Microsoft AZ-305: Kimlik, Yönetişim ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Solutions Architect Expert AZ-305 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Büyük Ölçekte Yönetişim: Policy, Blueprints ve Management Groups

Azure Policy, koruma mekanizmalarını (guardrails) kod haline getirir. Bir ilke tanımı, aynı kuralın farklı ortamlarda yeniden kullanılabilmesi için parametrelerle birlikte koşullar ve etkiler kullanır. Atama ve raporlamayı basitleştirmek için ilgili tanımları girişimler (initiatives) halinde düzenleyin. İlkeleri doğru kapsama atayın—geniş yönetişim için yönetim grubu, platform uyumu için abonelik, yerel geçersiz kılmalar için kaynak grubu—ve denetimleri aşağıya doğru uygulamak için kalıtımdan yararlanın. Temel etkiler şunlardır:

Azure Blueprints, dağıtılabilir ve sürüm kontrollü bir landing zone’u paketler. Artifact’lar arasında ilke atamaları, rol atamaları, ARM/Bicep şablonları ve kaynak grubu iskeletleri (scaffolding) bulunur. Atama sırasında, giriş parametreleri sürüm kontrollü bir blueprint’i bir ortama bağlar. Kaynak kilitleme modları (DoNotDelete veya ReadOnly), temel kaynakları kazara yapılan değişikliklerden korur ve platform ile iş yükü sorumlulukları arasında bir ayrım sağlar.

Management Groups, kurumsal ölçekte yönetişim için temel hiyerarşiyi sağlar. İlke ve RBAC kalıtımının operasyonel sınırları yansıtması için net bir ağaç yapısı tasarlayın—genellikle platform, iş koluna veya bölgeye göre landing zone’lar ve deneme ortamları (sandboxes). Bir yönetim grubunda atanan RBAC, tüm alt aboneliklere ve kaynak gruplarına akar, böylece tekrarlayan rol atamalarını en aza indirir. Çakışmalar, değerlendirme sırasına ve etki semantiğine göre çözülür; bir ilkeden gelen deny (reddetme) kuralı, RBAC tarafından geçersiz kılınamaz. Üst seviyelerde küresel standartları (güvenlik temelleri, etiketleme) uygulamak ve alt katmanlarda parametreli girişimlerle (initiatives) özelleştirme yapmak için bu yapıyı kullanın.

Gelişmiş İzinler ve İş Yükü Kimlik Federasyonu

Microsoft Entra Permissions Management (CIEM), Azure, AWS ve Google Cloud genelindeki insan ve makine kimliklerini ve bunların etkin izinlerini keşfeder. Kullanılmayan, aşırı ve toksik ayrıcalık kombinasyonlarını belirlemek için aktiviteye duyarlı bir izin grafiği oluşturur. Rolleri doğru boyutlandırmak, atıl erişimi kaldırmak ve service principal’lar, yönetilen kimlikler ve kullanıcılar için en az ayrıcalık ilkesini uygulamak için bu içgörüleri kullanın. Access Explorer, kimin hangi kaynak üzerinde ne yapabileceğini gösterir; otomatik düzeltme iş akışları, gereksiz hakları toplu olarak kaldırabilir, böylece patlama yarıçapını azaltır ve uyumluluk denetimlerini karşılar.

Workload Identity Federation, Azure API’lerini çağırması gereken Azure dışı iş yükleri için gizli anahtarları (secret) ortadan kaldırır. CI/CD’de istemci gizli anahtarlarını saklamak yerine, belirli bir harici yayıncıya (örneğin, GitHub Actions OIDC) güvenen ve subject ve audience taleplerini (claim) kısıtlayan (örneğin, repo, dal veya ortam) bir uygulama kaydı/service principal üzerinde federe bir kimlik bilgisi oluşturun. Harici iş yükü, service principal kimliğini üstlenmek üzere Azure erişim jetonu almak için kısa ömürlü OIDC jetonunu takas eder. Bu, gizli anahtar rotasyonu yükü olmadan geçici, kapsamı belirlenmiş kimlik bilgileri ve ayrıntılı güven sınırları sağlar. Kubernetes için, pod’ların federe kimlik bilgileriyle eşleşen hizmet hesaplarına bağlı yansıtılmış OIDC jetonları alması amacıyla federasyonu Azure Workload Identity ile eşleştirin, bu da gizli anahtar yönetimini daha da azaltır.

Pratik Problem Senaryosu

Starbucks, güvenli iş ortağı erişimini sağlarken ve şirket içi uygulamalara SSO’yu korurken kimlik ve yönetişimi modernize etmelidir. Birden çok bölgede çok sayıda Azure aboneliği işletiyorlar, şirket içinde Integrated Windows Authentication kullanarak eski SAP ve intranet uygulamaları çalıştırıyorlar, mobil tüketici uygulamaları geliştiriyorlar ve CI/CD için GitHub Actions kullanıyorlar.

  1. Bir yönetim grubu hiyerarşisi ve temel denetimler oluşturun
  1. En az ayrıcalık ilkesiyle yönetimi uygulayın
  1. Uyarlanabilir risk tabanlı erişimi zorunlu kılın
  1. Harici iş ortağı erişimini yönetin
  1. Şirket içi uygulamaları güvenli bir şekilde yayımlayın
  1. Tüketici uygulamalarını güvence altına alın
  1. İzinleri doğru boyutlandırın ve CI/CD’den gizli anahtarları kaldırın

Tüm alanlar · Veri Depolama ve Veritabanı Çözümleri

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar