kişiye ya da doğrudan bir profile atanır.Kurulum > Yetki Setleri
Hiyerarşi rolüYetki değil görüş alanı: üst seviyedeki kişi, altındaki seviyelerin sahip olduğu kayıtları görür.Kurulum > Rol Hiyerarşisi

Buna bir de obje başına paylaşım varsayılanı eklenir. Aşağıdaki çizim, bir kaydın bir kullanıcının ekranına düşmeden önce geçtiği beş kapıyı sırayla gösteriyor.

Bir kaydı görebilmek için geçilen beş kapı Ohana360'ta erişim tek bir anahtarla değil, üst üste beş ayarla kurulur Kurulum ekranları 1 Rol Admin, Standart ya da Portal. Admin rolü aşağıdaki dört kapıyı da atlar. Kullanıcılar 2 Profil Hangi uygulamalar açık; her objede okuma, oluşturma, düzenleme, silme. Profiller 3 Yetki seti Profilin üstüne yetki ekler, asla eksiltmez. Kişiye ya da profile atanır. Yetki Setleri 4 Paylaşım varsayılanı Obje başına: herkese açık, görüntülemeye açık ya da yalnız sahibine özel. Paylaşım Ayarları 5 Hiyerarşi ve kurallar Üst seviye altındakini görür; kural kapalı kapıyı seçilen kişiye açar. Rol Hiyerarşisi Karar sunucuda verilir: göremediğiniz kayıt tarayıcıya hiç inmez. İzinler obje düzeyindedir, tek tek alanlar için değil.

Beş kapının üçünü aynı anda kurcalamak gerekmez. Pratikte kurulum şöyle ilerler: önce herkese bir profil verilir, sonra hassas objelerin paylaşım varsayılanı kısılır, en son tek tek istisnalar paylaşım kuralı ya da yetki setiyle açılır.

En az yetki ilkesi nereden başlar?

En az yetki ilkesi tek cümledir: bir kişi, işini yapmak için gereken en az erişime sahip olmalıdır. Kulağa kısıtlayıcı gelir ama asıl amacı kısıtlamak değildir; kazayı ve belirsizliği azaltmaktır. Yanlışlıkla silinen kayıt, yanlış kişiye giden fiyat listesi ve "bunu kim değiştirdi" tartışması çoğu zaman kötü niyetten değil, gereksiz geniş yetkiden çıkar.

Uygulaması üç adımdır ve ilk ikisi CRM'de değil, kağıtta yapılır.

Dikkat: Ohana360'ta profil atanmamış bir kullanıcı kısıtsız sayılır. Obje izinleri yalnızca bir profili olan kişilere uygulanır; profilsiz hesapta sadece paylaşım varsayılanları geçerli kalır. Hesabı açarken profili seçin, "sonra ayarlarız" demeyin.

Satış temsilcisi kendi kayıtlarını mı, tüm kayıtları mı görmeli?

Bu sorunun tek doğru cevabı yok, iki ucu ve bir orta yolu var. Herkesin her fırsatı gördüğü org'da temsilciler birbirinin müşterisini arar, pazarlık geçmişi karışır, ayrılan kişi bütün portföyü dışa aktarır. Herkesin yalnız kendi kaydını gördüğü org'da ise müdür hiçbir şey göremez, izinli temsilcinin müşterisi ortada kalır ve rapor tutmaz.

Ohana360'ta orta yol üç ayarın birleşimidir. İlki paylaşım varsayılanı: Kurulum içindeki Paylaşım Ayarları ekranında her obje için üç seçenekten biri seçilir.

VarsayılanAnlamıNerede işe yarar
Herkese AçıkOrg'daki herkes görür ve düzenlerÜrünler, bilgi bankası, ortak görevler
Görüntülemeye AçıkHerkes görür, yalnız sahibi ve üstü düzenlerŞirketler, kişiler, destek talepleri
ÖzelYalnız sahibi, hiyerarşide üstü ve yöneticiler görürFırsatlar, adaylar, faturalar, çalışan kayıtları

İkincisi rol hiyerarşisi. Kurulumda gelen merdiven beş basamaklıdır (Uzman Yardımcısı, Uzman, Yönetici, Müdür, Genel Müdür) ve org'a göre değiştirilir. Kural basittir: üst basamaktaki kişi, alt basamaklardaki kişilerin sahip olduğu kayıtları görür. Fırsatlar Özel olsa bile satış müdürü ekibinin fırsatlarını görmeye devam eder, çünkü basamağı yukarıdadır.

Üçüncüsü paylaşım kuralları. Bir kural kapalı kapıyı seçilmiş bir hedefe açar: kaynağı sahip bazlı (şu roldeki kişilerin kayıtları, şu rol ve altındakiler, şu grup, şu kuyruk) ya da kriter bazlı (tutarı şu rakamın üstünde olan kayıtlar) tanımlanır, hedefi bir rol, bir genel grup ya da tek bir kullanıcı olur, erişim düzeyi okuma veya okuma ve yazma seçilir. Tipik kullanım: fırsatlar Özel, ama "Satış rolündeki herkesin fırsatları, Servis grubuna okuma olarak açılsın" diye tek bir kural.

Dördüncü bir araç daha var: kuyruklar. Bir kaydın sahibi bir kişi yerine bir kuyruk olabilir; kuyruğun üyeleri o kaydı kendi kayıtları gibi görür ve sahiplenir. Gelen adayların bir havuzda toplanıp sahiplenilmesi gereken düzenlerde, herkesi tek tek yetkilendirmekten çok daha temizdir.

Yönetici, muhasebe ve stajyer nasıl ayrılır?

Ertem Medikal'in kurduğu düzen aşağıdaki tabloda. Dikkat edilecek nokta şu: beş kişinin hiçbiri Admin rolünde değil. Admin rolü profil kısıtlarını ve paylaşım kurallarını tamamen atladığı için, ofisin işleyişi için Kurulum'a girmesi gereken kişiye bile Admin verilmemiş; onun yerine bir yetki seti kullanılmış.

Aynı org, beş kişi, beş farklı erişim Ertem Medikal, Ankara, 19 kişi (demo verisi) Hiçbiri Admin değil KİŞİ VE PROFİL ADAYLAR FIRSATLAR FATURALAR KURULUM Zeynep Kılıç Satış temsilcisi • Kendi Kayıtları Kendi Kendi Yok Kapalı Barış Uçar Satış müdürü • bir basamak üstte Ekibi Ekibi Salt okur Kapalı Neslihan Arı Mali müşavir • Finansçı profili Yok Salt okur Tümü Kapalı Efe Sancak Stajyer • Kendi + aday kuyruğu Kuyruk Yok Yok Kapalı Pelin Doğan Ofis yöneticisi • yetki seti Tümü Tümü Yok Kullanıcılar Pelin'in Kurulum erişimi Yönetici rolünden değil, Kullanıcı Yöneticisi yetki setinden gelir. Neslihan ayda iki gün geliyor: ziyaretler arasında hesabı pasif, geldiği gün aktif ediliyor.

Temsilci (Zeynep). Adaylar ve Fırsatlar objelerinde okuma ve düzenleme Kendi düzeyinde. Faturalar objesi profilinde tamamen kapalı, yani o obje uygulamada hiç görünmüyor. Ekip sohbetine, bilgi bankasına ve ortak ürün kataloğuna erişimi tam.

Müdür (Barış). Profili temsilciyle aynı olabilirdi; farkı hiyerarşi rolünden geliyor. Müdür basamağında olduğu için altındaki basamaktaki altı temsilcinin bütün adaylarını ve fırsatlarını görüyor. Faturalarda okuma var, düzenleme yok: profilde Fatura objesinin okuması Tümü, düzenlemesi Yok.

Mali müşavir (Neslihan). Finansçı profilinde: Fatura, Sipariş ve Tahsilat objelerinde tam yetki; Fırsat ve Kişi objelerinde salt okunur; Aday objesi kapalı. Bu sayede tahsilat takibini yapabiliyor ama iskonto pazarlığının geçmişine giremiyor.

Stajyer (Efe). En dar profil. Fırsatlar ve faturalar kapalı, yalnız Adaylar açık ve o da Kendi düzeyinde. Web formundan gelen adaylar bir kuyruğa düşüyor; Efe kuyruktaki adayları görüp sahipleniyor, sahiplenmediği hiçbir adayı göremiyor. Dışa aktarma yetkisi hiç verilmemiş, çünkü dışa aktarma bir profil ayarı değil, ayrı bir yetki setidir ve varsayılan olarak kimsede açık değildir.

Ofis yöneticisi (Pelin). Kullanıcı açmak, şifre sıfırlamak ve denetim günlüğüne bakmak istiyor ama org ayarlarına dokunması gerekmiyor. Ona Admin rolü yerine Kullanıcı Yöneticisi yetki seti verilmiş. Bu set Kurulum'un yalnızca kullanıcı ve erişim bölümlerini açar; şirket ayarları, fatura ve güvenlik bölümleri kapalı kalır. Üstelik bir sınır daha var: bu yetkiyle Yönetici rolü verilemez ve yönetici hesaplarına dokunulamaz.

Hazır yetki setleri arasında Veri Yöneticisi, Rapor ve Dışa Aktarma, Denetçi, Destek Uzmanı, API Entegratörü ve Kurulum Yardımcısı gibi şablonlar var. Hepsinin ortak mantığı aynı: profili değiştirmeden tek bir hakkı eklemek.

Dışarıdan çalışan için hangi yol doğru?

Serbest çalışan bir tasarımcı, ayda iki gün gelen bir mali müşavir, üç aylık bir stajyer. Bu üç durumda üç farklı cevap var.

Stajyer için ek bir alışkanlık: staj başlarken bitiş tarihini takvime bir görev olarak yazın. Süresi biten erişimi kapatmanın en yaygın unutulma sebebi, kapatmayı hatırlatan bir kaydın hiç olmamasıdır.

Kim sildi, kim değiştirdi? İz nerede tutulur?

Yetki düzeni ne kadar iyi kurulursa kurulsun, "bunu kim yaptı" sorusu er geç gelir. Ohana360'ta bunun cevabı tek bir ekranda değil, dört ayrı izde durur.

İzNe yazarSınırı
Denetim GünlüğüKullanıcı eklendi, rol değişti, oturum kapatıldı, veri dışa aktarıldı, başka bir hesaba geçildiOrg başına en son 1000 kayıt tutulur, ekranda son 200 satır
Giriş GeçmişiBaşarılı ve başarısız girişler, yöntem (şifre, iki aşamalı doğrulama, davet, mobil) ve IPİki yıl saklanır
Kayıt GörüntülemeKim hangi kaydı ne zaman ve hangi IP'den açtıAynı kişi ve kayıt için on dakikada bir satır
Alan GeçmişiHangi alan, eski değer, yeni değer, kim, ne zamanMarketplace eklentisi; yalnız açıldıktan sonraki değişiklikleri yazar

Bir ayrıntı özellikle önemli: Onun gibi gir (başka bir kullanıcının hesabına geçme) hem Denetim Günlüğü'ne hem Giriş Geçmişi'ne kimin kime geçtiği bilgisiyle yazılır. Bu yetki de ayrı bir yetki setindedir ve yönetici hesaplarına geçilmesine izin vermez.

Biri işten ayrılınca ne yapmalı?

Ayrılık günü yapılacaklar listesi kısa olmalı, çünkü uzun listeler o gün uygulanmaz. Sıra önemli: önce kayıtlar devredilir, sonra erişim kapatılır.

SıraAdımNerede
1Açık kayıtlarını devredin: listede kayıtları seçip toplu Sahip DeğiştirFırsatlar, Şirketler ve ilgili listeler
2Hesabı pasifleştirin: giriş engellenir, kayıtlar ve geçmiş yerinde kalırKurulum > Kullanıcılar, Durum anahtarı
3Tüm oturumlarını kapatın: tarayıcı ve uygulama oturumları düşer, şifre değişmezKullanıcı satırındaki menü
4Cihaz oturumlarını gözden geçirin ve kalan varsa sonlandırınKurulum > Cihazlar ve Oturumlar
5Son bir hafta içindeki dışa aktarma ve kayıt görüntüleme izine bakınKurulum > Denetim Günlüğü
6Hesabı silmeyin ve o adla yeni kullanıcı açmayın: sahiplik ada bağlıdırKurulum > Kullanıcılar
Dikkat: Kişinin kendi oluşturduğu API anahtarları "Tüm oturumlarını kapat" ile iptal olmaz. Anahtarlar hesap pasifleştirildiğinde çalışmaz hale gelir, bu yüzden ikinci adımı atlamayın. Onay süreçlerinde o kişi onaylayıcı olarak tanımlıysa onları da güncelleyin; nasıl kurulduğunu onay süreci yazısında bulabilirsiniz.

Dahil değil: Ohana360'ın yetki tarafında yapmadıkları

İlk hafta: yetki düzenini kurma takvimi

GünYapılacakSüre
1Kullanıcı listesini çıkarın: kim hangi işi yapıyor, kaç kişide profil atanmamış20 dakika
2Üç profil taslağı yazın: saha, arka ofis, yönetim. Hazır profilleri kopyalayıp daraltın40 dakika
3Paylaşım Ayarları'nda hassas objeleri Özel'e alın: fırsat, aday, fatura, çalışan15 dakika
4Hiyerarşi basamaklarını org'a göre yeniden adlandırın ve herkese bir basamak atayın25 dakika
5İstisnaları paylaşım kuralı olarak yazın; her kurala neden yazıldığını anlatan bir ad verin30 dakika
6Admin rolündeki kişi sayısını sayın. İki kişiden fazlaysa fazlasını yetki setine çevirin20 dakika
7Onun gibi gir ile üç farklı profilden org'a bakın: gördükleri beklediğiniz gibi mi?20 dakika

Yedinci gündeki sınama en değerlisidir. Yetki düzeninin doğru olup olmadığı ayar ekranından değil, kullanıcının ekranından anlaşılır. Ertem Medikal bu turda iki şey buldu: servis ekibi fiyat listesini hâlâ görüyordu ve stajyerin profili aslında hiç atanmamıştı. İkisi de on dakikada düzeldi, ama sorulmasaydı aylarca öyle kalacaktı.

Sık sorulan sorular

Rol, profil ve yetki seti arasındaki fark nedir?
Rol kim olduğunuzu, profil ne yapabildiğinizi söyler. Ohana360'ta rol üç seçeneklidir: Admin, Standart ve Portal. Admin her kısıtı aşar, Portal yalnız müşteri veya tedarikçi portalına girer, geri kalan herkes Standart'tır. Profil ise asıl yetki kabuğudur: hangi uygulamaların açık olduğunu ve her objede okuma, oluşturma, düzenleme, silme düzeyini tanımlar. Yetki seti üçüncü katmandır ve mantığı tektir: profilin üstüne ekler, asla eksiltmez. Böylece bir kişiye tüm profili değiştirmeden Denetim Günlüğü ya da veri dışa aktarma hakkı verebilirsiniz. Dördüncü ayar olan hiyerarşi rolü yetki değil görüş alanı belirler: üst seviye, altındaki seviyelerin sahip olduğu kayıtları görür.
Bir kullanıcıya profil atamazsam ne olur?
Kısıtsız sayılır. Profil atanmamış bir kullanıcıda obje izinleri hiç uygulanmaz; o kişi için yalnızca paylaşım varsayılanları geçerli kalır. Yani objelerin çoğu Herkese Açık duruyorsa, yeni açtığınız hesap pratikte her kaydı görür ve düzenler. Bu yüzden kullanıcı ekleme ve davet formlarında profil alanı doludur: kişiyi kurarken profili bilinçli seçin, sonradan değil. Aynı şey hiyerarşi rolü için de geçerlidir, ama tersi yönde: rol atanmamış kişi kimsenin kaydını miras almaz.
Satış temsilcisi yalnız kendi kayıtlarını görsün istiyorum, nereden ayarlanır?
İki yol var ve ikisi farklı iş görür. Kurulum içindeki Paylaşım Ayarları obje başına org geneli varsayılanı belirler: Fırsatlar objesini Özel yaparsanız herkes yalnız sahibi olduğu fırsatı görür, yöneticiler ve hiyerarşide üstte olanlar hariç. Profildeki obje izninde Okuma alanını Kendi yapmak ise yalnız o profildeki kişileri kısıtlar, org genelini değiştirmez. Genellikle doğru düzen ikisinin birlikte kullanılmasıdır: varsayılanı Özel yapın, sonra paylaşım kuralıyla belirli bir role ya da gruba okuma açın.
Muhasebeciye bütün faturaları açıp maaş bilgisini ondan gizleyebilir miyim?
Faturaları açmak kolay: Finansçı benzeri bir profilde Fatura, Sipariş ve Tahsilat objelerinde okuma ve düzenleme Tümü olur, Fırsat ve Aday objeleri salt okunur ya da Yok kalır. Tek bir alanı gizlemek ise başka bir konudur, çünkü izinler obje düzeyindedir. Maaş gibi bir bilgiyi gerçekten saklamak istiyorsanız o veriyi ayrı bir objede tutun ve o objenin okumasını ilgili profilde Yok yapın. Sayfa düzeninde profil bazlı alan gizleme vardır ama bu bir görünüm ayarıdır, güvenlik katmanı değildir.
Bir kaydı kimin sildiğini ya da değiştirdiğini nereden görürüm?
Dört ayrı iz vardır. Kurulum içindeki Denetim Günlüğü kullanıcı ekleme, rol değişikliği, oturum kapatma, dışa aktarma gibi yönetim işlemlerini yazar. Aynı ekrandaki Giriş Geçmişi başarılı ve başarısız girişleri, yöntemi ve IP'yi tutar. Kayıt Görüntüleme raporu kimin hangi kaydı ne zaman açtığını gösterir, aynı kişi ve kayıt için on dakikada bir satır yazılır. Alan bazında eski ve yeni değeri görmek içinse Marketplace'ten Alan Geçmişi eklentisini açmanız gerekir; açıldıktan sonraki değişiklikler kayıt sayfasındaki Alan Geçmişi kartında listelenir.
Çalışan ayrıldı: hesabını silmeli miyim, pasifleştirmeli miyim?
Pasifleştirin. Ohana360'ta kayıt sahipliği kullanıcı kimliğiyle değil kullanıcı ADIYLA tutulur, bu yüzden hesabı silmek kayıtları taşımaz ve eski ad sahipte öylece kalır. Daha kötüsü, silinen adla yeni bir kullanıcı açarsanız o kişi eski kayıtları devralmış olur. Doğru sıra şudur: önce kayıtları listelerden toplu Sahip Değiştir ile devredin, sonra hesabı pasifleştirin, ardından satır menüsünden Tüm oturumlarını kapat deyin. Pasifleştirme kişinin ürettiği API anahtarlarını da etkisiz kılar; oturum kapatmak tek başına bunu yapmaz.

Herkes işinin gerektirdiği kadarını görsün

Profili bir kez kurun, hassas objeleri kapatın, istisnaları kuralla açın. Ayrılan çalışanın erişimi aynı gün kapansın, değişiklik izi kayıtta kalsın.

Bundan sonra okuyun