Disk Depolama ve Depolama Güvenliği
Yönetilen diskleri VM'lere bağlayın, doğru disk türünü (HDD, SSD, Ultra) seçin ve depolama hesaplarını paylaşılan erişim imzaları ile özel uç noktalar kullanarak güvenli hâle getirin.
Disk Depolama ve Depolama Güvenliği, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Azure Yönetilen Diskleri Nedir?
Azure Yönetilen Diskleri, Azure VM'lerine bağlanan blok düzeyinde depolama birimleridir; bir sunucudaki fiziksel sabit diskin veya SSD'nin buluttaki karşılığıdır. Azure diski yönetir: depolama hesabı yerleşimini, yedekliliği ve yaşam döngüsünü otomatik olarak ele alır. Yönetilen Diskler'den önce müşterilerin depolama hesaplarını ve VHD dosyalarını kendilerinin yönetmesi gerekiyordu; bu da hatalara açıktı. Günümüzde Yönetilen Diskler, VM'ler için kalıcı OS ve veri depolaması sağlamanın standart yoludur; yönetimi kolaylaştırır ve kullanılabilirlik kümesi ile bölge dağıtımlarını yerel olarak destekler.
Disk Türleri: HDD ve SSD
Azure dört tür yönetilen disk sunar: Standard HDD — disk başına 500 IOPS'a kadar, en düşük maliyet; geliştirme/test VM'leri ve kritik olmayan iş yükleri için. Standard SSD — HDD'den daha tutarlı performans, 6.000 IOPS'a kadar; düşük kullanım yoğunluğuna sahip web sunucuları ve CI/CD derleme aracıları için. Premium SSD — 20.000 IOPS'a kadar yüksek performans; üretim veritabanları, kurumsal uygulamalar ve G/Ç'ye duyarlı tüm iş yükleri için. Ultra Disk — milisaniyenin altında gecikmeyle 160.000 IOPS'a kadar en yüksek performans; SAP HANA ve üst düzey SQL Server gibi en zorlu iş yükleri için. Ultra Disk'ler belirli VM aileleri ve yapılandırmaları gerektirir.
Disk Rolleri: OS, Veri ve Geçici
Bir Azure VM'sinde en fazla üç disk rolü bulunur: OS diski — işletim sistemini (Windows veya Linux) içerir, en fazla 4 TB boyutundadır ve güvenilir performans için Premium veya Standard SSD olmalıdır. Veri diskleri — uygulama verileri, veritabanları veya günlük dosyaları için kullanılan ek yönetilen disklerdir; birden fazla veri diski bağlayabilirsiniz (daha büyük VM boyutlarında 32'ye kadar). Geçici disk — ana sunucudaki yerel SSD'dir; çok hızlıdır (yüz binlerce IOPS), ancak kalıcı değildir; VM serbest bırakıldığında veya yeniden dağıtıldığında veriler kaybolur. Önemli verileri hiçbir zaman geçici diskte depolamayın.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskDisk Anlık Görüntüleri ve Yedeklemeler
Azure Yönetilen Diskleri, disk anlık görüntülerini destekler; bunlar diskin belirli bir andaki salt okunur kopyalarıdır. Anlık görüntüler Azure Storage'da depolanır ve diskin ayrılan tam boyutu için değil, kullanılan veri miktarı (GB) üzerinden ücretlendirilir. Bir VM'yi önceki durumuna geri yüklemek veya test amacıyla bir diski kopyalamak için anlık görüntüden yeni bir disk oluşturabilirsiniz. Üretim yedeklemesi için Azure Backup, ham disk anlık görüntüsü yerine uygulama tutarlılığını dikkate alan tutarlı bir yedeklemeyle anlık görüntü zamanlamasını, saklama süresini ve bölgeler arası yedeklemeyi otomatikleştirir.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotKümelenmiş VM'ler için Paylaşılan Diskler
Azure Shared Disks, tek bir yönetilen diskin aynı anda birden fazla VM'ye bağlanmasına olanak tanır; böylece SQL Server Failover Cluster Instances veya SAP ASCS clusters gibi kümelenmiş uygulama senaryoları mümkün olur. Paylaşılan diskler, diski aynı anda bağlayabilecek VM sayısını sınırlayan belirli bir maxShares ayarıyla Premium SSD ve Ultra Disk katmanlarında kullanılabilir. Eş zamanlı yazmaların veri bozulmasına yol açmasını önlemek için erişimi kümeleme yazılımı (Windows Server Failover Clustering veya Linux'taki eşdeğeri) kullanarak koordine etmek uygulamanın sorumluluğundadır.
Diskler için Kullanım Sırasında Şifreleme
Azure Yönetilen Diskleri, kullanım sırasında depolanan tüm verileri varsayılan olarak AES-256 bit anahtarları kullanan Server-Side Encryption (SSE) ile şifreler. Varsayılan olarak şifreleme anahtarlarını Microsoft yönetir (Platform-Managed Keys). Şifreleme anahtarları üzerinde denetim sahibi olması gereken kuruluşlar bunun yerine Azure Key Vault'ta depolanan Customer-Managed Keys (CMK) kullanabilir. Üçüncü seçenek olan Azure Disk Encryption (ADE), OS ve veri disklerini BitLocker (Windows) veya DM-Crypt (Linux) kullanarak şifreler. Böylece disk, platform düzeyine ek olarak OS düzeyinde de şifrelenir ve çok katmanlı savunma sağlanır.
Paylaşılan Erişim İmzaları (SAS)
Shared Access Signature (SAS), hesabın ana erişim anahtarlarını paylaşmadan Azure Storage kaynaklarına (blob'lar, dosyalar, kuyruklar, tablolar) kısıtlı ve süreli erişim sağlayan bir URI'dir. Bir SAS belirteci şunları belirtir: Kaynak (hangi blob veya kapsayıcı), İzinler (okuma, yazma, silme, listeleme), Başlangıç ve sona erme zamanı ve isteğe bağlı olarak IP kısıtlamaları. Üç SAS türü vardır: Account SAS (birden fazla hizmet), Service SAS (tek bir hizmet) ve User delegation SAS (Entra ID kimlik bilgileriyle desteklenir ve en güvenli türdür).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginDepolama için Özel Uç Noktalar
Bir Private Endpoint, VNet'inizden bir özel IP adresini Azure Storage hesabına atar ve hesabı Azure'ın özel omurgası üzerinden sanal ağınız içinde erişilebilir hâle getirir; bu sırada trafik genel internet üzerinden akmaz. Bir depolama hesabı için özel uç nokta oluşturduktan sonra, hesabın genel uç noktasını tamamen devre dışı bırakabilirsiniz. Böylece hesaba yalnızca bağlı VNet içinden (ve şirket içi ağlardan VPN/ExpressRoute üzerinden) erişilmesi sağlanır. Özel uç noktalar, VM'lerden, Kubernetes kümelerinden veya şirket içi sistemlerden depolama hesaplarına erişmenin en güvenli yoludur.
Depolama Hesabı Güvenlik Duvarı Kuralları
Özel Uç Noktaları uygulamadan önce birçok kuruluş, erişimi belirli IP aralıklarıyla veya sanal ağ alt ağlarıyla sınırlamak için Storage Account Firewall kullanır. Güvenlik duvarı, Azure portalında depolama hesabının 'Networking' bölmesinde yapılandırılır. Şu kaynaklardan erişime izin verebilirsiniz: Belirli genel IP aralıkları (ör. ofisinizin NAT IP'si), belirli VNet alt ağları (hizmet uç noktaları kullanılarak) veya Azure hizmetleri (Azure Backup ve Azure Monitor gibi güvenilir Microsoft hizmetleri). Veri düzlemi erişim denetimi için RBAC kullanılırken bile güvenlik duvarı kuralları önemli bir savunma katmanıdır.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetStorage Defender ve Gelişmiş Tehdit Koruması
Microsoft Defender for Storage (Defender for Cloud'un bir parçasıdır), depolama hesaplarınızı bir güvenlik tehdidine işaret edebilecek olağan dışı erişim modelleri açısından izler; örneğin alışılmadık konumlardan erişim, kısa bir süre içinde çok sayıda dosyaya erişim (fidye yazılımı verilerinin dışarı çıkarılması) veya bilinen kötü amaçlı yazılım dosyalarının yüklenmesi. Defender for Storage uyarıları güvenlik ekibinize gönderilir ve Logic Apps veya Function Apps aracılığıyla otomatik yanıtları tetikleyebilir. Defender for Storage'ı etkinleştirmek, hassas veya iş açısından kritik veriler barındıran üretim depolama hesapları için en iyi uygulamalardan biridir.
Depolama Güvenliği için En İyi Uygulamaların Özeti
Aşağıdaki depolama güvenliği en iyi uygulamalarını hayata geçirmek güçlü bir güvenlik duruşu sağlar: Hesap anahtarlarını kodda asla paylaşmayın — yönetilen kimlikleri veya SAS belirteçlerini kullanın. Mümkün olduğunda anahtar tabanlı kimlik doğrulama yerine veri düzlemi erişimi için RBAC'yi etkinleştirin. Hassas verilerin genel internete açılmasını ortadan kaldırmak için Private Endpoint'leri kullanın. Erişimi bilinen ağlarla sınırlamak için Storage Firewall'ı etkinleştirin. Yanlışlıkla silinen verileri kurtarmak için geçici silmeyi ve sürüm oluşturmayı etkinleştirin. Anormallik tespiti için Defender for Storage'ı etkinleştirin. Şifrelenmemiş erişimi önlemek için yalnızca HTTPS kullanımını zorunlu kılın. Bu denetimlerin tümü, en yaygın depolama güvenliği risklerini ele alır.
Kısa Kontrol
Bu derste ele alınan Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: yönetilen diskler dört türde sunulur — Standard HDD, Standard SSD, Premium SSD ve Ultra Disk — her biri farklı performans ve maliyet gereksinimlerine uygundur; Shared Access Signatures, ana anahtarları paylaşmadan depolama kaynaklarına süreli ve izin kapsamıyla sınırlandırılmış erişim sağlar; ayrıca özel uç noktalar ve depolama güvenlik duvarları erişimi güvenilir ağlarla sınırlandırarak genel internet üzerinden erişimi ortadan kaldırır. Sırada Azure Ağ İletişimi var; Virtual Networks ve alt ağlarla başlayacağız.
Sıkça Sorulan Sorular
“Disk Depolama ve Depolama Güvenliği” dersi ücretsiz mi?
Evet — “Disk Depolama ve Depolama Güvenliği” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Disk Depolama ve Depolama Güvenliği” dersinde ne öğreneceğim?
Yönetilen diskleri VM'lere bağlayın, doğru disk türünü (HDD, SSD, Ultra) seçin ve depolama hesaplarını paylaşılan erişim imzaları ile özel uç noktalar kullanarak güvenli hâle getirin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Disk Depolama ve Depolama Güvenliği” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Azure Depolama Hesapları
- Blob Depolama: Bulut için Nesne Depolama
- Azure Files ve Kuyruk Depolama
- Disk Depolama ve Depolama Güvenliği