0Pricing
Azure Fundamentals · Ders

Kurumsal Kimlik ve Erişim Tasarımı

Hassas işlemler için tam zamanında erişimi zorunlu kılmak üzere yönetim grupları, özel roller ve Privileged Identity Management kullanarak büyük ölçekli bir RBAC modeli tasarlayın.

Kurumsal Kimlik ve Erişim Tasarımı, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.

Kurumsal Ölçekte Kimlik

Kurumsal Azure ortamlarında kimlik ve erişim yönetimi yüzlerce aboneliğe, binlerce kullanıcıya ve her birinin farklı kaynak erişimi gereksinimleri olan onlarca ekibe ölçeklenmelidir. İyi tasarlanmış bir kimlik modeli hem aşırı yetkilendirmeyi (çok fazla erişime sahip kullanıcılar) hem de yetersiz yetkilendirmeyi (işlerini yapamayan kullanıcılar) önler. Temel yapı, Microsoft Entra ID ile Azure RBAC ve Privileged Identity Management (PIM) gibi yönetişim araçlarının birlikte kullanılmasına dayanır.

RBAC Temellerini Yeniden İnceleme

Azure Role-Based Access Control (RBAC), erişimi üç bileşen aracılığıyla verir:

  • Güvenlik sorumlusu — kim (kullanıcı, grup, hizmet sorumlusu veya yönetilen kimlik)
  • Rol tanımı — ne (izin verilen eylemler kümesi; örneğin 'Contributor')
  • Kapsam — nerede (yönetim grubu, abonelik, kaynak grubu veya tek bir kaynak)

Bu üç öğenin birleştirilmesi bir rol ataması oluşturur. Roller hiyerarşi boyunca devralınır; bir yönetim grubunda atanan rol, onun altındaki tüm aboneliklere uygulanır.

# Assign the Reader role at a management group level:
az role assignment create \
  --assignee 'user@company.com' \
  --role 'Reader' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones'

Yerleşik ve Özel Roller

Azure, yaygın senaryoları kapsayan 100'den fazla yerleşik rol sağlar (Owner, Contributor, Reader ve hizmete özgü roller). Çoğu kurumsal kullanım senaryosu için yerleşik roller yeterlidir. Ancak yerleşik rollerden hiçbiri gereksinim duyduğunuz izinlerle eşleşmiyorsa — örneğin VMs'leri okuyabilen ancak silemeyen bir rol — en az ayrıcalık ilkesini izleyerek tam olarak gereken izinlere sahip bir özel rol oluşturabilirsiniz.

# Create a custom role:
az role definition create --role-definition '{
  "Name": "VM Operator",
  "Description": "Can start and stop VMs but cannot create or delete them",
  "Actions": [
    "Microsoft.Compute/virtualMachines/start/action",
    "Microsoft.Compute/virtualMachines/powerOff/action",
    "Microsoft.Compute/virtualMachines/read"
  ],
  "NotActions": [],
  "AssignableScopes": ["/subscriptions/<subscription-id>"]
}'

Grup Tabanlı Erişim Ataması

Mümkün olduğunda rolleri tek tek kullanıcılar yerine Entra ID gruplarına atayın. Bir role grup atadığınızda tüm üyeler bu rolü devralır. Erişim eklemek veya kaldırmak, birden çok kapsamdaki rol atamalarını değiştirmek yerine kullanıcıyı gruba eklemek ya da gruptan çıkarmak kadar kolay olur. Bu, yönetim yükünü büyük ölçüde azaltır ve aynı işlevi yerine getiren ekip üyeleri arasındaki erişimin tutarlı olmasını sağlar.

# Create a group and assign a role to the group:
az ad group create \
  --display-name 'ProductionContributors' \
  --mail-nickname 'prod-contributors'

az role assignment create \
  --assignee '<group-object-id>' \
  --role 'Contributor' \
  --scope '/subscriptions/prod-subscription-id'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM), Azure kaynaklarına ve Entra ID rollerine tam zamanında (JIT) ayrıcalıklı erişim sağlayan bir Entra ID hizmetidir. Kullanıcıların kalıcı Owner veya Global Administrator erişimine sahip olması yerine, ayrıcalıklı roller için uygun durumda olmaları sağlanır ve yükseltilmiş erişime ihtiyaç duyduklarında etkinleştirme isteğinde bulunmaları gerekir. Etkinleştirme için MFA, gerekçe ve belirlenmiş bir onaylayıcının onayı istenebilir.

# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logs

Kurumsal Ortamlarda PIM'in Avantajları

PIM, kurumsal ortamlar için çeşitli güvenlik avantajları sağlar:

  • Saldırı yüzeyinin azaltılması — ele geçirilebilecek kalıcı yönetici hesapları bulunmaz
  • Denetim izi — her etkinleştirme zaman damgası, gerekçe ve onaylayıcı bilgileriyle kaydedilir
  • Erişim incelemeleri — PIM, yöneticilerin hangi kullanıcıların uygun olmaya devam etmesi gerektiğini onayladığı dönemsel incelemeleri destekler
  • Süre sınırlı erişim — onaylanan erişim bile otomatik olarak sona erer ve unutulmuş yükseltilmiş izinleri önler

RBAC Modelini Tasarlama

İyi tasarlanmış bir kurumsal RBAC modeli genellikle şu katmanlara sahiptir:

  • Yönetim grubu düzeyi — yönetişim ekipleri için geniş kapsamlı görüntüleme erişimi; ilke atamaları
  • Abonelik düzeyi — tek bir aboneliği yöneten uygulama ekipleri için ekip düzeyinde Contributor erişimi
  • Kaynak grubu düzeyi — hizmete özgü roller (ör. yalnızca blob erişimine ihtiyaç duyan bir uygulama için Storage Blob Contributor)
  • Kaynak düzeyi — yalnızca ayrıntılı denetimin gerekli olduğu istisnai durumlar için

Hizmet Sorumluları ve Yönetilen Kimlikler

Uygulamalar ve otomatik işlemler, Azure'da kimlik doğrulamak için kullanıcı hesaplarını kullanmamalıdır. Bunun yerine şunları kullanın:

  • Hizmet sorumluları — Entra ID'de istemci kimliği ve gizli anahtar veya sertifika içeren uygulama kayıtları; CI/CD işlem hatları ve şirket içi otomasyon tarafından kullanılır
  • Yönetilen kimlikler — Azure'da barındırılan kaynaklar (VM'ler, App Service, AKS) için otomatik olarak yönetilen kimlik bilgileri; yönetilecek veya yenilenecek gizli bilgiler yoktur

Hizmet sorumlularına ve yönetilen kimliklere gereken en düşük RBAC rollerini atayın.

# Assign a role to a managed identity:
az role assignment create \
  --assignee-object-id '<managed-identity-object-id>' \
  --assignee-principal-type ServicePrincipal \
  --role 'Storage Blob Data Contributor' \
  --scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'

Kaynak Erişimi için Koşullu Erişim

Entra ID'deki Koşullu Erişim ilkeleri, kimlik doğrulama kararlarına akıllı değerlendirmeler ekler. Azure kaynak yönetimi için yönetici erişiminin (Azure portalı, CLI) yalnızca şu koşullarda kullanılabilmesini zorunlu kılabilirsiniz:

  • Uyumlu cihazlar (Intune tarafından yönetilen)
  • Adlandırılmış konumlar (kurumsal ağ veya VPN)
  • MFA sonrasında (ayrıcalıklı işlemler için her zaman zorunlu)

Koşullu Erişim ile PIM'i birleştirmek, Azure yönetici erişimi için son derece güçlü bir güvenlik duruşu oluşturur.

Erişim İncelemeleri

Entra ID Erişim İncelemeleri, yöneticilerin kullanıcıların kendilerine verilen erişime hâlâ ihtiyaç duyup duymadığını düzenli olarak doğrulamasını sağlar. İncelemeler kaynak sahiplerine veya yöneticilere devredilebilir; bu kişiler her kullanıcı için “Bu kişinin erişime hâlâ ihtiyacı var” ya da “Hayır, bu erişimi kaldır” yanıtlarından birini verir. Erişim incelemeleri üç ayda bir zamanlanabilir ve artık onaylanmayan erişimlerin kaldırılmasını otomatikleştirerek zaman içinde erişim birikmesini önler.

Acil Durum Erişim Hesapları

Her kuruluş, en az iki acil durum erişim (acil açma) hesabı bulundurmalıdır — bu hesaplar Koşullu Erişim veya MFA gereksinimleriyle korunmayan Genel Yönetici hesaplarıdır (bunun yerine donanım FIDO2 anahtarları kullanılır). Bu hesaplar yalnızca Entra ID veya MFA sistemleri kullanılamadığında ve normal yönetici hesaplarına erişilemediğinde kullanılır. Acil durum erişim hesabı kullanımı anında güvenlik uyarılarını tetiklemeli ve titizlikle denetlenmelidir.

Hızlı Kontrol

Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: kurumsal RBAC, yönetim grubu, abonelik ve kaynak grubu kapsamlarında grup tabanlı atamalar kullanır; Ayrıcalıklı Kimlik Yönetimi, kalıcı yönetici rollerini ortadan kaldırmak için tam zamanında erişim sağlar; ayrıca uygulamaların kimlik doğrulamasında kullanıcı hesapları yerine yönetilen kimlikler ve hizmet sorumluları kullanılmalıdır. Tebrikler — AZ-900 yolunun kurumsal mimari ve yönetişim bölümünü tamamladınız!

Sıkça Sorulan Sorular

“Kurumsal Kimlik ve Erişim Tasarımı” dersi ücretsiz mi?

Evet — “Kurumsal Kimlik ve Erişim Tasarımı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.

“Kurumsal Kimlik ve Erişim Tasarımı” dersinde ne öğreneceğim?

Hassas işlemler için tam zamanında erişimi zorunlu kılmak üzere yönetim grupları, özel roller ve Privileged Identity Management kullanarak büyük ölçekli bir RBAC modeli tasarlayın. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kurumsal Kimlik ve Erişim Tasarımı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Bulut Benimseme Çerçevesine Genel Bakış
  2. Azure İniş Bölgeleri
  3. Hub ve Spoke Ağ Topolojisi
  4. Kurumsal Kimlik ve Erişim Tasarımı
← Azure Fundamentals Sayfasına Dön