Microsoft AZ-104: Azure Abonelikleri, Yönetişim ve Maliyet Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure abonelikleri, yönetişim ve maliyet yönetimi; bulut kaynaklarınızı büyük ölçekte nasıl yapılandırdığınızı, güvence altına aldığınızı, standartlaştırdığınızı ve bunlar için nasıl ödeme yaptığınızı tanımlar. Sağlam bir tasarım, organizasyonel bir hiyerarşi (yönetim grupları ve abonelikler) ile başlar, en az ayrıcalıkla erişim (RBAC) uygular, standartları ve uyumluluğu (Policy, Blueprints, kilitler ve etiketler) zorunlu kılar ve harcamaları sürekli olarak optimize eder (Cost Management ve Advisor). Azure Resource Manager (ARM), standartların ve denetimlerin kök yönetim grubundan tekil kaynaklara kadar tutarlı bir şekilde uygulanabilmesi için dağıtım, gruplama ve yaşam döngüsü operasyonlarının temelini oluşturur.
Organizasyonel Yapı ve Erişim Kontrolü
Yönetim Grupları (Management Groups), bir veya daha fazla aboneliği tek bir kök yönetim grubu altında organize etmek için kullanılan en üst düzey yapıdır. Organizasyonel veya ortam sınırlarını (örneğin, Şirket > Üretim/Üretim Dışı > İş Birimleri) yansıtmak için yönetim gruplarını (kök hariç) altı seviyeye kadar iç içe yerleştirebilirsiniz. Bir yönetim grubuna uygulanan hem RBAC rol atamaları hem de Azure Policy atamaları, daha alt bir kapsamda açıkça geçersiz kılınmadığı sürece tüm alt yönetim gruplarına, aboneliklere, kaynak gruplarına ve kaynaklara miras kalır. Bu kalıtım, standartların tutarlı bir şekilde uygulanmasının merkezinde yer alır; örneğin, Üretim (Production) yönetim grubundaki bir “Genel depolamayı reddet” (Deny public storage) ilkesi, her bir üretim aboneliğine abonelik bazında yapılandırma gerektirmeden uygulanır.
Abonelikler (Subscriptions), faturalandırma ve dağıtım için yalıtım sınırlarıdır. Yaygın türleri arasında Kullandıkça Öde (Pay-As-You-Go), Kurumsal Anlaşma (Enterprise Agreement - EA), Microsoft Müşteri Sözleşmesi (Microsoft Customer Agreement - MCA), CSP ve Visual Studio abonelikleri gibi kredi tabanlı teklifler bulunur. Abonelikler; harcamaları, kotaları ve RBAC kapsamlarını ayırır ve ücretlendirmeler ile bütçeler için atomik birimdir. Yaşam döngüsü geçişleri sırasında (örneğin, geliştirme ortamından üretim kiracısına geçiş, yeniden yapılanmalar) kaynakları abonelikler arasında taşımak genellikle gereklidir. Kaynak taşıma desteği, sağlayıcıya ve kaynağa özeldir; VM’ler, yönetilen diskler, depolama hesapları, sanal ağlar ve hatta Recovery Services kasaları gibi ARM tabanlı kaynaklar genellikle belirli kısıtlamalarla taşınabilir. Ön koşullar arasında hem kaynak hem de hedefin aynı Azure Active Directory kiracısında bulunması (kiracılar arası taşımalar sınırlıdır), her iki abonelikte de kaynak sağlayıcılarının kayıtlı olması, uyumlu bölgelerin/SKU’ların bulunması ve engelleyici kilitlerin/ilkelerin olmaması yer alır. Taşıma sırasında bazı kaynaklar için geçici kullanılamama durumu bekleyin; durum bilgisi olan (stateful) hizmetler için bakım pencereleri planlayın. Klasik (ASM) kaynaklar taşınamaz. Desteği her zaman portaldeki “Taşı” (Move) işlemini veya kaynak sağlayıcısı belgelerini kullanarak doğrulayın.
Azure RBAC, belirli bir kapsamda rol atamaları kullanarak ayrıntılı, en az ayrıcalıkla erişim sağlar. Kapsam; bir yönetim grubu, abonelik, kaynak grubu veya tek bir kaynak olabilir; atamalar aşağı doğru miras kalır. Temel yerleşik roller şunlardır:
- Owner (Sahip): Rol atamaları da dahil olmak üzere tüm kaynaklara tam erişim.
- Contributor (Katkıda Bulunan): Kaynaklar üzerinde tam oluşturma/güncelleme/silme yetkisi, ancak rol atama izni yoktur.
- Reader (Okuyucu): Salt okunur erişim. Özel roller (Custom roles), izin verilen Actions ve DataActions‘ı (NotActions ve NotDataActions hariç tutularak) belirtmenize olanak tanır ve hedeflenen atama kapsamında veya daha üst bir seviyede tanımlanır. Reddetme atamaları (Deny assignments) (Blueprints gibi belirli hizmetler veya kilitler tarafından oluşturulur), izin atamalarına göre önceliklidir ve yanlışlıkla ayrıcalık yükseltmeyi önler.
Yönetişim, Uyumluluk ve Kaynak Korkulukları
Azure Policy, kaynak durumunu oluşturma/güncelleme zamanında ve düzenli uyumluluk taramalarında değerlendirir. Bir ilke tanımı, bir kuralı (isteğe bağlı parametrelerle) ve bir etkiyi ifade eder. Büyük ölçekli atamaları basitleştirmek için ilgili tanımları girişimler (initiatives) halinde gruplandırırsınız. Atamalar, bir tanımı veya girişimi bir kapsama (yönetim grubu, abonelik, kaynak grubu veya kaynak) parametre değerleriyle ve belirli etkiler için düzeltme amacıyla bir yönetilen kimlikle (managed identity) bağlar. Uzmanlaşılması gereken temel etkiler:
- Deny: Uyumlu olmayan oluşturma/güncelleme işlemlerini istek anında engeller.
- Audit: İşleme izin verir ancak uyumsuzluğu raporlama için kaydeder.
- DeployIfNotExists: İlgili bir kaynak veya ayar eksikse, hedefi uyumlu hale getirmek için bir şablon dağıtımını tetikler (örneğin, bir tanılama ayarı veya bir ilke ataması dağıtmak). Diğer önemli etkiler arasında Append (yazma sırasında etiketler gibi alanlar ekler) ve Modify (özellikleri yamalar) bulunur. İlkeler, izin verilen konumları, SKU kısıtlamalarını, gerekli etiketleri, tanılama ayarlarını ve şifreleme standartlarını zorunlu kılabilir. Örneğin, Azure SQL Server konumlarını kısıtlamak, dağıtımların yalnızca onaylanmış bölgelerde veya kaynak gruplarında gerçekleşmesini sağlar.
Azure Blueprints, yapıtları (artifacts) —ilke atamaları, rol atamaları, ARM şablonları ve kaynak grubu bildirimleri— birleştirerek kod olarak yönetişimi (governance-as-code) sürümlenmiş bir taslak (blueprint) içinde paketler. Ortamları tutarlı bir şekilde damgalamak için taslakları aboneliklere veya yönetim gruplarına atayın. Taslak ataması, dağıtılan kaynakları sapmadan (drift) korumak için DoNotDelete veya ReadOnly gibi modlarla yapıt düzeyinde kilitler uygulayabilir. Yeni abonelikleri zorunlu denetimler ve temel altyapı ile başlatmak (bootstrap) için Blueprints kullanın.
Kaynak kilitleri, yanlışlıkla yapılan değişikliklere karşı son bir savunma hattı sağlar. Güncellemelere izin verirken silmeyi önlemek için CanNotDelete uygulayın; yazma ve silme işlemlerini engellemek için ReadOnly uygulayın. Kilitler daha üst kapsamlardan devralınır, bu nedenle bir kaynak grubundaki ReadOnly kilidi içerdiği tüm kaynakları etkiler (örneğin, bu işlemler yazma işlemi gerçekleştirdiği için bir VM’yi durdurma/başlatma başarısız olur). Kilitler, RBAC izinlerini geçersiz kılar: Sahipler (Owners) bile kilitli bir kaynağı önce kilidi kaldırmadan silemez.
Etiketler (Tags), iş yüklerini (departman, ortam, maliyet merkezi) kategorize etmek için kaynak grupları ve kaynaklar üzerindeki anahtar-değer çiftleridir. Etiket kalıtımı otomatik değildir; her kaynakta etiketleri garanti altına almak için, oluşturma/güncelleme zamanında kaynak grubundan etiketleri zorunlu kılmak veya devralmak için Azure Policy (Append/Modify) kullanın. Etiketler, Cost Management’ta etikete dayalı maliyet raporlamasını yönlendirir, böylece departmanlara maliyetler doğru bir şekilde geri yansıtılır. Sanal makineler gibi tekil kaynakları departmanlarla ilişkilendirmek için etiketleri doğrudan her bir VM’ye uygulayın.
Maliyet Yönetimi ve Optimizasyon
Azure Cost Management + Billing, size bütçeler, maliyet analizi, dışa aktarımlar ve uyarılar sunar. Bütçeler bir kapsamda (abonelik veya kaynak grubu) tanımlanır ve kaynak grubuna, hizmete veya etikete göre filtrelenebilir. Eylem grupları (action groups) aracılığıyla uyarı göndermek ve isteğe bağlı olarak kritik olmayan iş yüklerini küçültmek veya kapatmak için otomasyonu (Logic App, Function) tetiklemek üzere eşikleri (ör. %50, %80, %100) yapılandırın; bütçeler kendi başlarına harcamayı zorunlu kılmaz. Maliyet analizi, etkenleri ve eğilimleri anlamak için zamana, kaynağa, ölçüme (meter), kaynak grubuna, aboneliğe ve etikete göre özetleme yapmanızı sağlar; BI araçlarına alınması için depolama alanına düzenli dışa aktarımlar planlayın. Harcama limitleri, kredi tabanlı teklifler (örneğin, ücretsiz deneme, Visual Studio) için mevcuttur ve limite ulaşıldığında, daha fazla ücretlendirmeyi önlemek için aboneliği devre dışı bırakılmış bir duruma sokar. Harcama limitleri, Kullandıkça Öde (Pay-As-You-Go) veya çoğu EA/MCA teklifinde desteklenmez; bunun yerine bütçeleri ve otomasyonu kullanın.
Azure Advisor, kaynaklarınızı sürekli olarak değerlendirir ve maliyet, güvenlik, güvenilirlik, performans ve operasyonel mükemmellik alanlarında eyleme dönüştürülebilir öneriler üretir. Maliyet önerileri arasında az kullanılan VM’leri doğru boyutlandırma/kapatma, rezervasyonlar veya tasarruf planları satın alma ve boşta duran genel IP’leri veya diskleri ortadan kaldırma yer alır. Güvenilirlik, kullanılabilirlik kümelerini/bölgelerini (availability sets/zones) ve yedekleme yapılandırmalarını içerir; performans, işlem/depolama optimizasyonlarını kapsar; güvenlik, Defender for Cloud ile entegre olur; operasyonel mükemmellik, en iyi uygulama yapılandırmalarını vurgular. İlerlemeyi izlemek için Advisor Puanı’nı (Advisor Score) kullanın ve önerileri uygun olduğunda biriktirme listesine (backlog) veya otomatik düzeltmeye entegre edin.
Azure Resource Manager ile Dağıtım ve Yaşam Döngüsü
ARM, Azure’un kontrol düzlemidir ve bildirimsel, birörnek (idempotent) dağıtımları ve tutarlı yönetimi mümkün kılar. Kaynak grupları, yaşam döngüsü ve RBAC sınırları için mantıksal kapsayıcılardır; yaşam döngüsü, izinler ve konum bağımlılıklarını paylaşan kaynakları gruplandırın. Kaynak grubu kapsamındaki RBAC ve ilke atamaları, içerdiği tüm kaynakları yönetir ve grup düzeyindeki kilitler ve etiketler, ilke veya kaynak düzeyindeki işlemlerle geçersiz kılınmadıkça devralınır.
ARM şablonları (ve daha üst düzey bir dil olarak Bicep), kaynakları, parametreleri, değişkenleri, çıktıları ve bağımlılıkları tanımlar. Tekrarlanabilir dağıtımları mümkün kılar ve yönetişim bileşenlerinin (ör. ilkeler, rol atamaları) ve iş yüklerinin birlikte uygulanmasını sağlarlar. Şablonları kuruluş genelinde sürümlemek ve paylaşmak için şablon belirtimlerini (template specs) kullanın. Dağıtım modları önemlidir:
- Artımlı (Incremental): Şablondaki kaynakları oluşturur/günceller; şablonda olmayan mevcut kaynakları kaldırmaz.
- Tam (Complete): Dağıtımdan sonra, hedef kapsamda şablonda tanımlanmamış olan kaynakları siler—kaynak grubu içinde katı bir istenen durumu zorunlu kılmak için dikkatli kullanın. Dağıtım geçmişi, kaynak grubu, abonelik veya yönetim grubu kapsamındadır. Tek bir şablonla birden fazla kaynak dağıtıldığında, değişiklikleri denetlemek ve sorun gidermek için dağıtımı ve şablonunu hedef kapsamın—genellikle kaynak grubunun—Dağıtım (Deployment) dikey penceresinden görüntülersiniz.
Pratik Problem Senaryosu
Starbucks, bölgesel bir zinciri satın alır ve küresel güvenlik politikalarını zorunlu kılarken, departman düzeyinde geri ödeme (chargeback) sağlarken ve birkaç paylaşılan hizmeti hizmet kesintisi olmadan birleştirilmiş bir “Corp-IT” aboneliğine taşırken üç yeni aboneliği sisteme dahil etmesi gerekir.
- Yönetim grubu hiyerarşisini oluşturun
- Eylem: Kök hizalı bir Starbucks > Prod/NonProd > BusinessUnits (Retail, SupplyChain, CorpIT) hiyerarşisi oluşturun.
- Neden: Yönetim grupları, hiyerarşik RBAC ve Politika kalıtımı sağlar, böylece küresel denetimler (ör. güvenlik temelleri) her yeni aboneliğe otomatik olarak akar.
- RBAC ile temel erişimi yapılandırın
- Eylem: BusinessUnits düzeyinde, Audit’e Reader, CorpIT’teki merkezi platform ekibine Owner ve ilgili kapsamlardaki delege edilmiş iş birimi (BU) yöneticilerine Contributor atayın. Microsoft.Resources/tags/write iznini veren özel bir “Tag-Editor” rolü oluşturun.
- Neden: Doğru kapsamda en az ayrıcalık ilkesi, iş birimi özerkliğini sağlarken yetki aşımını önler; özel bir rol, etiket bakımı için tam yazma izni vermekten kaçınır.
- Policy ve Blueprints kullanarak yönetişimi zorunlu kılın
- Eylem: İzin verilen konumlar, gerekli etiketler (CostCenter, Department, Environment), kilit hizmetlerde tanılama ayarları ve depolamada “Genel erişimi reddet” gibi ilkeleri içeren bir girişim (initiative) oluşturun. Bunu, bileşenlerle (artifacts) birlikte bir Azure Blueprint’e paketleyin: girişim ataması, RBAC rol atamaları, paylaşılan bir log analytics çalışma alanı ve DDoS planı için ARM şablonları ve standart bir kaynak grubu düzeni. Blueprint’i, temel kaynaklar üzerinde DoNotDelete kilitleriyle her yeni aboneliğe atayın.
- Neden: Blueprints, yanlışlıkla silinmeyi önlemek için kilitlerle birlikte sürümlenmiş, tekrarlanabilir bir landing zone sunar; Policy, her kaynağın oluşturulma anında uyumlu olmasını sağlar ve DeployIfNotExists aracılığıyla yapılandırma sapmasını düzeltir.
- Etiketleri uygulayın ve kalıtımı garanti edin
- Eylem: Etiketleri kaynak gruplarından devralmak için bir Modify politikası ve kaynak oluşturma/güncelleme zamanında eksik etiketleri eklemek için bir Append politikası kullanın. Starbucks’ın finans sistemiyle eşleşen CostCenter değerlerini zorunlu kılın.
- Neden: Yerel kalıtım otomatik değildir; Policy, etiket tabanlı maliyet raporlaması için gereken meta verileri tüm kaynakların taşımasını sağlar.
- Cost Management ve uyarıları kurun
- Eylem: Her abonelik ve kritik kaynak grubu kapsamında, uygun yerlerde etiketlere göre filtrelenmiş bütçeler oluşturun. %50/80/100 seviyelerinde, iş birimi liderlerini bilgilendirmek ve isteğe bağlı olarak Geliştirme/test kaynaklarını küçültmek için bir Logic App’i tetikleyen bir eylem grubuna uyarılar gönderin. Etikete göre Cost Analysis panolarını yapılandırın ve günlük olarak depolama alanına dışa aktarın.
- Neden: Bütçeler ve uyarılar erken uyarı sağlar ve neredeyse gerçek zamanlı düzeltici eylemleri tetikler; etiket pivotları doğru geri ödeme (chargeback) sağlar.
- Paylaşılan hizmetleri abonelikler arasında güvenli bir şekilde taşıyın
- Eylem: Hedef kaynaklar (VM’ler, yönetilen diskler, VNet’ler, depolama, Recovery Services kasaları) için taşıma desteğini doğrulayın. Engelleyici kilitleri kaldırın, kaynak/hedefte kaynak sağlayıcılarının kayıtlı olduğundan emin olun, bölge/SKU uyumluluğunu onaylayın ve bir bakım penceresi planlayın. Corp-IT aboneliğine taşımak için kaynak grubu kapsamından Taşıma (Move) işlemini kullanın; taşıma sonrası tanılama ve politikaları yeniden doğrulayın.
- Neden: Kaynak grubu sınırında taşıma, bağımlılıkları korur ve kesinti süresini en aza indirir; ön kontroller, ilke veya sağlayıcı uyuşmazlıkları nedeniyle başarısız taşımaları önler.
- Kritik kaynakları kilitlerle koruyun
- Eylem: Temel ağ ve izleme kaynaklarına CanNotDelete; bir altın imaj (golden image) kaynak grubuna ReadOnly uygulayın.
- Neden: Kilitler, başka yerlerde normal işlemlere izin verirken temel varlıkların yanlışlıkla silinmesini veya değiştirilmesini önlemek için RBAC’yi geçersiz kılar.
- Advisor ile sürekli olarak optimize edin
- Eylem: Advisor önerilerini haftalık olarak gözden geçirin; az kullanılan VM’leri doğru boyutlandırmak için maliyet önerilerini kabul edin ve sabit iş yükleri için rezervasyonlar satın alın; Advisor Score ile ilerlemeyi takip edin.
- Neden: Advisor, maliyet, güvenlik, güvenilirlik, performans ve operasyonel mükemmellik alanlarında sürekli optimizasyonu operasyonel hale getirir ve ilk dağıtımın ötesinde yönetişimi sürdürür.
← Azure Active Directory ve Kimlik Yönetimi · Tüm alanlar · Azure Sanal Makineleri ve İşlem →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →