Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure sécurité opérationnelle fait référence aux services, contrôles et fonctionnalités disponibles aux utilisateurs pour protéger leurs données, applications et autres ressources dans Microsoft Azure. C’est un cadre qui intègre les connaissances acquises via différents outils propres à Microsoft. Ces fonctionnalités incluent Microsoft Security Development Lifecycle (SDL), le programme Centre d'intervention en matière de sécurité Microsoft et une connaissance approfondie du paysage des menaces de cybersécurité.
services de gestion Azure
Une équipe des opérations informatiques est chargée de gérer l’infrastructure du centre de données, les applications et les données, ainsi que la stabilité et la sécurité de ces systèmes. Cependant, obtenir des informations sur la sécurité dans des environnements informatiques de plus en plus complexes nécessite souvent que les organisations assemblent des données provenant de plusieurs systèmes de sécurité et de gestion.
Azure Monitor Logs est une solution de gestion informatique basée sur le cloud qui vous aide à gérer et protéger votre infrastructure sur site et cloud. Azure inclut plusieurs services de gestion qui fournissent des fonctions spécifiques. Vous pouvez combiner des services pour obtenir différents scénarios d’administration.
Moniteur de Azure
Azure Monitor collecte des données à partir de sources gérées dans des magasins de données centraux. Ces données peuvent inclure des événements, des données de performance ou des données personnalisées fournies via l’API. Une fois collectées, les données sont disponibles pour les fonctions d’alerte, d’analyse et d’exportation.
Vous pouvez consolider des données provenant de diverses sources et combiner des données de vos services Azure avec votre environnement local existant. Azure Monitor Logs sépare la collecte de données de l’action effectuée sur ces données, donc toutes les actions sont accessibles à tous types de données.
Automatisation
Azure Automation vous permet d’automatiser les tâches manuelles, longues, sujettes aux erreurs et fréquemment répétées qui sont généralement effectuées dans un environnement cloud et d’entreprise. Cette automatisation fait gagner du temps et augmente la fiabilité des tâches administratives. Azure Automation peut également programmer ces tâches pour qu’elles s’exécutent automatiquement à intervalles réguliers. Vous pouvez automatiser les processus à l’aide de runbooks ou automatiser la gestion de la configuration à l’aide de Desired State Configuration.
Sauvegarde
Sauvegarde Azure est le service Azure que vous pouvez utiliser pour sauvegarder (ou protéger) et restaurer vos données dans le cloud Microsoft. Sauvegarde Azure remplace votre solution de sauvegarde locale ou hors site existante par une solution basée sur le cloud fiable, sécurisée et compétitive.
Sauvegarde Azure propose des composants que vous téléchargez et déployez sur l’ordinateur ou le serveur approprié, ou dans le cloud. Vous déployez un composant (ou un agent) en fonction de ce que vous souhaitez protéger. Tous les composants Sauvegarde Azure (que vous protègiez les données sur site ou dans le cloud) peuvent sauvegarder les données sur un coffre-fort Azure Recovery Services dans Azure.
Pour plus d’informations, consultez la table des composants Sauvegarde Azure.
Récupération de Site
Azure Site Recovery assure la continuité de l’activité en orchestrant la réplication des machines virtuelles et physiques locales sur des Azure ou sur un site secondaire. Si votre site principal est indisponible, vous basculez vers l’emplacement secondaire afin que les utilisateurs puissent continuer à travailler. Puis, vous rebasculez vers le site principal lorsque les systèmes redeviennent opérationnels. Utilisez Microsoft Defender for Cloud pour effectuer une détection des menaces plus intelligente et efficace.
Microsoft Entra ID
Microsoft Entra ID est un service d’identité complet qui :
- Active la gestion des identités et des accès (IAM) en tant que service cloud.
- Fournit la gestion centralisée des accès, l’authentification unique (SSO) et la génération de rapports.
- Prend en compte la gestion intégrée des accès pour la galerie d’applications Microsoft Entra sur Place de marché Azure, incluant Salesforce, Google Apps, Box et Concur.
Microsoft Entra ID inclut également une suite complète de capacités de gestion d'identité, notamment les suivantes :
- Authentification multifacteur
- Gestion des mots de passe en libre-service
- Gestion des groupes en libre service
- Gestion des comptes privilégiés
- Azure contrôle d'accès basé sur les rôles (Azure RBAC)
- Surveillance de l’utilisation des applications
- Audit détaillé
- Surveillance et alerte de sécurité
Avec Microsoft Entra ID, toutes les applications que vous publiez pour vos partenaires et clients (professionnels ou consommateurs) ont les mêmes fonctionnalités d’identité et de gestion des accès. Cette capacité d’identité peut réduire considérablement vos coûts opérationnels.
Microsoft Defender for Cloud
Microsoft Defender for Cloud vous aide à prévenir, détecter et répondre aux menaces en offrant une meilleure visibilité et un contrôle accru sur la sécurité de vos ressources Azure. Defender for Cloud offre une surveillance de sécurité intégrée et une gestion des politiques à travers vos abonnements. Il permet de détecter les menaces qui pourraient passer inaperçues et fonctionne avec un vaste écosystème de solutions de sécurité.
Defender for Cloud aide à protéger les données des machines virtuelles (VM) dans Azure en offrant une visibilité sur les paramètres de sécurité de votre machine virtuelle et en surveillant les menaces. Defender pour Cloud peut surveiller votre virtual machines pour :
- Paramètres de sécurité du système d’exploitation avec les règles de configuration recommandées.
- Mises à jour critiques et de sécurité du système manquantes.
- Suggestions pour la protection des points de terminaison.
- Validation du chiffrement des disques.
- Attaques réseau.
Defender pour Cloud utilise Azure contrôle d'accès basé sur les rôles (Azure RBAC). Azure RBAC propose des rôles intégrés que vous pouvez attribuer aux utilisateurs, groupes et services dans Azure.
Defender for Cloud évalue la configuration de vos ressources afin d’identifier les problèmes de sécurité et les vulnérabilités. Dans Defender pour le cloud, vous ne voyez les informations relatives à une ressource que lorsque vous avez reçu le rôle de propriétaire, de collaborateur ou de lecteur pour l’abonnement ou le groupe de ressources auquel appartient une ressource.
Note
Pour en savoir plus sur les rôles et les actions autorisées dans Defender pour cloud, consultez Permissions dans Microsoft Defender for Cloud.
Defender for Cloud utilise l’Azure Monitor Agent. Defender for Cloud utilise le même agent que Azure Monitor. Les données collectées à partir de cet agent sont stockées dans un espace de travail log Analytics existant workspace associé à votre abonnement Azure ou à un nouvel espace de travail, en tenant compte de la géolocalisation de la machine virtuelle.
Moniteur de Azure
Les problèmes de performance dans votre application cloud peuvent affecter votre entreprise. Avec plusieurs composants interconnectés et de nouvelles versions fréquentes, des dégradations peuvent se produire à tout moment. Et si vous développez une application, vos utilisateurs découvrent généralement des problèmes que vous n’avez pas relevés lors des tests. Vous devez être informé de ces problèmes immédiatement, et disposer d’outils pour les diagnostiquer et les corriger.
Azure Monitor est un outil de base pour surveiller les services fonctionnant sur Azure. Il vous fournit des données au niveau de l’infrastructure sur le débit d’un service et l’environnement. Si vous gérez entièrement vos applications dans Azure et que vous décidez s'il faut augmenter ou réduire les ressources, Azure Monitor est le point de départ.
Vous pouvez également utiliser les données de surveillance pour obtenir des informations détaillées sur votre application. Cette connaissance peut vous aider à améliorer la performance ou la maintenabilité des applications, ou à automatiser des actions qui nécessiteraient autrement une intervention manuelle.
Azure Monitor inclut les composants suivants.
journal d’activité Azure
Le journal d’activité Azure fournit des informations sur les opérations effectuées sur les ressources de votre abonnement. Le journal d’activité Azure était auparavant connu sous le nom de « journal d’audit » ou « journal opérationnel », car il rapporte les événements du plan de contrôle pour vos abonnements.
journaux de diagnostic Azure
Les journaux de diagnostic Azure sont émis par une ressource et fournissent des données détaillées et fréquentes sur le fonctionnement de cette ressource. Le contenu de ces journaux d’activité varie en fonction du type de ressource.
Les journaux d’activité système des événements Windows sont une catégorie de journaux de diagnostic pour les machines virtuelles. Les journaux d’activité d’objet blob, de table et de file d’attente sont des catégories de journaux de diagnostic pour les comptes de stockage.
Les journaux de diagnostic diffèrent de Activity Log. Le journal d’activité fournit des informations sur les opérations qui ont été effectuées sur les ressources de votre abonnement. Les journaux de diagnostic fournissent des informations détaillées sur les opérations effectuées par votre ressource.
Mesures
Azure Monitor fournit des données de télémétrie qui vous donnent une visibilité sur les performances et l’intégrité de vos charges de travail sur Azure. Le type de données de télémétrie Azure le plus important est les métriques (également appelées compteurs de performances) émises par la plupart des ressources Azure. Azure Monitor fournit plusieurs façons de configurer et d’utiliser ces métriques pour la surveillance et la résolution des problèmes.
Diagnostics Azure
Diagnostics Azure permet la collecte de données de diagnostic sur une application déployée. Vous pouvez utiliser l’extension Diagnostics de différentes sources. Actuellement, les rôles de service cloud Azure, Azure virtual machines exécutant Microsoft Windows et Azure Service Fabric sont actuellement pris en charge.
Azure Network Watcher
Les organisations construisent un réseau de bout en bout dans Azure en orchestrant et en composant des ressources réseau individuelles telles que les réseaux virtuels, Azure ExpressRoute, Azure Application Gateway et les équilibreurs de charge. Vous pouvez surveiller chacune des ressources réseau.
Le réseau de bout en bout peut avoir des configurations complexes et les interactions entre les ressources. Vous avez besoin d’une surveillance basée sur des scénarios via Azure Network Watcher pour ces scénarios complexes.
Network Watcher simplifie la surveillance et le diagnostic pour votre réseau Azure. Utilisez les outils de diagnostic et de visualisation de Network Watcher pour :
- Prenez des captures de paquets distants sur une machine virtuelle Azure.
- Analyser votre trafic réseau de manière détaillée à l’aide des journaux de flux.
- Diagnostiquer Passerelle VPN Azure et connexions.
Network Watcher dispose actuellement des fonctionnalités suivantes :
- Topologie : affiche une vue des différentes interconnexions et associations entre les ressources réseau d'un groupe de ressources.
- Capture de paquets variables : capture les données des paquets qui entrent et sortent d’une machine virtuelle. Les options avancées de filtrage et les contrôles précis, comme la possibilité de définir des limites de taille et de temps, sont sources de polyvalence. Vous pouvez stocker les données des paquets dans un stockage de blob ou sur le disque local au format .cap.
- Vérification des flux IP : détermine si un paquet est autorisé ou refusé en fonction des paramètres de flux (adresse IP de destination, adresse IP source, port de destination, port source et protocole) des paquets à 5 tuples. Si un groupe de sécurité refuse un paquet, le groupe et la règle qui ont refusé ce paquet sont renvoyés.
- Prochain saut : Détermine le prochain saut pour les paquets routés dans l'infrastructure réseau Azure, afin de diagnostiquer tout itinéraire défini par l'utilisateur mal configuré.
- Affichage des groupes de sécurité : Obtient les règles de sécurité effectives et appliquées à une machine virtuelle.
- Logs de flux NSG pour les groupes de sécurité réseau : Vous permettent de capturer les logs liés au trafic autorisé ou refusé par les règles de sécurité du groupe. Le flux est défini par des informations à 5 tuples : adresse IP source, adresse IP de destination, port source, port de destination et protocole.
- Résolution des problèmes des passerelles et des connexions du réseau virtuel : permet de résoudre les problèmes liés aux passerelles et aux connexions du réseau virtuel.
- Limites d’abonnement réseau : vous permet d’afficher l’utilisation des ressources réseau par rapport aux limites.
- Journaux de diagnostic : fournit un volet permettant d’activer ou de désactiver les journaux de diagnostic des ressources réseau d’un groupe de ressources.
Pour plus d’informations, consultez Configure Network Watcher.
Transparence de l'accès au fournisseur de services cloud
Customer Lockbox pour Microsoft Azure est un service intégré au portail Azure qui vous donne un contrôle explicite dans les rares cas où un ingénieur du support Microsoft pourrait avoir besoin d’accéder à vos données pour résoudre un problème. Dans de rares cas, comme lors du débogage d’un problème d’accès à distance, un ingénieur support Microsoft nécessite des autorisations élevées pour résoudre le problème. Dans de tels cas, les ingénieurs de Microsoft utilisent un service d’accès juste-à-temps qui fournit une autorisation limitée et limitée dans le temps, avec un accès limité au service. Bien que Microsoft ait toujours obtenu le consentement du client pour access, Customer Lockbox vous donne désormais la possibilité d’examiner et d’approuver ou de refuser ces demandes à partir du Azure portal. Les ingénieurs du support Microsoft n'ont pas accès tant que vous n'avez pas approuvé la demande.
Déploiements standardisés et conformes
Utilisez les piles de déploiement Azure pour définir, déployer et gérer un ensemble reproductible de ressources Azure qui respecte les normes, schémas et exigences de votre organisation. Les piles de déploiement offrent une gestion du cycle de vie et des paramètres d’interdiction pour les ressources définies dans des modèles Bicep ou Azure Resource Manager. Utilisez les spécifications des modèles Azure Resource Manager pour stocker, adapter et partager les modèles approuvés à travers votre organisation.
Important
Azure Blueprints (Preview) commence sa retraite progressive le 31 juillet 2026 et prend sa retraite le 31 janvier 2027. Migrez les plans existants vers les piles de déploiement et les spécifications de modèles avant la retraite.
DevOps
Avant les pratiques DevOps , les équipes étaient responsables de la collecte des besoins métier pour un programme logiciel et de l’écriture de code. Ensuite, une équipe de contrôle qualité distincte a testé le programme dans un environnement de développement isolé. Si les exigences étaient remplies, l’équipe QA publiait le code pour les opérations à déployer. Les équipes de déploiement ont été fragmentées en groupes tels que le réseau et les bases de données. Chaque transfert à une équipe indépendante ajoutait des goulots d’étranglement.
DevOps permet aux équipes de fournir des solutions plus sûres et de meilleure qualité, plus rapidement et à moindre coût. Les organisations attendent une expérience dynamique et fiable lorsqu’elles consomment des logiciels et des services. Les équipes doivent effectuer rapidement une itération sur les mises à jour logicielles et mesurer l’impact de ces mises à jour. Ils doivent réagir rapidement avec de nouvelles itérations de développement pour résoudre les problèmes ou apporter plus de valeur.
Des plateformes cloud telles que Microsoft Azure éliminent les goulots d’étranglement traditionnels et contribuent à commoditisation de l’infrastructure. Le logiciel est un facteur clé de différenciation et un facteur dans les résultats commerciaux de chaque entreprise. Les organisations, les développeurs et les informaticiens doivent comprendre les pratiques DevOps.
Les professionnels DevOps expérimentés adoptent plusieurs des pratiques suivantes. Ces pratiques impliquent de faire appel à des collaborateurs pour concevoir des stratégies basées sur les scénarios spécifiques de l’entreprise. Les outils contribuent à automatiser les différentes pratiques.
- Les équipes utilisent des techniques de planification Agile et de gestion de projet pour planifier et isoler le travail en sprints, gérer la capacité des équipes et aider les équipes à s’adapter rapidement aux besoins métier changeants.
- Le contrôle de version, généralement avec Git, permet à des équipes situées n’importe où dans le monde de partager la source et d’effectuer des intégrations avec des outils de développement logiciel pour automatiser le pipeline de mise en production.
- L’intégration continue stimule la fusion et le test de code en continu, ce qui permet de trouver les erreurs plus tôt. Parmi les autres avantages, on compte moins de temps perdu sur les problèmes de fusion et un retour rapide pour les équipes de développement.
- La livraison continue de solutions logicielles dans les environnements de production et de test permet aux organisations de corriger rapidement les bogues et de répondre aux besoins de l’entreprise en constante évolution.
- La surveillance des applications en cours de marche – y compris les environnements de production pour la santé des applications et l’utilisation des clients – aide les organisations à formuler une hypothèse et à valider ou réfuter rapidement les stratégies. Le procédé capture et stocke des données riches dans différents formats de journalisation.
- L’infrastructure en tant que code (IaC) est une pratique qui permet l’automatisation et la validation de la création et du démantèlement de réseaux et de machines virtuelles afin d’aider à fournir des plateformes d’hébergement d’applications sécurisées et stables.
- Les équipes utilisent l’architecture des microservices pour isoler les cas d’usage métier en petits services réutilisables. Cette architecture est synonyme d’extensibilité et d’efficacité.
Étapes suivantes
Pour en savoir plus sur la solution Security and Audit, consultez les articles suivants :