Microsoft AZ-900: Identité, accès et sécurité — Guide d'étude
Fait partie du Microsoft Azure AZ-900 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Authentification et contrôles des risques : MFA, Accès Conditionnel, sans mot de passe, SSPR, Identity Protection et revues d’accès
L’authentification forte commence par l’authentification multifacteur (MFA) et évolue vers des méthodes sans mot de passe et résistantes au hameçonnage. Microsoft Authenticator, les SMS/appels vocaux, les clés de sécurité FIDO2, Windows Hello for Business et l’authentification par certificat couvrent un large éventail de niveaux d’assurance et de facilité d’utilisation. L’Accès Conditionnel (Conditional Access) est le moteur de stratégie qui combine les risques liés à l’utilisateur, à l’appareil, à l’application, à l’emplacement et à la session pour prendre des décisions d’octroi, de contestation ou de blocage de l’accès. Les modèles principaux incluent l’exigence de la MFA pour tous les utilisateurs interactifs, le blocage des protocoles hérités, l’application de l’utilisation d’appareils conformes ou joints en mode hybride pour les applications de grande valeur, et l’utilisation du risque de connexion pour déclencher une authentification renforcée (step-up). La réinitialisation de mot de passe en libre-service (SSPR) réduit la charge de travail du support technique en permettant aux utilisateurs de réinitialiser ou de changer leurs mots de passe avec les méthodes d’authentification configurées. Dans les configurations hybrides, la réécriture du mot de passe (password writeback) met à jour l’AD sur site de manière sécurisée. La combinaison de la SSPR et de la MFA offre un portail unifié et un enregistrement convergent, simplifiant l’intégration (onboarding) et la récupération des comptes par les utilisateurs. Les stratégies doivent spécifier les méthodes sécurisées, le nombre minimum de méthodes et les délais d’enregistrement. Microsoft Entra ID Protection ajoute une détection automatisée des utilisateurs à risque et des connexions à risque. Les stratégies de risque peuvent exiger automatiquement un changement de mot de passe en cas de risque utilisateur élevé ou imposer la MFA pour un risque de connexion moyen ou supérieur, réduisant ainsi le temps de présence des comptes compromis. Les administrateurs trient les détections de risque et confirment, ignorent ou corrigent les événements, tandis que l’intégration avec l’Accès Conditionnel fait du risque un contrôle de premier ordre. Les revues d’accès permettent une recertification périodique et automatisée des accès des utilisateurs, des groupes, des applications et des rôles privilégiés — ce qui est essentiel pour les comptes invités et les groupes à haut risque — et peuvent appliquer automatiquement des mesures lorsque les réviseurs ne répondent pas.
- Mot de passe uniquement
- Type de facteur : Connaissance
- Résistant au hameçonnage : Non
- Support hors ligne : Oui (informations d’identification de domaine mises en cache)
- Usages courants : Applications héritées/non critiques
- Notes de licence : Inclus ; non recommandé seul
- MFA par SMS/appel vocal (OTP)
- Type de facteur : Possession (téléphone)
- Résistant au hameçonnage : Non
- Support hors ligne : Limité (couverture téléphonique)
- Usages courants : MFA de base, large portée
- Notes de licence : Requiert Entra ID P1 pour l’application via l’Accès Conditionnel
- Application Authenticator (push/code)
- Type de facteur : Possession
- Résistant au hameçonnage : Partiellement (la correspondance de nombre atténue le risque)
- Support hors ligne : Limité
- Usages courants : MFA standard
- Notes de licence : P1 pour l’Accès Conditionnel ; fonctionnalités comme la correspondance de nombre recommandées
- Windows Hello for Business
- Type de facteur : Biométrie/PIN + clé liée à l’appareil
- Résistant au hameçonnage : Oui
- Support hors ligne : Oui (joint au domaine/mis en cache)
- Usages courants : Postes de travail, jonction hybride
- Notes de licence : Inclus avec Windows/Entra ; les stratégies d’Accès Conditionnel requièrent P1
- Clé de sécurité FIDO2
- Type de facteur : Clé liée au matériel
- Résistant au hameçonnage : Oui
- Support hors ligne : Oui
- Usages courants : Kiosques partagés, administrateurs, haute assurance
- Notes de licence : Support Entra ID inclus ; l’Accès Conditionnel requiert P1
- Authentification par certificat (CBA)
- Type de facteur : Certificat
- Résistant au hameçonnage : Oui
- Support hors ligne : Oui
- Usages courants : Secteurs très réglementés, cartes à puce
- Notes de licence : CBA dans Entra ; stratégie avec P1/P2
Autorisation avec Azure RBAC et Privileged Identity Management (PIM)
Le contrôle d’accès en fonction du rôle (RBAC) d’Azure régit qui peut effectuer quelles actions sur quelles ressources à travers le plan de gestion. Les attributions sont effectuées à une portée (scope) — groupe d’administration, abonnement, groupe de ressources ou ressource — et sont héritées vers le bas. Les rôles intégrés comme Owner, Contributor, Reader, et des rôles plus granulaires tels que Virtual Machine Contributor, Key Vault Administrator ou Storage Blob Data Reader offrent des options de moindre privilège. Les rôles personnalisés affinent davantage les autorisations en utilisant des actions spécifiques d’Azure Resource Manager lorsque les rôles intégrés sont trop larges. Une conception efficace des autorisations segmente les charges de travail en groupes de ressources alignés sur les frontières des applications, attribue le rôle Reader par défaut et n’élève les droits de contribution que lorsque c’est nécessaire. L’attribution de rôles basée sur les groupes simplifie la gestion du cycle de vie, et les journaux d’activité combinés aux alertes Azure Monitor permettent de superviser les changements d’attributions de rôles. Pour les scénarios du plan de données (par exemple, les données blob Storage ou les secrets Key Vault), utilisez les rôles d’accès aux données correspondants plutôt que des rôles de gestion généraux. Privileged Identity Management (PIM) ajoute une élévation juste-à-temps et limitée dans le temps pour les rôles Azure RBAC et les rôles d’annuaire Microsoft Entra. Les utilisateurs sont Éligibles à un rôle et doivent l’activer — avec MFA, approbations, numéros de ticket et justification — avant d’effectuer des tâches privilégiées. PIM impose des dates de début/fin d’attribution, limite l’accès permanent et enregistre l’historique des activations. Les revues d’accès au sein de PIM garantissent que l’éligibilité et les attributions permanentes ne dérivent pas, et des alertes signalent les configurations à risque telles qu’un rôle Global Administrator ou Owner permanent sur les abonnements.
- Fonction principale
- Azure RBAC : Autoriser les actions sur les ressources Azure
- PIM pour Azure RBAC : Élévation juste-à-temps pour les rôles de ressource
- PIM pour les rôles Entra : Élévation juste-à-temps pour les rôles de locataire/d’annuaire
- Portée
- Azure RBAC : Groupe d’administration → ressource
- PIM pour Azure RBAC : Identique à la portée cible du RBAC
- PIM pour les rôles Entra : À l’échelle du locataire (rôles d’annuaire)
- Modèle d’accès
- Azure RBAC : Attribution permanente
- PIM pour Azure RBAC : Éligible → activé avec des contrôles
- PIM pour les rôles Entra : Éligible → activé avec des contrôles
- Contrôles typiques
- Azure RBAC : Définition de rôle + portée
- PIM pour Azure RBAC : MFA, approbation, limite de temps, motif, ticket
- PIM pour les rôles Entra : MFA, approbation, limite de temps, motif, revues d’accès
- Licences
- Azure RBAC : Inclus
- PIM pour Azure RBAC : Entra ID P2
- PIM pour les rôles Entra : Entra ID P2
Secrets, clés et certificats avec Azure Key Vault
Azure Key Vault centralise le stockage des secrets d’application, des certificats et des clés cryptographiques pour supprimer les informations d’identification du code et des modèles. Les secrets tels que les chaînes de connexion et les clés d’API sont récupérés via TLS à l’aide des SDK Azure ou de REST, tandis que les certificats prennent en charge l’importation, la génération et le renouvellement automatique via des autorités de certification intégrées. Les clés permettent le chiffrement au repos et les opérations cryptographiques, y compris le chiffrement d’enveloppe pour les données d’application et les clés gérées par le client pour des services comme Azure Storage, SQL Database et Disk Encryption Sets. L’accès à Key Vault est appliqué sur deux plans. Le plan de gestion utilise Azure RBAC pour contrôler qui peut configurer le coffre. Le plan de données peut utiliser le modèle moderne Azure RBAC pour Key Vault ou les stratégies d’accès héritées ; les nouveaux déploiements devraient préférer Azure RBAC pour la cohérence et l’audit. La suppression réversible (soft delete) et la protection contre le vidage (purge protection) sont activées par défaut pour éviter toute perte accidentelle ou malveillante, et les points de terminaison privés avec des règles de pare-feu restreignent l’accès réseau. Les identités managées pour les ressources Azure éliminent les informations d’identification intégrées en accordant aux charges de travail un accès basé sur l’identité aux secrets. Pour une assurance plus élevée, Azure Key Vault Managed HSM fournit des HSM validés FIPS 140-2 Niveau 3 à locataire unique pour les opérations de clés, avec une capacité dédiée et une séparation stricte des rôles. L’hygiène opérationnelle inclut des secrets versionnés, des stratégies de rotation, la rotation automatique des certificats et l’exportation des journaux de diagnostic vers un SIEM. Attribuez des rôles de plan de données restreints tels que Key Vault Secrets User ou Key Vault Crypto Officer pour minimiser le rayon d’impact.
- Utilisation principale
- Key Vault (multi-locataire) : Secrets, certificats, clés pour la plupart des applications
- Managed HSM : Opérations de clés à haute assurance uniquement
- Isolation
- Key Vault (multi-locataire) : Service multi-locataire
- Managed HSM : Locataire unique, HSM dédiés
- Niveau FIPS
- Key Vault (multi-locataire) : 140-2 Niveau 2 (périmètre du service)
- Managed HSM : 140-2 Niveau 3
- Modèle de plan de données
- Key Vault (multi-locataire) : Azure RBAC ou stratégies d’accès
- Managed HSM : Modèle de rôle de type RBAC spécifique au HSM
- Intégrations courantes
- Key Vault (multi-locataire) : App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM : Paiements, crypto réglementée, signature avec des contrôles stricts
Posture de sécurité, Defender for Cloud, Secure Score, WAF et protections DDoS
Microsoft Defender for Cloud fournit la gestion de la posture de sécurité cloud (CSPM) et la protection des charges de travail sur Azure, en environnements multicloud et hybrides. Il évalue en continu les ressources par rapport aux normes de sécurité, génère un Secure Score avec des recommandations priorisées et utilise Azure Policy pour la gouvernance à grande échelle. L’activation des plans Defender ajoute la détection des menaces et des protections pour les serveurs, les conteneurs, les bases de données, le stockage, Key Vault et les services PaaS, y compris l’EDR basé sur un agent sur les serveurs et la détection des menaces sur Kubernetes. Le tableau de bord de conformité réglementaire mappe les contrôles sur des cadres de référence tels que ISO 27001, NIST et CIS, accélérant ainsi les audits. En périphérie du réseau et de l’application, Azure fournit une atténuation DDoS native et un pare-feu d’applications web (WAF). La protection DDoS est activée par réseau virtuel, profile automatiquement le trafic normal et atténue les attaques volumétriques et de protocole contre les adresses IP publiques. Le SKU IP Protection est rentable pour les petites empreintes avec quelques points de terminaison publics, tandis que Network Protection (Standard) couvre toutes les adresses IP publiques d’un VNet protégé et inclut la protection des coûts et le support Rapid Response. Le WAF fonctionne à la couche 7 sur Azure Application Gateway (régional) ou Azure Front Door (mondial), avec des ensembles de règles managées, une notation des anomalies, une protection contre les bots et des règles personnalisées. Exécutez le WAF en mode prévention pour bloquer activement, et associez-le à des origines privées et à un accès Zero Trust pour une défense en profondeur. Combinez ces services pour une défense en couches : DDoS pour absorber les inondations, WAF pour arrêter le Top 10 de l’OWASP et les schémas d’abus, les NSG et Azure Firewall pour contraindre les flux est-ouest et nord-sud, et Defender for Cloud pour combler les lacunes de configuration et détecter les menaces. Envoyez les diagnostics du WAF, de DDoS et les journaux de ressources vers Log Analytics ou Microsoft Sentinel pour la corrélation et la réponse.
- DDoS Basic (plateforme)
- Portée : Plateforme globale
- Fonction principale : Atténuation de base multi-locataire
- Idéal pour : Tous les services publics
- Inclusions clés : Ligne de base toujours active, sans configuration
- DDoS IP Protection
- Portée : Par adresse IP publique
- Fonction principale : Atténuation DDoS pour des points de terminaison sélectionnés
- Idéal pour : Petits parcs, dev/test, applications à IP unique
- Inclusions clés : Ajustement adaptatif, analyse des attaques
- DDoS Network Protection
- Portée : Par VNet (toutes les adresses IP publiques)
- Fonction principale : DDoS complet avec support
- Idéal pour : VNet de production avec de nombreux points de terminaison
- Inclusions clés : Protection des coûts, Rapid Response, rapports d’atténuation
- WAF sur Application Gateway v2
- Portée : L7 régional
- Fonction principale : Atténuation des menaces de la couche applicative au niveau de la passerelle
- Idéal pour : Applications régionales, backends privés
- Inclusions clés : OWASP CRS, règles personnalisées, atténuation des bots
- WAF sur Azure Front Door
- Portée : CDN/accélérateur L7 mondial
- Fonction principale : Protection et accélération en périphérie mondiale
- Idéal pour : Applications/API mondiales exposées sur Internet
- Inclusions clés : Stratégies WAF, filtrage géographique, limites de débit
Cas pratique : Déploiement hybride sécurisé de Contoso Retail avec accès basé sur le risque et défenses en couches
Scénario : Contoso Retail exploite 120 magasins avec une forêt AD sur site et lance une nouvelle plateforme de e-commerce basée sur Azure. Les employés accéderont aux portails d’administration internes depuis les appareils de l’entreprise, tandis que les fournisseurs et les agences marketing nécessitent un accès invité. L’entreprise doit réduire les appels au support technique liés aux mots de passe, imposer une connexion résistante au hameçonnage pour les administrateurs, protéger les secrets des applications et résister aux pics de trafic saisonniers et aux campagnes d’attaques, tout en conservant les preuves d’audit pour les contrôles PCI DSS.
Défi : Concevoir une architecture de sécurité axée sur l’identité qui préserve les identités existantes, applique un accès adaptatif, supprime les secrets du code, minimise les privilèges permanents et met en œuvre des protections en périphérie de réseau pour une interface web accessible mondialement.
Approche recommandée :
- Déployer Microsoft Entra Connect avec la synchronisation du hachage de mot de passe (password hash synchronization) et l’authentification unique transparente (Seamless SSO). Configurer un serveur de préproduction (staging) pour la restauration (rollback) et synchroniser des unités d’organisation (OU) sélectionnées pour limiter la portée.
- Créer des groupes de sécurité dynamiques pour la Finance, les Opérations des magasins et les Administrateurs en fonction des attributs sur site ; utiliser les attributions d’applications et de licences basées sur les groupes.
- Activer l’accès conditionnel (Conditional Access) : exiger l’authentification multifacteur (MFA) pour tous les utilisateurs ; bloquer l’authentification héritée ; exiger des appareils conformes ou joints en mode hybride (hybrid-joined) pour les portails d’administration ; imposer une demande de MFA basée sur le risque de connexion et bloquer l’accès depuis les pays où Contoso n’est pas présent.
- Déployer l’authentification sans mot de passe pour les utilisateurs à privilèges à l’aide de clés de sécurité FIDO2 et de Windows Hello for Business ; imposer la correspondance de nombres (number-matching) pour les notifications push d’Authenticator jusqu’à ce que le mode sans mot de passe soit entièrement adopté.
- Activer la réinitialisation de mot de passe en libre-service (SSPR) avec l’écriture différée du mot de passe (password writeback) et exiger deux méthodes sécurisées pour la réinitialisation ; faire converger l’inscription avec celle de la MFA pour réduire les frictions pour l’utilisateur.
- Activer les stratégies de risque utilisateur et de risque de connexion de Microsoft Entra ID Protection pour exiger automatiquement des changements de mot de passe en cas de risque utilisateur élevé et pour lancer une demande d’authentification pour les connexions à risque moyen et supérieur.
- Mettre en place des révisions d’accès (Access Reviews) pour les utilisateurs invités dans les groupes destinés aux partenaires et pour tous les rôles éligibles à PIM, avec application automatique des décisions de suppression en cas de non-réponse.
- Implémenter Azure RBAC avec le principe du moindre privilège au niveau du groupe de ressources par application ; attribuer via des groupes. Utiliser des alertes du journal d’activité pour les modifications d’attribution de rôle.
- Intégrer les abonnements à PIM ; rendre les attributions de Propriétaire (Owner) et de Contributeur (Contributor) éligibles avec approbation, MFA et des fenêtres d’activation de 4 heures ; exiger des numéros de ticket et une justification.
- Provisionner un Azure Key Vault avec des points de terminaison privés (private endpoints) et Azure RBAC pour l’accès au plan de données. Stocker les secrets et les certificats des applications ; activer les stratégies de rotation ; accorder à l’identité managée affectée par le système de l’application web un accès en lecture aux secrets requis.
- Placer le site de e-commerce derrière une instance Azure Front Door Standard avec un WAF en mode prévention et une stratégie WAF utilisant le dernier jeu de règles managées et le filtrage géographique ; restreindre l’accès à l’origine via des points de terminaison privés ou des adresses IP publiques verrouillées.
- Activer DDoS Network Protection sur le VNet de production hébergeant les adresses IP publiques pour les API et les passerelles ; configurer les diagnostics et les alertes.
- Activer les plans Microsoft Defender for Cloud pour les serveurs, les conteneurs, App Service, SQL et Key Vault. Utiliser les actions d’amélioration du score de sécurité (Secure Score) pour remédier à l’absence de MFA sur les abonnements, à l’accès au stockage public et aux versions TLS faibles sur App Gateway.
- Diffuser les journaux de connexion et d’audit d’Entra, ainsi que les alertes WAF, DDoS et Defender vers un espace de travail Log Analytics et Microsoft Sentinel pour la détection et la réponse. Créer des playbooks pour désactiver les jetons et forcer la réinitialisation du mot de passe en cas de compromission de compte confirmée.
Justification pour Azure : Cette conception préserve l’autorité d’identité sur site tout en permettant une connexion cloud résiliente avec la synchronisation du hachage de mot de passe. L’accès conditionnel (Conditional Access) et Identity Protection transforment une MFA statique en une application adaptative et basée sur le risque, tandis que le mode sans mot de passe élimine le hameçonnage de mot de passe du chemin d’accès privilégié. Le RBAC avec les attributions de groupe et PIM élimine les droits d’administration permanents et offre une auditabilité complète. Key Vault et les identités managées retirent les secrets du code et des pipelines. Azure Front Door WAF et DDoS Protection établissent une défense en couches en périphérie pour une empreinte mondiale, et Defender for Cloud avec le score de sécurité (Secure Score) favorise le renforcement continu et la détection des menaces sur l’ensemble des services de calcul et de données.
← Stockage et bases de données · Tous les domaines · Gestion des coûts et économie des services →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →