Cloud & IT Cert Prep · Ders

Operasyonel Mükemmellik ve Güvenlik Sütunları

Operasyonlar için IaC, küçük ve geri alınabilir değişiklikler ile çalıştırma kitaplarını uygulayın; güvenlik için en az ayrıcalık ilkesini, veri korumayı ve olay müdahalesini kullanın.

1. ders / 413 adım

Operasyonel Mükemmellik ve Güvenlik Sütunları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Well-Architected Framework

AWS Well-Architected Framework, mimarların güvenli, yüksek performanslı, dayanıklı ve verimli bulut altyapıları oluşturmasına yardımcı olacak bir Best practices ve yol gösterici Questions kümesi sunar. Framework, six pillars halinde düzenlenmiştir: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation ve Sustainability. Bu ders ilk iki sütunu ele alır. SAA-C03 sınavında, belirli bir tasarım ilkesinin hangi sütuna ait olduğu sıkça sorulur; bu nedenle her sütunu açıkça anlamak önemlidir.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Operational Excellence: Temel Tasarım İlkeleri

Operational Excellence sütunu, iş değeri sunmak ve süreçleri sürekli iyileştirmek için sistemleri çalıştırmaya ve izlemeye odaklanır. Temel tasarım ilkeleri: Operasyonları kod olarak gerçekleştirin — altyapıyı ve operasyonel görevleri otomatikleştirmek için CloudFormation, CDK veya Systems Manager kullanın. Sık, küçük ve geri alınabilir değişiklikler yapın — geri alınabilecek küçük artışlarla dağıtım yapın. Arızaları öngörün — arızalardan kurtulmayı tasarlayın ve bunun pratiğini yapın. Operasyonel arızalardan öğrenin — olay sonrası incelemeler gerçekleştirin ve iyileştirmeler yapın.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Operasyonlar için Infrastructure as Code

Altyapıyı kod olarak ele almak, tüm ortamınızın — VPC'ler, EC2 örnekleri, RDS veritabanları ve IAM rolleri — incelenebilen, test edilebilen ve tutarlı biçimde dağıtılabilen, sürüm denetimli şablonlarda tanımlanması anlamına gelir. AWS CloudFormation, farklılaşma algılama ve değişiklik kümeleri sunan yerel IaC hizmetidir. AWS CDK, altyapıyı tanıdık programlama dilleriyle (Python, TypeScript) yazmanıza olanak tanır. AWS Systems Manager Automation, operasyonel çalışma kitaplarını (ör. yama uygulama ve anlık görüntüler) yürütülebilir belgeler olarak kod haline getirir.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Operational Excellence için Gözlemlenebilirlik

Göremediğiniz bir şeyi iyileştiremezsiniz. Operational Excellence için sisteminizin davranışı hakkında içgörü sağlayan gözlemlenebilirlik gerekir: ölçümler, günlükler ve izler. AWS üzerinde bu; sayısal veri noktaları için CloudWatch Metrics, günlüklerin toplanması ve analizi için CloudWatch Logs, mikro hizmetler arasındaki dağıtık izleme için AWS X-Ray ve operasyonlara gerçek zamanlı görünürlük için CloudWatch Dashboards anlamına gelir. Operasyonel hedeflerinize ne zaman ulaştığınızı anlamak için iş ve teknik KPI'ları tanımlayın ve sürekli ölçün.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

Runbook'lar ve Playbook'lar

Runbook'lar, rutin görevler (yeni bir sürüm dağıtma veya bir trafik olayı için ölçeği artırma) için adım adım operasyonel prosedürlerdir. Playbook'lar, olaylara (veritabanı yük devretmesi veya güvenlik ihlali) yanıt verme prosedürleridir. AWS Systems Manager Run Command ve Automation, Runbook'ları EC2 filonuz genelinde programlı olarak yürütmenize olanak tanır. Runbook'ları sürüm denetiminde saklayın, düzenli olarak gözden geçirin ve nöbetçi mühendislerin olaylar gerçekleşmeden önce bunlara aşina olması için tatbikatlarda yürütün.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Security Sütunu: Temel Tasarım İlkeleri

Security sütunu; bilgileri, sistemleri ve varlıkları korumaya odaklanır. Temel tasarım ilkeleri: Güçlü bir kimlik temeli oluşturun — en az ayrıcalık ilkesiyle IAM kullanın ve uzun süreli kimlik bilgilerini ortadan kaldırın. İzlenebilirliği etkinleştirin — tüm eylemleri günlüğe kaydedin ve denetleyin. Güvenliği tüm katmanlarda uygulayın — yalnızca çevrede değil, ağ, işlem, veri ve uygulama katmanlarında da uygulayın. Aktarım sırasında ve beklemede olan verileri koruyun — her şeyi şifreleyin. Güvenlik en iyi uygulamalarını otomatikleştirin — sürekli değerlendirme için Config kurallarını ve Security Hub'ı kullanın.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

En Az Ayrıcalık ve IAM En İyi Uygulamaları

En az ayrıcalık, bir görev için gereken asgari izinlerin verilmesi, daha fazlasının verilmemesi anlamına gelir. Uygulamada: hizmetler için uzun süreli erişim anahtarları yerine IAM rollerini kullanın. Rollerinin diğer rollere verebileceği izinleri sınırlamak için izin sınırlarını kullanın. Hesaplar genelinde koruyucu sınırlar belirlemek için AWS Organizations içinde Hizmet Denetim İlkelerini (SCP'ler) kullanın. Aşırı izin veren ilkeleri tespit etmek için izinleri düzenli olarak IAM Access Analyzer ile gözden geçirin. Erişim anahtarlarını yenileyin ve tüm insan kullanıcılar için MFA'yı etkinleştirin.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

Şifreleme: Beklemede ve Aktarım Sırasında Veriler

Security sütunu, verilerin beklemede ve aktarılırken şifrelenmesini zorunlu kılar. Beklemedeki veriler için S3 bucket'larında, EBS birimlerinde, RDS, DynamoDB ve EFS üzerinde KMS şifrelemesini etkinleştirin. Anahtar yenileme denetimine ihtiyaç duyduğunuz hassas iş yüklerinde müşteri tarafından yönetilen anahtarları (CMK) kullanın. Aktarım sırasında veriler için tüm API uç noktalarında (ALB, API Gateway) TLS 1.2+ kullanımını zorunlu kılın, ACM sertifikalarını kullanın ve zayıf şifre takımlarını reddeden güvenlik ilkelerini yapılandırın. Kimlik bilgilerini veya hassas verileri hiçbir zaman düz metin olarak göndermeyin.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

Olay Müdahalesini Otomatikleştirme

Bulut ölçeğinde güvenlik olayları gerçekleştiğinde manuel olay müdahalesi çok yavaştır. Security sütunu, olay müdahalesinin otomatikleştirilmesini vurgular. Örnek: GuardDuty, şüpheli dış bağlantılar kuran güvenliği ihlal edilmiş bir EC2 bulut sunucusunu algılar. Bir EventBridge kuralı, bulut sunucusunu otomatik olarak yalıtan (onu ASG'den çıkaran ve kısıtlayıcı bir güvenlik grubu uygulayan) ve güvenlik ekibine bildirim gönderen bir Lambda işlevini tetikler. Bu otomatik müdahale saatler değil, saniyeler içinde gerçekleşir.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

Algılayıcı Denetimler: CloudTrail ve Config

Security sütunu, izlenebilirlik gerektirir: kimin, neyi, ne zaman ve nereden yaptığını bilmek. AWS CloudTrail, hesabınızdaki her API çağrısını kaydeder: çağrıyı kimin yaptığı, hangi IP'den, hangi kimlik bilgileri kullanılarak yapıldığı ve sonucun ne olduğu. AWS Config, kaynak yapılandırmalarını sürekli izler ve bunların uyumluluk kurallarınızdan ne zaman saptığını algılar (örneğin bir S3 bucket'ının herkese açık hâle gelmesi). CloudTrail ve Config birlikte, güvenlik soruşturmaları ve uyumluluk kanıtları için kapsamlı bir denetim izi sağlar.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Merkezî Bulgular için Security Hub

AWS Security Hub; GuardDuty, Inspector, Macie, IAM Access Analyzer, Config ve üçüncü taraf araçlardan gelen güvenlik bulgularını tek bir panoda birleştirir. Ortamınızı CIS AWS Foundations Benchmark, PCI DSS ve AWS Foundational Security Best Practices gibi güvenlik standartlarına göre değerlendirir. Security Hub, bulgulara önem derecesi puanları atar ve EventBridge üzerinden otomatik düzeltme eylemleri ayarlamanıza olanak tanır. Güvenlik duruşu yönetiminizin merkezî sinir merkezi olarak Security Hub'ı etkinleştirin.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

Hızlı Kontrol

Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Operational Excellence; kod olarak operasyonlara, küçük ve geri alınabilir değişikliklere ve hatalardan öğrenmeye odaklanır, Security sütunu en az ayrıcalık, savunma derinliği ve otomatik olay müdahalesini zorunlu kılar ve CloudTrail, Config ve Security Hub sürekli güvenlik izleme için algılayıcı denetimler sağlar. Her iki sütun da iyi tasarlanmış her AWS sisteminin temelidir. Sırada Reliability ve Performance Efficiency sütunlarını inceleyeceğiz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
150
Dersler
600

Sıkça Sorulan Sorular

“Operasyonel Mükemmellik ve Güvenlik Sütunları” dersi ücretsiz mi?

Evet — “Operasyonel Mükemmellik ve Güvenlik Sütunları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Operasyonel Mükemmellik ve Güvenlik Sütunları” dersinde ne öğreneceğim?

Operasyonlar için IaC, küçük ve geri alınabilir değişiklikler ile çalıştırma kitaplarını uygulayın; güvenlik için en az ayrıcalık ilkesini, veri korumayı ve olay müdahalesini kullanın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Operasyonel Mükemmellik ve Güvenlik Sütunları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Operasyonel Mükemmellik ve Güvenlik Sütunları
  2. Güvenilirlik ve Performans Verimliliği Sütunları
  3. Maliyet Optimizasyonu ve Sürdürülebilirlik Sütunları
  4. Well-Architected Tool ve İnceleme Süreci
← Cloud & IT Cert Prep Sayfasına Dön