Microsoft AZ-900: Yönetişim ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure AZ-900 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Azure’da yönetişim, bulut kullanımını katmanlı bir kontrol seti aracılığıyla iş, güvenlik ve mevzuat gereksinimleriyle uyumlu hale getirir: organizasyonel yapı, ilke, standartlaştırılmış dağıtımlar, kazara değişikliklere karşı koruma ve sürekli denetim. Bu yetenekler, doğrudan Azure Resource Manager kontrol düzleminde çalışır ve tek bir abonelikten büyük, çok kiracılı yapılara kadar ölçeklenebilir. İyi bir yönetişim, sapmayı azaltır, tutarlılığı zorunlu kılar ve geliştirici hızını engellemeden uyumluluk kanıtı sağlar. Uyumluluk, güçlü bir envanter ve değişiklik geçmişine bağlıdır. Azure, abonelikler arasında kaynakların neredeyse gerçek zamanlı görünürlüğünü, yol gösterici mevzuat eşleştirmelerini ve hassas bilgileri bulup sınıflandırmak için veri keşfini sağlar. Sonuç, standartların bir kez tanımlandığı, otomatik olarak uygulandığı, sürekli olarak kanıtlandığı ve ölçekli bir şekilde düzeltildiği, savunulabilir bir bulut duruşudur.

Azure Policy: tanımlar, girişimler, konum denetimleri ve düzeltme

Azure Policy, kaynak yapılandırmalarını oluşturma/güncelleme sırasında (ve sonrasında düzenli olarak) değerlendiren ve istenen durumları zorunlu kılan koruma mekanizmaları tanımlar. Bir ilke tanımı, kaynak sağlayıcıları tarafından sunulan kaynak özelliklerini değerlendirmek için koşulları ve etkileri kullanır. Temel etkiler arasında Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists ve Disabled bulunur. İlkeler yönetim grubu, abonelik, kaynak grubu veya kaynak kapsamında atanabilir ve kalıtım, notScopes aracılığıyla hariç tutulmadıkça daha geniş atamaların aşağıya doğru akmasını sağlar. Girişimler, ilgili ilke tanımlarını tutarlı ve tekrarlanabilir atamalar için parametrelerle birlikte tek bir pakette gruplandırır. Örneğin, bir güvenlik temeli girişimi, tanılama ayarlarını gerektiren, genel uç noktaları kısıtlayan, etiketlemeyi zorunlu kılan ve eksik yedeklemeyi denetleyen ilkeleri içerebilir. Girişimin atanması, içerdiği tüm ilkeleri tek bir eylemle uygular ve tek bir uyumluluk görünümü sunar. Yerleşik ‘Allowed locations’ (İzin Verilen Konumlar) ilkeleri, kaynak gruplarının ve kaynakların nerede oluşturulabileceğini kısıtlayarak onaylanmamış bölgelere dağıtımı önler ve veri yerleşimi ile egemenliğine yardımcı olur. Bir oluşturma isteği yasaklanmış bir bölgeyi hedeflediğinde, Deny etkisi işlemi kaynak sağlayıcısına ulaşmadan engelleyerek katı uyumluluk sağlar. Sapma keşfedildiğinde, düzeltme görevleri kaynakları ölçekli bir şekilde yeniden uyumlu hale getirir. DeployIfNotExists ve Modify ilkeleri için, uyumlu olmayan kaynakları yeniden yapılandırmak (örneğin, depolama hesaplarında tanılama ayarlarını etkinleştirmek veya gerekli etiketleri eklemek) amacıyla bir ilke atamasının yönetilen kimliği kullanılır. Düzeltme işleri dar bir kapsama sahip olabilir veya tüm abonelikler genelinde çalıştırılabilir ve uyumluluk sonuçları denetim takibi için ilke ve kaynak başına gösterilir.

Azure Blueprints: ilke, RBAC, kaynak grupları ve şablonlarla standartları paketleme

Azure Blueprints, kuruluşların uyumlu ortamları tutarlı bir şekilde damgalaması için yönetişim yapılarını paketler. Bir blueprint tanımı; ilke atamalarını, Azure rol tabanlı erişim denetimi (RBAC) atamalarını, kaynak grubu tanımlarını ve standart altyapıyı sağlamak için ARM şablonları (Bicep dahil) gibi dağıtım yapılarını içerebilir. Parametreler, tek bir sürümlenmiş doğru kaynak korunurken her atama için özelleştirmeye olanak tanır. Blueprints, “neyin var olması gerektiği ve kimin ne yapabileceği"ni iş yükü kodundan ayırmaya yardımcı olur. Örneğin, bir temel blueprint, spoke kaynak grupları oluşturabilir, denetim ekiplerine Reader ve platform ekiplerine Contributor atayabilir, bir hub-and-spoke ağ şablonu dağıtabilir ve tanılama ile güvenlik için girişimler atayabilir. Blueprint’i bir veya daha fazla aboneliğe atamak, tüm yapıları doğru sırada uygular ve uyumluluk durumunu kaydeder. Sürüm oluşturma, kontrollü güncellemeleri destekler ve yapı kilitleme (artifact locking), dağıtım sonrası kritik bileşenleri koruyabilir.

Azure PolicyARM/Bicep ŞablonlarıAzure Blueprints
Birincil odakYapılandırma ve uyumluluk için koruma mekanizmalarıBildirimsel kaynak dağıtımıAbonelikler arası standartları paketleme ve yönetme
RBAC içerirHayır (ayrı atama)Hayır (ayrı atama)Evet (yapı olarak rol atamaları)
İlke içerirGeçerli değilHayır (ilke kaynaklarını dağıtabilir, atayamaz)Evet (yapı olarak ilke atamaları)
Kaynak Grupları oluştururAdlandırma/etiketleri gerektirebilir/zorunlu kılabilirİçine dağıtım yapabilir veya iç içe dağıtımlarla oluşturabilirEvet (blueprint’in bir parçası olarak RG yapılarını tanımlar)
Tipik kullanımSKU’ları kısıtlama, tanılama ve etiketleri zorunlu kılmaVNet’leri, Key Vault’ları, App Services’ı sağlamaİlke + RBAC + altyapı ile uyumlu landing zone’ları damgalama

Organizasyon ve standartlar: yönetim grupları, abonelikler, kaynak grupları, adlandırma ve etiketler

Azure’un yönetim hiyerarşisi, yönetişimin ölçeklenmesini sağlar. Yönetim grupları, aboneliklerin üzerinde yer alır ve tüm alt aboneliklere miras kalan ilke ve RBAC uygulamak için bir yer sağlar. Abonelikler, çoğu denetim için faturalandırmayı, hizmet kotalarını ve bir güvenlik sınırını tanımlar. Kaynak grupları, uyumlu yaşam döngüsüne, izinlere ve dağıtım mantığına sahip kaynakları barındırır; her kaynak tam olarak bir kaynak grubuna ve bir aboneliğe aittir. Adlandırma ve etiketleme standartları, yönetişim amacını operasyonel netliğe dönüştürür. Adlar, hizmet sınırları dahilinde kaynak türü kısaltmalarını, iş yükünü, ortamı ve bölgeyi kodlamalıdır (örneğin, kv-payroll-prod-eus2). Etiketler, maliyet dağıtımı, sahiplik, veri sınıflandırması ve otomasyon anahtarları (örneğin, costCenter=FIN, owner=ops-team@contoso.com, dataSensitivity=Confidential) için kaynaklar arasında iş bağlamı ekler. Modify ve Append etkilerine sahip Azure Policy, etiket varlığını ve değer desenlerini zorunlu kılar ve etiketleri kaynak gruplarından kaynaklara devralabilir. Buradaki tutarlılık, güvenilir maliyet raporlaması, erişim gözden geçirmeleri ve yaşam döngüsü otomasyonu sağlar.

Kaynak kilitleri ve yanlışlıkla silmeyi önleme

Kaynak kilitleri, istenmeyen değişikliklere karşı son bir savunma hattı sağlar. Kilitler abonelik, kaynak grubu veya kaynak kapsamında uygulanır ve aşağı doğru devralınır. İki kilit türü mevcuttur: CanNotDelete silmeyi engeller ancak okuma ve yazma işlemlerine izin verir ve ReadOnly tüm yazma ve silme işlemlerini kısıtlar (etkin bir şekilde yalnızca okuma işlemlerine izin verir). Kilitler; portal, CLI, PowerShell, ARM/Bicep ve üçüncü taraf IaC araçlarından gelen eylemlere karşı koruma sağlar. Paylaşılan veya kritik altyapılarda (sanal ağlar, rota tabloları, DNS bölgeleri, üretim Key Vault’ları) CanNotDelete kullanın, böylece silme işlemleri engellenirken bakım devam edebilir. Tamamen statik kalması gereken yapılar (arşivlenmiş depolama hesapları veya yasal kanıt kapsayıcıları gibi) için ReadOnly’yi idareli kullanın; birçok hizmet normal çalışma için yazma işlemi gerektirir ve ReadOnly altında başarısız olur. Yalnızca yeterli izinlere sahip sorumlular (örneğin, Microsoft.Authorization/locks/* iznine sahip Owner) bir kilidi kaldırabilir ve bir kilidi kaldırmak, Activity Log’da denetlenebilir bir işlemdir.

Denetim, envanter ve mevzuata uygunluk: Resource Graph, Activity Log, Defender for Cloud ve Microsoft Purview

Azure Resource Graph, Kusto Query Language (KQL) kullanarak abonelikler ve yönetim grupları genelinde hızlı, büyük ölçekli envanter ve duruş sorguları sağlar. Hangi depolama hesaplarında şifrelemenin eksik olduğu, hangi VNet’lerin genel IP’leri kullanıma açtığı ve hangi kaynakların ilke dışında olduğu gibi soruların yanıtlanmasını sağlar. Sonuçlar panoları, CMDB senkronizasyonunu ve düzeltme işlem hatlarını besler. Resource Graph, Cost Management verileriyle birleştirildiğinde ilke uyumluluk durumlarını, etiket dağılımlarını ve maliyet ilişkilendirme boyutlarını da ortaya çıkarabilir. Azure Activity Log, kaynaklara karşı gerçekleştirilen kontrol düzlemi operasyonlarını, kimin neyi ne zaman yaptığını içerecek şekilde kaydeder ve varsayılan saklama süresi 90 gündür. Uzun süreli saklama, korelasyon ve SIEM alımı için Activity Log’u Log Analytics, Azure Storage veya Event Hubs’a yönlendirin. Değişiklik geçmişi analizi, yapılandırma sapmalarını tam olarak belirler, olay müdahalesini destekler ve denetimler için kanıt sağlar. Microsoft Defender for Cloud, değerlendirmeleri Azure Security Benchmark, ISO/IEC 27001, NIST SP 800-53, PCI DSS ve CIS gibi standartlarla eşleştirerek teknik duruşu mevzuat görünümlerine dönüştürür. Mevzuata uygunluk panosu, başarılı/başarısız denetimleri, etkilenen kaynakları ve düzeltme kılavuzunu gösterir. Otomatik hazırlamanın etkinleştirilmesi, gereken yerlerde aracıları ve ilkeleri entegre eder ve güvenli puan bir önceliklendirme merceği sunar. Microsoft Purview, Azure, çoklu bulut ve şirket içi kaynaklardaki verileri keşfeder, sınıflandırır ve kataloglar. Taramalar, yerleşik veya özel sınıflandırıcılar uygulayarak Azure Storage, SQL, Synapse, Power BI ve daha birçok hizmetteki hassas verileri (örneğin, finansal, PII, sağlık) tanımlar. Purview Veri Haritası ve Kataloğu, Microsoft Information Protection ile entegre olan veri kökeni, sahiplik ve hassasiyet etiketlemesi sağlayarak veri kaybı önleme ve mevzuat yükümlülükleriyle uyumlu erişim ilkesi kararlarını mümkün kılar.

Pratik Problem: Fabrikam Retail Group’ta uyumlu landing zone’ların standartlaştırılması

Senaryo: Fabrikam Retail Group, katı veri yerleşikliğ ve PCI DSS yükümlülükleriyle Kuzey Amerika ve AB’de faaliyet göstermektedir. Birden fazla uygulama ekibi aylık olarak iş yükleri dağıtmakta ve önceki geçici (ad-hoc) dağıtımlar tutarsız etiketlemeye, onaylanmamış bölgelerdeki kaynaklara ve paylaşılan ağ bileşenlerinin zaman zaman silinmesine yol açmıştır. Yönetim, standartlaştırılmış ve uyumlu landing zone’lar, kontrollerin etkinliğine dair sürekli kanıt ve depolama ile analitik platformlarındaki hassas verilerin keşfedilmesini talep etmektedir.

Zorluk: Bölge kısıtlamalarını zorunlu kılan, ilke ve RBAC ile dağıtımları standartlaştıran, temel altyapının yanlışlıkla silinmesini önleyen, envanter ve değişiklik geçmişini koruyan, ISO 27001 ve PCI DSS’e karşı raporlama yapan ve hassas verileri keşfedip sınıflandıran bir Azure yönetişim yaklaşımı tasarlayın ve uygulayın.

Önerilen Yaklaşım:

  1. Bir yönetim grubu hiyerarşisi oluşturun: /Fabrikam kök; alt öğeler /Corp (paylaşılan hizmetler), /NA ve /EU; her birinin altına /Prod ve /NonProd ekleyin. Abonelikleri uygun yönetim gruplarına taşıyın.
  2. Yönetim grubu seviyesinde ilke setleri (policy initiatives) oluşturun: (a) Coğrafyaya göre izin verilen konumlar, (b) Modify/Append ile zorunlu etiketler (costCenter, owner, dataSensitivity), (c) Temel hizmetler için tanılama ayarlarının Log Analytics’e gönderilmesini zorunlu kılma, (d) PaaS hizmetleri için SKU ve genel ağ kısıtlamaları. İlke setlerini, bölgeye uygun parametrelerle /NA ve /EU’ya atayın ve acil durum aboneliklerini notScopes aracılığıyla hariç tutun.
  3. Standart landing zone için bir blueprint paketleyin: bileşenler arasında hub ve uygulama kaynak gruplarının oluşturulması, RBAC atamaları (platform ekibine Network Contributor, denetim ekibine Reader), tanılama ve etiketler için ilke atamaları ve vNET’leri, peering’i, Key Vault’u ve Log Analytics’i dağıtmak için ARM şablonları bulunur. Blueprint’i sürümleyin ve tüm Prod ve NonProd aboneliklerine atayın.
  4. Kaynak kilitleri uygulayın: Hub vNET’ler, yönlendirme tabloları, paylaşılan DNS bölgeleri ve Log Analytics çalışma alanları üzerinde CanNotDelete; yasal dışa aktarımlar için bir arşivleme depolama hesabı üzerinde ReadOnly. Değişiklikler planlandığında, paylaşılan hizmetler aboneliklerinin Sahiplerinin (Owner) kendi onaylarıyla kilitleri kaldırabildiğini doğrulayın.
  5. Tüm aboneliklerden merkezi bir Log Analytics çalışma alanına Etkinlik Günlüğü (Activity Log) dışa aktarımını etkinleştirin ve yedi yıl boyunca değişmez (zamana dayalı) saklama ilkesiyle bir depolama hesabında arşivleyin. Uyumlu olmayan kaynakları, eksik etiketleri ve bölge ile dataSensitivity etiketine göre varlıkları listeleyen Resource Graph panoları oluşturun.
  6. Kiracı (tenant) genelinde Microsoft Defender for Cloud’u etkinleştirin. Yasal uyumluluk standartları olarak ISO/IEC 27001 ve PCI DSS’i seçin, otomatik sağlamayı (auto-provisioning) açın ve önerileri gözden geçirin. Yüksek önem dereceli bulgulardan iş öğeleri oluşturun ve abonelik başına güvenli puan (secure score) iyileştirmelerini takip edin.
  7. /Corp paylaşılan hizmetler aboneliğinde Microsoft Purview’u dağıtın. Azure SQL, Storage, Synapse ve Power BI’ı veri kaynakları olarak kaydedin. Yerleşik hassas bilgi türleriyle zamanlanmış taramalar yapılandırın ve veri kümelerini sınıflandırın. Veri kataloğunu yayınlayın ve veri sahipleri atayın. Koşullu erişim (conditional access) ve DLP’yi bilgilendirmek için keşfedilen hassasiyet etiketlerini dışa aktarın.

Azure Gerekçesi: Bu yaklaşım, ilke ve RBAC’nin öngörülebilir şekilde kalıtım yoluyla devralınması için yönetim grubu kapsamlandırmasıyla başlar, ardından dağıtım sırasında uyumsuzluğu önlemek için Azure Policy ve ilke setleri (initiatives) ile temel kontrolleri zorunlu kılar. Blueprint; ilke, RBAC, kaynak grupları ve altyapı şablonlarını paketleyerek bölge ve ortama göre parametrelendirmeye izin verirken tutarlı landing zone’lar oluşturulmasını sağlar. Kaynak kilitleri, uygun durumlarda günlük yapılandırmayı engellemeden kritik paylaşılan hizmetleri yanlışlıkla silinmeye karşı korur. Merkezi Etkinlik Günlüğü (Activity Log) saklaması ve Resource Graph, güvenilir envanter ve değişiklik kanıtı sunar. Defender for Cloud, canlı bir yasal uyumluluk kontrol haritası ve önceliklendirilmiş iyileştirme sağlarken, Microsoft Purview ise Fabrikam’ın analitik varlıkları genelinde PCI DSS ve veri yerleşikliğ kontrollerini desteklemek için hassas verileri keşfeder ve sınıflandırır.


Maliyet Yönetimi ve Hizmet Ekonomisi · Tüm alanlar · İzleme

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar