İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 87 rehber · 52 ipucu · 8 komut RSS GitHub LinkedIn İletişim
Ara Bültene katıl
Bültene katıl 4.812 abone · yeni yazı çıkınca e-posta
Microsoft Azure

Managed Identity ile bağlantı dizgelerini uygulamadan çıkarmak

Uygulama ayarlarında duran anahtarlar sızıntının en sık yolu. Yönetilen kimlikle parolasız erişime geçmenin adımları.

Mustafa Çelik 24 Şubat 2026 · 12 dk okuma

Bir App Service’in yapılandırmasına bakın: DefaultEndpointsProtocol=https;AccountName=...;AccountKey=... satırını neredeyse her zaman bulursunuz. O anahtar bir kere sızarsa döndürmek zorundasınız ve döndürdüğünüzde kimin kırılacağını bilmiyorsunuz. Yönetilen kimlik bu sorunu tamamen ortadan kaldırır.

1. Kimliği açın

az webapp identity assign \
  --name uygulama01 --resource-group uretim-rg

Çıktıdaki principalId değerini not edin; yetkiyi ona vereceksiniz.

2. Yetkiyi kaynağa verin

Anahtar yerine rol atıyorsunuz. Depolama için doğru rol Storage Blob Data ContributorContributor değil. Aradaki fark önemli: Contributor veri düzlemine erişim vermez ama yönetim düzlemine fazlasıyla verir.

az role assignment create \
  --assignee <principalId> \
  --role "Storage Blob Data Contributor" \
  --scope "/subscriptions/<id>/resourceGroups/uretim-rg/providers/Microsoft.Storage/storageAccounts/depo01"

3. Kodda anahtarı bırakın

// Anahtar yok; kimlik ortamdan geliyor.
var client = new BlobServiceClient(
    new Uri("https://depo01.blob.core.windows.net"),
    new DefaultAzureCredential());

DefaultAzureCredential yerelde geliştiricinin Azure CLI oturumunu, sunucuda yönetilen kimliği kullanır. Böylece geliştirme ve üretim aynı kodu çalıştırır.

4. Anahtar erişimini kapatın

Bu adımı atlarsanız hiçbir şey kazanmazsınız — eski anahtar hâlâ çalışıyor olur.

az storage account update \
  --name depo01 --resource-group uretim-rg \
  --allow-shared-key-access false

Doğrulama adımı

Anahtar erişimini kapattıktan sonra uygulamayı yeniden başlatın ve blob okuyan bir isteği tetikleyin. Çalışıyorsa kimlik doğru kurulmuş demektir. Ardından eski anahtarla az storage blob list --account-key ... deneyin — başarısız olmalı. İkisini de görmeden işi bitmiş saymayın.

Mustafa Çelik

Kıdemli Sistem Yöneticisi, Ankara. 12 yıldır Windows Server, Active Directory ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.