Azure bilgi sistemi bileşenleri ve sınırları

Bu makale, Azure mimarisi ve yönetiminin genel bir açıklamasını sağlar. Azure sistem ortamı aşağıdaki ağlardan oluşur:

  • Microsoft Azure üretim ağı (Azure ağı)
  • Microsoft kurumsal ağı (corpnet)

Ayrı BT ekipleri bu ağları işletiyor ve sürdürüyor.

Azure mimarisi

Azure, veri merkezleri ağı üzerinden uygulama ve hizmet oluşturmaya, dağıtmaya ve yönetmeye yönelik bir bulut bilişim platformu ve altyapısıdır. Bu veri merkezlerini Microsoft yönetir. Belirttiğiniz kaynak sayısına göre, Azure kaynak ihtiyaçlarına göre sanal makineler (VM'ler) oluşturur. Bu VM'ler, Microsoft'un bulutta kullanmak üzere tasarladığı ve halka açık hale getirmediği bir Azure hipervizörü üzerinde çalışır.

Her Azure fiziksel sunucu düğümünde, doğrudan donanım üzerinde çalışan bir hiper yönetici vardır. Hiper yönetici, bir düğümü değişken sayıda konuk VM'ye böler. Her düğümde konak işletim sistemini çalıştıran bir kök VM de vardır. Azure, her VM'de Windows Firewall'u etkinleştirir. Hizmet tanımı dosyasını yapılandırarak hangi bağlantı noktalarının adreslenebilir olduğunu tanımlarsınız. Bu bağlantı noktaları yalnızca şirket içinde veya dışında açık ve adreslenebilir bağlantı noktalarıdır. Hipervizör ve kök işletim sistemi, tüm trafiği ve disk ile ağa erişimi aracılık eder.

Konak katmanında, Azure VM'leri en son Windows Server'ın özelleştirilmiş ve sağlamlaştırılmış bir sürümünü çalıştırır. Azure, yalnızca VM'leri barındırmak için gerekli bileşenleri içeren bir Windows Server sürümü kullanır. Bu yapılandırma performansı artırır ve saldırı yüzeyini azaltır. Hipervizör makine sınırlarını uygular ve işletim sisteminin güvenliğine bağlı değildir.

Yönetim denetleyicileri tarafından Azure yönetimi

Azure, fiziksel sunucularda (blade/node) çalışan VM'leri yaklaşık 1.000 kişilik kümelere gruplar. Ölçeklendirilmiş ve yedek platform yazılım bileşeni olan yapı denetleyicisi (FC), VM'leri bağımsız olarak yönetir.

Her FC, kendi kümesinde çalışan uygulamaların yaşam döngüsünü yönetir ve denetimi altındaki donanımın durumunu sağlar ve izler. Bir sunucunun arızalandığını tespit ettiğinde sağlıklı sunucularda VM örneklerinin yeniden doğması gibi otonom işlemler yürütür. FC ayrıca uygulamaları dağıtma, güncelleştirme ve ölçeği genişletme gibi uygulama yönetimi işlemleri gerçekleştirir.

Azure veri merkezini kümelere böler. Kümeler, hataları FC düzeyinde yalıtarak belirli hata sınıflarının, oluştukları kümenin ötesindeki sunucuları etkilemesini önler. Azure, belirli bir Azure kümesine hizmet veren FC'leri bir FC kümesi olarak gruplar.

Donanım envanteri

FC, önyükleme yapılandırma işlemi sırasında Azure donanım ve ağ cihazlarının envanterini hazırlar. Azure üretim ortamına giren tüm yeni donanım ve ağ bileşenlerinin bootstrap yapılandırma işlemini izlemesi gerekir. FC, datacenter.xml yapılandırma dosyasında listelenen tüm envanteri yönetir.

FC tarafından yönetilen işletim sistemi görüntüleri

İşletim sistemi ekibi, Azure üretim ortamındaki tüm host ve misafir VM'ler için sanal sabit disk görüntüleri sağlar. Ekip, otomatik bir çevrimdışı derleme işlemi aracılığıyla bu temel görüntüleri oluşturur. Temel görüntü, Microsoft'un çekirdek ve diğer temel bileşenleri Azure ortamını desteklemek için değiştirip optimize ettiği işletim sisteminin bir versiyonudur.

Üç tür yapı yönetimli işletim sistemi görüntüsü vardır:

  • Ana bilgisayar: Ana bilgisayar VM'lerinde çalışan özelleştirilmiş bir işletim sistemi.
  • Yerel: Kiracılarda (örneğin, Azure Depolama) çalışan yerel bir işletim sistemi. Bu işletim sisteminin hiper yöneticisi yok.
  • Konuk: Konuk VM'lerde çalışan bir konuk işletim sistemi.

Microsoft, ana bilgisayar ve yerel FC tarafından yönetilen işletim sistemlerini bulut kullanımı için tasarlar ve bunları kamuya açık hale getirmez.

Ana ve yerel işletim sistemleri

Ana ve yerel işletim sistemleri, donanımlı işletim sistemi imgeleridir ve bu sistemler fabric ajanlarını barındırır ve hesaplama ile depolama düğümlerinde çalışır. Ana ve yerel işletim sistemlerinin optimize edilmiş temel görüntüleri, API'ler veya kullanılmayan bileşenler tarafından maruz kalan yüzey alanını azaltır. Bu API'ler ve bileşenler yüksek güvenlik riskleri oluşturabilir ve işletim sisteminin ayak izini artırabilir. Azaltılmış çalışma alanına sahip işletim sistemleri yalnızca Azure için gerekli bileşenleri içerir.

Konuk işletim sistemi

Azure dahili bileşenleri, misafir işletim sistemi VM'lerinde çalışarak Uzak Masaüstü Protocol'u kullanamaz. Temel yapılandırma ayarlarında yapılan tüm değişiklikler, değişiklik ve sürüm yönetimi sürecinden geçmelidir.

Azure veri merkezleri

Microsoft Bulut Altyapısı ve İşlemleri (MCIO) ekibi, tüm Microsoft çevrimiçi hizmetleri için fiziksel altyapıyı ve veri merkezi tesislerini yönetir. MCIO öncelikle veri merkezleri içindeki fiziksel ve çevresel denetimleri yönetmekle birlikte dış çevre ağı cihazlarını (uç yönlendiriciler ve veri merkezi yönlendiricileri gibi) yönetmek ve desteklemekle sorumludur. MCIO ayrıca veri merkezindeki raflarda minimum sunucu donanımını kurmaktan sorumludur. Azure müşterilerinin Azure altyapısıyla doğrudan etkileşimi yoktur.

Hizmet yönetimi ve hizmet ekipleri

Hizmet ekipleri olarak bilinen çeşitli mühendislik grupları, Azure hizmetinin desteğini yönetir. Her hizmet ekibi Azure için bir destek alanından sorumludur. Her servis ekibi, hizmetteki arızaları araştırmak ve çözmek için 7/24 bir mühendis sağlamalıdır. Hizmet ekiplerinin varsayılan olarak Azure'da çalışan donanıma fiziksel erişimi yoktur.

Hizmet ekipleri şunlardır:

  • Uygulama Platformu
  • Microsoft Entra Kimliği
  • Azure İşlem
  • Azure Ağı
  • Bulut Mühendisliği Hizmetleri
  • ISSD: Güvenlik
  • Çok Faktörlü Kimlik Doğrulaması
  • SQL Veritabanı
  • Depolama

Kullanıcı türleri

Microsoft çalışanları ve yüklenicileri iç kullanıcılardır. Diğer tüm kullanıcılar harici kullanıcılardır. Tüm Azure iç kullanıcıları, çalışanlarının durumlarını müşteri verilerine (erişim veya erişim yok) tanımlayan bir duyarlılık düzeyiyle kategorilere ayrılmıştır. Azure kullanıcı ayrıcalıkları (kimlik doğrulaması gerçekleştikten sonra yetkilendirme izni) aşağıdaki tabloda açıklanmıştır:

Rol İç veya dış Duyarlılık düzeyi Gerçekleştirilen yetkilendirilmiş ayrıcalıklar ve işlevler Erişim türü
Azure veri merkezi mühendisi Dahili Müşteri verilerine erişim yok Şirket içinde fiziksel güvenliği yönetme. Veri merkezinde ve dışında devriyeler gerçekleştirin ve tüm giriş noktalarını izleyin. Genel hizmetler (yemek veya temizlik gibi) sağlayan ya da BT işi yapan, güvenlik onayı olmayan bazı personele veri merkezine girişte ve çıkışta eşlik edin. Ağ donanımının rutin izleme ve bakımlarını gerçekleştirin. Çeşitli araçları kullanarak olay yönetimi ve hata düzeltme çalışması gerçekleştirin. Veri merkezlerinde fiziksel donanımın rutin izleme ve bakımını yapma. Mülk sahiplerinin talebi üzerine çevreye erişin. Adli soruşturmalar yürütmek, olay raporlarını kaydetmek ve zorunlu güvenlik eğitimi ile politika gereksinimlerini tamamlamak. Tarayıcılar ve günlük toplama gibi kritik güvenlik araçlarına sahip olun ve bakımını yapın. Ortama kalıcı erişim.
Azure olay önceliklendirmesi (hızlı yanıt mühendisleri) Dahili Müşteri verilerine erişim MCIO, destek ve mühendislik ekipleri arasındaki iletişimi yönetin. Platform olaylarını, dağıtım sorunlarını ve hizmet taleplerini değerlendirin ve önceliklendirin. Müşteri olmayan sistemlere sınırlı kalıcı erişimle ortama tam zamanında erişim.
Azure dağıtım mühendisleri Dahili Müşteri verilerine erişim Azure desteğinde platform bileşenlerini, yazılımlarını ve zamanlanmış yapılandırma değişikliklerini dağıtın ve yükseltin. Müşteri olmayan sistemlere sınırlı kalıcı erişimle ortama tam zamanında erişim.
Azure müşteri kesintisi desteği (kiracı) Dahili Müşteri verilerine erişim Tek tek işlem kiracıları ve Azure hesapları için platform kesintilerini ve hatalarını ayıklayın ve tanılayın. Hataları analiz etme. Platforma veya müşteriye kritik düzeltmeler yapın ve destek genelinde teknik iyileştirmeler yapın. Müşteri olmayan sistemlere sınırlı kalıcı erişimle ortama tam zamanında erişim.
Azure canlı site mühendisleri (izleme mühendisleri) ve olay Dahili Müşteri verilerine erişim Tanılama araçlarını kullanarak platform sağlığını tanıma ve iyileştirme. Birim sürücülerine yönelik düzeltmeleri yönlendirin, kesintilerden kaynaklanan sorunları giderin ve kesinti sonrası hizmet geri yükleme çalışmalarına destek verin. Müşteri olmayan sistemlere sınırlı kalıcı erişimle ortama tam zamanında erişim.
Azure müşterileri Dış Mevcut Değil Mevcut Değil Mevcut Değil

Azure, kuruluş kullanıcılarının ve müşterilerinin (veya kuruluş kullanıcıları adına hareket eden işlemlerin) kimliğini doğrulamak için benzersiz tanımlayıcılar kullanır. Bu yaklaşım, Azure ortamının bir parçası olan tüm varlıklar ve cihazlar için geçerlidir.

Azure iç kimlik doğrulaması

TLS şifrelemesi, Azure dahili bileşenleri arasındaki iletişimi korur. Çoğu durumda, X.509 sertifikaları otomatik olarak imzalıdır. Azure ağı dışından erişilebilen bağlantılı sertifikalar istisnadır, FC'ler için sertifikalar da istisnadır. Güvenilir kök CA ile desteklenen bir Microsoft sertifika otoritesi (CA), FC'ler için sertifikalar verir. Bu yapılandırma, FC açık anahtarlarının devredilmesine olanak tanır. Microsoft geliştirici araçları da FC açık anahtarlarını kullanır. Geliştiriciler yeni uygulama görüntüleri gönderdiğinde, Microsoft gömülü sırları korumak için bu görüntüleri FC açık anahtarıyla şifreler.

Azure donanım cihazı kimlik doğrulaması

FC, kontrolündeki çeşitli donanım cihazlarına kimlik doğrulamak için kullanılan bir kimlik bilgileri (anahtar veya şifre) setini korur. Microsoft, bu kimlik bilgilerine erişimi engellemek için bir sistem kullanır. Özellikle, Microsoft bu kimlik bilgilerinin taşınmasını, kalıcılığını ve kullanımını Azure geliştiricilerinin, yöneticilerinin, yedekleme hizmetlerinin ve personelinin hassas, gizli veya özel bilgilere erişmesini engellemek için tasarlar.

Microsoft, FC'nin ana kimlik ortak anahtarına göre şifreleme kullanır. Bu şifreleme, FC kurulumu ve FC yeniden yapılandırma zamanlarında gerçekleşir ve ağ donanım cihazlarına erişmek için kullanılan kimlik bilgilerini aktarır. FC kimlik bilgilerine ihtiyaç duyduğunda FC bunları alır ve şifresini çözer.

Ağ cihazları

Azure ağ ekibi, ağ servis hesaplarını bir Azure istemcisinin ağ cihazlarına (yönlendiriciler, anahtarlar ve yük dengeleyiciler) kimlik doğrulaması yapmasını sağlayacak şekilde yapılandırır.

Güvenli hizmet yönetimi

Azure operasyon personeli güvenli yönetici iş istasyonları (SAW) kullanmak zorundadır. Benzer kontrolleri uygulamak için ayrıcalıklı erişim iş istasyonları kullanın. SAW'ları kullanarak, idari personel kullanıcının standart kullanıcı hesabından ayrı ayrı bireysel olarak atanan bir idari hesap kullanır. SAW, bu hesap ayrımı uygulamasını temel alarak hassas hesaplar için güvenilir bir iş istasyonu sağlar.

Sonraki Adımlar

Microsoft'un Azure altyapısının güvenliğini sağlamaya yardımcı olmak için neler yaptığı hakkında daha fazla bilgi edinmek için bkz: