Microsoft AZ-305: Identité, gouvernance et conformité — Guide d'étude
Fait partie du Microsoft Azure Solutions Architect Expert AZ-305 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
L’identité, la gouvernance et la conformité dans Azure reposent sur une conception cohérente entre Microsoft Entra ID (anciennement Azure AD), des garde-fous basés sur des stratégies et un accès selon le principe du moindre privilège, tant au niveau des utilisateurs que des charges de travail. Une solution bien architecturée équilibre l’élévation de privilèges juste-à-temps pour les administrateurs, les contrôles adaptatifs basés sur le risque pour les utilisateurs, la gouvernance standardisée des ressources à grande échelle et un accès externe fluide pour les partenaires et les consommateurs, le tout sans sacrifier l’agilité opérationnelle.
Accès privilégié et contrôles de risque adaptatifs
Privileged Identity Management (PIM) convertit l’accès administrateur permanent en droits limités dans le temps et auditables. Attribuez les rôles privilégiés comme éligibles plutôt qu’actifs pour minimiser l’exposition ; les utilisateurs doivent activer les rôles éligibles, ce qui déclenche généralement une authentification multifacteur, la saisie d’un ticket/d’une justification, des flux d’approbation optionnels et une durée d’activation limitée. Les paramètres de rôle définissent les approbateurs, les exigences de MFA, de notification et de ticket d’incident. Combinez cela avec des groupes d’accès privilégié afin que les rôles Azure AD et les rôles de ressources Azure puissent être gouvernés via l’appartenance à un groupe soumise à l’activation PIM, créant ainsi un plan de contrôle unique avec un audit complet. Utilisez les révisions d’accès dans PIM pour valider en continu qui conserve les attributions éligibles ou actives pour les rôles, les groupes et les applications d’entreprise. Les révisions peuvent appliquer automatiquement les résultats et supprimer l’accès des non-répondants, permettant une attestation périodique sans remaniement manuel.
Identity Protection applique la détection de risque par apprentissage automatique aux utilisateurs et aux connexions. Les stratégies de risque utilisateur évaluent la probabilité de compromission des informations d’identification et peuvent exiger un changement de mot de passe sécurisé ou bloquer l’accès jusqu’à la remédiation ; les stratégies de risque de connexion analysent le contexte de la session en cours (déplacement impossible, propriétés de connexion inhabituelles, adresses IP liées à des logiciels malveillants) et peuvent exiger une MFA ou bloquer les tentatives risquées. Configurez les remédiations de sorte que les risques moyens et élevés déclenchent une MFA ou une réinitialisation de mot de passe, tandis que les risques faibles peuvent être simplement surveillés. Injectez les signaux dans Conditional Access plutôt que d’utiliser la MFA par utilisateur ; cela centralise l’application des stratégies, prend en charge les exceptions (comptes d’urgence) et réduit la dérive administrative.
Conditional Access unifie les décisions contextuelles. Les emplacements nommés vous permettent de classer des plages d’adresses en tant que réseaux d’entreprise de confiance ou des géolocalisations que vous bloquez ou pour lesquelles vous exigez des contrôles supplémentaires ; exploitez les adresses IP de confiance vérifiées et les règles basées sur les pays pour atténuer les risques liés aux zones géographiques à haut risque. La conformité des appareils s’intègre à Microsoft Intune pour que vous puissiez exiger un appareil conforme ou un état de jointure hybride Azure AD avant d’accorder l’accès aux applications sensibles, et intégrer éventuellement le risque de Defender for Endpoint. Les restrictions appliquées par l’application réduisent le risque d’exfiltration de données en offrant une expérience web limitée dans SharePoint Online et Exchange Online qui désactive le téléchargement et la synchronisation pour les appareils non gérés. Les contrôles de session ajustent la durée de persistance des sessions et la fréquence à laquelle une réauthentification est requise ; définissez la fréquence de connexion pour les charges de travail réglementées, désactivez les sessions de navigateur persistantes pour les bornes partagées, et utilisez Conditional Access App Control (via Defender for Cloud Apps) pour surveiller et contrôler les activités en session, comme le blocage du téléchargement de fichiers sensibles tout en autorisant leur affichage dans le navigateur. Combinés avec des stratégies basées sur le risque, ces contrôles n’imposent des défis renforcés que lorsque c’est nécessaire, préservant ainsi la productivité des utilisateurs.
Identité externe et grand public
Azure AD B2C sépare la gestion des identités et des accès (IAM) des clients de celle des employés et fournit une connexion évolutive pour les applications grand public. Les flux d’utilisateurs intégrés couvrent l’inscription/connexion, la modification de profil et la réinitialisation de mot de passe avec une configuration minimale. Lorsque vous avez besoin d’une orchestration complexe — revendications personnalisées, parcours conditionnels, vérification d’identité ou enrichissement de revendications basé sur des API REST — utilisez des stratégies personnalisées (Identity Experience Framework). B2C prend en charge de nombreux fournisseurs d’identité : comptes locaux (e-mail ou téléphone), fournisseurs OpenID Connect et OAuth 2.0 (Microsoft, Google, Apple), fournisseurs d’identité SAML 2.0 et fédération d’entreprise. La personnalisation des jetons inclut l’émission d’attributs personnalisés, de revendications optionnelles et la transformation de revendications pour les applications en aval, le contrôle de la durée de vie des jetons et l’ajout de connecteurs d’API pour valider ou enrichir les données utilisateur à des points de décision critiques.
Pour la collaboration B2B, Entitlement Management standardise l’intégration des utilisateurs externes et minimise la prolifération des comptes. Les packages d’accès encapsulent qui obtient l’accès (groupes, applications, sites SharePoint), qui peut le demander et comment il est approuvé. Les organisations connectées formalisent la confiance avec les tenants partenaires, permettant à leurs utilisateurs de demander des packages sans créer au préalable des comptes invités. Les stratégies de cycle de vie garantissent que l’accès ne persiste pas : définissez des expirations, exigez des révisions d’accès périodiques, supprimez automatiquement les attributions à l’expiration ou en cas d’échec de la révision, et révoquez l’accès invité résiduel si un utilisateur perd toutes ses attributions. Ce modèle s’aligne sur le principe du moindre privilège et réduit la gestion manuelle du cycle de vie des invités.
La publication d’applications web internes à l’externe est idéalement résolue avec Azure AD Application Proxy. Des connecteurs légers installés sur site n’ouvrent que des connexions sortantes vers Azure, éliminant ainsi les trous dans le pare-feu entrant. Regroupez les connecteurs pour l’évolutivité et l’affinité. Choisissez la pré-authentification Azure AD pour appliquer Conditional Access avant que le trafic n’atteigne votre réseau ; ne revenez au mode Passthrough que pour des scénarios de niche. Pour les applications héritées utilisant l’authentification Windows intégrée, configurez la délégation contrainte Kerberos (Kerberos Constrained Delegation) afin que le connecteur puisse obtenir un ticket Kerberos pour le backend au nom de l’utilisateur, permettant ainsi un SSO transparent du cloud vers l’environnement sur site.
Gouvernance à l’échelle : Stratégies, Blueprints et Groupes d’administration
Azure Policy codifie les garde-fous. Une définition de stratégie utilise des conditions et des effets avec des paramètres afin que la même règle puisse être réutilisée dans différents environnements. Organisez les définitions associées en initiatives pour simplifier l’affectation et le reporting. Affectez les stratégies à la bonne étendue (scope) : groupe d’administration pour une gouvernance large, abonnement pour l’alignement de la plateforme, groupe de ressources pour les dérogations locales. Appuyez-vous sur l’héritage pour propager les contrôles vers le bas. Les effets clés incluent :
- Deny pour bloquer les déploiements non conformes
- Audit pour marquer les ressources pour le reporting de conformité
- Append pour ajouter des propriétés comme les balises (tags) requises
- Modify pour modifier les propriétés des ressources à la création/mise à jour
- DeployIfNotExists pour déployer automatiquement ou configurer des dépendances
- AuditIfNotExists et Disabled pour des besoins spécialisés Associez DeployIfNotExists et Modify à des tâches de remédiation. Affectez une identité managée au niveau de l’affectation et accordez-lui les rôles minimaux requis pour effectuer la remédiation ; déclenchez des tâches de remédiation pour corriger rétroactivement la dérive (drift). Utilisez des exemptions avec des justifications documentées pour gérer les exceptions sans désactiver la gouvernance.
Azure Blueprints empaquettent une zone d’atterrissage (landing zone) déployable et versionnée. Les artefacts incluent des affectations de stratégie, des attributions de rôle, des modèles ARM/Bicep et la structure de base des groupes de ressources. Lors de l’affectation, les paramètres d’entrée lient un blueprint versionné à un environnement. Les modes de verrouillage des ressources (DoNotDelete ou ReadOnly) protègent les ressources fondamentales contre les modifications accidentelles, imposant une séparation entre les responsabilités de la plateforme et celles de la charge de travail (workload).
Les Management Groups fournissent la hiérarchie de base pour la gouvernance à l’échelle de l’entreprise. Concevez une arborescence claire (généralement plateforme, zones d’atterrissage par secteur d’activité ou par région, et environnements de test/sandbox) afin que l’héritage des stratégies et du RBAC reflète les frontières opérationnelles. Le RBAC affecté à un groupe d’administration est transmis à tous les abonnements et groupes de ressources enfants, minimisant ainsi les attributions de rôles répétitives. Les conflits sont résolus par l’ordre d’évaluation et la sémantique des effets ; un « deny » provenant d’une stratégie ne peut pas être outrepassé par le RBAC. Utilisez cette structure pour appliquer des normes globales (référentiels de sécurité, balisage) aux niveaux supérieurs tout en personnalisant les niveaux inférieurs avec des initiatives paramétrées.
Autorisations avancées et fédération d’identité de charge de travail
Microsoft Entra Permissions Management (CIEM) découvre les identités humaines et de machine ainsi que leurs autorisations effectives sur Azure, AWS et Google Cloud. Il construit un graphe d’autorisations tenant compte de l’activité pour identifier les combinaisons de privilèges inutilisées, excessives et toxiques. Utilisez ces informations pour ajuster la taille des rôles, supprimer les accès dormants et appliquer le moindre privilège pour les principaux de service, les identités managées et les utilisateurs. Access Explorer montre qui peut faire quoi sur quelle ressource ; des workflows de remédiation automatisés peuvent supprimer les droits non nécessaires à grande échelle, réduisant le rayon d’impact et satisfaisant les audits de conformité.
Workload Identity Federation élimine les secrets pour les charges de travail non-Azure qui doivent appeler des API Azure. Au lieu de stocker des secrets client dans le CI/CD, créez une information d’identification fédérée sur une inscription d’application/un principal de service qui fait confiance à un émetteur externe spécifique (par exemple, GitHub Actions OIDC) et restreint les revendications de sujet et d’audience (par exemple, dépôt, branche ou environnement). La charge de travail externe échange son jeton OIDC à courte durée de vie contre un jeton d’accès Azure pour assumer l’identité du principal de service. Cela fournit des informations d’identification éphémères et délimitées, sans la surcharge de la rotation des secrets et avec des limites de confiance granulaires. Pour Kubernetes, associez la fédération à Azure Workload Identity afin que les pods reçoivent des jetons OIDC projetés liés à des comptes de service qui correspondent à des informations d’identification fédérées, réduisant davantage la gestion des secrets.
Scénario de problème pratique
Starbucks doit moderniser la gestion des identités et la gouvernance tout en permettant un accès partenaire sécurisé et en préservant le SSO vers les applications sur site. Ils exploitent plusieurs abonnements Azure dans différentes régions, exécutent des applications SAP et intranet héritées sur site à l’aide de l’authentification Windows intégrée (Integrated Windows Authentication), développent des applications mobiles grand public et utilisent GitHub Actions pour le CI/CD.
- Établir une hiérarchie de groupes d’administration et des contrôles de base
- Créer une hiérarchie racine avec une plateforme, des zones d’atterrissage (landing zones) par unité commerciale et des bacs à sable (sandboxes). Attribuer des initiatives Azure Policy aux niveaux supérieurs pour le balisage, les restrictions de région et les bases de référence de sécurité. Utiliser Azure Blueprints pour déployer des zones d’atterrissage avec des attributions de stratégies, des attributions de rôles pour les équipes de la plateforme et une structure de groupe de ressources intégrées. Les verrous dans le blueprint protègent les ressources de la plateforme partagée. Choisi pour centraliser la gouvernance et garantir des environnements cohérents et auditables.
- Mettre en œuvre l’administration du moindre privilège
- Configurer PIM avec des attributions éligibles pour les rôles Azure AD et les rôles de ressources Azure via des groupes d’accès privilégié. Exiger la MFA, une justification et une approbation pour les rôles à fort impact, et limiter la durée d’activation. Planifier des revues d’accès trimestrielles pour les groupes privilégiés et les applications d’entreprise avec application automatique des décisions. Sélectionné pour minimiser les privilèges permanents et automatiser l’attestation.
- Appliquer un accès adaptatif basé sur les risques
- Activer les stratégies de risque utilisateur et de risque de connexion d’Identity Protection pour forcer la réinitialisation du mot de passe en cas de risque utilisateur élevé et exiger la MFA pour les risques de connexion moyens et élevés. Construire un accès conditionnel (Conditional Access) en utilisant des emplacements nommés pour approuver les adresses IP de sortie de l’entreprise et restreindre les zones géographiques à haut risque ; exiger des appareils conformes ou joints en mode hybride pour les applications sensibles ; appliquer des restrictions renforcées par les applications à SharePoint et Exchange pour limiter les téléchargements sur les appareils non gérés ; et définir la fréquence de connexion à 8 heures pour les charges de travail financières. Cette combinaison offre une sécurité renforcée sans friction persistante.
- Gouverner l’accès des partenaires externes
- Utiliser les packages d’accès d’Entitlement Management pour les fournisseurs et les consultants, incluant le RBAC Azure via des groupes, les applications requises et les ressources SharePoint. Configurer des organisations connectées pour les locataires partenaires et définir des stratégies de cycle de vie avec une expiration de 90 jours et des revues d’accès récurrentes qui suppriment automatiquement les non-répondants. Choisi pour automatiser l’intégration/le départ (onboarding/offboarding) sans gestion manuelle des invités.
- Publier les applications sur site de manière sécurisée
- Déployer des connecteurs Azure AD Application Proxy dans deux centres de données, les placer dans des groupes de connecteurs et configurer la pré-authentification Azure AD. Activer la délégation contrainte de Kerberos (Kerberos Constrained Delegation) pour les sites SAP et intranet afin de préserver le SSO IWA. Appliquer l’accès conditionnel (Conditional Access) à ces applications d’entreprise. Sélectionné pour éviter la dépendance au VPN et étendre les contrôles modernes aux applications héritées.
- Sécuriser les applications grand public
- Mettre en œuvre Azure AD B2C avec des flux d’utilisateurs intégrés pour la connexion/l’inscription et la réinitialisation de mot de passe, en intégrant des IdP sociaux tels qu’Apple et Google. Pour les cas d’utilisation de programmes de fidélité, ajouter des stratégies personnalisées pour appeler des API REST afin de vérifier l’identité et enrichir les jetons avec des attributs personnalisés. Choisi pour séparer l’identité des consommateurs de celle des employés et pour une mise à l’échelle mondiale.
- Ajuster les autorisations et supprimer les secrets du CI/CD
- Déployer Microsoft Entra Permissions Management pour découvrir les autorisations excessives pour les utilisateurs, les identités managées et les principaux de service à travers les clouds et appliquer un ajustement basé sur l’activité. Configurer Workload Identity Federation pour GitHub Actions en créant des informations d’identification fédérées limitées à l’organisation/dépôt/branche Starbucks et en n’accordant que les rôles nécessaires sur les abonnements cibles. Sélectionné pour éliminer les secrets à longue durée de vie et appliquer le moindre privilège en continu.
Tous les domaines · Stockage de données et solutions de bases de données →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →