Microsoft MD-102: Kimlik, Erişim ve Koşullu Erişim — Çalışma kılavuzu
Şunun bir parçası: Microsoft Endpoint Administrator Associate MD-102 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Microsoft 365’te Kimlik, Erişim ve Koşullu Erişim; kullanıcıların, cihazların ve uygulamaların kurumsal kaynaklarda nasıl kimlik doğrulaması yapacağını ve yetkilendirileceğini belirler. Azure AD Conditional Access (CA), MFA, uyumlu cihaz, uygulama koruması ve oturum kısıtlamaları gibi denetimleri uygulamak için kullanıcı ve cihaz durumu, konum ve risk gibi sinyalleri değerlendirir. Azure AD Identity Protection’dan gelen risk tabanlı ilkeler, güvenliği ihlal edilmiş kullanıcılar ve riskli oturum açma işlemleri için düzeltmeyi otomatikleştirir. Primary Refresh Tokens (PRT’ler), Azure AD’ye katılmış cihazlarda sorunsuz tek oturum açma sağlarken, Enterprise State Roaming cihazlar arasında verimli kullanıcı deneyimlerini korur. Privileged Identity Management, yöneticiler için tam zamanında (just-in-time) yetki yükseltmeyi zorunlu kılar. Son olarak, iyi yapılandırılmış bir Azure AD grup stratejisi, hem Intune hem de Conditional Access’te hassas bir şekilde hedefleme yapmak için temeldir.
Koşullu Erişim: koşullar, izin denetimleri, adlandırılmış konumlar ve MFA stratejisi
Koşullu Erişim, token verme sırasında evet/hayır kararı üretmek için koşulları değerlendirir ve izin/oturum denetimlerini uygular. CA ilkeleri, birincil kimlik doğrulamasından sonra ve bir erişim token’ı verilmeden önce değerlendirilir.
Uzmanlaşmanız gereken temel koşullar:
- Kullanıcı ve grup: İlkenin kimi hedeflediğini kapsama alın. Pilot uygulama yapmak ve acil durum erişim hesaplarını hariç tutmak için dahil etme/hariç tutma mantığını kullanın.
- Bulut uygulamaları veya eylemleri: Belirli uygulamaları (ör. Exchange Online, SharePoint Online, özel kurumsal uygulamalar) veya kullanıcı eylemlerini (güvenlik bilgilerini kaydetme) seçin.
- Cihaz platformu ve cihaz durumu: İşletim sistemine göre filtreleyin ve Zero Trust cihaz gereksinimlerini karşılamak için cihaz uyumluluğu veya karma Azure AD katılımı (hybrid Azure AD join) gerektirin. Cihaz uyumluluğu Intune tarafından bildirilir ve cihazın değerlendirilip uyumlu olarak işaretlenmesini gerektirir.
- Konumlar: Ülke/bölge veya IP aralıklarına göre dahil etmek/hariç tutmak için adlandırılmış konumları kullanın. Uygun olduğunda denetimleri gevşetmek için güvenilir ağ çıkışlarını “güvenilir” olarak işaretleyin.
- İstemci uygulamaları: Modern kimlik doğrulama istemcilerini (tarayıcı, modern Office istemcileri) eski protokollerden (IMAP/POP/SMTP/ActiveSync basic) ayırt edin. Yalnızca eski kimlik doğrulamasını engellerken modern kimlik doğrulamasına izin vermek için, İstemci uygulamaları koşulunu ve eski istemciler için bir Engelleme (Block) izin denetimini kullanın.
- Oturum açma riski ve kullanıcı riski: Oturum açma sırasında veya hesabın güvenliğinin ihlal edilmesine bağlı olarak yükseltme (step-up) veya engelleme kararlarını tetiklemek için Identity Protection’dan risk sinyallerini alın.
İzin denetimleri, erişim için nelerin karşılanması gerektiğini tanımlar:
- Çok faktörlü kimlik doğrulaması (multi-factor authentication) gerektir
- Cihazın uyumlu olarak işaretlenmesini gerektir
- Karma Azure AD’ye katılmış (hybrid Azure AD joined) cihaz gerektir
- Parola değişikliği gerektir (risk düzeltme)
- Kullanım koşullarını gerektir
- Onaylanmış istemci uygulaması ve/veya uygulama koruma ilkesi gerektir (kayıt olmadan MAM için)
Oturum denetimleri, kimlik doğrulama sonrası davranışı şekillendirir:
- Oturum açma sıklığı ve kalıcı tarayıcı oturumu
- Gerçek zamanlı oturum denetimi için Conditional Access App Control (Microsoft Defender for Cloud Apps aracılığıyla)
- Yüksek güvence gerektiğinde dayanıklılık varsayılanlarını devre dışı bırak
İlke yaşam döngüsü en iyi uygulamaları:
- Etkiyi doğrulamak için yalnızca rapor (report-only) moduyla başlayın
- Yaygın senaryolar için (ör. eski kimlik doğrulamasını engelleme, yönetici rollerini koruma) ilke şablonlarını kullanın
- Her zaman CA’yı atlayan acil durum erişim hesaplarını dahil edin
- İşletim sistemi, şifreleme, antivirüs ve jailbreak/root denetimlerini zorunlu kılmak için “cihaz uyumluluğu gerektir” seçeneğini Intune uyumluluk ilkeleriyle birleştirin
Adlandırılmış konumlar ve güvenilir IP aralıkları:
- Adlandırılmış konumlar, ülkeler/bölgeler (IP’den coğrafi konuma göre) veya belirli IPv4/IPv6 CIDR aralıkları olabilir. Bir adlandırılmış konumu güvenilir olarak işaretlemek, bir istisna olarak kullanılmasını veya denetimlerin gevşetilmesini (ör. güvenilir ofislerde MFA’yı atlama) sağlar. Yalnızca genel çıkış IP’leri etkilidir; NAT uygulanmış özel IP’ler dışarıdan görünmez.
- Identity Protection, alışılmadık oturum açma tespitleri için güvenilir adlandırılmış konumları daha düşük riskli olarak değerlendirebilir. Yanlış pozitifleri önlemek için kurumsal çıkış IP’lerinin yetkili bir listesini tutun ve güncel olmasını sağlayın.
MFA stratejisi—kullanıcı başına MFA vs Koşullu Erişim MFA:
- Kullanıcı başına MFA (eski), MFA’yı statik olarak kullanıcı nesnesinde zorunlu kılar ve “güvenilir IP’ler için MFA’yı atla” özelliğini yalnızca klasik ayarları aracılığıyla destekler. Bağlamsal değerlendirme ve ayrıntılı hedeflemeden yoksundur ve CA istemleriyle çakışır.
- Koşullu Erişim MFA, önerilen yaklaşımdır. MFA’yı uygulama hassasiyeti, cihaz durumu ve risk gibi koşullara göre uygular. Risk tabanlı istemler için Identity Protection ile entegre olur ve modern kimlik doğrulama istemcilerini destekler.
- Geçiş rehberi: Kullanıcı başına MFA için “Devre Dışı” durumunu etkinleştirin/zorunlu kılın, CA tabanlı MFA ilkelerini uygulayın ve yöntem kaydı ve zorlaması (ör. Authenticator, FIDO2, SMS) için merkezi Kimlik Doğrulama Yöntemleri (Authentication Methods) ilkesine güvenin. Anlık bildirim onaylarını (push approvals) güçlendirmek için sistem tercihli MFA ve numara eşleştirmeyi kullanın.
Kimlik Koruması, kullanıcı ve oturum açma riski ve sorunsuz SSO’da PRT’nin rolü
Azure AD Identity Protection (AIP), makine öğrenimi ve Microsoft tehdit istihbaratını kullanarak olasılıksal riskleri hesaplar:
- Oturum açma riski: Her kimlik doğrulamasını gerçek zamanlı olarak değerlendirir (ör. alışılmadık oturum açma özellikleri, atipik seyahat, kötü amaçlı yazılımla bağlantılı IP, anonim IP).
- Kullanıcı riski: Bir kimliğin ele geçirilme olasılığını yansıtır (ör. sızdırılmış kimlik bilgileri, tekrarlanan anormal oturum açma işlemleri).
İlkeler:
- Oturum açma riski ilkesi: Orta/yüksek oturum açma riski için “MFA iste” veya “Erişimi engelle” ilkelerini zorunlu kılın. Bu, riskli kimlik doğrulamaları anında ek güvenlik adımı (step-up) için idealdir.
- Kullanıcı riski ilkesi: Orta/yüksek kullanıcı riski için “Parola değişikliği iste” veya “Erişimi engelle” ilkelerini zorunlu kılın. Bu, SSPR/MFA aracılığıyla güvenli bir parola sıfırlaması zorlayarak ele geçirilmiş kimlikleri düzeltir.
- Entegrasyonlar: Uygulama başına hassas kontrol için CA ilkelerini “Oturum açma riski” veya “Kullanıcı riski” koşullarıyla yapılandırın. Acil durum erişim (break-glass) hesaplarını hariç tutun. Yanlış pozitifleri azaltmak için adlandırılmış güvenilir konumları kullanın.
- Lisanslama ve denetim: Identity Protection, Azure AD Premium P2 gerektirir. Riskleri onaylamak, kapatmak veya düzeltmek için risk algılamaları ve araştırma iş akışını kullanın ve günlükleri bir SIEM’e aktarın.
Primary Refresh Token (PRT) ve Azure AD’ye katılmış cihazlarda sorunsuz SSO:
- PRT, cihazda oturum açma sırasında (Azure AD’ye katılmış veya hibrit Azure AD’ye katılmış) oluşturulan, cihaza bağlı, kullanıcı kapsamlı bir yenileme belirtecidir. İşletim sisteminin kimlik bilgisi yığınında bulunur ve mevcut olduğunda TPM tarafından korunur.
- PRT, Web Account Manager (WAM) ve MSAL aracılığıyla Azure AD ile entegre uygulamalara SSO sağlayarak tekrarlanan istemleri ortadan kaldırır. İlk oturum açma MFA’yı karşıladığında, PRT bir MFA talebi (claim) taşır. Bu talep, oturum açma sıklığı sona erene veya ilke değişene kadar yeni bir istem olmadan CA “MFA iste” koşulunu karşılayabilir.
- Yenileme ve güvenlik: PRT periyodik olarak yenilenir ve cihazın varlığını doğrulamak için nonce ile sorgulanabilir. Cihaz kaydını iptal etmek veya kullanıcıyı devre dışı bırakmak, sonraki belirteç üretimini geçersiz kılar.
- Seamless SSO ile İlişkisi: Azure AD Seamless SSO (Azure AD Connect aracılığıyla Kerberos tabanlı), öncelikli olarak PHS/PTA kullanan kurumsal ağdaki etki alanına katılmış (domain-joined) makinelere fayda sağlar. Azure AD’ye katılmış cihazlar SSO için PRT’ye güvenir; AADJ cihazlarının bulut kaynaklarına SSO yapabilmesi için Seamless SSO’ya ihtiyacınız yoktur.
Enterprise State Roaming, PIM ve hassas hedefleme için grup stratejisi
Enterprise State Roaming (ESR):
- ESR, Azure AD kullanıcıları için desteklenen Windows ayarlarını ve belirli uygulama ayarlarını Azure AD’ye katılmış ve hibrit Azure AD’ye katılmış cihazlar arasında senkronize eder. Örnekler arasında kişiselleştirme, dil ve bazı Windows uygulama ayarları bulunur; belgeler veya rastgele dosyalar senkronize edilmez.
- Azure AD kiracı ayarlarında ESR’yi etkinleştirin ve tüm veya seçili kullanıcılara kapsama alın. Veriler Azure’da aktarım sırasında ve beklemedeyken şifrelenir; anahtarlar kiracı kapsamlıdır. ESR, cihaz değiştirme veya Autopilot provizyonu sırasında yeniden yapılandırma süresini azaltır ve profil yönetimi çözümlerini tamamlar, ancak onların yerini almaz.
Tam zamanında (just-in-time) yönetici erişimi için Privileged Identity Management (PIM):
- PIM (Azure AD P2), kullanıcıları ayrıcalıklı rollere (ör. Global Administrator, Intune Administrator, Security Administrator) veya ayrıcalıklı erişim gruplarına (PAGs) kalıcı olarak atamak yerine bu roller için uygun (eligible) hale getirir.
- Aktivasyon; MFA, gerekçe, bilet numaraları ve onay gerektirebilir ve zorunlu başlangıç/bitiş ile zaman sınırlı olabilir. Değiştirilemez denetim kayıtları ve aşırı aktivasyon için uyarılar üretir.
- Sürekli ayrıcalıkları azaltmak, etki alanını (blast radius) sınırlamak ve uyumluluğu karşılamak için PIM kullanın. Intune için, yöneticileri Intune Administrator rolü veya kapsamlı Intune RBAC yetkisi verilmiş bir PAG için uygun hale getirin. Yüksek etkili roller için onay isteyin ve aktivasyonu çalışma saatleriyle sınırlayın.
Intune ve CA’de hedefleme için Azure AD grupları:
- Atanmış gruplar: Statik üyelik, pilot uygulamalar için ve özniteliklerin yetersiz olduğu durumlar için idealdir. Yönetimsel olarak basit ve öngörülebilirdir.
- Dinamik kullanıcı grupları: Üyelik, kullanıcı özniteliklerinden (ör. department, usageLocation, jobTitle) hesaplanır. Kullanıcı kapsamlı ilkeler, uygulama atamaları ve lisans yönetimi için en iyisidir. Azure AD Premium P1 gerektirir.
- Dinamik cihaz grupları: Üyelik, cihaz özniteliklerine (ör. deviceOSType, deviceOwnership, enrollmentProfileName, deviceCategory) dayanır. Cihaz kapsamlı ilkeler ve uygulama dağıtımları için en iyisidir.
- Intune hedefleme rehberi:
- Kullanıcı tabanlı ilkeler (ör. uygulama koruma ilkeleri, Office uygulama atamaları) için kullanıcı gruplarını ve cihaz tabanlı profiller (ör. yapılandırma, uyumluluk) için cihaz gruplarını kullanın.
- Grup karmaşasını ve değerlendirme gecikmelerini azaltmak için “Tüm cihazlar” atamalarında yüksek hassasiyetli kapsam belirleme amacıyla Intune cihaz filtrelerini tercih edin.
- Conditional Access için, ilkeleri kullanıcılara ve iş yükü kimliklerine kapsama alın; zorlamayı cihaz özelliklerine göre daraltmanız gerektiğinde CA içinde cihaz filtrelerini kullanın ve cihaz duruşunu zorunlu kılmak için “cihaz uyumlu” veya “hibrit katılmış” koşullarını isteyin.
Hepsini bir araya getirme: güvenli modern erişim desenleri
Bulut öncelikli uç noktalar için sağlam bir desen:
- İstemci uygulamaları (Client apps) koşulunu eski protokollere göre kapsamlandıran ve Engelle (Block) yetki denetimi içeren bir CA ilkesi kullanarak eski kimlik doğrulamasını engelleyin.
- Hassasiyete göre ilke kapsamlandırması yaparak CA tabanlı MFA’yı zorunlu kılın (örneğin, Exchange/SharePoint ve tüm yönetici portalları için MFA gerektirin). Çakışmaları önlemek için kullanıcı başına MFA’yı ortadan kaldırın.
- Oturum açma sıklığı için oturum denetimleriyle masaüstü platformları için cihaz uyumluluğu gerektirin. Mobil BYOD için, kayıt olmadan onaylı istemci uygulamaları ve uygulama koruma ilkeleri gerektirin.
- Identity Protection’dan yararlanın: orta düzeyde oturum açma riski için MFA gerektirin, yüksek düzeyde oturum açma riskini engelleyin ve orta/yüksek kullanıcı riski için parola değişikliği gerektirin.
- Güvenilir kurumsal ağlardaki sürtünmeyi azaltmak için adlandırılmış konumları kullanın, aynı zamanda gerektiğinde cihaz uyumluluğunu ve oturum denetimlerini zorunlu kılmaya devam edin.
- Azure AD’ye katılmış cihazların, uygun olduğunda Intune uyumluluğu ve Defender for Endpoint sinyalleriyle desteklenen sorunsuz SSO için PRT almasını sağlayın.
- PIM ile yönetici erişimini yönetin ve periyodik erişim gözden geçirmeleri yapın.
Pratik Problem Senaryosu
Fabrikam, Inc., küresel iş gücüne Intune yönetimiyle Azure AD’ye katılmış Windows 11 dizüstü bilgisayarları dağıtıyor. Güvenlik ekibi, eski kimlik doğrulamasını engellemeyi, riske dayalı MFA’yı zorunlu kılmayı, Microsoft 365 erişimi için uyumlu cihazları şart koşmayı, SSO’yu etkinleştirmeyi ve sık gelen istemlerden kaynaklanan kullanıcı sürtünmesini en aza indirmeyi talep ediyor. Yöneticiler yalnızca gerektiğinde yetkilerini yükseltmelidir. Kullanıcılar, yeni cihazlarda masaüstü kişiselleştirmelerini koruyabilmelidir.
- Koşullu Erişim temel yapılandırmasını uygulama
- “Eski kimlik doğrulamasını engelle” CA ilkesi oluşturun: tüm kullanıcıları hedefleyin, iki acil durum hesabını hariç tutun, tüm bulut uygulamalarını hedefleyin, İstemci uygulamaları (Client apps) koşulunu eski protokollere ayarlayın ve Engelle (Block) denetimini uygulayın. Neden: Bu, modern kimlik doğrulama erişimini korurken yalnızca eski protokolleri hassas bir şekilde engeller.
- Microsoft 365 için MFA ve cihaz uyumluluğu gerektirme
- “M365 erişimi uyumlu cihaz veya MAM gerektirir” CA ilkesi oluşturun: tüm kullanıcıları hedefleyin, Exchange Online ve SharePoint Online’ı dahil edin, Windows/macOS için cihazın uyumlu olarak işaretlenmesini gerektirin; iOS/Android için onaylı istemci uygulaması ve uygulama koruma ilkesi gerektirin. Oturum denetimi oturum açma sıklığını 14 gün olarak ayarlayın. Neden: Güvenlik ve kullanılabilirliği dengeler, yönetilen uç noktalarda Sıfır Güven (Zero Trust) ve kayıt gerektirmeyen BYOD için MAM’ı zorunlu kılar.
- Identity Protection ile riske dayalı korumayı etkinleştirme
- Oturum açma riski ilkesini yapılandırın: orta ve üzeri için MFA gerektirin; yüksek için erişimi engelleyin.
- Kullanıcı riski ilkesini yapılandırın: orta ve üzeri için SSPR+MFA kullanarak parola değişikliği gerektirin. Neden: Olay müdahale süresini azaltmak için gerçek zamanlı ve hesap güvenliği ihlali düzeltmelerini otomatikleştirir.
- Adlandırılmış konumlar oluşturma
- Fabrikam’ın veri merkezi ve bölgesel ofisleri için adlandırılmış IP aralıklarını tanımlayın ve bunları güvenilir olarak işaretleyin. Neden: Bilinen çıkış noktalarından gelen gereksiz MFA istemlerini azaltır ve risk sinyali doğruluğunu artırır.
- Azure AD’ye katılmış cihazlarda PRT aracılığıyla sorunsuz SSO sağlama
- Cihazları Windows Autopilot (Azure AD join) ve Intune ile kaydedin.
dsregcmd /statuskomutunu kullanarak PRT’nin verildiğini doğrulayın ve zaman senkronizasyonunun ve TPM’in sağlıklı olduğundan emin olun. Neden: PRT, cihaza bağlı SSO sağlar, uygun olduğunda CA MFA taleplerini karşılar ve tekrarlanan istemleri ortadan kaldırır.
- Azure AD gruplarıyla Intune uyumluluğunu ve hedeflemesini yapılandırma
- Platform ve sahipliğe göre dinamik cihaz grupları oluşturun ve uyumluluk ilkelerini (şifreleme, minimum işletim sistemi, Defender durumu) uygulayın. Yapılandırma profilleri ve Win32 uygulamaları için “Tüm cihazlar” atamalarını hassaslaştırmak üzere Intune cihaz filtrelerini kullanın. Neden: Grup karmaşasını ve değerlendirme gecikmesini en aza indirirken yalnızca uyumlu cihazların erişim almasını sağlar.
- PIM ile ayrıcalıklı erişimi yönetme
- Yardım Masası’nı (Helpdesk) Intune Help Desk Operator ve Endpoint Security Manager rolleri için uygun hale getirin; Bulut Operasyonları’nı (Cloud Ops) Intune Administrator için uygun hale getirin. Daha yüksek roller için MFA, gerekçe ve onaylı 4 saatlik aktivasyon pencereleri gerektirin. Neden: Sürekli ayrıcalığı azaltır, en az ayrıcalık ilkesini zorunlu kılar ve denetlenebilir aktivasyonlar sağlar.
- Enterprise State Roaming’i Etkinleştirme
- Tüm Azure AD kullanıcıları için ESR’yi açın. Hangi ayarların dolaşımda olduğunu bildirin ve pilot cihazlarda senkronizasyonu doğrulayın. Neden: Cihaz değişikliklerinde kullanıcı kişiselleştirmesini korur, yaşam döngüsü olayları sırasında üretkenliği artırır.
Bu tasarım, bağlamsal zorlama için Koşullu Erişim (Conditional Access), otomatik risk düzeltme için Identity Protection, Azure AD’ye katılmış cihazlarda sürtünmesiz SSO için PRT, hassas ilke hedeflemesi için Intune ve dinamik gruplar, tam zamanında (just-in-time) yönetim için PIM ve tutarlı bir kullanıcı deneyimi için ESR kullanır—tümü Sıfır Güven (Zero Trust) ve operasyonel verimlilikle uyumludur.
← Uç Nokta Güvenliği ve Microsoft Defender · Tüm alanlar · Ortak Yönetim ve Hibrit Ortamlar →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →