M365 Solutions Hub Logo M365
SOLUTIONS HUB
Microsoft 365 E5'te Security Copilot: Devreye Alma, SCU Kapasitesi ve KVKK Rehberi
#microsoft #security-copilot #microsoft-365 #guvenlik

Microsoft 365 E5'te Security Copilot: Devreye Alma, SCU Kapasitesi ve KVKK Rehberi

28 Ağustos 2026 · 14 dk okuma

Microsoft 365 E5 sahibi kurumlarda Security Copilot artık lisansa dahil. Ama sahada gördüğüm şey şu: dahil olmakla tenant’ta açık olmak aynı şey değil ve çoğu ekip tam bu noktada takılıyor.

Bu yüzden konuyu bir rehberde toparladım. Lisans modeli, devreye alma adımları, SCU kapasitesinin nasıl hesaplandığı ve KVKK tarafında sorulması gereken sorular — hepsi Microsoft Learn üzerinden doğrulanmış hâliyle. Aşağıda rehberin özünü bulacaksınız; tam sürüm 28 sayfalık PDF olarak yazının sonunda.

Bir not da ekleyeyim, en baştan: kurulum sırasında sizden Azure aboneliği isteniyorsa, E5 içindeki Security Copilot hakkı tenant’ınızda büyük olasılıkla henüz aktif değildir. Azure’da kapasite açıp gereksiz maliyet üretmek yerine Microsoft Account Manager’ınızla görüşüp hakkı aktive ettirmek daha doğru.

Temel tespit

Microsoft 365 E5 ve E7 müşterileri için Security Copilot lisansa dahil: her 1.000 ücretli kullanıcı lisansı başına ayda 400 SCU, aylık 10.000 SCU tavanına kadar ek ücret olmaksızın sağlanıyor.

Ancak etkinleştirme kademeli dağıtımla yapılıyor. Rollout 18 Kasım 2025’te başladı ve tenant’ınızın kapsama alınmış olması gerekiyor. Lisansa bakıp proje planı vermeyin; önce doğrulayın.

Kararı etkileyen beş bulgu

  1. Uygunluk otomatik erişim anlamına gelmez. Tenant’ın etkin olup olmadığı Microsoft 365 Message Center bildirimi veya ürün içi banner ile doğrulanır.
  2. Dahil kapasite aylık havuzdur, saatlik provizyon değildir. Kullanılmayan SCU devretmez, her ay sıfırlanır.
  3. Ajanlar kendiliğinden çalışmaz. Her ajanın ayrı ön koşulu, ayrı RBAC gereksinimi ve ayrı devreye alma adımı var. Yapılandırma eksikse ajan sessizce hiçbir uyarıyı işlemez.
  4. Türkçe, model dili değil yalnızca arayüz dilidir. Prompt yazımı ve yanıt üretimi sekiz dilde destekleniyor ve Türkçe bu sekizin içinde değil.
  5. Veri yerleşimi ayrı bir değerlendirme başlığıdır. Security Copilot’ın eriştiği M365 verisi, erişimden önceki EU Data Boundary taahhütlerinden bağımsız olarak Security Copilot’ın kendi koşullarına tabi olur.

Yönetici için tek cümle: E5 sahibi bir kurum için Security Copilot’ın ek lisans maliyeti yoktur; asıl maliyet kalemi devreye alma disiplini, rol tasarımı ve SCU tüketiminin ölçülerek yönetilmesidir.

Iki lisans modeli: Inclusion ve Provisioned

Hangi modelde olduğunuz, onboarding adımlarınızı ve maliyet yapınızı doğrudan belirliyor.

KriterInclusion (M365 E5 / E7)Provisioned (E5/E7 dışı)
Kapasite kaynağıAylık dahil SCU havuzuÖnceden provizyonlanan saatlik SCU + overage
Hak ediş1.000 lisans başına ayda 400 SCU; tavan 10.000En az 1, en fazla 100 SCU; overage 0–999
FaturalamaEk ücret yokProvisioned saatlik, overage tüketildiği kadar
YenilenmeAylık sıfırlanır, devretmezHer saat başında yenilenir
Azure kurulumuGerekmez, sıfır tıklamaAbonelik ve kaynak grubu gerekir
Kapasite değiştirmeDeğiştirilemez, tenant geneliAzure veya portalden ayarlanır

Kritik ayrım: Provisioned modelde 5 SCU provizyonlayan bir müşteri, o saat içinde 3,5 SCU tüketse bile 5 SCU üzerinden faturalanır. Inclusion modelinde aynı senaryoda aylık havuzdan yalnızca gerçekleşen 3,5 SCU düşülür.

Halihazırda Security Copilot müşterisiyseniz ve E5 kapsamına girdiyseniz: daha önce provizyonladığınız kapasiteyi silmeyin. Microsoft, ürünü kesintisiz kullanabilmek adına mevcut kapasitenin korunmasını öneriyor.

Onboarding: E5 sahibi kurumlar için akış

Bu akışta Azure tarafında hiçbir işlem yapılmaz. Microsoft, uygun ve etkinleştirilmiş tenant’lar için kapasiteyi ve çalışma alanını otomatik oluşturur. Yapılacak iş, otomatik gelen yapılandırmayı doğrulamak ve kurumsal politikaya göre ayarlamaktır.

1. Uygunluğu ve etkinleştirmeyi doğrulayın

İki yoldan biriyle:

  • admin.microsoft.comHealth > Message center → Security Copilot duyurusunu arayın. Bu bildirimi Global Administrator, Message Center Reader, Security Admin, Purview Compliance Admin ve Intune Admin rolleri alır.
  • Ya da securitycopilot.microsoft.com adresine giriş yapın. Tenant etkinse portal açılır ve ürün içi bilgilendirme banner’ı görünür.

Bu adım atlanırsa en pahalı hata burada yapılır: “E5’imiz var, o zaman açıktır” varsayımıyla doğrudan Azure portalına gidip SCU kapasitesi oluşturmak. Bu, dahil kapasiteye ek olarak faturalandırılan ayrı bir provisioned kapasite yaratır — ve kapasite bir ortama bağlanmamış olsa bile faturalama anında başlar.

2. Açılış deneyimini tanıyın

  • Ajan öncelikli (agents-first): Yeni onboard olan E5/E7 tenant’larında görülür. Ana sayfa doğrudan Agents alanıdır, genel sohbet çubuğu yoktur. Sohbet için sol menüden All history > New session.
  • Sohbet öncelikli (chat-first): Mevcut müşterilerde görülür. Ana sayfa prompt çubuğuyla açılır.

3. Sahip ayarlarını gözden geçirin

Yol: ana menü (hamburger) → Owner > Owner settings. Bu sayfa yalnızca Security Copilot owner rolüne sahip kullanıcılara görünür.

AyarOtomatik varsayılanYapılacak
Manage capacityDefault Security Copilot Capacity atanmış, değiştirilemezKapasitenin bağlı olduğunu doğrulayın. Arayüzdeki maliyet değerleri yalnızca bilgilendirme amaçlıdır
Veri saklama konumuEntra coğrafyanız; M365 geo override varsa oKayıt altına alın — workspace oluştuktan sonra değiştirilemez
Prompt değerlendirme konumuSaklama AB ise AB; değilse küreselUyum gereksinimi varsa bilinçli seçin
Help improve Copilot (2 ayar)Otomatik provizyonda ikisi de kapalıPolitikaya göre teyit edin, kararı gerekçesiyle belgeleyin
M365 servis verisine erişimAçıkPurview verisinin işlenmesini istemiyorsanız kapatın (Purview senaryoları devre dışı kalır)
Logging audit data in PurviewEtkinleştirin; kayıtlar genelde 24 saat içinde görünür
Manage who can upload filesDosya yükleme iznini karara bağlayın

4. Rol atamalarını yapılandırın

Yol: Owner > Role assignment.

  • Rolleri tek tek kullanıcılara değil, rol atanabilir (role-assignable) Entra güvenlik gruplarına atayın — Security Copilot yalnızca bunları destekler.
  • Contributor tarafında “Everyone” grubu atanmışsa kaldırın, yerine “Recommended Microsoft Security roles” ekleyin. Everyone grubu bir kez kaldırıldıktan sonra tekrar atanamaz.
  • Yalnızca Copilot erişimi için kullanıcıya Security Administrator gibi ayrıcalıklı bir rol vermeyin.
  • Security Copilot her zaman en az iki owner tutar; bu ikisi kaldırılamaz.

5. Dil tercihini ayarlayın

Yol: ana menü → Settings > Preferences.

Türkçe yalnızca arayüz dili olarak seçilebilir. Prompt yazımı ve yanıt üretimi sekiz dilde destekleniyor: İngilizce, Almanca, Japonca, İspanyolca, Fransızca, İtalyanca, Portekizce, Çince. Türkçe bu listede yok ve desteklenmeyen dilde yazılan prompt hata döndürür.

Pratik sonuç: arayüz Türkçe seçilse dahi prompt dili İngilizce olarak standartlaştırılmalı. Promptbook’ları ve özel ajan talimatlarını İngilizce yazın, analist eğitimini buna göre planlayın.

RBAC: en yaygın “Copilot çalışmıyor” sebebi

Security Copilot rolleri Entra rolleri değildir. Yalnızca platform yeteneklerine erişimi kontrol ederler ve tek başlarına hiçbir güvenlik verisine erişim vermezler.

KatmanNe kontrol ederNerede yönetilir
Security Copilot RBACPlatforma erişim, ayarlar, kapasite, kullanım panosu, eklentilerCopilot portalı > Owner > Role assignment
Microsoft Entra RBACÜrün portföyüne ve güvenlik verisine erişimentra.microsoft.com
Azure RBACSCU kapasitesi, Sentinel çalışma alanlarıportal.azure.com
Servis bazlı RBACDefender XDR URBAC, Intune, Purview, Sentinel rolleriİlgili ürün konsolu

Temel ilke: Copilot kullanıcı adına (on-behalf-of) çalışır ve kullanıcının erişiminin ötesine geçmez. Bir analiste Copilot contributor rolü vermek, ona Sentinel veya Intune verisine erişim vermez; ilgili servis rolü ayrıca atanmalıdır. Eksik servis rolü, “Copilot çalışmıyor” şikâyetinin en yaygın nedenidir.

Bir de paylaşılan oturum riski var: bir oturum paylaşıldığında alıcı, oturumda kullanılan eklentinin verisine erişim yetkisine sahip olmasa bile tüm sonuçları görebilir ve dışa aktarabilir. Oturum paylaşımı bir veri paylaşımı kararıdır; süreç olarak ele alın.

SCU hesabı

SCU (Security Compute Unit), Security Copilot iş yüklerini çalıştırmak için gereken hesaplama kapasitesinin birimi. Standalone portal, gömülü deneyimler, Microsoft ajanları, partner ajanları ve diğer yetenekler SCU tüketir.

İki kural sık gözden kaçıyor:

  • Genel önizleme (public preview) yetenekleri SCU tüketir ve ücretlendirilir. Yalnızca özel önizleme (private preview) ücretsizdir.
  • SCU’lar workspace’ler arasında paylaşılmaz. Çok bölgeli veya çok ekipli tasarımlarda bu kısıt planlamayı doğrudan etkiler.

Dahil kapasite formülü

Aylık dahil SCU = (Ücretli M365 E5/E7 kullanıcı lisansı ÷ 1.000) × 400

Üst sınır ayda 10.000 SCU. Tahsisat her ay sıfırlanır, devretmez.

Ücretli E5/E7 lisansAylık dahil SCU
250100
400160
1.000400
2.5001.000
4.0001.600
10.0004.000
25.00010.000 (tavan)
50.00010.000 (tavan)

Planlama sonucu: 25.000 ücretli lisanstan sonra dahil kapasite artmaz. Bu ölçekte SCU tüketiminin ölçülmesi ve önceliklendirilmesi bir tercih değil, zorunluluk.

Dokümante edilmiş tüketim referansları

Microsoft, SCU tüketiminin sabit olmadığını açıkça belirtiyor. Aşağıdakiler resmî dokümantasyondaki örnek değerler, garanti edilen birim maliyet değil.

İşlemÖrnek tüketim
Tek prompt çalıştırma3,0 SCU
Defender olay özetleme0,5 SCU
Promptbook çalıştırma3,7 SCU
Koşullu Erişim Optimizasyon Ajanı (tek çalışma)Ortalama 1 SCU’dan az
Koşullu Erişim Ajanı — tarama adımları0 SCU
Phishing / Alert Triage AjanıDokümante edilmemiş — ölçülmeli
Purview triyaj ajanlarıDokümante edilmemiş — ölçülmeli

Örnek kapasite planı — 2.500 kullanıcı

2.500 ücretli E5 lisansı olan, yani ayda 1.000 SCU hak eden bir kurum için planlama şablonu:

Kullanım kalemiAylık hacimBirimAylık SCU
Defender olay özetleme400 olay0,5200
Standalone analist promptları20 analist × 5 prompt3,0300
Promptbook çalıştırma20 çalışma3,774
Koşullu Erişim Optimizasyon AjanıGünlük 1 (30)≤1,030
Kimlik avı triyaj ajanı ve diğerleriÖlçülecekBilinmiyor250 (rezerv)
TOPLAM (planlanan)854
DAHİL KAPASİTE1.000
TAMPON146 (%14,6)

Bu bir tahmin şablonu, taahhüt değil. Doğru yaklaşım: ilk ay dar kapsamlı bir pilotla başlayın, kullanım panosundan gerçek tüketimi haftalık okuyun, 30. günün sonunda birim değerleri kurumun ölçülmüş değerleriyle değiştirin ve planı yeniden kurun.

Sınıra yaklaşıldığında

  • Kullanım sınıra yaklaştığında analistler prompt gönderirken uyarı bildirimi görür.
  • Kapasitenin %100’üne ulaşıldığında yeni prompt gönderilemez.
  • Inclusion modelinde tahsisatın aşılması durumunda kullanım ileride kısıtlanacak (throttling). Microsoft, bu devreye girmeden 30 gün önceden bildirim yapacağını ve SCU başına 6 USD kullandıkça-öde ile ölçeklenebileceğini belirtiyor.

Ajanlar: kurmak çalıştırmak değildir

Ajanlar otomatik etkinleştirilmez. Her ajan ilgili ürün konsolunda ayrıca kurulmalı, kimliği ve izinleri yapılandırılmalıdır. Ön koşulların eksik olması, ajanın hata vermeden hiçbir iş üretmemesine yol açan en yaygın nedendir.

AjanKurulum yoluKurulum öncesi tamamlanacaklar
Phishing / Security Alert TriageDefender veya Copilot > AgentsDefender for Office 365 için Unified RBAC; “Monitor reported messages in Outlook” açık; ilgili uyarı politikası açık; “Auto-Resolve – Email reported by user as malware or phish” kuralı devre dışı
Conditional Access Optimizationentra.microsoft.comİlk etkinleştirme için Security Administrator; kullanım için Conditional Access Administrator; ajan kimliği (tek yönlü geçiş); politikalarda en az beş grup
Vulnerability Remediationintune.microsoft.com > AgentsIntune ve Defender eklentileri etkin; ajan kullanıcısına izinler Entra ve Defender konsollarından ayrıca delege edilmeli; Run Readiness Check ile doğrulayın
Purview triyaj (DLP / Insider Risk)purview.microsoft.com > Agentsİlgili lisans ve roller; DLP politikaları aktif modda olmalı (simülasyon modundakiler triyaj edilmez); cihaz uyarıları için kanıt toplama açık
Threat Intelligence BriefingCopilot > AgentsTehdit istihbaratı eklentileri etkin; varsayılan yedi günlük tetikleyici

Kimlik seçimi kritik: ajanı mevcut bir kullanıcı hesabına bağlarsanız o kullanıcının tüm erişimini devralır. Mümkün olan her ajanda Microsoft Entra Agent ID ile ajana özel kimlik kullanın.

Bir de takvime alınması gereken bir madde: Purview Insider Risk triyaj ajanında ajan kimlik doğrulaması 90 günde sona erer ve yenilenmesi gerekir.

Sahada en sık karşılaştığım yanlış varsayımlar

VarsayımDoğrusu
”E5 lisansımız var, Security Copilot açıktır”Uygunluk erişim anlamına gelmez; etkinleştirme kademelidir
”E5 ile sınırsız kullanım”1.000 lisans başına ayda 400 SCU, tavan 10.000
”Kullanmadığımız SCU birikir”Tahsisat aylık sıfırlanır
”E5 varsa Azure’da kapasite oluşturmalıyız”Gerekmez; oluşturduğunuz anda faturalama başlar
”Preview özellikler ücretsizdir”Public preview SCU tüketir; yalnızca private preview ücretsiz
”Sentinel kullanıyoruz, kapsamdayız”E5/E7 lisansı olmayan Sentinel müşterileri kapsamda değil
”Ajan kuruldu, çalışıyor demektir”Ön koşul eksikse ajan sessizce hiçbir iş üretmeyebilir
”Copilot rolü veren analist veriye erişir”Copilot rolleri Entra rolü değildir; servis rolü ayrıca gerekir
”Panel kapalıysa tüketim durur”Gömülü deneyimlerde olay özeti arka planda üretilmeye devam eder
”Türkçe prompt yazabiliriz”Türkçe yalnızca arayüz dilidir
”Workspace konumu sonradan düzeltilir”Oluşturulduktan sonra değiştirilemez

KVKK ve veri yerleşimi

Security Copilot bir üretken yapay zeka hizmeti ve müşteri verisini işliyor. Onboarding öncesinde karara bağlanması gereken başlıklar:

En kritik madde: Security Copilot tarafından erişilen Microsoft 365 verisi — Purview tarafından üretilen müşteri verisi dahil — erişimden önce hangi veri yerleşimi taahhüdüne tabi olursa olsun, erişildikten sonra Security Copilot’ın veri işleme, saklama ve güvenlik uygulamalarına tabi olur. Kurum EU Data Boundary veya benzeri bir taahhüde dayanıyorsa bu farkın veri işleme envanterine ve aydınlatma metnine yansıtılması gerekir.

Diğer başlıklar:

  • Veri, workspace oluşturulurken seçilen konumda saklanır ve sonradan değiştirilemez.
  • Prompt değerlendirme konumu: saklama AB ise AB; değilse yük ve GPU müsaitliğine göre ABD, İngiltere, AB veya ANZ arasında dağıtılır.
  • Ajanlar e-posta veya Teams üzerinden sonuç iletirken aktarım coğrafi sınırları aşabilir, saklama konumu değişmese de.
  • Veri paylaşımı ayarlarının ikisi de otomatik provizyonda kapalı gelir. Microsoft’un açık taahhüdü: veri OpenAI ile paylaşılmaz, satış amacıyla kullanılmaz, üçüncü taraflarla paylaşılmaz ve Azure OpenAI temel modellerinin eğitiminde kullanılmaz.

Saklama ve silme süreleri:

DurumSüre
Tüm provizyonlanan kapasite silindiğinde müşteri verisi180 gün içinde
180 günden uzun işlem görmeyen oturum verisi180 gün sonunda silinir
Portal veya destek üzerinden silme talebi30 gün içinde
Paylaşılan verinin değerlendiren ekipte saklanması90 gün
Veri paylaşımından çıkıldığında silme30 gün içinde (önceden paylaşılan en fazla 180 gün)

Azure’da saklanan tüm veriler AES-256 ile beklemede şifreleniyor. Security Copilot ISO 42001 sertifikasına sahip ve Azure Ticari ortamında FedRAMP High yetkilendirmesi kapsamında.

30-60-90 gün yol haritası

İlk 30 gün — temel ve ölçüm. Lisans uygunluğu ve tenant etkinleştirmesi teyit edilir. Owner settings gözden geçirilir ve kararlar gerekçesiyle kayda alınır. Rol tasarımı yapılır: Everyone kaldırılır, rol atanabilir güvenlik grupları kurulur, Copilot erişimi için Koşullu Erişim politikası devreye alınır. Tek bir yüksek değerli senaryoyla pilot yapılır — Defender olay özetleme veya kimlik avı triyajı. Kullanım panosu haftalık okunur.

31-60 gün — genişleme. Koşullu Erişim Optimizasyon Ajanı rapor-only modda devreye alınır. Zafiyet Düzeltme Ajanı için ön koşullar tamamlanıp readiness check çalıştırılır. DLP triyaj ajanı için politika modu ve kanıt toplama ayarları gözden geçirilir. İlk 30 günün ölçümüyle kapasite planı yeniden kurulur. Analist eğitimi yapılır: İngilizce prompt disiplini, promptbook kullanımı, çıktı doğrulama kuralı.

61-90 gün — olgunlaşma. Kuruma özel promptbook’lar ve gerekirse özel ajan geliştirme. Tehdit İstihbaratı Brifing Ajanı ile aylık CISO raporlaması. Purview Unified Audit Log üzerinden ajan değişiklik denetiminin kurumsallaştırılması. Aylık kapasite gözden geçirme toplantısının rutine alınması.

Kalıcı operasyon kuralları

  1. Prompt dili İngilizce standardı korunur; Türkçe yalnızca arayüz dili olarak kullanılır.
  2. Copilot çıktısı doğrulanmadan aksiyon alınmaz — üretken yapay zeka çıktısı kanıt değil, hızlandırıcıdır.
  3. Yeni bir ajan devreye alınmadan önce ön koşul listesi çıkarılır, kimlik ve izin tasarımı yapılır, ilk çalışma doğrulanır.
  4. Kapasite tüketimi aylık gözden geçirilir; tavan riskine yaklaşıldığında önceliklendirme yapılır.
  5. Ürün güncellemeleri aylık takip edilir; ajan ön koşulları değişebilir.

Tam rehberi indirin

Yukarısı özet. Tam sürüm 28 sayfa ve şunları da içeriyor: E5/E7 dışı kurumlar için manuel onboarding akışı (Akış B), 15 maddelik onboarding kontrol listesi, sekiz örnek kullanım senaryosunun ön koşullarıyla birlikte detayı, terim sözlüğü ve doğrulanmış Microsoft Learn kaynak listesi.


Doğrulama notu: Belgedeki her teknik iddia Microsoft Learn resmî dokümantasyonundan doğrulanmıştır; doğrulama tarihi 13 Ağustos 2026’dır. Security Copilot ayda bir güncellenen bir üründür — kritik kararlar öncesinde “What’s new in Microsoft Security Copilot” sayfasının tekrar kontrol edilmesi önerilir. Fiyat bilgileri hızlı değişen veridir; bu yazıda yalnızca dokümantasyonda açıkça yer alan tek bir fiyat referansı kullanılmıştır (dahil kapasite aşımı için SCU başına 6 USD).

Devreye almayı düşünüyorsanız rehber iyi bir başlangıç noktası olacaktır. Sorularınız için iletişim sayfasından ulaşabilirsiniz.

Mustafa Emre Soner

Yazar

Mustafa Emre Soner

MW & Security Manager

LinkedIn'de takip et