Microsoft AZ-500: Hibrit ve Çoklu Bulut Güvenliği — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure’da hibrit ve çoklu bulut güvenliği, Azure’a özgü yönetişim, izleme ve korumayı şirket içi veri merkezlerine ve diğer bulutlara genişleten birleşik bir kontrol düzlemi oluşturmaya odaklanır. Azure Arc, kaynak yansıtma ve genişletme çerçevesini sağlar; Microsoft Defender for Cloud, CSPM ve tehdit koruması sunar; Azure Policy ve Guest Configuration, temel yapılandırmaları zorunlu kılar; Azure Monitor Agent ve Data Collection Rules, güvenli günlük yönlendirmeyi mümkün kılar; ve Microsoft Entra ID, kimlik altyapısını destekler. Operasyonel hedef, güven varsayımlarını en aza indirmek, yalnızca giden bağlantı gerektirmek, RBAC ve ilkeyi her yerde standartlaştırmak ve algılama ile müdahaleyi merkezileştirmektir.

Azure Arc özellikli Sunucular, Kubernetes ve SQL

Azure Arc özellikli sunucular

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Aracı gereksinimleri ve uzantıları
  - Connected Machine aracısı (azcmagent) gereklidir; TCP 443 üzerinde giden TLS 1.2 kullanır ve kurulum için yerel yönetici/root yetkisi gerektirir.
  - Trafiğini SSL denetiminden geçirmeyin; aracı, bazı akışlarda el sıkışma sırasında karşılıklı TLS ve sertifika sabitleme gerçekleştirir.
  - Yetenekleri dağıtmak için Arc uzantılarını kullanın: Azure Monitor Agent (tercih edilen), Defender for Endpoint/Defender for Servers bileşenleri, Update Manager ve Guest Configuration.
  - Gerekçe: uzantılar, Azure dışı ana bilgisayarlar için gelen bağlantı noktaları olmadan Azure tarzı yaşam döngüsü ve uyumluluk sağlar.

- RBAC
  - Azure Connected Machine Onboarding: makineleri kaydeder.
  - Azure Connected Machine Resource Administrator: Arc sunucu kaynağını ve uzantılarını yönetir.
  - Policy Contributor/Reader: zorunluluğu ve görünürlüğü yönetir.
  - Gerekçe: görevleri ayırmak—katılım ve sürekli yönetim—etki alanını (blast radius) azaltır.

- Özel bağlantı
  - Arc özellikli sunucular için Private Link kullanmak amacıyla bir Private Link Scope ve Arc'ın kontrol düzlemi hizmetleri için özel uç noktalar oluşturun ve Private DNS bölgeleri ile şirket içi DNS yönlendiricileriyle entegre edin.
  - Gerekçe: aracıyı özel ağ yolunuzu kullanmaya zorlayarak genel çıkışa olan bağımlılığı ortadan kaldırır ve katı çıkış kontrollerini karşılar.

Azure Arc özellikli Kubernetes

- Küme bağlantısı (Cluster connect)
  - Kümeleri şununla bağlayın:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- İlke (Policy)
  - azurepolicy uzantısı aracılığıyla Azure Policy for Kubernetes'i (Gatekeeper v3) etkinleştirin; ayrıcalıklı pod'ları, hostPath'i veya eksik seccomp profillerini engellemek için yerleşik girişimler atayın.
  - Gerekçe: dağıtım zamanında kabul denetimini zorunlu kılarak çalışma zamanı riskini azaltır.

- Defender entegrasyonu
  - Arc kümelerinde Defender for Containers'ı etkinleştirin. Bu, Kube denetim olaylarını toplamak, anormal davranışları tespit etmek ve imajlar ile iş yükleri için güvenlik açığı bulgularını desteklemek üzere gerekli aracıları dağıtır.
  - Gerekçe: tehdit algılamayı ve duruşu, bulut tabanlı kümelerle tek bir plan altında birleştirir.

Azure Arc özellikli SQL Server ve hibrit envanter

- Arc özellikli makinelerde çalışan SQL Server örneklerini SQL Server uzantısını kullanarak katın; bu, SQL'i bir Azure kaynağı olarak ortaya çıkarır.
- Güvenlik açığı değerlendirmesi ve gelişmiş tehdit algılama için makinelerde Defender for SQL'i etkinleştirin; kapsamı sağlamak için Defender for Cloud'dan otomatik provizyonu yapılandırın.
- Hibrit varlıkları sorgulamak, kritikliği etiketlemek ve ilkelerin kapsamını belirlemek (örneğin, yalnızca TLS  noktalarını ve güçlü şifre paketlerini zorunlu kılmak) için Arc envanterini ve Azure Resource Graph'ı kullanın.
- Gerekçe: PaaS veritabanlarının yanı sıra eski, VM tabanlı SQL için tutarlı yönetişim ve güvenlik analitiği.
### Microsoft Defender for Cloud ile Çoklu Bulut Entegrasyonu

Çoklu bulut bağlayıcıları

- AWS
  - Defender for Cloud'da bir AWS bağlayıcısı oluşturun; salt okunur bir hesaplar arası rol ve olay iletme oluşturmak için sağlanan CloudFormation şablonunu veya StackSet'i Kuruluş düzeyinde dağıtın.
  - İsteğe bağlı olarak Defender for Servers ve Containers için aracı otomatik provizyonunu etkinleştirin.
  - Gerekçe: kuruluş düzeyinde katılım, yeni hesapların güvenlik kontrollerini manuel adımlar olmadan devralmasını sağlar.

- Google Cloud
  - Bir GCP bağlayıcısı oluşturun; en az ayrıcalıklı bir hizmet hesabıyla Kuruluş düzeyinde önerilen Terraform veya Deployment Manager şablonunu dağıtın.
  - Gerekçe: standartlaştırılmış, en az ayrıcalıklı erişim, duruş yönetimini yeni projelere ve klasörlere otomatik olarak ölçeklendirir.

Bulut güvenlik duruşu yönetimi (CSPM)

- Azure, AWS, GCP ve şirket içi/ (Arc aracılığıyla) ortamlarını Defender for Cloud'un güvenli puan ve mevzuat uyumluluğu panosunda bir araya getirin.
- Yerleşik inisiyatifleri (CIS, NIST, PCI) yönetim grubu düzeyinde atayın; Azure Policy Guest Configuration aracılığıyla işletim sistemi düzeyindeki temelleri Arc sunucularına genişletin.
- Düzeltme görevlerini yönlendirmek için önerileri kullanın ve desteklendiği yerlerde DeployIfNotExists ile otomatik düzeltme yapın (örneğin, Azure Monitor Agent'ı Arc sunucularına dağıtın).
- Gerekçe: heterojen platformlarda tek bir uyumluluk modeli, denetim karmaşıklığını azaltır ve düzeltmeyi hızlandırır.

Tehdit koruması

- İlgili Defender planlarını (Servers, Containers, SQL, Storage) bulutlar arasında etkinleştirin; otomatik provizyon ve veri toplama ayarlarını merkezi olarak yapılandırın.
- Gerekçe: ortak uyarı taksonomisi ve analitikler, SIEM'inizi normalleştirilmiş sinyallerle besler.

### Hibrit Kimlik ve Güvenli İzleme

Hibrit kimlik ve şirket içi AD güvenliği

- Senkronizasyon stratejisi
  - Dayanıklılık için parola karması senkronizasyonunu (password hash synchronization) ve şirket içi parola ilkeleri ile oturum açma kısıtlamaları uygulanması gerektiğinde altyapıyı en aza indirirken sorunsuz SSO (seamless SSO) ile geçişli kimlik doğrulamayı (pass-through authentication) kullanın. Bu kombinasyon, sunucu ayak izini en aza indirir ve şirket içi ilke zorunluluğunu karşılar.
  - Synchronization Rules Editor'ın öznitelik tabanlı filtrelemesini kullanarak hesapları (örneğin, givenName'i LAB ile başlayanlar) hariç tutun.
- Microsoft Entra Connect izleme
  - Senkronizasyonu, etki alanı denetleyicilerini ve AD FS'i (kullanılıyorsa) izlemek için Azure AD Connect Health'i dağıtın; gecikme, hatalar ve riskli yapılandırmalar için uyarılar ayarlayın.
- Ayrıcalıklı erişim
  - Privileged Identity Management'ı (PIM) yapılandırmak için Global administrator rolü gereklidir. Ayrıcalıklı rolleri keşfederek başlayın, ardından tam zamanında (just-in-time) erişimi, onayı ve erişim gözden geçirmelerini etkinleştirin.
- Kimlik doğrulama deneyimi
  - Hibrit katılmış Windows cihazları için, Entra ID belirteçlerini kullanırken istekleri en aza indirmek amacıyla SSMS'ten Azure SQL Database'e Active Directory integrated authentication kullanın.
- AD sıkılaştırma
  - Katmanlı yönetici modelini (tiered admin model), yerel yönetici parolası rotasyonu için LAPS'ı zorunlu kılın, eski protokolleri devre dışı bırakın ve Defender for Identity ile Kerberos/NTLM anomalilerini izleyin.
- Gerekçe: güçlü kimlik hijyeni, kimlik bilgisi hırsızlığının ortamlar arası bir ihlale dönüşmesini önler.

Azure Monitor Agent (AMA), Veri Toplama Kuralları (DCR) ve güvenli log toplama

- AMA'yı dağıtmak için Arc uzantılarını kullanın; tam olarak hangi Windows Event Logs ve Syslog tesislerinin toplanacağını tanımlayan ve belirli Log Analytics çalışma alanlarına yönlendiren DCR'ler oluşturun.
- Data Collection Endpoints (DCE) aracılığıyla alım  noktalarını ayırın; Azure Monitor Private Link Scope (AMPLS) kullanarak giden trafiği kısıtlayın.
- Örnek DCR parçacığı:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- Gerekçe: DCR'ler en az ayrıcalıklı telemetri (yalnızca gerekeni toplama) sağlar, maliyetleri düşürür ve ana bilgisayar düzeyindeki yapılandırma kaymasına kıyasla değişiklik kontrolünü basitleştirir.
### Ağ, DNS, Proxy ve İlke Tabanlı Temel Yapılandırmalar

Özel bağlantı, DNS, proxy ve giden trafik güvenlik duvarı gereksinimleri

- Yalnızca giden trafik modeli
- Arc aracıları, AMA, Defender ve ilke uzantıları 443 portu üzerinden giden TLS 1.2 kullanır. Gelen NAT veya port açma işlemi gerekmemelidir.
- Private Link
- Arc ve Azure Monitor için Private Link Kapsamları kullanın; hibrit makinelerin hizmet FQDN'lerini özel IP'lere çözümleyebilmesi için ilgili Private DNS bölgelerini ve koşullu ileticileri oluşturun.
- Proxy'ler
- Bir ileri proxy (forward proxy) kullanılıyorsa, Azure kontrol düzlemi ve veri alım FQDN'lerini izin listesine ekleyin ve Arc/Monitor uç noktaları için SSL denetimini atlayın.
- Bir sunucuda şu şekilde yapılandırın:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Azure Policy Guest Configuration ile Hibrit Güvenlik Temel Yapılandırmaları ve Düzeltme

Merkezi kimlik, günlük kaydı, izleme ve olay müdahalesi

Pratik Problem Senaryosu

Contoso Ltd., iki şirket içi veri merkezinde, Azure’da, 20 AWS hesabında ve 5 GCP projesinde iş yükleri çalıştırmaktadır. Gelen trafik güvenlik duvarı maruziyetini en aza indirirken duruş yönetimini (posture management) merkezileştirmeli, işletim sistemi ve Kubernetes temel yapılandırmalarını zorunlu kılmalı ve telemetriyi özel bağlantı üzerinden güvence altına almalıdırlar.

  1. Azure Arc ve özel çıkış (private egress) altyapısını kurun

    • Tüm şirket içi Windows/Linux sunucularını, Azure Connected Machine Onboarding rolüyle sınırlandırılmış bir hizmet sorumlusu (service principal) kullanarak Azure Arc’a dahil edin; Arc için bir Private Link Kapsamı yapılandırın ve DNS ileticilerini Azure Private DNS’e ayarlayın.
    • Gerekçe: En az ayrıcalıkla dahil etme (least-privilege onboarding) ve özel uç noktalar, genel ağa çıkış olmadan güvenli kaynak yansıtması sağlar.
  2. Kubernetes’i Arc için etkinleştirin ve GitOps ile ilke dağıtın

    • Her şirket içi ve EKS/GKE kümesini Azure Arc’a bağlayın; Cluster Connect’i etkinleştirin; sıkılaştırılmış bir temel yapılandırma deposunu (repo) işaret eden

Uygulama Güvenliği ve DevSecOps · Tüm alanlar · Olay Müdahalesi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar