Microsoft AZ-400: Sécurité, conformité et DevSecOps — Guide d'étude

Fait partie du Microsoft DevOps Engineer Expert AZ-400 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La sécurité, la conformité et le DevSecOps dans les pipelines de livraison axés sur Azure exigent de déplacer la détection des risques aux étapes les plus précoces possibles, d’appliquer les politiques en continu et d’automatiser la collecte de preuves. Les implémentations efficaces unifient les tests de sécurité des applications (SAST/DAST/SCA), la gouvernance des secrets, l’analyse de l’infrastructure-as-code (IaC) et les contrôles réglementaires dans le cycle de vie CI/CD. Dans Azure DevOps et GitHub, cela signifie exécuter des analyseurs sur chaque pull request, conditionner les fusions (merges) par des seuils de qualité, déployer avec des identités à privilèges minimum qui récupèrent des secrets à durée de vie limitée depuis Azure Key Vault, et surveiller en continu la posture avec Microsoft Defender for DevOps et Defender for Cloud. L’objectif n’est pas seulement de trouver des problèmes, mais d’empêcher les modifications non sécurisées d’atteindre les ressources protégées, de prouver la conformité grâce à des pistes d’audit et de maintenir une vélocité sécurisée.

Sécurité shift-left, atténuations du Top 10 de l’OWASP et durcissement des pipelines

La sécurité shift-left commence par des analyses SAST et SCA au moment de la PR, complétées par l’analyse des secrets et des analyses DAST ciblées avant la promotion. Le SAST révèle les vulnérabilités au niveau du code telles que les points d’injection, les désérialiseurs non sécurisés et l’encodage de sortie manquant. Intégrez SonarQube/SonarCloud ou GitHub code scanning (par ex., CodeQL) pour analyser chaque ensemble de modifications ; décorez les pull requests avec les problèmes liés à des lignes spécifiques ; et appliquez des portails de qualité (quality gates) qui font échouer le build lorsque les seuils de vulnérabilité ou de couverture ne sont pas atteints. Concentrez le SAST sur les classes du Top 10 de l’OWASP :

Le DAST valide les builds en cours d’exécution dans un environnement de pré-production (staging). Automatisez OWASP ZAP ou un équivalent en tant que tâche de pipeline après le déploiement en non-production, en utilisant des analyses authentifiées et un ensemble de règles adapté au profil de votre application. Conditionnez la promotion sur une ligne de base de vulnérabilités : bloquez en cas de nouvelles découvertes de niveau Élevé/Critique et persistez les exceptions acceptées avec une date d’expiration.

L’analyse de la composition logicielle (SCA) détecte les paquets tiers vulnérables avant la fusion. Utilisez Dependabot pour créer des PR de montée de version et OWASP Dependency-Check pour produire des SBOMs et des rapports CVE en CI. Appliquez la conformité des licences en définissant des listes d’autorisation/refus (par ex., refuser le copyleft pour les produits propriétaires) et en faisant échouer les builds qui incluent des licences non autorisées. L’analyse des secrets doit s’exécuter au commit et en CI : adoptez l’analyse de secrets de GitHub Advanced Security ou intégrez Gitleaks/Microsoft Security DevOps pour attraper les informations d’identification, jetons et clés codés en dur ; bloquez la fusion lorsqu’un modèle de secret est détecté et effectuez la rotation des informations d’identification affectées.

Le durcissement des pipelines n’est pas négociable. Verrouillez les protections de branche, exigez les revues de PR et imposez des vérifications de statut pour le SAST/SCA/DAST. Dans Azure Pipelines, utilisez les ressources protégées, les approbations et vérifications d’environnement, et les modèles requis pour standardiser les étapes de sécurité. Préférez les jetons à courte durée de vie et à privilèges minimum ; évitez complètement les informations d’identification statiques avec la fédération d’identité de charge de travail (workload identity federation). Restreignez les agents auto-hébergés aux réseaux privés, limitez au minimum la portée de leurs identités et désactivez l’injection de script en imposant des modèles qui interdisent les étapes de script arbitraires pour les dépôts non fiables.

Secrets, identités, Azure Key Vault et rotation des certificats

Azure Key Vault est le magasin faisant autorité pour les secrets, les clés et les certificats. Intégrez-le directement avec le CI/CD pour éliminer les secrets en texte clair :

Durcissez Key Vault avec des points de terminaison privés, des règles de pare-feu, la protection contre la purge, la suppression réversible (soft-delete) et la journalisation vers Log Analytics ou un stockage pour l’audit. Refusez l’accès inter-locataires (cross-tenant) sauf justification explicite, et effectuez une rotation régulière de l’accès pour les comptes de secours (break-glass).

Dépendances, conteneurs, IaC et conformité en tant que code

L’analyse des dépendances doit gérer à la fois les failles de sécurité et les licences. Dependabot propose continuellement des mises à jour sécurisées ; utilisez des politiques de révision des dépendances pour bloquer les PR qui introduisent des versions vulnérables. OWASP Dependency-Check (ou des outils natifs de l’écosystème comme npm audit, pip-audit) doit s’exécuter en CI pour générer des SBOM (CycloneDX/SPDX) et faire échouer le build lorsque des seuils de sévérité ou des règles de licence sont enfreints. Pour une gouvernance avancée des licences, associez-le à une plateforme SCA capable d’appliquer des politiques juridiques et de gérer des workflows de remédiation.

La sécurité des images de conteneurs commence en CI et se poursuit dans le registre et à l’exécution :

La sécurité de l’IaC garantit que les ressources cloud sont provisionnées de manière sécurisée par défaut :

La conformité en tant que code (Compliance as Code) utilise Azure Policy et Defender for Cloud pour appliquer et générer des rapports sur les contrôles en continu :

SonarQube/SonarCloud, sécurité des pipelines et Microsoft Defender for DevOps

SonarQube/SonarCloud fournit des portails de qualité (quality gates) exécutoires qui alignent la qualité de l’ingénierie sur la sécurité. Adoptez l’approche « Clean as You Code » en définissant des portails sur le nouveau code : couverture de code minimale sur les lignes nouvelles/modifiées (par ex., 80 %+), zéro nouvelle vulnérabilité critique ou « code smell » bloquant, et faible duplication. L’échec du portail doit entraîner l’échec du pipeline. Publiez la couverture à partir des frameworks de test (JaCoCo, Cobertura, VSTest) et ajustez les profils de qualité par langage pour inclure les points chauds de sécurité (security hotspots) et les règles alignées sur l’OWASP. Suivez les ratios de dette technique et les temps de remédiation ; rapportez les tendances pour responsabiliser l’équipe.

La sécurité des pipelines repose sur des connexions de service à moindre privilège, des ressources protégées et un masquage complet des secrets :

Microsoft Defender for DevOps unifie la posture de sécurité des dépôts et des pipelines sur GitHub et Azure DevOps. Connectez les organisations/projets à Defender for Cloud pour ingérer les signaux de risque liés au code, aux secrets, à l’IaC et aux dépendances, et présenter des recommandations consolidées. Il corrèle les résultats avec les propriétaires, prend en charge les flux de travail de suppression avec expiration, et mesure l’adoption des protections de branche, des réviseurs requis et des vérifications de statut. Associez Defender for DevOps à la tâche/action Microsoft Security DevOps pour orchestrer plusieurs analyseurs (par ex., Semgrep, Trivy, tfsec, Gitleaks, Bandit) en une seule étape et publier les résultats SARIF vers l’analyse de code (code scanning). Utilisez Defender for Cloud pour créer des initiatives de gouvernance qui suivent et appliquent les meilleures pratiques DevOps (par ex., analyse de secrets activée, nombre de réviseurs requis ≥ 2, fusions non-administrateur désactivées), élevant l’hygiène des dépôts au niveau d’un contrôle auditable.

Scénario de problème pratique

Spotify doit standardiser la livraison sécurisée pour une nouvelle pile de microservices hébergée sur AKS, couvrant .NET et Node.js, avec des dépôts dans GitHub Enterprise Cloud et des déploiements via des pipelines YAML multi-étapes d’Azure DevOps. Le défi consiste à bloquer les dépendances vulnérables et l’infrastructure mal configurée avant la fusion, à éliminer les informations d’identification statiques et à bloquer la promotion des images contenant des CVE critiques, tout en produisant des preuves de conformité auditables.

  1. Appliquer l’analyse SAST/SCA et des secrets au moment de la PR
  1. Ajouter une analyse DAST authentifiée avant la promotion
  1. Sécuriser les identités et les secrets avec Key Vault et la fédération d’identité de charge de travail
  1. Mettre en œuvre l’automatisation des certificats
  1. Renforcer la sécurité des conteneurs et des registres
  1. Analyser l’IaC et valider (lint) Bicep/ARM
  1. Codifier la conformité et les preuves
  1. Verrouiller les pipelines et les ressources protégées
  1. Consolider la posture avec Microsoft Defender for DevOps

Chaque outil/fonctionnalité est sélectionné pour une détection la plus précoce possible, une application automatique et une auditabilité : SonarCloud et ZAP contrôlent les risques liés au code et à l’exécution ; Dependabot et Trivy accélèrent les mises à jour sûres ; Key Vault et la fédération d’identité suppriment les secrets statiques ; Checkov/tfsec et Azure Policy préviennent la dérive (drift) ; les ressources protégées et les approbations contrôlent le rayon d’impact ; Defender for DevOps et Defender for Cloud fournissent une gestion de la posture unifiée et exploitable.


Gestion des mises en production et stratégies de déploiement · Tous les domaines · Stratégie de test et ingénierie de la qualité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet