Şema dağıtımının aşamaları

Önemli

Azure Blueprints (Önizleme) 31 Ocak 2027'de kullanımdan kaldırılacak ve 31 Temmuz 2026'da aşamalı kullanımdan kaldırılacaktır. Mevcut şema tanımlarınızı ve atamalarınızı Dağıtım Yığınlarına (önerilen) ve Şablon Belirtimlerine geçirin. Şema yapıtları, dağıtım yığınlarını tanımlamak için kullanılan ARM JSON şablonlarına veya Bicep dosyalarına dönüştürülür. Aşamaların tamamına ilişkin zaman çizelgesi, etkileri ve SSS için Azure Blueprints'in kullanımdan kaldırılması bölümüne veya https://aka.ms/AzureBlueprintsRetirement bkz. Bir yapıtı ARM kaynağı olarak yazmayı öğrenmek için bkz:

Bir şema dağıtıldığında, Azure Blueprints hizmeti tarafından şemada tanımlanan kaynakları dağıtmak için bir dizi eylem gerçekleştirilir. Bu makalede, her adımın ne içerdiğiyle ilgili ayrıntılar sağlanır.

Şema dağıtımı, bir şema bir aboneliğe atandığında veya mevcut bir atama güncellendiğinde tetiklenir. Dağıtım sırasında Azure Blueprints aşağıdaki üst düzey adımları gerçekleştirir:

  • Azure Blueprints'e sahip hakları verildi
  • Şema atama nesnesi oluşturulur
  • İsteğe bağlı - Azure Blueprints sistem tarafından atanan yönetilen kimlik oluşturur
  • Yönetilen kimlik şema yapıtlarını dağıtır
  • Azure Blueprints hizmeti ve sistem tarafından atanan yönetilen kimlik hakları iptal edilir

Azure Blueprints'e sahip hakları verildi

Sistem tarafından atanan yönetilen kimlik kullanıldığında Azure Blueprints hizmet ilkesine atanan abonelik veya abonelikler için sahiplik hakları verilir. Verilen rol, Azure Blueprints'in sistem tarafından atanan yönetilen kimliği oluşturmasına ve daha sonra iptal etmesine olanak tanır. Kullanıcı atamalı yönetilen kimlik kullanılıyorsa, Azure Blueprints servis sorumlusu abonelikte sahiplik haklarını almaz ve bu haklara ihtiyaç duymaz.

Atama portal üzerinden yapılırsa haklar otomatik olarak verilir. Ancak, atama REST API aracılığıyla yapılırsa, hakların ayrı bir API çağrısıyla verilmesi gerekir. Azure Blueprints Uygulama Kimliği f71766dc-90d9-4b7d-bd9d-4499c4331c3f'dir, ancak hizmet temsilcisi kiracıya göre değişir. Hizmet sorumlusunu almak için Azure Active Directory Graph API'sini ve REST uç noktası servicePrincipals'ı kullanın. Ardından Portal, Azure CLI, AzurePowerShell, REST API veya Azure Resource Manager şablonu aracılığıyla Azure Blueprints'e Sahip rolü verin.

Azure Blueprints hizmeti kaynakları doğrudan dağıtmaz.

Şema atama nesnesi oluşturulur

Kullanıcı, grup veya hizmet sorumlusu aboneliğe şema atar. Atama nesnesi, şemanın atandığı abonelik düzeyinde bulunur. Dağıtım sürecinde oluşturulan kaynaklar, dağıtımı gerçekleştiren varlık bağlamında oluşturulmaz.

Şema ataması oluşturulurken yönetilen kimlik türü seçilir. Varsayılan değer , sistem tarafından atanan yönetilen kimliktir. Kullanıcı tarafından atanan yönetilen kimlik seçilebilir. Kullanıcı tarafından atanan yönetilen kimlik kullanılırken, şema ataması oluşturulmadan önce bu kimlik tanımlanmalı ve izin verilmelidir. Hem Sahip hem de Blueprint Operatörü yerleşik rolleri, blueprintAssignment/write yönetilen kimliği kullanan bir atama oluşturmak için gerekli iznine sahiptir.

İsteğe bağlı - Azure Blueprints sistem tarafından atanan yönetilen kimlik oluşturur

Atama sırasında sistem tarafından atanan yönetilen kimlik seçildiğinde Azure Blueprints, kimliği oluşturur ve yönetilen kimliğe sahip rolünü verir. Mevcut bir atama yükseltilirse, Azure Blueprints daha önce oluşturulmuş yönetilen kimliği kullanır.

Şema ataması ile ilgili yönetilen kimlik, şemada tanımlanan kaynakları dağıtmak veya yeniden dağıtmak için kullanılır. Bu tasarım, atamaların yanlışlıkla birbiriyle karışmasını önler. Bu tasarım, dağıtılan her kaynağın güvenliğini şemadan denetleyerek kaynak kilitleme özelliğini de destekler.

Yönetilen kimlik şema yapıtlarını dağıtır

Yönetilen kimlik daha sonra şema içindeki yapıtların Resource Manager dağıtımlarını tanımlı sıralama sırasına göre tetikler. Sıra, diğer yapıtlara bağımlı yapıtların doğru sırada dağıtıldığından emin olmak için ayarlanabilir.

Bir dağıtım tarafından yapılan erişim hatası genellikle yönetilen kimliğe verilen erişim düzeyinin sonucudur. Azure Blueprints hizmeti , sistem tarafından atanan yönetilen kimliğin güvenlik yaşam döngüsünü yönetir. Ancak kullanıcı, kullanıcı tarafından atanan yönetilen kimliğin haklarını ve yaşam döngüsünü yönetmekle sorumludur.

Blueprint hizmeti ve sistem atamalı yönetilen kimlik hakları geri alınır

Dağıtımlar tamamlandıktan sonra Azure Blueprints, sistem atamalı yönetilen kimliğin haklarını abonelikten iptal eder. Ardından Azure Blueprints hizmeti abonelikten haklarını iptal eder. Hakları kaldırma, Azure Blueprints'in abonelikte kalıcı sahip olmasını engeller.

Sonraki Adımlar