Microsoft Entra mimarisi nedir?

Microsoft Entra, hizmetlere ve kaynaklara kullanıcı erişimini güvenli bir şekilde yönetmenizi sağlar. Microsoft Entra, kimlik yönetimi ve ağ erişim özellikleri içeren bir ailedir. Microsoft Entra özellikleri hakkında bilgi için bkz. Microsoft Entra nedir?

Microsoft Entra ile kullanıcıları ve grupları oluşturup yönetebilir ve kurumsal kaynaklara erişim izni vermek ve erişimi reddetmek için izinleri etkinleştirebilirsiniz. Kimlik yönetimi hakkında bilgi için bkz. Kimlik yönetiminin temelleri.

Microsoft Entra mimarisi

Microsoft Entra ID, şirket genelinde kullanılabilirlik ve performans sağlamak için coğrafi olarak dağıtılmış mimarisinde kapsamlı izleme, otomatik yönlendirme, yük devretme ve kurtarma özelliklerini birleştirir.

Bu makalede aşağıdaki mimari öğeler ele alınmaktadır:

  • Hizmet mimarisi tasarımı
  • Ölçeklenebilirlik
  • Sürekli kullanılabilirlik
  • Veri merkezleri

Hizmet mimarisi tasarımı

Erişilebilir ve kullanılabilir, veri açısından zengin bir sistem oluşturmanın en yaygın yolu bağımsız yapı taşları veya ölçek birimleri kullanmaktır. Microsoft Entra veri katmanı için ölçek birimleri partitions olarak adlandırılır.

Veri katmanında, okuma-yazma özelliği sağlayan çok sayıda ön uç hizmeti bulunur. Aşağıdaki diyagram, tek dizinli bölüm bileşenlerinin coğrafi olarak dağıtılmış veri merkezleri arasında nasıl teslim edildiğini göstermektedir.

 Microsoft Entra mimarisindeki tek dizinli bölümün bileşenlerini gösteren diyagram

Microsoft Entra mimarisinin bileşenleri, birincil kopyayı ve ikincil kopyaları içerir.

Ana kopya

Ana replik, ait olduğu bölüm için tüm yazma işlemlerini alır. Herhangi bir yazma işlemi, çağrıyı yapan kişiye başarı bilgisi döndürülmeden önce hemen farklı bir veri merkezinde ikincil bir kopya olarak çoğaltılır, böylece yazmaların coğrafi yedekli dayanıklılığı sağlanır.

İkincil çoğaltmalar

Tüm dizin okuma işlemleri, coğrafi olarak dağıtılmış veri merkezlerinde bulunan ikincil çoğaltmalardan sağlanır. Veriler birçok ikincil replika üzerinde asenkron olarak çoğaltılır. Kimlik doğrulama istekleri gibi dizin okuma işlemleri, müşterilere yakın olan veri merkezlerinden sağlanır. İkincil çoğaltmalar, okuma ölçeklenebilirliğinden sorumludur.

Ölçeklenebilirlik

Ölçeklenebilirlik, bir hizmetin artan performans taleplerine göre genişleyebilme becerisidir. Microsoft Entra yazma ölçeklenebilirliği elde etmek için verileri bölümler. Okuma ölçeklenebilirliği, verilerin bir bölümden dünyanın dört bir yanına dağıtılan birden fazla ikincil kopyaya çoğaltılmasıyla sağlanır.

Dizin uygulamalarından gelen istekler en yakın veri merkezine yönlendirilir. Yazma işlemleri, okuma-yazma tutarlılığı sağlamak üzere şeffaf bir şekilde birincil replikaya yeniden yönlendirilir. Dizinler çoğu zaman okuma işlemlerini sunduğundan, ikincil çoğaltmalar bölümlerin ölçeğini önemli ölçüde genişletir.

Dizin uygulamaları en yakın veri merkezlerine bağlanır. Bu bağlantı performansı artırır ve bu nedenle ölçeği genişletme mümkündür. Bir dizin bölümünde çok sayıda ikincil çoğaltma olabileceğinden, ikincil çoğaltmalar dizin istemcilerine daha yakın yerleştirilebilir. Yalnızca yazma yoğun iç dizin hizmeti bileşenleri, aktif birincil kopyayı doğrudan hedefler.

Sürekli kullanılabilirlik

Kullanılabilirlik (veya çalışma süresi) bir sistemin kesintisiz çalışma yeteneğini tanımlar. Microsoft Entra ID yüksek kullanılabilirliğinin anahtarı, hizmetlerin trafiği coğrafi olarak dağıtılmış birden çok veri merkezi arasında hızla kaydırabilmesidir. Her veri merkezi bağımsızdır ve bu da bağıntısız hata modlarını etkinleştirir. Bu yüksek kullanılabilirlik tasarımı sayesinde Microsoft Entra ID bakım etkinlikleri için kapalı kalma süresi gerektirmez.

Microsoft Entra ID bölüm tasarımı, dikkatle yapılandırılmış ve belirlenimci bir birincil çoğaltma yük devretme işlemi içeren tek bir birincil sunucu tasarımı kullanılarak kurumsal Active Directory tasarımına kıyasla basitleştirilmiştir.

Hataya dayanıklılık

Donanım, ağ ve yazılım hatalarına dayanabilen bir sistem daha fazla kullanılabilir. Her dizin bölümü, tüm yazma işlemlerini işleyen yüksek kullanılabilirlikte bir birincil kopyaya sahiptir. Bu birincil çoğaltma sürekli olarak izlenir ve bir hata algılanırsa yazma işlemleri hemen başka bir çoğaltmaya kaydırılır. Bu replikasyon yeni birincil sunucu olur. Bu yük devretme işlemi sırasında yazma kullanılabilirliği 1-2 dakika boyunca geçici olarak etkilenebilir, ancak okuma kullanılabilirliği etkilenmez.

Okuma işlemleri (yazma işlemlerini birçok büyüklük derecesinde aşar) yalnızca ikincil replikalar üzerinde gerçekleştirilir. İkincil replikalar idempotent olduğundan, belirli bir bölümdeki herhangi bir replikayı kaybetmek genellikle aynı veri merkezinde bulunan başka bir replikaya okumalar yönlendirilerek kolaylıkla telafi edilebilir.

Veri dayanıklılığı

Yazma işlemi, bildirimden önce en az iki veri merkezine kalıcı olarak kaydedilir. Sistem önce yazma işlemini birincil veri merkezine işler ve ardından yazma işlemini hemen en az bir veri merkezine çoğaltır. Bu yazma eylemi, birincili barındıran veri merkezinde olası bir yıkıcı kaybın veri kaybına neden olmamasını sağlar.

Microsoft Entra ID, yük devretme işlemleriyle ilgili verileri kaybetmemek için sıfır Recovery Time Objective (RTO) tutar:

  • Belirteç verme ve dizin okumaları
  • Dizin yazma işlemleri için yalnızca yaklaşık 5 dakika RTO'ya izin verme

Veri merkezleri

Microsoft Entra çoğaltmaları dünyanın her tarafından bulunan veri merkezlerinde depolanır. Daha fazla bilgi için bkz. Azure genel altyapı.

Microsoft Entra ID aşağıdaki özelliklere sahip veri merkezlerinde çalışır:

  • Kimlik doğrulaması, Graph ve diğer Microsoft Entra ID hizmetleri Ağ Geçidi hizmetinin arkasında yer alır. Ağ Geçidi yük dengelemeyi yönetir. hizmet, işlem durumu yoklamaları tarafından sağlıksız olarak tespit edilen sunucular üzerinde otomatik olarak yedeklemeye geçer. Ağ Geçidi, bu sistem durumu yoklamalarına bağlı olarak trafiği dinamik olarak iyi durumdaki veri merkezlerine yönlendirir.
  • Okumalar için, dizinin birden çok veri merkezinde çalışan aktif-aktif bir yapılandırmada ikincil çoğaltmaları ve ilgili ön uç hizmetleri vardır. Veri merkezi başarısız olursa trafik otomatik olarak farklı bir veri merkezine yönlendirilir.
  • Yazma işlemleri için dizin, planlı (yeni birincil, eski birincil ile eşitlenir) veya acil durum yük devretme işlemleri aracılığıyla veri merkezleri arasında birincil kopyanın yükünü devralır. Veri dayanıklılığı, her taahhüdün en az iki veri merkezine çoğaltılmasıyla elde edilir.

Veri tutarlılığı

Dizin modeli sonradan sağlanan tutarlılığı temsil eden bir modeldir. Dağıtılmış zaman uyumsuz çoğaltma sistemlerindeki tipik sorunlardan biri, "belirli" bir çoğaltmadan döndürülen verilerin güncel olmayabileceğidir.

Microsoft Entra ID, birincil çoğaltmaya yazmaları yönlendirip bu yazmaları zaman uyumlu bir şekilde ikincil çoğaltmaya geri çekerek ikincil çoğaltmayı hedefleyen uygulamalar için okuma-yazma tutarlılığı sağlar.

Microsoft Entra ID Microsoft Graph API kullanılarak yapılan uygulama yazma işlemleri, okuma-yazma tutarlılığı sağlamak için belirli bir dizin replikasına bağımlılıktan soyutlanmıştır. Microsoft Graph API hizmeti bir mantıksal oturum tutar. Oturumun, okuma işlemleri için kullanılan ikincil bir kopyaya ilgisi vardır. Hizmetin, ikincil çoğaltma veri merkezinde dağıtılmış bir önbellek kullanarak önbelleğe aldığı "çoğaltma belirteci" içinde bağlılık yakalanır. Bu belirteç aynı mantıksal oturumun daha sonraki işlemleri için kullanılır. Aynı mantıksal oturumu kullanmaya devam etmek için sonraki isteklerin aynı Microsoft Entra veri merkezine yönlendirilmesi gerekir. Dizin istemci istekleri birden çok Microsoft Entra veri merkezine yönlendiriliyorsa mantıksal oturuma devam etmek mümkün değildir. Oturumlar bölünürse, istemcinin okuma ve yazma tutarlılıkları bağımsız olan birden fazla mantıksal oturumu vardır.

Not

Yazma işlemleri, mantıksal oturumun okumalarının yapıldığı ikincil kopyaya hemen çoğaltılır.

Sadece uygulama istekleri için Microsoft Entra ID oturum tutarlılığı sağlamaz. Oturum tutarlılığı yalnızca temsilcili istekler (uygulama+kullanıcı belirteci akışı) için desteklenir. Çoğaltma gecikmelerini dikkate alan uygulamalar oluşturmak için yönergeler hakkında bilgi için bkz. Microsoft Entra için nihai tutarlılık tasarımı.

Hizmet düzeyi yedekleme

Microsoft Entra ID dizin verilerinin günlük yedeklemesini uygular ve hizmet genelinde bir sorun varsa verileri geri yüklemek için bu yedeklemeleri kullanabilir.

Dizin, seçilen nesne türleri için sabit silme işlemleri yerine geçici silme işlemleri de uygular. Kiracı yöneticisi bu nesnelerin yanlışlıkla silinmesini 30 gün içinde geri alabilir. Daha fazla bilgi için bkz . Silinen nesneleri geri yüklemek için API.

Ölçümler ve izleme araçları

Yüksek oranda kullanılabilir bir hizmetin çalıştırılması için birinci sınıf ölçüm ve izleme özellikleri gerekir. Microsoft Entra ID, hizmetlerinin her biri için önemli hizmet durumu ölçümlerini ve başarı ölçütlerini sürekli analiz eder ve raporlar. Ayrıca, her bir Microsoft Entra hizmetinde ve tüm hizmetlerde her senaryo için sürekli geliştirme ve ölçümler, izleme ve uyarılar bulunur.

herhangi bir Microsoft Entra hizmeti beklendiği gibi çalışmıyorsa, işlevselliği mümkün olan en kısa sürede geri yüklemek için anında işlem yapılır. Microsoft Entra ID'nin izlediği en önemli ölçüt, müşteri sorunlarını tespit etme ve çözme hızıdır. Algılama süresini (TTD) (Hedef: <5 dakika) ve azaltma süresini (TTM) en aza indirmek için operasyonel hazırlığı en aza indirmek için izleme ve uyarılara büyük yatırım yapıyoruz (Hedef: <30 dakika).

Güvenli işlemler

Microsoft Entra ID herhangi bir işlem için çok faktörlü kimlik doğrulaması ve tüm işlemlerin denetlenmesi gibi işlem denetimlerini kullanır. Buna ek olarak, isteğe bağlı operasyonel görevler için sürekli olarak gerekli geçici erişimi vermek için tam zamanında yükseltme sistemi kullanır. Daha fazla bilgi için bkz. Güvenilir Bulut.

Sonraki adımlar

Microsoft Entra ile dayanıklılık dağıtma ve oluşturma hakkında daha fazla bilgi edinmek için bkz:

Microsoft Entra ile geliştirme hakkında daha fazla bilgi edinmek için bkz. Microsoft Entra geliştirici kılavuzu.