Microsoft AZ-500: Veri, Depolama ve Veritabanı Güvenliği — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure veri, depolama ve veritabanı güvenliği; güveni en aza indirme, veri düzlemlerini izole etme, her yerde şifreleme uygulama ve denetlenebilir erişim yollarıyla en az ayrıcalık ilkesini operasyonel hale getirme üzerine odaklanır. Bu bölüm, Azure Storage, Azure SQL ve Azure Cosmos DB’nin nasıl sıkılaştırılacağını, doğru kimlik ve anahtar stratejisinin nasıl seçileceğini ve veri sızdırılmasının nasıl önleneceğini açıklamaktadır. Açıklanan her denetime, üretim ortamında yapılandırmayı gerekçelendirebilmeniz ve sürdürebilmeniz için arkasındaki operasyonel mantık eşlik etmektedir.

Azure Depolama Hesaplarını ve Veri Erişimini Güvenli Hale Getirme

Depolama hesabı yetkilendirme ve paylaşımı

Örnek: Azure AD ile bir blob için kullanıcı delegasyon SAS’ı oluşturma

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Türe göre hizmet güvenliği

Tüm depolama hizmetleri için ağ izolasyonu

Standartlaştırılacak operasyonel ayarlar

Şifreleme ve Anahtar Yönetimi

Bekleme durumundaki veri (at-rest) şifreleme katmanları

Anahtar rotasyonu ve operasyonları

Örnek: bir depolama hesabı için CMK ayarlama

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Şifreleme kapsamları

Veritabanı Platform Güvenliği: Azure SQL ve Azure Cosmos DB

Azure SQL kimlik doğrulaması ve erişim

Veri koruma özellikleri

Örnek: sunucu düzeyinde denetimi Log Analytics’e etkinleştirme

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Azure Cosmos DB güvenliği

İzleme, Sınıflandırma ve Veri Sızdırma Kontrolleri

Key Vault destekli sırlar ve bağlantı dizeleri

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Bilgi koruma ve veri sınıflandırma

Veri sızdırma kontrolleri ve güvenli erişim desenleri

Pratik Problem Senaryosu

Spotify’ın, CI/CD işlem hatlarının entegrasyon testlerini çalıştırmasına olanak tanırken, geliştirici alt ağlarından ve AKS iş yüklerinden yetkisiz Storage ve SQL uç noktalarına veri sızdırılmasını önlemesi gerekiyor.

  1. Tüm üretim Storage hesapları ve Azure SQL sunucuları için genel ağ erişimini devre dışı bırakın ve Private Endpoint’ler oluşturun. Gerekçe: Tüm veri düzlemi akışlarını Private Link üzerinden geçmeye zorlar, bu da genel giriş/çıkışı (ingress/egress) ortadan kaldırır ve VNet’ler ile özel DNS aracılığıyla katı kaynak zorlaması sağlar.

  2. Özel DNS bölgelerini, depolama ve veritabanı kaynağı FQDN’lerini özel uç nokta IP’lerine eşleyen A kayıtları ile yapılandırın; gerekli tüm VNet’leri bağlayın. Gerekçe: DNS’in genel uç noktalara sızmasını önler ve istemcilerin hedeflenen özel kaynaklara çözümlenmesini sağlar.

  3. Storage güvenlik duvarlarında, yalnızca üretim AKS kümesi ve derleme aracısı ölçek kümesi kimlikleri için kaynak örneği kuralları ekleyin; varsayılan eylemi reddet (deny) olarak ayarlayın. Gerekçe: Aynı VNet içinde bile hesaba yalnızca onaylı kaynak kimlikleri erişebilir, bu da yanal hareketi ve güvenilmeyen iş yüklerinden veri sızdırılmasını engeller.

  4. AKS üzerinde Azure CNI’yı zorunlu kılın ve geliştirici ad alanlarının (dev namespaces) yalnızca adanmış bir üretim dışı depolama hesabına ulaşmasına izin vermek için hizmet uç noktası ilkeleriyle hizmet uç noktalarını etkinleştirin. Gerekçe: Geliştirici pod’ları VNet IP’leri alır, böylece ağ ilkeleri uygulanabilir; uç nokta ilkeleri, özel olmayan herhangi bir trafiği kesinlikle onaylanmış hesaplarla sınırlar.

  5. Uygulama kodunda Blob ve Queue için paylaşılan anahtarları Azure AD RBAC ile değiştirin; testler için paylaşımın kaçınılmaz olduğu durumlarda, saklı erişim ilkeleri ve 1 saatlik sona erme süresi ile kullanıcı delegasyonu SAS yayınlayın. Gerekçe: Kimliğe bağlı belirteçler denetlenebilir ve iptal edilebilir; kısa ömürlü SAS, bir belirtecin derleme günlüklerinde (build logs) açığa çıkması durumunda riski en aza indirir.

  6. Tehdit tespiti ve Güvenlik Açığı Değerlendirmesi (Vulnerability Assessment) ile Defender for SQL’i etkinleştirin; uyarıları ve SQL denetim günlüklerini, triyaj için otomatikleştirilmiş Logic Apps içeren merkezi bir Log Analytics çalışma alanına yönlendirin (kullanıcıyı devre dışı bırak, oturumları iptal et, geçici güvenlik duvarı reddetme kuralı ekle). Gerekçe: Yönetilen tespitler, SQL injection ve anormal erişimin kontrol altına alınmasını hızlandırırken, playbook’lar müdahaleyi standartlaştırır ve hızlandırır.

  7. TDE ve Storage şifreleme kapsamlarını koruyan CMK için Key Vault kullanın; geçici silme (soft delete) ve temizleme korumasını (purge protection) etkinleştirin; anahtarları üç ayda bir döndürün ve kaynak referanslarını en son anahtar sürümüne güncelleyin. Gerekçe: Güvenli rotasyon ile dışsallaştırılmış kriptografik kontrol, uyumluluğu karşılar ve operasyonel hata riskini azaltır.

  8. Azure SQL’deki hassas sütunları SQL Information Protection ile sınıflandırın ve Microsoft Purview’a dahil edin; aşağı akış dışa aktarımları için MIP hassasiyet etiketleri uygulayın. Gerekçe: Kalıcı etiketleme, veri çıkarımlarıyla birlikte hareket eder, kötüye kullanımı sınırlar ve DLP araçlarının araçlar ve cihazlar arasında kontrolleri uygulamasını sağlar.

  9. Giden trafiği (egress) Azure Firewall ile, Storage ve SQL için FQDN etiketleri kullanarak yalnızca derleme/test için gerekli Azure hizmetleriyle kilitleyin ve joker karakterli giden HTTP(S) trafiğini reddedin. Gerekçe: Pozitif güvenlik modeli, trafiğin yalnızca onaylanmış uç noktalara ulaşabilmesini sağlar ve verilerin saldırgan alan adlarına (domain) çıkmasını engeller.

Bu sıralama, genel erişimi engeller, verilere kimin ve neyin ulaşabileceğini kısıtlar, erişimi sırlardan ziyade kimliklere bağlar ve kapsamlı, zamanla sınırlı istisnalar aracılığıyla geliştirici hızını korurken izleme ve hızlı müdahaleyi operasyonel hale getirir.


İşlem · Tüm alanlar · Anahtar Yönetimi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar