Microsoft AZ-500: Sécurité hybride et multi-cloud — Guide d'étude
Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La sécurité hybride et multicloud dans Azure repose sur l’établissement d’un plan de contrôle unifié qui étend la gouvernance, la surveillance et la protection natives d’Azure aux datacenters sur site et à d’autres clouds. Azure Arc fournit le framework de projection et d’extension des ressources ; Microsoft Defender for Cloud assure la gestion de la posture de sécurité du cloud (CSPM) et la protection contre les menaces ; Azure Policy et Guest Configuration appliquent les bases de référence ; Azure Monitor Agent et les règles de collecte de données (Data Collection Rules) permettent le routage sécurisé des journaux ; et Microsoft Entra ID soutient l’identité. L’objectif opérationnel est de minimiser les hypothèses de confiance, d’exiger uniquement une connectivité sortante, de standardiser le RBAC et les stratégies partout, et de centraliser la détection et la réponse.
Serveurs, Kubernetes et SQL avec Azure Arc
Serveurs avec Azure Arc
- Intégration (Onboarding)
- Méthodes : script unique (Portail/CLI), automatisation à grande échelle (Configuration Manager, Stratégie de groupe, Windows Admin Center, pipelines personnalisés) et préinstallation basée sur une image.
- Identité : utilisez un principal de service (service principal) avec le moindre privilège doté du rôle Azure Connected Machine Onboarding, limité au groupe de ressources cible. Cela permet l’enregistrement sans droits de Contributeur étendus.
- Raisonnement : une identité d’intégration contrainte associée à un déploiement automatisé empêche la prolifération des informations d’identification et améliore la répétabilité.
- Exemple :
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- Prérequis de l'agent et extensions
- L'agent Connected Machine (azcmagent) est requis ; il utilise une connexion sortante TLS 1.2 sur le port TCP 443 et nécessite les droits administrateur local/root pour l'installation.
- N'inspectez pas son trafic SSL ; l'agent effectue une authentification TLS mutuelle et un épinglage de certificat (cert pinning) lors de la prise de contact (handshake) dans certains flux.
- Utilisez les extensions Arc pour déployer des fonctionnalités : Azure Monitor Agent (de préférence), les composants Defender for Endpoint/Defender for Servers, Update Manager et Guest Configuration.
- Raisonnement : les extensions vous offrent un cycle de vie et une conformité de type Azure pour les hôtes non-Azure, sans aucun port entrant.
- RBAC
- Azure Connected Machine Onboarding : enregistrer les machines.
- Azure Connected Machine Resource Administrator : gérer la ressource de serveur Arc et ses extensions.
- Policy Contributor/Reader : gouverner l'application et la visibilité.
- Raisonnement : la séparation des tâches — intégration vs administration continue — réduit le rayon d'impact (blast radius).
- Connectivité privée
- Utilisez Private Link pour les serveurs avec Azure Arc en créant une étendue de liaison privée (Private Link Scope) et des points de terminaison privés (private endpoints) pour les services du plan de contrôle d'Arc, et intégrez-les avec des zones DNS privées (Private DNS zones) et des redirecteurs DNS sur site.
- Raisonnement : force l'agent à passer par votre chemin réseau privé, éliminant la dépendance à la sortie publique et respectant les contrôles de sortie stricts.
Kubernetes avec Azure Arc
- Cluster connect
- Connectez les clusters avec :
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect établit un canal inversé, uniquement sortant, afin que vous puissiez exécuter des actions kubectl/portail sans ouvrir de règles de pare-feu entrantes.
Raisonnement : supprime le besoin de VPN ou d’exposition publique tout en permettant des opérations juste-à-temps et un audit.
GitOps
- Utilisez l’extension GitOps basée sur Flux v2 pour déclarer l’état du cluster à partir de Git ; liez les configurations à des espaces de noms (namespaces) et des comptes de service (service accounts) pour une architecture multi-équipes (multi-team tenancy).
- Raisonnement : contrôle de la dérive et remédiation reproductible grâce à des manifestes déclaratifs et signés.
- Exemple (abrégé) :
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- Stratégie (Policy)
- Activez Azure Policy for Kubernetes (Gatekeeper v3) via l'extension azurepolicy ; assignez des initiatives intégrées pour bloquer les pods privilégiés, les hostPath ou les profils seccomp manquants.
- Raisonnement : appliquez le contrôle d'admission au moment du déploiement, réduisant ainsi l'exposition à l'exécution.
- Intégration de Defender
- Sur les clusters Arc, activez Defender for Containers. Cela déploie les agents requis pour collecter les événements d'audit Kube, détecter les comportements anormaux et prendre en charge la détection de vulnérabilités pour les images et les charges de travail.
- Raisonnement : unifiez la détection des menaces et la posture de sécurité avec les clusters natifs du cloud sous un seul plan.
SQL Server avec Azure Arc et inventaire hybride
- Intégrez les instances SQL Server s'exécutant sur des machines avec Azure Arc à l'aide de l'extension SQL Server ; cela expose SQL comme une ressource Azure.
- Activez Defender for SQL sur les machines pour l'évaluation des vulnérabilités et la détection avancée des menaces ; configurez l'approvisionnement automatique depuis Defender for Cloud pour garantir la couverture.
- Utilisez l'inventaire Arc et Azure Resource Graph pour interroger les actifs hybrides, étiqueter la criticité et définir la portée des stratégies (par exemple, imposer des points de terminaison uniquement TLS et des suites de chiffrement fortes).
- Raisonnement : gouvernance et analyse de sécurité cohérentes pour les SQL hérités basés sur des VM, aux côtés des bases de données PaaS.
### Intégration multicloud avec Microsoft Defender for Cloud
Connecteurs multicloud
- AWS
- Créez un connecteur AWS dans Defender for Cloud ; déployez le modèle CloudFormation ou le StackSet fourni au niveau de l'organisation pour créer un rôle inter-comptes en lecture seule et une redirection des événements.
- Activez éventuellement l'approvisionnement automatique de l'agent pour Defender for Servers et Containers.
- Raisonnement : l'intégration au niveau de l'organisation garantit que les nouveaux comptes héritent des contrôles de sécurité sans étapes manuelles.
- Google Cloud
- Créez un connecteur GCP ; déployez le modèle Terraform ou Deployment Manager recommandé au niveau de l'organisation avec un compte de service à privilèges minimum.
- Raisonnement : un accès standardisé et à privilèges minimum étend automatiquement la gestion de la posture aux nouveaux projets et dossiers.
Gestion de la posture de sécurité cloud (CSPM)
- Agrégez Azure, AWS, GCP et les environnements sur site/périphériques (via Arc) dans le score de sécurité et le tableau de bord de conformité réglementaire de Defender for Cloud.
- Attribuez des initiatives intégrées (CIS, NIST, PCI) au niveau du groupe d'administration ; étendez les bases de référence au niveau du système d'exploitation aux serveurs Arc via Azure Policy Guest Configuration.
- Utilisez les recommandations pour piloter les tâches de remédiation et la correction automatique avec DeployIfNotExists là où c'est pris en charge (par exemple, déployer l'Azure Monitor Agent sur les serveurs Arc).
- Raisonnement : un modèle de conformité unique sur des plateformes hétérogènes réduit la complexité des audits et accélère la remédiation.
Protection contre les menaces
- Activez les plans Defender pertinents (Servers, Containers, SQL, Storage) sur l'ensemble des clouds ; configurez l'approvisionnement automatique et les paramètres de collecte de données de manière centralisée.
- Raisonnement : une taxonomie d'alertes et des analyses communes alimentent votre SIEM avec des signaux normalisés.
### Identité hybride et surveillance sécurisée
Identité hybride et sécurité AD sur site
- Stratégie de synchronisation
- Utilisez la synchronisation de hachage de mot de passe pour la résilience, et l'authentification directe (pass-through) avec SSO transparent lorsque les stratégies de mot de passe et les restrictions de connexion sur site doivent s'appliquer tout en minimisant l'infrastructure. Cette combinaison minimise l'empreinte des serveurs et satisfait à l'application des stratégies sur site.
- Excluez des comptes (par exemple, dont le givenName commence par LAB) en utilisant le filtrage basé sur les attributs de l'éditeur de règles de synchronisation (Synchronization Rules Editor).
- Surveillance de Microsoft Entra Connect
- Déployez Azure AD Connect Health pour surveiller la synchronisation, les contrôleurs de domaine et AD FS (si utilisé), avec des alertes pour la latence, les échecs et les configurations à risque.
- Accès privilégié
- Pour configurer Privileged Identity Management (PIM), le rôle d'administrateur général est requis. Commencez par découvrir les rôles privilégiés, puis activez l'accès juste-à-temps, l'approbation et les révisions d'accès.
- Expérience d'authentification
- Pour les appareils Windows à jonction hybride, utilisez l'authentification intégrée Active Directory vers Azure SQL Database depuis SSMS pour minimiser les invites tout en utilisant des jetons Entra ID.
- Durcissement d'AD
- Appliquez le modèle d'administration à plusieurs niveaux (tiered admin model), LAPS pour la rotation des mots de passe d'administrateur local, désactivez les protocoles hérités et surveillez les anomalies Kerberos/NTLM avec Defender for Identity.
- Raisonnement : une hygiène d'identité rigoureuse empêche que le vol d'identifiants ne se transforme en compromission inter-environnements.
Azure Monitor Agent (AMA), règles de collecte de données (DCR) et collecte de journaux sécurisée
- Utilisez les extensions Arc pour déployer l'AMA ; créez des DCR qui définissent précisément quels journaux d'événements Windows (Windows Event Logs) et quelles installations Syslog collecter, et les acheminent vers des espaces de travail Log Analytics spécifiques.
- Découplez les points de terminaison d'ingestion via des points de terminaison de collecte de données (DCE) ; restreignez le trafic sortant à l'aide d'Azure Monitor Private Link Scope (AMPLS).
- Exemple d'extrait de DCR :
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- Raisonnement : les DCR permettent une télémétrie à privilèges minimum (collecter uniquement ce qui est nécessaire), réduisent les coûts et simplifient le contrôle des changements par rapport à la dérive de configuration au niveau de l'hôte.
### Bases de référence pour le réseau, le DNS, le proxy et les stratégies
Exigences en matière de connectivité privée, de DNS, de proxy et de pare-feu sortant
- Modèle de sortie uniquement
- Les agents Arc, AMA, Defender et les extensions de stratégie utilisent le protocole TLS 1.2 sortant sur le port 443. Aucune NAT entrante ni ouverture de port ne devrait être nécessaire.
- Private Link
- Utilisez des Private Link Scopes pour Arc et Azure Monitor ; créez les zones DNS privées et les redirecteurs conditionnels correspondants afin que les machines hybrides résolvent les FQDN des services en adresses IP privées.
- Proxys
- Si vous utilisez un proxy de transfert (forward proxy), ajoutez les FQDN du plan de contrôle et d'ingestion d'Azure à la liste d'autorisation et contournez l'inspection SSL pour les points de terminaison Arc/Monitor.
- Configurez sur un serveur avec :
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- Pare-feu
- Autorisez le trafic sortant vers Microsoft Entra ID (émission de jetons), Azure Resource Manager (projection de ressources), les points de terminaison du service Arc, l’ingestion Azure Monitor (votre DCE/AMPLS) et tout référentiel spécifique à une extension (par exemple, les dépôts de paquets).
- Raisonnement : un trafic sortant prévisible et uniquement sortant réduit la surface d’attaque et respecte les modèles de contrôle de sortie zero-trust.
Bases de référence de sécurité hybride et remédiation avec Azure Policy Guest Configuration
- Attribuez des stratégies Guest Configuration aux serveurs Arc pour auditer et appliquer les paramètres du système d’exploitation (par exemple, politique de mot de passe, BitLocker/LUKS, durcissement RDP/SSH, contrôles CIS).
- Utilisez DeployIfNotExists pour installer automatiquement l’extension Guest Configuration sur les machines Arc non conformes ; déclenchez des tâches de remédiation à grande échelle.
- Combinez avec des initiatives de stratégie Kubernetes pour les bases de référence de cluster (Pod Security Standards, stratégies réseau).
- Raisonnement : un état basé sur des stratégies applique des garde-fous en continu, empêchant la dérive de se transformer en risque.
Identité, journalisation, surveillance et réponse aux incidents centralisées
- Identité : centralisez les attributions de rôles avec les groupes d’administration et PIM ; utilisez les révisions d’accès (Access Reviews) et l’accès conditionnel (Conditional Access) pour toutes les applications.
- Journalisation et surveillance : acheminez toute la télémétrie Arc/AKS/GitOps/Defender vers des espaces de travail Log Analytics centraux ; standardisez les DCR et la rétention ; exportez vers un data lake si nécessaire.
- Réponse aux incidents : intégrez Microsoft Sentinel ; activez les connecteurs pour Entra ID, Defender for Cloud, AWS CloudTrail et les journaux d’audit GCP ; créez une automatisation avec des playbooks Logic Apps pour le confinement (par exemple, désactiver un utilisateur, isoler un point de terminaison, révoquer des jetons).
- Raisonnement : une vue SOC unique et une réponse pilotée par des playbooks réduisent le temps moyen de détection et de réponse dans tous les environnements.
Scénario de problème pratique
Contoso Ltd. exploite des charges de travail dans deux datacenters sur site, Azure, 20 comptes AWS et 5 projets GCP. Ils doivent centraliser la gestion de la posture, appliquer des bases de référence pour les systèmes d’exploitation et Kubernetes, et sécuriser la télémétrie via une connectivité privée tout en minimisant l’exposition du pare-feu entrant.
Établir Azure Arc et le trafic sortant privé
- Intégrez tous les serveurs Windows/Linux sur site avec Azure Arc en utilisant un principal de service limité au rôle Azure Connected Machine Onboarding ; configurez un Private Link Scope pour Arc et définissez les redirecteurs DNS vers Azure Private DNS.
- Justification : l’intégration selon le principe du moindre privilège et les points de terminaison privés assurent une projection sécurisée des ressources sans trafic sortant public.
Activer Arc pour Kubernetes et déployer GitOps et les stratégies
- Connectez chaque cluster sur site et EKS/GKE à Azure Arc ; activez Cluster Connect ; créez une configuration GitOps Flux v2 pointant vers un dépôt de base de référence durci ; activez Azure Policy for Kubernetes.
- Justification : l’état déclaratif et le contrôle d’admission fournissent une remédiation de dérive cohérente et automatisée sur tous les clusters sans ouvrir de ports entrants.
Activer les connecteurs multicloud de Defender for Cloud
- Intégrez une organisation AWS et une organisation GCP en utilisant les modèles fournis ; activez les plans Defender pour les serveurs et les conteneurs avec l’approvisionnement automatique.
- Justification : l’intégration au niveau de l’organisation garantit que les nouveaux comptes/projets héritent automatiquement des contrôles de sécurité et de l’évaluation de la posture.
Appliquer les bases de référence des systèmes d’exploitation hybrides via Guest Configuration
- Attribuez des initiatives Guest Configuration (alignées sur CIS) aux groupes d’administration ciblant les serveurs Arc ; utilisez DeployIfNotExists pour installer l’extension et planifier la remédiation.
- Justification : l’application pilotée par les stratégies garantit que tous les serveurs convergent vers la base de référence et restent conformes.
Déployer l’AMA avec DCR/DCE et AMPLS
- Déployez l’agent Azure Monitor via l’extension Arc ; créez des DCR pour collecter les journaux de sécurité et les Syslog critiques ; créez un point de terminaison de collecte de données (DCE) et liez-le à un Azure Monitor Private Link Scope (AMPLS).
- Justification : le périmètre des DCR limite l’exfiltration de données, et Private Link garantit que l’ingestion reste sur les réseaux privés.
Durcir l’identité hybride et surveiller la santé de la synchronisation
- Mettez en œuvre l’authentification directe (pass-through) avec l’authentification unique transparente (SSO) et la synchronisation des hachages de mot de passe ; déployez Azure AD Connect Health ; sécurisez les rôles privilégiés avec PIM en commençant par la découverte des rôles.
- Justification : les stratégies sur site s’appliquent à la connexion, le SSO réduit les invites d’authentification, et PIM atténue le risque lié aux privilèges permanents.
Centraliser la détection et la réponse dans Sentinel
- Connectez Entra ID, Defender for Cloud, AWS CloudTrail et les journaux d’audit GCP ; créez des analyses pour la dérive des bases de référence Arc/AKS et l’activité suspecte des conteneurs ; mettez en œuvre des playbooks Logic Apps pour le confinement automatisé.
- Justification : des analyses unifiées et l’automatisation réduisent les temps de détection et de réponse dans tous les environnements.
← Sécurité des applications et DevSecOps · Tous les domaines · Réponse aux incidents →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →