Google Workspace'inize Hangi Yapay Zeka Araçlarının Erişimi Olduğunu Nasıl Görürsünüz
Google Workspace'inize OAuth erişimi olan her yapay zeka aracını Admin console üzerinden, Security → Access and data control → API controls → App access control altında görebilirsiniz. Bu bölüm, alan adınızda yetkilendirilmiş her üçüncü taraf uygulamayı — yapay zeka asistanları, tarayıcı uzantıları ve toplantı-not-tutucu botlar dahil — her birine verilen Google verisiyle birlikte listeler.
Bu rehber, söz konusu yolu, console'un fiilen ne gösterdiğini, nerede yetersiz kaldığını ve listeyi elinize aldıktan sonra nasıl güncel tutacağınızı adım adım ele alır.
Google Admin console'da üçüncü taraf uygulama erişimini nerede bulurum?
- admin.google.com adresine süper yönetici olarak veya Services yetkisine sahip bir yönetici olarak giriş yapın.
- Menu → Security → Access and data control → API controls yoluna gidin.
- Manage App Access'i tıklayın (bazı console sürümlerinde App access control olarak da etiketlenmiştir).
Karşınıza Configured apps (kuruluşunuzun açıkça bir erişim düzeyi belirlediği uygulamalar) ve Accessed apps (yapılandırılmış olsun olmasın, o an kullanımda olan her uygulama) olmak üzere ikiye ayrılmış bir liste çıkar. Her uygulama için şunları görebilirsiniz:
- Uygulamanın adı, yayıncısı ve OAuth istemci kimliği.
- Google'ın uygulama doğrulama rozetini taşıyıp taşımadığı.
- Talep ettiği bireysel Google hizmet kapsamları — Drive, Gmail, Calendar, Admin Directory ve benzerleri — uygulama başına genişletilebilir şekilde.
- Alan adınızda kaç kullanıcının onu yetkilendirdiği.
- Belirleyebileceğiniz erişim düzeyi: Trusted, Limited, Specific Google data veya Blocked.
Tüm listeyi CSV olarak dışa aktarabilir ve farklı erişim düzeylerini tüm alan adına birden değil, farklı organizasyon birimlerine ayrı ayrı uygulayabilirsiniz.
Bu uygulamalardan hangilerinin yapay zeka aracı olduğunu nasıl anlarım?
Google'ın console'u hiçbir şeyi "yapay zeka" olarak etiketlemez — bir elektronik tablo eklentisi olsun, büyük dil modeli tabanlı bir asistan olsun, OAuth bağlantılı her uygulamayı aynı şekilde listeler. Pratikte yapay zeka araçları, doğrudan bir yapay zeka sağlayıcısı adıyla (OpenAI, Anthropic, Perplexity), bir toplantı-notu botu adıyla (Otter.ai, Fireflies, Fathom), bir yazma asistanı adıyla (Grammarly, Jasper) ya da yayıncı adından ne işe yaradığı hiç anlaşılmayan daha dar kapsamlı bir eklenti adıyla ("GPT for Sheets and Docs," "AI Email Writer") karşınıza çıkar. Bunları tanımak, manuel bir örüntü eşleştirme çalışmasıdır: uygulama ve yayıncı adlarına göz gezdirin, istenen kapsamları kontrol edin — tanımadığınız bir adın yanında drive.readonly veya gmail.readonly isteyen bir uygulama, kategorisi ne olursa olsun daha yakından incelenmeyi hak eder.
Belirli bir kişinin hangi yapay zeka araçlarını yetkilendirdiğini nasıl kontrol ederim?
Yukarıdaki alan-adı-geneli görünüm size bir uygulamanın kullanıcıları olduğunu söyler; ancak *kimin*, ne zaman yetkilendirdiğini söylemez. Bunun için:
- Menu → Directory → Users yoluna gidin ve ilgili kişinin hesabını açın.
- Security sekmesini açın.
- Connected applications bölümüne kaydırın.
Bu bölüm, o belirli kullanıcının yetkilendirdiği her üçüncü taraf uygulamayı, erişim düzeyini (kullanabileceği kapsamları) ve yetkilendirme tarihini listeler. User Security Management yetkisine sahip bir yönetici, bu izinlerin herhangi birini doğrudan bu sayfadan iptal edebilir. Console'un bir uygulamanın *ne zaman* yetkilendirildiğini gösterdiği tek yer burasıdır — ancak bu, tek seferde bir kişiyi kontrol etmek anlamına gelir; toplu dışa aktarma yoktur ve "yalnızca yapay zeka araçları" için filtreleme imkanı da yoktur.
Bunu manuel yapmanın gerçek sınırları nedir?
Alan-adı-geneli App access control ekranı sayıları toplar ama kullanıcı bazlı ayrıntıyı gösterme; kullanıcı bazlı Connected Applications ekranı ise ayrıntıyı sunar ama toplu görünüm sağlamaz. İkisi de şunları söylemez:
- Erişimin hâlâ kullanılıp kullanılmadığını, yoksa bir kez verilip unutulup unutulmadığını.
- Uygulamanın erişebildiği veriyle gerçekte ne yaptığını — console *erişebileceğini* gösterir, *eriştiğini* değil.
- Zaman içinde durumun nasıl değiştiğini, çünkü verilen izinlerin veya genişletilen kapsamların geçmişe dönük bir zaman çizelgesi yoktur.
- Listelenen uygulamalardan hangilerinin yapay zeka aracı olduğunu, siz her yayıncı adını kendiniz tanımadığınız sürece.
Az sayıda bağlı uygulaması olan bir Workspace için her iki ekranı da elle taramak gerçekçidir. Birkaç düzine uygulamayı ve birkaç yüz kullanıcıyı geçtiğinizde, listeyi güncel tutmak bir seferlik iş olmaktan çıkıp tekrarlayan bir işe dönüşür — aynı bilgi, süresiz olarak yeniden kontrol edilir. Ve her iki ekran da doğru yetkiye sahip bir yönetici rolü gerektirir (alan-adı-geneli görünüm için Services, kullanıcı bazlı görünüm için User Security Management) — birden fazla yöneticisi olan bir Workspace için bile, bu görevin fark eden herkese düşen bir iş değil, düzenli olarak her ikisini de kontrol eden birine ihtiyaç duyan bir sorumluluk olması gerekir.
Manuel görünüm neyi söyleyemez ve 8200.dev buna nasıl cevap verir?
Manuel yol, *neyin veriye erişebildiği* sorusunu cevaplar. *Kimin kullandığı, ne zaman kullandığı ve hâlâ gerekli olup olmadığı* sorusunu cevaplamaz — bir uygulamanın erişimini koruyup korumaması gerektiğine gerçekte karar verdiren sorular bunlardır. 8200.dev'in Agent Guard'ı, bağlı kaynaklarınız genelindeki her yapay zeka ajanını ve OAuth bağlantılı uygulamayı sürekli güncellenen tek bir görünümde envanterler, her birini riske göre puanlar ve bulguyu bir kapsam dizesi yerine sade bir dille açıklar. Keşif salt-okunurdur: Google Workspace'i bağlamak salt-okunur bir Drive metadata kapsamı kullanır, yukarıda gösterilen daha derin OAuth-uygulama envanteri ise bir kuruluş OAuth uygulama denetimini etkinleştirdiğinde kullanılabilir hale gelir; bu da Google'ın söz konusu görünüm için gerektirdiği ek salt-okunur Admin SDK kapsamlarıyla yeniden yetkilendirme yapar — burada hiçbir şey kendi başına erişimi değiştirmez; kuruluş harekete geçmeyi tercih edene kadar her eylem bir öneri olarak kalır.
Bunun Google Workspace'in ötesinde Microsoft 365, Slack, GitHub ve yapay zeka sağlayıcılarının kendilerine nasıl uzandığını görmek için tam bağlayıcı listesine bakın.
İlgili kılavuzlar
- SaaS Güvenlik Duruş Yönetimi: Nedir ve Neler Kontrol Edilir
SaaS güvenlik duruş yönetiminin (SSPM) gerçekte neyi kontrol ettiği, uygulama uygulama nasıl manuel incelendiği ve bu kontrolün neden tek seferlik bir denetim değil, sürekli olması gerektiği.
- Slack, GitHub ve Microsoft 365 Genelinde Üçüncü Taraf OAuth Uygulamaları Nasıl Denetlenir
Slack, GitHub ve Microsoft 365'te yetkilendirilen OAuth uygulamalarını incelemek için tam yönetici ekranları ve her platformun gösterip gösteremeyecekleri.
- Microsoft 365'inize Hangi Uygulamaların Erişimi Olduğunu Görme Yöntemi
Microsoft 365 kiracınıza erişimi olan tüm uygulamaları listelemek için tam Microsoft Entra yolu ve yönetici onayı ile kullanıcı onayı arasındaki fark.