Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede VM'ler ve işletim sistemleri için en iyi güvenlik yöntemleri açıklanmaktadır.
En iyi uygulamalar fikir birliğine bağlı olarak gelir ve geçerli Azure platformu özellikleri ve özellik kümeleriyle çalışır. Görüşler ve teknolojiler zaman içinde değişebileceğinden, bu makale bu değişiklikleri yansıtacak şekilde güncelleştirilir.
Hizmet olarak altyapı (IaaS) senaryolarının çoğunda Azure virtual machines (VM) bulut bilişim kullanan kuruluşlar için ana iş yüküdür. Bu durum, kuruluşların iş yüklerini yavaş yavaş buluta geçirmek istediği karma senaryolarda belirgindir. Böyle durumlarda, IaaS için genel güvenlik hususlarını takip edin. Tüm VM'lerinize en iyi güvenlik uygulamalarını uygulayın.
Kimlik doğrulaması ve access control kullanarak VM'leri koruma
VM'lerinizi korumak için yalnızca yetkili kullanıcıların yeni VM'leri ayarlayabildiğinden ve mevcut VM'lere erişebildiğinden emin olun.
Note
Azure'da Linux VM'lerin güvenliğini geliştirmek için Microsoft Entra kimlik doğrulaması ile tümleştirebilirsiniz. Linux VM'leri için Microsoft Entra kimlik doğrulamasını kullandığınızda VM'lere access izin veren veya reddeden ilkeleri merkezi olarak denetler ve uygularsınız.
En iyi uygulama: VM erişimini denetleyin.
Detail: Kuruluşunuzdaki kaynaklar için kurallar oluşturmak ve özelleştirilmiş ilkeler oluşturmak için Azure ilkeleri kullanın. Bu ilkeleri kaynak grupları gibi kaynaklara uygulayın. Bir kaynak grubuna ait VM'ler ilkelerini devralır.
Kuruluşunuzun birçok aboneliği varsa, bu aboneliklerin erişimini, ilkelerini ve uyumluluğunu verimli bir şekilde yönetmek için bir yönteme ihtiyacınız olabilir. Azure yönetim grupları aboneliklerin üzerinde bir kapsam düzeyi sağlar. Abonelikleri yönetim grupları (kapsayıcılar) halinde düzenler ve idare koşullarınızı bu gruplara uygularsınız. Bir yönetim grubu içindeki tüm abonelikler, gruba uygulanan koşulları otomatik olarak devralır. Yönetim grupları, sahip olabileceğiniz abonelik türüne bakılmaksızın kurumsal düzeyde yönetimi büyük ölçekte sunar.
En iyi yöntem: VM'leri kurma ve dağıtma işlemlerinizde değişkenliği azaltın.
Detail: Azure Resource Manager şablonlarını kullanarak dağıtım seçimlerinizi güçlendirin ve ortamınızdaki VM'lerin anlaşılmasını ve envanterini oluşturmayı kolaylaştırın.
En iyi uygulama: Ayrıcalıklı erişimi güvence altına alın.
Detay: Kullanıcıların VM'lere erişimini ve kurulumunu sağlamak için en az ayrıcalık yaklaşımı ve yerleşik Azure rolleri kullanın.
- Sanal Makine Katkıda Bulunanı: VM'leri yönetebilir, ancak bağlı oldukları virtual network veya storage hesabını yönetemez.
- Classic Virtual Machine Contributor: Klasik dağıtım modeli kullanılarak oluşturulan VM'leri yönetebilir, ancak VM'lerin bağlı olduğu virtual network veya storage hesabını yönetemez.
- Güvenlik Yöneticisi: Yalnızca Bulut için Defender'da: Güvenlik ilkelerini görüntüleyebilir, güvenlik durumlarını görüntüleyebilir, güvenlik ilkelerini düzenleyebilir, uyarıları ve önerileri görüntüleyebilir, uyarıları ve önerileri kapatabilir.
- DevTest Labs User: Her şeyi görüntüleyebilir ve VM'leri bağlayabilir, başlatabilir, yeniden başlatabilir ve kapatabilir.
Abonelik yöneticileri ve ortak yöneticiler bu ayarı değiştirerek bir abonelikteki tüm VM'lerin yöneticisi olmalarını sağlayabilir. Tüm abonelik yöneticilerinize ve ortak yöneticilerinize, makinelerinizden herhangi birinde oturum açmaları için güvenin.
Note
Aynı yaşam döngüsüne sahip VM'leri aynı kaynak grubunda birleştirin. Kaynak gruplarını kullanarak, kaynaklarınız için faturalama maliyetlerini dağıtabilir, izleyebilir ve toplayabilirsiniz.
VM erişimini ve kurulumunu kontrol eden kuruluşlar, genel VM güvenliğini geliştirir.
Yüksek kullanılabilirlik sağlamak için Sanal Makine Ölçek Kümeleri'i kullanın
VM'niz yüksek kullanılabilirlik gerektiren kritik uygulamalar çalıştırıyorsa Sanal Makine Ölçek Kümeleri kullanın.
Sanal Makine Ölçek Kümeleri yük dengeli vm grubu oluşturmanıza ve yönetmenize olanak sağlar. Tanımlı bir zamanlamaya veya talebe yanıt olarak sanal makine örneği sayısı otomatik olarak artabilir ya da azalabilir. Ölçek kümeleri uygulamalarınıza yüksek kullanılabilirlik sağlar ve birçok VM'yi merkezi olarak yönetebilir, yapılandırabilir ve güncelleştirebilirsiniz. Ölçek kümesinin kendisi için bir maliyet yoktur. Sadece oluşturduğunuz her VM örneği için ödeme yaparsınız.
Sanal makineleri bir ölçek kümesinde, birden çok kullanılabilirlik bölgesine, tek bir kullanılabilirlik bölgesine veya bölgesel olarak dağıtabilirsiniz.
Kötü amaçlı yazılıma karşı koruma
Virüsleri, casus yazılımları ve diğer kötü amaçlı yazılımları tanımlamaya ve kaldırmaya yardımcı olmak için kötü amaçlı yazılımdan koruma yükleyin. Microsoft Kötü Amaçlı Yazılımdan Koruma'yı veya bir Microsoft iş ortağının uç nokta koruma çözümünü (Trend Micro, Broadcom, McAfee, Windows Defender ve System Center Endpoint Protection) yükleyebilirsiniz.
Microsoft Kötü Amaçlı Yazılımdan Koruma, gerçek zamanlı koruma, zamanlanmış tarama, kötü amaçlı yazılım düzeltmesi, imza güncelleştirmeleri, altyapı güncelleştirmeleri, örnek raporlama ve dışlama olayı toplama gibi özellikler içerir. Üretim ortamınızdan ayrı olarak barındırılan ortamlarda, VM'lerinizi ve cloud services korumaya yardımcı olmak için kötü amaçlı yazılımdan koruma uzantısı kullanın.
Dağıtım kolaylığı ve yerleşik algılamalar (uyarılar ve olaylar) için Microsoft Kötü Amaçlı Yazılımdan Koruma ve iş ortağı çözümlerini Microsoft Defender for Cloud ile tümleştirebilirsiniz.
En iyi yöntem: Kötü amaçlı yazılımlara karşı koruma sağlamak için bir kötü amaçlı yazılımdan koruma çözümü yükleyin.
Detay: Microsoft Antimalware'ı yükleyin
En iyi yöntem: Korumanızın durumunu izlemek için kötü amaçlı yazılımdan koruma çözümünüzü Bulut için Defender ile tümleştirin.
Detay: Defender for Cloud ile uç noktası koruma sorunlarını yönetin
VM güncelleştirmelerinizi yönetme
tüm şirket içi VM'ler gibi Azure VM'lerin de kullanıcı tarafından yönetilmesi amaçlanıyor. Azure Windows güncelleştirmelerini onlara göndermez. VM güncelleştirmelerinizi yönetmeniz gerekir.
En iyi yöntem: VM'lerinizi güncel tutun.
Detay: Azure'da, yerel ortamlarda veya diğer bulut sağlayıcılarında konuşlandırılan Windows ve Linux bilgisayarlarınız için işletim sistemi güncellemelerini yönetmek için Azure Güncelleştirme Yöneticisi kullanın. Tüm aracı bilgisayarlardaki kullanılabilir güncelleştirmelerin durumunu hızla değerlendirebilir ve sunucular için gerekli güncelleştirmeleri yükleme işlemini yönetebilirsiniz.
Güncelleştirme Yönetimi tarafından yönetilen bilgisayarlar değerlendirme ve güncelleştirme dağıtımı yapmak için aşağıdaki yapılandırmaları kullanır:
- Windows veya Linux için Microsoft Monitoring Agent (MMA)
- Linux için PowerShell Desired State Configuration (DSC)
- Otomasyon Hibrit Runbook Çalışanı
- Windows bilgisayarları için Microsoft Update veya Windows Server Update Services (WSUS)
Windows Update kullanıyorsanız otomatik Windows Update ayarını etkin bırakın.
En iyi yöntem: Dağıtım sırasında oluşturduğunuz görüntülerin windows güncelleştirmelerinin en son turunu içerdiğinden emin olun.
Ayrıntı: Her dağıtımın ilk adımı olarak tüm Windows güncelleştirmelerini denetleyin ve yükleyin. Bu ölçünün, sizden veya kendi kitaplığınızdan gelen görüntüleri dağıttığınızda uygulanması özellikle önemlidir. Azure Market görüntüleri varsayılan olarak otomatik olarak güncelleştirilse de, genel sürümden sonra gecikme süresi (birkaç haftaya kadar) olabilir.
En iyi yöntem: İşletim sisteminin yeni bir sürümünü zorlamak için VM'lerinizi düzenli aralıklarla yeniden dağıtın.
Detay: VM'nizi bir Azure Resource Manager şablonuyla tanımlayın ki yeniden dağıtabilesiniz. Bir şablon, ihtiyacınız olduğunda yamalanmış ve güvenli bir VM sunar.
En iyi yöntem: Vm'lere güvenlik güncelleştirmelerini hızla uygulayın.
Detay: Eksik güvenlik güncellemelerini belirlemek ve uygulamak için Microsoft Defender for Cloud'u (Ücretsiz katman veya Standart katman) etkinleştirin.
En iyi yöntem: En son güvenlik güncelleştirmelerini yükleyin.
Detay: Kuruluşların Azure'a taşıdığı ilk iş yüklerinden bazıları laboratuvarlar ve dış yönlü sistemlerdir. Azure VM'leriniz İnternet'te erişilebilir olması gereken uygulamaları veya hizmetleri barındırıyorsa, düzeltme eki uygulama konusunda dikkatli olun. İşletim sisteminin ötesinde de düzeltme ekleri uygulama. Ortak uygulamalardaki yamalanmamış güvenlik açıkları da iyi bir yama yönetiminin önleyebileceği sorunlara yol açabilir.
En iyi yöntem: Yedekleme çözümünü dağıtma ve test edin.
Ayrıntı: Yedeklemenin, diğer işlemleri işlediğiniz şekilde işlenmesi gerekir. Bu işleme, buluta uzanan üretim ortamınızın parçası olan sistemler için geçerlidir.
Test ve geliştirme sistemleri, şirket içi ortamlardaki deneyimlerine bağlı olarak kullanıcıların alıştığına benzer geri yükleme özellikleri sağlayan yedekleme stratejilerini izlemelidir. Azure taşınan üretim iş yüklerinin mümkün olduğunda mevcut yedekleme çözümleriyle tümleştirilmesi gerekir. Veya yedekleme gereksinimlerinizi karşılamaya yardımcı olmak için Azure Backup kullanabilirsiniz.
Yazılım güncelleştirme ilkelerini uygulamayan kuruluşlar, bilinen ve daha önce düzeltildi güvenlik açıklarından yararlanan tehditlere daha fazla maruz kalır. Sektör düzenlemelerine uymak için şirketlerin, bulutta bulunan iş yüklerinin güvenliğini sağlamaya yardımcı olmak için özenli olduklarını ve doğru güvenlik denetimlerini kullandıklarını kanıtlamaları gerekir.
Geleneksel bir veri merkezi ve Azure IaaS için yazılım güncelleştirmesi en iyi yöntemleri birçok benzerliğe sahiptir. geçerli yazılım güncelleştirme ilkelerinizi, Azure bulunan VM'leri içerecek şekilde değerlendirin.
VM güvenlik duruşunuzu yönetme
Siber tehditler her zaman gelişmektedir. VM'lerinizi korumak için tehditleri hızla algılayan, kaynaklarınıza yetkisiz access engelleyebilecek, uyarıları tetikleyebilecek ve hatalı pozitif sonuçları azaltabilen bir izleme özelliği gerekir.
Windows ve Linux VM'lerinizin güvenlik duruşunu izlemek için Microsoft Defender for Cloud kullanın. Bulut için Defender'da aşağıdaki özelliklerden yararlanarak VM'lerinizi koruma altına alma:
- Önerilen yapılandırma kurallarıyla işletim sistemi güvenlik ayarlarını uygulayın.
- Eksik olabilecek sistem güvenliğini ve kritik güncelleştirmeleri belirleyin ve indirin.
- Uç nokta kötü amaçlı yazılımdan koruma için öneriler dağıtın.
- Disk şifrelemeyi doğrulayın.
- Güvenlik açıklarını değerlendirme ve düzeltme.
- Tehditleri algılama.
Bulut için Defender tehditleri etkin bir şekilde izleyebilir ve güvenlik uyarıları olası tehditleri ortaya çıkarır. Bağıntılı tehditler, güvenlik olayı olarak adlandırılan tek bir görünümde toplanır.
Defender for Cloud, verileri Azure İzleyici Logs içinde depolar. Azure İzleyici Logs, uygulamalarınızın ve kaynaklarınızın işleyişi hakkında size içgörü sağlayan bir sorgu dili ve analiz motoru sunar. Veriler Azure İzleyici, yönetim çözümleri ve buluttaki veya şirket içi virtual machines yüklenen aracılardan da toplanır. Bu işlevsellik, çevrenizin tam bir resmini oluşturmanıza yardımcı olur.
VM'leriniz için güçlü bir güvenlik uygulamazsanız, yetkisiz kullanıcıların güvenlik denetimlerini aşmaya yönelik olası girişimlerinden habersiz kalırsınız.
VM performansını izleme
VM işlemleri gerektiğinden daha fazla kaynak tükettiğinde kaynak kötüye kullanımı sorun olabilir. Bir VM'deki performans sorunları, hizmet kesintisine yol açabilir ve bu da erişilebilirlik güvenlik ilkesini ihlal eder. Yüksek CPU veya bellek kullanımı hizmet reddi (DoS) saldırısına işaret ettiğinden bu sorun, IIS veya diğer web sunucularını barındıran VM'ler için özellikle önemlidir. VM erişimini sadece bir sorun sırasında reaktif olarak izlemekle kalmayıp, normal çalışma sırasında ölçülen temel performansa karşı da proaktif olarak izlemek önemlidir.
Kaynağınızın durumu hakkında görünürlük elde etmek için Azure İzleyici kullanın. Azure İzleyici özellikleri:
- Kaynak tanılama günlüğü dosyaları: VM kaynaklarınızı izler ve performans ile kullanılabilirliği tehlikeye atabilecek olası sorunları tanımlar.
- Azure Tanılama uzantısı: Windows VM'lerinde izleme ve tanılama özellikleri sağlar. Uzantıyı Azure Resource Manager şablonunun parçası olarak ekleyerek bu özellikleri etkinleştirebilirsiniz.
VM performansını izlemezseniz, performans desenlerindeki bazı değişikliklerin normal mi yoksa anormal mi olduğunu belirleyemezsiniz. Normalden daha fazla kaynak kullanan bir VM, bir dış kaynaktan gelen bir saldırıyı veya VM'de çalışan güvenliği aşılmış bir işlemi gösterebilir.
Sanal sabit disk dosyalarınızı şifreleme
Sanal sabit disklerinizi (VHD) şifreleyerek önyükleme biriminizi ve depolama alanında bekleyen veri birimlerinizi ve ayrıca şifreleme anahtarlarınızı ve gizli bilgilerinizi korumaya yardımcı olun.
Önemli
Azure Disk Şifrelemesi September 15, 2028 tarihinde kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.
Yeni VM'ler için ana makinede şifreleme kullanın veya gizli bilgi işlem iş yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını değerlendirin. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'den ana bilgisayarda şifrelemeye geçiş.
Konakta şifreleme vm verileriniz için varsayılan olarak uçtan uca şifreleme, geçici diskleri şifreleme, işletim sistemi ve veri diski önbellekleri ve Azure Depolama veri akışları sağlar. Varsayılan olarak, konakta şifreleme, fazladan yapılandırma gerektirmeden platform tarafından yönetilen anahtarları kullanır. İsteğe bağlı olarak, kendi disk şifreleme anahtarlarınızı denetlemeniz ve yönetmeniz gerektiğinde çözümü Azure Key Vault veya yönetilen HSM Azure Key Vault depolanan müşteri tarafından yönetilen anahtarları kullanacak şekilde yapılandırabilirsiniz. Çözüm, sanal makine disklerindeki tüm verilerin Azure Depolama beklemede şifrelenmesini sağlar.
Aşağıdaki en iyi yöntemler konakta şifreleme kullanmanıza yardımcı olur:
En iyi yöntem: Vm'lerde konakta şifrelemeyi varsayılan olarak etkinleştirin.
Ayrıntı: Konakta şifreleme, yeni VM'ler için varsayılan olarak etkindir ve ek yapılandırma gerektirmeden platform tarafından yönetilen anahtarları kullanarak saydam şifreleme sağlar. Müşteri tarafından yönetilen anahtarları kullanmayı seçerseniz, bunları Azure Key Vault veya Azure Key Vault Yönetilen HSM'de depolayın. Ana bilgisayarda şifreleme, erişim için Microsoft Entra doğrulaması gerektirir. Kimlik doğrulama amaçları için, ister istemci gizli doğrulama ya da istemci sertifikası tabanlı Microsoft Entra doğrulaması kullanın.
En iyi yöntem: Müşteri tarafından yönetilen anahtarları kullanırken, şifreleme anahtarları için ek bir güvenlik katmanı için anahtar şifreleme anahtarı (KEK) kullanın.
Detail: Müşteri tarafından yönetilen anahtarları kullanırken, Azure Key Vault veya Yönetilen HSM'de anahtar şifreleme anahtarı oluşturmak için Add-AzKeyVaultKey cmdlet'ini kullanın. Ayrıca, şirket içi donanım güvenlik modülünüzden (HSM) bir KEK içeri aktarabilirsiniz. Daha fazla bilgi için Key Vault belgelerine bakın. Bir anahtar şifreleme anahtarı belirttiğinizde, konakta şifreleme, şifreleme anahtarlarını korumak için bu anahtarı kullanır. Bu anahtarın bir emanet kopyasını şirket içi anahtar yönetimi HSM'de tutmak, anahtarların yanlışlıkla silinmesine karşı ek koruma sağlar.
En iyi uygulama: Şifreleme yapılandırmasında değişiklik yapmadan önce bir anlık görüntü veya yedek alın. Beklenmeyen bir hata oluştuğunda yedeklemeler bir kurtarma seçeneği sağlar.
Detail: vm'leri düzenli olarak managed disks ile yedekleyin. Şifrelenmiş VM'leri yedekleme ve geri yükleme hakkında daha fazla bilgi için Azure Backup makalesine bakın.
En iyi yöntem: Müşteri tarafından yönetilen anahtarları kullanırken, anahtar yönetimi hizmetinizi ve aynı bölgedeki VM'leri bularak şifreleme gizli dizilerinin bölgesel sınırları aşmadığından emin olun.
Detay: Müşteri tarafından yönetilen anahtarlar kullanılırken, şifrelenecek VM ile aynı bölgede bulunan bir anahtar kasası veya yönetilen HSM oluşturun ve kullanın.
Sunucu tarafında şifreleme uyguladığınızda aşağıdaki işletme ihtiyaçlarını karşılayabilirsiniz:
- Kurumsal güvenlik ve uyumluluk gereksinimlerini karşılamak üzere endüstri standardı bir şifreleme teknolojisi aracılığıyla IaaS VM’leri beklemedeyken şifrelenir.
- IaaS VM'leri müşteri tarafından denetlenen anahtarlar ve ilkeler altında başlar ve bunların kullanımını anahtar yönetimi hizmetinizde denetleyebilirsiniz.
Doğrudan İnternet bağlantısını kısıtlama
VM doğrudan İnternet bağlantısını izleyin ve kısıtlayın. Saldırganlar açık yönetim bağlantı noktaları için genel bulut IP aralıklarını sürekli tarar ve yaygın parolalar ve bilinen eşleşmeyen güvenlik açıkları gibi "kolay" saldırılar dener. Aşağıdaki tabloda, bu saldırılara karşı korunmaya yardımcı olacak en iyi yöntemler listelenir:
En iyi yöntem: Ağ yönlendirme ve güvenliğine yanlışlıkla maruz kalmayı önleyin.
Detail: Yalnızca merkezi ağ grubunun ağ kaynaklarına izni olduğundan emin olmak için Azure RBAC kullanın.
En iyi uygulama: Herhangi bir kaynak IP adresinden erişim izni veren kullanıma açık sanal makineleri belirleyin ve iyileştirin.
Detail: Microsoft Defender for Cloud kullanın. Bulut için Defender, ağ güvenlik gruplarınızdan herhangi birinin "herhangi bir" kaynak IP adresinden erişime izin veren bir veya daha fazla gelen kuralı varsa, internet'e açık olan uç noktalar üzerinden erişimi kısıtlamanızı önerir. Bulut için Defender, bu gelen kuralları aslında erişim gereken kaynak IP adreslerine erişimi kısıtlayacak şekilde düzenlemenizi önerir.
En iyi yöntem: Yönetim bağlantı noktalarını kısıtlama (RDP, SSH).
Detail: Azure VM'lerinize gelen trafiği kilitlemek için just-in-time (JIT) VM access kullanın. Bu yaklaşım, siber saldırılara maruz kalma riskini azaltırken, gerektiğinde VM'lere kolayca bağlanma imkanı sağlar. JIT'yi etkinleştirdiğinizde Bulut için Defender, ağ güvenlik grubu kuralı oluşturarak Azure VM'lerinize gelen trafiği kilitler. VM'de gelen trafiğin kilitlendiği bağlantı noktalarını seçersiniz. JIT çözümü bu bağlantı noktalarını denetler.
Sonraki Adımlar
bulut çözümlerinizi Azure kullanarak tasarlarken, dağıtırken ve yönetirken kullanılacak daha fazla güvenlik en iyi uygulaması için bkz. Azure en iyi güvenlik yöntemleri ve desenleri.
Aşağıdaki kaynaklar Azure güvenlik ve ilgili Microsoft hizmetleri hakkında daha fazla genel bilgi sağlar:
- Azure Security Team Blog - Azure Güvenliği ile ilgili en son gelişmeler hakkında güncel bilgiler için.
- Microsoft Güvenlik Yanıt Merkezi - Microsoft güvenlik açıklarını, Azure ile ilgili sorunları da dahil olmak üzere raporlayabilir veya e-posta gönderebilirsinizsecure@microsoft.com.