Kullanıcılar, Gruplar ve Rol Atamaları
Entra ID'de kullanıcılar ve gruplar oluşturun, Azure kaynaklarına erişimi denetlemek için yerleşik RBAC rollerini atayın ve en az ayrıcalık ilkesini uygulayın.
Kullanıcılar, Gruplar ve Rol Atamaları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Azure RBAC: Role-Based Access Control
Azure Role-Based Access Control (RBAC), Azure kaynaklarında kimin ne yapabileceğini denetleyen yetkilendirme sistemidir. İzinleri doğrudan kişilere atamak yerine, belirli bir kapsamda güvenlik sorumlularına (kullanıcılar, gruplar, hizmet sorumluları veya yönetilen kimlikler) roller atarsınız. Bu ayrım, kuruluşunuz büyüdükçe izinlerin yönetilebilir kalmasını sağlar.
Üç RBAC Kavramı
Her RBAC ataması üç bileşen içerir. Güvenlik sorumlusu, erişimi kimin alacağını belirtir (kullanıcı, grup veya yönetilen kimlik). Rol tanımı, hangi işlemlere izin verildiğini belirtir (örneğin VMs okuma veya depolamaya yazma). Kapsam, erişimin nerede geçerli olduğunu belirtir — en genişten en dara doğru: yönetim grubu, abonelik, kaynak grubu veya tek tek kaynak. Erişim, kapsam hiyerarşisinde aşağı doğru devralınır.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableYerleşik Rollere Genel Bakış
Azure yüzlerce yerleşik rol sağlar. Tüm kaynak türlerinde en sık kullanılan dört rol şunlardır: Owner — başkalarına rol atama yeteneği de dahil tam erişim; Contributor — kaynak oluşturma ve yönetme için tam erişim, ancak başkalarına erişim verme yetkisi yoktur; Reader — yalnızca görüntüleme erişimi; User Access Administrator — kaynaklara katkıda bulunmadan rol atamalarını yönetebilir.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Rol Atama
Rol ataması, belirtilen güvenlik sorumlusuna, belirtilen kapsamda rol tanımında belirtilen izinleri verir. Rol atamaları tüm alt kapsamlara yayılır — kaynak grubu düzeyinde Contributor atamak, o gruptaki her kaynağa Contributor erişimi verir. Abonelik düzeyinde atama yapmak, söz konusu abonelikteki tüm kaynak gruplarında Contributor erişimi sağlar.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>En Az Ayrıcalık İlkesi
En az ayrıcalık ilkesi, her kimliğin işini gerçekleştirmek için gereken asgari izinlere sahip olması gerektiğini belirtir. Azure RBAC'de bunun anlamı şudur: yazma gerekmeyen yerlerde Contributor yerine Reader kullanın, abonelik kapsamı yerine kaynak grubu kapsamını tercih edin ve mümkün olduğunda geniş kapsamlı Contributor rolü yerine belirli kaynak düzeyindeki rolleri (örneğin Storage Blob Data Contributor) kullanın.
Özel Rol Tanımları
Yerleşik rollerden hiçbiri gereksinimlerinizi tam olarak karşılamıyorsa bir özel rol oluşturabilirsiniz. Özel rol tanımı; bir Actions kümesini (izin verilen denetim düzlemi işlemleri), NotActions kümesini (izin verilen kümeden hariç tutulanlar), bir DataActions kümesini (blob içeriğini okuma gibi kaynaklardaki veri düzlemi işlemleri) ve AssignableScopes kümesini (rolün atanabileceği abonelikler veya yönetim grupları) belirtir.
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Rol Atamalarını Ölçeklendirmek için Gruplar
Gruplara rol atamak, tek tek kullanıcılara rol atamaya kıyasla en iyi uygulamadır. Yeni bir geliştirici DevTeam'e katıldığında, onu Entra ID'deki DevTeam güvenlik grubuna eklersiniz — geliştirici, herhangi bir Azure RBAC değişikliği yapılmadan grubun sahip olduğu tüm rol atamalarını otomatik olarak devralır. Bu tek yönetim noktası, işten ayrılma sırasında denetlenmesi veya iptal edilmesi zorlaşan dağınık bireysel atamaları önler.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgOtomasyon için Hizmet Sorumluları
Hizmet sorumlusu, uygulamaların, betiklerin ve otomasyon araçlarının Azure'da kimlik doğrulaması yapıp kaynaklara erişmek için kullandığı kimliktir. Kullanıcı kimliğinin aksine hizmet sorumluları etkileşimli oturum açma özelliğine sahip değildir. Bunları Entra ID'deki App Registration kayıtlarından oluşturur, ardından uygun kapsamda RBAC rolleri atarsınız — örneğin altyapı dağıtmak için bir CI/CD pipeline'ına tek bir kaynak grubunda Contributor erişimi vermek gibi.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGReddetme Atamaları
Reddetme atamaları, rol ataması normalde izin verse bile güvenlik sorumluları için belirli işlemleri engeller. Rol atamalarının aksine reddetme atamaları yöneticiler tarafından doğrudan oluşturulamaz — kullanıcıların korunan kaynakları değiştirmesini önlemek için Azure Blueprints veya yönetilen uygulamalar tarafından eklenir. Bir reddetme ataması, eşleşen tüm rol atamalarına önceliklidir.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM), tam zamanında ayrıcalıklı erişim sağlayan bir Entra ID P2 özelliğidir. Owner veya Global Administrator rolünü kalıcı olarak atamak yerine kullanıcıları bu rol için uygun duruma getirirsiniz. Role ihtiyaç duyduklarında, atamayı sınırlı bir süre için (örneğin 1-8 saat) etkinleştirirler; isteğe bağlı olarak onay iş akışı ve gerekçe de gerekli tutulabilir. Bu özellik, aşırı yetkili hesapların sürekli saldırı yüzeyini önemli ölçüde azaltır.
Sürekli Yönetim için Erişim İncelemeleri
Erişim İncelemeleri (Entra ID P2), kaynak sahiplerinden veya yöneticilerden ekip üyelerinin mevcut rol atamalarına hâlâ ihtiyaç duyup duymadıklarını onaylamalarını isteyen, düzenli ve otomatik incelemelerdir. İnceleyenler, erişimin sürdürülmesini doğrudan inceleme arayüzünden onaylayabilir veya reddedebilir. Bu incelemeler; rol değişiklikleri, projelerin tamamlanması veya çalışanların ayrılmasından kalan güncel olmayan izinleri ortaya çıkarır. Bu, mevzuata uygunluk programları için temel bir gereksinimdir.
Hızlı Kontrol
Bu derste ele alınan Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Azure RBAC, belirli bir kapsamda güvenlik sorumlularına roller atar, en az ayrıcalık ilkesi yalnızca gerekli asgari izinlerin verilmesi anlamına gelir ve PIM, yüksek ayrıcalıklı roller için kalıcı atama yerine tam zamanında etkinleştirme sağlar. Sırada Entra ID'de Çok Faktörlü Kimlik Doğrulama ve Koşullu Erişim konularını ele alacağız.
Sıkça Sorulan Sorular
“Kullanıcılar, Gruplar ve Rol Atamaları” dersi ücretsiz mi?
Evet — “Kullanıcılar, Gruplar ve Rol Atamaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Kullanıcılar, Gruplar ve Rol Atamaları” dersinde ne öğreneceğim?
Entra ID'de kullanıcılar ve gruplar oluşturun, Azure kaynaklarına erişimi denetlemek için yerleşik RBAC rollerini atayın ve en az ayrıcalık ilkesini uygulayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Kullanıcılar, Gruplar ve Rol Atamaları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Microsoft Entra ID Nedir?
- Kullanıcılar, Gruplar ve Rol Atamaları
- Çok Faktörlü Kimlik Doğrulama ve Koşullu Erişim
- Tek Oturum Açma ve Dış Kimlikler