Kullanıcı Atamalı Yönetilen Kimlikler ile Microsoft 365 Otomasyonunun Paylaşılması

Microsoft 365 PowerShell SDK komutlarını çağıran Azure Automation runbook'ları için kullanıcı atamalı yönetilen kimlikler nasıl kullanılır? Avantajları, kurulum adımları ve en iyi uygulamalar hakkında detaylı rehber.

I
ITWISE
7 görüntülenme
Kullanıcı Atamalı Yönetilen Kimlikler ile Microsoft 365 Otomasyonunun Paylaşılması

Giriş

Azure Automation runbook'larının Microsoft 365 PowerShell SDK komutlarını çağırması gereken senaryolarda kimlik yönetimi kritik bir rol oynar. Varsayılan olarak, sistem atamalı yönetilen kimlikler (System-assigned managed identities) kullanılır; ancak bu kimlikler yalnızca bir otomatikleştirme hesabına bağlıdır ve hesap silindiğinde otomatik olarak ortadan kalkar. Bu durum, çoklu hesaplar arasında kimlik paylaşımını zorlaştırır.

Kullanıcı atamalı yönetilen kimlikler (User-assigned managed identities) ise bağımsız Azure kaynakları olarak oluşturulur ve birden fazla otomatikleştirme hesabı, Logic Apps, Function Apps veya sanal makineler arasında paylaşılabilir. Bu özellik, özellikle farklı abonelikler veya maliyet merkezleri arasında çalışan yükler için ideal bir çözümdür. Bu makalede, kullanıcı atamalı kimliklerin nasıl oluşturulduğunu, yapılandırıldığını ve Microsoft 365 otomasyonunda nasıl kullanılabileceğini adım adım açıklayacağız.

Sorun ve Çözüm

Sistem Atamalı Kimliklerin Sınırlamaları

Sistem atamalı kimlikler, Azure Automation runbook'ları için basit bir kimlik doğrulama yöntemi sunar, ancak aşağıdaki sınırlamalara sahiptir:

  • Yalnızca bir otomatikleştirme hesabına bağlıdır ve hesabın silinmesiyle birlikte otomatik olarak silinir.
  • Farklı hesaplar veya kaynaklar arasında kimlik paylaşımı mümkün değildir.
  • Çoklu abonelikler veya maliyet merkezleri arasında çalışan otomasyon senaryolarında esneklik sağlanamaz.

Not: Sistem atamalı kimlikler, tek bir hesapta çalışan basit otomasyonlar için uygundur. Ancak, ölçeklenebilirlik ve paylaşım gerektiren senaryolarda kullanıcı atamalı kimlikler tercih edilmelidir.

Kullanıcı Atamalı Kimliklerin Avantajları

Kullanıcı atamalı kimlikler, aşağıdaki avantajları sunar:

  • Paylaşılabilirlik: Birden fazla Azure kaynağı (otomatikleştirme hesapları, Logic Apps, Function Apps, sanal makineler) arasında kimlik paylaşılabilir.
  • Esneklik: Farklı abonelikler veya maliyet merkezleri arasında çalışan otomasyon senaryolarında kullanılabilir.
  • Bağımsızlık: Kimlik, kaynağın silinmesiyle birlikte otomatik olarak silinmez; bağımsız bir kaynak olarak yönetilir.
  • Güvenlik: Kimlikler, Azure AD ile bütünleştirilir ve rol tabanlı erişim denetimi (RBAC) ile yönetilebilir.

Adım Adım Kurulum ve Yapılandırma

1. Kullanıcı Atamalı Kimlik Oluşturma

Aşağıdaki adımları izleyerek Azure portal üzerinden kullanıcı atamalı bir kimlik oluşturabilirsiniz:

  1. Azure portal (https://portal.azure.com) adresine gidin ve oturum açın.

  2. Arama çubuğuna "Managed Identities" yazın ve "Yönetilen Kimlikler" sayfasına gidin.

  3. "Yeni" düğmesine tıklayın ve aşağıdaki bilgileri girin:

    • Abone: Kimlik oluşturulacak aboneliği seçin.
    • Kaynak grubu: Kimliğin yer alacağı kaynak grubunu seçin (veya yeni bir tane oluşturun).
    • Bölge: Kimliğin oluşturulacağı bölgeyi seçin (örneğin, East US, West Europe).
    • Ad: Kimliğe anlamlı bir ad verin (örneğin, "m365-automation-identity").
  4. "Gözden Geçir + oluştur" düğmesine tıklayın ve ardından "Oluştur" düğmesine tıklayarak kimliği oluşturun.

İpucu: Kimlik adını, kullanım amacını açıkça yansıtacak şekilde seçin. Örneğin, "m365-automation-identity" gibi bir ad, kimliğin Microsoft 365 otomasyonunda kullanıldığını açıkça belirtir.

2. Kimlik için Yetki Atama

Kullanıcı atamalı kimliğin, Microsoft 365 PowerShell SDK komutlarını çağırabilmesi için gerekli izinlere sahip olması gerekir. Aşağıdaki adımları izleyin:

  1. Azure portalda, oluşturduğunuz kimliğe gidin ve "Azure rol atamaları" bölümüne tıklayın.

  2. "Ekle" düğmesine tıklayın ve aşağıdaki rolü atayın:

    • Rol: "Microsoft Graph Uygulama Yetkilisi" (Application Administrator) veya "Microsoft Entra ID'de Azure AD rolü atama" (Cloud Application Administrator).
    • Atama tipi: "Kullanıcı, grup veya hizmet sorumlusu" seçin.
    • Seçilen üyeler: Oluşturduğunuz kimliği seçin.
  3. Microsoft 365 hizmetlerinde gerekli izinleri yapılandırmak için aşağıdaki adımları izleyin:

    • Microsoft 365 Admin Center (https://admin.microsoft.com) adresine gidin.
    • "Ayarlar" > "Güvenlik ve gizlilik" > "Azure AD Connect" bölümüne gidin.
    • "Azure AD Connect" kurulumunu tamamlayın ve kimliği yetkilendirin.

Uyarı: Yüksek düzeyde izinler atarken dikkatli olun. Gereksiz izinler, güvenlik risklerine yol açabilir. En az ayrıcalık ilkesine (Least Privilege Principle) uygun olarak izinleri yapılandırın.

3. Kimliği Azure Automation Runbook'una Atama

Oluşturduğunuz kullanıcı atamalı kimliği, bir Azure Automation runbook'una atamak için aşağıdaki adımları izleyin:

  1. Azure portalda, atamak istediğiniz Azure Automation hesabına gidin.

  2. "Kimlikler" bölümüne gidin ve "Kullanıcı atamalı" sekmesine tıklayın.

  3. "Ekle" düğmesine tıklayın ve aşağıdaki bilgileri girin:

    • Kimlik: Oluşturduğunuz kullanıcı atamalı kimliği seçin.
    • Açıklama: Kimliğin kullanım amacını açıklayan bir açıklama girin (isteğe bağlı).
  4. "Kaydet" düğmesine tıklayın.

4. Runbook'ta Kimlik Kullanımı

Runbook'ta Microsoft 365 PowerShell SDK komutlarını kullanmak için aşağıdaki PowerShell kodunu kullanabilirsiniz:

# Connect-MgGraph komutu ile Microsoft 365'e bağlan
Connect-MgGraph -ClientId <ClientID> -TenantId <TenantID> -NoWelcome

# Örnek: Tüm kullanıcıları listele
Get-MgUser -All | Select-Object DisplayName, UserPrincipalName

# Bağlantıyı kapat
Disconnect-MgGraph

Not: <ClientID> yerine kimliğin Client ID değerini, <TenantID> yerine de Azure AD kiracı kimliğini (Tenant ID) girin. Bu değerler, kimlik detaylarından bulunabilir.

En İyi Uygulamalar ve Öneriler

Kimlik Yönetimi

  • Adlandırma: Kimliklere anlamlı ve açıklayıcı adlar verin (örneğin, "m365-automation-identity").
  • Sınırlama: Gereksiz izinleri atamaktan kaçının. En az ayrıcalık ilkesine uygun olarak izinleri yapılandırın.
  • Dönemlik Kontroller: Kimliklerin kullanımını ve izinlerini düzenli olarak gözden geçirin.

Güvenlik

  • Log Kaydı: Kimlik kullanımını Azure Monitor veya Log Analytics ile izleyin.
  • Dönüşüm: Kimlikleri gerektiğinde devre dışı bırakın ve silin.
  • Çok Faktörlü Doğrulama (MFA): Kimliklerin yönetimi için MFA kullanın.

Sık Karşılaşılan Sorunlar ve Çözümleri

Kimlik Bağlantısında Hata

Sorun: Runbook, kimlik kullanarak Microsoft 365'e bağlanamaz.

Çözüm:

  • Kimliğin Client ID ve Tenant ID değerlerini doğru girdiğinizden emin olun.
  • Kimliğin Microsoft 365 hizmetlerinde gerekli izinlere sahip olduğundan emin olun.
  • Azure AD Connect'in doğru şekilde yapılandırıldığından emin olun.

İzinlerle İlgili Hatalar

Sorun: Kimlik, Microsoft 365 hizmetlerinde gerekli izinlere sahip değil.

Çözüm:

  • Azure portalda, kimliğin gerekli Azure AD rolüne sahip olduğundan emin olun.
  • Microsoft 365 Admin Center'da, kimliğin gerekli uygulama izinlerine sahip olduğundan emin olun.

Sonuç

Kullanıcı atamalı yönetilen kimlikler, Microsoft 365 otomasyonunda esneklik, paylaşılabilirlik ve güvenlik sağlar. Bu kimlikler, farklı abonelikler, maliyet merkezleri veya kaynaklar arasında çalışan otomasyon senaryolarında ideal bir çözümdür. Bu makalede, kullanıcı atamalı kimliklerin nasıl oluşturulduğunu, yetkilendirildiğini ve Azure Automation runbook'larında nasıl kullanılabileceğini adım adım açıkladık. Bu rehberi takip ederek, Microsoft 365 otomasyonunuzu daha güvenli ve ölçeklenebilir hale getirebilirsiniz.

Kaynak

4sysops