Microsoft AZ-801: Azure Arc ve Hibrit Sunucu Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Arc, şirket içi veya diğer bulutlardaki Azure dışı sunucuları, yerel Azure kaynaklarıyla aynı denetim düzlemi altına alır. Arc özellikli sunucular, birinci sınıf Azure kaynakları olarak görünür; böylece Azure Policy uygulayabilir, uzantıları yönetebilir, Azure Monitor Agent ile telemetri toplayabilir, Update Management Center ile yama düzenlemesi yapabilir ve Azure Automanage ile standartlaştırabilirsiniz. Hibrit filoları güvenli ve tutarlı bir şekilde çalıştırmak için katılım (onboarding) desenleri, aracı (agent) ve ağ gereksinimleri, rol tabanlı erişim denetimi (RBAC) ve büyük ölçekli yönetişim konularında uzmanlık esastır.
Azure Arc özellikli sunucular: katılım, ön koşullar, ağ, RBAC ve güvenli erişim
Katılım (onboarding), bir makineyi Azure’a bağlamak için Azure Connected Machine aracısını (azcmagent) yükler; bu aracı, bir sunucuyu seçilen bir aboneliğe, kaynak grubuna ve bölgeye kaydeder.
- Betik tabanlı etkileşimli katılım, başlamanın en hızlı yoludur. Azure portalından “Sunucu ekle” betiğini oluşturun ve yerel olarak çalıştırın. Betik, aracıyı indirip yükler, ardından kullanıcınızı Azure Resource Manager’da doğrulamak ve ConnectedMachine kaynağını oluşturmak için cihaz kodu akışını kullanır.
- Hizmet sorumlusu (service principal) tabanlı katılım, önerilen üretim yöntemidir. Bir Microsoft Entra uygulama kaydı ve hedef kaynak grubuna kapsamı belirlenmiş Azure Connected Machine Onboarding rolüyle en az ayrıcalıklı bir kimlik bilgisi oluşturun. Mevcut araçlarınız (Configuration Manager, Group Policy, Ansible veya özel otomasyon) aracılığıyla katılımsız ve büyük ölçekli dağıtımı etkinleştirmek için hizmet sorumlusu kimliğini ve parolasını (secret) katılım betiğine geçirin.
- Azure Policy ile büyük ölçekli etkinleştirme, katılım sonrası standardizasyona odaklanır. Azure Policy, Arc aracısını Azure dışı makinelere yükleyemez, ancak makineler Arc’a bağlandıktan sonra, gerekli uzantıları (Azure Monitor Agent, Dependency Agent, Custom Script) ve konuk yapılandırma temellerini binlerce sunucuya sapma tespiti ve düzeltme ile otomatik olarak dağıtmak için ilkeler atayın. Bu, test edildiği üzere, Arc sunucularını Microsoft Sentinel veya VM insights gibi hizmetlere dahil etmek için en az çaba gerektiren yaklaşımdır.
Desteklenen işletim sistemleri arasında Windows Server 2012 R2, 2016, 2019 ve 2022 ile Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 ve Amazon Linux 2 gibi yaygın kurumsal Linux dağıtımları bulunur. Büyük ölçekli bir dağıtımdan önce her zaman güncel belgelerden kesin sürümleri ve çekirdek (kernel) gereksinimlerini doğrulayın.
Aracı ön koşulları basittir: TLS 1.2, giden HTTPS (TCP 443), aracı önbelleği ve uzantılar için yeterli disk ve bellek, kararlı bir makine saati ve kurulum için yönetici/root ayrıcalıkları. Proxy’ler için aracı, Windows’ta sistem proxy’sini (WinHTTP) ve her iki platformda da açık bir proxy’yi destekler. Aracıyı bir proxy kullanacak şekilde yapılandırmak için azcmagent config set proxy.url=https://user:pass@proxy:port komutunu kullanın veya Windows’ta netsh winhttp set proxy komutundan yararlanın. Ortamınız TLS denetimi kullanıyorsa, aracının Azure uç noktalarını doğrulayabilmesi için proxy’nin güvenilir kök CA’sını makine deposuna aktarın.
Güvenlik duvarı ve giden (egress) izin listeleri, Microsoft Entra ID’ye (kimlik doğrulama için), Azure Resource Manager’a ve bölgesel Arc hizmetlerine giden 443 bağlantı noktasına izin vermelidir. Update Management Center ve Automanage kullanacaksanız, ayrıca Windows Update/Microsoft Update’e ve Linux dağıtımınızın depolarına, ek olarak paketleri dağıtan içerik dağıtım uç noktalarına da izin verin. Arc, gelen güvenlik duvarı açılışı gerektirmez; tüm kontrol trafiği sunucudan Azure’a doğru başlatılır.
Arc özellikli sunucular için RBAC, Azure’un modelini takip eder. Görevleri ayırmak için yerleşik rolleri kullanın:
- Azure Connected Machine Onboarding, hizmet sorumluları aracılığıyla ConnectedMachine kaynakları oluşturmaya izin verirken daha geniş değişiklik haklarını engeller.
- Azure Connected Machine Resource Administrator, abonelik genelinde izinler vermeden Arc sunucu kaynağını ve uzantılarını yönetir.
- Azure Connected Machine User Login ve Azure Connected Machine Administrator Login, SSH (Linux) veya RDP/WinRM (Windows) üzerinden Azure AD tabanlı oturum açmayı etkinleştirirken etkileşimli erişimi kontrol eder. Arc makinelerini ortamı (Üretim/Üretim Dışı), coğrafyayı, iş birimini veya yama halkasını (patch ring) yansıtacak şekilde kaynak grupları halinde düzenleyin. Yönetişimi basitleştirmek için ilkeleri, kilitleri ve rol atamalarını kaynak grubu veya yönetim grubu düzeyinde kapsama alın.
Genel bir IP olmadan güvenli SSH erişimi, Arc’ın tam zamanında (just-in-time) tünellemesi aracılığıyla desteklenir. Entra ID tabanlı kimlik doğrulamasını etkinleştirmek ve kullanıcıları/grupları yerel sorumlularla eşlemek için AADSSHLoginForLinux uzantısını yükleyin. Uygun oturum açma rolüne sahip yetkili kullanıcılar, sunucunun SSH arka plan programına (daemon) geçici, giden bir TLS tüneli kurmak için az ssh arc --resource-group RG --name Server01 komutunu çalıştırabilir — gelen bağlantı noktası, VPN veya bastion gerekmez. Oturum açma rollerini zamanla sınırlamak için Conditional Access ve Privileged Identity Management uygulayın.
Azure Resource Graph ile envanter, uyumluluk ve raporlama
Azure Resource Graph (ARG) sorguları, tüm Arc özellikli sunucularda aracılar olmadan neredeyse gerçek zamanlı envanter ve uyumluluk durumunu döndürür. Bunu CMDB senkronizasyonu, etiket hijyeni ve ilke ile yama yönetimi için kapsam seçimi yapmak amacıyla kullanın. Yaygın desenler şunları içerir:
- İşletim sistemi ve konuma göre hibrit envanter:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
- Sentinel/AMA hazırlığı:
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
- Etiket tabanlı raporlama ve yama halkası hedefleme:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
- İlke uyumluluğu özeti:
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
Bu sorgular, Update Management Center’daki dinamik kapsamları, Automanage atamalarını ve panoları destekler. ARG’nin işlevsel kalması için ekleme sırasında minimal bir etiket setini (Environment, PatchRing, BusinessUnit, Owner) standartlaştırın.
Pratik Problem Senaryosu
Contoso Ltd.’nin iki veri merkezinde barındırılan, Configuration Manager ve Ansible tarafından yönetilen 600 adet şirket içi Windows Server ve Linux VM’i bulunmaktadır. Yönetim; standartlaştırılmış izleme, katı Cumartesi bakım pencereleriyle aylık yama yönetimi, Sentinel’e ekleme ve genel IP’leri kullanıma açmadan mühendisler için güvenli SSH erişimi talep etmektedir. Ayrıca denetçiler için uyumluluk kanıtı ve minimum sürekli yönetim çabası istemektedirler.
- En az ayrıcalıklı erişimi hazırlayın
- Arc makinelerini içerecek RG’ler kapsamında bir hizmet sorumlusu oluşturun ve Azure Connected Machine Onboarding rolünü atayın. Bu, geniş haklar vermeden mevcut araçlar aracılığıyla katılımsız eklemeyi mümkün kılar. Neden: Hizmet sorumlusu tabanlı ekleme, ölçeklenebilirlik sağlar ve en az ayrıcalık ilkesini karşılar.
- Makineleri otomasyonla ekleyin
- Windows için Configuration Manager’da ve Linux için Ansible’da hizmet sorumlusu ile oluşturulan Arc ekleme betiğini kullanarak azcmagent’i yükleyin ve her sunucuyu uygun RG’ye (Environment ve PatchRing ile etiketlenmiş) kaydedin. Neden: Hızlı, tutarlı bir dağıtım için mevcut dağıtım araçlarını yeniden kullanır ve aşağı akış yönetişimi için etiketleri yerleştirir.
- Ağ ve proxy çıkışını kurun
- Entra ID, Azure Resource Manager, Arc bölgesel uç noktaları, Windows Update/Microsoft Update ve dağıtım repolarına giden 443 bağlantı noktasının açık olduğundan emin olun. azcmagent proxy ayarlarını yapılandırın ve gerektiğinde TLS denetimi kök CA’sını içeri aktarın. Neden: Aracı ve uzantı sağlığını, güncelleme alımını garanti eder ve bağlantı kaymasını önler.
- Azure Policy konuk yapılandırması ile temel standartları zorunlu kılın
- Guest Configuration uzantısını, AMA’yı ve Dependency Agent’ı dağıtmak için yerleşik ilkeleri atayın. SSH ve RDP ayarlarını sıkılaştırmak için özel bir konuk yapılandırma paketi uygulayın. Kritik ayarlar için otomatik düzeltmeyi etkinleştirin. Neden: İlke, istenen durumu ölçekli bir şekilde ifade eder, kayma tespiti sağlar ve sapmaları onarır.
- Automanage ile işlemleri standartlaştırın
- Prod RG’lerine Automanage for Arc Production profilini ve üretim dışı olanlara Dev/Test profilini atayın. Azure dışı için manuel olarak işaretlenmiş tüm öğeleri gözden geçirin. Neden: Automanage, en iyi uygulamaları minimum operatör çabasıyla sürekli olarak uygular.
- İzlemeyi ve Sentinel’e eklemeyi yapılandırın
- Windows SecurityEvent, Syslog kimlik doğrulama tesisleri ve performans sayaçlarını Microsoft Sentinel’e bağlı merkezi bir Log Analytics çalışma alanına toplamak için DCR’ler oluşturun. DCR’leri tüm Arc makineleriyle ilişkilendirmek ve gerektiğinde Sentinel çözüm paketlerini dağıtmak için Azure Policy’yi kullanın. Neden: AMA + DCR, veri toplamayı makinelerden ayırır ve Azure Policy, sınav senaryolarında doğrulanmış olan minimum çabayla ekleme yöntemini sağlar.
- Update Management Center ile yama yönetimini düzenleyin
- PatchRing etiketine göre 4 saatlik bir Cumartesi penceresi, gerekirse yeniden başlatma ve bildirim kancaları ile aylık yinelenen bakım yapılandırmaları tanımlayın. Yeni makinelerin otomatik olarak dahil edilmesi için etiketlere dayalı dinamik kapsamlar kullanın. Neden: UMC, denetlenebilir uyumluluk raporlaması ile aracı-hafif, etiket odaklı yama yönetişimi sağlar.
- Genel IP olmadan güvenli SSH’ı etkinleştirin
- İlke aracılığıyla AADSSHLoginForLinux’u dağıtın ve mühendislere Privileged Identity Management aracılığıyla hedef RG’lerde Azure Connected Machine User Login izni verin. Mühendislere tam zamanında etkinleştirme ile az ssh arc komutunu kullanmaları talimatını verin. Neden: Arc tünelleme, genel giriş veya atlama sunucusu ihtiyacını ortadan kaldırır ve Entra ID ile PIM, en az ayrıcalıklı, zaman sınırlı erişim sunar.
- Resource Graph ve Uyumluluk ile raporlayın ve denetleyin
- Ortama göre Arc envanterini, AMA/Dependency Agent kapsamını, ilke uyumluluğu eğilimlerini ve PatchRing’e göre UMC yama uyumluluğunu göstermek için ARG çalışma kitapları oluşturun. Uyumluluk kanıtlarını aylık olarak dışa aktarın. Neden: ARG ve Policy/UMC uyumluluk düzlemleri, kanıtları merkezileştirir ve denetim yükünü azaltır.
Hizmet sorumlusu tabanlı ekleme, İlke odaklı uzantı ve konuk yapılandırma dağıtımı, Automanage profilleri, DCR’li AMA, UMC yama yönetimi, Arc SSH ve Resource Graph raporlamasını birleştirerek Contoso, minimum manuel müdahale ile güvenli, tutarlı ve denetlenebilir hibrit sunucu yönetimi elde eder.
← Active Directory Domain Services Güvenliği · Tüm alanlar · Şifreleme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →