Microsoft AZ-900: Identité, accès et sécurité — Guide d'étude

Fait partie du Microsoft Azure AZ-900 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Authentification et contrôles des risques : MFA, Accès Conditionnel, sans mot de passe, SSPR, Identity Protection et revues d’accès

L’authentification forte commence par l’authentification multifacteur (MFA) et évolue vers des méthodes sans mot de passe et résistantes au hameçonnage. Microsoft Authenticator, les SMS/appels vocaux, les clés de sécurité FIDO2, Windows Hello for Business et l’authentification par certificat couvrent un large éventail de niveaux d’assurance et de facilité d’utilisation. L’Accès Conditionnel (Conditional Access) est le moteur de stratégie qui combine les risques liés à l’utilisateur, à l’appareil, à l’application, à l’emplacement et à la session pour prendre des décisions d’octroi, de contestation ou de blocage de l’accès. Les modèles principaux incluent l’exigence de la MFA pour tous les utilisateurs interactifs, le blocage des protocoles hérités, l’application de l’utilisation d’appareils conformes ou joints en mode hybride pour les applications de grande valeur, et l’utilisation du risque de connexion pour déclencher une authentification renforcée (step-up). La réinitialisation de mot de passe en libre-service (SSPR) réduit la charge de travail du support technique en permettant aux utilisateurs de réinitialiser ou de changer leurs mots de passe avec les méthodes d’authentification configurées. Dans les configurations hybrides, la réécriture du mot de passe (password writeback) met à jour l’AD sur site de manière sécurisée. La combinaison de la SSPR et de la MFA offre un portail unifié et un enregistrement convergent, simplifiant l’intégration (onboarding) et la récupération des comptes par les utilisateurs. Les stratégies doivent spécifier les méthodes sécurisées, le nombre minimum de méthodes et les délais d’enregistrement. Microsoft Entra ID Protection ajoute une détection automatisée des utilisateurs à risque et des connexions à risque. Les stratégies de risque peuvent exiger automatiquement un changement de mot de passe en cas de risque utilisateur élevé ou imposer la MFA pour un risque de connexion moyen ou supérieur, réduisant ainsi le temps de présence des comptes compromis. Les administrateurs trient les détections de risque et confirment, ignorent ou corrigent les événements, tandis que l’intégration avec l’Accès Conditionnel fait du risque un contrôle de premier ordre. Les revues d’accès permettent une recertification périodique et automatisée des accès des utilisateurs, des groupes, des applications et des rôles privilégiés — ce qui est essentiel pour les comptes invités et les groupes à haut risque — et peuvent appliquer automatiquement des mesures lorsque les réviseurs ne répondent pas.

Autorisation avec Azure RBAC et Privileged Identity Management (PIM)

Le contrôle d’accès en fonction du rôle (RBAC) d’Azure régit qui peut effectuer quelles actions sur quelles ressources à travers le plan de gestion. Les attributions sont effectuées à une portée (scope) — groupe d’administration, abonnement, groupe de ressources ou ressource — et sont héritées vers le bas. Les rôles intégrés comme Owner, Contributor, Reader, et des rôles plus granulaires tels que Virtual Machine Contributor, Key Vault Administrator ou Storage Blob Data Reader offrent des options de moindre privilège. Les rôles personnalisés affinent davantage les autorisations en utilisant des actions spécifiques d’Azure Resource Manager lorsque les rôles intégrés sont trop larges. Une conception efficace des autorisations segmente les charges de travail en groupes de ressources alignés sur les frontières des applications, attribue le rôle Reader par défaut et n’élève les droits de contribution que lorsque c’est nécessaire. L’attribution de rôles basée sur les groupes simplifie la gestion du cycle de vie, et les journaux d’activité combinés aux alertes Azure Monitor permettent de superviser les changements d’attributions de rôles. Pour les scénarios du plan de données (par exemple, les données blob Storage ou les secrets Key Vault), utilisez les rôles d’accès aux données correspondants plutôt que des rôles de gestion généraux. Privileged Identity Management (PIM) ajoute une élévation juste-à-temps et limitée dans le temps pour les rôles Azure RBAC et les rôles d’annuaire Microsoft Entra. Les utilisateurs sont Éligibles à un rôle et doivent l’activer — avec MFA, approbations, numéros de ticket et justification — avant d’effectuer des tâches privilégiées. PIM impose des dates de début/fin d’attribution, limite l’accès permanent et enregistre l’historique des activations. Les revues d’accès au sein de PIM garantissent que l’éligibilité et les attributions permanentes ne dérivent pas, et des alertes signalent les configurations à risque telles qu’un rôle Global Administrator ou Owner permanent sur les abonnements.

Secrets, clés et certificats avec Azure Key Vault

Azure Key Vault centralise le stockage des secrets d’application, des certificats et des clés cryptographiques pour supprimer les informations d’identification du code et des modèles. Les secrets tels que les chaînes de connexion et les clés d’API sont récupérés via TLS à l’aide des SDK Azure ou de REST, tandis que les certificats prennent en charge l’importation, la génération et le renouvellement automatique via des autorités de certification intégrées. Les clés permettent le chiffrement au repos et les opérations cryptographiques, y compris le chiffrement d’enveloppe pour les données d’application et les clés gérées par le client pour des services comme Azure Storage, SQL Database et Disk Encryption Sets. L’accès à Key Vault est appliqué sur deux plans. Le plan de gestion utilise Azure RBAC pour contrôler qui peut configurer le coffre. Le plan de données peut utiliser le modèle moderne Azure RBAC pour Key Vault ou les stratégies d’accès héritées ; les nouveaux déploiements devraient préférer Azure RBAC pour la cohérence et l’audit. La suppression réversible (soft delete) et la protection contre le vidage (purge protection) sont activées par défaut pour éviter toute perte accidentelle ou malveillante, et les points de terminaison privés avec des règles de pare-feu restreignent l’accès réseau. Les identités managées pour les ressources Azure éliminent les informations d’identification intégrées en accordant aux charges de travail un accès basé sur l’identité aux secrets. Pour une assurance plus élevée, Azure Key Vault Managed HSM fournit des HSM validés FIPS 140-2 Niveau 3 à locataire unique pour les opérations de clés, avec une capacité dédiée et une séparation stricte des rôles. L’hygiène opérationnelle inclut des secrets versionnés, des stratégies de rotation, la rotation automatique des certificats et l’exportation des journaux de diagnostic vers un SIEM. Attribuez des rôles de plan de données restreints tels que Key Vault Secrets User ou Key Vault Crypto Officer pour minimiser le rayon d’impact.

Posture de sécurité, Defender for Cloud, Secure Score, WAF et protections DDoS

Microsoft Defender for Cloud fournit la gestion de la posture de sécurité cloud (CSPM) et la protection des charges de travail sur Azure, en environnements multicloud et hybrides. Il évalue en continu les ressources par rapport aux normes de sécurité, génère un Secure Score avec des recommandations priorisées et utilise Azure Policy pour la gouvernance à grande échelle. L’activation des plans Defender ajoute la détection des menaces et des protections pour les serveurs, les conteneurs, les bases de données, le stockage, Key Vault et les services PaaS, y compris l’EDR basé sur un agent sur les serveurs et la détection des menaces sur Kubernetes. Le tableau de bord de conformité réglementaire mappe les contrôles sur des cadres de référence tels que ISO 27001, NIST et CIS, accélérant ainsi les audits. En périphérie du réseau et de l’application, Azure fournit une atténuation DDoS native et un pare-feu d’applications web (WAF). La protection DDoS est activée par réseau virtuel, profile automatiquement le trafic normal et atténue les attaques volumétriques et de protocole contre les adresses IP publiques. Le SKU IP Protection est rentable pour les petites empreintes avec quelques points de terminaison publics, tandis que Network Protection (Standard) couvre toutes les adresses IP publiques d’un VNet protégé et inclut la protection des coûts et le support Rapid Response. Le WAF fonctionne à la couche 7 sur Azure Application Gateway (régional) ou Azure Front Door (mondial), avec des ensembles de règles managées, une notation des anomalies, une protection contre les bots et des règles personnalisées. Exécutez le WAF en mode prévention pour bloquer activement, et associez-le à des origines privées et à un accès Zero Trust pour une défense en profondeur. Combinez ces services pour une défense en couches : DDoS pour absorber les inondations, WAF pour arrêter le Top 10 de l’OWASP et les schémas d’abus, les NSG et Azure Firewall pour contraindre les flux est-ouest et nord-sud, et Defender for Cloud pour combler les lacunes de configuration et détecter les menaces. Envoyez les diagnostics du WAF, de DDoS et les journaux de ressources vers Log Analytics ou Microsoft Sentinel pour la corrélation et la réponse.

Cas pratique : Déploiement hybride sécurisé de Contoso Retail avec accès basé sur le risque et défenses en couches

Scénario : Contoso Retail exploite 120 magasins avec une forêt AD sur site et lance une nouvelle plateforme de e-commerce basée sur Azure. Les employés accéderont aux portails d’administration internes depuis les appareils de l’entreprise, tandis que les fournisseurs et les agences marketing nécessitent un accès invité. L’entreprise doit réduire les appels au support technique liés aux mots de passe, imposer une connexion résistante au hameçonnage pour les administrateurs, protéger les secrets des applications et résister aux pics de trafic saisonniers et aux campagnes d’attaques, tout en conservant les preuves d’audit pour les contrôles PCI DSS.

Défi : Concevoir une architecture de sécurité axée sur l’identité qui préserve les identités existantes, applique un accès adaptatif, supprime les secrets du code, minimise les privilèges permanents et met en œuvre des protections en périphérie de réseau pour une interface web accessible mondialement.

Approche recommandée :

  1. Déployer Microsoft Entra Connect avec la synchronisation du hachage de mot de passe (password hash synchronization) et l’authentification unique transparente (Seamless SSO). Configurer un serveur de préproduction (staging) pour la restauration (rollback) et synchroniser des unités d’organisation (OU) sélectionnées pour limiter la portée.
  2. Créer des groupes de sécurité dynamiques pour la Finance, les Opérations des magasins et les Administrateurs en fonction des attributs sur site ; utiliser les attributions d’applications et de licences basées sur les groupes.
  3. Activer l’accès conditionnel (Conditional Access) : exiger l’authentification multifacteur (MFA) pour tous les utilisateurs ; bloquer l’authentification héritée ; exiger des appareils conformes ou joints en mode hybride (hybrid-joined) pour les portails d’administration ; imposer une demande de MFA basée sur le risque de connexion et bloquer l’accès depuis les pays où Contoso n’est pas présent.
  4. Déployer l’authentification sans mot de passe pour les utilisateurs à privilèges à l’aide de clés de sécurité FIDO2 et de Windows Hello for Business ; imposer la correspondance de nombres (number-matching) pour les notifications push d’Authenticator jusqu’à ce que le mode sans mot de passe soit entièrement adopté.
  5. Activer la réinitialisation de mot de passe en libre-service (SSPR) avec l’écriture différée du mot de passe (password writeback) et exiger deux méthodes sécurisées pour la réinitialisation ; faire converger l’inscription avec celle de la MFA pour réduire les frictions pour l’utilisateur.
  6. Activer les stratégies de risque utilisateur et de risque de connexion de Microsoft Entra ID Protection pour exiger automatiquement des changements de mot de passe en cas de risque utilisateur élevé et pour lancer une demande d’authentification pour les connexions à risque moyen et supérieur.
  7. Mettre en place des révisions d’accès (Access Reviews) pour les utilisateurs invités dans les groupes destinés aux partenaires et pour tous les rôles éligibles à PIM, avec application automatique des décisions de suppression en cas de non-réponse.
  8. Implémenter Azure RBAC avec le principe du moindre privilège au niveau du groupe de ressources par application ; attribuer via des groupes. Utiliser des alertes du journal d’activité pour les modifications d’attribution de rôle.
  9. Intégrer les abonnements à PIM ; rendre les attributions de Propriétaire (Owner) et de Contributeur (Contributor) éligibles avec approbation, MFA et des fenêtres d’activation de 4 heures ; exiger des numéros de ticket et une justification.
  10. Provisionner un Azure Key Vault avec des points de terminaison privés (private endpoints) et Azure RBAC pour l’accès au plan de données. Stocker les secrets et les certificats des applications ; activer les stratégies de rotation ; accorder à l’identité managée affectée par le système de l’application web un accès en lecture aux secrets requis.
  11. Placer le site de e-commerce derrière une instance Azure Front Door Standard avec un WAF en mode prévention et une stratégie WAF utilisant le dernier jeu de règles managées et le filtrage géographique ; restreindre l’accès à l’origine via des points de terminaison privés ou des adresses IP publiques verrouillées.
  12. Activer DDoS Network Protection sur le VNet de production hébergeant les adresses IP publiques pour les API et les passerelles ; configurer les diagnostics et les alertes.
  13. Activer les plans Microsoft Defender for Cloud pour les serveurs, les conteneurs, App Service, SQL et Key Vault. Utiliser les actions d’amélioration du score de sécurité (Secure Score) pour remédier à l’absence de MFA sur les abonnements, à l’accès au stockage public et aux versions TLS faibles sur App Gateway.
  14. Diffuser les journaux de connexion et d’audit d’Entra, ainsi que les alertes WAF, DDoS et Defender vers un espace de travail Log Analytics et Microsoft Sentinel pour la détection et la réponse. Créer des playbooks pour désactiver les jetons et forcer la réinitialisation du mot de passe en cas de compromission de compte confirmée.

Justification pour Azure : Cette conception préserve l’autorité d’identité sur site tout en permettant une connexion cloud résiliente avec la synchronisation du hachage de mot de passe. L’accès conditionnel (Conditional Access) et Identity Protection transforment une MFA statique en une application adaptative et basée sur le risque, tandis que le mode sans mot de passe élimine le hameçonnage de mot de passe du chemin d’accès privilégié. Le RBAC avec les attributions de groupe et PIM élimine les droits d’administration permanents et offre une auditabilité complète. Key Vault et les identités managées retirent les secrets du code et des pipelines. Azure Front Door WAF et DDoS Protection établissent une défense en couches en périphérie pour une empreinte mondiale, et Defender for Cloud avec le score de sécurité (Secure Score) favorise le renforcement continu et la détection des menaces sur l’ensemble des services de calcul et de données.


Stockage et bases de données · Tous les domaines · Gestion des coûts et économie des services

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet