Microsoft AZ-500: Hibrit ve Çoklu Bulut Güvenliği — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure’da hibrit ve çoklu bulut güvenliği, Azure’a özgü yönetişim, izleme ve korumayı şirket içi veri merkezlerine ve diğer bulutlara genişleten birleşik bir kontrol düzlemi oluşturmaya odaklanır. Azure Arc, kaynak yansıtma ve genişletme çerçevesini sağlar; Microsoft Defender for Cloud, CSPM ve tehdit koruması sunar; Azure Policy ve Guest Configuration, temel yapılandırmaları zorunlu kılar; Azure Monitor Agent ve Data Collection Rules, güvenli günlük yönlendirmeyi mümkün kılar; ve Microsoft Entra ID, kimlik altyapısını destekler. Operasyonel hedef, güven varsayımlarını en aza indirmek, yalnızca giden bağlantı gerektirmek, RBAC ve ilkeyi her yerde standartlaştırmak ve algılama ile müdahaleyi merkezileştirmektir.
Azure Arc özellikli Sunucular, Kubernetes ve SQL
Azure Arc özellikli sunucular
- Katılım (Onboarding)
- Yöntemler: tek seferlik betik (Portal/CLI), büyük ölçekli otomasyon (Configuration Manager, Group Policy, Windows Admin Center, özel işlem hatları) ve imaj tabanlı ön kurulum.
- Kimlik: hedef kaynak grubuna kapsamı belirlenmiş Azure Connected Machine Onboarding rolüne sahip en az ayrıcalıklı bir hizmet sorumlusu kullanın. Bu, geniş Contributor hakları olmadan kayıt yapılmasına olanak tanır.
- Gerekçe: kısıtlanmış bir katılım kimliği ve otomatik dağıtım, kimlik bilgisi yayılımını önler ve tekrarlanabilirliği artırır.
- Örnek:
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- Aracı gereksinimleri ve uzantıları
- Connected Machine aracısı (azcmagent) gereklidir; TCP 443 üzerinde giden TLS 1.2 kullanır ve kurulum için yerel yönetici/root yetkisi gerektirir.
- Trafiğini SSL denetiminden geçirmeyin; aracı, bazı akışlarda el sıkışma sırasında karşılıklı TLS ve sertifika sabitleme gerçekleştirir.
- Yetenekleri dağıtmak için Arc uzantılarını kullanın: Azure Monitor Agent (tercih edilen), Defender for Endpoint/Defender for Servers bileşenleri, Update Manager ve Guest Configuration.
- Gerekçe: uzantılar, Azure dışı ana bilgisayarlar için gelen bağlantı noktaları olmadan Azure tarzı yaşam döngüsü ve uyumluluk sağlar.
- RBAC
- Azure Connected Machine Onboarding: makineleri kaydeder.
- Azure Connected Machine Resource Administrator: Arc sunucu kaynağını ve uzantılarını yönetir.
- Policy Contributor/Reader: zorunluluğu ve görünürlüğü yönetir.
- Gerekçe: görevleri ayırmak—katılım ve sürekli yönetim—etki alanını (blast radius) azaltır.
- Özel bağlantı
- Arc özellikli sunucular için Private Link kullanmak amacıyla bir Private Link Scope ve Arc'ın kontrol düzlemi hizmetleri için özel uç noktalar oluşturun ve Private DNS bölgeleri ile şirket içi DNS yönlendiricileriyle entegre edin.
- Gerekçe: aracıyı özel ağ yolunuzu kullanmaya zorlayarak genel çıkışa olan bağımlılığı ortadan kaldırır ve katı çıkış kontrollerini karşılar.
Azure Arc özellikli Kubernetes
- Küme bağlantısı (Cluster connect)
- Kümeleri şununla bağlayın:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect, gelen güvenlik duvarı kurallarını açmadan kubectl/portal eylemlerini çalıştırabilmeniz için ters yönlü, yalnızca giden bir kanal kurar.
Gerekçe: tam zamanında operasyonları ve denetimi mümkün kılarken VPN veya genel erişim ihtiyacını ortadan kaldırır.
GitOps
- Küme durumunu Git’ten bildirmek için Flux v2 tabanlı GitOps uzantısını kullanın; çok takımlı kullanım (multi-team tenancy) için yapılandırmaları ad alanlarına ve hizmet hesaplarına bağlayın.
- Gerekçe: bildirimsel, imzalı manifestolar aracılığıyla sapma kontrolü ve tekrarlanabilir düzeltme.
- Örnek (kısaltılmış):
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- İlke (Policy)
- azurepolicy uzantısı aracılığıyla Azure Policy for Kubernetes'i (Gatekeeper v3) etkinleştirin; ayrıcalıklı pod'ları, hostPath'i veya eksik seccomp profillerini engellemek için yerleşik girişimler atayın.
- Gerekçe: dağıtım zamanında kabul denetimini zorunlu kılarak çalışma zamanı riskini azaltır.
- Defender entegrasyonu
- Arc kümelerinde Defender for Containers'ı etkinleştirin. Bu, Kube denetim olaylarını toplamak, anormal davranışları tespit etmek ve imajlar ile iş yükleri için güvenlik açığı bulgularını desteklemek üzere gerekli aracıları dağıtır.
- Gerekçe: tehdit algılamayı ve duruşu, bulut tabanlı kümelerle tek bir plan altında birleştirir.
Azure Arc özellikli SQL Server ve hibrit envanter
- Arc özellikli makinelerde çalışan SQL Server örneklerini SQL Server uzantısını kullanarak katın; bu, SQL'i bir Azure kaynağı olarak ortaya çıkarır.
- Güvenlik açığı değerlendirmesi ve gelişmiş tehdit algılama için makinelerde Defender for SQL'i etkinleştirin; kapsamı sağlamak için Defender for Cloud'dan otomatik provizyonu yapılandırın.
- Hibrit varlıkları sorgulamak, kritikliği etiketlemek ve ilkelerin kapsamını belirlemek (örneğin, yalnızca TLS uç noktalarını ve güçlü şifre paketlerini zorunlu kılmak) için Arc envanterini ve Azure Resource Graph'ı kullanın.
- Gerekçe: PaaS veritabanlarının yanı sıra eski, VM tabanlı SQL için tutarlı yönetişim ve güvenlik analitiği.
### Microsoft Defender for Cloud ile Çoklu Bulut Entegrasyonu
Çoklu bulut bağlayıcıları
- AWS
- Defender for Cloud'da bir AWS bağlayıcısı oluşturun; salt okunur bir hesaplar arası rol ve olay iletme oluşturmak için sağlanan CloudFormation şablonunu veya StackSet'i Kuruluş düzeyinde dağıtın.
- İsteğe bağlı olarak Defender for Servers ve Containers için aracı otomatik provizyonunu etkinleştirin.
- Gerekçe: kuruluş düzeyinde katılım, yeni hesapların güvenlik kontrollerini manuel adımlar olmadan devralmasını sağlar.
- Google Cloud
- Bir GCP bağlayıcısı oluşturun; en az ayrıcalıklı bir hizmet hesabıyla Kuruluş düzeyinde önerilen Terraform veya Deployment Manager şablonunu dağıtın.
- Gerekçe: standartlaştırılmış, en az ayrıcalıklı erişim, duruş yönetimini yeni projelere ve klasörlere otomatik olarak ölçeklendirir.
Bulut güvenlik duruşu yönetimi (CSPM)
- Azure, AWS, GCP ve şirket içi/uç (Arc aracılığıyla) ortamlarını Defender for Cloud'un güvenli puan ve mevzuat uyumluluğu panosunda bir araya getirin.
- Yerleşik inisiyatifleri (CIS, NIST, PCI) yönetim grubu düzeyinde atayın; Azure Policy Guest Configuration aracılığıyla işletim sistemi düzeyindeki temelleri Arc sunucularına genişletin.
- Düzeltme görevlerini yönlendirmek için önerileri kullanın ve desteklendiği yerlerde DeployIfNotExists ile otomatik düzeltme yapın (örneğin, Azure Monitor Agent'ı Arc sunucularına dağıtın).
- Gerekçe: heterojen platformlarda tek bir uyumluluk modeli, denetim karmaşıklığını azaltır ve düzeltmeyi hızlandırır.
Tehdit koruması
- İlgili Defender planlarını (Servers, Containers, SQL, Storage) bulutlar arasında etkinleştirin; otomatik provizyon ve veri toplama ayarlarını merkezi olarak yapılandırın.
- Gerekçe: ortak uyarı taksonomisi ve analitikler, SIEM'inizi normalleştirilmiş sinyallerle besler.
### Hibrit Kimlik ve Güvenli İzleme
Hibrit kimlik ve şirket içi AD güvenliği
- Senkronizasyon stratejisi
- Dayanıklılık için parola karması senkronizasyonunu (password hash synchronization) ve şirket içi parola ilkeleri ile oturum açma kısıtlamaları uygulanması gerektiğinde altyapıyı en aza indirirken sorunsuz SSO (seamless SSO) ile geçişli kimlik doğrulamayı (pass-through authentication) kullanın. Bu kombinasyon, sunucu ayak izini en aza indirir ve şirket içi ilke zorunluluğunu karşılar.
- Synchronization Rules Editor'ın öznitelik tabanlı filtrelemesini kullanarak hesapları (örneğin, givenName'i LAB ile başlayanlar) hariç tutun.
- Microsoft Entra Connect izleme
- Senkronizasyonu, etki alanı denetleyicilerini ve AD FS'i (kullanılıyorsa) izlemek için Azure AD Connect Health'i dağıtın; gecikme, hatalar ve riskli yapılandırmalar için uyarılar ayarlayın.
- Ayrıcalıklı erişim
- Privileged Identity Management'ı (PIM) yapılandırmak için Global administrator rolü gereklidir. Ayrıcalıklı rolleri keşfederek başlayın, ardından tam zamanında (just-in-time) erişimi, onayı ve erişim gözden geçirmelerini etkinleştirin.
- Kimlik doğrulama deneyimi
- Hibrit katılmış Windows cihazları için, Entra ID belirteçlerini kullanırken istekleri en aza indirmek amacıyla SSMS'ten Azure SQL Database'e Active Directory integrated authentication kullanın.
- AD sıkılaştırma
- Katmanlı yönetici modelini (tiered admin model), yerel yönetici parolası rotasyonu için LAPS'ı zorunlu kılın, eski protokolleri devre dışı bırakın ve Defender for Identity ile Kerberos/NTLM anomalilerini izleyin.
- Gerekçe: güçlü kimlik hijyeni, kimlik bilgisi hırsızlığının ortamlar arası bir ihlale dönüşmesini önler.
Azure Monitor Agent (AMA), Veri Toplama Kuralları (DCR) ve güvenli log toplama
- AMA'yı dağıtmak için Arc uzantılarını kullanın; tam olarak hangi Windows Event Logs ve Syslog tesislerinin toplanacağını tanımlayan ve belirli Log Analytics çalışma alanlarına yönlendiren DCR'ler oluşturun.
- Data Collection Endpoints (DCE) aracılığıyla alım uç noktalarını ayırın; Azure Monitor Private Link Scope (AMPLS) kullanarak giden trafiği kısıtlayın.
- Örnek DCR parçacığı:
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- Gerekçe: DCR'ler en az ayrıcalıklı telemetri (yalnızca gerekeni toplama) sağlar, maliyetleri düşürür ve ana bilgisayar düzeyindeki yapılandırma kaymasına kıyasla değişiklik kontrolünü basitleştirir.
### Ağ, DNS, Proxy ve İlke Tabanlı Temel Yapılandırmalar
Özel bağlantı, DNS, proxy ve giden trafik güvenlik duvarı gereksinimleri
- Yalnızca giden trafik modeli
- Arc aracıları, AMA, Defender ve ilke uzantıları 443 portu üzerinden giden TLS 1.2 kullanır. Gelen NAT veya port açma işlemi gerekmemelidir.
- Private Link
- Arc ve Azure Monitor için Private Link Kapsamları kullanın; hibrit makinelerin hizmet FQDN'lerini özel IP'lere çözümleyebilmesi için ilgili Private DNS bölgelerini ve koşullu ileticileri oluşturun.
- Proxy'ler
- Bir ileri proxy (forward proxy) kullanılıyorsa, Azure kontrol düzlemi ve veri alım FQDN'lerini izin listesine ekleyin ve Arc/Monitor uç noktaları için SSL denetimini atlayın.
- Bir sunucuda şu şekilde yapılandırın:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- Güvenlik Duvarları
- Microsoft Entra ID (token oluşturma), Azure Resource Manager (kaynak yansıtma), Arc hizmet uç noktaları, Azure Monitor veri alımı (DCE/AMPLS’niz) ve uzantıya özgü tüm depolara (örneğin, paket depoları) giden trafiğe izin verin.
- Gerekçe: Öngörülebilir, yalnızca giden trafiğe dayalı çıkış, saldırı yüzeyini azaltır ve sıfır güven (zero-trust) çıkış kontrolü desenlerini karşılar.
Azure Policy Guest Configuration ile Hibrit Güvenlik Temel Yapılandırmaları ve Düzeltme
- İşletim sistemi ayarlarını (örneğin, parola ilkesi, BitLocker/LUKS, RDP/SSH sıkılaştırması, CIS kontrolleri) denetlemek ve zorunlu kılmak için Arc sunucularına Guest Configuration ilkeleri atayın.
- Uyumlu olmayan Arc makinelerine Guest Configuration uzantısını otomatik olarak yüklemek için DeployIfNotExists kullanın; büyük ölçekte düzeltme görevlerini tetikleyin.
- Küme temel yapılandırmaları (Pod Güvenlik Standartları, ağ ilkeleri) için Kubernetes ilke girişimleriyle birleştirin.
- Gerekçe: İlke tabanlı durum yönetimi, koruma mekanizmalarını sürekli olarak uygulayarak yapılandırma sapmasının riske dönüşmesini önler.
Merkezi kimlik, günlük kaydı, izleme ve olay müdahalesi
- Kimlik: Yönetim grupları ve PIM ile rol atamalarını merkezileştirin; uygulamalar genelinde Erişim Gözden Geçirmeleri (Access Reviews) ve Koşullu Erişim (Conditional Access) kullanın.
- Günlük kaydı ve izleme: Tüm Arc/AKS/GitOps/Defender telemetrisini merkezi Log Analytics çalışma alanlarına yönlendirin; DCR’leri ve saklama sürelerini standartlaştırın; gerekirse bir data lake’e aktarın.
- Olay müdahalesi: Microsoft Sentinel’i kullanmaya başlayın; Entra ID, Defender for Cloud, AWS CloudTrail ve GCP denetim günlükleri için bağlayıcıları etkinleştirin; sınırlama (containment) için (örneğin, kullanıcıyı devre dışı bırakma, uç noktayı yalıtma, token’ları iptal etme) Logic Apps playbook’ları ile otomasyon oluşturun.
- Gerekçe: Tek bir SOC görünümü ve playbook tabanlı müdahale, tüm ortamlarda ortalama tespit ve müdahale süresini (MTTD/MTTR) azaltır.
Pratik Problem Senaryosu
Contoso Ltd., iki şirket içi veri merkezinde, Azure’da, 20 AWS hesabında ve 5 GCP projesinde iş yükleri çalıştırmaktadır. Gelen trafik güvenlik duvarı maruziyetini en aza indirirken duruş yönetimini (posture management) merkezileştirmeli, işletim sistemi ve Kubernetes temel yapılandırmalarını zorunlu kılmalı ve telemetriyi özel bağlantı üzerinden güvence altına almalıdırlar.
Azure Arc ve özel çıkış (private egress) altyapısını kurun
- Tüm şirket içi Windows/Linux sunucularını, Azure Connected Machine Onboarding rolüyle sınırlandırılmış bir hizmet sorumlusu (service principal) kullanarak Azure Arc’a dahil edin; Arc için bir Private Link Kapsamı yapılandırın ve DNS ileticilerini Azure Private DNS’e ayarlayın.
- Gerekçe: En az ayrıcalıkla dahil etme (least-privilege onboarding) ve özel uç noktalar, genel ağa çıkış olmadan güvenli kaynak yansıtması sağlar.
Kubernetes’i Arc için etkinleştirin ve GitOps ile ilke dağıtın
- Her şirket içi ve EKS/GKE kümesini Azure Arc’a bağlayın; Cluster Connect’i etkinleştirin; sıkılaştırılmış bir temel yapılandırma deposunu (repo) işaret eden
← Uygulama Güvenliği ve DevSecOps · Tüm alanlar · Olay Müdahalesi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →