Sécuriser votre coffre de clés Azure

Azure Key Vault protège les clés de chiffrement, les certificats (et les clés privées associées aux certificats) et les secrets (tels que les chaînes de connexion et les mots de passe) dans le cloud. Toutefois, lors du stockage de données sensibles et critiques pour l’entreprise, vous devez prendre des mesures afin d’optimiser la sécurité de vos coffres et des données qui y sont stockées.

Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.

Cet article fournit des recommandations de sécurité pour protéger votre déploiement d’Azure Key Vault.

Sécurité spécifique au service

Azure Key Vault a des considérations de sécurité uniques relatives à l’architecture du coffre et à l’utilisation appropriée du service pour stocker des documents de chiffrement.

  • Utilisez un coffre de clés par application, région et environnement : créez des coffres de clés distincts pour le développement, la préproduction et les environnements de production pour réduire l’impact des violations.

    Les coffres de clés définissent les limites de sécurité des secrets stockés. Regrouper les secrets dans un même coffre augmente le rayon d’impact d’un événement de sécurité, car des attaquants pourraient être en mesure d’accéder aux secrets de différents domaines. Pour atténuer les problèmes d’accès, réfléchissez aux secrets auxquels une application spécifique doit avoir accès, puis séparez vos coffres de clés en fonction de cette délimitation. La séparation des coffres de clés par application est la limite la plus courante. Toutefois, les limites de sécurité peuvent être plus granulaires pour des applications de grande taille, par exemple, par groupe de services associés.

  • Utilisez un coffre de clés par locataire dans des solutions multilocataires : pour les solutions SaaS mutualisées, utilisez un coffre de clés distinct pour chaque locataire afin de maintenir l’isolation des données. Cette approche offre une isolation sécurisée des données et charges de travail client. Pour plus d’informations, consultez La multilocation et Azure Key Vault.

  • N'utilisez pas Key Vault comme magasin de données pour la configuration du client ou du service : les services doivent utiliser stockage Azure avec chiffrement au repos ou Azure App Configuration. Ces options sont plus performantes pour les scénarios de configuration.

  • Ne stockez pas de certificats (appartenant au client ou au service) en tant que secrets : stockez les certificats appartenant au service en tant que certificats Key Vault et configurez-les pour l'autorotation. Pour plus d’informations, consultez Azure Key Vault : Certificats et compréhension de l’autorotation dans Azure Key Vault.

  • Ne stockez pas de contenu client dans Key Vault : Key Vault n'est pas un magasin de données et n'est pas conçu pour être mis à l'échelle comme celui-ci. Utilisez plutôt Azure Cosmos DB ou stockage Azure. Les clients qui souhaitent utiliser leur propre clé (BYOK) pour le chiffrement au repos peuvent stocker la clé d’encapsulation dans Azure Key Vault et l’utiliser pour chiffrer les données dans stockage Azure.

Sécurité du réseau

La réduction de l’exposition du réseau est essentielle pour protéger Azure Key Vault contre l’accès non autorisé. Configurez les restrictions réseau en fonction des exigences et du cas d’usage de votre organisation. Pour obtenir des informations détaillées et des instructions de configuration pas à pas, consultez Configurer la sécurité réseau pour Azure Key Vault.

Ces fonctionnalités de sécurité réseau sont classées de la plus restreinte à la moins restreinte en termes de capacités. Choisissez la configuration qui convient le mieux au cas d’usage de votre organisation.

  • Désactivez l’accès au réseau public et utilisez uniquement les points de terminaison privés : déployez Azure Private Link pour établir un point d’accès privé à partir d’un réseau virtuel vers Azure Key Vault et empêcher l’exposition à l’Internet public. La désactivation de l’accès public bloque les connexions au plan de données ; les enregistrements DNS publics du coffre restent résolvables par conception (voir Visibilité DNS publique d’un coffre de clés privé). Pour connaître les étapes d’implémentation, consultez Intégrer Key Vault à Azure Private Link.

    • Certains scénarios clients nécessitent que les services Microsoft approuvés contournent le pare-feu, dans ce cas, le coffre doit être configuré pour autoriser les services Microsoft approuvés. Pour obtenir la liste actuelle des services qui contournent le pare-feu lorsque cette option est activée, consultez Services approuvés. Le contournement continue à s’appliquer lorsque l’accès public est désactivé. Pour obtenir des instructions pas à pas, consultez Configurer la sécurité réseau : Key Vault Pare-feu activé (Services approuvés uniquement).
  • Activez le pare-feu Key Vault : limitez l’accès aux adresses IP statiques publiques ou à vos réseaux virtuels. Pour plus d’informations, consultez Configurer la sécurité réseau : Paramètres du pare-feu.

    • Certains scénarios clients nécessitent que les services Microsoft approuvés contournent le pare-feu, dans ce cas, le coffre doit être configuré pour autoriser les services Microsoft approuvés. Seuls les services de la table des services approuvés sont admis par cette option ; services Microsoft qui ne figurent pas dans la liste (par exemple, Azure DevOps) ont toujours besoin d'une règle IP de pare-feu, d'une règle de réseau virtuel ou d'un point de terminaison privé.
  • Utilisez le périmètre de sécurité réseau : définissez une limite d’isolation réseau logique pour les ressources PaaS (par exemple, Azure Key Vault, Stockage Azure et SQL Database) déployées en dehors du périmètre du réseau virtuel de votre organisation et/ou des adresses IP statiques publiques. Pour plus d’informations, consultez Configurer la sécurité réseau : Périmètre de sécurité réseau.

    • publicNetworkAccess: SecuredByPerimeter remplace « Autoriser les services Microsoft approuvés à contourner le pare-feu », ce qui signifie que certains scénarios nécessitant cette approbation ne fonctionneront pas.
  • Appliquer le contrôle de version TLS sur les clients : Azure Key Vault prend en charge TLS 1.2 et 1.3. Étant donné que le serveur frontal Key Vault est un service mutualisé où les coffres de différents clients peuvent partager la même adresse IP publique, chaque requête HTTPS est authentifiée et autorisée indépendamment. Les clients participent à la négociation TLS. Par conséquent, épinglez vos clients à TLS 1.2 ou 1.3 pour vous assurer que chaque connexion utilise le niveau de protection correspondant. Pour plus d’informations, consultez la journalisation de Key Vault pour obtenir des exemples de requêtes Kusto permettant de surveiller les versions de TLS utilisées par les clients.

Gestion de l’identité et de l’accès

Azure Key Vault utilise l’ID Microsoft Entra pour l’authentification. L’accès est contrôlé via deux interfaces : le plan de contrôle (pour la gestion de Key Vault lui-même) et le plan de données (pour utiliser des clés, des secrets et des certificats). Pour plus d’informations sur le modèle d’accès et les points de terminaison, consultez Azure RBAC pour les opérations de plan de données Key Vault.

  • Activer les identités managées: utilisez des identités managées Azure pour toutes les connexions d’application et de service à Azure Key Vault pour éliminer les informations d’identification codées en dur. Les identités managées aident à sécuriser l’authentification tout en supprimant la nécessité d’informations d’identification explicites. Pour connaître les méthodes d’authentification et les scénarios, consultez l’authentification Azure Key Vault.

  • Utilisez le contrôle d’accès en fonction du rôle : utilisez le contrôle d’accès en fonction du rôle Azure (RBAC) pour gérer l’accès à Azure Key Vault. Pour plus d’informations, consultez Azure RBAC pour les opérations de plan de données Key Vault.

    Le modèle d’autorisation RBAC permet des assignations de rôles au niveau du coffre-fort pour un accès permanent et des assignations éligibles (JIT) pour les opérations privilégiées. Les affectations de portée d’objet prennent uniquement en charge les opérations de lecture. Les opérations administratives telles que le contrôle d’accès réseau, la surveillance et la gestion des objets nécessitent des autorisations au niveau du coffre. Pour une isolation sécurisée entre les équipes d’application, utilisez un coffre de clés par application.

  • Attribuer des rôles privilégiés juste-à-temps (JIT) : utiliser Azure Privileged Identity Management (PIM) pour attribuer des rôles RBAC JIT éligibles aux administrateurs et opérateurs de Key Vault. Pour plus d’informations, consultez Vue d’ensemble de Privileged Identity Management (PIM).

  • Activer les stratégies d’accès conditionnel Microsoft Entra : Key Vault prend en charge les stratégies d’accès Conditionnel Microsoft Entra pour appliquer des contrôles d’accès basés sur des conditions telles que l’emplacement de l’utilisateur ou l’appareil. Pour plus d’informations, consultez Vue d’ensemble de l’accès conditionnel.

  • Appliquez le principe du privilège minimum : limitez le nombre d’utilisateurs disposant de rôles d’administration et assurez-vous que les utilisateurs reçoivent uniquement les autorisations minimales requises pour leur rôle. Pour plus d’informations, consultez Améliorer la sécurité avec le principe du privilège minimum.

Protection de données

La protection des données stockées dans Azure Key Vault nécessite l’activation de la suppression réversible, de la protection contre le vidage et de l’implémentation de la rotation automatisée des matériaux de chiffrement.

Enregistrement et surveillance

La journalisation et la surveillance complètes permettent de détecter les activités suspectes et la conformité avec les exigences d’audit.

  • Activer la journalisation d’audit : la journalisation Key Vault enregistre des informations sur les opérations effectuées sur le coffre. Pour plus d’informations, consultez journalisation de Key Vault.

  • Activez Microsoft Defender pour Key Vault: activez Microsoft Defender pour Key Vault pour surveiller et alerter sur les activités suspectes. Pour plus d’informations, consultez Vue d’ensemble de Microsoft Defender pour Key Vault.

  • Activez les alertes de journal pour les événements de sécurité : configurez les alertes pour être averties lorsque des événements critiques sont enregistrés, tels que les échecs d’accès ou les suppressions de secrets. Pour plus d’informations, consultez Supervision et alertes pour Azure Key Vault.

  • Surveiller et alerter : intégrez Key Vault à Event Grid pour recevoir des notifications sur les modifications apportées aux clés, certificats ou secrets. Pour plus d’informations, consultez Surveillance Key Vault avec Azure Event Grid.

Gouvernance et conformité

Les audits de conformité et les stratégies de gouvernance standard garantissent que votre déploiement Key Vault respecte les normes de sécurité et les exigences organisationnelles.

Sauvegarde et récupération

Les sauvegardes régulières garantissent la continuité de l’activité et protègent contre la perte de données contre la suppression accidentelle ou malveillante.

  • Activez la sauvegarde native pour Azure Key Vault : configurez et utilisez la fonctionnalité de sauvegarde native Azure Key Vault pour sauvegarder des secrets, des clés et des certificats, ce qui garantit la récupération. Pour plus d’informations, consultez Azure Key Vault sauvegarde.

  • Assurez-vous que les sauvegardes des secrets qui ne peuvent pas être recréés sont prêtes : sauvegardez les objets du Key Vault (comme les clés de chiffrement) qui ne peuvent pas être recréés à partir d’autres sources. Pour plus d’informations, consultez Azure Key Vault sauvegarde.

  • Tester les procédures de sauvegarde et de récupération : pour vérifier l’efficacité des processus de sauvegarde, testez régulièrement la restauration des secrets, clés et certificats Key Vault. Pour plus d’informations, consultez Azure Key Vault sauvegarde.

  • Comprendre l’indépendance de la copie de sauvegarde : une clé restaurée à partir d’une sauvegarde vers un autre coffre est entièrement indépendante de l’original. La désactivation, la suppression ou la purge de la clé d’origine n’affecte aucune copie restaurée. La désactivation ou la suppression de la clé prend également en mode hors connexion tous les services de données dépendants (par exemple, les bases de données TDE SQL deviennent inaccessibles et les comptes de stockage avec des clés gérées par le client retournent des erreurs). Si une clé est soupçonnée d’être compromise, faites pivoter vers une nouvelle clé et migrez les services dépendants avant de désactiver l’ancien. Pour plus d’informations, consultez considérations relatives à la sécurité de la sauvegarde et réponse à la compromission de clé.

Pour connaître les meilleures pratiques de sécurité spécifiques aux clés, secrets et certificats, consultez :

Étapes suivantes