Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede Azure İzleyici'yi güvenli bir şekilde dağıtma yönergeleri sağlanır ve Microsoft'un Azure İzleyici'yi nasıl güvenli bir şekilde sağladığı açıklanır.
Kayıt alımı ve depolama
Çalışma alanında ihtiyaca göre verilere erişim izni verme
-
Korumalı tabloları, belirli tablolardaki hassas verilere erişimi kısıtlamak için yapılandırın. Korumalı tablolar, siz açık erişim verene kadar standart ve özel okuma rollerinin bu tablonun verilerine erişmesini engelleyen varsayılan olarak reddet modeli kullanır.
Yönergeler: Azure İzleyici Günlüklerinde korumalı tabloları yapılandırın. - Kaynak sahiplerinin çalışma alanına açık erişim verilmeden verilerine erişmek için kaynak bağlamını kullanmasına izin vermek için çalışma alanı erişim denetimi modunu Kaynak veya çalışma alanı izinlerini kullan olarak ayarlayın. Bu, çalışma alanı yapılandırmanızı basitleştirir ve kullanıcıların yalnızca ihtiyaç duydukları verilere erişmesini sağlamaya yardımcı olur.
Yönergeler: Log Analytics çalışma alanlarına erişimi yönetme - Sorumluluk kapsamına bağlı olarak yöneticilere abonelik, kaynak grubu veya çalışma alanı düzeyinde çalışma alanı izinleri vermek için uygun yerleşik rolü atayın.
Yönergeler: Log Analytics çalışma alanlarına erişimi yönetme - Birden çok kaynakta bir tablo kümesine erişim gerektiren kullanıcılar için tablo düzeyinde RBAC uygulayın. Tablo izinleri olan kullanıcılar, kaynak izinlerinden bağımsız olarak tablodaki tüm verilere erişebilir.
Yönergeler: Log Analytics çalışma alanlarına erişimi yönetme
Aktarım halindeki günlük verilerini güvenli hale getirme
Aracılar, bağlayıcılar veya Günlük API'leri kullanarak çalışma alanınıza veri sorguluyor veya gönderiyorsanız, verilerinizin taşıma sırasında güvenliğini sağlamak için Aktarım Katmanı Güvenliği (TLS) 1.2 veya üzerini kullanın. TLS ve Güvenli Yuva Katmanı'nın (SSL) eski sürümleri güvenlik açıklarına sahiptir ve geriye dönük uyumluluk sağlamak için çalışmaya devam edebilir, bunlar önerilmez ve sektör bu eski protokoller için desteği hızla bırakmak için harekete geçmiştir.
PCI Güvenlik Standartları Konseyi, TLS/SSL'nin eski sürümlerini devre dışı bırakmak ve daha güvenli protokollere yükseltmek için son tarihi 30 Haziran 2018 olarak belirlemektedir. Azure eski desteği bıraktığında TLS 1.2 veya üzeri üzerinden tam olarak iletişim kurmayan istemciler Azure İzleyici Günlükleri'ne veri gönderemez veya sorgulayamaz.
Aracılarınızı, veri bağlayıcılarınızı veya API uygulamalarınızı gerekli olmadıkça yalnızca TLS 1.2 kullanacak şekilde açıkça yapılandırmayın. Gelecekteki güvenlik standartlarını otomatik olarak algılamalarına, anlaşmalarına ve bu standartlardan yararlanmalarına izin vermeleri önerilir. Aksi takdirde, daha yeni standartların ek güvenliğini kaçırabilir ve TLS 1.2 bu yeni standartlar için kullanım dışı bırakıldığında sorunlarla karşılaşabilirsiniz.
Önemli
Azure'ın eski TLS kullanımdan kaldırılmasıyla uyumlu olarak TLS 1.0/1.1 protokolü, aşağıdaki tabloda yer alan tarihlere göre Azure İzleyici Günlükleri için tamamen engellenir. Sınıfının en iyisi şifreleme sağlamak için Azure İzleyici Günlükleri, tercihi şifreleme mekanizmaları olarak zaten TLS 1.2/1.3 kullanıyor.
| Zorlama tarihi | API uç noktalarını sorgulama | TLS protokolü sürümü |
|---|---|---|
| 1 Temmuz 2025 | Log Sorgu API uç noktaları | TLS 1.2 veya üzeri |
| 1 Mart 2026 | Loglar Alımı API uç noktaları | TLS 1.2 veya üzeri |
Önerilen eylem
Olası hizmet kesintilerini önlemek için Günlükler API uç noktalarıyla etkileşim kuran kaynaklarınızın TLS 1.0 veya 1.1 protokollerine bağımlılığı olmadığını ve TLS 1.2'yi tam olarak desteklediğini onaylayın.
Eski TLS sorunu veya desteklenen şifreleme paketlerini test etme hakkında genel sorular için bkz. TLS sorunlarını çözme ve Azure Resource Manager TLS Desteği.
Günlük sorgusu denetimini ayarlama
- Çalışma alanında çalıştırılan her sorgunun ayrıntılarını kaydetmek için günlük sorgu denetimini konfigüre edin.
Yönergeler: Azure İzleyici Günlüklerinde sorguları denetleme - Günlük sorgusu denetim verilerini güvenlik verileri olarak değerlendirin ve LAQueryLogs tablosuna uygun şekilde güvenli erişim sağlayın.
Yönergeler: Çalışma alanında verilere erişimi ihtiyaca göre yapılandırın. - İşletimsel ve güvenlik verilerinizi ayırırsanız, her çalışma alanının denetim günlüklerini yerel çalışma alanına gönderin veya ayrılmış bir güvenlik çalışma alanında birleştirin.
Yönergeler: Çalışma alanında verilere erişimi ihtiyaca göre yapılandırın. - Günlük sorgusu denetim verilerini düzenli aralıklarla gözden geçirmek için Log Analytics çalışma alanı içgörülerini kullanın.
Yönergeler: Log Analytics çalışma alanı içgörüleri. - Yetkisiz kullanıcılar sorgu çalıştırmaya çalıştığında sizi bilgilendirmek için günlük araması uyarı kuralları oluşturun.
Yönergeler: Log arama uyarı kuralları.
Denetim verilerinin değişmezliğini sağlama
Azure İzleyici yalnızca ekli bir veri platformudur ancak uyumluluk amacıyla verileri silmeye yönelik hükümler içerir. Denetim verilerinizin güvenliğini sağlamak için:
Temizleme, tablo silme ve tablo veya çalışma alanı düzeyinde veri saklama değişiklikleri dahil olmak üzere verileri silebilen tüm etkinlikleri engellemek için Log Analytics çalışma alanınızda bir kilit ayarlayın. Ancak, bu kilidin kaldırılabildiğini unutmayın.
Yönergeler: Altyapınızı korumak için kaynaklarınızı kilitlemeKurcalamaya karşı tamamen dayanıklı bir çözüme ihtiyacınız varsa verilerinizi sabit bir depolama çözümüne aktarmanızı öneririz:
- Dışarı aktarılacak belirli veri türlerini belirleyin. Tüm günlük türlerinin uyumluluk, denetim veya güvenlikle aynı ilgisi yoktur.
- Azure depolama hesabına veri göndermek için veri dışarı aktarmayı kullanın.
Yönergeler: Azure İzleyici'de Log Analytics çalışma alanı verilerini dışarı aktarma - Veri kurcalamaya karşı koruma sağlamak için değişmezlik ilkeleri ayarlayın.
Yönergeler: Blob sürümleri için değişmezlik ilkelerini yapılandırma
Çalışma alanınızdaki hassas verileri filtreleme veya gizleme
Günlük verileriniz hassas bilgiler içeriyorsa:
- Belirli bir veri kaynağının yapılandırmasını kullanarak toplanmaması gereken kayıtları filtreleyin.
- Yalnızca verilerdeki belirli sütunların kaldırılması veya gizlenmesi gerekiyorsa dönüştürme kullanın.
Yönergeler: Azure İzleyici'de dönüşümler - Özgün verilerin değiştirilmeyeceğini gerektiren standartlarınız varsa, çalışma kitaplarında görüntülenen sorgu sonuçlarını karartmak için KQL sorgularında 'h' değişmez değerini kullanın.
Yönergeler: Gizlenmiş dize sabitleri
Yanlışlıkla toplanan hassas verileri temizleme
- Çalışma alanınızda yanlışlıkla toplanmış olabilecek özel verileri düzenli aralıklarla denetleyin.
- İstenmeyen verileri kaldırmak için veri temizlemeyi kullanın.
Yardımcı planlı tablolardaki verilerin şu anda temizlenmediğini unutmayın.
Yönergeler: Azure İzleyici Günlüklerinde ve Application Insights'ta kişisel verileri yönetme
Gelişmiş güvenlik için çalışma alanınızı ayrılmış bir kümeye bağlama
Azure İzleyici, tüm bekleyen verileri ve kaydedilen sorguları Microsoft tarafından yönetilen anahtarları (MMK) kullanarak şifreler. Ayrılmış bir küme için yeterli veri toplarsanız, aşağıdakileri içeren gelişmiş güvenlik özellikleri için çalışma alanınızı ayrılmış bir kümeye bağlayın:
- Daha fazla esneklik ve anahtar yaşam döngüsü denetimi için müşteri tarafından yönetilen anahtarlar. Microsoft Sentinel kullanıyorsanız Microsoft Sentinel müşteri tarafından yönetilen anahtarı ayarlama makalesinde dikkat edilmesi gerekenler hakkında bilgi sahibi olduğunuzdan emin olun.
- Microsoft Azure için Müşteri Kasası, müşteri verilerine erişim isteklerini gözden geçirmek ve onaylamak veya reddetmek için kullanılır. Customer Lockbox, müşteri tarafından başlatılan bir destek bileti veya Microsoft tarafından tanımlanan bir sorun olduğunda, bir Microsoft mühendisinin müşteri verilerine erişim sağlaması gerektiğinde kullanılır. Kasa şu anda Yardımcı planlı tablolara uygulanamaz.
Yönergeler: Azure İzleyici Günlüklerinde ayrılmış küme oluşturma ve yönetme
Azure özel bağlantısını kullanarak genel ağlardan çalışma alanı erişimini engelleme
Microsoft, uçtan uca şifreleme ile genel uç noktalara bağlantıların güvenliğini sağlar. Özel uç nokta gerekiyorsa, kaynakların yetkili özel ağlar aracılığıyla Log Analytics çalışma alanınıza bağlanmasına izin vermek için Azure özel bağlantısını kullanın. ExpressRoute veya VPN aracılığıyla çalışma alanı verilerinin alımını zorlamak için Özel bağlantı da kullanabilirsiniz.
Yönergeler: Azure Özel Bağlantı kurulumunuzu tasarlama
Application Insights TLS veri toplama
Desteklenen TLS yapılandırmaları
Application Insights, Aktarım Katmanı Güvenliği (TLS) 1.2 ve 1.3'i kullanır. Ayrıca, her sürümde aşağıdaki Şifre paketleri ve Eliptik eğriler de desteklenir.
| Sürüm | Şifreleme paketleri | Eliptik eğriler |
|---|---|---|
| TLS 1.2 | • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
• NistP384 • NistP256 |
| TLS 1.3 | • TLS_AES_256_GCM_SHA384 • TLS_AES_128_GCM_SHA256 |
• NistP384 • NistP256 |
Aktarım Katmanı Güvenliği (TLS) yapılandırmalarını kullanımdan kaldırma
Önemli
Güvenliği geliştirmek için Azure, 1 Mayıs 2025'te Application Insights için aşağıdaki TLS yapılandırmalarını engeller. Bu değişiklik, Azure genelinde eski TLS kullanımdan kaldırma işleminin bir parçasıdır:
- Eski TLS 1.2 ve TLS 1.3 şifreleme paketleri
- Eski TLS eliptik eğrileri
TLS 1.2 ve TLS 1.3
| Sürüm | Şifreleme paketleri | Eliptik eğriler |
|---|---|---|
| TLS 1.2 | * TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA * TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA * TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA * TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA * TLS_RSA_WITH_AES_256_GCM_SHA384 * TLS_RSA_WITH_AES_128_GCM_SHA256 * TLS_RSA_WITH_AES_256_CBC_SHA256 * TLS_RSA_WITH_AES_128_CBC_SHA256 * TLS_RSA_WITH_AES_256_CBC_SHA * TLS_RSA_WITH_AES_128_CBC_SHA |
* Eğri 25519 |
| TLS 1.3 | * Eğri 25519 |
Daha fazla bilgi için bkz. Application Insights SSS bölümünde TLS desteği.
Uyarılar
Yönetilen kimliklerle günlük arama uyarı kuralı izinlerini kontrol etme
Geliştiriciler için yaygın olarak karşılaşılan bir zorluk, hizmetler arasındaki iletişimin güvenliğini sağlamak amacıyla kullanılan gizli dizilerin, kimlik bilgilerinin, sertifikaların ve anahtarların yönetimidir. Yönetilen kimlikler, geliştiricilerin bu kimlik bilgilerini yönetme gereksinimini ortadan kaldırır. Günlük araması uyarı kurallarınız için yönetilen bir kimlik ayarlamak, uyarı kuralınızın tam izinleri üzerinde denetim ve görünürlük verir. İstediğiniz zaman kuralınızın sorgu izinlerini görüntüleyebilir ve doğrudan yönetilen kimliğine izin ekleyebilir veya kaldırabilirsiniz.
Kuralınızın sorgusu Azure Veri Gezgini'ne (ADX) veya Azure Kaynak Grafiği'ne (ARG) erişiyorsa yönetilen kimlik kullanmak gerekir.
Yönergeler: Günlük araması uyarı kuralı oluşturma veya düzenleme.
yapılandırma ayrıcalıklarına ihtiyacı olmayan tüm kullanıcılara İzleme Okuyucusu rolünü atama
Kullanıcılara rolleri için gereken en düşük ayrıcalıkları vererek güvenliği geliştirin.
Yönergeler: Azure İzleyici'de roller, izinler ve güvenlik.
Mümkün olduğunda güvenli webhook eylemlerini kullanın
Uyarı kuralınız web kancası eylemleri kullanan bir eylem grubu içeriyorsa, daha güçlü kimlik doğrulaması için güvenli web kancası eylemlerini kullanmayı tercih edin.
Yönergeler: Güvenli web kancası için kimlik doğrulamasını yapılandırın.
Çalışma alanlarınızdaki verileri ve kaydedilmiş sorguları korumak için kendi şifreleme anahtarınıza ihtiyacınız varsa müşteri tarafından yönetilen anahtarları kullanın
Azure İzleyici, Microsoft tarafından yönetilen anahtarları (MMK) kullanarak bekleyen tüm verileri ve kaydedilen sorguları şifreler. Kendi şifreleme anahtarınıza ihtiyacınız varsa ve ayrılmış bir küme için yeterli veri topluyorsanız, daha fazla esneklik ve anahtar yaşam döngüsü denetimi için müşteri tarafından yönetilen anahtarları kullanın.
Yönergeler: Müşteri tarafından yönetilen anahtarlar.
Microsoft Sentinel kullanıyorsanız bkz.Microsoft Sentinel müşteri tarafından yönetilen anahtarı ayarlama.
Sanal makine izleme
Azure güvenlik hizmetlerini kullanarak VM'lerin güvenlik izlemesini uygulama
Azure İzleyici VM'lerinizden güvenlik olayları toplayabilir ancak güvenlik izleme için kullanılması amaçlanmamıştır. Azure, birlikte eksiksiz bir güvenlik izleme çözümü sağlayan Bulut için Microsoft Defender ve Microsoft Sentinel gibi birden çok hizmet içerir. Bu hizmetlerin karşılaştırması için bkz . Güvenlik izleme .
Azure özel bağlantısını kullanarak özel uç nokta üzerinden VM'leri Azure İzleyici'ye bağlama
Microsoft, uçtan uca şifreleme ile genel uç noktalara bağlantıların güvenliğini sağlar. Özel uç nokta gerekiyorsa, kaynakların yetkili özel ağlar aracılığıyla Log Analytics çalışma alanınıza bağlanmasına izin vermek için Azure özel bağlantısını kullanın. ExpressRoute veya VPN aracılığıyla çalışma alanı verilerinin alımını zorlamak için Özel bağlantı da kullanabilirsiniz.
Yönergeler: Azure Özel Bağlantı kurulumunuzu tasarlama
Konteyner izleme
Yönetilen kimlik doğrulamasını kullanarak kümeleri Kapsayıcı İzlemeye bağlama
Yönetilen kimlik kimlik doğrulaması , yeni kümeler için varsayılan kimlik doğrulama yöntemidir. Eski kimlik doğrulaması kullanıyorsanız, sertifika tabanlı yerel kimlik doğrulamasını kaldırmak için yönetilen kimliğe geçin.
Yönergeler: Yönetilen kimlik kimlik doğrulamasına geçiş
Azure özel bağlantısını kullanarak özel uç nokta üzerinden kümelerden Azure İzleyici'ye veri gönderme
Prometheus için Azure yönetilen hizmeti, verilerini varsayılan olarak genel uç nokta kullanan bir Azure İzleyici çalışma alanında depolar. Microsoft, uçtan uca şifreleme ile genel uç noktalara bağlantıların güvenliğini sağlar. Özel uç nokta gerekiyorsa, kümenizin yetkili özel ağlar aracılığıyla çalışma alanına bağlanmasına izin vermek için Azure özel bağlantısını kullanın. ExpressRoute veya VPN aracılığıyla çalışma alanı verilerinin alımını zorlamak için özel bağlantı da kullanabilirsiniz.
Yönergeler: Kümenizi özel bağlantı için yapılandırma hakkında ayrıntılı bilgi için bkz. Azure İzleyici'de Kubernetes izleme için özel bağlantıyı etkinleştirme . Özel bağlantı kullanarak verilerinizi sorgulama hakkında ayrıntılı bilgi için bkz. Yönetilen Prometheus ve Azure İzleyici çalışma alanı için özel uç noktaları kullanma .
Trafik analizini kullanarak kümelere gelen ve kümelerden gelen ağ trafiğini izleme
Trafik analizi, Azure bulutunuzda trafik akışı hakkında içgörüler sağlamak için Azure Ağ İzleyicisi NSG akış günlüklerini analiz eder. Kümeniz için veri sızdırma olmadığından emin olmak ve gereksiz genel IP'lerin kullanıma açık olup olmadığını algılamak için bu aracı kullanın.
Ağ gözlemlenebilirliğini etkinleştirme
AKS için ağ gözlemlenebilirliği eklentisi , Kubernetes ağ yığınının birden çok katmanında gözlemlenebilirlik sağlar. Kümedeki hizmetler (doğu-batı trafiği) arasındaki erişimi izleyin ve gözlemleyin.
Yönergeler: Azure Kubernetes Service (AKS) için Kapsayıcı Ağ Gözlemlenebilirliğini ayarlama
Log Analytics çalışma alanınızın güvenliğini sağlama
Kapsayıcı içgörüleri bir Log Analitiği çalışma alanına veri gönderir. Log Analytics çalışma alanınızda log alımını ve depolamayı güvenli hale getirin.
Yönergeler: Kayıt alımı ve depolama.
Microsoft, Azure İzleyici'nin güvenliğini nasıl sağlar?
Bu makaledeki yönergeler Microsoft güvenlik sorumluluğu modeline göre oluşturulmuştır. Bu paylaşılan sorumluluk modelinin bir parçası olarak Microsoft, Azure İzleyici müşterilerine şu güvenlik önlemlerini sağlar:
- Azure altyapı güvenliği
- Azure müşteri veri koruması
- Veri alımı sırasında aktarımdaki verilerin şifrelenmesi
- Durağan verilerin Microsoft tarafından yönetilen anahtarlarla şifrelenmesi
- Veri düzlemi erişimi için Microsoft Entra kimlik doğrulaması
- Yönetilen kimlikleri kullanarak Azure İzleyici Aracısı ve Application Insights kimlik doğrulaması
- Rol Tabanlı Erişim Denetimi (Azure RBAC) kullanarak veri düzlemi eylemlerine ayrıcalıklı erişim
- Endüstri standartları ve düzenlemeleriyle uyumluluk
Azure güvenlik kılavuzu ve en iyi yöntemler
Azure İzleyici güvenli dağıtım yönergeleri, Azure'ın kapsamlı bulut güvenliği yönergelerini ve aşağıdaki en iyi yöntemleri temel alır ve bunlarla tutarlıdır:
- teknoloji altyapısını yöneten ekipler için güvenlik yönergeleri sağlayan Bulut Benimseme Çerçevesi.
- Güvenli uygulamalar oluşturmaya yönelik mimari en iyi yöntemleri sağlayan Azure İyi Tasarlanmış Çerçeve.
- Kullanılabilir güvenlik özelliklerini ve önerilen en iyi yapılandırmaları açıklayan Microsoft bulut güvenliği karşılaştırması (MCSB).
- Sıfır Güven güvenlik ekipleri için Sıfır Güven bir modernizasyon girişimini desteklemek üzere teknik özellikler uygulamaya yönelik rehberlik sağlayan güvenlik ilkeleri.
Sonraki adım
- Azure İzleyici'ye başlama hakkında daha fazla bilgi edinin.