Microsoft AZ-900: Kimlik, Erişim ve Güvenlik — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure AZ-900 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Azure’da kimlik, erişim ve güvenlik; kimlik yönetimi için Microsoft Entra ID, yetkilendirme için Azure RBAC ve Privileged Identity Management (PIM) ve sırları koruyup iş yüklerini sıkılaştıran platform kontrolleri etrafında şekillenir. Güçlü kimlik doğrulama ve risk tabanlı ilkeler hesap ele geçirme riskini azaltırken, merkezi sır depolama ve ağ ucu korumaları yaygın saldırı yollarını kapatır. Sürekli duruş yönetimi ise yanlış yapılandırmaların büyük ölçekte düzeltilmesini sağlar. Uyumlu bir tasarım şu unsurları birbirine bağlar: şirket içinden senkronize edilen veya bulutta yönetilen yetkili kimlikler; cihaz ve oturum riskine bağlı olarak uygulanabilir erişim ilkeleri; tam zamanında yükseltme imkanı sunan en az ayrıcalıklı roller; uygulama kodundan yalıtılmış sırlar ve anahtarlar; ve uygulama güvenlik duvarları, DDoS azaltma ve tehdit odaklı önerileri içeren katmanlı savunmalar. Sonuç, iş ve mevzuat gereksinimleriyle uyumlu, savunulabilir ve denetlenebilir bir ortamdır.

Microsoft Entra ID: kullanıcılar, gruplar ve hibrit senkronizasyon

Microsoft Entra ID; kullanıcılar, cihazlar, uygulamalar ve hizmet sorumluları için bulut kimlik hizmetidir. Kullanıcılar yalnızca bulutta (cloud-only) olabilir veya şirket içi dizinlerden senkronize edilebilir. Gruplar, güvenlik grupları ve Microsoft 365 grupları desteğiyle erişimi organize eder. Dinamik grup üyeliği, grupları kullanıcı veya cihaz özniteliklerine göre (örneğin, departmanı Finans olan tüm kullanıcılar) otomatik olarak doldurarak yaşam döngüsünü basitleştirir ve manuel güncellemelere gerek kalmadan uygulama erişimi ile ilkelerin net bir şekilde kapsamını belirlemeyi sağlar. Hibrit kuruluşlar, şirket içi Active Directory’lerini Microsoft Entra Connect kullanarak bağlar. Parola karması senkronizasyonu (Password hash synchronization), şirket içinde türetilen ve belirli bir programa göre senkronize edilen karmalarla bulut kimlik doğrulaması sağlayan en basit ve en dayanıklı oturum açma yöntemidir. Doğrudan kimlik doğrulaması (Pass-through authentication), mevzuat veya ilke kısıtlamaları gerektirdiğinde parola doğrulamasını hafif aracılar aracılığıyla şirket içinde tutar ve intranet deneyimleri için Sorunsuz SSO (Seamless SSO) ile eşleştirilebilir. Büyük veya dağıtık ortamlar için Microsoft Entra Cloud Sync, çoklu orman (multi-forest) desteği ve basitleştirilmiş operasyonlar sunan hafif, aracı tabanlı bir yaklaşım sağlar. Grup tabanlı lisanslama, uygulama atamaları ve rol atamaları bu temel öğeler üzerine inşa edilir. Dış kullanıcılar, aktif olmayan konuklardan kaynaklanan riski azaltmak için Koşullu Erişim (Conditional Access), erişim gözden geçirmeleri ve yaşam döngüsü ilkeleri uygulanırken kiracılar arası erişim (B2B işbirliği) kullanılarak davet edilebilir. Oturum açma, denetim ve sağlama günlükleri izlenebilirlik sağlar ve saklama ile analiz için bir Log Analytics çalışma alanına veya SIEM’e aktarılabilir.

Birincil kullanımDeğişikliklerin yansıma gecikmesiŞirket içi sistem çevrimdışıysa dayanıklılıkTipik senaryolar
Yalnızca bulut kullanıcılarıSıfırdan bulut kimliğiAnındaEtkilenmezStartup’lar, pilot iş yükleri
Senkronize kullanıcılar (PHS)En yaygın hibrit oturum açmaDakikalar (senkronizasyon sıklığı)Oturum açma için etkilenmezGeniş kapsamlı hibrit dağıtımlar
Senkronize kullanıcılar (PTA)Parolaların şirket içinde kalması gereken hibrit senaryolarNeredeyse gerçek zamanlı (aracı vasıtasıyla)PTA aracısının kullanılabilirliğine bağlıdırDüzenlemelere tabi iş yükleri, şirket içi parola ilkeleri
Dinamik gruplarOtomatikleştirilmiş erişim kapsamlandırmaNeredeyse gerçek zamanlı (kural değerlendirmesi)EtkilenmezLisans ataması, Koşullu Erişim hedeflemesi

Kimlik doğrulama ve risk kontrolleri: MFA, Koşullu Erişim, parolasız, SSPR, Identity Protection ve erişim gözden geçirmeleri

Güçlü kimlik doğrulama, çok faktörlü kimlik doğrulama (MFA) ile başlar ve kimlik avına dayanıklı, parolasız yöntemlere doğru evrilir. Microsoft Authenticator, SMS/ses, FIDO2 güvenlik anahtarları, Windows Hello for Business ve sertifika tabanlı kimlik doğrulama, çeşitli güvence ve kullanılabilirlik düzeylerini kapsar. Koşullu Erişim (Conditional Access), kullanıcı, cihaz, uygulama, konum ve oturum riskini; erişim izni veren, ek doğrulama isteyen veya engelleyen kararlara bağlayan ilke altyapısıdır. Temel desenler arasında tüm etkileşimli kullanıcılar için MFA gerektirmek, eski protokolleri engellemek, yüksek değerli uygulamalar için uyumlu veya hibrit birleşik cihazları zorunlu kılmak ve yükseltilmiş kimlik doğrulamasını tetiklemek için oturum açma riskini kullanmak yer alır. Self-Service Password Reset (SSPR), kullanıcıların yapılandırılmış kimlik doğrulama yöntemleriyle parolalarını sıfırlamasına veya değiştirmesine olanak tanıyarak yardım masası yükünü azaltır. Hibrit kurulumlarda, parola geri yazma (password writeback) özelliği şirket içi AD’yi güvenli bir şekilde günceller. SSPR ve MFA’yı birleştirmek, birleşik bir portal ve birleştirilmiş kayıt deneyimi sunarak kullanıcı ekleme ve kurtarma süreçlerini kolaylaştırır. İlkeler, güvenli yöntemleri, minimum yöntem sayısını ve kayıt için son tarihleri belirtmelidir. Microsoft Entra ID Protection, riskli kullanıcıların ve riskli oturum açma işlemlerinin makine destekli tespitini ekler. Risk ilkeleri, yüksek kullanıcı riski durumunda otomatik olarak parola değişikliği gerektirebilir veya orta ve üzeri oturum açma riski için MFA’yı zorunlu kılarak güvenliği ihlal edilmiş hesapların sistemde kalma süresini azaltabilir. Yöneticiler risk tespitlerini önceliklendirir ve olayları onaylar, reddeder veya düzeltirken, Koşullu Erişim ile entegrasyon riski birinci sınıf bir kontrol haline getirir. Erişim gözden geçirmeleri (Access reviews), kullanıcı, grup, uygulama ve ayrıcalıklı rol erişiminin periyodik ve otomatik olarak yeniden onaylanmasını sağlar —bu, misafir hesapları ve yüksek riskli gruplar için kritik öneme sahiptir— ve gözden geçirenler yanıt vermediğinde sonuçları otomatik olarak uygulayabilir.

Azure RBAC ve Privileged Identity Management (PIM) ile Yetkilendirme

Azure rol tabanlı erişim kontrolü (RBAC), yönetim düzleminde kimin hangi kaynaklar üzerinde hangi eylemleri gerçekleştirebileceğini yönetir. Atamalar bir kapsamda (yönetim grubu, abonelik, kaynak grubu veya kaynak) yapılır ve aşağı doğru miras alınır. Owner, Contributor, Reader gibi yerleşik roller ve Virtual Machine Contributor, Key Vault Administrator veya Storage Blob Data Reader gibi daha ayrıntılı roller, en az ayrıcalık ilkesine uygun seçenekler sunar. Özel roller, yerleşik rollerin çok geniş kaldığı durumlarda belirli Azure Resource Manager eylemlerini kullanarak izinleri daha da hassaslaştırır. Etkili bir yetkilendirme tasarımı, iş yüklerini uygulama sınırlarına göre kaynak gruplarına ayırır, varsayılan olarak Reader rolünü atar ve katkıda bulunma haklarını yalnızca gerektiğinde yükseltir. Grup tabanlı rol ataması, yaşam döngüsü yönetimini basitleştirir ve Azure Monitor uyarılarıyla birleştirilmiş etkinlik günlükleri, rol atamalarındaki değişiklikler üzerinde denetim sağlar. Veri düzlemi senaryoları için (örneğin, Storage blob verileri veya Key Vault gizli anahtarları), geniş kapsamlı yönetim rolleri yerine ilgili veri erişim rollerini kullanın. Privileged Identity Management (PIM), hem Azure RBAC rolleri hem de Microsoft Entra dizin rolleri için tam zamanında (just-in-time) ve zaman sınırlı yetki yükseltme ekler. Kullanıcılar bir rol için Uygun (Eligible) hale gelir ve ayrıcalıklı görevleri gerçekleştirmeden önce bu rolü MFA, onaylar, bilet numaraları ve gerekçe ile etkinleştirmelidir. PIM, atama başlangıç/bitiş tarihlerini zorunlu kılar, kalıcı erişimi sınırlar ve etkinleştirme geçmişini kaydeder. PIM içindeki erişim gözden geçirmeleri, uygunluk ve kalıcı atamaların zamanla kontrolden çıkmamasını sağlar ve aboneliklerde kalıcı Global Administrator veya Owner gibi riskli yapılandırmaları işaretleyen uyarılar oluşturur.

Azure Key Vault ile sırlar, anahtarlar ve sertifikalar

Azure Key Vault, kimlik bilgilerini koddan ve şablonlardan kaldırmak için uygulama sırlarını, sertifikalarını ve kriptografik anahtarları merkezi olarak depolar. Bağlantı dizeleri ve API anahtarları gibi sırlar, Azure SDK’ları veya REST kullanılarak TLS üzerinden alınırken, sertifikalar entegre sertifika yetkilileri aracılığıyla içe aktarmayı, oluşturmayı ve otomatik yenilemeyi destekler. Anahtarlar, bekleme durumunda şifrelemeyi (encryption-at-rest) ve uygulama verileri için zarf şifrelemesi (envelope encryption) ile Azure Storage, SQL Database ve Disk Encryption Sets gibi hizmetler için müşteri tarafından yönetilen anahtarlar (customer-managed keys) dahil olmak üzere kriptografik işlemleri mümkün kılar. Key Vault’a erişim iki düzlemde zorunlu kılınır. Yönetim düzlemi (management plane), kasayı kimin yapılandırabileceğini kontrol etmek için Azure RBAC kullanır. Veri düzlemi (data plane), Key Vault için modern Azure RBAC’yi veya eski erişim ilkelerini kullanabilir; yeni dağıtımlarda tutarlılık ve denetim için Azure RBAC tercih edilmelidir. Yanlışlıkla veya kötü niyetli kayıpları önlemek için geçici silme (soft delete) ve temizleme koruması (purge protection) varsayılan olarak etkindir ve güvenlik duvarı kurallarına sahip özel uç noktalar (private endpoints) ağ erişimini kısıtlar. Azure kaynakları için yönetilen kimlikler (Managed identities), iş yüklerine sırlara kimlik tabanlı erişim vererek gömülü kimlik bilgilerini ortadan kaldırır. Daha yüksek güvence için Azure Key Vault Managed HSM, adanmış kapasite ve katı rol ayrımı ile anahtar işlemleri için tek kiracılı, FIPS 140-2 Seviye 3 onaylı HSM’ler sağlar. Operasyonel hijyen, sürüm kontrollü sırları, rotasyon ilkelerini, sertifika otomatik rotasyonunu ve tanılama günlüklerini bir SIEM’e aktarmayı içerir. Etki alanını (blast radius) en aza indirmek için Key Vault Secrets User veya Key Vault Crypto Officer gibi dar kapsamlı veri düzlemi rolleri atayın.

Güvenlik duruşu, Defender for Cloud, Güvenli Puan, WAF ve DDoS korumaları

Microsoft Defender for Cloud, Azure, çoklu bulut ve hibrit ortamlarda bulut güvenlik duruşu yönetimi (CSPM) ve iş yükü koruması sunar. Kaynakları güvenlik standartlarına göre sürekli olarak değerlendirir, önceliklendirilmiş önerilerle bir Güvenli Puan (Secure Score) oluşturur ve geniş ölçekli yönetişim için Azure Policy kullanır. Defender planlarını etkinleştirmek; sunucularda aracı tabanlı EDR ve Kubernetes tehdit tespiti dahil olmak üzere sunucular, container’lar, veritabanları, depolama, Key Vault ve PaaS hizmetleri için tehdit tespiti ve korumalar ekler. Mevzuata Uygunluk (Regulatory Compliance) panosu, kontrolleri ISO 27001, NIST ve CIS gibi çerçevelerle eşleştirerek denetimleri hızlandırır. Ağ ve uygulama sınırında Azure, yerel DDoS azaltma ve bir web uygulaması güvenlik duvarı (WAF) sağlar. DDoS Protection, sanal ağ başına etkinleştirilir, normal trafiği otomatik olarak profiller ve genel IP’lere yönelik hacimsel ve protokol saldırılarını azaltır. IP Protection SKU’su, birkaç genel uç noktası olan daha küçük ortamlar için uygun maliyetlidir, Network Protection (Standard) ise korunan bir VNet’teki tüm genel IP’leri kapsar ve maliyet koruması ile Hızlı Müdahale (Rapid Response) desteği içerir. WAF, Azure Application Gateway (bölgesel) veya Azure Front Door (küresel) üzerinde Katman 7’de çalışır ve yönetilen kural setleri, anomali puanlaması, bot koruması ve özel kurallar içerir. Aktif olarak engellemek için WAF’ı önleme modunda (prevention mode) çalıştırın ve derinlemesine savunma (defense in depth) için bunu özel kaynaklar (private origins) ve Sıfır Güven (Zero Trust) erişimiyle eşleştirin. Katmanlı savunma için bu hizmetleri birleştirin: trafik sellerini absorbe etmek için DDoS, OWASP Top 10 ve kötüye kullanım desenlerini durdurmak için WAF, doğu-batı ve kuzey-güney akışlarını kısıtlamak için NSG’ler ve Azure Firewall, ve yapılandırma boşluklarını kapatıp tehditleri tespit etmek için Defender for Cloud. Korelasyon ve müdahale için WAF, DDoS ve kaynak günlüklerinden gelen tanılamaları Log Analytics veya Microsoft Sentinel’e aktarın.

Uygulamalı Problem: Contoso Retail’in risk tabanlı erişim ve katmanlı savunmalarla güvenli hibrit dağıtımı

Senaryo: Contoso Retail, şirket içi bir AD ormanına sahip 120 mağaza işletmekte ve yeni bir Azure tabanlı e-ticaret platformunu hizmete sunmaktadır. Çalışanlar, kurumsal cihazlardan dahili yönetici portallarına erişirken, satıcılar ve pazarlama ajansları konuk erişimi gerektirecektir. Şirket, parola ile ilgili yardım masası çağrılarını azaltmalı, yöneticiler için kimlik avına dayanıklı oturum açmayı zorunlu kılmalı, uygulama gizli anahtarlarını korumalı ve mevsimsel trafik artışları ile saldırı kampanyalarına karşı dayanıklı olmalıdır. Tüm bunları yaparken PCI DSS denetimleri için denetim kanıtlarını da sürdürmelidir.

Zorluk: Mevcut kimlikleri koruyan, uyarlanabilir erişimi zorunlu kılan, koddaki gizli anahtarları ortadan kaldıran, kalıcı ayrıcalıkları en aza indiren ve küresel olarak erişilebilir bir web ön ucu için ağ ucu korumaları uygulayan, kimlik öncelikli bir güvenlik mimarisi tasarlayın.

Önerilen Yaklaşım:

  1. Microsoft Entra Connect‘i parola karması eşitlemesi (password hash synchronization) ve Sorunsuz SSO (Seamless SSO) ile dağıtın. Geri dönüş için bir hazırlık sunucusu (staging server) yapılandırın ve kapsamı sınırlamak için seçili OU’ları (Organizational Units) eşitleyin.
  2. Şirket içi özniteliklere dayalı olarak Finans, Mağaza Operasyonları ve Yöneticiler için dinamik güvenlik grupları oluşturun; grup tabanlı uygulama atamaları ve lisanslama kullanın.
  3. Koşullu Erişimi (Conditional Access) etkinleştirin: tüm kullanıcılar için MFA gerektirin; eski kimlik doğrulama yöntemlerini (legacy authentication) engelleyin; yönetici portalları için uyumlu veya hibrit katılmış (hybrid-joined) cihazlar gerektirin; oturum açma riski tabanlı MFA sınaması uygulayın ve Contoso’nun faaliyet göstermediği ülkelerden erişimi engelleyin.
  4. Ayrıcalıklı kullanıcılar için FIDO2 güvenlik anahtarları ve Windows Hello for Business kullanarak parolasız (passwordless) oturum açmayı devreye alın; tamamen parolasız hale gelene kadar Authenticator anlık bildirimleri (push) için numara eşleştirmeyi zorunlu kılın.
  5. Parola geri yazma (password writeback) özelliğiyle SSPR’ı (Self-Service Password Reset) etkinleştirin ve sıfırlama için iki güvenli yöntem gerektirin; kullanıcı zorluğunu azaltmak için kayıt sürecini MFA ile birleştirin.
  6. Yüksek kullanıcı riskinde parolaların otomatik olarak değiştirilmesini gerektirmek ve orta ve üzeri riskli oturum açma işlemlerinde sınama uygulamak için Microsoft Entra ID Protection kullanıcı riski (user-risk) ve oturum açma riski (sign-in-risk) ilkelerini etkinleştirin.
  7. İş ortağına yönelik gruplardaki konuk kullanıcılar ve tüm PIM için uygun roller için Erişim Gözden Geçirmeleri’ni (Access Reviews) başlatın; yanıt verilmemesi durumunda kaldırma kararlarının otomatik uygulanmasını sağlayın.
  8. Uygulama başına kaynak grubu düzeyinde en az ayrıcalık ilkesiyle (least privilege) Azure RBAC uygulayın; atamaları gruplar aracılığıyla yapın. Rol ataması değişiklikleri için etkinlik günlüğü uyarıları kullanın.
  9. Abonelikleri PIM‘e dahil edin; Owner ve Contributor atamalarını onay, MFA ve 4 saatlik etkinleştirme pencereleri ile Uygun (Eligible) hale getirin; bilet numaraları ve gerekçe talep edin.
  10. Veri düzlemi (data-plane) erişimi için özel uç noktalar (private endpoints) ve Azure RBAC ile Azure Key Vault sağlayın. Uygulama gizli anahtarlarını ve sertifikalarını saklayın; rotasyon ilkelerini etkinleştirin; web uygulamasının sistem tarafından atanan yönetilen kimliğine (system-assigned managed identity) gerekli gizli anahtarlara okuma erişimi verin.
  11. E-ticaret sitesini, önleme modunda (prevention mode) WAF ve en son yönetilen kural setini ve coğrafi filtrelemeyi (geo-filtering) kullanan bir WAF ilkesi ile Azure Front Door Standard‘ın arkasına alın; kaynak (origin) erişimini özel uç noktalar veya kilitlenmiş genel IP’ler aracılığıyla kısıtlayın.
  12. API’ler ve ağ geçitleri için genel IP’leri barındıran üretim VNet’inde DDoS Network Protection‘ı etkinleştirin; tanılama ve uyarı yapılandırmasını yapın.
  13. Microsoft Defender for Cloud‘un Servers, Containers, App Service, SQL ve Key Vault planlarını açın. Aboneliklerde eksik MFA, genel depolama erişimi ve App Gateway üzerindeki zayıf TLS gibi sorunları gidermek için Güvenli Puan (Secure Score) iyileştirme eylemlerini kullanın.
  14. Entra oturum açma, denetim, WAF, DDoS ve Defender uyarılarını algılama ve müdahale için bir Log Analytics çalışma alanına ve Microsoft Sentinel‘e aktarın. Onaylanmış hesap ele geçirme durumlarında token’ları devre dışı bırakmak ve parola sıfırlamayı zorunlu kılmak için playbook’ler oluşturun.

Azure Gerekçesi: Bu tasarım, parola karması eşitlemesi (password hash sync) ile dayanıklı bulut oturum açmayı sağlarken, kimlik yetkilisini şirket içinde korur. Koşullu Erişim (Conditional Access) ve Identity Protection, statik MFA’yı uyarlanabilir, risk odaklı bir zorlamaya dönüştürürken, parolasız (passwordless) oturum açma, ayrıcalıklı yoldan parola kimlik avını ortadan kaldırır. Grup atamaları ve PIM ile RBAC, kalıcı yönetici haklarını ortadan kaldırır ve tam denetlenebilirlik sağlar. Key Vault ve yönetilen kimlikler, koddaki ve işlem hatlarındaki (pipelines) gizli anahtarları çıkarır. Azure Front Door WAF ve DDoS Protection, küresel bir ayak izi için katmanlı uç savunması oluşturur ve Güvenli Puan (Secure Score) ile Defender for Cloud, işlem ve veri hizmetleri genelinde sürekli sıkılaştırma ve tehdit algılamayı yönlendirir.


Depolama ve Veritabanları · Tüm alanlar · Maliyet Yönetimi ve Hizmet Ekonomisi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar