Microsoft AZ-801: Hibrit Ortamlar için Kimlik ve Erişim Yönetimi — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Hibrit ortamlarda kimlik ve erişim yönetimi, şirket içi Active Directory Domain Services (AD DS) ve Microsoft Entra ID arasında tutarlı bir kontrol düzlemine dayanır. Temel yapı taşları; dizin senkronizasyonu ve durum izleme, cihaz kimliği ve çoklu oturum açma (single sign-on), eski uygulamalar için güvenli federasyon veya ters proxy ile yayımlama ve ayrıcalıklı roller ile harici kullanıcılar için tam zamanında (just-in-time) yönetişimdir. Etkili tasarımlar şunları içerir: Azure AD Connect (yeni adıyla Microsoft Entra Connect sync), Azure AD Connect Health, sorun giderme disipliniyle birlikte Hybrid Azure AD Join, Seamless SSO, federasyon gerektiğinde AD FS, şirket içi uygulamalar için Kerberos Kısıtlı Yetkilendirmesi (Kerberos Constrained Delegation) ile Azure AD Application Proxy, güçlü Koşullu Erişim (Conditional Access) politikası, etki alanı denetleyicilerinde (domain controller) Azure AD Password Protection ve PIM ile yetkilendirme yönetimini (entitlement management) içeren Microsoft Entra ID Governance.
Hibrit Kimlikte Azure AD Connect ve Health
Azure AD Connect, AD DS ile Microsoft Entra ID arasındaki yetkili senkronizasyon motorudur. Niteliklerin doğru bir şekilde kapsamının belirlenmesi, dönüştürülmesi ve yazılması kritik öneme sahiptir.
Parola geri yazma (Password writeback), buluttaki self-servis parola sıfırlama (SSPR) ve parola değiştirme işlevlerini şirket içi AD’ye geri genişletir. Microsoft Entra ID P1/P2, kiracıda (tenant) SSPR’nin etkinleştirilmesi, senkronizasyon sunucusundan giden HTTPS trafiği ve AD’de uygun sıfırlama izinlerine sahip Azure AD Connect sync hizmet hesabı gerektirir. Etkinleştirildiğinde, Entra’da parolalarını sıfırlayan kullanıcılar için değişiklik, AD parola politikalarına uygun kurallar çerçevesinde AD DS’de anında uygulanır.
Cihaz geri yazma (Device writeback), Entra’ya kaydedilen cihazlar için AD DS’de msDS-Device nesneleri oluşturur. Bu, AD FS’te şirket içi koşullu erişimi ve belirli Windows Hello for Business sertifika güven senaryolarını destekler. Gereksinimler arasında Windows Server 2012 R2 veya daha yeni bir şema, RegisteredDevices kapsayıcısını (container) oluşturmak için Enterprise Admin hakları ve doğru forest ile OU’yu hedefleyecek şekilde yapılandırılmış Azure AD Connect bulunur. Senkronizasyon hizmeti hesabı, bu kapsayıcı üzerinde delege edilmiş haklar alır.
Grup geri yazma (Group writeback), Microsoft 365 gruplarını, şirket içi adres listeleri ve ACL’ler için posta etkin (mail-enabled) gruplar olarak AD DS’e geri senkronize eder. Group writeback v2, belirli bir OU’ya kapsam belirlemeye olanak tanır ve üyeliği daha yüksek doğrulukla korur. Posta özellikleri için Exchange hibrit yapısı önerilir. Yöneticiler, bulut kaynaklı grup niteliklerini şirket içinde değiştirmemelidir; geri yazma işlemini Entra’dan gelen yetkili kaynak olarak kabul edin.
Senkronizasyon kuralları, nesne kapsamını, birleştirmeleri (join) ve nitelik akışlarını (attribute flow) belirler. Yerleşik kuralları değiştirmek yerine, daha yüksek önceliğe (daha düşük sayısal değer) sahip özel gelen (inbound) veya giden (outbound) kurallar oluşturmak için Synchronization Rules Editor’ı kullanın. Kapsam filtreleri (örneğin, yalnızca belirli bir niteliğe sahip kullanıcıları senkronize etme), birleştirme kuralları (bulut ve şirket içi nesnelerin nasıl ilişkilendirildiği—immutableId/sourceAnchor tutarlılığı esastır) ve dönüşümleri (UPN’leri normalleştirme, uzantı niteliklerini (extension attribute) eşleme) tanımlayın. Veri maruziyetini en aza indirmek ve hata yüzeyini azaltmak için etki alanı/OU filtrelemesi veya nitelik tabanlı filtreleme kullanarak senkronizasyonu kısıtlayın.
Azure AD Connect Health, AD DS, AD FS ve AAD Connect için sürekli izleme sağlar. Health aracılarını (agent) etki alanı denetleyicilerine, AD FS/WAP sunucularına ve senkronizasyon sunucusuna yükleyin. Portalda şunlar görünür:
- Senkronizasyon hataları ve uyarıları: dışa aktarma (export) hataları (ConstraintViolation, ObjectTypeMismatch), yinelenen nitelik esnekliği (duplicate attribute resiliency) olayları, parola özeti senkronizasyonu (password hash sync) arızaları, delta senkronizasyon sorunları ve zamanlayıcı (scheduler) sağlığı.
- AD FS analizi: token verme hataları, sertifika süre sonu, güven meta verilerinin (trust metadata) güncelliği, bağlı olan taraflara (relying party) olan gecikme ve yüksek ekstranet kilitlemeleri gibi anormallikler.
- AD DS analizi: replikasyon birikmesi (replication backlog), FSMO rol sağlığı, güvenli kanal (secure channel) arızaları ve NTLM’in kullanımdan kaldırılmasına (deprecation) ilişkin içgörüler. Hataları, oluştukları aşamada (içe aktarma, senkronizasyon, dışa aktarma) Synchronization Service Manager’ı kullanarak tutarlı bir şekilde araştırın ve Connect Health uyarılarıyla ilişkilendirin. Altyapıyı doğru boyutlandırmak ve anormal oturum açma veya token verme modellerini tespit etmek için kullanım analizlerinden yararlanın.
Cihaz Kimliği ve Çoklu Oturum Açma
Karma Azure AD Katılımı (HAADJ), etki alanına katılmış cihazları Entra’ya bağlayarak PRT tabanlı SSO ve cihaz tabanlı Koşullu Erişim sağlar. Gereksinimler arasında Entra’da doğrulanmış özel etki alanları, AD’de SCP yapılandırması (Azure AD Connect bunu her bir forest için yapılandırabilir), Entra’da cihaz kaydının etkinleştirilmesi ve cihaz kayıt uç noktalarına giden erişim bulunur. Windows 10/11 ve Windows Server 2016+, bir etki alanı denetleyicisine doğrudan ağ erişimi veya uygun ağ ulaşılabilirliği olduğunda otomatik karma katılımı destekler. Eski sürüm cihazlar geçmişte AD FS/Workplace Join gerektiriyordu, ancak modern dağıtımlar desteklenen istemci işletim sistemi sürümlerinde standartlaşmıştır.
Katılım süreci, cihazın Yapılandırma bölümündeki SCP aracılığıyla kiracıyı keşfetmesine, enterpriseregistration uç noktalarıyla iletişim kurmasına, makine hesabıyla kimlik doğrulaması yapmasına ve Entra’da bir cihaz nesnesi kaydetmesine dayanır. Başarılı kayıt, modern uygulamalara SSO’yu etkinleştiren bir Birincil Yenileme Belirteci (PRT) ile sonuçlanır. Sorun giderme için dsregcmd kullanın:
- dsregcmd /status, AzureAdJoined = YES ve DomainJoined = YES durumlarını doğrular ve PRT durumunu, TenantId’yi ve hata kodlarını gösterir.
- DRS ve kimlik doğrulama hataları için Kullanıcı Cihaz Kaydı olay günlüğünü (Uygulamalar ve Hizmetler Günlükleri) inceleyin.
- Zaman senkronizasyonunu, cihaz kayıt uç noktaları için proxy istisnalarını, SCP’nin doğruluğunu ve cihaz geri yazma (kullanılıyorsa) özelliğinin AD kapsayıcısını uygun izinlerle oluşturduğunu doğrulayın. Gerekirse, dsregcmd /leave komutu temiz bir katılım denemesine izin vermek için kaydı temizler.
Azure AD Sorunsuz SSO, AD FS olmadan Entra’ya tümleşik Windows kimlik doğrulaması sağlar. Azure AD Connect’te SSO’yu etkinleştirmek, AD’de AZUREADSSOACC bilgisayar hesabını oluşturur ve SPN’leri (HTTP/autologon.microsoftazuread-sso.com) ayarlar. Tarayıcılar autologon uç noktasına eriştiğinde, etki alanı denetleyicileri bu SPN için bir Kerberos hizmet bileti düzenler; Entra, kiracıda güvenli bir şekilde saklanan paylaşılan anahtarı kullanarak bileti doğrular. Desteklenen istemciler arasında, Entra uç noktaları Yerel İntranet bölgesinde olan Microsoft Edge ve Internet Explorer, Windows Entegre Kimlik Doğrulaması ilkesi aracılığıyla Google Chrome ve negotiate yapılandırmasına sahip Firefox bulunur. Cihazların Kerberos biletlerini sunabilmesi için etki alanına katılmış ve kurumsal ağda (veya VPN üzerinden bağlı) olmaları gerekir; özel tarama modları WIA’yı devre dışı bırakabilir. AZUREADSSOACC üzerindeki anahtarlar otomatik olarak döndürülür; bunları manuel olarak sıfırlamayın. Sorunsuz SSO, hem Parola Karması Eşitleme hem de Doğrudan Kimlik Doğrulaması ile çalışır.
Federasyon, Uygulama Yayınlama ve Güvenli Erişim
Active Directory Federasyon Hizmetleri, kuruluşların talep zenginleştirme, akıllı kart veya sertifika kimlik doğrulaması ya da önceden var olan federasyon sözleşmelerine ihtiyaç duyduğu durumlarda geçerliliğini korumaktadır. AD FS’te, bir talep sağlayıcı güveni, gelen bir kimlik kaynağını (genellikle Active Directory veya bir iş ortağı IdP) temsil eder. Bir bağlı taraf güveni, AD FS belirteçlerine dayanan bir uygulamayı (örneğin, federe moddaki Microsoft 365 veya bir SAML uygulaması) temsil eder. Talep yayınlama kuralları, gelen öznitelikleri bağlı tarafın beklediği belirteçlere dönüştürür; en az ayrıcalıkla ilke oluşturmak için talep kuralı dilini veya kural şablonlarını kullanın. Belirteç imzalama ve belirteç şifre çözme sertifikalarını sağlıklı tutun ve mümkün olan yerlerde anahtar yenilemeyi otomatikleştirin. Web Uygulama Ara Sunucusu (WAP), AD FS’i harici olarak yayınlar, AD FS proxy güvenini doğrular ve uç noktada TLS’i sonlandırır; WAP sağlığını izleyin ve uç nokta beyaz listelerinin ve sertifika yenilemenin otomatikleştirildiğinden emin olun.
Şirket içi web uygulamalarına erişimi modernize etmek için Azure AD Uygulama Ara Sunucusu, bulut ön kimlik doğrulaması sağlar ve Koşullu Erişim ile entegre olur. Bağlayıcıları, hizmete yalnızca giden HTTPS erişimi olan, etki alanına katılmış Windows Server ana bilgisayarlarına dağıtın. Uygulamaları ağ bölgesine, gecikme süresine veya veri yerleşikliğine göre bölümlendirmek ve yüksek riskli uygulamalar için yalıtım sağlamak üzere bağlayıcı gruplarını kullanın. Trafik veri merkezine ulaşmadan önce MFA, cihaz uyumluluğu, oturum açma riski ve grup üyeliğini zorunlu kılmak için Azure AD ile ön kimlik doğrulamasını seçin; doğrudan geçişli ön kimlik doğrulaması, uygulamanın kimlik doğrulamasını kendi yönettiği ve Koşullu Erişim’in gerekli olmadığı senaryolar için ayrılmalıdır. Tümleşik Windows Kimlik Doğrulaması uygulamalarına SSO için, bağlayıcının bilgisayar hesabında hedef SPN’ye (HTTP/app-server) yönelik Kerberos Kısıtlanmış Temsil (KCD) yapılandırın. Bağlayıcı, kullanıcı adına bir Kerberos bileti alır ve bunu uygulamaya sunarak, en az ayrıcalıklı temsil yetkisini korurken internetten sorunsuz SSO’yu etkinleştirir. SPN’leri doğrulayın, bağlayıcının KDC’lere ve arka uç uygulamasına ulaşabildiğinden emin olun ve temsil yetkisini yalnızca gerekli hizmetlerle kısıtlayın.
Koşullu Erişim, bulut ve yayınlanmış şirket içi uygulamalar genelinde risk ve duruş farkındalığına sahip ilkeleri uygular. Yönetilen uç noktalar için erişimi kontrol etmek amacıyla cihaz durumu (Cihazın uyumlu olarak işaretlenmesini iste) ve dizin durumu (Karma Azure AD katılmış cihaz iste) gibi sinyalleri birleştirin. Anormal oturum açma işlemleri için engellemek veya MFA gerektirmek üzere Identity Protection’dan gelen oturum açma riskinden yararlanın. İlkeyi, Azure AD ön kimlik doğrulaması ile Azure AD Uygulama Ara Sunucusu ile yayınlanan uygulamalara uygulayın; AD FS ile federe edilmiş uygulamalar için, amacı AD FS talep kuralları aracılığıyla çoğaltın veya bulut ön kimlik doğrulamasına geçin. Acil durum erişim hesaplarını ve hizmet sorumlularını hariç tutun ve ilkeyi zorunlu kılmadan önce yalnızca rapor modunda test edin.
Ayrıcalıklı Erişim, Parola Koruması ve Yönetişim
Azure AD Password Protection, Microsoft’un genel yasaklı parola listesini özel bir kurumsal listeyle birleştirerek zayıf kimlik bilgilerini ortadan kaldırır. DC’nin bulutla bağlantısına aracılık etmek için Azure AD Password Protection proxy hizmetini bir veya daha fazla üye sunucuya dağıtın ve parola belirleme/değiştirme sırasında ilkeyi zorunlu kılmak için her yazılabilir etki alanı denetleyicisine DC aracısını yükleyin. Aracılar mevcut ilkeyi HTTPS üzerinden çeker ve zorunlu kılma, zorunlu kılma moduna geçmeden önce denetim modunda çalışabilir. Algoritma, varyantları ve yaygın ikameleri değerlendirir; retler ve denetim için ayrılmış olay günlüklerini izleyin. Bu, aynı kuralların her yerde uygulanması için SSPR parola geri yazma ile entegre olur.
Privileged Identity Management (PIM), uygun atamalar ve tam zamanında (just-in-time) aktivasyon yoluyla en az ayrıcalık ilkesini operasyonel hale getirir. Yüksek etkiye sahip rolleri (Global Administrator, Privileged Role Administrator, Security Administrator) kalıcı olarak değil, uygun olarak atayın. MFA, bilet veya gerekçe, belirlenmiş onaylayıcılarla onay iş akışı, süreli aktivasyon ve aktivasyon sırasında isteğe bağlı Azure AD Koşullu Erişim gibi aktivasyon gereksinimlerini yapılandırın. PIM for Groups, JIT erişimini, sırayla Azure AD rollerine veya Azure RBAC’ye atanabilen ayrıcalıklı erişim gruplarının üyeliğine/sahipliğine genişletir. Rol ve grup üyeliğini belirli bir düzende yeniden onaylamak için erişim gözden geçirmelerini kullanın; bu, kaynak sahiplerinin, kullanıcılar etkin olmadığında veya departman değiştirdiğinde erişimi onaylamasını veya otomatik olarak iptal etmesini gerektirir. Uyarılar, kalıcı ayrıcalıklı hesapları tanımlar ve denetim günlükleri, uyumluluk için her aktivasyonu ve onayı yakalar.
Microsoft Entra ID Governance yetkilendirme yönetimi, kaynakları (gruplar, SharePoint siteleri ve uygulamalar) yaşam döngüsü ve onay ilkeleriyle bir araya getiren erişim paketleri oluşturur. Kimlerin erişim talep edebileceğini (dahili kullanıcılar, belirli departmanlar veya bağlı kuruluşlardan harici kullanıcılar), çok aşamalı onaylar ayarlamayı, iş gerekçesi talep etmeyi ve kullanım ömrü sonunda erişim gözden geçirmeleriyle sona ermeyi zorunlu kılmayı tanımlayın. Bağlı kuruluşlar, uygun kullanım koşulları ve yaşam döngüsü otomasyonu ile B2B işe alımını kolaylaştırmak için iş ortağı etki alanlarını ve kimlik sağlayıcılarını modeller. Kullanıcılar My Access portalı üzerinden erişim talep eder ve süre dolduğunda, kalıcı erişimi en aza indirmek için kaynaklar otomatik olarak kaldırılır.
Uygulamalı Problem Senaryosu
Siemens AG, AD DS’yi korurken ve en az ayrıcalık ilkesini sunarken eski şirket içi web uygulamalarını modern erişime geçiriyor. Kullanıcılar, Microsoft 365 ve dahili uygulamalar için tekrarlanan kimlik bilgisi istemlerinden şikayet ediyor ve denetçiler, süreli yönetici erişimi ve güçlü parola hijyeni talep ediyor.
- Hibrit kimlik ve SSO oluşturma
- Password Hash Sync ile Microsoft Entra Connect eşitlemesini dağıtın, Seamless SSO’yu etkinleştirin. Bu, AD FS gerektirmeden AZUREADSSOACC hesabı aracılığıyla Kerberos tabanlı SSO’ya izin vererek istemleri azaltır. Yalnızca gerekli nesneleri kapsamak ve UPN’leri normalleştirmek için OU filtrelemeyi ve özel eşitleme kurallarını yapılandırın.
- Cihaz güvenini ve Koşullu Erişimi etkinleştirme
- Etki alanına katılmış Windows istemcilerini kaydetmek için Azure AD Connect aracılığıyla Hybrid Azure AD Join’i yapılandırın. Bu, Koşullu Erişim için cihaza dayalı sinyaller sağlar. Kaydı dsregcmd /status ile doğrulayın ve User Device Registration günlüğünde ortaya çıkan SCP veya proxy yanlış yapılandırmalarını düzeltin.
- Şirket içi uygulamaları güvenli bir şekilde yayımlama
- İki veri merkezinde Azure AD Application Proxy bağlayıcılarını dağıtın ve uygulamaları konuma göre bağlayıcı gruplarına yerleştirin. Koşullu Erişim’in hibrit katılımı veya uyumluluğu ve MFA’yı uçta zorunlu kılması için Azure AD ön kimlik doğrulamasını kullanın. IWA uygulamaları için bağlayıcı makine hesaplarında KCD’yi yapılandırın, en az ayrıcalıkla internet SSO’su elde etmek için delegasyonu belirli SPN’lere kısıtlayın.
- Parolaları uçtan uca güçlendirme
- Azure AD Password Protection proxy hizmetini yedekli üye sunuculara ve DC aracısını tüm yazılabilir etki alanı denetleyicilerine yükleyin. Siemens’e özgü terimleri yansıtan özel bir yasaklı parola listesiyle zorunlu kılma modunu etkinleştirin. Bu, hem şirket içinde hem de SSPR ile parola geri yazma yoluyla zayıf parolaların tutarlı bir şekilde reddedilmesini sağlar.
- Ayrıcalıklı erişimi modernleştirme
- Global Administrator, Privileged Role Administrator ve kritik Azure RBAC rolleri için uygun atamalarla PIM’i uygulayın. MFA, gerekçe ve tek aşamalı onay ile 4 saatlik aktivasyon pencereleri gerektirin. Tüm ayrıcalıklı roller ve ayrıcalıklı erişim grupları için üç aylık erişim gözden geçirmeleri yapılandırın, etkin olmayan veya onaylanmamış atamaları otomatik olarak kaldırın.
- İzleme ve operasyon
- Azure AD Connect Health aracılarını eşitleme sunucusuna, AD FS/WAP’a (eğer hala belirli iş ortakları için kullanılıyorsa) ve etki alanı denetleyicilerine yükleyin. Eşitleme hatalarını, parola karması eşitleme durumunu, AD DS çoğaltma sağlığını ve AD FS belirteç verme anormalliklerini izlemek için sağlık uyarılarını kullanın. Bağlayıcı kapasitesini doğru boyutlandırmak ve anormal artışları tespit etmek için kullanım analitiğinden yararlanın.
Bu yaklaşım, gereksiz federasyonu ortadan kaldırır, ilkeyi Koşullu Erişim ile merkezileştirir ve eski uygulama erişimini modernize etmek için KCD’yi kullanır. Seamless SSO ve HAADJ parola istemlerini kaldırır, Password Protection güçlü kimlik bilgilerini kaynakta zorunlu kılar ve PIM ile erişim gözden geçirmeleri, en az ayrıcalık ilkesine uygun, denetlenebilir, tam zamanında yönetici erişimi sağlar.
← Olağanüstü Durum Kurtarma ve İş Sürekliliği · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →