Microsoft AZ-305: Identité, gouvernance et conformité — Guide d'étude

Fait partie du Microsoft Azure Solutions Architect Expert AZ-305 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

L’identité, la gouvernance et la conformité dans Azure reposent sur une conception cohérente entre Microsoft Entra ID (anciennement Azure AD), des garde-fous basés sur des stratégies et un accès selon le principe du moindre privilège, tant au niveau des utilisateurs que des charges de travail. Une solution bien architecturée équilibre l’élévation de privilèges juste-à-temps pour les administrateurs, les contrôles adaptatifs basés sur le risque pour les utilisateurs, la gouvernance standardisée des ressources à grande échelle et un accès externe fluide pour les partenaires et les consommateurs, le tout sans sacrifier l’agilité opérationnelle.

Accès privilégié et contrôles de risque adaptatifs

Privileged Identity Management (PIM) convertit l’accès administrateur permanent en droits limités dans le temps et auditables. Attribuez les rôles privilégiés comme éligibles plutôt qu’actifs pour minimiser l’exposition ; les utilisateurs doivent activer les rôles éligibles, ce qui déclenche généralement une authentification multifacteur, la saisie d’un ticket/d’une justification, des flux d’approbation optionnels et une durée d’activation limitée. Les paramètres de rôle définissent les approbateurs, les exigences de MFA, de notification et de ticket d’incident. Combinez cela avec des groupes d’accès privilégié afin que les rôles Azure AD et les rôles de ressources Azure puissent être gouvernés via l’appartenance à un groupe soumise à l’activation PIM, créant ainsi un plan de contrôle unique avec un audit complet. Utilisez les révisions d’accès dans PIM pour valider en continu qui conserve les attributions éligibles ou actives pour les rôles, les groupes et les applications d’entreprise. Les révisions peuvent appliquer automatiquement les résultats et supprimer l’accès des non-répondants, permettant une attestation périodique sans remaniement manuel.

Identity Protection applique la détection de risque par apprentissage automatique aux utilisateurs et aux connexions. Les stratégies de risque utilisateur évaluent la probabilité de compromission des informations d’identification et peuvent exiger un changement de mot de passe sécurisé ou bloquer l’accès jusqu’à la remédiation ; les stratégies de risque de connexion analysent le contexte de la session en cours (déplacement impossible, propriétés de connexion inhabituelles, adresses IP liées à des logiciels malveillants) et peuvent exiger une MFA ou bloquer les tentatives risquées. Configurez les remédiations de sorte que les risques moyens et élevés déclenchent une MFA ou une réinitialisation de mot de passe, tandis que les risques faibles peuvent être simplement surveillés. Injectez les signaux dans Conditional Access plutôt que d’utiliser la MFA par utilisateur ; cela centralise l’application des stratégies, prend en charge les exceptions (comptes d’urgence) et réduit la dérive administrative.

Conditional Access unifie les décisions contextuelles. Les emplacements nommés vous permettent de classer des plages d’adresses en tant que réseaux d’entreprise de confiance ou des géolocalisations que vous bloquez ou pour lesquelles vous exigez des contrôles supplémentaires ; exploitez les adresses IP de confiance vérifiées et les règles basées sur les pays pour atténuer les risques liés aux zones géographiques à haut risque. La conformité des appareils s’intègre à Microsoft Intune pour que vous puissiez exiger un appareil conforme ou un état de jointure hybride Azure AD avant d’accorder l’accès aux applications sensibles, et intégrer éventuellement le risque de Defender for Endpoint. Les restrictions appliquées par l’application réduisent le risque d’exfiltration de données en offrant une expérience web limitée dans SharePoint Online et Exchange Online qui désactive le téléchargement et la synchronisation pour les appareils non gérés. Les contrôles de session ajustent la durée de persistance des sessions et la fréquence à laquelle une réauthentification est requise ; définissez la fréquence de connexion pour les charges de travail réglementées, désactivez les sessions de navigateur persistantes pour les bornes partagées, et utilisez Conditional Access App Control (via Defender for Cloud Apps) pour surveiller et contrôler les activités en session, comme le blocage du téléchargement de fichiers sensibles tout en autorisant leur affichage dans le navigateur. Combinés avec des stratégies basées sur le risque, ces contrôles n’imposent des défis renforcés que lorsque c’est nécessaire, préservant ainsi la productivité des utilisateurs.

Identité externe et grand public

Azure AD B2C sépare la gestion des identités et des accès (IAM) des clients de celle des employés et fournit une connexion évolutive pour les applications grand public. Les flux d’utilisateurs intégrés couvrent l’inscription/connexion, la modification de profil et la réinitialisation de mot de passe avec une configuration minimale. Lorsque vous avez besoin d’une orchestration complexe — revendications personnalisées, parcours conditionnels, vérification d’identité ou enrichissement de revendications basé sur des API REST — utilisez des stratégies personnalisées (Identity Experience Framework). B2C prend en charge de nombreux fournisseurs d’identité : comptes locaux (e-mail ou téléphone), fournisseurs OpenID Connect et OAuth 2.0 (Microsoft, Google, Apple), fournisseurs d’identité SAML 2.0 et fédération d’entreprise. La personnalisation des jetons inclut l’émission d’attributs personnalisés, de revendications optionnelles et la transformation de revendications pour les applications en aval, le contrôle de la durée de vie des jetons et l’ajout de connecteurs d’API pour valider ou enrichir les données utilisateur à des points de décision critiques.

Pour la collaboration B2B, Entitlement Management standardise l’intégration des utilisateurs externes et minimise la prolifération des comptes. Les packages d’accès encapsulent qui obtient l’accès (groupes, applications, sites SharePoint), qui peut le demander et comment il est approuvé. Les organisations connectées formalisent la confiance avec les tenants partenaires, permettant à leurs utilisateurs de demander des packages sans créer au préalable des comptes invités. Les stratégies de cycle de vie garantissent que l’accès ne persiste pas : définissez des expirations, exigez des révisions d’accès périodiques, supprimez automatiquement les attributions à l’expiration ou en cas d’échec de la révision, et révoquez l’accès invité résiduel si un utilisateur perd toutes ses attributions. Ce modèle s’aligne sur le principe du moindre privilège et réduit la gestion manuelle du cycle de vie des invités.

La publication d’applications web internes à l’externe est idéalement résolue avec Azure AD Application Proxy. Des connecteurs légers installés sur site n’ouvrent que des connexions sortantes vers Azure, éliminant ainsi les trous dans le pare-feu entrant. Regroupez les connecteurs pour l’évolutivité et l’affinité. Choisissez la pré-authentification Azure AD pour appliquer Conditional Access avant que le trafic n’atteigne votre réseau ; ne revenez au mode Passthrough que pour des scénarios de niche. Pour les applications héritées utilisant l’authentification Windows intégrée, configurez la délégation contrainte Kerberos (Kerberos Constrained Delegation) afin que le connecteur puisse obtenir un ticket Kerberos pour le backend au nom de l’utilisateur, permettant ainsi un SSO transparent du cloud vers l’environnement sur site.

Gouvernance à l’échelle : Stratégies, Blueprints et Groupes d’administration

Azure Policy codifie les garde-fous. Une définition de stratégie utilise des conditions et des effets avec des paramètres afin que la même règle puisse être réutilisée dans différents environnements. Organisez les définitions associées en initiatives pour simplifier l’affectation et le reporting. Affectez les stratégies à la bonne étendue (scope) : groupe d’administration pour une gouvernance large, abonnement pour l’alignement de la plateforme, groupe de ressources pour les dérogations locales. Appuyez-vous sur l’héritage pour propager les contrôles vers le bas. Les effets clés incluent :

Azure Blueprints empaquettent une zone d’atterrissage (landing zone) déployable et versionnée. Les artefacts incluent des affectations de stratégie, des attributions de rôle, des modèles ARM/Bicep et la structure de base des groupes de ressources. Lors de l’affectation, les paramètres d’entrée lient un blueprint versionné à un environnement. Les modes de verrouillage des ressources (DoNotDelete ou ReadOnly) protègent les ressources fondamentales contre les modifications accidentelles, imposant une séparation entre les responsabilités de la plateforme et celles de la charge de travail (workload).

Les Management Groups fournissent la hiérarchie de base pour la gouvernance à l’échelle de l’entreprise. Concevez une arborescence claire (généralement plateforme, zones d’atterrissage par secteur d’activité ou par région, et environnements de test/sandbox) afin que l’héritage des stratégies et du RBAC reflète les frontières opérationnelles. Le RBAC affecté à un groupe d’administration est transmis à tous les abonnements et groupes de ressources enfants, minimisant ainsi les attributions de rôles répétitives. Les conflits sont résolus par l’ordre d’évaluation et la sémantique des effets ; un « deny » provenant d’une stratégie ne peut pas être outrepassé par le RBAC. Utilisez cette structure pour appliquer des normes globales (référentiels de sécurité, balisage) aux niveaux supérieurs tout en personnalisant les niveaux inférieurs avec des initiatives paramétrées.

Autorisations avancées et fédération d’identité de charge de travail

Microsoft Entra Permissions Management (CIEM) découvre les identités humaines et de machine ainsi que leurs autorisations effectives sur Azure, AWS et Google Cloud. Il construit un graphe d’autorisations tenant compte de l’activité pour identifier les combinaisons de privilèges inutilisées, excessives et toxiques. Utilisez ces informations pour ajuster la taille des rôles, supprimer les accès dormants et appliquer le moindre privilège pour les principaux de service, les identités managées et les utilisateurs. Access Explorer montre qui peut faire quoi sur quelle ressource ; des workflows de remédiation automatisés peuvent supprimer les droits non nécessaires à grande échelle, réduisant le rayon d’impact et satisfaisant les audits de conformité.

Workload Identity Federation élimine les secrets pour les charges de travail non-Azure qui doivent appeler des API Azure. Au lieu de stocker des secrets client dans le CI/CD, créez une information d’identification fédérée sur une inscription d’application/un principal de service qui fait confiance à un émetteur externe spécifique (par exemple, GitHub Actions OIDC) et restreint les revendications de sujet et d’audience (par exemple, dépôt, branche ou environnement). La charge de travail externe échange son jeton OIDC à courte durée de vie contre un jeton d’accès Azure pour assumer l’identité du principal de service. Cela fournit des informations d’identification éphémères et délimitées, sans la surcharge de la rotation des secrets et avec des limites de confiance granulaires. Pour Kubernetes, associez la fédération à Azure Workload Identity afin que les pods reçoivent des jetons OIDC projetés liés à des comptes de service qui correspondent à des informations d’identification fédérées, réduisant davantage la gestion des secrets.

Scénario de problème pratique

Starbucks doit moderniser la gestion des identités et la gouvernance tout en permettant un accès partenaire sécurisé et en préservant le SSO vers les applications sur site. Ils exploitent plusieurs abonnements Azure dans différentes régions, exécutent des applications SAP et intranet héritées sur site à l’aide de l’authentification Windows intégrée (Integrated Windows Authentication), développent des applications mobiles grand public et utilisent GitHub Actions pour le CI/CD.

  1. Établir une hiérarchie de groupes d’administration et des contrôles de base
  1. Mettre en œuvre l’administration du moindre privilège
  1. Appliquer un accès adaptatif basé sur les risques
  1. Gouverner l’accès des partenaires externes
  1. Publier les applications sur site de manière sécurisée
  1. Sécuriser les applications grand public
  1. Ajuster les autorisations et supprimer les secrets du CI/CD

Tous les domaines · Stockage de données et solutions de bases de données

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet