Microsoft AZ-104: Azure Güvenliği ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Operasyonel pratikte Azure Güvenlik ve Uyumluluk, saldırı yüzeyini sürekli olarak azaltmak, tehditleri tespit edip bunlara yanıt vermek ve denetlenebilir kontrollerle en az ayrıcalık ilkesini ve veri korumasını uygulamakla ilgilidir. Bir yönetici olarak, duruş yönetimi, iş yükü koruması, kimlik yönetişimi ve bilgi korumasını bir araya getirirsiniz; böylece her kaynağın net bir sahibi, tanımlanmış bir risk ve uyumluluk temeli ve otomatikleştirilmiş koruma mekanizmaları olur. Aşağıdaki hizmetler birbiriyle bağlantılıdır: Defender for Cloud, güvenli yapılandırmayı ve iş yükü korumalarını yönlendirir; Key Vault ve Managed HSM, kriptografik materyalleri korur; DDoS Protection, internet çevrelerini güçlendirir; Microsoft Sentinel, tespit ve yanıt süreçlerini merkezileştirir; AIP, belge düzeyinde veri hassasiyetini uygular; ve PIM ile Access Reviews’u içeren kimlik yönetişimi, ayrıcalıklı erişimi ve uygulama erişimini zamanla sınırlı ve gözden geçirilebilir tutar.

Microsoft Defender for Cloud: Duruş, Güvenlik Puanı, Öneriler, İş Yükü Korumaları ve JIT

Defender for Cloud iki ana değer akışı sağlar. Birincisi, bulut güvenlik duruşu yönetimi, temel çizgiler oluşturur ve kaynakları Azure Policy girişimlerine göre sürekli olarak değerlendirir. Güvenlik Puanı (Secure Score), ortamınızın önerilen temel çizgiye ne kadar yakın olduğunu nicel olarak belirtir ve en fazla risk azaltımı sağlayan iyileştirmelere öncelik verebilmeniz için her bir önerinin potansiyel puan etkisini gösterir. Öneriler eyleme geçirilebilir, Mevzuat Uyumluluğu (Regulatory Compliance) panosundaki standartlarla eşleştirilmiştir ve genellikle hızlı düzeltme veya toplu iyileştirmeyi destekler. Aracıların, uzantıların ve ilkelerin tutarlı bir şekilde dağıtılması için gereken yerlerde otomatik provizyonun etkinleştirildiğinden emin olun.

İkincisi, iş yükü korumaları, tehdit tespiti ve güçlendirilmiş yapılandırmalar sunar. Abonelik veya yönetim grubu başına planları etkinleştirin:

Tam zamanında (Just-in-time) VM erişimi, yönetim portlarını varsayılan olarak kapalı tutarak ve yalnızca onaylanmış, zamanla sınırlı istekler üzerine açarak maruziyeti azaltır. İzin verilen portları, kaynak IP aralıklarını, maksimum süreyi ve onay gerekip gerekmediğini yapılandırırsınız. Etkinleştirildiğinde, Defender for Cloud, NSG’leri veya Azure Firewall kurallarını günceller, ardından kimin, nereden ve ne kadar süreyle erişim talep ettiğinin tam denetimini sağlayarak bunları otomatik olarak geri alır.

Azure Key Vault ve Managed HSM: Sırlar, Anahtarlar, Sertifikalar; Erişim Kontrol Modelleri; Geçici Silme ve Temizleme Koruması

Key Vault üç nesne türünü merkezileştirir. Secret’lar (sırlar), bağlantı dizeleri ve parolalar gibi rastgele gizli değerleri depolar. Key’ler (anahtarlar), şifreleme, şifre çözme, imzalama ve sarmalama gibi kriptografik işlemleri destekler; Azure hizmetleri, ham anahtar materyalini almadan anahtar referansları aracılığıyla müşteri tarafından yönetilen anahtarlarla şifreleme yapabilir. Certificate’lar (sertifikalar), anahtarlar ve sırlar tarafından desteklenen yaşam döngüsü yönetimi, entegre CA’larla otomatik yenileme ve ilke tabanlı yayınlama sağlar.

Kontrol düzlemlerini anlayın. Kontrol düzlemi işlemleri (bir kasa oluşturma veya silme), kaynak kapsamında Azure RBAC kullanır. Veri düzlemi işlemleri (bir sır alma, bir anahtar kullanma), kasanın izin modeli tarafından yetkilendirilir. Belirli bir kasada birbirini dışlayan iki veri düzlemi modeli vardır:

Ağ güvenliği, desteklendiği yerlerde güvenlik duvarı kuralları ve tehdit koruması ile kasayı özel uç noktalara ve güvenilir ağlara kısıtlamalıdır. Dayanıklılık için, geçici silme (soft delete) varsayılan olarak açıktır ve kasaların ve nesnelerin anında yok edilmesini önler. Silinen öğeler, yapılandırdığınız bir saklama süresi boyunca kurtarılabilir bir duruma geçer; temizleme koruması (purge protection) etkinleştirildiğinde, ayrıcalıklı kullanıcılar tarafından bile saklama süresi dolmadan kalıcı silmeyi engeller. Bu kombinasyon, sıkı saklama ve kurcalamaya karşı koruma gereksinimlerini karşılar. Anahtar rotasyonu, bağımlı hizmetlerde sürüm sabitleme ve acil durum kurtarma prosedürleri için plan yapın.

Azure Managed HSM, yalnızca rol tabanlı erişime sahip, tek kiracılı, FIPS 140-2 Seviye 3 onaylı bir HSM kümesi sunar. Kriptografik anahtarlar HSM sınırını asla terk etmez ve işlemler donanım içinde gerçekleştirilir. Managed HSM, HSM’lere özgü Azure RBAC rollerini (Managed HSM Administrator, Crypto Officer ve Crypto User gibi) kullanır, özel uç noktaları ve güvenlik etki alanları aracılığıyla yedekleme/geri yüklemeyi destekler ve yapılandırılan saklama süresi boyunca temizleme koruması ile geçici silmeyi zorunlu kılar. Daha yüksek güvence seviyelerine, görevlerin ayrılığına veya düzenleyici tarafından zorunlu kılınan HSM sınırlarına ihtiyacınız olduğunda Managed HSM’i seçin.

Azure DDoS Protection: Basic ve Standard Karşılaştırması, Uyarlanabilir Ayarlama ve Telemetri

Her Azure genel uç noktası (public endpoint), birçok küresel hacimsel saldırıyı (volumetric attack) sönümleyen ancak müşteriye özel ayarlama, telemetri veya SLA sağlamayan platform düzeyindeki DDoS Basic’ten yararlanır. DDoS Standard, bir DDoS Protection Plan aracılığıyla bir veya daha fazla sanal ağa (virtual network) bağlanır ve bu VNet’lerdeki tüm genel IP’leri (public IP) korur. Buna VM’ler, Azure Load Balancer, Application Gateway ve Standard SKU genel IP’leri kullanan AKS hizmetlerindeki IP’ler de dahildir.

Standard, korunan her bir genel IP’nin normal trafik profilini öğrenen ve L3/L4 vektörlerindeki anormalliklere hızla yanıt verirken yanlış pozitifleri (false positive) azaltmak için azaltma eşiklerini (mitigation threshold) otomatik olarak ayarlayan uyarlanabilir ayarlama (adaptive tuning) özelliği ekler. Azure Monitor aracılığıyla ayrıntılı telemetri elde edersiniz: saldırı altında durumunu ve bırakılan paketleri (dropped packets) gösteren gerçek zamanlı metrikler; Log Analytics, Storage veya Event Hubs’a akışla aktarılan DDoSProtectionNotifications, DDoSMitigationFlowLogs ve DDoSMitigationReports gibi tanılama günlükleri (diagnostic logs); ve olay dokümantasyonu ile sigorta taleplerini desteklemek için saldırı sonrası raporlar. Standard ayrıca, saldırılar sırasında yapılan genişleme (scale-out) için maliyet koruma kredileri ve Microsoft hızlı müdahale (rapid response) ekibine erişim içerir. L7 tehditleri için DDoS Standard’ı bir web uygulaması güvenlik duvarı (web application firewall) ile birlikte kullanın; bu ikisi birbirini tamamlayıcıdır.

Microsoft Sentinel: Veri Bağlayıcıları, Analiz Kuralları, Olaylar ve Playbook’lar

Sentinel, Log Analytics üzerine inşa edilmiş bulut tabanlı (cloud-native) bir SIEM ve SOAR çözümüdür. İşe, Azure AD oturum açma işlemleri, Defender for Cloud uyarıları, Microsoft 365, Azure Activity, Firewall ve WAF günlükleri gibi kaynaklardan ve AMA, Syslog, CEF veya REST API’leri üzerinden üçüncü taraf kaynaklardan telemetri verilerini alan veri bağlayıcılarını (data connectors) etkinleştirerek başlayın. Yüksek sinyalli güvenlik olaylarını yakaladığınızdan emin olurken veri alım (ingestion) maliyetlerini yönetmek için veri toplama kapsamını dikkatli bir şekilde belirleyin.

Ham veriyi eyleme dönüştürülebilir tespitlere (actionable detections) çevirmek için analiz kurallarını (analytics rules) kullanın. Zamanlanmış kurallar (Scheduled rules), belirli aralıklarla eşikler ve varlık eşlemesi (entity mapping) ile KQL sorguları çalıştırır; Microsoft Security kuralları, Microsoft güvenlik ürünlerinden gelen uyarıları alır; neredeyse gerçek zamanlı (near-real-time) kurallar, kritik göstergeler için tespit gecikmesini azaltır; Fusion kuralları ise ürünler arasındaki çok aşamalı saldırıları ilişkilendirmek için ML (Makine Öğrenmesi) uygular. Ayarlama (Tuning), uyarı yorgunluğunu (alert fatigue) en aza indirmek için uyarıları bastırma (suppression), kural gruplama ve olay ayarlarını içerir.

Olaylar (Incidents), ilgili uyarıları; önem derecesi, sahip, durum, varlıklar (kullanıcı, ana makine, IP, kaynak) ve bağlam için bir araştırma grafiği (investigation graph) ile tek bir vakada birleştirir. Analistler vakaları önceliklendirir (triage), yorum ekler, etiketler ve biletlere (ticket) bağlar. Otomasyon kuralları (Automation rules), kural etiketine göre sahip atamak ve playbook’ları tetiklemek gibi olay müdahalesini (incident handling) standartlaştırır.

Playbook’lar, müdahaleyi düzenleyen (orchestrate) Logic Apps uygulamalarıdır. Yaygın eylemler arasında Entra ID’de riskli bir kullanıcıyı devre dışı bırakma, Defender for Endpoint aracılığıyla bir uç noktayı (endpoint) izole etme, Azure Firewall veya NSG’lerde bir IP’yi engelleme, bir depolama blob’unu karantinaya alma veya bir ServiceNow bileti oluşturma yer alır. Yönetilen kimlikleri (managed identities) kullanın ve playbook’a hedef kaynaklar için en az ayrıcalıklı (least-privilege) rolleri atayın. Sınırlama süresini (time-to-contain) ölçün ve analiz ile otomasyonu yinelemeli olarak iyileştirin.

Veri ve Kimlik Yönetişimi: AIP Hassasiyet Etiketleri, PIM ve Erişim Gözden Geçirmeleri

Microsoft Information Protection’daki hassasiyet etiketleri, belgelere, e-postalara ve container’lara tutarlı koruma uygular. Bir etiket, kullanım haklarıyla şifreleme, içerik işaretleme ve dış paylaşım denetimlerini zorunlu kılabilir; Teams ve SharePoint siteleri gibi container’lar için etiketler, dış erişimi, yönetilmeyen cihaz kısıtlamalarını ve gizliliği belirler. Etiketleri, öncelik sırası, varsayılan etiketler, zorunlu etiketleme ve öneri istemleri ile kullanıcılara veya gruplara hedeflenmiş etiket ilkeleri aracılığıyla yayımlayın. Otomatik etiketleme, Office uygulamalarında etiket önermek veya uygulamak için hassas bilgi türlerini ve eğitilebilir sınıflandırıcıları kullanır ve hizmet tarafı ilkeleri, SharePoint ve OneDrive’da bekleyen (at-rest) içeriği otomatik olarak etiketleyebilir. Benimsenmesini sağlamak için etiket sürümlemesini sürdürün, denetim modunda test edin ve etkinliği izleyin.

Privileged Identity Management (PIM), kalıcı rol atamalarını uygun (eligible) atamalara dönüştürerek kalıcı ayrıcalıkları azaltır. Uygun olarak atanan kullanıcıların, bir rolü sınırlı bir süre için etkinleştirmesi gerekir ve bu işlem için yapılandırılabilir gereksinimler şunlardır: MFA, gerekçe, bilet numarası ve muhtemelen belirlenmiş onaylayıcılardan onay. Rol ayarları, maksimum etkinleştirme süresini, ek süreleri ve bildirimleri tanımlar. PIM’i hem Entra ID rolleri (örneğin, Global Administrator) hem de Azure kaynak rolleri (Owner, Contributor, User Access Administrator) için uygun kapsamda kullanın. Etkinleştirme olayları, onaylar ve süre sonları tamamen denetlenir, bu da ayrıcalıklı işlemler için net bir sorumluluk sağlar.

Erişim Gözden Geçirmeleri (Access Reviews), grup üyeliklerinin ve uygulama atamalarının zamanla uygun kalmasını sağlar. Gözden geçirmeleri tüm kullanıcıları veya yalnızca misafirleri kapsayacak şekilde ayarlayın, gözden geçirenleri (grup sahipleri, seçili kullanıcılar veya her kullanıcının kendi kendini gözden geçirmesi) seçin, tekrarlanma sıklığını belirleyin, onay için gerekçe isteyin ve reddedilen veya yanıt vermeyen kullanıcıları kaldırmak için sonuçların otomatik uygulanmasını yapılandırın. Sürekli üyeliğin veya uygulama erişiminin periyodik olarak yeniden onaylanmasını gerektirmek için Erişim Gözden Geçirmelerini PIM ile birleştirin, bu da ayrıcalıkların zamanla artması (privilege creep) veya güncelliğini yitirmiş yetkiler için fırsat penceresini daha da daraltır.

Pratik Problem Senaryosu

Starbucks, müşteriye yönelik API’leri, şirket içi iş uygulamalarını (line-of-business) ve analitik iş yüklerini barındıran Azure ortamını (footprint) daha güvenli hale getirmeli ve aynı zamanda birden çok abonelikte katı veri koruma ve en az ayrıcalık gereksinimlerini karşılamalıdır.

  1. Microsoft Defender for Cloud ile durum temel çizgilerini oluşturun ve Secure Score’u iyileştirin
  1. Hub sanal ağlarında DDoS Protection Standard’ı etkinleştirin
  1. Yönetim portlarını Just-in-time (JIT) VM erişimi ile kilitleyin
  1. Key Vault ve Managed HSM ile sırları ve kriptografik kontrolü merkezileştirin
  1. Tespit ve müdahale için Microsoft Sentinel’i kurun
  1. AIP etiketleri ve otomatik etiketleme ile veri hassasiyetini zorunlu kılın
  1. PIM ile ayrıcalıkları yönetin ve Access Reviews aracılığıyla erişimi doğrulayın

Azure Monitor · Tüm alanlar

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar