Microsoft AZ-104: Sécurité Azure et Conformité — Guide d'étude
Fait partie du Microsoft Azure Administrator Associate AZ-104 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La sécurité et la conformité Azure dans la pratique opérationnelle consistent à réduire en permanence la surface d’attaque, à détecter les menaces et à y répondre, et à appliquer le moindre privilège et la protection des données avec des contrôles auditables. En tant qu’administrateur, vous assemblez la gestion de la posture, la protection des charges de travail, la gouvernance des identités et la protection des informations afin que chaque ressource ait un propriétaire clair, une base de référence de risque et de conformité définie, et des garde-fous automatisés. Les services ci-dessous s’imbriquent : Defender for Cloud pilote la configuration sécurisée et la protection des charges de travail ; Key Vault et Managed HSM protègent le matériel cryptographique ; DDoS Protection renforce les périmètres Internet ; Microsoft Sentinel centralise la détection et la réponse ; AIP applique la sensibilité des données au niveau du document ; et la gouvernance des identités avec PIM et les Access Reviews maintient les accès privilégiés et applicatifs limités dans le temps et révisables.
Microsoft Defender for Cloud : Posture, Score de sécurité, Recommandations, Protections des charges de travail et JIT
Defender for Cloud offre deux flux de valeur principaux. Premièrement, la gestion de la posture de sécurité cloud (CSPM) établit des bases de référence et évalue en continu les ressources par rapport aux initiatives Azure Policy. Le Score de sécurité quantifie la proximité de votre environnement par rapport à la base de référence recommandée et montre l’impact potentiel de chaque recommandation sur le score, afin que vous puissiez prioriser les corrections offrant la plus grande réduction de risque. Les recommandations sont exploitables, mappées aux normes dans le tableau de bord de conformité réglementaire, et prennent souvent en charge la correction rapide ou en masse. Assurez-vous que l’approvisionnement automatique est activé là où c’est nécessaire pour que les agents, les extensions et les stratégies se déploient de manière cohérente.
Deuxièmement, les protections des charges de travail fournissent la détection des menaces et des configurations renforcées. Activez les plans par abonnement ou groupe d’administration :
- Serveurs : Defender for Servers Plan 1 ajoute l’évaluation des vulnérabilités et la configuration de sécurité ; le Plan 2 ajoute l’EDR via Microsoft Defender for Endpoint avec la gestion des menaces et des vulnérabilités, la surveillance de l’intégrité des fichiers et les contrôles d’application adaptatifs.
- SQL : Defender for SQL sur les ressources Azure SQL fournit l’analyse comportementale, les évaluations de vulnérabilités et la découverte/classification des données ; Defender for SQL servers on machines couvre SQL s’exécutant sur IaaS et en mode hybride.
- Stockage : Surveille l’exfiltration de données et les logiciels malveillants lors des chargements de blobs, les modèles d’accès anormaux et les risques d’exposition publique.
- Conteneurs : Defender for Kubernetes analyse la posture du cluster, surveille les menaces à l’exécution et s’intègre aux registres de conteneurs pour analyser les images avant le déploiement.
L’accès juste-à-temps (JIT) aux VM réduit l’exposition en gardant les ports de gestion fermés par défaut et en ne les ouvrant que sur des demandes approuvées et limitées dans le temps. Vous configurez les ports autorisés, les plages d’adresses IP sources, la durée maximale et si des approbations sont requises. Lors de l’activation, Defender for Cloud met à jour les règles des NSG ou d’Azure Firewall, puis les rétablit automatiquement, avec un audit complet de qui a demandé l’accès, d’où et pour combien de temps.
Azure Key Vault et Managed HSM : Secrets, Clés, Certificats ; Modèles de contrôle d’accès ; Suppression réversible et Protection contre la purge
Key Vault centralise trois types d’objets. Les secrets stockent des valeurs confidentielles arbitraires telles que des chaînes de connexion et des mots de passe. Les clés prennent en charge les opérations cryptographiques comme le chiffrement, le déchiffrement, la signature et l’encapsulation (wrap) ; les services Azure peuvent effectuer le chiffrement avec des clés gérées par le client via des références de clé sans récupérer le matériel de clé brut. Les certificats assurent la gestion du cycle de vie, le renouvellement automatisé avec des autorités de certification (CA) intégrées et l’émission basée sur des stratégies, en s’appuyant sur des clés et des secrets.
Comprendre les plans de contrôle. Les opérations du plan de contrôle (créer ou supprimer un coffre) utilisent Azure RBAC à la portée de la ressource. Les opérations du plan de données (obtenir un secret, utiliser une clé) sont autorisées par le modèle de permission du coffre. Il existe deux modèles de plan de données mutuellement exclusifs sur un coffre donné :
- Modèle de stratégie d’accès au coffre : Listes d’autorisation explicites pour les principaux par type d’objet et par opération. Simple et autonome, mais grossier pour les grands parcs.
- Azure RBAC pour Key Vault : Utilisez des rôles intégrés tels que Key Vault Administrator, Key Vault Crypto Officer, Secrets Officer et Certificates Officer, étendus via des abonnements, des groupes de ressources ou le coffre. Cela unifie l’autorisation avec d’autres ressources Azure et prend en charge PIM et les revues d’accès.
La sécurité réseau doit restreindre le coffre aux points de terminaison privés et aux réseaux de confiance, avec des règles de pare-feu et une protection contre les menaces là où elles sont prises en charge. Pour la résilience, la suppression réversible (soft delete) est activée par défaut et empêche la destruction immédiate des coffres et des objets. Les éléments supprimés passent à un état récupérable pour une période de rétention que vous configurez ; la protection contre la purge, lorsqu’elle est activée, bloque la suppression définitive avant l’expiration de la rétention, même par des utilisateurs privilégiés. Cette combinaison répond à des exigences strictes de rétention et d’inviolabilité. Planifiez la rotation des clés, l’épinglage de version dans les services dépendants et les procédures de récupération d’urgence (break-glass).
Azure Managed HSM fournit un cluster HSM mono-locataire, validé FIPS 140-2 Niveau 3, avec un accès basé sur les rôles uniquement. Les clés cryptographiques ne quittent jamais la limite du HSM, et les opérations sont effectuées dans le matériel. Managed HSM utilise des rôles Azure RBAC spécifiques aux HSM (tels que Managed HSM Administrator, Crypto Officer et Crypto User), prend en charge les points de terminaison privés et la sauvegarde/restauration via des domaines de sécurité, et applique la suppression réversible avec protection contre la purge pendant la période de rétention configurée. Choisissez Managed HSM lorsque vous avez besoin de niveaux d’assurance plus élevés, d’une séparation des tâches ou de limites HSM requises par la réglementation.
Protection DDoS Azure : Basic vs Standard, réglage adaptatif et télémétrie
Chaque point de terminaison public Azure bénéficie de la protection DDoS Basic au niveau de la plateforme, qui absorbe de nombreuses attaques volumétriques mondiales mais ne fournit aucun réglage, télémétrie ou SLA spécifique au client. DDoS Standard s’attache à un ou plusieurs réseaux virtuels via un plan de protection DDoS (DDoS Protection Plan) et protège toutes les adresses IP publiques de ces réseaux virtuels (VNets), y compris celles des machines virtuelles (VMs), d’Azure Load Balancer, d’Application Gateway et des services AKS utilisant des adresses IP publiques de SKU Standard.
Le niveau Standard ajoute un réglage adaptatif qui apprend le profil de trafic normal de chaque adresse IP publique protégée et ajuste automatiquement les seuils d’atténuation pour réduire les faux positifs tout en répondant rapidement aux anomalies sur les vecteurs L3/L4. Vous obtenez une télémétrie détaillée via Azure Monitor : des métriques en temps réel indiquant l’état d’une attaque en cours et les paquets abandonnés ; des journaux de diagnostic incluant DDoSProtectionNotifications, DDoSMitigationFlowLogs et DDoSMitigationReports diffusés vers Log Analytics, Storage ou Event Hubs ; et des rapports post-attaque pour appuyer la documentation des incidents et les demandes d’indemnisation auprès des assurances. Le niveau Standard inclut également des crédits de protection des coûts pour le scale-out (montée en charge) pendant les attaques et l’accès à la réponse rapide de Microsoft. Associez DDoS Standard à un pare-feu d’applications web (WAF) pour les menaces L7 ; ils sont complémentaires.
Microsoft Sentinel : Connecteurs de données, règles d’analyse, incidents et playbooks
Sentinel est un SIEM et un SOAR natif du cloud, bâti sur Log Analytics. Commencez par activer les connecteurs de données qui intègrent la télémétrie provenant des connexions Azure AD, des alertes Defender for Cloud, de Microsoft 365, d’Azure Activity, des journaux de Firewall et de WAF, ainsi que de sources tierces via AMA, Syslog, CEF ou des API REST. Définissez judicieusement la portée de la collecte pour gérer les coûts d’ingestion tout en vous assurant de capturer les événements de sécurité à fort signal.
Utilisez les règles d’analyse pour convertir les données brutes en détections exploitables. Les règles planifiées exécutent du KQL à une cadence définie avec des seuils et un mappage d’entités ; les règles Microsoft Security ingèrent les alertes des produits de sécurité Microsoft ; les règles en quasi-temps réel réduisent la latence de détection pour les indicateurs critiques ; les règles Fusion appliquent le ML pour corréler les attaques multi-étapes entre différents produits. L’optimisation inclut la suppression, le regroupement de règles et les paramètres d’incident pour minimiser la fatigue liée aux alertes.
Les incidents regroupent les alertes connexes en un seul cas avec une gravité, un propriétaire, un statut, des entités (utilisateur, hôte, IP, ressource) et un graphe d’investigation pour le contexte. Les analystes trient, ajoutent des commentaires, des étiquettes et des liens vers des tickets. Les règles d’automatisation standardisent le traitement des incidents, par exemple en attribuant des propriétaires en fonction de l’étiquette de la règle et en déclenchant des playbooks.
Les playbooks sont des Logic Apps qui orchestrent la réponse. Les actions courantes incluent la désactivation d’un utilisateur à risque dans Entra ID, l’isolement d’un point de terminaison via Defender for Endpoint, le blocage d’une adresse IP dans Azure Firewall ou des NSG, la mise en quarantaine d’un blob de stockage ou la création d’un ticket ServiceNow. Utilisez des identités managées et attribuez des rôles de moindre privilège au playbook pour les ressources cibles. Mesurez le temps de confinement (time-to-contain) et affinez de manière itérative les analyses et l’automatisation.
Gouvernance des données et des identités : Étiquettes de confidentialité AIP, PIM et revues d’accès
Les étiquettes de confidentialité dans Microsoft Information Protection appliquent une protection cohérente aux documents, e-mails et conteneurs. Une étiquette peut imposer le chiffrement avec des droits d’utilisation, le marquage de contenu et des contrôles de partage externe ; pour les conteneurs tels que les sites Teams et SharePoint, les étiquettes dictent l’accès externe, les restrictions sur les appareils non gérés et la confidentialité. Publiez les étiquettes via des stratégies d’étiquetage ciblant des utilisateurs ou des groupes avec un ordre de priorité, des étiquettes par défaut, un étiquetage obligatoire et des invites de recommandation. L’étiquetage automatique utilise des types d’informations sensibles et des classifieurs entraînables pour recommander ou appliquer des étiquettes dans les applications Office, et les stratégies côté service peuvent étiqueter automatiquement le contenu au repos dans SharePoint et OneDrive. Maintenez le versionnement des étiquettes, testez en mode audit et surveillez l’activité pour garantir l’adoption.
Privileged Identity Management réduit les privilèges permanents en convertissant les attributions de rôle permanentes en attributions éligibles. Les utilisateurs assignés comme éligibles doivent activer un rôle pour une durée limitée avec des exigences configurables : MFA, justification, numéro de ticket et éventuellement l’approbation d’approbateurs désignés. Les paramètres de rôle définissent la durée d’activation maximale, les périodes de grâce et les notifications. Utilisez PIM à la fois pour les rôles Entra ID (par exemple, Global Administrator) et les rôles de ressources Azure (Owner, Contributor, User Access Administrator) à la portée appropriée. Les événements d’activation, les approbations et les expirations sont entièrement audités, permettant une responsabilisation claire pour les opérations à privilèges.
Les revues d’accès (Access Reviews) garantissent que les appartenances aux groupes et les attributions d’applications restent appropriées dans le temps. Définissez la portée des revues à tous les utilisateurs ou uniquement aux invités, choisissez les réviseurs (propriétaires de groupe, utilisateurs sélectionnés ou auto-révision par chaque utilisateur), définissez la récurrence, exigez des motifs pour l’approbation et configurez l’application automatique des résultats pour supprimer les utilisateurs refusés ou ne répondant pas. Combinez les Access Reviews avec PIM pour que la continuité de l’appartenance ou de l’accès aux applications nécessite une ré-attestation périodique, réduisant ainsi davantage la fenêtre de dérive des privilèges ou des droits obsolètes.
Scénario de problème pratique
Starbucks doit renforcer son empreinte Azure qui héberge des API orientées client, des applications métier internes et des charges de travail analytiques, tout en respectant des exigences strictes de protection des données et de moindre privilège sur plusieurs abonnements.
- Établir des bases de référence de posture avec Microsoft Defender for Cloud et améliorer le Secure Score
- Attribuer des initiatives de stratégie intégrées au niveau du groupe d’administration pour standardiser les bases de référence sur l’ensemble des abonnements.
- Activer l’auto-provisionnement et les plans de protection des charges de travail pour les serveurs, SQL, le stockage et Kubernetes. Pourquoi : Defender for Cloud fournit une évaluation continue et des recommandations priorisées, garantissant une configuration cohérente et des remédiations exploitables sur des charges de travail hétérogènes.
- Activer DDoS Protection Standard sur les réseaux virtuels hub
- Créer un plan de protection DDoS (DDoS Protection Plan) et l’associer aux VNet hub hébergeant les Application Gateways partagées et les points d’entrée publics.
- Configurer les diagnostics vers Log Analytics pour la télémétrie et les alertes DDoS. Pourquoi : Les API publiques de Starbucks nécessitent une défense adaptative L3/L4 et une télémétrie d’attaque détaillée au-delà des valeurs par défaut de la plateforme, avec une protection des coûts et un support de réponse pendant les incidents.
- Verrouiller les ports de gestion avec l’accès Just-in-Time (JIT) aux VM
- Configurer des stratégies JIT pour tous les ports de gestion des VM, en limitant les adresses IP sources aux plages de sortie de l’entreprise Starbucks et en limitant les fenêtres d’accès à une heure avec approbation. Pourquoi : Minimise l’exposition au scan sur Internet et aux attaques par informations d’identification tout en préservant la productivité des administrateurs et en créant une piste d’audit.
- Centraliser les secrets et le contrôle cryptographique avec Key Vault et Managed HSM
- Stocker les secrets d’application et les certificats dans Key Vault, sécurisé par des points de terminaison privés et des rôles de plan de données Azure RBAC ; activer la protection contre la purge.
- Générer et stocker les clés de chiffrement liées aux paiements dans Managed HSM ; configurer la rotation des clés et la sauvegarde vers un coffre-fort de clés sécurisé. Pourquoi : Key Vault simplifie le cycle de vie des secrets et s’intègre aux services Azure ; Managed HSM répond à des exigences d’assurance plus élevées et à la ségrégation pour les données de paiement.
- Mettre en place Microsoft Sentinel pour la détection et la réponse
- Connecter les journaux de Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF et des serveurs critiques.
- Déployer des règles d’analyse pour les connexions à risque, les accès anormaux au stockage et les menaces d’exécution de conteneurs ; créer des règles d’automatisation et des playbooks pour désactiver les utilisateurs compromis, bloquer les IP malveillantes et ouvrir des tickets. Pourquoi : Sentinel corrèle la télémétrie en incidents et automatise le confinement, réduisant le temps moyen de détection et de réponse.
- Appliquer la sensibilité des données avec les étiquettes AIP et l’étiquetage automatique
- Créer des étiquettes pour Public, Interne, Confidentiel et Hautement Confidentiel avec des restrictions de chiffrement et de partage ; publier des stratégies pour les groupes d’utilisateurs avec un étiquetage obligatoire et des recommandations par défaut.
- Activer l’étiquetage automatique pour les documents contenant des données de carte de paiement ou des PII dans SharePoint et OneDrive. Pourquoi : Garantit que les données sensibles sont protégées où qu’elles aillent et aligne le comportement des utilisateurs sur la politique de l’entreprise.
- Gouverner les privilèges avec PIM et valider l’accès via les Access Reviews
- Convertir les attributions de rôles à privilèges Entra ID et de ressources Azure en attributions éligibles avec MFA, approbation et des fenêtres d’activation courtes ; notifier les propriétaires de ressources des activations.
- Planifier des Access Reviews trimestrielles pour les groupes Microsoft 365 et de sécurité, ainsi que pour les attributions d’applications d’entreprise, en supprimant automatiquement ceux qui ne répondent pas. Pourquoi : Les privilèges à durée limitée et l’attestation régulière réduisent le risque d’accès permanent et empêchent la prolifération des droits, satisfaisant ainsi les objectifs d’audit et de conformité.
← Azure Monitor · Tous les domaines
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →