Microsoft AZ-900: Kimlik, Erişim ve Güvenlik — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure AZ-900 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Azure’da kimlik, erişim ve güvenlik; kimlik yönetimi için Microsoft Entra ID, yetkilendirme için Azure RBAC ve Privileged Identity Management (PIM) ve sırları koruyup iş yüklerini sıkılaştıran platform kontrolleri etrafında şekillenir. Güçlü kimlik doğrulama ve risk tabanlı ilkeler hesap ele geçirme riskini azaltırken, merkezi sır depolama ve ağ ucu korumaları yaygın saldırı yollarını kapatır. Sürekli duruş yönetimi ise yanlış yapılandırmaların büyük ölçekte düzeltilmesini sağlar. Uyumlu bir tasarım şu unsurları birbirine bağlar: şirket içinden senkronize edilen veya bulutta yönetilen yetkili kimlikler; cihaz ve oturum riskine bağlı olarak uygulanabilir erişim ilkeleri; tam zamanında yükseltme imkanı sunan en az ayrıcalıklı roller; uygulama kodundan yalıtılmış sırlar ve anahtarlar; ve uygulama güvenlik duvarları, DDoS azaltma ve tehdit odaklı önerileri içeren katmanlı savunmalar. Sonuç, iş ve mevzuat gereksinimleriyle uyumlu, savunulabilir ve denetlenebilir bir ortamdır.
Microsoft Entra ID: kullanıcılar, gruplar ve hibrit senkronizasyon
Microsoft Entra ID; kullanıcılar, cihazlar, uygulamalar ve hizmet sorumluları için bulut kimlik hizmetidir. Kullanıcılar yalnızca bulutta (cloud-only) olabilir veya şirket içi dizinlerden senkronize edilebilir. Gruplar, güvenlik grupları ve Microsoft 365 grupları desteğiyle erişimi organize eder. Dinamik grup üyeliği, grupları kullanıcı veya cihaz özniteliklerine göre (örneğin, departmanı Finans olan tüm kullanıcılar) otomatik olarak doldurarak yaşam döngüsünü basitleştirir ve manuel güncellemelere gerek kalmadan uygulama erişimi ile ilkelerin net bir şekilde kapsamını belirlemeyi sağlar. Hibrit kuruluşlar, şirket içi Active Directory’lerini Microsoft Entra Connect kullanarak bağlar. Parola karması senkronizasyonu (Password hash synchronization), şirket içinde türetilen ve belirli bir programa göre senkronize edilen karmalarla bulut kimlik doğrulaması sağlayan en basit ve en dayanıklı oturum açma yöntemidir. Doğrudan kimlik doğrulaması (Pass-through authentication), mevzuat veya ilke kısıtlamaları gerektirdiğinde parola doğrulamasını hafif aracılar aracılığıyla şirket içinde tutar ve intranet deneyimleri için Sorunsuz SSO (Seamless SSO) ile eşleştirilebilir. Büyük veya dağıtık ortamlar için Microsoft Entra Cloud Sync, çoklu orman (multi-forest) desteği ve basitleştirilmiş operasyonlar sunan hafif, aracı tabanlı bir yaklaşım sağlar. Grup tabanlı lisanslama, uygulama atamaları ve rol atamaları bu temel öğeler üzerine inşa edilir. Dış kullanıcılar, aktif olmayan konuklardan kaynaklanan riski azaltmak için Koşullu Erişim (Conditional Access), erişim gözden geçirmeleri ve yaşam döngüsü ilkeleri uygulanırken kiracılar arası erişim (B2B işbirliği) kullanılarak davet edilebilir. Oturum açma, denetim ve sağlama günlükleri izlenebilirlik sağlar ve saklama ile analiz için bir Log Analytics çalışma alanına veya SIEM’e aktarılabilir.
| Birincil kullanım | Değişikliklerin yansıma gecikmesi | Şirket içi sistem çevrimdışıysa dayanıklılık | Tipik senaryolar | |
|---|---|---|---|---|
| Yalnızca bulut kullanıcıları | Sıfırdan bulut kimliği | Anında | Etkilenmez | Startup’lar, pilot iş yükleri |
| Senkronize kullanıcılar (PHS) | En yaygın hibrit oturum açma | Dakikalar (senkronizasyon sıklığı) | Oturum açma için etkilenmez | Geniş kapsamlı hibrit dağıtımlar |
| Senkronize kullanıcılar (PTA) | Parolaların şirket içinde kalması gereken hibrit senaryolar | Neredeyse gerçek zamanlı (aracı vasıtasıyla) | PTA aracısının kullanılabilirliğine bağlıdır | Düzenlemelere tabi iş yükleri, şirket içi parola ilkeleri |
| Dinamik gruplar | Otomatikleştirilmiş erişim kapsamlandırma | Neredeyse gerçek zamanlı (kural değerlendirmesi) | Etkilenmez | Lisans ataması, Koşullu Erişim hedeflemesi |
Kimlik doğrulama ve risk kontrolleri: MFA, Koşullu Erişim, parolasız, SSPR, Identity Protection ve erişim gözden geçirmeleri
Güçlü kimlik doğrulama, çok faktörlü kimlik doğrulama (MFA) ile başlar ve kimlik avına dayanıklı, parolasız yöntemlere doğru evrilir. Microsoft Authenticator, SMS/ses, FIDO2 güvenlik anahtarları, Windows Hello for Business ve sertifika tabanlı kimlik doğrulama, çeşitli güvence ve kullanılabilirlik düzeylerini kapsar. Koşullu Erişim (Conditional Access), kullanıcı, cihaz, uygulama, konum ve oturum riskini; erişim izni veren, ek doğrulama isteyen veya engelleyen kararlara bağlayan ilke altyapısıdır. Temel desenler arasında tüm etkileşimli kullanıcılar için MFA gerektirmek, eski protokolleri engellemek, yüksek değerli uygulamalar için uyumlu veya hibrit birleşik cihazları zorunlu kılmak ve yükseltilmiş kimlik doğrulamasını tetiklemek için oturum açma riskini kullanmak yer alır. Self-Service Password Reset (SSPR), kullanıcıların yapılandırılmış kimlik doğrulama yöntemleriyle parolalarını sıfırlamasına veya değiştirmesine olanak tanıyarak yardım masası yükünü azaltır. Hibrit kurulumlarda, parola geri yazma (password writeback) özelliği şirket içi AD’yi güvenli bir şekilde günceller. SSPR ve MFA’yı birleştirmek, birleşik bir portal ve birleştirilmiş kayıt deneyimi sunarak kullanıcı ekleme ve kurtarma süreçlerini kolaylaştırır. İlkeler, güvenli yöntemleri, minimum yöntem sayısını ve kayıt için son tarihleri belirtmelidir. Microsoft Entra ID Protection, riskli kullanıcıların ve riskli oturum açma işlemlerinin makine destekli tespitini ekler. Risk ilkeleri, yüksek kullanıcı riski durumunda otomatik olarak parola değişikliği gerektirebilir veya orta ve üzeri oturum açma riski için MFA’yı zorunlu kılarak güvenliği ihlal edilmiş hesapların sistemde kalma süresini azaltabilir. Yöneticiler risk tespitlerini önceliklendirir ve olayları onaylar, reddeder veya düzeltirken, Koşullu Erişim ile entegrasyon riski birinci sınıf bir kontrol haline getirir. Erişim gözden geçirmeleri (Access reviews), kullanıcı, grup, uygulama ve ayrıcalıklı rol erişiminin periyodik ve otomatik olarak yeniden onaylanmasını sağlar —bu, misafir hesapları ve yüksek riskli gruplar için kritik öneme sahiptir— ve gözden geçirenler yanıt vermediğinde sonuçları otomatik olarak uygulayabilir.
- Yalnızca parola
- Faktör türü: Bilgi
- Kimlik avına dayanıklı: Hayır
- Çevrimdışı destek: Evet (önbelleğe alınmış etki alanı kimlik bilgileri)
- Yaygın kullanım alanları: Eski/kritik olmayan uygulamalar
- Lisans notları: Dahildir; tek başına önerilmez
- MFA SMS/sesli OTP
- Faktör türü: Sahiplik (telefon)
- Kimlik avına dayanıklı: Hayır
- Çevrimdışı destek: Sınırlı (telefon şebekesi kapsamı)
- Yaygın kullanım alanları: Temel MFA, geniş erişim
- Lisans notları: CA zorlaması için Entra ID P1 gerektirir
- Authenticator uygulaması (push/kod)
- Faktör türü: Sahiplik
- Kimlik avına dayanıklı: Kısmen (numara eşleştirme riski azaltır)
- Çevrimdışı destek: Sınırlı
- Yaygın kullanım alanları: Yaygın MFA
- Lisans notları: CA için P1; numara eşleştirme gibi özellikler önerilir
- Windows Hello for Business
- Faktör türü: Biyometrik/PIN + cihaza bağlı anahtar
- Kimlik avına dayanıklı: Evet
- Çevrimdışı destek: Evet (etki alanına katılmış/önbelleğe alınmış)
- Yaygın kullanım alanları: İş istasyonları, hibrit birleştirme
- Lisans notları: Windows/Entra ile dahildir; CA ilkeleri P1 gerektirir
- FIDO2 güvenlik anahtarı
- Faktör türü: Donanıma bağlı anahtar
- Kimlik avına dayanıklı: Evet
- Çevrimdışı destek: Evet
- Yaygın kullanım alanları: Paylaşılan kiosklar, yöneticiler, yüksek güvence
- Lisans notları: Entra ID desteği dahildir; CA, P1 gerektirir
- Sertifika tabanlı kimlik doğrulama (CBA)
- Faktör türü: Sertifika
- Kimlik avına dayanıklı: Evet
- Çevrimdışı destek: Evet
- Yaygın kullanım alanları: Yüksek düzeyde düzenlemeye tabi ortamlar, akıllı kartlar
- Lisans notları: Entra’da CBA; P1/P2 ile ilke
Azure RBAC ve Privileged Identity Management (PIM) ile Yetkilendirme
Azure rol tabanlı erişim kontrolü (RBAC), yönetim düzleminde kimin hangi kaynaklar üzerinde hangi eylemleri gerçekleştirebileceğini yönetir. Atamalar bir kapsamda (yönetim grubu, abonelik, kaynak grubu veya kaynak) yapılır ve aşağı doğru miras alınır. Owner, Contributor, Reader gibi yerleşik roller ve Virtual Machine Contributor, Key Vault Administrator veya Storage Blob Data Reader gibi daha ayrıntılı roller, en az ayrıcalık ilkesine uygun seçenekler sunar. Özel roller, yerleşik rollerin çok geniş kaldığı durumlarda belirli Azure Resource Manager eylemlerini kullanarak izinleri daha da hassaslaştırır. Etkili bir yetkilendirme tasarımı, iş yüklerini uygulama sınırlarına göre kaynak gruplarına ayırır, varsayılan olarak Reader rolünü atar ve katkıda bulunma haklarını yalnızca gerektiğinde yükseltir. Grup tabanlı rol ataması, yaşam döngüsü yönetimini basitleştirir ve Azure Monitor uyarılarıyla birleştirilmiş etkinlik günlükleri, rol atamalarındaki değişiklikler üzerinde denetim sağlar. Veri düzlemi senaryoları için (örneğin, Storage blob verileri veya Key Vault gizli anahtarları), geniş kapsamlı yönetim rolleri yerine ilgili veri erişim rollerini kullanın. Privileged Identity Management (PIM), hem Azure RBAC rolleri hem de Microsoft Entra dizin rolleri için tam zamanında (just-in-time) ve zaman sınırlı yetki yükseltme ekler. Kullanıcılar bir rol için Uygun (Eligible) hale gelir ve ayrıcalıklı görevleri gerçekleştirmeden önce bu rolü MFA, onaylar, bilet numaraları ve gerekçe ile etkinleştirmelidir. PIM, atama başlangıç/bitiş tarihlerini zorunlu kılar, kalıcı erişimi sınırlar ve etkinleştirme geçmişini kaydeder. PIM içindeki erişim gözden geçirmeleri, uygunluk ve kalıcı atamaların zamanla kontrolden çıkmamasını sağlar ve aboneliklerde kalıcı Global Administrator veya Owner gibi riskli yapılandırmaları işaretleyen uyarılar oluşturur.
- Birincil işlev
- Azure RBAC: Azure kaynakları üzerindeki eylemleri yetkilendirme
- Azure RBAC için PIM: Kaynak rolleri için tam zamanında yetki yükseltme
- Entra rolleri için PIM: Kiracı/dizin rolleri için tam zamanında yetki yükseltme
- Kapsam
- Azure RBAC: Yönetim grubu → kaynak
- Azure RBAC için PIM: RBAC hedef kapsamıyla aynı
- Entra rolleri için PIM: Kiracı genelinde (dizin rolleri)
- Erişim modeli
- Azure RBAC: Kalıcı atama
- Azure RBAC için PIM: Uygun → kontrollerle etkinleştirilir
- Entra rolleri için PIM: Uygun → kontrollerle etkinleştirilir
- Tipik kontroller
- Azure RBAC: Rol tanımı + kapsam
- Azure RBAC için PIM: MFA, onay, zaman sınırı, gerekçe, bilet
- Entra rolleri için PIM: MFA, onay, zaman sınırı, gerekçe, erişim gözden geçirmeleri
- Lisanslama
- Azure RBAC: Dahildir
- Azure RBAC için PIM: Entra ID P2
- Entra rolleri için PIM: Entra ID P2
Azure Key Vault ile sırlar, anahtarlar ve sertifikalar
Azure Key Vault, kimlik bilgilerini koddan ve şablonlardan kaldırmak için uygulama sırlarını, sertifikalarını ve kriptografik anahtarları merkezi olarak depolar. Bağlantı dizeleri ve API anahtarları gibi sırlar, Azure SDK’ları veya REST kullanılarak TLS üzerinden alınırken, sertifikalar entegre sertifika yetkilileri aracılığıyla içe aktarmayı, oluşturmayı ve otomatik yenilemeyi destekler. Anahtarlar, bekleme durumunda şifrelemeyi (encryption-at-rest) ve uygulama verileri için zarf şifrelemesi (envelope encryption) ile Azure Storage, SQL Database ve Disk Encryption Sets gibi hizmetler için müşteri tarafından yönetilen anahtarlar (customer-managed keys) dahil olmak üzere kriptografik işlemleri mümkün kılar. Key Vault’a erişim iki düzlemde zorunlu kılınır. Yönetim düzlemi (management plane), kasayı kimin yapılandırabileceğini kontrol etmek için Azure RBAC kullanır. Veri düzlemi (data plane), Key Vault için modern Azure RBAC’yi veya eski erişim ilkelerini kullanabilir; yeni dağıtımlarda tutarlılık ve denetim için Azure RBAC tercih edilmelidir. Yanlışlıkla veya kötü niyetli kayıpları önlemek için geçici silme (soft delete) ve temizleme koruması (purge protection) varsayılan olarak etkindir ve güvenlik duvarı kurallarına sahip özel uç noktalar (private endpoints) ağ erişimini kısıtlar. Azure kaynakları için yönetilen kimlikler (Managed identities), iş yüklerine sırlara kimlik tabanlı erişim vererek gömülü kimlik bilgilerini ortadan kaldırır. Daha yüksek güvence için Azure Key Vault Managed HSM, adanmış kapasite ve katı rol ayrımı ile anahtar işlemleri için tek kiracılı, FIPS 140-2 Seviye 3 onaylı HSM’ler sağlar. Operasyonel hijyen, sürüm kontrollü sırları, rotasyon ilkelerini, sertifika otomatik rotasyonunu ve tanılama günlüklerini bir SIEM’e aktarmayı içerir. Etki alanını (blast radius) en aza indirmek için Key Vault Secrets User veya Key Vault Crypto Officer gibi dar kapsamlı veri düzlemi rolleri atayın.
- Birincil kullanım
- Key Vault (çok kiracılı): Çoğu uygulama için sırlar, sertifikalar, anahtarlar
- Managed HSM: Yalnızca yüksek güvenceli anahtar işlemleri
- İzolasyon
- Key Vault (çok kiracılı): Çok kiracılı hizmet
- Managed HSM: Tek kiracılı, adanmış HSM’ler
- FIPS seviyesi
- Key Vault (çok kiracılı): 140-2 Seviye 2 (hizmet sınırı)
- Managed HSM: 140-2 Seviye 3
- Veri düzlemi modeli
- Key Vault (çok kiracılı): Azure RBAC veya erişim ilkeleri
- Managed HSM: HSM’e özgü RBAC benzeri rol modeli
- Yaygın entegrasyonlar
- Key Vault (çok kiracılı): App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM: Ödemeler, düzenlemeye tabi kripto işlemleri, katı kontrollere sahip imzalama
Güvenlik duruşu, Defender for Cloud, Güvenli Puan, WAF ve DDoS korumaları
Microsoft Defender for Cloud, Azure, çoklu bulut ve hibrit ortamlarda bulut güvenlik duruşu yönetimi (CSPM) ve iş yükü koruması sunar. Kaynakları güvenlik standartlarına göre sürekli olarak değerlendirir, önceliklendirilmiş önerilerle bir Güvenli Puan (Secure Score) oluşturur ve geniş ölçekli yönetişim için Azure Policy kullanır. Defender planlarını etkinleştirmek; sunucularda aracı tabanlı EDR ve Kubernetes tehdit tespiti dahil olmak üzere sunucular, container’lar, veritabanları, depolama, Key Vault ve PaaS hizmetleri için tehdit tespiti ve korumalar ekler. Mevzuata Uygunluk (Regulatory Compliance) panosu, kontrolleri ISO 27001, NIST ve CIS gibi çerçevelerle eşleştirerek denetimleri hızlandırır. Ağ ve uygulama sınırında Azure, yerel DDoS azaltma ve bir web uygulaması güvenlik duvarı (WAF) sağlar. DDoS Protection, sanal ağ başına etkinleştirilir, normal trafiği otomatik olarak profiller ve genel IP’lere yönelik hacimsel ve protokol saldırılarını azaltır. IP Protection SKU’su, birkaç genel uç noktası olan daha küçük ortamlar için uygun maliyetlidir, Network Protection (Standard) ise korunan bir VNet’teki tüm genel IP’leri kapsar ve maliyet koruması ile Hızlı Müdahale (Rapid Response) desteği içerir. WAF, Azure Application Gateway (bölgesel) veya Azure Front Door (küresel) üzerinde Katman 7’de çalışır ve yönetilen kural setleri, anomali puanlaması, bot koruması ve özel kurallar içerir. Aktif olarak engellemek için WAF’ı önleme modunda (prevention mode) çalıştırın ve derinlemesine savunma (defense in depth) için bunu özel kaynaklar (private origins) ve Sıfır Güven (Zero Trust) erişimiyle eşleştirin. Katmanlı savunma için bu hizmetleri birleştirin: trafik sellerini absorbe etmek için DDoS, OWASP Top 10 ve kötüye kullanım desenlerini durdurmak için WAF, doğu-batı ve kuzey-güney akışlarını kısıtlamak için NSG’ler ve Azure Firewall, ve yapılandırma boşluklarını kapatıp tehditleri tespit etmek için Defender for Cloud. Korelasyon ve müdahale için WAF, DDoS ve kaynak günlüklerinden gelen tanılamaları Log Analytics veya Microsoft Sentinel’e aktarın.
- DDoS Basic (platform)
- Kapsam: Küresel platform
- Birincil işlev: Temel çok kiracılı azaltma
- En uygun olduğu yer: Tüm genel hizmetler
- Temel içerikler: Her zaman açık temel koruma, yapılandırma yok
- DDoS IP Protection
- Kapsam: Genel IP başına
- Birincil işlev: Seçili uç noktalar için DDoS azaltma
- En uygun olduğu yer: Küçük ortamlar, dev/test, tek IP’li uygulamalar
- Temel içerikler: Uyarlanabilir ayarlama, saldırı analizi
- DDoS Network Protection
- Kapsam: VNet başına (tüm genel IP’ler)
- Birincil işlev: Destekli kapsamlı DDoS
- En uygun olduğu yer: Çok sayıda uç noktaya sahip üretim VNet’leri
- Temel içerikler: Maliyet koruması, Hızlı Müdahale (Rapid Response), azaltma raporları
- WAF on Application Gateway v2
- Kapsam: Bölgesel L7
- Birincil işlev: Ağ geçidinde uygulama katmanı tehdit azaltma
- En uygun olduğu yer: Bölgesel uygulamalar, özel arka uçlar (private backends)
- Temel içerikler: OWASP CRS, özel kurallar, bot azaltma
- WAF on Azure Front Door
- Kapsam: Küresel L7 CDN/hızlandırıcı
- Birincil işlev: Küresel uç nokta (edge) koruması ve hızlandırma
- En uygun olduğu yer: İnternete açık küresel uygulamalar/API’ler
- Temel içerikler: WAF ilkeleri, coğrafi filtreleme, hız limitleri
Uygulamalı Problem: Contoso Retail’in risk tabanlı erişim ve katmanlı savunmalarla güvenli hibrit dağıtımı
Senaryo: Contoso Retail, şirket içi bir AD ormanına sahip 120 mağaza işletmekte ve yeni bir Azure tabanlı e-ticaret platformunu hizmete sunmaktadır. Çalışanlar, kurumsal cihazlardan dahili yönetici portallarına erişirken, satıcılar ve pazarlama ajansları konuk erişimi gerektirecektir. Şirket, parola ile ilgili yardım masası çağrılarını azaltmalı, yöneticiler için kimlik avına dayanıklı oturum açmayı zorunlu kılmalı, uygulama gizli anahtarlarını korumalı ve mevsimsel trafik artışları ile saldırı kampanyalarına karşı dayanıklı olmalıdır. Tüm bunları yaparken PCI DSS denetimleri için denetim kanıtlarını da sürdürmelidir.
Zorluk: Mevcut kimlikleri koruyan, uyarlanabilir erişimi zorunlu kılan, koddaki gizli anahtarları ortadan kaldıran, kalıcı ayrıcalıkları en aza indiren ve küresel olarak erişilebilir bir web ön ucu için ağ ucu korumaları uygulayan, kimlik öncelikli bir güvenlik mimarisi tasarlayın.
Önerilen Yaklaşım:
Microsoft Entra Connect‘i parola karması eşitlemesi (password hash synchronization) ve Sorunsuz SSO (Seamless SSO) ile dağıtın. Geri dönüş için bir hazırlık sunucusu (staging server) yapılandırın ve kapsamı sınırlamak için seçili OU’ları (Organizational Units) eşitleyin.- Şirket içi özniteliklere dayalı olarak Finans, Mağaza Operasyonları ve Yöneticiler için dinamik güvenlik grupları oluşturun; grup tabanlı uygulama atamaları ve lisanslama kullanın.
- Koşullu Erişimi (Conditional Access) etkinleştirin: tüm kullanıcılar için MFA gerektirin; eski kimlik doğrulama yöntemlerini (legacy authentication) engelleyin; yönetici portalları için uyumlu veya hibrit katılmış (hybrid-joined) cihazlar gerektirin; oturum açma riski tabanlı MFA sınaması uygulayın ve Contoso’nun faaliyet göstermediği ülkelerden erişimi engelleyin.
- Ayrıcalıklı kullanıcılar için
FIDO2güvenlik anahtarları veWindows Hello for Businesskullanarak parolasız (passwordless) oturum açmayı devreye alın; tamamen parolasız hale gelene kadar Authenticator anlık bildirimleri (push) için numara eşleştirmeyi zorunlu kılın. - Parola geri yazma (password writeback) özelliğiyle SSPR’ı (Self-Service Password Reset) etkinleştirin ve sıfırlama için iki güvenli yöntem gerektirin; kullanıcı zorluğunu azaltmak için kayıt sürecini MFA ile birleştirin.
- Yüksek kullanıcı riskinde parolaların otomatik olarak değiştirilmesini gerektirmek ve orta ve üzeri riskli oturum açma işlemlerinde sınama uygulamak için
Microsoft Entra ID Protectionkullanıcı riski (user-risk) ve oturum açma riski (sign-in-risk) ilkelerini etkinleştirin. - İş ortağına yönelik gruplardaki konuk kullanıcılar ve tüm
PIMiçin uygun roller için Erişim Gözden Geçirmeleri’ni (Access Reviews) başlatın; yanıt verilmemesi durumunda kaldırma kararlarının otomatik uygulanmasını sağlayın. - Uygulama başına kaynak grubu düzeyinde en az ayrıcalık ilkesiyle (least privilege)
Azure RBACuygulayın; atamaları gruplar aracılığıyla yapın. Rol ataması değişiklikleri için etkinlik günlüğü uyarıları kullanın. - Abonelikleri
PIM‘e dahil edin; Owner ve Contributor atamalarını onay, MFA ve 4 saatlik etkinleştirme pencereleri ile Uygun (Eligible) hale getirin; bilet numaraları ve gerekçe talep edin. - Veri düzlemi (data-plane) erişimi için özel uç noktalar (private endpoints) ve
Azure RBACileAzure Key Vaultsağlayın. Uygulama gizli anahtarlarını ve sertifikalarını saklayın; rotasyon ilkelerini etkinleştirin; web uygulamasının sistem tarafından atanan yönetilen kimliğine (system-assigned managed identity) gerekli gizli anahtarlara okuma erişimi verin. - E-ticaret sitesini, önleme modunda (prevention mode)
WAFve en son yönetilen kural setini ve coğrafi filtrelemeyi (geo-filtering) kullanan bir WAF ilkesi ileAzure Front Door Standard‘ın arkasına alın; kaynak (origin) erişimini özel uç noktalar veya kilitlenmiş genel IP’ler aracılığıyla kısıtlayın. - API’ler ve ağ geçitleri için genel IP’leri barındıran üretim VNet’inde
DDoS Network Protection‘ı etkinleştirin; tanılama ve uyarı yapılandırmasını yapın. Microsoft Defender for Cloud‘un Servers, Containers, App Service, SQL ve Key Vault planlarını açın. Aboneliklerde eksik MFA, genel depolama erişimi veApp Gatewayüzerindeki zayıf TLS gibi sorunları gidermek için Güvenli Puan (Secure Score) iyileştirme eylemlerini kullanın.- Entra oturum açma, denetim,
WAF,DDoSveDefenderuyarılarını algılama ve müdahale için birLog Analyticsçalışma alanına veMicrosoft Sentinel‘e aktarın. Onaylanmış hesap ele geçirme durumlarında token’ları devre dışı bırakmak ve parola sıfırlamayı zorunlu kılmak için playbook’ler oluşturun.
Azure Gerekçesi: Bu tasarım, parola karması eşitlemesi (password hash sync) ile dayanıklı bulut oturum açmayı sağlarken, kimlik yetkilisini şirket içinde korur. Koşullu Erişim (Conditional Access) ve Identity Protection, statik MFA’yı uyarlanabilir, risk odaklı bir zorlamaya dönüştürürken, parolasız (passwordless) oturum açma, ayrıcalıklı yoldan parola kimlik avını ortadan kaldırır. Grup atamaları ve PIM ile RBAC, kalıcı yönetici haklarını ortadan kaldırır ve tam denetlenebilirlik sağlar. Key Vault ve yönetilen kimlikler, koddaki ve işlem hatlarındaki (pipelines) gizli anahtarları çıkarır. Azure Front Door WAF ve DDoS Protection, küresel bir ayak izi için katmanlı uç savunması oluşturur ve Güvenli Puan (Secure Score) ile Defender for Cloud, işlem ve veri hizmetleri genelinde sürekli sıkılaştırma ve tehdit algılamayı yönlendirir.
← Depolama ve Veritabanları · Tüm alanlar · Maliyet Yönetimi ve Hizmet Ekonomisi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →