Tüm Azure aboneliklerini ve yönetim gruplarını yönetmek için erişimi yükseltme

Microsoft Entra Id'de Genel Yönetici olarak kiracınızdaki tüm aboneliklere ve yönetim gruplarına erişiminiz olmayabilir. Bu makalede, erişiminizi tüm aboneliklere ve yönetim gruplarına yükseltmenin yolları açıklanmaktadır.

Uyarı

Kişisel verileri görüntüleme veya silme hakkında bilgi için bkz. GDPRiçin Genel Veri Sahibi İstekleri , GDPRiçin Azure Veri Sahibi İstekleri veya belirli alanınıza ve gereksinimlerinize bağlı olarak GDPRiçin Windows Veri Sahibi İstekleri . GDPR hakkında daha fazla bilgi için Microsoft Güven Merkezi'nin GDPR bölümüne ve Hizmet Güveni portalının GDPR bölümüne bakın.

Erişiminizi neden yükseltmeniz gerekir?

Genel Yöneticiyseniz aşağıdaki eylemleri yapmak istediğiniz zamanlar olabilir:

  • Bir kullanıcı erişimi kaybettiğinde bir Azure aboneliğine veya yönetim grubuna yeniden erişim kazanma
  • Başka bir kullanıcıya veya kendisine Azure aboneliği veya yönetim grubu üzerinde erişim verme
  • Bir kuruluştaki tüm Azure aboneliklerini veya yönetim gruplarını görmek
  • Bir otomasyon uygulamasının (fatura veya denetim uygulaması gibi) tüm Azure aboneliklerine veya yönetim gruplarına erişmesine izin vermek

Yükseltilmiş erişim nasıl çalışır?

Microsoft Entra ID ile Azure kaynaklarının güvenliği birbirinden bağımsız olarak sağlanır. Diğer bir deyişle Microsoft Entra rol atamaları Azure kaynaklarına erişim vermez ve Azure rol atamaları da Microsoft Entra ID'ye erişim vermez. Ancak, Microsoft Entra Id'de Genel Yöneticiyseniz , kiracınızdaki tüm Azure aboneliklerine ve yönetim gruplarına erişim atayabilirsiniz. Sanal makineler veya depolama hesapları gibi Azure abonelik kaynaklarına erişiminiz yoksa ve söz konusu kaynaklara erişim kazanmak için Genel Yönetici ayrıcalığınızı kullanmak istiyorsanız bu özelliği kullanın.

Erişiminizi yükselttiğinizde, Azure'da kök kapsamda ( ) / rolü atanır. Bu, kiracıdaki herhangi bir abonelik veya yönetim grubundaki tüm kaynakları görüntülemenize ve erişim atamanıza olanak tanır. Kullanıcı Erişimi Yöneticisi rol atamaları Azure PowerShell, Azure CLI veya REST API kullanarak kaldırılabilir.

Kök kapsamda yapmanız gereken değişiklikleri yaptıktan sonra bu yükseltilmiş erişim kaldırılmalıdır.

Erişimi yükseltme

Adımları kök kapsamda gerçekleştirin

1. Adım: Genel Yönetici için erişimi yükseltme

Azure portalını kullanarak Genel Yönetici erişimini yükseltmek için bu adımları izleyin.

  1. Azure portalında Genel Yönetici olarak oturum açın.

    Microsoft Entra Privileged Identity Management kullanıyorsanız Genel Yönetici rol atamanızı etkinleştirin.

  2. Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.

    Microsoft Entra özellikleri için Özellikler 'i seçin - ekran görüntüsü

  3. Azure kaynakları için erişim yönetimi geçiş düğmesini Evet olarak ayarlayın.

    Azure kaynakları için erişim yönetimi - ekran görüntüsü

    Geçiş düğmesini Evet olarak ayarladığınızda, Azure RBAC'de kök kapsamda (/) size Kullanıcı Erişimi Yöneticisi rolü atanır. Bu işlem, size bu Microsoft Entra kiracısıyla ilişkili tüm Azure aboneliklerinde ve yönetim gruplarında rol atama izni verir. Bu geçiş düğmesi yalnızca Microsoft Entra ID'de Genel Yönetici rolü atanmış kullanıcılar tarafından kullanılabilir.

    İki durumlu düğmeyi Hayır olarak ayarladığınızda, Azure RBAC'deki Kullanıcı Erişimi Yöneticisi rolü kullanıcı hesabınızdan kaldırılır. Artık bu Microsoft Entra kiracısıyla ilişkili tüm Azure aboneliklerine ve yönetim gruplarına rol atayamazsınız. Yalnızca size erişim izni verilen Azure aboneliklerini ve yönetim gruplarını görüntüleyebilir ve yönetebilirsiniz.

    Uyarı

    Privileged Identity Management kullanıyorsanız rol atamanızı devre dışı bırakmak, Azure kaynakları için Erişim yönetimi düğmesini Hayır olarak değiştirmez. En az ayrıcalıklı erişimi korumak için rol atamanızı devre dışı bırakmadan önce bu iki durumlu düğmeyi Hayır olarak ayarlamanızı öneririz.

  4. Ayarınızı kaydetmek için Kaydet'i seçin.

    Bu ayar genel bir özellik değildir ve yalnızca oturum açmış olan kullanıcı için geçerlidir. Genel Yönetici rolünün bazı üyeleri için erişimi yükseltemezsiniz.

  5. Erişiminizi yenilemek için oturumu kapatın ve tekrar oturum açın.

    Artık kiracınızdaki tüm aboneliklere ve yönetim gruplarına erişiminiz olmalıdır. Erişim denetimi (IAM) sayfasını görüntülediğinizde kök kapsamda size Kullanıcı Erişimi Yöneticisi rolü atandığını fark edeceksiniz.

    Kök kapsamı olan abonelik rolü atamaları - ekran görüntüsü

  6. Yükseltilmiş erişimde yapmanız gereken değişiklikleri yapın.

    Rol atama hakkında bilgi için bkz. Azure portalını kullanarak Azure rolleri atama. Privileged Identity Management kullanıyorsanız bkz. Yönetmek için Azure kaynaklarını bulma veya Azure kaynak rollerini atama.

  7. Yükseltilmiş erişiminizi kaldırmak için aşağıdaki bölümdeki adımları gerçekleştirin.

2. Adım: Yükseltilmiş erişimi kaldırma

Kök kapsamda/ ( ) Kullanıcı Erişimi Yöneticisi rol atamasını kaldırmak için aşağıdaki adımları izleyin.

  1. Erişimi yükseltmek için kullanılan kullanıcıyla oturum açın.

  2. Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.

  3. Azure kaynakları için Erişim yönetimi geçişini yeniden Hayır olarak ayarlayın. Bu kullanıcı başına bir ayar olduğundan, erişimi yükseltmek için kullanılan kullanıcıyla aynı kullanıcıyla oturum açmanız gerekir.

    Erişim denetimi (IAM) sayfasında Kullanıcı Erişimi Yöneticisi rol atamasını kaldırmaya çalışırsanız aşağıdaki iletiyi görürsünüz. Rol atamasını kaldırmak için geçiş anahtarını Hayır olarak ayarlamalı veya Azure PowerShell, Azure CLI ya da REST API'yi kullanmalısınız.

    Rol atamalarını kök kapsamdan kaldırma

  4. Genel Yönetici olarak oturumu kapatın.

    Privileged Identity Management kullanıyorsanız Genel Yönetici rol atamanızı devre dışı bırakın.

    Uyarı

    Privileged Identity Management kullanıyorsanız rol atamanızı devre dışı bırakmak, Azure kaynakları için Erişim yönetimi düğmesini Hayır olarak değiştirmez. En az ayrıcalıklı erişimi korumak için rol atamanızı devre dışı bırakmadan önce bu iki durumlu düğmeyi Hayır olarak ayarlamanızı öneririz.

Yükseltilmiş erişimi olan kullanıcıları görüntüleme

Yükseltilmiş erişimi olan kullanıcılarınız varsa ve uygun izinlere sahipseniz, başlıklar Azure portalının birkaç konumunda görüntülenir. Genel Yöneticiler, bir kiracıdaki tüm Azure yönetim grupları ve abonelikleri için kök kapsamdan ve aşağıdan Azure rol atamalarını okuma izinlerine sahiptir. Bu bölümde, kiracınızda yükseltilmiş erişime sahip kullanıcılarınızın olup olmadığının nasıl belirleneceği açıklanır.

Seçenek 1

  1. Azure portalında Genel Yönetici olarak oturum açın.

  2. Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.

  3. Azure kaynakları için erişim yönetimi'nin altında aşağıdaki başlığı arayın.

    You have X users with elevated access. Microsoft Security recommends deleting access for users who have unnecessary elevated access. Manage elevated access users

    Yükseltilmiş erişimi olan kullanıcılar olduğunu gösteren başlığın ekran görüntüsü.

  4. Yükseltilmiş erişime sahip kullanıcıların listesini görüntülemek için Yükseltilmiş erişim kullanıcılarını yönet bağlantısını seçin.

Seçenek 2

  1. Azure portalında, yükseltilmiş erişimle Genel Yönetici olarak oturum açın.

  2. Aboneliğe göz atın.

  3. Erişim denetimi (IAM) öğesini seçin.

  4. Sayfanın üst kısmında aşağıdaki başlığı arayın.

    Action required: X users have elevated access in your tenant. You should take immediate action and remove all role assignments with elevated access. View role assignments

    Erişim denetimi (IAM) sayfasındaki yükseltilmiş erişimi olan kullanıcılar olduğunu gösteren başlığın ekran görüntüsü.

  5. Yükseltilmiş erişimi olan kullanıcıların listesini görüntülemek için Rol atamalarını görüntüle bağlantısını seçin.

Kullanıcılar için yükseltilmiş erişimi kaldırma

Yükseltilmiş erişimi olan kullanıcılarınız varsa, hemen işlem yapmanız ve bu erişimi kaldırmanız gerekir. Bu rol atamalarını kaldırmak için yükseltilmiş erişiminiz de olmalıdır. Bu bölümde, Azure portalını kullanarak kiracınızdaki kullanıcılar için yükseltilmiş erişimin nasıl kaldırılacağı açıklanmaktadır. Bu özellik aşamalı olarak dağıtıldığı için kiracınızda henüz kullanılamayabilir.

  1. Azure portalında Genel Yönetici olarak oturum açın.

  2. Microsoft Entra Kimlik>Yönet>Özellikler konumuna gidin.

  3. Azure kaynakları için erişim yönetimi bölümünde, 1. Adım: Genel Yönetici için erişimi yükseltme bölümünde açıklandığı gibi iki durumlu düğmeyi Evet olarak ayarlayın.

  4. Yükseltilmiş erişim kullanıcılarını yönet bağlantısını seçin.

    Yükseltilmiş erişime sahip kullanıcılar bölmesi, kiracınızda yükseltilmiş erişimi olan kullanıcıların listesiyle birlikte görüntülenir.

    Yükseltilmiş erişimi olan kullanıcıları listeleyen yükseltilmiş erişim bölmesine sahip kullanıcılar'ın ekran görüntüsü.

  5. Kullanıcıların yükseltilmiş erişimini kaldırmak için, kullanıcının yanına bir onay işareti ekleyin ve Kaldır'ı seçin.

Yükseltilmiş erişim günlüğü girişlerini görüntüleme

Erişim yükseltildiğinde veya kaldırıldığında, günlüklere bir girdi eklenir. Microsoft Entra Id'de yönetici olarak, erişimin ne zaman yükseltildiğini ve kimin yaptığını denetlemek isteyebilirsiniz.

Erişim günlüğü girdileri, hem Microsoft Entra dizin denetim günlüklerinde hem de Azure etkinlik günlüklerinde görünür. Dizin denetim günlükleri ve etkinlik günlükleri için yükseltilmiş erişim günlüğü girişleri benzer bilgiler içerir. Ancak dizin denetim günlüklerini filtrelemek ve dışarı aktarmak daha kolaydır. Ayrıca dışarı aktarma özelliği, Microsoft Sentinel veya diğer sistemler gibi uyarı ve algılama çözümleriniz için kullanılabilecek erişim olaylarının akışını gerçekleştirmenizi sağlar. Günlükleri farklı hedeflere gönderme hakkında bilgi için bkz. Etkinlik günlükleri için Microsoft Entra tanılama ayarlarını yapılandırma.

Bu bölümde, erişim günlüğü girişlerini yükseltmeyi görüntülemenin farklı yolları açıklanmaktadır.

Önemli

Microsoft Entra dizin denetim günlüklerindeki erişim günlüğü girdilerini yükseltme işlemi şu anda önizleme aşamasındadır. Önizleme sürümü bir hizmet düzeyi sözleşmesi olmadan sağlanır ve üretim iş yüklerinde kullanılması önerilmez. Bazı özellikler desteklenmiyor olabileceği gibi özellikleri sınırlandırılmış da olabilir. Daha fazla bilgi için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

  1. Azure portalında Genel Yönetici olarak oturum açın.

  2. Microsoft Entra ID>İzleme>Denetim günlüklerine göz atın.

  3. Hizmet filtresinde Azure RBAC (Yükseltilmiş Erişim) öğesini ve ardından Uygula'yı seçin.

    Yükseltilmiş erişim günlükleri görüntülenir.

    Hizmet filtresiNin Azure RBAC (Yükseltilmiş Erişim) olarak ayarlandığı dizin denetim günlüklerinin ekran görüntüsü.

  4. Erişim yükseltildiğinde veya kaldırıldığında ayrıntıları görüntülemek için bu denetim günlüğü girdilerini seçin.

    User has elevated their access to User Access Administrator for their Azure Resources

    The role assignment of User Access Administrator has been removed from the user

    Erişim yükseltildiğinde denetim günlüğü ayrıntılarını gösteren dizin denetim günlüklerinin ekran görüntüsü.

  5. Günlük girdilerinin yükünü JSON biçiminde indirmek ve görüntülemek için İndir ve JSON'ı seçin.

    Günlükleri indirmek için Denetim Günlüklerini İndir bölmesini gösteren dizin denetim günlüklerinin ekran görüntüsü.

Microsoft Sentinel kullanarak yükseltilmiş erişim olaylarını algılama

Yükseltilmiş erişim olaylarını algılamak ve sahte olabilecek etkinliklere görünürlük sağlamak için Microsoft Sentinel'i kullanabilirsiniz. Microsoft Sentinel , güvenlik analizi ve tehdit yanıtı özellikleri sağlayan bir güvenlik bilgileri ve olay yönetimi (SIEM) platformudur. Bu bölümde, kuruluşunuzda yükseltilmiş erişimi algılamak için Microsoft Entra denetim günlüklerini Microsoft Sentinel'e nasıl bağlayacağınız açıklanmaktadır.

1. Adım: Microsoft Sentinel'i ekleme

Microsoft Sentinel'i eklemek için şu adımları izleyin:

  1. Mevcut bir Log Analytics çalışma alanını bulun veya yeni bir çalışma alanı oluşturun.

    Çalışma alanı olan Microsoft Sentinel'in ekran görüntüsü.

  2. Microsoft Sentinel'i çalışma alanınıza ekleyin.

2. Adım: Microsoft Entra verilerini Microsoft Sentinel'e bağlama

Bu adımda , Microsoft Entra ID çözümünü yükler ve Microsoft Entra ID bağlayıcısını kullanarak Microsoft Entra ID'den veri toplarsınız.

Kuruluşunuz Microsoft Entra denetim günlüklerini tümleştirmek için zaten bir tanılama ayarı yapılandırmış olabilir. Denetlemek için tanılama ayarlarınızı Tanılama ayarlarına erişme bölümünde açıklandığı gibi görüntüleyin.

  1. Microsoft Sentinel'in kullanıma sunulan içeriğini bulma ve yönetme sayfasındaki adımları izleyerek Microsoft Entra ID çözümünü yükleyin.

    Microsoft Entra ID içeriğinin seçili olduğu İçerik hub'ı sayfasının ekran görüntüsü.

  2. Microsoft Entra id'den veri toplamak için Microsoft Entra ID bağlayıcısını kullanarak Microsoft Entra verilerini Microsoft Sentinel'e bağlama başlığındaki adımları izleyin.

  3. Veri bağlayıcıları sayfasında Denetim Günlükleri için bir onay işareti ekleyin.

    Denetim Günlükleri'nin seçili olduğu Microsoft Entra ID bağlayıcısının ekran görüntüsü.

3. Adım: Erişim kuralını yükseltme

Bu adımda, erişim olaylarını yükseltmek için Microsoft Entra denetim günlüklerini incelemek üzere bir şablonu temel alan zamanlanmış bir analiz kuralı oluşturursunuz.

  1. Şablondan kural oluşturma bölümünde yer alan adımları izleyerek erişim analizini yükseltme kuralı oluşturun.

  2. Azure RBAC (Erişimi Yükselt) şablonunu ve ardından ayrıntılar bölmesinde kural oluştur düğmesini seçin.

    Ayrıntılar bölmesini görmüyorsanız, sağ kenarda genişlet simgesini seçin.

    Azure RBAC (Erişimi Yükselt) öğesinin seçili olduğu Analiz sayfasının ekran görüntüsü.

  3. Analiz kuralı sihirbazında, yeni bir zamanlanmış kural oluşturmak için varsayılan ayarları kullanın.

    Azure RBAC (Erişimi Yükselt) için Analiz kuralı sihirbazının ekran görüntüsü.

4. Adım: Yükseltilmiş erişim olaylarını görüntüleme

Bu adımda, yükseltilmiş erişim olaylarını görüntüleyip araştıracaksınız.

Sonraki Adımlar