Microsoft 365 E5'te Security Copilot: Devreye Alma, SCU Kapasitesi ve KVKK Rehberi
28 Ağustos 2026 · 14 dk okuma
Microsoft 365 E5 sahibi kurumlarda Security Copilot artık lisansa dahil. Ama sahada gördüğüm şey şu: dahil olmakla tenant’ta açık olmak aynı şey değil ve çoğu ekip tam bu noktada takılıyor.
Bu yüzden konuyu bir rehberde toparladım. Lisans modeli, devreye alma adımları, SCU kapasitesinin nasıl hesaplandığı ve KVKK tarafında sorulması gereken sorular — hepsi Microsoft Learn üzerinden doğrulanmış hâliyle. Aşağıda rehberin özünü bulacaksınız; tam sürüm 28 sayfalık PDF olarak yazının sonunda.
Bir not da ekleyeyim, en baştan: kurulum sırasında sizden Azure aboneliği isteniyorsa, E5 içindeki Security Copilot hakkı tenant’ınızda büyük olasılıkla henüz aktif değildir. Azure’da kapasite açıp gereksiz maliyet üretmek yerine Microsoft Account Manager’ınızla görüşüp hakkı aktive ettirmek daha doğru.
Temel tespit
Microsoft 365 E5 ve E7 müşterileri için Security Copilot lisansa dahil: her 1.000 ücretli kullanıcı lisansı başına ayda 400 SCU, aylık 10.000 SCU tavanına kadar ek ücret olmaksızın sağlanıyor.
Ancak etkinleştirme kademeli dağıtımla yapılıyor. Rollout 18 Kasım 2025’te başladı ve tenant’ınızın kapsama alınmış olması gerekiyor. Lisansa bakıp proje planı vermeyin; önce doğrulayın.
Kararı etkileyen beş bulgu
- Uygunluk otomatik erişim anlamına gelmez. Tenant’ın etkin olup olmadığı Microsoft 365 Message Center bildirimi veya ürün içi banner ile doğrulanır.
- Dahil kapasite aylık havuzdur, saatlik provizyon değildir. Kullanılmayan SCU devretmez, her ay sıfırlanır.
- Ajanlar kendiliğinden çalışmaz. Her ajanın ayrı ön koşulu, ayrı RBAC gereksinimi ve ayrı devreye alma adımı var. Yapılandırma eksikse ajan sessizce hiçbir uyarıyı işlemez.
- Türkçe, model dili değil yalnızca arayüz dilidir. Prompt yazımı ve yanıt üretimi sekiz dilde destekleniyor ve Türkçe bu sekizin içinde değil.
- Veri yerleşimi ayrı bir değerlendirme başlığıdır. Security Copilot’ın eriştiği M365 verisi, erişimden önceki EU Data Boundary taahhütlerinden bağımsız olarak Security Copilot’ın kendi koşullarına tabi olur.
Yönetici için tek cümle: E5 sahibi bir kurum için Security Copilot’ın ek lisans maliyeti yoktur; asıl maliyet kalemi devreye alma disiplini, rol tasarımı ve SCU tüketiminin ölçülerek yönetilmesidir.
Iki lisans modeli: Inclusion ve Provisioned
Hangi modelde olduğunuz, onboarding adımlarınızı ve maliyet yapınızı doğrudan belirliyor.
| Kriter | Inclusion (M365 E5 / E7) | Provisioned (E5/E7 dışı) |
|---|---|---|
| Kapasite kaynağı | Aylık dahil SCU havuzu | Önceden provizyonlanan saatlik SCU + overage |
| Hak ediş | 1.000 lisans başına ayda 400 SCU; tavan 10.000 | En az 1, en fazla 100 SCU; overage 0–999 |
| Faturalama | Ek ücret yok | Provisioned saatlik, overage tüketildiği kadar |
| Yenilenme | Aylık sıfırlanır, devretmez | Her saat başında yenilenir |
| Azure kurulumu | Gerekmez, sıfır tıklama | Abonelik ve kaynak grubu gerekir |
| Kapasite değiştirme | Değiştirilemez, tenant geneli | Azure veya portalden ayarlanır |
Kritik ayrım: Provisioned modelde 5 SCU provizyonlayan bir müşteri, o saat içinde 3,5 SCU tüketse bile 5 SCU üzerinden faturalanır. Inclusion modelinde aynı senaryoda aylık havuzdan yalnızca gerçekleşen 3,5 SCU düşülür.
Halihazırda Security Copilot müşterisiyseniz ve E5 kapsamına girdiyseniz: daha önce provizyonladığınız kapasiteyi silmeyin. Microsoft, ürünü kesintisiz kullanabilmek adına mevcut kapasitenin korunmasını öneriyor.
Onboarding: E5 sahibi kurumlar için akış
Bu akışta Azure tarafında hiçbir işlem yapılmaz. Microsoft, uygun ve etkinleştirilmiş tenant’lar için kapasiteyi ve çalışma alanını otomatik oluşturur. Yapılacak iş, otomatik gelen yapılandırmayı doğrulamak ve kurumsal politikaya göre ayarlamaktır.
1. Uygunluğu ve etkinleştirmeyi doğrulayın
İki yoldan biriyle:
admin.microsoft.com→ Health > Message center → Security Copilot duyurusunu arayın. Bu bildirimi Global Administrator, Message Center Reader, Security Admin, Purview Compliance Admin ve Intune Admin rolleri alır.- Ya da
securitycopilot.microsoft.comadresine giriş yapın. Tenant etkinse portal açılır ve ürün içi bilgilendirme banner’ı görünür.
Bu adım atlanırsa en pahalı hata burada yapılır: “E5’imiz var, o zaman açıktır” varsayımıyla doğrudan Azure portalına gidip SCU kapasitesi oluşturmak. Bu, dahil kapasiteye ek olarak faturalandırılan ayrı bir provisioned kapasite yaratır — ve kapasite bir ortama bağlanmamış olsa bile faturalama anında başlar.
2. Açılış deneyimini tanıyın
- Ajan öncelikli (agents-first): Yeni onboard olan E5/E7 tenant’larında görülür. Ana sayfa doğrudan Agents alanıdır, genel sohbet çubuğu yoktur. Sohbet için sol menüden All history > New session.
- Sohbet öncelikli (chat-first): Mevcut müşterilerde görülür. Ana sayfa prompt çubuğuyla açılır.
3. Sahip ayarlarını gözden geçirin
Yol: ana menü (hamburger) → Owner > Owner settings. Bu sayfa yalnızca Security Copilot owner rolüne sahip kullanıcılara görünür.
| Ayar | Otomatik varsayılan | Yapılacak |
|---|---|---|
| Manage capacity | Default Security Copilot Capacity atanmış, değiştirilemez | Kapasitenin bağlı olduğunu doğrulayın. Arayüzdeki maliyet değerleri yalnızca bilgilendirme amaçlıdır |
| Veri saklama konumu | Entra coğrafyanız; M365 geo override varsa o | Kayıt altına alın — workspace oluştuktan sonra değiştirilemez |
| Prompt değerlendirme konumu | Saklama AB ise AB; değilse küresel | Uyum gereksinimi varsa bilinçli seçin |
| Help improve Copilot (2 ayar) | Otomatik provizyonda ikisi de kapalı | Politikaya göre teyit edin, kararı gerekçesiyle belgeleyin |
| M365 servis verisine erişim | Açık | Purview verisinin işlenmesini istemiyorsanız kapatın (Purview senaryoları devre dışı kalır) |
| Logging audit data in Purview | — | Etkinleştirin; kayıtlar genelde 24 saat içinde görünür |
| Manage who can upload files | — | Dosya yükleme iznini karara bağlayın |
4. Rol atamalarını yapılandırın
Yol: Owner > Role assignment.
- Rolleri tek tek kullanıcılara değil, rol atanabilir (role-assignable) Entra güvenlik gruplarına atayın — Security Copilot yalnızca bunları destekler.
- Contributor tarafında “Everyone” grubu atanmışsa kaldırın, yerine “Recommended Microsoft Security roles” ekleyin. Everyone grubu bir kez kaldırıldıktan sonra tekrar atanamaz.
- Yalnızca Copilot erişimi için kullanıcıya Security Administrator gibi ayrıcalıklı bir rol vermeyin.
- Security Copilot her zaman en az iki owner tutar; bu ikisi kaldırılamaz.
5. Dil tercihini ayarlayın
Yol: ana menü → Settings > Preferences.
Türkçe yalnızca arayüz dili olarak seçilebilir. Prompt yazımı ve yanıt üretimi sekiz dilde destekleniyor: İngilizce, Almanca, Japonca, İspanyolca, Fransızca, İtalyanca, Portekizce, Çince. Türkçe bu listede yok ve desteklenmeyen dilde yazılan prompt hata döndürür.
Pratik sonuç: arayüz Türkçe seçilse dahi prompt dili İngilizce olarak standartlaştırılmalı. Promptbook’ları ve özel ajan talimatlarını İngilizce yazın, analist eğitimini buna göre planlayın.
RBAC: en yaygın “Copilot çalışmıyor” sebebi
Security Copilot rolleri Entra rolleri değildir. Yalnızca platform yeteneklerine erişimi kontrol ederler ve tek başlarına hiçbir güvenlik verisine erişim vermezler.
| Katman | Ne kontrol eder | Nerede yönetilir |
|---|---|---|
| Security Copilot RBAC | Platforma erişim, ayarlar, kapasite, kullanım panosu, eklentiler | Copilot portalı > Owner > Role assignment |
| Microsoft Entra RBAC | Ürün portföyüne ve güvenlik verisine erişim | entra.microsoft.com |
| Azure RBAC | SCU kapasitesi, Sentinel çalışma alanları | portal.azure.com |
| Servis bazlı RBAC | Defender XDR URBAC, Intune, Purview, Sentinel rolleri | İlgili ürün konsolu |
Temel ilke: Copilot kullanıcı adına (on-behalf-of) çalışır ve kullanıcının erişiminin ötesine geçmez. Bir analiste Copilot contributor rolü vermek, ona Sentinel veya Intune verisine erişim vermez; ilgili servis rolü ayrıca atanmalıdır. Eksik servis rolü, “Copilot çalışmıyor” şikâyetinin en yaygın nedenidir.
Bir de paylaşılan oturum riski var: bir oturum paylaşıldığında alıcı, oturumda kullanılan eklentinin verisine erişim yetkisine sahip olmasa bile tüm sonuçları görebilir ve dışa aktarabilir. Oturum paylaşımı bir veri paylaşımı kararıdır; süreç olarak ele alın.
SCU hesabı
SCU (Security Compute Unit), Security Copilot iş yüklerini çalıştırmak için gereken hesaplama kapasitesinin birimi. Standalone portal, gömülü deneyimler, Microsoft ajanları, partner ajanları ve diğer yetenekler SCU tüketir.
İki kural sık gözden kaçıyor:
- Genel önizleme (public preview) yetenekleri SCU tüketir ve ücretlendirilir. Yalnızca özel önizleme (private preview) ücretsizdir.
- SCU’lar workspace’ler arasında paylaşılmaz. Çok bölgeli veya çok ekipli tasarımlarda bu kısıt planlamayı doğrudan etkiler.
Dahil kapasite formülü
Aylık dahil SCU = (Ücretli M365 E5/E7 kullanıcı lisansı ÷ 1.000) × 400
Üst sınır ayda 10.000 SCU. Tahsisat her ay sıfırlanır, devretmez.
| Ücretli E5/E7 lisans | Aylık dahil SCU |
|---|---|
| 250 | 100 |
| 400 | 160 |
| 1.000 | 400 |
| 2.500 | 1.000 |
| 4.000 | 1.600 |
| 10.000 | 4.000 |
| 25.000 | 10.000 (tavan) |
| 50.000 | 10.000 (tavan) |
Planlama sonucu: 25.000 ücretli lisanstan sonra dahil kapasite artmaz. Bu ölçekte SCU tüketiminin ölçülmesi ve önceliklendirilmesi bir tercih değil, zorunluluk.
Dokümante edilmiş tüketim referansları
Microsoft, SCU tüketiminin sabit olmadığını açıkça belirtiyor. Aşağıdakiler resmî dokümantasyondaki örnek değerler, garanti edilen birim maliyet değil.
| İşlem | Örnek tüketim |
|---|---|
| Tek prompt çalıştırma | 3,0 SCU |
| Defender olay özetleme | 0,5 SCU |
| Promptbook çalıştırma | 3,7 SCU |
| Koşullu Erişim Optimizasyon Ajanı (tek çalışma) | Ortalama 1 SCU’dan az |
| Koşullu Erişim Ajanı — tarama adımları | 0 SCU |
| Phishing / Alert Triage Ajanı | Dokümante edilmemiş — ölçülmeli |
| Purview triyaj ajanları | Dokümante edilmemiş — ölçülmeli |
Örnek kapasite planı — 2.500 kullanıcı
2.500 ücretli E5 lisansı olan, yani ayda 1.000 SCU hak eden bir kurum için planlama şablonu:
| Kullanım kalemi | Aylık hacim | Birim | Aylık SCU |
|---|---|---|---|
| Defender olay özetleme | 400 olay | 0,5 | 200 |
| Standalone analist promptları | 20 analist × 5 prompt | 3,0 | 300 |
| Promptbook çalıştırma | 20 çalışma | 3,7 | 74 |
| Koşullu Erişim Optimizasyon Ajanı | Günlük 1 (30) | ≤1,0 | 30 |
| Kimlik avı triyaj ajanı ve diğerleri | Ölçülecek | Bilinmiyor | 250 (rezerv) |
| TOPLAM (planlanan) | 854 | ||
| DAHİL KAPASİTE | 1.000 | ||
| TAMPON | 146 (%14,6) |
Bu bir tahmin şablonu, taahhüt değil. Doğru yaklaşım: ilk ay dar kapsamlı bir pilotla başlayın, kullanım panosundan gerçek tüketimi haftalık okuyun, 30. günün sonunda birim değerleri kurumun ölçülmüş değerleriyle değiştirin ve planı yeniden kurun.
Sınıra yaklaşıldığında
- Kullanım sınıra yaklaştığında analistler prompt gönderirken uyarı bildirimi görür.
- Kapasitenin %100’üne ulaşıldığında yeni prompt gönderilemez.
- Inclusion modelinde tahsisatın aşılması durumunda kullanım ileride kısıtlanacak (throttling). Microsoft, bu devreye girmeden 30 gün önceden bildirim yapacağını ve SCU başına 6 USD kullandıkça-öde ile ölçeklenebileceğini belirtiyor.
Ajanlar: kurmak çalıştırmak değildir
Ajanlar otomatik etkinleştirilmez. Her ajan ilgili ürün konsolunda ayrıca kurulmalı, kimliği ve izinleri yapılandırılmalıdır. Ön koşulların eksik olması, ajanın hata vermeden hiçbir iş üretmemesine yol açan en yaygın nedendir.
| Ajan | Kurulum yolu | Kurulum öncesi tamamlanacaklar |
|---|---|---|
| Phishing / Security Alert Triage | Defender veya Copilot > Agents | Defender for Office 365 için Unified RBAC; “Monitor reported messages in Outlook” açık; ilgili uyarı politikası açık; “Auto-Resolve – Email reported by user as malware or phish” kuralı devre dışı |
| Conditional Access Optimization | entra.microsoft.com | İlk etkinleştirme için Security Administrator; kullanım için Conditional Access Administrator; ajan kimliği (tek yönlü geçiş); politikalarda en az beş grup |
| Vulnerability Remediation | intune.microsoft.com > Agents | Intune ve Defender eklentileri etkin; ajan kullanıcısına izinler Entra ve Defender konsollarından ayrıca delege edilmeli; Run Readiness Check ile doğrulayın |
| Purview triyaj (DLP / Insider Risk) | purview.microsoft.com > Agents | İlgili lisans ve roller; DLP politikaları aktif modda olmalı (simülasyon modundakiler triyaj edilmez); cihaz uyarıları için kanıt toplama açık |
| Threat Intelligence Briefing | Copilot > Agents | Tehdit istihbaratı eklentileri etkin; varsayılan yedi günlük tetikleyici |
Kimlik seçimi kritik: ajanı mevcut bir kullanıcı hesabına bağlarsanız o kullanıcının tüm erişimini devralır. Mümkün olan her ajanda Microsoft Entra Agent ID ile ajana özel kimlik kullanın.
Bir de takvime alınması gereken bir madde: Purview Insider Risk triyaj ajanında ajan kimlik doğrulaması 90 günde sona erer ve yenilenmesi gerekir.
Sahada en sık karşılaştığım yanlış varsayımlar
| Varsayım | Doğrusu |
|---|---|
| ”E5 lisansımız var, Security Copilot açıktır” | Uygunluk erişim anlamına gelmez; etkinleştirme kademelidir |
| ”E5 ile sınırsız kullanım” | 1.000 lisans başına ayda 400 SCU, tavan 10.000 |
| ”Kullanmadığımız SCU birikir” | Tahsisat aylık sıfırlanır |
| ”E5 varsa Azure’da kapasite oluşturmalıyız” | Gerekmez; oluşturduğunuz anda faturalama başlar |
| ”Preview özellikler ücretsizdir” | Public preview SCU tüketir; yalnızca private preview ücretsiz |
| ”Sentinel kullanıyoruz, kapsamdayız” | E5/E7 lisansı olmayan Sentinel müşterileri kapsamda değil |
| ”Ajan kuruldu, çalışıyor demektir” | Ön koşul eksikse ajan sessizce hiçbir iş üretmeyebilir |
| ”Copilot rolü veren analist veriye erişir” | Copilot rolleri Entra rolü değildir; servis rolü ayrıca gerekir |
| ”Panel kapalıysa tüketim durur” | Gömülü deneyimlerde olay özeti arka planda üretilmeye devam eder |
| ”Türkçe prompt yazabiliriz” | Türkçe yalnızca arayüz dilidir |
| ”Workspace konumu sonradan düzeltilir” | Oluşturulduktan sonra değiştirilemez |
KVKK ve veri yerleşimi
Security Copilot bir üretken yapay zeka hizmeti ve müşteri verisini işliyor. Onboarding öncesinde karara bağlanması gereken başlıklar:
En kritik madde: Security Copilot tarafından erişilen Microsoft 365 verisi — Purview tarafından üretilen müşteri verisi dahil — erişimden önce hangi veri yerleşimi taahhüdüne tabi olursa olsun, erişildikten sonra Security Copilot’ın veri işleme, saklama ve güvenlik uygulamalarına tabi olur. Kurum EU Data Boundary veya benzeri bir taahhüde dayanıyorsa bu farkın veri işleme envanterine ve aydınlatma metnine yansıtılması gerekir.
Diğer başlıklar:
- Veri, workspace oluşturulurken seçilen konumda saklanır ve sonradan değiştirilemez.
- Prompt değerlendirme konumu: saklama AB ise AB; değilse yük ve GPU müsaitliğine göre ABD, İngiltere, AB veya ANZ arasında dağıtılır.
- Ajanlar e-posta veya Teams üzerinden sonuç iletirken aktarım coğrafi sınırları aşabilir, saklama konumu değişmese de.
- Veri paylaşımı ayarlarının ikisi de otomatik provizyonda kapalı gelir. Microsoft’un açık taahhüdü: veri OpenAI ile paylaşılmaz, satış amacıyla kullanılmaz, üçüncü taraflarla paylaşılmaz ve Azure OpenAI temel modellerinin eğitiminde kullanılmaz.
Saklama ve silme süreleri:
| Durum | Süre |
|---|---|
| Tüm provizyonlanan kapasite silindiğinde müşteri verisi | 180 gün içinde |
| 180 günden uzun işlem görmeyen oturum verisi | 180 gün sonunda silinir |
| Portal veya destek üzerinden silme talebi | 30 gün içinde |
| Paylaşılan verinin değerlendiren ekipte saklanması | 90 gün |
| Veri paylaşımından çıkıldığında silme | 30 gün içinde (önceden paylaşılan en fazla 180 gün) |
Azure’da saklanan tüm veriler AES-256 ile beklemede şifreleniyor. Security Copilot ISO 42001 sertifikasına sahip ve Azure Ticari ortamında FedRAMP High yetkilendirmesi kapsamında.
30-60-90 gün yol haritası
İlk 30 gün — temel ve ölçüm. Lisans uygunluğu ve tenant etkinleştirmesi teyit edilir. Owner settings gözden geçirilir ve kararlar gerekçesiyle kayda alınır. Rol tasarımı yapılır: Everyone kaldırılır, rol atanabilir güvenlik grupları kurulur, Copilot erişimi için Koşullu Erişim politikası devreye alınır. Tek bir yüksek değerli senaryoyla pilot yapılır — Defender olay özetleme veya kimlik avı triyajı. Kullanım panosu haftalık okunur.
31-60 gün — genişleme. Koşullu Erişim Optimizasyon Ajanı rapor-only modda devreye alınır. Zafiyet Düzeltme Ajanı için ön koşullar tamamlanıp readiness check çalıştırılır. DLP triyaj ajanı için politika modu ve kanıt toplama ayarları gözden geçirilir. İlk 30 günün ölçümüyle kapasite planı yeniden kurulur. Analist eğitimi yapılır: İngilizce prompt disiplini, promptbook kullanımı, çıktı doğrulama kuralı.
61-90 gün — olgunlaşma. Kuruma özel promptbook’lar ve gerekirse özel ajan geliştirme. Tehdit İstihbaratı Brifing Ajanı ile aylık CISO raporlaması. Purview Unified Audit Log üzerinden ajan değişiklik denetiminin kurumsallaştırılması. Aylık kapasite gözden geçirme toplantısının rutine alınması.
Kalıcı operasyon kuralları
- Prompt dili İngilizce standardı korunur; Türkçe yalnızca arayüz dili olarak kullanılır.
- Copilot çıktısı doğrulanmadan aksiyon alınmaz — üretken yapay zeka çıktısı kanıt değil, hızlandırıcıdır.
- Yeni bir ajan devreye alınmadan önce ön koşul listesi çıkarılır, kimlik ve izin tasarımı yapılır, ilk çalışma doğrulanır.
- Kapasite tüketimi aylık gözden geçirilir; tavan riskine yaklaşıldığında önceliklendirme yapılır.
- Ürün güncellemeleri aylık takip edilir; ajan ön koşulları değişebilir.
Tam rehberi indirin
Yukarısı özet. Tam sürüm 28 sayfa ve şunları da içeriyor: E5/E7 dışı kurumlar için manuel onboarding akışı (Akış B), 15 maddelik onboarding kontrol listesi, sekiz örnek kullanım senaryosunun ön koşullarıyla birlikte detayı, terim sözlüğü ve doğrulanmış Microsoft Learn kaynak listesi.
Doğrulama notu: Belgedeki her teknik iddia Microsoft Learn resmî dokümantasyonundan doğrulanmıştır; doğrulama tarihi 13 Ağustos 2026’dır. Security Copilot ayda bir güncellenen bir üründür — kritik kararlar öncesinde “What’s new in Microsoft Security Copilot” sayfasının tekrar kontrol edilmesi önerilir. Fiyat bilgileri hızlı değişen veridir; bu yazıda yalnızca dokümantasyonda açıkça yer alan tek bir fiyat referansı kullanılmıştır (dahil kapasite aşımı için SCU başına 6 USD).
Devreye almayı düşünüyorsanız rehber iyi bir başlangıç noktası olacaktır. Sorularınız için iletişim sayfasından ulaşabilirsiniz.