Microsoft AZ-500: Sécurité des données, du stockage et des bases de données — Guide d'étude

Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La sécurité des données, du stockage et des bases de données Azure est axée sur la minimisation de la confiance, l’isolation des plans de données, le chiffrement systématique et l’opérationnalisation du moindre privilège avec des chemins d’accès auditables. Cette section explique comment renforcer la sécurité d’Azure Storage, Azure SQL et Azure Cosmos DB, choisir la bonne stratégie d’identité et de clés, et prévenir l’exfiltration de données. Chaque contrôle décrit est accompagné du raisonnement opérationnel qui le sous-tend afin que vous puissiez justifier et maintenir la configuration en production.

Sécurisation des comptes de stockage Azure et de l’accès aux données

Autorisation et partage du compte de stockage

Exemple : générer une SAS de délégation d’utilisateur pour un blob avec Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Sécurité du service par type

Isolation réseau pour tous les services de stockage

Paramètres opérationnels à standardiser

Chiffrement et gestion des clés

Couches de chiffrement au repos

Rotation et opérations des clés

Exemple : définir une CMK pour un compte de stockage

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Étendues de chiffrement

Sécurité de la plateforme de base de données : Azure SQL et Azure Cosmos DB

Authentification et accès à Azure SQL

Fonctionnalités de protection des données

Exemple : activer l’audit au niveau du serveur vers Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Sécurité d’Azure Cosmos DB

Contrôles de Surveillance, de Classification et d’Exfiltration

Secrets et chaînes de connexion adossés à Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Protection de l’information et classification des données

Contrôles d’exfiltration de données et modèles d’accès sécurisé

Scénario de Problème Pratique

Spotify doit empêcher l’exfiltration de données depuis les sous-réseaux des développeurs et les charges de travail AKS vers des points de terminaison Storage et SQL non autorisés, tout en permettant aux pipelines CI/CD d’exécuter des tests d’intégration.

  1. Désactivez l’accès au réseau public et créez des Private Endpoints pour tous les comptes Storage et serveurs Azure SQL de production. Justification : Force tous les flux du plan de données à passer par Private Link, éliminant l’entrée/sortie (ingress/egress) publique et permettant une application stricte de l’origine via les VNets et le DNS privé.

  2. Configurez des zones DNS privées avec des enregistrements A mappant les FQDN des ressources de stockage et de base de données aux adresses IP des points de terminaison privés ; liez tous les VNets requis. Justification : Empêche la fuite DNS vers des points de terminaison publics et garantit que les clients résolvent les noms vers les ressources privées prévues.

  3. Dans les pare-feu Storage, ajoutez des règles d’instance de ressource uniquement pour les identités du cluster AKS de production et de l’ensemble de mise à l’échelle des agents de build ; définissez l’action par défaut sur refuser. Justification : Même au sein du même VNet, seules les identités de ressources approuvées peuvent accéder au compte, déjouant ainsi les mouvements latéraux et l’exfiltration depuis des charges de travail non fiables.

  4. Imposez Azure CNI sur AKS et activez les points de terminaison de service avec des stratégies de point de terminaison de service pour permettre aux espaces de noms de développement d’atteindre uniquement un compte de stockage dédié hors production. Justification : Les pods de développement obtiennent des adresses IP du VNet afin que les stratégies réseau s’appliquent ; les stratégies de point de terminaison limitent strictement tout trafic non privé aux comptes autorisés.

  5. Remplacez les clés partagées par Azure AD RBAC pour Blob et Queue dans le code de l’application ; lorsque le partage est inévitable pour les tests, émettez des SAS de délégation d’utilisateur avec des stratégies d’accès stockées et une expiration d’une heure. Justification : Les jetons liés à une identité sont auditables et révocables ; les SAS à courte durée de vie minimisent le risque si un jeton est exposé dans les journaux de build.

  6. Activez Defender for SQL avec la détection des menaces et l’évaluation des vulnérabilités ; acheminez les alertes et les journaux d’audit SQL vers un espace de travail Log Analytics central avec des Logic Apps automatisées pour le triage (désactiver l’utilisateur, révoquer les sessions, ajouter un refus temporaire au pare-feu). Justification : Les détections managées accélèrent le confinement des injections SQL et des accès anormaux, tandis que les playbooks standardisent et accélèrent la réponse.

  7. Utilisez Key Vault pour la CMK protégeant TDE et les étendues de chiffrement de Storage ; activez la suppression réversible (soft delete) et la protection contre la purge ; effectuez une rotation trimestrielle des clés et mettez à jour les références des ressources vers la dernière version de la clé. Justification : Le contrôle cryptographique externalisé avec une rotation sécurisée répond aux exigences de conformité et réduit le risque d’erreur opérationnelle.

  8. Classifiez les colonnes sensibles dans Azure SQL avec SQL Information Protection et intégrez-les à Microsoft Purview ; appliquez des étiquettes de sensibilité MIP pour les exportations en aval. Justification : L’étiquetage persistant accompagne les extractions de données, limitant l’utilisation abusive et permettant aux outils DLP d’appliquer des contrôles sur l’ensemble des outils et des appareils.

  9. Verrouillez la sortie (egress) avec Azure Firewall pour n’autoriser que les services Azure requis par la compilation/test, en utilisant des balises FQDN pour Storage et SQL et en refusant le trafic HTTP(S) sortant générique (wildcard). Justification : Le modèle de sécurité positif garantit que le trafic ne peut atteindre que les points de terminaison approuvés, empêchant les données de sortir vers des domaines d’attaquants.

Cette séquence empêche l’accès public, restreint qui et quoi peut atteindre les données, lie l’accès à des identités plutôt qu’à des secrets, et opérationnalise la surveillance et la réponse rapide — tout en préservant la vélocité des développeurs grâce à des exceptions ciblées et limitées dans le temps.


Sécurité du calcul · Tous les domaines · Gestion des clés

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet