Microsoft AZ-900: Yönetişim ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure AZ-900 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Azure’da yönetişim, bulut kullanımını katmanlı bir kontrol seti aracılığıyla iş, güvenlik ve mevzuat gereksinimleriyle uyumlu hale getirir: organizasyonel yapı, ilke, standartlaştırılmış dağıtımlar, kazara değişikliklere karşı koruma ve sürekli denetim. Bu yetenekler, doğrudan Azure Resource Manager kontrol düzleminde çalışır ve tek bir abonelikten büyük, çok kiracılı yapılara kadar ölçeklenebilir. İyi bir yönetişim, sapmayı azaltır, tutarlılığı zorunlu kılar ve geliştirici hızını engellemeden uyumluluk kanıtı sağlar. Uyumluluk, güçlü bir envanter ve değişiklik geçmişine bağlıdır. Azure, abonelikler arasında kaynakların neredeyse gerçek zamanlı görünürlüğünü, yol gösterici mevzuat eşleştirmelerini ve hassas bilgileri bulup sınıflandırmak için veri keşfini sağlar. Sonuç, standartların bir kez tanımlandığı, otomatik olarak uygulandığı, sürekli olarak kanıtlandığı ve ölçekli bir şekilde düzeltildiği, savunulabilir bir bulut duruşudur.
Azure Policy: tanımlar, girişimler, konum denetimleri ve düzeltme
Azure Policy, kaynak yapılandırmalarını oluşturma/güncelleme sırasında (ve sonrasında düzenli olarak) değerlendiren ve istenen durumları zorunlu kılan koruma mekanizmaları tanımlar. Bir ilke tanımı, kaynak sağlayıcıları tarafından sunulan kaynak özelliklerini değerlendirmek için koşulları ve etkileri kullanır. Temel etkiler arasında Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists ve Disabled bulunur. İlkeler yönetim grubu, abonelik, kaynak grubu veya kaynak kapsamında atanabilir ve kalıtım, notScopes aracılığıyla hariç tutulmadıkça daha geniş atamaların aşağıya doğru akmasını sağlar. Girişimler, ilgili ilke tanımlarını tutarlı ve tekrarlanabilir atamalar için parametrelerle birlikte tek bir pakette gruplandırır. Örneğin, bir güvenlik temeli girişimi, tanılama ayarlarını gerektiren, genel uç noktaları kısıtlayan, etiketlemeyi zorunlu kılan ve eksik yedeklemeyi denetleyen ilkeleri içerebilir. Girişimin atanması, içerdiği tüm ilkeleri tek bir eylemle uygular ve tek bir uyumluluk görünümü sunar. Yerleşik ‘Allowed locations’ (İzin Verilen Konumlar) ilkeleri, kaynak gruplarının ve kaynakların nerede oluşturulabileceğini kısıtlayarak onaylanmamış bölgelere dağıtımı önler ve veri yerleşimi ile egemenliğine yardımcı olur. Bir oluşturma isteği yasaklanmış bir bölgeyi hedeflediğinde, Deny etkisi işlemi kaynak sağlayıcısına ulaşmadan engelleyerek katı uyumluluk sağlar. Sapma keşfedildiğinde, düzeltme görevleri kaynakları ölçekli bir şekilde yeniden uyumlu hale getirir. DeployIfNotExists ve Modify ilkeleri için, uyumlu olmayan kaynakları yeniden yapılandırmak (örneğin, depolama hesaplarında tanılama ayarlarını etkinleştirmek veya gerekli etiketleri eklemek) amacıyla bir ilke atamasının yönetilen kimliği kullanılır. Düzeltme işleri dar bir kapsama sahip olabilir veya tüm abonelikler genelinde çalıştırılabilir ve uyumluluk sonuçları denetim takibi için ilke ve kaynak başına gösterilir.
- Amaç
- İlke Tanımı: Kaynak özelliklerini değerlendiren tek bir kural
- Girişim (İlke Seti): Paylaşılan parametrelere sahip ilke tanımları paketi
- Atama Kapsamı: Yönetim grubu, abonelik, kaynak grubu veya kaynak
- Yaygın Etkiler: Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists
- Düzeltme Gereksinimleri: Atamada yönetilen kimlik; Modify/DeployIfNotExists için geçerlidir
- Kullanım senaryosu
- İlke Tanımı: SKU, TLS, etiketler, özel uç noktaları zorunlu kılma
- Girişim (İlke Seti): Bir güvenlik veya yönetişim temelini uygulama
- Atama Kapsamı: Kalıtım ve istisnalarla geniş kapsamlı zorlama
- Yaygın Etkiler: Katı zorlama veya yalnızca kanıt amaçlı denetim
- Düzeltme Gereksinimleri: Hedef kaynakları değiştirmek için yeterli izinler
Azure Blueprints: ilke, RBAC, kaynak grupları ve şablonlarla standartları paketleme
Azure Blueprints, kuruluşların uyumlu ortamları tutarlı bir şekilde damgalaması için yönetişim yapılarını paketler. Bir blueprint tanımı; ilke atamalarını, Azure rol tabanlı erişim denetimi (RBAC) atamalarını, kaynak grubu tanımlarını ve standart altyapıyı sağlamak için ARM şablonları (Bicep dahil) gibi dağıtım yapılarını içerebilir. Parametreler, tek bir sürümlenmiş doğru kaynak korunurken her atama için özelleştirmeye olanak tanır. Blueprints, “neyin var olması gerektiği ve kimin ne yapabileceği"ni iş yükü kodundan ayırmaya yardımcı olur. Örneğin, bir temel blueprint, spoke kaynak grupları oluşturabilir, denetim ekiplerine Reader ve platform ekiplerine Contributor atayabilir, bir hub-and-spoke ağ şablonu dağıtabilir ve tanılama ile güvenlik için girişimler atayabilir. Blueprint’i bir veya daha fazla aboneliğe atamak, tüm yapıları doğru sırada uygular ve uyumluluk durumunu kaydeder. Sürüm oluşturma, kontrollü güncellemeleri destekler ve yapı kilitleme (artifact locking), dağıtım sonrası kritik bileşenleri koruyabilir.
| Azure Policy | ARM/Bicep Şablonları | Azure Blueprints | |
|---|---|---|---|
| Birincil odak | Yapılandırma ve uyumluluk için koruma mekanizmaları | Bildirimsel kaynak dağıtımı | Abonelikler arası standartları paketleme ve yönetme |
| RBAC içerir | Hayır (ayrı atama) | Hayır (ayrı atama) | Evet (yapı olarak rol atamaları) |
| İlke içerir | Geçerli değil | Hayır (ilke kaynaklarını dağıtabilir, atayamaz) | Evet (yapı olarak ilke atamaları) |
| Kaynak Grupları oluşturur | Adlandırma/etiketleri gerektirebilir/zorunlu kılabilir | İçine dağıtım yapabilir veya iç içe dağıtımlarla oluşturabilir | Evet (blueprint’in bir parçası olarak RG yapılarını tanımlar) |
| Tipik kullanım | SKU’ları kısıtlama, tanılama ve etiketleri zorunlu kılma | VNet’leri, Key Vault’ları, App Services’ı sağlama | İlke + RBAC + altyapı ile uyumlu landing zone’ları damgalama |
Organizasyon ve standartlar: yönetim grupları, abonelikler, kaynak grupları, adlandırma ve etiketler
Azure’un yönetim hiyerarşisi, yönetişimin ölçeklenmesini sağlar. Yönetim grupları, aboneliklerin üzerinde yer alır ve tüm alt aboneliklere miras kalan ilke ve RBAC uygulamak için bir yer sağlar. Abonelikler, çoğu denetim için faturalandırmayı, hizmet kotalarını ve bir güvenlik sınırını tanımlar. Kaynak grupları, uyumlu yaşam döngüsüne, izinlere ve dağıtım mantığına sahip kaynakları barındırır; her kaynak tam olarak bir kaynak grubuna ve bir aboneliğe aittir. Adlandırma ve etiketleme standartları, yönetişim amacını operasyonel netliğe dönüştürür. Adlar, hizmet sınırları dahilinde kaynak türü kısaltmalarını, iş yükünü, ortamı ve bölgeyi kodlamalıdır (örneğin, kv-payroll-prod-eus2). Etiketler, maliyet dağıtımı, sahiplik, veri sınıflandırması ve otomasyon anahtarları (örneğin, costCenter=FIN, owner=ops-team@contoso.com, dataSensitivity=Confidential) için kaynaklar arasında iş bağlamı ekler. Modify ve Append etkilerine sahip Azure Policy, etiket varlığını ve değer desenlerini zorunlu kılar ve etiketleri kaynak gruplarından kaynaklara devralabilir. Buradaki tutarlılık, güvenilir maliyet raporlaması, erişim gözden geçirmeleri ve yaşam döngüsü otomasyonu sağlar.
- Yönetim Grubu
- Amaç: Abonelikler arasında ölçekli yönetişim sağlamak
- Yaygın Kullanımlar: İş birimlerine veya ortamlara ilkeler, RBAC ve girişimler uygulamak
- İçerebilir: Alt yönetim grupları ve abonelikler
- Önemli Notlar: 6 seviyeye kadar derinlik (kök hariç); kalıtım aşağı doğru akar
- Abonelik
- Amaç: Faturalandırma ve hizmet sınırı
- Yaygın Kullanımlar: İş yükü yalıtımı, maliyet ayrımı, kota yönetimi
- İçerebilir: Kaynak grupları ve kaynaklar
- Önemli Notlar: Buradaki İlke/RBAC atamaları, içerdiği tüm kaynak gruplarını etkiler
- Kaynak Grubu
- Amaç: Kaynaklar için yaşam döngüsü ve izin sınırı
- Yaygın Kullanımlar: İlgili kaynakları birlikte dağıtmak, güncellemek ve silmek
- İçerebilir: Kaynaklar
- Önemli Notlar: Kaynak yalnızca bir RG’de bulunabilir; RG’ler/abonelikler arası taşımaların hizmete özgü kısıtlamaları vardır
Kaynak kilitleri ve yanlışlıkla silmeyi önleme
Kaynak kilitleri, istenmeyen değişikliklere karşı son bir savunma hattı sağlar. Kilitler abonelik, kaynak grubu veya kaynak kapsamında uygulanır ve aşağı doğru devralınır. İki kilit türü mevcuttur: CanNotDelete silmeyi engeller ancak okuma ve yazma işlemlerine izin verir ve ReadOnly tüm yazma ve silme işlemlerini kısıtlar (etkin bir şekilde yalnızca okuma işlemlerine izin verir). Kilitler; portal, CLI, PowerShell, ARM/Bicep ve üçüncü taraf IaC araçlarından gelen eylemlere karşı koruma sağlar. Paylaşılan veya kritik altyapılarda (sanal ağlar, rota tabloları, DNS bölgeleri, üretim Key Vault’ları) CanNotDelete kullanın, böylece silme işlemleri engellenirken bakım devam edebilir. Tamamen statik kalması gereken yapılar (arşivlenmiş depolama hesapları veya yasal kanıt kapsayıcıları gibi) için ReadOnly’yi idareli kullanın; birçok hizmet normal çalışma için yazma işlemi gerektirir ve ReadOnly altında başarısız olur. Yalnızca yeterli izinlere sahip sorumlular (örneğin, Microsoft.Authorization/locks/* iznine sahip Owner) bir kilidi kaldırabilir ve bir kilidi kaldırmak, Activity Log’da denetlenebilir bir işlemdir.
- CanNotDelete
- Okumalar: İzin Verilir
- Yazmalar/Güncellemeler: İzin Verilir
- Silmeler: Engellenir
- Tipik Kullanım Alanları: VNet’leri, rota tablolarını, üretim Key Vault’larını, kritik RG’leri korumak
- Dikkat Edilmesi Gerekenler: Yapılandırma değişikliklerine izin verir; kilit kaldırılana kadar silme işlemleri başarısız olur
- ReadOnly
- Okumalar: İzin Verilir
- Yazmalar/Güncellemeler: Engellenir
- Silmeler: Engellenir
- Tipik Kullanım Alanları: Kanıt depolarını, arşiv depolamayı, değiştirilemez yapılandırmaları korumak
- Dikkat Edilmesi Gerekenler: Birçok hizmet ReadOnly altında bozulur; güncellemeler ve ölçeklendirme engellenir
Denetim, envanter ve mevzuata uygunluk: Resource Graph, Activity Log, Defender for Cloud ve Microsoft Purview
Azure Resource Graph, Kusto Query Language (KQL) kullanarak abonelikler ve yönetim grupları genelinde hızlı, büyük ölçekli envanter ve duruş sorguları sağlar. Hangi depolama hesaplarında şifrelemenin eksik olduğu, hangi VNet’lerin genel IP’leri kullanıma açtığı ve hangi kaynakların ilke dışında olduğu gibi soruların yanıtlanmasını sağlar. Sonuçlar panoları, CMDB senkronizasyonunu ve düzeltme işlem hatlarını besler. Resource Graph, Cost Management verileriyle birleştirildiğinde ilke uyumluluk durumlarını, etiket dağılımlarını ve maliyet ilişkilendirme boyutlarını da ortaya çıkarabilir. Azure Activity Log, kaynaklara karşı gerçekleştirilen kontrol düzlemi operasyonlarını, kimin neyi ne zaman yaptığını içerecek şekilde kaydeder ve varsayılan saklama süresi 90 gündür. Uzun süreli saklama, korelasyon ve SIEM alımı için Activity Log’u Log Analytics, Azure Storage veya Event Hubs’a yönlendirin. Değişiklik geçmişi analizi, yapılandırma sapmalarını tam olarak belirler, olay müdahalesini destekler ve denetimler için kanıt sağlar. Microsoft Defender for Cloud, değerlendirmeleri Azure Security Benchmark, ISO/IEC 27001, NIST SP 800-53, PCI DSS ve CIS gibi standartlarla eşleştirerek teknik duruşu mevzuat görünümlerine dönüştürür. Mevzuata uygunluk panosu, başarılı/başarısız denetimleri, etkilenen kaynakları ve düzeltme kılavuzunu gösterir. Otomatik hazırlamanın etkinleştirilmesi, gereken yerlerde aracıları ve ilkeleri entegre eder ve güvenli puan bir önceliklendirme merceği sunar. Microsoft Purview, Azure, çoklu bulut ve şirket içi kaynaklardaki verileri keşfeder, sınıflandırır ve kataloglar. Taramalar, yerleşik veya özel sınıflandırıcılar uygulayarak Azure Storage, SQL, Synapse, Power BI ve daha birçok hizmetteki hassas verileri (örneğin, finansal, PII, sağlık) tanımlar. Purview Veri Haritası ve Kataloğu, Microsoft Information Protection ile entegre olan veri kökeni, sahiplik ve hassasiyet etiketlemesi sağlayarak veri kaybı önleme ve mevzuat yükümlülükleriyle uyumlu erişim ilkesi kararlarını mümkün kılar.
- Birincil işlev
- Azure Resource Graph: Büyük ölçekte envanter ve duruş sorguları
- Activity Log: Operasyonların kontrol düzlemi denetim izi
- Defender for Cloud (Mevzuat): Duruşu standartlarla eşleştirme ve düzeltmeleri önceliklendirme
- Microsoft Purview: Veri keşfi, sınıflandırma, katalog, veri kökeni
- Kapsam
- Azure Resource Graph: Yönetim Grupları/abonelikler genelinde
- Activity Log: Kiracı başına, LA/Storage/Event Hub’a yönlendirme ile
- Defender for Cloud (Mevzuat): Abonelik/kiracı başına, inisiyatif atamalarıyla
- Microsoft Purview: Veri kaynakları genelinde (Azure, M365, şirket içi, çoklu bulut)
- Tipik çıktılar
- Azure Resource Graph: KQL sorgu sonuçları, panolar, dışa aktarımlar
- Activity Log: Kim/ne/ne zaman, durum, hata kodları
- Defender for Cloud (Mevzuat): Denetim uyumluluk durumu, güvenli puan, öneriler
- Microsoft Purview: Veri varlıkları, hassasiyet etiketleri, şema, veri kökeni grafikleri
Pratik Problem: Fabrikam Retail Group’ta uyumlu landing zone’ların standartlaştırılması
Senaryo: Fabrikam Retail Group, katı veri yerleşikliğ ve PCI DSS yükümlülükleriyle Kuzey Amerika ve AB’de faaliyet göstermektedir. Birden fazla uygulama ekibi aylık olarak iş yükleri dağıtmakta ve önceki geçici (ad-hoc) dağıtımlar tutarsız etiketlemeye, onaylanmamış bölgelerdeki kaynaklara ve paylaşılan ağ bileşenlerinin zaman zaman silinmesine yol açmıştır. Yönetim, standartlaştırılmış ve uyumlu landing zone’lar, kontrollerin etkinliğine dair sürekli kanıt ve depolama ile analitik platformlarındaki hassas verilerin keşfedilmesini talep etmektedir.
Zorluk: Bölge kısıtlamalarını zorunlu kılan, ilke ve RBAC ile dağıtımları standartlaştıran, temel altyapının yanlışlıkla silinmesini önleyen, envanter ve değişiklik geçmişini koruyan, ISO 27001 ve PCI DSS’e karşı raporlama yapan ve hassas verileri keşfedip sınıflandıran bir Azure yönetişim yaklaşımı tasarlayın ve uygulayın.
Önerilen Yaklaşım:
- Bir yönetim grubu hiyerarşisi oluşturun: /Fabrikam kök; alt öğeler /Corp (paylaşılan hizmetler), /NA ve /EU; her birinin altına /Prod ve /NonProd ekleyin. Abonelikleri uygun yönetim gruplarına taşıyın.
- Yönetim grubu seviyesinde ilke setleri (policy initiatives) oluşturun: (a) Coğrafyaya göre izin verilen konumlar, (b) Modify/Append ile zorunlu etiketler (costCenter, owner, dataSensitivity), (c) Temel hizmetler için tanılama ayarlarının Log Analytics’e gönderilmesini zorunlu kılma, (d) PaaS hizmetleri için SKU ve genel ağ kısıtlamaları. İlke setlerini, bölgeye uygun parametrelerle /NA ve /EU’ya atayın ve acil durum aboneliklerini notScopes aracılığıyla hariç tutun.
- Standart landing zone için bir blueprint paketleyin: bileşenler arasında hub ve uygulama kaynak gruplarının oluşturulması, RBAC atamaları (platform ekibine Network Contributor, denetim ekibine Reader), tanılama ve etiketler için ilke atamaları ve vNET’leri, peering’i, Key Vault’u ve Log Analytics’i dağıtmak için ARM şablonları bulunur. Blueprint’i sürümleyin ve tüm Prod ve NonProd aboneliklerine atayın.
- Kaynak kilitleri uygulayın: Hub vNET’ler, yönlendirme tabloları, paylaşılan DNS bölgeleri ve Log Analytics çalışma alanları üzerinde CanNotDelete; yasal dışa aktarımlar için bir arşivleme depolama hesabı üzerinde ReadOnly. Değişiklikler planlandığında, paylaşılan hizmetler aboneliklerinin Sahiplerinin (Owner) kendi onaylarıyla kilitleri kaldırabildiğini doğrulayın.
- Tüm aboneliklerden merkezi bir Log Analytics çalışma alanına Etkinlik Günlüğü (Activity Log) dışa aktarımını etkinleştirin ve yedi yıl boyunca değişmez (zamana dayalı) saklama ilkesiyle bir depolama hesabında arşivleyin. Uyumlu olmayan kaynakları, eksik etiketleri ve bölge ile dataSensitivity etiketine göre varlıkları listeleyen Resource Graph panoları oluşturun.
- Kiracı (tenant) genelinde Microsoft Defender for Cloud’u etkinleştirin. Yasal uyumluluk standartları olarak ISO/IEC 27001 ve PCI DSS’i seçin, otomatik sağlamayı (auto-provisioning) açın ve önerileri gözden geçirin. Yüksek önem dereceli bulgulardan iş öğeleri oluşturun ve abonelik başına güvenli puan (secure score) iyileştirmelerini takip edin.
- /Corp paylaşılan hizmetler aboneliğinde Microsoft Purview’u dağıtın. Azure SQL, Storage, Synapse ve Power BI’ı veri kaynakları olarak kaydedin. Yerleşik hassas bilgi türleriyle zamanlanmış taramalar yapılandırın ve veri kümelerini sınıflandırın. Veri kataloğunu yayınlayın ve veri sahipleri atayın. Koşullu erişim (conditional access) ve DLP’yi bilgilendirmek için keşfedilen hassasiyet etiketlerini dışa aktarın.
Azure Gerekçesi: Bu yaklaşım, ilke ve RBAC’nin öngörülebilir şekilde kalıtım yoluyla devralınması için yönetim grubu kapsamlandırmasıyla başlar, ardından dağıtım sırasında uyumsuzluğu önlemek için Azure Policy ve ilke setleri (initiatives) ile temel kontrolleri zorunlu kılar. Blueprint; ilke, RBAC, kaynak grupları ve altyapı şablonlarını paketleyerek bölge ve ortama göre parametrelendirmeye izin verirken tutarlı landing zone’lar oluşturulmasını sağlar. Kaynak kilitleri, uygun durumlarda günlük yapılandırmayı engellemeden kritik paylaşılan hizmetleri yanlışlıkla silinmeye karşı korur. Merkezi Etkinlik Günlüğü (Activity Log) saklaması ve Resource Graph, güvenilir envanter ve değişiklik kanıtı sunar. Defender for Cloud, canlı bir yasal uyumluluk kontrol haritası ve önceliklendirilmiş iyileştirme sağlarken, Microsoft Purview ise Fabrikam’ın analitik varlıkları genelinde PCI DSS ve veri yerleşikliğ kontrollerini desteklemek için hassas verileri keşfeder ve sınıflandırır.
← Maliyet Yönetimi ve Hizmet Ekonomisi · Tüm alanlar · İzleme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →