Güvenlik, Kimlik ve Yönetim Tekrarı
Entra ID, Defender for Cloud, Key Vault, Azure Policy ve uyumluluk konularını bilgi kartı tarzı hatırlama soruları ve senaryo tabanlı alıştırmalarla pekiştirin.
Güvenlik, Kimlik ve Yönetim Tekrarı, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.
Kimlik: Entra ID Temel Kavramları
Sınav açısından kritik Entra ID bilgileri: Entra ID (formerly Azure AD), Microsoft'un bulut kimliği hizmetidir — şirket içi Active Directory Domain Services (AD DS) ile aynı değildir. Bir Entra ID tenant'ı, bir kuruluşun bulut kimliği örneğini temsil eder. Bir tenant birden çok subscription içerebilir; ancak her subscription tam olarak bir tenant'a güvenir. Temel nesneler: Users (bireysel hesaplar), Groups (kullanıcı veya cihaz koleksiyonları), Service Principals (uygulama kimlikleri) ve Managed Identities (Azure tarafından yönetilen hizmet sorumluları).
RBAC ile Entra ID Rolleri Karşılaştırması
AZ-900'da sıkça karıştırılan bir ayrım: Azure RBAC, Azure kaynaklarına (VM'ler, depolama hesapları, kaynak grupları) erişimi denetler ve subscription'lar, kaynak grupları veya tek tek kaynaklar kapsamında uygulanır. Entra ID rolleri, Entra ID nesnelerine (kullanıcılar, gruplar, uygulamalar, cihazlar) erişimi denetler ve Entra ID tenant'ı içinde uygulanır. Entra ID'deki bir Global Administrator, Azure subscription'larına otomatik olarak erişemez. Azure RBAC'deki bir Contributor, Entra ID kullanıcılarını yönetemez. Bu iki rol sistemi birbirinden ayrıdır.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA ve Koşullu Erişim
Multi-Factor Authentication (MFA), kullanıcıların kimliklerini iki veya daha fazla faktörle doğrulamasını gerektirir: bildikleri bir şey (parola), sahip oldukları bir şey (kimlik doğrulama uygulaması, SMS) veya kendileri (biyometrik özellik). Entra ID'de MFA, Conditional Access ilkeleri aracılığıyla uygulanır. Bir Conditional Access ilkesi sinyalleri (kullanıcı kimliği, cihaz uyumluluğu, konum, erişilen uygulama) değerlendirir ve ardından erişim denetimlerini (MFA gerektirme, erişimi engelleme, uyumlu cihaz gerektirme) uygular. Sınavda sorulan nokta şudur: Hangi Entra ID lisans katmanında Conditional Access bulunur? Yanıt: Entra ID P1 veya üzeri.
Sıfır Güven Güvenlik Modeli
Microsoft'un Zero Trust güvenlik modeli üç ilkeye dayanır: Açıkça doğrulayın — mevcut tüm veri noktalarını (kimlik, konum, cihaz, hizmet, veri sınıflandırması) kullanarak her isteğin kimliğini doğrulayın ve yetkilendirin. En az ayrıcalıklı erişimi kullanın — tam zamanında ve gerektiği kadar erişim ile risk tabanlı uyarlanabilir ilkeler kullanarak kullanıcı erişimini sınırlayın. İhlal gerçekleştiğini varsayın — ağları mikro segmentlere ayırarak, uçtan uca şifreleme uygulayarak ve görünürlük kazanıp tehdit algılamayı yönlendirmek için analizlerden yararlanarak etki alanını en aza indirin. AZ-900 sınavında, senaryo sorularındaki Zero Trust ilkelerini tanımanız beklenir.
Microsoft Defender for Cloud Tekrarı
Sınav için Defender for Cloud ile ilgili temel noktalar: Ortamınızın Microsoft güvenlik önerilerine ne ölçüde uyduğunu gösteren yüzdelik bir Secure Score sunar. Öneriler, güvenlik denetimleri altında gruplandırılır (örneğin 'Güvenlik yapılandırmalarını düzelt', 'Gelişmiş veri güvenliğini uygulama'). Defender for Cloud; Azure, şirket içi ortamlar (Azure Arc aracılığıyla) ve diğer bulutlarda çalışır. İki modu vardır: Free (yalnızca temel CSPM ve güvenlik önerileri) ve Defender planları (ücretlidir; VM'ler, SQL, Storage, Containers gibi iş yükü türlerine göre gelişmiş tehdit koruması ekler).
Azure Key Vault Tekrarı
Azure Key Vault için sınav bilgileri: Key Vault üç tür nesne depolar — Secrets (parolalar, bağlantı dizeleri), Keys (şifreleme işlemleri için RSA veya EC anahtarları) ve Certificates (yaşam döngüsü yönetimine sahip X.509 sertifikaları). Key Vault'a erişim, RBAC (daha yeni ve önerilen yöntem) veya eski Key Vault Access Policy modeliyle denetlenir. Key Vault, uygulamaların kimlik bilgilerini hiçbir zaman depolamaması için managed identity ile tümleşir. Key Vault'un iki katmanı vardır: Standard (yazılımla korunan anahtarlar) ve Premium (FIPS 140-2 Level 2 HSM destekli anahtarlar).
Azure Policy Derinlemesine İnceleme
Azure Policy için sınav noktaları: Bir Policy Definition, neyin değerlendirileceğini ve hangi eylemin gerçekleştirileceğini belirtir (Audit, Deny, DeployIfNotExists, Modify). Bir Policy Assignment, tanımı bir kapsama (management group, subscription veya resource group) uygular. Bir Policy Initiative (policy set olarak da adlandırılır), birden çok tanımı birlikte gruplandırır. DeployIfNotExists etkisi özeldir — koşul karşılandığında düzeltme kaynağını otomatik olarak dağıtır (örneğin, eksik VM'lere Log Analytics aracısı dağıtmak). Uyumluluk sonuçları, Compliance panosunda yüzdeler olarak gösterilir.
Management Groups ve Subscription Tasarımı
Management group bilgileri: Kök grubun altında management group'ları en fazla 6 düzey derinliğinde iç içe yerleştirebilirsiniz. Tenant Root Group, otomatik olarak oluşturulan en üst düzey management group'tur. Bir management group düzeyinde yapılan ilkeler ve RBAC atamaları, altındaki tüm alt management group'lar ve subscription'lar tarafından devralınır. Yaygın kurumsal tasarım: root → Platform (bağlantı, kimlik ve yönetim subscription'ları) → Landing Zones (üretim, üretim dışı) → ürüne özgü subscription'lar. Bu hiyerarşi, büyük ölçekte merkezi yönetişim sağlar.
Kaynak Kilitleri ve Etiketleri Tekrarı
Kaynak kilitleriyle ilgili bilgiler: CanNotDelete kilidi okuma ve değiştirmeye izin verir, ancak silmeyi engeller. ReadOnly kilidi yalnızca okuma işlemlerine izin verir — değiştirme veya silme yapılamaz. Kilitler subscription, resource group veya kaynak düzeyinde uygulanabilir ve alt kaynaklar tarafından devralınır. Yalnızca Owner ve User Access Administrator rolleri kilit oluşturabilir veya silebilir. Resource tags, anahtar-değer biçiminde meta veri çiftleridir; kilitlerin ve ilkelerin aksine devralınmazlar. Kaynak başına en fazla 50 etiket, etiket adı en fazla 512 karakter ve değer en fazla 256 karakter olabilir.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteDDoS Koruması ve Azure Firewall
AZ-900 ağ güvenliği hizmetleri: Azure DDoS Protection Basic ücretsizdir ve tüm Azure kaynaklarını yaygın Katman 3 ve Katman 4 DDoS saldırılarına karşı otomatik olarak korur. Azure DDoS Protection Standard ücretlidir (korunan VNet başına yaklaşık aylık 2.944 $); uyarlamalı ayarlama, gerçek zamanlı saldırı ölçümleri ve saldırı sonrası analizler ekler. Azure Firewall, yerleşik yüksek kullanılabilirlik ve otomatik ölçeklendirme özelliklerine sahip, yönetilen durum bilgisi tutan bir güvenlik duvarıdır — NSG değildir. Azure Firewall, Katman 7'de çalışır (FQDN filtrelemeli uygulama kuralları); NSG'ler ise Katman 4'te çalışır (bağlantı noktası/IP kuralları).
Sık Karşılaşılan Güvenlik Soruları
Yaygın AZ-900 güvenlik senaryosu kalıpları:
- VM'nin yanlışlıkla silinmesini önleme → Kaynak Kilidi (CanNotDelete)
- Tüm kaynakların bir CostCentre etiketine sahip olmasını zorunlu kılma → Azure Policy (Deny etkisi)
- Bir kullanıcı alışılmadık bir konumdan oturum açtığında uyarı verme → Entra ID Identity Protection / Conditional Access
- Uygulama veritabanı parolasını güvenli biçimde depolama → Azure Key Vault Secret
- Güvenlik önerilerini ve uyumluluk puanını görüntüleme → Microsoft Defender for Cloud Secure Score
- Subscription denetim günlüklerindeki tehditleri algılama → Microsoft Sentinel
Kısa Kontrol
Bu derste Microsoft Azure Fundamentals (AZ-900) kavramlarını ne ölçüde anladığınızı test edin.
Ders Özeti
Bu derste şunları gözden geçirdiniz: Entra ID ile Azure RBAC karşılaştırması (bulut kimliği ile Azure kaynakları için iki ayrı erişim denetimi sistemi), Defender for Cloud Secure Score (güvenlik durumunu ölçer ve öneriler sunar) ve ReadOnly kilitlerinin RBAC'yi geçersiz kılması (Owner'lar bile ReadOnly kilitli kaynaklara yazamaz). Sırada AZ-900 için sınav stratejisini ve zaman yönetimini ele alacağız.
Sıkça Sorulan Sorular
“Güvenlik, Kimlik ve Yönetim Tekrarı” dersi ücretsiz mi?
Evet — “Güvenlik, Kimlik ve Yönetim Tekrarı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.
“Güvenlik, Kimlik ve Yönetim Tekrarı” dersinde ne öğreneceğim?
Entra ID, Defender for Cloud, Key Vault, Azure Policy ve uyumluluk konularını bilgi kartı tarzı hatırlama soruları ve senaryo tabanlı alıştırmalarla pekiştirin. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Güvenlik, Kimlik ve Yönetim Tekrarı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut Kavramları ve Azure Mimarisi Tekrarı
- Temel Hizmetler Hızlı Başvuru
- Güvenlik, Kimlik ve Yönetim Tekrarı
- Sınav Stratejisi ve Zaman Yönetimi