Microsoft AZ-500: Sécurité des applications et DevSecOps — Guide d'étude

Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La sécurité des applications et le DevSecOps dans Azure se concentrent sur la prévention de l’utilisation abusive des identités, la protection des points d’entrée (ingress) et des API, le décalage de la sécurité vers la gauche (shift left) dans les pipelines, la sécurisation des secrets au repos et en transit, et l’application d’une gouvernance de mise en production robuste. Les conceptions efficaces éliminent les secrets à longue durée de vie, appliquent le moindre privilège, valident chaque appelant et institutionnalisent la détection et la remédiation continues à travers le code, les dépendances, l’infrastructure et l’environnement d’exécution (runtime).

Sécurisation de l’identité des applications, des points d’entrée et protection des API

La sécurisation de l’identité des applications dans Microsoft Entra ID (Azure AD) commence par une inscription d’application bien délimitée et le flux OAuth 2.0 approprié :

Application Gateway WAF v2 et Azure Front Door WAF protègent les points d’entrée (ingress) publics contre les menaces du Top 10 de l’OWASP :

API Management (APIM) applique une posture de sécurité multicouche :

Exemple de politique APIM pour l’application de l’étendue (scope) JWT et la limitation de débit :

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Durcissement des pipelines DevSecOps et Defender for DevOps

Azure DevOps et GitHub Actions doivent s’authentifier auprès d’Azure sans secrets à longue durée de vie :

Créer une information d’identification fédérée avec Azure CLI (exemple OIDC pour GitHub) :

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps s’intègre avec Azure Repos et GitHub pour faire remonter :

Gestion des secrets et intégration à la plateforme

Key Vault fournit une gestion centralisée des secrets, des clés et des certificats avec des contrôles complets :

Exemple de référence Key Vault pour App Service :

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

SecretProviderClass pour AKS (abrégé) :

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Les pipelines doivent récupérer les secrets lors de l’exécution de la tâche (job) :

SDLC sécurisé, conteneurs, journalisation et publications

Les pratiques de SDLC (cycle de vie du développement logiciel) sécurisé réduisent les risques avant le déploiement :

La sécurité des images de conteneurs est fondamentale pour l’intégrité de la chaîne d’approvisionnement :

La journalisation des applications ne doit pas divulguer de secrets ou de PII (informations d’identification personnelle) :

Les pratiques de publication sécurisées imposent une promotion contrôlée :

Scénario de problème pratique

Fabrikam, Inc. publie une API SaaS multi-locataire sur Internet. Exigences : bloquer les attaques du Top 10 de l’OWASP, valider les portées OAuth pour chaque opération, empêcher la présence de secrets dans les dépôts, limiter le débit des clients abusifs et s’assurer que seules les images de conteneurs signées s’exécutent en production.

  1. Exposition frontale et WAF
  1. Stratégie de passerelle d’API
  1. Identité et consentement
  1. DevSecOps avec OIDC
  1. Chaîne d’approvisionnement des conteneurs
  1. Contrôles du registre et de l’exécution
  1. Secrets et configuration
  1. Gouvernance des publications
  1. Hygiène de l’observabilité

Microsoft Sentinel et opérations de sécurité · Tous les domaines · Sécurité hybride et multi-cloud

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet