Kurumsal RAG; kullanıcının sorusuna göre yetkili bilgi kaynaklarından ilgili parçaları getirip bu bağlamı dil modeline vererek kaynaklı yanıt üretmeyi amaçlayan bir mimaridir. Başarılı RAG sistemi yalnız model ve vektör aramadan oluşmaz; veri sahipliği, belge hazırlığı, erişim kontrolü, retrieval değerlendirmesi, kaynak doğrulama, güncellik ve işletim sorumluluğu gerektirir.
RAG nedir ve hangi problemi çözmeye çalışır?
Genel amaçlı dil modelleri, eğitim sırasında öğrendikleri örüntülerden yanıt üretir. Kurumun güncel prosedürünü, yalnız çalışanlara açık ürün dokümanını veya dün değişen fiyat kuralını kendiliğinden bilmeyebilir. Retrieval-Augmented Generation, kullanıcı sorusunu kurumun bilgi kaynaklarında arar, ilgili parçaları getirir ve modeli bu bağlamla yanıt üretmeye yönlendirir.
RAG'in asıl değeri “modeli şirkete özel hâle getirmek” ifadesinden daha sınırlı ve ölçülebilirdir: doğru belgeyi doğru kullanıcı için doğru anda bulmak, yanıtı görünür kaynağa bağlamak ve bilgi güncellendiğinde model eğitimi beklemeden yeni içeriği kullanabilmek.
Kurumsal RAG sisteminin sekiz katmanı
Kaynak envanteri
Politika, prosedür, ürün dokümanı, sözleşme şablonu, destek kaydı veya veri tabanı görünümü gibi yetkili kaynaklar.
İçerik işleme
Dosya ayrıştırma, tablo ve görsel işleme, metin temizleme, bölümleme, metadata ve sürüm bilgisi.
İndeks ve retrieval
Anahtar kelime, vektör, hibrit arama, filtre, yeniden sıralama ve sorgu parçalama.
Yetkilendirme
Kullanıcının görmeye yetkili olduğu belge, alan ve satırların retrieval sırasında sınırlandırılması.
Orkestrasyon
Soru dönüştürme, alt sorgular, bağlam seçimi, istem kuralları ve gerekiyorsa araç çağrıları.
Yanıt ve kaynak
Model çıktısı, görünür atıf, kaynak bağlantısı, belirsizlik ve yanıt vermeme davranışı.
Değerlendirme
Retrieval başarısı, kaynak doğruluğu, yanıt yeterliliği, güvenlik ve maliyet testleri.
İşletim
Belge güncelleme, erişim değişikliği, olay kaydı, kalite izleme ve sorumlu ekip.
Bu katmanlardan biri atlandığında model daha akıcı konuşabilir; fakat kurum daha güvenilir bilgi üretmiş olmaz. Özellikle belge sürümü ve yetki kontrolleri sonradan eklenebilecek ayrıntılar değil, mimari tasarım girdileridir.
Bilgi tabanı hazırlığı dosya yüklemekten daha fazlasıdır
| Kontrol | Sorulacak soru | Beklenen kanıt |
|---|---|---|
| Yetkili kaynak | Bu belge gerçekten kurumun geçerli bilgisini mi temsil ediyor? | Belge sahibi, onay durumu ve sürüm kaydı. |
| Güncellik | Eski sürümler indeks içinde kalıyor mu? | Yürürlük tarihi, son kullanma ve kaldırma süreci. |
| Parçalama | Bölünen parça anlamı ve bağlamı koruyor mu? | Başlık, bölüm, sayfa ve belge metadata'sı. |
| Tablo/görsel | Kritik bilgi yalnız tablo veya taranmış görselde mi? | Yapısal çıkarım, OCR doğrulaması ve örnek test. |
| Dil ve terim | Kullanıcı ifadesi ile kurum terminolojisi eşleşiyor mu? | Sözlük, eş anlam, kısaltma ve multilingual test. |
| Hak ve gizlilik | Belgenin AI sisteminde kullanımı için hak ve izin var mı? | Veri sınıfı, lisans, sözleşme ve erişim politikası. |
Kalitesiz belge deposu RAG ile daha hızlı yayılır. Aynı prosedürün dört farklı sürümü, sahipsiz sunumlar ve güncelliği belirsiz dosyalar varsa ilk iş model seçmek değil, bilgi yönetişimi kurmaktır.
Retrieval tasarımı kullanım sorusuna göre yapılmalıdır
Tek bir arama yöntemi her soru türünde aynı performansı vermez. Kesin ürün kodu veya mevzuat maddesi anahtar kelime aramasında güçlü olabilir; doğal dille ifade edilen kavramsal soru vektör aramasından yararlanabilir. Hibrit arama ve yeniden sıralama, iki yaklaşımın sonuçlarını birleştirebilir.
- Sorgu sınıflandırması: Kullanıcı tanım, karşılaştırma, işlem adımı, istisna veya belirli kayıt mı soruyor?
- Filtreleme: İş birimi, ülke, ürün, tarih ve yetki metadata'sı retrieval öncesinde uygulanıyor mu?
- Top-k dengesi: Çok az parça kanıtı kaçırabilir; çok fazla parça ilgisiz bağlam ve maliyet yaratabilir.
- Yeniden sıralama: İlk getirilen sonuçlar sorguya gerçekten cevap veren kanıtlar mı?
- Bağlam bütçesi: Modele aktarılan içerik gerekli, benzersiz ve güncel mi?
- Yanıt vermeme: Yeterli kanıt yoksa sistem bunu söyleyebiliyor mu?
Karmaşık sorular alt sorgulara ayrılabilir; fakat her ek adım gecikme, maliyet ve hata yüzeyi oluşturur. Mimari karmaşıklık yalnız ölçülebilir kalite kazanımı varsa kabul edilmelidir.
Erişim yetkisi retrieval anında uygulanmalıdır
RAG sisteminde en kritik güvenlik yanılgılarından biri, kullanıcının arayüze giriş yapmasının bütün bilgi tabanı için yeterli kontrol olduğu varsayımıdır. Kullanıcının belge deposunda göremediği içerik, retrieval katmanında modele gönderilmemelidir. Çıktıda görünmese bile yetkisiz içeriğin bağlama girmesi veri sızıntısı riskidir.
Asgari güvenlik kontrolleri
Kimlik ve rol eşleme
Belge/alan bazlı filtre
Hassas veri maskeleme
İstem ve retrieval kayıtları
Kaynak bağlantısı yetki kontrolü
Prompt injection testi
İndeks silme ve erişim iptali
Tedarikçi veri kullanım şartları
Dışarıdan alınan belge, e-posta veya web sayfasındaki talimatlar da güvenilir komut gibi işlenmemelidir. Kaynak içerik veri olarak kalmalı; sistem talimatı, kullanıcı talebi ve getirilen belge arasında açık güven sınırı kurulmalıdır.
RAG kalitesi tek bir “doğru cevap” puanıyla ölçülmez
| Katman | Ölçüm örneği | Yanlış yorum |
|---|---|---|
| Retrieval | Doğru kanıt ilk sonuçlarda mı; kritik belge getirildi mi? | Akıcı cevap retrieval'ın iyi olduğunu kanıtlar. |
| Groundedness | Yanıttaki iddialar getirilen kaynaktan destekleniyor mu? | Kaynak linki olması her cümleyi doğrular. |
| Yanıt yeterliliği | Kullanıcının gerçek sorusunu ve istisnaları karşılıyor mu? | Uzun cevap daha iyi cevaptır. |
| Kaynak doğruluğu | Atıf doğru belge ve doğru bölüme mi gidiyor? | Herhangi bir kaynak göstermek yeterlidir. |
| Güvenlik | Yetkisiz içerik, saldırgan belge veya hassas veri sızıyor mu? | Fonksiyon testi güvenlik testi yerine geçer. |
| Operasyon | Gecikme, maliyet, hata, kullanıcı düzeltmesi ve eskime oranı nedir? | Pilot başarısı canlı ölçeği garanti eder. |
Değerlendirme seti gerçek kullanıcı soruları, zor istisnalar, eski belgeler, belirsiz ifadeler ve saldırı örnekleri içermelidir. Yalnız “mutlu yol” sorularıyla yapılan demo, üretim kalitesini göstermez.
Kurumsal RAG için sekiz adımlı yol haritası
- Dar kullanım alanını seçin: Aranan bilgi, kullanıcı ve iş sonucu açık olsun.
- Mevcut performansı ölçün: Bilgi bulma süresi, hata, yeniden iş ve kullanıcı güveni kaydedilsin.
- Kaynak ve sahip envanteri çıkarın: Hangi içerik yetkili, kim güncelliyor ve ne zaman yürürlükten kalkıyor?
- Yetki modelini kurun: Kim hangi belgeyi, alanı ve sonucu görebilir?
- Retrieval prototipini test edin: Anahtar kelime, vektör, hibrit, filtre ve yeniden sıralamayı gerçek sorgularla karşılaştırın.
- Yanıt politikasını yazın: Kaynak, belirsizlik, reddetme, insan devri ve hassas konu sınırları.
- Canlı öncesi değerlendirme yapın: Kalite, güvenlik, maliyet, gecikme ve kullanım senaryosu testleri.
- İşletim sorumluluğunu atayın: İçerik değişikliği, indeks yenileme, olay, kalite ve ürün kararları ayrı sahiplerle izlensin.
RAG projeleri neden başarısız olur?
- Bilgi yönetişimi sorunu teknik aramayla çözülmeye çalışılır.
- Belge sürümü ve yürürlük tarihi metadata'ya eklenmez.
- Retrieval kalitesi yanıt akıcılığıyla karıştırılır.
- Yetki filtreleri yalnız arayüzde uygulanır.
- Tablo, görsel ve taranmış dosyalar test edilmeden indekslenir.
- Yeterli kanıt yokken sistemin yanıt vermemesi tasarlanmaz.
- Pilot soruları proje ekibi tarafından seçilir; gerçek kullanıcı istisnaları test edilmez.
- İçerik güncelleme ve indeks silme sorumluluğu atanmaz.
RAG yatırımı, ancak kurumsal bilginin bulunabilirliği, doğruluğu ve kullanım süresi ölçülebilir biçimde iyileşiyorsa değer üretir. “Model şirket belgelerimizi biliyor” ifadesi tek başına bir başarı ölçütü değildir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01Microsoft Learn — Retrieval Augmented Generation in Azure AI Search
Klasik ve agentic retrieval, indeksleme, hibrit arama ve RAG iş yüklerine ilişkin resmî ürün dokümantasyonu.
- 02Microsoft Azure Architecture Center — RAG solution design and evaluation guide
RAG çözüm tasarımı, veri hazırlığı, retrieval ve değerlendirme aşamalarını açıklayan resmî mimari rehber.
- 03Microsoft Learn — Advanced Retrieval-Augmented Generation
Üretim RAG sistemlerinde retrieval kalitesi, sorgu ve veri işleme tekniklerine ilişkin teknik rehber.
- 04NIST — Generative AI Profile
Üretken AI sistemlerinde veri, bilgi bütünlüğü, güvenlik ve yaşam döngüsü riskleri için resmî profil.
- 05Microsoft Copilot Studio — Retrieval-Augmented Generation guidance
Kurumsal bilgiyle grounded yanıt, güvenilirlik ve güvenli RAG kullanımına ilişkin resmî rehber.