Azure Otomasyonu verilerinin yönetimi

Bu makale, verilerin Azure Otomasyonu ortamında nasıl korunduğunu ve güvence altına alındığını açıklayan çeşitli konular içerir.

Azure Otomasyonu için TLS

Azure Otomasyonu aktarımdaki verilerin güvenliğini sağlamak için Aktarım Katmanı Güvenliği (TLS) kullanımını yapılandırmanızı kesinlikle öneririz. Aşağıda, OTOMASYON hizmetine HTTPS üzerinden iletişim kuran yöntemlerin veya istemcilerin listesi yer alıyor:

  • Webhook çağrıları

  • Kullanıcı Karma Runbook Çalışanları (uzantı tabanlı ve aracı tabanlı)

  • Azure Otomasyonu Güncelleştirme yönetimi ve Azure Otomasyonu Değişiklik izleme ve envanteri tarafından yönetilen makineler

  • Azure Otomasyonu DSC düğümleri

TLS/Güvenli Yuva Katmanı'nın (SSL) eski sürümlerinin güvenlik açığı olduğu tespit edilmiştir ve geriye dönük uyumluluk sağlamak için çalışmaya devam ederken, bunlar önerilmez. TlS 1.3 gibi daha yeni daha güvenli protokolleri otomatik olarak algılamanıza ve bu protokollerden yararlanmanıza olanak sağlayan platform düzeyinde güvenlik özelliklerini bozadığından, aracınızı gerekli olmadığı sürece yalnızca TLS 1.2 kullanacak şekilde ayarlamanızı açıkça önermeyiz.

Karma Runbook Çalışanı rolü için bir bağımlılık olan Windows ve Linux üzerindeki Log Analytics aracı ile TLS desteği hakkında bilgi almak için Log Analytics aracıya genel bakış - TLS sayfasına bakın.

Karma Çalışanlar ve Web Kancası çağrıları için TLS protokollerini yükseltme

1 Mart 2025'ten itibaren, Aktarım Katmanı Güvenliği (TLS) 1.0 ve 1.1 protokollerini kullanarak tüm aracı tabanlı ve uzantı tabanlı Kullanıcı Karma Runbook Çalışanları, Web Kancaları, DSC düğümleri ve Azure Otomasyon Güncelleştirme yönetimi ve Değişiklik İzleme yönetilen makineleri Azure Otomasyon'a artık bağlanamayacak. TLS 1.0 ve 1.1 protokollerini kullanarak çalışan veya zamanlanan tüm işler Karma Çalışanlar üzerinde başarısız olacaktır.

Runbook'ları tetikleyen Webhook çağrılarında TLS 1.2 veya üzeri sürümlerin kullanıldığından emin olun. Windows Karma Çalışanı'nda TLS 1.0/1.1 protokollerini nasıl devre dışı bırakacağınızı ve Windows makinesinde TLS 1.2 veya üzerini nasıl etkinleştireceğinizi öğrenin.

Linux Karma Çalışanları için aşağıdaki Python betiğini çalıştırarak en son TLS protokolüne yükseltin.

import os

# Path to the OpenSSL configuration file as per Linux distro
openssl_conf_path = "/etc/ssl/openssl.cnf"

# Open the configuration file for reading
with open(openssl_conf_path, "r") as f:
    openssl_conf = f.read()

# Check if a default TLS version is already defined
if "DEFAULT@SECLEVEL" in openssl_conf:
    # Update the default TLS version to TLS 1.2
    openssl_conf = openssl_conf.replace("CipherString = DEFAULT@SECLEVEL", "CipherString = DEFAULT@SECLEVEL:TLSv1.2")

    # Open the configuration file for writing and write the updated version
    with open(openssl_conf_path, "w") as f:
        f.write(openssl_conf)

    # Restart any services that use OpenSSL to ensure that the new settings are applied
    os.system("systemctl restart apache2")
    print("Default TLS version has been updated to TLS 1.2.")
else:
    # Add the default TLS version to the configuration file
    openssl_conf += """
    Options = PrioritizeChaCha,EnableMiddleboxCompat
    CipherString = DEFAULT@SECLEVEL:TLSv1.2
    MinProtocol = TLSv1.2
    """

    # Open the configuration file for writing and write the updated version
    with open(openssl_conf_path, "w") as f:
        f.write(openssl_conf)

    # Restart any services that use OpenSSL to ensure that the new settings are applied
    os.system("systemctl restart apache2")
    print("Default TLS version has been added as TLS 1.2.")

Platforma özgü yönergeler

Uyarı

Windows Server 2008, 2008 R2, 2012 ve 2012 R2 desteğinin sonuna (EOS) ulaştı. Kullanımınızı gözden geçirin ve işletim sistemi yükseltmelerini ve geçişlerini uygun şekilde planlayın. Daha fazla bilgi için bkz. Destek sonu:

Windows Server 2016, 2019, 2022 veya 2025'a yerinde yükseltme yapın.

Platform/Dil Destek Daha Fazla Bilgi
Linux Linux dağıtımları TLS 1.2 desteği için OpenSSL'ye bağımlı olma eğilimindedir. OpenSSL sürümünüzün desteklendiğinden emin olmak için OpenSSL Değişiklik Günlüğü'ne bakın.
Windows 8.0 - 10 Desteklenir ve varsayılan olarak etkinleştirilir. Hala varsayılan ayarları kullandığınızı onaylamak için.
Windows Server 2012 - 2016 Desteklenir ve varsayılan olarak etkinleştirilir. Hala varsayılan ayarları kullandığınızı onaylamak için
Windows 7 SP1 ve Windows Server 2008 R2 SP1 Desteklenir, ancak varsayılan olarak etkinleştirilmez. Etkinleştirme hakkında ayrıntılı bilgi için Aktarım Katmanı Güvenliği (TLS) kayıt defteri ayarları sayfasına bakın.

Veri muhafazası

Azure Otomasyonu'da bir kaynağı sildiğinizde, kalıcı olarak kaldırılmadan önce bu kaynak denetim amacıyla günlerce saklanır. Bu süre boyunca kaynağı göremez veya kullanamazsınız. Bu ilke, silinmiş bir Otomasyon hesabına ait kaynaklar için de geçerlidir. Bekletme ilkesi tüm kullanıcılar için geçerlidir ve şu anda özelleştirilemiyor. Ancak, verileri daha uzun süre saklamanız gerekiyorsa, Azure Otomasyonu iş verilerini Azure İzleyici günlüğüne iletebilirsiniz.

Aşağıdaki tabloda farklı kaynaklar için bekletme ilkesi özetlemektedir.

Veri İlke
Hesaplar Bir hesap, kullanıcı sildikten 30 gün sonra kalıcı olarak kaldırılır.
Varlıklar Bir varlık, bir kullanıcı sildikten 30 gün sonra veya bir kullanıcı varlığın bulunduğu hesabı sildikten 30 gün sonra kalıcı olarak kaldırılır. Varlıklar arasında değişkenler, zamanlamalar, kimlik bilgileri, sertifikalar, Python 2 paketleri ve bağlantılar bulunur.
DSC Düğümleri Bir DSC düğümü, Azure portalı veya Unregister-AzAutomationDscNode cmdlet'i Windows PowerShell kullanılarak Otomasyon hesabından kaydı kaldırıldıktan 30 gün sonra kalıcı olarak kaldırılır. Ayrıca bir düğüm, kullanıcı düğümü barındıran hesabı sildikten 30 gün sonra kalıcı olarak kaldırılır.
İşler Bir iş silinir ve değişiklik yaptıktan 30 gün sonra (örneğin, iş tamamlandıktan, durdurulduktan veya askıya alındıktan sonra) kalıcı olarak kaldırılır.
Modül Modül, kullanıcı sildikten 30 gün sonra veya kullanıcı modülü barındıran hesabı sildikten 30 gün sonra kalıcı olarak kaldırılır.
Düğüm Yapılandırmaları/MOF Dosyaları Eski düğüm yapılandırması, yeni bir düğüm yapılandırması oluşturulduktan 30 gün sonra kalıcı olarak kaldırılır.
Düğüm Raporları Düğüm raporu, bu düğüm için yeni bir rapor oluşturulduktan 90 gün sonra kalıcı olarak kaldırılır.
Çalışma Kitapları Bir runbook, kullanıcı kaynağı sildikten 30 gün sonra veya kullanıcı 1 kaynağınıiçeren hesabı sildikten 30 gün sonra kalıcı olarak kaldırılır.

1 Runbook, Microsoft Azure Desteği ile bir Azure desteği olayı dosyalanarak 30 günlük süre içinde kurtarılabilir. Azure desteği sitesine gidin ve Submit a support request öğesini seçin.

Veri yedekleme

Azure bir Otomasyon hesabını sildiğinizde, hesaptaki tüm nesneler silinir. Nesneler arasında çalışma kitapları, modüller, yapılandırmalar, ayarlar, işler ve varlıklar bulunur. Silinen otomasyon hesabını 30 gün içinde kurtarabilirsiniz. Otomasyon hesabınızın içeriğini silmeden önce yedeklemek için aşağıdaki bilgileri de kullanabilirsiniz:

Çalışma Kitapları

Azure portalını veya Windows PowerShell'deki Get-AzAutomationRunbookContent cmdlet'ini kullanarak runbook'larınızı betik dosyalarına aktarabilirsiniz. Azure Otomasyonu'da Runbook'ları Yönetme bölümünde açıklandığı gibi bu betik dosyalarını başka bir Otomasyon hesabına aktarabilirsiniz.

Tümleştirme modülleri

Tümleştirme modüllerini Azure Otomasyonu dışarı aktaramazsınız; bunların Otomasyon hesabının dışında kullanıma sunulması gerekir.

Varlıklar

Azure Otomasyonu varlıkları dışarı aktaramazsınız: sertifikalar, bağlantılar, kimlik bilgileri, zamanlamalar ve değişkenler. Bunun yerine, bu varlıkların ayrıntılarını not almak için Azure portalını ve Azure cmdlet'lerini kullanabilirsiniz. Ardından, başka bir Otomasyon hesabına aktardığınız runbook'lar tarafından kullanılan tüm varlıkları oluşturmak için bu ayrıntıları kullanın.

Cmdlet'leri kullanarak şifrelenmiş değişkenlerin veya kimlik bilgilerinin parola alanlarının değerlerini alamazsınız. Bu değerleri bilmiyorsanız, bunları bir runbook'ta alabilirsiniz. Değişken değerlerini almak için bkz. Azure Otomasyonu'da Değişken Varlıklar. Kimlik bilgisi değerlerini alma hakkında daha fazla bilgi edinmek için bkz: Azure Otomasyonu'daki Kimlik Bilgisi varlıkları.

DSC yapılandırmaları

Windows PowerShell'de Azure portalını veya Export-AzAutomationDscConfiguration cmdlet'ini kullanarak DSC yapılandırmalarınızı betik dosyalarına aktarabilirsiniz. Bu yapılandırmaları başka bir Otomasyon hesabında içeri aktarabilir ve kullanabilirsiniz.

Veri yerleşimi

Azure Otomasyonu hesabı oluşturulurken bir bölge belirtirsiniz. Varlıklar, yapılandırma, günlükler gibi hizmet verileri bu bölgede depolanır ve aynı coğrafyadaki diğer bölgelerde aktarılabilir veya işlenebilir. Bu genel uç noktalar, son kullanıcılara konumdan bağımsız olarak yüksek performanslı, düşük gecikme süreli bir deneyim sunmak için gereklidir. Yalnızca Brezilya'nın Güney Brezilya (Sao Paulo Eyaleti) bölgesi, Güneydoğu Asya bölgesi (Singapur) ve Asya Pasifik coğrafyasının Doğu Asya bölgesi (Hongkong) için, bu bölgeler için veri yerleşimi gereksinimlerini karşılamak için Azure Otomasyonu verileri aynı bölgede depolarız.

Sonraki adımlar