Gestion des identités et des accès pour les serveurs avec Azure Arc

Cet article fournit des conseils exploitables pour sécuriser les serveurs avec Azure Arc via une gestion appropriée des identités et des accès. Vous apprenez à configurer des identités managées, à implémenter des contrôles d’accès en fonction du rôle et à déployer des principaux de service en toute sécurité pour protéger votre infrastructure hybride. Les systèmes de gestion des identités sont essentiels pour sécuriser les serveurs avec Azure Arc. L’architecture de référence suivante montre comment les identités, les rôles et les autorisations fonctionnent ensemble :

Diagramme d’architecture de référence pour les serveurs avec Azure Arc montrant des identités, des rôles, des autorisations et des flux d’action.

Configurer des identités managées

Les identités managées affectées par le système fournissent une authentification sécurisée pour les serveurs avec Azure Arc sans stocker d’informations d’identification. L’agent Azure Connected Machine crée automatiquement ces identités lors de l’intégration du serveur, mais elle n’a pas d’autorisations par défaut et nécessite des attributions de rôles RBAC Azure explicites pour accéder aux ressources Azure.

Conseil / Astuce

Commencez ici : si vous débutez avec les identités managées, consultez le guide d’authentification des identités managées pour obtenir des instructions d’implémentation pas à pas.

  1. Identifiez les cas d’usage légitimes pour l’accès aux identités managées. Les applications sur vos serveurs ont besoin de jetons d’accès spécifiques pour appeler des ressources Azure telles que Key Vault ou Stockage. Planifiez le contrôle d’accès pour ces ressources avant d’accorder des autorisations pour éviter les lacunes de sécurité.

  2. Contrôler l’accès des utilisateurs privilégiés aux points de terminaison d’identité gérée. Les membres des administrateurs locaux ou du groupe Applications d’extensions d’agent hybride sur Windows et le groupe himds sur Linux peuvent demander des jetons d’accès. Limitez l’appartenance à ces groupes pour empêcher l’accès non autorisé aux ressources Azure.

  3. Implémentez le contrôle d’accès en fonction du rôle pour les identités managées. Utilisez Azure RBAC pour accorder uniquement les autorisations minimales requises aux identités managées. Effectuez des révisions d’accès périodiques pour vous assurer que les autorisations restent appropriées et supprimez l’accès inutilisé.

Appliquer le contrôle d’accès en fonction du rôle

Le contrôle d’accès en fonction du rôle limite les privilèges utilisateur et réduit les risques de sécurité. Les utilisateurs disposant de rôles étendus tels que Contributeur ou Propriétaire peuvent déployer des extensions et obtenir un accès administratif aux serveurs avec Azure Arc, ce qui crée des vulnérabilités de sécurité potentielles.

Avertissement

Risque de sécurité : évitez d’accorder des autorisations étendues telles que les rôles Propriétaire ou Contributeur pour l’accès au serveur Arc. Ces rôles peuvent fournir un accès au niveau racine à vos serveurs via le déploiement d’extensions.

  1. Appliquez le principe de privilège minimum aux attributions de rôles. Les utilisateurs, les groupes et les applications doivent recevoir uniquement les autorisations minimales nécessaires pour leurs tâches. Les rôles tels que Contributeur, Propriétaire ou Administrateur de ressources de machine connectée Azure accordent un accès étendu qui peut déléguer efficacement l’accès racine aux serveurs.

  2. Utilisez le rôle d’intégration de machines connectées Azure pour l’enregistrement des serveurs. Ce rôle permet aux utilisateurs d’intégrer des serveurs à Azure Arc sans accorder d’autorisations de gestion plus larges. Le rôle fournit uniquement les autorisations nécessaires pour créer et lire des ressources Arc, et non pour gérer les extensions ou supprimer des serveurs.

  3. Accès sécurisé aux données de surveillance. L’accès en lecture aux serveurs avec Azure Arc peut exposer les données de journal collectées par l’agent Log Analytics. Appliquez des contrôles RBAC aux espaces de travail Log Analytics pour limiter les personnes pouvant afficher des données opérationnelles sensibles.

Considérez également les données sensibles envoyées à l’espace de travail ; appliquez le même principe RBAC aux données elles-mêmes. L’accès en lecture aux serveurs avec Azure Arc peut fournir l’accès aux données de journal collectées par l’agent Log Analytics et stockées dans l’espace de travail Log Analytics.

Conseil / Astuce

Découvrez comment implémenter des contrôles d’accès granulaires à l’espace de travail dans le guide de déploiement des journaux Azure Monitor pour sécuriser vos données de surveillance.

Planifier les responsabilités d’identité et d’accès

La clarté organisationnelle empêche les lacunes de sécurité et les conflits opérationnels. Des définitions claires des rôles garantissent que les bonnes personnes aient un accès approprié pour intégrer et gérer des serveurs Azure Arc activés.

  • Qui peut intégrer de nouveaux serveurs à Azure Arc ?
  • Qui gère les serveurs une fois qu’ils sont intégrés ?
  • Quelles autorisations Azure ces rôles ont-ils besoin ?
  • Comment allez-vous séparer l’intégration de la gestion en cours ?
  1. Définissez les responsabilités d’intégration du serveur. Identifiez qui peut intégrer des serveurs et définir les autorisations requises sur les serveurs et dans Azure. Ce rôle nécessite un accès administrateur local sur des serveurs et des autorisations Azure appropriées.

  2. Attribuez des responsabilités de gestion continues. Déterminez qui gère les serveurs avec Azure Arc après l’intégration et qui peut afficher les données opérationnelles à partir des services Azure. Séparez ces responsabilités en fonction des besoins opérationnels et des exigences de sécurité.

  3. Planifier la distribution du service principal. Créez plusieurs principaux de service d’intégration Arc lorsque différentes équipes d’entreprise possèdent et exploitent des groupes de serveurs. Limitez chaque principal aux groupes de ressources minimum pour limiter l’exposition à la sécurité.

  4. Évaluer l’impact à l’échelle de l’entreprise. Passez en revue la zone de conception de gestion des identités et des accès pour comprendre comment les serveurs avec Azure Arc s’intègrent à votre stratégie globale d’identité de zone d’atterrissage Azure.

Important

La séparation des rôles appropriée est essentielle pour la sécurité. Tenez compte de la structure de votre organisation lors de l’affectation de responsabilités d’intégration et de gestion.

Implémenter des contrôles de sécurité

Les contrôles de sécurité protègent les serveurs avec Azure Arc et les ressources auxquelles ils peuvent accéder. Une implémentation appropriée réduit la surface d’attaque et garantit la conformité aux stratégies de sécurité.

Configurez la mise en service de serveurs sécurisés. Utilisez des groupes de sécurité pour attribuer des droits d’administrateur local aux utilisateurs ou comptes de service identifiés pour l’intégration d’Azure Arc à grande échelle. Cette approche offre un contrôle d’accès cohérent dans votre flotte de serveurs.

Déployez des principaux de service avec des certificats. Utilisez un principal de service Microsoft Entra avec l’authentification par certificat pour l’intégration du serveur. Les certificats sont la méthode d’authentification recommandée sur les secrets clients, car ils fournissent une sécurité plus forte, prennent en charge les stratégies d’accès conditionnel et réduisent les risques d’exposition aux informations d’identification. Limitez chaque principal au groupe de ressources ou à l’abonnement minimum requis.

Autres méthodes d’authentification

Sécuriser les secrets client lorsque les certificats ne sont pas disponibles. Si vous utilisez des secrets clients pour les principaux de service, faites-les de courte durée, renouvelez-les régulièrement et limitez la portée et les autorisations du principal pour réduire l’exposition à la sécurité.

Attributions de rôles et contrôle d’accès

  1. Appliquez les attributions de rôles appropriées. Attribuez le rôle Azure Connected Machine Onboarding au niveau du groupe de ressources afin de permettre les opérations d'intégration. Accordez le rôle Administrateur de ressources de machine connectée Azure aux équipes qui gèrent les ressources du serveur dans Azure.

  2. Contrôler l’accès aux identités managées. Utilisez des identités managées pour les applications sur les serveurs pour accéder aux ressources protégées par Microsoft Entra. Restreindre l’accès aux applications autorisées uniquement à l’aide des autorisations d’application Microsoft Entra.

  3. Gérer l’accès local aux points de terminaison d’identité. Utilisez le Hybrid agent extension applications groupe de sécurité sur Windows ou le groupe himds sur Linux pour contrôler quels utilisateurs peuvent demander des jetons d’accès aux ressources Azure à partir de serveurs avec Arc.

Note

Prêt à implémenter ces contrôles de sécurité ? Commencez par les prérequis des serveurs avec Azure Arc pour vous assurer que votre environnement est correctement configuré.

Outils et ressources Azure

Cette référence vous aide à implémenter la gestion des identités et des accès pour les serveurs avec Azure Arc. Utilisez ces outils pour configurer l’authentification sécurisée, le contrôle d’accès en fonction du rôle et la surveillance.

Catégorie Tool Descriptif Démarrage rapide
Identité Identités gérées Microsoft Entra Fournit une authentification sécurisée pour les applications sans stocker les informations d’identification Configurer l’accès aux identités managées
Security Contrôle d’accès Azure Role-Based Contrôle l’accès aux ressources en fonction du principe des privilèges minimum Attribuer des rôles RBAC
Onboarding Principal du service Microsoft Entra Active le déploiement automatisé de serveurs à grande échelle Créer un principal de service
Security Vue d’ensemble de la sécurité des serveurs avec Azure Arc Conseils de sécurité complets pour les serveurs avec Arc Passer en revue les contrôles de sécurité
Supervision Guide de déploiement des journaux Azure Monitor Implémente le contrôle d’accès granulaire pour les données de journal Configurer l’accès à l’espace de travail
Architecture Zone de conception de gestion des identités et des accès Aide sur l’identité des zones d’atterrissage à l’échelle de l’entreprise Passer en revue les principes de conception
Permissions Autorisations d’application Microsoft Entra Contrôle l’accès aux applications aux identités managées Configurer les autorisations d’application
Prerequisites Conditions préalables pour les serveurs avec Azure Arc Configuration requise pour le déploiement de serveurs avec Arc Vérifier les prérequis
Déploiement Planification du déploiement à grande échelle Conseils pour les déploiements de serveur Arc à grande échelle Planifier votre déploiement
Apprentissage Parcours d’apprentissage Azure Arc Formation complète pour la gestion d’Azure Arc Démarrer le module d’apprentissage

Étapes suivantes

Prêt à sécuriser votre environnement Azure Arc ? Poursuivez la configuration de la sécurité réseau pour effectuer votre protection d’infrastructure hybride :

Poursuivre votre parcours Azure Arc

Sujet Descriptif Action
Sécurité réseau Sécuriser la connectivité réseau et la topologie Configurer la mise en réseau Arc
Planification du déploiement Planifier un déploiement de serveur Arc à grande échelle Consulter le guide de déploiement
Apprentissage pratique Développer des compétences pratiques en gestion d’Arc Commencer le parcours d’apprentissage
Base de référence de sécurité Implémenter des contrôles de sécurité complets Appliquer la base de référence de sécurité

Plus de ressources