Azure aboneliğini farklı bir Microsoft Entra dizinine taşıma

Kuruluşların birkaç farklı Azure aboneliği olabilir. Her abonelik belirli bir Microsoft Entra dizini ile ilişkilendirilir. Yönetimi kolaylaştırmak için bir aboneliği farklı bir Microsoft Entra dizinine aktarmak isteyebilirsiniz. Aboneliği farklı bir Microsoft Entra dizinine aktardığınızda, bazı kaynaklar hedef dizine aktarılamaz. Örneğin, Azure rol tabanlı erişim denetimindeki (Azure RBAC) tüm rol atamaları ve özel roller kaynak dizinden kalıcı olarak silinir ve hedef dizine aktarılamaz.

Bu makalede, aboneliği farklı bir Microsoft Entra dizinine aktarmak ve aktarımdan sonra bazı kaynakları yeniden oluşturmak için izleyebileceğiniz temel adımlar açıklanmaktadır.

Not

Azure Bulut Çözümü Sağlayıcıları (CSP) aboneliklerinde, abonelik için Microsoft Entra dizininin değiştirilmesi desteklenmez.

Genel bakış

Azure aboneliğini farklı bir Microsoft Entra dizinine aktarmak, dikkatle planlanması ve yürütülmesi gereken karmaşık bir işlemdir. Birçok Azure hizmeti güvenlik sorumlularının (kimlikler) normal çalışmasını, hatta diğer Azure kaynaklarını yönetmesini gerektirir. Bu makale, büyük ölçüde güvenlik sorumlularına bağımlı olan ancak kapsamlı olmayan Azure hizmetlerinin çoğunu kapsamaya çalışır.

Önemli

Bazı senaryolarda aboneliği aktarma işleminin tamamlanması için kesinti süresi gerekebilir. Aktarım işleminizde hizmet kesintisi gerekip gerekmeyeceğini değerlendirmeye dönük dikkatli bir planlama yapılmalıdır.

Aşağıdaki diyagramda, aboneliği farklı bir dizine aktarırken izlemeniz gereken temel adımlar gösterilmektedir.

  1. Aktarıma hazırlanma

  2. Azure aboneliğini farklı bir dizine aktarma

  3. Rol atamaları, özel roller ve yönetilen kimlikler gibi kaynakları hedef dizinde yeniden oluşturma

    Abonelik diyagramını aktarma

Aboneliğin farklı bir dizine aktarılıp aktarılmayacağına karar verme

Bir aboneliği aktarmak istemenizin bazı nedenleri şunlardır:

  • Şirket birleştirmesi veya devralma sonucu, alınan bir aboneliği birincil Microsoft Entra dizininizde yönetmek istiyorsunuz.
  • Kuruluşunuzdaki biri bir abonelik oluşturdu, siz de yönetimi belirli bir Microsoft Entra dizininde birleştirmek istiyorsunuz.
  • Belirli bir abonelik kimliğine veya URL'ye bağımlı olan uygulamalarınız var ve uygulama yapılandırmasını veya kodunu değiştirmek kolay değil.
  • İşletmenizin bir bölümü farklı bir şirkete ayrıldı ve kaynaklarınızın bazılarını farklı bir Microsoft Entra dizinine taşımanız gerekiyor.
  • Güvenlik yalıtımı amacıyla kaynaklarınızın bazılarını farklı bir Microsoft Entra dizininde yönetmek istiyorsunuz.

Alternatif yaklaşımlar

Bir aboneliğin aktarılması için işlemin tamamlanması sırasında kesinti süresi gereklidir. Senaryonuza bağlı olarak aşağıdaki alternatif yaklaşımları göz önünde bulundurabilirsiniz:

  • Kaynakları yeniden oluşturun ve verileri hedef dizine ve aboneliğe kopyalayın.
  • Çok dizinli bir mimari benimseyin ve aboneliği kaynak dizinde bırakın. Hedef dizindeki kullanıcıların kaynak dizindeki aboneliğe erişebilmesi için kaynakları temsilci olarak atamak için Azure Lighthouse'u kullanın. Daha fazla bilgi için bkz. Kurumsal senaryolarda Azure Lighthouse.

Abonelik aktarımlarını engelleme

Kuruluşunuza bağlı olarak, kuruluşunuzdaki farklı dizinlere abonelik aktarımını engellemek isteyebilirsiniz. Bunun yerine abonelik aktarımını engellemek istiyorsanız, bir abonelik ilkesi yapılandırabilirsiniz. Daha fazla bilgi için bkz. Azure abonelik ilkelerini yönetme.

Aboneliği aktarmanın etkisini anlama

Birkaç Azure kaynağının bir aboneliğe veya dizine bağımlılığı vardır. Durumunuz bağlı olarak, aşağıdaki tabloda bir aboneliği aktarmanın bilinen etkisi listelenir. Bu makaledeki adımları gerçekleştirerek abonelik aktarımından önce var olan bazı kaynakları yeniden oluşturabilirsiniz.

Önemli

Bu bölümde, aboneliğinize bağlı olan bilinen Azure hizmetleri veya kaynakları listelenir. Azure'daki kaynak türleri sürekli geliştiği için, burada listelenmeyen ve ortamınızda hataya neden olabilecek ek bağımlılıklar olabilir.

Servis veya kaynak Etkilenen Kurtarılabilir Bu durumdan etkilenecek misiniz? Yapabilecekleriniz
Rol atamaları Evet Evet Rol atamalarını listeleme Tüm rol atamaları kalıcı olarak silinir. Kullanıcıları, grupları ve hizmet sorumlularını hedef dizindeki ilgili nesnelerle eşlemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir.
Özel roller Evet Evet Özel rolleri listeleme Tüm özel roller kalıcı olarak silinir. Özel rolleri ve rol atamalarını yeniden oluşturmanız gerekir.
Sistem tarafından atanan yönetilen kimlikler Evet Evet Yönetilen kimlikleri listele Yönetilen kimlikleri devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir.
Kullanıcı tarafından atanan yönetilen kimlikler Evet Evet Yönetilen kimlikleri listele Yönetilen kimlikleri silmeniz, yeniden oluşturmanız ve uygun kaynağa eklemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir.
Azure Key Vault Evet Evet Anahtar Kasası erişim ilkelerini listeleyin Anahtar kasaları ile ilişkili kiracı kimliğini güncelleştirmeniz gerekir. Yeni erişim ilkelerini kaldırmanız ve eklemeniz gerekir.
Microsoft Entra kimlik doğrulama tümleştirmesi etkinleştirilmiş Azure SQL veritabanları Evet Hayır Microsoft Entra kimlik doğrulaması ile Azure SQL veritabanlarını denetleme Microsoft Entra kimlik doğrulaması etkinleştirilmiş bir Azure SQL veritabanını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz. Microsoft Entra kimlik doğrulamasını kullanma.
MySQL için Azure Veritabanı, Microsoft Entra kimlik doğrulama tümleştirmesi etkinleştirildiğinde Evet Hayır Microsoft Entra kimlik doğrulamasının etkinleştirildiği MySQL için Azure veritabanını (Tek ve Esnek sunucu) farklı bir dizine aktaramazsınız.
Microsoft Entra kimlik doğrulaması tümleştirmesi etkinleştirilmiş veya Müşteri Tarafından Yönetilen Anahtar etkinleştirilmiş esnek sunucu PostgreSQL için Azure Veritabanı Evet Hayır Microsoft Entra kimlik doğrulamasıyla veya Müşteri Tarafından Yönetilen Anahtar etkinken PostgreSQL için Azure Veritabanı farklı bir dizine aktaramazsınız. Önce bu özellikleri devre dışı bırakmanız, sunucuyu aktarmanız ve ardından bu özellikleri yeniden etkinleştirmeniz gerekir.
Azure Depolama ve Azure Data Lake Storage 2. Nesil Evet Evet Tüm ACL'leri yeniden oluşturmanız gerekir.
Azure Dosyaları Evet Çoğu senaryoda Tüm ACL'leri yeniden oluşturmanız gerekir. Microsoft Entra Kerberos kimlik doğrulamasının etkinleştirildiği depolama hesapları için aktarımdan sonra Microsoft Entra Kerberos kimlik doğrulamasını devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Microsoft Entra Etki Alanı Hizmetleri için, Microsoft Entra Etki Alanı Hizmetleri'nin etkinleştirilmediği başka bir Microsoft Entra dizinine aktarma desteklenmez.
Azure Dosya Eşitleme Evet Evet Depolama eşitleme hizmeti ve/veya depolama hesabı farklı bir dizine taşınabilir. Daha fazla bilgi için Azure Dosyaları hakkında sık sorulan sorulara (SSS) bakın
Azure Yönetilen Diskleri Evet Evet Yönetilen Diskler müşteri tarafından yönetilen anahtarlarla şifrelemek için Disk Şifreleme Kümeleri kullanıyorsanız, Disk Şifreleme Kümeleri ile ilişkili sistem tarafından atanan kimlikleri devre dışı bırakmanız ve yeniden etkinleştirmeniz gerekir. Ayrıca, Anahtar Kasalarında Disk Şifreleme Kümeleri için gerekli izinleri yeniden vermek için rol atamalarını yeniden oluşturmanız gerekir.
Azure Kubernetes Service Evet Hayır AKS kümenizi ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz: Azure Kubernetes Service (AKS) hakkında sık sorulan sorular
Azure İlkesi Evet Hayır Özel tanımlar, atamalar, muafiyetler ve uyumluluk verileri dahil olmak üzere tüm Azure İlkesi nesneleri. Tanımları dışa aktarmanız, içeri aktarmanız ve yeniden atamanız gerekir. Ardından yeni ilke atamaları ve gerekli ilke muafiyetleri oluşturun.
Microsoft Entra Domain Hizmetleri Evet Hayır Microsoft Entra Etki Alanı Hizmetleri tarafından yönetilen bir etki alanını farklı bir dizine aktaramazsınız. Daha fazla bilgi için bkz. Microsoft Entra Etki Alanı Hizmetleri hakkında sık sorulan sorular (SSS).
Uygulama kayıtları Evet Evet
Entra ID erişim gözden geçirmeleri Evet Hayır
Microsoft Geliştirme Kutusu Evet Hayır Geliştirme kutusunu ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Abonelik başka bir kiracıya geçtiğinde geliştirme kutunuzda hiçbir eylem gerçekleştiremezsiniz
Azure Geliştirme Ortamları Evet Hayır Bir ortamı ve ilişkili kaynaklarını farklı bir dizine aktaramazsınız. Abonelik başka bir kiracıya geçtiğinde ortamınızda hiçbir eylem gerçekleştiremezsiniz
Azure Service Fabric Evet Hayır Kümeyi yeniden oluşturmanız gerekir. Daha fazla bilgi için bkz. SF Kümeleri SSS veya SF Yönetilen Kümeleri SSS
Azure Hizmet Otobüsü Evet Evet Yönetilen kimlikleri silmeniz, yeniden oluşturmanız ve uygun kaynağa eklemeniz gerekir. Rol atamalarını yeniden oluşturmanız gerekir.
Azure Synapse Analytics Çalışma Alanı Evet Evet Synapse Analytics Çalışma Alanı ile ilişkili kiracı kimliğini güncelleştirmeniz gerekir. Çalışma alanı bir Git deposuyla ilişkiliyse, çalışma alanının Git yapılandırmasını güncelleştirmeniz gerekir. Daha fazla bilgi için bkz. Aboneliği farklı bir Microsoft Entra dizinine (kiracı) aktardıktan sonra Synapse Analytics çalışma alanını kurtarma.
Azure Databricks Evet Hayır Azure Databricks şu anda çalışma alanlarını yeni bir kiracıya taşımayı desteklememektedir. Daha fazla bilgi için bkz. Azure Databricks hesabınızı yönetme.
Azure Hesaplama Galerisi Evet Evet Galerideki görüntü sürümlerini başka bölgelere çoğaltın veya başka bir galeriden görüntü kopyalayın.
Azure kaynak kilitleri Evet Evet Kaynak kilitlerini listeleme Azure portalını veya Azure CLI'yi kullanarak Azure kaynak kilitlerini el ile dışarı aktarın.
Microsoft Sentinel Evet Evet Microsoft Sentinel'i ekleyin Tüm Microsoft Sentinel çalışma alanları derhal devre dışı bırakılır. Bu çalışma alanlarını yeni kiracıda Microsoft Sentinel’e dahil edin; yeniden dahil etme işlemi 90 gün içinde yapılırsa, çalışma alanları önceden olduğu gibi aynı Microsoft Sentinel verilerini korur.
Microsoft Defender'de SIEM Evet Evet Microsoft Sentinel'i Microsoft Defender portalına bağlayın Microsoft Defender içindeki tüm SIEM çalışma alanlarının bağlantısı hemen kesilir. Bu çalışma alanlarını yeni kiracıya bağlayın.

Uyarı

Depolama hesabı veya SQL veritabanı gibi bir kaynak için bekleyen şifreleme kullanıyorsanız ve bu, aktarılmakta olan bir anahtar kasasına bağımlıysa kurtarılamaz bir senaryoya yol açabilir. Bu durumla karşılaşırsanız, bu kurtarılamaz senaryodan kaçınmak için farklı bir anahtar kasası kullanmayı veya müşteri tarafından yönetilen anahtarları geçici olarak devre dışı bırakmayı değerlendirmeli ve önlemler almalısınız.

Aboneliği aktarırken etkilenen Azure kaynaklarından bazılarının listesini almak için Azure Kaynak Grafı'nda sorgu çalıştırabilirsiniz. Örnek sorgu için bkz. .Azure aboneliği aktarılırken etkilenen kaynakları listeleme.

Önkoşullar

Bu adımları tamamlamak için şunlar gerekir:

  • Azure Cloud Shell veya Azure CLI'de Bash
  • Kaynak dizinde aktarmak istediğiniz aboneliğin faturalama hesabının sahibi
  • Kaynak dizindeki abonelikte Sahip rolüne sahip olmanız gerekir.
  • Sahip rolü koşul, grup ataması veya Privileged Identity Management (PIM) olmadan doğrudan atanmalıdır.
  • Dizin değişikliğini yapan kullanıcı için hem kaynak hem de hedef dizinde bir kullanıcı hesabı

Adım 1: Aktarıma hazırlanma

Kaynak dizinde oturum açma

  1. Azure'da yönetici olarak oturum açın.

  2. Az account list komutu ile aboneliklerinizin listesini alın.

    az account list --output table
    
  3. Aktarmak istediğiniz etkin aboneliği ayarlamak için az account set komutunu kullanın.

    az account set --subscription "Marketing"
    

Azure Kaynak Grafı uzantısını yükleme

Azure Kaynak Grafı için Azure CLI uzantısı kaynak-grafı, Azure Kaynak Yöneticisi tarafından yönetilen kaynakları sorgulamak için az graph komutunu kullanmanıza olanak tanır. Bu komutu sonraki adımlarda kullanacaksınız.

  1. Kaynak grafiği uzantısının yüklü olup olmadığını görmek için az extension list komutunu kullanın.

    az extension list
    
  2. Önizleme sürümünü veya kaynak grafiği uzantısının eski bir sürümünü kullanıyorsanız uzantıyı güncelleştirmek için az extension update komutunu kullanın.

    az extension update --name resource-graph
    
  3. Kaynak grafiği uzantısı yüklü değilse, uzantıyı yüklemek için az extension add komutunu kullanın.

    az extension add --name resource-graph
    

Tüm rol atamalarını kaydet

  1. Tüm rol atamalarını (devralınan rol atamaları dahil) listelemek için az rol ataması listesi komutunu kullanın.

    Listeyi gözden geçirmeyi kolaylaştırmak için çıktıyı JSON, TSV veya tablo olarak dışarı aktarabilirsiniz. Daha fazla bilgi için bkz. Azure RBAC ve Azure CLI kullanarak rol atamalarını listeleme.

    az role assignment list --all --include-inherited --output json > roleassignments.json
    az role assignment list --all --include-inherited --output tsv > roleassignments.tsv
    az role assignment list --all --include-inherited --output table > roleassignments.txt
    
  2. Rol atamalarının listesini kaydedin.

    Aboneliği aktardığınızda, rol atamalarının tümü kalıcı olarak silinir, bu nedenle bir kopyasının kaydedilmesi önemlidir.

  3. Rol atamaları listesini gözden geçirin. Hedef dizinde ihtiyacınız olmayacak rol atamaları olabilir.

Özel rolleri kaydet

  1. Özel rollerinizi listelemek için az rol tanımları listesi kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure özel rolleri oluşturma veya güncelleştirme.

    az role definition list --custom-role-only true --output json --query '[].{roleName:roleName, roleType:roleType}'
    
  2. Hedef dizinde ihtiyacınız olacak her özel rolü ayrı bir JSON dosyası olarak kaydedin.

    az role definition list --name <custom_role_name> > customrolename.json
    
  3. Özel rol dosyalarının kopyalarını oluşturun.

  4. Her kopyayı aşağıdaki biçimi kullanacak şekilde değiştirin.

    Bu dosyaları daha sonra hedef dizinde özel rolleri yeniden oluşturmak için kullanacaksınız.

    {
      "Name": "",
      "Description": "",
      "Actions": [],
      "NotActions": [],
      "DataActions": [],
      "NotDataActions": [],
      "AssignableScopes": []
    }
    

Kullanıcı, grup ve hizmet sorumlusu eşlemelerini belirleme

  1. Rol atamaları listenize göre hedef dizinde eşlediğiniz kullanıcıları, grupları ve hizmet sorumlularını belirleyin.

    Her rol atamasında principalType özelliğine bakarak sorumlu türünü tanımlayabilirsiniz.

  2. Gerekirse hedef dizinde ihtiyacınız olacak kullanıcıları, grupları veya hizmet sorumlularını oluşturun.

Yönetilen kimlikler için rol atamalarını listele

Bir abonelik başka bir dizine aktarıldığında yönetilen kimlikler güncelleştirilmez. Sonuç olarak sistem tarafından atanan veya kullanıcı tarafından atanan tüm mevcut kimlikler bozulur. Aktarımdan sonra sistem tarafından atanan tüm yönetilen kimlikleri yeniden etkinleştirebilirsiniz. Kullanıcı tarafından atanan yönetilen kimlikler için bunları yeniden oluşturmanız ve hedef dizine eklemeniz gerekir.

  1. Yönetilen kimlikleri nerede kullandığınızı not etmek için yönetilen kimlikleri destekleyen Azure hizmetlerinin listesini gözden geçirin.

  2. Sistem tarafından atanan ve kullanıcı tarafından atanan yönetilen kimliklerinizi listelemek için az ad sp list komutunu kullanın.

    az ad sp list --all --filter "servicePrincipalType eq 'ManagedIdentity'"
    
  3. Yönetilen kimlikler listesinde, hangilerinin sistem tarafından atandığını ve hangilerinin kullanıcı tarafından atandığını belirleyin. Türü belirlemek için aşağıdaki ölçütleri kullanabilirsiniz.

    Ölçütler Yönetilen kimlik türü
    alternativeNames özelliği şunu içerir: isExplicit=False Sistem tarafından atanan
    alternativeNames özelliği şunları içermez: isExplicit Sistem tarafından atanan
    alternativeNames özelliği şunu içerir: isExplicit=True Kullanıcı tarafından atanan

    Az identity list komutunu yalnızca kullanıcı tarafından atanan yönetilen kimlikleri listelemek için de kullanabilirsiniz. Daha fazla bilgi için bkz. Azure CLI kullanarak kullanıcı tarafından atanan yönetilen kimliği oluşturma, listeleme veya silme.

    az identity list
    
  4. Yönetilen kimliklerinizin objectId değerlerinin listesini alın.

  5. Yönetilen kimlikleriniz için rol atamaları olup olmadığını görmek için rol atamaları listenizi arayın.

Anahtar kasalarını listele

Bir anahtar kasası oluşturduğunuzda, bu kasa, oluşturulduğu abonelik için varsayılan Microsoft Entra tenant kimliğine otomatik olarak bağlanır. Tüm erişim ilkesi girdileri de bu kiracı kimliğine bağlanır. Daha fazla bilgi için bkz: Azure Anahtar Kasasını başka bir aboneliğe taşıma.

Uyarı

Bir depolama hesabı veya SQL veritabanı gibi, aktarılmakta olan bir anahtar kasasına bağımlılığı olan bir kaynağa durgun halde şifreleme uyguluyorsanız, kurtarılamaz bir senaryoya yol açabilir. Bu durumla karşılaşırsanız, bu kurtarılamaz senaryodan kaçınmak için farklı bir anahtar kasası kullanmayı veya müşteri tarafından yönetilen anahtarları geçici olarak devre dışı bırakmayı değerlendirmeli ve önlemler almalısınız.

Microsoft Entra kimlik doğrulaması ile Azure SQL veritabanlarını listeleme

ACL'leri listeleme

  1. Azure Data Lake Storage 2. Nesil kullanıyorsanız, Azure portalını veya PowerShell'i kullanarak herhangi bir dosyaya uygulanan ACL'leri listeleyin.

  2. Azure Dosyalar kullanıyorsanız herhangi bir dosyaya uygulanan ACL'leri listeleyin.

Diğer bilinen kaynakları listeleme

  1. Abonelik kimliğinizi almak için az account show komutunu kullanın (içindebash).

    subscriptionId=$(az account show --output tsv --query id)
    
  2. Bilinen Microsoft Entra dizin bağımlılıklarına sahip diğer Azure kaynaklarını listelemek için az graph uzantısını kullanın (bash içinde).

    az graph query -q 'resources 
        | where type != "microsoft.azureactivedirectory/b2cdirectories" 
        | where  identity <> "" or properties.tenantId <> "" or properties.encryptionSettingsCollection.enabled == true 
        | project name, type, kind, identity, tenantId, properties.tenantId' --subscriptions $subscriptionId --output yaml
    

Adım 2: Aboneliği aktarma

Bu adımda, aboneliği kaynak dizinden hedef dizine aktarırsınız. İzlemeniz gereken adımlar, faturalama sahipliğini aktarmak isteyip istemediğinize göre değişecektir.

Uyarı

Aboneliği aktardığınızda, kaynak dizindeki tüm rol atamaları kalıcı olarak silinir ve geri yüklenemez. Aboneliği aktardıktan sonra önceki düzene geri dönemezsiniz. Bu adımı gerçekleştirmeden önce yukarıdaki adımları tamamladığınızdan emin olun.

  1. Faturalama sahipliğini de başka bir hesaba aktarmayı isteyip istemediğinizi belirleyin.

  2. Aboneliği farklı bir dizine aktarın.

  3. Aboneliği aktarmayı tamamladıktan sonra, hedef dizindeki kaynakları yeniden oluşturmak için bu makaleye geri dönün.

3. Adım: Yeniden kaynak oluşturma

Hedef dizinde oturum açma

  1. Hedef dizinde, aktarım isteğini kabul eden kullanıcı olarak oturum açın.

    Yalnızca yeni hesaptaki aktarım isteğini kabul eden kullanıcının kaynakları yönetme erişimi vardır.

  2. Az account list komutu ile aboneliklerinizin listesini alın.

    az account list --output table
    
  3. Kullanmak istediğiniz etkin aboneliği ayarlamak için az account set komutunu kullanın.

    az account set --subscription "Contoso"
    

Özel roller oluşturma

Rol atama

  • Kullanıcılara, gruplara ve hizmet sorumlularına rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure rolleri atama.

    az role assignment create --role <role_name_or_id> --assignee <assignee> --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
    

Sistem tarafından atanan yönetilen kimlikleri güncelleme

  1. Sistem tarafından atanan yönetilen kimlikleri devre dışı bırakın ve yeniden etkinleştirin.

    Azure hizmeti Daha Fazla Bilgi
    Sanal makineler Azure CLI kullanarak Azure VM'de Azure kaynakları için yönetilen kimlikleri yapılandırma
    Sanal makine ölçek kümeleri Azure CLI kullanarak sanal makine ölçek kümesinde Azure kaynakları için yönetilen kimlikleri yapılandırma
    Diğer hizmetler Azure kaynakları için yönetilen kimlikleri destekleyen hizmetler
  2. Sistem tarafından atanan yönetilen kimliklere rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak kaynağa yönetilen kimlik erişimi atama.

    az role assignment create --assignee <objectid> --role '<role_name_or_id>' --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
    

Kullanıcı tarafından atanan yönetilen kimlikleri güncelleme

  1. Kullanıcı tarafından atanan yönetilen kimlikleri silin, yeniden oluşturun ve ekleyin.

    Azure hizmeti Daha Fazla Bilgi
    Sanal makineler Azure CLI kullanarak Azure VM'de Azure kaynakları için yönetilen kimlikleri yapılandırma
    Sanal makine ölçek kümeleri Azure CLI kullanarak sanal makine ölçek kümesinde Azure kaynakları için yönetilen kimlikleri yapılandırma
    Diğer hizmetler Azure kaynakları için yönetilen kimlikleri destekleyen hizmetler
    Azure CLI kullanarak kullanıcı tarafından atanan yönetilen kimliği oluşturma, listeleme veya silme
  2. Kullanıcı tarafından atanan yönetilen kimliklere rol atamak için az role assignment create komutunu kullanın. Daha fazla bilgi için bkz. Azure CLI kullanarak kaynağa yönetilen kimlik erişimi atama.

    az role assignment create --assignee <objectid> --role '<role_name_or_id>' --scope "/subscriptions/<subscriptionId>/resourceGroups/<resource_group>"
    

Anahtar kasalarını güncelleme

Bu bölümde anahtar kasalarınızı güncellemenin temel adımları açıklanmaktadır. Daha fazla bilgi için bkz: Azure Anahtar Kasasını başka bir aboneliğe taşıma.

  1. Abonelikteki tüm mevcut anahtar kasalarıyla ilişkili kiracı kimliğini hedef dizine güncelleştirin.

  2. Mevcut tüm erişim ilkesi girdilerini kaldırın.

  3. Hedef dizinle ilişkili yeni erişim ilkesi girdileri ekleyin.

ACL'leri güncelleştirme

  1. Azure Data Lake Storage 2. Nesil kullanıyorsanız uygun ACL'leri atayın. Daha fazla bilgi için bkz. Azure Data Lake Storage 2. Nesil'de erişim denetimi.

  2. Azure Dosyalar kullanıyorsanız uygun ACL'leri atayın.

Diğer güvenlik yöntemlerini gözden geçirme

Aktarım sırasında rol atamaları kaldırılsa bile, orijinal sahip hesabındaki kullanıcılar aşağıdakiler de dahil olmak üzere diğer güvenlik yöntemleri aracılığıyla aboneliğe erişmeye devam edebilir:

  • Depolama gibi hizmetler için erişim anahtarları.
  • Kullanıcıya abonelik kaynaklarına yönetici erişimi sağlayan yönetim sertifikaları.
  • Azure Sanal Makineleri gibi hizmetler için Uzaktan Erişim kimlik bilgileri.

Amacınız kaynak dizindeki kullanıcılardan erişimi kaldırarak, hedef dizinde de erişimlerinin olmamasını sağlamaksa, kimlik bilgilerini yenilemeyi düşünmelisiniz. Kimlik bilgileri güncelleştirilene kadar, kullanıcılar aktarımdan sonra erişime sahip olur.

  1. Depolama hesabı erişim anahtarlarını döndürün. Daha fazla bilgi için bkz. Depolama hesabı erişim anahtarlarının yönetilmesi.

  2. Azure SQL Veritabanı veya Azure Service Bus Mesajlaşması gibi diğer hizmetler için erişim anahtarları kullanıyorsanız erişim anahtarlarını döndürün.

  3. Gizli anahtarlar kullanan kaynaklar için kaynağın ayarlarını açın ve gizli anahtarı güncelleyin.

  4. Sertifika kullanan kaynaklar için sertifikayı güncelleştirin.

Sonraki adımlar