Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kuruluşların birkaç farklı Azure aboneliği olabilir. Her abonelik belirli bir Microsoft Entra dizini ile ilişkilendirilir. Yönetimi kolaylaştırmak için bir aboneliği farklı bir Microsoft Entra dizinine aktarmak isteyebilirsiniz. Aboneliği farklı bir Microsoft Entra dizinine aktardığınızda, bazı kaynaklar hedef dizine aktarılamaz. Örneğin, Azure rol tabanlı erişim denetimindeki (Azure RBAC) tüm rol atamaları ve özel roller kaynak dizinden kalıcı olarak silinir ve hedef dizine aktarılamaz.
Bu makalede, aboneliği farklı bir Microsoft Entra dizinine aktarmak ve aktarımdan sonra bazı kaynakları yeniden oluşturmak için izleyebileceğiniz temel adımlar açıklanmaktadır.
Not
Azure Bulut Çözümü Sağlayıcıları (CSP) aboneliklerinde, abonelik için Microsoft Entra dizininin değiştirilmesi desteklenmez.
Genel bakış
Azure aboneliğini farklı bir Microsoft Entra dizinine aktarmak, dikkatle planlanması ve yürütülmesi gereken karmaşık bir işlemdir. Birçok Azure hizmeti güvenlik sorumlularının (kimlikler) normal çalışmasını, hatta diğer Azure kaynaklarını yönetmesini gerektirir. Bu makale, büyük ölçüde güvenlik sorumlularına bağımlı olan ancak kapsamlı olmayan Azure hizmetlerinin çoğunu kapsamaya çalışır.
Önemli
Bazı senaryolarda aboneliği aktarma işleminin tamamlanması için kesinti süresi gerekebilir. Aktarım işleminizde hizmet kesintisi gerekip gerekmeyeceğini değerlendirmeye dönük dikkatli bir planlama yapılmalıdır.
Aşağıdaki diyagramda, aboneliği farklı bir dizine aktarırken izlemeniz gereken temel adımlar gösterilmektedir.
Aktarıma hazırlanma
Azure aboneliğini farklı bir dizine aktarma
Rol atamaları, özel roller ve yönetilen kimlikler gibi kaynakları hedef dizinde yeniden oluşturma
Aboneliğin farklı bir dizine aktarılıp aktarılmayacağına karar verme
Bir aboneliği aktarmak istemenizin bazı nedenleri şunlardır:
- Şirket birleştirmesi veya devralma sonucu, alınan bir aboneliği birincil Microsoft Entra dizininizde yönetmek istiyorsunuz.
- Kuruluşunuzdaki biri bir abonelik oluşturdu, siz de yönetimi belirli bir Microsoft Entra dizininde birleştirmek istiyorsunuz.
- Belirli bir abonelik kimliğine veya URL'ye bağımlı olan uygulamalarınız var ve uygulama yapılandırmasını veya kodunu değiştirmek kolay değil.
- İşletmenizin bir bölümü farklı bir şirkete ayrıldı ve kaynaklarınızın bazılarını farklı bir Microsoft Entra dizinine taşımanız gerekiyor.
- Güvenlik yalıtımı amacıyla kaynaklarınızın bazılarını farklı bir Microsoft Entra dizininde yönetmek istiyorsunuz.
Alternatif yaklaşımlar
Bir aboneliğin aktarılması için işlemin tamamlanması sırasında kesinti süresi gereklidir. Senaryonuza bağlı olarak aşağıdaki alternatif yaklaşımları göz önünde bulundurabilirsiniz:
- Kaynakları yeniden oluşturun ve verileri hedef dizine ve aboneliğe kopyalayın.
- Çok dizinli bir mimari benimseyin ve aboneliği kaynak dizinde bırakın. Hedef dizindeki kullanıcıların kaynak dizindeki aboneliğe erişebilmesi için kaynakları temsilci olarak atamak için Azure Lighthouse'u kullanın. Daha fazla bilgi için bkz. Kurumsal senaryolarda Azure Lighthouse.
Abonelik aktarımlarını engelleme
Kuruluşunuza bağlı olarak, kuruluşunuzdaki farklı dizinlere abonelik aktarımını engellemek isteyebilirsiniz. Bunun yerine abonelik aktarımını engellemek istiyorsanız, bir abonelik ilkesi yapılandırabilirsiniz. Daha fazla bilgi için bkz. Azure abonelik ilkelerini yönetme.
Aboneliği aktarmanın etkisini anlama
Birkaç Azure kaynağının bir aboneliğe veya dizine bağımlılığı vardır. Durumunuz bağlı olarak, aşağıdaki tabloda bir aboneliği aktarmanın bilinen etkisi listelenir. Bu makaledeki adımları gerçekleştirerek abonelik aktarımından önce var olan bazı kaynakları yeniden oluşturabilirsiniz.
Önemli
Bu bölümde, aboneliğinize bağlı olan bilinen Azure hizmetleri veya kaynakları listelenir. Azure'daki kaynak türleri sürekli geliştiği için, burada listelenmeyen ve ortamınızda hataya neden olabilecek ek bağımlılıklar olabilir.
| Servis veya kaynak | Etkilenen | Kurtarılabilir | Bu durumdan etkilenecek misiniz? | Yapabilecekleriniz |
|---|---|---|---|---|
| Rol atamaları | Evet | Evet | Rol atamalarını listeleme | Tüm rol atamaları kalıcı olarak silinir. Kullanıcıları, grupları ve hizmet sorumlularını hedef dizindeki ilgili nesnelerle eşlemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir. |
| Özel roller | Evet | Evet | Özel rolleri listeleme | Tüm özel roller kalıcı olarak silinir. Özel rolleri ve rol atamalarını yeniden oluşturmanız gerekir. |
| Sistem tarafından atanan yönetilen kimlikler | Evet | Evet | Yönetilen kimlikleri listele | Yönetilen kimlikleri devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir. |
| Kullanıcı tarafından atanan yönetilen kimlikler | Evet | Evet | Yönetilen kimlikleri listele | Yönetilen kimlikleri silmeniz, yeniden oluşturmanız ve uygun kaynağa eklemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir. |
| Azure Key Vault | Evet | Evet | Anahtar Kasası erişim ilkelerini listeleyin | Anahtar kasaları ile ilişkili kiracı kimliğini güncelleştirmeniz gerekir. Yeni erişim ilkelerini kaldırmanız ve eklemeniz gerekir. |
| Microsoft Entra kimlik doğrulama tümleştirmesi etkinleştirilmiş Azure SQL veritabanları | Evet | Hayır | Microsoft Entra kimlik doğrulaması ile Azure SQL veritabanlarını denetleme | Microsoft Entra kimlik doğrulaması etkinleştirilmiş bir Azure SQL veritabanını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz. Microsoft Entra kimlik doğrulamasını kullanma. |
| MySQL için Azure Veritabanı, Microsoft Entra kimlik doğrulama tümleştirmesi etkinleştirildiğinde | Evet | Hayır | Microsoft Entra kimlik doğrulamasının etkinleştirildiği MySQL için Azure veritabanını (Tek ve Esnek sunucu) farklı bir dizine aktaramazsınız. | |
| Microsoft Entra kimlik doğrulaması tümleştirmesi etkinleştirilmiş veya Müşteri Tarafından Yönetilen Anahtar etkinleştirilmiş esnek sunucu PostgreSQL için Azure Veritabanı | Evet | Hayır | Microsoft Entra kimlik doğrulamasıyla veya Müşteri Tarafından Yönetilen Anahtar etkinken PostgreSQL için Azure Veritabanı farklı bir dizine aktaramazsınız. Önce bu özellikleri devre dışı bırakmanız, sunucuyu aktarmanız ve ardından bu özellikleri yeniden etkinleştirmeniz gerekir. | |
| Azure Depolama ve Azure Data Lake Storage 2. Nesil | Evet | Evet | Tüm ACL'leri yeniden oluşturmanız gerekir. | |
| Azure Dosyaları | Evet | Çoğu senaryoda | Tüm ACL'leri yeniden oluşturmanız gerekir. Microsoft Entra Kerberos kimlik doğrulamasının etkinleştirildiği depolama hesapları için aktarımdan sonra Microsoft Entra Kerberos kimlik doğrulamasını devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Microsoft Entra Etki Alanı Hizmetleri için, Microsoft Entra Etki Alanı Hizmetleri'nin etkinleştirilmediği başka bir Microsoft Entra dizinine aktarma desteklenmez. | |
| Azure Dosya Eşitleme | Evet | Evet | Depolama eşitleme hizmeti ve/veya depolama hesabı farklı bir dizine taşınabilir. Daha fazla bilgi için Azure Dosyaları hakkında sık sorulan sorulara (SSS) bakın | |
| Azure Yönetilen Diskleri | Evet | Evet | Yönetilen Diskler müşteri tarafından yönetilen anahtarlarla şifrelemek için Disk Şifreleme Kümeleri kullanıyorsanız, Disk Şifreleme Kümeleri ile ilişkili sistem tarafından atanan kimlikleri devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Ayrıca, Anahtar Kasalarında Disk Şifreleme Kümeleri için gerekli izinleri yeniden vermek için rol atamalarını yeniden oluşturmanız gerekir. | |
| Azure Kubernetes Service | Evet | Hayır | AKS kümenizi ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz: Azure Kubernetes Service (AKS) hakkında sık sorulan sorular | |
| Azure İlkesi | Evet | Hayır | Özel tanımlar, atamalar, muafiyetler ve uyumluluk verileri dahil olmak üzere tüm Azure İlkesi nesneleri. | Tanımları dışa aktarmanız, içeri aktarmanız ve yeniden atamanız gerekir. Ardından yeni ilke atamaları ve gerekli ilke muafiyetleri oluşturun. |
| Microsoft Entra Domain Hizmetleri | Evet | Hayır | Microsoft Entra Etki Alanı Hizmetleri tarafından yönetilen bir etki alanını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz. Microsoft Entra Etki Alanı Hizmetleri hakkında sık sorulan sorular (SSS). | |
| Uygulama kayıtları | Evet | Evet | ||
| Entra ID erişim gözden geçirmeleri | Evet | Hayır | ||
| Microsoft Geliştirme Kutusu | Evet | Hayır | Geliştirme kutusunu ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Abonelik başka bir kiracıya geçtiğinde geliştirme kutunuzda hiçbir eylem gerçekleştiremezsiniz | |
| Azure Geliştirme Ortamları | Evet | Hayır | Bir ortamı ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Abonelik başka bir kiracıya geçtiğinde ortamınızda hiçbir eylem gerçekleştiremezsiniz | |
| Azure Service Fabric | Evet | Hayır | Kümeyi yeniden oluşturmanız gerekir. Daha fazla bilgi için bkz. SF Kümeleri SSS veya SF Yönetilen Kümeleri SSS | |
| Azure Hizmet Otobüsü | Evet | Evet | Yönetilen kimlikleri silmeniz, yeniden oluşturmanız ve uygun kaynağa eklemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir. | |
| Azure Synapse Analytics Çalışma Alanı | Evet | Evet | Synapse Analytics Çalışma Alanı ile ilişkili kiracı kimliğini güncelleştirmeniz gerekir. Çalışma alanı bir Git deposuyla ilişkiliyse, çalışma alanının Git yapılandırmasını güncelleştirmeniz gerekir. Daha fazla bilgi için bkz. Aboneliği farklı bir Microsoft Entra dizinine (kiracı) aktardıktan sonra Synapse Analytics çalışma alanını kurtarma. | |
| Azure Databricks | Evet | Hayır | Azure Databricks şu anda çalışma alanlarını yeni bir kiracıya taşımayı desteklememektedir. Daha fazla bilgi için bkz. Azure Databricks hesabınızı yönetme. | |
| Azure Hesaplama Galerisi | Evet | Evet | Galerideki görüntü sürümlerini başka bölgelere çoğaltın veya başka bir galeriden görüntü kopyalayın. | |
| Azure kaynak kilitleri | Evet | Evet | Kaynak kilitlerini listeleme | Azure portalını veya Azure CLI'yi kullanarak Azure kaynak kilitlerini el ile dışarı aktarın. |
| Microsoft Sentinel | Evet | Evet | Microsoft Sentinel'i ekleyin | Tüm Microsoft Sentinel çalışma alanları derhal devre dışı bırakılır. Bu çalışma alanlarını yeni kiracıda Microsoft Sentinel’e dahil edin; yeniden dahil etme işlemi 90 gün içinde yapılırsa, çalışma alanları önceden olduğu gibi aynı Microsoft Sentinel verilerini korur. |
| Microsoft Defender'de SIEM | Evet | Evet | Microsoft Sentinel'i Microsoft Defender portalına bağlayın | Microsoft Defender içindeki tüm SIEM çalışma alanlarının bağlantısı hemen kesilir. Bu çalışma alanlarını yeni kiracıya bağlayın. |
Uyarı
Depolama hesabı veya SQL veritabanı gibi bir kaynak için bekleyen şifreleme kullanıyorsanız ve bu, aktarılmakta olan bir anahtar kasasına bağımlıysa kurtarılamaz bir senaryoya yol açabilir. Bu durumla karşılaşırsanız, bu kurtarılamaz senaryodan kaçınmak için farklı bir anahtar kasası kullanmayı veya müşteri tarafından yönetilen anahtarları geçici olarak devre dışı bırakmayı değerlendirmeli ve önlemler almalısınız.
Aboneliği aktarırken etkilenen Azure kaynaklarından bazılarının listesini almak için Azure Kaynak Grafı'nda sorgu çalıştırabilirsiniz. Örnek sorgu için bkz. .Azure aboneliği aktarılırken etkilenen kaynakları listeleme.
Önkoşullar
Bu adımları tamamlamak için şunlar gerekir:
- Azure Cloud Shell veya Azure CLI'de Bash
- Kaynak dizinde aktarmak istediğiniz aboneliğin faturalama hesabının sahibi
- Kaynak dizindeki abonelikte Sahip rolüne sahip olmanız gerekir.
- Sahip rolü koşul, grup ataması veya Privileged Identity Management (PIM) olmadan doğrudan atanmalıdır.
- Dizin değişikliğini yapan kullanıcı için hem kaynak hem de hedef dizinde bir kullanıcı hesabı
Adım 1: Aktarıma hazırlanma
Kaynak dizinde oturum açma
Azure'da yönetici olarak oturum açın.
Az account list komutu ile aboneliklerinizin listesini alın.
az account list --output tableAktarmak istediğiniz etkin aboneliği ayarlamak için az account set komutunu kullanın.
az account set --subscription "Marketing"
Azure Kaynak Grafı uzantısını yükleme
Azure Kaynak Grafı için Azure CLI uzantısı kaynak-grafı, Azure Kaynak Yöneticisi tarafından yönetilen kaynakları sorgulamak için az graph komutunu kullanmanıza olanak tanır. Bu komutu sonraki adımlarda kullanacaksınız.
Kaynak grafiği uzantısının yüklü olup olmadığını görmek için az extension list komutunu kullanın.
az extension listÖnizleme sürümünü veya kaynak grafiği uzantısının eski bir sürümünü kullanıyorsanız uzantıyı güncelleştirmek için az extension update komutunu kullanın.
az extension update --name resource-graphKaynak grafiği uzantısı yüklü değilse, uzantıyı yüklemek için az extension add komutunu kullanın.
az extension add --name resource-graph
Tüm rol atamalarını kaydet
Tüm rol atamalarını (devralınan rol atamaları dahil) listelemek için az rol ataması listesi komutunu kullanın.
Listeyi gözden geçirmeyi kolaylaştırmak için çıktıyı JSON, TSV veya tablo olarak dışarı aktarabilirsiniz. Daha fazla bilgi için bkz. Azure RBAC ve Azure CLI kullanarak rol atamalarını listeleme.
az role assignment list --all --include-inherited --output json > roleassignments.json az role assignment list --all --include-inherited --output tsv > roleassignments.tsv az role assignment list --all --include-inherited --output table > roleassignments.txtRol atamalarının listesini kaydedin.
Aboneliği aktardığınızda, rol atamalarının tümü kalıcı olarak silinir, bu nedenle bir kopyasının kaydedilmesi önemlidir.
Rol atamaları listesini gözden geçirin. Hedef dizinde ihtiyacınız olmayacak rol atamaları olabilir.
Özel rolleri kaydet
Özel rollerinizi listelemek için az rol tanımları listesi kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure özel rolleri oluşturma veya güncelleştirme.
az role definition list --custom-role-only true --output json --query '[].{roleName:roleName, roleType:roleType}'Hedef dizinde ihtiyacınız olacak her özel rolü ayrı bir JSON dosyası olarak kaydedin.
az role definition list --name <custom_role_name> > customrolename.jsonÖzel rol dosyalarının kopyalarını oluşturun.
Her kopyayı aşağıdaki biçimi kullanacak şekilde değiştirin.
Bu dosyaları daha sonra hedef dizinde özel rolleri yeniden oluşturmak için kullanacaksınız.
{ "Name": "", "Description": "", "Actions": [], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [] }
Kullanıcı, grup ve hizmet sorumlusu eşlemelerini belirleme
Rol atamaları listenize göre hedef dizinde eşlediğiniz kullanıcıları, grupları ve hizmet sorumlularını belirleyin.
Her rol atamasında
principalTypeözelliğine bakarak sorumlu türünü tanımlayabilirsiniz.Gerekirse hedef dizinde ihtiyacınız olacak kullanıcıları, grupları veya hizmet sorumlularını oluşturun.
Yönetilen kimlikler için rol atamalarını listele
Bir abonelik başka bir dizine aktarıldığında yönetilen kimlikler güncelleştirilmez. Sonuç olarak sistem tarafından atanan veya kullanıcı tarafından atanan tüm mevcut kimlikler bozulur. Aktarımdan sonra sistem tarafından atanan tüm yönetilen kimlikleri yeniden etkinleştirebilirsiniz. Kullanıcı tarafından atanan yönetilen kimlikler için bunları yeniden oluşturmanız ve hedef dizine eklemeniz gerekir.
Yönetilen kimlikleri nerede kullandığınızı not etmek için yönetilen kimlikleri destekleyen Azure hizmetlerinin listesini gözden geçirin.
Sistem tarafından atanan ve kullanıcı tarafından atanan yönetilen kimliklerinizi listelemek için az ad sp list komutunu kullanın.
az ad sp list --all --filter "servicePrincipalType eq 'ManagedIdentity'"Yönetilen kimlikler listesinde, hangilerinin sistem tarafından atandığını ve hangilerinin kullanıcı tarafından atandığını belirleyin. Türü belirlemek için aşağıdaki ölçütleri kullanabilirsiniz.
Ölçütler Yönetilen kimlik türü alternativeNamesözelliği şunu içerir:isExplicit=FalseSistem tarafından atanan alternativeNamesözelliği şunları içermez:isExplicitSistem tarafından atanan alternativeNamesözelliği şunu içerir:isExplicit=TrueKullanıcı tarafından atanan Az identity list komutunu yalnızca kullanıcı tarafından atanan yönetilen kimlikleri listelemek için de kullanabilirsiniz. Daha fazla bilgi için bkz. Azure CLI kullanarak kullanıcı tarafından atanan yönetilen kimliği oluşturma, listeleme veya silme.
az identity listYönetilen kimliklerinizin
objectIddeğerlerinin listesini alın.Yönetilen kimlikleriniz için rol atamaları olup olmadığını görmek için rol atamaları listenizi arayın.
Anahtar kasalarını listele
Bir anahtar kasası oluşturduğunuzda, bu kasa, oluşturulduğu abonelik için varsayılan Microsoft Entra tenant kimliğine otomatik olarak bağlanır. Tüm erişim ilkesi girdileri de bu kiracı kimliğine bağlanır. Daha fazla bilgi için bkz: Azure Anahtar Kasasını başka bir aboneliğe taşıma.
Uyarı
Bir depolama hesabı veya SQL veritabanı gibi, aktarılmakta olan bir anahtar kasasına bağımlılığı olan bir kaynağa durgun halde şifreleme uyguluyorsanız, kurtarılamaz bir senaryoya yol açabilir. Bu durumla karşılaşırsanız, bu kurtarılamaz senaryodan kaçınmak için farklı bir anahtar kasası kullanmayı veya müşteri tarafından yönetilen anahtarları geçici olarak devre dışı bırakmayı değerlendirmeli ve önlemler almalısınız.
Anahtar kasanız varsa erişim ilkelerini listelemek için az keyvault show komutunu kullanın. Daha fazla bilgi için bkz. Anahtar Kasası erişim ilkesi atama.
az keyvault show --name MyKeyVault
Microsoft Entra kimlik doğrulaması ile Azure SQL veritabanlarını listeleme
Microsoft Entra kimlik doğrulaması tümleştirmesi etkinken Azure SQL veritabanlarını kullanıp kullanmadığınıza bakmak için az sql server ad-admin list ve az graph uzantısını kullanın. Daha fazla bilgi için bkz. SQL ile Microsoft Entra kimlik doğrulamasını yapılandırma ve yönetme.
az sql server ad-admin list --ids $(az graph query -q "resources | where type == 'microsoft.sql/servers' | project id" --query data[*].[id] -o tsv)
ACL'leri listeleme
Azure Data Lake Storage 2. Nesil kullanıyorsanız, Azure portalını veya PowerShell'i kullanarak herhangi bir dosyaya uygulanan ACL'leri listeleyin.
Azure Dosyalar kullanıyorsanız herhangi bir dosyaya uygulanan ACL'leri listeleyin.
Diğer bilinen kaynakları listeleme
Abonelik kimliğinizi almak için az account show komutunu kullanın (içinde
bash).subscriptionId=$(az account show --output tsv --query id)Bilinen Microsoft Entra dizin bağımlılıklarına sahip diğer Azure kaynaklarını listelemek için az graph uzantısını kullanın (
bashiçinde).az graph query -q 'resources | where type != "microsoft.azureactivedirectory/b2cdirectories" | where identity <> "" or properties.tenantId <> "" or properties.encryptionSettingsCollection.enabled == true | project name, type, kind, identity, tenantId, properties.tenantId' --subscriptions $subscriptionId --output yaml
Adım 2: Aboneliği aktarma
Bu adımda, aboneliği kaynak dizinden hedef dizine aktarırsınız. İzlemeniz gereken adımlar, faturalama sahipliğini aktarmak isteyip istemediğinize göre değişecektir.
Uyarı
Aboneliği aktardığınızda, kaynak dizindeki tüm rol atamaları kalıcı olarak silinir ve geri yüklenemez. Aboneliği aktardıktan sonra önceki düzene geri dönemezsiniz. Bu adımı gerçekleştirmeden önce yukarıdaki adımları tamamladığınızdan emin olun.
Faturalama sahipliğini de başka bir hesaba aktarmayı isteyip istemediğinizi belirleyin.
Aboneliği farklı bir dizine aktarın.
- Mevcut faturalama sahipliğini korumak istiyorsanız Microsoft Entra kiracınıza bir Azure aboneliğini ekleme veya ilişkilendirme sayfasındaki adımları izleyin.
- Faturalama sahipliğini de aktarmak istiyorsanız Azure aboneliğinin faturalama sahipliğini başka bir hesaba aktarma sayfasındaki adımları izleyin. Aboneliği farklı bir dizine aktarmak için Abonelik Microsoft Entra kiracısı onay kutusunu işaretlemeniz gerekir.
Aboneliği aktarmayı tamamladıktan sonra, hedef dizindeki kaynakları yeniden oluşturmak için bu makaleye geri dönün.
3. Adım: Yeniden kaynak oluşturma
Hedef dizinde oturum açma
Hedef dizinde, aktarım isteğini kabul eden kullanıcı olarak oturum açın.
Yalnızca yeni hesaptaki aktarım isteğini kabul eden kullanıcının kaynakları yönetme erişimi vardır.
Az account list komutu ile aboneliklerinizin listesini alın.
az account list --output tableKullanmak istediğiniz etkin aboneliği ayarlamak için az account set komutunu kullanın.
az account set --subscription "Contoso"
Özel roller oluşturma
Daha önce oluşturduğunuz dosyalardan her özel rolü oluşturmak için az role definition create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure özel rolleri oluşturma veya güncelleştirme.
az role definition create --role-definition <role_definition>
Rol atama
Kullanıcılara, gruplara ve hizmet sorumlularına rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure rolleri atama.
az role assignment create --role <role_name_or_id> --assignee <assignee> --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
Sistem tarafından atanan yönetilen kimlikleri güncelleme
Sistem tarafından atanan yönetilen kimlikleri devre dışı bırakın ve yeniden etkinleştirin.
Azure hizmeti Daha Fazla Bilgi Sanal makineler Azure CLI kullanarak Azure VM'de Azure kaynakları için yönetilen kimlikleri yapılandırma Sanal makine ölçek kümeleri Azure CLI kullanarak sanal makine ölçek kümesinde Azure kaynakları için yönetilen kimlikleri yapılandırma Diğer hizmetler Azure kaynakları için yönetilen kimlikleri destekleyen hizmetler Sistem tarafından atanan yönetilen kimliklere rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak kaynağa yönetilen kimlik erişimi atama.
az role assignment create --assignee <objectid> --role '<role_name_or_id>' --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
Kullanıcı tarafından atanan yönetilen kimlikleri güncelleme
Kullanıcı tarafından atanan yönetilen kimlikleri silin, yeniden oluşturun ve ekleyin.
Azure hizmeti Daha Fazla Bilgi Sanal makineler Azure CLI kullanarak Azure VM'de Azure kaynakları için yönetilen kimlikleri yapılandırma Sanal makine ölçek kümeleri Azure CLI kullanarak sanal makine ölçek kümesinde Azure kaynakları için yönetilen kimlikleri yapılandırma Diğer hizmetler Azure kaynakları için yönetilen kimlikleri destekleyen hizmetler
Azure CLI kullanarak kullanıcı tarafından atanan yönetilen kimliği oluşturma, listeleme veya silmeKullanıcı tarafından atanan yönetilen kimliklere rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak kaynağa yönetilen kimlik erişimi atama.
az role assignment create --assignee <objectid> --role '<role_name_or_id>' --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
Anahtar kasalarını güncelleme
Bu bölümde anahtar kasalarınızı güncellemenin temel adımları açıklanmaktadır. Daha fazla bilgi için bkz: Azure Anahtar Kasasını başka bir aboneliğe taşıma.
Abonelikteki tüm mevcut anahtar kasalarıyla ilişkili kiracı kimliğini hedef dizine güncelleştirin.
Mevcut tüm erişim ilkesi girdilerini kaldırın.
Hedef dizinle ilişkili yeni erişim ilkesi girdileri ekleyin.
ACL'leri güncelleştirme
Azure Data Lake Storage 2. Nesil kullanıyorsanız uygun ACL'leri atayın. Daha fazla bilgi için bkz. Azure Data Lake Storage 2. Nesil'de erişim denetimi.
Azure Dosyalar kullanıyorsanız uygun ACL'leri atayın.
Diğer güvenlik yöntemlerini gözden geçirme
Aktarım sırasında rol atamaları kaldırılsa bile, orijinal sahip hesabındaki kullanıcılar aşağıdakiler de dahil olmak üzere diğer güvenlik yöntemleri aracılığıyla aboneliğe erişmeye devam edebilir:
- Depolama gibi hizmetler için erişim anahtarları.
- Kullanıcıya abonelik kaynaklarına yönetici erişimi sağlayan yönetim sertifikaları.
- Azure Sanal Makineleri gibi hizmetler için Uzaktan Erişim kimlik bilgileri.
Amacınız kaynak dizindeki kullanıcılardan erişimi kaldırarak, hedef dizinde de erişimlerinin olmamasını sağlamaksa, kimlik bilgilerini yenilemeyi düşünmelisiniz. Kimlik bilgileri güncelleştirilene kadar, kullanıcılar aktarımdan sonra erişime sahip olur.
Depolama hesabı erişim anahtarlarını döndürün. Daha fazla bilgi için bkz. Depolama hesabı erişim anahtarlarının yönetilmesi.
Azure SQL Veritabanı veya Azure Service Bus Mesajlaşması gibi diğer hizmetler için erişim anahtarları kullanıyorsanız erişim anahtarlarını döndürün.
Gizli anahtarlar kullanan kaynaklar için kaynağın ayarlarını açın ve gizli anahtarı güncelleyin.
Sertifika kullanan kaynaklar için sertifikayı güncelleştirin.