Microsoft AZ-305: Kimlik, Yönetişim ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Büyük Ölçekte Yönetişim: Policy, Blueprints ve Management Groups
Azure Policy, koruma mekanizmalarını (guardrails) kod haline getirir. Bir ilke tanımı, aynı kuralın farklı ortamlarda yeniden kullanılabilmesi için parametrelerle birlikte koşullar ve etkiler kullanır. Atama ve raporlamayı basitleştirmek için ilgili tanımları girişimler (initiatives) halinde düzenleyin. İlkeleri doğru kapsama atayın—geniş yönetişim için yönetim grubu, platform uyumu için abonelik, yerel geçersiz kılmalar için kaynak grubu—ve denetimleri aşağıya doğru uygulamak için kalıtımdan yararlanın. Temel etkiler şunlardır:
- Uyumlu olmayan dağıtımları engellemek için Deny
- Uyumluluk raporlaması için kaynakları işaretlemek amacıyla Audit
- Gerekli etiketler gibi özellikleri eklemek için Append
- Oluşturma/güncelleme sırasında kaynak özelliklerini değiştirmek için Modify
- Bağımlılıkları otomatik olarak dağıtmak veya yapılandırmak için DeployIfNotExists
- Özelleştirilmiş ihtiyaçlar için AuditIfNotExists ve Disabled DeployIfNotExists ve Modify etkilerini düzeltme görevleriyle (remediation tasks) birlikte kullanın. Atama sırasında yönetilen bir kimlik (managed identity) atayın ve düzeltme işlemini gerçekleştirmek için gereken minimum rolleri verin; sapmayı (drift) geriye dönük olarak düzeltmek için düzeltme işlerini (remediation jobs) tetikleyin. Yönetişimi devre dışı bırakmadan istisnaları yönetmek için belgelenmiş gerekçelerle birlikte muafiyetleri (exemptions) kullanın.
Azure Blueprints, dağıtılabilir ve sürüm kontrollü bir landing zone’u paketler. Artifact’lar arasında ilke atamaları, rol atamaları, ARM/Bicep şablonları ve kaynak grubu iskeletleri (scaffolding) bulunur. Atama sırasında, giriş parametreleri sürüm kontrollü bir blueprint’i bir ortama bağlar. Kaynak kilitleme modları (DoNotDelete veya ReadOnly), temel kaynakları kazara yapılan değişikliklerden korur ve platform ile iş yükü sorumlulukları arasında bir ayrım sağlar.
Management Groups, kurumsal ölçekte yönetişim için temel hiyerarşiyi sağlar. İlke ve RBAC kalıtımının operasyonel sınırları yansıtması için net bir ağaç yapısı tasarlayın—genellikle platform, iş koluna veya bölgeye göre landing zone’lar ve deneme ortamları (sandboxes). Bir yönetim grubunda atanan RBAC, tüm alt aboneliklere ve kaynak gruplarına akar, böylece tekrarlayan rol atamalarını en aza indirir. Çakışmalar, değerlendirme sırasına ve etki semantiğine göre çözülür; bir ilkeden gelen deny (reddetme) kuralı, RBAC tarafından geçersiz kılınamaz. Üst seviyelerde küresel standartları (güvenlik temelleri, etiketleme) uygulamak ve alt katmanlarda parametreli girişimlerle (initiatives) özelleştirme yapmak için bu yapıyı kullanın.
Gelişmiş İzinler ve İş Yükü Kimlik Federasyonu
Microsoft Entra Permissions Management (CIEM), Azure, AWS ve Google Cloud genelindeki insan ve makine kimliklerini ve bunların etkin izinlerini keşfeder. Kullanılmayan, aşırı ve toksik ayrıcalık kombinasyonlarını belirlemek için aktiviteye duyarlı bir izin grafiği oluşturur. Rolleri doğru boyutlandırmak, atıl erişimi kaldırmak ve service principal’lar, yönetilen kimlikler ve kullanıcılar için en az ayrıcalık ilkesini uygulamak için bu içgörüleri kullanın. Access Explorer, kimin hangi kaynak üzerinde ne yapabileceğini gösterir; otomatik düzeltme iş akışları, gereksiz hakları toplu olarak kaldırabilir, böylece patlama yarıçapını azaltır ve uyumluluk denetimlerini karşılar.
Workload Identity Federation, Azure API’lerini çağırması gereken Azure dışı iş yükleri için gizli anahtarları (secret) ortadan kaldırır. CI/CD’de istemci gizli anahtarlarını saklamak yerine, belirli bir harici yayıncıya (örneğin, GitHub Actions OIDC) güvenen ve subject ve audience taleplerini (claim) kısıtlayan (örneğin, repo, dal veya ortam) bir uygulama kaydı/service principal üzerinde federe bir kimlik bilgisi oluşturun. Harici iş yükü, service principal kimliğini üstlenmek üzere Azure erişim jetonu almak için kısa ömürlü OIDC jetonunu takas eder. Bu, gizli anahtar rotasyonu yükü olmadan geçici, kapsamı belirlenmiş kimlik bilgileri ve ayrıntılı güven sınırları sağlar. Kubernetes için, pod’ların federe kimlik bilgileriyle eşleşen hizmet hesaplarına bağlı yansıtılmış OIDC jetonları alması amacıyla federasyonu Azure Workload Identity ile eşleştirin, bu da gizli anahtar yönetimini daha da azaltır.
Pratik Problem Senaryosu
Starbucks, güvenli iş ortağı erişimini sağlarken ve şirket içi uygulamalara SSO’yu korurken kimlik ve yönetişimi modernize etmelidir. Birden çok bölgede çok sayıda Azure aboneliği işletiyorlar, şirket içinde Integrated Windows Authentication kullanarak eski SAP ve intranet uygulamaları çalıştırıyorlar, mobil tüketici uygulamaları geliştiriyorlar ve CI/CD için GitHub Actions kullanıyorlar.
- Bir yönetim grubu hiyerarşisi ve temel denetimler oluşturun
- Platform, iş birimlerine göre landing zone’lar ve deneme ortamları (sandbox) içeren bir kök hiyerarşi oluşturun. Etiketleme, bölge kısıtlamaları ve güvenlik temelleri için üst seviyelerde Azure Policy girişimleri atayın. Yerleşik ilke atamaları, platform ekipleri için rol atamaları ve kaynak grubu yapısı ile landing zone’ları dağıtmak için Azure Blueprints kullanın. Blueprint’teki kilitler, paylaşılan platform kaynaklarını korur. Yönetişimi merkezileştirmek ve tutarlı, denetlenebilir ortamlar sağlamak için seçildi.
- En az ayrıcalık ilkesiyle yönetimi uygulayın
- Ayrıcalıklı erişim grupları aracılığıyla Azure AD rolleri ve Azure kaynak rolleri için uygun (eligible) atamalarla PIM’i yapılandırın. Yüksek etkili roller için MFA, gerekçe ve onay talep edin ve aktivasyon süresini sınırlayın. Ayrıcalıklı gruplar ve kurumsal uygulamalar için üç ayda bir erişim gözden geçirmeleri planlayın ve kararları otomatik olarak uygulayın. Kalıcı ayrıcalığı en aza indirmek ve onaylama sürecini otomatikleştirmek için seçildi.
- Uyarlanabilir risk tabanlı erişimi zorunlu kılın
- Yüksek kullanıcı riski için parola sıfırlamayı zorlamak ve orta ve yüksek oturum açma riski için MFA gerektirmek üzere Identity Protection kullanıcı riski ve oturum açma riski ilkelerini etkinleştirin. Kurumsal çıkış IP’lerine güvenmek ve yüksek riskli coğrafyaları kısıtlamak için adlandırılmış konumları kullanarak Conditional Access oluşturun; hassas uygulamalar için uyumlu veya hibrit katılmış cihazlar gerektirin; yönetilmeyen cihazlarda indirmeleri sınırlamak için SharePoint ve Exchange’e uygulama tarafından zorlanan kısıtlamalar uygulayın; ve finans iş yükleri için oturum açma sıklığını 8 saat olarak ayarlayın. Bu kombinasyon, sürekli zorluk yaratmadan güçlü güvenlik sağlar.
- Harici iş ortağı erişimini yönetin
- Satıcılar ve danışmanlar için gruplar aracılığıyla Azure RBAC, gerekli uygulamalar ve SharePoint kaynaklarını içeren Entitlement Management erişim paketlerini kullanın. İş ortağı tenant’ları için bağlı kuruluşları yapılandırın ve 90 günlük sona erme süresi ve yanıt vermeyenleri otomatik olarak kaldıran tekrarlayan erişim gözden geçirmeleri ile yaşam döngüsü ilkeleri belirleyin. Manuel misafir yönetimi olmadan işe alım/işten çıkarma süreçlerini otomatikleştirmek için seçildi.
- Şirket içi uygulamaları güvenli bir şekilde yayımlayın
- İki veri merkezine Azure AD Application Proxy bağlayıcıları dağıtın, bunları bağlayıcı gruplarına yerleştirin ve Azure AD ön kimlik doğrulamasını yapılandırın. IWA SSO’yu korumak için SAP ve intranet siteleri için Kerberos Kısıtlı Yetkilendirmesi’ni (Kerberos Constrained Delegation) etkinleştirin. Bu kurumsal uygulamalara Conditional Access uygulayın. VPN bağımlılığını ortadan kaldırmak ve eski uygulamalara modern denetimleri genişletmek için seçildi.
- Tüketici uygulamalarını güvence altına alın
- Oturum açma/kaydolma ve parola sıfırlama için yerleşik kullanıcı akışları ile Azure AD B2C’yi uygulayın ve Apple ve Google gibi sosyal IdP’leri entegre edin. Sadakat programı kullanım durumları için, kimlik kanıtlama amacıyla REST API’lerini çağırmak ve jetonları özel niteliklerle zenginleştirmek için özel ilkeler ekleyin. Tüketici kimliğini iş gücü kimliğinden ayırmak ve küresel ölçekte genişlemek için seçildi.
- İzinleri doğru boyutlandırın ve CI/CD’den gizli anahtarları kaldırın
- Bulutlar genelinde kullanıcılar, yönetilen kimlikler ve service principal’lar için aşırı izinleri keşfetmek ve aktivite tabanlı doğru boyutlandırma uygulamak için Microsoft Entra Permissions Management’ı dağıtın. Starbucks organizasyonu/reposu/dalı ile kısıtlanmış federe kimlik bilgileri oluşturarak ve hedef aboneliklerde yalnızca gerekli rolleri vererek GitHub Actions için Workload Identity Federation’ı yapılandırın. Uzun ömürlü gizli anahtarları ortadan kaldırmak ve en az ayrıcalık ilkesini sürekli olarak uygulamak için seçildi.
Tüm alanlar · Veri Depolama ve Veritabanı Çözümleri →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →