Skip to main content

> tpl_cld_006

Bulut Mimarisi Dokümanı

Kurumsal İniş Alanı (Landing Zone) tasarımını, çok hesaplı organizasyon yapısını, kimlik federasyonunu, transit gateway ağ yapısını, kod olarak altyapı (IaC) otomasyonunu ve İyi Mimarlanmış Çerçevenin (Well-Architected) 6 sütunlu yönetişimini detaylandıran kapsamlı bulut mimarisi dokümanı.

TEMPLATE // INSPECT: TPL-CLD-006MODIFIED: 2026-09-19
KATEGORİBulut ve Platform Mühendisliği
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Kurumsal çok hesaplı iniş alanları, hub-and-spoke transit ağlar, otomatik güvenlik bariyerleri ve FinOps etiketleme politikaları kuran bulut altyapı şartnamesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kuruluşlar, ağ bölümlemesi veya otomatik güvenlik bariyerleri olmaksızın tek bir monolitik hesap içinde bulut ortamları kurar; bu da hesap çapında güvenlik ihlallerine ve kontrolsüz maliyet artışlarına yol açar.

Ne Zaman Kullanılmalı?

  • AWS Organizations, Azure Yönetim Grupları veya GCP Klasörleri üzerinde kurumsal İniş Alanları (Landing Zone) tasarlarken
  • Şirket içi veri merkezlerini bulut VPC'lerine bağlayan çok bölgeli, hub-and-spoke Transit Gateway ağları kurarken
  • Uyumluluğu zorunlu kılan otomatik altyapı güvenlik bariyerleri (SCP / Azure İlkeleri) uygularken

Ne Zaman Kullanılmamalı?

  • Basit paylaşımlı sunuculardaki tek kişilik hobi projelerinde veya statik tanıtım sitelerinde
  • Bireysel mikroservis kaynak kod refactoring süreçlerinde (TPL-DEL-001 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Çok Hesaplı Yapı ve Organizasyon Hiyerarşisistandard, enterprise

Güvenlik, Log Arşivi, Paylaşılan Hizmetler, Ağ ve yalıtılmış İş Yükü Birimleri (OU) için özel bulut hesapları.

Yönerge:Canlı iş yüklerini asla Kök/Yönetim (Management) hesabında çalıştırmayın; yönetim hesaplarını sunucu kaynaklarından tamamen arındırın.
2. 2. Kimlik, Erişim Federasyonu ve En Az Yetki (SSO)standard, enterprise

Kurumsal IdP (Entra ID/Okta) ile kimlik federasyonu, geçici IAM kimlik bilgileri ve yetki sınırı politikaları.

Yönerge:Donanımsal MFA destekli Tekli Oturum Açmayı (SSO) zorunlu kılın; bulut hesaplarında kalıcı IAM erişim anahtarlarını yasaklayın.
3. 3. Küresel Ağ, Transit Gateway ve Hibrit Bağlantıstandard, enterprise

Hub-and-spoke ağ topolojisi, Transit Gateway, merkezi denetim güvenlik duvarları ve şirket içi doğrudan bağlantı.

Yönerge:Alan adı beyaz listesi ve IDS/IPS denetimi uygulamak için tüm genel internet çıkışlarını merkezi güvenlik VPC'lerinden yönlendirin.
4. 4. Önleyici ve Tespit Edici Güvenlik Bariyerleristandard, enterprise

AWS Hizmet Kontrol İlkeleri (SCP), Azure İlkeleri, AWS Config kuralları ve otomatik iyileştirme fonksiyonları.

Yönerge:Onaylanmamış bölgeleri, şifrelenmemiş diskleri ve log ayarlarının değiştirilmesini engelleyen SCP kuralları uygulayın.
5. 5. Well-Architected 6-Sütun İncelemesi ve FinOps Etiketlemestandard, enterprise

Operasyonel Mükemmellik, Güvenlik, Dayanıklılık, Performans, Maliyet ve Sürdürülebilirlik; zorunlu etiketleme.

Yönerge:IaC ile dağıtım anında otomatik maliyet tahsis etiketlerini (Sahip, Ortam, Masraf Merkezi, Servis) zorunlu tutun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Bulut Mimarisi Dokümanı - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Dijital Banka Çok Bölgeli AWS İniş Alanı (Landing Zone) Mimarisi

Sovereign Dijital Banka Çok Bölgeli AWS İniş Alanı (Landing Zone) Mimarisi için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Özel güvenlik, loglama ve ortam sınırları içeren 42 hesaplı AWS Organizasyon yapısı modellendi
  • Merkezi güvenlik duvarı çıkış denetimi içeren çok bölgeli Transit Gateway ağ merkezi tasarlandı
  • 18 önleyici SCP kuralı içeren %100 otomatik Terraform İniş Alanı (Landing Zone) devreye alındı

Sıkça Sorulan Sorular

Çok hesaplı mimari neden tek bir hesapta birden fazla VPC çalıştırmaktan kesinlikle üstündür?

Tek bir hesap; API hız sınırlarını, yönetici kimlik sınırlarını ve faturalama toplamlarını paylaşır. Saldırgan tek hesaplı bir yapıda yönetici yetkisi kazanırsa tüm ortamları aynı anda ele geçirir. Çok hesaplı yapı ise Canlı, Test ve Güvenlik iş yükleri arasında mutlak idari ve kriptografik yalıtım kurar.

Hizmet Kontrol İlkeleri (SCP) nedir ve güvenlik bariyerlerini nasıl uygular?

Hizmet Kontrol İlkeleri (SCP), bulut hesapları genelinde geçerli olabilecek azami yetkileri belirleyen organizasyon düzeyi kurallardır. SCP'ler hesap root yetkisini dahi geçersiz kılar: Bir SCP onaylanmamış bölgelerde sunucu açmayı veya log silmeyi yasaklamışsa, hesaptaki hiçbir yönetici bu yasağı aşamaz.

Hub-and-Spoke ağ topolojisi hibrit bulut bağlantısını nasıl sadeleştirir?

Her VPC ile şirket içi veri merkezi arasında karmaşık ve pahalı birebir ağ bağlantıları kurmak yerine, Hub-and-Spoke yapısı tüm VPC'leri (spoke) merkezi bir Transit Gateway'e (hub) bağlar. Güvenlik denetimi, güvenlik duvarı yönlendirmesi ve hibrit tüneller merkezde toplanarak ağ operasyonel karmaşıklığı en aza indirilir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-CLD-006-Cloud-Architecture-Document-Blank-EN.docxDOCX
all11.4 KB
TPL-CLD-006-Cloud-Architecture-Document-Example-EN.docxDOCX
all11.4 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Bos-TR.docxDOCX
all11.5 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Ornek-TR.docxDOCX
all11.6 KB
TPL-CLD-006-Cloud-Architecture-Document-Blank-EN.mdMD
all2.2 KB
TPL-CLD-006-Cloud-Architecture-Document-Example-EN.mdMD
all2.3 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Bos-TR.mdMD
all2.3 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Ornek-TR.mdMD
all2.4 KB
TPL-CLD-006-Cloud-Architecture-Document-Blank-EN.pdfPDF
all98.4 KB
TPL-CLD-006-Cloud-Architecture-Document-Example-EN.pdfPDF
all98.7 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Bos-TR.pdfPDF
all101.1 KB
TPL-CLD-006-Bulut-Mimarisi-Dokumani-Ornek-TR.pdfPDF
all101.6 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar