Azure VM'lere geliştirici ve yönetici erişimi

Azure sanal makinelerine (VM) güvenli uzaktan erişim, yönetim bağlantı noktalarını İnternet'e göstermeden iş yüklerini yönetmenize olanak tanır. Bu makalede doğru yaklaşımı seçmenize yardımcı olmak için Azure Bastion, Noktadan Siteye VPN ve Tam Zamanında VM erişimi karşılaştırılır.

Bu makalenin kapsamı

Bu makalede, yönetim bağlantı noktalarını İnternet'e göstermeden yönetim için Azure sanal makinelere nasıl güvenli bir şekilde erişilmesi açıklanır.

Bu makaleye kimin ihtiyacı var?

Aşağıdakiler varsa bu makaleyi okuyun:

  • Geliştirme veya yönetim için Azure VM'lere bağlanmak için SSH veya RDP kullanmanız gerekir.
  • Yönetim erişimini korurken VM'lerdeki genel IP adreslerini kaldırmak istiyorsunuz.
  • Merkez-uç ağını yönetin ve ekibiniz için merkezi uzaktan erişim gerekiyor.
  • İnternet'e yönelik doğrudan yönetim bağlantı noktalarını yasaklayan güvenlik ilkelerine uymanız gerekir.

Lift-and-shift odağı: Yöneticilerin, genel IP adresleri olmadan SSH veya RDP üzerinden taşınan sanal makinelere erişebilmesi ve şirket içi sıçrama sunucusu iş akışlarının yerini alması için Azure Bastion'ı hub'da dağıtın.

Odağı modernleştirin: Platform ve uygulama ekiplerinin kapsamlı erişim elde edebilmesi için Bastion'ı abonelik ve RBAC ayrımı ile birleştirin ve etkin-etkin varlıklar için bölge başına Bastion dağıtın.

Bulutlar arası odak: Güvenli bir hub (Bastion veya noktadan siteye VPN) aracılığıyla yönetici erişimi sağlayın ve diğer bulutlardan geçirilen iş yüklerinde yönetim bağlantı noktalarının kullanıma sunulmasını önleyin.

Azure hizmetleri ve özellikleri

Aşağıdaki tabloda, sanal makinelere güvenli uzaktan erişim sağlayan Azure hizmetleri listelenmektedir.

Service Ne sağlar? Ne zaman kullanılır?
Azure Bastion (Basic) Azure portalı üzerinden tarayıcı tabanlı SSH ve RDP. VM'de genel IP gerekmez. 40 eşzamanlı RDP veya 80 eşzamanlı SSH oturumunu destekleyen iki özel ana bilgisayar örneği. Yöneticilerin, herkese açık bir bağlantı noktası açığa çıkarmadan erişmesi gereken herhangi bir VM.
Azure Bastion (Standart) Temel plandaki her şeye ek olarak yerel istemci desteği, dosya aktarımı, paylaşılabilir bağlantılar, IP tabanlı bağlantılar, özel giriş bağlantı noktaları ve ölçeklenebilir ana bilgisayar örnekleri (2–50). Dosya yüklemeleri veya Azure CLI üzerinden bağlantılar gibi daha zengin yönetici iş akışlarına ihtiyaç duyan ekipler.
Azure Bastion (Premium) Standart'taki her şey ve yalnızca özel dağıtım (Bastion kaynağının kendisinde genel IP yok) ve oturum kaydı. Bastion ana bilgisayarının bile genel IP adresine sahip olmaması gereken yüksek güvenlikli ortamlar.
Noktadan Siteye (P2S) VPN Sanal ağa tek bir istemcinin VPN bağlantısı. Yalnızca VM'lere değil tüm sanal ağ kaynaklarına tam ağ düzeyinde erişim sağlar. VERITABANLARı, depolama alanı veya iç web uygulamaları gibi RDP ve SSH dışındaki birçok kaynağa erişmesi gereken yöneticiler.
Tam Zamanında (JIT) VM erişimi Yönetim bağlantı noktalarını yalnızca sınırlı bir süre için açıkça istendiğinde açar. Geçici NSG veya Azure Güvenlik Duvarı izin kuralları oluşturur. Genel IP adreslerini koruyan VM'ler için saldırı yüzeyini azaltma.

Nasıl seçilir?

Doğru hizmet, tarayıcı tabanlı erişime, tam ağ bağlantısına veya geçici bağlantı noktası açma işlemlerine ihtiyacınız olup olmadığına bağlıdır.

VM'lere güvenli bir şekilde erişme

Gereksinimlerinize göre doğru yaklaşımı seçmek için bu tabloyu kullanın.

Requirement Önerilen hizmet Neden?
Yüklenecek istemci yazılımı olmayan tarayıcı tabanlı RDP veya SSH Azure Bastion (Temel veya Standart) Bastion doğrudan tarayıcıdan portal tabanlı erişim sağlar. VM'de VPN istemcisi veya genel IP gerekmez.
Bastion kaynağı da dahil olmak üzere, hiçbir genel IP adresi olmadan yalnızca özel erişim Azure Bastion (Premium) Premium, Bastion'ın kendisinde genel IP'yi ortadan kaldıran yalnızca özel dağıtımı destekler.
Yalnızca RDP ve SSH için değil, bir yönetici ekibi için tam sanal ağ erişimi Noktadan Siteye VPN P2S VPN, istemciye sanal ağda bir IP adresi verir, böylece tüm ağ kaynaklarına ulaşılabilir.
Hala genel IP'leri olan VM'ler için saldırı yüzeyini azaltma Tam Zamanında VM erişimi JIT, yönetim bağlantı noktalarını varsayılan olarak kapalı tutar ve bunları yalnızca sınırlı bir süre boyunca onaylanan kullanıcılar için açar.

Yönetici erişim desenleri

Merkez VNet'teki Azure Bastion'ın uç VNet VM'lerine eriştiği ve Noktadan Siteye VPN istemcisinin VPN Gateway üzerinden bağlandığı yönetici erişim düzenlerini gösteren diyagram.

Bastion SKU karşılaştırması

Özellik Basic Standart Premium
Tarayıcı tabanlı SSH ve RDP
Sanal ağ eşleme desteği (merkez-uç)
Yerel istemci (Azure CLI)
Dosya yükleme ve indirme
Paylaşılabilir bağlantılar
IP tabanlı bağlantılar
Özel gelen bağlantı noktası
Ölçeklenebilir ana makine örnekleri (2–50)
Yalnızca özel dağıtım (genel IP yok)
Oturum kaydı

İpucu

Standart ve Premium arasındaki maliyet farkı marjinaldir. Üretim iş yükleri için Bastion Premium kullanın.

Noktadan siteye VPN protokolleri

P2S VPN üç tünel protokollerini destekler:

  • Openvpn: TLS tabanlı, Windows, macOS, Linux, iOS ve Android üzerinde çalışır. Microsoft Entra ID kimlik doğrulamasını ve çok faktörlü kimlik doğrulamasını (MFA) destekler.
  • IKEv2: Standart tabanlı IPsec, Windows ve macOS üzerinde çalışır.
  • SSTP (Güvenli Yuva Tünel Protokolü): Özel TLS tabanlı, yalnızca Windows.

Important

SSTP aşamalar halinde kullanımdan kaldırılıyor. 31 Mart 2026 itibarıyla ARTıK VPN ağ geçitlerinde SSTP'yi etkinleştiremezsiniz. Mevcut SSTP özellikli ağ geçitleri 31 Mart 2027'de bağlantıları kabul etmeyi durduruyor. Tüm yeni dağıtımlar için OpenVPN veya IKEv2 kullanın. Microsoft Entra ID kimlik doğrulaması ve MFA yalnızca OpenVPN tünel türüyle desteklenir.

Tasarımla ilgili dikkat edilecek noktalar

Lift-and-shift yönetici erişimi tasarımına odaklanma

  • Azure Bastion'ı hub VNet'e dağıtarak, eşlenmiş her spoke'un genel IP adresi olmadan SSH veya RDP üzerinden kendi VM'lerine erişmesini sağlayın ve şirket içi jump-box iş akışlarının yerini alın.
  • Saldırı yüzeyini azaltmak için Bastion devreye alındıktan sonra taşınan VM’lerden genel IP adreslerini kaldırın.
  • Yöneticilerin tek tek VM'lerin ötesinde birçok kaynağa ulaşması gerektiğinde noktadan siteye VPN kullanın.
  • İşlemleri basitleştirmek için geçirilen iş yükleri arasında yönetici erişim desenlerinin tutarlı olmasını sağlayın.

Yönetici erişimi tasarım odağını modernleştirme

  • Platform ekipleri hub’ı ve bağlantıyı yönetirken uygulama ekiplerinin kendi spoke’larına kapsamı belirlenmiş erişim elde etmesi için Bastion’ı abonelik ve RBAC ayrımıyla birlikte kullanın.
  • Yöneticilerin hem birincil hem de yedekleme bölgelerindeki kaynaklara ulaşması için Bastion'ı etkin-etkin tasarımlar için her bölgeye dağıtın.
  • Yalnızca özel dağıtım veya yerel istemci desteği gibi gereksinimlerinize uyan bir Bastion SKU'su kullanın.
  • Microsoft Entra ID kimlik doğrulamasını ve MFA'yi kullandığınız noktadan siteye VPN için tümleştirin (OpenVPN tünel türü).

Bulutlar arası yönetici erişimi tasarım odağı

  • Operatörlerin iş yükü başına genel uç noktalar olmadan diğer bulutlardan geçirilen Azure iş yüklerine ulaşması için güvenli bir Sanal WAN hub'ında yönetici erişimini merkezileştirin.
  • Sanal makinelere genel yönetim IP'leri eklemeyin; SSH veya RDP'yi merkezdeki Bastion üzerinden yönlendirin.
  • Ekiplerin kaynakları bulutlar arasında yönettiği durumlarda noktadan siteye VPN veya Bastion'da standartlaştırarak erişim yöntemlerinin tutarlı kalmasını sağlayın.
  • İş yükü trafiğinizle aynı bulutlar arası güvenlik ilkesini takip edebilmesi için, denetlenen merkez güvenlik duvarı üzerinden yönetici trafiğini yönlendirin.

Prerequisites

Güvenli uzaktan erişimi ayarlamadan önce aşağıdakilere sahip olduğunuzdan emin olun:

  • VM'lerinizin dağıtılacağı bir sanal ağ (bkz . Sanal ağlar ve alt ağlar)
  • Azure Bastion için: En az /26 (64 adres) boyutunda, adı AzureBastionSubnet olan bir alt ağ. Bu alt ağ diğer kaynakları barındıramaz.
  • P2S VPN için: Ağ geçidi alt ağı ve VPN ağ geçidi kaynağı (bkz. Ağ geçidi planlaması için VPN ve ExpressRoute bağlantısı )
  • JIT VM erişimi için: Abonelikte etkinleştirilmiş Sunucular için Microsoft Defender Plan 2

Güvenlik konuları

Caution

Asla 0.0.0.0/0 (internetteki herhangi bir kaynaktan) RDP'ye (TCP 3389) veya SSH'ye (TCP 22) gelen bağlantılara izin veren bir NSG kuralı oluşturmayın. Bu yapılandırma, VM'leri kaba kuvvet saldırılarına maruz bırakır ve güvenlik olaylarının sık rastlanan nedenlerinden biridir.

Uzak VM erişimi için şu güvenlik uygulamalarını izleyin:

  • Genel IP'ler yerine Bastion veya P2S VPN kullanın. Her iki yaklaşım da yönetim trafiğini genel İnternet'in dışında tutar. Artık ihtiyacınız kalmadığında VM'lerden genel IP adreslerini kaldırın.
  • Bastion'ı merkez VNet'e dağıtın. Hub sanal ağındaki tek bir Bastion örneği, eşlenmiş tüm uç VNet'lerdeki VM'lere erişebilir. Her uçta bir Bastion dağıtımına ihtiyacınız yoktur. Merkez-uç topolojileri için Standart veya Premium SKU kullanın.
  • P2S VPN için MFA'yı etkinleştirin. Microsoft Entra Koşullu Erişim ile Microsoft Entra ID kimlik doğrulamasını çok faktörlü kimlik doğrulaması gerektirecek şekilde yapılandırın. MFA, OpenVPN tünel türünü ve Azure VPN İstemcisi uygulamasını gerektirir.
  • Kısa JIT zaman pencereleri ayarlayın. Tam Zamanında erişim kullandığınızda, süreyi gereken en düşük süreyle sınırlayın. Pencerenin süresi dolduktan sonra NSG kuralları önceki reddetme durumlarına geri döner. Mevcut bağlantılar kesintiye uğramaz, ancak sistem yeni bağlantıları engeller.
  • AzureBastionSubnet'e NSG kuralları uygulayın. Bastion alt ağındaki gerekli gelen ve giden kurallar için Bastion'ın güvenliğini sağlama yönergelerini izleyin.

Note

JIT VM erişimi varsayılan olarak geçici NSG izin verme kuralları oluşturur. JIT, yalnızca güvenlik duvarı klasik kuralları kullandığında Azure Güvenlik Duvarı ile de çalışabilir. Azure Güvenlik Duvarı Yöneticisi (Güvenlik duvarı ilkeleri) aracılığıyla yönetilen güvenlik duvarları JIT tümleştirmeyi desteklemez.

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Dns'i eski ad çözümlemesi için planlama: Azure Özel DNS bölgeleri ve diğer ad kayıtlarını kullanarak geçiş sırasında eski DNS adlandırma davranışını koruyun.

Modernleştirme yolculuğunuzda bir sonraki adım:

PaaS hizmetlerine özel bağlantı ayarlama: PaaS hizmeti bağlantınız için her uçta Özel Bağlantı alt ağlar oluşturun.

Bulutlar arası yolculuğunuzda sonraki adım:

DNS tam geçişi ve ad çözümlemesini planlama: TAM geçiş öncesinde DNS kayıtlarını eşleyin, TTL'leri düşürün ve bulutlar arası ad çözümlemesini yapılandırın.