Azure bulut varlığınızı yönetme

Bu makalede, işletimsel sistem durumunu sağlamak için Azure bulut varlığınızı yönetme açıklanmaktadır. Bulutun iş hedeflerinize uygun olduğundan emin olmak için bulut operasyonlarınız üzerinde güçlü bir yönetim denetimine ihtiyacınız vardır.

CAF Yönetme sürecini gösteren diyagram: hazırla, yönet, izle ve koru (RAMP).

Yönetim kapsamınızı belirleme

Yönetim sorumlulukları dağıtım modeline göre farklılık gösterir. Altyapı (IaaS), platform (PaaS), yazılım (SaaS) ve şirket içi dağıtımlar için yönetim sorumluluklarınızı belirlemek için aşağıdaki tabloyu kullanın.

Yönetim alanları Şirket içi IaaS (Azure) PaaS (Azure) SaaS
Değiştirmek ✔️ ✔️ ✔️ ✔️
Güvenlik ✔️ ✔️ ✔️ ✔️
Uyumluluk ✔️ ✔️ ✔️ ✔️
Veri ✔️ ✔️ ✔️ ✔️
Kod ve çalışma zamanı ✔️ ✔️ ✔️
Bulut kaynakları ✔️ ✔️ ✔️
Yer Değiştirme ✔️ ✔️ ✔️
İşletim Sistemi ✔️ ✔️
Sanallaştırma katmanı ✔️
Fiziksel donanım ✔️

Değişikliği yönetme

Değişiklik, buluttaki en yaygın sorun kaynağıdır. Sonuç olarak, değişiklikleri ve onaylarını izleyen bir değişiklik yönetimi yaklaşımına ihtiyacınız vardır. Ayrıca onaylanmamış değişiklikleri algılamalı ve bunları istenen duruma geri döndürmelidir. Şu adımları izleyin:

  1. Değişiklik isteği işlemini geliştirme. Bilet oluşturma aracı, çekme isteği (GitHub veya Azure DevOps) veya belirlenen formlar gibi resmi bir sistem kullanın. Değişiklik isteği işlemi, değişiklik türü, istek sahibi kimliği, hedef ortam, kapsam ve neden gibi önemli ayrıntıları yakalamalıdır. Parola sıfırlama gibi rutin hizmet istekleri için ayrı yordamlar tutun.

  2. Değişiklikle ilişkili riski değerlendirin. Dağıtım hızını risk yönetimiyle dengelemek için net risk kategorileri (yüksek, orta, düşük) atayın. Her değişikliği kapalı kalma süresi toleransı (hata bütçesi) ve iş yükü kritikliği gibi ölçütlere göre değerlendirin. Uygun onay iş akışının belirlenmesine yardımcı olmak için örnek olarak aşağıdaki tabloyu kullanın:

    Risk düzeyi Kapalı kalma süresi izni İş yükü kritikliği Onay işlemi Örnek değişiklikler
    Yüksek Kapalı kalma süresine izin verilmez Bu değişiklikler, herhangi bir kapalı kalma süresi için sıfır tolerans ile sürekli kullanılabilirlik gerektiren görev açısından kritik sistemleri etkiler. Birden fazla kıdemli mühendis incelemesi, otomatik boru hattı uyarıları, aşamalı pozlama modeli ve etkin izleme. Kritik altyapı güncelleştirmeleri
    Orta Kısa kapalı kalma süresine izin verilir Bu değişiklikler, kapalı kalma süresi için sınırlı toleransa sahip önemli sistemleri etkiler. Otomatik işlem hattı değişikliği işaretler. İzleme bir uyarı oluşturursa, mühendisler tarafından hızlıca gözden geçirilir. Kritik olmayan sistem güncelleştirmeleri, kısa bakım pencereleri sırasında özellik geliştirmeleri
    Düşük Bol boş zaman sağlanır Bu değişiklikler, genişletilmiş kapalı kalma süresinin genel işlemleri etkilemeden kabul edilebilir olduğu kritik olmayan sistemleri etkiler. CI/CD aracılığıyla tam otomatik dağıtım, dağıtım öncesi testleri ve izlemeyi çalıştırır. Rutin güncelleştirmeler, ikincil ilke güncelleştirmeleri
  3. Onayı net bir şekilde standartlaştır. Her risk düzeyinde gerekli onay ölçütlerini ve yetkiyi tanımlayın. Tek bir onaylayan mı yoksa gözden geçirme panosu mu olmak üzere her değişikliği kimin gözden geçirmesi gerektiğini belirtin ve gözden geçirenlerin nasıl geri bildirim sağlaması ve çözümlemesi gerektiğini açıklayın.

  4. Dağıtım işlemini standartlaştırın. Onaylanan değişiklikleri oluşturma, test etme ve üretime dağıtma yordamlarını net bir şekilde özetleyin. Ayrıntılar için bkz. Bulut kaynaklarını yönetme.

  5. Dağıtım sonrası işlemi standartlaştırın. Başarılı değişiklikleri onaylamak için izleme ve doğrulama adımlarını uygulayın. Bir değişiklik sorunlara neden olursa hizmeti hızlı bir şekilde geri yüklemek için net bir geri alma stratejisi ekleyin.

  6. Yetkisiz değişikliği önleyin ve algılayın. Yapılandırma değişikliklerini algılamak ve bunların temel nedenlerini açıklamak için Değişiklik Analizi'ni kullanın. Deny gibi efektleri kullanarak değişiklikleri reddetmek ve denetlemek için Azure İlkesi kullanın. DenyAction, Audit ve auditIfNotExists. Bicep kullanıyorsanız, yetkisiz değişiklikleri önlemek için Bicep dağıtım yığınlarını kullanmayı göz önünde bulundurun.

Güvenliği yönetme

Kimlik, güvenlik çevrenizdir. Kimlikleri doğrulamanız, izinleri kısıtlamanız ve güvenli kaynak yapılandırmalarını korumanız gerekir. Şu adımları izleyin:

  1. Kimlikleri yönetin. Birleşik kimlik yönetimi çözümünüz olarak Microsoft Entra ID kullanın. rol tabanlı erişim denetimi (RBAC) uygulayarak izinleri açıkça tanımlayın. Erişim isteği iş akışlarını, erişim gözden geçirmelerini ve kimlik yaşam döngüsü yönetimini denetlemek için Microsoft Entra ID Yönetimi kullanın. Tam zamanında ayrıcalıklı erişim vermek için Privileged Identity Management etkinleştirin. Bu strateji gereksiz yükseltilmiş erişimi azaltır. Doğru kimlik doğrulaması ve yetkilendirmeyi sağlamak için üç kimlik türünü de (kullanıcı, uygulama, cihaz) tutarlı bir şekilde yönetin.

  2. Erişimi Yönetin. Azure rol tabanlı erişim denetimi (RBAC) ve özellik tabanlı erişim denetimi (ABAC) kullanarak işi gerçekleştirmek için en az izinle yetkilendirin. Yönetim ek yükünü sınırlamak için , gruplara göre rol atamalarını tercih edin. Abonelikler, kaynak grupları veya tek tek kaynaklar gibi gerekli en düşük kapsamda izinler verin. İstenmeyen ayrıcalık yükseltmesini önlemek için fazla geniş izin kapsamlarından kaçının. Her kullanıcının rolü için yalnızca gerekli izinleri atayın.

  3. Kaynak yapılandırmalarını yönetme. Kaynakların tutarlı ve yeniden üretilebilir yapılandırmasını sağlamak için kod olarak altyapıyı (IaC) kullanın. Ardından, belirli Azure hizmetlerinin güvenli yapılandırmalarını zorunlu kılmak için Azure İlkesi kullanın. Microsoft bulut güvenliği karşılaştırması v2 güvenlik kontrollerine başvurarak kullanılabilir güvenlik özellikleri ve en iyi güvenlik yapılandırmaları hakkında rehberlik alın. Eklenti özelliği olarak, Bulut için Defender güvenlik ilkelerini kullanarak ortak güvenlik standartlarıyla uyumlu hale getirme.

  4. Kimlik doğrulamasını yönetin. Kullanıcıların çok etkenli kimlik doğrulaması (MFA) aracılığıyla güçlü kimlik doğrulamasını benimsediğinden emin olun ve Microsoft Entra çok etkenli kimlik doğrulaması (MFA) kullanın. Kullanıcı kimliği, cihaz durumu ve erişim bağlamı temelinde kimlik doğrulamasını zorunlu kılmak için her zaman Koşullu Erişim gerektirir. Self servis parola sıfırlamayı yapılandırın ve zayıf parolaları ortadan kaldırın.

  5. Günelik bilgilerini yönet. Güvenlik bilgileri ve olay yönetimi (SIEM) ve güvenlik düzenleme, otomasyon ve yanıt (SOAR) için Microsoft Sentinel kullanın.

  6. İş yükü güvenliğini kontrol edin. İş yükü güvenliği önerileri için, Well-Architected Framework'ün güvenlik denetim listesini ve Azure hizmet kılavuzlarını inceleyin (Güvenlik bölümüyle başlayın).

Uyumluluğu yönetme

Uyumluluk yönetimi, Azure işlemlerinin yerleşik idare ilkeleri ve mevzuat standartlarıyla uyumlu kalmasını sağlar. Ortamı olası ihlallere ve yanlış yapılandırmalara karşı koruyarak riski azaltmanız gerekir. Şu adımları izleyin:

  1. İdare ilkelerinizi anlama. İdare ilkeleri, ekiplerinizin uyumlu kalmak için izlemesi gereken üst düzey kısıtlamaları tanımlar. Kuruluşunuzun ilkelerini gözden geçirin ve her gereksinimi operasyonel süreçlerinizle eşleyin. İdare ilkeleriniz yoksa, önce idare ilkelerini belgeleyebilirsiniz.

  2. Uyumluluğu yönetin. Uyumluluğu zorunlu tutma, ortamınızın hem kuruluş hem de mevzuat standartlarıyla uyumlu kalmasını sağlar. İlke önerileri için aşağıdaki tabloya bakın.

    Tavsiye Detaylar
    Genel ilke tanımlarıyla başlayın İzin verilen konumlar, izin verilmeyen kaynak türleri ve özel RBAC rollerini denetleme gibi Azure İlkesi genel tanımlarıyla başlayın.
    Mevzuat standartlarıyla uyumlu hale getirme Azure İlkesi'nin ücretsiz yerleşik tanımlarını, ISO 27001, NIST SP 800-53, ve PCI DSS gibi mevzuat standartlarıyla uyumlu yerleşik tanımları kullanın.

Daha fazla bilgi için bkz. Azure uyumluluğu zorunlu kılma.

Verileri yönetme

Bulut operasyonlarında verileri yönetmek için etkin bir şekilde sınıflandırma, segmentlere ayırma, erişimin güvenliğini sağlama ve silmeye karşı koruma gerekir. Operasyonel değişiklikler sırasında hassas bilgileri korumanız, uyumluluğu korumanız ve veri güvenilirliğini sağlamanız gerekir. Şu adımları izleyin:

  1. Verileri bulma ve sınıflandırma. Verileri duyarlılık ve önem derecesine göre tanımlayın ve kategorilere ayırın. Bu sınıflandırma, her veri türü için uyarlanmış denetimlere yol gösterir. Veri idaresi için Microsoft Purview kullanın. Daha fazla bilgi için, Microsoft Purview Veri Eşlemesi'ne bağlanan veri kaynaklarına bakın.

  2. Veri yerleşimini kontrol edin. Veri yerleşim gereksinimlerini karşılamak için coğrafyanızda Amerika Birleşik Devletleri veya Avrupa gibi bölgeleri seçin. certain Azure hizmetleri verileri seçtiğiniz bölgenin dışında depolayabileceğinden özel durumları doğrulayın. Müşteri verileriniz üzerinde tam denetim sahibi olmak için Azure veri yerleşimi ayarlarını ve uyumluluk gereksinimlerini düzenli olarak gözden geçirin.

  3. İç ("Corp") ve İnternet'e yönelik ("Çevrimiçi") iş yüklerini yalıtma. İç ve dış iş yüklerini ayırmak için yönetim gruplarını kullanın. İç iş yükleri genellikle kurumsal ağınıza bağlantı veya karma bağlantı gerektirir. Dış iş yükleri genellikle kurumsal ağ bağlantısı gerektirmez ve doğrudan gelen veya giden İnternet erişimi gerekebilir. Örneğin, Azure giriş bölgesi içindeki "Corp" (iç) ve "Çevrimiçi" (İnternet'e yönelik) yönetim gruplarını gözden geçirin.

  4. Enforce access control. Tanımlı sınıflandırmalara göre hassas verilere yalnızca yetkili personelin erişmesini sağlamak için Azure RBAC ve Azure ABAC gibi güçlü erişim denetimleri uygulayın.

  5. Verileri silinmeye karşı koruma. Geçici silme, veri sürümü oluşturma ve kullanılabilir durumlarda değişmezlik gibi özellikleri kullanın. Veritabanı versiyonlaması ve geri alma prosedürlerini hazırlama. Deny ve DenyAction efektleriyle veri deposu silmelerini reddetmek için Azure İlkesi kullanın veya Audit ve auditIfNotExists ile değişiklikleri denetleyin. Bicep kullanıyorsanız, yetkisiz değişiklikleri önlemek için Bicep dağıtım yığınlarını kullanmayı göz önünde bulundurun. Kritik verilerin yanlışlıkla değiştirilmesini veya silinmesini önlemek için yalnızca kaynak kilitlerini kullanın. Kaynak kilitleri IaC dağıtımlarını karmaşıklaştırdıkça yapılandırmaları korumak için kaynak kilitlerini kullanmaktan kaçının.

  6. İş yükü verilerini yönetme.Veri sınıflandırması ile ilgili Well-Architected Framework önerilerine bakın.

Daha fazla bilgi için bkz Veri yönetimini zorunlu kılma.

Maliyetleri yönetme

Bulut operasyonlarında maliyetleri yönetmek, harcamaları hem merkezi hem de iş yükü başına etkin bir şekilde izlemek anlamına gelir. Maliyet denetimi, harcamalara görünürlük sağlamalı ve sorumlu harcamaları teşvik etmelidir. Şu adımları izleyin:

  1. Maliyetleri yönetin ve gözden geçirin.Bulut maliyetlerini izlemek için Microsoft Maliyet Yönetimi araçlarını kullanın. Azure, belirli bir eşikte harcamayı sınırlayabilmek için abonelik genelinde bir mekanizmaya sahip değildir. Azure Log Analytics çalışma alanı gibi bazı hizmetlerin harcama üst sınırı vardır. Maliyet izleme stratejiniz, giderleri yönetmek için birincil aracınız olarak görev görür.

  2. İş yükü maliyetlerini yönetin. İş yükü ekiplerine faturalama erişimi verme. Bu ekiplerin Well-Architected Framework'ün Maliyet İyileştirme denetim listesini kullanmasını sağlayın.

Kodu ve çalışma zamanını yönetme

Kod ve çalışma zamanını yönetmek iş yükü sorumluluklarıdır. İş yükü ekiplerinizin kod ve çalışma zamanını denetlemeye yönelik 12 öneriyi özetleyen Well-Architected Framework'ün Operasyonel Mükemmellik denetim listesini kullanmasını sağlayın.

Bulut kaynaklarını yönetme

Ortamlar arasında tutarlılığı korumak için net dağıtım protokolleri ve proaktif kayma ve yayılma algılama stratejileri oluşturun. Bu bölüm şunları ele almaktadır:

Portal dağıtımlarını yönetme

Üretim sorunları olasılığını en aza indirmek için portal dağıtımları için protokoller ve sınırlar tanımlayın. Şu adımları izleyin:

  1. Portal dağıtım ilkesini tanımlayın. Portal tabanlı önemli değişikliklerin, yerleşik değişiklik yönetimi süreçlerine uygun olduğundan emin olun. Geliştirme ve test ortamlarında hızlı prototip oluşturma, sorun giderme veya küçük ayarlamalar için öncelikle portal dağıtımlarını kullanın. Bu değişiklikler kaymaya, yanlış yapılandırmalara ve uyumluluk sorunlarına yol açtığından yapılandırılmamış portal değişikliklerinden kaçının. Bunun yerine, tutarlılık için kod olarak sürüm denetimli altyapı (IaC) şablonlarına güvenin. Daha fazla bilgi için bkz. kod dağıtımlarını yönetme.

  2. Ortamları ayırt edin. Portal tabanlı değişiklikleri kesinlikle üretim dışı ortamlarla sınırlayın. Özel olarak ayrılmış geliştirme veya test ortamlarında hızlı prototip oluşturma ve üretimde sıkı denetimler uygulama.

  3. Portal izinlerini kısıtlayın. Rol tabanlı erişim denetimi (RBAC) kullanarak portaldan dağıtım özelliklerini sınırlayın. Varsayılan olarak salt okunur izinler atayın ve yalnızca gerektiğinde ayrıcalıkları yükseltin.

    • Anında erişim izni verin. Azure ve Microsoft Entra kaynaklarına erişmek için Privileged Identity Management (PIM) kullanın. PIM'i etkinleştirmek için birden çok kişi veya gruptan sıralı onaylar iste. Özel durum senaryoları için ayrıcalıklı rolleri ("A0" süper yönetici rolleri) ayırın.

    • RBAC'yi işletim modeline göre yapılandırma. Destek düzeyleri, güvenlik operasyonları, platformlar, ağ ve iş yükleri dahil olmak üzere operasyonel ekiplere uyarlanmış RBAC ilkeleri tasarlayın.

    • Tüm etkinlikleri denetleme. Sisteminizdeki tüm eylemleri izleyin ve kaydedin. (Audit veya auditIfNotExists) değişikliklerini denetlemek için Azure İlkesi kullanın. Ayrıca, Azure İzleyici'daki alert'i yapılandırın ve Azure'da bir kaynak silindiğinde paydaşları bilgilendirin. Bicep kullanıyorsanız, yetkisiz değişiklikleri önlemek için Bicep dağıtım yığınlarını kullanmayı göz önünde bulundurun.

  4. Sürüm denetimli şablonları kullanın. IaC dağıtımları kullanılıyorsa portal kullanımını acil durum senaryolarıyla sınırlayın. Portal değişiklikleri, IaC şablonlarından yapılandırma kaymasıyla sonuçlanır. Tüm portal tabanlı değişiklikleri Bicep, Terraform veya ARM şablonları gibi sürüm denetimli IaC şablonlarında hemen çoğaltın. Azure kaynak yapılandırmalarını düzenli olarak dışarı aktarın ve üretim ortamlarını onaylı, izlenebilir yapılandırmalarla uyumlu tutmak için IaC olarak depolayın. Azure yapılandırmalarını Bicep, Terraform veya ARM şablonları olarak dışarı aktarma yönergelerine bakın. ARM şablonları kullanıyorsanız şablon belirtimlerini göz önünde bulundurun.

    Araç Kullanım Örneği
    Bicep Azure'a özgü okunabilir, yönetilebilir IaC
    Terraform Çoklu bulut çözümü, daha geniş topluluk desteği
    ARM şablonları Tam denetim, JSON ile rahat

Kod dağıtımlarını yönetme

Kod ve altyapı değişikliklerini otomatikleştirmek ve denetlemek için en iyi yöntemleri benimseyin. Şu adımları izleyin:

  1. Araçları standartlaştır. Bağlam değiştirmeyi en aza indirmek için tutarlı bir araç takımı kullanın. Geliştirici araçlarını (VS Code, Visual Studio), kod deposunu (GitHub, Azure DevOps), CI/CD işlem hattını (GitHub Actions, Azure Pipelines) ve birlikte çalışan IaC çözümünü (Bicep, Terraform veya ARM şablonları) seçin.

  2. Sürüm denetimini kullanın. Kodunuz için tek bir doğruluk kaynağı sağlayın. Yapılandırma kayması azaltmak ve geri alma yordamlarını basitleştirmek için sürüm denetimini kullanın.

  3. Dağıtım işlem hatlarını kullanın.CI/CD işlem hattı derleme işlemini otomatikleştirir, testleri çalıştırır ve her çekme isteğinde kalite ve güvenlik sorunları için kodu tarar. Uygulama kodu ve IaC dosyaları oluşturmak ve dağıtmak için GitHub Actions veya Azure Pipelines kullanın. Yetkisiz veya yüksek riskli değişiklikleri erken yakalamak için taahhüt öncesi kancaları ve otomatik taramaları uygulayın.

  4. Dağıtımları test edin. Dağıtımları aşamalı olarak doğrulamak için CI/CD işlem hatlarınızda aşamalı onayları ayarlayın. Şu diziyi izleyin: geliştirme, derleme doğrulama, tümleştirme testleri, performans testleri, kullanıcı kabul testi (UAT), hazırlama, kanarya sürümleri, ön üretim ve son olarak üretim.

  5. Kod olarak altyapı (IaC) kullanın. Tutarlılık sağlamak ve dağıtımları sürüm denetimi aracılığıyla yönetmek için IaC kullanın. Azure portal tabanlı kavram kanıtından üretim ortamları için IaC'ye geçin. Kaynakları tanımlamak için Bicep, Terraform veya ARM şablonlarını kullanın. Bicep için modules kullanın ve deployment stacks göz önünde bulundurun. ARM şablonu için, sürümlenmiş dağıtım için şablon belirtimlerini göz önünde bulundurun.

  6. Kod deposu en iyi yöntemlerini uygulama. Bu standartların takip etmek hataları azaltır, kod incelemelerini kolaylaştırır ve tümleştirme sorunlarını önler. Yüksek öncelikli üretim ortamları için:

    Gereksinim Açıklama
    Doğrudan gönderimleri devre dışı bırakın Ana dala doğrudan yapılan commit’leri engelle
    Çekme isteklerini zorunlu kıl. Tüm değişikliklerin bir pull request aracılığıyla geçirilmesini gerektirir
    Kod incelemelerini zorunlu tutun Her bir pull request'i yazardan başka bir kişinin gözden geçirdiğinden emin olun.
    Kod kapsamı eşiklerini zorunlu kılma Tüm çekme istekleri için en düşük kod yüzdesinin otomatikleştirilmiş testleri geçtiğinden emin olun
    Doğrulama işlem hatlarını kullanma Çekme istekleri için bir doğrulama hattı çalıştırmak amacıyla dal koruma kurallarını yapılandırın.
  7. İş yükü ekiplerine yönelik katılım denetimlerini zorunlu kılın. Yeni kod tabanlarının ve ekiplerin iş hedefleri, standartlar ve en iyi uygulamalar ile uyumlu olduğunu doğrulayın. Kod deposu yapısını, adlandırma standartlarını, kodlama standartlarını ve CI/CD işlem hattı yapılandırmalarını onaylamak için bir denetim listesi kullanın.

Yapılandırma kaymalarını yönetme

Hedeflenen yapılandırmanızla canlı ortam arasındaki tutarsızlıkları tanımlayıp düzelterek yapılandırma kaymalarını yönetin. Şu en iyi yöntemleri izleyin:

  1. Değişikliği önleyin ve algılayın. Yapılandırma değişikliklerini algılamak ve bunların temel nedenlerini açıklamak için Değişiklik Analizi'ni kullanın. Deny gibi efektleri kullanarak değişiklikleri reddetmek ve denetlemek için Azure İlkesi kullanın. DenyAction, Audit ve auditIfNotExists. Bicep kullanıyorsanız, yetkisiz değişiklikleri önlemek için Bicep dağıtım yığınlarını kullanmayı göz önünde bulundurun.

  2. Detect IaC configuration drift. Drift, birisi IaC dosyasını güncelleştirdiğinde (kasıtlı, kasıtsız) veya Azure portalında değişiklik yaptığında oluşur. Kaymayı algılamak için canlı ortamı istediğiniz yapılandırmayla düzenli olarak karşılaştırın:

    • İstenen ve bilinen son iyi yapılandırmaları depolayın. İstediğiniz yapılandırma dosyasını sürüm denetimli bir depoya kaydedin. Bu dosya özgün, hedeflenen yapılandırmayı gösterir. Güvenilir bir geri alma referansı ve kayma algılama temeli olarak son bilinen iyi yapılandırmayı koruyun.

    • Dağıtımdan önce yapılandırma sapmalarını tespit edin. Olası değişiklikleri dağıtımdan önce Terraform plan, Bicep what-if veya ARM şablonu what-if kullanarak önizleyin. Önerilen değişikliklerin istenen durumla uyumlu olduğundan emin olmak için tutarsızlıkları iyice araştırın.

    • Dağıtım sonrası kaymayı algılama. Düzenli kayma denetimleriyle canlı ortamları istenen yapılandırmalarla düzenli olarak karşılaştırın. Bu denetimleri CI/CD işlem hatlarınızla tümleştirin veya tutarlılığı korumak için el ile gerçekleştirin. Azure İlkesi ve Azure Pipelines içeren bir örne bakın.

    • Bilinen son iyi yapılandırmaya geri alma yapın. CI/CD işlem hattınızda otomatik prosedürler kullanan net geri alma stratejileri geliştirin. İstenmeyen değişiklikleri hızla geri döndürmek ve kapalı kalma süresini en aza indirmek için bilinen son iyi yapılandırmanızdan yararlanın.

    • Portal temelli değişiklikleri en aza indirin. Yalnızca acil durum senaryolarında IaC olmayan değişiklikleri en aza indirin. Privileged Identity Management gibi katı erişim denetimlerini zorunlu kılma. İstediğiniz yapılandırmanın doğruluğunu korumak için el ile ayarlamalar gerekiyorsa IaC dosyalarını hemen güncelleştirin.

Kaynak dağılmasını yönetme

Kaynak yayılması, bulut kaynaklarının denetimsiz büyümesini açıklar. Bu büyüme maliyetleri, güvenlik risklerini ve yönetim karmaşıklığını artırır. Şu adımları izleyin:

  1. Yönetim politikalarını uygulayın. Kuruluşunuz genelinde kaynak sağlama ve etiketleme standartlarını uygulamak için Azure İlkesi kullanın. Daha kolay kaynak görünürlüğü için net bir adlandırma stratejisi oluşturun.

  2. Kaynakları etkili bir şekilde düzenleyin. Kuruluşunuzun gereksinimlerine uygun yönetim grupları ve aboneliklerle kaynakları hiyerarşik olarak yapılandırın. Bu yapı görünürlüğü ve kaynak yönetimini geliştirir. Kanıtlanmış en iyi yöntemler için Azure giriş bölgesi kılavuzuna bakın.

  3. Restrict deployment permissions.Azure RBAC ve Microsoft Entra RBAC ana hatlarıyla açıklanan rol tabanlı erişim denetimi (RBAC) en iyi yöntemlerini uygulayın. Kullanıcılara uygun izinleri atayın. Yetkisiz kaynak oluşturma risklerini en aza indirmek için okuyucu rollerini kullanın.

  4. Conduct regular audits. Kullanılmayan veya az kullanılan Azure kaynaklarını tanımlamak için Azure Danışmanı kullanın. Bulut harcamalarınızı analiz etmek ve gereksiz maliyetlere neden olan yalnız bırakılmış kaynakları kaldırmak için Maliyet Yönetimi'ni kullanın. Tüm Azure kaynaklarda ücret uygulanmadığını unutmayın. Doğru bir kaynak envanteri tutmak için Azure Kaynak Grafı içinde sorgular çalıştırın.

Yeniden konumlandırmayı yönetme

İş yüklerini başka bir yerde yeniden konumlandırmanın verimliliği artırdığını, maliyetleri azalttığını veya performansı artırdığını belirlemek için geçerli Azure bölgelerinizi düzenli aralıklarla değerlendirin.

  • Yeniden konumlandırma sürücülerini anlama. Yeniden konumlandırma sürücülerinin anlaşılması, her yeniden konumlandırmanın geçerli bir iş gerekçesine sahip olmasını sağlar; yeniden konumlandırma risk ve maliyet içerir. Yeniden konumlandırmaya yönelik yaygın iş gerekçeleri arasında iş genişletme, mevzuat uyumluluğu gereksinimleri ve son kullanıcılara yakınlık sayılabilir.

  • Yeniden konumlandırma risklerini yönetin. Yeniden konumlandırma risklerinin yönetilmesi kesintiyi önler ve uyumluluğu korur. Kabul edilebilir kapalı kalma sürelerini tanımlayın, paydaşlara etkilerini iletin ve kuruluş ilkelerine ve sektör düzenlemelerine uyıldığından emin olun.

  • Yeniden konumlandırma maliyetlerini yönetin. Yeniden konumlandırma maliyetlerini yönetmek, geçiş sırasında gereksiz harcamaları önler. Verileri bir kez aktarın, yinelenen ortamları kaldırın ve bölgesel Azure fiyatlarını karşılaştırın. Azure bant genişliği fiyatlandırmasını gözden geçirin.

  • Yeniden konumlandırma projelerini yönetme. Küçük ekiplerin, odaklanmış yürütme ile iş yüklerini birer birer geçirmesi gerekir. Büyük ekiplerin eşgüdümlü planlama yoluyla verimlilik elde etmek için birden çok iş yükünü aynı anda yeniden yerleşime alması gerekir.

Daha fazla bilgi için bkz. İş yüklerini yeniden yer değiştirme.

İşletim sistemlerini yönetme

Sanal makineleri kullandığınız yerde, işletim sistemini de yönetmeniz gerekir. Şu adımları izleyin:

  1. Sanal makine bakımını otomatikleştirin. Azure sanal makinelerini oluşturmak ve yönetmek için Azure otomasyon araçlarını kullanın. Azure Makine Yapılandırması kullanarak işletim sistemi ayarlarını Azure ve karma olarak çalışan makineler için kod olarak denetleyin veya yapılandırın.

  2. İşletim sistemlerini güncelleştirme. İşletim sistemlerinin güvenlik amacıyla güncel olduğundan emin olmak için konuk güncelleştirmelerini ve konak bakımını yönetmeniz gerekir.

  3. Monitor in-guest operations. Konuk içi işlemlerin denetim ve idaresini geliştirmek için Azure Değişiklik İzleme ve Envanter hizmetini kullanın. Değişiklikleri izler ve Azure, şirket içi ve diğer bulut ortamlarında sunucular için ayrıntılı envanter günlükleri sağlar.

Azure yönetim araçları

Kategori Araç Açıklama
Değişikliği yönetme Değişiklik Analizi Yapılandırma değişikliklerini algılar ve bunların temel nedenlerini açıklar
Değişikliği yönetme Azure İlkesi Bulut kaynaklarında değişiklik yapılmasını zorlar, denetler veya engeller
Değişikliği yönetme Bicep dağıtım yığınları Yetkisiz değişiklikleri engeller.
Güvenliği yönetme Microsoft bulut güvenliği kıyaslama v2 güvenlik denetimleri Kullanılabilir güvenlik özellikleri ve en uygun güvenlik yapılandırmaları hakkında rehberlik sağlar
Güvenliği yönetme İyi Tasarlanmış Çerçeve'nin güvenlik sütunu İş yükü tasarımı için güvenlik kılavuzu
Güvenliği yönetme Azure hizmet kılavuzları (Güvenlik bölümünden başlayın) Azure hizmetleri için güvenlik yapılandırma önerileri
Güvenliği yönetme Microsoft Entra ID Birleşik kimlik yönetimi sağlar
Güvenliği yönetme Bulut için Defender Kaynak yapılandırmalarını güvenlik standartlarıyla uyumlu hale getirir
Güvenliği yönetme Microsoft Sentinel Güvenlik bilgileri ve olay yönetimi (SIEM) ile güvenlik düzenleme, otomasyon ve yanıt (SOAR) sağlar
Güvenliği yönetme Azure RBAC Rol tabanlı atamalarla güvenli erişim verir
Güvenliği yönetme Azure ABAC Öznitelik koşullarına göre güvenli erişim verir
Güvenliği yönetme Microsoft Entra ID Yönetimi Erişim iş akışlarını ve kimlik yaşam döngüsünü yönetir
Güvenliği yönetme Privileged Identity Management Tam zamanında ayrıcalıklı erişim sunar
Güvenliği yönetme Microsoft Entra çok faktörlü kimlik doğrulaması (MFA) Güçlü çok faktörlü kimlik doğrulamasını zorlar
Güvenliği yönetme Koşullu Erişim Bağlam tabanlı kimlik doğrulamayı zorlar
Güvenliği yönetme Self servis parola sıfırlama Güvenli kullanıcı parola sıfırlamalarına izin verir
Uyumluluğu yönetme Azure İlkesi Standartları uygular ve kaynak yapılandırmalarının güvenliğini sağlar
Verileri yönetme Microsoft Purview Hassas verileri yönetir ve sınıflandırır
Verileri yönetme Azure İlkesi Kaynakların istenmeyen değişikliklerini veya silinmesini engeller veya denetler
Verileri yönetme Kaynak kilitleri İstenmeyen değişiklikleri veya silmeleri önler
Maliyetleri yönetme Maliyetleri izleme İzleme, bulut maliyetlerini yönetmek için gereklidir
Bulut kaynaklarını yönetme Azure İlkesi Bulut kaynaklarında değişiklik yapılmasını zorlar, denetler veya engeller
Bulut kaynaklarını yönetme (portal dağıtımları) ARM şablonunu dışa aktarma Kaynak yapılandırmalarını IaC şablonları olarak dışarı aktarır
Bulut kaynaklarını yönetme (portal dağıtımları) Azure İzleyici uyarıları Proje katılımcılarına kaynak değişikliklerini bildirir
Bulut kaynaklarını yönetme (kod dağıtımları) Bicep Azure kaynakları için kod olarak altyapıyı yönetir
Bulut kaynaklarını yönetme (kod dağıtımları) Bicep dağıtım yığınları Sürüm denetimli dağıtımları destekler ve yetkisiz değişiklikleri önler
Bulut kaynaklarını yönetme (kod dağıtımları) Terraform Çoklu bulut altyapısını kod olarak yönetir
Bulut kaynaklarını yönetme (kod dağıtımları) ARM şablonları Şablonlarla Azure kaynakları tanımlar ve dağıtır
Bulut kaynaklarını yönetme (kod dağıtımları) ARM Şablon Özellikleri Tutarlılık için ARM şablonlarını sürümler ve yönetir
Bulut kaynaklarını yönetme (kod dağıtımları) GitHub Actions Derleme, test ve dağıtım işlem hatlarını otomatikleştirir
Bulut kaynaklarını yönetme (kod dağıtımları) Azure Pipelines Derleme ve dağıtım işlemlerini otomatikleştirir
Kayma kontrolü Azure İlkesi Bulut kaynaklarında değişiklik yapılmasını zorlar, denetler veya engeller
Kayma kontrolü Değişiklik Analizi Yapılandırma değişikliklerini algılar ve açıklar
Kayma kontrolü Bicep durum Olası yapılandırma değişikliklerinin önizlemesini görüntüler
Kayma kontrolü Terraform planı Terraform dağıtımı öncesinde olası değişikliklerin önizlemesini görüntüler
Kayma kontrolü ARM şablonu varsayım Olası yapılandırma değişikliklerinin önizlemesini görüntüler
İşletim sistemlerini yönetme Azure Makine Yapılandırması İşletim sistemi ayarlarını kod olarak denetler ve yapılandırr
İşletim sistemlerini yönetme Azure Değişiklik İzleme ve Envanter Hizmeti İşletim sistemleri için değişiklikleri izler ve günlüğe kaydeder
İşletim sistemlerini yönetme Otomasyon araçları Sanal makine bakımını otomatikleştirir

Sonraki adımlar