Azure RBAC'ye Giriş
Microsoft Azure'daki Rol tabanlı erişim kontrolü (RBAC), kuruluşların en az ayrıcalık ilkesini azaltıp, karmaşıklıkta bulut kaynakları yönetmesine olanak sağlayan temel güvenlik mekanizmasıdır. Kullanıcılara, gruplara veya uygulamalara, hangi eylemleri gerçekleştirebilecek ve hangi kaynaklarda uygulayabileceklerini tanımlarsınız. Bu yaklaşım, saldırı yüzeyinin en az ayrıcalıklarını azaltır ve uyumluluk denetimini basitleştirir.
Geleneksel erişim kontrol listelerinin aksine (ACLs) per-resource izin yönetimi gerektirir, Azure RBAC, gerçek dünya dağıtımları ile ilgili en iyi uygulamaları, mevcut iş yüklerine ilişkin olarak genişletir ve RBAC'yi doğru bir şekilde uygulamayla uygulamanız için ileri görüşlü bir şekilde genişletir.
Azure RBAC'nin Temel Kavramları
RBAC'yi uygulamadan önce, üç temel bina bloklarını anlamak önemlidir: güvenlik müdürleri, rol tanımı ve kapsamı. Bu bileşenler birlikte hem granular hem de ölçeklenebilir bir yetki modeli oluşturmak için birlikte çalışır.
Güvenlik Yöneticisi
Bir güvenlik müdürü Azure kaynaklarına erişim sağlayan bir varlık temsil eder. Bir kullanıcı, bir grup, bir hizmet yöneticisi (uygun kimlik), veya yönetilen bir kimlik. Azure RBAC, bir operasyon gerçekleştirmeye çalıştığı zaman bu anaya verilen izinleri değerlendirmektedir. Bireysel kullanıcılar yerine, görev ve görevdeki görevleri basitleştirir ve personel değişiklikleri meydana gelir.
Rol Tanımlama
Bir rol tanımı, hangi eylemlerin izin verildiğini veya reddedilmediğini gösteren bir izin koleksiyonudur. Azure, tam olarak gerekli olan izinler ile onlarca adet yerleşik rol sunar.()Owner, Contributor) ve Okuyucu, her biri ortak iş işlevlerine uygun olarak tasarlanmıştır.[Dönemli işlemler için, değiştirilen işlemler için, aşağıdakiler için geçerlidir.[Dönemli işlemler için geçerli değildir.)
Kapsam
Kapsam, bir görevin etkili olduğunu sınır tanımlar. Azure, hiyerarşik bir kapsamı destekler: yönetim grubu, abonelik, kaynak grubu veya bireysel kaynak.Bu abonelik kapsamında bir rol yaptığınızda, izinler tüm çocuk kaynakları tarafından miras alınır.Bu miras modeli idari yükü azaltır ancak istenmeyen izin yayılımını önlemek için dikkatli bir şekilde planlama gerektirir. Örneğin, Contributor rolü at the subscription levellettings thank access to every resource in that subscription.
Adım-Alan Azure RBAC-In Uygulamasını
RBAC'yi uygulamak, şartları tanımlamak ve devam eden denetimlerle başlayan tekrarlanabilir bir süreçtir. Aşağıdaki adımlar Azure portalını kullanıyor olsanız PowerShell, Azure CLI veya altyapıyı Code (IaC) gibi kullanarak yapılandırın.
Adım 1: Rolleri ve Sorumluluklarını Tanımlayın
Organizasyonunuz içindeki iş işlevlerini belgeleyerek başlayın. Her bir işlev için, erişimli ve gerçekleştirilecek işlemleri listeleyin. Common patternler şunları içerir:
- [FONT:0) Sadece izleme:[Döneticileri, logları ve konfigürasyonu gözden geçiren ancak asla değişiklikler yapmaz.
- [[FONT:0)Kaynak katkıda bulunan:[Dönetici:[Dönetici:0) Kaynakçı:[[Dönetici:[Döneticiler) Özel bir kaynak grubu içinde kaynakları yaratan ve tanımlayan Geliştirici veya operatör.
- [FONT:0) Güvenlik yöneticisi: [Dönetici: [Dönetici: 0,3] Azure Politikası, Key Vault izinleri ve güvenlik merkezi önerileri yöneten Team.
- [FONT:0)Uygulama sahibi:[Dönetici:0) Belirli bir web uygulamasını dağıtmadan sorumlu kişi, genellikle App Service, SQL Database ve depolamaya erişim gerektirir.
Azure'a bu roller bir başlangıç noktası olarak inşa edilmiş rollere bakın. Örneğin, “Okurucu” rolü yalnızca ihtiyaçlar okunurken, “triConbutor” erişim kontrolü dışında tam yönetime izin verir.Eğer boşluklar varsa, özel roller tanımlamak için hazırlanın.
2. Adım 2: Yapılı-In ve Özel Rollar Arasında Seçin
Azure, özel tanımlamalara olan ihtiyacı azaltmak için 100'den fazla yerleşik rol sunar. Örneğin, Key Vault'tan sırları okuyabilen bir role ihtiyacınız var, ancak yerleşik bir şekilde izin verilen izinlerin bir kombinasyonunun olması durumunda, özel bir rol oluşturmanız gerekir. Örneğin, Key Vault'tan sırları okumanıza izin veren bir role ihtiyacınız var - herhangi bir yazı işlemi engelliyor - yerleşik “Key Vault Sırları Kullanıcı” rolü zaten sağladığınızda, bu durumda özel bir role ihtiyacınız yoktur.
Özel roller oluştururken, onları en az ayrıcalık ilkesi ile zihinde tanımlar. Azure portalının JSON tanımı editörü veya araçları şöyle kullanır:0) PowerShell. Always setİZFLT:0AssignableScopes özel rol atan, genellikle vahşi kartpostal ile rolleri yaratmadan kaçının.
Adım 3: Appropriate Scope'te Roller
Rol atamaları bir güvenlik müdürü, bir rol tanımı ve bir kapsamından oluşur. Genel olarak, operasyonel gereksinimleri karşılayan en fazla granular kapsamını atamak. Örneğin, bir geliştirici yalnızca belirli bir kaynak grubunda kaynakları yönetmek için ihtiyaç duyarsa, Contributor rolü bu kaynak grubundaki kapsamını atamak, abonelik seviyesinde değil.
Azure Active Directory (Azure AD) bireysel kullanıcılardan ziyade rol atamaları için gruplar kullanın.Bir kişinin rolü değişirken, düzinelerce atama yerine sadece grup üyeliğini güncelleyebilirsiniz. Bu uygulama dalegasyon sağlar: grup sahipleri yüksek Azure RBAC izinlerine gerek kalmadan üyeliği yönetebilir.
Adım 4: Geçerlilik ve Test Assignments
Görevler yaratarak, kullanıcıların sadece amaçlanan eylemleri gerçekleştirebileceğini doğrulayın.ARFLT:0) “Check access”[FOT:1) Azure portalında bir kullanıcı veya grubun rol atamaları altında bir test hesabı ile test edin. Alternatif olarak, CLI Azure komutunu kullanın.
Adım 5: Denetim ve Sürekli İzleme
RBAC bir zaman yapılandırması değildir. Azure Monitor aktivite loglarını tüm rol atama değişiklikleri yakalamaya çalışın. Yüksek öncelikli görevleri (Owner, Contributor, veya Azure Log Analytics iş alanları ile özel roller üst düzeyde verilir ve özel panjurlar oluşturmak gibi uyarı noktaları her zaman onay sürecinde ayarlar.
Gelişmiş RBAC Scenarios
Azure AD Privileged Identity Management (PIM) kullanarak
PIM, yalnızca zaman aktivasyonunu ve zaman geçtikçe Azure RBAC rollerine eriştiriyor. Contributor rolü kalıcı olarak atamak yerine, operasyonel bir kullanıcıdan ödün vermeden ayakta tutma ayrıcalıkları azaltmalısınız.PIM portalı ile rolü etkinleştirmelidir, sık sık sık çok faktörlü kimlik doğrulama ve bir gerekçe sağlamalı. PIM aynı zamanda uyumluluk olayları sunar.
Durumsal Erişim RBAC
Azure RBAC Azure AD Durumsal Access ile yer, cihaz uyum veya risk seviyesi gibi sinyallere dayalı olarak erişime entegre eder. Örneğin, bir kullanıcı bir kurumsal IP aralığından bağlantılandığında veya uyumlu bir cihaz kullanırken yalnızca geçerli olan bir görev oluşturabilirsiniz. Bu özellikle Key Vault veya abonelik yönetimi gibi kritik kaynaklara erişim için değerli.
DataActions ile Özel Roller
Veri uçak RBAC'yı destekleyen hizmetler için (örneğin, depolama, SQL Database, Key Vault), veri erişimi (oku/kitap) kullanarak özel rollerde bulunan yönetim ve veri izinleri kullanarak, masalara yazmak veya şifreleme anahtarlarını sınırlandırmanızı sağlar.Bu, veri erişimden (okuma/sayılma/sayılma) otomatik olarak kısıtlamanızı sağlar.
Azure RBAC için en iyi uygulamalar
- [FONT:0)Günden en az ayrıcalık: Minimum izinlerle başlayın ve geçerli bir iş ihtiyacının haklı olarak haklı çıktığı zaman ek erişim sağlayın.
- [[FONT:0) Rol atamaları için gruplar kullanın: İş işlevleri ile uyumlu Azure AD grupları oluşturun (örneğin, “SQLAdmins”, “NetworkContributors”) ve bu gruplara roller üstlenir.
- [[Düzücük, varsayılan olarak rollerini inşa etti: Belirli bir izin seti eksik değilse, Microsoft tarafından inşa edilmiş roller kullanılarak yapılır. Azure API'leri değiştiğinde güncellemenin yükünü azaltır.
- [FONT:0]Set, özel roller için uygun alanları tayin eder:[Döneticileri) Özel bir rol yarattığınızda, tanımlanabilirScopes) olarak atanabilir.Bu, belirli bir rolde yer alan özel rolün yanlışlıkla kullanılmasını önler.
- [FONT:0)Separate yönetim uçağı ve veri uçağı: Mümkün olduğunda, yönetim düzlem rollerini (örneğin, bir kaynak grubu üzerinde) ayrı olarak veri-gezegen roller (örneğin, Storage Blob Data Contributor).
- [FONT=0]Implement break-cam hesapları: Bir veya iki acil durum hesabı tam bir Sahibi kök veya abonelik seviyesindeki erişimle birlikte, ancak nadiren onları kullanın. Mağaza bilgilerini güvenli, monitör kullanımı ve sık sık sık sık erişim sağlar.
- [FONT:0)Yönergeli inceleme ve ödevleri temizleyin: Kullanıcılara düzenli olarak atanmış rollere ihtiyaç duyduklarını doğrulamak için Azure AD erişim değerlendirmelerini kullanın.Rezersiz olarak yapılan atamalar için bir süre önce gerekli değildir.
- [FONT:0)Belirli rol tanımları ve görevleri:) Özel rollerin güncel bir envanterini tutun, amaçları ve her görev için gerekçe. Bu belge denetimlerde ve yeni yöneticilerde yardımcıları.
- [[Dönetici için otomasyon: [Dönetici: [Dönetici: 0,3) İşbirlikçi RBAC konfigürasyonları Bicep, ARM şablonları veya Terraform gibi kod araçları ile çalışır. Bu, büyük, stilize ve üretim ortamlarının uyumlu olmasını sağlar ve bu değişiklikler sürüm kontrollüdür.
- [FONT=0) ayrıcalıklara dikkat edin:[Dönetici:[Dönetici:0)))Yüksek alanlarda ek izinler veren rol atamaları için izleyin (örneğin, Contributor kendilerini Sahibi olarak atamak). Azure Monitor uyarılarını kullanın.
Ortak Hatalar ve Them'dan Nasıl Kaçırmak
Deneyimli takımlar RBAC'yı yanlış anlamış olabilir. İşte en sık çukurlar:
- [[Dönetici:0) Abonelik alanında rol atama:[Dönetici:0) Contributor veya Sahibi abonelik düzeyinde genellikle gereksiz maruz kalma sonuçları için rezervasyon yapın.Her zaman kaynak grubu veya kaynak kapsamını tercih edin, kullanıcı gerçekten tam abonelik yönetimine ihtiyaç duymaz.
- [FONT:0] Grup yerine bireysel kullanıcılara rol atama:[Dönetici: 1) Bu, personel değiştiğinde yönetimsel ve ikna edicileri yaratır.
- [FONT:0]Muhteme izinlerini gözden geçirmek için gerekli olan izinler:[Dönetici:0)) Bazı aboneliklerde kaynakları gözden geçirmenin izinsiz bir şekilde izin verilmesi.
- [FONT:0) Çok fazla özel rol üstleniyor: Her özel rol bakım gerektirir.Biri yaratmadan önce, inşa edilmiş roller ve kapsamın bir kombinasyonunun aynı sonuca ulaşamayacağını doğrulama.
- Azure AD vs. Azure RBAC karışıklıkını görmezden gelir: Azure AD rolleri ve Azure RBAC rolleri ayrı sistemlerdir. Azure AD rolleri Azure AD'ye erişimi yönetir (örneğin, Global Manager), Azure RBAC, ekibinize aşırı ayrıcalıklar vermekten kaçınmanın ayrımını anlar.
- [FONT:0) Düzenli olarak denetime tabi olmak:[Dönetici: 0) Rol atamaları zaman içinde bir araya gelir, özellikle de düzenli denetimler olmadan, yetimli atamalar veya aşırı izinsiz roller aktif kalır, artan risk.
Azure Policy ve Yönetişim ile entegrasyon
Azure RBAC, belirli bir etikete eşlik etmeden veya bir değişiklik yönetimi sürecine onaylandığında, belirli bir etiketle veya onaylandığından, belirli rollerin kullanılmasını engelleyen bir politika oluşturabilirsiniz.
Ayrıca, Azure Politika'yı mevcut görevleri denetlemek için kullanın. yerleşik politika:0) “Denetleyici rol atamaları”) Sahibi veya Contributor rolleri doğrudan gruplar yerine kullanıcılar tarafından atanan bayrak abonelikleri kullanabilir, size en iyi uygulamaları uygulamanıza yardımcı olabilir.
Gerçek Dünya Örneği: RBAC'yi Çok Takımlı Çevre için Uygulamalı
Bir organizasyonun üç takımı olduğu bir senaryo düşünün: Platform Mühendisliği, Uygulama Geliştirme ve Güvenlik Operasyonları. Platform mühendisliği alt temel altyapıyı (virtual network, depolama hesaplarını, VPN ağlarını) yönetir ve web uygulamalarını ve veritabanılarını yönetir. Güvenlik afs tüm kaynakları izler ve uyumluluk uygular.
Önerilen RBAC tasarımı olabilir:
- [FONT=0)Platform Engineering:[Dönetici:[Dönetici:0)) Depolama kaynağı grubunda (eğer inşa edilmiş) kullanıcı rollerini yönetmek için özel bir rol (örneğin ağ kaynakları için kaynak grubu)
- [FONT=0)Uygulama Geliştiricileri:[Dönetici:0)) Uygulamalarını içeren kaynak grupları üzerinde rol üstlenen, ancak sanal ağ veya güvenlik politikalarını alternatif olarak dışlayan özel bir rolle değiştirme izni reddeder.Website Contributor) Uygulamanın App Servisi üzerinde çalışırsa.
- [FONT:0) Güvenlik Operasyonları: [Dönetici:2) Güvenlik Yöneticisi) Güvenlik önlemleri veya yönetim grubu kapsamında güvenlik önerileri, güvenlik politikalarını yönetmek ve denetim logları yapmak için rol üstlenmelidir.Bu ekip aynı zamanda yapılandırma grupları üzerinde rol üstlenmiştir.
Tüm ekip üyeleri Azure AD gruplarına bu roller eklenir. Bir geliştirici farklı bir projeye taşınırken, grup üyeliği güncellenir ve görev atamaları otomatik olarak yeni kaynak gruplarına gönderilir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Azure'daki rol tabanlı erişim kontrolü sadece bir güvenlik kontrol listesine bir çek kutusu değildir - doğru yapıldığında, sistematik olarak izin verilen grup atamaları ve en azından ayrıcalıkları azaltan bir güvenlik modeli oluşturabilirsiniz.Ana bileşenlerinizi anlamak (güvenlik anaları, rol tanımları ve kapsamı), yapılandırılmış bir uygulama sürecine göre, her iki yerleşik ve özel rol inşa eden ve en iyi uygulamaları doğru şekilde en iyi şekilde güçlendirin ve organizasyonunuzun bulut kabul eden bir güvenlik modeli oluşturabilir.
RBAC'nin sadece bir savunma katmanı olduğunu unutmayın. Azure AD'nin Privileged Identity Management, koşullu Access ve Azure Policy gibi özellikleri ile bir disiplin yaklaşımınızı düzenli olarak denetim altına almak, Azure RBAC güvenli, verimli bir bulut operasyonlarının bir olanak sağlar.