Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Genel bakış
Kullanıcılarınız tarafından ayrıcalıklı Azure kaynağına ve Microsoft Entra rollerine erişim gereksinimi zaman içinde değişir. Eski rol atamalarıyla ilişkili riski azaltmak için erişimi düzenli olarak gözden geçirmeniz gerekir. Azure kaynağına ve Microsoft Entra rollerine ayrıcalıklı erişim için erişim gözden geçirmeleri oluşturmak için Microsoft Entra Privileged Identity Management'ı (PIM) kullanabilirsiniz. Ayrıca otomatik olarak yinelenen erişim gözden geçirmeleri de yapılandırabilirsiniz. Bu makalede, bir veya birden fazla erişim gözden geçirmesi oluşturma işlemi açıklanır.
Önkoşullar
Privileged Identity Management'ın kullanılması için lisans gerekir. Lisanslama hakkında daha fazla bilgi için bkz . Microsoft Entra ID İdaresi lisanslama temelleri .
PIM lisansları hakkında daha fazla bilgi için bkz. Privileged Identity Management'ı kullanmak için lisans gereksinimleri.
Azure kaynakları için erişim gözden geçirmeleri oluşturmak için, Azure kaynakları için Sahip veya Kullanıcı Erişimi Yöneticisi rolüne atanmalısınız. Microsoft Entra rolleri için erişim gözden geçirmeleri oluşturmak için size en azından Ayrıcalıklı Rol Yöneticisi rolü atanmalıdır.
Hizmet Sorumluları için Erişim Gözden Geçirmeleri'nin kullanılması için Microsoft Entra ID P2 veya Microsoft Entra ID İdare lisansına ek olarak bir Microsoft Entra İş Yükü Kimliği Premium planı gerekir.
- İş Yükü Kimlikleri Premium lisansı: Microsoft Entra yönetim merkezindeki İş Yükü Kimlikleri dikey penceresinde lisansları görüntüleyebilir ve alabilirsiniz.
Not
Access gözden geçirmeleri, her gözden geçirme örneğinin başında erişimin anlık görüntüsünü oluşturur. Gözden geçirme işlemi sırasında yapılan değişiklikler sonraki gözden geçirme döngüsüne yansıtılır. Özellikle her yeni yinelenmenin başlamasıyla, kullanıcılarla ilgili veriler, incelenen kaynaklar ve bunlara ilişkin gözden geçirenler için ilgili veriler alınır.
Erişim gözden geçirmeleri yapma
Önkoşul rollerinden birine atanmış bir kullanıcı olarak
Microsoft Entra yönetim merkezinde oturum açın. Kimlik İdaresi>Ayrıcalıklı Kimlik Yönetimi'ne göz atın.
Microsoft Entra Rolleri için Microsoft Entra Rolleri'ni seçin. Azure kaynakları için Azure kaynakları'yı seçin.
Microsoft Entra rolleri için Yönet'in altında Microsoft Entra rollerini yeniden seçin. Azure kaynakları için yönetmek istediğiniz aboneliği seçin.
Yönetim sekmesinde Erişim incelemeleri'ni ve ardından Yeni'yi seçerek yeni bir erişim incelemesi oluşturun.
Erişim gözden geçirmesini adlandırın. İsteğe bağlı olarak incelemeye bir açıklama verin. İsim ve açıklama, gözden geçirenlere gösterilir.
Başlangıç tarihini ayarlayın. Varsayılan olarak, erişim gözden geçirmesi bir kez gerçekleşir. Oluşturma zamanında başlar ve bir ay içinde biter. Başlangıç ve bitiş tarihlerini, gelecekte ve istediğiniz kadar gün içinde bir erişim gözden geçirmesi başlatacak şekilde değiştirebilirsiniz.
Erişim gözden geçirmesinin yinelenen olmasını sağlamak için Sıklık ayarını Bir kez yerine Haftalık, Aylık, Üç Aylık, Yıllık veya Altı aylık olarak değiştirin. Gözden geçirme süresini belirtmek için Süre kaydırıcısını veya metin kutusunu kullanın. Örneğin, örtüşen incelemeleri önlemek için aylık gözden geçirme için ayarlayabileceğiniz maksimum süre 27 gündür.
Yinelenen erişim gözden geçirme serisinin nasıl sonlandırılacağını belirtmek için Bitiş ayarını kullanın. Seri üç şekilde sona erebilir: Süresiz olarak incelemeleri başlatmak için kesintisiz çalışabilir, belirli bir tarihe kadar çalışabilir, veya belirli sayıda gerçekleşme tamamlandıktan sonra sona erebilir. Siz veya incelemeleri yönetebilen başka bir yönetici, seriyi oluşturduktan sonra Ayarlardan tarihi değiştirerek serinin o tarihte sona ermesini sağlayabilirsiniz.
Kullanıcı Kapsamı bölümünde incelemenin kapsamını seçin. Microsoft Entra rolleri için ilk kapsam seçeneği Kullanıcılar ve Gruplar'dır. Doğrudan atanan kullanıcılar ve rol atanabilir gruplar bu seçime dahil edilir.
Azure kaynak rolleri için ilk kapsam Kullanıcılar'dır. Azure kaynak rollerine atanan gruplar, bu seçimle birlikte gözden geçirmede geçişli kullanıcı atamalarını görüntüleyecek şekilde genişletilir. Azure kaynağına veya Microsoft Entra rolüne doğrudan erişimi olan makine hesaplarını gözden geçirmek için Hizmet Sorumluları'nı da seçebilirsiniz.
Ya da yalnızca etkin olmayan kullanıcılar için erişim gözden geçirmeleri oluşturabilirsiniz. Kullanıcılar kapsamı bölümünde, Etkin Olmayan kullanıcıları (kiracı düzeyinde) yalnızcatrue olarak ayarlayın. Anahtar true olarak ayarlanırsa, gözden geçirmenin kapsamı yalnızca etkin olmayan kullanıcılara odaklanır. Ardından Etkin olmayan günler'i belirtin. En fazla 730 gün (iki yıl) belirtebilirsiniz. Belirtilen gün sayısı için etkin olmayan kullanıcılar, gözden geçirmedeki tek kullanıcılardır.
Rol üyeliğini gözden geçir'in altında, gözden geçirilmesi gereken ayrıcalıklı Azure kaynağını veya Microsoft Entra rollerini seçin.
Not
Birden fazla rol seçmek, birden çok erişim denetimi oluşturur. Örneğin, beş rol seçildiğinde beş ayrı erişim gözden geçirmesi oluşturulur.
Atama türünde, gözden geçirmenin kapsamını sorumlunun role nasıl atandığıyla belirleyin. Yalnızca uygun atamaları gözden geçirmek için (inceleme oluşturulduğunda etkinleştirme durumundan bağımsız olarak) veya yalnızca etkin atamaları gözden geçirmek için etkin atamaları seçin. Türe bakılmaksızın tüm ödevleri gözden geçirmek için tüm etkin ve uygun ödevleri seçin.
Gözden Geçirenler bölümünde bir veya daha fazla kişiyi seçerek tüm kullanıcıları gözden geçirin. İsterseniz üyelerin kendi erişimlerini gözden geçirmesini de seçebilirsiniz.
- seçili kullanıcılar - Gözden geçirmeyi tamamlamak üzere belirli bir kullanıcıyı tanımlamak için bu seçeneği kullanın. Bu seçenek, gözden geçirmenin kapsamı ne olursa olsun kullanılabilir ve seçilen gözden geçirenler kullanıcıları, grupları ve hizmet sorumlularını gözden geçirebilir.
-
Üyeler (kendi kendine) - Kullanıcıların kendi rol atamalarını gözden geçirmesini sağlamak için bu seçeneği kullanın. Bu seçenek yalnızca gözden geçirmenin kapsamı Kullanıcılar ve Gruplar veya Kullanıcılar olarak belirlenmişse kullanılabilir.
Microsoft Entra rolleri için, bu seçenek belirlendiğinde rol atanabilir gruplar gözden geçirmenin bir parçası değildir. -
Yönetici – Kullanıcının yöneticisinin rol atamasını gözden geçirmesini sağlamak için bu seçeneği kullanın. Bu seçenek yalnızca gözden geçirmenin kapsamı Kullanıcılar ve Gruplar veya Kullanıcılar olarak belirlenmişse kullanılabilir. Yönetici'yi seçtikten sonra bir yedek gözden geçiren de belirleyebilirsiniz. Geri dönüş gözden geçirenlerden, kullanıcının dizinde belirtilen yöneticisi olmadığında kullanıcıyı gözden geçirmeleri istenir.
Microsoft Entra rolleri için, bir yedek gözden geçiren seçilirse rol atanabilir gruplar o kişi tarafından gözden geçirilir.
Tamamlamadan sonra geçerli olan ayarlar.
Gözden geçirme tamamlandıktan sonra ne olacağını belirtmek için Tamamlandıktan sonra ayarları bölümünü genişletin.
Tamamlama işlemi bittiğinde otomatik olarak uygulanacak ayarları ve inceleme yapan kişi yanıt vermezse kullanılacak seçenekleri gösteren ekran görüntüsü.
Reddedilen kullanıcıların erişimini otomatik olarak kaldırmak istiyorsanız Sonuçları kaynağa otomatik olarak uygula seçeneğini Etkinleştir olarak ayarlayın. Gözden geçirme tamamlandığında sonuçları el ile uygulamak istiyorsanız, düğmeyi Devre Dışı Bırak olarak ayarlayın.
Gözden geçirenler yanıt vermiyorsa listesini kullanarak gözden geçirme döneminde gözden geçiren tarafından gözden geçirilmeyen kullanıcılara ne olacağını belirtin. Bu ayar, zaten gözden geçirilmiş olan kullanıcıları etkilemez.
- Değişiklik yok - Kullanıcının erişimini değiştirmeden bırakın
- Erişimi kaldırma - Kullanıcının erişimini kaldırma
- Erişimi onaylama - Kullanıcının erişimini onaylama
- Öneriler alma - Kullanıcının sürekli erişimini reddetme veya onaylama konusunda sistemin önerisini alın
Reddedilen konuk kullanıcılara ne olacağını belirtmek için Eylem'i kullanarak reddedilen konuk kullanıcılar listesine uygulayın. Bu ayar şu anda Microsoft Entra Id ve Azure kaynak rolü gözden geçirmeleri için düzenlenemez; tüm kullanıcılar gibi konuk kullanıcılar da reddedilirse kaynağa erişimi her zaman kaybeder.
Gözden geçirme tamamlama güncelleştirmelerini almak için diğer kullanıcılara veya gruplara bildirim gönderebilirsiniz. Bu özellik, gözden geçirme oluşturucusu dışındaki paydaşların incelemenin ilerleme durumuyla ilgili olarak güncelleştirilmesini sağlar. Bu özelliği kullanmak için Kullanıcı veya Grup Seç'i seçin ve tamamlama durumu bildirimleri almak istediğiniz kullanıcıları veya grupları ekleyin.
Gelişmiş ayarlar
Daha fazla ayar yapılandırmak için Gelişmiş ayarlar bölümünü genişletin.
Gözden geçirenlere, kullanıcının erişim bilgilerine göre sistem önerilerini göstermek için Önerileri göster seçeneğini Etkinleştir olarak ayarlayın. Öneriler 30 günlük bir aralık dönemine dayanır. Son 30 gün içinde oturum açmış kullanıcılar önerilen erişim onayıyla gösterilirken, oturum açmamış kullanıcılar önerilen erişim reddi ile gösterilir. Bu oturum açma işlemleri etkileşimli olup olmadıklarından bağımsızdır. Kullanıcının son oturum açma işlemi de öneriyle birlikte görüntülenir.
Gözden geçirenin onay için bir neden sağlamasını zorunlu kılmak için Onayda neden iste seçeneğini Etkinleştir olarak ayarlayın.
Microsoft Entra Id'nin erişim gözden geçirmesi başladığında gözden geçirenlere ve gözden geçirme tamamlandığında yöneticilere e-posta bildirimleri göndermesini sağlamak için Posta bildirimleriniEtkinleştir olarak ayarlayın.
Microsoft Entra ID'nin, gözden geçirmelerini tamamlamamış gözden geçirenlere devam eden erişim incelemelerinin anımsatıcılarını göndermesini sağlamak için Anımsatıcılar'ıEtkinleştir olarak ayarlayın.
Gözden geçirenlere gönderilen e-postanın içeriği, gözden geçirme adı, kaynak adı ve son tarih gibi gözden geçirme ayrıntılarına göre otomatik olarak oluşturulur. Ek yönergeler veya iletişim bilgileri gibi ek bilgileri iletmenin bir yoluna ihtiyacınız varsa, bu ayrıntıları Gözden geçiren e-postası için ek içerik bölümünde belirtebilirsiniz. Bu ayrıntılar, atanan gözden geçirenlere gönderilen davet ve anımsatıcı e-postalarına eklenir. Vurgulanan bölüm, bu bilgilerin görüntülendiği bölümdür.
Erişim gözden geçirmesini yönetme
Gözden geçirenler gözden geçirmelerini tamamladıkça ilerleme durumunu erişim gözden geçirmesinin Genel Bakış sayfasından izleyebilirsiniz. Gözden geçirme tamamlanana kadar dizinde hiçbir erişim hakkı değiştirilmez.
Erişim gözden geçirmesinin ardından, sonuçları görmek ve uygulamak için Azure kaynağının ve Microsoft Entra rollerinin erişim gözden geçirmesini tamamlama bölümündeki adımları izleyin.
Bir dizi erişim gözden geçirmesini yönetiyorsanız, erişim incelemelerine gidin ve Zamanlanmış İncelemelerde yaklaşmakta olan gözden geçirmeleri bulun ve bitiş tarihini düzenleyin veya gerektiği gibi gözden geçirenleri ekleyin/kaldırın.
Tamamlama ayarlarındaki
Erişim gözden geçirmelerinde Microsoft Entra rollerine ve Azure kaynak rollerine atanan grupların etkisi
• Microsoft Entra rolleri için rol atanabilir gruplar rol atanabilir gruplar kullanılarak role atanabilir. Rol ataması yapılabilen gruplar atanmış bir Microsoft Entra rolünde bir gözden geçirme oluşturulduğunda, grup adı, grup üyeliğini genişletmeden gözden geçirmede gösterilir. Gözden geçiren, tüm grubun role erişimini onaylayabilir veya reddedebilir. Gözden geçirme sonuçları uygulandığında reddedilen gruplar rol atamalarını kaybeder.
• Azure kaynak rolleri için herhangi bir güvenlik grubu role atanabilir. Güvenlik grubu atanmış bir Azure kaynak rolünde bir gözden geçirme oluşturulduğunda, rol gözden geçirenler grubun üyeliğinin tamamen genişletilmiş bir görünümünü görebilir. Gözden geçiren, güvenlik grubu aracılığıyla role atanmış bir kullanıcıyı reddederse, kullanıcı gruptan kaldırılmaz. Bunun nedeni, bir grubun diğer Azure veya Azure dışı kaynaklarla paylaşılabilmesidir. Yöneticilerin erişim reddinden kaynaklanan değişiklikleri uygulaması gerekir.
Not
Bir güvenlik grubunun kendisine atanmış başka gruplar olması mümkündür. Bu durumda, yalnızca doğrudan role atanmış güvenlik grubuna atanan kullanıcılar, rolün incelemesinde görünür.
Erişim gözden geçirmesini güncelleştirme
Bir veya daha fazla erişim gözden geçirmesi başlatıldıktan sonra, mevcut erişim gözden geçirmelerinizin ayarlarını değiştirmek veya güncelleştirmek isteyebilirsiniz. Dikkate almak isteyebileceğiniz bazı yaygın senaryolar şunlardır:
Gözden geçirenleri ekleme ve kaldırma - Erişim gözden geçirmelerini güncelleştirirken, birincil gözden geçirene ek olarak bir geri dönüş gözden geçireni de eklemeyi seçebilirsiniz. Erişim gözden geçirmesi güncelleştirilirken birincil gözden geçirenler kaldırılabilir. Ancak, yedek gözden geçirenler tasarım gereği kaldırılamaz.
Not
Yalnızca gözden geçiren türü yönetici olduğunda yedek inceleyiciler eklenebilir. Birincil gözden geçirenler, gözden geçiren tipi kullanıcı olarak seçildiğinde eklenebilir.
Gözden geçirenlere hatırlatma - Erişim gözden geçirmelerini güncelleştirirken Gelişmiş Ayarlar'ın altındaki anımsatıcı seçeneğini etkinleştirmeyi seçebilirsiniz. Etkinleştirildikten sonra, kullanıcılar gözden geçirme döneminin ortasında bir e-posta bildirimi alır. Gözden geçirenler, gözden geçirmeyi tamamlayıp tamamlamadıklarına bakılmaksızın bildirim alır.
Ayarları güncelleştirme - Erişim gözden geçirmesi yineleniyorsa, "Geçerli" ve "Seriler" altında ayrı ayarlar vardır. "Geçerli" altındaki ayarların güncelleştirilmesi yalnızca geçerli erişim gözden geçirmesine değişiklik uygularken "Seriler" altındaki ayarlar gelecekteki tüm yinelemeler için ayarı güncelleştirir.
Not
Azure Planı kapsamında AOBO (Başkası Adına Yönetici) kullanarak Azure kaynakları için Erişim İncelemeleri oluşturma desteklenmemektedir. Müşterinin aboneliğini AOBO aracılığıyla yöneten bir CSP iş ortağıysanız, kendi (iş ortağı) kiracınızdan Erişim Gözden Geçirmeleri oluşturamazsınız.
Geçici çözüm:
CSP iş ortağının müşterinin kiracısında gerekli izinlere sahip konuk kullanıcı olarak eklenmesini sağlayın ve müşterinin kiracısından Erişim Gözden Geçirmesi'ni oluşturun.