Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Entra Id'de Genel Yönetici olarak kiracınızdaki tüm aboneliklere ve yönetim gruplarına erişiminiz olmayabilir. Bu makalede, erişiminizi tüm aboneliklere ve yönetim gruplarına yükseltmenin yolları açıklanmaktadır.
Uyarı
Kişisel verileri görüntüleme veya silme hakkında bilgi için bkz. GDPRiçin Genel Veri Sahibi İstekleri
Erişiminizi neden yükseltmeniz gerekir?
Genel Yöneticiyseniz aşağıdaki eylemleri yapmak istediğiniz zamanlar olabilir:
- Bir kullanıcı erişimi kaybettiğinde bir Azure aboneliğine veya yönetim grubuna yeniden erişim kazanma
- Başka bir kullanıcıya veya kendisine Azure aboneliği veya yönetim grubu üzerinde erişim verme
- Bir kuruluştaki tüm Azure aboneliklerini veya yönetim gruplarını görmek
- Bir otomasyon uygulamasının (fatura veya denetim uygulaması gibi) tüm Azure aboneliklerine veya yönetim gruplarına erişmesine izin vermek
Yükseltilmiş erişim nasıl çalışır?
Microsoft Entra ID ile Azure kaynaklarının güvenliği birbirinden bağımsız olarak sağlanır. Diğer bir deyişle Microsoft Entra rol atamaları Azure kaynaklarına erişim vermez ve Azure rol atamaları da Microsoft Entra ID'ye erişim vermez. Ancak, Microsoft Entra Id'de Genel Yöneticiyseniz , kiracınızdaki tüm Azure aboneliklerine ve yönetim gruplarına erişim atayabilirsiniz. Sanal makineler veya depolama hesapları gibi Azure abonelik kaynaklarına erişiminiz yoksa ve söz konusu kaynaklara erişim kazanmak için Genel Yönetici ayrıcalığınızı kullanmak istiyorsanız bu özelliği kullanın.
Erişiminizi yükselttiğinizde, Azure'da kök kapsamda ( ) / rolü atanır. Bu, kiracıdaki herhangi bir abonelik veya yönetim grubundaki tüm kaynakları görüntülemenize ve erişim atamanıza olanak tanır. Kullanıcı Erişimi Yöneticisi rol atamaları Azure PowerShell, Azure CLI veya REST API kullanarak kaldırılabilir.
Kök kapsamda yapmanız gereken değişiklikleri yaptıktan sonra bu yükseltilmiş erişim kaldırılmalıdır.
Adımları kök kapsamda gerçekleştirin
1. Adım: Genel Yönetici için erişimi yükseltme
Azure portalını kullanarak Genel Yönetici erişimini yükseltmek için bu adımları izleyin.
Azure portalında Genel Yönetici olarak oturum açın.
Microsoft Entra Privileged Identity Management kullanıyorsanız Genel Yönetici rol atamanızı etkinleştirin.
Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.
Azure kaynakları için erişim yönetimi geçiş düğmesini Evet olarak ayarlayın.
Geçiş düğmesini Evet olarak ayarladığınızda, Azure RBAC'de kök kapsamda (/) size Kullanıcı Erişimi Yöneticisi rolü atanır. Bu işlem, size bu Microsoft Entra kiracısıyla ilişkili tüm Azure aboneliklerinde ve yönetim gruplarında rol atama izni verir. Bu geçiş düğmesi yalnızca Microsoft Entra ID'de Genel Yönetici rolü atanmış kullanıcılar tarafından kullanılabilir.
İki durumlu düğmeyi Hayır olarak ayarladığınızda, Azure RBAC'deki Kullanıcı Erişimi Yöneticisi rolü kullanıcı hesabınızdan kaldırılır. Artık bu Microsoft Entra kiracısıyla ilişkili tüm Azure aboneliklerine ve yönetim gruplarına rol atayamazsınız. Yalnızca size erişim izni verilen Azure aboneliklerini ve yönetim gruplarını görüntüleyebilir ve yönetebilirsiniz.
Uyarı
Privileged Identity Management kullanıyorsanız rol atamanızı devre dışı bırakmak, Azure kaynakları için Erişim yönetimi düğmesini Hayır olarak değiştirmez. En az ayrıcalıklı erişimi korumak için rol atamanızı devre dışı bırakmadan önce bu iki durumlu düğmeyi Hayır olarak ayarlamanızı öneririz.
Ayarınızı kaydetmek için Kaydet'i seçin.
Bu ayar genel bir özellik değildir ve yalnızca oturum açmış olan kullanıcı için geçerlidir. Genel Yönetici rolünün bazı üyeleri için erişimi yükseltemezsiniz.
Erişiminizi yenilemek için oturumu kapatın ve tekrar oturum açın.
Artık kiracınızdaki tüm aboneliklere ve yönetim gruplarına erişiminiz olmalıdır. Erişim denetimi (IAM) sayfasını görüntülediğinizde kök kapsamda size Kullanıcı Erişimi Yöneticisi rolü atandığını fark edeceksiniz.
Yükseltilmiş erişimde yapmanız gereken değişiklikleri yapın.
Rol atama hakkında bilgi için bkz. Azure portalını kullanarak Azure rolleri atama. Privileged Identity Management kullanıyorsanız bkz. Yönetmek için Azure kaynaklarını bulma veya Azure kaynak rollerini atama.
Yükseltilmiş erişiminizi kaldırmak için aşağıdaki bölümdeki adımları gerçekleştirin.
2. Adım: Yükseltilmiş erişimi kaldırma
Kök kapsamda/ ( ) Kullanıcı Erişimi Yöneticisi rol atamasını kaldırmak için aşağıdaki adımları izleyin.
Erişimi yükseltmek için kullanılan kullanıcıyla oturum açın.
Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.
Azure kaynakları için Erişim yönetimi geçişini yeniden Hayır olarak ayarlayın. Bu kullanıcı başına bir ayar olduğundan, erişimi yükseltmek için kullanılan kullanıcıyla aynı kullanıcıyla oturum açmanız gerekir.
Erişim denetimi (IAM) sayfasında Kullanıcı Erişimi Yöneticisi rol atamasını kaldırmaya çalışırsanız aşağıdaki iletiyi görürsünüz. Rol atamasını kaldırmak için geçiş anahtarını Hayır olarak ayarlamalı veya Azure PowerShell, Azure CLI ya da REST API'yi kullanmalısınız.
Genel Yönetici olarak oturumu kapatın.
Privileged Identity Management kullanıyorsanız Genel Yönetici rol atamanızı devre dışı bırakın.
Uyarı
Privileged Identity Management kullanıyorsanız rol atamanızı devre dışı bırakmak, Azure kaynakları için Erişim yönetimi düğmesini Hayır olarak değiştirmez. En az ayrıcalıklı erişimi korumak için rol atamanızı devre dışı bırakmadan önce bu iki durumlu düğmeyi Hayır olarak ayarlamanızı öneririz.
Yükseltilmiş erişimi olan kullanıcıları görüntüleme
Yükseltilmiş erişimi olan kullanıcılarınız varsa ve uygun izinlere sahipseniz, başlıklar Azure portalının birkaç konumunda görüntülenir. Genel Yöneticiler, bir kiracıdaki tüm Azure yönetim grupları ve abonelikleri için kök kapsamdan ve aşağıdan Azure rol atamalarını okuma izinlerine sahiptir. Bu bölümde, kiracınızda yükseltilmiş erişime sahip kullanıcılarınızın olup olmadığının nasıl belirleneceği açıklanır.
Seçenek 1
Azure portalında Genel Yönetici olarak oturum açın.
Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.
Azure kaynakları için erişim yönetimi'nin altında aşağıdaki başlığı arayın.
You have X users with elevated access. Microsoft Security recommends deleting access for users who have unnecessary elevated access. Manage elevated access usersYükseltilmiş erişime sahip kullanıcıların listesini görüntülemek için Yükseltilmiş erişim kullanıcılarını yönet bağlantısını seçin.
Seçenek 2
Azure portalında, yükseltilmiş erişimle Genel Yönetici olarak oturum açın.
Aboneliğe göz atın.
Erişim denetimi (IAM) öğesini seçin.
Sayfanın üst kısmında aşağıdaki başlığı arayın.
Action required: X users have elevated access in your tenant. You should take immediate action and remove all role assignments with elevated access. View role assignmentsYükseltilmiş erişimi olan kullanıcıların listesini görüntülemek için Rol atamalarını görüntüle bağlantısını seçin.
Kullanıcılar için yükseltilmiş erişimi kaldırma
Yükseltilmiş erişimi olan kullanıcılarınız varsa, hemen işlem yapmanız ve bu erişimi kaldırmanız gerekir. Bu rol atamalarını kaldırmak için yükseltilmiş erişiminiz de olmalıdır. Bu bölümde, Azure portalını kullanarak kiracınızdaki kullanıcılar için yükseltilmiş erişimin nasıl kaldırılacağı açıklanmaktadır. Bu özellik aşamalı olarak dağıtıldığı için kiracınızda henüz kullanılamayabilir.
Azure portalında Genel Yönetici olarak oturum açın.
Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.
Azure kaynakları için erişim yönetimi bölümünde, 1. Adım: Genel Yönetici için erişimi yükseltme bölümünde açıklandığı gibi iki durumlu düğmeyi Evet olarak ayarlayın.
Yükseltilmiş erişim kullanıcılarını yönet bağlantısını seçin.
Yükseltilmiş erişime sahip kullanıcılar bölmesi, kiracınızda yükseltilmiş erişimi olan kullanıcıların listesiyle birlikte görüntülenir.
Kullanıcıların yükseltilmiş erişimini kaldırmak için, kullanıcının yanına bir onay işareti ekleyin ve Kaldır'ı seçin.
Yükseltilmiş erişim günlüğü girişlerini görüntüleme
Erişim yükseltildiğinde veya kaldırıldığında, günlüklere bir girdi eklenir. Microsoft Entra Id'de yönetici olarak, erişimin ne zaman yükseltildiğini ve kimin yaptığını denetlemek isteyebilirsiniz.
Erişim günlüğü girdileri, hem Microsoft Entra dizin denetim günlüklerinde hem de Azure etkinlik günlüklerinde görünür. Dizin denetim günlükleri ve etkinlik günlükleri için yükseltilmiş erişim günlüğü girişleri benzer bilgiler içerir. Ancak dizin denetim günlüklerini filtrelemek ve dışarı aktarmak daha kolaydır. Ayrıca dışarı aktarma özelliği, Microsoft Sentinel veya diğer sistemler gibi uyarı ve algılama çözümleriniz için kullanılabilecek erişim olaylarının akışını gerçekleştirmenizi sağlar. Günlükleri farklı hedeflere gönderme hakkında bilgi için bkz. Etkinlik günlükleri için Microsoft Entra tanılama ayarlarını yapılandırma.
Bu bölümde, erişim günlüğü girişlerini yükseltmeyi görüntülemenin farklı yolları açıklanmaktadır.
Önemli
Microsoft Entra dizin denetim günlüklerindeki erişim günlüğü girdilerini yükseltme işlemi şu anda önizleme aşamasındadır. Önizleme sürümü bir hizmet düzeyi sözleşmesi olmadan sağlanır ve üretim iş yüklerinde kullanılması önerilmez. Bazı özellikler desteklenmiyor olabileceği gibi özellikleri sınırlandırılmış da olabilir. Daha fazla bilgi için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.
Azure portalında Genel Yönetici olarak oturum açın.
Microsoft Entra ID>İzleme>Denetim günlüklerine göz atın.
Hizmet filtresinde Azure RBAC (Yükseltilmiş Erişim) öğesini ve ardından Uygula'yı seçin.
Yükseltilmiş erişim günlükleri görüntülenir.
Erişim yükseltildiğinde veya kaldırıldığında ayrıntıları görüntülemek için bu denetim günlüğü girdilerini seçin.
User has elevated their access to User Access Administrator for their Azure ResourcesThe role assignment of User Access Administrator has been removed from the userGünlük girdilerinin yükünü JSON biçiminde indirmek ve görüntülemek için İndir ve JSON'ı seçin.
Microsoft Sentinel kullanarak yükseltilmiş erişim olaylarını algılama
Yükseltilmiş erişim olaylarını algılamak ve sahte olabilecek etkinliklere görünürlük sağlamak için Microsoft Sentinel'i kullanabilirsiniz. Microsoft Sentinel , güvenlik analizi ve tehdit yanıtı özellikleri sağlayan bir güvenlik bilgileri ve olay yönetimi (SIEM) platformudur. Bu bölümde, kuruluşunuzda yükseltilmiş erişimi algılamak için Microsoft Entra denetim günlüklerini Microsoft Sentinel'e nasıl bağlayacağınız açıklanmaktadır.
1. Adım: Microsoft Sentinel'i ekleme
Microsoft Sentinel'i eklemek için şu adımları izleyin:
Mevcut bir Log Analytics çalışma alanını bulun veya yeni bir çalışma alanı oluşturun.
2. Adım: Microsoft Entra verilerini Microsoft Sentinel'e bağlama
Bu adımda , Microsoft Entra ID çözümünü yükler ve Microsoft Entra ID bağlayıcısını kullanarak Microsoft Entra ID'den veri toplarsınız.
Kuruluşunuz Microsoft Entra denetim günlüklerini tümleştirmek için zaten bir tanılama ayarı yapılandırmış olabilir. Denetlemek için tanılama ayarlarınızı Tanılama ayarlarına erişme bölümünde açıklandığı gibi görüntüleyin.
Microsoft Sentinel'in kullanıma sunulan içeriğini bulma ve yönetme sayfasındaki adımları izleyerek Microsoft Entra ID çözümünü yükleyin.
Microsoft Entra id'den veri toplamak için Microsoft Entra ID bağlayıcısını kullanarak Microsoft Entra verilerini Microsoft Sentinel'e bağlama başlığındaki adımları izleyin.
Veri bağlayıcıları sayfasında Denetim Günlükleri için bir onay işareti ekleyin.
3. Adım: Erişim kuralını yükseltme
Bu adımda, erişim olaylarını yükseltmek için Microsoft Entra denetim günlüklerini incelemek üzere bir şablonu temel alan zamanlanmış bir analiz kuralı oluşturursunuz.
Şablondan kural oluşturma bölümünde yer alan adımları izleyerek erişim analizini yükseltme kuralı oluşturun.
Azure RBAC (Erişimi Yükselt) şablonunu ve ardından ayrıntılar bölmesinde kural oluştur düğmesini seçin.
Ayrıntılar bölmesini görmüyorsanız, sağ kenarda genişlet simgesini seçin.
Analiz kuralı sihirbazında, yeni bir zamanlanmış kural oluşturmak için varsayılan ayarları kullanın.
4. Adım: Yükseltilmiş erişim olaylarını görüntüleme
Bu adımda, yükseltilmiş erişim olaylarını görüntüleyip araştıracaksınız.
Yükseltilmiş erişim olaylarını görüntülemek için Olaylar sayfasını kullanarak Microsoft Sentinel'de olaylara gitme ve olayları araştırma adımlarını izleyin.