Öğretici: Azure Blueprints kaynak kilitleriyle yeni kaynakları koruma

Önemli

Azure Blueprints (Önizleme) 31 Ocak 2027'de kullanımdan kaldırılacak ve 31 Temmuz 2026'da aşamalı kullanımdan kaldırılacaktır. Mevcut şema tanımlarınızı ve atamalarınızı Dağıtım Yığınlarına (önerilen) ve Şablon Belirtimlerine geçirin. Şema yapıtları, dağıtım yığınlarını tanımlamak için kullanılan ARM JSON şablonlarına veya Bicep dosyalarına dönüştürülür. Aşamalı zaman çizelgesinin tamamı, etkiler ve SSS için Azure Blueprints'in kullanımdan kaldırılması sayfasına veya https://aka.ms/AzureBlueprintsRetirement bakın. Bir yapıtı ARM kaynağı olarak yazmayı öğrenmek için bkz:

Azure Blueprints kaynak kilitleriyle, Sahip rolüne sahip bir hesap tarafından bile yeni dağıtılan kaynakların üzerinde oynanmasını önleyebilirsiniz. Bu korumayı, Azure Resource Manager şablonu (ARM şablonu) yapıtı tarafından oluşturulan kaynakların şema tanımlarına ekleyebilirsiniz. Şema kaynak kilidi şema ataması sırasında ayarlanır.

Bu öğreticide şu adımları tamamlayacaksınız:

  • Şema tanımı oluşturma
  • Şema tanımınızı Yayımlandı olarak işaretleme
  • Şema tanımınızı mevcut aboneliğe atama (kaynak kilitlerini ayarlama)
  • Yeni kaynak grubunu inceleme
  • Kilitleri kaldırmak için planın atamasını iptal edin.

Önkoşullar

Eğer bir Azure aboneliğiniz yoksa, başlamadan önce ücretsiz bir hesap oluşturun.

Şema tanımı oluşturma

İlk olarak şema tanımını oluşturun.

  1. Sol bölmede Tüm hizmetler'i seçin. Blueprints'i arayıp seçin.

  2. Sol taraftaki Başlarken sayfasında, Şema oluştur altında Oluştur'u seçin.

  3. Sayfanın üst kısmında Boş Şema şema örneğini bulun. Boş şemayla başlat'ı seçin.

  4. Temel Bilgiler sekmesine şu bilgileri girin:

    • Taslak adı: Taslak örneğinizin kopyası için bir ad belirtin. Bu öğreticide locked-storageaccount adını kullanacağız.
    • Şema açıklaması: Şema tanımı için bir açıklama ekleyin. Dağıtılan kaynaklarda taslak kaynağı kilitlemeyi test etmek için kullanın.
    • Tanım konumu: Üç nokta düğmesini (...) seçin ve ardından şema tanımınızı kaydetmek için yönetim grubunu veya aboneliği seçin.
  5. Sayfanın üst kısmındaki Yapıtlar sekmesini seçin veya sayfanın en altındaki İleri: Yapıtlar'ı seçin.

  6. Abonelik düzeyinde bir kaynak grubu ekleyin:

    1. Abonelik altında Yapıt ekle satırını seçin.
    2. Yapıt türü altında Kaynak Grubu'nu seçin.
    3. Artefakt görünen adınıRGtoLock olarak ayarlayın.
    4. Kaynak Grubu Adı ve Konum kutularını boş bırakın, ancak bunları dinamik parametreler yapmak için her özellikte onay kutusunun seçili olduğundan emin olun.
    5. Yapıtı şemaya eklemek için Ekle'yi seçin.
  7. Kaynak grubunun altına bir şablon ekleyin:

    1. RGtoLock girdisinin altındaki Yapıt ekle satırını seçin.

    2. Yapıt türü altında Azure Resource Manager şablonu'na tıklayın, Yapıt görünen adınıStorageAccount olarak ayarlayın ve Açıklama'yı boş bırakın.

    3. Şablon sekmesinde, aşağıdaki ARM şablonunu düzenleyici kutusuna yapıştırın. Şablonu yapıştırdıktan sonra, yapıtı şemaya eklemek için Ekle'yi seçin.

      Uyarı

      Bu adım, Blueprint kaynak kilidi tarafından kilitlenen ancak Blueprint kaynak kilitlerini içermeyen dağıtılacak kaynakları tanımlar. Şema kaynak kilitleri şema atamasının parametresi olarak ayarlanır.

    {
        "$schema": "https://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#",
        "contentVersion": "1.0.0.0",
        "parameters": {
            "storageAccountType": {
                "type": "string",
                "defaultValue": "Standard_LRS",
                "allowedValues": [
                    "Standard_LRS",
                    "Standard_GRS",
                    "Standard_ZRS",
                    "Premium_LRS"
                ],
                "metadata": {
                    "description": "Storage Account type"
                }
            }
        },
        "variables": {
            "storageAccountName": "[concat('store', uniquestring(resourceGroup().id))]"
        },
        "resources": [{
            "type": "Microsoft.Storage/storageAccounts",
            "name": "[variables('storageAccountName')]",
            "location": "[resourceGroup().location]",
            "apiVersion": "2018-07-01",
            "sku": {
                "name": "[parameters('storageAccountType')]"
            },
            "kind": "StorageV2",
            "properties": {}
        }],
        "outputs": {
            "storageAccountName": {
                "type": "string",
                "value": "[variables('storageAccountName')]"
            }
        }
    }
    
  8. Sayfanın alt kısmındaki Taslağı Kaydet'i seçin.

Bu adım, seçilen yönetim grubunda veya abonelikte şema tanımını oluşturur.

Şema tanımını kaydetme başarılı portal bildirimi görüntülendiğinde sonraki adıma geçin.

Şema tanımını yayımlama

Şema tanımınız artık ortamınızda oluşturuldu. Taslak modunda oluşturulur ve atanıp dağıtılmadan önce yayımlanması gerekir.

  1. Sol bölmede Tüm hizmetler'i seçin. Blueprints'i arayıp seçin.

  2. Soldaki Şema tanımları sayfasını seçin. Locked-storageaccount şema tanımını bulmak için filtreleri kullanın ve ardından seçin.

  3. Sayfanın üst kısmındaki Şemayı yayımla'yı seçin. Sağdaki yeni bölmeye Sürüm olarak 1.0 girin. Bu özellik, daha sonra bir değişiklik yaparsanız kullanışlıdır. Değişiklik notları girin, örneğin Dağıtılmış kaynakları kilitlemek için yayımlanan ilk sürüm. Ardından sayfanın alt kısmındaki Yayımla'yı seçin.

Bu adım, şemayı bir aboneliğe atamayı mümkün kılar. Şema tanımı yayımlandıktan sonra da değişiklik yapabilirsiniz. Değişiklik yaparsanız, aynı şema tanımının sürümleri arasındaki farkları izlemek için tanımı yeni bir sürüm değeriyle yayımlamanız gerekir.

Yayın planı tanımı başarılı oldu portal bildirimi görüntülendikten sonra sonraki adıma geçin.

Şema tanımını atama

Şema tanımı yayımlandıktan sonra, bunu kaydettiğiniz yönetim grubundaki bir aboneliğe atayabilirsiniz. Bu adımda, şema tanımının her dağıtımını benzersiz hale getirmek için parametreler sağlarsınız.

  1. Sol bölmede Tüm hizmetler'i seçin. Blueprints'i arayıp seçin.

  2. Soldaki Şema tanımları sayfasını seçin. Locked-storageaccount şema tanımını bulmak için filtreleri kullanın ve ardından seçin.

  3. Şema tanımı sayfasının üst kısmındaki Planı Ata seçeneğini seçin.

  4. Şema ataması için parametre değerlerini sağlayın:

    • Temel Bilgiler

      • Abonelikler: Şema tanımınızı kaydettiğiniz yönetim grubunda yer alan aboneliklerden birini veya daha fazlasını seçin. Birden fazla abonelik seçerseniz, girdiğiniz parametreler kullanılarak her abonelik için bir atama oluşturulur.
      • Atama adı: Ad, şema tanımının adına göre önceden doldurulur. Bu atamanın yeni kaynak grubunu kilitlemeyi temsil etmelerini istiyoruz, bu nedenle atama adını assignment-locked-storageaccount-TestingBPLocks olarak değiştirin.
      • Konum: Yönetilen kimliğin oluşturulacağı bölgeyi seçin. Azure Blueprints, atanan şemadaki tüm yapıtları dağıtmak için bu yönetilen kimliği kullanır. Daha fazla bilgi edinmek için bkz. Azure kaynakları için yönetilen kimlikler. Bu ders için Doğu ABD 2'yi seçin.
      • Şema tanımı sürümü: Şema tanımının yayımlanan 1.0 sürümünü seçin.
    • Atamayı Kilitle

      Salt Okunur şema kilit modunu seçin. Daha fazla bilgi almak için bakınız tasarım şeması kaynak kilitlemesi.

      Uyarı

      Bu adım, yeni dağıtılan kaynaklarda Şema kaynak kilidini yapılandırıyor.

    • Yönetilen Kimlik

      Varsayılan seçeneği kullanın: Sistem atandı. Daha fazla bilgi için bkz. yönetilen kimlikler.

    • Yapıt parametreleri

      Bu bölümde tanımlanan parametreler, tanımlandığı yapıt için geçerlidir. Bu parametreler, şema ataması sırasında tanımlandığından dinamik parametrelerdir . Her yapıt için parametre değerini Değer sütununda gördüğünüz değere ayarlayın.

      Yapı adı Yapıt türü Parametre adı Değer Description
      RGtoLock kaynak grubu Kaynak grubu İsim TestingBPLocks Şema kilitlerinin uygulanacağı yeni kaynak grubunun adını tanımlar.
      RGtoLock kaynak grubu Kaynak grubu Yer Batı ABD 2 Şema kilitlerinin uygulanacağı yeni kaynak grubunun konumunu tanımlar.
      StorageAccount Kaynak Yöneticisi şablonu storageAccountType (StorageAccount) Standart_GRS Depolama SKU'su. Varsayılan değer Standard_LRS.
  5. Tüm parametreleri girdikten sonra sayfanın altındaki Ata düğmesini seçin.

Bu adım tanımlı kaynakları dağıtır ve seçili Kilitleme Ataması'nı yapılandırır. Şema kilitlerinin uygulanması 30 dakika kadar sürebilir.

Plan tanımının atanması başarılı oldu portal bildirimi görüntülendiğinde sonraki adıma geçin.

Atama tarafından dağıtılan kaynakları inceleme

Atama, TestingBPLocks kaynak grubunu ve ARM şablonu yapıtı tarafından dağıtılan depolama hesabını oluşturur. Atama ayrıntıları sayfasında yeni kaynak grubu ve seçili kilit durumu gösterilir.

  1. Sol bölmede Tüm hizmetler'i seçin. Blueprints'i arayıp seçin.

  2. Soldaki Atanan şemalar sayfasını seçin. assignment-locked-storageaccount-TestingBPLocks plan atamasını bulmak için filtreleri kullanın ve ardından onu seçin.

    Bu sayfada atamanın başarılı olduğunu ve kaynakların yeni şema kilit durumuyla dağıtıldığını görebiliriz. Atama güncelleştirildiyse, Atama işlemi açılan listesinde her tanım sürümünün dağıtımıyla ilgili ayrıntılar gösterilir. Özellik sayfasını açmak için kaynak grubunu seçebilirsiniz.

  3. TestingBPLocks kaynak grubunu seçin.

  4. Soldaki Erişim denetimi (IAM) sayfasını seçin. Ardından Rol atamaları sekmesini seçin.

    Burada assignment-locked-storageaccount-TestingBPLocks şema atamasının Sahip rolüne sahip olduğunu görüyoruz. Bu role, kaynak grubunu dağıtmak ve kilitlemek için kullanıldığından dolayı sahiptir.

  5. Atamaları reddet sekmesini seçin.

    Şema ataması, Salt Okunur şema kilit modunu zorunlu kılmak için dağıtılan kaynak grubunda bir reddetme ataması oluşturdu. Reddetme ataması , Rol atamaları sekmesinde uygun haklara sahip birinin belirli eylemleri gerçekleştirmesini engeller. Reddetme ataması Tüm sorumluları etkiler.

    Sorumluları reddetme atamasından dışlama hakkında bilgi için bkz. şemalar kaynak kilitleme.

  6. Reddetme atamasını seçin ve ardından soldaki Reddedilen İzinler sayfasını seçin.

    İzin reddi ataması, * ve Action yapılandırması ile tüm işlemleri engelliyor, ancak */okuma'yı NotActions aracılığıyla hariç tutarak okuma erişimine izin veriyor.

  7. Azure portalı içerik haritasında TestingBPLocks - Erişim denetimi (IAM) öğesini seçin. Ardından soldaki Genel Bakış sayfasını ve ardından Kaynak grubunu sil düğmesini seçin. Silme işlemini onaylamak için TestingBPLocks adını girin ve bölmenin alt kısmındaki Sil'i seçin.

    TestBPLocks başarısız olan kaynak grubunu sil portal bildirimi görüntülenir. Hata bildirimi, hesabınızın kaynak grubunu silme iznine sahip olmasına rağmen, blueprint ataması nedeniyle erişimin reddedildiğini belirtir. Şema ataması sırasında Salt Okunur şema kilitleme modunu seçtiğimizi unutmayın. Taslak kilidi, Sahip bile olsa, izni olan bir hesabın kaynağı silmesini engeller. Daha fazla bilgi almak için bakınız tasarım şeması kaynak kilitlemesi.

Bu adımlar, dağıtılan kaynaklarımızın artık kaynakları silme izni olan bir hesaptan bile istenmeyen silmeyi önleyen şema kilitleriyle korunduğunu gösterir.

Şemanın atamasını kaldırma

Son adım şema tanımının atamasını kaldırmaktır. Atama kaldırılarak ilişkili yapıtlar kaldırılamaz.

  1. Sol bölmede Tüm hizmetler'i seçin. Blueprints'i arayıp seçin.

  2. Soldaki Atanan şemalar sayfasını seçin. assignment-locked-storageaccount-TestingBPLocks plan atamasını bulmak için filtreleri kullanın ve ardından onu seçin.

  3. Sayfanın üst kısmındaki Plan atamasını kaldır seçeneğini seçin. Onay iletişim kutusundaki uyarıyı okuyun ve tamam'ı seçin.

    Şema ataması kaldırıldığında şema kilitleri de kaldırılır. Kaynaklar bir kez daha uygun izinlere sahip bir hesap tarafından silinebilir.

  4. Azure menüsünden Kaynak grupları'nı ve ardından TestingBPLocks'u seçin.

  5. Soldaki Erişim denetimi (IAM) sayfasını ve ardından Rol atamaları sekmesini seçin.

Kaynak grubunun güvenliği şema atamasının artık Sahip erişimine sahip olmadığını gösterir.

Blueprint atamasının kaldırılması başarılı oldu bildirimi göründüğünde, sonraki adıma geçin.

Kaynakları temizle

Bu öğreticiyi tamamladığınızda şu kaynakları silin:

  • Kaynak grubu TestingBPLocks
  • Plan tanımı locked-storageaccount

Sonraki Adımlar

Bu öğreticide, Azure Blueprints ile dağıtılan yeni kaynakları korumayı öğrendiniz. Azure Blueprints hakkında daha fazla bilgi edinmek için şema yaşam döngüsü makalesine geçin.