Microsoft AZ-500: Veri, Depolama ve Veritabanı Güvenliği — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure veri, depolama ve veritabanı güvenliği; güveni en aza indirme, veri düzlemlerini izole etme, her yerde şifreleme uygulama ve denetlenebilir erişim yollarıyla en az ayrıcalık ilkesini operasyonel hale getirme üzerine odaklanır. Bu bölüm, Azure Storage, Azure SQL ve Azure Cosmos DB’nin nasıl sıkılaştırılacağını, doğru kimlik ve anahtar stratejisinin nasıl seçileceğini ve veri sızdırılmasının nasıl önleneceğini açıklamaktadır. Açıklanan her denetime, üretim ortamında yapılandırmayı gerekçelendirebilmeniz ve sürdürebilmeniz için arkasındaki operasyonel mantık eşlik etmektedir.
Azure Depolama Hesaplarını ve Veri Erişimini Güvenli Hale Getirme
Depolama hesabı yetkilendirme ve paylaşımı
- Azure Storage için Azure RBAC: Storage Blob Data Reader/Contributor gibi yerleşik roller aracılığıyla Azure AD tabanlı yetkilendirmeyi (Blob ve Queue) tercih edin. Gerekçe: Koşullu Erişim (Conditional Access) aracılığıyla token tabanlı, zaman sınırlı erişim, Entra ID’de günlüğe kaydedilir; süresiz hesap anahtarlarından kaçınır ve tam zamanında (just-in-time) atamayı destekler.
- Paylaşılan anahtarlar: Hesabın birincil/ikincil anahtarları tam veri düzlemi hakları verir. Kod içinde anahtar kullanımını devre dışı bırakın ve sık sık rotasyon yapın. Gerekçe: Paylaşılan anahtarlar, kullanıcı bağlamı veya CA (Sertifika Yetkilisi) olmaksızın taşıyıcı sırlardır (bearer secrets); ele geçirilmesi, verilerin tamamen ifşa olması anlamına gelir.
- SAS türleri:
- Hizmet SAS’ı: Belirli kaynaklara (blob, dosya, kuyruk, tablo) izinler, IP, protokol ve zaman sınırları ile kapsamlı erişim sağlar. Gerekçe: AD token’larını kullanamayan uygulamalar için hassas en az ayrıcalık ilkesi.
- Hesap SAS’ı: Daha geniş bir yüzey (örneğin, hizmetler arasında); idareli kullanın. Gerekçe: Sızdırılması durumunda etki alanını (blast radius) genişletir.
- Kullanıcı delegasyon SAS’ı: Blob için Azure AD ve bir kullanıcı delegasyon anahtarı kullanılarak verilir. Gerekçe: Azure AD kimliğine ve CA’ya (Sertifika Yetkilisi) bağlanır; üstün denetlenebilirlik ve iptal yeteneği sunar.
- Saklı erişim ilkeleri: Container’lar/paylaşımlar üzerindeki SAS için yeniden kullanılabilir kısıtlamalar (sona erme, izinler) tanımlayın; ilkeyi iptal etmek veya güncellemek, bu ilke altında verilen SAS’ları geçersiz kılar. Gerekçe: İstemcilere gömülü token’ları yeniden oluşturmadan merkezi iptal imkanı.
Örnek: Azure AD ile bir blob için kullanıcı delegasyon SAS’ı oluşturma
az storage blob generate-sas \
--account-name mystorage \
--container-name data \
--name report.csv \
--permissions r \
--expiry 2026-12-31T23:59Z \
--as-user \
--auth-mode login
Türe göre hizmet güvenliği
- Blob/Queue/Table: Desteklendiği yerlerde (Blob, Queue) Azure AD RBAC kullanın. AllowBlobPublicAccess özelliğini false olarak ayarlayın, HTTPS gerektirsin, sürüm oluşturmayı ve geçici silmeyi (soft delete) etkinleştirin. Gerekçe: Anonim ifşa yollarını ortadan kaldırır ve kurtarılabilirliği sağlar.
- Azure Files: SMB için Entra ID (veya AD DS entegrasyonu) ile Azure AD Kerberos kullanın ve en az ayrıcalıklı paylaşım/dosya izinlerini zorunlu kılın. SMB şifrelemesini zorunlu tutun. Gerekçe: SMB üzerinden taşıma güvenliği ile kimliğe bağlı erişim; kullanıcı alanında paylaşılan anahtar bulunmaz.
- Table hizmeti: Katı IP/zaman kısıtlamaları olan SAS kullanın ve hesap SAS’ından kaçının. Gerekçe: Hizmet seviyesi ayrıntı düzeyi o kadar zengin değildir; kapsamı agresif bir şekilde daraltın.
Tüm depolama hizmetleri için ağ izolasyonu
- Depolama güvenlik duvarı kuralları: Private Link’in mümkün olmadığı durumlarda yalnızca seçili genel IP aralıklarıyla kısıtlayın. Gerekçe: Saldırı yüzeyini azaltır ancak trafik hala genel internet üzerinden geçer.
- Özel uç noktalar (Private endpoints): Blob, Queue, Table ve Files için Private Link’i tercih edin. Özel DNS bölgelerini kaynağa özgü adlarla eşleştirin. Genel ağ erişimini Devre Dışı (Disabled) olarak ayarlayın. Gerekçe: Trafik Azure omurgasında kalır; kaynak kimliği özel DNS aracılığıyla doğrulanır; benzer görünümlü hizmetlere veri sızdırılmasını azaltır.
- Hizmet uç noktaları ve ilkeleri: Private Link bir seçenek değilse, hizmet uç noktalarını etkinleştirin ve çıkış trafiğini belirli depolama hesaplarıyla kısıtlamak için hizmet uç noktası ilkeleri uygulayın. Gerekçe: Sanal ağ çıkış trafiği (egress) üzerinden bile trafiği kısıtlar; saldırgana ait hesaplara veri gönderme riskini sınırlar.
Standartlaştırılacak operasyonel ayarlar
- Yalnızca HTTPS’yi ve minimum TLS 1.2’yi zorunlu kılın.
- AD kullanıyorsanız (özellik desteğine bağlı olarak) Blob ve Queue için paylaşılan anahtar erişimini devre dışı bırakın.
- Mevzuata uygun saklama ve fidye yazılımlarına karşı dayanıklılık için kritik container’lar/paylaşımlar üzerinde değiştirilemezlik (immutability) ilkeleri uygulayın.
Şifreleme ve Anahtar Yönetimi
Bekleme durumundaki veri (at-rest) şifreleme katmanları
- Hizmet tarafından yönetilen anahtarlar (SMK): Azure tarafından yönetilen varsayılan sunucu tarafı şifrelemesi. Gerekçe: Sıfır operasyonel ek yük; birçok iş yükü için uygundur.
- Müşteri tarafından yönetilen anahtarlar (CMK): Storage, SQL ve Cosmos DB için Key Vault veya Managed HSM’deki anahtarlar. Gerekçe: Dışsallaştırılmış güven sınırı, müşterinin rotasyon/iptal kontrolü ve uyumluluk kanıtı.
- Altyapı şifrelemesi (çift şifreleme): Ayrı anahtarlar kullanan ek bir katman. Gerekçe: Depolama ortamı şifrelemesinin atlatılması veya bir kripto sınırının ihlal edilmesi durumunda derinlemesine savunma.
Anahtar rotasyonu ve operasyonları
- SMK’lar otomatik olarak rotasyona uğrar; herhangi bir işlem gerekmez.
- CMK’lar, yeni bir anahtar sürümü oluşturarak, wrap/unwrap izinleri vererek ve kaynağı en son sürüme (veya desteklendiğinde sürüm belirtmeyen anahtar referansına) yeniden yönlendirerek rotasyona uğrar. Gerekçe: Denetlenebilir değişiklikle kesintisiz rotasyon.
- Anahtarları Key Vault geçici silme (soft delete) ve temizleme koruması (purge protection) ile koruyun; yöneticiyi RBAC ile, veri düzlemini ise erişim ilkeleri veya RBAC (Managed HSM için RBAC kullanın) ile kontrol edin. Gerekçe: Yıkıcı anahtar kaybını önler ve en az ayrıcalık ilkesini uygular.
Örnek: bir depolama hesabı için CMK ayarlama
az storage account update \
--name mystorage \
--resource-group rg-secure \
--encryption-key-source Microsoft.Keyvault \
--encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
--encryption-key-name stor-cmk
Şifreleme kapsamları
- Farklı veri setleri farklı anahtarlar gerektirdiğinde Storage’da container başına şifreleme kapsamları kullanın. Gerekçe: Etki alanını (blast radius) bölümlere ayırır ve farklılaştırılmış anahtar yaşam döngülerini mümkün kılar.
Veritabanı Platform Güvenliği: Azure SQL ve Azure Cosmos DB
Azure SQL kimlik doğrulaması ve erişim
- Microsoft Entra kimlik doğrulaması: Sunucu düzeyinde bir Azure AD yöneticisi oluşturun; kapsanan veritabanı kullanıcılarını (CREATE USER FROM EXTERNAL PROVIDER) kullanın. Gerekçe: SQL oturum açma bilgilerini/parolalarını önler ve Koşullu Erişim (Conditional Access) ile PIM’i etkinleştirir.
- Kapsanan kullanıcılar (Contained users): Kimlik, master veritabanında değil, veritabanının kendisinde bulunur. Gerekçe: oturum açma bilgilerini yeniden sağlamaya gerek kalmadan coğrafi geri yüklemeyi (geo-restore) ve yük devretmeyi (failover) basitleştirir.
- Güvenlik duvarı kuralları: Geniş istemci IP kurallarından kaçının; genel ağ erişimi devre dışı bırakılmış Private Link’i tercih edin. IP kuralları gerekliyse, kapsamı tam adreslerle sınırlayın ve incelemeyi otomatikleştirin. Gerekçe: saldırı yüzeyini daraltır ve genel uç noktalar aracılığıyla keşfedilmeyi azaltır.
- Özel uç noktalar (Private endpoints): Tüm veri düzlemi (data-plane) trafiğini özel DNS ile VNet üzerinden yönlendirin. Gerekçe: dışa açık olmayı ortadan kaldırır ve veri sızmasını (exfiltration) önlemeyi basitleştirir.
- Kimlik doğrulama desenleri: Token almak için Active Directory Integrated (etki alanına katılmış cihazlar için) veya etkileşimli/cihaz kodu (interactive/device code) kullanın; hizmet iş yükleri yönetilen kimlikleri (managed identities) kullanmalıdır. Gerekçe: parolaları ortadan kaldırır ve token ömürlerini/politikalarını etkinleştirir.
Veri koruma özellikleri
- Transparent Data Encryption (TDE): Varsayılan olarak açıktır; verileri/logları/yedekleri şifreler. Gerekçe: uygulama değişikliği gerektirmeden bekleyen (at-rest) veriyi korur. Harici kontrol için TDE’yi CMK ile kullanın.
- Always Encrypted: Anahtarları Key Vault’ta bulunan hassas sütunlar için istemci tarafı şifreleme. Gerekçe: SQL operatörlerinin veya altyapının düz metni (plaintext) görmesini engeller; PII/PCI alanları için kullanın.
- Dynamic Data Masking (DDM): Ayrıcalıklı olmayan kullanıcılar için sorgu sonuçlarını maskeler. Gerekçe: rastgele veri ifşasını azaltır ancak bir güvenlik sınırı değildir; RBAC ile birleştirin.
- Denetim (Auditing): Log Analytics, Event Hubs veya Storage’a gönderin. Gerekçe: soruşturmalar ve uyumluluk için değişmez bir iz kaydı oluşturur.
Örnek: sunucu düzeyinde denetimi Log Analytics’e etkinleştirme
az sql server audit-policy update \
--name sql-secure \
--resource-group rg-secure \
--state Enabled \
--log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure
Microsoft Defender for SQL
- Vulnerability Assessment (VA): Temel çizgiler oluşturur ve şema/yapılandırmayı tarar; depolama alanına aktarır; DevSecOps geçitleriyle (gates) entegre edin. Gerekçe: net düzeltme rehberliği ile sürekli hijyen ve sapma tespiti.
- Threat Detection: SQL injection, anormal oturum açma işlemleri, alışılmadık bir konumdan oturum açma, ayrıcalıkların kötüye kullanımı gibi durumları tespit eder. Gerekçe: düşük operasyonel yük ile yönetilen tespit; ağ kontrollerini tamamlar.
- Uyarı yanıtı: Logic Apps, e-posta, SIEM’e yönlendirin. Önceliklendirme (triage), kullanıcıyı askıya alma, token iptali ve güvenlik duvarını sıkılaştırma için playbook’lar oluşturun. Gerekçe: kodlanmış yanıt, kontrol altına alma süresini (mean time to contain) azaltır.
Azure Cosmos DB güvenliği
- Anahtarlar ve token’lar: Birincil/ikincil anahtarlar yüksek ayrıcalıklıdır; düzenli olarak döndürün (rotate). Veri düzlemi (data-plane) işlemleri için Cosmos DB Built-in Data Contributor/Reader gibi rollerle Azure AD RBAC’yi tercih edin. Gerekçe: CA ve denetim ile kimliğe bağlı erişim.
- Ağ kontrolleri: Acil durumlar için IP güvenlik duvarı izin listesi; varsayılan yol olarak Private Endpoints; mümkünse genel erişimi devre dışı bırakın. Gerekçe: garantili yol kontrolü ve uç nokta doğrulaması.
- Şifreleme: Bekleyen (at-rest) veri varsayılan olarak şifrelenir; ek kontrol için CMK’yi etkinleştirin. Gerekçe: harici kripto gereksinimlerini ve görevler ayrılığını (separation of duties) karşılar.
- Tanılama logları ve metrikler: DataPlaneRequests, ControlPlaneRequests ve API’ye özgü kategorileri (ör. MongoRequests) etkinleştirin. Gerekçe: erişim desenleri, kısıtlama (throttling) ve anormal istekler için uçtan uca gözlemlenebilirlik.
İzleme, Sınıflandırma ve Veri Sızdırma Kontrolleri
Key Vault destekli sırlar ve bağlantı dizeleri
- Çalışma zamanında sırları/anahtarları almak için yönetilen kimlikleri kullanın; sırları asla kodda veya ayarlarda saklamayın. Gerekçe: uygulamalardaki kimlik bilgisi dağınıklığını ve sır rotasyonunu ortadan kaldırır.
- App Service/Functions Key Vault referansı
ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)
- Mümkün olduğunda, sır tabanlı bağlantı dizeleri yerine SQL için Azure AD erişim belirteçlerini tercih edin. Gerekçe: daha güçlü ilke ve iptal mekanizmaları.
Bilgi koruma ve veri sınıflandırma
- Microsoft Purview Information Protection hassasiyet etiketleri: Belgeler ve e-postalar için şifreleme ve kullanım hakları içeren etiketler uygulayın; otomatik etiketleme ile entegre edin. Gerekçe: depolama sınırlarının ötesinde kalıcı koruma.
- SQL Information Protection (Azure SQL): Dahili veri keşfi ve sınıflandırmayı kullanın, sütunlar için etiketler önerin ve Purview’a aktarın. Gerekçe: merkezi yönetişim ve tüm veri varlıklarında tutarlı ilke.
Veri sızdırma kontrolleri ve güvenli erişim desenleri
- Önce Private Link: Storage, SQL ve Cosmos DB için. Genel uç noktaları devre dışı bırakın. Gerekçe: genel internetten erişimi engeller ve trafiğin kaynağının onaylı VNet’lerde olmasını zorunlu kılar.
- Giden trafik filtrelemesi (Egress filtering): Yalnızca gerekli Azure uç noktalarına izin veren FQDN etiketleri ve DNAT kuralları ile Azure Firewall kullanın; Private Link’in pratik olmadığı yerlerde hizmet uç noktası ilkeleri ekleyin. Gerekçe: giden trafiğe yönelik izin listesi (allow-listing), verilerin saldırgan kontrolündeki uç noktalara sızmasını engeller.
- Kaynak örneği kuralları (Resource instance rules): Storage güvenlik duvarı için, yalnızca belirli güvenilir kaynak örneklerinin (ör. bir Synapse çalışma alanı) erişimine izin verin. Gerekçe: erişimi yalnızca ağlara değil, bilinen üreticilere/tüketicilere bağlar.
- SAS sıkılaştırması: Mümkün olan yerlerde kullanıcı delegasyonu SAS kullanın, HTTPS ile sınırlayın, IP’leri kısıtlayın, minimum izinler ve en kısa ömürleri verin; iptal için saklı erişim ilkelerine bağlayın. Gerekçe: belirtecin kötüye kullanımını azaltır ve acil durum geçersiz kılmayı basitleştirir.
- AKS ve hizmet uç noktaları: Hizmet uç noktalarına güveniyorsanız, pod’ların VNet IP’leri alması ve uç nokta erişimini devralması için Azure CNI kullanın. Gerekçe: konteyner trafiğini VNet’e özgü kontrollere köprüler; aksi takdirde, uç noktalar NAT’lanmış pod trafiğine uygulanmaz.
- Günlükleme ve analiz: Storage, SQL ve Cosmos DB tanılama günlüklerini Log Analytics için etkinleştirin; anormal veri hacmi, SAS oluşturma artışları ve sık gelen 403 hataları için uyarılar oluşturun. Gerekçe: veri sızdırma girişimlerinin erken tespiti.
Pratik Problem Senaryosu
Spotify’ın, CI/CD işlem hatlarının entegrasyon testlerini çalıştırmasına olanak tanırken, geliştirici alt ağlarından ve AKS iş yüklerinden yetkisiz Storage ve SQL uç noktalarına veri sızdırılmasını önlemesi gerekiyor.
Tüm üretim Storage hesapları ve Azure SQL sunucuları için genel ağ erişimini devre dışı bırakın ve Private Endpoint’ler oluşturun. Gerekçe: Tüm veri düzlemi akışlarını Private Link üzerinden geçmeye zorlar, bu da genel giriş/çıkışı (ingress/egress) ortadan kaldırır ve VNet’ler ile özel DNS aracılığıyla katı kaynak zorlaması sağlar.
Özel DNS bölgelerini, depolama ve veritabanı kaynağı FQDN’lerini özel uç nokta IP’lerine eşleyen A kayıtları ile yapılandırın; gerekli tüm VNet’leri bağlayın. Gerekçe: DNS’in genel uç noktalara sızmasını önler ve istemcilerin hedeflenen özel kaynaklara çözümlenmesini sağlar.
Storage güvenlik duvarlarında, yalnızca üretim AKS kümesi ve derleme aracısı ölçek kümesi kimlikleri için kaynak örneği kuralları ekleyin; varsayılan eylemi reddet (deny) olarak ayarlayın. Gerekçe: Aynı VNet içinde bile hesaba yalnızca onaylı kaynak kimlikleri erişebilir, bu da yanal hareketi ve güvenilmeyen iş yüklerinden veri sızdırılmasını engeller.
AKS üzerinde Azure CNI’yı zorunlu kılın ve geliştirici ad alanlarının (dev namespaces) yalnızca adanmış bir üretim dışı depolama hesabına ulaşmasına izin vermek için hizmet uç noktası ilkeleriyle hizmet uç noktalarını etkinleştirin. Gerekçe: Geliştirici pod’ları VNet IP’leri alır, böylece ağ ilkeleri uygulanabilir; uç nokta ilkeleri, özel olmayan herhangi bir trafiği kesinlikle onaylanmış hesaplarla sınırlar.
Uygulama kodunda Blob ve Queue için paylaşılan anahtarları Azure AD RBAC ile değiştirin; testler için paylaşımın kaçınılmaz olduğu durumlarda, saklı erişim ilkeleri ve 1 saatlik sona erme süresi ile kullanıcı delegasyonu SAS yayınlayın. Gerekçe: Kimliğe bağlı belirteçler denetlenebilir ve iptal edilebilir; kısa ömürlü SAS, bir belirtecin derleme günlüklerinde (build logs) açığa çıkması durumunda riski en aza indirir.
Tehdit tespiti ve Güvenlik Açığı Değerlendirmesi (Vulnerability Assessment) ile Defender for SQL’i etkinleştirin; uyarıları ve SQL denetim günlüklerini, triyaj için otomatikleştirilmiş Logic Apps içeren merkezi bir Log Analytics çalışma alanına yönlendirin (kullanıcıyı devre dışı bırak, oturumları iptal et, geçici güvenlik duvarı reddetme kuralı ekle). Gerekçe: Yönetilen tespitler, SQL injection ve anormal erişimin kontrol altına alınmasını hızlandırırken, playbook’lar müdahaleyi standartlaştırır ve hızlandırır.
TDE ve Storage şifreleme kapsamlarını koruyan CMK için Key Vault kullanın; geçici silme (soft delete) ve temizleme korumasını (purge protection) etkinleştirin; anahtarları üç ayda bir döndürün ve kaynak referanslarını en son anahtar sürümüne güncelleyin. Gerekçe: Güvenli rotasyon ile dışsallaştırılmış kriptografik kontrol, uyumluluğu karşılar ve operasyonel hata riskini azaltır.
Azure SQL’deki hassas sütunları SQL Information Protection ile sınıflandırın ve Microsoft Purview’a dahil edin; aşağı akış dışa aktarımları için MIP hassasiyet etiketleri uygulayın. Gerekçe: Kalıcı etiketleme, veri çıkarımlarıyla birlikte hareket eder, kötüye kullanımı sınırlar ve DLP araçlarının araçlar ve cihazlar arasında kontrolleri uygulamasını sağlar.
Giden trafiği (egress) Azure Firewall ile, Storage ve SQL için FQDN etiketleri kullanarak yalnızca derleme/test için gerekli Azure hizmetleriyle kilitleyin ve joker karakterli giden HTTP(S) trafiğini reddedin. Gerekçe: Pozitif güvenlik modeli, trafiğin yalnızca onaylanmış uç noktalara ulaşabilmesini sağlar ve verilerin saldırgan alan adlarına (domain) çıkmasını engeller.
Bu sıralama, genel erişimi engeller, verilere kimin ve neyin ulaşabileceğini kısıtlar, erişimi sırlardan ziyade kimliklere bağlar ve kapsamlı, zamanla sınırlı istisnalar aracılığıyla geliştirici hızını korurken izleme ve hızlı müdahaleyi operasyonel hale getirir.
← İşlem · Tüm alanlar · Anahtar Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →