Microsoft AZ-500: Gestion de la posture de sécurité et gouvernance — Guide d'étude

Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La gestion de la posture de sécurité et la gouvernance dans Azure sont la discipline consistant à évaluer, prioriser et appliquer en continu des configurations qui réduisent le risque à travers les abonnements et les clouds, tout en maintenant une conformité démontrable. Une conception efficace combine Microsoft Defender for Cloud pour la visibilité et la protection de la posture, Azure Policy pour des garde-fous préventifs et correctifs, la gouvernance des zones d’atterrissage pour un héritage à grande échelle, et une journalisation de qualité audit pour prouver les contrôles. L’objectif opérationnel est une réduction défendable du risque : les décisions sont guidées par l’exposition et l’impact, appliquées par le code, héritées par conception et prouvées par des journaux immuables.

Microsoft Defender for Cloud : Architecture, Plans et Recommandations

Defender for Cloud (MDC) ingère des signaux provenant d’Azure, d’environnements hybrides et multicloud, les corrèle en un Score de sécurité (Secure Score), des recommandations et des alertes, et peut orchestrer la remédiation. Concevez-le à la racine du groupe d’administration (MG) afin que les plans et les stratégies héritent de tous les abonnements ; n’utilisez les abonnements que pour définir la portée des exceptions. Pour le multicloud, déployez les connecteurs MDC natifs pour AWS et GCP à la racine du locataire (ou un abonnement dédié à la « Sécurité »), en utilisant des comptes à privilèges minimum et un auto-provisionnement centralisé pour standardiser le déploiement des agents et la collecte de données.

La sélection du plan est basée sur le risque :

Les recommandations de sécurité unifient les résultats des plans et les évaluations d’Azure Policy. Opérationnalisez-les en :

Secure Score, Conformité et Automatisation des Workflows

Le Secure Score agrège des « contrôles » (groupes d’exigences de sécurité connexes) en un pourcentage normalisé. Chaque contrôle vaut un certain nombre de points qui sont répartis entre ses « actions d’amélioration ». L’impact sur le score reflète le potentiel de réduction du risque et l’étendue des ressources affectées. Priorisez en fonction de :

Utilisez les actions d’amélioration avec les guides de remédiation, les correctifs rapides et les automatisations Logic App. Suivez le risque résiduel via des exemptions de type « ne peut être remédié » ou « atténué par conception » avec une date d’expiration pour forcer une revalidation périodique.

La conformité réglementaire dans MDC fait correspondre les configurations et les recommandations à des normes (par ex., Azure Security Benchmark, CIS, NIST). Sélectionnez les normes requises au niveau du groupe d’administration ; évitez la dérive par abonnement. Considérez le tableau de bord de conformité comme un rapport de stratégie en tant que code (policy-as-code) : chaque contrôle vert doit être traçable jusqu’à une stratégie, une initiative ou une configuration automatisée. Pour les familles de contrôles qui nécessitent des preuves de processus (par ex., la réponse aux incidents), liez des visuels de classeurs (workbooks) et des ID de tickets pour le support d’audit.

L’automatisation des workflows lie la posture à l’action. Modèles typiques :

Gouvernance basée sur les stratégies et Landing Zones

Azure Policy est le système de garde-fous préventifs et correctifs pour la dérive du cloud. Éléments clés :

Exemple de squelette de stratégie pour imposer une extension anti-logiciels malveillants sur les VM Windows :

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

La gouvernance des Landing Zones organise l’héritage et la séparation des tâches :

Pour les besoins hérités de blueprints, adoptez l’approche « policy-as-code » avec ARM/Bicep, les Template Specs et les affectations d’initiatives pour réaliser des déploiements cohérents à grande échelle, similaires aux blueprints.

Inventaire de sécurité, applications cloud, gouvernance des données et audit

L’inventaire et la conformité à grande échelle utilisent Azure Resource Graph (ARG) et les rapports de conformité de Policy. Les requêtes ARG fournissent des vues de posture en temps quasi réel pour des millions de ressources :

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Joignez la posture des ressources avec des balises pour trier par sensibilité des données :

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) gère le risque des applications SaaS :

Microsoft Purview étend la gouvernance aux données :

Les pistes d’audit doivent être infalsifiables et complètes :

Scénario de problème pratique

Contoso, un détaillant mondial, intègre deux nouveaux abonnements de production et doit standardiser sa posture de sécurité, atteindre la conformité avec l’Azure Security Benchmark et conserver des journaux immuables pendant sept ans tout en minimisant les frictions opérationnelles.

  1. Établir la gouvernance au niveau du groupe d’administration
  1. Attribuer les initiatives de sécurité et les plans Defender for Cloud
  1. Mettre en œuvre l’automatisation et les exemptions pilotées par les stratégies
  1. Configurer un flux de travail de remédiation piloté par le Secure Score
  1. Centraliser les journaux d’audit avec immuabilité
  1. Gouverner l’utilisation des SaaS et le risque de sortie de données
  1. Intégrer la gouvernance des données avec Purview

Gestion des clés · Tous les domaines · Microsoft Sentinel et opérations de sécurité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet