Microsoft AZ-801: Microsoft Defender for Cloud et sécurité des points de terminaison — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Microsoft Defender for Cloud et Microsoft Defender for Endpoint forment une pile cohésive pour renforcer les parcs de serveurs Windows hybrides, détecter les menaces et appliquer l’accès au moindre privilège. Dans Azure et sur site (via Azure Arc), ils fournissent la gestion de la posture, la remédiation automatisée et la détection et réponse au niveau des points de terminaison (EDR). Comprendre les plans de Defender for Servers, l’automatisation des workflows, les contrôles d’accès, la surveillance de l’intégrité et les protections des conteneurs est essentiel pour construire une base de référence de sécurité cohérente et opérationnaliser la réponse.

Posture de sécurité du cloud et plans pour serveurs

Le Secure Score de Defender for Cloud quantifie la conformité de vos ressources avec les meilleures pratiques de sécurité et les normes réglementaires mappées via Azure Policy. Chaque contrôle de sécurité contribue à une part pondérée du score et est soutenu par une ou plusieurs recommandations. Vous améliorez le Secure Score en traitant les recommandations concernant le calcul, le réseau, les identités et les données. Le workflow de remédiation commence par l’analyse détaillée d’une recommandation, l’examen des ressources affectées et des étapes de remédiation, et l’utilisation de correctifs rapides lorsqu’ils sont disponibles. Par exemple, l’activation de la protection des points de terminaison est un déploiement en un seul clic lié à une politique qui peut provisionner automatiquement les agents. Des propriétaires peuvent être assignés aux recommandations, des dates d’échéance fixées et les tâches de remédiation suivies. Lorsqu’une recommandation n’est pas applicable, vous pouvez créer une exemption avec une justification et une expiration facultative, ce qui met à jour le Secure Score sans masquer les risques non liés. Les vues de conformité réglementaire (par ex., Azure Security Benchmark, CIS) projettent les mêmes contrôles dans des évaluations spécifiques aux normes pour les auditeurs et la surveillance continue.

Defender for Servers fournit des protections à plusieurs niveaux via deux plans :

Les deux plans prennent en charge les serveurs Azure et ceux activés pour Arc. L’intégration au niveau de l’abonnement ou de l’espace de travail permet à Defender for Cloud de provisionner automatiquement les agents et extensions requis en utilisant des identités managées et Azure Policy, garantissant un déploiement cohérent à grande échelle.

Contrôles de protection et automatisation

L’automatisation des workflows opérationnalise les recommandations et les alertes. Les playbooks sont des Azure Logic Apps liées à des déclencheurs Defender for Cloud :

Implémentez les playbooks en utilisant une identité managée affectée par le système à laquelle sont accordés des rôles de moindre privilège (par exemple, Contributeur de machine virtuelle pour arrêter les VM). Utilisez des conditions de filtrage pour cibler des alertes spécifiques telles que « Antimalware désactivé sur la machine virtuelle », puis appelez l’opération Compute PowerOff pour la VM concernée. Ce modèle réduit le temps moyen de remédiation tout en préservant l’auditabilité et la cohérence.

L’accès juste-à-temps (JIT) aux VM réduit la surface d’attaque en fermant les ports de gestion (SSH, RDP, personnalisés) au niveau du NSG ou d’Azure Firewall jusqu’à ce qu’ils soient explicitement demandés. Les prérequis incluent un NSG ou Azure Firewall appliqué à l’interface réseau ou au sous-réseau de la VM ; si aucun n’existe, créez d’abord un NSG. Configurez le JIT pour spécifier les ports autorisés, les plages de sources (préférez la restriction par IP source), le protocole et la durée d’accès maximale par port. Lorsqu’un opérateur demande l’accès, Defender for Cloud valide les autorisations RBAC et approuve automatiquement ou achemine pour approbation selon votre politique. Il insère ensuite une règle d’autorisation temporaire limitée à l’adresse IP publique du demandeur et la supprime automatiquement à l’expiration. Toutes les demandes, approbations et modifications de règles NSG sont auditées dans les journaux de Defender for Cloud et d’Azure Activity, et peuvent être diffusées vers Log Analytics ou Microsoft Sentinel.

Les contrôles d’application adaptatifs exploitent le machine learning pour regrouper des machines similaires (par charge de travail et processus observés) et proposer des listes blanches. Vous affinez et publiez les règles en utilisant :

Le durcissement adaptatif du réseau analyse les modèles de trafic réels et propose des règles NSG entrantes plus strictes. Par exemple, si le RDP n’est observé qu’à partir d’un réseau de gestion connu, la recommandation restreindra le port 3389/TCP à cette plage au lieu de Any. Examinez et appliquez les recommandations par NSG ; Defender for Cloud écrit des règles mises à jour avec des noms descriptifs, préservant le contexte du changement. Réévaluez périodiquement, car de nouvelles sources légitimes peuvent conduire à des propositions mises à jour.

La surveillance de l’intégrité des fichiers (FIM) ajoute des contrôles de détection pour les modifications des fichiers et registres critiques. Configurez le FIM en associant un espace de travail Log Analytics et en activant la collecte de données FIM pour les machines ciblées (l’auto-provisionnement est pris en charge). Définissez les chemins et les clés de registre surveillés, y compris les modèles d’inclusion/exclusion et la sensibilité aux changements de contenu par rapport aux changements d’attributs seuls. Defender for Cloud génère des alertes sur les modifications non autorisées ou suspectes avec des détails sur qui, quoi et quand ; les événements sont stockés dans votre espace de travail pour la recherche de menaces (hunting) et la corrélation. Utilisez les paramètres de rétention et d’exportation de données pour conserver un historique des modifications aligné sur les besoins de conformité.

Gestion des points de terminaison et des vulnérabilités

L’intégration de Windows Server à Microsoft Defender for Endpoint est simplifiée via Defender for Cloud. Pour les machines virtuelles Azure, activez l’approvisionnement automatique ; pour les environnements sur site ou d’autres clouds, connectez les machines avec Azure Arc (agent Azure Connected Machine), puis activez Defender for Servers pour installer automatiquement l’agent unifié MDE sur les versions prises en charge de Windows Server. Validez l’intégration en confirmant la connectivité du capteur et la génération d’alertes à partir de détections de test.

L’EDR en mode bloc renforce la protection en permettant à MDE de bloquer les artefacts et les comportements malveillants même lorsqu’un antivirus tiers est le principal ou lorsque Microsoft Defender Antivirus s’exécute en mode passif. Assurez-vous que le moteur et la plateforme Microsoft Defender Antivirus sont présents et à jour ; activez l’EDR en mode bloc via les paramètres de sécurité MDE (GPO, Intune ou le portail MDE). Ce mode est particulièrement utile sur les serveurs où un antivirus basé sur les signatures peut manquer l’utilisation d’outils de post-exploitation, car il permet des blocages basés sur le comportement.

La réponse en direct (Live response) fournit un accès shell distant sécurisé et audité depuis le portail Microsoft Defender à un serveur intégré pour le tri et le confinement. Avec les rôles appropriés, les intervenants peuvent collecter des artefacts, inspecter les processus et la persistance, tuer les processus malveillants, supprimer des fichiers et appliquer des scripts d’atténuation. Les sessions de réponse en direct sont journalisées et peuvent être intégrées dans les guides d’intervention (runbooks) en cas d’incident.

L’évaluation des vulnérabilités pour les serveurs est disponible via deux intégrations :

Conteneurs et registres

Defender for Containers de Defender for Cloud sécurise à la fois les images et l’environnement d’exécution. Pour Azure Container Registry, activez l’analyse d’images afin que chaque envoi d’image (push) et les analyses régulières identifient les CVE, les secrets exposés et les problèmes de configuration (par ex., exécution en tant que root). Les résultats sont présentés sous forme de recommandations Defender for Cloud et peuvent bloquer les déploiements via des portes de pipeline (pipeline gates). Pour les registres multi-cloud ou les systèmes d’intégration continue (CI), intégrez l’analyseur Defender dans votre processus de build pour une approche « shift-left ».

À l’exécution, activez l’agent Defender pour Kubernetes (add-on AKS ou DaemonSet pour les autres clusters) pour détecter les comportements suspects tels que l’escalade de privilèges dans les conteneurs, l’activité de processus anormale, le crypto-minage ou les tentatives de mouvement latéral. Le capteur d’exécution corrèle les signaux de l’hôte, les journaux d’audit Kubernetes et les événements de conteneur, générant des alertes enrichies avec les métadonnées du pod, du namespace et du nœud. Renforcez la sécurité des clusters en appliquant les contrôles de politique Kubernetes recommandés, en imposant des privilèges minimaux et en contrôlant les flux d’entrée/sortie (ingress/egress) avec des politiques réseau ; alignez-vous sur les recommandations du Secure Score mappées à l’Azure Security Benchmark.

Scénario de problème pratique

Siemens AG exploite un parc de serveurs Windows hybride avec des machines virtuelles Azure et des serveurs sur site (on-premises). La direction doit réduire l’exposition due aux ports de gestion ouverts, automatiser la réaction aux alertes critiques et obtenir une visibilité continue sur les modifications de fichiers non autorisées, tout en améliorant sa posture réglementaire.

  1. Intégrer les serveurs et choisir un plan
  1. Améliorer la posture et le Secure Score
  1. Mettre en œuvre l’accès JIT aux machines virtuelles
  1. Automatiser la réponse avec Logic Apps
  1. Appliquer les contrôles adaptatifs d’application et de réseau
  1. Configurer la surveillance de l’intégrité des fichiers (FIM)
  1. Standardiser l’évaluation des vulnérabilités
  1. Sécuriser les conteneurs et les registres

Sécurité et renforcement de Windows Server · Tous les domaines · Microsoft Sentinel et surveillance de la sécurité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet