Microsoft AZ-104: Sécurité Azure et Conformité — Guide d'étude

Fait partie du Microsoft Azure Administrator Associate AZ-104 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La sécurité et la conformité Azure dans la pratique opérationnelle consistent à réduire en permanence la surface d’attaque, à détecter les menaces et à y répondre, et à appliquer le moindre privilège et la protection des données avec des contrôles auditables. En tant qu’administrateur, vous assemblez la gestion de la posture, la protection des charges de travail, la gouvernance des identités et la protection des informations afin que chaque ressource ait un propriétaire clair, une base de référence de risque et de conformité définie, et des garde-fous automatisés. Les services ci-dessous s’imbriquent : Defender for Cloud pilote la configuration sécurisée et la protection des charges de travail ; Key Vault et Managed HSM protègent le matériel cryptographique ; DDoS Protection renforce les périmètres Internet ; Microsoft Sentinel centralise la détection et la réponse ; AIP applique la sensibilité des données au niveau du document ; et la gouvernance des identités avec PIM et les Access Reviews maintient les accès privilégiés et applicatifs limités dans le temps et révisables.

Microsoft Defender for Cloud : Posture, Score de sécurité, Recommandations, Protections des charges de travail et JIT

Defender for Cloud offre deux flux de valeur principaux. Premièrement, la gestion de la posture de sécurité cloud (CSPM) établit des bases de référence et évalue en continu les ressources par rapport aux initiatives Azure Policy. Le Score de sécurité quantifie la proximité de votre environnement par rapport à la base de référence recommandée et montre l’impact potentiel de chaque recommandation sur le score, afin que vous puissiez prioriser les corrections offrant la plus grande réduction de risque. Les recommandations sont exploitables, mappées aux normes dans le tableau de bord de conformité réglementaire, et prennent souvent en charge la correction rapide ou en masse. Assurez-vous que l’approvisionnement automatique est activé là où c’est nécessaire pour que les agents, les extensions et les stratégies se déploient de manière cohérente.

Deuxièmement, les protections des charges de travail fournissent la détection des menaces et des configurations renforcées. Activez les plans par abonnement ou groupe d’administration :

L’accès juste-à-temps (JIT) aux VM réduit l’exposition en gardant les ports de gestion fermés par défaut et en ne les ouvrant que sur des demandes approuvées et limitées dans le temps. Vous configurez les ports autorisés, les plages d’adresses IP sources, la durée maximale et si des approbations sont requises. Lors de l’activation, Defender for Cloud met à jour les règles des NSG ou d’Azure Firewall, puis les rétablit automatiquement, avec un audit complet de qui a demandé l’accès, d’où et pour combien de temps.

Azure Key Vault et Managed HSM : Secrets, Clés, Certificats ; Modèles de contrôle d’accès ; Suppression réversible et Protection contre la purge

Key Vault centralise trois types d’objets. Les secrets stockent des valeurs confidentielles arbitraires telles que des chaînes de connexion et des mots de passe. Les clés prennent en charge les opérations cryptographiques comme le chiffrement, le déchiffrement, la signature et l’encapsulation (wrap) ; les services Azure peuvent effectuer le chiffrement avec des clés gérées par le client via des références de clé sans récupérer le matériel de clé brut. Les certificats assurent la gestion du cycle de vie, le renouvellement automatisé avec des autorités de certification (CA) intégrées et l’émission basée sur des stratégies, en s’appuyant sur des clés et des secrets.

Comprendre les plans de contrôle. Les opérations du plan de contrôle (créer ou supprimer un coffre) utilisent Azure RBAC à la portée de la ressource. Les opérations du plan de données (obtenir un secret, utiliser une clé) sont autorisées par le modèle de permission du coffre. Il existe deux modèles de plan de données mutuellement exclusifs sur un coffre donné :

La sécurité réseau doit restreindre le coffre aux points de terminaison privés et aux réseaux de confiance, avec des règles de pare-feu et une protection contre les menaces là où elles sont prises en charge. Pour la résilience, la suppression réversible (soft delete) est activée par défaut et empêche la destruction immédiate des coffres et des objets. Les éléments supprimés passent à un état récupérable pour une période de rétention que vous configurez ; la protection contre la purge, lorsqu’elle est activée, bloque la suppression définitive avant l’expiration de la rétention, même par des utilisateurs privilégiés. Cette combinaison répond à des exigences strictes de rétention et d’inviolabilité. Planifiez la rotation des clés, l’épinglage de version dans les services dépendants et les procédures de récupération d’urgence (break-glass).

Azure Managed HSM fournit un cluster HSM mono-locataire, validé FIPS 140-2 Niveau 3, avec un accès basé sur les rôles uniquement. Les clés cryptographiques ne quittent jamais la limite du HSM, et les opérations sont effectuées dans le matériel. Managed HSM utilise des rôles Azure RBAC spécifiques aux HSM (tels que Managed HSM Administrator, Crypto Officer et Crypto User), prend en charge les points de terminaison privés et la sauvegarde/restauration via des domaines de sécurité, et applique la suppression réversible avec protection contre la purge pendant la période de rétention configurée. Choisissez Managed HSM lorsque vous avez besoin de niveaux d’assurance plus élevés, d’une séparation des tâches ou de limites HSM requises par la réglementation.

Protection DDoS Azure : Basic vs Standard, réglage adaptatif et télémétrie

Chaque point de terminaison public Azure bénéficie de la protection DDoS Basic au niveau de la plateforme, qui absorbe de nombreuses attaques volumétriques mondiales mais ne fournit aucun réglage, télémétrie ou SLA spécifique au client. DDoS Standard s’attache à un ou plusieurs réseaux virtuels via un plan de protection DDoS (DDoS Protection Plan) et protège toutes les adresses IP publiques de ces réseaux virtuels (VNets), y compris celles des machines virtuelles (VMs), d’Azure Load Balancer, d’Application Gateway et des services AKS utilisant des adresses IP publiques de SKU Standard.

Le niveau Standard ajoute un réglage adaptatif qui apprend le profil de trafic normal de chaque adresse IP publique protégée et ajuste automatiquement les seuils d’atténuation pour réduire les faux positifs tout en répondant rapidement aux anomalies sur les vecteurs L3/L4. Vous obtenez une télémétrie détaillée via Azure Monitor : des métriques en temps réel indiquant l’état d’une attaque en cours et les paquets abandonnés ; des journaux de diagnostic incluant DDoSProtectionNotifications, DDoSMitigationFlowLogs et DDoSMitigationReports diffusés vers Log Analytics, Storage ou Event Hubs ; et des rapports post-attaque pour appuyer la documentation des incidents et les demandes d’indemnisation auprès des assurances. Le niveau Standard inclut également des crédits de protection des coûts pour le scale-out (montée en charge) pendant les attaques et l’accès à la réponse rapide de Microsoft. Associez DDoS Standard à un pare-feu d’applications web (WAF) pour les menaces L7 ; ils sont complémentaires.

Microsoft Sentinel : Connecteurs de données, règles d’analyse, incidents et playbooks

Sentinel est un SIEM et un SOAR natif du cloud, bâti sur Log Analytics. Commencez par activer les connecteurs de données qui intègrent la télémétrie provenant des connexions Azure AD, des alertes Defender for Cloud, de Microsoft 365, d’Azure Activity, des journaux de Firewall et de WAF, ainsi que de sources tierces via AMA, Syslog, CEF ou des API REST. Définissez judicieusement la portée de la collecte pour gérer les coûts d’ingestion tout en vous assurant de capturer les événements de sécurité à fort signal.

Utilisez les règles d’analyse pour convertir les données brutes en détections exploitables. Les règles planifiées exécutent du KQL à une cadence définie avec des seuils et un mappage d’entités ; les règles Microsoft Security ingèrent les alertes des produits de sécurité Microsoft ; les règles en quasi-temps réel réduisent la latence de détection pour les indicateurs critiques ; les règles Fusion appliquent le ML pour corréler les attaques multi-étapes entre différents produits. L’optimisation inclut la suppression, le regroupement de règles et les paramètres d’incident pour minimiser la fatigue liée aux alertes.

Les incidents regroupent les alertes connexes en un seul cas avec une gravité, un propriétaire, un statut, des entités (utilisateur, hôte, IP, ressource) et un graphe d’investigation pour le contexte. Les analystes trient, ajoutent des commentaires, des étiquettes et des liens vers des tickets. Les règles d’automatisation standardisent le traitement des incidents, par exemple en attribuant des propriétaires en fonction de l’étiquette de la règle et en déclenchant des playbooks.

Les playbooks sont des Logic Apps qui orchestrent la réponse. Les actions courantes incluent la désactivation d’un utilisateur à risque dans Entra ID, l’isolement d’un point de terminaison via Defender for Endpoint, le blocage d’une adresse IP dans Azure Firewall ou des NSG, la mise en quarantaine d’un blob de stockage ou la création d’un ticket ServiceNow. Utilisez des identités managées et attribuez des rôles de moindre privilège au playbook pour les ressources cibles. Mesurez le temps de confinement (time-to-contain) et affinez de manière itérative les analyses et l’automatisation.

Gouvernance des données et des identités : Étiquettes de confidentialité AIP, PIM et revues d’accès

Les étiquettes de confidentialité dans Microsoft Information Protection appliquent une protection cohérente aux documents, e-mails et conteneurs. Une étiquette peut imposer le chiffrement avec des droits d’utilisation, le marquage de contenu et des contrôles de partage externe ; pour les conteneurs tels que les sites Teams et SharePoint, les étiquettes dictent l’accès externe, les restrictions sur les appareils non gérés et la confidentialité. Publiez les étiquettes via des stratégies d’étiquetage ciblant des utilisateurs ou des groupes avec un ordre de priorité, des étiquettes par défaut, un étiquetage obligatoire et des invites de recommandation. L’étiquetage automatique utilise des types d’informations sensibles et des classifieurs entraînables pour recommander ou appliquer des étiquettes dans les applications Office, et les stratégies côté service peuvent étiqueter automatiquement le contenu au repos dans SharePoint et OneDrive. Maintenez le versionnement des étiquettes, testez en mode audit et surveillez l’activité pour garantir l’adoption.

Privileged Identity Management réduit les privilèges permanents en convertissant les attributions de rôle permanentes en attributions éligibles. Les utilisateurs assignés comme éligibles doivent activer un rôle pour une durée limitée avec des exigences configurables : MFA, justification, numéro de ticket et éventuellement l’approbation d’approbateurs désignés. Les paramètres de rôle définissent la durée d’activation maximale, les périodes de grâce et les notifications. Utilisez PIM à la fois pour les rôles Entra ID (par exemple, Global Administrator) et les rôles de ressources Azure (Owner, Contributor, User Access Administrator) à la portée appropriée. Les événements d’activation, les approbations et les expirations sont entièrement audités, permettant une responsabilisation claire pour les opérations à privilèges.

Les revues d’accès (Access Reviews) garantissent que les appartenances aux groupes et les attributions d’applications restent appropriées dans le temps. Définissez la portée des revues à tous les utilisateurs ou uniquement aux invités, choisissez les réviseurs (propriétaires de groupe, utilisateurs sélectionnés ou auto-révision par chaque utilisateur), définissez la récurrence, exigez des motifs pour l’approbation et configurez l’application automatique des résultats pour supprimer les utilisateurs refusés ou ne répondant pas. Combinez les Access Reviews avec PIM pour que la continuité de l’appartenance ou de l’accès aux applications nécessite une ré-attestation périodique, réduisant ainsi davantage la fenêtre de dérive des privilèges ou des droits obsolètes.

Scénario de problème pratique

Starbucks doit renforcer son empreinte Azure qui héberge des API orientées client, des applications métier internes et des charges de travail analytiques, tout en respectant des exigences strictes de protection des données et de moindre privilège sur plusieurs abonnements.

  1. Établir des bases de référence de posture avec Microsoft Defender for Cloud et améliorer le Secure Score
  1. Activer DDoS Protection Standard sur les réseaux virtuels hub
  1. Verrouiller les ports de gestion avec l’accès Just-in-Time (JIT) aux VM
  1. Centraliser les secrets et le contrôle cryptographique avec Key Vault et Managed HSM
  1. Mettre en place Microsoft Sentinel pour la détection et la réponse
  1. Appliquer la sensibilité des données avec les étiquettes AIP et l’étiquetage automatique
  1. Gouverner les privilèges avec PIM et valider l’accès via les Access Reviews

Azure Monitor · Tous les domaines

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet