İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Azure Cosmos DB RBAC: Tek Kişilik Projede Gerekli mi?
Bulut Altyapı Güvenlik & Kimlik Azure Cosmos DB, Data Plane RBAC, managed identity, Microsoft Entra ID, RBAC Aşkın KILIÇ 05/10/2026 0 Yorumlar

Azure Cosmos DB RBAC: Tek Kişilik Projede Gerekli mi?

Azure Cosmos DB RBAC: Tek Kişilik Projede Gerekli mi?
📑 İçindekiler
  1. Uygulamanızın sizin tüm yetkilerinize ihtiyacı yok
  2. Kimlik doğrulama ve yetki sınırı, iki ayrı kazanç
  3. Anahtarla başlamak hızlıdır, ama bakımı size kalır
  4. Projenize uyan en küçük kurulum
  5. Hangi rolü seçmeliyim?
  6. RBAC'ın çözmediği şeyler
  7. Hala key kullanıyorsanız önce tek bir yolu değiştirin
  8. İlgili İçerikler
  9. Kaynaklar ve İleri Okuma

⏱️ 5 dk okuma📅 5 Ekim 2026

Hesap sizin, uygulamayı siz yazdınız, bir şey bozulursa düzeltecek olan da yine sizsiniz. Böyle bir tabloda role-based access control (RBAC) sahip olmadığınız bir sorunun, yani başkalarının erişimini yönetmenin çözümü gibi görünebilir. Azure Cosmos DB ekibinden Sudhanshu Khera ve Iria Osara’nın yazısı tam da bu itiraza cevap veriyor. Yazıya göre RBAC’ın gerekçesi ekip büyüklüğünde değil, taşıdığınız gizli bilgi sayısını azaltmakta ve kodunuza yalnızca ihtiyacı olan yetkiyi vermekte.

Uygulamanızın çalışması için RBAC zorunlu değil, bunu baştan söylemek gerekiyor. Key tabanlı kimlik doğrulama açık olduğu sürece account key’ler çalışmaya devam eder. Yine de uzun ömürlü tutmayı planladığınız canlı bir Azure Cosmos DB for NoSQL projesinde, tek geliştirici siz olsanız bile kimlik tabanlı erişim daha iyi bir varsayılan.

Uygulamanızın sizin tüm yetkilerinize ihtiyacı yok

Siz hesabı yapılandırıyor, veriyi inceliyor, ara sıra bakım işleri yürütüyor olabilirsiniz. Deploy ettiğiniz uygulamanın işi ise çoğu zaman tek bir container içinde item okumak ve yazmak. Aynı kişi ikisini birden yapıyor olsa da bunlar farklı işler.

Aynı hesapta birden fazla projeniz olduğunu düşünün. Uygulamanın kimliğine yalnızca kendi database veya container’ıyla sınırlı bir data role verebilirsiniz. Her iki projenin de sahibi olmanız, uygulamanın diğer projenin verisine erişmesi için bir gerekçe sayılmaz. Bir hata yüzünden kod kendi kapsamı dışındaki veriyi istediğinde o izin sınırı devreye girer.

Tek kişilik bir projede erişimi ayırmanın özü bu: kodunuz, projeyi yönetmek için size gereken her izni miras almamalı.

Kimlik doğrulama ve yetki sınırı, iki ayrı kazanç

Mekanizmanın iki parçası var. Microsoft Entra ID, kodunuz bir account key sunmak yerine kimliği doğrular. Cosmos DB’nin data plane RBAC’ı ise o kimliğin ne yapabileceğini ve nerede yapabileceğini belirler.

Bu iki fayda birbirinden bağımsız. Anahtarı kaldırmak ayrı iş, izinleri daraltmak ayrı iş; gereğinden geniş yetkiye sahip bir kimlik kullandığınızda yalnızca ilki hallolur, ikincisi olduğu yerde kalır.

Anahtarla başlamak hızlıdır, ama bakımı size kalır

Anahtarı yerel bir .env dosyasında tutmak ve kaynak kontrolünün dışında bırakmak, onu yayımlamakla aynı şey değil; bu önlem gerçekten önemli. Ancak kullanıldığı her yerde anahtarı koruma ve değiştirme işini ortadan kaldırmaz.

Yazıda verilen örnek tanıdık. Uygulamanızın kullandığı anahtarı rotate ediyorsunuz, sonra bir ay önce son kez açtığınız bir notebook’u açıyorsunuz. Uygulama çalışıyor, ama notebook’ta hala eski kimlik bilgisi duruyor. Artık yalnızca kodunuzu değil, bu kopyalar arasındaki bağı da sürdürüyorsunuz. Bu zahmetin doğması için bir takım arkadaşına ihtiyaç olmadı.

Kimlik tabanlı erişim, account key’i bu kod yollarından çıkarır. Yerel araçlarınız geliştirici oturumunuzu kullanabilir; managed identity destekleyen bir Azure host’ta çalışan uygulama ise kendi managed identity’sini kullanabilir. SDK’daki credential yardımcıları access token almayı üstlenir, sizden account key beklemez.

Bunun bir başlangıç maliyeti var: oturum açmak, rol atamak, SDK yapılandırmasını güncellemek ve erişimi doğrulamak. Yerel geliştirme sırasında yeniden oturum açmanız gerekebilir, izinlerin doğru olması da hala şart. Yani “hiç kimlik doğrulama işi kalmıyor” diye bir vaat yok; takas, sürekli account key yönetimi yerine bir kerelik kimlik kurulumu.

Projenize uyan en küçük kurulum

Kurulumu, ileride kurabileceğiniz bir organizasyona göre değil, kodunuzun bugün çalıştığı yere göre seçin.

Durumunuz İhtiyacınız olan
Yalnızca local emulator kullanıyorsunuz Emulator’ın geliştirme anahtarı; canlı hesap yapılandırmasından ayrı tutulmuş halde.
Kod yerelde çalışıyor ama canlı bir Cosmos DB hesabına bağlanıyor Mevcut geliştirici kimliğiniz ve yapmanız gereken işle sınırlanmış bir data role.
Managed identity destekleyen bir Azure host’a deploy ediyorsunuz Uygulamanın kendi managed identity’si ve uygun kapsamda data role; kişisel oturumunuzdan ayrı.

Gerçekten aynı geliştirici erişimine ihtiyaç duyan yerel araçlar mevcut oturumunuzu kullanabilir. Her notebook için yeni bir kimlik, somut bir gereksinim ortaya çıkmadan custom role, pipeline’ınız yokken pipeline kimliği oluşturmanıza gerek yok.

Emulator’ın geliştirme anahtarı canlı hesabınız için bir kimlik bilgisi sayılmaz. Ortamını ayrı tutun, başka makinelere açılmış bir emulator’ı da otomatik olarak güvenli saymayın.

Hangi rolü seçmeliyim?

Rol, bir kimliğin ne yapabileceğini tanımlar. Rol ataması ise o rolü belirli bir scope‘ta verir: hesap, database ya da container.

Kimliğin yapması gereken Seçilecek Cosmos DB data role
Item okumak ve sorgu çalıştırmak, veriyi değiştirmeden Cosmos DB Built-in Data Reader
Item okumak, oluşturmak, güncellemek ve silmek Cosmos DB Built-in Data Contributor

Örneğin sipariş okuyup yazan bir uygulama, tüm hesap yerine yalnızca orders container’ı kapsamında Data Contributor kullanabilir. Geliştirici kimliğiniz ise ayrı bir atamayla aynı rolü bir development database üzerinde kullanabilir. Aynı rol, farklı kimlikler, farklı kapsamlar.

Bunlar data role‘dür; kaynak yönetimi için kullanılan Azure Owner veya Contributor rolleriyle aynı şey değildir. Hesabın Owner’ı olmanız, içindeki item’lara otomatik erişim vermez.

RBAC’ın çözmediği şeyler

Yalnızca Data Reader rolüne sahip bir kimlik item değiştiremez. Data Contributor ise silme yetkisini de içerir. Uygulamanızın bir item’ı silme izni varsa ve bir hata ona bunu yaptırıyorsa, RBAC bunun yanlışlıkla olduğunu bilemez.

Dar bir scope, bir kimliğin hangi veriye ulaşabileceğini sınırlar, o scope içinde oluşan hasarı geri almaz. Geliştirici oturumunuzu korumaya, uygulama davranışını doğrulamaya ve uygun yedekleri sürdürmeye devam etmeniz gerekir. Kimlik tabanlı erişim account key yönetimini ortadan kaldırır, tüm güvenlik ve kurtarma sorumluluğunu değil.

Hala key kullanıyorsanız önce tek bir yolu değiştirin

Çalışan bir yan projeyi bir noktayı kanıtlamak uğruna kesintiye uğratmayın. Kademeli ilerleyin:

  1. Tek bir kod yolunu kimlik tabanlı erişime geçirin. İlgili kimliğe uygun data role ve scope’u verin, ardından gerçekten ihtiyaç duyduğu okuma ve yazma işlemlerini doğrulayın.
  2. Canlı hesaba bağlı diğer tüm bağımlılıkları kapsayın. Deploy edilmiş uygulama, notebook, zamanlanmış iş ve bakım script’leri dahil. Başarılı bir yerel test, bunların aynı kimliği veya aynı doğrulama yöntemini kullandığını kanıtlamaz.
  3. Doğrulamadan sonra anahtar yolunu kapatın. Her bağımlılık kimlik tabanlı erişimle çalıştığında key tabanlı kimlik doğrulamayı devre dışı bırakın ve kullanılmayan canlı hesap anahtarlarını yapılandırmadan kaldırın. Anahtarları devre dışı bırakmak hesabın tamamını etkiler.

Uygulama tarafı için Cosmos DB ekibinin rol seçimi ve geliştirici kimliğine veri erişimi verme rehberleri yol gösterici. Erişim başarısız olursa RBAC sorun giderme yazısı yaygın nedenleri ele alıyor.

Yeni bir canlı projede kimlik tabanlı erişimi baştan seçerseniz, anahtara bağımlı yolları sonradan taşıma işinden kurtulursunuz. Mevcut bir projede değişikliğin gerekçesini ikinci bir geliştiricinin katılıp katılmayacağında değil, halihazırda sahip olduğunuz veri ve bakım yükünde aramak gerekiyor. İzinleri gelecekteki bir organizasyon için tasarlamak zorunda değilsiniz; elinizdeki projeyi koruyun, canlı erişim için kimlik kullanın, her kimliğe yalnızca ihtiyacı olanı verin, ekip mekanizmalarını işin dışında bırakın.

İlgili İçerikler

  • Azure Cosmos DB Fabric Database Hub'da Tek Ekrandan İzleme
  • Azure Cosmos DB Shell Artık Data Explorer İçinde
  • Elasticsearch Mapping'lerini Azure Cosmos DB'ye Taşımak

Kaynaklar ve İleri Okuma

  • devblogs.microsoft.com
  • devblogs.microsoft.com
  • I’m the Only Developer on This Project. Do I Really Need RBAC? — Azure Cosmos DB Blog
  • Which Azure Cosmos DB Role Does My App Need?
  • Microsoft Learn: Cosmos DB’de RBAC ile veri erişimi verme
  • I Enabled RBAC and Everything Broke: sorun giderme
  • Microsoft Learn: Azure Cosmos DB Emulator
  • Cosmos DB Azure RBAC Entegrasyonu: İki Dünya Birleşiyor
  • Azure Cosmos DB vNext Emulator: Yerelde Gerçek Gibi Test Etmek
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI
Microsoft Foundry ile Ajan Maliyetini Sınırlama ve ROI20 Eyl 2026
GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi
GitHub Copilot Agent İşlemlerinde Kurumsal İzin Yönetimi10 Eyl 2026
GitHub Secret Scanning ve Public Monitoring Güncellemeleri
GitHub Secret Scanning ve Public Monitoring Güncellemeleri16 Tem 2026
Azure DevOps Güvenlik Taraması: Tek Tıkla Başlıyor
Azure DevOps Güvenlik Taraması: Tek Tıkla Başlıyor18 Nis 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket Azure Cosmos DB Data Plane RBAC managed identity Microsoft Entra ID RBAC
Önceki yazı

GPT-6 Model Seçimi: Reasoning Effort ve Araç Uyumu

İlginizi Çekebilir

Cosmos DB Mirroring: VNet Gateway ile Kapalı Ağda Kurulum
Aşkın KILIÇ 0

Cosmos DB Mirroring: VNet Gateway ile Kapalı Ağda Kurulum

05/10/2026
Azure Cosmos DB Shell Artık Data Explorer İçinde
Aşkın KILIÇ 0

Azure Cosmos DB Shell Artık Data Explorer İçinde

04/10/2026
GitHub App Installation Token'ları Artık 520 Karakter
Aşkın KILIÇ 0

GitHub App Installation Token’ları Artık 520 Karakter

03/10/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • Azure Cosmos DB RBAC: Tek Kişilik Projede Gerekli mi?
    05/10/2026 Azure Cosmos DB RBAC: Tek Kişilik Projede Gerekli mi?
  • GPT-6 Model Seçimi: Reasoning Effort ve Araç Uyumu
    05/10/2026 GPT-6 Model Seçimi: Reasoning Effort ve Araç Uyumu
  • Cosmos DB Mirroring: VNet Gateway ile Kapalı Ağda Kurulum
    05/10/2026 Cosmos DB Mirroring: VNet Gateway ile Kapalı Ağda Kurulum
  • Work IQ Developer Tools ile Copilot Plugin Paketleme
    04/10/2026 Work IQ Developer Tools ile Copilot Plugin Paketleme
  • GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
    04/10/2026 GitHub Copilot: Kaldırılan 4 Model ve Geçiş Alternatifleri
  • 25 Dolar Altında Yapay Zeka Uygulaması mı? İşte Nasıl Yapılır!
    10/03/2026 25 Dolara Yapay Zeka Uygulaması Nasıl Yapılır?
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
    18/03/2026 Terminalde AI Ajanlarını Koddan Teste Taşımak: azd ile Gerçekten Yerel Deneyim
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL bulut bilişim CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 469 yazı 🏗️ Bulut Altyapı 378 yazı 🤖 Yapay Zeka 314 yazı 🔧 DevOps 260 yazı ☁️ Microsoft Azure 254 yazı 🔒 Güvenlik & Kimlik 214 yazı 🏢 Kurumsal Teknoloji 96 yazı 📊 Veri & Analitik 66 yazı 🐳 Konteyner & Kubernetes 61 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← GPT-6 Model Seçimi: Reasoning ...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS