Azure Uyumluluk Çerçeveleri
Azure uyumluluk portföyünde bulunan mevzuat çerçevelerini inceleyin ve Microsoft’un paylaşılan sorumluluk modelinin uyumluluk yükümlülüklerini nasıl böldüğünü anlayın.
Azure Uyumluluk Çerçeveleri, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.
Bulutta Uyumluluk Neden Önemlidir
İş yüklerini Azure'a taşımak uyumluluk yükümlülüklerini ortadan kaldırmaz; yalnızca bunların nasıl yerine getirildiğini değiştirir. Kuruluşlar, altyapıları bulutta olsa bile sektörel düzenlemelere, devlet yasalarına ve sözleşmeden doğan yükümlülüklere uymaya devam etmelidir. İş yükünüz için hangi uyumluluk çerçevelerinin geçerli olduğunu ve Azure'ın bunlara uymanıza nasıl yardımcı olduğunu anlamak, AZ-900 sınavının ve gerçek kurumsal Azure dağıtımlarının önemli bir konusudur.
Paylaşılan Sorumluluk Modeline Yeniden Bakış
Buluttaki uyumluluk, paylaşılan sorumluluk modeli tarafından yönetilir. Microsoft, bulut altyapısının (fiziksel veri merkezleri, ağ donanımı, ana bilgisayar işletim sistemi) güvenliğinden ve uyumluluğundan sorumludur. Müşteriler ise bulutta çalışanların (uygulamaları, verileri, kimlikleri ve yapılandırmaları) güvenliğinden ve uyumluluğundan sorumludur. Sınır, IaaS, PaaS veya SaaS kullanmanıza bağlı olarak değişir.
Microsoft'un Uyumluluk Portföyü
Microsoft, Azure için 100'den fazla düzenleyici standart ve çerçeve kapsamında uyumluluk sertifikalarını sürdürür. Bunlar bölgeleri, sektörleri ve güvenlik disiplinlerini kapsar:
- International — ISO 27001, ISO 27018, SOC 1/2/3
- EU/Regional — GDPR, ENS, UK Cyber Essentials
- Industry — HIPAA (sağlık hizmetleri), PCI DSS (ödemeler), FedRAMP (US hükümeti)
Azure'da ISO 27001
ISO 27001, bilgi güvenliği yönetim sistemleri (ISMS) için uluslararası bir standarttır. Microsoft, Azure için ISO 27001 sertifikası almıştır; bu, altyapının ve işletim süreçlerinin bağımsız bir üçüncü tarafça denetlendiği anlamına gelir. Ancak müşteriler kendi uygulamalarını ve veri yönetimi uygulamalarını ayrıca sertifikalandırmalıdır; Microsoft'un sertifikası müşteri iş yüklerini otomatik olarak kapsamaz.
Ödeme İş Yükleri için PCI DSS
PCI DSS (Payment Card Industry Data Security Standard), kart sahibi verilerini depolayan, işleyen veya ileten kuruluşlar için geçerlidir. Azure, en yüksek sertifika düzeyi olan PCI DSS Level 1 sertifikalı bir hizmet sağlayıcısıdır. Azure'da ödeme iş yükleri çalıştıran müşteriler bu temelden yararlanabilir; ancak kendi PCI DSS yükümlülüklerini karşılamak için uygulama katmanlarında ek denetimler (belirteçleştirme, şifreleme, erişim günlüğü) uygulamalıdır.
Sağlık Hizmetleri için HIPAA
HIPAA (Health Insurance Portability and Accountability Act), US'de Protected Health Information (PHI) bilgilerinin korunmasını düzenler. Microsoft, Azure hizmetleri için HIPAA Business Associate Agreement (BAA) sunar ve kendi adınıza işlediği PHI bilgilerini koruyacağını teyit eder. Sağlık hizmetleri müşterileri BAA'yı imzalamalı ve Azure iş yüklerini HIPAA teknik güvenlik önlemlerine uyacak şekilde yapılandırmalıdır.
SOC 1, SOC 2 ve SOC 3 Raporları
SOC (System and Organisation Controls) raporları, Azure denetimlerine ilişkin bağımsız denetçi değerlendirmeleridir:
- SOC 1 — finansal raporlama denetimleri (müşterilerin finansal tablolarını etkileyen SaaS ürünleri için önemlidir)
- SOC 2 — güvenlik, kullanılabilirlik, işlem bütünlüğü, gizlilik ve mahremiyet denetimleri
- SOC 3 — herkesin erişimine açık olan SOC 2 bulgularının özeti
SOC 2 raporları, NDA kapsamında Hizmet Güveni Portalı üzerinden Azure müşterilerinin kullanımına sunulur.
US Hükümeti için FedRAMP
FedRAMP (Federal Risk and Authorization Management Program), bulut hizmetlerinin yetkilendirilmesine yönelik bir US hükümeti çerçevesidir. Azure, hükümet bölgeleri için (USGov ve USDoD) FedRAMP High yetkilendirmesine sahiptir. US federal kurumları, FedRAMP yetkili bulut hizmetlerini kullanmalıdır. Ticari Azure bölgeleri, hükümet iş yüklerinin büyük bir bölümünü kapsayan FedRAMP Moderate yetkilendirmesine sahiptir.
Microsoft Hizmet Güveni Portalı
Microsoft Service Trust Portal (STP), servicetrust.microsoft.com adresinde Microsoft bulut hizmetlerine ilişkin uyumluluk belgeleri, denetim raporları ve sertifika bilgileri için tek noktadan erişim sunar. STP üzerinden ISO 27001 sertifikalarını, SOC 2 raporlarını, sızma testi sonuçlarını ve veri koruma etki değerlendirmelerini indirebilirsiniz. Bazı belgelere erişim için Azure veya Microsoft 365 hesabı ve NDA kabulü gerekir.
Veri Yerleşimi ve Egemenliği
Veri yerleşimi gereksinimleri, belirli verilerin belirli bir coğrafi sınır içinde depolanmasını ve işlenmesini zorunlu kılar. Azure bunu bölge seçimi yoluyla ele alır; kaynakları hangi bölgeye dağıtacağınızı seçersiniz ve verileriniz varsayılan olarak o bölgede kalır. Azure ayrıca belirli ulusal veri egemenliği gereksinimlerini karşılamak üzere bağımsız olarak işletilen egemen bulut örnekleri (Azure Government, Azure China 21Vianet, Azure Germany) sunar.
Sürekli Bir Süreç Olarak Uyumluluk
Uyumluluğa ulaşmak tek seferlik bir olay değildir; sürekli izleme ve kanıt toplama gerektirir. Microsoft Purview uyumluluk portalındaki Microsoft Compliance Manager, kuruluşların uyumluluk durumlarını sürekli izlemelerine, denetimleri düzenlemelerle eşleştirmelerine ve denetçiler için kanıt oluşturmalarına yardımcı olur. Düzenli iç denetimler, Azure Policy aracılığıyla otomatik ilke kontrolleri ve merkezi günlük toplama, olgun bir uyumluluk programının parçalarıdır.
Hızlı Kontrol
Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Azure, ISO 27001, PCI DSS, HIPAA ve FedRAMP dahil olmak üzere 100'den fazla uyumluluk çerçevesi için sertifikalara sahiptir; paylaşılan sorumluluk modeli, uyumluluk yükümlülüklerini Microsoft ile müşteri arasında paylaştırır; Service Trust Portal ise denetim raporları ve sertifika belgelerinin kaynağıdır. Sırada veri yönetişimi ve sınıflandırma için Microsoft Purview'u inceleyeceğiz.
Sıkça Sorulan Sorular
“Azure Uyumluluk Çerçeveleri” dersi ücretsiz mi?
Evet — “Azure Uyumluluk Çerçeveleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.
“Azure Uyumluluk Çerçeveleri” dersinde ne öğreneceğim?
Azure uyumluluk portföyünde bulunan mevzuat çerçevelerini inceleyin ve Microsoft’un paylaşılan sorumluluk modelinin uyumluluk yükümlülüklerini nasıl böldüğünü anlayın. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Azure Uyumluluk Çerçeveleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Azure Uyumluluk Çerçeveleri
- Microsoft Purview ve Veri Yönetimi
- Microsoft Compliance Manager
- Azure’da GDPR