Microsoft AZ-500: Gestion de la posture de sécurité et gouvernance — Guide d'étude
Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La gestion de la posture de sécurité et la gouvernance dans Azure sont la discipline consistant à évaluer, prioriser et appliquer en continu des configurations qui réduisent le risque à travers les abonnements et les clouds, tout en maintenant une conformité démontrable. Une conception efficace combine Microsoft Defender for Cloud pour la visibilité et la protection de la posture, Azure Policy pour des garde-fous préventifs et correctifs, la gouvernance des zones d’atterrissage pour un héritage à grande échelle, et une journalisation de qualité audit pour prouver les contrôles. L’objectif opérationnel est une réduction défendable du risque : les décisions sont guidées par l’exposition et l’impact, appliquées par le code, héritées par conception et prouvées par des journaux immuables.
Microsoft Defender for Cloud : Architecture, Plans et Recommandations
Defender for Cloud (MDC) ingère des signaux provenant d’Azure, d’environnements hybrides et multicloud, les corrèle en un Score de sécurité (Secure Score), des recommandations et des alertes, et peut orchestrer la remédiation. Concevez-le à la racine du groupe d’administration (MG) afin que les plans et les stratégies héritent de tous les abonnements ; n’utilisez les abonnements que pour définir la portée des exceptions. Pour le multicloud, déployez les connecteurs MDC natifs pour AWS et GCP à la racine du locataire (ou un abonnement dédié à la « Sécurité »), en utilisant des comptes à privilèges minimum et un auto-provisionnement centralisé pour standardiser le déploiement des agents et la collecte de données.
La sélection du plan est basée sur le risque :
- Defender for Servers : Le Plan 1 fournit l’évaluation des vulnérabilités et le renforcement de base ; le Plan 2 ajoute Microsoft Defender for Endpoint (MDE), l’accès aux VM juste-à-temps (JIT), l’analyse des menaces et du comportement, et la surveillance de l’intégrité des fichiers. Utilisez le Plan 2 pour les hôtes exposés à Internet ou détenant des privilèges ; le Plan 1 pour les pools de serveurs à faible exposition.
- Defender for Storage : Détecte les accès anormaux et les logiciels malveillants sur les blobs, les fichiers et ADLS Gen2. Activez-le par compte avec une analyse ciblée sur les conteneurs à haut risque (par ex., ingestion publique) pour maîtriser les coûts tout en couvrant les points d’entrée.
- Defender for SQL : Pour Azure SQL, active la détection des menaces et l’évaluation des vulnérabilités avec les écarts par rapport à la ligne de base ; pour SQL sur des machines (y compris celles avec Arc), ajoute une protection basée sur un agent. Activez-le largement sur les bases de données de production ; établissez une ligne de base des modèles normaux pour réduire le bruit.
- Defender for Containers : Protège AKS et les clusters Kubernetes avec Arc grâce à l’analyse des vulnérabilités des images (ACR et à l’exécution), l’analyse des audits Kubernetes et la détection des menaces à l’exécution. Appliquez la stratégie Kubernetes (Gatekeeper/OPA) via le module complémentaire Azure Policy. Intégrez l’analyse CI/CD pour bloquer les CVE critiques avant le déploiement.
- Defender for Key Vault : Détecte les accès anormaux aux secrets et les schémas d’exfiltration. Utilisez Azure RBAC pour l’administration du coffre et des stratégies d’accès au plan de données (ou des actions de données RBAC) pour des opérations sur les secrets avec le moindre privilège.
- Defender for DNS : Détecte l’exfiltration basée sur le DNS et les communications de commande et contrôle. Priorisez sur les réseaux virtuels spoke avec une sortie vers Internet ; aucun agent n’est requis.
- Defender for DevOps : Connectez les organisations Azure DevOps et GitHub pour évaluer les dépôts, les secrets, les erreurs de configuration de l’IaC et le renforcement des pipelines. Utilisez des stratégies de blocage sur les pull requests pour les erreurs de configuration de haute gravité afin de déplacer la réduction des risques vers la gauche (shift-left).
Les recommandations de sécurité unifient les résultats des plans et les évaluations d’Azure Policy. Opérationnalisez-les en :
- Activant l’auto-provisionnement des plans au niveau du groupe d’administration.
- Traitant les recommandations « de haute gravité, exposées à Internet » comme des éléments de travail soumis à un contrôle des changements avec des SLO.
- Documentant les exceptions de gouvernance en tant qu’exemptions de stratégie avec des dates d’expiration et des justifications.
Secure Score, Conformité et Automatisation des Workflows
Le Secure Score agrège des « contrôles » (groupes d’exigences de sécurité connexes) en un pourcentage normalisé. Chaque contrôle vaut un certain nombre de points qui sont répartis entre ses « actions d’amélioration ». L’impact sur le score reflète le potentiel de réduction du risque et l’étendue des ressources affectées. Priorisez en fonction de :
- L’impact potentiel le plus élevé sur le score par unité d’effort (Gains rapides : par ex., activer le MFA pour les propriétaires, restreindre l’accès public sur le stockage).
- L’exposition de la surface d’attaque (points de terminaison publics, identités privilégiées, frontières réseau faibles).
- Les obligations réglementaires qui correspondent aux mêmes actions (maximise le gain de conformité).
Utilisez les actions d’amélioration avec les guides de remédiation, les correctifs rapides et les automatisations Logic App. Suivez le risque résiduel via des exemptions de type « ne peut être remédié » ou « atténué par conception » avec une date d’expiration pour forcer une revalidation périodique.
La conformité réglementaire dans MDC fait correspondre les configurations et les recommandations à des normes (par ex., Azure Security Benchmark, CIS, NIST). Sélectionnez les normes requises au niveau du groupe d’administration ; évitez la dérive par abonnement. Considérez le tableau de bord de conformité comme un rapport de stratégie en tant que code (policy-as-code) : chaque contrôle vert doit être traçable jusqu’à une stratégie, une initiative ou une configuration automatisée. Pour les familles de contrôles qui nécessitent des preuves de processus (par ex., la réponse aux incidents), liez des visuels de classeurs (workbooks) et des ID de tickets pour le support d’audit.
L’automatisation des workflows lie la posture à l’action. Modèles typiques :
- Déclencheur : Une recommandation devient non saine sur un abonnement critique → Action : ouvrir un ticket P1, notifier le SecOps et créer automatiquement une tâche de remédiation.
- Déclencheur : Nouvelle alerte de haute gravité sur une ressource de production → Action : isoler le point de terminaison (MDE), mettre en quarantaine l’objet de stockage ou désactiver l’accès public via la remédiation de stratégie.
Gouvernance basée sur les stratégies et Landing Zones
Azure Policy est le système de garde-fous préventifs et correctifs pour la dérive du cloud. Éléments clés :
- Définition : Une règle avec des conditions et un effet. Les effets courants incluent Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists et Disabled. Utilisez Deny pour les garde-fous non négociables (par ex., interdire les adresses IP publiques sur les cartes réseau). Utilisez DeployIfNotExists pour installer automatiquement les agents ou extensions requis (par ex., anti-logiciels malveillants ou MDE).
- Initiative : Un ensemble organisé de définitions de stratégie paramétrées pour une affectation cohérente (par ex., l’initiative Azure Security Benchmark).
- Affectation : Ciblez d’abord les groupes d’administration, puis les abonnements ou les groupes de ressources pour des dérogations ciblées. Activez le « mode d’application » (enforcement mode) pour les stratégies strictement obligatoires une fois qu’elles sont supervisées.
- Exemptions : Utilisez les catégories Dérogation (Waiver, risque accepté) ou Atténué (Mitigated, contrôle compensatoire). Définissez toujours une expiration pour garantir une réévaluation.
- Tâches de remédiation : Requises pour DeployIfNotExists et Modify afin de configurer les ressources existantes. Accordez à l’identité managée de l’affectation de stratégie le rôle Contributeur (Contributor) (et les rôles de plan de données si nécessaire) sur les périmètres cibles.
Exemple de squelette de stratégie pour imposer une extension anti-logiciels malveillants sur les VM Windows :
{
"properties": {
"displayName": "Deploy antimalware on Windows VMs",
"policyType": "Custom",
"mode": "Indexed",
"parameters": {},
"policyRule": {
"if": {
"allOf": [
{ "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
{ "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
]
},
"then": {
"effect": "DeployIfNotExists",
"details": {
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "IaaSAntimalware",
"roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
"deploymentScope": "resourceGroup",
"existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
"deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
}
}
}
}
}
La gouvernance des Landing Zones organise l’héritage et la séparation des tâches :
- Groupes d’administration : Construisez une hiérarchie claire (Racine du locataire → Plateforme → Entreprise/En ligne → Environnements tels que Prod/NonProd). Affectez les initiatives et le RBAC au niveau des groupes d’administration (MG) pour maximiser l’héritage et minimiser la dérive par abonnement. Découvrez et intégrez les rôles privilégiés dans PIM ; la configuration de PIM nécessite un Administrateur général (Global Administrator).
- Organisation des abonnements : Séparez par environnement et par criticité de la charge de travail pour isoler le rayon d’impact (blast radius) et les budgets. Utilisez des archétypes (par ex., « AKS Mission-Critical », « Plateforme de données ») avec des initiatives et un RBAC pré-affectés.
- Balises (Tags) : Standardisez les balises requises (Owner, CostCenter, DataSensitivity, Environment) et imposez-les via Modify/Append pour la normalisation ; refusez (Deny) la création de ressources lorsque les balises requises sont manquantes en production.
- Verrous de ressources : CanNotDelete protège les services partagés critiques ; ReadOnly empêche toute opération PUT. Utilisez-les avec parcimonie et uniquement après le durcissement des stratégies. Notez qu’un verrou ReadOnly sur une VM ou son groupe de ressources empêche le démarrage des VM désallouées et bloque les changements de configuration.
Pour les besoins hérités de blueprints, adoptez l’approche « policy-as-code » avec ARM/Bicep, les Template Specs et les affectations d’initiatives pour réaliser des déploiements cohérents à grande échelle, similaires aux blueprints.
Inventaire de sécurité, applications cloud, gouvernance des données et audit
L’inventaire et la conformité à grande échelle utilisent Azure Resource Graph (ARG) et les rapports de conformité de Policy. Les requêtes ARG fournissent des vues de posture en temps quasi réel pour des millions de ressources :
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc
Joignez la posture des ressources avec des balises pour trier par sensibilité des données :
resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc
Defender for Cloud Apps (MDCA) gère le risque des applications SaaS :
- Découverte d’applications : ingérez les journaux de pare-feu/proxy via Cloud Discovery ou intégrez avec Defender for Endpoint pour une découverte basée sur les points de terminaison. Classez les applications par score de risque et utilisation ; marquez-les comme autorisées/non autorisées pour piloter l’accès conditionnel et les blocages de proxy.
- Contrôles de session : utilisez Conditional Access App Control pour proxifier les sessions pour les actions sensibles. Appliquez des stratégies en temps réel pour bloquer les téléchargements, surveiller les téléversements, expurger le contenu ou appliquer un filigrane pour les sessions à risque ou les appareils non gérés.
- Actions de gouvernance : mettez en quarantaine ou étiquetez les fichiers dans Microsoft 365, révoquez le consentement des applications OAuth, supprimez le partage externe, suspendez les utilisateurs à risque et notifiez les propriétaires d’applications. Automatisez l’application récurrente pour éviter la dérive.
Microsoft Purview étend la gouvernance aux données :
- Data Map et analyse : enregistrez et analysez Azure Storage, SQL, Synapse et les stockages multicloud pour découvrir les actifs et le lignage des données. Classez avec des classifieurs intégrés et personnalisés.
- Étiquettes de sensibilité et protection : appliquez des étiquettes avec chiffrement et droits d’utilisation ; étiquetez automatiquement en fonction du contenu et du contexte. Appliquez l’accès basé sur les étiquettes dans Microsoft 365 et intégrez avec la DLP pour empêcher l’exfiltration.
- Alignement des stratégies : mappez la sensibilité de Purview à des balises (par ex., DataSensitivity) et pilotez des contrôles compensatoires via Azure Policy (par ex., exiger des Private Endpoints pour les stockages HighlyConfidential).
Les pistes d’audit doivent être infalsifiables et complètes :
- Azure Activity Log : enregistre les opérations du plan de contrôle au niveau de l’abonnement. Diffusez vers Log Analytics et archivez vers Storage via les paramètres de diagnostic. Conservez des copies à long terme hors de l’abonnement, dans un abonnement central « Security-Logs » pour minimiser la menace interne.
- Paramètres de diagnostic des ressources : activez pour les fournisseurs critiques (Key Vault, Storage, SQL, AKS, Network Security Groups) afin de capturer les journaux du plan de données et de service. Acheminez vers Log Analytics pour la détection et vers Storage pour la rétention.
- Stockage immuable pour les journaux : utilisez Blob Storage avec une rétention temporelle ou une conservation légale (WORM). Activez allowProtectedAppendWritesAll pour que les diagnostics puissent continuer à ajouter des données pendant que l’immuabilité est appliquée. Configurez des stratégies de cycle de vie pour le contrôle des coûts, mais ne supprimez jamais pendant la période de rétention obligatoire. Cela étaye les preuves réglementaires et l’investigation numérique des incidents (forensics).
Scénario de problème pratique
Contoso, un détaillant mondial, intègre deux nouveaux abonnements de production et doit standardiser sa posture de sécurité, atteindre la conformité avec l’Azure Security Benchmark et conserver des journaux immuables pendant sept ans tout en minimisant les frictions opérationnelles.
- Établir la gouvernance au niveau du groupe d’administration
- Créez un groupe d’administration Prod et placez les deux abonnements sous celui-ci.
- Justification : l’héritage garantit la cohérence des stratégies, des plans Defender et du RBAC sans dérive par abonnement et réduit la dette de configuration.
- Attribuer les initiatives de sécurité et les plans Defender for Cloud
- Attribuez l’initiative Azure Security Benchmark avec un effet Deny sur les adresses IP publiques pour le stockage et SQL ; activez Defender for Servers Plan 2, Storage, SQL, Containers, Key Vault et DNS au niveau du groupe d’administration Prod.
- Justification : les plans débloquent des détections avancées ; l’initiative encode les contrôles en tant que garde-fous. L’attribution au niveau du groupe d’administration garantit une application uniforme et un calcul cohérent du Secure Score.
- Mettre en œuvre l’automatisation et les exemptions pilotées par les stratégies
- Ajoutez des stratégies DeployIfNotExists pour installer automatiquement MDE et l’agent Log Analytics si nécessaire ; créez des tâches de remédiation pour les ressources existantes. Utilisez des exemptions avec une date d’expiration pour les VM héritées qui ne peuvent pas être intégrées immédiatement.
- Justification : DeployIfNotExists transforme les directives en actions ; les exemptions à durée limitée maintiennent la dynamique de conformité sans bloquer les opérations critiques.
- Configurer un flux de travail de remédiation piloté par le Secure Score
- Créez un flux de travail Logic App dans Defender for Cloud pour ouvrir des tickets P1 pour toute action d’amélioration ayant un impact de plus de 3 % sur le score et devenant non conforme en production, et notifiez automatiquement les propriétaires des ressources.
- Justification : l’impact sur le score aligne la remédiation sur une réduction mesurable du risque, et l’automatisation applique les SLO sans triage manuel.
- Centraliser les journaux d’audit avec immuabilité
- Depuis l’Activity Log de chaque abonnement et depuis les ressources critiques (Key Vault, Storage, SQL, AKS), créez des paramètres de diagnostic pour envoyer les données vers un espace de travail Log Analytics central et un compte de stockage avec une stratégie de rétention temporelle de sept ans et l’option allowProtectedAppendWritesAll.
- Justification : la centralisation simplifie la détection et la conformité ; le stockage immuable fournit la non-répudiation requise pour les audits et l’investigation numérique.
- Gouverner l’utilisation des SaaS et le risque de sortie de données
- Connectez Defender for Cloud Apps à Defender for Endpoint pour la découverte d’applications ; marquez les applications à haut risque comme non autorisées et appliquez Conditional Access App Control pour les appareils non gérés accédant aux applications autorisées.
- Justification : réduit le risque du Shadow IT et applique des contrôles de session en temps réel sans perturber les expériences gérées.
- Intégrer la gouvernance des données avec Purview
- Enregistrez les parcs Storage et SQL de Contoso dans Purview, exécutez des analyses et appliquez automatiquement des étiquettes de sensibilité. Mappez les étiquettes à une stratégie de balises Environment et DataSensitivity qui exige des Private Endpoints pour les stockages HighlyConfidential.
- Justification : les stratégies tenant compte des données garantissent que le durcissement du réseau est automatiquement appliqué là où des données sensibles sont découvertes, bouclant ainsi la boucle entre la gouvernance des données et la sécurité de l’infrastructure.
← Gestion des clés · Tous les domaines · Microsoft Sentinel et opérations de sécurité →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →